i
Unde suntem?
Postura de securitate, pe domenii, cu tendința în timp.
CE VEDE CONDUCEREA
Trei întrebări, un singur ecran.
ii
Ce ne blochează?
Restanțele, cu responsabil, vechime și termen.
iii
Cât mai avem până la prag?
Planul de măsuri, urmărit până la închidere.
DE CE POȚI AVEA ÎNCREDERE ÎN CIFRE
Cifre pe care te poți baza.
Decizii care rămân la tine.
Același număr peste tot
Fiecare indicator e calculat într-un singur fel. Ce vede board-ul e ce vede și echipa tehnică.
Știi cât de proaspătă e informația
Fiecare cifră arată dacă e în timp real sau din raportul zilnic.
Fără zone ascunse
Raportăm față de toate sistemele din perimetru, nu doar față de cele care merg bine. Un tablou verde înseamnă că e chiar verde.
Nimic nu se schimbă fără acordul tău
Command doar citește. Orice acțiune nouă trimisă echipelor operaționale pleacă numai după confirmarea unei persoane.
I · COCKPITUL EXECUTIV · INDICATORII
Ce măsoară cockpitul și ce afli din fiecare indicator.
Peste 25 de indicatori pentru board, grupați pe zece domenii, fiecare cu prag, tendință în timp și baza de calcul declarată.
Postura generală
Cum stă fiecare entitate, dintr-o privire.
- · Postura agregată roșu / galben / verde, pe entitate
Guvernanță și conformitate
Cât de aproape e organizația de cerințe și cât de la zi e documentația.
- · Scorul de conformitate NIS2
· Acoperirea documentației și reviziile depășite
· Excepțiile și derogările active
· Constatările închise și eficacitatea măsurilor
Risc
Ce riscuri majore sunt deschise și dacă sunt tratate la timp.
- · Riscurile critice și înalte deschise
· Ponderea riscurilor critice tratate în termen
· Riscurile acceptate formal, încă active
Incidente și raportare DNSC
Dacă organizația detectează, răspunde și raportează în termenele legale.
- · Incidentele semnificative din perioadă
· Respectarea termenelor de raportare: 24h, 72h, o lună
· Timpul de detectare și de rezolvare
· Incidentele care se repetă din aceeași cauză
Vulnerabilități și actualizări
Cât de repede se închid breșele cunoscute.
- · Vulnerabilitățile care au depășit termenul de remediere
· Timpul de remediere a celor critice, cu tendința
· Sistemele fără suport și actualizările aplicate la timp
Active și acoperire
Dacă știi tot ce ai de protejat și dacă vezi tot.
- · Activele monitorizate efectiv
· Completitudinea inventarului și sistemele necunoscute
· Activele critice cu responsabil desemnat
Identitate și acces
Cine are acces privilegiat și dacă accesul e verificat.
- · Conturile privilegiate și cele protejate cu autentificare multi-factor
· Recertificările de acces făcute la termen
· Conturile orfane sau inactive
Continuitate
Dacă organizația își poate reveni după un incident major.
- · Backup-urile reușite și restaurările testate
· Ultimul test de recuperare și timpul de revenire atins
Lanț de aprovizionare
Cât de bine sunt verificați furnizorii critici.
- · Ponderea furnizorilor critici evaluați
- ·
Instruire
Dacă oamenii sunt pregătiți.
- · Instruirea la zi, pentru personal și conducere
Coada de lucru NIS2
Pentru CISO și echipe: ce e restant acum, pe ce control și de cât timp.
- · Tichetele NIS2 deschise
· Depășirile de termen (SLA), cu vechimea lor
· Activele NIS2 și cele fără agent de monitorizare
· Vulnerabilitățile critice și înalte, față de perimetrul scanat
· Alertele din ultimele 24 de ore
· Scorul de configurare securizată
De unde vin task-urile
AUDIT
Planul de remediere
II · PLANUL DE MĂSURI
De la constatare la acțiune închisă cu evidență.
Fiecare decalaj devine un task cu responsabil și termen. Command arată conducerii dacă planul avansează — și unde se blochează.
FAZA 02
Arhitectură
Un task pe fiecare control neconform, cu responsabil din echipa clientului, termen și prioritate.
OPS
Tichetele operaționale
Tichetele din service desk apar automat în lista din Command, filtrate pe organizație.
COMMAND
Tichetul corectiv
Creat de echipa Sectio Aurea pe un activ, o vulnerabilitate sau o constatare.
Cum circulă un task
1
Se deschide cu responsabil, termen, prioritate și controlul NIS2 la care se referă.
