NIS 2 Status Rumänien

Stadiul NIS 2 in Romania

Ce impune directiva, cum o transpune Romania si unde se afla DNSC in tablou.

Simon OrzelSimon Orzel·

Prezentare generala

Directiva NIS 2 este stratul UE. Ea obliga fiecare stat membru, inclusiv Romania, la un singur standard minim pentru entitatile esentiale si importante. Romania trebuie sa converteasca acel standard in drept national si sa ruleze supravegherea in temeiul lui.

Romania a transpus NIS 2 printr-o lege nationala citata pe larg ca Legea 58/2024 (Legea nr. 58/2024), adoptata pentru a aduce directiva in dreptul romanesc in fereastra termenului UE de 17 octombrie 2024. Instrumentul de urmarire a transpunerii al Comisiei Europene listeaza Romania ca avand notificate masuri de transpunere. Titlul exact si referinta din Monitorul Oficial ar trebui verificate fata de textul oficial inainte de citare.

DNSC, Directoratul National de Securitate Cibernetica (National Cyber Security Directorate), este autoritatea competenta si indeplineste functia de CSIRT national. DNSC a absorbit fostul CERT-RO in 2021, asa ca datele de contact inca etichetate CERT-RO in registrele UE se refera la aceeasi institutie. Inregistrarea entitatilor NIS 2 se desfasoara prin canalele DNSC.

Unde se afla regulile
Trei straturi pe care oricine citeste tabloul NIS 2 romanesc trebuie sa le tina separate.

Directiva UE

Directiva (UE) 2022/2555 (NIS 2)

Directiva de securitate cibernetica la nivelul UE. Fixeaza obligatiile pe care fiecare stat membru trebuie sa le transpuna, inclusiv testul de dimensiune si sector pentru entitatile esentiale si importante.

Act de punere in aplicare al UE

Regulamentul de punere in aplicare (UE) 2024/2690

Masuri tehnice si metodologice pentru furnizorii de infrastructura digitala. Direct aplicabil in Romania, fara transpunere nationala necesara.

Transpunerea romaneasca

Legea 58/2024 (Legea nr. 58/2024), asa cum este citata pe larg

Transpunerea romaneasca a NIS 2. Titlul exact, data si referinta din Monitorul Oficial ar trebui verificate fata de textul oficial. Normele secundare si indrumarile DNSC completeaza detaliul operational.

Trei puncte pe care trebuie sa le stiti
Ce se schimba pentru entitatile active in Romania.
Transpunere

Legea nationala (Legea 58/2024)

Aduce obligatiile NIS 2 in dreptul romanesc. Defineste categoriile de entitati esentiale si importante, competentele de supraveghere ale DNSC, obligatiile de raportare a incidentelor si regimul de sanctionare. Detaliul operational este stabilit prin norme secundare si indrumari DNSC. Numarul exact al legii si data ar trebui verificate fata de inregistrarea din Monitorul Oficial inainte de orice citare de conformitate.

Autoritate

DNSC ca autoritate competenta si CSIRT

DNSC conduce supravegherea, auditurile si procedurile de sanctionare si opereaza CSIRT-ul national. CERT-RO a fost absorbit de DNSC in 2021. Referintele la CERT-RO din registrele UE mai vechi indica aceeasi institutie. Autoritatile sectoriale isi pastreaza rolul acolo unde se aplica lex specialis, de exemplu sectorul financiar in temeiul DORA.

Termene

Inregistrare si raportare

Directiva impune ca entitatile sa fie identificabile pentru statul membru incepand cu 17 aprilie 2025. In Romania, acest lucru se desfasoara prin canalul de inregistrare al DNSC. Incidentele semnificative urmeaza calendarul directivei: avertizare timpurie in 24 de ore, notificarea incidentului in 72 de ore, raport final intr-o luna.

Doua principii care rezolva fiecare caz limita
Cititi-le inainte de orice comentariu romanesc despre NIS 2.

Pe teritoriul roman se aplica legea romaneasca

Activitatile pe teritoriul roman urmeaza transpunerea romaneasca. Un director general german cu o filiala romaneasca citeste legea romaneasca si indrumarile DNSC pentru acea filiala, nu BSIG. Obligatiile la nivelul directivei sunt identice. Procedura, canalul de inregistrare si sanctiunile se afla in dreptul romanesc.

Romania nu poate cobori sub pragul UE

Directiva este o armonizare minima. Romania poate fi mai stricta. Romania nu poate cobori sub ea, nici la obligatiile pentru entitatile esentiale si importante, nici la termenele de raportare, nici la raspunderea organului de conducere in temeiul Articolului 20.

