Conținut principal

Securitate cibernetică și NIS2 pentru IMM-uri

Pregătim IMM-urile și furnizorii lor de software pentru conformitatea NIS2: încadrarea firmei, analiza față de articolul 21 și remedierile tehnice. Fiecare remediere lasă o dovadă pe care auditorul o poate citi.

NIS2 pe o singură foaie

Bază legală
Directiva (UE) 2022/2555
În România
OUG 155/2024, DNSC
Se aplică
Firme medii și mari, 18 sectoare
Raportare
24 h, 72 h, o lună
Certificat
Nu există

Pregătirea NIS2: aplicabilitate, lacune, remedieri, dovezi

Fiecare etapă lasă un document de la care pornește următoarea. Auditul rămâne la un auditor atestat de DNSC.

FIG. 1Pregătirea NIS2, în ordine
Pregătirea pentru NIS2 în patru etape făcute de ELASTO: verificarea aplicabilității, analiza de conformitate față de cele zece măsuri, remedierile tehnice ordonate după risc și un index datat al dovezilor, pe care îl citește un auditor atestat de DNSC. Orice schimbare trimite lucrul înapoi la analiză.AplicabilitateSector, mărime, țarăAnaliză de conformitateZece măsuriRemedieri tehniceDupă riscIndexul dovezilorDatat, testatAuditorAtestat DNSCELASTOFără certificatNIS2 nu are

Ce acoperă fiecare etapă

Aplicabilitate
Sectorul, mărimea, tipul de entitate și obligațiile față de DNSC, lămurite înaintea oricărei alte lucrări.
Analiză de conformitate
Analiza de conformitate NIS2 verifică fiecare dintre cele zece măsuri din articolul 21 față de ce rulează azi și ordonează remedierile după risc.
Remedieri tehnice
MFA, backup cu restaurare testată, jurnalizare, gestionarea vulnerabilităților, dezvoltare sigură, inventarul furnizorilor și proceduri pentru incidente.
Indexul dovezilor
Ce există, unde se află și când a fost testat ultima dată, într-o formă pe care auditorul o poate parcurge.

În afara lucrării

Auditul de securitate cibernetică și orice certificat. NIS2 nu are certificat, iar auditul cerut de OUG 155/2024 îl face un auditor cu atestat valabil emis de DNSC (art. 58 alin. (1)). Legea nu permite ca un auditor să auditeze o entitate căreia îi furnizează curent servicii de securitate cibernetică (art. 58 alin. (3)). ELASTO pregătește dovezile pe care auditorul le cere.

Cui se aplică NIS2

Decid sectorul, mărimea și statul membru. Furnizorii primesc cerințele prin clienții lor.

FIG. 2Încadrare NIS2, trei întrebări
Sector
Mărime
Clienți

Prima concluzie

Întâi sectorul, apoi mărimea sau clienții.

O primă încadrare; decid OUG 155/2024 și DNSC.

Încadrarea, toate cazurile

Sector listat, cel puțin 50 de angajați sau peste 10 milioane EUR
Intră sub NIS2 ca entitate esențială sau importantă și se înregistrează la DNSC. Pasul următor: analiza de conformitate NIS2.
Sector listat, sub ambele praguri
De regulă nu intră sub NIS2, cu excepția regulilor aplicabile indiferent de mărime: DNS și servicii de încredere, comunicații electronice publice, furnizor unic al unui serviciu esențial, administrație publică centrală. Pasul următor: încadrarea NIS2.
Sector nelistat, cu clienți vizați de NIS2
În afara aplicării directe. Clienții vizați de NIS2 transmit însă cerințele din articolul 21 prin chestionare și contracte. Pasul următor: NIS2 pentru furnizorii de software.
Neclar, de exemplu servicii IT sau producție
Încadrarea depinde de activitatea exactă și de criteriile DNSC. Pasul următor: încadrarea NIS2.

Cele 18 sectoare din anexele I și II

Anexa I, sectoare cu grad ridicat de criticitate
Energie, transport, bancar, infrastructuri ale piețelor financiare, sănătate, apă potabilă, ape uzate, infrastructură digitală, gestionarea serviciilor TIC (B2B), administrație publică, spațiu.
Anexa II, alte sectoare critice
Servicii poștale și de curierat, gestionarea deșeurilor, substanțe chimice, alimente, fabricare (dispozitive medicale, electronice, echipamente electrice, utilaje, vehicule), furnizori digitali (platforme de comerț online, motoare de căutare, rețele sociale), cercetare.

Înregistrarea la DNSC

Entitățile vizate se înregistrează la DNSC. Ordinele DNSC nr. 1/2025 și nr. 2/2025, în vigoare din 20 august 2025, stabilesc procedura de notificare și metodologia de evaluare a riscului și au deschis o fereastră de 30 de zile pentru înregistrare.

După ce DNSC comunică încadrarea ca entitate esențială sau importantă, firma depune autoevaluarea în cel mult 60 de zile (art. 18 alin. (6) din OUG 155/2024).

