Conformitate NIS2, implementată corect
NIS2 se aplică în toată UE de la 18 octombrie 2024. Acoperă 18 sectoare, face conducerea răspunzătoare personal și prevede amenzi de până la 10 milioane de euro sau 2% din cifra de afaceri mondială. Vă ducem de la „nu avem idee unde ne aflăm” la un program de conformitate documentat și apărabil.
Această pagină este un rezumat practic al Directivei (UE) 2022/2555, nu consultanță juridică. Transpunerea națională adaugă propriile termene, proceduri de înregistrare și definiții sectoriale — verificăm întotdeauna obligațiile dvs. concrete în raport cu legislația în vigoare înainte de a planifica lucrări.
Noțiuni de bază
Ce este de fapt NIS2
NIS2 este Directiva (UE) 2022/2555 privind măsuri pentru un nivel comun ridicat de securitate cibernetică în Uniune. A înlocuit prima directivă NIS (2016/1148), a intrat în vigoare la 16 ianuarie 2023, trebuia transpusă în dreptul național până la 17 octombrie 2024 și se aplică de la 18 octombrie 2024.
Spre deosebire de NIS1, nu mai sunteți „desemnat” de un regulator. Dacă organizația dvs. activează într-unul dintre sectoarele enumerate și este o întreprindere mijlocie sau mare, intrați automat în domeniul de aplicare — indiferent dacă v-a scris cineva sau nu.
Și chiar dacă sunteți în afara domeniului direct, NIS2 ajunge la dvs. prin securitatea lanțului de aprovizionare: entitățile vizate trebuie să evalueze și să gestioneze securitatea furnizorilor și prestatorilor lor. În practică, asta înseamnă chestionare de securitate, anexe contractuale de securitate și cereri de dovezi care ajung la furnizori IT mici, agenții și companii SaaS din toată Europa.
Ce s-a schimbat față de NIS1
De la 7 la 18 sectoare
Au fost adăugate producția, alimentele, substanțele chimice, deșeurile, serviciile poștale și de curierat, organizațiile de cercetare, administrația publică, spațiul și furnizorii de servicii gestionate.
Domeniu automat în funcție de mărime
Regula pragului de mărime a înlocuit desemnarea națională. Întreprinderile mijlocii și mai mari dintr-un sector enumerat intră în domeniu prin efectul legii.
Înregistrare obligatorie
Entitățile trebuie să transmită datele de identificare autorității competente, pentru ca registrele naționale și la nivel UE ale entităților vizate să poată fi menținute.
Termene unice de raportare
Avertizare timpurie în 24 de ore, notificarea incidentului în 72 de ore, raport final în termen de o lună — la fel în fiecare stat membru.
Conducerea răspunde
Organele de conducere trebuie să aprobe măsurile de gestionare a riscurilor, să supravegheze implementarea, să urmeze instruiri — și pot fi trase la răspundere pentru încălcări.
Amenzi cu efect real
Până la 10 milioane de euro sau 2% din cifra de afaceri anuală mondială pentru entitățile esențiale — modelate intenționat după scara GDPR.
Domeniu de aplicare
Vi se aplică NIS2?
Două întrebări decid: în ce sector activați și cât de mari sunteți. Câteva tipuri de entități intră în domeniu indiferent de mărime.
Pragurile de mărime
| Micro și mici | Sub 50 de angajați și ≤ 10 mil. € cifră de afaceri / bilanț | În general, în afara domeniului |
|---|---|---|
| Mijlocii | 50–249 de angajați sau cifră de afaceri peste 10 mil. € | În domeniu — entitate importantă |
| Mari | 250+ angajați sau cifră de afaceri peste 50 mil. € și bilanț peste 43 mil. € | Entitate esențială în sectoarele din Anexa I |
Conform Recomandării Comisiei 2003/361/CE. Numărul de angajați și indicatorii financiari se calculează pentru întreprindere în ansamblu, inclusiv întreprinderile legate și partenere.
