NIS2 în România: ce cere companiilor și de unde să începi
Directiva NIS2 și OUG nr. 155/2024 explicate practic: cine este vizat, ce obligații există, ce sancțiuni se aplică și primii pași pentru conformare.

Ani la rând, securitatea informatică a fost considerată un subiect tehnic, lăsat în seama departamentului IT. Odată cu directiva NIS2, lucrurile se schimbă: devine o responsabilitate a conducerii companiei, cu obligații precise, controale și sancțiuni.
În România, directiva a fost transpusă prin OUG nr. 155/2024. Autoritatea de referință este Directoratul Național de Securitate Cibernetică (DNSC).
Cine este vizat
NIS2 extinde mult perimetrul față de prima directivă NIS din 2016. Se aplică, în linii mari, companiilor mijlocii și mari care activează într-o listă lungă de sectoare, împărțite în două grupe:
- sectoare cu grad ridicat de criticitate: energie, transporturi, bănci și piețe financiare, sănătate, apă, infrastructuri digitale, servicii TIC gestionate, administrație publică, spațiu;
- alte sectoare critice: servicii poștale, gestionarea deșeurilor, industria chimică, industria alimentară, fabricarea de produse critice (de exemplu dispozitive medicale, electronice, mașini, vehicule), furnizori digitali precum marketplace-uri și motoare de căutare, cercetare.
Companiile vizate sunt clasificate ca entități esențiale sau entități importante, cu obligații asemănătoare, dar cu controale și sancțiuni diferite. În anumite cazuri intră sub incidența directivei și organizații mai mici, de exemplu atunci când sunt singurul furnizor al unui serviciu critic.
Există și un efect adesea subestimat: chiar și cine nu intră direct sub incidența NIS2 poate fi afectat în calitate de furnizor. Companiile vizate trebuie să evalueze securitatea propriului lanț de aprovizionare și vor cere garanții și partenerilor.
Principalele obligații
- Înregistrarea: entitățile vizate trebuie să se înregistreze la DNSC și să își actualizeze datele periodic.
- Gestionarea riscurilor: politici de securitate, gestionarea incidentelor, continuitatea activității și backup, securitatea lanțului de aprovizionare, controlul accesului, autentificarea multifactor, criptarea, instruirea personalului.
- Raportarea incidentelor semnificative: o avertizare timpurie în 24 de ore, o notificare în 72 de ore și un raport final în o lună.
- Responsabilitatea conducerii: organele de conducere aprobă măsurile de securitate, răspund pentru ele și trebuie să urmeze o instruire specifică.
Sancțiunile
Amenzile administrative pot ajunge până la 10 milioane de euro sau 2% din cifra de afaceri anuală la nivel mondial pentru entitățile esențiale și până la 7 milioane de euro sau 1,4% pentru cele importante, aplicându-se valoarea cea mai mare. La acestea se pot adăuga măsuri față de conducerea companiei.
De unde să începi: cinci pași concreți
- Verifică dacă ești vizat, direct sau ca furnizor al unor companii aflate sub incidența directivei.
- Fă un inventar al sistemelor, datelor, serviciilor cloud și furnizorilor: nu poți proteja ceea ce nu cunoști.
- Evaluează riscurile și compară situația actuală cu măsurile cerute.
- Acoperă imediat măsurile de bază: autentificare multifactor, backup-uri imuabile și verificate, actualizări, monitorizare, plan de răspuns la incidente.
- Instruiește oamenii, începând cu conducerea.
Cum te putem ajuta
Multe dintre măsurile cerute de NIS2 corespund unor servicii pe care le poți activa imediat: EagleSafe pentru acces Zero Trust și autentificare multifactor, ARXDOME pentru monitorizare continuă și răspuns la incidente cu un SOC activ 24/7, 7dBackup pentru backup-uri criptate și imuabile și 7dCloud pentru o infrastructură suverană în centre de date certificate.
Pentru analiza riscurilor, documentația de conformitate și instruire te poți baza pe consultanța Blue Eagle Technology.
Acest articol are caracter informativ și nu înlocuiește consultanța juridică pentru cazul tău specific.


