Anexa II — entitate importantă

Conformitatea NIS2 pentru întreprinderi medii în sectoare reglementate — România

Acest ghid este destinat directorilor de IT și responsabililor de securitate din entități importante clasificate conform Anexei II a NIS2 (OUG 155/2024). Veți învăța cum să evaluați obligațiile dumneavoastră, să implementați controale proporționale cu dimensiunea companiei și să raportați incidentele conform regulamentelor naționale.

Entitățile medii din sectoare reglementate (energie, transport, apă, sănătate, finanțe, infrastructură digitală) cu 50–249 de angajați care îndeplinesc pragurile de importanță stabilite în Anexa II a NIS2 trebuie să se conformeze. Determinarea statutului de entitate importantă este obligatorie prin autoevaluare și raport către autoritatea competentă (DNSC).

Obligații cheie NIS2 pentru acest sector

Autoevaluare și certificare a statutului de entitate importantă

Fiecare companie trebuie să efectueze o autoevaluare formală pentru a determina dacă îndeplinește criteriile Anexei II și să raporteze constatările către DNSC. Documentația autoevaluării trebuie păstrată și actualizată anual. Greșeala în clasificare poate duce la penalități până la 7 milioane euro sau 1,4% din cifra de afaceri.

Implementarea unei politici de securitate cibernetică documentate

Trebuie elaborată o politică scrisă de securitate cibernetică care să acopere: gestionarea accesului, management de parole, autentificare multi-factor (MFA), backup-uri și recuperare după dezastru, și răspuns la incidente. Politica trebuie comunicată tuturor angajaților și revizuită anual. În sectoarele critice (energie, apă), se vor include și proceduri specifice pentru protecția infrastructurii IT/OT.

Raportarea incidentelor către DNSC în termen de 72 de ore

Orice incident de securitate care afectează serviciile critice trebuie raportato DNSC în maximum 72 de ore de la detectare. Un avertisment timpuriu trebuie transmis în primul caz în 24 de ore. Incidentele includ breșe de date, atacuri ransomware, compromiterea serviciilor și perturbări operaționale. Neraportarea incidentelor semnificative poate atrage penalități până la 7 milioane euro.

Gestionarea riscului proporțională cu dimensiunea și sectorul

Entitățile medii trebuie să implementeze o strategie de gestionare a riscului cibernetică cu măsuri proporționale cu capacitățile lor. Aceasta include: identificarea activelor critice, evaluarea amenințărilor, testarea controlelor prin exerciții anuale și monitorizarea continuă. Pentru sectoarele cu risc ridicat (energie, sănătate), se impun audite externe anuale ale conformității.

Menținerea și testarea regulată a backup-urilor și planurilor de continuitate

Backup-urile datelor critice trebuie efectuate cel puțin lunar și testate integral pentru restaurare trimestrial. Un plan de continuitate a activității trebuie documentat și simulat anual. Backup-urile trebuie stocate off-site și criptate. Deficiențele în testare pot resulta în pierderea datelor și neîndeplinirea obligațiilor de raportare post-incident.

Lacune tipice de conformitate în acest sector

Instrumente recomandate pentru acest sector

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Bitwarden bitwarden.com

Sprawdź narzędzie →

Întrebări frecvente

Cum determinez dacă compania mea este o entitate importantă sub Anexa II a NIS2?

Trebuie să efectuați o autoevaluare consultând criteriile din Anexa II: dimensiunea (50–249 de angajați), sectorul (energie, transport, apă, sănătate, finanțe), dependența de alte entități critice și gradul de prestare de servicii esențiale. Dacă răspundeți afirmativ la cel puțin doi factori, sunteți probabil o entitate importantă și trebuie să vă înregistrați la DNSC cu documentația de evaluare.

Care este termenul pentru raportarea unui incident critic către DNSC?

Trebuie să trimiteți un avertisment timpuriu în maximum 24 de ore de la detectarea incidentului și o notificare completă în maximum 72 de ore. Notificarea trebuie să conțină descrierea incidentului, datele afectate, măsurile imediate luate și impactul estimat. Nerespectarea acestor termene atrage penalități până la 7 milioane euro.

Care sunt penalitățile pentru non-conformitate cu obligațiile NIS2?

Pentru entități importante, penalitățile pot ajunge până la 7 milioane euro sau 1,4% din cifra de afaceri anuală globală, în funcție de gravitatea încălcării (de exemplu, absența MFA, neraportarea incidentelor, lipsă de politică de securitate). Pentru obligații esențiale (raportare incidente, backup-uri), penalitățile pot atinge 10 milioane euro sau 2% din cifra de afaceri.

Verificați cerințele pentru organizația dvs.

DNSC/NIS2 · România · 2026

Lansați calculatorul →