Anexa II — Entitate Importanta

NIS2 pentru Companiile Mari de Constructii si Inginerie Civila in Romania — Obligatiile 2026

Acest ghid explica obligatiile specifice de securitate cibernetica pentru firmele de constructii cu sisteme BIM, management de proiecte si IoT pe santiere, clasificate ca entitati importante sub OUG 155/2024. Veti invata cum sa implementati conformitatea NIS2 si cum sa evitati sanctiuni pana la 7 milioane de euro.

Companiile de constructii si inginerie civila cu minimum 250 de angajati sau cifra de afaceri anuala de cel putin 50 de milioane de euro, care exploateaza sau furnizeaza servicii digitale critice (platforme BIM, sisteme de management de proiecte, sisteme IoT de monitorizare a santierului) trebuie sa respecte obligatiile NIS2. Aceasta include si firm care proiecteaza pentru infrastructuri critice (transport, apa, energie).

Obligații cheie NIS2 pentru acest sector

Securizarea Platformelor BIM si Sistemelor de Management de Proiecte

Trebuie sa implementati controale de acces bazate pe rol pentru toate platformele BIM (Autodesk, Revit, Navisworks) si sistemelor de management de proiecte care contin planuri de infrastructura critica. Proiectele care implica facilități critice trebuie sa beneficieze de criptare end-to-end, versioning secure si logare auditabila a tuturor modificarilor de documente. Platformele cloud utilizate pentru stocarea datelor proiectelor trebuie sa suporte conformitatea NIS2 prin SLA-uri care garanteaza recuperare in timp de criza.

Evaluarea si Managementul Securitatii Lantului de Aprovizionare (Subcontractori)

Inainte de a acorda accesul subcontractorilor (inchirieri de echipamente, furnizori de software, consultanti) la sistemele BIM sau de management de proiecte, trebuie sa efectuati audit de securitate cibernetica si sa obtineti declaratii de conformitate ISMS. Contractele cu subcontractorii trebuie sa include clauze de audit, raspundere pentru incidente cibernetice si obligatii de raportare. Sistemele furnizorilor care au acces la proiecte critice trebuie monitorizate continuu pentru vulnerabilitati.

Securitatea Sistemelor IoT pe Santiere si Echipamentelor Conectate

Toate dispozitivele IoT de monitorizare (camere, senzori meteo, sisteme de control acces, monitoare de siguranta) trebuie sa fie pe retele separate (VLAN) cu firewall-uri dedicate. Firmware-ul echipamentelor trebuie updatat lunar, iar datele telemetrice trebuie criptate in tranzit. Pentru proiecte de infrastructura critica, sistemele IoT trebuie sa aiba logare auditabila si alertare in timp real pentru anomalii.

Protectia Datelor si Conformitatea Controlului Cladirilor Inteligente

Pentru clAdiri care integreaza sisteme BIM cu sisteme de automatizare inteligente (HVAC, iluminat, securitate), datele colectate trebuie tratate conform GDPR si NIS2. Controlul accesului fizic bazat pe sisteme informatice trebuie integrat cu auditarea cibernetica. Operatorii sistemelor de constructii trebuie sa implementeze identificarea si autentificarea multi-factor pentru accesul la controlele critice ale cladirii.

Raportarea Incidentelor Cibernetice care Afecteaza Infrastructuri Critice

Orice incident de securitate care afecteaza proiecte de infrastructura critica (drumuri, poduri, sisteme de alimentare cu apa) trebuie raportat la DNSC cu avertizare timpurie in 24 de ore si notificare completa in 72 de ore de la detectare. Raportul trebuie sa includa identificarea resursei afectate, impactul asupra proiectului, masurile de remediere luate si date de contact pentru investigatie. Nerespectarea termenelor de raportare duce la sanctiuni pana la 7 milioane de euro.

Lacune tipice de conformitate în acest sector

Instrumente recomandate pentru acest sector

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Întrebări frecvente

Care este termenul limita pentru a deveni conforma NIS2 si care sunt sanctiunile pentru nepromptitudine?

Termenul obligatoriu de conformitate este 18 octombrie 2024 conform OUG 155/2024. Sanctiunile pentru entitati importante cum sunt companiile mari de constructii ajung pana la 7 milioane de euro sau 1,4% din cifra de afaceri anuala globala. Pentru raportarea incidentelor, nerespectarea termenelor de 24 de ore (avertizare timpurie) si 72 de ore (notificare completa) atrage sanctiuni suplimentare.

Trebuie sa auditez sistemele IoT ale furnizorilor de echipamente de pe santier?

Da. Daca echipamentele furnizate (camere, senzori, sisteme de control acces) au software sau conectivitate la retea, furnizorul trebuie sa furnizeze declaratie de conformitate ISMS si sa accepte audit de securitate cibernetica. Contractele trebuie sa includa obligatia de patch management lunar si raportarea incidentelor in 24 de ore. Pentru proiecte de infrastructura critica, trebuie sa verificati firmware-ul echipamentelor si sa solicitati dovezi de testare de penetrare.

Ce trebuie sa includ in raportul de incident catre DNSC pentru o bresura pe un proiect de pod sau sistem de apa?

Raportul trebuie sa includa: identificarea resursului afectat (sistem, date, numarul de utilizatori expusi), data si ora detectarii, natura atacului sau bresei (malware, acces neautorizat, exfilthrare de date), impactul asupra proiectului (intarzieri, riscuri de siguranta), masurile de remediere luate, si contactul responsabilului de securitate. Trebuie trimis la DNSC in 24 de ore de la detectare, cu notificare completa in maxim 72 de ore.

Verificați cerințele pentru organizația dvs.

DNSC/NIS2 · România · 2026

Lansați calculatorul →