Autor: Bogdan Dobrescu | BlackByte Cybersecurity

Directiva NIS România reprezintă cadrul legal european care reglementează securitatea cibernetică a rețelelor și sistemelor informatice. Dacă organizația ta activează în sectoare critice, această directivă te privește direct.

Directiva NIS (Network and Information Security) reprezintă primul act legislativ european dedicat exclusiv securității cibernetice, transpus în legislația română prin Legea nr. 362/2018. Odată cu adoptarea Directivei NIS2 (UE 2022/2555) și transpunerea sa prin Legea nr. 58/2023, cerințele de conformitate au devenit mai stricte și mai extinse, afectând un număr semnificativ mai mare de organizații din România.

Ce este Directiva NIS și de ce contează pentru România

Directiva NIS (Network and Information Systems Security) a fost adoptată de Parlamentul European în iulie 2016 și a intrat în vigoare la nivelul UE cu obligația statelor membre de a o transpune în legislația națională până în mai 2018. România a implementat-o prin Legea nr. 362/2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice, publicată în Monitorul Oficial al României.

Scopul fundamental al directivei este crearea unui cadru unitar de securitate cibernetică la nivelul Uniunii Europene, prin impunerea unor cerințe minime de securitate și a unor obligații de raportare a incidentelor pentru operatorii de servicii esențiale și furnizorii de servicii digitale.

Cine are obligația de conformitate NIS în România

1. Operatorii de Servicii Esențiale (OSE)

Conform Legii 362/2018 și actualizărilor aduse de Legea 58/2023 (transpunerea NIS2), operatorii de servicii esențiale sunt organizații care furnizează servicii critice pentru economie și societate. În România, aceștia activează în sectoarele: energie (producție, transport și distribuție de electricitate, gaz și petrol), transport (aerian, feroviar, rutier, maritim și fluvial), bănci și infrastructură financiară (instituții de credit, infrastructuri ale piețelor financiare), sănătate (spitale, laboratoare, producători de produse farmaceutice critice), apă potabilă și ape reziduale, infrastructură digitală (furnizori de puncte de schimb de trafic internet, DNS, TLD, centre de date), administrație publică (autorități centrale și locale — introdus prin NIS2) și sectorul spațial (operatori de infrastructuri spațiale — introdus prin NIS2).

2. Furnizorii de Servicii Digitale (FSD)

Categoria furnizorilor de servicii digitale include entitățile care oferă servicii online transfrontaliere: piețe online (marketplace-uri), motoare de căutare online și servicii de cloud computing. Prin NIS2, această categorie a fost extinsă semnificativ pentru a include și rețelele de distribuție de conținut (CDN), furnizorii de servicii administrate (MSP) și furnizorii de servicii de securitate administrate (MSSP).

NIS2 – Noutăți majore pentru România prin Legea 58/2023

Directiva NIS2, adoptată în decembrie 2022 și transpusă în România prin Legea nr. 58/2023, aduce modificări esențiale față de NIS1. Principalele noutăți cu impact direct asupra instituțiilor și companiilor românești sunt:

Extinderea domeniului de aplicare

NIS2 introduce conceptele de entități esențiale și entități importante, eliminând practic distincția strictă anterioară. Pragul de includere este determinat de dimensiunea organizației (de obicei, peste 50 de angajați și o cifră de afaceri anuală de peste 10 milioane EUR) și sectorul de activitate. Estimările arată că numărul entităților obligate la conformitate în România a crescut de la câteva sute la mii de organizații.

Răspunderea directă a conducerii executive

Una dintre cele mai importante schimbări introduse de NIS2 este responsabilizarea directă a organului de conducere (consiliu de administrație, director general, comitet executiv). Membrii conducerii pot fi trași la răspundere personal pentru nerespectarea cerințelor de securitate cibernetică, inclusiv prin interzicerea temporară a exercitării funcțiilor de conducere în cazul unor breșe grave repetate.

Obligații extinse de raportare a incidentelor

NIS2 introduce un sistem în trei etape pentru raportarea incidentelor semnificative. Notificarea inițială (Early Warning) trebuie efectuată în termen de maximum 24 de ore de la detectarea incidentului. Raportul de incident este obligatoriu în termen de 72 de ore de la detectare, cu o evaluare inițială a impactului. Raportul final detaliat se depune în termen de o lună, cu o analiză completă a cauzelor, impactului și măsurilor corective. Raportarea se face către DNSC (Directoratul Național de Securitate Cibernetică), autoritatea competentă națională în domeniu.