În domeniu indiferent de mărime
- Furnizori de servicii DNS și registre de nume de domenii de prim nivel (TLD)
- Prestatori de servicii de încredere calificate
- Furnizori de rețele publice de comunicații electronice sau de servicii de comunicații electronice accesibile publicului
- Entități ale administrației publice desemnate de statul membru
- Furnizori unici ai unui serviciu critic pentru activitatea societală sau economică într-un stat membru
- Entități identificate drept critice conform Directivei CER (UE) 2022/2557
Anexa I — sectoare de criticitate ridicată
Aici, întreprinderile mari sunt entități esențiale, iar cele mijlocii sunt entități importante.
Anexa II — alte sectoare critice
Aici, întreprinderile mijlocii și mari sunt entități importante.
Entități esențiale vs. importante
Ambele categorii au exact aceleași obligații de securitate. Diferă supravegherea și nivelul amenzilor.
| Entități esențiale | Entități importante | |
|---|---|---|
| Cine | Întreprinderi mari din sectoarele Anexei I, plus anumite tipuri de entități indiferent de mărime | Întreprinderi mijlocii din sectoarele Anexei I și toate întreprinderile mijlocii și mari din sectoarele Anexei II |
| Obligații de securitate | Setul complet de măsuri din articolul 21 | Identice — setul complet de măsuri din articolul 21 |
| Supraveghere | Proactivă: inspecții la fața locului, audituri periodice și țintite, scanări de securitate, cereri de informații | Reactivă: numai când există dovezi sau indicii de neconformitate |
| Amendă maximă | 10.000.000 € sau 2% din cifra de afaceri anuală mondială — care este mai mare | 7.000.000 € sau 1,4% din cifra de afaceri anuală mondială — care este mai mare |
| Interdicție de conducere | Este posibilă interdicția temporară a directorului general sau a reprezentantului legal de a exercita funcții de conducere | Nu se aplică |
Verificare rapidă a domeniului
Răspundeți la trei întrebări pentru un rezultat orientativ. Urmează articolul 3 din directivă, dar nu înlocuiește o evaluare juridică propriu-zisă.
Doar orientativ. Structura de grup, asocierile în participație și regulile sectoriale (de exemplu DORA pentru entitățile financiare) pot schimba răspunsul.
Articolul 21
Cele zece măsuri minime
Fiecare entitate vizată trebuie să ia măsuri tehnice, operaționale și organizatorice adecvate și proporționale, pe baza unei abordări care ia în calcul toate pericolele. Directiva enumeră zece dintre ele ca minim.
Analiza riscurilor și politici de securitate
O metodologie documentată, un registru de riscuri actualizat și politici de securitate a sistemelor informatice aprobate la nivel de conducere.
Gestionarea incidentelor
Detectare, clasificare, răspuns și analiză post-incident — cu roluri nominalizate și o cale de escaladare care funcționează și la 3 dimineața.
Continuitatea activității
Gestionarea copiilor de rezervă, recuperarea în caz de dezastru și gestionarea crizelor — inclusiv teste de restaurare, nu doar sarcini de backup care raportează verde.
Securitatea lanțului de aprovizionare
Evaluarea securității furnizorilor și prestatorilor direcți, cerințe contractuale de securitate și un registru al furnizorilor.
Achiziție, dezvoltare și mentenanță securizate
Securitate integrată în ciclul de viață al sistemelor informatice și de rețea, inclusiv gestionarea și divulgarea vulnerabilităților.
Măsurarea eficacității
Politici și proceduri pentru a evalua dacă măsurile de gestionare a riscurilor funcționează efectiv — indicatori, revizuiri și audit intern.
Igienă cibernetică și instruire
Practici de bază de igienă cibernetică pentru toți și instruire în securitate cibernetică efectiv livrată și documentată.
Criptografie și criptare
Politici privind utilizarea criptografiei, inclusiv unde criptarea este obligatorie și cum sunt gestionate cheile.
