NIS2 Este Deja Lege — Organizația Ta Este Pregătită?
Directiva NIS2 — oficial Directiva (UE) 2022/2555 — a intrat în vigoare pe 16 ianuarie 2023, statele membre ale UE având obligația de transpunere până pe 17 octombrie 2024. Dacă în 2026 încă nu știi dacă NIS2 se aplică organizației tale, răspunsul scurt este: probabil da, și ești deja în întârziere.
Spre deosebire de GDPR, NIS2 trasează linii clare: sectoare, praguri, roluri. Autoritățile din România, Germania, Franța și Olanda au publicat ghiduri detaliate și au început cicluri de aplicare. Amenzi de până la 10 milioane de euro sau 2% din cifra de afaceri globală sunt reale.
Ce Este Directiva NIS2?
Directiva NIS originală (2016/1148) a fost prima legislație europeană orizontală în materie de securitate cibernetică. Evaluarea Comisiei din 2020 a constatat că implementarea a fost fragmentată și inconsistentă. NIS2 este măsura corectivă: mai largă ca domeniu, mai precisă în cerințe, cu mecanisme de aplicare mult mai puternice. Textul complet al Directivei NIS2 este disponibil pe EUR-Lex sub identificatorul 32022L2555.
Domeniu de Aplicare
NIS2 introduce o clasificare pe două niveluri: entități esențiale și entități importante.
Entități Esențiale
Unsprezece sectoare: energie, transport, bănci, infrastructuri ale piețelor financiare, sănătate, apă potabilă, ape uzate, infrastructură digitală, servicii ICT gestionate, administrație publică și spațiu. Organizațiile cu peste 250 de angajați sau cifră de afaceri peste 50 de milioane de euro se califică automat. Furnizorii DNS, cloud computing și centrele de date se încadrează indiferent de dimensiune.
Entități Importante
Șase sectoare suplimentare, inclusiv servicii poștale, gestionarea deșeurilor și furnizori digitali. Companiile mijlocii cu 50 sau mai mulți angajați și peste 10 milioane euro cifră de afaceri sunt entități importante.
Cele 10 Măsuri Minime conform Articolului 21
Articolul 21 din textul Directivei NIS2 stabilește zece măsuri minime obligatorii.
1. Analiză de Risc și Politici de Securitate
Metodologie documentată și politici aprobate la nivel de conducere. ISO/IEC 27001:2022 și NIST CSF 2.0 oferă o bază solidă.
2. Gestionarea Incidentelor
Proceduri pentru detectare, izolare, investigare și revizuire post-incident.
3. Continuitatea Activității și Recuperare
Managementul backup-urilor și recuperarea în caz de dezastru, inclusiv perturbările din lanțul de aprovizionare.
4. Securitatea Lanțului de Aprovizionare
Evaluarea riscurilor la furnizorii direcți. Funcționalitățile SAST ale SECRAILS identifică vulnerabilitățile la nivel de cod.
5. Securitate în Dezvoltarea Sistemelor
Practici SSDLC și detectarea secretelor în pipeline-urile CI/CD. Secret Detection în SECRAILS previne expunerea credențialelor.
6. Evaluarea Eficacității Măsurilor
Monitorizare continuă și audituri periodice. Platforma CSPM a SECRAILS oferă vizibilitate continuă.
7. Igienă Cibernetică și Instruire
CIS Controls v8, acces zero-trust, MFA și instruire specifică rolurilor.
8. Criptografie și Criptare
Criptarea datelor și gestionarea cheilor conform NIST SP 800-57.
9. Securitate Resurse Umane și Management Active
Principii de privilegiu minim și inventar actualizat al activelor. Cloud Inventory de la SECRAILS oferă vizibilitate continuă.
10. Autentificare Multi-Factor
MFA este cerință explicită NIS2 pentru toate sistemele cu acces extern.
Raportarea Incidentelor: Termenele de 24/72 de Ore
Articolul 23 stabilește un regim de raportare în trei etape: avertizare timpurie în 24 de ore, notificare cu evaluare inițială în 72 de ore, și raport final în termen de o lună. Obligația de raportare în 24 de ore necesită capacități de detectare adecvate.
Răspunderea Conducerii
Articolul 20 plasează responsabilitatea direct la nivelul organelor de conducere. Membrii consiliului pot fi trași la răspundere personal pentru eșecurile în gestionarea riscurilor.
Sancțiuni
Entități esențiale: până la 10 milioane euro sau 2% din cifra de afaceri globală. Entități importante: până la 7 milioane euro sau 1,4%.
NIS2 și Securitatea Cloud
O parte semnificativă din munca de conformitate NIS2 se desfășoară în mediile cloud. Politici IAM configurate greșit, bucket-uri expuse public și fluxuri de date necriptate sunt exact ceea ce adresează Articolul 21. Soluțiile de conformitate ale SECRAILS oferă controale mapate și generare continuă de dovezi. Pentru managementul vulnerabilităților în toate mediile, SECRAILS acoperă întregul spectru. Conformitatea NIS2 este o disciplină operațională continuă.