2
Responsabilul lucrează și mută statusul din propriul cont.
3
Se închide cu evidență atașată, pentru pista de audit.
4
Se verifică. Închiderea acțiunilor de remediere o confirmă auditorul.
· Responsabil vizibil pe fiecare restanță
· Ponderea task-urilor cu responsabil
· Încărcarea fiecărei persoane
Avansează planul?
Ritmul închiderii.
Cât de vechi sunt restanțele?
III · INCIDENTE ȘI THREAT INTELLIGENCE
Fiecare incident, cu ceasul legal pornit.
De la detectare la închidere, cu termenele de notificare către DNSC urmărite pe fiecare incident raportabil — și cu verificarea zilnică a amenințărilor active.
24 de ore
Ceasul de notificare DNSC
stare: în termen / depășit
72 de ore
Avertizare timpurie
stare: în termen / depășit
1 lună
Notificare
stare: în termen / depășit
Detectat
Conținut
Eradicat
Recuperat
Închis
Raportare DNSC
Respectăm termenele?
Obligația legală de raportare.
- · Notificările cu o etapă depășită
· Cât din fereastra de 24 de ore se consumă, în medie
Ce e încă deschis?
Incidentele grave, cu responsabil.
- · Vechimea incidentelor critice și majore
· Câte sunt în fiecare etapă și de cât timp
Decizia e documentată?
Raportabil sau nu — și de ce.
- · Incidentele fără decizie de raportare la timp
· Justificarea pe criteriile legale, cine a decis și când
Învățăm din ele?
Ca incidentul să nu se repete.
- · Incidentele închise cu raport post-incident
· Activele afectate, legate de inventar
· Incidentele recurente, pe cauză
IV · CONFORMITATE ȘI EVIDENȚE
Dovada, pregătită înainte să fie cerută.
Documentele, controalele și evidențele, legate într-un singur lanț verificabil — gata de prezentat auditorului sau autorității.
Draft
În aprobare
Aprobat
Publicat
Expirat
cu data următoarei revizii și confirmarea de citire de către personal
Avem toate documentele?
Completitudinea documentației.
- · Documentele prezente față de setul de referință
· Cât din setul aplicabil e adoptat efectiv
· Responsabil pe fiecare document
Sunt la zi și cunoscute?
Documente vii, nu de sertar.
- · Documentele aprobate formal
· Reviziile depășite
· Personalul care a confirmat citirea politicilor
Avem dovezi pe fiecare control?
Golul numit, nu doar procentul.
- · Controalele cu cel puțin o dovadă validă
· Lista controalelor fără dovadă
· Dovezile expirate sau de reînnoit în 30 de zile
Dovada rezistă la audit?
Integritate și custodie.
- · Verificarea periodică a integrității dovezilor
· Lanțul de custodie neîntrerupt
· Cine a exportat dovezi și când
Jurnalul de activitate
Fiecare intrare are amprentă criptografică, verificată periodic. Arată golurile din jurnal, autentificările eșuate, accesul privilegiat acordat și dacă evenimentele critice sunt toate înregistrate.
Pachetul pentru auditor
Dovezile se depun automat, din operare, sau se încarcă manual. La cerere, se exportă ca pachet cu manifest de integritate — auditorul poate verifica singur că nimic nu a fost modificat.
V · ACTIVE ȘI VULNERABILITĂȚI
Știi ce ai de protejat. Știi ce e expus.
Perimetrul NIS2 ținut la zi automat, iar vulnerabilitățile prioritizate după activele care contează cu adevărat.
Descoperit în rețea
În așteptare
Confirmat în perimetru → cu responsabil, criticalitate, mediu, sistem de operare și clasificarea datelor
Sisteme necunoscute
Văzute în rețea, dar neînregistrate — semnalate, nu ignorate.
Sisteme-fantomă
Înregistrate, dar nevăzute de peste 30 de zile — ca să nu păstrezi măsuri pe hârtie pentru ceva ce nu mai există.
Detectată
Prioritizată
Remediată
Confirmată prin re-scanare → sau risc acceptat formal, cu dată de expirare
Ne cunoaștem perimetrul?
Ce nu vezi, nu poți proteja.
- · Sistemele care așteaptă confirmarea și de cât timp
· Sistemele necunoscute, apărute în rețea
· Activele cu fișa completă și cu monitorizare activă
Unde suntem cel mai expuși?
Intersecția care prioritizează tot.
- · Activele critice cu vulnerabilități critice deschise
· Sistemele fără suport de la producător
· Porturile de administrare expuse pe active critice
Remediem la timp?
Eficacitatea, nu mărimea cozii.
