Această pagină detaliază obligațiile specifice NIS2 pentru generatori de electricitate, operatori de rețea electrică, distribuitori de gaze naturale, rețele de încălzire urbană și furnizori de carburant care operează în România ca entități esențiale.
Calificarea sub NIS2 se aplică furnizorilor de electricitate (producători și operatori de rețea), distribuitorilor de gaze naturale, operatorilor de rețele de încălzire urbană și furnizorilor de carburant care oferă servicii esențiale pe teritoriul României. Dimensiunea organizației nu este pragul de clasificare; clasificarea se bazează pe rolul critic în asigurarea serviciilor esențiale și potențialul unei căderi cibernetice de a afecta stabilitatea economică și socială a țării sau a unui stat membru.
Trebuie să izolați sistemele de control industrial (SCADA, PLC, RTU) de rețelele IT de birou. Implementați firewall-uri dedicate, VLAN-uri separate și monitorizare continuă a traficului dintre zone. Securizarea include criptarea comunicației, controlul accesului pe bază de rol și verificări periodice de penetrare pentru a identifica conexiuni neautorizate la echipamentele critice din substații și centre de control.
Orice incident care afectează funcționarea rețelei (întreruperi de curent, date sensibile furate, malware detectat) trebuie raportate DNSC în termen de 24 ore (avertizare timpurie) și notificare completă în 72 de ore. Incidentele cu potențial impact transfrontalier (care afectează furnizarea de energie în alte state membre) necesită notificare imediată. Instituționalizați o procedură de urgență cu contacte și șabloane de raport pregătite.
Menținute o evidență actualizată (cel puțin semestrial) a tuturor dispozitivelor OT: servere SCADA, switch-uri industriale, senzori, RTU-uri, PLC-uri și echipamente de automatizare. Pentru fiecare activ înregistrați: producător, versiune firmware, data ultimei actualizări de securitate și vulnerabilități cunoscute. Implementați control de versiune pentru firmware-ul echipamentelor critice și testați patch-urile într-un mediu izolat înainte de implementare în producție.
Orice acces la distanță la sisteme critice (suport furnizor, acces administrativ, testare) trebuie să utilizeze conexiuni criptate (SSH, VPN cu TLS 1.3 minim), autentificare multifactor și să fie înregistrat cu detalii complete. Interziceți protocoale nesecure (Telnet, FTP, HTTP). Stabiliți ferestre de timp limitate pentru accesul furnizorilor și revocare imediată a credențialelor după sesiune. Auditați lunar accesurile la distanță și investigați orice acces neobișnuit.
Evaluați și certificați toți furnizorii de echipamente critice (transformatoare inteligente, dispozitive de telecomandă, servere SCADA) prin audit de securitate cibernetică. Impuneți contractual cerințe de securitate: origine hardware verificată, cod sursă firmware scanat pentru vulnerabilități, certificate de conformitate. Instituționalizați o procedură de acceptare cu testare de firmware pentru detectarea modificărilor neautorizate înainte de implementare în producție.
Entitățile esențiale (Anexa I) includ generatori, operatori de rețea, distribuitori de gaze și furnizori de carburant cu impact critic direct asupra economiei și siguranței naționale; penalități până la €10 milioane sau 2% din cifra de afaceri. Entitățile importante critice (Anexa II) sunt furnizori de servicii digitale și cadru tehnic cu impact indirect; penalități până la €7 milioane sau 1.4%. Verificați cu DNSC clasificarea oficială a organizației dumneavoastră.
Activați planul de răspuns la incidente: izolați sistemul afectat (deconectare de rețea dacă sigur), documentați ora și natura breșei, alertați echipa de securitate și managementul. Raportați DNSC în termen de 24 ore (avertizare timpurie) și transmiteți raport complet în 72 de ore. Dacă incidentul afectează furnizarea transfrontalier, notificați imediată într-o oră.
Pentru entități esențiale: amenzi până la €10 milioane sau 2% din cifra de afaceri anuală globală (se aplică cea mai mare sumă). Pentru entități importante critice: până la €7 milioane sau 1.4%. Penalitățile se aplică pentru nerespectarea obligațiilor de segmentare SCADA, raportare incidente, management riscuri și audit periodic. DNSC poate dispune și măsuri corective obligatorii cu termene limitate.