Acest ghid este destinat directorilor de securitate cibernetică, responsabililor de operațiuni IT/OT și managerilor de conformitate din liniile aeriene, transportul feroviar, rutier, maritim și administrațiile portuare. Veți afla obligațiile legale specifice, riscurile operaționale și pașii practici pentru conformitate cu OUG 155/2024 și Legea 124/2025.
Orice linie aeriană care operează în România, operator feroviar cu servicii interurbane, autoritate responsabilă cu infrastructura rutieră, companie maritimă cu nave comerciale și operator de port maritime sau fluvial se află sub regimul NIS2. Criteriul nu este mărimea cifrei de afaceri, ci rolul critic în lanțul de transport și impactul asupra securității pasagerilor și aprovizionării transfrontaliere.
Trebuie să asigurați controlul de acces multi-factor, criptare end-to-end și monitorizare continuă pentru sistemele de trafic aerian (ATC), rezervări de bilete, gestiune flotă și sisteme de managementul incidentelor. Orice întrerupere în aceste sisteme trebuie detectată în timp real și raportată autorităților în maxim 72 de ore dacă afectează siguranța pasagerilor sau transportul transfrontalier.
Orice incident de securitate care afectează disponibilitatea serviciilor de transport, integritatea datelor pasagerilor sau controlul operațional trebuie raportat prin avertisment timpuriu în 24 de ore și notificare formală în 72 de ore la Directoratul Național de Securitate Cibernetică (DNSC). Nerespectarea acestor termene atrage penalizări de până la 10 milioane de euro sau 2% din cifra de afaceri anuală pentru entități esențiale.
Trebuie să verificați și monitorizați furnizorii de avionică, software-ul sistemelor de control al traficului, componentele sistemelor de rezervări și echipamentele pentru gestionarea flotei. Includeți în contracte clauze de audit de securitate, notificarea incidentelor și obligații de remediare în termen de 30 de zile; auditați furnizori critici cel puțin o dată pe an.
Separați fizic și logic rețelele informatice (IT) de sistemele operaționale de control (OT) folosind firewall-uri și segmentare de rețea. Implementați criptare a comunicațiilor între sisteme, controlul versiunilor software pentru sistemele embedded și un plan de recuperare în caz de dezastru testat anual pentru a asigura revenirea în serviciu în maxim 4 ore pentru funcțiile critice.
Toți angajații implicați în operațiuni (piloți, mecanici, controlori de trafic, operatori de port) trebuie să primească o formare inițială de securitate cibernetică și reciclare anuală. Formare trebuie să acopere recunoașterea phishing-ului, manipularea sigură a parolelor, raportarea incidentelor suspecte și protejarea datelor sensitive ale pasagerilor și ale operațiunilor.
Avertismentul timpuriu (primele 24 de ore) este o notificare preliminară că a avut loc un incident care ar putea afecta serviciile de transport; notificarea formală în 72 de ore trebuie să includă descrierea tehnică completă, impactul și măsurile de remediere. Nerespectarea termenului de 72 de ore pentru entități esențiale atrage amendă de până la 10 milioane de euro sau 2% din cifra de afaceri.
Trebuie să implementați o rețea privată virtuală (VPN) cu criptare IKEv2 sau TLS 1.3 pentru toate conexiunile către sistemul de rezervări, să voi izolați baza de date cu parolă în rețea segmentată și să instalați o soluție de Data Loss Prevention (DLP) care să monitorizeze și să blocheze exportul de date neautorizate. Migrarea către o platformă modernă ar trebui planificată în termen de 18 luni.
Entitățile esențiale (inclusiv liniile aeriene, operatorii feroviari și portuari) risipă amenzi de până la 10 milioane de euro sau 2% din cifra de afaceri anuală globală pentru nerespectarea obligațiilor principale; pentru entități importante, penalitatea este de până la 7 milioane de euro sau 1,4% din cifra de afaceri. Penalitățile suplimentare se aplică pentru neraportarea incidentelor în termenul de 72 de ore.