Directiva (UE) 2022/2555RPA (UE) 2024/2690 · Anexă
Articolul 21 alineatul (2) din directivă enumeră zece măsuri de gestionare a riscurilor, în text continuu. Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei le transformă într-o anexă cu treisprezece puncte numerotate și cerințe detaliate — singura enumerare valabilă la nivelul Uniunii suficient de precisă pentru a fi măsurată și cea pe care o citează un evaluator.
RPA (UE) 2024/2690 se aplică direct furnizorilor de DNS, registrelor de nume TLD, furnizorilor de cloud, de centre de date și de rețele de distribuire a conținutului, furnizorilor de servicii gestionate și de servicii de securitate gestionate, piețelor online, motoarelor de căutare, platformelor de socializare și prestatorilor de servicii de încredere. Celelalte entități esențiale și importante respectă articolul 21 prin legislația națională de transpunere. În ambele cazuri, controalele numerotate reprezintă lectura tehnică a articolului 21, motiv pentru care sunt folosite aici.
NIS2 a înlocuit Directiva (UE) 2016/1148, prima lege europeană de securitate cibernetică, care acoperea șase sectoare. A intrat în vigoare în ianuarie 2023. Statele membre au avut termen până la 17 octombrie 2024 să o transpună în dreptul național, iar NIS1 a fost abrogată de la 18 octombrie 2024. Prin urmare, obligația nu urmează să vină — a sosit deja și acoperă acum optsprezece sectoare în loc de șase.
Anexa I enumeră sectoarele cu o importanță critică ridicată, iar anexa II celelalte sectoare de importanță critică. Anexa sub care intrați, împreună cu dimensiunea dumneavoastră, determină dacă sunteți entitate esențială sau importantă — ceea ce schimbă modul în care sunteți supravegheat și cât de mare poate fi amenda, nu măsurile care se aplică.
Anexa ISectoare cu o importanță critică ridicată
Anexa IIAlte sectoare de importanță critică
Pentru fiecare, ce poate afirma onest un sistem de monitorizare. Șase sunt documente și decizii, nu evenimente, și sunt raportate ca deschise, împreună cu dovezile pe care le va cere un evaluator.
| Punct | Cerință | Dovedit prin | |
|---|---|---|---|
| 1 | Politica privind securitatea rețelelor și a sistemelor informatice | Documente și decizii | |
| 2 | Politica de gestionare a riscurilor | Documente și decizii | |
| 3 | Gestionarea incidentelor | Măsurare | |
| 4 | Continuitatea activității și gestionarea crizelor | Parțial măsurabil | |
| 5 | Securitatea lanțului de aprovizionare | Documente și decizii | |
| 6 | Securitatea în achiziționarea, dezvoltarea și întreținerea rețelelor și a sistemelor informatice | Măsurare | |
| 7 | Politici și proceduri pentru a evalua eficacitatea măsurilor de gestionare a riscurilor în materie de securitate cibernetică | Documente și decizii | |
| 8 | Practici de bază în materie de igienă cibernetică și formare în domeniul securității cibernetice | Parțial măsurabil | |
| 9 | Criptografie | Parțial măsurabil | |
| 10 | Securitatea resurselor umane | Documente și decizii | |
| 11 | Controlul accesului | Măsurare | |
| 12 | Gestionarea activelor | Parțial măsurabil | |
| 13 | Securitatea mediului și fizică | Documente și decizii |
Aproximativ o treime dintre controalele numerotate sunt dovedite prin măsurare. O declarație de acoperire care depășește ce poate observa un sistem de monitorizare nu rezistă unei evaluări, așa că restul sunt raportate ca deschise, nu contabilizate discret ca îndeplinite.
RaportareArticolul 23
Un incident semnificativ trebuie raportat CSIRT-ului național sau autorității competente în trei etape. Termenele curg din momentul în care entitatea ia cunoștință de incident.
Citat din Directiva (UE) 2022/2555. Acesta este textul obligatoriu, nu un rezumat al nostru. Articolul 23 alineatul (4)
Quanovio consemnează prima detectare cu marcaj de timp, iar acesta este reperul cu care un evaluator compară depunerea. Depunerea propriu-zisă este un proces pe care îl operați dumneavoastră; niciun sistem de monitorizare nu o poate face în locul dumneavoastră, iar unul care pretinde contrariul descrie de fapt o alertă.
