Înapoi la blog
    Awarely Monitor
    5 min

    Noua strategie ENISA: ce înseamnă practic o Europă cyber-securizată

    ENISA a publicat pe 26 iulie noua sa strategie, cu șapte obiective legate de implementarea politicilor, pregătire, capacitate și încredere. Nu este un termen nou de conformare, dar este un semnal util pentru organizațiile din România: reziliența trebuie demonstrată prin oameni, active, incidente și furnizori.

    Pe 26 iulie, Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA) a publicat noua strategie „A Trusted and Cyber Secure Europe”. Documentul stabilește șapte obiective: trei orizontale — comunități capabile, anticiparea provocărilor emergente și cunoaștere partajată — și patru operaționale: implementare consecventă a politicilor UE, pregătire pentru incidente și crize, capacitate cibernetică și încredere în soluții digitale sigure.

    Este o strategie a agenției, nu un regulament nou și nu un termen nou NIS2. Organizațiile nu trebuie să o trateze ca pe încă un checklist juridic. Valoarea ei este practică: arată direcția muncii europene în cybersecurity și întărește ideea că reziliența înseamnă mai mult decât achiziția de instrumente sau un document anual de conformare.

    Cum traduci politica în întrebări operaționale

    „Pregătirea” devine concretă când echipa poate răspunde: ce servicii sunt critice, cine le deține, ce vulnerabilități le afectează, cine decide într-un incident și cum este verificată recuperarea? „Cunoașterea partajată” se vede când securitatea, IT-ul, achizițiile și conducerea folosesc aceleași informații despre active, risc și incidente, nu foi de calcul separate.

    Pentru entitățile românești aflate în sfera OUG 155/2024 și Legii 124/2025, direcția este compatibilă cu abordarea de management al riscului cerută deja de NIS2. Standardul nu este perfecțiunea, ci un proces repetabil care prioritizează riscul material, consemnează deciziile și se îmbunătățește după incidente și exerciții.

    Patru acțiuni care merită prioritizate acum

    • Mapează serviciile care susțin operațiuni esențiale sau importante, ownerii, expunerea la internet, furnizorii și dependențele de recuperare
    • Leagă vulnerabilitățile de active reale și de impactul asupra businessului; un CVSS critic fără activ afectat nu are aceeași prioritate ca un serviciu expus și exploatabil
    • Testează traseul de incident cu executivii, echipele tehnice și furnizorii: avertizare timpurie, păstrarea dovezilor, autoritatea de decizie, comunicare și validarea recuperării
    • Păstrează dovezi ușor de revizuit: owner de remediere, termen, motivarea excepției, dovada patch-ului sau mitigării, concluzii din exerciții și îmbunătățirea aplicată

    Încrederea trebuie să fie vizibilă pentru clienți și parteneri

    ENISA pune încrederea în soluțiile digitale sigure alături de capacitate și pregătirea pentru crize. Pentru o companie, asta înseamnă că furnizorii și clienții nu trebuie să ghicească modul în care este guvernată securitatea. Definește cerințe în contracte, cunoaște unde sunt datele sensibile și integrările critice și stabilește cum va notifica, coopera și furniza dovezi un furnizor după un incident.

    Raportarea de securitate trebuie să ajute conducerea să decidă, nu să o îngroape în volum de CVE-uri. AWARELY Monitor poate lega activele expuse, responsabilii de remediere, termenele și dovezile, astfel încât imaginea operațională din spatele unui review NIS2 sau exercițiu de incident să fie disponibilă când este nevoie.

    Surse verificate