Sari la conținut
GlabIT
GlabIT

Conformitate · Italia · România · UE

Pregătire NIS2 și DORA

O explicație în limbaj simplu despre cui i se pot aplica NIS2 și DORA, ce cer acestea, unde se află Italia și România — și o cale în trei pași pentru a vă pregăti, a remedia și a vă menține dovezile la zi. Lucrări tehnice de pregătire în limba voastră și în cadrul autorității voastre de reglementare; concluziile juridice rămân la consilierul vostru juridic.

Fapte-cheie

01
Domeniu de aplicare
Sector + dimensiune (mijlocii/mari, întreprinderile legate se numără) + reguli și excepții naționale — „se poate aplica”, niciodată automat
02
Măsurile art. 21
Analiza riscurilor · gestionarea incidentelor · continuitate și copii de rezervă · securitatea lanțului de aprovizionare · dezvoltare securizată și gestionarea vulnerabilităților · testarea eficacității · igienă cibernetică și instruire · criptografie · controlul accesului și MFA — implementate și documentate
03
Incidente semnificative
Alertă timpurie în 24 h · notificare în 72 h · raport intermediar la cerere · raport final ~1 lună, prin procesul național
04
Italia
D.Lgs. 138/2024 · ACN · măsuri de bază la ~18 luni după notificarea de includere (cohorta aprilie 2025 → în jurul lunii octombrie 2026)
05
România
OUG 155/2024 · DNSC · ordine 2025 privind înregistrarea și evaluarea riscului; termenele depind de momentul în care regulile vi se aplică
06
DORA
Se aplică din 17 ianuarie 2025 entităților financiare vizate; furnizorii ICT sunt vizați mai ales prin contracte

Cronologie

Cronologia NIS2 Patru repere de la intrarea în vigoare a directivei în ianuarie 2023 până la termenul Italiei din octombrie 2026. IAN 2023 NIS2 (UE 2022/2555) intră în vigoare OCT 2024 Termenul de transpunere pentru statele membre ACUM Înregistrare, evaluarea decalajelor, măsurile articolului 21 ~OCT 2026 Italia — măsurile de bază scadente pentru entitățile notificate în aprilie 2025

Cui i se aplică NIS2

NIS2 — Directiva (UE) 2022/2555 — a înlocuit prima directivă NIS în întreaga UE. Dacă se aplică unei anumite organizații depinde de mai multe lucruri împreună și este mai prudent să gândiți „se poate aplica” decât „se aplică”:

  • Sector. Directiva enumeră sectoare de criticitate ridicată (Anexa I) și alte sectoare critice (Anexa II).
  • Dimensiune. De regulă, organizațiile mijlocii și mari din acele sectoare — testul de dimensiune folosește definiția UE a IMM-urilor, așa că întreprinderile legate și partenere se numără, ceea ce aduce multe filiale în domeniul de aplicare.
  • Categorii speciale. Unele entități intră sub incidență indiferent de dimensiune — de exemplu anumiți furnizori de infrastructură digitală și de servicii de încredere, administrații publice și entități pe care un stat membru le desemnează pentru că o perturbare ar avea efecte semnificative.
  • Transpunerea națională. Fiecare stat membru transpune Directiva cu propriile praguri, liste, excepții și proceduri și identifică entitățile prin înregistrare și notificare.

Două categorii, două niveluri de supraveghere: entități esențiale (organizații mai mari din sectoarele Anexei I; supravegheate proactiv) și entități importante (restul; supravegheate a posteriori). Dacă furnizați o entitate esențială sau importantă, așteptați-vă ca cerințele sale privind lanțul de aprovizionare să ajungă la voi chiar dacă nu intrați direct sub incidență.

