Această pagină este destinată companiilor de IT outsourcing, integratorilor de sisteme și consultanțelor IT din România clasificate ca entități importante conform Anexei II a Directivei NIS2. Veți afla care sunt obligațiile specifice pentru gestionarea infrastructurii clienților și cum să vă conformați cerințelor transpuse prin OUG 155/2024 și Legea 124/2025.
Companiile de IT outsourcing, integratorii de sisteme și consultanțele IT din România cu 250 de angajați sau mai mulți, sau cu cifră de afaceri anuală egală sau superioară la 50 de milioane EUR, care furnizează servicii critice de infrastructură IT clienților, sunt clasificate ca entități importante și trebuie să se conformeze cerințelor OUG 155/2024. Aceasta include firmele care gestionează directă sau indirect sisteme informatice ale clienților care sunt entități esențiale sau importante.
Trebuie să implementați mecanisme robuste de autentificare multifactorială pentru toate conexiunile la distanță care gestionează infrastructura clienților și să eliminați utilizarea acreditărilor privilegiate comune între mediile clienților diferiți. Fiecare acces privilegiat către sistemele unui client trebuie documentat, monitorizat și limitat temporal conform principiului cel mai mic privilegiu, iar auditările trimestriale ale accesului privilegiat sunt obligatorii pentru demonstrarea conformității.
Trebuie să includeți în fiecare contract de outsourcing IT clauze explicite care obligă furnizorul să raporteze incidentele de securitate care afectează serviciile prestate în termen de 24 de ore (avertisment timpuriu) și 72 de ore (notificare formală) către client și DNSC. Contractele trebuie să specifice cerințele minime de securitate, standardele de criptare, procedurile de copiere de rezervă și angajamentele de timp de răspuns pentru incidente.
Atunci când sistemele sau serviciile voastre de outsourcing cauzează întreruperi ale serviciilor clienților, trebuie să raportați incidentul în termen de 24 de ore către DNSC ca avertisment timpuriu și să transmiteți notificarea completă în termen de 72 de ore. Aceasta se aplică indiferent dacă sunteți furnizori directi sau furnizori de servicii de sprijin pentru entități esențiale sau importante, deoarece interrupsiunile serviciilor voastre pot avea efecte în cascadă asupra clienților dvs.
Trebuie să manțineți o documentație actualizată a tuturor subcontractanților și furnizorilor de componente critice, cu evaluări anuale ale posturii lor de securitate cibernetică. Atunci când angajați subcontractanți pentru servicii care implică accesul la infrastructura clienților, trebuie să verificați conformitatea lor cu cerințele NIS2 și să includeți în contractele cu aceștia clauze de subcontractare care să transmită obligațiile de securitate și raportare a incidentelor.
Trebuie să efectuați cel puțin o dată pe an teste de penetrare asupra platformelor și serviciilor voastre care gestionează infrastructura clienților, iar vulnerabilități critice descoperite trebuie remediate în termen de 30 de zile. Trebuie să manțineți un registru actualizat al vulnerabilităților cunoscute în componentele folosite și să comunicați proactive clienților cu privire la patch-uri critice și riscuri identificate.
Raportul timpuriu transmis în termen de 24 de ore către DNSC este o notificare preliminară a unui incident care a afectat serviciile clienților dvs., conținând informații inițiale despre natură și severitate. Notificarea formală în termen de 72 de ore trebuie să includă detalii complete: cronologia incidentului, sistemele afectate, clientul afectat, impactul estimat și măsurile de remediere implementate. Eșecul transmiterii raportului timpuriu poate genera penalități de până la 7 milioane EUR sau 1,4% din cifra de afaceri.
Aveți responsabilitate principalul dacă incidentul este cauzat de deficiențele în serviciile voastre, controlul accesului, sau neînnoirea promptă a patch-urilor în componentele pe care le gestionați. Responsabilitatea se poate împărți dacă incidentul este cauzat exclusiv de acțiunile clienților, dar aceasta trebuie documentată și comunicată DNSC. În orice caz, trebuie să raportați incidentul și colaborația cu investigația este obligatorie.
Penalitățile pentru entități importante (Anexa II) cum sunt companiile de IT outsourcing pot ajunge până la 7 milioane EUR sau 1,4% din cifra de afaceri anuală pentru nerespectarea obligațiilor esențiale de securitate, gestionare a incidentelor și raportare. Penalități mai mici de până la 100.000 EUR sau 2% din cifra de afaceri se aplică pentru nerespectarea obligațiilor administrative sau de documentație. DNSC poate impune, de asemenea, obligații de remediere imediată și suspenderea licenței de operare.