NIS2 in Romania: ghid practic pentru institutii publice si companii
NIS2 nu este inca un proiect de viitor: este cadrul european care redefineste ce inseamna securitate cibernetica obligatorie pentru mii de organizatii din Romania. Acest ghid explica, fara jargon, cine este vizat, ce trebuie facut si de unde sa incepi.
Ce este, de fapt, NIS2
NIS2 este Directiva (UE) 2022/2555, adoptata pentru a ridica nivelul comun de securitate cibernetica in intreaga Uniune Europeana. Inlocuieste prima directiva NIS din 2016 si corecteaza principalele ei limite: acoperire prea ingusta, aplicare inegala intre state si sanctiuni neuniforme.
Spre deosebire de un regulament (cum este GDPR), o directiva se aplica prin transpunere in legislatia nationala a fiecarui stat membru. In Romania, autoritatea competenta pentru securitate cibernetica este DNSC - Directoratul National de Securitate Cibernetica, iar cerintele se aplica prin actul normativ national de transpunere. Recomandarea practica este sa verifici intotdeauna forma in vigoare a transpunerii nationale inainte de a lua decizii de conformitate.
Cine intra sub incidenta NIS2
NIS2 imparte organizatiile vizate in doua categorii: entitati esentiale si entitati importante. Diferenta tine de sector, de marime si de criticitatea serviciului.
- Sectoare de mare criticitate: energie, transport, banci si piete financiare, sanatate, apa potabila si ape uzate, infrastructura digitala (centre de date, DNS, cloud), administratie publica, spatiu.
- Alte sectoare critice: servicii postale si de curierat, gestionarea deseurilor, productia si distributia de produse chimice si alimentare, fabricatie, furnizori de servicii digitale, cercetare.
Ca regula generala, sunt vizate organizatiile medii si mari (de regula peste 50 de angajati sau peste 10 milioane euro cifra de afaceri), insa unele entitati intra indiferent de marime din cauza rolului critic pe care il joaca.
De retinut: daca esti furnizor pentru o entitate esentiala, cerintele NIS2 ajung la tine indirect, prin clauzele de securitate ale lantului de aprovizionare. Multe companii mici descopera ca trebuie sa se conformeze pentru ca un client important le-o cere contractual.
Ce obligatii aduce, concret
NIS2 cere masuri tehnice si organizatorice proportionale cu riscul. In practica, ele se traduc in cateva zone clare:
- Gestionarea riscurilor: analize de risc, politici de securitate, control al accesului, criptare, gestionarea vulnerabilitatilor.
- Raportarea incidentelor: notificare initiala catre autoritate in maximum 24 de ore de la constatarea unui incident semnificativ, urmata de o notificare detaliata in 72 de ore si un raport final.
- Continuitatea activitatii: planuri de backup, recuperare in caz de dezastru si gestionarea crizelor.
- Securitatea lantului de aprovizionare: evaluarea furnizorilor si a dependentelor critice.
- Responsabilitatea conducerii: organele de conducere trebuie sa aprobe masurile, sa fie instruite si pot raspunde personal pentru neconformitate.
Cum te pregatesti, pas cu pas
- Stabileste daca esti vizat - identifica sectorul, marimea si rolul in lantul de aprovizionare.
- Fa o analiza de tip gap - compara situatia actuala cu cerintele NIS2 si cu un cadru recunoscut precum ISO/IEC 27001.
- Prioritizeaza pe risc - rezolva intai vulnerabilitatile cu impact mare si probabilitate mare.
- Implementeaza procesul de raportare a incidentelor - cine detecteaza, cine decide, cine notifica si in cat timp.
- Testeaza - un test de penetrare si o simulare de incident arata daca masurile chiar functioneaza, nu doar pe hartie.
- Instruieste conducerea si echipele - conformitatea NIS2 este, in mare parte, o problema de cultura organizationala.
Legatura cu ISO 27001 si GDPR
Daca ai deja un sistem de management al securitatii informatiei aliniat la ISO/IEC 27001, esti cu mult inaintea cerintelor NIS2 - cele doua se suprapun semnificativ. La fel, masurile tehnice cerute de GDPR pentru protectia datelor personale se regasesc, in buna parte, si in NIS2. O abordare integrata iti economiseste timp si bani: construiesti un singur sistem de control, nu trei separate.
Intrebari frecvente
Ce este directiva NIS2?
Este Directiva (UE) 2022/2555 privind un nivel comun ridicat de securitate cibernetica in UE. Inlocuieste prima directiva NIS si extinde sectoarele si organizatiile obligate sa respecte cerinte minime de securitate si de raportare a incidentelor.
Cine intra sub incidenta NIS2 in Romania?
Organizatiile din sectoarele esentiale si importante care depasesc anumite praguri de marime, plus entitatile critice indiferent de marime. Autoritatea competenta este DNSC.
In cat timp trebuie raportat un incident?
Notificarea initiala se face in maximum 24 de ore de la constatare, urmata de o notificare detaliata in 72 de ore si de un raport final ulterior.
Vrei sa stii daca esti pregatit pentru NIS2?
Pot face o analiza de tip gap, un audit aliniat ISO 27001 si un test de penetrare care arata exact unde stai.
Discuta cu mine