Cerințele NIS2: măsuri, raportare, răspundere

Zece măsuri minime, termene fixe pentru raportarea incidentelor semnificative și o conducere care răspunde pentru ambele. În România, prin OUG 155/2024.

FIG. 3Termenele de raportareFără scară
Termenele din articolul 23: avertizare timpurie la DNSC în cel mult 24 de ore de la momentul în care firma află de un incident semnificativ, raport de incident în cel mult 72 de ore și raport final în cel mult o lună de la raportul de incident.Incident constatatOra 0Avertizare timpurieÎn 24 hRaport de incidentÎn 72 hRaport finalO lună mai târziu

Articolul 21: zece măsuri, cu dovezi și remedieri

Auditorul cere dovada că o măsură funcționează. Pentru fiecare dintre cele zece: dovada care lămurește de obicei întrebarea și lucrarea tehnică din spatele ei.

Analiza riscurilor și politici de securitate
Dovada: un registru de riscuri datat și o politică de securitate aprobată de conducere. Remedierea: inventarul activelor, registrul de riscuri și politici scrise pornind de la sistemele care rulează efectiv.
Gestionarea incidentelor
Dovada: un jurnal al incidentelor și o procedură de răspuns cu roluri numite. Remedierea: proceduri, alerte și un circuit de notificare care respectă termenele de 24 și 72 de ore.
Continuitatea activității, backup și gestionarea crizelor
Dovada: teste de restaurare, cu dată și rezultat. Remedierea: backup automat în altă locație și un exercițiu de restaurare consemnat în scris.
Securitatea lanțului de aprovizionare
Dovada: inventarul furnizorilor și clauzele de securitate din fiecare contract. Remedierea: inventarul, chestionare și clauze contractuale, inclusiv partea de furnizor a NIS2.
Dezvoltare sigură și gestionarea vulnerabilităților
Dovada: un proces de actualizări, scanarea dependențelor și un contact pentru raportarea vulnerabilităților. Remedierea: verificări în CI, actualizarea dependențelor, un SBOM la fiecare versiune și un fișier security.txt, ca pe platformele web construite recent de ELASTO.
Evaluarea eficacității măsurilor
Dovada: rezultatele testelor în timp, cu constatări și date de închidere. Remedierea: verificări automate în CI și revizuirea periodică a listei de remedieri.
Igienă cibernetică și instruire
Dovada: evidența instruirilor și setări de bază pe dispozitive. Remedierea: configurări standard pentru dispozitive și instruiri scurte, pe sistemele firmei.
Criptografie și criptare
Dovada: o politică de criptare și setările care o aplică. Remedierea: configurarea TLS, criptarea datelor stocate și rotația cheilor.
Resurse umane, controlul accesului și gestionarea activelor
Dovada: evidența angajărilor și a plecărilor, revizuiri ale accesului. Remedierea: acces pe roluri, închiderea tuturor conturilor la plecare, revizuiri periodice ale accesului.
MFA și comunicații securizate
Dovada: rapoarte de aplicare a MFA din furnizorul de identitate. Remedierea: MFA pentru e-mail, console de administrare și acces de la distanță, plus un canal securizat pentru comunicarea internă.

Articolul 34: amenzi

Directiva cere plafoane de cel puțin 10 milioane EUR sau 2% din cifra de afaceri mondială pentru entitățile esențiale și 7 milioane EUR sau 1,4% pentru cele importante, oricare valoare este mai mare. Sancțiunile aplicabile în România sunt cele din OUG 155/2024.

NIS2, ISO 27001, DORA și Cyber Resilience Act, comparate

Cele patru se suprapun pe alocuri și răspund la întrebări diferite. NIS2 este o directivă UE, aplicată în România prin OUG 155/2024, pentru firme medii și mari din sectoarele listate, și nu are certificat.

ISO/IEC 27001
Standard internațional voluntar pentru sistemul de management al securității informației, certificat de organisme acreditate. Acoperă mare parte din articolul 21; raportarea în 24 și 72 de ore și instruirea conducerii cer lucru separat.
DORA, Regulamentul (UE) 2022/2554
Se aplică direct din 17 ianuarie 2025 băncilor, asigurătorilor, firmelor de investiții și altor entități financiare, plus furnizorilor TIC critici. Pentru entitățile financiare, DORA are prioritate față de NIS2 pe aceleași teme.
Cyber Resilience Act, Regulamentul (UE) 2024/2847
Vizează producătorii de produse hardware și software vândute în UE: raportare obligatorie din 11 septembrie 2026, marcaj CE din 11 decembrie 2027. Reglementează produsul; NIS2 vizează organizația care operează sistemele.

Verificat la 28 septembrie 2026, pe textul directivei și al OUG 155/2024.

Securitate încă din proiectare, în sistemele construite de noi

Fiecare control de mai jos rulează în sistemul unui client; niciunul dintre proiecte nu a fost o lucrare de conformitate.

