Un ghid practic pentru companiile din Moldova: cui i se aplică cerințele europene, ce dovezi cere fiecare cadru și ce livrează concret un test de penetrare pentru dosarul tău de conformitate.
Presiunea de conformitate cibernetică nu mai vine doar din interior. Companiile din Moldova care lucrează cu parteneri europeni, procesează date personale sau operează în sectoare reglementate se confruntă tot mai des cu întrebarea: „ne puteți dovedi că sistemele voastre au fost testate?" Acest ghid explică cum răspund NIS2 și GDPR la acea întrebare — și cum produce un test de penetrare exact dovada cerută.
NIS2 este o directivă a Uniunii Europene, deci nu se aplică direct ca lege în Moldova. Dar impactul ei ajunge la companiile moldovenești pe trei căi concrete:
Articolul 21 din NIS2 impune „măsuri tehnice, operaționale și organizatorice adecvate și proporționale" pentru gestionarea riscurilor cibernetice. Printre acestea se numără politici de evaluare a eficacității măsurilor de securitate — cu alte cuvinte, nu e suficient să ai apărări, trebuie să dovedești că funcționează.
Un test de penetrare produce exact acea dovadă: verificarea practică a apărărilor împotriva unor scenarii reale de atac, documentată într-un raport pe care auditorii și partenerii îl acceptă ca evidență.
Articolul 32 din GDPR cere măsuri tehnice adecvate pentru a asigura confidențialitatea, integritatea și disponibilitatea datelor personale — plus „un proces de testare, evaluare și apreciere periodică" a eficacității acestor măsuri.
Un test de penetrare identifică unde datele personale pot fi expuse (o aplicație web vulnerabilă, un API neautentificat, o configurare cloud greșită) și oferă Responsabilului cu Protecția Datelor dovadă directă de audit că măsurile au fost testate — nu doar declarate.
| Cadru | Cerința relevantă | Ce livrează testul de penetrare |
|---|---|---|
| NIS2 — Art. 21 | Evaluarea eficacității măsurilor de gestionare a riscurilor | Verificare practică a apărărilor + raport de constatări, ca dovadă documentată |
| GDPR — Art. 32 | Confidențialitate, integritate, disponibilitate + testare regulată | Identificarea căilor de expunere a datelor personale + evidență de audit pentru DPO |
| OWASP Top 10 | Metodologie de referință pentru aplicații web | Testare structurată pe cele mai frecvente clase de vulnerabilități |
| Cerințe sectoriale (financiar/plăți) | Testare aliniată reglementatorului (ex. BNM) | Raportare validată cerință cu cerință, gata pentru audit |
NIS2 este o directivă UE, deci nu se aplică direct ca lege în Moldova. Însă afectează companiile moldovenești dacă au operațiuni în UE, dacă sunt furnizori în lanțul de aprovizionare al unei entități UE reglementate (care le va cere dovezi de securitate), sau prin alinierea progresivă a legislației naționale. Multe companii adoptă cerințele proactiv, ca avantaj competitiv.
Articolul 21 impune măsuri de gestionare a riscurilor, inclusiv evaluarea eficacității măsurilor și testarea securității. Testele de penetrare produc dovada documentată că apărările au fost verificate practic împotriva unor scenarii reale de atac — evidența pe care auditorii și autoritățile o cer.
Articolul 32 cere măsuri tehnice pentru confidențialitatea, integritatea și disponibilitatea datelor personale, plus testarea regulată a acestora. Un pentest identifică unde datele personale pot fi expuse și oferă DPO-ului dovadă directă de audit.
Cel puțin anual și după orice schimbare semnificativă a sistemelor (lansare majoră, infrastructură nouă, migrare). Mediile reglementate testează adesea mai frecvent sau adoptă testare continuă.
Un raport tehnic cu vulnerabilități, riscuri și remediere, un rezumat executiv, o cartografiere pe cerințele NIS2/GDPR la nevoie, și un re-test după remediere. Împreună formează dovada de audit gata de prezentat.
Acest material are caracter informativ și nu constituie consultanță juridică. Aplicabilitatea NIS2 și GDPR depinde de situația specifică a fiecărei organizații; pentru interpretare legală consultați un specialist.
Programează o consultație gratuită și primești un plan de testare adaptat perimetrului și cerințelor tale de conformitate.