„Ce trebuie, concret, să facem pentru NIS2?” e cea mai frecventă întrebare pe care o primim de la firmele mici. Răspunsul nu e o bibliotecă de proceduri, ci 10 măsuri minime, prevăzute de OUG 155/2024 (care preia articolul 21 din Directiva NIS2) și pusă în aplicare prin Legea 124/2025.
Un detaliu important, des trecut cu vederea: legea cere ca aceste măsuri să fie „proporționale” cu mărimea, expunerea și riscul firmei. O firmă de 20 de oameni nu face cât o bancă. Iată cele 10 măsuri, grupate practic.
Fundația — guvernanță și oameni
Prima grupă e despre a ști cine răspunde și a ține oamenii pregătiți. Ea acoperă: (1) o analiză a riscurilor și o politică de securitate scrisă; (2) igiena cibernetică de bază și instruirea angajaților — 30 de minute o dată pe an fac o diferență reală; (3) securitatea resurselor umane, controlul accesului și evidența echipamentelor, adică cine la ce are acces și ce dispozitive deține firma.
Apărarea zilnică
A doua grupă e protecția tehnică de fiecare zi: (4) autentificarea în doi pași (MFA) și comunicațiile securizate — măsura care, singură, oprește majoritatea atacurilor pe conturi; (5) criptarea acolo unde e cazul, de la discurile laptopurilor la datele sensibile; (6) securitatea în achiziția și mentenanța sistemelor, inclusiv aplicarea la timp a actualizărilor.
Când ceva merge prost
A treia grupă pregătește firma pentru incident: (7) gestionarea incidentelor — cum le detectezi, tratezi și raportezi. Pentru entitățile aflate sub NIS2, raportarea către DNSC prin platforma PNRISC are termene stricte: avertizare timpurie în 24 de ore, notificare în 72 de ore și raport final în 30 de zile. (8) continuitatea activității: backup, plan de recuperare după dezastru și gestionarea crizelor — reținând că un backup netestat nu e backup.
Legăturile cu exteriorul
Ultima grupă privește dincolo de pereții firmei: (9) securitatea lanțului de aprovizionare — furnizorii tăi de IT și cloud devin parte din riscul tău; (10) evaluarea periodică a eficacității măsurilor, adică verifici că ce ai scris chiar funcționează în practică.
Ce faci mai departe
Vestea bună: cel mai probabil ai deja 4–5 dintre aceste măsuri, chiar dacă nu le-ai numit așa. Restul se construiesc câte una pe lună, într-un singur trimestru. Dincolo de conformitate, aceleași 10 măsuri sunt igiena de bază pe care ți-o cer tot mai des și clienții mari în chestionarele de securitate, înainte să semneze un contract.
Întrebări frecvente
Câte dintre cele 10 măsuri trebuie să le avem dacă suntem o firmă mică?
Toate cele 10 se aplică, dar „proporțional” cu mărimea și riscul firmei. Pentru 10–50 de angajați, asta înseamnă versiuni simple, scrise pe câteva pagini — nu proceduri de corporație. Important e ca fiecare măsură să existe și să aibă un responsabil.
De la ce măsură să pornim prima?
De la politica de securitate scrisă și de la autentificarea în doi pași (MFA) pe email și pe orice conține date de clienți. Sunt cele mai ieftine și opresc cele mai multe atacuri. Restul vine natural, câte o măsură pe lună.
Cât de mari sunt amenzile dacă nu respectăm NIS2?
Pentru entitățile esențiale, până la 10 milioane de euro sau 2% din cifra de afaceri anuală; pentru cele importante, până la 7 milioane de euro sau 1,4%. Dar, la o firmă mică, riscul real e mai des un incident evitabil decât amenda.
Surse
Acest articol a fost generat cu asistență AI.