Această pagină este destinată rectorilor, directorilor IT și responsabililor de securitate cibernetică ai universităților și instituțiilor de învățământ superior din România. Veți afla obligațiile specifice conform OUG 155/2024, termenele limită pentru conformitate și modalități practice de implementare a securității cibernetice în organizațiile dumneavoastră.
Instituțiile de învățământ superior (universități publice și private) și școlile private mari care gestionează infrastructuri digitale critice, sisteme de management al învățării cu peste 1000 utilizatori activi, sau rețele de cercetare cu acces la date sensibile ale studenților sunt clasificate ca entități importante conform NIS2. Conform OUG 155/2024, aceste organizații trebuie să implementeze măsuri de securitate cibernetică și să se conformeze autorității DNSC (Directoratul Național de Securitate Cibernetică).
Trebuie să implementați controale tehnice și organizaționale pentru a proteja datele personale ale studenților, inclusiv informații de contact, rezultate academice și date biometrice utilizate în sisteme de identificare. Sistemele de management al învățării (LMS) trebuie să dispună de control al accesului bazat pe roluri, criptare a datelor în tranzit și în repaus, și jurnale de audit pentru orice acces la informații sensibile. Auditurile de securitate trebuie efectuate anual pentru a identifica vulnerabilități în aceste sisteme critice.
În cazul unui incident care afectează datele de cercetare sau dosarele studenților, trebuie să transmiteți o avertizare timpurie DNSC în termen de 24 de ore și o notificare completă în termen de 72 de ore. Incidentele care compromit mai mult de 1000 înregistrări de studenți sau care afectează funcțiile critice ale instituției trebuie raportate imediat. Documentați fiecare incident, inclusiv cauza rădăcinii, datele afectate și măsurile de remediere luate.
Trebuie să evaluați și să auditați anual securitatea cibernetică a tuturor furnizorilor de tehnologie educațională și servicii cloud pe care vă bazați pentru stocarea datelor studenților. Includeți în contracte clauze obligatorii de securitate cibernetică, protocoale de notificare a incidentelor și drepturi de audit. Pentru platformele de e-learning și sistemele de management al conținutului găzduite în cloud, verificați că furnizorul dispune de certificări de securitate (ISO 27001, SOC 2) și politici clare de backup și disaster recovery.
Personalul instituției (profesori, administratori IT, personal administrativ) trebuie să urmeze o formare obligatorie anuală privind securitatea cibernetică, inclusiv recunoașterea atacurilor de phishing și practici sigure de parolă. Studenții care au acces la sisteme critice sau care participă la proiecte de cercetare trebuie să primească instruire specifică. Organizați simulări regulate de atac phishing și documente de testare pentru a evalua nivelul de conștientizare și pentru a identifica necesitățile de formare suplimentară.
Instituția trebuie să elaboreze și să mențină un plan de continuitate a activității care să acopere toate sistemele critice, inclusiv platformele de predare online, sistemele de management academice și rețelele de cercetare. Planul trebuie testat anual prin exerciții de simulare și actualizat în funcție de noile riscuri. Pentru funcții critice precum înscrierea studenților și administrarea cursurilor, asigurați-vă că dispuneți de sisteme redundante și backup-uri cu timp de recuperare de cel mult 4 ore.
Instituțiile de învățământ superior trebuie să implementeze măsuri de conformitate cu NIS2 până la 17 octombrie 2026, conform perioadei de tranziție stabilite în OUG 155/2024. De la această dată, DNSC poate efectua inspecții de conformitate și pot fi aplicate penalități pentru nerespectare. Recomandăm să comenzi evaluarea de conformitate acum pentru a identifica lacunele și a aloca resurse pentru remediere.
În cazul unui incident care afectează datele studenților sau sistemele critice, trebuie să trimiteți o avertizare timpurie DNSC în termen de 24 de ore cu descrierea preliminară a incidentului. În termen de 72 de ore, trebuie să trimiteți o notificare completă care să includă detalii despre datele afectate, numărul persoanelor impactate, cauza incidentului și măsurile de remediere. Contactul DNSC pentru raportare este disponibil pe portalul lor oficial (dnsc.ro).
Pentru entități importante precum universități, penalitățile pot ajunge la 7 milioane EUR sau 1,4% din cifra de afaceri anuală brută (oricare dintre aceste sume este mai mare) pentru nerespectarea obligațiilor esențiale. Penalitățile sunt mai mari pentru situații care implică neraportarea incidentelor, refuzul de a oferi informații DNSC sau neimplementarea controalelor de bază de securitate cibernetică. O conformitate timpurie și demonstrabilă cu NIS2 vă poate proteja de sancțiuni severe.