Testare de penetrație pentru NIS 2 & DORA
Articolul 21(2) din NIS 2 cere gestionarea vulnerabilităților și evaluarea eficacității măsurilor de securitate — testarea de penetrație este modul standard și de apărat de a dovedi ambele. Mapăm constatările la măsurile NIS 2 relevante și, pentru entitățile financiare sub DORA, aliniem cu Threat-Led Penetration Testing (TLPT), oferindu-ți dovezi pregătite pentru audit pentru board și autoritățile competente.
Testare de penetrație în România
Cu sediul în București, livrăm testare de penetrație în toată România — la sediul tău sau remote — pentru bănci, fintech-uri, energie, sănătate, sector public și companii de tehnologie. Raportăm în engleză și română și am lucrat cu o parte importantă din sectorul bancar românesc, deci înțelegem atât așteptările locale (BNR, DNSC / NIS 2), cât și cadrele UE precum DORA.
Metodologia noastră
Un proces structurat și repetabil bazat pe PTES, OSSTMM și NIST SP 800-115: scoping, culegere de informații, threat modeling, analiză de vulnerabilități, exploatare, post-exploatare și raportare.
Ce testăm
Aplicații web și API, aplicații mobile, infrastructură internă și externă, sisteme cloud și crypto, rețele wireless și sisteme AI/LLM — individual sau ca angajament combinat.
Scoping & reguli de angajament
Agreăm din start un scope precis, ferestre de testare sigure și reguli clare de angajament, evităm testele distructive și coordonăm acțiunile sensibile cu echipa ta.
Raportare & retestare
Primești un raport tehnic prioritizat și un sumar executiv, plus o retestare gratuită după remedierea constatărilor.
Framework-uri & standarde
Ce primești
- Raport tehnic cu constatări reproductibile, evaluate CVSS
- Sumar executiv pentru management și auditori
- Roadmap de remediere prioritizat
- Retestare gratuită a remedierilor
FAQ
Cere NIS 2 testare de penetrație?
Nu explicit, dar Articolul 21(2) cere gestionarea vulnerabilităților și evaluarea eficacității măsurilor de securitate — testarea de penetrație este modul acceptat de a dovedi asta pentru entitățile esențiale și importante și de a te pregăti pentru raportarea de incidente din Articolul 23.
Cât durează un pentest?
De obicei 1–3 săptămâni, în funcție de scope și complexitate; confirmăm un calendar după scoping.
Cât de des ar trebui testat?
Cel puțin anual și după orice schimbare majoră — DORA și NIS 2 așteaptă testare regulată a sistemelor critice.
Ce standard urmați?
Combinăm PTES, OSSTMM și NIST SP 800-115 și mapăm constatările la MITRE ATT&CK și OWASP unde e relevant.
