Transporturi: 2,68 din 5 la identificarea datelor. Inventarul care blochează conformarea NIS2
Sectorul transporturilor din România a obținut 2,68 din 5 la controlul CyFun® ID.AM-07.1, formulat cât se poate de simplu: „Datele pe care organizația le stochează și le utilizează trebuie identificate.” DNSC a încadrat rezultatul la nivel scăzut și a concluzionat că este nevoie de consolidarea identificării și evidenței datelor.
Este cel mai puțin spectaculos control din întreaga serie și, în același timp, cel care blochează tot restul. Fără să știi ce date ai și unde sunt, nu poți face nici analiză de risc, nici clasificare, nici plan de continuitate, nici notificare corectă a unui incident.
De unde vine cifra
Măsurătoarea face parte din proiectul PNRR 184 „Crearea de noi competențe de securitate cibernetică pentru societate și economie”. Un număr de 1.599 de beneficiari din sectorul public și privat au efectuat autoevaluarea nivelului propriu de maturitate pe platforma SecureRO, pe baza cadrului CyberFundamentals (CyFun®) definit de Centrul pentru Securitate Cibernetică din Belgia.
Obiectivul controlului, așa cum îl formulează DNSC, este ca toate datele stocate și utilizate de organizație să fie identificate în mod clar, ceea ce sprijină managementul și protecția lor și alinierea la cerințele organizaționale și de reglementare.
Ce înseamnă „identificarea datelor” într-o firmă de transport
Un operator de transport are date în mult mai multe locuri decât apare în organigrama sistemelor. Câteva categorii care lipsesc cel mai des din inventar:
- date de localizare și telemetrie din unitățile de bord, stocate la furnizorul soluției de monitorizare a flotei, nu la operator;
- înregistrările tahografelor și datele conducătorilor auto, cu regim legal propriu de păstrare;
- documentele de transport, scrisorile de trăsură și declarațiile vamale, adesea în cutii poștale, nu în sisteme;
- datele pasagerilor din sistemele de rezervare și ticketing, inclusiv cele păstrate de intermediari;
- parametrii sistemelor de control operațional, semnalizare, dispecerat, automatizări de terminal, care circulă între rețeaua tehnologică și cea de birou;
- arhivele de camere video din depouri, terminale și vehicule;
- copiile de siguranță găzduite la terți, despre care nimeni nu poate spune exact ce conțin.
Un inventar care nu acoperă aceste locuri nu este un inventar. Este o listă de servere.
Legătura cu obligația legală
Art. 11 alin. (1) din OUG nr. 155/2024 cere entităților esențiale și importante măsuri proporționale și adecvate pentru a identifica, evalua și gestiona riscurile aferente rețelelor și sistemelor informatice utilizate. Verbul „a identifica” stă primul în text dintr-un motiv: restul obligațiilor se construiesc peste el.
Consecințele practice ale unui inventar incomplet apar în trei momente distincte:
- la evaluarea nivelului de risc, făcută cu instrumentul ENIRE@RO pus la dispoziție de DNSC: răspunsurile despre sisteme și date determină nivelul rezultat, de Bază, Important sau Esențial, și, implicit, volumul de măsuri obligatorii;
- la autoevaluarea anuală a maturității, cerută de art. 12 alin. (4) și transmisă către DNSC: nu poți evalua protecția unor date pe care nu le-ai enumerat;
- la notificarea unui incident, în termenele de 24 și 72 de ore din art. 15 alin. (7): întrebarea „ce date au fost afectate” primește răspuns în ore doar dacă inventarul exista înainte.
Transportul are o dificultate în plus
În transporturi, granița dintre sistemele de birou și cele operaționale este poroasă. Un terminal de dispecerat, o stație de lucru din depou sau un sistem de gestiune a terminalului stau tehnic în lumea tehnologiei operaționale, dar sunt administrate cu conturi și instrumente din lumea IT. Inventarele făcute separat, de echipe diferite, lasă între ele exact zona prin care se propagă incidentele.
A doua dificultate ține de furnizori. Bună parte din datele operaționale ale unui transportator sunt găzduite de terți: platforme de monitorizare a flotei, sisteme de rezervări, servicii de expediție. Datele rămân răspunderea operatorului, chiar dacă infrastructura nu îi aparține. Un inventar serios include coloana „unde se află fizic” și coloana „cine are acces”.
Un inventar care ține
Exercițiul este mai rapid decât pare, dacă se face în ordinea corectă: se pornește de la serviciile pe care organizația le furnizează, nu de la lista de aplicații. Pentru fiecare serviciu se identifică datele fără de care serviciul se oprește, apoi locul unde stau, cine le administrează, cât timp trebuie păstrate și ce se întâmplă dacă devin indisponibile sau publice. Rezultatul se leagă direct de analiza de risc și de planul de continuitate, fără a fi rescris.
Un inventar bun se actualizează singur, prin proces: orice serviciu nou, orice furnizor nou și orice integrare nouă trec printr-un pas care actualizează evidența. Altfel, documentul este corect o singură dată, în ziua în care a fost semnat.
Întrebarea care se pune la control
Prin Ordinul nr. 3 din 27 noiembrie 2025, directorul DNSC a aprobat normele privind supravegherea, verificarea și controlul respectării OUG nr. 155/2024, împreună cu metodologia de prioritizare pe bază de risc a acestor activități. Cadrul de control este în vigoare și lucrează pe criterii de risc.
Într-o verificare, prima întrebare nu este ce soluții de securitate ați cumpărat, ci ce sisteme și ce date aveți. Un operator care răspunde cu un document actualizat, care acoperă și sistemele de la furnizori, arată un proces care funcționează. Un operator care începe să întrebe colegii pe loc arată exact opusul, iar restul discuției se poartă în consecință.
Mai există un motiv practic pentru care inventarul merită făcut primul: reduce costul tuturor pașilor următori. Analiza de risc făcută peste o evidență completă se termină în zile, nu în luni, iar clauzele de securitate din contractele cu furnizorii se pot scrie concret, pe date identificate, nu în formulări generale care nu obligă pe nimeni la nimic.
De unde se începe
Înainte de inventar se stabilește încadrarea, pentru că ea determină nivelul de efort. Platforma CysNis parcurge criteriile pas cu pas, cu trimiteri la textul legal, iar verificarea încadrării NIS2 arată dacă și la ce nivel intră organizația sub ordonanță.
Pentru construirea efectivă a evidenței și a documentației care se cere la control, punctul de pornire este o analiză de conformare NIS2 cu plan de remediere, realizată de auditori NIS acreditați de DNSC. Operatorii care nu au intern resursa pentru a duce procesul mai departe pot acoperi rolul prin responsabil NIS2 externalizat. Lista completă a serviciilor este în registrul de servicii de securitate cibernetică.
Sursa datelor: DNSC, „Scor de maturitate cibernetică pentru Sectorul transporturilor din România, Controlul CyFun® ID.AM-07.1”, 28 august 2026.


