// NIS2 · Directiva (UE) 2022/2555
Conformitate NIS2, evaluată de ingineri
Disponibil și în: English · Italiano
NIS2 — Directiva (UE) 2022/2555 — este acum lege și în România. Directiva extinde obligațiile de securitate cibernetică la mii de entități „esențiale" și „importante", face conducerea direct răspunzătoare și prevede amenzi de până la 10 milioane EUR sau 2% din cifra de afaceri mondială pentru entitățile esențiale (7 milioane EUR sau 1,4% pentru cele importante). Supravegherea și înregistrarea entităților în România se fac prin DNSC — Directoratul Național de Securitate Cibernetică.
Cui i se aplică NIS2
Energie, transport, sănătate, bancar, apă, infrastructură digitală, administrație publică — plus sectoare „importante": producție de produse critice, alimentar, chimic, deșeuri, servicii poștale, furnizori digitali. Pragul general: 50 de angajați sau 10 milioane EUR cifră de afaceri — dar cerințele de securitate a lanțului de aprovizionare aduc în discuție și furnizorii mai mici, prin contractele clienților aflați în scop. Dacă clienții tăi sunt vizați de NIS2, chestionarele de securitate vor ajunge și la tine.
Ce cere directiva, concret
- Politici de analiză de risc și de securitate a sistemelor informatice — cu dovezi.
- Gestionarea incidentelor cu termene ferme: avertizare timpurie în 24 de ore, notificare în 72, raport final într-o lună.
- Continuitatea afacerii: backup, recuperare în caz de dezastru, managementul crizelor.
- Securitatea lanțului de aprovizionare, dezvoltare securizată, gestionarea vulnerabilităților.
- Politică de criptografie, controlul accesului, MFA, instruire — inclusiv pentru conducere, care răspunde acum personal de aprobarea și supravegherea măsurilor.
Audit de conformitate, făcut de ingineri
Evaluarea noastră nu este un chestionar. Combinăm analiza documentelor cu analiză tehnică reală — suprafața de atac externă, servicii expuse, igiena DNS și de email, starea actualizărilor, exploatabilitate practică — metodologie productizată în RECON, platforma de attack-surface management arhitecturată și condusă tehnic din acest studio, care cartografiază întreaga amprentă externă a organizației și evaluează automat acoperirea măsurilor tehnice NIS2.
- Încadrare — entitate esențială, importantă sau atrasă prin lanțul de aprovizionare; ce obligații de înregistrare la DNSC există.
- Analiză de decalaj (gap analysis) — măsurată față de cerințele articolului 21, cu dovezi.
- Plan de remediere — prioritizat după exploatabilitate și cost, scris pentru cei care îl vor implementa.
- Re-măsurare — aceleași scanări, re-rulate: progresul devine un număr, nu o părere.
Termene și sancțiuni
Înregistrarea la DNSC, raportarea incidentelor și sancțiunile sunt deja active în legislația națională. Citirea pragmatică: autoritățile vor prioritiza entitățile care nu pot arăta nimic. O linie de bază măsurată și un plan datat îți schimbă complet poziția.
Proiecte cu scop fix, livrate în română, engleză sau italiană. O singură conversație acoperă partea tehnică și cea comercială — răspund aceiași doi oameni.