Articol Securitate

NIS2 - deadline conformitate și checklist complet pentru IMM din România

Ilustrație flat navy și amber cu shield și checklist conformitate NIS2 pentru IMM din România

Directiva NIS2 nu mai este un subiect de viitor pentru IMM-urile din România - este realitate juridică activă din aprilie 2024, când a fost publicată Legea 58/2024 de transpunere. Pe scurt: dacă firma ta are peste 50 angajați sau peste 10 milioane EUR cifră de afaceri și activezi într-un sector acoperit, ai obligații legale concrete față de DNSC, iar sancțiunile pentru nerespectare ajung la 10 milioane EUR sau 2% din cifra de afaceri globală.

În ultimii doi ani am făcut gap assessments pentru aproximativ 15 IMM din zona Timișoarei și București, majoritatea sector productie, IT și logistică. Tiparul este același: management body crede că NIS2 este pentru bănci și telecom, descoperă că supply chain îi bagă în scop ca furnizor critic pentru o entitate esențială, iar termenul realist de conformare devine ieri. Acest ghid îți arată cine intră în scop, ce trebuie făcut, în ce ordine și cu ce buget.

Dacă ai deja un set de controale GDPR funcționale, o parte din munca pentru NIS2 este recuperabilă - vezi ghidul sancțiunilor GDPR pentru IMM din România pentru paralele. Pe partea tehnică, multe controale NIS2 cer EDR (vezi EDR vs antivirus tradițional) și backup credibil (vezi top backup cloud pentru IMM).

Ce este NIS2 și de ce înlocuiește NIS1

NIS2 este denumirea uzuală a Directivei (UE) 2022/2555 privind un nivel comun ridicat de securitate cibernetică în Uniune. Adoptată în decembrie 2022, abrogă vechea Directivă NIS din 2016 (UE 2016/1148), transpusă fragmentat în 27 state membre.

În termeni simpli: NIS1 acoperea ~600 entități în România (bănci mari, operatori telecom, energie); NIS2 lărgește scopul la estimat 5.000-7.000 entități prin trei mecanisme:

  1. Sectoare noi - administrare digitală publică, servicii poștale, deșeuri, chimicale, dispozitive medicale, food & beverage la scară mare.
  2. Praguri obiective - aplicabile automat (50/10M EUR important, 250/50M EUR essential), eliminând „identificarea manuală" din NIS1.
  3. Responsabilitate management body - sancțiuni personale pentru conducere, nu doar amendă firmă.

Transpunerea în România - Legea 58/2024

Legea nr. 58/2024 pentru securitatea și apărarea cibernetică a fost publicată în Monitorul Oficial nr. 343 din 12 aprilie 2024 și desemnează DNSC (Directoratul Național de Securitate Cibernetică) ca autoritate națională competentă.

Aici este partea importantă: termenul european de transpunere (17 octombrie 2024) este deja depășit. DNSC poate iniția proceduri de control și sancționare. Dacă ești în scop și nu te-ai înregistrat, ești deja în neconformitate.

Cine intră în scop - sectoare și praguri

NIS2 împarte entitățile vizate în două categorii: essential (esențiale) și important (importante). Criteriile sunt cumulative: sector acoperit ȘI dimensiune peste prag. Diferența dintre cele două categorii afectează intensitatea supravegherii și nivelul sancțiunilor.

Entități esențiale (essential)

Praguri: peste 250 angajați SAU cifră de afaceri peste 50 milioane EUR + Annex I. Sectoare: energie (electricitate, gaze, petrol, încălzire urbană, hidrogen), transport (aerian, feroviar, rutier, naval), bancar și infrastructuri ale piețelor financiare, sănătate (spitale, laboratoare, producători medicamente), apă potabilă și uzată, infrastructură digitală (DNS root, IXP, TLD registries, cloud, data centers, CDN, trust services), ICT B2B management (MSP, MSSP), administrare digitală publică, spațiu.

Entități importante (important)

Praguri: peste 50 angajați SAU cifră de afaceri peste 10 milioane EUR + Annex II. Sectoare: servicii poștale și curierat, gestionarea deșeurilor, producție și distribuție chimicale, producție/prelucrare/distribuție alimente, producție (dispozitive medicale, electronică, vehicule, mașini), furnizori servicii digitale (marketplace, search engines, social networking), cercetare.

