Cui i se aplică NIS2
NIS2 — Directiva (UE) 2022/2555 — a înlocuit prima directivă NIS în întreaga UE. Dacă se aplică unei anumite organizații depinde de mai multe lucruri împreună și este mai prudent să gândiți „se poate aplica” decât „se aplică”:
- Sector. Directiva enumeră sectoare de criticitate ridicată (Anexa I) și alte sectoare critice (Anexa II).
- Dimensiune. De regulă, organizațiile mijlocii și mari din acele sectoare — testul de dimensiune folosește definiția UE a IMM-urilor, așa că întreprinderile legate și partenere se numără, ceea ce aduce multe filiale în domeniul de aplicare.
- Categorii speciale. Unele entități intră sub incidență indiferent de dimensiune — de exemplu anumiți furnizori de infrastructură digitală și de servicii de încredere, administrații publice și entități pe care un stat membru le desemnează pentru că o perturbare ar avea efecte semnificative.
- Transpunerea națională. Fiecare stat membru transpune Directiva cu propriile praguri, liste, excepții și proceduri și identifică entitățile prin înregistrare și notificare.
Două categorii, două niveluri de supraveghere: entități esențiale (organizații mai mari din sectoarele Anexei I; supravegheate proactiv) și entități importante (restul; supravegheate a posteriori). Dacă furnizați o entitate esențială sau importantă, așteptați-vă ca cerințele sale privind lanțul de aprovizionare să ajungă la voi chiar dacă nu intrați direct sub incidență.
Ce cere NIS2 (articolul 21)
Articolul 21 enumeră măsurile minime de gestionare a riscurilor de securitate cibernetică. În termeni practici:
- Politici privind analiza riscurilor și securitatea sistemelor informatice
- Gestionarea incidentelor
- Continuitatea activității — copii de rezervă, recuperare în caz de dezastru, gestionarea crizelor
- Securitatea lanțului de aprovizionare, inclusiv securitatea relațiilor cu furnizorii direcți și prestatorii de servicii
- Securitate în achiziționarea, dezvoltarea și întreținerea sistemelor, inclusiv gestionarea și divulgarea vulnerabilităților
- Politici și proceduri pentru evaluarea eficacității măsurilor
- Practici de bază de igienă cibernetică și instruire în securitate cibernetică
- Politici privind criptografia și, acolo unde este cazul, criptarea
- Securitatea resurselor umane, politici de control al accesului și gestionarea activelor
- Autentificare multifactor sau continuă, comunicații securizate și comunicații de urgență securizate
Alături de acestea: raportarea incidentelor semnificative către CSIRT-ul național sau autoritatea competentă — o alertă timpurie în termen de 24 de ore de la luarea la cunoștință a unui incident semnificativ, o notificare a incidentului în termen de 72 de ore, un raport intermediar când CSIRT-ul sau autoritatea îl solicită și un raport final în mod normal în termen de o lună de la notificarea incidentului, toate prin procesul național aplicabil (ACN/CSIRT Italia în Italia, DNSC în România) — răspunderea conducerii — organele de conducere trebuie să aprobe măsurile, să supravegheze implementarea lor și să fie instruite — și înregistrarea la autoritatea națională.
Italia — ACN
Italia a transpus NIS2 prin Decretul legislativ 138/2024, în vigoare din 16 octombrie 2024, cu Agenzia per la Cybersicurezza Nazionale (ACN) drept autoritate competentă. Entitățile s-au înregistrat pe portalul ACN (prima fereastră ianuarie–februarie 2025) și au primit notificările de includere; Determinarea ACN nr. 164179 din 14 aprilie 2025 a stabilit măsurile de securitate tehnice, operaționale și organizatorice de bază. Măsurile de bază devin în general scadente la aproximativ 18 luni după notificarea de includere a unei entități — pentru numeroasele entități notificate în aprilie 2025, aceasta cade în jurul lunii octombrie 2026 — cu alte obligații pe termen lung introduse treptat ulterior. Nu există un singur termen universal: data voastră urmează notificarea voastră. De aceea pagina principală indică octombrie 2026 și de aceea companiile italiene se mișcă acum.
