Infrastructura digitală: 4,79 din 5 la comunicarea în criză. Ce cere NIS2 dincolo de purtătorul de cuvânt
Entitățile din sectorul de infrastructură digitală din România au obținut 4,79 din 5 la controlul CyFun® RC.CO-04.2, care cere desemnarea unui specialist în relații publice pentru gestionarea comunicării în timpul recuperării după un incident de securitate cibernetică. DNSC a încadrat rezultatul ca maturitate avansată în gestionarea comunicării publice.
Este un scor bun la un control pe care majoritatea sectoarelor îl tratează ca pe o formalitate. Merită înțeles de ce sectorul acesta îl ia în serios și unde se termină, totuși, protecția pe care o oferă.
Ce s-a măsurat
Rezultatul provine din proiectul PNRR 184 „Crearea de noi competențe de securitate cibernetică pentru societate și economie”, în care 1.599 de beneficiari din mediul public și privat s-au autoevaluat pe platforma SecureRO, folosind cadrul CyberFundamentals (CyFun®) al Centrului pentru Securitate Cibernetică din Belgia.
Obiectivul controlului, formulat de DNSC, este ca pe parcursul recuperării comunicarea publică să fie gestionată profesionist, corect și aliniat cu standardele de confidențialitate și integritate ale organizației. Desemnarea unei persoane instruite urmărește menținerea încrederii, protejarea reputației și respectarea cerințelor legale.
De ce infrastructura digitală are avans aici
Furnizorii de servicii de găzduire, centrele de date, operatorii de rețea și registrele de domenii au o particularitate: incidentele lor sunt vizibile instantaneu, din exterior, fără ca ei să anunțe nimic. Un serviciu indisponibil se vede în monitorizarea clienților în câteva minute. Sectorul a învățat, din necesitate, să aibă pagină de stare, mesaje pregătite și o persoană care le publică.
A doua explicație ține de contracte. Acordurile de nivel al serviciului conțin, de regulă, obligații de comunicare cu termene proprii, iar clienții le invocă. Presiunea comercială a produs maturitatea pe care alte sectoare nu au avut motive să o dezvolte.
Ce cere legea, dincolo de purtătorul de cuvânt
Comunicarea publică voluntară și raportarea legală sunt două fluxuri diferite, cu destinatari, termene și conținut diferite. Confuzia dintre ele este cea mai frecventă greșeală din primele ore ale unui incident.
Art. 15 alin. (7) din OUG nr. 155/2024, aprobată prin Legea nr. 124/2025, stabilește calendarul către echipa națională de răspuns la incidente: avertizare timpurie în cel mult 24 de ore de la luarea la cunoștință a incidentului semnificativ, raportarea incidentului în cel mult 72 de ore, cu o evaluare inițială a gravității, a impactului și a indicatorilor de compromitere, raport intermediar la cerere și raport final în cel mult o lună de la notificare.
Separat, ordonanța prevede informarea destinatarilor serviciilor cu privire la incidente și amenințări semnificative, împreună cu măsurile pe care aceștia le pot lua. Un incident este considerat semnificativ, potrivit art. 15 alin. (6), dacă a provocat sau poate provoca perturbări operaționale grave ori pierderi financiare pentru entitate, sau dacă a afectat ori poate afecta alte persoane, cauzând prejudicii considerabile.
Pentru un furnizor de infrastructură digitală, a doua condiție se îndeplinește aproape întotdeauna: clienții sunt, la rândul lor, entități cu obligații proprii de raportare. Ceea ce comunicați și în cât timp determină dacă ei își pot respecta propriile termene.
Ce lipsește dintr-un dispozitiv de comunicare bun
Un scor ridicat la desemnarea persoanei nu acoperă întregul lanț. Elementele care se dovedesc lipsă la primul incident real:
- criteriul care declanșează comunicarea, cine decide că evenimentul a devenit public, și pe ce prag;
- textele pregătite pentru primele două ore, când nu se știe încă nimic, dar tăcerea se interpretează;
- regula de a nu confirma detalii tehnice care ajută atacatorul aflat încă în rețea;
- un canal de comunicare independent de infrastructura afectată, inclusiv pagina de stare găzduită în altă parte;
- coordonarea între mesajul public, notificarea către clienți și raportarea către autoritate, astfel încât cele trei să nu se contrazică;
- persoana de rezervă, pentru incidentele care încep noaptea sau în concediu.
Ultimul punct pare minor până când se întâmplă. Majoritatea incidentelor mari încep în afara programului.
Reputația se pierde la coerență, nu la incident
Clienții unui furnizor de infrastructură acceptă, în general, că incidentele se întâmplă. Ce nu acceptă sunt mesajele contradictorii, minimizarea urmată de dezmințire și diferența dintre ce s-a spus public și ce a ajuns în raportul oficial. Un raport final transmis autorității care descrie un impact mai mare decât cel comunicat clienților produce o problemă separată de incidentul propriu-zis.
Din acest motiv, comunicarea de criză și conformarea nu se pot pregăti separat. Aceleași fapte, aceeași cronologie, trei formulări adaptate publicului.
Exercițiul de o oră care arată adevărul
Se alege un scenariu plauzibil, compromiterea unui cont de administrare cu efect asupra mai multor clienți, și se convoacă, fără pregătire prealabilă, persoanele care ar fi implicate. Se cronometrează trei lucruri: în cât timp se ia decizia că evenimentul este semnificativ, cine redactează primul mesaj public și cine transmite avertizarea timpurie către echipa națională de răspuns.
În majoritatea organizațiilor, primul lucru care se blochează este decizia. Nimeni nu vrea să declare un incident semnificativ pe informație incompletă, iar termenul de 24 de ore curge de la luarea la cunoștință, nu de la clarificarea situației. Un prag scris dinainte, aprobat de conducere, scoate această ezitare din ecuație.
Al doilea lucru care se blochează este coerența: mesajul public spune „impact limitat”, iar raportarea descrie altceva. Ambele pleacă din aceeași organizație, în aceeași zi.
Pașii următori
Încadrarea și nivelul determină volumul obligațiilor. Platforma CysNis parcurge criteriile cu trimiteri la textul legal, prin verificarea încadrării NIS2.
Pentru procedura de notificare, pentru scenariile de răspuns și pentru documentația care se prezintă la o verificare, normele de supraveghere și control au fost aprobate prin Ordinul DNSC nr. 3 din 27 noiembrie 2025, pasul următor este o analiză de conformare NIS2 cu plan de remediere, realizată de auditori NIS acreditați de DNSC. Furnizorii care vor ca partea administrativă să nu cadă pe echipa de operațiuni pot acoperi rolul prin responsabil NIS2 externalizat. Serviciile complete sunt în registrul de servicii de securitate cibernetică.
Un 4,79 din 5 arată un sector care a învățat să comunice sub presiune. Restul drumului trece prin sincronizarea acestei capacități cu obligațiile de raportare, două fluxuri care pleacă din aceleași fapte și care nu au voie să spună lucruri diferite.
Sursa datelor: DNSC, „Scor de maturitate cibernetică pentru Infrastructura digitală din România, Controlul CyFun® RC.CO-04.2”, 21 august 2026.



