Directiva NIS2 (UE 2022/2555) încadrează organizațiile vizate în două niveluri: entități esențiale și entități importante. Această clasificare determină regimul de supraveghere (proactiv vs. reactiv), sancțiunile maxime (10 milioane EUR vs. 7 milioane EUR) și nivelul de scrutin de reglementare cu care se va confrunta organizația ta. Directiva acoperă 18 sectoare în total -- 11 sectoare de "criticitate ridicată" (Anexa I, care generează entități esențiale) și 7 "alte sectoare critice" (Anexa II, care generează entități importante). Conform estimărilor Comisiei Europene, NIS2 aduce în domeniul de aplicare aproximativ 160.000 de entități în întreaga UE, o creștere de zece ori față de cele circa 15.000 acoperite de Directiva NIS inițială.
Concluzii cheie
- Două niveluri: Entitățile esențiale (Anexa I, supraveghere proactivă, amenzi mai mari) și entitățile importante (Anexa II, supraveghere reactivă, amenzi mai mici)
- 18 sectoare în total: 11 sectoare de criticitate ridicată + 7 alte sectoare critice
- Dimensiunea contează: Întreprinderile mari (peste 250 de angajați sau o cifră de afaceri de peste 50M EUR) din sectoarele Anexei I sunt esențiale; întreprinderile mijlocii (peste 50 de angajați sau o cifră de afaceri de peste 10M EUR) din sectoarele Anexei II sunt importante
- Aceleași cerințe de securitate: Ambele niveluri trebuie să respecte Articolul 21 (măsuri de securitate) și Articolul 23 (raportarea incidentelor)
- Există excepții: Unele entități sunt întotdeauna esențiale, indiferent de dimensiune (servicii de încredere, DNS, registre TLD)
Sistemul de clasificare pe două niveluri
Sistemul de clasificare al NIS2 combină doi factori: sectorul în care activezi și dimensiunea organizației tale. Regulile generale sunt:
| Clasificare | Sectoare | Prag dimensional | Supraveghere | Amendă maximă |
|---|---|---|---|---|
| Entitate esențială | Anexa I (11 sectoare de criticitate ridicată) | Mare: peste 250 de angajați SAU cifră de afaceri de peste 50M EUR | Proactivă (ex-ante) | 10M EUR sau 2% din cifra de afaceri globală |
| Entitate importantă | Anexa II (7 alte sectoare critice) | Mijlocie: peste 50 de angajați SAU cifră de afaceri de peste 10M EUR | Reactivă (ex-post) | 7M EUR sau 1,4% din cifra de afaceri globală |
| Entitate importantă | Anexa I (sectoare de criticitate ridicată) | Mijlocie: 50-249 de angajați, cifră de afaceri de 10-50M EUR | Reactivă (ex-post) | 7M EUR sau 1,4% din cifra de afaceri globală |
Observă al treilea rând: întreprinderile mijlocii care activează în sectoarele Anexei I sunt clasificate ca importante (nu esențiale). Doar întreprinderile mari din sectoarele Anexei I primesc clasificarea de entitate esențială. Totuși, toate entitățile din sectoarele Anexei I și II care îndeplinesc pragul de întreprindere mijlocie intră în domeniul de aplicare.
Anexa I: 11 sectoare de criticitate ridicată (entități esențiale)
Următoarele sectoare sunt enumerate în Anexa I a NIS2. Întreprinderile mari din aceste sectoare sunt clasificate ca entități esențiale:
| # | Sector | Subsectoare / Tipuri de entități | Exemple |
|---|---|---|---|
| 1 | Energie | Electricitate (producere, distribuție, transport, furnizare); Petrol (conducte, producție, rafinare, stocare); Gaz (distribuție, furnizare, transport, stocare, GNL); Hidrogen; Termoficare/răcire centralizată | Companii de utilități electrice, companii petroliere, rețele de distribuție a gazului, producători de hidrogen |
| 2 | Transport | Aerian (transportatori, aeroporturi, managementul traficului); Feroviar (administratori de infrastructură, întreprinderi feroviare); Naval (căi navigabile interioare, maritim, porturi); Rutier (autorități rutiere, operatori ITS) | Companii aeriene, operatori feroviari, autorități portuare, organisme de administrare a autostrăzilor |
| 3 | Sector bancar | Instituții de credit, astfel cum sunt definite în Regulamentul (UE) nr. 575/2013 | Bănci comerciale, bănci de economii, bănci cooperatiste |
| 4 | Infrastructurile piețelor financiare | Operatori de locuri de tranzacționare, contrapărți centrale | Burse de valori, case de compensare |
| 5 | Sănătate | Furnizori de asistență medicală; Laboratoare de referință ale UE; Entități care desfășoară activități de cercetare-dezvoltare a produselor medicamentoase; Producători de produse farmaceutice de bază; Producători de dispozitive medicale critice (în special în timpul urgențelor de sănătate publică) | Spitale, companii farmaceutice, producători de dispozitive medicale, laboratoare de cercetare |
| 6 | Apă potabilă | Furnizori și distribuitori de apă destinată consumului uman | Companii de utilități de apă, sisteme municipale de apă |