Amenzi semnificativ mai mari

NIS2 a crescut considerabil sancțiunile aplicabile. Entitățile esențiale pot fi amendate cu până la 10 milioane EUR sau 2% din cifra de afaceri globală anuală (se aplică suma mai mare), iar entitățile importante cu până la 7 milioane EUR sau 1,4% din cifra de afaceri globală.

Cerințe tehnice și organizatorice de securitate NIS

Organizațiile care intră sub incidența legislației NIS sunt obligate să implementeze măsuri tehnice și organizatorice adecvate pentru a gestiona riscurile la adresa securității rețelelor și sistemelor informatice.

Politici de securitate și gestionarea riscurilor

Fiecare entitate trebuie să elaboreze și să mențină actualizate politici de securitate cibernetică bazate pe o analiză de risc documentată. Aceasta presupune identificarea și inventarierea activelor critice, evaluarea amenințărilor și vulnerabilităților, și stabilirea unui plan de tratare a riscurilor. Standardele internaționale recomandate sunt ISO/IEC 27001 și NIST Cybersecurity Framework.

Securitatea lanțului de aprovizionare

NIS2 introduce explicit obligații referitoare la securitatea lanțului de aprovizionare (supply chain security). Organizațiile trebuie să evalueze riscurile de securitate aduse de furnizorii și partenerii terți, să includă clauze contractuale de securitate cibernetică și să monitorizeze conformitatea acestora. Aceasta este una dintre cele mai complexe cerințe, în special pentru instituțiile publice din România care lucrează cu numeroși furnizori de servicii IT.

Continuitatea operațională și gestionarea incidentelor

Entitățile obligate trebuie să dispună de planuri de continuitate a activității (BCP) și planuri de recuperare în caz de dezastru (DRP), inclusiv proceduri de backup și restaurare a sistemelor. De asemenea, trebuie implementate proceduri clare de gestionare a incidentelor de securitate (incident response), cu roluri și responsabilități bine definite.

Criptografie și protecția datelor

Utilizarea criptografiei și a criptării pentru protecția datelor în tranzit și în repaus este o cerință explicită a NIS2. Aceasta include implementarea HTTPS, TLS pentru comunicații, criptarea bazelor de date sensibile și utilizarea autentificării multi-factor (MFA) pentru accesul la sisteme critice.

Formarea personalului

NIS2 impune programe de formare continuă a angajaților în domeniul securității cibernetice, inclusiv exerciții de conștientizare a amenințărilor (phishing, inginerie socială), instruiri tehnice pentru personalul IT și formarea membrilor conducerii privind responsabilitățile lor în materie de securitate cibernetică.

Rolul DNSC – Directoratul Național de Securitate Cibernetică

DNSC (Directoratul Național de Securitate Cibernetică) este autoritatea competentă națională în domeniul securității cibernetice și principalul organism de supraveghere și implementare a legislației NIS în România. Înființat în 2021 ca instituție independentă (succedând CERT-RO), DNSC identifică și actualizează lista operatorilor de servicii esențiale din România, emite norme și ghiduri tehnice, primește și procesează rapoartele de incidente, efectuează audituri și inspecții, aplică sancțiunile în cazul neconformității și coordonează cooperarea cu ENISA (Agenția UE pentru Securitate Cibernetică).

Procesul de conformitate NIS – Pași concreți pentru organizații

Pasul 1 – Stabilirea obligației de conformitate

Prima etapă este determinarea dacă organizația intră în domeniul de aplicare al Legii 362/2018 modificate prin Legea 58/2023. Aceasta implică analiza sectorului de activitate, a dimensiunii organizației (număr de angajați, cifra de afaceri) și a naturii serviciilor furnizate. DNSC a publicat ghiduri de auto-evaluare disponibile pe site-ul oficial dnsc.ro.

Pasul 2 – Înregistrarea la DNSC

Entitățile identificate ca OSE sau entități esențiale/importante au obligația de a se înregistra la DNSC prin completarea formularelor de notificare disponibile pe platforma oficială. Informațiile solicitate includ date de identificare, sectorul de activitate, natura serviciilor furnizate și datele de contact ale responsabilului de securitate cibernetică.

Pasul 3 – Evaluarea riscurilor și audit de conformitate

Ulterior înregistrării, organizația trebuie să efectueze o evaluare cuprinzătoare a riscurilor de securitate cibernetică și un audit de conformitate față de cerințele NIS. Recomandarea este utilizarea standardelor internaționale recunoscute (ISO 27001, NIST CSF, CIS Controls) ca bază metodologică. Auditul va identifica decalajele față de cerințe (gap analysis) și va fundamenta planul de remediere.

