Cine suntem?

ABC Technology Solutions oferă servicii de securitate cibernetică și conformitate organizațiilor care au nevoie de competență specializată și de sprijin continuu, fără a construi de la zero o structură internă dedicată. Abordarea noastră îmbină guvernanța securității informației, managementul riscurilor, conformitatea și coordonarea măsurilor tehnice, astfel încât securitatea cibernetică să fie integrată în activitatea și deciziile organizației. Putem interveni pentru evaluări și proiecte punctuale sau putem prelua, în regim externalizat, coordonarea continuă a funcției de securitate cibernetică, lucrând împreună cu managementul, echipa IT și furnizorii existenți.

Serviciile noastre

Oferim servicii integrate de securitate cibernetică, management al riscurilor și audit, adaptate dimensiunii, infrastructurii, obligațiilor și nivelului de maturitate al fiecărei organizații. Serviciile noastre sunt organizate în jurul a două direcții principale: preluarea și operarea continuă a funcției de securitate cibernetică și realizarea de audituri și evaluări independente.

Funcție externalizată de securitate cibernetică (implementare SMSI)

Preluăm și coordonăm în mod continuu funcția de securitate cibernetică a organizației, lucrând împreună cu managementul, echipa IT și furnizorii existenți. Serviciul poate include implementarea unui Sistem de Management al Securității Informației (SMSI) și asigurarea conformității continue cu cerințele NIS2 și ale cadrului legislativ național aplicabil. În funcție de necesitățile organizației, serviciul poate acoperi următoarele componente:

Analiza și tratarea riscurilor cibernetice

Identificăm și evaluăm riscurile care pot afecta activitatea, informațiile, infrastructura și serviciile organizației. Sprijinim alegerea modalităților adecvate de tratare a riscurilor, selectarea controalelor de securitate și documentarea deciziilor privind implementarea, acceptarea, transferarea sau evitarea acestora. În funcție de cadrul utilizat, elaborăm planul de tratare a riscurilor și Declarația de aplicabilitate — Statement of Applicability (SoA) — și urmărim riscurile reziduale și implementarea măsurilor stabilite.

Identificarea, evaluarea și gestionarea vulnerabilităților

Identificăm vulnerabilitățile și configurațiile necorespunzătoare din infrastructura, sistemele și serviciile organizației și evaluăm riscurile asociate. Activitățile pot include scanări de vulnerabilități, verificarea serviciilor expuse, analiza configurațiilor de securitate, validarea constatărilor, prioritizarea remedierilor și retestarea măsurilor implementate. Procesul poate fi desfășurat punctual sau recurent, în funcție de nivelul de risc și de necesitățile organizației.

Managementul incidentelor de securitate cibernetică

Definim și implementăm procesele necesare pentru identificarea, înregistrarea, clasificarea, escaladarea, investigarea și gestionarea incidentelor de securitate cibernetică. Stabilim rolurile și responsabilitățile, fluxurile de comunicare și decizie, procedurile de răspuns și mecanismele de colaborare cu echipele interne, furnizorii și autoritățile competente. Pentru organizațiile aflate sub incidența NIS2, sprijinim evaluarea caracterului semnificativ al incidentelor și respectarea etapelor și termenelor de raportare prevăzute de legislația europeană și națională aplicabilă. Serviciul include și documentarea incidentelor, analiza cauzelor, stabilirea măsurilor corective și integrarea lecțiilor învățate în procesele și controalele organizației.

Managementul riscurilor asociate terților și lanțului de aprovizionare (TPRM)

Identificăm și evaluăm riscurile de securitate cibernetică asociate furnizorilor, prestatorilor de servicii, subcontractanților și altor terți care au acces la informațiile, sistemele sau serviciile organizației. Activitățile pot include inventarierea și clasificarea furnizorilor, evaluarea controalelor acestora, verificări precontractuale și periodice, definirea cerințelor de securitate pentru contracte și monitorizarea riscurilor și a planurilor de remediere. Procesul este adaptat cerințelor privind securitatea lanțului de aprovizionare prevăzute de NIS2 și, acolo unde este aplicabil, cerințelor referitoare la riscurile TIC generate de furnizorii terți.

Politici, procese și guvernanță

Definim și actualizăm politicile, procedurile, responsabilitățile și mecanismele de control necesare pentru funcționarea coerentă a securității cibernetice. Sprijinim stabilirea obiectivelor, indicatorilor și mecanismelor de raportare către conducere, astfel încât deciziile privind securitatea să fie fundamentate pe riscuri și informații relevante.

Dezvoltarea culturii de securitate

Organizăm activități de conștientizare și instruire adaptate angajaților, echipelor tehnice și conducerii. Obiectivul este ca măsurile de securitate să fie înțelese, aplicate și susținute la toate nivelurile organizației, nu doar documentate formal.

Audituri și evaluări independente de securitate cibernetică

Realizăm audituri de securitate cibernetică în domeniul NIS2, în baza atestării DNSC cu clasificarea „General”, precum și audituri și evaluări raportate la standarde și cadre recunoscute. Serviciile pot include:

Audituri de securitate cibernetică NIS2

Evaluăm conformitatea organizației cu cerințele NIS2 și cu cadrul legislativ național aplicabil, precum și eficacitatea măsurilor de gestionare a riscurilor de securitate cibernetică.

Audituri și evaluări bazate pe standarde internaționale

Realizăm audituri și evaluări în raport cu:

  • ISO/IEC 27001 — managementul securității informației;
  • ISO/IEC 27701 — managementul informațiilor privind viața privată;
  • ISO/IEC 42001 — managementul sistemelor de inteligență artificială.

