Salt la conținut
Offrano
Alegeți țara și limba:

Ghid pentru firme

NIS2 în România: cum aflați dacă vă privește și ce faceți

De la redacția Offrano · · 4 min de citit

Pe scurt

Directiva NIS2 extinde regulile de securitate cibernetică de la câteva sectoare critice la multe firme medii și mari din energie, transport, sănătate, producție, servicii digitale, gestionarea deșeurilor și alte domenii. În România, directiva a fost transpusă printr-o ordonanță de urgență a Guvernului, iar autoritatea competentă este Directoratul Național de Securitate Cibernetică (DNSC). Aici aflați cum verificați dacă firma dumneavoastră intră sub incidența regulilor, ce presupune înregistrarea și care sunt măsurile de bază pe care le puteți începe imediat.

Cererea dumneavoastră: Securitate cibernetică

Pasul 1 din 5 · Proiect

Proiect

Despre ce este vorba exact? (Câmp obligatoriu)
Câți angajați are firma dumneavoastră? (Câmp obligatoriu)
De ce aveți nevoie? (Câmp obligatoriu)
Firma dumneavoastră intră sub incidența NIS2? (Câmp obligatoriu)
bucăți
Cât de urgent este? (Câmp obligatoriu)
Buget estimativ (Câmp obligatoriu)

Încă minimum 20 caractere

Unde este proiectul?

Gratuit · fără obligații · numărul dumneavoastră îl primește o singură firmă

Cine intră sub incidența NIS2

Directiva (UE) 2022/2555 folosește două criterii: sectorul de activitate și mărimea firmei. Sectoarele sunt enumerate în anexele directivei și cuprind, printre altele, energie, transport, bănci, infrastructura pieței financiare, sănătate, apă, infrastructură digitală, administrarea serviciilor TIC, spațiu, servicii poștale și de curierat, gestionarea deșeurilor, industria chimică, alimentară, producția de dispozitive medicale, electronice, mașini și vehicule, precum și furnizorii digitali. Ca regulă, sunt vizate entitățile medii și mari din aceste sectoare, dar anumite entități intră indiferent de mărime.

Legea face diferența între entități esențiale și entități importante. Ambele au obligații de securitate și de raportare; diferă mai ales modul de supraveghere și nivelul sancțiunilor.

Sursă: eur-lex.europa.eu · dnsc.ro

Transpunerea în România și rolul DNSC

OUG nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil stabilește regulile naționale. DNSC ține evidența entităților, primește notificările de incidente, emite ghiduri și poate face controale. Pentru unele sectoare pot exista și autorități sectoriale care colaborează cu DNSC.

Pe site-ul DNSC găsiți formularul și instrucțiunile pentru înregistrare, precum și ghidurile de autoevaluare. Termenele și formatul exact al informațiilor se stabilesc prin actele DNSC, așa că verificați varianta actuală înainte de a trimite datele.

Sursă: legislatie.just.ro · dnsc.ro

Cum verificați dacă firma dumneavoastră este vizată

  • stabiliți codul CAEN principal și activitățile secundare relevante
  • comparați activitatea cu sectoarele din anexele directivei și ale ordonanței
  • calculați mărimea firmei după numărul de angajați, cifra de afaceri și bilanț, inclusiv întreprinderile partenere și legate
  • verificați dacă firma este furnizor pentru o entitate vizată, pentru că regulile lanțului de aprovizionare vă pot privi indirect
  • notați rezultatul și motivarea, ca să le puteți prezenta la o verificare

Măsurile de securitate cerute

Directiva cere măsuri tehnice, operaționale și organizatorice proporționale cu riscul. Printre ele sunt analiza riscurilor și politicile de securitate, gestionarea incidentelor, continuitatea activității și copiile de siguranță, securitatea lanțului de aprovizionare, securitatea la achiziția și dezvoltarea sistemelor, evaluarea eficienței măsurilor, igiena cibernetică și instruirea, criptografia, controlul accesului și autentificarea multifactor.

