Conformitate NIS 2 · DNSC

NIS 2 este deja în vigoare. Te aducem la conformitate, pas cu pas.

Directiva europeană NIS 2, aplicabilă în România prin OUG 155/2024, obligă entitățile esențiale și importante să se înroleze la DNSC, să implementeze măsuri de securitate cibernetică și să raporteze incidentele în termene fixe. Transformăm textul legii într-un plan cu responsabili, priorități și termene — și îl ducem până la capăt împreună cu echipa ta.

Directiva (UE) 2022/2555 · OUG 155/2024 · autoritate competentă: DNSC

Fără obligații Răspuns în 15 minute NDA la cerere

10 mil. €
plafonul amenzii pentru entitățile esențiale — sau 2% din cifra de afaceri globală, care e mai mare
7 mil. €
plafonul pentru entitățile importante — sau 1,4% din cifra de afaceri globală
18 sectoare
de la energie, sănătate și transport până la producție, alimentar și servicii digitale
Conducerea
aprobă măsurile, urmează instruire obligatorie și răspunde personal pentru neconformare

Verificare rapidă

Ești vizat de NIS 2?

Trei întrebări, treizeci de secunde. Apasă pe fiecare afirmație adevărată pentru firma ta.

Verdictul are caracter orientativ și nu constituie consultanță juridică. Încadrarea oficială o stabilește entitatea, pe propria răspundere, prin platforma DNSC.

Încadrarea nu e o formalitate. Schimbă tot ce urmează.

Diferența dintre „esențială" și „importantă" schimbă plafonul amenzilor, regimul de supraveghere și consecințele pentru conducere. O încadrare greșită costă în ambele direcții: fie sancțiuni pentru obligații neîndeplinite, fie investiții făcute degeaba.

Entități esențiale

Amendă
până la 10 mil. € sau 2% din cifra de afaceri
Supraveghere
proactivă, inclusiv controale planificate
Conducere
poate fi suspendată temporar din funcție

Entități importante

Amendă
până la 7 mil. € sau 1,4% din cifra de afaceri
Supraveghere
ulterioară — la sesizare, incident sau indiciu de neconformare
Conducere
răspundere pentru aprobarea și supravegherea măsurilor

Aria de acoperire

Optsprezece sectoare, două praguri de mărime

Încadrarea se face după două criterii care se aplică împreună: sectorul de activitate și mărimea companiei. Sectoarele de importanță deosebită dau, la companii mari, entități esențiale; aceleași sectoare la companii medii și sectoarele critice dau entități importante.

Sectoare de importanță deosebită

Companii mari — de la 250 de angajați sau peste 50 de milioane de euro cifră de afaceri — plus entitățile desemnate individual de autoritate, indiferent de mărime.

Energie Transport Bancar Infrastructuri ale pieței financiare Sănătate Apă potabilă Ape uzate Infrastructură digitală Servicii TIC administrate Administrație publică Spațiu

Alte sectoare critice

Companii medii — de la 50 de angajați sau peste 10 milioane de euro cifră de afaceri. Aici intră cea mai mare parte a firmelor românești surprinse de NIS 2, care nu se considerau „infrastructură critică".

Servicii poștale și de curierat Gestionarea deșeurilor Chimie Alimentar Producție (inclusiv dispozitive medicale, electronice, auto) Furnizori digitali Cercetare

Pragurile de mărime nu sunt absolute: furnizorii unici la nivel național, cei de care depinde un serviciu critic și administrația publică intră indiferent de numărul de angajați.


Obligațiile tale

Ce cere legea, în ordinea în care te lovește

Nu e o listă de bune practici, ci un set de obligații cu termene. Două dintre ele pornesc un ceas pe care nu îl poți opri: înrolarea și raportarea incidentelor.

30 de zile

Înrolare la DNSC

Înregistrarea entității în platforma națională, cu datele de contact și sectorul de activitate.

Etapa 2

Analiză de risc

Evaluarea riscurilor de securitate și autoevaluarea nivelului de maturitate, conform metodologiei DNSC.

Etapa 3

Măsuri de securitate

Politici, control al accesului și autentificare multifactor, criptare, backup, continuitatea activității și securitatea lanțului de furnizori.

24h / 72h / 1 lună

Raportarea incidentelor

Avertizare timpurie, notificare completă și raport final către DNSC, pentru fiecare incident semnificativ.

Permanent

Audit și instruire

Audituri periodice de securitate și instruirea obligatorie a conducerii, cu documentația care le dovedește.


Cum te ajutăm

Serviciile noastre pentru NIS 2. De la încadrare la conformitate demonstrabilă.

Poți lua serviciile separat sau tot parcursul, coordonat de o singură echipă. Diferența față de o consultanță pură: măsurile pe care le recomandăm le și implementăm, apoi le monitorizăm.

Încadrare și înrolare DNSC

Stabilim dacă și cum intri sub incidența NIS 2 și pregătim dosarul de entitate.

  • Analiza sectorului și a pragurilor de mărime
  • Înregistrarea în platforma DNSC
  • Desemnarea responsabilului de securitate

Evaluare de maturitate și analiză de gap

Măsurăm distanța dintre ce ai acum și ce cere legea, cu un plan prioritizat pe risc.

