NIS2 nu este o lege pentru orice firmă cu laptopuri
În jurul NIS2 s-a format deja o mică industrie a urgenței. Mesajul sună simplu: toate companiile trebuie să se conformeze, amenzile sunt uriașe, iar soluția se cumpără într-un pachet. Problema este că prima parte nu este adevărată, iar a doua nu ajută pe nimeni să își protejeze activitatea.
În România, regulile se găsesc în OUG 155/2024, aprobată și modificată prin Legea 124/2025, și în ordinele DNSC. Ele se aplică entităților din anumite sectoare și, de regulă, de o anumită dimensiune. Există și excepții. De aceea, prima decizie nu este ce software cumperi, ci dacă firma intră în domeniu și pentru ce serviciu.
Dacă nu intră direct, discuția nu se încheie. Un client important poate cere măsuri de securitate prin contract pentru că depinde de serviciul tău. Este o obligație comercială serioasă, dar nu trebuie confundată cu statutul de entitate NIS2.
Înainte de proiect, lămurește încadrarea
Pornește de la serviciul furnizat efectiv. NIS2 acoperă domenii precum energia, transporturile, sănătatea, apa, infrastructura digitală, serviciile IT gestionate, serviciile poștale, deșeurile, industria alimentară, anumite ramuri de producție, furnizorii digitali și cercetarea. Lista legală este mai precisă decât aceste exemple.
Verifică apoi dimensiunea. Regula îi privește în principal pe operatorii mijlocii și mari din sectoarele enumerate. Pentru categoria mijlocie, legea folosește numărul mediu de salariați și indicatorii financiari. Structura grupului poate schimba rezultatul, deci o privire la organigrama societății locale nu ajunge.
Există și reguli speciale. Unii furnizori digitali și de comunicații intră indiferent de dimensiune sau după criterii proprii. DNSC poate identifica și entități mai mici atunci când perturbarea serviciului lor ar avea un impact important asupra societății, sănătății, siguranței ori economiei.
Dacă răspunsurile nu sunt clare, consemnează ce știi și ce trebuie verificat. O pagină cu activitatea, sectorul, dimensiunea și motivarea valorează mai mult decât o prezentare de vânzări care începe direct cu amenda maximă.
Cazul unei firme cu 82 de angajați
Să luăm o companie fictivă care produce și distribuie alimente. Are 82 de salariați, iar cifra de afaceri și activele o mențin în categoria întreprinderilor mijlocii. Activitatea alimentară apare în anexa 2 a OUG 155/2024. În lipsa unei situații speciale, analiza preliminară arată că firma poate fi o entitate importantă.
Conducerea verifică încadrarea cu datele financiare și descrierea serviciului, apoi folosește Platforma NIS2@RO pentru notificare. DNSC analizează informațiile și emite decizia de identificare și înscriere. Firma nu așteaptă însă decizia ca să afle dacă își poate restaura sistemul de gestiune sau dacă fostul administrator mai are acces la rețea.
În aceeași clădire lucrează și o agenție de marketing cu 28 de oameni. Faptul că folosește cloud, email și instrumente AI nu o transformă automat în entitate NIS2. Poate primi cerințe de la clienți, dar trebuie să le trateze ca cerințe contractuale și de risc, nu să se înscrie preventiv doar din teamă.
Ce se schimbă în conducerea firmei
NIS2 mută securitatea cibernetică pe agenda conducerii. Administratorii sau membrii organului de conducere aprobă măsurile, urmăresc aplicarea și alocă resurse. Ei trebuie să urmeze cursuri profesionale acreditate, iar personalul are nevoie periodic de formare potrivită rolului său.
După decizia de înscriere, conducerea are 30 de zile pentru a desemna responsabilul sau responsabilii cu securitatea rețelelor și sistemelor informatice și pentru a stabili mijloace permanente de contact. Persoana desemnată poate fi internă, iar sprijinul tehnic poate fi externalizat. Titlul de CISO și un departament separat nu sunt impuse fiecărui IMM.
Decizia utilă trebuie să spună cine poate opri un acces, cine cheamă echipa în incident, cine vorbește cu DNSC și cine aprobă cheltuielile urgente. Dacă toată lumea știe doar că se ocupă firma de IT, rolurile nu sunt încă stabilite.