| 7 | Ape uzate | Întreprinderi care colectează, elimină sau tratează ape uzate urbane, ape uzate menajere sau ape uzate industriale | Stații de epurare a apelor uzate, operatori de canalizare |
| 8 | Infrastructură digitală | Furnizori de puncte de schimb de internet; Furnizori de servicii DNS; Registre de nume TLD; Furnizori de servicii de cloud computing; Furnizori de servicii de centre de date; Furnizori de rețele de livrare de conținut; Furnizori de servicii de încredere; Furnizori de rețele/servicii publice de comunicații electronice | IXP-uri, furnizori de cloud (AWS, Azure, GCP), centre de date, CDN-uri, autorități de certificare, operatori de telecomunicații |
| 9 | Gestionarea serviciilor ICT (B2B) | Furnizori de servicii gestionate; Furnizori de servicii de securitate gestionate | Companii de outsourcing IT, MSSP-uri, furnizori de SOC-as-a-service |
| 10 | Administrație publică | Entități ale administrației centrale (cu excepția sistemului judiciar, a parlamentelor, a băncilor centrale); Entități ale administrației regionale (la latitudinea statelor membre) | Ministere naționale, agenții guvernamentale, organisme de reglementare |
| 11 | Spațiu | Operatori de infrastructură terestră care sprijină serviciile spațiale (cu excepția furnizorilor de rețele publice de comunicații electronice) | Operatori de stații terestre de sateliți, instalații de prelucrare a datelor spațiale |
Anexa II: 7 alte sectoare critice (entități importante)
Următoarele sectoare sunt enumerate în Anexa II a NIS2. Întreprinderile mijlocii și mari din aceste sectoare sunt clasificate ca entități importante:
| # | Sector | Subsectoare / Tipuri de entități | Exemple |
|---|---|---|---|
| 1 | Servicii poștale și de curierat | Furnizori de servicii poștale, inclusiv servicii de curierat | Operatori poștali naționali, companii de livrare expresă, furnizori de logistică |
| 2 | Gestionarea deșeurilor | Întreprinderi care desfășoară activități de gestionare a deșeurilor (cu excepția celor pentru care gestionarea deșeurilor nu este activitatea economică principală) | Companii de colectare a deșeurilor, instalații de reciclare, procesatori de deșeuri periculoase |
| 3 | Fabricarea, producerea și distribuția de substanțe chimice | Întreprinderi care desfășoară fabricarea, producerea sau distribuția de substanțe și amestecuri (Regulamentul REACH) | Producători de substanțe chimice, distribuitori de substanțe chimice, producători de chimicale de specialitate |
| 4 | Producerea, prelucrarea și distribuția de alimente | Întreprinderi din domeniul alimentar implicate în distribuția angro, producția industrială sau prelucrare | Procesatori de alimente, distribuitori angro de alimente, mari întreprinderi agricole |
| 5 | Fabricație | Dispozitive medicale și dispozitive medicale pentru diagnostic in vitro; Calculatoare, produse electronice și optice; Echipamente electrice; Mașini și echipamente n.c.a.; Autovehicule, remorci și semiremorci; Alte echipamente de transport | Producători de dispozitive medicale, producători de electronice, OEM-uri auto, producători aerospațiali |
| 6 | Furnizori digitali | Furnizori de piețe online; Furnizori de motoare de căutare online; Furnizori de platforme de servicii de rețele sociale | Platforme de comerț electronic, motoare de căutare, companii de social media |
| 7 | Cercetare | Organizații de cercetare (astfel cum sunt definite de fiecare stat membru) | Universități, institute de cercetare, centre de cercetare-dezvoltare |
Supraveghere proactivă vs. reactivă
Una dintre cele mai importante diferențe practice dintre entitățile esențiale și cele importante este regimul de supraveghere:
Entitățile esențiale: supraveghere proactivă (ex-ante)
În temeiul Articolului 32, autoritățile competente pot supune entitățile esențiale la:
- Audituri de securitate periodice și țintite -- autoritățile îți pot audita măsurile de securitate în orice moment, nu doar după un incident
- Inspecții la fața locului și de la distanță -- inclusiv inspecții neanunțate
- Solicitări de dovezi privind implementarea politicilor și măsurilor de securitate cibernetică
- Solicitări de acces la datele, documentele și informațiile necesare pentru îndeplinirea sarcinilor de supraveghere
- Solicitări de dovezi privind implementarea rezultatelor auditurilor de securitate
Dacă se constată neconformitatea, autoritățile pot emite instrucțiuni obligatorii, pot dispune entității să înceteze conduita care încalcă Directiva și -- în cazuri grave -- pot interzice temporar membrilor organului de conducere să își exercite funcțiile.
