NIS2 zavezuje operatorje kritičnih storitev k letnim penetracijskim testom kritičnih sistemov. To ni možnost – to je zakon, ki ga večina podjetij prezira.
Rezerviraj Penetracijski Test →Člen 21(2)(f) direktive NIS2 narekuje razvoj in izvajanje politik in postopkov, namenjenih oceni učinkovitosti ukrepov upravljanja tveganja kibernetske varnosti. V praksi to pomeni: obvezni letni penetracijski testi kritičnih sistemov in storitev.
Zahteva se nanša na operatorje kritičnih storitev (OKS) v sektorjih: energetika, promet, bančništvo, zdravstvo, digitalna infrastruktura. Ne čakaj na integracijo direktive – se pripravi zdaj. Penetracijski testi morajo biti dokumentirani in dostopni nadzornim organom pri revizijah.
Penetracijski test (pen test) je simuliran napad na tvoje sisteme, ki ga izvede pooblaščeni tester z namenom, da najde varnostne vrzeli, preden to naredijo kiberneti napadači.
Obseg testov: spletne aplikacije, notranja omrežja, sistemi končnih naprav, oblačna infrastruktura, politike dostopa. Trajanje: 1–4 tedne odvisno od kompleksnosti. Iščemo: neplačane ranljivosti, šibka gesla, napake v konfiguraciji, logične ranljivosti. Prispevek: tehnično poročilo, seznam prioritet popravil, navodila za odpravo.
Skeniranje ranljivosti je avtomatizirano orodje, ki skenira kodo v iskanju znanih vrzeli – to je osnova, vendar je za NIS2 nezadostno.
Penetracijski test gre dlje: tester ročno poskuša izkoristiti ranljivosti, kombinira več šibkosti, posnemira pravi napad in preveri, ali dejansko delujejo detektovski sistemi (SIEM, WAF). NIS2 Čl. 21(2)(f) zahteva penetracijske teste, ne samo skeniranje. To je razlika med teorijo in prakso – tester je oseba, ki dejansko poskuša vlomiti.
Išči certifikacije (OSCP, OWASP Top 10, ISO 27001) in izkušnje v panogi. Preizkušeni izvajalci v Sloveniji in mednarodnih trgih:
Izbira: določi obseg (koliko sistemov, koliko tednov), zahteve skladnosti, proračun (3–15k EUR), razpoložljivost testerjev.
Cobalt.io je platforma, ki povezuje tvoje projekte z omrežjem potrjenih penetracijskih testerjev. Namesto individualnega zaposlovanja plačaš za specifičen obseg in čas.
Postopek: definirate cilj (URL, API, omrežje), proračun in obdobje; Cobalt dodeljena izkušene testerje; prejmeš poročilo v 2–4 tednih. Prednosti: pregleden strošek (običajno 5–12k EUR za majhna/srednja podjetja), hitreje kot tradicionalno testiranje, podpora za skladnost. Kritično: rezerviraj zdaj – vrsta čakanja je polna, izvajanje pa traja 4 tedne.
Penetracijski test ni konec – je začetek. Koraki: 1) Preberi poročilo, kategoriziraj ranljivosti (kritične, visoke, srednje); 2) Razvij načrt popravil z odgovornimi in roki; 3) Odpravi ranljivosti; 4) Načrtuj ponovljeni test v 4–8 tednih; 5) Dokumentiraj vse za revizije.
NIS2 zahteva dokazilo, da si testiral in popravil. Hrani poročila, sezname odpravljanja in dokazila o ponovljenih testih najmanj 3 leta. To je tvoja zaščita pri regulaterni kontroli.
Ne – obveznost izhaja iz NIS2 Čl. 21(2)(f) in se nanaša na operatorje kritičnih storitev (OKS), opredeljene v direktivi, predvsem v sektorjih: energetika, promet, bančništvo, zdravstvo. Če upravljaš OKS, je to pravna zahteva. Za druga podjetja je to priporočljiva praksa.
NIS2 Čl. 21(2)(f) zahteva oceno učinkovitosti ukrepov najmanj enkrat letno. V praksi: najmanj en celovit penetracijski test letno, plus ponovljeni testi po spremembah sistemov ali incidentih. Priporočljivo je tudi vmesni test po 6 mesecih.
Tipično 3–15k EUR odvisno od obsega (število sistemov, čas). Majhna podjetja (do 50 zaposlenih): 3–7k EUR. Srednja (50–250): 7–12k EUR. Platforme kot Cobalt.io nudijo pregledne cene in skalabilne pakete – brez skritih stroškov.
Ne – za NIS2 potrebuješ tehnično poročilo s seznamom ranljivosti, CVSS, vektorjem napada in koraki za odpravo. Revizorji želijo tehnične podrobnosti. Poročilo za upravo je lahko dodatek, ne pa zamenjava.
Izvajalci kot Cobalt.io imajo vrsto čakanja 2–4 tedne. Rezerviraj danes, če planuješ test v naslednjih 4 tednih – povpraševanja je veliko, prostih mest pa malo. Dogovori se za začetni datum, zberi zahteve obsega (seznami sistemov, IP, URL), pripravi testno okolje.
NIS2 Čl. 21(2)(f) zahteva penetracijske teste – ne čakaj na revizijo. Rezerviraj test danes pri preizkušenem izvajalcu. Prostora je omejeno, izvajanje pa traja 4 tedne.
Rezerviraj Penetracijski Test