Pasul 4 – Implementarea măsurilor de securitate

Pe baza rezultatelor auditului, organizația implementează măsurile tehnice și organizatorice necesare: actualizarea politicilor de securitate, implementarea soluțiilor tehnice (firewall de ultimă generație, SIEM, EDR, MFA), formarea angajaților, revizuirea contractelor cu furnizorii și elaborarea planurilor de continuitate și răspuns la incidente.

Pasul 5 – Menținerea conformității și raportarea incidentelor

Conformitatea NIS nu este un eveniment unic, ci un proces continuu. Organizațiile trebuie să actualizeze periodic evaluările de risc, să testeze planurile de răspuns la incidente prin exerciții periodice, să mențină documentația la zi și să raporteze orice incident semnificativ la DNSC în termenele prevăzute de lege.

Sancțiuni pentru neconformare în România

Nerespectarea prevederilor Legii 362/2018 și ale Legii 58/2023 expune organizațiile din România la sancțiuni contravenționale semnificative. DNSC poate aplica avertismente și obligații de remediere pentru neconformități minore, amenzi contravenționale de până la 10 milioane EUR sau 2% din cifra de afaceri globală pentru entitățile esențiale, suspendarea certificărilor sau autorizațiilor de operare relevante, publicarea publică a sancțiunilor (name and shame) cu impact reputațional semnificativ, și interdicția temporară pentru membrii conducerii executive de a exercita funcții de conducere.

Relația dintre NIS și alte reglementări aplicabile în România

GDPR — Există o suprapunere semnificativă între cerințele NIS2 și GDPR în ceea ce privește măsurile tehnice și organizatorice de securitate a datelor. O organizație conformă cu NIS2 are o bază solidă și pentru conformitatea GDPR.

DORA (Digital Operational Resilience Act) — Aplicabil entităților din sectorul financiar începând cu ianuarie 2025, DORA aduce cerințe specifice de reziliență operațională digitală pentru bănci, asigurători și alte instituții financiare, completând cadrul NIS2.

Legea 51/1991 și legislația privind securitatea națională — Pentru infrastructurile critice naționale, există obligații suplimentare coordonate de SRI (Serviciul Român de Informații) și STS (Serviciul de Telecomunicații Speciale).

Concluzie

Conformitatea cu legislația NIS reprezintă o obligație legală pentru un număr tot mai mare de organizații din România, dar și o oportunitate de a construi o cultură de securitate cibernetică solidă. Termenele sunt în vigoare, DNSC este activ în procesul de supraveghere, iar sancțiunile sunt semnificative. Organizațiile care nu au demarat procesul de conformitate ar trebui să o facă de urgență, începând cu o evaluare a aplicabilității și un audit de conformitate.

La BlackByte, oferim servicii complete de consultanță și implementare pentru conformitatea NIS2, inclusiv evaluări de risc, audituri de securitate, implementarea măsurilor tehnice și suport în procesul de notificare la DNSC. Contactați-ne pentru o evaluare inițială gratuită.


Autor: Bogdan Dobrescu

Articole corelate pe cyberthreat.ro: Dacă vrei să înțelegi și implicațiile practice ale securității cibernetice, citește și studiul de caz despre breșe de securitate în firme sau despre autoevaluarea maturității cibernetice prin PNRR 184.

📌 Vrei să afli cum te putem ajuta concret pe acest subiect? Descoperă serviciul nostru de Conformitate GDPR & NIS2.

Despre autor: Bogdan Dobrescu

CEO BlackByte, specialist în securitate cibernetică. Echipa BlackByte deține certificări recunoscute la nivel internațional (CEH, OSCP, CISSP, CompTIA Security+, CISM) și lucrează zilnic cu organizații din sectorul public și privat pentru prevenirea și gestionarea incidentelor cibernetice.

Află mai multe despre echipa BlackByte →

Abonează-te la articolele lui Bogdan Dobrescu

Nu facem spam! Citește mai multe în politica noastră de confidențialitate

Abonează-te la articolele lui Bogdan Dobrescu

Nu facem spam! Citește politica noastră de confidențialitate pentru mai multe informații.

Lasă un răspuns

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *

THREAT INTELLIGENCE LIVE
3,847,291
Atacuri azi
184
Țări afectate
143,891
Malware nou
14
Atacuri/sec
Hartă Live →
🔴 LIVE