Directiva NIS2
Directiva privind securitatea rețelelor și a sistemelor informatice
Prezentare generală
NIS2 înlocuiește și extinde semnificativ Directiva NIS originală, stabilind un nivel comun ridicat de securitate cibernetică în întreaga UE. Se aplică unui spectru mult mai larg de sectoare și entități, introduce măsuri de supraveghere mai stricte și armonizează sancțiunile între statele membre.[1]
Ca directivă, NIS2 a necesitat transpunerea în legislația națională până la 17 octombrie 2024. Implementarea variază în funcție de statul membru.
Domeniu de aplicare: Entități esențiale vs importante
Entități esențiale (Supraveghere mai strictă)[2]
| Secteur | Exemple |
|---|---|
| Energie | Electricitate, petrol, gaze, hidrogen, încălzire centralizată |
| Transport | Aerian, feroviar, naval, rutier |
| Bănci | Instituții de credit |
| Piețe financiare | Locuri de tranzacționare, contrapărți centrale |
| Sănătate | Furnizori de servicii medicale, laboratoare, farmaceutice, dispozitive medicale |
| Apă potabilă | Furnizori de apă |
| Apă uzată | Tratamentul apelor uzate |
| Infrastructură digitală | IXP-uri, DNS, registre TLD, cloud, centre de date, CDN-uri, TSP-uri |
| Management servicii TIC | Furnizori de servicii gestionate, furnizori de servicii de securitate gestionate |
| Administrație publică | Entități guvernamentale centrale |
| Spațiu | Operatori de infrastructură terestră |
Entități importante (Supraveghere mai ușoară)
| Secteur | Exemple |
|---|---|
| Servicii poștale | Servicii poștale și curierat |
| Gestionarea deșeurilor | Colectare și tratare deșeuri |
| Chimicale | Producție și distribuție |
| Alimente | Producție și distribuție |
| Producție | Dispozitive medicale, electronice, mașini, vehicule |
| Furnizori digitali | Piețe online, motoare de căutare, rețele sociale |
| Cercetare | Organizații de cercetare |
Praguri de mărime
NIS2 se aplică în general entităților medii și mari:
- Medii: 50+ angajați SAU cifră de afaceri/bilanț de peste 10 milioane €
- Mari: 250+ angajați SAU cifră de afaceri peste 50 milioane € SAU bilanț peste 43 milioane €
Unele entități se aplică indiferent de mărime (DNS, registre TLD, furnizori cloud, centre de date etc.).
Cerințe cheie
Măsuri de gestionare a riscurilor (Articolul 21)[3]
Entitățile trebuie să implementeze măsuri tehnice, operaționale și organizaționale adecvate:
- Politici: Analiza riscurilor și politici de securitate a sistemelor informatice
- Gestionarea incidentelor: Proceduri de detectare, răspuns și recuperare
- Continuitatea afacerii: Backup, recuperare în caz de dezastru, managementul crizelor
- Securitatea lanțului de aprovizionare: Cerințe de securitate pentru furnizori
- Securitatea rețelei: Achiziție, dezvoltare și întreținere securizată
- Evaluarea eficacității: Politici pentru evaluarea eficacității măsurilor de securitate
- Igienă cibernetică de bază: Programe de instruire și conștientizare
- Criptografie: Politici privind controalele criptografice și criptarea
- Resurse umane: Securitatea personalului și controale de acces
- Autentificare multi-factor: MFA și sisteme de comunicare securizate
Raportarea incidentelor (Articolul 23)[4]
| Termen | Cerință |
|---|---|
| 24 de ore | Avertizare timpurie către CSIRT/autoritatea competentă |
| 72 de ore | Notificare incident cu evaluare inițială |
| 1 lună | Raport final cu cauza rădăcină și măsuri de remediere |
Incidentele semnificative trebuie raportate dacă cauzează sau pot cauza perturbări operaționale severe sau pierderi financiare, sau afectează alte persoane fizice sau juridice.
Responsabilitatea conducerii
Organele de conducere trebuie să:
- Approve măsurile de gestionare a riscurilor de securitate cibernetică
- Supravegheze implementarea măsurilor de securitate
- Fie responsabile personal pentru neconformitate
- Urmărească instruiri în domeniul securității cibernetice
Sancțiuni
- Entități esențiale: Până la 10 milioane € sau 2% din cifra de afaceri globală
- Entități importante: Până la 7 milioane € sau 1,4% din cifra de afaceri globală[5]
Statele membre pot impune sancțiuni suplimentare, inclusiv interdicții temporare de conducere.
Obligații pentru dezvoltatori și furnizori de servicii TIC
Dacă furnizați servicii sau produse TIC:
- Furnizori de servicii gestionate: Direct în domeniul de aplicare ca entități esențiale
- Furnizori cloud: Direct în domeniul de aplicare ca entități esențiale
- Dezvoltatori software: Obligații în lanțul de aprovizionare față de entitățile client
- Furnizori de securitate: Pot fi desemnați ca entități importante