România a înaintat încă un pas în alinierea legislației naționale cu normele UE prin transpunerea Directivei privind securitatea rețelelor și a informațiilor – Network and Information Security (NIS2), care actualizează si sporește măsurile luate în domeniul securității cibernetice. Trecerea de la NIS1 la NIS2 implică o serie de transformări în modul de reglementare și de gestionare a securității cibernetice.
Astfel, Guvernul României a adoptat Ordonanța de Urgență nr. 155/2024 pentru transpunerea în legislația națională a Directivei (UE) 2022/2555 privind măsuri pentru un nivel comun ridicat de securitate cibernetică în Uniune (Directiva NIS2). Această directivă reprezintă un pilon esențial în strategia Uniunii Europene pentru creșterea rezilienței cibernetice și a fost concepută pentru a aborda vulnerabilitățile și amenințările tot mai complexe din spațiul digital.
Prin OUG nr. 155/2024, România și-a armonizat legislația națională cu aceste prevederi, consolidând astfel protecția infrastructurilor critice și a rețelelor esențiale pentru funcționarea economiei și a societății. Totodată, OUG 155/2024 abrogă și înlocuiește, cu excepția a două capitole, dispozițiile anterioare din Legea nr. 362/2018, care reglementa implementarea Directivei NIS1.
Principalele prevederi ale OUG nr. 155/2024 vizează:
- Extinderea domeniului de aplicare prin introducerea unei liste extinse de sectoare și sub-sectoare care sunt supuse cerințelor de securitate cibernetică. Normele de securitate cibernetică sunt obligatorii în următoarele sectoare:
Sectoare critice (11 sectoare și 9 sub-sectoare): energie (electricitate, încălzire și răcire centralizată, petrol, gaze, hidrogen), transport (transport aerian, transport feroviar, transport pe apă, transport rutier), sectorul bancar, piața financiară, sănătate, apă potabilă, ape uzate, infrastructură digitală, administrație publică, managementul serviciilor ITC (B2B), activități spațiale.
Sectoare de importanță majoră (7 sectoare principale și 6 sub-sectoare): servicii de poștă și curierat, gestionarea deșeurilor, fabricarea, producția și distribuția de substanțe chimice, producție, procesare și distribuție de alimente, producție generală (dispozitive medicale, computere, produse electronice și optice, echipamente electrice, mașini și echipamente, autovehicule, remorci și semiremorci, echipamente de transport), furnizori digitali (marketplace, motoare de căutare, platforme de social networking) și cercetare.
NIS2 împarte entitățile vizate în două categorii:
- entitățile esențiale: entități din administrația publică centrală, furnizorii de servicii DNS, prestatorii de servicii de încredere calificate, precum și orice altă entitate clasificată ca fiind esențială prin anexele Ordonantei (ca, spre exemplu: energie, transporturi, sector bancar, infrastructuri de piață financiară, sănătate, alimentare cu apă, infrastructură digitală etc.);
- entitățile importante: entități care sunt organizate după mărimea acestora (mari și mijlocii), care furnizează servicii considerate critice, dar care nu se încadrează la entități esențiale (ca, spre exemplu: operatori de gestiune a deșeurilor, servicii poștale și de curierat, producție alimentară etc.).
- Obligații sporite pentru operatorii esențiali și furnizorii de servicii digitale, care trebuie să implementeze sisteme avansate de management al riscurilor cibernetice, planuri de continuitate a afacerii și de recuperare în caz de incidente, precum și măsuri de raportare a incidentelor de securitate într-un termen de maximum 24 de ore de la descoperirea acestora.
- Instituirea unui cadru de cooperare în domeniul securității cibernetice, ce presupune un mecanism național de coordonare în domeniul securității cibernetice, prin implicarea Autorității Naționale pentru Administrare și Reglementare în Comunicații (ANCOM) și a Centrului Național de Răspuns la Incidente de Securitate Cibernetică (CERT-RO), precum și prin colaborarea cu alte state membre UE prin intermediul rețelei CSIRTs (Echipele de Răspuns la Incidente de Securitate Cibernetică).