Ce înseamnă măsuri proporționale
Legea nu cere aceleași măsuri unei fabrici, unui furnizor cloud și unui laborator. Cere măsuri potrivite riscului, dimensiunii, serviciului și impactului posibil. Costul implementării contează, dar nu justifică ignorarea unui risc care poate opri activitatea.
Pentru un IMM, începutul sănătos este foarte concret: inventarul sistemelor și conturilor, autentificare multifactor pentru accesul important, actualizări urmărite, copii de rezervă separate și restaurate în test, acces închis rapid la plecarea unui coleg, jurnalizarea activităților relevante și un plan de continuitate care poate fi folosit când telefonul sună la ora două noaptea.
NIS2 mai cere gestionarea incidentelor, securitatea furnizorilor, criptografie unde este potrivită, reguli pentru achiziție și dezvoltare, tratarea vulnerabilităților și instruire. Un tabel scurt poate lega fiecare risc de măsura existentă, persoana responsabilă, următorul test și dovada păstrată.
- Știm ce sisteme și servicii țin activitatea în picioare
- Conturile importante folosesc autentificare multifactor și accesul este revizuit
- Copiile de rezervă sunt separate și restaurarea a fost testată
- Furnizorii cu acces sau impact mare sunt evaluați și au clauze utile
- Echipa știe cine decide și cine raportează într-un incident
Furnizorul IT nu poate lua decizia în locul tău
Majoritatea IMM-urilor lucrează cu un furnizor IT, un serviciu cloud, o aplicație de gestiune și un contabil sau integrator care are acces la date. NIS2 cere să privești acest lanț ca pe o parte a propriului risc. O parolă comună folosită de furnizor sau o copie de rezervă pe care nimeni nu a restaurat-o rămân problemele companiei.
Contractul ar trebui să spună ce acces are furnizorul, cum este protejat, când anunță un incident, ce informații oferă, cum lucrează cu subcontractorii și cum predă datele și configurațiile la încetarea relației. Pentru un serviciu critic, compania are nevoie și de un plan dacă furnizorul nu răspunde.
Nu este nevoie să trimiți același chestionar tuturor. Firma care întreține ERP-ul sau are acces administrativ merită o analiză atentă. Furnizorul de apă îmbuteliată, probabil nu. Proporționalitatea se aplică și aici.
Un incident trebuie raportat înainte să ai toate răspunsurile
NIS2 nu cere raportarea fiecărui email de phishing și a fiecărei alerte antivirus. Obligația privește incidentele care provoacă sau pot provoca perturbări grave ale serviciului, pierderi financiare ori prejudicii considerabile altor persoane.
Pentru un incident semnificativ, avertizarea timpurie se face în cel mult 24 de ore de la momentul în care firma a luat la cunoștință, iar raportarea inițială în cel mult 72 de ore. Raportul final urmează, de regulă, în cel mult o lună. Dacă informațiile disponibile arată un posibil impact transfrontalier, OUG 155/2024 conține și o cerință de informare în cel mult 6 ore.
Aceste termene nu lasă timp pentru o anchetă perfectă. Planul trebuie să existe dinainte, iar decizia privind semnificația incidentului trebuie consemnată. Raportarea se face prin PNRISC și poate fi completată pe măsură ce apar informații.
Înregistrarea nu este o cerere de permisiune
O companie care îndeplinește criteriile notifică DNSC în cel mult 30 de zile de la momentul în care regulile îi devin aplicabile. Platforma NIS2@RO este ruta principală, iar Instrumentul NIS2@RO ajută la evaluare și poate fi folosit când platforma nu este disponibilă.
După notificare, DNSC emite decizia de înscriere în 60 de zile pentru entitățile esențiale și în 150 de zile pentru cele importante. Apoi urmează evaluarea nivelului de risc și autoevaluarea maturității, fiecare cu propriul termen de 60 de zile.
Dacă firma era deja în domeniu și nu a notificat, nu trebuie să aștepte o scrisoare de la DNSC sau o nouă campanie publică. Situația se verifică, se corectează și se documentează.