România — DNSC
România a transpus NIS2 prin Ordonanța de urgență a Guvernului 155/2024, cu Directoratul Național de Securitate Cibernetică (DNSC) drept autoritate competentă. În 2025 DNSC a emis ordinele de punere în aplicare privind înregistrarea/notificarea entităților și metodologia de evaluare a nivelului de risc al unei entități, deschizând înregistrarea pentru entitățile din anexele ordonanței. Termenele depind de momentul în care regulile devin aplicabile unei anumite entități — nu presupuneți că o singură fereastră se aplică tuturor. Dacă nu v-ați înregistrat sau nu v-ați evaluat nivelul de risc, acesta este primul pas; urmează norme tehnice suplimentare.
DORA — entități financiare și furnizorii lor ICT
Regulamentul privind reziliența operațională digitală (Regulamentul (UE) 2022/2554) se aplică de la 17 ianuarie 2025 și reglementează direct entitățile financiare vizate — bănci, asigurători, firme de investiții, instituții de plată și de monedă electronică, furnizori de servicii de criptoactive și altele. Cere un cadru de gestionare a riscurilor ICT, clasificarea și raportarea incidentelor, testarea rezilienței operaționale digitale (inclusiv testare de penetrare bazată pe amenințări pentru entitățile mai mari), gestionarea riscurilor ICT ale terților cu clauze contractuale specifice și aranjamente de partajare a informațiilor.
Pentru furnizorii ICT imaginea este diferită: un furnizor ICT obișnuit nu este reglementat direct și automat de DORA doar pentru că furnizează o entitate financiară — este afectat prin contractele și due diligence-ul clienților săi (clauzele contractuale obligatorii, drepturile de ieșire și de audit, evaluările riscului de concentrare), poate avea un alt statut de reglementare direct propriu, iar furnizorii desemnați drept furnizori terți de servicii ICT critici de către Autoritățile Europene de Supraveghere intră în cadrul de supraveghere directă al DORA. Entitățile financiare rămân responsabile pentru propriile obligații DORA. Dacă vindeți software sau servicii IT unei entități financiare, așteptați-vă ca DORA să ajungă la voi prin contracte.
Abordarea noastră — trei pași
1. Evaluarea decalajelor. Evaluăm cum se aplică testele de încadrare faptelor voastre (o încadrare tehnică, nu o determinare juridică — aceea rămâne la consilierul vostru juridic și la autoritate), apoi evaluăm controalele voastre actuale față de articolul 21 (sau pilonii DORA) folosind cadrul și vocabularul autorității voastre — determinările ACN în Italia, metodologia DNSC în România. Interviuri, revizuirea dovezilor, verificări tehnice. Rezultat: un raport al decalajelor cu o listă clasificată după risc, în limba pe care o folosesc consiliul și autoritatea voastră.
2. Foaie de parcurs de remediere. Un plan secvențial — câștiguri rapide, măsurile care au nevoie de buget și cele care au nevoie de inginerie — cu responsabili și date. Putem executa părțile tehnice prin Inginerie securizată și teste de penetrare.
3. Sprijin continuu prin CaaS. NIS2 și DORA sunt obligații continue ale voastre. Cybersecurity-as-a-Service sprijină implementarea, operarea și dovedirea măsurilor convenite: întreținerea politicilor, managementul vulnerabilităților, evidențele de instruire, evaluările furnizorilor, pregătirea pentru incidente și — cu SOC — capacitate de monitorizare și raportare concepută să sprijine procesul vostru de notificare a incidentelor. Dacă sunteți conformi rămâne o concluzie juridică pentru voi, consilierul vostru și autoritate.
Surse și ultima revizuire
- Directiva (UE) 2022/2555 (NIS2) — eur-lex.europa.eu
- Regulamentul (UE) 2022/2554 (DORA) — eur-lex.europa.eu
- Italia: D.Lgs. 138/2024 și cronologia ACN (sinteză MIMIT, octombrie 2025) — mimit.gov.it; ACN — acn.gov.it
- România: OUG 155/2024 — legislatie.just.ro; ordinele de punere în aplicare DNSC 2025 — legislatie.just.ro; DNSC — dnsc.ro
Ultima revizuire: august 2026. Această pagină explică reglementările în limbaj simplu; nu este consultanță juridică. Actele naționale de punere în aplicare și ghidurile continuă să evolueze, iar consilierul vostru juridic ar trebui să confirme obligațiile voastre specifice.