- · Vulnerabilitățile remediate în termen
· Vechimea restanțelor, pe priorități
· Vulnerabilitățile exploatate activ, încă deschise
Ne putem reveni?
Backup și excepții.
- · Activele critice cu backup activ și restaurare testată
· Riscurile acceptate și data la care expiră
Închidere doar cu verificare
O vulnerabilitate se consideră remediată după re-scanarea de confirmare. Închiderea fără verificare rămâne o declarație, nu o remediere.
Termene mai scurte pentru ce se exploatează deja
Vulnerabilitățile din catalogul celor exploatate activ au termen separat, mai strict: deschise peste 14 zile, devin roșii în cockpit. Datele vin din EDR-ul ales de organizație.
VI · RISC, FURNIZORI, CONTINUITATE, INSTRUIRE
Riscurile asumate, furnizorii verificați, oamenii pregătiți.
Patru registre de guvernanță pe care NIS2 le cere explicit, într-un singur loc, cu ce trebuie să știe conducerea despre fiecare.
Riscul
Ce riscuri ne asumăm, conștient.
- · Registrul de risc, scorat pe probabilitate × impact
· Riscurile critice și înalte deschise și tratarea lor în termen
· Riscul rezidual acceptat formal, cu dată de expirare
Furnizorii
Lanțul de aprovizionare, sub control.
- · Furnizorii evaluați la timp, pe niveluri de criticitate
· Contractele cu anexă de securitate semnată și cele care expiră în 90 de zile
· Activele critice care depind de un singur furnizor
· Furnizorii critici fără plan de ieșire
· Incidentele la furnizori și impactul lor
Continuitatea
Ne putem reveni — și am testat.
- · Serviciile critice acoperite de un plan aprobat
· Planurile testate în ciclu: recuperare tehnică, simulare, comunicare de criză
· Timpul de revenire măsurat față de cel declarat
· Analiza de impact actualizată în ultimele 12 luni
Instruirea
Oamenii, prima linie de apărare.
- · Personalul cu instruirea de bază la zi
· Conducerea instruită — raportată separat
· Rolurile critice cu instruire specifică
· Simulările de phishing: câți accesează, câți raportează
Planul, comparat cu realitatea
Dacă planul promite revenire în maximum o oră, dar backup-ul rulează o dată pe zi, nepotrivirea e semnalată automat.
- · Diferența dintre măsurile planificate și cele implementate
· Alocarea resurselor pe obiectivele critice
Furnizorul, legat de active
Fiecare furnizor e legat de serviciile și activele critice pe care le susține — vezi imediat ce se oprește dacă el cade.
- · Activele scanate gestionate de terți
· Vulnerabilitățile deschise sub responsabilitatea furnizorului
Instruirea, ca dovadă
Command raportează stadiul instruirii din instrumentul folosit; certificatele de absolvire intră în dosarul de evidențe.
- · Certificatele de absolvire centralizate
· Istoricul instruirilor pentru echipa de conducere
ÎNTREBĂRI FRECVENTE
Despre consola Command.
Command înlocuiește sistemele noastre operaționale?
Nu. Command citește datele din Ops și le arată conducerii. Nu modifică starea tichetelor existente.
În două situații: un tichet corectiv nou și un task creat dintr-o recomandare AI. Fiecare ajunge în Ops numai după confirmare umană explicită.
Nu, Command este o platformă de vizualizare și orchestrare care preia datele din uneltele de securitate pe care le aveți deja instalate.
Fiecare indicator are prag, tendință și numitor declarat — și spune dacă e live sau instantaneu. Acoperirea se raportează la toate activele din perimetru, nu doar la cele vizibile.
O implementare standard durează între 2 și 4 săptămâni, în funcție de numărul de surse de date și complexitatea perimetrului NIS2.
Nu pentru început. Pachetul Guvernanță reunește Audit și Command; indicatorii operaționali apar în configurația Integral.
Accesul este granular: board-ul vede indicatorii de nivel înalt, în timp ce echipele tehnice au acces la detaliile operaționale și tichete.
Revenim în maximum o zi lucrătoare
Vezi postura pe un singur ecran
O discuție de 30 de minute cu Mădălin Bratu, fondator Sectio Aurea, fără costuri: stabilim nivelul de asigurare și cum ajunge planul de măsuri în fața conducerii.
PRIMUL PAS: φ NIS2 DIGITALL · GUVERNANȚĂ
Contact direct
Eduard-Mădălin Bratu
+40 722 154 062
Sediu social
SECTIO AUREA S.R.L.
Str. Calea Vitan nr. 23C, Vitan Business Center, Sector 3, București 031281

