Înapoi la articole
Directiva NIS2: Ghidul complet de conformitate pentru companiile europene
NIS2
nis2
compliance

Directiva NIS2: Ghidul complet de conformitate pentru companiile europene

Tot ce trebuie să știi despre conformitatea NIS2: cui i se aplică, cerințele-cheie, termenele, amenzile de până la 10 milioane EUR și un traseu pas cu pas către conformitatea deplină pentru organizațiile europene.

12 min de citit
FrameworkControaleAcoperire%
NIS2 Directive
21
0%
ISO 27001:2022
34
0%
ACN Framework
18
0%
NIST CSF 2.0
28
0%
SOC 2 Type II
22
0%
GDPR Technical
12
0%
CIS Controls v8
8
0%
Total143
87%

Directiva NIS2 (Directiva (UE) 2022/2555) este cea mai importantă legislație europeană în materie de cybersecurity de până acum, înlocuind Directiva NIS originală din 2016 și extinzându-și domeniul de aplicare pentru a acoperi aproximativ 160.000 de entități din întreaga UE. Dacă organizația ta operează în unul dintre cele 18 sectoare critice și îndeplinește anumite praguri dimensionale, conformitatea nu este opțională: este o obligație legală, aplicată prin amenzi de până la 10 milioane EUR sau 2% din cifra de afaceri anuală globală. Acest ghid te conduce prin tot ce trebuie să știi ca să atingi și să menții conformitatea.

Puncte esențiale

  • NIS2 se aplică organizațiilor medii și mari din 18 sectoare, printre care energie, transporturi, sănătate, infrastructură digitală și administrație publică.
  • Amenzile ajung la 10 milioane EUR sau 2% din cifra de afaceri globală pentru entitățile esențiale, cu răspundere personală pentru conducerea superioară.
  • Italia a transpus NIS2 prin D.Lgs. 138/2024, în vigoare din octombrie 2024, cu aplicare deplină din 2026.
  • Spania a transpus NIS2 printr-un Real Decreto-Ley, cu termene de aplicare aliniate la calendarul UE.
  • Notificarea inițială a incidentului în 24 de ore este obligatorie, mult mai strictă decât cele 72 de ore prevăzute de GDPR.

Ce este Directiva NIS2?

NIS2 (Network and Information Security Directive 2) este un cadru legislativ la nivelul întregii UE care stabilește un nivel comun ridicat de cybersecurity în întreaga Uniune Europeană. Adoptată de Parlamentul European și de Consiliu în decembrie 2022, a intrat în vigoare pe 16 ianuarie 2023, cu un termen de transpunere pentru statele membre fixat la 17 octombrie 2024.

Directiva s-a născut dintr-o necesitate. Conform raportului ENISA Threat Landscape 2024, atacurile cibernetice împotriva organizațiilor din UE au crescut cu 38% între 2022 și 2024, doar ransomware-ul costând companiile europene aproximativ 5,5 miliarde EUR anual. Directiva NIS originală, deși pionieră, a suferit de o implementare inconsecventă între statele membre și de un domeniu de aplicare restrâns, care a lăsat multe sectoare critice neprotejate.

Cui i se aplică NIS2?

NIS2 lărgește semnificativ domeniul entităților reglementate față de NIS1. Directiva folosește un mecanism de prag dimensional combinat cu clasificarea sectorială pentru a determina aplicabilitatea.

Praguri dimensionale

CriteriuÎntreprindere medieÎntreprindere mare
Angajați50 până la 249250 sau mai mulți
Cifră de afaceri anuală10M până la 50M EURPeste 50M EUR
Total bilanț10M până la 43M EURPeste 43M EUR

Entități esențiale (sectoarele din Anexa I)

  • Energie (electricitate, petrol, gaze, hidrogen, termoficare)
  • Transporturi (aerian, feroviar, naval, rutier)
  • Sectorul bancar și infrastructurile piețelor financiare
  • Sectorul sănătății (spitale, laboratoare, producție farmaceutică)
  • Apă potabilă și ape uzate
  • Infrastructură digitală (DNS, registre TLD, cloud computing, centre de date, CDN, prestatori de servicii de încredere)
  • Gestionarea serviciilor ICT (furnizori de servicii gestionate, furnizori de servicii de securitate gestionate)
  • Administrație publică (guvern central)
  • Spațiu

Entități importante (sectoarele din Anexa II)

  • Servicii poștale și de curierat
  • Gestionarea deșeurilor
  • Fabricarea, producția și distribuția de substanțe chimice
  • Producția, prelucrarea și distribuția de alimente
  • Fabricarea de dispozitive medicale, calculatoare, electronice, utilaje și autovehicule
  • Furnizori digitali (piețe online, motoare de căutare, platforme de socializare)
  • Organizații de cercetare

Cerințele-cheie din NIS2

Articolul 21 din NIS2 stabilește măsurile fundamentale de gestionare a riscului de cybersecurity pe care trebuie să le implementeze toate entitățile aflate în domeniul de aplicare. Nu sunt recomandări, ci cerințe obligatorii din punct de vedere juridic.