DNSC (Directoratul Național de Securitate Cibernetică) rămâne autoritatea națională cu atribuții principale în domeniul securității cibernetice. DNSC are rolul de a coordona, monitoriza și asigura implementarea măsurilor prevăzute de directiva NIS2, inclusiv evaluarea conformității entităților esențiale și importante, gestionarea incidentelor cibernetice și aplicarea sancțiunilor în caz de neconformitate.
- Sancțiuni mai dure pentru neconformitate în cazul în care nu se respectă cerințele, DNSC și alte autorități competente pot impune amenzi contravenționale de până la 1,4% din cifra de afaceri anuală pentru entitățile importante și 2% pentru cele esențiale, cu limite maxime de 7.000.000 euro, respectiv 10.000.000 euro (echivalent în lei). De asemenea, pot fi luate măsuri suplimentare, cum ar fi suspendarea temporară a anumitor activități, interzicerea provizorie a ocupării funcțiilor de conducere sau obligația de a remedia vulnerabilitățile identificate și de a informa clienții afectați.
- Educația și formarea în domeniul securității cibernetice devine obligatorie atât pentru instituțiile publice, cât și pentru entitățile private vizate, care trebuie să organizeze programe regulate de instruire pentru angajații lor, în vederea conștientizării riscurilor și a importanței securității cibernetice, să implementeze practici fundamentale de protecție testate, să crească gradul de conștientizare publică privind riscurile cibernetice, inclusiv atacurile de tip phishing, să reevalueze constant capacitățile de apărare cibernetică și să integreze soluții tehnologice avansate, precum inteligența artificială, pentru a consolida securitatea rețelelor și a sistemelor informatice interne.
- Abordarea securității lanțurilor de aprovizionare, recunoscând faptul că riscurile cibernetice nu provin doar din interiorul organizațiilor, ci și din relațiile cu furnizorii și partenerii de afaceri, în special în sectorul IT&C.
- Sporirea organizării unui sistem intern de management al securității, care include obligația de raportare a incidentelor cibernetice care afectează semnificativ continuitatea serviciilor în termen de 24-72 de ore de la identificarea unui incident relevant și o evaluare finală după 30 de zile prin platforma națională pentru raportarea incidentelor de securitate cibernetică (PNRISC). În plus, directiva transpusă stabilește mai mulți parametri (numărul de utilizatori afectați, durata, aria de impact) pentru a determina dacă un incident este suficient de relevant pentru a fi raportat. Având în vedere că directiva pune un accent deosebit pe cooperare și schimbul de informații, notificarea finală trebuie să ofere o descriere detaliată a incidentului, inclusiv severitatea și impactul acestuia, tipologia amenințării și cauzele care au dus la apariția incidentului, precum și măsurile adoptate pentru a remedia situația.
De asemenea, entitățile vor trebui să desemneze o persoană responsabilă pentru securitatea rețelelor și sistemelor informatice. Sunt stabilite și obligații de audit, inclusiv realizarea unui audit de securitate cibernetică periodic (sau ocazional, la solicitarea DNSC) pentru entitățile în cauză.
Adoptarea OUG nr. 155/2024 vine în contextul unui peisaj cibernetic tot mai complex și amenințător numeroase, care dorește să contribuie la creșterea nivelului de protecție pentru infrastructurile critice și serviciile esențiale, reducerea impactului atacurilor cibernetice asupra economiei și societății și alinierea României la standardele europene și internaționale în domeniul securității digitale.
Deși transpunerea Directivei NIS2 prin OUG nr. 155/2024 presupune provocări semnificative, de la costurile ridicate pentru implementarea măsurilor de securitate cibernetică și până la necesitatea dezvoltării competențelor tehnice și resurselor umane calificate, odată cu aplicarea corespunzătoare a noilor reglementări, sistemul din România va deveni mai rezilient în fața atacurilor cibernetice și mai competitiv în domeniul digital la nivel european.
Pentru mai multe informații sau orice întrebări suplimentare, vă rugăm să nu ezitați să ne contactați:
➡ Telefon: (+4) 031 426 0745
📧 Email: office@grecupartners.ro
Suntem aici pentru a vă ajuta și pentru a oferi suportul nostru legal la toate situațiile dumneavoastră.
Așteptăm cu nerăbdare să discutăm cu dumneavoastră.
Avocat Mihaela Murariu