Ce cere NIS2 (articolul 21)

Articolul 21 enumeră măsurile minime de gestionare a riscurilor de securitate cibernetică. În termeni practici:

  1. Politici privind analiza riscurilor și securitatea sistemelor informatice
  2. Gestionarea incidentelor
  3. Continuitatea activității — copii de rezervă, recuperare în caz de dezastru, gestionarea crizelor
  4. Securitatea lanțului de aprovizionare, inclusiv securitatea relațiilor cu furnizorii direcți și prestatorii de servicii
  5. Securitate în achiziționarea, dezvoltarea și întreținerea sistemelor, inclusiv gestionarea și divulgarea vulnerabilităților
  6. Politici și proceduri pentru evaluarea eficacității măsurilor
  7. Practici de bază de igienă cibernetică și instruire în securitate cibernetică
  8. Politici privind criptografia și, acolo unde este cazul, criptarea
  9. Securitatea resurselor umane, politici de control al accesului și gestionarea activelor
  10. Autentificare multifactor sau continuă, comunicații securizate și comunicații de urgență securizate

Alături de acestea: raportarea incidentelor semnificative către CSIRT-ul național sau autoritatea competentă — o alertă timpurie în termen de 24 de ore de la luarea la cunoștință a unui incident semnificativ, o notificare a incidentului în termen de 72 de ore, un raport intermediar când CSIRT-ul sau autoritatea îl solicită și un raport final în mod normal în termen de o lună de la notificarea incidentului, toate prin procesul național aplicabil (ACN/CSIRT Italia în Italia, DNSC în România) — răspunderea conducerii — organele de conducere trebuie să aprobe măsurile, să supravegheze implementarea lor și să fie instruite — și înregistrarea la autoritatea națională.

Italia — ACN

Italia a transpus NIS2 prin Decretul legislativ 138/2024, în vigoare din 16 octombrie 2024, cu Agenzia per la Cybersicurezza Nazionale (ACN) drept autoritate competentă. Entitățile s-au înregistrat pe portalul ACN (prima fereastră ianuarie–februarie 2025) și au primit notificările de includere; Determinarea ACN nr. 164179 din 14 aprilie 2025 a stabilit măsurile de securitate tehnice, operaționale și organizatorice de bază. Măsurile de bază devin în general scadente la aproximativ 18 luni după notificarea de includere a unei entități — pentru numeroasele entități notificate în aprilie 2025, aceasta cade în jurul lunii octombrie 2026 — cu alte obligații pe termen lung introduse treptat ulterior. Nu există un singur termen universal: data voastră urmează notificarea voastră. De aceea pagina principală indică octombrie 2026 și de aceea companiile italiene se mișcă acum.

România — DNSC

România a transpus NIS2 prin Ordonanța de urgență a Guvernului 155/2024, cu Directoratul Național de Securitate Cibernetică (DNSC) drept autoritate competentă. În 2025 DNSC a emis ordinele de punere în aplicare privind înregistrarea/notificarea entităților și metodologia de evaluare a nivelului de risc al unei entități, deschizând înregistrarea pentru entitățile din anexele ordonanței. Termenele depind de momentul în care regulile devin aplicabile unei anumite entități — nu presupuneți că o singură fereastră se aplică tuturor. Dacă nu v-ați înregistrat sau nu v-ați evaluat nivelul de risc, acesta este primul pas; urmează norme tehnice suplimentare.

DORA — entități financiare și furnizorii lor ICT

Regulamentul privind reziliența operațională digitală (Regulamentul (UE) 2022/2554) se aplică de la 17 ianuarie 2025 și reglementează direct entitățile financiare vizate — bănci, asigurători, firme de investiții, instituții de plată și de monedă electronică, furnizori de servicii de criptoactive și altele. Cere un cadru de gestionare a riscurilor ICT, clasificarea și raportarea incidentelor, testarea rezilienței operaționale digitale (inclusiv testare de penetrare bazată pe amenințări pentru entitățile mai mari), gestionarea riscurilor ICT ale terților cu clauze contractuale specifice și aranjamente de partajare a informațiilor.

Pentru furnizorii ICT imaginea este diferită: un furnizor ICT obișnuit nu este reglementat direct și automat de DORA doar pentru că furnizează o entitate financiară — este afectat prin contractele și due diligence-ul clienților săi (clauzele contractuale obligatorii, drepturile de ieșire și de audit, evaluările riscului de concentrare), poate avea un alt statut de reglementare direct propriu, iar furnizorii desemnați drept furnizori terți de servicii ICT critici de către Autoritățile Europene de Supraveghere intră în cadrul de supraveghere directă al DORA. Entitățile financiare rămân responsabile pentru propriile obligații DORA. Dacă vindeți software sau servicii IT unei entități financiare, așteptați-vă ca DORA să ajungă la voi prin contracte.