1. Analiza riscurilor și politici de securitate a informației

Organizațiile trebuie să efectueze evaluări periodice ale riscurilor și să stabilească politici de securitate documentate. Conform IBM Cost of a Data Breach Report 2024, organizațiile cu programe mature de evaluare a riscurilor au înregistrat costuri ale breșelor cu 23,4% mai mici decât cele care nu aveau astfel de programe.

2. Gestionarea incidentelor

O capacitate solidă de răspuns la incidente este obligatorie. NIS2 impune un sistem de notificare pe niveluri:

  • 24 de ore: Avertizare timpurie către autoritatea competentă (CSIRT)
  • 72 de ore: Notificarea incidentului cu evaluare inițială
  • 1 lună: Raport final cu analiza cauzei-rădăcină

3. Continuitatea activității și gestionarea crizelor

Aceasta include gestionarea backupurilor, planificarea recuperării în caz de dezastru și procedurile de răspuns la criză. Verizon DBIR 2024 a constatat că 32% dintre organizațiile afectate de breșe nu aveau planuri adecvate de continuitate a activității, ceea ce a dus la timpi de recuperare de 2,7 ori mai lungi.

4. Securitatea lanțului de aprovizionare

Organizațiile trebuie să abordeze riscurile de cybersecurity în relațiile cu furnizorii direcți și cu prestatorii de servicii. Aceasta este o extindere majoră față de NIS1 și reflectă amenințarea în creștere a atacurilor asupra lanțului de aprovizionare, care au crescut cu 26% conform datelor ENISA.

5. Securitatea rețelelor și a sistemelor informatice

Acoperă achiziția, dezvoltarea și întreținerea sistemelor, inclusiv gestionarea și divulgarea vulnerabilităților.

6. Evaluarea eficacității măsurilor de gestionare a riscului de cybersecurity

Organizațiile trebuie să implementeze politici și proceduri pentru a evalua eficacitatea măsurilor lor de gestionare a riscului de cybersecurity, inclusiv audituri periodice și penetration testing.

7. Criptografie și criptare

Trebuie să existe politici pentru utilizarea criptografiei și a criptării pentru a proteja datele în tranzit și în repaus.

8. Securitatea resurselor umane

Sunt necesare politici de control al accesului, gestionarea activelor și instruire în cybersecurity pentru toți angajații.

9. Autentificare multifactor

Utilizarea autentificării multifactor (MFA), a soluțiilor de autentificare continuă și a sistemelor de comunicare securizate este obligatorie acolo unde este cazul.

10. Responsabilitatea organelor de conducere

Conducerea superioară trebuie să aprobe măsurile de cybersecurity, să supravegheze implementarea acestora și poate fi trasă la răspundere personal în caz de neconformitate. Membrii consiliului de administrație trebuie să urmeze instruire în cybersecurity.

Transpunerea NIS2: Italia (D.Lgs. 138/2024)

Italia a transpus NIS2 prin Decreto Legislativo 138/2024, publicat în Gazzetta Ufficiale pe 1 octombrie 2024. Implementarea italiană este supravegheată de Agenzia per la Cybersicurezza Nazionale (ACN), care are rolul de autoritate națională competentă și CSIRT.

Aspecte-cheie ale transpunerii italiene:

  • Obligația de înregistrare: Toate entitățile aflate în domeniul de aplicare trebuie să se înregistreze pe platforma digitală a ACN până în ianuarie 2025.
  • Autoevaluare: Entitățile trebuie să stabilească dacă se califică drept esențiale sau importante și să comunice acest lucru ACN.
  • Ghiduri sectoriale: ACN a publicat ghiduri tehnice suplimentare pentru sectoarele critice, inclusiv energie și sănătate.
  • Calendarul de aplicare: Deși decretul a intrat în vigoare în octombrie 2024, aplicarea deplină cu sancțiuni începe din 2026, oferind organizațiilor o perioadă de tranziție.
  • Integrarea cu cadrul național: D.Lgs. 138/2024 se integrează cu perimetrul de securitate cibernetică deja existent în Italia (Perimetro di Sicurezza Nazionale Cibernetica).

Transpunerea NIS2: Spania

Spania a transpus NIS2 prin procesul său legislativ național, cu Centro Criptologico Nacional (CCN-CERT) și INCIBE ca organisme-cheie de implementare. Abordarea spaniolă se bazează pe cadrul național de securitate deja existent (Esquema Nacional de Seguridad, ENS).

  • CCN-CERT gestionează incidentele care afectează entitățile din sectorul public și operatorii de servicii esențiale.
  • INCIBE-CERT gestionează incidentele care afectează entitățile din sectorul privat și cetățenii.
  • Alinierea cu ENS: Organizațiile deja conforme cu ENS au un avantaj de start, deoarece multe cerințe NIS2 se suprapun cu controalele ENS.
  • CSIRT sectoriale: Spania a înființat CSIRT-uri sectoriale pentru servicii financiare, energie și transporturi.

