Directiva (UE) 2022/2555 · NIS2

Conformitate NIS2, implementată corect

NIS2 se aplică în toată UE de la 18 octombrie 2024. Acoperă 18 sectoare, face conducerea răspunzătoare personal și prevede amenzi de până la 10 milioane de euro sau 2% din cifra de afaceri mondială. Vă ducem de la „nu avem idee unde ne aflăm” la un program de conformitate documentat și apărabil.

Verificați dacă NIS2 vă vizeazăConsultație gratuită
18.10.2024
Se aplică din
18
Sectoare vizate
24 / 72 h
Termene de raportare a incidentelor
10 mil. € / 2%
Amendă maximă

Această pagină este un rezumat practic al Directivei (UE) 2022/2555, nu consultanță juridică. Transpunerea națională adaugă propriile termene, proceduri de înregistrare și definiții sectoriale — verificăm întotdeauna obligațiile dvs. concrete în raport cu legislația în vigoare înainte de a planifica lucrări.

Noțiuni de bază

Ce este de fapt NIS2

NIS2 este Directiva (UE) 2022/2555 privind măsuri pentru un nivel comun ridicat de securitate cibernetică în Uniune. A înlocuit prima directivă NIS (2016/1148), a intrat în vigoare la 16 ianuarie 2023, trebuia transpusă în dreptul național până la 17 octombrie 2024 și se aplică de la 18 octombrie 2024.

Spre deosebire de NIS1, nu mai sunteți „desemnat” de un regulator. Dacă organizația dvs. activează într-unul dintre sectoarele enumerate și este o întreprindere mijlocie sau mare, intrați automat în domeniul de aplicare — indiferent dacă v-a scris cineva sau nu.

Și chiar dacă sunteți în afara domeniului direct, NIS2 ajunge la dvs. prin securitatea lanțului de aprovizionare: entitățile vizate trebuie să evalueze și să gestioneze securitatea furnizorilor și prestatorilor lor. În practică, asta înseamnă chestionare de securitate, anexe contractuale de securitate și cereri de dovezi care ajung la furnizori IT mici, agenții și companii SaaS din toată Europa.

Ce s-a schimbat față de NIS1

01

De la 7 la 18 sectoare

Au fost adăugate producția, alimentele, substanțele chimice, deșeurile, serviciile poștale și de curierat, organizațiile de cercetare, administrația publică, spațiul și furnizorii de servicii gestionate.

02

Domeniu automat în funcție de mărime

Regula pragului de mărime a înlocuit desemnarea națională. Întreprinderile mijlocii și mai mari dintr-un sector enumerat intră în domeniu prin efectul legii.

03

Înregistrare obligatorie

Entitățile trebuie să transmită datele de identificare autorității competente, pentru ca registrele naționale și la nivel UE ale entităților vizate să poată fi menținute.

04

Termene unice de raportare

Avertizare timpurie în 24 de ore, notificarea incidentului în 72 de ore, raport final în termen de o lună — la fel în fiecare stat membru.

05

Conducerea răspunde

Organele de conducere trebuie să aprobe măsurile de gestionare a riscurilor, să supravegheze implementarea, să urmeze instruiri — și pot fi trase la răspundere pentru încălcări.

06

Amenzi cu efect real

Până la 10 milioane de euro sau 2% din cifra de afaceri anuală mondială pentru entitățile esențiale — modelate intenționat după scara GDPR.

Domeniu de aplicare

Vi se aplică NIS2?

Două întrebări decid: în ce sector activați și cât de mari sunteți. Câteva tipuri de entități intră în domeniu indiferent de mărime.

Pragurile de mărime

Micro și miciSub 50 de angajați și ≤ 10 mil. € cifră de afaceri / bilanțÎn general, în afara domeniului
Mijlocii50–249 de angajați sau cifră de afaceri peste 10 mil. €În domeniu — entitate importantă
Mari250+ angajați sau cifră de afaceri peste 50 mil. € și bilanț peste 43 mil. €Entitate esențială în sectoarele din Anexa I

Conform Recomandării Comisiei 2003/361/CE. Numărul de angajați și indicatorii financiari se calculează pentru întreprindere în ansamblu, inclusiv întreprinderile legate și partenere.

În domeniu indiferent de mărime

  • Furnizori de servicii DNS și registre de nume de domenii de prim nivel (TLD)
  • Prestatori de servicii de încredere calificate
  • Furnizori de rețele publice de comunicații electronice sau de servicii de comunicații electronice accesibile publicului
  • Entități ale administrației publice desemnate de statul membru
  • Furnizori unici ai unui serviciu critic pentru activitatea societală sau economică într-un stat membru
  • Entități identificate drept critice conform Directivei CER (UE) 2022/2557

Anexa I — sectoare de criticitate ridicată

Aici, întreprinderile mari sunt entități esențiale, iar cele mijlocii sunt entități importante.

