Acest ghid explica obligatiile specifice de securitate cibernetica pentru firmele de constructii cu sisteme BIM, management de proiecte si IoT pe santiere, clasificate ca entitati importante sub OUG 155/2024. Veti invata cum sa implementati conformitatea NIS2 si cum sa evitati sanctiuni pana la 7 milioane de euro.
Companiile de constructii si inginerie civila cu minimum 250 de angajati sau cifra de afaceri anuala de cel putin 50 de milioane de euro, care exploateaza sau furnizeaza servicii digitale critice (platforme BIM, sisteme de management de proiecte, sisteme IoT de monitorizare a santierului) trebuie sa respecte obligatiile NIS2. Aceasta include si firm care proiecteaza pentru infrastructuri critice (transport, apa, energie).
Trebuie sa implementati controale de acces bazate pe rol pentru toate platformele BIM (Autodesk, Revit, Navisworks) si sistemelor de management de proiecte care contin planuri de infrastructura critica. Proiectele care implica facilități critice trebuie sa beneficieze de criptare end-to-end, versioning secure si logare auditabila a tuturor modificarilor de documente. Platformele cloud utilizate pentru stocarea datelor proiectelor trebuie sa suporte conformitatea NIS2 prin SLA-uri care garanteaza recuperare in timp de criza.
Inainte de a acorda accesul subcontractorilor (inchirieri de echipamente, furnizori de software, consultanti) la sistemele BIM sau de management de proiecte, trebuie sa efectuati audit de securitate cibernetica si sa obtineti declaratii de conformitate ISMS. Contractele cu subcontractorii trebuie sa include clauze de audit, raspundere pentru incidente cibernetice si obligatii de raportare. Sistemele furnizorilor care au acces la proiecte critice trebuie monitorizate continuu pentru vulnerabilitati.
Toate dispozitivele IoT de monitorizare (camere, senzori meteo, sisteme de control acces, monitoare de siguranta) trebuie sa fie pe retele separate (VLAN) cu firewall-uri dedicate. Firmware-ul echipamentelor trebuie updatat lunar, iar datele telemetrice trebuie criptate in tranzit. Pentru proiecte de infrastructura critica, sistemele IoT trebuie sa aiba logare auditabila si alertare in timp real pentru anomalii.
Pentru clAdiri care integreaza sisteme BIM cu sisteme de automatizare inteligente (HVAC, iluminat, securitate), datele colectate trebuie tratate conform GDPR si NIS2. Controlul accesului fizic bazat pe sisteme informatice trebuie integrat cu auditarea cibernetica. Operatorii sistemelor de constructii trebuie sa implementeze identificarea si autentificarea multi-factor pentru accesul la controlele critice ale cladirii.
Orice incident de securitate care afecteaza proiecte de infrastructura critica (drumuri, poduri, sisteme de alimentare cu apa) trebuie raportat la DNSC cu avertizare timpurie in 24 de ore si notificare completa in 72 de ore de la detectare. Raportul trebuie sa includa identificarea resursei afectate, impactul asupra proiectului, masurile de remediere luate si date de contact pentru investigatie. Nerespectarea termenelor de raportare duce la sanctiuni pana la 7 milioane de euro.
Termenul obligatoriu de conformitate este 18 octombrie 2024 conform OUG 155/2024. Sanctiunile pentru entitati importante cum sunt companiile mari de constructii ajung pana la 7 milioane de euro sau 1,4% din cifra de afaceri anuala globala. Pentru raportarea incidentelor, nerespectarea termenelor de 24 de ore (avertizare timpurie) si 72 de ore (notificare completa) atrage sanctiuni suplimentare.
Da. Daca echipamentele furnizate (camere, senzori, sisteme de control acces) au software sau conectivitate la retea, furnizorul trebuie sa furnizeze declaratie de conformitate ISMS si sa accepte audit de securitate cibernetica. Contractele trebuie sa includa obligatia de patch management lunar si raportarea incidentelor in 24 de ore. Pentru proiecte de infrastructura critica, trebuie sa verificati firmware-ul echipamentelor si sa solicitati dovezi de testare de penetrare.
Raportul trebuie sa includa: identificarea resursului afectat (sistem, date, numarul de utilizatori expusi), data si ora detectarii, natura atacului sau bresei (malware, acces neautorizat, exfilthrare de date), impactul asupra proiectului (intarzieri, riscuri de siguranta), masurile de remediere luate, si contactul responsabilului de securitate. Trebuie trimis la DNSC in 24 de ore de la detectare, cu notificare completa in maxim 72 de ore.