Skip to content
Ce este NIS2, ghid complet pentru companiile din România

Ce este NIS2, ghid complet pentru companiile din România

Ce este NIS2, ghid complet pentru companiile din România. Directiva NIS2 (Network and Information Security Directive 2, Directiva UE 2022/2555) este cea mai importantă legislație europeană de securitate cibernetică adoptată în ultimul deceniu.

Înlocuiește directiva NIS originală din 2016 și extinde dramatic numărul de companii și sectoare obligate să implementeze măsuri de securitate cibernetică.

Dacă activați într-unul din sectoarele acoperite de NIS2, conformitatea nu este opțională. Sancțiunile pentru neconformitate pot ajunge la 10 milioane EUR sau 2% din cifra de afaceri globală.

Ce este NIS2, ghid complet pentru companiile din România

NIS2 a fost adoptată de Parlamentul European în noiembrie 2022 și publicată în Jurnalul Oficial al UE pe 27 decembrie 2022. Statele membre au avut termen până pe 17 octombrie 2024 pentru transpunerea în legislația națională. România a transpus directiva prin lege națională, iar cerințele sunt acum obligatorii pentru companiile vizate.

Scopul NIS2 este de a crea un nivel comun ridicat de securitate cibernetică în întreaga Uniune Europeană. Directiva răspunde la creșterea exponențială a amenințărilor cibernetice și la dependența tot mai mare a societății și economiei de infrastructura digitală.

De ce a fost necesară NIS2

Directiva NIS originală din 2016 a fost primul act legislativ european dedicat securității cibernetice. Însă implementarea sa a evidențiat mai multe probleme: aplicare neuniformă între statele membre, sfera de acoperire prea limitată, cerințe vagi de securitate și mecanisme insuficiente de cooperare transfrontalieră.

NIS2 rezolvă aceste probleme prin cerințe mai clare și mai detaliate, o sferă de acoperire semnificativ extinsă, sancțiuni armonizate la nivel european, responsabilizarea directă a conducerii companiilor și mecanisme îmbunătățite de cooperare între autoritățile naționale.

Diferența dintre NIS și NIS2

  • Sferă de acoperire: NIS acoperea aproximativ 7 sectoare, NIS2 acoperă peste 18 sectoare
  • Număr companii: NIS acoperea câteva mii de companii în UE, NIS2 acoperă zeci de mii
  • Sancțiuni: NIS avea sancțiuni variabile, NIS2 armonizează amenzile la nivel european
  • Responsabilitate: NIS2 introduce responsabilitatea personală a conducerii
  • Raportare incidente: NIS2 impune termene stricte de raportare (24 ore, 72 ore, 1 lună)
  • Securitate lanț aprovizionare: NIS2 introduce cerințe explicite pentru gestionarea riscurilor furnizorilor

Cine trebuie să respecte NIS2 în România

NIS2 clasifică companiile vizate în două categorii: entități esențiale (cu cerințe și sancțiuni mai stricte) și entități importante (cu cerințe adaptate). Clasificarea depinde de sectorul de activitate și de dimensiunea companiei.

Criterii de dimensiune

NIS2 se aplică în general companiilor medii și mari din sectoarele vizate.

  • Companii medii: 50-249 angajați sau cifra de afaceri între 10 și 50 milioane EUR
  • Companii mari: peste 250 angajați sau cifra de afaceri peste 50 milioane EUR

Excepție: anumite tipuri de companii intră sub incidența NIS2 indiferent de dimensiune, dacă furnizează servicii critice (furnizori DNS, registre de domenii, furnizori de servicii de încredere).

Sectoarele esențiale (Anexa I NIS2)

Entitățile din sectoarele esențiale au cerințe mai stricte și sancțiuni mai mari. Acestea sunt sectoarele considerate vitale pentru funcționarea societății și economiei.

1. Energie

  • Electricitate: producători, operatori de sisteme de distribuție și transport, furnizori, operatori de puncte de încărcare vehicule electrice
  • Gaze naturale: operatori rețele de distribuție și transport, operatori de stocare și terminale GNL, furnizori
  • Petrol: operatori de conducte, instalații de producție, rafinare și stocare
  • Hidrogen: operatori de producție, stocare și transport hidrogen
  • Încălzire și răcire centralizată: operatorii sistemelor de termoficare

2. Transport

  • Aerian: companii aeriene, aeroporturi, operatori de management al traficului aerian
  • Feroviar: operatori de infrastructură feroviară, companii feroviare de transport
  • Naval: companii de transport maritim și fluvial, porturi, operatori VTS
  • Rutier: autorități rutiere, operatori de sisteme inteligente de transport

