Seria „NIS2 pe Înțelesul Tuturor” explică Directiva NIS2 și transpunerea sa în România fără jargon juridic excesiv, cu focus pe ce trebuie să facă practic organizația ta. Primul episod răspunde la întrebarea pe care o primim cel mai des: „Ni se aplică NIS2?”
Ce este NIS2 și de ce contează?
NIS2 (Network and Information Security Directive 2) este o directivă europeană care înlocuiește NIS1 din 2016 și extinde semnificativ sfera entităților obligate să respecte cerințe minime de securitate cibernetică. În România, a fost transpusă prin Legea nr. 58/2023 privind securitatea și apărarea cibernetică.
Spre deosebire de NIS1 care viza aproximativ 100-200 de organizații „critice” din România, NIS2 se estimează că acoperă câteva mii de entități, incluzând pentru prima dată IMM-uri din sectoare cheie.
Pasul 1: Ești în sectoarele vizate?
NIS2 împarte entitățile în două categorii: Esențiale (cerințe mai stricte, supraveghere mai intensă) și Importante (cerințe similare, supraveghere mai redusă).
Sectoare pentru Entități Esențiale (Anexa 1): energie (electricitate, petrol, gaz, hidrogen), transport (aerian, feroviar, naval, rutier), banking și infrastructuri piețe financiare, sănătate, apă potabilă și apă uzată, infrastructură digitală (furnizori DNS, TLD, cloud computing, data centers, rețele CDN, servicii de trust, furnizori de comunicații electronice), administrație publică centrală și regională, spațiu.
Sectoare pentru Entități Importante (Anexa 2): servicii poștale și de curierat, gestionarea deșeurilor, fabricare (dispozitive medicale, computere și electronice, mașini și echipamente, autovehicule, alte echipamente de transport), producție și distribuție substanțe chimice, producție, prelucrare și distribuție alimente, furnizori digitali (platforme online marketplace, motoare de căutare, rețele sociale), cercetare.
Pasul 2: Îndeplinești pragurile de dimensiune?
Apartenența la un sector NIS2 nu este suficientă — trebuie să îndeplinești și pragurile de dimensiune, cu excepțiile de mai jos.
Entitate medie sau mare (se aplică automat dacă ești în sectoarele vizate): peste 50 de angajați SAU cifră de afaceri anuală / bilanț total peste 10 milioane EUR.
Excepții — se aplică indiferent de dimensiune: furnizori de rețele publice de comunicații electronice, furnizori de servicii de DNS, registre de nume TLD, furnizori de servicii de cloud computing, furnizori de servicii data center, furnizori de rețele de livrare content, furnizori de servicii gestionate, entități de administrație publică, orice entitate critică identificată de statul membru.
Arborele de decizie: intri sau nu sub NIS2?
- Ești în unul din sectoarele din Anexa 1 sau Anexa 2? → Dacă NU → Nu intri sub NIS2 (pentru moment)
- Ești furnizor de infrastructură digitală sau administrație publică? → Dacă DA → Intri, indiferent de dimensiune
- Ai peste 50 angajați SAU cifră de afaceri / bilanț peste 10 milioane EUR? → Dacă DA → Intri sub NIS2 → Dacă NU → Nu intri (cu excepțiile de mai sus)
- Ești în Anexa 1 și ești entitate mare (250+ angajați sau 50M EUR CA)? → Ești Entitate Esențială → Altfel ești Entitate Importantă
Ce urmează după ce identifici că intri sub NIS2?
Dacă ai determinat că organizația ta intră sub incidența NIS2, obligațiile principale sunt: înregistrarea la DNSC (Directoratul Național de Securitate Cibernetică), implementarea măsurilor tehnice și organizatorice de securitate (10 domenii obligatorii), și raportarea incidentelor semnificative în termene stricte (24 ore alertă, 72 ore notificare, 30 zile raport final).
Sancțiunile pentru neconformare: pentru Entitățile Esențiale, amenzi de până la 10 milioane EUR sau 2% din cifra de afaceri globală anuală (cea mai mare valoare). Pentru Entitățile Importante, până la 7 milioane EUR sau 1.4% din CA globală.
În episodul următor al seriei NIS2 pe Înțelesul Tuturor: cele 10 măsuri obligatorii de securitate — ce înseamnă în practică și cum le implementezi etapizat.
Ai nevoie de un gap analysis NIS2 rapid pentru organizația ta? Consultanții BlackByte au experiență în conformitate NIS2 și GDPR pentru entități din sectoarele vizate.
📌 Vrei să afli cum te putem ajuta concret pe acest subiect? Descoperă serviciul nostru de Conformitate GDPR & NIS2.