Entitățile importante: supraveghere reactivă (ex-post)
În temeiul Articolului 33, autoritățile competente iau măsuri de aplicare împotriva entităților importante atunci când li se furnizează dovezi, indicii sau informații care sugerează neconformitatea. Aceasta înseamnă:
- Autoritățile nu efectuează, în general, audituri de rutină ale entităților importante
- Supravegherea este declanșată de incidente, plângeri sau informații care sugerează neconformitatea
- Odată declanșată, autoritățile au aceleași competențe de investigare (audituri, inspecții, solicitări de informații)
- Măsurile de aplicare sunt similare, dar cu amenzi maxime mai mici
Praguri dimensionale și excepții
Pragurile dimensionale generale pentru clasificarea NIS2 urmează definiția IMM a UE:
| Dimensiunea entității | Angajați | Cifră de afaceri | Clasificare NIS2 (sector Anexa I) | Clasificare NIS2 (sector Anexa II) |
|---|---|---|---|---|
| Micro (<10 angajați) | <10 | <2M EUR | În afara domeniului de aplicare (cu excepții) | În afara domeniului de aplicare (cu excepții) |
| Mică (10-49 angajați) | 10-49 | 2-10M EUR | În afara domeniului de aplicare (cu excepții) | În afara domeniului de aplicare (cu excepții) |
| Mijlocie (50-249 angajați) | 50-249 | 10-50M EUR | Entitate importantă | Entitate importantă |
| Mare (250+ angajați) | 250+ | 50M+ EUR | Entitate esențială | Entitate importantă |
Entități care sunt întotdeauna esențiale (indiferent de dimensiune)
Articolul 3(1) precizează că anumite entități sunt întotdeauna clasificate ca esențiale, indiferent de dimensiunea lor:
- Furnizorii de servicii de încredere calificați în temeiul Regulamentului eIDAS
- Registrele de nume de domenii de nivel superior (TLD)
- Furnizorii de servicii DNS
- Furnizorii de rețele sau servicii publice de comunicații electronice care se califică drept întreprinderi mijlocii
- Entitățile administrației publice la nivelul administrației centrale
- Entitățile identificate ca entități critice în temeiul Directivei (UE) 2022/2557 (Directiva CER)
- Entitățile identificate anterior ca operatori de servicii esențiale în temeiul NIS1
- Furnizorii unici ai unui serviciu esențial pentru menținerea unor activități societale sau economice critice
Comparația obligațiilor: esențiale vs. importante
| Obligație | Entități esențiale | Entități importante |
|---|---|---|
| Măsuri de securitate Articolul 21 (10 categorii) | Obligatoriu | Obligatoriu |
| Raportarea incidentelor Articolul 23 (24h/72h/1m) | Obligatoriu | Obligatoriu |
| Responsabilitatea organului de conducere Articolul 20 | Obligatoriu | Obligatoriu |
| Înregistrarea la autoritatea competentă | Obligatoriu | Obligatoriu |
| Tipul de supraveghere | Proactivă (ex-ante) | Reactivă (ex-post) |
| Amendă maximă | 10M EUR sau 2% din cifra de afaceri globală | 7M EUR sau 1,4% din cifra de afaceri globală |
| Suspendarea organului de conducere | Posibilă (în cazuri grave) | Nu se aplică |
| Audituri de rutină fără eveniment declanșator | Da | Nu (doar la apariția dovezilor de neconformitate) |
Considerații specifice pentru Italia și Spania
Italia
Italia a transpus NIS2 prin D.Lgs. 138/2024. ACN (Agenzia per la Cybersicurezza Nazionale) este autoritatea competentă pentru toate sectoarele. Considerații cheie:
- Italia nu a extins semnificativ domeniul sectorial dincolo de cerințele minime ale Directivei
- ACN a publicat un chestionar de clasificare pentru a ajuta organizațiile să își stabilească statutul
- Înregistrarea pe portalul ACN este obligatorie, cu termene care variază în funcție de sector
- Sectorul de fabricație al Italiei (Anexa II) este deosebit de important, având în vedere baza industrială puternică a țării, în special în domeniul mașinilor, al industriei auto și al producției de alimente
- Sectorul sănătății se confruntă cu o urgență deosebită, ENISA raportând că sănătatea a fost cel mai vizat sector din UE în 2023, reprezentând 8% din totalul incidentelor
Spania
Spania își finalizează transpunerea NIS2. Considerații cheie:
- INCIBE servește drept CSIRT de referință pentru entitățile din sectorul privat; CCN-CERT pentru administrația publică
- Organizațiile deja conforme cu Esquema Nacional de Seguridad (ENS) au un avans
- Sectorul energetic al Spaniei (Anexa I) este important, având în vedere rolul țării în energia regenerabilă și distribuția de gaz către Europa
- Sectorul de producție și distribuție a alimentelor (Anexa II) este deosebit de relevant pentru Spania, unul dintre cei mai mari producători agricoli ai UE
- Serviciile digitale legate de turism pot intra sub sectorul furnizorilor digitali (Anexa II), în funcție de clasificarea lor
Cum să îți stabilești clasificarea: un ghid practic
Pasul 1: Identifică-ți sectorul
Revizuiește listele de sectoare din Anexa I și Anexa II de mai sus. Dacă activitatea ta economică principală se încadrează în oricare dintre aceste sectoare, s-ar putea să intri în domeniul de aplicare. Reține că unele organizații pot activa în mai multe sectoare -- în acest caz, se aplică clasificarea sectorului celui mai critic.