Energie
Energie electrică, termoficare și răcire, petrol, gaze, hidrogen
Transport
Transport aerian, feroviar, naval și rutier
Sectorul bancar
Instituții de credit
Infrastructuri ale pieței financiare
Locuri de tranzacționare, contrapărți centrale
Sănătate
Furnizori de servicii medicale, laboratoare de referință UE, producători și distribuitori de medicamente
Apă potabilă
Furnizori și distribuitori de apă destinată consumului uman
Ape uzate
Colectarea, evacuarea și tratarea apelor uzate urbane, menajere și industriale
Infrastructură digitală
Puncte de schimb de trafic, DNS, registre TLD, furnizori cloud, centre de date, CDN, servicii de încredere, comunicații electronice
Gestionarea serviciilor TIC (B2B)
Furnizori de servicii gestionate și de servicii gestionate de securitate
Administrație publică
Entități ale administrației centrale și, dacă sunt desemnate, regionale
Spațiu
Operatori de infrastructură terestră care susțin servicii spațiale

Anexa II — alte sectoare critice

Aici, întreprinderile mijlocii și mari sunt entități importante.

Servicii poștale și de curierat
Furnizori de servicii poștale și operatori de curierat
Gestionarea deșeurilor
Întreprinderi a căror activitate principală este gestionarea deșeurilor
Substanțe chimice
Fabricarea, producerea și distribuția substanțelor chimice
Alimente
Producția, procesarea și distribuția de alimente, inclusiv comerțul cu ridicata și cel industrial
Producție
Dispozitive medicale, produse informatice/electronice/optice, echipamente electrice, mașini, autovehicule și alte echipamente de transport
Furnizori digitali
Piețe online, motoare de căutare online și platforme de socializare
Cercetare
Organizații de cercetare al căror scop principal este cercetarea aplicată sau dezvoltarea experimentală

Entități esențiale vs. importante

Ambele categorii au exact aceleași obligații de securitate. Diferă supravegherea și nivelul amenzilor.

Entități esențialeEntități importante
CineÎntreprinderi mari din sectoarele Anexei I, plus anumite tipuri de entități indiferent de mărimeÎntreprinderi mijlocii din sectoarele Anexei I și toate întreprinderile mijlocii și mari din sectoarele Anexei II
Obligații de securitateSetul complet de măsuri din articolul 21Identice — setul complet de măsuri din articolul 21
SupraveghereProactivă: inspecții la fața locului, audituri periodice și țintite, scanări de securitate, cereri de informațiiReactivă: numai când există dovezi sau indicii de neconformitate
Amendă maximă10.000.000 € sau 2% din cifra de afaceri anuală mondială — care este mai mare7.000.000 € sau 1,4% din cifra de afaceri anuală mondială — care este mai mare
Interdicție de conducereEste posibilă interdicția temporară a directorului general sau a reprezentantului legal de a exercita funcții de conducereNu se aplică

Verificare rapidă a domeniului

Răspundeți la trei întrebări pentru un rezultat orientativ. Urmează articolul 3 din directivă, dar nu înlocuiește o evaluare juridică propriu-zisă.

Doar orientativ. Structura de grup, asocierile în participație și regulile sectoriale (de exemplu DORA pentru entitățile financiare) pot schimba răspunsul.

Articolul 21

Cele zece măsuri minime

Fiecare entitate vizată trebuie să ia măsuri tehnice, operaționale și organizatorice adecvate și proporționale, pe baza unei abordări care ia în calcul toate pericolele. Directiva enumeră zece dintre ele ca minim.

Analiza riscurilor și politici de securitate

O metodologie documentată, un registru de riscuri actualizat și politici de securitate a sistemelor informatice aprobate la nivel de conducere.

Gestionarea incidentelor

Detectare, clasificare, răspuns și analiză post-incident — cu roluri nominalizate și o cale de escaladare care funcționează și la 3 dimineața.

Continuitatea activității

Gestionarea copiilor de rezervă, recuperarea în caz de dezastru și gestionarea crizelor — inclusiv teste de restaurare, nu doar sarcini de backup care raportează verde.

Securitatea lanțului de aprovizionare

Evaluarea securității furnizorilor și prestatorilor direcți, cerințe contractuale de securitate și un registru al furnizorilor.

