Skladnost NIS2

Penetracijski Testi v NIS2: Pravna Zahteva Čl. 21(2)(f)

NIS2 zavezuje operatorje kritičnih storitev k letnim penetracijskim testom kritičnih sistemov. To ni možnost – to je zakon, ki ga večina podjetij prezira.

Rezerviraj Penetracijski Test →

Kaj Točno Zahteva NIS2 Čl. 21(2)(f)?

Člen 21(2)(f) direktive NIS2 narekuje razvoj in izvajanje politik in postopkov, namenjenih oceni učinkovitosti ukrepov upravljanja tveganja kibernetske varnosti. V praksi to pomeni: obvezni letni penetracijski testi kritičnih sistemov in storitev.

Zahteva se nanša na operatorje kritičnih storitev (OKS) v sektorjih: energetika, promet, bančništvo, zdravstvo, digitalna infrastruktura. Ne čakaj na integracijo direktive – se pripravi zdaj. Penetracijski testi morajo biti dokumentirani in dostopni nadzornim organom pri revizijah.

Kaj Je Penetracijski Test in Kaj Vključuje?

Penetracijski test (pen test) je simuliran napad na tvoje sisteme, ki ga izvede pooblaščeni tester z namenom, da najde varnostne vrzeli, preden to naredijo kiberneti napadači.

Obseg testov: spletne aplikacije, notranja omrežja, sistemi končnih naprav, oblačna infrastruktura, politike dostopa. Trajanje: 1–4 tedne odvisno od kompleksnosti. Iščemo: neplačane ranljivosti, šibka gesla, napake v konfiguraciji, logične ranljivosti. Prispevek: tehnično poročilo, seznam prioritet popravil, navodila za odpravo.

Razlika: Penetracijski Test v. Skeniranje Ranljivosti

Skeniranje ranljivosti je avtomatizirano orodje, ki skenira kodo v iskanju znanih vrzeli – to je osnova, vendar je za NIS2 nezadostno.

Penetracijski test gre dlje: tester ročno poskuša izkoristiti ranljivosti, kombinira več šibkosti, posnemira pravi napad in preveri, ali dejansko delujejo detektovski sistemi (SIEM, WAF). NIS2 Čl. 21(2)(f) zahteva penetracijske teste, ne samo skeniranje. To je razlika med teorijo in prakso – tester je oseba, ki dejansko poskuša vlomiti.

Kako Izbrati Izvajalca Penetracijskih Testov?

Išči certifikacije (OSCP, OWASP Top 10, ISO 27001) in izkušnje v panogi. Preizkušeni izvajalci v Sloveniji in mednarodnih trgih:

  • Cobalt.io – platforma crowdsourcinga testov, fiksne cene, hitri rezultati
  • HackerOne – omrežje etičnih hackerjev, poročanje o ranljivostih
  • Synack – testi na zahtevo, podpora za skladnost
  • Pentest People – specializirani za finančne in kritične uredbe

Izbira: določi obseg (koliko sistemov, koliko tednov), zahteve skladnosti, proračun (3–15k EUR), razpoložljivost testerjev.

Kako Deluje Cobalt.io – Testiranje kot Storitev (PaaS)

Cobalt.io je platforma, ki povezuje tvoje projekte z omrežjem potrjenih penetracijskih testerjev. Namesto individualnega zaposlovanja plačaš za specifičen obseg in čas.

Postopek: definirate cilj (URL, API, omrežje), proračun in obdobje; Cobalt dodeljena izkušene testerje; prejmeš poročilo v 2–4 tednih. Prednosti: pregleden strošek (običajno 5–12k EUR za majhna/srednja podjetja), hitreje kot tradicionalno testiranje, podpora za skladnost. Kritično: rezerviraj zdaj – vrsta čakanja je polna, izvajanje pa traja 4 tedne.

Po Testu: Odpravljanje, Ponovljeni Testi in Dokumentacija

Penetracijski test ni konec – je začetek. Koraki: 1) Preberi poročilo, kategoriziraj ranljivosti (kritične, visoke, srednje); 2) Razvij načrt popravil z odgovornimi in roki; 3) Odpravi ranljivosti; 4) Načrtuj ponovljeni test v 4–8 tednih; 5) Dokumentiraj vse za revizije.

NIS2 zahteva dokazilo, da si testiral in popravil. Hrani poročila, sezname odpravljanja in dokazila o ponovljenih testih najmanj 3 leta. To je tvoja zaščita pri regulaterni kontroli.

Kontrolni Seznam Priprave na Penetracijski Test

Pogosto Zastavljana Vprašanja o Penetracijskih Testih NIS2

Ne – obveznost izhaja iz NIS2 Čl. 21(2)(f) in se nanaša na operatorje kritičnih storitev (OKS), opredeljene v direktivi, predvsem v sektorjih: energetika, promet, bančništvo, zdravstvo. Če upravljaš OKS, je to pravna zahteva. Za druga podjetja je to priporočljiva praksa.

NIS2 Čl. 21(2)(f) zahteva oceno učinkovitosti ukrepov najmanj enkrat letno. V praksi: najmanj en celovit penetracijski test letno, plus ponovljeni testi po spremembah sistemov ali incidentih. Priporočljivo je tudi vmesni test po 6 mesecih.

Tipično 3–15k EUR odvisno od obsega (število sistemov, čas). Majhna podjetja (do 50 zaposlenih): 3–7k EUR. Srednja (50–250): 7–12k EUR. Platforme kot Cobalt.io nudijo pregledne cene in skalabilne pakete – brez skritih stroškov.

Ne – za NIS2 potrebuješ tehnično poročilo s seznamom ranljivosti, CVSS, vektorjem napada in koraki za odpravo. Revizorji želijo tehnične podrobnosti. Poročilo za upravo je lahko dodatek, ne pa zamenjava.

Izvajalci kot Cobalt.io imajo vrsto čakanja 2–4 tedne. Rezerviraj danes, če planuješ test v naslednjih 4 tednih – povpraševanja je veliko, prostih mest pa malo. Dogovori se za začetni datum, zberi zahteve obsega (seznami sistemov, IP, URL), pripravi testno okolje.

Rezerviraj Penetracijski Test Zdaj – V Skladu z NIS2

NIS2 Čl. 21(2)(f) zahteva penetracijske teste – ne čakaj na revizijo. Rezerviraj test danes pri preizkušenem izvajalcu. Prostora je omejeno, izvajanje pa traja 4 tedne.

Rezerviraj Penetracijski Test