  • Analiza de risc conform metodologiei
  • Autoevaluarea nivelului de maturitate
  • Plan de remediere cu efort și buget estimate

Implementarea măsurilor de securitate

Controalele cerute de articolul 21, puse efectiv în funcțiune — nu doar scrise în proceduri.

  • EDR/XDR, firewall next-gen, segmentare de rețea
  • Autentificare multifactor și control al accesului
  • Backup imutabil și plan de continuitate

Responsabil de securitate ca serviciu

Ofițer de securitate extern, pentru firmele care nu susțin un rol intern cu normă întreagă.

  • Menținerea conformității și a documentației
  • Relația curentă cu DNSC
  • Raportare periodică către conducere

Monitorizare și răspuns la incidente

Detectăm, izolăm și pregătim documentația de notificare în termenele legale.

  • Monitorizare SOC 24/7
  • Scanare de vulnerabilități și teste de penetrare
  • Proceduri de notificare la 24h, 72h și o lună

Audit de conformitate și instruire

Verificarea periodică a conformității și instruirea obligatorie a conducerii.

  • Audit NIS 2 cu raport și plan de acțiune
  • Instruirea membrilor organelor de conducere
  • Simulări de phishing pentru angajați

Ce riști dacă amâni

Entități esențiale10 mil. € / 2% Se aplică plafonul mai mare dintre suma fixă și procentul din cifra de afaceri globală anuală.
Entități importante7 mil. € / 1,4% Același mecanism, cu praguri reduse — dar aplicabile aceleiași categorii de firme medii.
Conducerearăspundere personală Membrii organelor de conducere răspund pentru aprobarea și supravegherea măsurilor. La entitățile esențiale, autoritatea poate dispune suspendarea temporară din funcție.
Contracte pierduteefect în lanț Entitățile vizate răspund și de securitatea furnizorilor lor. Fără dovada conformării, ieși din licitații și din lanțuri de aprovizionare la care ai acces azi.

De ce iTech Media

Conformitatea NIS 2 nu e un proiect de documente. Cere pe cineva care înțelege deopotrivă cerința legală și infrastructura pe care se aplică.

  • Consultanță și implementare la același furnizor. Măsurile recomandate le punem tot noi în funcțiune — nu rămâi cu un raport și sarcina de a găsi pe altcineva care să-l execute.
  • Experiență cumulată de peste 17 ani în infrastructură IT și securitate, în România, Marea Britanie și Statele Unite.
  • Monitorizare continuă, nu doar la audit. Termenul de 24 de ore se respectă doar dacă cineva vede incidentul când se întâmplă.
  • Se leagă de ce ai deja. Dacă ai ISO 27001 sau conformitate GDPR, refolosim controalele existente în loc să reconstruim de la zero.

Întrebări frecvente

Ce ne întreabă cel mai des directorii

Da, dar pornești cu un avans real. ISO 27001 acoperă o parte importantă din măsurile cerute, însă directiva adaugă obligații pe care standardul nu le conține: înrolarea la DNSC, raportarea incidentelor în termenele de 24 și 72 de ore, securitatea lanțului de furnizori și instruirea obligatorie a conducerii. Analiza de gap arată exact ce mai lipsește.
Probabil, dar nu automat. Regula de mărime scutește microîntreprinderile și firmele mici, însă există excepții: furnizorii unici la nivel național, cei de care depinde un serviciu critic, administrația publică și entitățile desemnate individual de autoritate intră indiferent de numărul de angajați. Și dacă nu intri direct, clienții tăi vizați îți vor cere garanții contractuale de securitate.
Depinde de punctul de plecare. Încadrarea și înrolarea se rezolvă în câteva zile. Analiza de gap durează în medie două-trei săptămâni, iar implementarea măsurilor între două și șase luni, în funcție de câte controale lipsesc. Conformitatea nu e un proiect care se termină: rămân monitorizarea, raportarea și auditul periodic.
Conducerea. NIS 2 mută răspunderea la nivelul organelor de conducere: acestea aprobă măsurile de securitate, supraveghează implementarea, urmează instruire obligatorie și pot fi trase la răspundere pentru neconformare. La entitățile esențiale, autoritatea poate dispune inclusiv suspendarea temporară din funcție a persoanelor cu responsabilități de conducere.
Pornește ceasul. Ai 24 de ore pentru avertizarea timpurie către DNSC, 72 de ore pentru notificarea completă cu evaluarea inițială și o lună pentru raportul final. Pentru clienții cu monitorizare, noi detectăm, izolăm și pregătim documentația de notificare — nu cauți furnizor în mijlocul unui incident.
O discuție de treizeci de minute. Ne spui sectorul, mărimea firmei și ce ai deja implementat; îți spunem dacă intri sub incidența NIS 2, ce ți se aplică și cât ar dura. Dacă nu ești vizat, îți spunem și asta — e mai ieftin pentru toată lumea decât un proiect inutil.

Controlul DNSC nu se anunță din timp. Auditul nostru, da.

O discuție de treizeci de minute și o evaluare inițială gratuită îți arată exact unde te afli față de cerințele NIS 2 și ce ar presupune să ajungi la conformitate.

Răspundem în maximum 15 minute. Nu trimitem oferte nesolicitate.

Informațiile de pe această pagină au caracter general și de orientare. Nu constituie consultanță juridică și nu înlocuiesc textul legal în vigoare sau îndrumările oficiale ale DNSC.