Acest ghid se adresează liderilor IT și responsabililor de securitate din retailul modern și e-commerce care gestionează date semnificative ale clienților și procesează plăți. Veți afla cum să implementați obligațiile specifice NIS2 pentru infrastructura dumneavoastră de vânzări, comenzi și prelucrare plăți.
Lanțurile de comerț cu amănuntul cu prezenţă fizică semnificativă și operatorii de e-commerce care gestionează date personale ale mai mult de 100.000 de clienți activi anual și/sau procesează plăți electronice pentru o valoare anuală depășind pragurile sectoriale sunt clasificați ca entități importante. Aceste organizații trebuie să respecte integral cerințele NIS2 conform OUG 155/2024.
Trebuie să implementați controale de securitate specifice pentru terminalele de punct de vânzare, gateway-uri de plată și sisteme de procesare a plăților, aliniind cerinţele NIS2 cu standardul PCI-DSS. Aceasta include criptarea tranzacţiilor, autentificarea multi-factor pentru accesul la sisteme de prelucrare și monitorizarea continuă a traficului de plăți pentru detectarea anomaliilor.
Datorită volumului semnificativ de date personale gestionate, trebuie să implementați sisteme robuste de protecție cu criptare end-to-end, control al accesului bazat pe roluri și audit trail complet. În cazul unei breşe de securitate, trebuie să raportați DNSC în termen de 24 de ore (avertisment timpuriu) și să notificați clienții afectați în termen de 72 de ore conform OUG 155/2024.
Trebuie să evaluați și monitorizați securitatea cibernetică a furnizorilor critici care au acces la sisteme de inventar, logistică și gestiune a comenzilor. Implementați contracte de securitate clare, audit-uri periodice ale accesului furnizorilor și revocarea promptă a credențialelor pentru parteneri care nu mai sunt activi.
Trebuie să raportați DNSC orice incident de securitate care afectează operațiunile esențiale de retail (sisteme POS, platforme e-commerce, procesare plăți) în termen de 24 de ore pentru avertisment timpuriu. Implementați planuri de redresare după dezastru care asigură continuitatea vânzărilor și serviciilor de plată în maximum 24 de ore după o întrerupere.
Executați anual o evaluare cuprinzătoare a riscurilor de securitate cibernetică pentru întreaga infrastructură de retail și e-commerce, inclusiv testări de penetrare și evaluări ale vulnerabilității. Documentați toate riscurile identificate, planurile de remediere și asigurați-vă că răspunderea pentru implementarea controlelor este clar atribuită.
Trebuie să trimiteți un avertisment timpuriu DNSC în termen de 24 de ore de la descoperirea incidentului. Dacă incidentul afectează date personale ale clienților, trebuie să îi notificați pe aceștia în termen de 72 de ore. Conform OUG 155/2024, nerespectarea acestor termene poate duce la penalități de până la 7 milioni de euro sau 1,4% din cifra de afaceri pentru entitățile importante.
Trebuie să efectuați o evaluare formală a riscurilor înainte de acordarea accesului, inclusiv audit de securitate al infrastructurii lor și verificarea măsurilor de criptare și control al accesului. Includeți clauze de securitate în contract care precizează cerințele NIS2, audit-urile anuale obligatorii și revocarea imediată a accesului în cazul neconformității. Monitorizați continuu activitățile furnizorului prin log-uri de acces și rapoarte de activitate.
Pentru entitățile importante cum sunteți dumneavoastră, penalitățile maxime sunt de 7 milioni de euro sau 1,4% din cifra de afaceri globală anuală, oricare este mai mare. Penalitățile se aplică pentru fiecare obligație neîndeplinită, deci neraportarea unui incident în 24 de ore, neprotejarea datelor clienților sau neimplementarea controlelor de securitate pe POS pot genera penalități separate și cumulative.