Directiva (UE) 2022/2555 (Directiva NIS2) a Parlamentului European și a Consiliului din 14 decembrie 2022 privind măsuri pentru un nivel comun ridicat de securitate cibernetică în Uniune, de modificare a Regulamentului (UE) nr. 910/2014 și a Directivei (UE) 2018/1972 și de abrogare a Directivei (UE) 2016/1148 marchează o schimbare majoră în peisajul de reglementare la nivel european, vizând consolidarea rezilienței cibernetice în întreaga Uniune Europeană.
Aceasta înlocuiește Directiva NIS (UE) 2016/1148 și extinde domeniul de aplicare la entități din sectoare cu o importanță critică ridicată (ex: energie, transporturi, sănătate, administrație publică, infrastructură digitală etc.) și sectoare de importanță critică (ex: servicii poștale și curierat, gestionare deșeuri, cercetare etc.), introduce cerințe de securitate mai detaliate, un cadru uniform de raportare a incidentelor și un regim sancționator mai strict pentru neconformitate.
În România, Directiva (UE) 2022/2555 (NIS2) este transpusă prin OUG nr. 155/2024, aprobată și modificată prin Legea nr. 124/2025.
Entitățile esențiale sau importante sunt acele organizații care, prin dimensiune și rol, prestează servicii esențiale pentru economie și societate și sunt supuse unor cerințe stricte privind securitatea rețelelor și sistemelor informatice.
Pentru orice organizație ce se încadrează în categoriile vizate de directivă și pentru a evita sancțiuni semnificative, pregătirea pentru conformitate trebuie să înceapă cu trei măsuri fundamentale.
1. Implementarea unei guvernanțe cibernetice solide
Politicile și procedurile de securitate cibernetică trebuie să reflecte riscurile și particularitățile activității organizației, definind măsuri de protecție adecvate și proporționale. Acestea pot aborda, în funcție de context, subiecte precum gestionarea accesului la active critice, protecția datelor, instruirea personalului, criptarea, autentificarea cu doi factori, controale și audituri de securitate – în conformitate cu bunele practici și nivelul de maturitate stabilit ulterior.
Conform art. 14 din OUG 155/2024, conducerea entității are responsabilitatea guvernanței cibernetice și trebuie să urmeze programe de formare în domeniul securității cibernetice, pentru a putea înțelege riscurile și a lua decizii informate. Aceasta nu mai poate fi o responsabilitate exclusiv tehnică sau delegată; este o componentă esențială a strategiei organizaționale.
De asemenea, trebuie desemnat un responsabil cu securitatea rețelelor și sistemelor informatice, care să aibă autoritatea, resursele și poziționarea necesare pentru a coordona conformitatea. Riscurile cibernetice trebuie integrate în procesele decizionale strategice, alături de alte categorii de risc.
2. Gestionarea riscurilor cibernetice
Directiva NIS2 cere organizațiilor să adopte o abordare bazată pe risc și un management continuu al riscurilor, corect adaptat și personalizat specificului organizației. În definirea și aplicarea măsurilor de securitate cibernetică, organizațiile trebuie să implementeze măsuri tehnice, operaționale și organizatorice proporționale cu riscurile identificate.
Evaluarea riscurilor cibernetice trebuie să ia în considerare nu doar amenințările tehnice, ci și vulnerabilitățile asociate lanțului de distribuție (partenerii de afaceri, clienții și furnizorii), precum și factorul uman.
Deși legislația nu impune o metodologie specifică, organizațiile pot utiliza standarde și metodologii recunoscute la nivel internațional, pentru a structura procesul de analiză și a asigura consistența acestuia.
Analiza de risc poate include activități precum inventarierea activelor esențiale, identificarea amenințărilor și a vulnerabilităților, precum și estimarea impactului și a probabilității de apariție a incidentelor. Utilizarea unei abordări structurate contribuie la trasabilitatea deciziilor și la prioritizarea eficientă a măsurilor de securitate.
3. Managementul incidentelor
Realitatea atacurilor cibernetice în creștere a schimbat perspectiva de la „dacă” organizația va fi ținta unui atac, la „când” se va întâmpla. În aceste condiții, întrebarea esențială devine “Cum ne adaptăm capacitatea de răspuns rapid și eficient la incidente?”
Conform NIS2, organizațiile trebuie să fie capabile să detecteze și gestioneze incidentele de securitate în timp util, să limiteze propagarea și impactul acestora și să restaureze rapid serviciile afectate.
Organizațiile trebuie să dispună de mecanisme clare pentru identificarea, analiza și gestionarea incidentelor, precum și de planuri structurate care să sprijine reacția tehnică și decizională în momente critice. Este esențial să existe un plan de răspuns la incidente care să stabilească responsabilități, pași operaționali și fluxuri de comunicare internă și externă. În funcție de gravitatea evenimentului, acest plan trebuie corelat cu un plan de continuitate a activității sau chiar cu un plan de management al crizei, pentru a asigura menținerea sau reluarea rapidă a serviciilor esențiale.
De asemenea, NIS2 prevede un cadru clar pentru notificarea incidentelor de securitate semnificative. În cazul apariției unui astfel de incident, organizația trebuie să transmită o avertizare timpurie în termen de 24 de ore, urmată de un raport inițial detaliat în cel mult 72 de ore și un raport final, cu o analiză completă a cauzei, impactului și măsurilor luate, în cel mult o lună.
În plus, organizațiile trebuie să realizeze o analiză post-incident care să identifice cauza principală, deficiențele procesuale sau tehnice și să stabilească măsuri concrete de remediere și prevenție.
Oferta certSIGN pentru conformitatea cu NIS2
Printr-o abordare 360° și parteneriate cu furnizori tehnologici de încredere, certSIGN vine în sprijinul organizațiilor care doresc să se alinieze cerințelor NIS2, prin servicii de consultanță, audit de securitate, testare de securitate, instruire, servicii CSIRT și suport pentru definirea și implementarea măsurilor organizaționale și tehnice necesare conformării.
Vreți să aflați mai multe despre serviciile noastre pentru conformitatea cu NIS2? Completați formularul, iar un specialist certSIGN vă va contacta cu detalii.