Conformarea la directiva de securitate cibernetică NIS2 a intrat în linie dreaptă. Ce trebuie să știe companiile?
28 Ianuarie 2025 Robert Gîrdoc (Director) și Răzvan Cioc (Manager) - PwC Romania
Companiile vizate trebuie să raporteze, fără întârzieri nejustificate, orice incident care are un impact semnificativ asupra prestării serviciilor lor prin intermediul Platformei naționale pentru raportarea incidentelor de securitate cibernetică - PNRISC.
| |
Companiile din România care activează în sectoarele esențiale și critice pentru societate și economie, respectiv energie, transport, sănătate, financiar-bancar, apă potabilă și infrastructură digitală, precum și din alte domenii considerate importante precum serviciile poștale și de curierat, gestionarea deșeurilor, industria chimică sau cea alimentară trebuie să se conformeze prevederilor directivei europene NIS2 privind securitatea cibernetică.
Guvernul a publicat la finalul anului 2024 ordonanța de urgență care transpune în legislaţia naţională NIS2 și care impune o serie de măsuri de gestionare a riscurilor de securitate cibernetică precum continuitatea activității, gestionarea incidentelor sau securitatea lanțului de aprovizionare. Aceasta presupune, de asemenea, entităților vizate să raporteze autorităților competente incidentele care au un impact semnificativ asupra activității lor. Sarcinile de supraveghere și asigurare a respectării reglementărilor revine Directoratului Național de Securitate Cibernetică (DNSC), autoritate competentă responsabilă cu securitatea cibernetică.
Guvernul a publicat la finalul anului 2024 ordonanța de urgență care transpune în legislaţia naţională NIS2 și care impune o serie de măsuri de gestionare a riscurilor de securitate cibernetică precum continuitatea activității, gestionarea incidentelor sau securitatea lanțului de aprovizionare. Aceasta presupune, de asemenea, entităților vizate să raporteze autorităților competente incidentele care au un impact semnificativ asupra activității lor. Sarcinile de supraveghere și asigurare a respectării reglementărilor revine Directoratului Național de Securitate Cibernetică (DNSC), autoritate competentă responsabilă cu securitatea cibernetică.
De ce este importantă directiva NIS2?
Atacurile cibernetice au devenit o realitate cotidiană o dată cu creșterea nivelului de digitalizare, interconectarea sistemelor informatice și apariția noilor tehnologii - 5G, IoT, AI, dar și a instabilității geopolitice, iar cele mai vizate sunt companiile din sectoare critice. De altfel, în ordonanţa de urgenţă a Guvernului de la finalul anului 2024 care transpune în legislaţia naţională directiva NIS2, este amintit incidentul din primul trimestru al anului 2024, care a afectat 26 de spitale la nivel național. Consecințele atacurilor pot fi devastatoare, de la pierderea de date și întreruperea activității până la daune reputaționale și amenzi substanțiale.
Spre exemplu, în cazul unui atac cibernetic care afectează operațiunile din cauza unui proces de gestionare a riscurilor insuficient monitorizat la o entitate extrem de critică, printre consecințe se regăsesc cheltuieli precum plăți de răscumpărare, costuri pentru furnizorii externi de servicii, amenzi pentru încălcarea reglementarilor specifice, cat și a cerințelor DNSC, dar și răspunderea directorilor generali și executivi pentru prejudiciile suferite ca urmare a încălcării obligațiilor de monitorizare (cu excepția sectorului administrației publice).
Ce înseamnă NIS 2 pentru companii?
Entitățile care fac obiectul NIS2 trebuie să aibă în vedere îmbunătățirea atât a măsurilor lor de gestionare a riscurilor de securitate cibernetică, cât și a programelor de raportare a incidentelor, pentru a se conforma cerințelor impuse. Nerespectarea NIS2 poate conduce la amenzi semnificative din partea autorităților, dar și la costuri semnificative pentru organizații.
Pentru a se pregăti, entitățile vizate de NIS 2 trebuie să ia în considerare: stabilirea unui cadru de guvernanta privind securitate cibernetică care să acopere toate aspectele identificarea, evaluarea și gestionarea riscurilor, actualizarea periodică a politicilor de securitate IT, implementarea unor controale stricte referitoare la accesul la date, microsegmentarea, adoptarea unor tehnologii (avansate) de detecție și răspuns aliniate la obiectivele și principalele zone de risc ale business-ului, proceduri clare de raportare a incidentelor, detectare și monitorizare automatizată în timp real sau periodic, formarea continuă a personalului, înregistrarea detaliată a incidentelor de securitate cibernetică, evaluări regulate ale riscurilor și audituri. Implementarea acestor măsuri va sprijini un management integrat al riscurilor la nivelul companiei.