Pasul 2: Verifică-ți dimensiunea
Stabilește dacă îndeplinești pragurile de întreprindere mijlocie sau mare. Ține minte că trebuie să depășești fie numărul de angajați, FIE pragul financiar (cifra de afaceri sau totalul bilanțului), nu pe amândouă.
Pasul 3: Verifică excepțiile
Chiar dacă te afli sub pragurile dimensionale, verifică dacă te încadrezi într-una dintre categoriile de excepție (furnizori de servicii de încredere, furnizori DNS, registre TLD, furnizori unici de servicii critice sau entități desemnate în temeiul NIS1 ori al Directivei CER).
Pasul 4: Înregistrează-te la autoritatea ta națională
După ce ți-ai stabilit clasificarea, înregistrează-te la autoritatea națională competentă. În Italia, acesta este portalul ACN. În Spania, urmează îndrumările INCIBE sau CCN, în funcție de faptul că ești o entitate privată sau publică.
Pasul 5: Implementează măsuri proporționale
Atât entitățile esențiale, cât și cele importante trebuie să implementeze cele zece categorii de măsuri de securitate din Articolul 21. Totuși, implementarea concretă trebuie să fie proporțională cu dimensiunea ta, cu probabilitatea și gravitatea incidentelor și cu impactul tău societal și economic. O evaluare de conformitate NIS2 te poate ajuta să stabilești nivelul adecvat de măsuri pentru organizația ta.
Suprapunerea sectorială cu alte reglementări
Mai multe sectoare NIS2 sunt acoperite și de reglementări specifice sectorului. Directiva include mecanisme de coordonare pentru a evita cerințele contradictorii:
- Sectorul financiar: Digital Operational Resilience Act (DORA) se aplică entităților bancare și celor din infrastructura piețelor financiare, DORA având prioritate ca legislație specifică sectorului (lex specialis)
- Telecomunicații: Codul european al comunicațiilor electronice (EECC) impune deja obligații de securitate și de raportare furnizorilor de telecomunicații, coordonate cu NIS2
- Energie: Codul de rețea privind securitatea cibernetică pentru sectorul energiei electrice introduce cerințe de securitate specifice, coordonate cu NIS2
- Sănătate: GDPR se aplică datelor personale privind sănătatea, impunând o conformitate paralelă pentru incidentele care implică date ale pacienților
- Maritim: Orientările IMO și reglementările UE privind securitatea maritimă creează cerințe suplimentare specifice sectorului
Concluzie
Să înțelegi dacă organizația ta este clasificată ca esențială sau importantă conform NIS2 este primul pas către conformitate. Deși ambele niveluri au aceleași obligații de securitate și de raportare, regimul de supraveghere și expunerea la sancțiuni diferă semnificativ. Entitățile esențiale ar trebui să se pregătească pentru scrutinul proactiv de reglementare, în timp ce entitățile importante ar trebui să se concentreze pe construirea unor programe de conformitate solide, care să reziste unei investigații reactive. Indiferent de clasificare, cerințele practice sunt aceleași: implementează managementul riscului, dezvoltă capabilități de răspuns la incidente, securizează-ți lanțul de aprovizionare, instruiește-ți organul de conducere și stabilește proceduri de raportare. Pentru organizațiile care caută îndrumare privind clasificarea și parcursul lor spre conformitate, o evaluare de conformitate NIS2 oferă un punct de plecare structurat.