Autentificări refuzateDate demonstrative

12pe oră

  • Mozar

    Autentificare sigură pentru echipă și un istoric al fiecărei modificări

  • Rarău Rental

    Acces la ghișeu limitat la magazin; acțiunile sensibile cer un administrator

  • Muzeul Baia

    Acțiunile personalului înregistrate pe persoană

Securitatea agenților AI: drepturi minime, aprobări, jurnal

Un agent cu drept de scriere este un nou tip de cont de utilizator. Fiecare agent livrat de ELASTO rulează cu drepturile strict necesare, cere acordul unui om înaintea oricărei acțiuni ireversibile și jurnalizează tot ce face.

Câte un cont de serviciu pentru fiecare agent, implicit doar cu drept de citire.
Aprobare umană înaintea oricărei acțiuni ireversibile.
Un jurnal complet al acțiunilor, pe care clientul îl poate citi.
Secretele stau într-un manager de secrete, niciodată în prompturi sau în cod.
O verificare înainte de lansare pe lista OWASP Top 10 pentru aplicații LLM: injectarea de prompturi, divulgarea datelor sensibile, autonomia excesivă.

La Mozar, un agent AI propune fiecare modificare la vedere, iar un om o confirmă înainte să se salveze ceva. Aceleași reguli se aplică fiecărui proiect de pe pagina de dezvoltare a agenților AI.

ELASTO ca furnizor

Cum ajunge la ELASTO un raport de vulnerabilitate și ce se întâmplă cu el sunt descrise o singură dată, pe pagina de securitate și raportare a vulnerabilităților, împreună cu măsurile care protejează acest site.

Chestionare NIS2 pentru furnizori și analiza de conformitate

Conformitate NIS2 în România

NIS2, pe scurt

NIS2 este Directiva (UE) 2022/2555 privind un nivel comun ridicat de securitate cibernetică. Cere firmelor din sectoare critice zece măsuri minime de securitate, raportarea incidentelor semnificative în trei etape și răspunderea conducerii. În România se aplică prin OUG 155/2024, aprobată cu modificări prin Legea 124/2025.

Aplicabilitatea NIS2 pentru o firmă

NIS2 se aplică unei firme dacă sectorul ei apare în anexele I sau II și are cel puțin 50 de angajați sau o cifră de afaceri și un bilanț de peste 10 milioane EUR fiecare. Unele entități intră indiferent de mărime, de exemplu furnizorii de DNS și de servicii de încredere.

Încadrarea NIS2 pornește de la activitățile reale ale firmei și de la criteriile DNSC.

Înregistrarea NIS2 la DNSC

Entitățile vizate de OUG 155/2024 se înregistrează la DNSC, după procedura din Ordinul DNSC nr. 1/2025. Ordinul a intrat în vigoare pe 20 august 2025 și a deschis o fereastră de 30 de zile.

După ce DNSC comunică încadrarea ca entitate esențială sau importantă, firma depune autoevaluarea în cel mult 60 de zile (art. 18 alin. (6) din OUG 155/2024).

Certificarea NIS2

Certificarea NIS2 nu există, iar nicio instituție nu poate declara o firmă „certificată NIS2”. Există dovezile că măsurile din articolul 21 funcționează, auditul de securitate cibernetică cerut de OUG 155/2024 și certificări voluntare, precum ISO 27001, care acoperă o parte din cerințe.

Cine face auditul de securitate cibernetică

Auditul de securitate cibernetică îl fac auditori care dețin un atestat valabil emis de DNSC (art. 58 alin. (1) din OUG 155/2024). ELASTO nu este auditor atestat și nu face acest audit.

Lucrarea ELASTO acoperă aplicabilitatea, analiza de conformitate, remedierile tehnice și dovezile pe care auditorul le cere. Un auditor atestat nu poate audita o entitate căreia îi furnizează curent servicii de securitate cibernetică (art. 58 alin. (3)).

ISO 27001 și NIS2

Un certificat ISO 27001 acoperă mare parte din articolul 21, pentru că ambele pornesc de la managementul riscului. Nu acoperă termenele de raportare, obligațiile conducerii sau înregistrarea la DNSC.

Analiza de conformitate NIS2 pune controalele ISO existente în dreptul articolului 21 și arată ce rămâne de făcut.

Termenele de raportare a incidentelor

Un incident semnificativ se raportează la DNSC în trei etape: avertizare timpurie în cel mult 24 de ore de la momentul în care firma a aflat de el, raport de incident în cel mult 72 de ore și raport final în cel mult o lună.

Termenul de 24 de ore se respectă mai ușor cu o procedură care spune cine decide și cine trimite.

Răspunderea conducerii și instruirea

Conducerea aprobă măsurile de securitate, urmărește aplicarea lor și poate răspunde pentru încălcări. Membrii ei urmează instruiri de securitate cibernetică, iar directiva încurajează aceeași instruire pentru angajați. Raportul analizei de conformitate include un rezumat scris pentru această aprobare.

Lucrul la NIS2 începe cu încadrarea firmei

O discuție acoperă sectorul, mărimea, clienții și controalele existente.

Studio
Cluj-Napoca, România, UE