Această pagină orientează furnizorii de servicii cloud (IaaS, PaaS, SaaS) cu bază semnificativă de clienți din UE cu privire la obligațiile specifice sub NIS2/OUG 155/2024. Veți afla care sunt pragurile de încadrare, care sunt obligațiile concrete de securitate și cum să raportați incidentele conform legislației românești.
Furnizorii de servicii cloud care oferă servicii IaaS, PaaS sau SaaS unui număr semnificativ de clienți din sectoarele esențiale ale UE (energie, transport, sănătate, apă, administrație publică) sunt clasificați ca entități esențiale sub NIS2. De asemenea, se încadrează entitățile care gestionează date critice pentru operații în UE sau care au impact semnificativ asupra serviciilor digitale disponibile pe piață. Pragurile depind de dimensiunea și aria de influență, dar prezența unei baze substantive de clienți europeni vă plasează cu certitudine sub reglementare.
Trebuie să publicați și să comunicați explicit clienților dumneavoastră care măsuri de securitate sunt responsabilitatea voastră și care sunt responsabilitatea lor. Pentru serviciile multlocatare (multi-tenant), aceasta include specificația controlelor de izolare a datelor, segregării resurselor și auditurii. Fiecare contract nou cu un client esențial sau important trebuie să conțină acest document și o confirmare scrisă a înțelegerii.
Orice incident de securitate care afectează serviciile voastre de cloud și care are impact asupra clienților trebuie raportat DNSC în maximum 24 de ore de la descoperire (avertisment avansat) și o notificare completă în maximum 72 de ore. Trebuie să alertați simultan și clienții afectați în maximum 24 de ore. Faceți o distincție clară în sisteme între incidentele normale și cele NIS2-reportabile.
Infrastructura voastră de cloud trebuie să îndeplinească cel puțin ISO 27001 și SOC 2 Type II, cu audituri anuale. Aceasta include controale de izolare a resurselor, criptare în transit și în repaus, gestionarea accesului cu privilegii minime (PAM), și monitorizare continuă. Documentația de conformitate trebuie să fie disponibilă pentru clienții esențiali și pentru DNSC la cerere.
Trebuie să oferiți clienților din UE opțiunea de a-și localiza datele în centre de date din UE și de a documenta că datele nu sunt transferate în afara UE fără consimțământ explicit. Pentru clienții cu date critice sau cu cerințe de conformitate Schengen/NATO, trebuie să garantați că procesarea și stocarea se desfășoară exclusiv pe infrastructura din România sau din alte state membre UE. Aceasta trebuie documentată în contractele de serviciu și în regulile interne de rutare.
Toți furnizorilor critici (producători de hardware, operatori de centre de date, furnizori de componente de rețea) trebuie să fie auditați anual pentru conformitate NIS2 și pentru a demonstra măsuri de securitate fizică, control al accesului și rezistență la amenințări. Trebuie să aveți contracte care să specifice obligații de notificare rapidă a incidentelor și drepturi de audit. Menține o hartă a lanțului de aprovizionare actualizată și o evaluare a riscurilor pentru fiecare furnizor critic.
Orice furnizor de servicii cloud (IaaS, PaaS, SaaS) care oferă servicii unui număr semnificativ de clienți din sectoarele esențiale ale UE (energie, transport, sănătate, apă, administrație) sau care gestionează date critice pentru operații europene. Pragurile nu sunt rigide numeric, dar dacă aveți o bază substantivă de clienți europeni, sunteți în scope. Consultați DNSC dacă nu sunteți sigur.
În maximum 24 de ore de la descoperire, trimiteți un avertisment avansat (early warning) la DNSC cu detaliile de bază. Alertați simultan clienții afectați în maximum 24 de ore. În maximum 72 de ore, trimiteți raportul complet la DNSC cu analiza impactului, măsurile de remediere și calendarul. Documentul trebuie să menționeze explicit care clienți au fost afectați și dacă incidentul afectează servicii critice ale acestora.
Pentru entități esențiale ca furnizorii de cloud, penalitățile maxime sunt de €10 milioni sau 2% din cifra de afaceri anuală globală. Termenul de conformitate deplină cu OUG 155/2024 este până la sfârșitul anului 2025 pentru măsurile de bază și până la sfârșitul anului 2026 pentru măsurile avansate (incidentologie, auditare lanț de aprovizionare). DNSC poate impune amenzi progresive dacă nu demonstrați progres.