top of page
Abstract Curved Shapes
phi-nis2-digitall-command-pe-deschis.png

Cockpitul conducerii pentru NIS2.

Postura de securitate, planul de măsuri, incidentele cu termenele legale și dosarul de evidențe — pe un singur ecran, cu date din operarea reală.

Pentru: conducere, CISO, echipele clientului.

i

Unde suntem?

Postura de securitate, pe domenii, cu tendința în timp.

CE VEDE CONDUCEREA

Trei întrebări, un singur ecran.

ii

Ce ne blochează?

Restanțele, cu responsabil, vechime și termen.

iii

Cât mai avem până la prag?

Planul de măsuri, urmărit până la închidere.

DE CE POȚI AVEA ÎNCREDERE ÎN CIFRE

Cifre pe care te poți baza.
Decizii care rămân la tine.

Același număr peste tot

Fiecare indicator e calculat într-un singur fel. Ce vede board-ul e ce vede și echipa tehnică.

Știi cât de proaspătă e informația

Fiecare cifră arată dacă e în timp real sau din raportul zilnic.

Fără zone ascunse

Raportăm față de toate sistemele din perimetru, nu doar față de cele care merg bine. Un tablou verde înseamnă că e chiar verde.

Nimic nu se schimbă fără acordul tău

Command doar citește. Orice acțiune nouă trimisă echipelor operaționale pleacă numai după confirmarea unei persoane.

I · COCKPITUL EXECUTIV · INDICATORII

Ce măsoară cockpitul și ce afli din fiecare indicator.

Peste 25 de indicatori pentru board, grupați pe zece domenii, fiecare cu prag, tendință în timp și baza de calcul declarată.

Postura generală

Cum stă fiecare entitate, dintr-o privire.

    · Postura agregată roșu / galben / verde, pe entitate

Guvernanță și conformitate

Cât de aproape e organizația de cerințe și cât de la zi e documentația.

    · Scorul de conformitate NIS2
    · Acoperirea documentației și reviziile depășite
    · Excepțiile și derogările active
    · Constatările închise și eficacitatea măsurilor

Risc

Ce riscuri majore sunt deschise și dacă sunt tratate la timp.

    · Riscurile critice și înalte deschise
    · Ponderea riscurilor critice tratate în termen
    · Riscurile acceptate formal, încă active

Incidente și raportare DNSC

Dacă organizația detectează, răspunde și raportează în termenele legale.

    · Incidentele semnificative din perioadă
    · Respectarea termenelor de raportare: 24h, 72h, o lună
    · Timpul de detectare și de rezolvare
    · Incidentele care se repetă din aceeași cauză

Vulnerabilități și actualizări

Cât de repede se închid breșele cunoscute.

    · Vulnerabilitățile care au depășit termenul de remediere
    · Timpul de remediere a celor critice, cu tendința
    · Sistemele fără suport și actualizările aplicate la timp

Active și acoperire

Dacă știi tot ce ai de protejat și dacă vezi tot.

    · Activele monitorizate efectiv
    · Completitudinea inventarului și sistemele necunoscute
    · Activele critice cu responsabil desemnat

Identitate și acces

Cine are acces privilegiat și dacă accesul e verificat.

    · Conturile privilegiate și cele protejate cu autentificare multi-factor
    · Recertificările de acces făcute la termen
    · Conturile orfane sau inactive

Continuitate

Dacă organizația își poate reveni după un incident major.

    · Backup-urile reușite și restaurările testate
    · Ultimul test de recuperare și timpul de revenire atins

Lanț de aprovizionare

Cât de bine sunt verificați furnizorii critici.

    · Ponderea furnizorilor critici evaluați
    ·

Instruire

Dacă oamenii sunt pregătiți.

    · Instruirea la zi, pentru personal și conducere

Coada de lucru NIS2

Pentru CISO și echipe: ce e restant acum, pe ce control și de cât timp.

    · Tichetele NIS2 deschise
    · Depășirile de termen (SLA), cu vechimea lor
    · Activele NIS2 și cele fără agent de monitorizare
    · Vulnerabilitățile critice și înalte, față de perimetrul scanat
    · Alertele din ultimele 24 de ore
    · Scorul de configurare securizată

De unde vin task-urile

AUDIT

Planul de remediere

II · PLANUL DE MĂSURI

De la constatare la acțiune închisă cu evidență.

Fiecare decalaj devine un task cu responsabil și termen. Command arată conducerii dacă planul avansează — și unde se blochează.

FAZA 02

Arhitectură

Un task pe fiecare control neconform, cu responsabil din echipa clientului, termen și prioritate.

OPS

Tichetele operaționale

Tichetele din service desk apar automat în lista din Command, filtrate pe organizație.

COMMAND

Tichetul corectiv

Creat de echipa Sectio Aurea pe un activ, o vulnerabilitate sau o constatare.