Prezentare generală a sancțiunilor

NIS2 introduce o structură a sancțiunilor pe două niveluri, care reflectă abordarea GDPR:

Tip de entitateAmendă maximăPlafon raportat la cifra de afaceri
Entități esențiale10.000.000 EUR2% din cifra de afaceri anuală globală
Entități importante7.000.000 EUR1,4% din cifra de afaceri anuală globală

Un aspect esențial: NIS2 introduce și răspunderea personală a organelor de conducere. Conform Articolului 20, membrii conducerii superioare care nu aprobă și nu supraveghează măsurile de cybersecurity pot fi supuși unor sancțiuni individuale, inclusiv interdicția temporară de a exercita funcții de conducere. Aceasta reprezintă o schimbare majoră față de legislația europeană anterioară în materie de cybersecurity.

Pentru o analiză detaliată a sancțiunilor și a aplicării lor, vezi articolul nostru despre sancțiunile și amenzile NIS2.

Pași pentru a atinge conformitatea NIS2

Atingerea conformității necesită o abordare structurată, în etape. Iată o foaie de parcurs de ansamblu:

  1. Stabilește aplicabilitatea: Evaluează dacă organizația ta intră în domeniul de aplicare în funcție de sector și de pragurile dimensionale.
  2. Clasifică-ți entitatea: Stabilește dacă ești o entitate esențială sau importantă, deoarece acest lucru afectează atât obligațiile, cât și sancțiunile.
  3. Efectuează o analiză a lacunelor: Compară postura ta actuală de cybersecurity cu cerințele NIS2 pentru a identifica zonele de neconformitate.
  4. Stabilește guvernanța: Asigură responsabilitatea conducerii superioare și numește un CISO sau un rol echivalent.
  5. Implementează măsurile de gestionare a riscului: Abordează toate cele 10 categorii de măsuri de securitate prevăzute în Articolul 21.
  6. Pune la punct răspunsul la incidente: Construiește capacitatea de a detecta, de a răspunde și de a raporta incidentele în termenele de 24/72 de ore.
  7. Abordează securitatea lanțului de aprovizionare: Evaluează și gestionează riscurile de cybersecurity generate de furnizorii și prestatorii tăi de servicii.
  8. Înregistrează-te la autoritatea națională: Finalizează înregistrarea la ACN (Italia), CCN-CERT/INCIBE (Spania) sau autoritatea națională competentă relevantă.
  9. Instruiește-ți personalul: Implementează instruire continuă de conștientizare în cybersecurity pentru toți angajații și instruire specializată pentru organul de conducere.
  10. Monitorizează și îmbunătățește continuu: Conformitatea NIS2 nu este un proiect de unică folosință, ci un program continuu de evaluare și îmbunătățire.

Pentru o checklist detaliată și acționabilă, citește checklistul nostru de implementare NIS2 în 14 pași.

Cum te poate ajuta Orizon

Navigarea conformității NIS2 poate fi complexă, mai ales pentru organizațiile care intră pentru prima dată în domeniul de aplicare. Soluțiile Orizon pentru conformitatea NIS2 oferă sprijin de la un capăt la altul, de la analiza inițială a lacunelor și evaluarea riscurilor, trecând prin implementare, până la monitorizarea continuă și pregatirea pentru audit. Echipa noastră de profesioniști certificați înțelege cerințele specifice ale transpunerilor italiană și spaniolă și îți poate ghida organizația spre conformitatea deplină în mod eficient și eficace.

Întrebări frecvente

Când devine NIS2 aplicabilă?

NIS2 a intrat în vigoare pe 16 ianuarie 2023, cu un termen de transpunere fixat la 17 octombrie 2024. Majoritatea statelor membre, inclusiv Italia, au transpus directiva în legislația națională. Aplicarea cu sancțiuni depline este așteptată din 2026 înainte, în funcție de statul membru.

Se aplică NIS2 întreprinderilor mici?

În general, NIS2 se aplică întreprinderilor medii și mari. Totuși, unele entități intră în domeniul de aplicare indiferent de dimensiune, printre care furnizorii de servicii DNS, registrele TLD, prestatorii de servicii de încredere și entitățile identificate drept critice de către statele membre.

Prin ce diferă NIS2 de Directiva NIS originală?

NIS2 extinde dramatic domeniul de aplicare de la aproximativ 10.000 la 160.000 de entități, introduce termene mai stricte de raportare a incidentelor (24 de ore față de niciun termen fix), adaugă răspunderea personală pentru conducere, mărește amenzile maxime și impune măsuri de securitate a lanțului de aprovizionare.

Pot fi amendat atât conform NIS2, cât și conform GDPR?

Da. Dacă un incident de cybersecurity implică și o breșă de date cu caracter personal, organizațiile pot fi supuse unor sancțiuni atât conform NIS2, cât și conform GDPR. Totuși, Articolul 35 din NIS2 prevede că amenzile impuse conform GDPR pentru același incident ar trebui luate în considerare pentru a evita dubla sancționare.

How Orizon Helps with NIS2

RequirementOrizon SolutionCoverage
Risk ManagementRECON + Oversight
Incident HandlingOversight SOC 24/7
Security TestingFireline Pentest
Security AwarenessAware Platform
nis2
compliance
eu-directive
cybersecurity-regulation