Anexa I — Entitate Esențială

NIS2 pentru Sectorul Transportului în România — Cerințe Esențiale și Termen 2026

Acest ghid este destinat directorilor de securitate cibernetică, responsabililor de operațiuni IT/OT și managerilor de conformitate din liniile aeriene, transportul feroviar, rutier, maritim și administrațiile portuare. Veți afla obligațiile legale specifice, riscurile operaționale și pașii practici pentru conformitate cu OUG 155/2024 și Legea 124/2025.

Orice linie aeriană care operează în România, operator feroviar cu servicii interurbane, autoritate responsabilă cu infrastructura rutieră, companie maritimă cu nave comerciale și operator de port maritime sau fluvial se află sub regimul NIS2. Criteriul nu este mărimea cifrei de afaceri, ci rolul critic în lanțul de transport și impactul asupra securității pasagerilor și aprovizionării transfrontaliere.

Obligații cheie NIS2 pentru acest sector

Securitatea sistemelor operaționale critice

Trebuie să asigurați controlul de acces multi-factor, criptare end-to-end și monitorizare continuă pentru sistemele de trafic aerian (ATC), rezervări de bilete, gestiune flotă și sisteme de managementul incidentelor. Orice întrerupere în aceste sisteme trebuie detectată în timp real și raportată autorităților în maxim 72 de ore dacă afectează siguranța pasagerilor sau transportul transfrontalier.

Raportarea incidentelor cibernetice către DNSC

Orice incident de securitate care afectează disponibilitatea serviciilor de transport, integritatea datelor pasagerilor sau controlul operațional trebuie raportat prin avertisment timpuriu în 24 de ore și notificare formală în 72 de ore la Directoratul Național de Securitate Cibernetică (DNSC). Nerespectarea acestor termene atrage penalizări de până la 10 milioane de euro sau 2% din cifra de afaceri anuală pentru entități esențiale.

Securitatea lanțului de aprovizionare pentru software și hardware critic

Trebuie să verificați și monitorizați furnizorii de avionică, software-ul sistemelor de control al traficului, componentele sistemelor de rezervări și echipamentele pentru gestionarea flotei. Includeți în contracte clauze de audit de securitate, notificarea incidentelor și obligații de remediare în termen de 30 de zile; auditați furnizori critici cel puțin o dată pe an.

Protecția graniței IT/OT și continuitatea operațiunilor

Separați fizic și logic rețelele informatice (IT) de sistemele operaționale de control (OT) folosind firewall-uri și segmentare de rețea. Implementați criptare a comunicațiilor între sisteme, controlul versiunilor software pentru sistemele embedded și un plan de recuperare în caz de dezastru testat anual pentru a asigura revenirea în serviciu în maxim 4 ore pentru funcțiile critice.

Instruire și conștientizare în securitate cibernetică

Toți angajații implicați în operațiuni (piloți, mecanici, controlori de trafic, operatori de port) trebuie să primească o formare inițială de securitate cibernetică și reciclare anuală. Formare trebuie să acopere recunoașterea phishing-ului, manipularea sigură a parolelor, raportarea incidentelor suspecte și protejarea datelor sensitive ale pasagerilor și ale operațiunilor.

Lacune tipice de conformitate în acest sector

Instrumente recomandate pentru acest sector

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →

Întrebări frecvente

Care este diferența între avertismentul timpuriu (24 ore) și notificarea formală (72 ore) la DNSC?

Avertismentul timpuriu (primele 24 de ore) este o notificare preliminară că a avut loc un incident care ar putea afecta serviciile de transport; notificarea formală în 72 de ore trebuie să includă descrierea tehnică completă, impactul și măsurile de remediere. Nerespectarea termenului de 72 de ore pentru entități esențiale atrage amendă de până la 10 milioane de euro sau 2% din cifra de afaceri.

Cum trebuie să protejez datele pasagerilor în sistemele de rezervări legacy care nu au criptare nativă?

Trebuie să implementați o rețea privată virtuală (VPN) cu criptare IKEv2 sau TLS 1.3 pentru toate conexiunile către sistemul de rezervări, să voi izolați baza de date cu parolă în rețea segmentată și să instalați o soluție de Data Loss Prevention (DLP) care să monitorizeze și să blocheze exportul de date neautorizate. Migrarea către o platformă modernă ar trebui planificată în termen de 18 luni.

Care sunt penalitățile pentru nerespectarea NIS2 în sectorul transportului?

Entitățile esențiale (inclusiv liniile aeriene, operatorii feroviari și portuari) risipă amenzi de până la 10 milioane de euro sau 2% din cifra de afaceri anuală globală pentru nerespectarea obligațiilor principale; pentru entități importante, penalitatea este de până la 7 milioane de euro sau 1,4% din cifra de afaceri. Penalitățile suplimentare se aplică pentru neraportarea incidentelor în termenul de 72 de ore.

Verificați cerințele pentru organizația dvs.

DNSC/NIS2 · România · 2026

Lansați calculatorul →