Un element important este răspunderea conducerii: organele de conducere trebuie să aprobe măsurile, să supravegheze aplicarea lor și să urmeze instruiri. Securitatea cibernetică nu mai poate fi lăsată doar pe seama departamentului IT.

Sursă: eur-lex.europa.eu

Raportarea incidentelor

Incidentele semnificative trebuie raportate autorității în etape: o avertizare timpurie, o notificare a incidentului și un raport final, fiecare într-un termen stabilit de directivă și de legea națională. Pentru asta aveți nevoie de un proces clar: cine observă incidentul, cine decide dacă este semnificativ, cine raportează și ce date se colectează. Stabiliți acest proces înainte de primul incident, nu în timpul lui.

Sursă: eur-lex.europa.eu · dnsc.ro

Primii pași practici

  • numiți o persoană responsabilă și informați conducerea
  • faceți un inventar al sistemelor, conturilor și furnizorilor IT
  • activați autentificarea multifactor pentru e-mail și accesul de la distanță
  • verificați copiile de siguranță: există, sunt separate și se pot restaura
  • scrieți un plan scurt de răspuns la incidente, cu persoane și telefoane
  • planificați o instruire de bază pentru toți angajații

Când merită un furnizor extern

Firmele medii au rar o echipă proprie de securitate. Un furnizor extern poate face analiza de risc, poate ajuta la documentație, poate monitoriza sistemele și poate interveni la incidente. Cereți o ofertă care separă clar evaluarea inițială de serviciile recurente și un contract care spune ce se întâmplă la un incident în afara programului. Verificați ce certificări și ce experiență are furnizorul în sectorul dumneavoastră.

Offrano nu oferă consultanță juridică. Pentru interpretarea exactă a obligațiilor, folosiți ghidurile DNSC și, la nevoie, un jurist specializat.

Lanțul de aprovizionare vă poate privi și indirect

Chiar dacă firma dumneavoastră nu este vizată direct, clienții mari care intră sub NIS2 trebuie să gestioneze riscurile furnizorilor. Ei pot cere în contracte clauze de securitate, chestionare, dovezi despre copiile de siguranță sau despre autentificarea multifactor și notificarea rapidă a incidentelor. Pentru o firmă mică de software, de service IT sau de logistică, a avea aceste răspunsuri pregătite devine un avantaj comercial, nu doar o obligație.

Dacă căutați un furnizor de securitate IT

Prin Offrano descrieți situația firmei o singură dată. Cererea ajunge la un singur furnizor din domeniu, care plătește pentru ea; pentru firma dumneavoastră este gratuită. Înainte ca furnizorul să vă vadă datele de contact, primiți prin e-mail numele, adresa și telefonul lui. Nu putem promite că un furnizor va prelua cererea.

Întrebări frecvente

Ce act normativ transpune NIS2 în România?

Ordonanța de urgență a Guvernului nr. 155/2024. Autoritatea competentă este DNSC.

Sursă: dnsc.ro

Se aplică NIS2 și firmelor mici?

De regulă nu, cu excepția unor entități vizate indiferent de mărime. Firmele mici pot fi însă afectate indirect, ca furnizori ai entităților vizate.

Unde se face înregistrarea?

La DNSC, după instrucțiunile și formularul publicate pe site-ul autorității.

Sursă: dnsc.ro

Răspunde conducerea personal?

Directiva cere ca organele de conducere să aprobe și să supravegheze măsurile de securitate și să urmeze instruiri. Detaliile răspunderii le stabilește legea națională.

Cu ce încep dacă nu am nimic pregătit?

Cu verificarea încadrării, un inventar al sistemelor, autentificarea multifactor, copii de siguranță testate și un plan scurt de răspuns la incidente.

Cereți ofertă de la o firmă: Securitate cibernetică

Descrieți proiectul – cererea dumneavoastră ajunge la o singură firmă de specialitate.

Trimiteți o cerere

Domenii populare

Nou în ghid