Achiziție, dezvoltare și mentenanță securizate

Securitate integrată în ciclul de viață al sistemelor informatice și de rețea, inclusiv gestionarea și divulgarea vulnerabilităților.

Măsurarea eficacității

Politici și proceduri pentru a evalua dacă măsurile de gestionare a riscurilor funcționează efectiv — indicatori, revizuiri și audit intern.

Igienă cibernetică și instruire

Practici de bază de igienă cibernetică pentru toți și instruire în securitate cibernetică efectiv livrată și documentată.

Criptografie și criptare

Politici privind utilizarea criptografiei, inclusiv unde criptarea este obligatorie și cum sunt gestionate cheile.

Securitatea resurselor umane, controlul accesului și gestionarea activelor

Gestionarea corectă a angajărilor, transferurilor și plecărilor, acces cu privilegii minime și un inventar de active actualizat.

Autentificare multifactor și comunicații securizate

MFA sau autentificare continuă, comunicații vocale, video și text securizate și sisteme securizate de comunicare în situații de urgență.

Articolul 23

Ceasul raportării

Un incident semnificativ este cel care a cauzat sau poate cauza perturbări operaționale grave ori pierderi financiare, sau care a afectat ori poate afecta alte persoane provocând daune materiale sau morale considerabile. Din momentul în care îl identificați, ceasul pornește.

În 24 de oreAvertizare timpurie

Notificați CSIRT sau autoritatea competentă, precizând dacă se suspectează că incidentul a fost cauzat de acte ilegale ori rău-intenționate sau dacă ar putea avea impact transfrontalier.

În 72 de oreNotificarea incidentului

Completați avertizarea timpurie cu o evaluare inițială: gravitate, impact și, dacă există, indicatori de compromitere.

La cerereRaport intermediar

CSIRT sau autoritatea competentă poate solicita oricând o actualizare privind gestionarea incidentului.

În termen de 1 lunăRaport final

O descriere detaliată, tipul amenințării și cauza-rădăcină, măsurile de atenuare aplicate și eventualul impact transfrontalier. Dacă incidentul este încă în desfășurare, depuneți un raport de progres, iar cel final în termen de o lună de la încheierea gestionării.

În plus: acolo unde este cazul, trebuie să informați destinatarii serviciilor dvs. despre incidentele semnificative și amenințările cibernetice semnificative, inclusiv despre măsurile pe care le pot lua ei înșiși. Douăzeci și patru de ore nu ajung pentru a stabili cine ce face — de aceea procedura trebuie să existe înainte de incident.

Articolele 20, 32 și 34

De ce conducerea nu poate delega acest lucru

Aprobă

Organele de conducere trebuie să aprobe ele însele măsurile de gestionare a riscurilor cibernetice — o decizie a departamentului IT nu este suficientă.

Supraveghează

Trebuie să supravegheze implementarea și pot fi trase la răspundere pentru încălcările directivei de către entitate.

Se instruiește

Membrii organelor de conducere trebuie să urmeze instruiri și să ofere periodic instruiri similare angajaților.

Răspunde personal

Pentru entitățile esențiale, autoritățile pot interzice temporar directorului general sau reprezentantului legal exercitarea funcțiilor de conducere.

Amenzile nu sunt singura pârghie. Autoritățile competente pot emite avertismente și instrucțiuni obligatorii, pot dispune notificarea clienților afectați, pot publica aspecte ale încălcării și pot suspenda o certificare sau autorizație.

Ce oferim

De la stabilirea domeniului la dovezi pe care le puteți arăta unui auditor

Suntem o echipă de ingineri, nu o fabrică de hârtii. Politicile contează, dar la fel contează și MFA-ul chiar activat, backup-ul chiar restaurat și raportul de incident care poate fi depus efectiv în 24 de ore. Fiecare pachet de mai jos se încheie cu ceva care funcționează, nu doar cu un dosar.

