Anexa II — entitate importantă

NIS2 pentru Companiile de IT Outsourcing și Integratorii de Sisteme din România — Obligații 2026

Această pagină este destinată companiilor de IT outsourcing, integratorilor de sisteme și consultanțelor IT din România clasificate ca entități importante conform Anexei II a Directivei NIS2. Veți afla care sunt obligațiile specifice pentru gestionarea infrastructurii clienților și cum să vă conformați cerințelor transpuse prin OUG 155/2024 și Legea 124/2025.

Companiile de IT outsourcing, integratorii de sisteme și consultanțele IT din România cu 250 de angajați sau mai mulți, sau cu cifră de afaceri anuală egală sau superioară la 50 de milioane EUR, care furnizează servicii critice de infrastructură IT clienților, sunt clasificate ca entități importante și trebuie să se conformeze cerințelor OUG 155/2024. Aceasta include firmele care gestionează directă sau indirect sisteme informatice ale clienților care sunt entități esențiale sau importante.

Obligații cheie NIS2 pentru acest sector

Securitatea Accesului la Distanță și Gestionarea Accesului Privilegiat

Trebuie să implementați mecanisme robuste de autentificare multifactorială pentru toate conexiunile la distanță care gestionează infrastructura clienților și să eliminați utilizarea acreditărilor privilegiate comune între mediile clienților diferiți. Fiecare acces privilegiat către sistemele unui client trebuie documentat, monitorizat și limitat temporal conform principiului cel mai mic privilegiu, iar auditările trimestriale ale accesului privilegiat sunt obligatorii pentru demonstrarea conformității.

Cerințe de Securitate în Contractele cu Clienții

Trebuie să includeți în fiecare contract de outsourcing IT clauze explicite care obligă furnizorul să raporteze incidentele de securitate care afectează serviciile prestate în termen de 24 de ore (avertisment timpuriu) și 72 de ore (notificare formală) către client și DNSC. Contractele trebuie să specifice cerințele minime de securitate, standardele de criptare, procedurile de copiere de rezervă și angajamentele de timp de răspuns pentru incidente.

Raportarea Incidentelor și Obligații de Notificare

Atunci când sistemele sau serviciile voastre de outsourcing cauzează întreruperi ale serviciilor clienților, trebuie să raportați incidentul în termen de 24 de ore către DNSC ca avertisment timpuriu și să transmiteți notificarea completă în termen de 72 de ore. Aceasta se aplică indiferent dacă sunteți furnizori directi sau furnizori de servicii de sprijin pentru entități esențiale sau importante, deoarece interrupsiunile serviciilor voastre pot avea efecte în cascadă asupra clienților dvs.

Transparența Lanțului de Aprovizionare și Evaluarea Furnizorilor

Trebuie să manțineți o documentație actualizată a tuturor subcontractanților și furnizorilor de componente critice, cu evaluări anuale ale posturii lor de securitate cibernetică. Atunci când angajați subcontractanți pentru servicii care implică accesul la infrastructura clienților, trebuie să verificați conformitatea lor cu cerințele NIS2 și să includeți în contractele cu aceștia clauze de subcontractare care să transmită obligațiile de securitate și raportare a incidentelor.

Gestionarea Vulnerabilităților și Testarea Penetrării

Trebuie să efectuați cel puțin o dată pe an teste de penetrare asupra platformelor și serviciilor voastre care gestionează infrastructura clienților, iar vulnerabilități critice descoperite trebuie remediate în termen de 30 de zile. Trebuie să manțineți un registru actualizat al vulnerabilităților cunoscute în componentele folosite și să comunicați proactive clienților cu privire la patch-uri critice și riscuri identificate.

Lacune tipice de conformitate în acest sector

Instrumente recomandate pentru acest sector

Secfix secfix.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Întrebări frecvente

Care este diferența dintre raportul timpuriu (24 ore) și notificarea formală (72 ore) în contextul NIS2 pentru companiile de IT outsourcing?

Raportul timpuriu transmis în termen de 24 de ore către DNSC este o notificare preliminară a unui incident care a afectat serviciile clienților dvs., conținând informații inițiale despre natură și severitate. Notificarea formală în termen de 72 de ore trebuie să includă detalii complete: cronologia incidentului, sistemele afectate, clientul afectat, impactul estimat și măsurile de remediere implementate. Eșecul transmiterii raportului timpuriu poate genera penalități de până la 7 milioane EUR sau 1,4% din cifra de afaceri.

Sunt răspunzător ca furnizor de IT outsourcing pentru incidentele de securitate care se produc în sistemele clienților, chiar dacă sunt cauzate de vulnerabilități ale clienților?

Aveți responsabilitate principalul dacă incidentul este cauzat de deficiențele în serviciile voastre, controlul accesului, sau neînnoirea promptă a patch-urilor în componentele pe care le gestionați. Responsabilitatea se poate împărți dacă incidentul este cauzat exclusiv de acțiunile clienților, dar aceasta trebuie documentată și comunicată DNSC. În orice caz, trebuie să raportați incidentul și colaborația cu investigația este obligatorie.

Care sunt penalitățile specifice pentru o companie de IT outsourcing care nu respectă obligațiile NIS2 conform OUG 155/2024 și Legei 124/2025?

Penalitățile pentru entități importante (Anexa II) cum sunt companiile de IT outsourcing pot ajunge până la 7 milioane EUR sau 1,4% din cifra de afaceri anuală pentru nerespectarea obligațiilor esențiale de securitate, gestionare a incidentelor și raportare. Penalități mai mici de până la 100.000 EUR sau 2% din cifra de afaceri se aplică pentru nerespectarea obligațiilor administrative sau de documentație. DNSC poate impune, de asemenea, obligații de remediere imediată și suspenderea licenței de operare.

Verificați cerințele pentru organizația dvs.

DNSC/NIS2 · România · 2026

Lansați calculatorul →