Abordarea noastră — trei pași

1. Evaluarea decalajelor. Evaluăm cum se aplică testele de încadrare faptelor voastre (o încadrare tehnică, nu o determinare juridică — aceea rămâne la consilierul vostru juridic și la autoritate), apoi evaluăm controalele voastre actuale față de articolul 21 (sau pilonii DORA) folosind cadrul și vocabularul autorității voastre — determinările ACN în Italia, metodologia DNSC în România. Interviuri, revizuirea dovezilor, verificări tehnice. Rezultat: un raport al decalajelor cu o listă clasificată după risc, în limba pe care o folosesc consiliul și autoritatea voastră.

2. Foaie de parcurs de remediere. Un plan secvențial — câștiguri rapide, măsurile care au nevoie de buget și cele care au nevoie de inginerie — cu responsabili și date. Putem executa părțile tehnice prin Inginerie securizată și teste de penetrare.

3. Sprijin continuu prin CaaS. NIS2 și DORA sunt obligații continue ale voastre. Cybersecurity-as-a-Service sprijină implementarea, operarea și dovedirea măsurilor convenite: întreținerea politicilor, managementul vulnerabilităților, evidențele de instruire, evaluările furnizorilor, pregătirea pentru incidente și — cu SOC — capacitate de monitorizare și raportare concepută să sprijine procesul vostru de notificare a incidentelor. Dacă sunteți conformi rămâne o concluzie juridică pentru voi, consilierul vostru și autoritate.

Surse și ultima revizuire

Ultima revizuire: august 2026. Această pagină explică reglementările în limbaj simplu; nu este consultanță juridică. Actele naționale de punere în aplicare și ghidurile continuă să evolueze, iar consilierul vostru juridic ar trebui să confirme obligațiile voastre specifice.

Întrebări frecvente

Întrebări pe care le primim

Cum știm dacă intrăm sub incidență?

Sectorul, dimensiunea (inclusiv întreprinderile legate și partenere conform definiției UE a IMM-urilor), transpunerea națională și un set de excepții și categorii speciale joacă toate un rol — nu există un singur test al numărului de angajați, iar răspunsul este unul juridic. Evaluarea decalajelor începe cu o analiză tehnică de încadrare pe care o puteți pune în fața consiliului și a consilierului vostru juridic, care iau decizia. Dacă analiza indică „în afara domeniului”, o spunem — multe companii au oricum nevoie de controale pentru că clienții lor intră sub incidență.

Cât durează o evaluare a decalajelor?

Depinde de dimensiunea organizației și de cât de repede pot fi programate dovezile și interviurile; propunerea indică intervalul pentru cazul vostru.

Vă ocupați de înregistrarea la ACN sau DNSC?

Pregătim informațiile și vă ghidăm prin portal; transmiterea este făcută de reprezentantul vostru legal, așa cum cer reglementările.

Este consultanță juridică?

Nu. Evaluăm și implementăm controale de securitate în raport cu cerințele de reglementare și producem dovezile. Interpretarea juridică a obligațiilor voastre revine consilierului vostru juridic; lucrăm bine alături de el.

Suntem furnizor pentru o bancă. Ni se aplică DORA?

Un furnizor ICT obișnuit nu este reglementat direct și automat de DORA doar pentru că furnizează o entitate financiară — dar entitatea trebuie să impună furnizorilor săi terți ICT clauze contractuale specifice, due diligence și strategii de ieșire, așa că cerințele ajung de obicei prin contractul vostru; puteți avea și un alt statut de reglementare direct, iar furnizorii desemnați drept critici de Autoritățile Europene de Supraveghere intră în cadrul de supraveghere DORA. Vă ajutăm să îndepliniți și să documentați cerințele contractuale; analiza juridică revine consilierului vostru.

Începeți cu o evaluare a decalajelor

Un raport al decalajelor clasificat după risc, în limba voastră și în cadrul autorității voastre de reglementare, și o foaie de parcurs pe care să acționați; durata depinde de organizația voastră și este menționată în propunere. Sprijin continuu pentru măsurile convenite prin CaaS, dacă doriți.