Măsurile luate trebuie să asigure un nivel de securitate cibernetică adecvat nivelului de risc al entității, care se evaluează conform metodologiei cuprinse în ordinul directorului DNSC. De asemenea, entitățile esențiale și cele importante sunt obligate să se supună efectuării unui audit de securitate cibernetică în condițiile și cu periodicitatea stabilite de DNSC, în funcție de nivelul de risc.
Companiile vizate trebuie să raporteze, fără întârzieri nejustificate, orice incident care are un impact semnificativ asupra prestării serviciilor lor prin intermediul Platformei naționale pentru raportarea incidentelor de securitate cibernetică - PNRISC. Astfel, trebuie să raporteze nu mai târziu de 24 de ore de la data la care au luat cunoștință de incidentul semnificativ, o avertizare timpurie care, după caz, dacă există suspiciuni că incidentul este cauzat de acțiuni ilicite sau răuvoitoare sau că ar putea avea un impact transfrontalier sau nu mai târziu de 72 de ore din momentul în care au luat cunoștință de incidentul semnificativ dacă prezintă o evaluare inițială a acestuia, inclusiv a gravității și a impactului acestuia, precum și a indicatorilor de compromitere.
Un incident este considerat semnificativ sau impactul unui incident este considerat semnificativ dacă a provocat sau poate provoca perturbări operaționale grave ale serviciilor sau pierderi financiare pentru entitatea în cauză, a afectat sau poate afecta alte persoane fizice sau juridice, cauzând prejudicii materiale sau nonmateriale considerabile.
DNSC poate derula activități de supraveghere, verificare și control efectuate de persoane desemnate în acest sens și poate dispune efectuarea de audituri de securitate ad-hoc, realizate de un auditor de securitate cibernetică atestat.
Care sunt consecințele nerespectării reglementărilor?
Următoarele fapte constituie încălcări grave: neîndeplinirea obligației de notificare sau de remediere a incidentelor semnificative, neîndeplinirea obligației de remediere a deficiențelor constatate de către autoritățile competente, obstrucționarea auditurilor sau a activității de monitorizare dispuse de DNSC în urma constatărilor, furnizarea de informații false sau vădit denaturate, îngrădirea accesului personalului desemnat de către DNSC în spațiile supuse controlului, cât și asupra datelor și informațiilor necesare controlului, etc.
Vor fi aplicate contravenții pentru nerespectarea, printre altele, a obligațiilor privind luarea unor măsuri tehnice, operaționale și organizatorice, de a se supune unui audit de securitate cibernetică în condițiile stabilite, de a transmite datele solicitate, de a realiza și transmite anual autoevaluarea nivelului de maturitate, de a întocmi și transmite planul de măsuri pentru remedierea deficiențelor, în termen de 30 de zile de la realizarea autoevaluării, de a pune în aplicare măsurile de gestionare a riscurilor, de a urma cursuri de formare profesională în domeniul securității cibernetice, etc
Pentru entitățile esențiale, amenzile pornesc de la 10.000 lei și pot ajunge la 10 milioane euro sau cel mult 2% din cifra de afaceri netă, luându-se în considerare valoarea cea mai mare dintre acestea.
Pentru entitățile importante, amenzile pot ajunge până la cel mult 7 milioane euro sau cel mult 1,4% din cifra de afaceri netă.
Sectoare de importanță critică ridicată sunt energie, transport, sectorul financiar-bancar, sănătate, apă potabilă, infrastrtuctură, digitală, administrație publică. Alte sectoare de importanță critică sunt serviciile poștale și de curierat, gestionarea deseurilor, fabricarea, producția și distribuția de substanțe chimice, producția, prelucrarea și distribuția de alimente, fabricarea de dispozitive medicale, computere, echipamente electronice și furnizorii de servicii digitale.