3. Sănătate

  • Spitale și clinici: furnizori de servicii de sănătate, inclusiv spitale private
  • Laboratoare: laboratoare de referință UE
  • Farmaceutic: producători de substanțe farmaceutice și preparate
  • Dispozitive medicale: producătorii de dispozitive medicale considerate critice în situații de urgență

4. Apă

  • Apă potabilă: furnizori și distribuitori de apă pentru consum uman
  • Ape uzate: companii de colectare, epurare și evacuare ape uzate

5. Infrastructură digitală

  • Furnizori de servicii cloud: IaaS, PaaS, SaaS
  • Centre de date: operatori de centre de date co-location
  • Furnizori DNS: servicii de rezolvare DNS
  • Registre de domenii: registrele TLD
  • Rețele de livrare conținut (CDN): furnizorii de servicii CDN
  • Furnizori de servicii de încredere: semnătură electronică, sigilii electronice, timestamping
  • Telecomunicații: furnizori de rețele și servicii de comunicații electronice publice

6. Administrație publică

  • Entități guvernamentale centrale: ministere, agenții, autorități de reglementare
  • Entități regionale: autorități regionale cu impact semnificativ asupra serviciilor critice

7. Spațiu

  • Operatori de infrastructură spațială: operatori de sateliți și infrastructură terestră de susținere

8. Sector bancar

  • Instituții de credit: bănci și cooperative de credit (acoperite și de DORA)

9. Infrastructură piețe financiare

  • Operatori de locuri de tranzacționare: burse, platforme de tranzacționare
  • Contrapărți centrale: case de compensare

Sectoarele importante (Anexa II NIS2)

Entitățile importante au cerințe similare dar sancțiuni mai mici și supraveghere diferită (ex-post în loc de ex-ante).

10. Servicii poștale și de curierat

Furnizori de servicii poștale și companii de curierat, inclusiv servicii de coletărie.

11. Gestionare deșeuri

Companii de colectare, transport, tratare și eliminare a deșeurilor.

12. Industrie chimică

Producători, importatori și distribuitori de substanțe și amestecuri chimice.

13. Alimentar

Companii din industria alimentară care se ocupă cu distribuția en-gros, producția industrială și procesarea alimentelor.

14. Producție industrială

  • Dispozitive medicale: producătorii de dispozitive medicale și dispozitive de diagnostic in vitro
  • Electronice și optice: producătorii de computere, echipamente de comunicații, electronice de consum
  • Echipamente electrice: producătorii de echipamente electrice și componente
  • Mașini și echipamente: producătorii de utilaje industriale
  • Autovehicule: producătorii de autovehicule, remorci și componente
  • Alte echipamente de transport: construcții navale, feroviare, aeronautice

15. Servicii digitale

  • Piețe online: platforme de comerț electronic care intermediază tranzacții
  • Motoare de căutare: furnizori de servicii de căutare online
  • Platforme social media: rețele sociale și platforme de partajare conținut

16. Cercetare

Instituții de cercetare ale căror rezultate sunt utilizate în scopuri comerciale.

Cerințele principale NIS2

Gestionarea riscurilor de securitate cibernetică (Articolul 21)

NIS2 impune un set minim de măsuri de securitate pe care toate entitățile vizate trebuie să le implementeze. Aceste măsuri trebuie să fie proporționale cu riscurile identificate și să acopere cel puțin următoarele domenii.

  • Politici de analiză a riscurilor și securitate a sistemelor informaționale
  • Gestionarea incidentelor: proceduri de detectare, analiză, containment și răspuns
  • Continuitatea activității: planuri de backup, disaster recovery și gestionare criză
  • Securitatea lanțului de aprovizionare: evaluarea și gestionarea riscurilor asociate furnizorilor
  • Securitatea în achiziția, dezvoltarea și mentenanța sistemelor: inclusiv gestionarea vulnerabilităților
  • Politici de evaluare a eficacității: testare și audit periodic al măsurilor de securitate
  • Practici de igienă cibernetică și training: formare angajați, politici parole, actualizări
  • Criptografie: utilizarea criptării pentru protecția datelor
  • Securitatea resurselor umane: politici de control al accesului, gestionarea activelor
  • Autentificare multi-factor: MFA și comunicații securizate

Raportarea incidentelor (Articolul 23)

NIS2 impune un proces structurat de raportare a incidentelor semnificative de securitate cibernetică.

