Stadiul NIS 2 in Romania
Ce impune directiva, cum o transpune Romania si unde se afla DNSC in tablou.
Prezentare generala
Directiva NIS 2 este stratul UE. Ea obliga fiecare stat membru, inclusiv Romania, la un singur standard minim pentru entitatile esentiale si importante. Romania trebuie sa converteasca acel standard in drept national si sa ruleze supravegherea in temeiul lui.
Romania a transpus NIS 2 printr-o lege nationala citata pe larg ca Legea 58/2024 (Legea nr. 58/2024), adoptata pentru a aduce directiva in dreptul romanesc in fereastra termenului UE de 17 octombrie 2024. Instrumentul de urmarire a transpunerii al Comisiei Europene listeaza Romania ca avand notificate masuri de transpunere. Titlul exact si referinta din Monitorul Oficial ar trebui verificate fata de textul oficial inainte de citare.
DNSC, Directoratul National de Securitate Cibernetica (National Cyber Security Directorate), este autoritatea competenta si indeplineste functia de CSIRT national. DNSC a absorbit fostul CERT-RO in 2021, asa ca datele de contact inca etichetate CERT-RO in registrele UE se refera la aceeasi institutie. Inregistrarea entitatilor NIS 2 se desfasoara prin canalele DNSC.
Directiva UE
Directiva (UE) 2022/2555 (NIS 2)
Directiva de securitate cibernetica la nivelul UE. Fixeaza obligatiile pe care fiecare stat membru trebuie sa le transpuna, inclusiv testul de dimensiune si sector pentru entitatile esentiale si importante.
Act de punere in aplicare al UE
Regulamentul de punere in aplicare (UE) 2024/2690
Masuri tehnice si metodologice pentru furnizorii de infrastructura digitala. Direct aplicabil in Romania, fara transpunere nationala necesara.
Transpunerea romaneasca
Legea 58/2024 (Legea nr. 58/2024), asa cum este citata pe larg
Transpunerea romaneasca a NIS 2. Titlul exact, data si referinta din Monitorul Oficial ar trebui verificate fata de textul oficial. Normele secundare si indrumarile DNSC completeaza detaliul operational.
Legea nationala (Legea 58/2024)
Aduce obligatiile NIS 2 in dreptul romanesc. Defineste categoriile de entitati esentiale si importante, competentele de supraveghere ale DNSC, obligatiile de raportare a incidentelor si regimul de sanctionare. Detaliul operational este stabilit prin norme secundare si indrumari DNSC. Numarul exact al legii si data ar trebui verificate fata de inregistrarea din Monitorul Oficial inainte de orice citare de conformitate.
DNSC ca autoritate competenta si CSIRT
DNSC conduce supravegherea, auditurile si procedurile de sanctionare si opereaza CSIRT-ul national. CERT-RO a fost absorbit de DNSC in 2021. Referintele la CERT-RO din registrele UE mai vechi indica aceeasi institutie. Autoritatile sectoriale isi pastreaza rolul acolo unde se aplica lex specialis, de exemplu sectorul financiar in temeiul DORA.
Inregistrare si raportare
Directiva impune ca entitatile sa fie identificabile pentru statul membru incepand cu 17 aprilie 2025. In Romania, acest lucru se desfasoara prin canalul de inregistrare al DNSC. Incidentele semnificative urmeaza calendarul directivei: avertizare timpurie in 24 de ore, notificarea incidentului in 72 de ore, raport final intr-o luna.
Pe teritoriul roman se aplica legea romaneasca
Activitatile pe teritoriul roman urmeaza transpunerea romaneasca. Un director general german cu o filiala romaneasca citeste legea romaneasca si indrumarile DNSC pentru acea filiala, nu BSIG. Obligatiile la nivelul directivei sunt identice. Procedura, canalul de inregistrare si sanctiunile se afla in dreptul romanesc.
Romania nu poate cobori sub pragul UE
Directiva este o armonizare minima. Romania poate fi mai stricta. Romania nu poate cobori sub ea, nici la obligatiile pentru entitatile esentiale si importante, nici la termenele de raportare, nici la raspunderea organului de conducere in temeiul Articolului 20.