Tabel comparativ essential vs important

Criteriu Essential entities Important entities
Prag angajați peste 250 peste 50
Prag cifră afaceri peste 50M EUR peste 10M EUR
Sectoare Annex I (critice) Annex II (importante)
Supraveghere DNSC proactivă (ex-ante) reactivă (ex-post)
Audit obligatoriu da, regulat la cerere DNSC
Sancțiune maximă 10M EUR sau 2% CA globală 7M EUR sau 1,4% CA globală
Raportare incident aceleași termene aceleași termene
Răspundere personală conducere da da
Înregistrare DNSC obligatorie obligatorie

Excluderi și cazuri speciale

Micro și small businesses (sub 50 angajați + sub 10M EUR) sunt excluse general, cu trei excepții care prind în plasă mai multe IMM decât crezi:

  1. Identificare ca operator critic - statul membru desemnează nominal o microîntreprindere ca essential/important dacă activitatea sa este critică (ex: singurul furnizor DNS regional, singurul producător RO de componente medicale pentru spitale publice).
  2. Digital service providers cross-border - DNS, TLD registries, trust services intră chiar sub prag dacă operează cross-border.
  3. Supply chain pentru essential entities - prin Art. 21(2)(d), entitatea esențială își auditează furnizorii critici. Dacă vinzi software, MSP sau cloud unei bănci esențiale, banca îți impune contractual aceleași controale NIS2, indiferent de dimensiunea ta.

Warning

Supply chain pressure este real. Caz concret: firmă 22 angajați (sub prag) furniza MDR unei essential entity din energie. La auditul anual al furnizorilor, clientul a cerut documentație NIS2 echivalentă (politici Art. 21, plan response, raport pentest, dovezi MFA pentru toți cei cu acces la sistemele lor). Refuzul = pierderea unui contract de 380.000 EUR/an. Pe scurt: sub prag nu înseamnă în siguranță dacă vinzi B2B către sectoare reglementate.

Obligațiile cheie - Art. 21 NIS2

Art. 21 din directivă listează 10 categorii de măsuri tehnice, operaționale și organizaționale pe care toate entitățile în scop trebuie să le implementeze. Acestea sunt cerințele minime - DNSC poate impune controale suplimentare specifice sectorului prin acte secundare.

1. Risk management policy

Politică formală aprobată de management body, care identifică, evaluează și tratează riscurile cibernetice (assets, threats, vulnerabilities, impact, likelihood). Revizuire minimă anuală sau la schimbări semnificative.

2. Incident handling - raportare în 3 etape

Cel mai strict requirement procedural:

  • Early warning în 24 ore de la conștientizarea incidentului semnificativ - notificare DNSC cu informație minimă (suspiciune, impact, origine probabilă).
  • Notificare detaliată în 72 ore - tip incident, vector atac, măsuri imediate.
  • Raport final în 30 zile - cauza rădăcină, impactul real, măsuri corective.

Incident semnificativ = afectează disponibilitatea, integritatea sau confidențialitatea serviciilor + impact financiar sau operațional substanțial. Sub prag = raportare voluntară.

3. Business continuity + disaster recovery

Plan documentat: backup-uri (rule 3-2-1-1-0), disaster recovery cu RTO/RPO definite, crisis management, comunicare în criză. Testat minim anual prin tabletop sau drill real.

4. Supply chain security

Vetting furnizori critici, contracte cu cerințe sec explicite, audit anual furnizori esențiali. SLA-uri cu obligații notificare incident, drept audit, MFA pentru acces la sistemele tale.

5. Network security + criptografie

Segmentare rețea (prod/dev/admin), criptare în tranzit (TLS 1.3, VPN), criptare la rest pentru date sensibile, access control least privilege/RBAC, monitoring trafic (IDS/IPS sau EDR cu network telemetry). Politică de criptografie cu algoritmi aprobați (AES-256, RSA-4096), interzicere MD5/SHA-1/RC4.

6. Vulnerability management

Patch management cu SLA pe severitate (critic 7 zile, high 30 zile, medium 90 zile), vulnerability scanning trimestrial, Coordinated Vulnerability Disclosure policy publicată (security.txt + email security@firma.ro).

7. Cybersecurity training board și staff

Training inițial la angajare + refresh anual. Board members au obligație separată de cybersecurity awareness training (Art. 20 NIS2) - amendabilă personal dacă neefectuată. Tabletop exercise minim 1/an.

8. HR security + MFA

Background check pentru posturi sensibile, offboarding cu revocare acces în max 24 ore, NDA cu furnizori și contractori. MFA obligatoriu pentru acces admin, sisteme critice, acces remote (VPN), email conducere. SSO + Privileged Access Management pentru conturi admin. Audit log retenție minim 12 luni.

Sancțiuni și răspundere conducere

Art. 34 NIS2 stabilește praguri maxime de sancțiuni administrative, dar statul membru poate impune sancțiuni mai mari prin legislație națională. Legea 58/2024 respectă pragurile UE.

