Din cărți

NIS2 mută securitatea din subsolul tehnic în sala de consiliu: măsurile devin obligații legale, iar conducerea răspunde personal pentru ele.

Parlamentul European și Consiliul Uniunii Europene · Directiva (UE) 2022/2555 privind măsuri pentru un nivel comun ridicat de securitate cibernetică în Uniune · 2022 · Directiva (UE) 2022/2555 (NIS2), art. 21 alin. (1), primul paragraf — măsuri de gestionare a riscurilor de securitate cibernetică2 minute de cititdomeniu public
Statele membre se asigură că entitățile esențiale și importante iau măsuri tehnice, operaționale și organizatorice adecvate și proporționale pentru a gestiona riscurile la adresa securității rețelelor și a sistemelor informatice pe care aceste entități le utilizează pentru operațiunile lor sau pentru furnizarea serviciilor lor și pentru a preveni sau a reduce la minimum impactul incidentelor asupra beneficiarilor serviciilor lor și asupra altor servicii.Parlamentul European și Consiliul Uniunii Europene · Directiva (UE) 2022/2555 privind măsuri pentru un nivel comun ridicat de securitate cibernetică în Uniune · 2022 · Directiva (UE) 2022/2555 (NIS2), art. 21 alin. (1), primul paragraf — măsuri de gestionare a riscurilor de securitate cibernetică

Conducerea aprobă măsurile și răspunde pentru ele: NIS2 nu mai lasă securitatea la nivelul departamentului tehnic.

Directiva (UE) 2022/2555, pe scurt NIS2, e transpusă în România prin Ordonanța de urgență 155/2024, publicată în Monitorul Oficial nr. 1332 din 31 decembrie 2024; autoritatea competentă este Directoratul Național de Securitate Cibernetică. Entitățile acoperite se împart în esențiale și importante, iar diferența stă în regimul de supraveghere și în plafonul amenzilor, nu în setul de măsuri. Articolul 21 cere măsuri adecvate și proporționale, pe o abordare care ia în calcul toate pericolele, și enumeră zece categorii minime: analiza riscului, tratarea incidentelor, continuitatea, securitatea lanțului de aprovizionare, achiziția și dezvoltarea sigură, evaluarea eficacității, igiena cibernetică și instruirea, criptografia, securitatea resurselor umane și controlul accesului, autentificarea cu mai mulți factori. Articolul 23 fixează ritmul: avertizare timpurie în 24 de ore, notificare în 72, raport final într-o lună. Articolul 20 spune că organul de conducere aprobă măsurile și poate fi tras la răspundere.

De ce conteazăCele zece categorii din articolul 21 se suprapun aproape una la una peste controalele Anexei A, deci un sistem certificat devine schelet de conformitate, nu un proiect paralel.

Incidentsemnificativ24 de ore —avertizare72 de ore —notificareO lună —raport
Ceasul pornește când afli, nu când înțelegi ce s-a întâmplat.

Vezi tot fluxul