Două lucruri decid: dacă activitatea dumneavoastră este unul dintre cele optsprezece sectoare și dacă depășiți plafoanele de mărime. Câteva categorii intră în domeniul de aplicare indiferent de mărime. Textul de mai jos este cel al Directivei; asistentul de pe această pagină îl parcurge împreună cu dumneavoastră, pentru organizația dumneavoastră.
(1) Prezenta directivă se aplică entităților publice sau private de tipul celor menționate în anexa I sau II, care se califică drept întreprinderi mijlocii în temeiul articolului 2 din anexa la Recomandarea 2003/361/CE sau care depășesc plafoanele pentru întreprinderile mijlocii prevăzute la alineatul (1) din respectivul articol și care prestează servicii sau își desfășoară activitățile în cadrul Uniunii. Articolul 3 alineatul (4) din anexa la recomandarea respectivă nu se aplică în sensul prezentei directive.
Categoria microîntreprinderilor și a întreprinderilor mici și mijlocii (IMM) este formată din întreprinderi care au sub 250 de persoane angajate și care au fie o cifră de afaceri anuală de cel mult 50 de milioane EUR, fie un total al bilanțului anual de cel mult 43 de milioane EUR. În cadrul categoriei IMM, o întreprindere mică are sub 50 de persoane angajate și o cifră de afaceri anuală sau un total al bilanțului anual de cel mult 10 milioane EUR.
Plafoane din Recomandarea 2003/361/CE, actul la care trimite Directiva. EUR-Lex nu publică acest act în limba română, fiind anterior aderării; linkul duce la textul englez, care este cel verificabil. Recommendation 2003/361/EC
(1) În sensul prezentei directive, următoarele entități sunt considerate a fi entități esențiale: (a) entitățile de tipul celor menționate în anexa I care depășesc plafoanele pentru întreprinderile mijlocii prevăzute la articolul 2 alineatul (1) din anexa la Recomandarea 2003/361/CE; (b) prestatorii de servicii de încredere calificați și registrele de nume de domenii de prim nivel, precum și prestatorii de servicii DNS, indiferent de dimensiunea lor; (c) furnizorii de rețele publice de comunicații electronice sau de servicii de comunicații electronice accesibile publicului care se califică drept întreprinderi mijlocii în temeiul articolului 2 din anexa la Recomandarea 2003/361/CE; (d) entitățile administrației publice menționate la articolul 2 alineatul (2) litera (f) punctul (i); (e) orice alte entități de tipul celor menționate în anexa I sau II care sunt identificate de un stat membru drept entități esențiale în temeiul articolului 2 alineatul (2) literele (b)-(e); (f) entitățile identificate drept entități critice în temeiul Directivei (UE) 2022/2557, menționate la articolul 2 alineatul (3) din prezenta directivă; (g) în cazul în care statul membru prevede acest lucru, entitățile pe care statul membru respectiv le-a identificat înainte de 16 ianuarie 2023 ca operatori de servicii esențiale în conformitate cu Directiva (UE) 2016/1148 sau cu dreptul intern.
(2) În sensul prezentei directive, entitățile de tipul celor menționate în anexa I sau II care nu se califică drept entități esențiale în temeiul alineatului (1) de la prezentul articol sunt considerate a fi entități importante. Sunt incluse aici entitățile identificate de statele membre ca fiind entități importante în temeiul articolului 2 alineatul (2) literele (b)-(e).
(2) Indiferent de dimensiunea lor, prezenta directivă se aplică, de asemenea, entităților de tipul celor menționate în anexa I sau II, în cazul în care: (a) serviciile sunt furnizate de: (i) furnizorii de rețele publice de comunicații electronice sau de servicii de comunicații electronice accesibile publicului; (ii) prestatorii de servicii de încredere; (iii) registrele de nume de domenii de prim nivel și de furnizorii de servicii de sistem de nume de domenii; (b) entitatea este singurul furnizor dintr-un stat membru al unui serviciu care este esențial pentru susținerea unor activități societale și economice critice; (c) perturbarea serviciului furnizat de entitate ar putea avea un impact semnificativ asupra siguranței publice, a securității publice sau a sănătății publice; (d) perturbarea serviciului furnizat de entitate ar putea genera un risc sistemic semnificativ, în special pentru sectoarele în care o astfel de perturbare ar putea avea un impact transfrontalier; (e) entitatea este critică din cauza importanței sale specifice la nivel național sau regional pentru sectorul sau tipul de servicii în cauză sau pentru alte sectoare interdependente din statul membru; (f) entitatea este o entitate a administrației publice: (i) la nivel central, astfel cum este definită de un stat membru în conformitate cu dreptul intern; (ii) la nivel regional, astfel cum este definită de un stat membru în conformitate cu dreptul intern, care, în urma unei evaluări bazate pe riscuri, furnizează servicii a căror întrerupere ar putea avea un impact semnificativ asupra activităților societale sau economice critice.