Securitatea resurselor umane, controlul accesului și gestionarea activelor
Gestionarea corectă a angajărilor, transferurilor și plecărilor, acces cu privilegii minime și un inventar de active actualizat.
Autentificare multifactor și comunicații securizate
MFA sau autentificare continuă, comunicații vocale, video și text securizate și sisteme securizate de comunicare în situații de urgență.
Articolul 23
Ceasul raportării
Un incident semnificativ este cel care a cauzat sau poate cauza perturbări operaționale grave ori pierderi financiare, sau care a afectat ori poate afecta alte persoane provocând daune materiale sau morale considerabile. Din momentul în care îl identificați, ceasul pornește.
Notificați CSIRT sau autoritatea competentă, precizând dacă se suspectează că incidentul a fost cauzat de acte ilegale ori rău-intenționate sau dacă ar putea avea impact transfrontalier.
Completați avertizarea timpurie cu o evaluare inițială: gravitate, impact și, dacă există, indicatori de compromitere.
CSIRT sau autoritatea competentă poate solicita oricând o actualizare privind gestionarea incidentului.
O descriere detaliată, tipul amenințării și cauza-rădăcină, măsurile de atenuare aplicate și eventualul impact transfrontalier. Dacă incidentul este încă în desfășurare, depuneți un raport de progres, iar cel final în termen de o lună de la încheierea gestionării.
În plus: acolo unde este cazul, trebuie să informați destinatarii serviciilor dvs. despre incidentele semnificative și amenințările cibernetice semnificative, inclusiv despre măsurile pe care le pot lua ei înșiși. Douăzeci și patru de ore nu ajung pentru a stabili cine ce face — de aceea procedura trebuie să existe înainte de incident.
Articolele 20, 32 și 34
De ce conducerea nu poate delega acest lucru
Aprobă
Organele de conducere trebuie să aprobe ele însele măsurile de gestionare a riscurilor cibernetice — o decizie a departamentului IT nu este suficientă.
Supraveghează
Trebuie să supravegheze implementarea și pot fi trase la răspundere pentru încălcările directivei de către entitate.
Se instruiește
Membrii organelor de conducere trebuie să urmeze instruiri și să ofere periodic instruiri similare angajaților.
Răspunde personal
Pentru entitățile esențiale, autoritățile pot interzice temporar directorului general sau reprezentantului legal exercitarea funcțiilor de conducere.
Amenzile nu sunt singura pârghie. Autoritățile competente pot emite avertismente și instrucțiuni obligatorii, pot dispune notificarea clienților afectați, pot publica aspecte ale încălcării și pot suspenda o certificare sau autorizație.
Ce oferim
De la stabilirea domeniului la dovezi pe care le puteți arăta unui auditor
Suntem o echipă de ingineri, nu o fabrică de hârtii. Politicile contează, dar la fel contează și MFA-ul chiar activat, backup-ul chiar restaurat și raportul de incident care poate fi depus efectiv în 24 de ore. Fiecare pachet de mai jos se încheie cu ceva care funcționează, nu doar cu un dosar.