DNSC
Directoratul National de Securitate Cibernetica. Autoritatea competenta principala. Conduce inregistrarea, supravegherea, auditurile si procedurile de sanctionare, publica indrumari si opereaza CSIRT-ul national. A absorbit CERT-RO in 2021.
CSIRT national (in cadrul DNSC)
Functia de CSIRT pentru Romania se afla in cadrul DNSC. Acesta este canalul pentru notificarile de incidente in temeiul NIS 2. Referintele mai vechi la CERT-RO indica aceeasi functie, acum parte a DNSC.
ENISA
Agentia UE pentru securitate cibernetica. Publica orientari, ruleaza baza de date europeana de vulnerabilitati si coordoneaza transfrontalier. Nu este un supraveghetor pentru entitatile romanesti. Acel rol revine DNSC.
Putem urma pur si simplu manualul BSIG, NIS 2 este la fel peste tot.
Obligatiile la nivelul directivei sunt identice in toate statele membre. Procedura, portalul de inregistrare, nivelurile de sanctiune si stilul de supraveghere se afla in dreptul national. O filiala romaneasca se inregistreaza la DNSC in temeiul legii romanesti, nu la BSI in temeiul BSIG. Continutul de conformitate se suprapune. Invelisul administrativ nu.
Romania nu are inca un canal de inregistrare NIS 2, deci putem astepta.
Romania a notificat masuri de transpunere catre Comisia Europeana, iar DNSC ruleaza canalul de inregistrare pentru entitatile esentiale si importante. Termenul UE de identificare din 17 aprilie 2025 se aplica. Asteptarea unui portal bilingv perfect nu este o aparare impotriva unei constatari de aplicabilitate.
Nu suntem in sectorul energetic sau financiar, deci NIS 2 nu se aplica.
Anexele I si II ale directivei listeaza 18 sectoare, inclusiv infrastructura digitala, serviciile postale si de curierat, gestionarea deseurilor, alimentatia, fabricarea bunurilor critice, cercetarea si administratia publica. Testul de dimensiune decide apoi daca este esentiala sau importanta. Multe companii romanesti de dimensiuni medii care nu s-au vazut niciodata ca infrastructura critica intra in domeniul de aplicare prin aceste sectoare.
Majoritatea operatorilor romanesti din segmentul mediu pe care ii intalnim inca trateaza NIS 2 ca pe un subiect pentru IT, nu pentru organul de conducere. Aceasta este aceeasi greseala pe care o vedem in alte parti ale UE. Articolul 20 plaseaza obligatia in sarcina organului de conducere de a aproba managementul riscului, de a supraveghea implementarea sa si de a urma instruirea de conducere. DNSC va privi acea aprobare, nu cine a scris politica.
Pasul practic in Romania este acelasi ca peste tot in UE: testati aplicabilitatea fata de directiva, inregistrati-va prin canalul national al DNSC, configurati cele patru obligatii continue (mentineti datele de inregistrare actualizate, raportarea incidentelor, riscul de lant de aprovizionare, supravegherea organului de conducere) si documentati minimul.
Construim registrul de obligatii NIS 2 pe stratul UE, nu pe o singura transpunere nationala. Aceeasi lista de verificare se potriveste unei filiale romanesti in temeiul Legii 58/2024 (asa cum este citata pe larg), unei societati-mama germane in temeiul BSIG si unei surori olandeze in temeiul Cyberbeveiligingswet. Referintele de articole se schimba pentru fiecare tara. Substanta obligatiilor nu.
Pentru domeniul de aplicare romanesc, incepeti cu aplicabilitatea, apoi cu termenele incidentelor, clauzele privind lantul de aprovizionare si aprobarea organului de conducere. Acolo unde DNSC publica indrumari sectoriale, le legam. Nu le copiem.
- Directiva (UE) 2022/2555 (NIS 2) pe EUR-Lex
- Regulamentul de punere in aplicare (UE) 2024/2690
- Legea romaneasca de transpunere (citata pe larg ca Legea nr. 58/2024), de verificat fata de Monitorul Oficial
- DNSC (Directoratul National de Securitate Cibernetica), site oficial
- Comisia Europeana, instrumentul de urmarire a transpunerii NIS 2, pagina de tara Romania
- ENISA, harta interactiva a CSIRT-urilor, intrarea Romania