Ce este NIS2
NIS2 este directiva europeană privind securitatea rețelelor și sistemelor informatice, transpusă în România prin OUG 155/2024. Față de vechea lege, extinde mult lista sectoarelor vizate, introduce răspunderea personală a conducerii și amenzi semnificative și cere raportarea incidentelor către DNSC — Directoratul Național de Securitate Cibernetică.
Cine intră sub NIS2
Entități esențiale și importante din sectoare precum energie, transport, sănătate, apă, infrastructură digitală, servicii IT gestionate, administrație publică, producție (alimente, chimice, dispozitive medicale, echipamente), poștă și curierat, gestionarea deșeurilor. De regulă, firme medii și mari — peste 50 de angajați sau 10 milioane EUR cifră de afaceri — dar și firme mai mici în anumite sectoare critice, precum și furnizorii lor din lanțul de aprovizionare.
Dacă ai un client mare din aceste sectoare, vei primi cerințe de securitate de la el — chiar dacă tu nu ești direct vizat.
Ce cere legea
- Politici de analiză a riscurilor și de securitate a sistemelor
- Gestionarea incidentelor și raportarea la DNSC: avertizare în 24 h, notificare în 72 h
- Continuitate: backup, recuperare în caz de dezastru, management de criză
- Securitatea lanțului de aprovizionare — furnizorii tăi
- Securitate în achiziție, dezvoltare și întreținere; gestionarea vulnerabilităților
- Evaluarea eficacității măsurilor
- Igienă cibernetică de bază și instruirea angajaților
- Criptare
- Securitatea resurselor umane, controlul accesului, gestionarea activelor
- Autentificare multifactor și comunicații securizate
- Instruirea conducerii — care răspunde personal
Ce facem noi
- Evaluare de aplicabilitate — intri sub lege? în ce categorie? ce termene ai?
- Analiză de decalaj (gap analysis) — unde ești față de fiecare cerință
- Plan de conformare prioritizat
- Implementare tehnică — firewall, MFA, backup testat, monitorizare, segmentare, gestionarea vulnerabilităților
- Documentație — politici, proceduri, registru de active, plan de răspuns la incidente
- Înregistrare la DNSC și proceduri de raportare
- Instruire pentru conducere și angajați
- Audit periodic și dovezi
Legătura cu GDPR și ISO 27001
Multe măsuri se suprapun. Dacă ai deja GDPR implementat corect sau ISO 27001, ești la jumătatea drumului. Construim pe ce există.
Cum lucrăm
- Discuție inițială gratuită — sectorul, mărimea, clienții tăi; îți spunem dacă și cum te vizează
- Gap analysis (3–10 zile) și plan
- Implementare pe etape, cu prioritate pe termenele legale