Skip to content
Conformitate NIS2

Conformitate NIS2 pentru sectoarele critice. Directiva NIS2 (Network and Information Security 2) extinde semnificativ cerințele de securitate cibernetică la nivel european, acoperind un spectru mult mai larg de sectoare decât predecesoarea sa. Companiile din sectoarele esențiale și importante trebuie să implementeze măsuri adecvate de gestionare a riscurilor de securitate cibernetică.

NIS2 a fost transpusă în legislația națională a statelor membre UE și impune obligații directe companiilor, cu sancțiuni semnificative pentru neconformitate.

Conformitate NIS2

Spre deosebire de DORA care vizează exclusiv sectorul financiar, NIS2 acoperă un spectru mult mai larg de industrii considerate esențiale sau importante pentru funcționarea societății și economiei europene.

Cerințele NIS2 se concentrează pe gestionarea riscurilor de securitate cibernetică, raportarea incidentelor, securitatea lanțului de aprovizionare și responsabilitatea conducerii companiei.

Cine trebuie să respecte NIS2

Entități esențiale (cerințe stricte)

  • Energie: companii de electricitate, gaze, petrol, hidrogen, încălzire centralizată
  • Transport: aerian, feroviar, naval, rutier, inclusiv logistică
  • Sănătate: spitale, laboratoare, producători farmaceutici și de dispozitive medicale
  • Apă: furnizori de apă potabilă și gestionare ape uzate
  • Infrastructură digitală: furnizori cloud, centre de date, DNS, CDN, telecomunicații
  • Administrație publică: entități guvernamentale centrale și regionale
  • Spațiu: operatori de infrastructură spațială

Entități importante (cerințe adaptate)

  • Servicii poștale: furnizori de servicii poștale și curierat
  • Gestionare deșeuri: companii de colectare și procesare deșeuri
  • Industrie chimică: producători și distribuitori de substanțe chimice
  • Alimentar: producători și distribuitori de alimente
  • Producție industrială: echipamente medicale, electronice, autovehicule, mașini
  • Servicii digitale: piețe online, motoare de căutare, platforme social media
  • Cercetare: instituții de cercetare

Cerințele principale NIS2

Gestionarea riscurilor de securitate cibernetică

Companiile trebuie să implementeze măsuri tehnice, operaționale și organizatorice proporționale cu riscurile identificate. Acestea includ analiza riscurilor, gestionarea incidentelor, continuitatea activității, securitatea lanțului de aprovizionare, securitatea în achiziția și dezvoltarea sistemelor, evaluarea eficacității măsurilor de securitate, practici de igienă cibernetică și formarea angajaților, criptografie și criptare, controlul accesului și gestionarea activelor.

Raportarea incidentelor

NIS2 impune raportarea incidentelor semnificative către autoritățile competente în termene stricte: alertă timpurie în 24 de ore, notificare completă în 72 de ore și raport final în maximum o lună.

Responsabilitatea conducerii

Membrii conducerii companiei sunt direct responsabili pentru aprobarea și supravegherea măsurilor de securitate cibernetică. NIS2 introduce posibilitatea sancționării personale a conducerii în cazul neconformității.

Securitatea lanțului de aprovizionare

Companiile trebuie să evalueze și să gestioneze riscurile de securitate asociate furnizorilor și partenerilor lor, similar cu cerințele DORA pentru gestionarea riscurilor furnizorilor IT.

Sancțiuni NIS2

  • Entități esențiale: amenzi de până la 10 milioane EUR sau 2% din cifra de afaceri globală
  • Entități importante: amenzi de până la 7 milioane EUR sau 1.4% din cifra de afaceri globală
  • Conducere: responsabilitate personală și posibilitatea suspendării temporare din funcție

Serviciile noastre de conformitate NIS2

Pentru o evaluare gratuită a nivelului de conformitate NIS2, contactați-ne.

Sus