Analiză NIS2 Gap

Începeți aici dacă încă nu știți unde vă aflați

2–3 săptămâniPreț în funcție de amploare
  • Determinarea formală a domeniului: esențial, important sau în afara domeniului, cu motivare scrisă
  • Inventarul sistemelor, datelor, terților și al serviciilor care depind de ele
  • Evaluare față de toate cele zece măsuri din articolul 21, punctată și documentată
  • Analiza suprafeței externe de atac și verificarea stării actuale a backup-urilor și MFA
  • Foaie de parcurs prioritizată, cu efort, cost și responsabil pentru fiecare punct
  • Briefing pentru conducere, ca să poată aproba planul în cunoștință de cauză
Solicitați o ofertă

Implementare NIS2

Programul complet — documente, tehnologie și exerciții

2–4 luniPreț în funcție de amploare
  • Set complet de politici: securitatea informației, metodologia și registrul de riscuri, controlul accesului, criptografie, gestionarea activelor, securitatea resurselor umane, securitatea furnizorilor, utilizare acceptabilă
  • Plan de răspuns la incidente și șabloane de notificare la 24/72 de ore, gata de trimis
  • Plan de continuitate și recuperare în caz de dezastru, cu un test real de restaurare, cronometrat
  • Consolidare tehnică: implementare MFA, protecția endpoint-urilor, gestionarea patch-urilor și vulnerabilităților, segmentarea rețelei, jurnalizare centralizată, autentificare e-mail cu SPF, DKIM și DMARC
  • Program pentru furnizori: registrul furnizorilor, chestionar de securitate, anexă contractuală de securitate
  • Instruire: sesiune pentru organul de conducere și igienă cibernetică plus simulare de phishing pentru angajați
  • Sprijin la înregistrare și un registru de dovezi structurat așa cum îl va cere autoritatea de supraveghere
Solicitați o ofertă

Conformitate NIS2 administrată

Conformitatea este o stare pe care o menții, nu un proiect pe care îl închei

Abonament lunarPreț în funcție de amploare
  • Revizuire trimestrială a riscurilor și actualizarea politicilor, cu pista de audit menținută la zi
  • Monitorizare continuă, alertare 24/7 și protecție endpoint administrată
  • Scanări periodice de vulnerabilități și un test de penetrare anual
  • Disponibilitate la incident: ajutăm la izolare și redactăm împreună rapoartele la 24, 72 de ore și cel final
  • Exercițiu anual de tip tabletop pentru organul de conducere
  • Reevaluarea continuă a furnizorilor pe măsură ce lista se schimbă
  • Suntem alături de dvs. în timpul unei inspecții sau al unui audit de supraveghere
Solicitați o ofertă

Capabilitățile din spatele pachetelor

Inginerie de securitate

Parteneri oficiali Kaspersky și Bitdefender. Protecția endpoint-urilor, hardening, segmentare și monitorizare, implementate și menținute de noi.

Backup și recuperare testate cu adevărat

Găzduire administrată cu backup-uri zilnice, obiective RPO și RTO documentate și un exercițiu de restaurare pe care îl puteți prezenta unui auditor.

Identitate și acces

Implementare MFA pentru e-mail, VPN, panouri de administrare și console cloud, revizuiri de privilegii minime și un proces de angajare–transfer–plecare respectat efectiv.

Dezvoltare software securizată

Dacă noi construim sau întreținem sistemele dvs., articolul 21 alineatul (2) litera (e) este acoperit prin modul în care lucrăm: analiza codului, scanarea dependențelor, gestionarea secretelor și un canal de divulgare a vulnerabilităților.

Documentație care rezistă unui audit

Politici scrise pentru organizația dvs., nu șabloane cu numele schimbat — revizuite, versionate, aprobate și datate.

Răspuns la incidente la apel

Un număr la care sunați, un playbook deja scris și cineva care a redactat deja o avertizare timpurie la 24 de ore.

Cum lucrăm

Cinci pași de la incertitudine la o poziție apărabilă

Apel gratuit de 30 de minute

Stabilim dacă NIS2 vă vizează în vreun fel și care este dimensiunea onestă a lucrării. Dacă nu vi se aplică, v-o spunem.

Domeniu și analiză gap

Două-trei săptămâni de interviuri, analiză a sistemelor și testare, finalizate cu un raport punctat față de cele zece măsuri.

Foaie de parcurs și aprobarea conducerii

Priorități, buget și responsabili. Organul de conducere aprobă formal măsurile, ceea ce este în sine o obligație din articolul 20.

Implementare

Documente și tehnologie în paralel, în ordinea priorității, închizând mai întâi lacunele cu risc maxim. Vedeți progresul la fiecare două săptămâni.

Menținere și dovedire

Revizuiri trimestriale, exerciții, scanări și un registru viu de dovezi — astfel încât, în ziua în care întreabă un regulator sau un client, răspunsul să existe deja.

