Ce este NIS2?
Directiva UE 2022/2555 privind securitatea cibernetică, cea mai importantă revizuire a reglementării securității cibernetice la nivelul UE din 2016 încoace.
Prezentare generală
Directiva NIS2 (Directiva (UE) 2022/2555) este cadrul actualizat al Uniunii Europene pentru atingerea unui nivel comun ridicat de securitate cibernetică în toate statele membre. Înlocuiește Directiva NIS originală din 2016.
NIS2 extinde dramatic domeniul de aplicare al reglementării securității cibernetice în UE: de la aproximativ 10.000 de entități sub NIS1 la o estimare de 160.000 în întreaga Europă. Numai în Germania sunt vizate aproximativ 29.500 de companii.
Directiva impune măsuri armonizate de gestionare a riscurilor, obligații de raportare a incidentelor și cerințe de securitate a lanțului de aprovizionare. Introduce răspunderea personală pentru conducere și sancțiuni semnificativ mai mari în caz de neconformitate.
| Dată | Eveniment |
|---|---|
| 27 decembrie 2022 | Directiva NIS2 publicată în Jurnalul Oficial al UE |
| 16 ianuarie 2023 | NIS2 intră în vigoare la nivelul UE |
| 17 octombrie 2024 | Termen-limită pentru statele membre de a transpune în legislația națională |
| 17 aprilie 2025 | Termen-limită pentru statele membre de a institui registre ale entităților |
| 17 octombrie 2027 | Comisia Europeană revizuiește funcționarea directivei |
| Aspect | NIS1 (2016) | NIS2 (2022) |
|---|---|---|
| Domeniu de aplicare | ~10.000 de entități în UE | ~160.000 de entități în UE |
| Sectoare | 7 sectoare | 18 sectoare (11 de criticitate ridicată + 7 alte sectoare critice) |
| Clasificarea entităților | Operatori de servicii esențiale (OES) + furnizori de servicii digitale | Entități esențiale + entități importante (în funcție de mărime) |
| Sancțiuni | Stabilite de statele membre, variau considerabil | Armonizate: până la 10 mil. EUR sau 2% din cifra de afaceri globală |
| Răspunderea conducerii | Neabordată | Răspundere personală pentru organele de conducere |
| Raportarea incidentelor | Fără întârziere nejustificată | Cascadă strictă de 24h / 72h / 1 lună |
| Lanțul de aprovizionare | Neabordat | Evaluare obligatorie a securității lanțului de aprovizionare |
| Supraveghere | Lăsată la latitudinea statelor membre | Proactivă (esențiale) + reactivă (importante) |
18 sectoare vizate
- 01Energie (energie electrică, termoficare/răcire centralizată, petrol, gaze, hidrogen)
- 02Transport (aerian, feroviar, naval, rutier)
- 03Sectorul bancar
- 04Infrastructuri ale pieței financiare
- 05Sănătate (spitale, industria farmaceutică, dispozitive medicale, laboratoare de referință)
- 06Apă potabilă
- 07Ape uzate
- 08Infrastructură digitală (DNS, TLD, cloud, centre de date, CDN, telecomunicații)
- 09Gestionarea serviciilor TIC, B2B (MSP, MSSP)
- 10Administrație publică
- 11Spațiu
- 01Servicii poștale și de curierat
- 02Gestionarea deșeurilor
- 03Substanțe chimice (fabricare, producție, distribuție)
- 04Produse alimentare (comerț angro, producție industrială, prelucrare)
- 05Producție (dispozitive medicale, electronice, echipamente electrice, mașini și utilaje, autovehicule, alte mijloace de transport)
- 06Furnizori digitali (piețe online, motoare de căutare, rețele sociale)
- 07Organizații de cercetare
| Mărime | Angajați | Prag financiar | Domeniul de aplicare NIS2 |
|---|---|---|---|
| Mare | ≥ 250 | > 50 mil. EUR cifră de afaceri ȘI > 43 mil. EUR bilanț | În domeniul de aplicare |
| Mijlocie | ≥ 50 (și < 250) | > 10 mil. EUR cifră de afaceri ȘI > 10 mil. EUR bilanț | În domeniul de aplicare |
| Mică | < 50 | ≤ 10 mil. EUR cifră de afaceri ȘI ≤ 10 mil. EUR bilanț | În general în afara domeniului de aplicare |
Anumite tipuri de entități intră în domeniul de aplicare indiferent de mărime, inclusiv furnizorii de DNS, registrele de nume TLD, prestatorii de servicii de încredere calificați, operatorii KRITIS și furnizorii unici de servicii esențiale.
- Implementați 10 măsuri obligatorii de gestionare a riscurilor de securitate cibernetică
- Raportați incidentele semnificative în termen de 24h / 72h / 1 lună
- Conducerea trebuie să aprobe, să supravegheze și să fie instruită în domeniul securității cibernetice
- Evaluați și gestionați riscurile de securitate cibernetică din lanțul de aprovizionare
- Înregistrați-vă la autoritatea națională competentă
- Mențineți dovezi ale conformității (audituri pentru operatorii KRITIS la fiecare 3 ani)