NIS2 schimbă regulile pentru companiile din România: securitatea cibernetică ajunge la masa conducerii

NIS2 schimbă regulile pentru companiile din România: securitatea cibernetică ajunge la masa conducerii
Foto: Profimedia
Iulia Kelt
·
Google Urmărește pe Google

Implementarea Directivei NIS2 în România aduce securitatea cibernetică mai aproape de nivelul de decizie al companiilor. Conformarea nu mai poate fi privită doar ca o sarcină a departamentului IT, iar conducerea organizațiilor trebuie să fie implicată direct în gestionarea riscurilor și în măsurile luate pentru protejarea infrastructurii digitale.

Espace IT, companie de consultanță și servicii tehnice specializată în securitate cibernetică, audit IT și conformitate digitală, atrage atenția că responsabilitatea managementului crește odată cu aplicarea noilor cerințe. În anumite situații, încălcarea obligațiilor NIS2 poate duce la sancțiuni de până la 10 milioane de euro sau 2% din cifra de afaceri anuală mondială pentru entitățile esențiale.

NIS2 extinde aria de aplicare a regulilor de securitate

Directiva NIS2 reprezintă cadrul european pentru securitatea rețelelor și a sistemelor informatice și acoperă în prezent 18 sectoare de activitate, față de șapte în cadrul legislativ anterior. În centrul noilor reguli se află entitățile esențiale și importante, însă în anumite situații pot intra sub incidența cerințelor și întreprinderi mici sau microîntreprinderi care au un rol important pentru alte organizații sau pentru populație.

Impactul poate ajunge inclusiv la companiile care furnizează servicii acestor entități. Chiar dacă nu sunt vizate direct de NIS2, unele dintre acestea pot fi obligate să demonstreze că au implementat măsuri de securitate adecvate.

Pentru companii, acest lucru înseamnă că evaluarea riscurilor nu se poate opri la propria infrastructură IT. Relațiile cu furnizorii și partenerii pot deveni, la rândul lor, o componentă importantă a strategiei de securitate cibernetică.

Managementul trebuie să fie implicat direct

Una dintre schimbările importante aduse de noul cadru este responsabilitatea mai mare a conducerii. Managementul trebuie să înțeleagă riscurile de securitate cibernetică, să aprobe măsurile prin care acestea sunt gestionate, să asigure resursele necesare și să urmărească aplicarea lor.

Astfel, securitatea informatică nu mai poate fi tratată exclusiv ca o problemă tehnică rezolvată de specialiștii IT. Deciziile privind investițiile, procedurile interne și modul în care organizația răspunde incidentelor de securitate intră într-un context mai larg, în care conducerea are un rol direct.

Pentru companiile care trebuie să respecte NIS2, conformarea presupune mai mult decât existența unor documente sau proceduri interne. Măsurile trebuie să contribuie efectiv la reducerea riscurilor și la capacitatea organizației de a continua să funcționeze în cazul unui incident cibernetic.

România are încă un decalaj în securitatea cibernetică

Transpunerea directivei în legislația națională nu înseamnă automat că nivelul de protecție al companiilor a crescut în aceeași măsură. Victor Negrescu, vicepreședinte al Parlamentului European, atrage atenția asupra diferențelor dintre România și alte state europene.

„România are o situație specială, pentru că am transpus NIS 2, dar acest lucru nu înseamnă automat și maturitate în ceea ce privește siguranța cibernetică. Datele europene arată că, în 2024, doar 53% dintre companiile românești analizate utilizau cel puțin trei măsuri de securitate ICT. În Finlanda, procentul era de 93%. Aici este de fapt provocarea noastră reală: să trecem de la transpunere la implementare și de la conformare formală, cum o facem deseori, la reziliență”, a declarat acesta.

Datele indică astfel o diferență importantă între existența cadrului legislativ și nivelul efectiv de protecție. Pentru companii, presiunea este amplificată de numărul tot mai mare de vulnerabilități informatice identificate la nivel mondial.

Peste 48.000 de vulnerabilități noi într-un singur an

Potrivit raportului ENISA, în 2025 au fost publicate peste 48.000 de vulnerabilități noi, cu 22% mai multe decât în anul precedent. Creșterea arată cât de rapid se schimbă riscurile cu care se confruntă organizațiile și cât de dificil poate fi pentru companii să își protejeze infrastructura fără o strategie permanent actualizată.

În acest context, aplicarea NIS2 presupune o abordare care combină măsurile tehnice cu procesele de management al riscului. Evaluarea vulnerabilităților, protejarea sistemelor, pregătirea pentru incidente și verificarea măsurilor de securitate trebuie integrate în modul în care compania își desfășoară activitatea.