Acest ghid detaliază obligațiile obligatorii pentru operatori de rețea și furnizori de servicii de internet clasificați ca entități esențiale în România. Veți afla care sunt principalele domenii de conformitate și cum să implementați măsuri concrete de securitate cibernetică.
Operatorii de telecomunicații mobil și fix, furnizorii de servicii internet (ISP), furnizorii de servicii de rețea de livrare conținut (CDN) și operatorii de rețele de comunicații publice care oferă servicii în România sunt clasificați ca entități esențiale conform OUG 155/2024. Acest statut se aplică indiferent de dimensiunea organizației dacă furnizați infrastructură critică de comunicații electronice.
Trebuie să implementați filtrarea rutelor BGP și validare RPKI pentru a preveni sechestrarea rutelor și hijackingul BGP. Monitorizați în permanență anomaliile de rută la nivelul rutelor de bază și implementați mecanisme de alertare pentru modificări neautorizate ale configurației routerelor de bază care ar putea afecta populații mari de abonați.
Orice incident de securitate cibernetică care afectează disponibilitatea serviciilor pentru o populație semnificativă de abonați trebuie raportate Direcției Naționale de Securitate Cibernetică (DNSC) în termen de 24 ore ca avertisment inițial, urmat de notificare completă în termen de 72 ore. Trebuie să mențineti un jurnal detaliat al incidentelor și să efectuati analize post-incident documentate pentru fiecare incident raportabil.
Evaluați și auditați toți furnizorii critici de echipamente de rețea (routere, comutatoare, stații de bază) pentru conformitate cu standardele de securitate cibernetică. Implementați controale contractuale care obligă furnizorii să comunice vulnerabilitățile zero-day și să furnizeze patch-uri de securitate în termen de 30 de zile pentru componente critice.
Identificați toate echipamentele de rețea care rulează firmware vendor cu suport final încheiat și dezvoltați planuri de înlocuire cu termene de urgență pentru componentele din calea de date critică. Documentați versiunile firmware, datele suportului și planurile de upgrade pentru fiecare categorie de echipament; echipamentele cu suport expirat trebuie înlocuite sau izolate în termen de 12 luni.
Implementați sisteme de monitorizare continuă pentru a detecta anomalii în rețelele de bază care ar putea indica atacuri cibernetice sau defecțiuni. Trebuie să aveți capacitate de analiză trafic în timp real pe peering-points principale și legături de tranzit; setați praguri de alertare pentru abuse pattern-uri și comportamente anormale cu time-to-detection sub o oră.
Entitățile esențiale care nu respectă obligațiile NIS2 pot fi amendată cu până la €10 milione sau 2% din cifra de afaceri mondială anuală, oricare dintre acestea este mai mare. DNSC poate impune măsuri administrative stricte incluzând suspendarea parțială a serviciilor dacă incidentele de securitate nu sunt raportate în termenele prevăzute (24 ore avertisment, 72 ore notificare completă).
Trebuie să trimiteți avertisment inițial DNSC în termen de 24 ore de la detectarea incidentului; raportul trebuie să conțină o descriere preliminară, tipul incidentului și sistemele afectate. Notificarea completă cu analiza detaliată post-incident trebuie trimisă în termen de 72 ore, incluzând cauza rădăcinii, măsurile de remediere și planul de prevenție pentru viitor.
Încă nu există prag procentual explicit în OUG 155/2024, dar DNSC consideră semnificativ orice incident cu impact pe 1-5% din baza de abonați sau care cauzeaza indisponibilitate servicii critice (voce, date) peste 4 ore pentru o regiune geografică majoră. Consultați direct DNSC pentru clarificări caz-by-case sau documentați-vă praguri interne conservative.