Analize ale diferențelor — gap analysis

Evaluăm situația existentă în raport cu cerințele aplicabile și identificăm diferențele, deficiențele și măsurile necesare pentru atingerea nivelului de conformitate urmărit.

Audituri interne și pregătirea pentru certificare

Realizăm audituri interne și sprijinim organizațiile în pregătirea pentru audituri de certificare, verificări externe sau evaluări efectuate de autorități și organisme competente.

Verificarea măsurilor corective

Evaluăm implementarea măsurilor stabilite în urma auditurilor, incidentelor sau evaluărilor de risc și verificăm dacă deficiențele identificate au fost remediate în mod eficient.

Externalizarea funcției de audit intern

Putem asigura integral sau parțial funcția de audit intern pentru domenii precum securitatea informației, securitatea cibernetică, protecția informațiilor cu caracter personal și managementul sistemelor de inteligență artificială. Serviciul poate include planificarea activităților de audit, elaborarea programelor de audit, desfășurarea misiunilor, documentarea constatărilor, raportarea către conducere și urmărirea implementării măsurilor corective. Activitatea este organizată cu respectarea principiilor de independență, obiectivitate și separare față de activitățile operaționale auditate.

Certificări

Specialiștii noștri dețin certificări relevante în domeniul auditului și securității IT&C emise de către autorități importante în domeniu, cum ar fi:

Acest lucru, împreună cu experiența semnificativă în domeniul serviciilor de audit și consultanță IT și de securitate a informației pe care le-am oferit ne recomandă ca un partener de încredere care furnizează servicii de calitate excelentă.

Principiile noastre

Securitatea informațiilor este în general privită și tratată prin cele cinci componente principale:

Confidenţialitatea

Confidenţialitatea asigură accesul la informaţii numai pe baza drepturilor de acces aprobate ale persoanei, în acord cu nivelul de secretizare a informaţiei accesate şi a permisiunii rezultate din aplicarea principiului nevoii de a cunoaşte (need-to-know).

Autenticitatea

Autenticitatea asigură că datele, tranzacțiile, comunicațiile sau documentele (în format electronic sau fizic), sunt autentice. De asemenea, este important de a se valida faptul că toate părțile implicate în transmisia/recepția informațiilor sunt cine pretind a fi.

Non-repudierea

Non-repudierea e o măsură prin care se asigură faptul că, după emiterea/recepţionarea unei informaţii într-un sistem de comunicaţii securizat, expeditorul/destinatarul nu poate nega, în mod fals, că a expediat/primit informaţiile în cauză.

Integritatea

Integritatea asigură interdicţia modificării - prin ştergere sau adăugare - ori a distrugerii în mod neautorizat a informaţiilor.

Disponibilitatea

Disponibilitatea condiţiilor necesare regăsirii şi folosirii cu uşurinţă, ori de câte ori este nevoie, cu respectarea strictă a condiţiilor de confidenţialitate şi integritate a informaţiilor.

Întrebări frecvente

Înseamnă preluarea și coordonarea continuă a activităților de securitate cibernetică ale organizației, fără a fi necesară construirea de la zero a unei structuri interne dedicate.

Lucrăm împreună cu managementul, echipa IT și furnizorii existenți pentru implementarea, operarea, monitorizarea și îmbunătățirea proceselor și măsurilor de securitate.

Nu. Echipa IT administrează și operează infrastructura și serviciile informatice, în timp ce funcția de securitate cibernetică stabilește cerințele, evaluează riscurile, coordonează măsurile de protecție și monitorizează eficacitatea acestora.

Cele două funcții au responsabilități diferite, dar trebuie să colaboreze permanent.

Nu. NIS2 reprezintă un punct important de referință, însă serviciile noastre se adresează și organizațiilor care doresc să își consolideze securitatea informației, să implementeze un Sistem de Management al Securității Informației sau să se alinieze unor standarde și bune practici recunoscute.

Da. Putem realiza audituri, evaluări, analize de risc, analize ale diferențelor — gap analysis —, verificări ale vulnerabilităților sau alte proiecte punctuale.

Pentru organizațiile care au nevoie de continuitate, serviciile pot fi furnizate și într-un model recurent, prin externalizarea funcției de securitate cibernetică.

Conformarea nu se limitează la elaborarea unor politici și proceduri.

Aceasta presupune identificarea și tratarea riscurilor, gestionarea vulnerabilităților și incidentelor, securitatea lanțului de aprovizionare, stabilirea responsabilităților, instruirea personalului, raportarea către conducere și menținerea continuă a măsurilor implementate.

Definim procesele, responsabilitățile și fluxurile de comunicare necesare pentru identificarea, clasificarea, escaladarea, investigarea și gestionarea incidentelor.

Pentru organizațiile aflate sub incidența NIS2, sprijinim evaluarea caracterului semnificativ al incidentelor și respectarea etapelor și termenelor de raportare prevăzute de legislația europeană și națională aplicabilă.

Third-Party Risk Management — TPRM — reprezintă procesul prin care sunt identificate, evaluate și monitorizate riscurile generate de furnizori, prestatori de servicii, subcontractanți și alți parteneri externi.

Procesul poate include clasificarea furnizorilor, evaluarea controalelor de securitate, introducerea cerințelor de securitate în contracte și monitorizarea modului în care terții gestionează informațiile, sistemele și serviciile organizației.

Realizăm audituri de securitate cibernetică NIS2 în baza atestării DNSC cu clasificarea „General", precum și audituri și evaluări raportate la standardele ISO/IEC 27001, ISO/IEC 27701 și ISO/IEC 42001.

Contact

Adresă

Str. Ciheiului nr. 65, Oradea, jud. Bihor, România

Telefon

+40 723 020 351