Cine ce face in Romania
Trei institutii care apar in aproape fiecare intrebare romaneasca despre NIS 2.
RO

DNSC

Directoratul National de Securitate Cibernetica. Autoritatea competenta principala. Conduce inregistrarea, supravegherea, auditurile si procedurile de sanctionare, publica indrumari si opereaza CSIRT-ul national. A absorbit CERT-RO in 2021.

RO

CSIRT national (in cadrul DNSC)

Functia de CSIRT pentru Romania se afla in cadrul DNSC. Acesta este canalul pentru notificarile de incidente in temeiul NIS 2. Referintele mai vechi la CERT-RO indica aceeasi functie, acum parte a DNSC.

EU

ENISA

Agentia UE pentru securitate cibernetica. Publica orientari, ruleaza baza de date europeana de vulnerabilitati si coordoneaza transfrontalier. Nu este un supraveghetor pentru entitatile romanesti. Acel rol revine DNSC.

Capcane
Erori pe care le vedem cand entitatile romanesti citesc NIS 2 pentru prima data.
  • Putem urma pur si simplu manualul BSIG, NIS 2 este la fel peste tot.

    Obligatiile la nivelul directivei sunt identice in toate statele membre. Procedura, portalul de inregistrare, nivelurile de sanctiune si stilul de supraveghere se afla in dreptul national. O filiala romaneasca se inregistreaza la DNSC in temeiul legii romanesti, nu la BSI in temeiul BSIG. Continutul de conformitate se suprapune. Invelisul administrativ nu.

  • Romania nu are inca un canal de inregistrare NIS 2, deci putem astepta.

    Romania a notificat masuri de transpunere catre Comisia Europeana, iar DNSC ruleaza canalul de inregistrare pentru entitatile esentiale si importante. Termenul UE de identificare din 17 aprilie 2025 se aplica. Asteptarea unui portal bilingv perfect nu este o aparare impotriva unei constatari de aplicabilitate.

  • Nu suntem in sectorul energetic sau financiar, deci NIS 2 nu se aplica.

    Anexele I si II ale directivei listeaza 18 sectoare, inclusiv infrastructura digitala, serviciile postale si de curierat, gestionarea deseurilor, alimentatia, fabricarea bunurilor critice, cercetarea si administratia publica. Testul de dimensiune decide apoi daca este esentiala sau importanta. Multe companii romanesti de dimensiuni medii care nu s-au vazut niciodata ca infrastructura critica intra in domeniul de aplicare prin aceste sectoare.

Din practica

Majoritatea operatorilor romanesti din segmentul mediu pe care ii intalnim inca trateaza NIS 2 ca pe un subiect pentru IT, nu pentru organul de conducere. Aceasta este aceeasi greseala pe care o vedem in alte parti ale UE. Articolul 20 plaseaza obligatia in sarcina organului de conducere de a aproba managementul riscului, de a supraveghea implementarea sa si de a urma instruirea de conducere. DNSC va privi acea aprobare, nu cine a scris politica.

Pasul practic in Romania este acelasi ca peste tot in UE: testati aplicabilitatea fata de directiva, inregistrati-va prin canalul national al DNSC, configurati cele patru obligatii continue (mentineti datele de inregistrare actualizate, raportarea incidentelor, riscul de lant de aprovizionare, supravegherea organului de conducere) si documentati minimul.

Ce ofera platforma

Construim registrul de obligatii NIS 2 pe stratul UE, nu pe o singura transpunere nationala. Aceeasi lista de verificare se potriveste unei filiale romanesti in temeiul Legii 58/2024 (asa cum este citata pe larg), unei societati-mama germane in temeiul BSIG si unei surori olandeze in temeiul Cyberbeveiligingswet. Referintele de articole se schimba pentru fiecare tara. Substanta obligatiilor nu.

Pentru domeniul de aplicare romanesc, incepeti cu aplicabilitatea, apoi cu termenele incidentelor, clauzele privind lantul de aprovizionare si aprobarea organului de conducere. Acolo unde DNSC publica indrumari sectoriale, le legam. Nu le copiem.

Surse
  • Directiva (UE) 2022/2555 (NIS 2) pe EUR-Lex
  • Regulamentul de punere in aplicare (UE) 2024/2690
  • Legea romaneasca de transpunere (citata pe larg ca Legea nr. 58/2024), de verificat fata de Monitorul Oficial
  • DNSC (Directoratul National de Securitate Cibernetica), site oficial
  • Comisia Europeana, instrumentul de urmarire a transpunerii NIS 2, pagina de tara Romania
  • ENISA, harta interactiva a CSIRT-urilor, intrarea Romania
Clarificati domeniul de aplicare romanesc in mai putin de cinci minute
Verificarea de aplicabilitate aplica testul de dimensiune si sector din directiva. Daca filiala dumneavoastra romaneasca este in domeniul de aplicare, urmatorul pas este inregistrarea la DNSC.