GDPR (Regulamentul General privind Protecția Datelor) nu este doar o legislație despre politici de confidențialitate…

Directiva NIS2 în România: ce înseamnă pentru site-urile web private
Directiva NIS2 (Network and Information Security Directive 2) a fost transpusă în legislația română prin Ordonanța de Urgență nr. 155/2024, adoptată pe 31 decembrie 2024 și completată ulterior prin Legea nr. 124/2025, intrată în vigoare pe 10 iulie 2025. Aceasta înlocuiește vechea legislație NIS1 și extinde semnificativ categoria entităților obligate să respecte standarde ridicate de securitate cibernetică.
2026 este primul an în care obligațiile NIS2 devin cu adevărat executorii în România, cu primele acțiuni de conformitate inițiate de DNSC (Directoratul Național de Securitate Cibernetică) și amenzi care pot ajunge la 10 milioane de euro sau 2% din cifra de afaceri globală anuală pentru entitățile esențiale.
Directiva NIS2 în România: ce înseamnă pentru site-urile web private
Primul pas pentru orice organizație este să determine dacă intră în domeniul de aplicare al NIS2. Directiva vizează entitățile medii și mari din 18 sectoare critice, dar există și categorii speciale care sunt incluse indiferent de dimensiune.
Dacă organizația dumneavoastră nu se încadrează în domeniul de aplicare NIS2, tot există obligații relevante din GDPR pentru securitatea datelor personale procesate prin site-ul web.
Cine intră în domeniul de aplicare NIS2 în România
NIS2 clasifică entitățile în două categorii cu cerințe diferite:
Entități esențiale
Sectoarele cu impact imediat și larg dacă sunt compromise: energie, transport (aerian, feroviar, naval, rutier), sectorul bancar, infrastructuri ale piețelor financiare, sănătate, apă potabilă, ape uzate, administrație publică și spațiu. Entitățile din aceste sectoare cu minimum 250 de angajați sau peste 50 milioane euro cifră de afaceri sunt automat incluse. Infrastructura digitală critică (DNS, TLD, centre de date, rețele de comunicații) este inclusă indiferent de dimensiune.
Entități importante
Sectoare cu impact semnificativ, dar mai limitat: servicii poștale și de curierat, gestionarea deșeurilor, producție și distribuție chimice, producția alimentară, industria manufacturieră, furnizorii de servicii digitale (platforme de comerț electronic, motoare de căutare, rețele sociale) și furnizorii de servicii gestionate de TIC.
Furnizorii de servicii digitale, inclusiv platformele de e-commerce, pot intra în domeniu de aplicare dacă îndeplinesc criteriile de dimensiune.
Obligațiile tehnice minime conform Articolului 21 NIS2
Articolul 21 din NIS2 stabilește 10 categorii minime de măsuri de gestionare a riscurilor cibernetice pe care entitățile în domeniu trebuie să le implementeze:
- Politici de analiză a riscurilor și securitate a sistemelor informatice.
- Gestionarea incidentelor de securitate, cu proceduri documentate de detectare și răspuns.
- Continuitatea activității și gestionarea crizelor, inclusiv backup și recuperare.
- Securitatea lanțului de aprovizionare, inclusiv evaluarea furnizorilor de software și servicii.
- Securitatea în achiziția, dezvoltarea și mentenanța sistemelor.
- Politici de evaluare a eficacității măsurilor de gestionare a riscurilor.
- Practici de igienă cibernetică de bază și formare în domeniul securității cibernetice.
- Politici și proceduri privind criptografia și, dacă este cazul, criptarea.
- Securitatea resurselor umane, controlul accesului și gestionarea activelor.
- Utilizarea autentificării multi-factor sau a autentificării continue.
Obligația de raportare a incidentelor
Una dintre cele mai importante modificări față de NIS1 este termenul scurt de raportare a incidentelor semnificative:
- 24 ore de la constatare: avertizare timpurie transmisă DNSC.
- 72 ore de la constatare: notificare de incident cu evaluarea preliminară.
- 1 lună de la constatare: raport final cu analiza completă și măsurile luate.
Aceste termene presupun că organizația are implementate sisteme de monitorizare care permit detectarea rapidă a incidentelor. Un site web compromis care nu este monitorizat poate rămâne nedescoperit zile sau săptămâni, ceea ce face automat imposibilă respectarea termenelor de raportare.
Înregistrarea la DNSC
Entitățile care se încadrează în domeniu de aplicare NIS2 au obligația de a se înregistra la DNSC prin platforma NIS2@RO. Termenul inițial era 30 ianuarie 2025, dar a fost prelungit din cauza adoptării cu întârziere a ordinelor de aplicare de către DNSC. Ordinul nr. 1/2025 al DNSC, adoptat pe 20 august 2025, a stabilit procedura de înregistrare și metodologia de auto-evaluare a riscurilor.
Dacă organizația dumneavoastră nu s-a înregistrat, acesta este primul pas imediat. Neînregistrarea poate atrage amenzi de până la 300.000 RON pentru entitățile importante și 500.000 RON pentru entitățile esențiale.
Ce înseamnă pentru site-urile WordPress în practică
Chiar dacă site-ul dumneavoastră WordPress nu intră direct în domeniu de aplicare NIS2, legislația are implicații indirecte. Dacă folosiți furnizori de hosting, platforme cloud sau servicii de securitate care sunt entități NIS2, aceștia trebuie să vă ofere garanții contractuale privind securitatea serviciilor lor. Cerința de securitate a lanțului de aprovizionare se propagă prin relațiile comerciale.
Pentru site-urile de e-commerce sau platformele care procesează date sensibile, chiar și în afara domeniului NIS2, implementarea măsurilor tehnice minime cerute de NIS2 (autentificare multi-factor, backup testat, monitorizare incidente, gestionarea accesului) reprezintă bune practici care reduc riscul de compromitere.
Concluzie
NIS2 marchează o schimbare fundamentală în abordarea securității cibernetice în România, de la conformitate formală la implementare reală și verificabilă. Chiar dacă site-ul dumneavoastră nu intră direct în domeniu de aplicare, standardele tehnice cerute de NIS2 reprezintă referința pentru o securitate adecvată în 2026.
Serviciile noastre de evaluare conformitate NIS2 și evaluare conformitate DORA vă ajută să determinați dacă organizația dumneavoastră intră în domeniu de aplicare și să implementați măsurile tehnice necesare.
Despre autor
Dorel Tănase este specialist în optimizarea site-urilor pentru motoarele de căutare. Lucrează în online din 1997 și în SEO din 2007, iar activitatea se desfășoară prin GO SEO MARKETING S.R.L. din Alba Iulia. Se ocupă de audit tehnic, arhitectura site-urilor, conținut și construirea legăturilor.