FAQ

Întrebări frecvente

Două teste. Primul: activitatea dvs. principală se încadrează într-unul dintre cele 18 sectoare din Anexa I sau II a directivei? Al doilea: sunteți o întreprindere mijlocie sau mai mare — 50 sau mai mulți angajați ori cifră de afaceri peste 10 milioane de euro? Dacă ambele răspunsuri sunt „da”, intrați în domeniu. Câteva tipuri de entități, precum furnizorii DNS, registrele TLD, prestatorii de servicii de încredere calificate și anumite organe ale administrației publice, intră în domeniu indiferent de mărime.
Niciuna în privința a ceea ce trebuie să faceți — ambele categorii datorează setul complet de măsuri din articolul 21 și aceleași termene de raportare. Diferența stă în supraveghere și sancțiuni. Entitățile esențiale sunt supravegheate proactiv, inclusiv prin inspecții și audituri fără vreo suspiciune de încălcare, și riscă amenzi de până la 10 milioane de euro sau 2% din cifra de afaceri mondială. Entitățile importante sunt supravegheate reactiv și riscă până la 7 milioane de euro sau 1,4%.
Nu. Directiva nu impune o anumită certificare — cere măsuri adecvate și proporționale. Totuși, un sistem de management în stil ISO 27001 se suprapune foarte bine peste cele zece măsuri din articolul 21, iar statele membre pot cere, în anumite cazuri, utilizarea unor produse sau servicii TIC certificate. De regulă construim sistemul de management cum trebuie și lăsăm certificarea ca decizie de afaceri separată.
Nu direct, dar în practică da. Articolul 21 alineatul (2) litera (d) obligă entitățile vizate să gestioneze riscurile de securitate care decurg din furnizorii și prestatorii lor. Prin urmare, auditorii lor îi vor întreba despre dvs. Așteptați-vă la chestionare de securitate, anexe contractuale de securitate, cerințe privind MFA și backup-uri și solicitări de dovezi. Furnizorii care pot răspunde rapid păstrează contractul; ceilalți sunt înlocuiți.
Incidentele semnificative. În 24 de ore de la momentul în care ați aflat — o avertizare timpurie către CSIRT sau autoritatea competentă, precizând dacă se suspectează un caracter rău-intenționat sau efecte transfrontaliere. În 72 de ore — o notificare cu evaluarea inițială a gravității, impactului și indicatorilor de compromitere. În termen de o lună — un raport final cu cauza-rădăcină, măsurile aplicate și eventualul impact transfrontalier. Dacă la o lună incidentul este încă în desfășurare, depuneți un raport de progres, iar cel final la o lună după încheierea gestionării.
Da. Articolul 20 cere organelor de conducere să aprobe măsurile de gestionare a riscurilor și să supravegheze implementarea lor și prevede că pot fi trase la răspundere pentru încălcările entității. Membrii organelor de conducere trebuie de asemenea să urmeze instruiri. Pentru entitățile esențiale, articolul 32 permite autorităților să interzică temporar directorului general sau reprezentantului legal exercitarea funcțiilor de conducere atunci când măsurile de executare au fost ignorate. Acest lucru este gândit intenționat, astfel încât securitatea cibernetică să nu poată fi pasată discret echipei IT.
Analiza gap durează două-trei săptămâni. Implementarea completă durează de obicei două-patru luni, în funcție de câte sisteme aveți, câtă documentație există deja și cât de repede decide echipa dvs. Costul este determinat de amploare — număr de locații, sisteme, angajați și furnizori — de aceea ofertăm după discuția inițială, în loc să ghicim pe o pagină web. Analiza poate fi comandată separat, iar raportul ei vă spune exact cât va costa restul.
Vă aflați în aceeași situație ca o parte foarte mare a companiilor europene, iar răspunsul practic este să începeți acum și să documentați că ați început. Autoritățile de supraveghere cântăresc gravitatea și durata încălcării și măsurile luate pentru prevenirea sau limitarea prejudiciului. Un plan aprobat, o evaluare de risc datată și un progres vizibil reprezintă o poziție semnificativ mai bună decât nimic — și exact asta vor cere să vadă și clienții dvs. Primul pas util este stabilirea domeniului: nu puteți planifica împotriva unei obligații pe care nu ați definit-o.

Începeți cu întrebarea care contează cu adevărat: unde vă aflați?

Spuneți-ne sectorul dvs. și aproximativ cât de mari sunteți. Revenim în cel mult o zi lucrătoare cu o evaluare onestă privind aplicabilitatea NIS2 și ce ar presupune lucrarea. Fără obligații — iar dacă nu vi se aplică, vă spunem și asta.

Folosim datele dvs. doar pentru a răspunde acestei solicitări. Vedeți politica noastră de confidențialitate. /privacy

Servicii conexe:CybersecurityIT SupportHosting & BackupSoftware Development