Aplicarea Directivei NIS2 în România transferă responsabilitatea pentru securitatea cibernetică din zona exclusivă a departamentului IT către conducerea companiilor. Managerii trebuie să evalueze riscurile, să aprobe măsurile de protecție, să aloce resurse și să urmărească implementarea acestora.

Cadrul extinde domeniul de aplicare la 18 sectoare, față de șapte în reglementarea anterioară. Sunt vizate în principal entitățile esențiale și importante, însă, în anumite situații, obligațiile pot reveni și unor întreprinderi mici sau microîntreprinderi care furnizează servicii importante pentru alte organizații ori pentru populație.

Ce trebuie să verifice firmele

  • dacă activitățile desfășurate intră într-unul dintre sectoarele acoperite de NIS2;
  • dacă dimensiunea companiei, analizată inclusiv la nivel de grup, îndeplinește criteriile relevante;
  • dacă furnizorii și partenerii din lanțul de aprovizionare au măsuri de securitate adecvate;
  • dacă organizația dispune de resursele și procedurile necesare pentru gestionarea riscurilor cibernetice;
  • dacă măsurile aprobate sunt supravegheate constant de conducere.

Obligațiile se pot extinde asupra furnizorilor companiilor reglementate, care ar putea fi nevoiți să demonstreze că își protejează corespunzător sistemele. Riscurile sunt accentuate de atacurile asupra lanțurilor de aprovizionare și de creșterea numărului de vulnerabilități informatice.

Datele citate din raportul ENISA arată că, în 2025, au fost publicate peste 48.000 de vulnerabilități noi, cu 22% mai multe decât în anul precedent. Atacurile de tip ransomware au rămas printre amenințările cu cel mai puternic impact imediat asupra organizațiilor.

„Cu cât ne digitalizăm mai mult, cu atât devenim mai vulnerabili și avem mai mare nevoie de securitate cibernetică. Iar responsabilitatea revine în cele din urmă managementului, pentru că deciziile și consecințele lor rămân la nivelul companiei”, a declarat Alin Meteșan, fondator Espace IT.

DNSC supraveghează respectarea regulilor

În România, Directoratul Național de Securitate Cibernetică (DNSC) este autoritatea competentă pentru supravegherea și controlul respectării cadrului NIS2. Primul pas pentru o companie este să stabilească dacă intră sub incidența directivei, analizând atât activitatea desfășurată, cât și dimensiunea întreprinderii.

„Este important ca o companie să își mapeze toate activitățile și să identifice corect sectoarele în care se încadrează, nu doar activitatea principală. La fel de important este să fie analizată dimensiunea întreprinderii la nivel de grup”, a explicat Gabriel Niculescu, coordonatorul Serviciului de Evidență și Sprijin din cadrul DNSC.

Pentru anumite încălcări ale cerințelor NIS2, entitățile esențiale pot primi sancțiuni de până la 10 milioane de euro sau de 2% din cifra de afaceri anuală mondială.

Articolul precedentCazinourile online, sursă de venituri pentru economia românească
Articolul următorRenault pregătește la Paris conceptul E-Space, iar Dacia expune noul Spring