Acest ghid este destinat directorilor de IT și responsabililor de securitate din entități importante clasificate conform Anexei II a NIS2 (OUG 155/2024). Veți învăța cum să evaluați obligațiile dumneavoastră, să implementați controale proporționale cu dimensiunea companiei și să raportați incidentele conform regulamentelor naționale.
Entitățile medii din sectoare reglementate (energie, transport, apă, sănătate, finanțe, infrastructură digitală) cu 50–249 de angajați care îndeplinesc pragurile de importanță stabilite în Anexa II a NIS2 trebuie să se conformeze. Determinarea statutului de entitate importantă este obligatorie prin autoevaluare și raport către autoritatea competentă (DNSC).
Fiecare companie trebuie să efectueze o autoevaluare formală pentru a determina dacă îndeplinește criteriile Anexei II și să raporteze constatările către DNSC. Documentația autoevaluării trebuie păstrată și actualizată anual. Greșeala în clasificare poate duce la penalități până la 7 milioane euro sau 1,4% din cifra de afaceri.
Trebuie elaborată o politică scrisă de securitate cibernetică care să acopere: gestionarea accesului, management de parole, autentificare multi-factor (MFA), backup-uri și recuperare după dezastru, și răspuns la incidente. Politica trebuie comunicată tuturor angajaților și revizuită anual. În sectoarele critice (energie, apă), se vor include și proceduri specifice pentru protecția infrastructurii IT/OT.
Orice incident de securitate care afectează serviciile critice trebuie raportato DNSC în maximum 72 de ore de la detectare. Un avertisment timpuriu trebuie transmis în primul caz în 24 de ore. Incidentele includ breșe de date, atacuri ransomware, compromiterea serviciilor și perturbări operaționale. Neraportarea incidentelor semnificative poate atrage penalități până la 7 milioane euro.
Entitățile medii trebuie să implementeze o strategie de gestionare a riscului cibernetică cu măsuri proporționale cu capacitățile lor. Aceasta include: identificarea activelor critice, evaluarea amenințărilor, testarea controlelor prin exerciții anuale și monitorizarea continuă. Pentru sectoarele cu risc ridicat (energie, sănătate), se impun audite externe anuale ale conformității.
Backup-urile datelor critice trebuie efectuate cel puțin lunar și testate integral pentru restaurare trimestrial. Un plan de continuitate a activității trebuie documentat și simulat anual. Backup-urile trebuie stocate off-site și criptate. Deficiențele în testare pot resulta în pierderea datelor și neîndeplinirea obligațiilor de raportare post-incident.
Trebuie să efectuați o autoevaluare consultând criteriile din Anexa II: dimensiunea (50–249 de angajați), sectorul (energie, transport, apă, sănătate, finanțe), dependența de alte entități critice și gradul de prestare de servicii esențiale. Dacă răspundeți afirmativ la cel puțin doi factori, sunteți probabil o entitate importantă și trebuie să vă înregistrați la DNSC cu documentația de evaluare.
Trebuie să trimiteți un avertisment timpuriu în maximum 24 de ore de la detectarea incidentului și o notificare completă în maximum 72 de ore. Notificarea trebuie să conțină descrierea incidentului, datele afectate, măsurile imediate luate și impactul estimat. Nerespectarea acestor termene atrage penalități până la 7 milioane euro.
Pentru entități importante, penalitățile pot ajunge până la 7 milioane euro sau 1,4% din cifra de afaceri anuală globală, în funcție de gravitatea încălcării (de exemplu, absența MFA, neraportarea incidentelor, lipsă de politică de securitate). Pentru obligații esențiale (raportare incidente, backup-uri), penalitățile pot atinge 10 milioane euro sau 2% din cifra de afaceri.