NIS2 și GDPR: cum demonstrezi conformitatea prin teste de penetrare
NIS2 nu e lege în Moldova, dar ajunge la companiile locale prin contracte și lanțuri de aprovizionare. Iată ce dovezi cere fiecare cadru și ce livrează concret un pentest.

Un director tehnic dintr-o companie de software din Chișinău primește un e-mail scurt de la un client german: „Pentru auditul nostru NIS2, ne puteți trimite raportul de testare a securității pentru platforma pe care ne-o furnizați?" Niciun regulator din Moldova nu i-a cerut vreodată acest document. Și totuși, de el depinde dacă contractul se reînnoiește. Așa arată, în practică, felul în care cerințele europene de securitate cibernetică ajung la companiile moldovenești — nu prin lege, ci prin semnătura de pe un contract.
De ce te privește NIS2, deși e lege UE
NIS2 este o directivă a Uniunii Europene. Ca atare, nu se aplică direct ca lege în Republica Moldova, iar companiile locale nu au obligația legală de a raporta incidente către autoritățile europene. Aici se termină partea simplă a poveștii și începe partea interesantă.
Pentru că impactul directivei nu se oprește la granița vamală. El ajunge la tine pe trei căi concrete, iar fiecare dintre ele are consecințe reale pentru bugetul și calendarul tău:
- Operațiuni sau filiale în UE. Dacă furnizezi servicii pe piața europeană, poți intra direct în sfera entităților „esențiale" sau „importante" — cu toate obligațiile care decurg de aici.
- Lanțul de aprovizionare. Dacă ești furnizor pentru o entitate UE reglementată, aceasta îți va cere dovezi de securitate ca parte din propria conformitate. Cerința se propagă în amonte, până la tine.
- Alinierea legislativă. Moldova își aliniază progresiv cadrul de securitate cibernetică la standardele europene, iar companiile care adoptă cerințele proactiv câștigă un avantaj competitiv real în licitații și parteneriate.
Concluzia practică este simplă: nu aștepta ca NIS2 să devină lege locală ca să începi să te pregătești. Dacă vinzi în UE sau ești în lanțul de aprovizionare al cuiva care o face, cerința te atinge deja — prin contract, nu prin lege.
Notă: acest material are caracter informativ și nu constituie consultanță juridică. Aplicabilitatea NIS2 și GDPR depinde de situația specifică a fiecărei organizații; pentru interpretare legală consultați un specialist.
Ce cere NIS2 în materie de testare
Articolul 21 din NIS2 impune „măsuri tehnice, operaționale și organizatorice adecvate și proporționale" pentru gestionarea riscurilor cibernetice. Formularea sună birocratic, dar conține o cerință care schimbă complet jocul: printre aceste măsuri se numără politici de evaluare a eficacității măsurilor de securitate.
Cu alte cuvinte, nu e suficient să ai apărări. Trebuie să dovedești că funcționează. Un firewall configurat, un EDR instalat, o politică de parole scrisă frumos într-un document — toate acestea sunt declarații de intenție. Auditorul, partenerul sau autoritatea care îți evaluează conformitatea nu întreabă ce ai; întreabă cum știi că ceea ce ai rezistă în fața unui atac real.
Aici intervine testul de penetrare. El produce exact acea dovadă: verificarea practică a apărărilor împotriva unor scenarii reale de atac, documentată într-un raport pe care auditorii și partenerii îl acceptă ca evidență. Diferența dintre „avem măsuri de securitate" și „am dovedit, printr-un test independent, că măsurile noastre rezistă" este diferența dintre o promisiune și o probă.
De ce „am un antivirus" nu e un răspuns acceptabil
Imaginați-vă un audit ca un proces în instanță. Poți să declari că nu ai încălcat legea, dar fără probe, declarația ta valorează puțin. În securitate, raportul de pentest joacă rolul probei: arată ce s-a testat, cum s-a testat, ce a rezistat și ce a cedat. Un raport de pentest care documentează clar metodologia și constatările este mult mai convingător decât orice listă de soluții implementate.
Cum se leagă GDPR de testele de penetrare
Dacă NIS2 vorbește despre reziliența operațională, GDPR vorbește despre datele personale. Articolul 32 din Regulament cere măsuri tehnice adecvate pentru a asigura confidențialitatea, integritatea și disponibilitatea datelor personale — și adaugă, explicit, „un proces de testare, evaluare și apreciere periodică" a eficacității acestor măsuri.
Observați cuvântul „periodică". Nu e o sugestie de tipul „testați dacă aveți timp". Este o cerință de proces care presupune regularitate și urme documentare. Iar un test de penetrare identifică exact locurile unde datele personale pot fi expuse: o aplicație web vulnerabilă la injecție SQL, un API neautentificat care întoarce liste de clienți, o configurare greșită de cloud care lasă un bucket de stocare public.
Pentru Responsabilul cu Protecția Datelor (DPO), valoarea este directă: nu mai trebuie să declare în registrul de evidență că măsurile „se presupune" că funcționează. Poate atașa un document care arată că au fost testate. Într-o investigație sau într-o cerere de audit, această diferență poate însemna totul.
Atenție: un pentest care nu include perimetrul unde circulă date personale — aplicația publică, API-urile, integrarea cu procesatorul de plăți — nu produce dovada de care are nevoie DPO-ul. Scopul testului trebuie stabilit împreună cu echipa de conformitate, nu doar cu cea tehnică.
