NIS2 în România: cum aflați dacă vă privește și ce faceți
De la redacția Offrano · · 4 min de citit
Directiva NIS2 extinde regulile de securitate cibernetică de la câteva sectoare critice la multe firme medii și mari din energie, transport, sănătate, producție, servicii digitale, gestionarea deșeurilor și alte domenii. În România, directiva a fost transpusă printr-o ordonanță de urgență a Guvernului, iar autoritatea competentă este Directoratul Național de Securitate Cibernetică (DNSC). Aici aflați cum verificați dacă firma dumneavoastră intră sub incidența regulilor, ce presupune înregistrarea și care sunt măsurile de bază pe care le puteți începe imediat.
✓ Confirmare
Aproape gata: vă rugăm să vă confirmați adresa de e-mail.
V-am trimis un e-mail la {email}. Abia după ce dați clic pe linkul din el, cererea dumneavoastră devine vizibilă pentru firme.
Cine intră sub incidența NIS2
Directiva (UE) 2022/2555 folosește două criterii: sectorul de activitate și mărimea firmei. Sectoarele sunt enumerate în anexele directivei și cuprind, printre altele, energie, transport, bănci, infrastructura pieței financiare, sănătate, apă, infrastructură digitală, administrarea serviciilor TIC, spațiu, servicii poștale și de curierat, gestionarea deșeurilor, industria chimică, alimentară, producția de dispozitive medicale, electronice, mașini și vehicule, precum și furnizorii digitali. Ca regulă, sunt vizate entitățile medii și mari din aceste sectoare, dar anumite entități intră indiferent de mărime.
Legea face diferența între entități esențiale și entități importante. Ambele au obligații de securitate și de raportare; diferă mai ales modul de supraveghere și nivelul sancțiunilor.
Sursă: eur-lex.europa.eu · dnsc.ro
Transpunerea în România și rolul DNSC
OUG nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil stabilește regulile naționale. DNSC ține evidența entităților, primește notificările de incidente, emite ghiduri și poate face controale. Pentru unele sectoare pot exista și autorități sectoriale care colaborează cu DNSC.
Pe site-ul DNSC găsiți formularul și instrucțiunile pentru înregistrare, precum și ghidurile de autoevaluare. Termenele și formatul exact al informațiilor se stabilesc prin actele DNSC, așa că verificați varianta actuală înainte de a trimite datele.
Sursă: legislatie.just.ro · dnsc.ro
Cum verificați dacă firma dumneavoastră este vizată
- stabiliți codul CAEN principal și activitățile secundare relevante
- comparați activitatea cu sectoarele din anexele directivei și ale ordonanței
- calculați mărimea firmei după numărul de angajați, cifra de afaceri și bilanț, inclusiv întreprinderile partenere și legate
- verificați dacă firma este furnizor pentru o entitate vizată, pentru că regulile lanțului de aprovizionare vă pot privi indirect
- notați rezultatul și motivarea, ca să le puteți prezenta la o verificare
Măsurile de securitate cerute
Directiva cere măsuri tehnice, operaționale și organizatorice proporționale cu riscul. Printre ele sunt analiza riscurilor și politicile de securitate, gestionarea incidentelor, continuitatea activității și copiile de siguranță, securitatea lanțului de aprovizionare, securitatea la achiziția și dezvoltarea sistemelor, evaluarea eficienței măsurilor, igiena cibernetică și instruirea, criptografia, controlul accesului și autentificarea multifactor.
Un element important este răspunderea conducerii: organele de conducere trebuie să aprobe măsurile, să supravegheze aplicarea lor și să urmeze instruiri. Securitatea cibernetică nu mai poate fi lăsată doar pe seama departamentului IT.
Sursă: eur-lex.europa.eu
Raportarea incidentelor
Incidentele semnificative trebuie raportate autorității în etape: o avertizare timpurie, o notificare a incidentului și un raport final, fiecare într-un termen stabilit de directivă și de legea națională. Pentru asta aveți nevoie de un proces clar: cine observă incidentul, cine decide dacă este semnificativ, cine raportează și ce date se colectează. Stabiliți acest proces înainte de primul incident, nu în timpul lui.
Sursă: eur-lex.europa.eu · dnsc.ro
Primii pași practici
- numiți o persoană responsabilă și informați conducerea
- faceți un inventar al sistemelor, conturilor și furnizorilor IT
- activați autentificarea multifactor pentru e-mail și accesul de la distanță
- verificați copiile de siguranță: există, sunt separate și se pot restaura
- scrieți un plan scurt de răspuns la incidente, cu persoane și telefoane
- planificați o instruire de bază pentru toți angajații
Când merită un furnizor extern
Firmele medii au rar o echipă proprie de securitate. Un furnizor extern poate face analiza de risc, poate ajuta la documentație, poate monitoriza sistemele și poate interveni la incidente. Cereți o ofertă care separă clar evaluarea inițială de serviciile recurente și un contract care spune ce se întâmplă la un incident în afara programului. Verificați ce certificări și ce experiență are furnizorul în sectorul dumneavoastră.
Offrano nu oferă consultanță juridică. Pentru interpretarea exactă a obligațiilor, folosiți ghidurile DNSC și, la nevoie, un jurist specializat.
Lanțul de aprovizionare vă poate privi și indirect
Chiar dacă firma dumneavoastră nu este vizată direct, clienții mari care intră sub NIS2 trebuie să gestioneze riscurile furnizorilor. Ei pot cere în contracte clauze de securitate, chestionare, dovezi despre copiile de siguranță sau despre autentificarea multifactor și notificarea rapidă a incidentelor. Pentru o firmă mică de software, de service IT sau de logistică, a avea aceste răspunsuri pregătite devine un avantaj comercial, nu doar o obligație.
Dacă căutați un furnizor de securitate IT
Prin Offrano descrieți situația firmei o singură dată. Cererea ajunge la un singur furnizor din domeniu, care plătește pentru ea; pentru firma dumneavoastră este gratuită. Înainte ca furnizorul să vă vadă datele de contact, primiți prin e-mail numele, adresa și telefonul lui. Nu putem promite că un furnizor va prelua cererea.