Anexa II — Entitate Importantă

NIS2 pentru Companii de Asigurări, Brokeri și Reasiguratori în România — Cerințe de Conformitate 2026

Ghid complet pentru entități importante din sectorul asigurărilor care procesează date de asigurați. Aflați obligațiile specifice de securitate cibernetică, controalele critice și cum să evitați penalități de până la 7 milioane EUR.

Companii de asigurări cu activitate semnificativă în România, brokeri de asigurări cu platforme digitale pentru distribuție de poliță, și reasiguratori care procesează date personale ale asiguraților. Sunt clasificate ca entități importante în temeiul OUG 155/2024 dacă furnizează servicii esențiale în domeniu și depășesc praguri de relevanță operațională.

Obligații cheie NIS2 pentru acest sector

Securitatea datelor actuariale și ale asiguraților

Trebuie să implementați controale criptografice și de control al accesului pentru toate sistemele care stochează sau procesează date de asigurați și modele actuariale. Aceasta include autentificare multifactor pe portalurile brokerilor, criptare end-to-end a comunicațiilor și jurnalizare detaliată a acceselor administrative la date sensibile.

Continuitate de afaceri pentru platformele de gestionare a daunelor

Platformele de procesare a daunelor trebuie să aibă planuri de continuitate testate anual cu RTO (Recovery Time Objective) de maximum 4 ore și RPO (Recovery Point Objective) sub 1 oră. Obligația include redundanță geografică, backup zilnic și planuri de dezastru documentate și exercitate cu toți actorii implicați.

Gestionarea riscurilor supply chain pentru furnizorii de software

Trebuie să evaluați anual toți furnizorii de SaaS pentru subscriere, emitere și gestionare a daunelor conform unui cadru formal de management al riscurilor. Aceasta cuprinde audit de securitate, evaluare a controlelor de date și clauze contractuale obligatorii privind incidentele și notificarea în termen de 24 ore.

Evaluări regulate ale riscurilor canalelor digitale de distribuție

Trebuie să efectuați evaluări de risc anuale specifice pentru portalurile web, aplicații mobile și sisteme de desfășurare online a daunelor. Fiecare evaluare trebuie să identifice vulnerabilități de autentificare, injecție SQL, CORS și alte amenințări aplicații web, cu plan de remediere în termen de 30 zile.

Raportarea incidentelor cibernetice către DNSC

Orice incident de securitate care afectează confidențialitate, integritate sau disponibilitate a datelor asiguraților trebuie raportat DNSC în termen de 24 ore (avertisment timpuriu) și notificare completă în termen de 72 ore. Raportul trebuie să includă descrierea tehnică, impact estimat și măsuri de remediere în curs.

Lacune tipice de conformitate în acest sector

Instrumente recomandate pentru acest sector

ISMS.online isms.online

Sprawdź narzędzie →
Reglyze reglyze.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Întrebări frecvente

Ce este o entitate importantă în sectorul asigurărilor sub NIS2 și care sunt pragurile de clasificare?

Entitățile importante sunt companii de asigurări, brokeri și reasiguratori care furnizează servicii esențiale și depășesc praguri de relevanță operațională (de exemplu, o bază de date cu 100.000+ asigurați activi sau platformă digitală care procesează 50%+ din vânzări). Clasificarea o determină DNSC în baza evaluării funcționalității critice și impactului potențial al unui incident asupra operațiunilor pieței.

Care sunt penalitățile pentru neconformitate cu obligațiile NIS2 pentru companii de asigurări în România?

Entitățile importante riscă amenzi de până la 7 milioane EUR sau 1,4% din cifra de afaceri anuală din anul anterior, oricare este mai mare. Penalități mai mici (până la 3 milioane EUR sau 0,6%) se aplică pentru nerespectarea cerințelor de governance și raportare, în temeiul OUG 155/2024.

În ce termen trebuie raportate incidentele de securitate DNSC și ce trebuie inclus în raport?

Avertismentul timpuriu trebuie transmis DNSC în termen de 24 ore de la descoperire, iar notificarea completă în termen de 72 ore. Raportul trebuie să cuprindă: descrierea tehnică a incidentului, sisteme/date afectate, data și ora descoperiri, impactul estimat asupra asiguraților și măsuri de remediere în curs.

Verificați cerințele pentru organizația dvs.

DNSC/NIS2 · România · 2026

Lansați calculatorul →