Praguri sancțiuni

Categorie entitate Sancțiune maximă Bază de calcul
Essential entity până la 10.000.000 EUR sau 2% din cifra globală anuală, se aplică valoarea mai mare
Important entity până la 7.000.000 EUR sau 1,4% din cifra globală anuală, se aplică valoarea mai mare
Conducere (persoană fizică) sancțiuni administrative individuale suspendare temporară sau interdicție funcție conducere

Pe scurt: pentru o firmă cu 50M EUR cifră de afaceri statut essential, sancțiunea maximă este 10M EUR (2% ar fi 1M EUR, dar se aplică valoarea mai mare). Multinațională cu 5 miliarde EUR: sancțiunea urcă la 100M EUR.

Răspundere personală conducere și competențe DNSC

Nou față de NIS1: Art. 20 + Art. 32(6) introduc răspunderea personală a membrilor management body. DNSC poate suspenda temporar funcția de director executiv sau membru CA până la remediere, aplica sancțiuni administrative individuale și solicita publicarea numelui persoanei responsabile în violare gravă. „Nu știam, l-am lăsat pe IT" nu mai este apărare - board members aprobă formal politica de risk management, sunt incluși în training și informați trimestrial despre conformitate.

DNSC ca autoritate competentă: audit on-site sau remote (programat sau inopinat), solicită documentație și log-uri, emite ordin remediere cu termen ferm, aplică sancțiuni după procedură contradictorie, în cazuri extreme dispune blocare temporară serviciu critic.

Checklist conformitate - 14 puncte printable

Trade-off: această checklist nu înlocuiește un gap assessment formal făcut de un consultant CISSP/ISO 27001 LA - dar acoperă 80% din ceea ce DNSC verifică în primul audit. Dacă nu poți bifa minim 12 din 14, ai gap-uri majore.

  • 1. Identificare scop - clasificare formală essential/important/excluded, document semnat de juridic + management
  • 2. Înregistrare la DNSC - prin portalul oficial, cu date contact, sector, dimensiune (obligatoriu pentru toate entitățile în scop)
  • 3. Numire CISO sau echivalent - persoană responsabilă cu securitatea cibernetică, cu autoritate directă către board, contract sau fișa post explicită
  • 4. Politică risk management aprobată board - document formal, semnătură CEO/CA, revizuire anuală documentată
  • 5. Inventar active critice - lista sisteme, aplicații, date, dependențe, proprietar tehnic, criticitate (CIA scoring)
  • 6. Plan response incident + runbook - procedură pas cu pas, roluri definite, comunicare internă/externă, template-uri pregătite
  • 7. Procedură raportare 24/72/30 zile - flux clar: detectare → triaj → escaladare CISO → notificare DNSC, cu template-uri pre-aprobate juridic
  • 8. DPA + supply chain audit furnizori critici - lista furnizori critici, clauze contractuale NIS2, audit anual documentat
  • 9. Backup 3-2-1-1-0 + test restore - 3 copii, 2 medii diferite, 1 offsite, 1 immutable (air-gapped), 0 erori la restore test trimestrial
  • 10. MFA enforced - hardware token sau TOTP pentru toți admin, SSO + MFA pentru acces remote, log audit retenție 12+ luni
  • 11. Patch management SLA - inventar versiuni software, scanare CVE săptămânală, SLA documentat pe severitate, raport lunar
  • 12. Training anual + tabletop exercise - matrice training pe rol, dovezi participare (certificate, screenshot LMS), tabletop minim 1/an
  • 13. Penetration test anual + vulnerability scan trimestrial - pentest extern de la firmă acreditată, raport remediere, vulnerability scan automat trimestrial
  • 14. Audit intern + raport board trimestrial - audit intern bianual, raport status conformitate către management body minim trimestrial, minute reuniune

Tip

Gap assessment înainte de a cumpăra unelte. Greșeala #1: firme care cumpără direct SIEM enterprise 60k EUR/an, EDR premium și consultant retainer fără gap assessment. Rezultat: stack peste budget cu controale care nu mapează pe riscurile reale. Setup minim: 5-15k EUR gap assessment (3-6 săptămâni), prioritizare gap-uri pe matrice risc/efort, plan remediere 90/180/365 zile, ABIA APOI achiziții. Un gap assessment bun îți spune că poate ai nevoie de Microsoft Defender for Business (deja în licență E5) și nu de CrowdStrike Falcon Enterprise.

