În România, obligațiile sunt reglementate prin OUG nr. 155/2024, cu modificările ulterioare. Cadrul legal cere măsuri tehnice, operaționale și organizatorice proporționale cu riscurile organizației, dar și implicarea directă a organelor de conducere.
Ce trebuie să înțeleagă directorii despre NIS2?
NIS2 tratează securitatea cibernetică drept o problemă de guvernanță, continuitate și reziliență operațională.
Un atac cibernetic poate afecta mult mai mult decât serverele sau conturile de utilizator. Poate bloca producția, comenzile, livrările, accesul la date, relația cu clienții și raportarea financiară. Din acest motiv, securitatea cibernetică trebuie analizată în legătură cu obiectivele de business.
Directorii nu trebuie să știe să configureze un firewall sau să investigheze un fișier suspect. Trebuie însă să poată răspunde la întrebări precum:
- Care sunt cele mai importante servicii ale companiei?
- Ce sisteme susțin aceste servicii?
- Cât timp poate funcționa organizația fără ele?
- Ce furnizori externi pot afecta activitatea?
- Ce riscuri au fost acceptate și de cine?
- Ce se întâmplă dacă apare un incident semnificativ?
NIS2 nu înseamnă cumpărarea unei singure soluții software. Înseamnă existența unui sistem de management al riscurilor, a unor responsabilități clare, a unor proceduri testate și a unor dovezi că măsurile funcționează.
Cui i se aplică NIS2 și ce trebuie să verifice managementul?
Aplicarea NIS2 se verifică în funcție de sector, activitate, dimensiune și criteriile legale relevante, nu printr-o regulă simplă bazată doar pe numărul de angajați.
Directiva acoperă sectoare precum energia, transporturile, sănătatea, infrastructura digitală, serviciile IT gestionate, producția și alte domenii importante pentru economie și societate. Organizațiile pot fi încadrate ca entități esențiale sau entități importante, în funcție de activitatea și caracteristicile lor.
Managementul trebuie să verifice:
- activitățile desfășurate efectiv de companie;
- încadrarea legală în unul dintre sectoarele relevante;
- dimensiunea organizației și criteriile aplicabile;
- existența unor reguli sectoriale speciale;
- apartenența la un grup de întreprinderi;
- dependența de furnizori sau platforme externe;
- relația dintre sistemele IT și serviciile oferite clienților.
Externalizarea IT-ului nu elimină responsabilitatea organizației. Chiar dacă infrastructura este administrată de un furnizor cloud, de un MSP sau de un alt partener precum Optimizor, compania trebuie să înțeleagă riscul, să stabilească cerințe contractuale și să verifice dacă serviciile pot fi recuperate în cazul unei întreruperi.
Care este rolul managementului în aplicarea NIS2?
Rolul managementului este să aprobe, să finanțeze și să supravegheze cadrul de securitate cibernetică, fără să înlocuiască echipa tehnică.
OUG nr. 155/2024 prevede că organele de conducere ale entităților esențiale și importante aprobă măsurile de gestionare a riscurilor, supraveghează punerea lor în aplicare și sunt responsabile pentru încălcarea acestor obligații. Membrii conducerii trebuie să urmeze și cursuri de formare profesională relevante. OUG nr. 155/2024, forma actualizată
Ce trebuie să aprobe conducerea?
Managementul trebuie să aprobe politicile, prioritățile și nivelul de protecție necesar pentru activitatea organizației. Aprobarea nu trebuie să fie pur formală. Directorii trebuie să înțeleagă ce riscuri acoperă măsurile și ce riscuri rămân.
Ce resurse trebuie să aloce?
Bugetul de securitate nu trebuie limitat la licențe și echipamente. Pot fi necesare investiții în:
- personal specializat;
- evaluări de risc;
- instruirea angajaților;
- backup și recuperare;
- testarea planurilor de continuitate;
- monitorizare și răspuns la incidente;
- evaluarea furnizorilor.
Ce trebuie să urmărească?
Un raport util pentru directori nu trebuie să conțină doar numărul alertelor tehnice sau al dispozitivelor protejate. Trebuie să arate ce riscuri pot afecta activitatea, ce măsuri sunt funcționale, ce deficiențe există și ce decizii sunt necesare.
Ce decizii trebuie să ia managementul pentru reducerea riscurilor?
Managementul trebuie să transforme riscurile cibernetice în priorități de business, bugete și acțiuni cu responsabili și termene.
Stabilirea serviciilor critice
Organizația trebuie să identifice procesele fără de care activitatea nu poate continua. Pentru fiecare proces critic, conducerea ar trebui să cunoască:
- sistemele și datele de care depinde;
- timpul maxim acceptabil de întrerupere;
- persoanele responsabile;
- alternativele disponibile;
- procedura de revenire după incident.
Finanțarea măsurilor necesare
Managementul trebuie să decidă ce riscuri trebuie reduse imediat și ce măsuri pot fi planificate ulterior. Prioritatea nu ar trebui stabilită doar în funcție de vizibilitatea unei probleme, ci de impactul asupra operațiunilor.
Un sistem aparent secundar poate deveni critic dacă susține facturarea, autentificarea clienților, programarea livrărilor sau accesul la informații esențiale.
Verificarea eficienței
Managementul trebuie să ceară dovezi, nu doar promisiuni. Printre acestea se pot afla:
- rezultatele testelor de restaurare;
- rapoarte privind revizuirea accesurilor;
- rezultatele exercițiilor de criză;
- rapoarte privind vulnerabilitățile;
- stadiul remedierii deficiențelor;
- dovezi privind instruirea angajaților.
O măsură aprobată, dar netestată, nu oferă aceeași siguranță ca o măsură verificată în condiții apropiate de realitate.