Citat din Directiva (UE) 2022/2555. Acesta este textul obligatoriu, nu un rezumat al nostru. Articolul 2 alineatul (1) — domeniul de aplicare
(4) Statele membre se asigură că, atunci când încalcă articolul 21 sau articolul 23, entitățile esențiale sunt supuse, în conformitate cu alineatele (2) și (3) din prezentul articol, unor amenzi administrative având o limită superioară de cel puțin 10 000 000 EUR sau o limită superioară de cel puțin 2 % din cifra de afaceri mondială totală anuală, înregistrată în exercițiul financiar precedent, a întreprinderii căreia îi aparține entitatea esențială, luându-se în considerare valoarea cea mai mare dintre acestea.
(5) Statele membre se asigură că, atunci când încalcă articolul 21 sau articolul 23, entitățile importante sunt supuse, în conformitate cu alineatele (2) și (3) din prezentul articol, unor amenzi administrative având o limită superioară de cel puțin 7 000 000 EUR sau având o limită superioară de cel puțin 1,4 % din cifra de afaceri mondială totală anuală, înregistrată în exercițiul financiar precedent, a întreprinderii căreia îi aparține entitatea importantă, luându-se în considerare valoarea cea mai mare dintre acestea.
Citat din Directiva (UE) 2022/2555. Acesta este textul obligatoriu, nu un rezumat al nostru. Articolul 34 alineatele (4) și (5)
(1) Statele membre se asigură că organele de conducere ale entităților esențiale și ale entităților importante aprobă măsurile de gestionare a riscurilor în materie de securitate cibernetică luate de entitățile respective pentru a se conforma articolului 21, supraveghează punerea în aplicare a acestuia și pot fi trase la răspundere pentru încălcarea de către entități a respectivului articol.
NIS2 nu este doar un set de obligații pentru entități. Creează și structurile către care se raportează aceste obligații, lucru care merită știut înainte de un incident, nu în timpul lui.
Echipele naționale de răspuns la incidente de securitate informatică, conectate la nivelul Uniunii pentru a face schimb de informații despre amenințări și a răspunde la incidente. Către ele merge notificarea dumneavoastră din articolul 23.
Rețeaua europeană a organizațiilor de legătură pentru crize cibernetice, pentru gestionarea coordonată a incidentelor și crizelor de mare amploare și pentru schimbul periodic de informații între statele membre și instituțiile Uniunii.
O platformă de cooperare strategică între statele membre, Comisie și ENISA. Publică orientări și recomandări fără caracter obligatoriu care modelează punerea în aplicare a directivei în practică.
Fiecare stat membru trebuie să adopte o strategie națională de securitate cibernetică ce acoperă securitatea lanțului de aprovizionare, gestionarea vulnerabilităților și educația în domeniu și trebuie să mențină o listă a operatorilor de servicii esențiale.
Directiva introduce răspunderea conducerii de vârf pentru nerespectarea măsurilor de gestionare a riscurilor de securitate cibernetică. Aceasta este schimbarea care a mutat subiectul de la o linie din bugetul IT la un punct pe ordinea de zi a consiliului — aprobarea și supravegherea sunt atribuții numite, iar statele membre pot atrage răspunderea personală a organelor de conducere.
La 20 ianuarie 2026, Comisia a propus modificări punctuale ale NIS2, ca parte a unui nou pachet privind securitatea cibernetică, menite să sporească claritatea juridică și să simplifice conformarea. Estimarea Comisiei este că vor ușura conformarea pentru 28 700 de companii, dintre care 6 200 sunt microîntreprinderi și întreprinderi mici. Cerințele numerotate în raport cu care măsoară acest produs nu sunt retrase prin acea propunere.
ReferințeEUR-Lex · ENISA
Fiecare cifră, termen și titlu de cerință de pe acest site este preluat din textele de mai jos. Acolo unde site-ul citează, citează versiunea lingvistică oficială în care îl citiți.
Descrieți mediul dumneavoastră și veți primi o situație punct cu punct, inclusiv cele pe care niciun sistem nu le poate măsura în locul dumneavoastră.