Workflow implementare 90 zile pentru IMM nou-intrată

Pentru o IMM (50-250 angajați) care abia descoperă că este în scop, plan realist pe 90 zile care prioritizează cele mai mari riscuri legale.

Zilele 1-30 (foundation + înregistrare): confirmare scop juridic essential/important, înregistrare DNSC, numire CISO interim (CIO sau IT manager cu mandat formal CEO), gap assessment quick (1 săptămână cu consultant extern, 5-8k EUR), inventar assets critice, politică risk management draft + aprobare board, MFA enforcement pe admin accounts și email conducere (quick win), procedură raportare incident draft.

Zilele 31-60 (controale tehnice prioritare): EDR deployment (Microsoft Defender for Business, SentinelOne, CrowdStrike), backup 3-2-1-1-0 audit + remediere gaps, supply chain audit top 10 furnizori, contracte addendum NIS2, MFA extins pe toți utilizatorii (nu doar admin).

Zilele 61-90 (training, testing, audit): training cybersecurity tot staff (LMS gen KnowBe4, Cofense), training board separat cu CISO, tabletop exercise (scenariu ransomware sau supply chain compromise), pentest extern scheduled, audit intern, raport board, plan remediere gap-urile rămase, calendar revizii trimestriale.

Pe scurt: după 90 zile ai înregistrare DNSC, politică aprobată, controale tehnice de bază (MFA, EDR, backup), training executat și plan documentat pentru gap-urile rămase. Nu este conformitate completă, dar evită statutul de „nepregătit" la audit inopinat.

Costuri orientative implementare

Cifre orientative bazate pe proiecte IMM 50-250 angajați din RO/EU. Variabilitate mare în funcție de dimensiune, sector, maturitate inițială.

Componentă Cost estimat Frecvență
Gap assessment inițial (consultant CISSP/ISO 27001 LA) 5.000-15.000 EUR unic
Implementare controale tehnice an 1 (EDR, backup, MFA, SIEM mic) 20.000-100.000 EUR unic + recurent licențe
Pentest anual extern (firmă acreditată) 6.000-18.000 EUR anual
Vulnerability scan trimestrial (Nessus, Qualys, etc.) 3.000-8.000 EUR anual
MDR sau MSSP externalizat (24/7 monitoring) 30.000-80.000 EUR anual
Training LMS (KnowBe4, Cofense, Sosafe) 15-40 EUR per user/an anual
CISO part-time sau virtual CISO (vCISO) 30.000-90.000 EUR anual
Asigurare cyber (cyber liability insurance) 5.000-25.000 EUR anual
Audit anual conformitate (intern + extern certificare opțională) 8.000-20.000 EUR anual

Pe scurt: IMM medie (100 angajați, sector important) cheltuie realist 50-80k EUR primul an + 60-120k EUR/an menținere. Essential entities din sectoare reglementate (energie, sănătate): 150-400k EUR/an.

Warning

Anti-pattern: așteptarea audit-ului DNSC. „Așteptăm să vedem dacă vine DNSC, atunci ne ocupăm" = cea mai scumpă strategie. Math-ul: dacă vine audit și ești neconform, primești ordin remediere cu termen ferm 60-90 zile, faci implementare de urgență (cost 2-3x față de planificat) și ești expus la sancțiuni paralele. Dacă incidentul ajunge public, pierderea reputațională B2B costă mult mai mult decât amenda formală. Implementarea proactivă cu buget planificat este de departe opțiunea ROI-pozitivă.

Tehnologie complementară pentru NIS2

Stack tehnologic recurent în gap assessments:

  • EDR (Endpoint Detection and Response) - obligatoriu de facto pentru Art. 21(2)(c) și (e). Antivirus tradițional nu mai îndeplinește standardul. Detalii în EDR vs antivirus tradițional.
  • Backup imutabil cu test restore - pentru Art. 21(2)(c) business continuity. Soluții cloud RO/EU în top backup cloud pentru IMM.
  • VPN business pentru remote access - cerință implicită Art. 21(2)(e) access control. Pentru remote workforce, vezi top VPN business pentru remote.

Întrebări frecvente

Cum știu sigur dacă firma mea intră în scop NIS2?

Trei pași: (1) verifici sectorul în Annex I (essential) sau Annex II (important) din Directiva 2022/2555 - dacă activitatea principală e listată, treci la pas 2; (2) verifici dimensiunea: peste 250 angajați sau peste 50M EUR = essential, peste 50 angajați sau peste 10M EUR = important; (3) verifici dacă ești furnizor critic pentru o entitate esențială - dacă da, te poate trage în scop contractual chiar sub prag. Pentru certitudine juridică, gap assessment cu consultant include analiza scopului ca primă livrabilă.

