Anexa I — Entitate esențială

NIS2 pentru furnizori de apă potabilă și operatori de tratare ape uzate în România — Cerințe 2026

Ghid complet pentru entități esențiale din sectorul apei potabile și distribuției. Aflați obligațiile dvs. de securitate cibernetică, cerințele de raportare a incidentelor și cum să evitați penalități până la €10 milioane.

Furnizorii de apă potabilă, operatorii de tratare a apelor uzate și operatorii de rețele de distribuție a apei care prestează servicii critice pentru populație trebuie să respecte NIS2. Obligația se aplică entităților care deservesc populații semnificative și ale căror sisteme de control (SCADA/ICS) sunt conectate la rețele critice de infrastructură.

Obligații cheie NIS2 pentru acest sector

Securizarea sistemelor SCADA și de control industrial (ICS)

Trebuie să implementați segmentarea de rețea între sistemele de control al tratării apei și rețelele corporative, cu firewall-uri dedicate și control al accesului bazat pe rol. Toate controlerele de dozare chimică trebuie protejate cu parolele puternice (minimum 16 caractere, cu caractere speciale) și să beneficieze de monitorizare continuă a încercărilor de acces neautorizat. Sistemele SCADA nu trebuie conectate direct la internet; accesul la distanță necesită VPN criptat și autentificare multi-factor.

Raportarea incidentelor de securitate cibernetică

Orice perturbare a furnizării apei potabile sau a tratării apelor uzate care afectează populații semnificative trebuie raportată în termen de 24 de ore în calitate de avertisment devreme către DNSC, iar notificarea completă trebuie transmisă în termen de 72 de ore. Incidentele includ accesul neautorizat la sisteme de control, modificări ale parametrilor chimici, atacuri DDoS asupra stațiilor de pompare sau orice eveniment care compromite integritatea apei distribuite.

Protecția fizico-cibernetică a stațiilor de pompare și punctelor critice

Stațiile de pompare, bazinele de stocare și punctele de dozare chimică necesită control fizic prin badguri/biometrie și monitorizare video cu stocare securizată a înregistrărilor pe minimum 90 de zile. Fiecare acces fizic trebuie corelat cu jurnal de audit electronic, iar modificările la setările de control trebuie înregistrate automat cu identificarea utilizatorului responsabil și timestamp-ul exact.

Politici de gestionare a vulnerabilităților și patch management

Trebuie să întrețineti registrul complet al tuturor softului și firmware-ului din sistemele de control al apei, inclusiv versiunile curente și datele de suport. Patch-urile de securitate trebuie evaluate și implementate în termen de 30 de zile pentru vulnerabilități critice; pentru SCADA-uri, testarea trebuie efectuată pe mediu de test înainte de desfășurarea în producție. Furnizori de software trebuie selectați doar dacă garantează notificări prompte de vulnerabilități și actualizări de siguranță pentru durata contractului.

Continuitate de activitate și recuperare după dezastre

Orice întrerupere a sistemelor de tratare a apei sau distribuției trebuie să poată fi recuperată în maximum 4 ore; planurile de contingență trebuie testate cel puțin anual și actualizate în funcție de rezultate. Trebuie să mențineți backup-uri criptate offline ale configurațiilor critice de SCADA și să asigurați redundanța pentru sisteme sensibile, inclusiv alimentare de rezervă și communication failover la stații de pompare esențiale.

Lacune tipice de conformitate în acest sector

Instrumente recomandate pentru acest sector

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →

Întrebări frecvente

Care sunt pragurile dimensionale pentru a fi considerat entitate esențială în sectorul apei?

Toți furnizorii de apă potabilă și operatorii de tratare a apelor uzate care deservesc populații semnificative sunt clasificați automat ca entități esențiale conform Anexei I a NIS2. Nu există prag numeric de populație în normele actuale; DNSC determină calitatea esențială pe bază de impact asupra funcționării critice a serviciului apei în teritoriul administrativ.

Ce trebuie să includ în planul de recuperare după dezastre pentru sisteme de control al apei?

Planul trebuie să descrie proceduri de failover pentru fiecare componentă critică (SCADA, sisteme de dozare, stații de pompare), să specifice RTO maxim de 4 ore și RPO maxim de 1 oră pentru date, și să includă teste anuale cu documentare a rezultatelor. Backup-urile offline ale configurațiilor SCADA și parole de administrator trebuie stocate în seif fizic acces restricționat, iar copii digitale criptate trebuie păstrate în locație geografic disparată.

Care sunt penalitățile și termenele de raportare a incidentelor potrivit legii 124/2025?

Pentru entități esențiale cum sunt furnizorii de apă, penalitățile maxime sunt €10 milioane sau 2% din cifra de afaceri anuală. Incidentele trebuie raportate în termen de 24 de ore în calitate de avertisment devreme către DNSC și în termen de 72 de ore în calitate de notificare completă cu detalii tehnice; nerespectarea acestor termene atrage penalități administrative suplimentare.

Verificați cerințele pentru organizația dvs.

DNSC/NIS2 · România · 2026

Lansați calculatorul →