| Publicitate pe BizLawyer? |
![]() ![]() |
| Articol 1656 / 10781 | Următorul articol |
| Publicitate pe BizLawyer? |
![]() |
BREAKING NEWS
ESENTIAL
RTPR, alături de US EXIM în finanțarea acordată EnergoNuclear. Partenerii Victor Pădurari și Cosmin Tilea au coordonat echipa
LegiTeam: Reff & Associates is looking for a 3 - 6 years Attorney at Law | Dispute Resolution
Bohâlțeanu & Asociații a asistat Christian Tour în consolidarea AnimaWings prin cooptarea unor investitori instituționali | Ionuț Bohâlțeanu (Managing Partner), coordonatorul echipei multidisciplinare: ”Tranzacția reflectă capacitatea noastră de a gestiona proiecte complexe, care implică simultan restructurări corporative, optimizarea structurilor de finanțare și alinierea unor interese diverse într-un cadru de reglementare specific”
EXCLUSIV : Judecătorii CJUE au audiat cel mai important caz de concurență venit din România până acum - Cauza C-357 ̸ 25 Groupama Asigurări. Valentin Berea (Partener RTPR) a coordonat apărarea asigurătorului român în acest caz, cu o echipă mixtă RTPR ̸ A&O Shearman, din care au făcut parte avocați din România și Ungaria | Valentin Berea, pentru BizLawyer: „Este genul de caz care te face să îți iubești profesia”
DLA Piper pierde un partener | Livia Zamfiropol pleacă la Dentons pentru a conduce practica de concurență și activitatea biroului în sectorul Pharma & Healthcare
Ghid pentru clienții sofisticați | Cine domină arbitrajul comercial din România: avocații și firmele recunoscute de Chambers, Legal 500, GAR 100 și Lexology. Dr. Cosmin Vasile se detașează ca „the leading star” pe piața locală, fiind descris de ghidurile internaționale drept cel mai complet avocat de Dispute Resolution din România. ZRVP, TZA, NNDKP, Filip & Company și PNSA au cele mai solide practici locale de arbitraj și ar trebui să fie primele alegeri ale firmelor care caută sprijin în dispute guvernamentale și corporative
Ghid pentru clienții sofisticați | Cum arată, în 2026, ierarhia firmelor internaționale de avocatură din România, creionată de Chambers Europe și Legal 500: CMS se detașează ca lider prin amploarea și diversitatea platformei sale, iar Clifford Chance își conservă profilul de firmă de referință în domeniul finanțărilor. Mai jos în clasament, dar pe podium, DLA Piper Dinu și Dentons își confirmă forța în câteva arii de practică, iar Eversheds are o prezență modestă
Dublă victorie la Managing IP EMEA Awards 2026 | BACIU PARTNERS își reconfirmă poziția de lider în Proprietate Intelectuală și câștigă premiul „Romania Trademark Firm of the Year”, iar Ana-Maria BACIU este desemnată „Practitioner of the Year in Romania”
Legiteam | GNP Guia Naghi and Partners is looking for a talented lawyer (Corporate & M&A)
Un nou front juridic la Washington | Forty Management AG acționează România în judecată la ICSID. Schoenherr (Viena) și Daniel F. Visoiu sunt alături de reclamanți în acest arbitraj în care România este reprezentată printr-o structură instituțională complexă, care include și Banca Națională a României, într-o notă ce sugerează implicații financiare sau monetare deosebite
INTERVIU - De vorbă cu Ana-Maria Andronic, fondatoarea Andronic and Partners, despre parcursul echipei care a ales să facă lucrurile diferit față de modelul tradițional de „Big Law”, mizând pe agilitate și profunzime profesională: ”Țelul meu, ca profesionist și manager, este să creez echipe cât mai independente și autonome; încurajez idei contrare și noi, sunt alături de colegi ori de câte ori au nevoie de mine sau simt că pot fi o valoare adaugată într-un proiect” | Mandatele cross-border și tranzactiile complexe au adus firma pe radarul ghidurilor juridice internaționale
Studiu LSEG Data & Analytics Q1 2026 | Piața globală de M&A a crescut cu 27% în primul trimestru, cu un avans spectaculos în Europa, unde a atins maximul ultimilor opt ani. CMS și DLA Piper continuă să stralucească în topul global al consultanților juridici, Clifford Chance și Schoenherr rămân active în clasamentele continentale, iar în Top 20 Europa de Est sunt vizibile doar două firme cu birou la București
Citeste pe SeeNews Digital Network
-
BizBanker
-
BizLeader
- in curand...
-
SeeNews
in curand...









RSS