Ce cadru cere ce — și ce livrează pentestul
Fiecare cadru reglementar are propriul limbaj, dar toate converg către aceeași nevoie: dovada că apărările au fost verificate practic. Tabelul de mai jos sintetizează corespondența dintre cerință și livrabil.
| Cadru | Cerința relevantă | Ce livrează testul de penetrare |
|---|---|---|
| NIS2 — Art. 21 | Evaluarea eficacității măsurilor de gestionare a riscurilor | Verificare practică a apărărilor + raport de constatări, ca dovadă documentată |
| GDPR — Art. 32 | Confidențialitate, integritate, disponibilitate + testare regulată | Identificarea căilor de expunere a datelor personale + evidență de audit pentru DPO |
| OWASP Top 10 | Metodologie de referință pentru aplicații web | Testare structurată pe cele mai frecvente clase de vulnerabilități |
| Cerințe sectoriale (financiar/plăți) | Testare aliniată reglementatorului (ex. BNM) | Raportare validată cerință cu cerință, gata pentru audit |
Vestea bună este că aceste cadre nu cer teste diferite. Un pentest bine structurat, care respectă o metodologie recunoscută și documentează riguros constatările, poate servi simultan ca dovadă pentru NIS2, ca evidență pentru GDPR și ca material de audit pentru cerințele sectoriale. Nu ai nevoie de trei proiecte separate; ai nevoie de unul făcut corect, cu cartografierea cerințelor inclusă.
Livrabilele care intră direct în dosarul tău
Un test de penetrare nu se termină cu o listă de vulnerabilități trimisă pe e-mail. Pentru ca rezultatul să fie util într-un audit, el trebuie să fie un pachet documentar coerent. Iată ce ar trebui să primești:
- Raport tehnic cu vulnerabilitățile identificate, evaluarea riscului pentru fiecare și pașii concreți de remediere. Aici trăiește valoarea pentru echipa de dezvoltare și pentru administratorii de sisteme.
- Rezumat executiv pentru management și board — fără jargon, cu impactul de business și prioritățile clare. Consiliul de administrație nu citește payload-uri, dar trebuie să înțeleagă riscul.
- Cartografierea constatărilor pe cerințele NIS2 și GDPR, la cerere. Acesta este documentul care transformă un raport tehnic într-o dovadă de conformitate: fiecare constatare este legată de articolul relevant.
- Re-test după remediere, ca dovadă că problemele au fost închise. Un raport care arată 12 vulnerabilități fără un re-test ulterior lasă întrebarea deschisă: au fost rezolvate?
Aceste livrabile nu sunt teorie. Aceleași tipuri de documente au sprijinit deja instituții financiare și procesatori de plăți din Moldova în procese de audit și înregistrare la Banca Națională a Moldovei. Diferența dintre o companie care trece un audit fără stres și una care se zbate să adune dovezi în ultima săptămână este, de obicei, faptul că prima a planificat testarea cu luni înainte.
Cum arată un dosar de conformitate sănătos
Gândiți-vă la dosarul de conformitate ca la un dosar medical. Nu ajunge să spui că ești sănătos; ai nevoie de analize periodice, de rezultate, de un istoric care arată evoluția. Un dosar de conformitate solid conține: rapoarte de pentest din anii anteriori, dovezi de remediere pentru fiecare constatare critică, un calendar de testare care arată regularitatea și o cartografiere clară a fiecărei cerințe reglementare pe dovada corespunzătoare. Când auditorul întreabă „cum dovediți că ați evaluat eficacitatea măsurilor?", răspunsul este un dosar, nu o promisiune.
Cât de des și în ce condiții testezi
Întrebarea „cât de des trebuie făcut un test de penetrare?" are un răspuns standard și unul real. Standardul spune: cel puțin anual. Realul spune: anual, plus ori de câte ori sistemul se schimbă semnificativ.
Ce înseamnă „semnificativ"? O lansare majoră de aplicație, o infrastructură nouă, o migrare în cloud, o integrare cu un partener nou, o schimbare arhitecturală. Toate acestea modifică suprafața de atac, iar un raport vechi de un an nu mai descrie sistemul de astăzi. Mediile reglementate — financiar, plăți, sănătate — testează adesea mai frecvent sau adoptă testare continuă, tocmai pentru că schimbările sunt constante.
Important: un raport de pentest vechi de doi ani, atașat la un dosar de conformitate actual, poate face mai mult rău decât absența lui. Arată că procesul de testare nu este viu, iar auditorul va întreba imediat de ce nu a fost actualizat.
Un calendar realist pentru o companie de dimensiuni medii arată astfel: un pentest anual complet al perimetrului extern, teste țintite pe aplicațiile noi înainte de lansare, re-test după fiecare remediere majoră și o evaluare de risc la fiecare schimbare arhitecturală. Nu este un efort uriaș dacă este planificat; devine un coșmar dacă este lăsat pe ultima sută de metri înaintea unui audit.
Ce înseamnă asta pentru compania ta
Presiunea de conformitate cibernetică nu mai vine doar din interiorul Moldovei și nu mai depinde de un singur regulator. Vine de la clienții europeni care își protejează propria conformitate, de la băncile care cer dovezi la înregistrare, de la partenerii care includ clauze de securitate în contracte. Este o presiune difuză, dar reală, iar companiile care o tratează ca pe o oportunitate — nu ca pe o povară — câștigă contracte pe care altele le pierd.
Testul de penetrare nu este un cost de conformitate. Este instrumentul care transformă securitatea dintr-o declarație într-o dovadă verificabilă, iar dovada este moneda de schimb a pieței europene. Companiile care înțeleg acest lucru își construiesc dosarul de conformitate în avans, îl actualizează constant și îl folosesc ca argument comercial. Cele care așteaptă să li se ceară vor descoperi că au la dispoziție câteva săptămâni pentru un proces care ar fi trebuit să dureze luni.
Întrebarea nu este dacă NIS2 ți se aplică. Întrebarea este dacă, atunci când un partener îți va cere dovada, o vei avea pregătită — sau vei începe atunci să cauți un testator.