Ce trebuie să poți arăta
Conformitatea nu se vede doar în politici. Se vede în lista actuală a sistemelor, deciziile conducerii, conturile protejate, rapoartele de restaurare, tichetele de remediere, accesul revizuit, contractele furnizorilor și exercițiile de incident.
O dată pe an, entitățile esențiale și importante fac și transmit autoevaluarea maturității, asumată de management. Entitățile esențiale transmit și un plan de remediere în 30 de zile de la autoevaluare. DNSC poate solicita documente și dovezi și poate desfășura verificări sau controale.
Un document simplu, actualizat și urmat în practică este preferabil unui manual de o sută de pagini copiat de la altă companie. La control, contradicția dintre politică și realitate se vede repede.
Ce nu trebuie să faci
Nu cumpăra un certificat NIS2 ca și cum ar închide obligația. OUG 155/2024 nu creează o certificare universală care dovedește automat conformitatea. Standardele și auditurile pot fi utile, dar trebuie legate de riscurile și cerințele aplicabile firmei.
Nu cumpăra mai întâi un pachet de produse. Un instrument nou nu rezolvă lipsa inventarului, a responsabilității, a copiilor testate sau a contractelor bune. Uneori primul proiect este curățarea conturilor vechi, nu un centru de operațiuni sofisticat.
Nu raporta orice alertă ca incident semnificativ și nici nu ascunde un incident serios până la analiza finală. Procedura trebuie să separe evenimentul obișnuit de incidentul raportabil și să permită escaladarea rapidă.
Nu numi automat un nou CISO și nu construi un departament doar pentru organigramă. Desemnează rolul cerut, dă-i acces la conducere și resurse, apoi adaptează structura la categoria și riscul companiei.
Nu presupune că externalizarea mută răspunderea. Furnizorul poate administra tehnologia. Conducerea firmei rămâne cea care aprobă măsurile, urmărește implementarea și decide riscul acceptat.
Ordinea de lucru care evită panica
Începe cu o ședință între administrator, operațiuni, financiar, juridic și persoana care cunoaște sistemele. Stabiliți serviciile oferite, categoria de dimensiune, societățile legate și excepțiile posibile. Rezultatul trebuie să fie o concluzie scrisă, nu o impresie.
Dacă firma intră în domeniu, pregătiți notificarea și calendarul. În paralel, identificați sistemele fără de care serviciul se oprește, conturile privilegiate, furnizorii cu acces și scenariile de incident. Testați restaurarea unei copii și faceți un exercițiu de o oră cu un incident realist.
Abia după acest diagnostic decideți ce trebuie cumpărat, schimbat sau contractat. Bugetul rezultat va fi mai mic decât o listă făcută din panică și mai ușor de explicat conducerii.
- Concluzie scrisă privind aplicabilitatea și categoria probabilă
- Notificare NIS2@RO și calendar al deciziilor și evaluărilor
- Responsabil, contacte permanente și circuit de decizie în incident
- Listă de riscuri, măsuri, proprietari, termene și dovezi
- Revizuire periodică după schimbări de activitate, grup sau furnizori
Discuția cu conducerea
La prima ședință apare aproape sigur întrebarea despre cost. Un răspuns serios vine abia după ce știm dacă firma intră în domeniu, ce serviciu trebuie protejat și unde sunt golurile reale.
Conducerea are de aflat dacă firma poate continua serviciul, limita paguba și explica deciziile atunci când un sistem sau un furnizor cade. NIS2 pune termene, roluri și răspundere în jurul acestei probleme. De aici iese un buget pentru reziliență, nu o listă de promisiuni cumpărate în grabă.
Repere oficiale
Textele de mai jos sunt punctele de plecare folosite pentru verificarea materialului.
- OUG 155/2024, forma consolidată
- Legea 124/2025 pentru aprobarea și modificarea OUG 155/2024
- Ordinul DNSC 1/2025 privind notificarea și înregistrarea
- Cerințele pentru Platforma și Instrumentul NIS2@RO
- Ordinul DNSC 2/2025 privind nivelul de risc al entităților
- Legea 346/2004 privind încadrarea întreprinderilor mici și mijlocii
Material informativ. Situația unei organizații poate cere documente sau pași suplimentari. Verifică obligațiile aplicabile activității tale și cere consultanță de specialitate pentru decizii juridice concrete.