Acest ghid este destinat furnizorilor de software cloud, operatorilor de platforme digitale și companiilor SaaS cu clienți enterprise în UE care trebuie să se conformeze cerințelor NIS2 ca entități importante. Veți afla obligațiile concrete, deficiențele tipice și instrumentele recomandate pentru a atinge conformitatea până în 2026.
Conform OUG 155/2024 și Legea 124/2025, companiile SaaS B2B și operatorii de platforme digitale care furnizează servicii critice clienților enterprise din UE și depășesc pragurile de importanță din Anexa II trebuie să se conformeze NIS2. Sunt incluse furnizori de software-as-a-service, platforme de colaborare, soluții cloud și operatori de servicii digitale care gestionează date sensibile ale mai multor clienți instituționali.
Trebuie să documentați și să implementați un ciclu complet de dezvoltare securizat care include revizii de securitate în faza de design, validări în procesul de compilare, și testări de securitate înainte de lansare. Acest SSDLC trebuie aplicat tuturor componentelor software furnizate clienților, inclusiv bibliotecile open-source integrate în produs.
Trebuie să publicați o politică clară de divulgare a vulnerabilităților care specifică canalele de raportare pentru cercetători și clienți, precum și timpii de răspuns și remediere. Politica trebuie să includă SLA-uri concrete (de exemplu, confirmarea raportului în 48 de ore, remediere critică în 7-14 zile) și un proces transparent de comunicare cu clienții afectați.
Trebuie să implementați scanarea automată a tuturor dependențelor open-source în pipeline-ul de integrare continuă, cu identificarea vulnerabilităților cunoscute și cu blocarea lansărilor care conțin dependențe cu vulnerabilități critice neremedierate. Procesul trebuie să includă actualizări regulate și documentare a versiunilor folosite.
Trebuie să efectuați teste de penetrare cel puțin o dată pe an pe toate componentele aplicației în producție, inclusiv noi funcționalități și integrări cu terți. Testele trebuie documentate, raportate formal și trebuie să includă remediere verificată a vulnerabilităților identificate înainte de acceptare.
În caz de incident de securitate, trebuie să efectuați o evaluare inițială și avertizare timpurie către DNSC în 24 de ore, urmată de notificare completă în 72 de ore. Notificarea trebuie să includă descrierea incidentului, impactul estimat asupra clienților, și măsurile de remediere luate. Trebuie, de asemenea, să notificați imediat clienții afectați conform obligațiilor lor contractuale și legale.
Dacă furnizați servicii digitale esențiale clienților instituționali în UE și depășiți pragurile de importanță din Anexa II (de exemplu, volum semnificativ de utilizatori sau impact asupra securității naționale), DNSC vă va clasifica ca entitate importantă. Aceasta înseamnă că trebuie să vă conformați tuturor obligațiilor NIS2, inclusiv SSDLC, politici de divulgare și teste de penetrare, cu responsabilitate directă și penalități până la 7 milioane EUR sau 1,4% din cifra de afaceri anuală globală.
Trebuie să implementați scanarea automată în CI/CD care identifică și blochează dependențele cu vulnerabilități critice înainte ca codul să ajungă în producție. Trebuie, de asemenea, să comunicați clienților despre vulnerabilități identificate și să furnizați patch-uri în SLA-uri specificate (de exemplu, 7-14 zile pentru vulnerabilități critice). Documentați inventarul complet al dependențelor open-source și versiunile utilizate.
Conform OUG 155/2024 și Legea 124/2025, entitățile importante pot fi penalizate cu până la 7 milioane EUR sau 1,4% din cifra de afaceri anuală globală pentru neconformare. Deadline-ul pentru implementare completă a tuturor obligațiilor este octombrie 2026, iar DNSC poate sancționa companiile care nu notifică incidentele în 24 de ore (avertizare timpurie) sau 72 de ore (notificare completă).