NIS2
Cereți ofertă pentru preț
De ce cybersecurity devine o obligație de management?
Directiva NIS2 și cadrul național instituit prin OUG nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, extind obligațiile de securitate cibernetică asupra entităților esențiale și importante din numeroase sectoare. Aplicabilitatea trebuie verificată pentru fiecare organizație în funcție de activitate, dimensiune și criteriile legale. Schimbarea importantă este că securitatea cibernetică devine o responsabilitate de management: măsurile trebuie aprobate, finanțate, supravegheate și susținute prin dovezi.
Nu este suficient un proiect de documentație
Conformitatea nu rezultă din existența formală a unor politici. Organizația trebuie să poată arăta că riscurile sunt evaluate periodic, că responsabilitățile sunt clare, că măsurile sunt implementate și testate, că vulnerabilitățile și incidentele sunt urmărite și că managementul primește informațiile necesare pentru a lua decizii. NIS2 cere un mecanism funcțional și repetabil, nu un dosar pregătit o singură dată.
Ce trebuie să poată demonstra o organizație
Măsuri organizatorice și tehnice
•analiza și managementul riscurilor
•gestionarea incidentelor și vulnerabilităților
•continuitatea activității și recuperarea
•securitatea furnizorilor și a lanțului de aprovizionare
•controlul accesului, activele, backup-ul și monitorizarea
•instruirea periodică a personalului
Guvernanță și responsabilitate
•conducerea aprobă măsurile și supraveghează implementarea
•trebuie alocate resurse și desemnați responsabili
•managementul și personalul trebuie instruiți
•măsurile trebuie documentate, monitorizate și verificabile
•DNSC poate desfășura activități de supraveghere și control
În practică, aceste cerințe traversează întreaga organizație: management, IT, financiar – contabilitate, achiziții, juridic, resurse umane, continuitate și relația cu furnizorii. Fără o coordonare unitară, responsabilitățile rămân dispersate, iar măsurile sunt aplicate fragmentat și greu de demonstrat.
Raportarea incidentelor semnificative nu poate fi improvizată
24 ore avertizare timpurie
72 ore notificare cu evaluare inițială
1 lună raport final și măsuri aplicate
Respectarea acestor termene presupune ca organizația să aibă dinainte stabilite responsabilitățile, circuitul de escaladare, criteriile de clasificare, sursele de informații și șabloanele de raportare.
Cum poate susține ABCTS îndeplinirea cerințelor
Cerință / nevoie
- Riscuri și plan de măsuri
- Guvernanță și responsabilități
- Incidente, continuitate și tehnic
- Furnizori și personal
Intervenția ABCTS
- Analiză gap, evaluarea riscurilor, registru de riscuri și plan de tratare
- Roluri clare, politici aplicabile, indicatori și raportare periodică către conducere
- Proceduri, exerciții, planuri de recuperare, scanări, teste și urmărirea remedierilor
- Evaluarea furnizorilor, cerințe contractuale, awareness și instruirea managementului
De ce sunt relevante serviciile ABCTS
NIS2 nu obligă o organizație să externalizeze cybersecurity, dar o obligă să dispună de capabilități reale, continue și verificabile. Pentru organizațiile care nu au o funcție internă completă, ABCTS poate furniza cadrul, competențele și coordonarea necesare pentru a transforma obligațiile legale într-un program practic, cu responsabilități, termene, dovezi și raportare către management.
Avantajul abordării externalizate
- Competențe multidisciplinare: fără costul construirii imediate a unei echipe interne complete;
- Trasabilitate: responsabilități, decizii, remedieri și dovezi clare pentru management și audit
- Coordonare unitară: managementul, IT-ul, furnizorii și măsurile sunt urmărite într-un singur program;
- Flexibilitate: serviciul este dimensionat și prioritizat în funcție de riscurile reale ale organizației.
Ce organizații pot intra în sfera NIS2
Ca reper rapid după numărul mediu anual de salariați: 50–249 de salariați înseamnă întreprindere mijlocie, iar 250 sau mai mulți înseamnă întreprindere mare. Sub 50 de salariați, organizația este de regulă întreprindere mică și nu intră numai prin criteriul de dimensiune; pot conta însă pragurile financiare, relațiile cu întreprinderi partenere sau legate și categoriile incluse indiferent de dimensiune.
Încadrarea se verifică întotdeauna împreună cu sectorul și activitatea efectivă.
ANEXA I a Directivei NIS2 – sectoare de mare importanță critică
Energie (toate formele); transport (rutier, aerian, feroviar sau naval); sector bancar; infrastructuri ale pieței financiare; sănătate; apă potabilă și ape uzate; infrastructură digitală; gestionarea serviciilor TIC; administrație publică; spațiu.
ENTITĂȚI ESENȚIALE
În principal, întreprinderi mari (ca reper, cel puțin 250 de salariați) din anexa I, precum și anumite categorii critice indiferent de dimensiune. Pot face obiectul unei supravegheri atât proactive, cât și reactive.
ANEXA II a Directivei NIS2 – alte sectoare de importanță critică
Poștă și curierat; deșeuri; chimie; alimente; fabricarea de dispozitive medicale, electronice/electrice, utilaje și vehicule; piețe online, motoare de căutare și rețele sociale; cercetare.
ENTITĂȚI IMPORTANTE
În principal, întreprinderi mijlocii (ca reper, 50–249 de salariați) din anexa I și întreprinderi mijlocii sau mari din anexa II care nu sunt clasificate drept esențiale. Supravegherea este, de regulă, reactivă.
Ambele categorii au, în esență, obligații similare privind gestionarea riscurilor și raportarea incidentelor; diferențele principale privesc modul de supraveghere și regimul sancționator.
www.abcts.ro
mail: office@abcts.ro
tel.: 0040723020351
Interesat de aceasta oferta?
Contacteaza ABC TECHNOLOGY SOLUTIONS SRL pentru mai multe detalii.
Contacteaza firma