Statut de NIS 2 en Roumanie
Ce que la directive exige, comment la Roumanie la transpose et où se situe le DNSC dans le tableau.
Vue d'ensemble
La directive NIS 2 est le niveau de l'UE. Elle lie chaque État membre, la Roumanie comprise, à une norme minimale unique pour les entités essentielles et importantes. La Roumanie doit convertir cette norme en droit national et exercer la surveillance en application de celle-ci.
La Roumanie a transposé NIS 2 par une loi nationale largement citée comme la loi 58/2024 (Legea nr. 58/2024), adoptée pour inscrire la directive dans le droit roumain dans la fenêtre du délai de l'UE du 17 octobre 2024. Le tableau de suivi de la transposition de la Commission européenne indique que la Roumanie a notifié des mesures de transposition. Le titre exact et la référence au Monitorul Oficial devraient être vérifiés par rapport au texte officiel avant toute citation.
Le DNSC, le Directoratul National de Securitate Cibernetica (Direction nationale de la cybersécurité), est l'autorité compétente et assure la fonction de CSIRT national. Le DNSC a absorbé l'ancien CERT-RO en 2021, de sorte que les coordonnées encore libellées CERT-RO dans les registres de l'UE renvoient à la même institution. L'enregistrement des entités NIS 2 s'effectue par les canaux du DNSC.
Directive de l'UE
Directive (UE) 2022/2555 (NIS 2)
La directive de cybersécurité à l'échelle de l'UE. Elle fixe les obligations que chaque État membre doit transposer, y compris le test de taille et de secteur pour les entités essentielles et importantes.
Acte d'exécution de l'UE
Règlement d'exécution (UE) 2024/2690
Mesures techniques et méthodologiques pour les fournisseurs d'infrastructure numérique. Directement applicable en Roumanie, aucune transposition nationale nécessaire.
Transposition roumaine
Loi 58/2024 (Legea nr. 58/2024), telle que largement citée
La transposition roumaine de NIS 2. Le titre exact, la date et la référence au Monitorul Oficial devraient être vérifiés par rapport au texte officiel. Des normes secondaires et les orientations du DNSC précisent le détail opérationnel.
Loi nationale (loi 58/2024)
Inscrit les obligations NIS 2 dans le droit roumain. Définit les catégories d'entités essentielles et importantes, les pouvoirs de surveillance du DNSC, les obligations de notification d'incident et le régime de sanctions. Le détail opérationnel est fixé par des normes secondaires et les orientations du DNSC. Le numéro et la date exacts de la loi devraient être vérifiés par rapport à l'inscription au Monitorul Oficial avant toute citation de conformité.
Le DNSC comme autorité compétente et CSIRT
Le DNSC conduit la surveillance, les audits et les procédures de sanction, et exploite le CSIRT national. Le CERT-RO a été absorbé par le DNSC en 2021. Les références à CERT-RO dans les registres de l'UE plus anciens désignent la même institution. Les régulateurs sectoriels conservent leur rôle là où la lex specialis s'applique, par exemple le secteur financier sous DORA.
Enregistrement et notification
La directive exige que les entités soient identifiables par l'État membre à compter du 17 avril 2025. En Roumanie, cela s'effectue par le canal d'enregistrement du DNSC. Les incidents importants suivent le calendrier de la directive : alerte précoce dans les 24 heures, notification d'incident dans les 72 heures, rapport final dans un délai d'un mois.
Sur le territoire roumain, le droit roumain s'applique
Les activités sur le territoire roumain suivent la transposition roumaine. Un directeur général allemand ayant une filiale roumaine lit la loi roumaine et les orientations du DNSC pour cette filiale, et non le BSIG. Les obligations au niveau de la directive sont identiques. La procédure, le canal d'enregistrement et les sanctions relèvent du droit roumain.
La Roumanie ne peut pas descendre sous le socle de l'UE
La directive est une harmonisation minimale. La Roumanie peut aller plus loin. La Roumanie ne peut pas descendre en deçà, ni sur les obligations des entités essentielles et importantes, ni sur les délais de notification, ni sur la responsabilité de l'organe de direction au titre de l'article 20.