De ce trebuie să trateze managementul furnizorii ca pe o sursă de risc?
Furnizorii IT, cloud, software și servicii gestionate fac parte din suprafața de risc a organizației, deoarece un incident la furnizor poate opri direct activitatea companiei.
Securitatea lanțului de aprovizionare este inclusă în măsurile de gestionare a riscurilor prevăzute de cadrul NIS2. Managementul trebuie să se asigure că procesele de achiziție și contractare includ criterii de securitate, nu doar preț, termen și funcționalități.
Contractele cu furnizorii ar trebui analizate din perspectiva unor întrebări concrete:
- În cât timp trebuie notificat un incident?
- Cine coordonează răspunsul?
- Ce date pot fi accesate de furnizor?
- Cum sunt recuperate datele dacă serviciul devine indisponibil?
- Există dependență de un singur furnizor?
- Pot fi verificate măsurile de securitate?
- Ce se întâmplă la încetarea contractului?
- Există proceduri pentru migrarea datelor și a serviciilor?
Un certificat sau un chestionar completat de furnizor poate fi util, dar nu înlocuiește analiza riscului. Managementul trebuie să înțeleagă ce impact ar avea întreruperea fiecărui serviciu externalizat.
Ce trebuie să știe directorii despre raportarea incidentelor?
Pentru un incident semnificativ, cadrul NIS2 prevede o avertizare timpurie în maximum 24 de ore, o notificare în maximum 72 de ore și un raport final în termen de o lună.
Aceste termene se referă la incidente semnificative, nu la fiecare alertă, tentativă de autentificare sau mesaj suspect. Directiva definește incidentul semnificativ prin impactul pe care îl poate avea asupra serviciilor, activității sau destinatarilor acestora. Directiva NIS2, EUR-Lex
Managementul trebuie să stabilească din timp:
- Cine evaluează gravitatea incidentului?
- Cine decide activarea planului de criză?
- Cine notifică autoritatea competentă?
- Cine coordonează IT, juridicul, comunicarea și operațiunile?
- Cine discută cu clienții și partenerii?
- Ce informații trebuie documentate?
- Cine aprobă mesajele publice?
De exemplu, într-un atac ransomware asupra sistemului ERP, departamentul IT poate izola infrastructura, dar managementul trebuie să decidă ce activități sunt prioritare, ce servicii pot fi suspendate, ce resurse sunt necesare și cum este comunicat incidentul.
Cum trebuie folosită autoevaluarea NIS2?
Autoevaluarea trebuie folosită ca instrument de decizie și remediere, nu ca exercițiu formal de completare a unui formular.
OUG nr. 155/2024 prevede realizarea și transmiterea anuală a unei autoevaluări a nivelului de maturitate a măsurilor de gestionare a riscurilor, asumată de management. Pentru entitățile esențiale, planul de măsuri pentru remedierea deficiențelor se transmite în termen de 30 de zile de la realizarea autoevaluării. OUG nr. 155/2024, Portal Legislativ
O autoevaluare utilă trebuie să arate:
- ce măsuri există;
- ce măsuri sunt implementate parțial;
- ce dovezi pot fi prezentate;
- ce riscuri rămân;
- cine este responsabil pentru remediere;
- ce buget este necesar;
- până când trebuie finalizate acțiunile.
Un nivel de maturitate raportat fără dovezi și fără un plan de remediere nu oferă managementului o imagine reală asupra riscului. De asemenea, o autoevaluare sau o evaluare preliminară nu reprezintă automat un audit formal și nu garantează conformitatea.
Ce întrebări ar trebui să pună directorii departamentului IT?
Directorii nu trebuie să solicite doar confirmarea că „totul este în regulă”. Întrebările trebuie să urmărească impactul asupra afacerii și capacitatea reală de recuperare.
- Care sunt cele mai importante trei riscuri cibernetice pentru companie?
- Ce servicii s-ar opri dacă un sistem critic ar deveni indisponibil?
- Când a fost testată ultima restaurare din backup?
- Ce furnizori pot afecta direct activitatea?
- Cât timp ar dura detectarea unui incident semnificativ?
- Cine are dreptul să decidă oprirea unui sistem?
- Ce riscuri au fost acceptate și de cine?
- Ce deficiențe sunt cunoscute, dar încă nerezolvate?
- Ce măsuri sunt implementate, dar nu au fost testate?
- Ce decizie sau buget sunt necesare în următoarele 90 de zile?
Răspunsurile trebuie documentate și urmărite periodic. În caz contrar, discuția despre NIS2 rămâne la nivel de intenție.
Ce trebuie să rețină managementul despre NIS2?
NIS2 nu este doar un proiect IT și nu poate fi redusă la achiziția unei soluții de securitate. Este un cadru de guvernanță care le cere organizațiilor să identifice riscurile, să protejeze serviciile importante, să își controleze furnizorii, să se pregătească pentru incidente și să demonstreze că măsurile adoptate funcționează.
Pentru directori, cele mai importante decizii sunt:
- stabilirea riscurilor acceptabile;
- alocarea resurselor;
- aprobarea măsurilor și politicilor;
- verificarea continuității activității;
- controlul furnizorilor;
- pregătirea pentru raportarea incidentelor;
- urmărirea planurilor de remediere.
Managementul nu trebuie să devină echipă tehnică. Doar trebuie să fie suficient de informat pentru a lua decizii corecte, pentru a pune întrebările potrivite și pentru a înțelege că reziliența cibernetică este parte din responsabilitatea de conducere a organizației.
Sursa foto: imagine editată cu AI
Cauti Gazduire Web ? Alege SpeedHost.ro