Cum circulă un task

1

Se deschide cu responsabil, termen, prioritate și controlul NIS2 la care se referă.

2

Responsabilul lucrează și mută statusul din propriul cont.

3

Se închide cu evidență atașată, pentru pista de audit.

4

Se verifică. Închiderea acțiunilor de remediere o confirmă auditorul.

· Responsabil vizibil pe fiecare restanță
· Ponderea task-urilor cu responsabil
· Încărcarea fiecărei persoane

Avansează planul?

Ritmul închiderii.

Cât de vechi sunt restanțele?

III · INCIDENTE ȘI THREAT INTELLIGENCE

Fiecare incident, cu ceasul legal pornit.

De la detectare la închidere, cu termenele de notificare către DNSC urmărite pe fiecare incident raportabil — și cu verificarea zilnică a amenințărilor active.

24 de ore

Ceasul de notificare DNSC

stare: în termen / depășit

72 de ore

Avertizare timpurie

stare: în termen / depășit

1 lună

Notificare

stare: în termen / depășit

Detectat

Conținut

Eradicat

Recuperat

Închis

Raportare DNSC

Respectăm termenele?

Obligația legală de raportare.

    · Notificările cu o etapă depășită
    · Cât din fereastra de 24 de ore se consumă, în medie

Ce e încă deschis?

Incidentele grave, cu responsabil.

    · Vechimea incidentelor critice și majore
    · Câte sunt în fiecare etapă și de cât timp

Decizia e documentată?

Raportabil sau nu — și de ce.

    · Incidentele fără decizie de raportare la timp
    · Justificarea pe criteriile legale, cine a decis și când

Învățăm din ele?

Ca incidentul să nu se repete.

    · Incidentele închise cu raport post-incident
    · Activele afectate, legate de inventar
    · Incidentele recurente, pe cauză

IV · CONFORMITATE ȘI EVIDENȚE

Dovada, pregătită înainte să fie cerută.

Documentele, controalele și evidențele, legate într-un singur lanț verificabil — gata de prezentat auditorului sau autorității.

Draft

În aprobare

Aprobat

Publicat

Expirat

cu data următoarei revizii și confirmarea de citire de către personal

Avem toate documentele?

Completitudinea documentației.

    · Documentele prezente față de setul de referință
    · Cât din setul aplicabil e adoptat efectiv
    · Responsabil pe fiecare document

Sunt la zi și cunoscute?

Documente vii, nu de sertar.

    · Documentele aprobate formal
    · Reviziile depășite
    · Personalul care a confirmat citirea politicilor

Avem dovezi pe fiecare control?

Golul numit, nu doar procentul.

    · Controalele cu cel puțin o dovadă validă
    · Lista controalelor fără dovadă
    · Dovezile expirate sau de reînnoit în 30 de zile

Dovada rezistă la audit?

Integritate și custodie.

    · Verificarea periodică a integrității dovezilor
    · Lanțul de custodie neîntrerupt
    · Cine a exportat dovezi și când

Jurnalul de activitate

Fiecare intrare are amprentă criptografică, verificată periodic. Arată golurile din jurnal, autentificările eșuate, accesul privilegiat acordat și dacă evenimentele critice sunt toate înregistrate.

Pachetul pentru auditor

Dovezile se depun automat, din operare, sau se încarcă manual. La cerere, se exportă ca pachet cu manifest de integritate — auditorul poate verifica singur că nimic nu a fost modificat.

V · ACTIVE ȘI VULNERABILITĂȚI

Știi ce ai de protejat. Știi ce e expus.

Perimetrul NIS2 ținut la zi automat, iar vulnerabilitățile prioritizate după activele care contează cu adevărat.

Descoperit în rețea

În așteptare

Confirmat în perimetru → cu responsabil, criticalitate, mediu, sistem de operare și clasificarea datelor

Sisteme necunoscute

Văzute în rețea, dar neînregistrate — semnalate, nu ignorate.

Sisteme-fantomă

Înregistrate, dar nevăzute de peste 30 de zile — ca să nu păstrezi măsuri pe hârtie pentru ceva ce nu mai există.

Detectată

Prioritizată

Remediată

Confirmată prin re-scanare → sau risc acceptat formal, cu dată de expirare

Ne cunoaștem perimetrul?

Ce nu vezi, nu poți proteja.

    · Sistemele care așteaptă confirmarea și de cât timp
    · Sistemele necunoscute, apărute în rețea
    · Activele cu fișa completă și cu monitorizare activă

Unde suntem cel mai expuși?

Intersecția care prioritizează tot.

    · Activele critice cu vulnerabilități critice deschise
    · Sistemele fără suport de la producător
    · Porturile de administrare expuse pe active critice

Remediem la timp?

Eficacitatea, nu mărimea cozii.

    · Vulnerabilitățile remediate în termen
    · Vechimea restanțelor, pe priorități
    · Vulnerabilitățile exploatate activ, încă deschise

Ne putem reveni?

