Energie: 2,15 din 5 la evidența furnizorilor critici. Riscul din lanțul de aprovizionare

,
Scor de maturitate cibernetică 2,15 din 5 pentru sectorul energetic, controlul CyFun GV.SC-07.2

Entitățile din sectorul energetic din România au obținut 2,15 din 5 la controlul CyFun® GV.SC-07.2, care cere o listă documentată a tuturor furnizorilor, vânzătorilor și partenerilor critici care ar putea fi implicați într-un incident major, listă stabilită, actualizată și disponibilă atât online, cât și offline. DNSC a încadrat rezultatul la nivel scăzut.

Sunt două cuvinte în textul controlului care explică de ce scorul e mic și de ce contează: „actualizată” și „offline”. Primul se ratează din lipsă de proces. Al doilea se ratează pentru că nimeni nu se gândește la ziua în care sistemele nu mai pornesc.

Contextul cifrei

Măsurătoarea vine din proiectul PNRR 184 „Crearea de noi competențe de securitate cibernetică pentru societate și economie”, în care 1.599 de beneficiari din mediul public și privat și-au evaluat singuri maturitatea pe platforma SecureRO, pe baza cadrului CyberFundamentals (CyFun®) al Centrului pentru Securitate Cibernetică din Belgia. Concluzia DNSC pentru energie: este nevoie de consolidarea evidenței și actualizării informațiilor privind furnizorii și partenerii critici, pentru a sprijini un răspuns rapid și coordonat în cazul incidentelor majore.

Lista nu e un tabel cu furnizori

Orice companie din energie are o listă de furnizori, în sistemul de achiziții. Controlul cere altceva: evidența acelor terți a căror indisponibilitate sau compromitere ar afecta serviciul, cu informațiile necesare pentru a-i contacta și a lucra cu ei în plin incident. Diferența se vede în coloane:

  • ce serviciu sau echipament furnizează și ce se oprește fără el;
  • persoana de contact tehnică, nu cea comercială, cu număr direct și cu un al doilea nume de rezervă;
  • programul real de disponibilitate și termenul contractual de intervenție;
  • tipul de acces pe care îl are în infrastructura proprie, de la distanță, permanent, prin cont dedicat sau prin cont partajat;
  • obligațiile lui de notificare în caz de incident propriu și termenul în care trebuie să anunțe;
  • alternativa, dacă există, și timpul necesar comutării pe ea.

Într-o companie de energie, lista trebuie să acopere și integratorii de sisteme de control industrial, producătorii de echipamente cu mentenanță de la distanță, furnizorii de servicii de comunicații pentru telemetrie și operatorii de centre de date unde stau sistemele de suport. Aceștia sunt, de regulă, cei absenți din evidențele existente.

De ce „offline” nu e un moft

Scenariul în care lista e cel mai necesară este exact scenariul în care nu poate fi accesată: rețeaua este izolată preventiv, serviciul de directoare este compromis, poșta electronică nu funcționează, telefoanele de serviciu sunt blocate pentru că autentificarea trece prin sistemul afectat. O evidență care stă doar în intranet sau într-un serviciu în nor legat de conturile companiei devine inutilizabilă fix în ora în care conta.

Varianta offline înseamnă copie tipărită sau pe suport separat, păstrată în locuri cunoscute, cu regim de confidențialitate, lista conține informații care, în mâini greșite, descriu exact punctele slabe ale organizației. Controlul spune explicit că evidența se ține „ținând seama în mod corespunzător de confidențialitate și securitate”.

Ce cere legea peste control

Art. 11 alin. (1) din OUG nr. 155/2024, aprobată prin Legea nr. 124/2025, cere entităților esențiale și importante măsuri proporționale și adecvate pentru identificarea, evaluarea și gestionarea riscurilor aferente rețelelor și sistemelor informatice utilizate, precum și pentru reducerea efectelor incidentelor asupra destinatarilor serviciilor și asupra altor servicii. Formularea din final acoperă direct efectul de propagare prin lanțul de aprovizionare.

În energie, acest efect are o dimensiune pe care alte sectoare nu o au: interdependența. Un incident la un furnizor comun mai multor operatori nu produce nouă probleme separate, ci una singură, simultană, cu presiune publică imediată. Preambulul ordonanței citează tocmai un astfel de caz din alt sector, incidentul din primul trimestru al anului 2024, în care 26 de spitale au fost afectate prin intermediul aceluiași furnizor de servicii gestionate.

La aceasta se adaugă termenele de raportare din art. 15 alin. (7): avertizare timpurie în 24 de ore, raportarea incidentului în 72 de ore, raport final în cel mult o lună. Când cauza vine de la un terț, primele ore se consumă încercând să afli de la cine și ce anume, sau nu se consumă deloc, dacă evidența există.

Un test simplu

Alegeți un furnizor critic și cereți, fără preaviz, trei informații: numele persoanei tehnice de contact, termenul contractual de intervenție și tipul de acces pe care îl are în infrastructura dumneavoastră. Dacă răspunsul cere mai mult de o oră și implică deschiderea sistemului de achiziții, controlul GV.SC-07.2 nu este îndeplinit, oricât de bine arată autoevaluarea.

Al doilea test: întrebați cine actualizează lista și când a fost revizuită ultima oară. O evidență fără responsabil desemnat și fără interval de revizuire este un document, nu un control.

Pașii următori

Volumul măsurilor depinde de nivelul de risc rezultat din evaluarea făcută cu instrumentul ENIRE@RO și validată de DNSC. Înainte de orice, se stabilește încadrarea: platforma CysNis parcurge criteriile cu trimiteri la textul legal, prin verificarea încadrării NIS2.

Pentru evidența furnizorilor critici, clauzele contractuale de securitate și documentația cerută la control, pasul următor este o analiză de conformare NIS2 cu plan de remediere, realizată de auditori NIS acreditați de DNSC. Operatorii care nu au intern rolul dedicat îl pot acoperi prin responsabil NIS2 externalizat, inclusiv pentru autoevaluarea anuală cerută de art. 12 alin. (4). Serviciile complete sunt în registrul de servicii de securitate cibernetică.

Mai există un efect pe care operatorii îl subestimează: lista furnizorilor critici este și instrumentul de negociere. Odată ce știți exact ce se oprește fără fiecare terț și în cât timp, discuția despre clauzele de securitate, despre termenele de notificare și despre dreptul de verificare se poartă cu argumente, nu cu formulări preluate din alte contracte. Furnizorii care refuză aceste clauze se identifică singuri, iar asta este, în sine, o informație de risc.

Un 2,15 din 5 la evidența furnizorilor critici nu spune că sectorul energetic nu își cunoaște partenerii. Spune că îi cunoaște comercial, nu operațional, iar în primele ore ale unui incident contează numai a doua formă de cunoaștere.

Sursa datelor: DNSC, „Scor de maturitate cibernetică pentru Sectorul energetic din România, Controlul CyFun® GV.SC-07.2”, 25 august 2026.

Sari la conținut