Analiză NIS2 Gap
Începeți aici dacă încă nu știți unde vă aflați
- Determinarea formală a domeniului: esențial, important sau în afara domeniului, cu motivare scrisă
- Inventarul sistemelor, datelor, terților și al serviciilor care depind de ele
- Evaluare față de toate cele zece măsuri din articolul 21, punctată și documentată
- Analiza suprafeței externe de atac și verificarea stării actuale a backup-urilor și MFA
- Foaie de parcurs prioritizată, cu efort, cost și responsabil pentru fiecare punct
- Briefing pentru conducere, ca să poată aproba planul în cunoștință de cauză
Implementare NIS2
Programul complet — documente, tehnologie și exerciții
- Set complet de politici: securitatea informației, metodologia și registrul de riscuri, controlul accesului, criptografie, gestionarea activelor, securitatea resurselor umane, securitatea furnizorilor, utilizare acceptabilă
- Plan de răspuns la incidente și șabloane de notificare la 24/72 de ore, gata de trimis
- Plan de continuitate și recuperare în caz de dezastru, cu un test real de restaurare, cronometrat
- Consolidare tehnică: implementare MFA, protecția endpoint-urilor, gestionarea patch-urilor și vulnerabilităților, segmentarea rețelei, jurnalizare centralizată, autentificare e-mail cu SPF, DKIM și DMARC
- Program pentru furnizori: registrul furnizorilor, chestionar de securitate, anexă contractuală de securitate
- Instruire: sesiune pentru organul de conducere și igienă cibernetică plus simulare de phishing pentru angajați
- Sprijin la înregistrare și un registru de dovezi structurat așa cum îl va cere autoritatea de supraveghere
Conformitate NIS2 administrată
Conformitatea este o stare pe care o menții, nu un proiect pe care îl închei
- Revizuire trimestrială a riscurilor și actualizarea politicilor, cu pista de audit menținută la zi
- Monitorizare continuă, alertare 24/7 și protecție endpoint administrată
- Scanări periodice de vulnerabilități și un test de penetrare anual
- Disponibilitate la incident: ajutăm la izolare și redactăm împreună rapoartele la 24, 72 de ore și cel final
- Exercițiu anual de tip tabletop pentru organul de conducere
- Reevaluarea continuă a furnizorilor pe măsură ce lista se schimbă
- Suntem alături de dvs. în timpul unei inspecții sau al unui audit de supraveghere
Capabilitățile din spatele pachetelor
Inginerie de securitate
Parteneri oficiali Kaspersky și Bitdefender. Protecția endpoint-urilor, hardening, segmentare și monitorizare, implementate și menținute de noi.
Backup și recuperare testate cu adevărat
Găzduire administrată cu backup-uri zilnice, obiective RPO și RTO documentate și un exercițiu de restaurare pe care îl puteți prezenta unui auditor.
Identitate și acces
Implementare MFA pentru e-mail, VPN, panouri de administrare și console cloud, revizuiri de privilegii minime și un proces de angajare–transfer–plecare respectat efectiv.
Dezvoltare software securizată
Dacă noi construim sau întreținem sistemele dvs., articolul 21 alineatul (2) litera (e) este acoperit prin modul în care lucrăm: analiza codului, scanarea dependențelor, gestionarea secretelor și un canal de divulgare a vulnerabilităților.
Documentație care rezistă unui audit
Politici scrise pentru organizația dvs., nu șabloane cu numele schimbat — revizuite, versionate, aprobate și datate.
Răspuns la incidente la apel
Un număr la care sunați, un playbook deja scris și cineva care a redactat deja o avertizare timpurie la 24 de ore.
Cum lucrăm
Cinci pași de la incertitudine la o poziție apărabilă
Apel gratuit de 30 de minute
Stabilim dacă NIS2 vă vizează în vreun fel și care este dimensiunea onestă a lucrării. Dacă nu vi se aplică, v-o spunem.
Domeniu și analiză gap
Două-trei săptămâni de interviuri, analiză a sistemelor și testare, finalizate cu un raport punctat față de cele zece măsuri.
Foaie de parcurs și aprobarea conducerii
Priorități, buget și responsabili. Organul de conducere aprobă formal măsurile, ceea ce este în sine o obligație din articolul 20.
Implementare
Documente și tehnologie în paralel, în ordinea priorității, închizând mai întâi lacunele cu risc maxim. Vedeți progresul la fiecare două săptămâni.
Menținere și dovedire
Revizuiri trimestriale, exerciții, scanări și un registru viu de dovezi — astfel încât, în ziua în care întreabă un regulator sau un client, răspunsul să existe deja.
Întrebări frecvente
Începeți cu întrebarea care contează cu adevărat: unde vă aflați?
Spuneți-ne sectorul dvs. și aproximativ cât de mari sunteți. Revenim în cel mult o zi lucrătoare cu o evaluare onestă privind aplicabilitatea NIS2 și ce ar presupune lucrarea. Fără obligații — iar dacă nu vi se aplică, vă spunem și asta.