  • Alertă timpurie: în maximum 24 de ore de la identificarea incidentului semnificativ, o notificare inițială către CSIRT-ul național (CERT-RO în România)
  • Notificare completă: în maximum 72 de ore, cu evaluarea inițială a gravității, impactului și indicatorii de compromitere
  • Raport intermediar: la cererea CSIRT-ului, actualizări privind evoluția incidentului
  • Raport final: în maximum o lună de la notificarea incidentului, cu descrierea detaliată a incidentului, tipul de amenințare, cauzele, măsurile de remediere și impactul transfrontalier dacă este cazul

Un incident este considerat semnificativ dacă:

  • A cauzat sau poate cauza perturbări operaționale grave ale serviciilor
  • A afectat sau poate afecta alte persoane fizice sau juridice prin daune materiale sau nemateriale considerabile

Responsabilitatea conducerii (Articolul 20)

NIS2 introduce o cerință fără precedent: membrii organelor de conducere a entităților esențiale și importante sunt direct responsabili pentru aprobarea și supravegherea implementării măsurilor de securitate cibernetică.

  • Obligația de aprobare: conducerea trebuie să aprobe măsurile de gestionare a riscurilor
  • Obligația de supraveghere: conducerea trebuie să supravegheze implementarea măsurilor
  • Obligația de formare: membrii conducerii trebuie să participe la training de securitate cibernetică
  • Responsabilitate personală: conducerea poate fi sancționată personal pentru neconformitate

Sancțiuni NIS2

NIS2 armonizează sancțiunile la nivel european, stabilind praguri minime.

  • Entități esențiale: amenzi de până la 10.000.000 EUR sau cel puțin 2% din cifra de afaceri anuală mondială totală, oricare este mai mare
  • Entități importante: amenzi de până la 7.000.000 EUR sau cel puțin 1.4% din cifra de afaceri anuală mondială totală
  • Sancțiuni suplimentare: suspendarea temporară a certificărilor sau autorizațiilor, interdicția temporară pentru persoanele din conducere de a exercita funcții de management

NIS2 și alte reglementări

NIS2 și GDPR

NIS2 și GDPR sunt complementare. GDPR protejează datele personale, NIS2 protejează rețelele și sistemele informatice. O companie trebuie să respecte ambele reglementări simultan. Un incident de securitate poate declanșa obligații de raportare atât conform NIS2 (către CERT-RO) cât și conform GDPR (către ANSPDCP).

NIS2 și DORA

DORA este lex specialis pentru sectorul financiar. Companiile financiare care respectă DORA sunt considerate conforme și cu NIS2 în ceea ce privește cerințele care se suprapun. DORA are cerințe mai detaliate și mai stricte decât NIS2 pentru sectorul financiar.

NIS2 și ISO 27001

Implementarea ISO 27001 acoperă o mare parte din cerințele NIS2 privind gestionarea riscurilor de securitate. Companiile certificate ISO 27001 au un avantaj semnificativ în atingerea conformității NIS2, dar certificarea singură nu garantează conformitatea completă.

Pașii către conformitate NIS2

  • Pasul 1: Determinați dacă NIS2 vi se aplică: verificați sectorul de activitate și dimensiunea companiei conform criteriilor de mai sus
  • Pasul 2: Evaluați starea actuală: efectuați o evaluare de conformitate NIS2 sau completați chestionarul gratuit de auto-evaluare
  • Pasul 3: Implementați măsurile necesare: pe baza gap analysis-ului, implementați controalele de securitate lipsă
  • Pasul 4: Stabiliți procesul de raportare incidente: pregătiți procedurile și echipa pentru raportarea în termenele NIS2
  • Pasul 5: Formați personalul: asigurați training de securitate cibernetică pentru toți angajații, inclusiv conducerea
  • Pasul 6: Evaluați furnizorii: implementați gestionarea riscurilor furnizorilor conform cerințelor NIS2
  • Pasul 7: Monitorizați continuu: implementați monitorizare continuă și revizuiți periodic măsurile implementate

Autoritatea competentă în România

Autoritatea națională competentă pentru NIS2 în România este Directoratul Național de Securitate Cibernetică (DNSC), care include și CERT-RO (Computer Emergency Response Team). Companiile trebuie să raporteze incidentele semnificative către CERT-RO și să coopereze cu DNSC în procesul de supraveghere.

Verificați conformitatea companiei dumneavoastră

Dacă activați într-unul din sectoarele acoperite de NIS2, conformitatea este obligatorie. Verificați rapid nivelul actual de conformitate cu instrumentul nostru gratuit de auto-evaluare NIS2 sau solicitați o evaluare profesională completă.

Pentru asistență în implementarea cerințelor NIS2, contactați-ne. Echipa noastră are experiență în securitate cibernetică, conformitate DORA și certificare ISO 27001, toate direct aplicabile cerințelor NIS2. Vizitați blogul nostru pentru mai multe ghiduri de securitate și conformitate.

Despre autor

Dorel Tănase este specialist în optimizarea site-urilor pentru motoarele de căutare. Lucrează în online din 1997 și în SEO din 2007, iar activitatea se desfășoară prin GO SEO MARKETING S.R.L. din Alba Iulia. Se ocupă de audit tehnic, arhitectura site-urilor, conținut și construirea legăturilor.

Sus