Conformitate NIS2 · Cadru legal aplicabil în România

Obligațiile de securitate cibernetică nu se negociază. Modul în care le îndepliniți, da.

Stabilim dacă organizația dumneavoastră este entitate esențială sau importantă, care cerințe vi se aplică în mod concret și în ce ordine trebuie tratate. Apoi vă însoțim până la implementare, testare și pregătirea pentru control.

Cadru europeanDirectiva (UE) 2022/2555
Transpunere naționalăOUG 155/2024
AprobareLegea 124/2025
Afilieri și parteneriate
TÜV Austria RomâniaCYSCOERoHealthCSA România

Sectoare reglementate și analize aplicabile

Anexele OUG 155/2024 enumeră sectoarele de importanță deosebită și sectoarele critice. Pentru fiecare dintre ele am publicat o analiză a măsurilor de securitate cibernetică aplicabile serviciilor esențiale.

Registru sectorial · analize publicate
Nr.Sector de activitateÎncadrare
01EnergieAnexa I
02SănătateAnexa I
03TransportAnexa I
04Apă potabilăAnexa I
05Sector bancarAnexa I
06Infrastructura pieței financiareAnexa I
07Infrastructură digitalăAnexa I
08Administrație publicăAnexa I
09SpațiuAnexa I
Organizația dumneavoastră nu figurează în anexe, dar livrează către o entitate reglementată? Procedura de verificare

Registrul serviciilor

Aceleași echipe care redactează documentația de conformitate execută și testarea tehnică și analiza incidentelor. Măsurile recomandate sunt, prin urmare, verificate în practică, nu doar formulate în dosar.

Etapele colaborării

Ordinea este determinantă: în lipsa unei încadrări corecte, măsurile implementate riscă să fie fie insuficiente în raport cu obligațiile legale, fie disproporționat de costisitoare.

ETAPA 1

Încadrare

Stabilirea calității de entitate esențială sau importantă și a obligațiilor aplicabile.

ETAPA 2

Analiză gap

Compararea situației existente cu cerințele legale, pe componenta tehnică și organizatorică.

ETAPA 3

Implementare

Documentație, măsuri tehnice, guvernanță internă, evaluarea furnizorilor, procedura de raportare.

ETAPA 4

Verificare

Testare tehnică, pregătire pentru audit și control, monitorizarea continuă a conformității.

Competență

Majoritatea furnizorilor de conformitate se opresc la documentație. Publicăm de peste 15 ani analize privind atacuri, campanii de phishing și programe malware care au vizat organizații din România. Aceeași experiență stă la baza măsurilor pe care le recomandăm.

Domeniu principal
NIS2 și OUG 155/2024: încadrare, implementare, audit, responsabil externalizat
Capabilitate tehnică
Testare de penetrare, analiză malware, investigarea incidentelor și a infracțiunilor informatice
Cercetare
Departament propriu de cercetare și inovare în securitate cibernetică
Apartenență
CYSCOE, CSA România, RoHealth; participare la conferințe naționale și internaționale
Activitate didactică
Cursuri livrate în mediul privat, în sectorul public și în mediul universitar

Instrumente proprii

Platforme dezvoltate intern pentru sprijinirea organizațiilor în implementarea cerințelor și în activitatea de prevenție.

CysNis

Platformă de conformitate

Structurarea obligațiilor NIS2, urmărirea progresului implementării și păstrarea documentației într-un singur loc, într-o formă care poate fi prezentată la control.

Mod de utilizare

CysEdu

Platformă educațională

Cursuri de securitate cibernetică structurate pe niveluri, ghiduri interactive, simulări practice și instrumente asistate de inteligență artificială. Susține îndeplinirea obligației de instruire a personalului și a conducerii.

Accesați cysedu.eu

Ce ne întreabă organizațiile cel mai des

Răspunsuri scurte la întrebările care apar în aproape fiecare primă discuție.

01Cum știu dacă organizația mea intră sub incidența NIS2?

Trei criterii decid, în majoritatea cazurilor: dacă activați într-unul dintre sectoarele enumerate în anexele OUG 155/2024, dacă aveți cel puțin 50 de angajați sau o cifră de afaceri anuală de peste 10 milioane de euro, și dacă furnizați servicii unei entități esențiale sau importante ca parte a lanțului ei de aprovizionare. Codul CAEN singur nu este suficient pentru a stabili încadrarea.

02Care este diferența dintre entitate esențială și entitate importantă?

Ambele au obligații de securitate cibernetică. Diferența principală este regimul de supraveghere: entitățile esențiale sunt supuse unei supravegheri proactive, în timp ce entitățile importante sunt verificate în principal ca urmare a unui incident sau a unei sesizări.

03De unde începe implementarea NIS2?

De la analiza de încadrare, nu de la achiziția de soluții tehnice. Întâi se stabilește ce obligații vi se aplică efectiv, apoi se compară situația existentă cu acele cerințe, și abia după aceea se decid măsurile. În ordinea inversă, riscați fie măsuri insuficiente, fie cheltuieli disproporționate.

04Cine răspunde în organizație pentru conformarea NIS2?

Conducerea. Responsabilitatea legală aparține organelor de conducere și nu poate fi transferată integral către un furnizor extern sau către departamentul IT. Un responsabil externalizat coordonează activitatea și pregătește documentația, dar răspunderea rămâne la nivelul conducerii.

05Ce înseamnă un responsabil NIS2 externalizat?

Un serviciu recurent prin care coordonăm activitățile de securitate cibernetică, monitorizăm progresul față de cerințele legale, menținem documentația la zi și susținem raportarea incidentelor, fără ca organizația să angajeze intern o persoană dedicată.

Contact

Comunicați-ne sectorul de activitate. Vă indicăm obligațiile aplicabile.

Discuția preliminară de încadrare se desfășoară fără costuri. În situația în care organizația nu intră sub incidența NIS2, vă comunicăm acest lucru în mod direct.

Termen de răspuns
Maximum o zi lucrătoare
Formular de solicitare
Nume și prenume
Acord privind prelucrarea datelor
Politica de confidențialitate: prodefence.ro/politica-de-confidentialitate/