Cât timp am până trebuie să fiu conform?

Termenul european de transpunere a fost 17 octombrie 2024 - este deja depășit. Nu mai există perioadă de grație formală. Dacă DNSC îți face audit mâine și ești în neconformitate, primești ordin de remediere cu termen de regulă 60-90 zile pentru gap-urile critice și până la 12 luni pentru implementare completă. Pentru entitățile nou-identificate (firmă care depășește 50 angajați acum), termenul de înregistrare la DNSC este de 3 luni de la atingerea pragului.

Ce se întâmplă dacă raportez incident după termenul de 24 ore?

Nerespectarea termenului de raportare este sancțiune separată față de incidentul în sine. DNSC aplică amendă pentru raportare tardivă chiar dacă incidentul a fost gestionat corect tehnic. Recomandare: notifică early warning chiar și pe suspiciuni - este mai ușor să retragi/clarifici notificare decât să o întârzii.

Putem folosi același CISO pentru NIS2 și GDPR DPO?

Da, dacă persoana are competențele și timpul. Suprapunere semnificativă între roluri pentru IMM sub 250 angajați. Atenție la conflict: DPO trebuie independent față de operațiunile pe care le supraveghează (Art. 38 GDPR), deci nu poate fi simultan CIO sau IT manager. vCISO externalizat care îndeplinește și funcția DPO este soluție populară pentru IMM 50-150 angajați.

Există certificare oficială pentru conformitate NIS2?

Nu există certificare obligatorie emisă de DNSC. Dar conformitatea cu ISO 27001, ISO 22301, ISO 27701 creează prezumție pozitivă la audit. Multe IMM aleg ISO 27001 ca dovadă structurală - cost 25-60k EUR inițial + 8-15k EUR/an menținere. Dacă vinzi B2B reglementat, amortizează rapid prin contracte câștigate.

Putem fi sancționați dacă suntem victima unui atac chiar fiind conformi?

În principiu, nu. Art. 21 cere controale proporționale cu riscul - nu garanție absolută. Dacă demonstrezi conformitate documentată (politici, training, controale tehnice, raportare la timp), incidentul singur nu este sancționabil. Sancțiunile se aplică pentru neconformitate (controale lipsă, raportare tardivă, ascunderea incidentului). Ești sancționat pentru ce nu ai făcut, nu pentru ce s-a întâmplat - de aici importanța documentării exhaustive ca apărare juridică principală.

Cum se aplică NIS2 firmelor RO care vând cross-border în UE?

Principiul „main establishment" - statul membru unde ai sediul principal este autoritatea competentă. Firma RO cu sediul în București este reglementată de DNSC, chiar dacă vinde în Germania sau Polonia. Excepție: digital service providers (DSP) cu regim special - autoritatea competentă este unde au principal place of business în UE.

Concluzie

NIS2 transpus prin Legea 58/2024 este realitate juridică activă, cu sancțiuni care pornesc de la 7M EUR și răspundere personală pentru conducere. Pentru IMM din România care ating pragul de 50 angajați sau 10M EUR cifra de afaceri într-un sector important sau esențial, conformitatea este obligație legală, nu opțiune.

Pe scurt, drumul practic: identifici scopul, te înregistrezi la DNSC, faci gap assessment în 3-6 săptămâni, implementezi controale prioritare în 90 zile (politici, MFA, EDR, backup, training, plan response), apoi intri în menținere cu audit intern trimestrial și pentest anual. Buget realist primul an: 50-180k EUR dependent de dimensiune.

Sfat final: nu aștepta audit-ul DNSC ca să începi. Implementarea de urgență sub ordin de remediere costă 2-3x față de cea planificată, plus expunere la sancțiuni paralele și pierdere reputațională la clienți B2B. Dacă vinzi în supply chain către sectoare reglementate, partenerii vor cere oricum dovezi NIS2 echivalente, indiferent de pragul tău formal. Conformitatea proactivă = investiție în continuitatea afacerii, nu cost de redus.

Surse

  • Directiva (UE) 2022/2555 NIS2 - eur-lex.europa.eu/eli/dir/2022/2555/oj
  • Legea nr. 58/2024 - Monitorul Oficial nr. 343 din 12 aprilie 2024 - legislatie.just.ro
  • DNSC - Directoratul Național de Securitate Cibernetică - dnsc.ro
  • ENISA NIS2 Implementation Guidelines - enisa.europa.eu/topics/nis-directive
  • ISO/IEC 27001:2022 Information Security Management - iso.org/standard/27001
  • NIST Cybersecurity Framework 2.0 - nist.gov/cyberframework