DNSC
Directoratul National de Securitate Cibernetica. Autorité compétente chef de file. Conduit l'enregistrement, la surveillance, les audits et les procédures de sanction, publie des orientations et exploite le CSIRT national. A absorbé CERT-RO en 2021.
CSIRT national (sous le DNSC)
La fonction CSIRT pour la Roumanie se situe au sein du DNSC. C'est le canal des notifications d'incident au titre de NIS 2. Les références plus anciennes à CERT-RO désignent cette même fonction, désormais intégrée au DNSC.
ENISA
L'agence de cybersécurité de l'UE. Publie des lignes directrices, gère la base de données européenne des vulnérabilités et coordonne au niveau transfrontalier. Pas une autorité de surveillance pour les entités roumaines. Cela relève du DNSC.
Nous pouvons simplement suivre le manuel BSIG, NIS 2 est la même partout.
Les obligations au niveau de la directive sont identiques d'un État membre à l'autre. La procédure, le portail d'enregistrement, les niveaux de sanction et le style de surveillance relèvent du droit national. Une filiale roumaine s'enregistre auprès du DNSC en vertu de la loi roumaine, et non auprès du BSI en vertu du BSIG. Le contenu de conformité se recoupe. L'enveloppe administrative, non.
La Roumanie n'a pas encore de canal d'enregistrement NIS 2, donc nous pouvons attendre.
La Roumanie a notifié des mesures de transposition à la Commission européenne, et le DNSC exploite le canal d'enregistrement pour les entités essentielles et importantes. Le délai d'identification de l'UE du 17 avril 2025 s'applique. Attendre un portail bilingue parfait n'est pas un moyen de défense contre un constat d'applicabilité.
Nous ne sommes ni dans le secteur de l'énergie ni dans celui de la finance, donc NIS 2 ne s'applique pas.
Les annexes I et II de la directive énumèrent 18 secteurs, dont l'infrastructure numérique, les services postaux et de messagerie, la gestion des déchets, l'alimentation, la fabrication de biens critiques, la recherche et l'administration publique. Le test de taille décide ensuite essentielle ou importante. De nombreuses entreprises roumaines de taille moyenne qui ne se sont jamais considérées comme des infrastructures critiques entrent dans le champ d'application par ces secteurs.
La plupart des opérateurs roumains de taille intermédiaire que nous rencontrons traitent encore NIS 2 comme un sujet pour l'informatique, et non pour l'organe de direction. C'est la même erreur que nous observons ailleurs dans l'UE. L'article 20 met l'obligation sur l'organe de direction d'approuver la gestion des risques, d'en superviser la mise en œuvre et de suivre une formation de direction. Le DNSC examinera cette approbation, et non qui a rédigé la politique.
La démarche pratique en Roumanie est la même que partout dans l'UE : tester l'applicabilité par rapport à la directive, s'enregistrer via le canal national du DNSC, mettre en place les quatre obligations continues (tenir à jour les données d'enregistrement, notification d'incident, risque de chaîne d'approvisionnement, supervision par l'organe de direction) et documenter le minimum.
Nous construisons le registre des obligations NIS 2 au niveau de l'UE, et non sur une transposition nationale unique. La même liste de contrôle convient à une filiale roumaine sous la loi 58/2024 (telle que largement citée), à une maison mère allemande sous le BSIG et à une société sœur néerlandaise sous le Cyberbeveiligingswet. Les références d'articles changent selon le pays. La substance des obligations, non.
Pour le champ d'application roumain, vous commencez par l'applicabilité, puis le calendrier de notification d'incident, les clauses de chaîne d'approvisionnement et la validation de l'organe de direction. Là où le DNSC publie des orientations sectorielles, nous les relions. Nous ne les copions pas.
- Directive (UE) 2022/2555 (NIS 2) sur EUR-Lex
- Règlement d'exécution (UE) 2024/2690
- Loi de transposition roumaine (largement citée comme Legea nr. 58/2024), à vérifier par rapport au Monitorul Oficial
- DNSC (Directoratul National de Securitate Cibernetica), site officiel
- Commission européenne, tableau de suivi de la transposition de NIS 2, page pays Roumanie
- ENISA, carte interactive des CSIRT, entrée Roumanie