Backup și excepții.

    · Activele critice cu backup activ și restaurare testată
    · Riscurile acceptate și data la care expiră

Închidere doar cu verificare

O vulnerabilitate se consideră remediată după re-scanarea de confirmare. Închiderea fără verificare rămâne o declarație, nu o remediere.

Termene mai scurte pentru ce se exploatează deja

Vulnerabilitățile din catalogul celor exploatate activ au termen separat, mai strict: deschise peste 14 zile, devin roșii în cockpit. Datele vin din EDR-ul ales de organizație.

VI · RISC, FURNIZORI, CONTINUITATE, INSTRUIRE

Riscurile asumate, furnizorii verificați, oamenii pregătiți.

Patru registre de guvernanță pe care NIS2 le cere explicit, într-un singur loc, cu ce trebuie să știe conducerea despre fiecare.

Riscul

Ce riscuri ne asumăm, conștient.

    · Registrul de risc, scorat pe probabilitate × impact
    · Riscurile critice și înalte deschise și tratarea lor în termen
    · Riscul rezidual acceptat formal, cu dată de expirare

Furnizorii

Lanțul de aprovizionare, sub control.

    · Furnizorii evaluați la timp, pe niveluri de criticitate
    · Contractele cu anexă de securitate semnată și cele care expiră în 90 de zile
    · Activele critice care depind de un singur furnizor
    · Furnizorii critici fără plan de ieșire
    · Incidentele la furnizori și impactul lor

Continuitatea

Ne putem reveni — și am testat.

    · Serviciile critice acoperite de un plan aprobat
    · Planurile testate în ciclu: recuperare tehnică, simulare, comunicare de criză
    · Timpul de revenire măsurat față de cel declarat
    · Analiza de impact actualizată în ultimele 12 luni

Instruirea

Oamenii, prima linie de apărare.

    · Personalul cu instruirea de bază la zi
    · Conducerea instruită — raportată separat
    · Rolurile critice cu instruire specifică
    · Simulările de phishing: câți accesează, câți raportează

Planul, comparat cu realitatea

Dacă planul promite revenire în maximum o oră, dar backup-ul rulează o dată pe zi, nepotrivirea e semnalată automat.

    · Diferența dintre măsurile planificate și cele implementate
    · Alocarea resurselor pe obiectivele critice

Furnizorul, legat de active

Fiecare furnizor e legat de serviciile și activele critice pe care le susține — vezi imediat ce se oprește dacă el cade.

    · Activele scanate gestionate de terți
    · Vulnerabilitățile deschise sub responsabilitatea furnizorului

Instruirea, ca dovadă

Command raportează stadiul instruirii din instrumentul folosit; certificatele de absolvire intră în dosarul de evidențe.

    · Certificatele de absolvire centralizate
    · Istoricul instruirilor pentru echipa de conducere

ÎNTREBĂRI FRECVENTE

Despre consola Command.

Command înlocuiește sistemele noastre operaționale?

Nu. Command citește datele din Ops și le arată conducerii. Nu modifică starea tichetelor existente.

În două situații: un tichet corectiv nou și un task creat dintr-o recomandare AI. Fiecare ajunge în Ops numai după confirmare umană explicită.

Nu, Command este o platformă de vizualizare și orchestrare care preia datele din uneltele de securitate pe care le aveți deja instalate.

Fiecare indicator are prag, tendință și numitor declarat — și spune dacă e live sau instantaneu. Acoperirea se raportează la toate activele din perimetru, nu doar la cele vizibile.

O implementare standard durează între 2 și 4 săptămâni, în funcție de numărul de surse de date și complexitatea perimetrului NIS2.

Nu pentru început. Pachetul Guvernanță reunește Audit și Command; indicatorii operaționali apar în configurația Integral.

Accesul este granular: board-ul vede indicatorii de nivel înalt, în timp ce echipele tehnice au acces la detaliile operaționale și tichete.

Evaluarea de conformitate

Audit
Clasificare, ENIRE@RO, CyberFundamentals, audit formal.

Celelalte module.

Baza operațională

Ops
Service desk, risc, detecție, identități.

φ NIS2 DigitALL

Asistență la decizie

AI Advisors
Auditor, Consultant și CISO.

Nivel de asigurare

Revenim în maximum o zi lucrătoare

Vezi postura pe un singur ecran

O discuție de 30 de minute cu Mădălin Bratu, fondator Sectio Aurea, fără costuri: stabilim nivelul de asigurare și cum ajunge planul de măsuri în fața conducerii.

PRIMUL PAS: φ NIS2 DIGITALL · GUVERNANȚĂ

Contact direct

Eduard-Mădălin Bratu

+40 722 154 062

Sediu social

SECTIO AUREA S.R.L.
Str. Calea Vitan nr. 23C, Vitan Business Center, Sector 3, București 031281

bottom of page