Conformitate NIS 2 — funcíonalitate reală, nu doar scrisă în documente

Directiva NIS 2 nu este o obligație viitoare — este transpusa în legislația din România și vizează mai multe companii față de legislația anterioară. Întrebarea nu este dacă se aplică și companiei dumneavoastră, ci ce trebuie să faceți în cazul unui incident.

Vă punem la dispoziție cunoștiințele unei echipe de ingineri și avocați.

Răspundere personală pentru management.

NIS 2 nu se oprește la persoana juridică. Neconformitatea creează răspundere directă pentru conducerea companiei, astfel că administratori pot fi suspendați din activitatea de conducere.

Sunteți vizați și prin clienții dumneavoastră.

Chiar dacă nu intrați direct în perimetru, entitățile reglementate au obligații privind lanțul de aprovizionare. Furnizorii lor — poate compania dumneavoastră — vor primi întrebările mai devreme sau mai târziu, sub formă de chestionare și clauze contractuale.

Amenzi care se citesc în bilanț.

Până la 10 milioane de euro sau 2% din cifra de afaceri globală anuală — oricare este mai mare. Nu este o amendă care se încadrează la „alte cheltuieli"; este o cifră care schimbă anul financiar.

Cum puteți afla dacă sunteți vizat de legea NIS2?

Dacă vă regăsiți în una sau mai multe din următoarele situații, există șanse mari să fiți în perimetrul acestui cadru legislativ:

  • Activăm în unul din următoarele sectoarele: energie, transport, sănătate, producție industrială, infrastructură digitală, servicii poștale, gestionarea deșeurilor sau industria alimentară.
  • Avem cel puțin 50 de angajați sau peste 10 milioane EUR cifră de afaceri anuală.
  • Avem clienți sau parteneri care activează în sectoarele de mai sus și ne trimit deja chestionare de securitate.
  • Nu am parcurs procesul de înregistrare și autoevaluare în instrumentele DNSC.
  • Nu avem o procedură testată de răspuns la incidente— sau nu a fost testată niciodată sub presiune.

Solicitați o sesiune de consultanță pentru a afla cu siguranță situația actuală a companiei dumneavoastră.

O conformitate care nu se rezolvă cu un dosar

Ce diferențiază NIS 2 de orice cadru anterior: nu cere o politică de securitate, cere dovada că securitatea funcționează— tehnic, preventiv și operativ. Am lucrat în suficiente medii IT ca să știm că există aproape mereu un decalaj între situația reală a IT-ului unei companii și nivelul de securitate pe care compania crede ca îl deține. Noi vă ajutăm să închideți acest decalaj, înainte să-l descopere altcineva: un auditor, un incident sau o autoritate de control.

Cum vă susținem către conformitate

Analiză gap NIS 2.

Evaluăm poziția actuală a companiei față de cerințele legale și identificăm exact unde sunt vulnerabilitățile de conformitate. Rezultatul: raport gap analysis, matrice de risc și plan de remediere prioritizat, cu termene realiste.

Evaluare tehnică, nu birocratică.

Realizată conform ghidurilor și metodologiilor DNSC — testăm efectiv măsurile tehnice și organizatorice, nu doar existența lor pe hârtie. Diferența dintre „avem firewall" și „firewall-ul oprește ce trebuie" este exact diferența pe care o măsurăm.

Suport pentru instrumentele DNSC.

Vă ghidăm pas cu pas prin înregistrare, chestionarele de autoevaluare și fluxul de raportare către Directoratul Național de Securitate Cibernetică — un proces pe care nu vreți să-l descoperiți singuri, contra cronometru.

Documentație corectă: tehnic și juridic.

Evaluăm politicile, procedurile, planurile de continuitate și de răspuns la incidente existente, apoi redactăm ce lipsește — împreună cu avocați specializați în legislația de securitate IT, astfel încât să evitați situația clasică: un raport tehnic perfect, neconform juridic. Sau invers.

Pregătire pentru raportarea incidentelor.

Termenele legale sunt stricte — avertizare timpurie, actualizare, raport final — și nu iartă improvizația. Construim fluxul intern înainte să aveți nevoie de el. Cei 20 de ani de activitate ne-au oferit experiența necesară pentru a asista clienții și în caz de incident.

Implementare, nu doar recomandări.

Vă susținem în implementarea măsurilor tehnice și organizatorice rezultate din analiză, prioritizate după risc și după bugetul disponibil. Nu livrăm doar un raport— livrăm un plan pe care îl puteți executa, cu dovezi verificabile la fiecare pas.

Suport pentru menținerea conformității.

Nu doar implementarea inițială, ci activitățile continue după ce ați atins conformitatea. Enitiățile vizate trebuie să realizeze evaluări ale riscurilor de securitate cibernetică și ale impactului potential al perturbărilor serviciilor. Nu este o evaluare unică — se reface periodic, pe măsură ce infrastructura sau amenințările se schimbă. Printre activități, menționăm și: revizia politicilor și procedurilor, actualizarea Registrului de riscuri, traininguri de personal, evaluarea furnizorilor critici, audit tehnic intern periodic, scanări de vulnerabilități pe sisteme critice, simulari de incident response, plan de acțiuni și externalizare de servicii.

De ce ITPS?

20+ ani în infrastructură critică.

Avem un istoric de proiecte unde un incident sau o oră de downtime chiar contează — 868+ proiecte finalizate, în 12 industrii.

Avem clienți în sectoarele vizate.

Energie, sănătate, producție industrială, infrastructură digitală, administratie publică/instituții publice — sectoare în care lucrăm de ani de zile, cu specificul, auditorii și reglementările fiecăruia.

Tehnic și juridic, la aceeași masă.

Echipa tehnică și avocații specializați în guvernanță IT lucrează integrat în proiect — recomandările sunt atât corecte operațional, cât și defensibile juridic. Majoritatea ofertelor de pe piață acoperă doar una dintre cele două jumătăți.

Ne aplicăm nouă înșine ce recomandăm.

Operăm un datacenter Tier III certificat de ADR, carrier-neutral, asigurat la 1 milion de euro. Totodată suntem certificați ISO 27001 pentru securitatea informației. Conformitatea nu e un serviciu pe care îl vindem — e un regim în care trăim și care este auditat periodic.

Întrebări frecvente

Se aplică NIS 2 și companiilor mici?

De regulă, perimetrul acoperă companiile medii și mari — de la 50 de angajați sau peste 10 milioane EUR cifră de afaceri — din sectoarele vizate, dar există categorii incluse indiferent de dimensiune, iar furnizorii entităților reglementate sunt atinși indirect, prin cerințele de lanț de aprovizionare.

Suntem certificați ISO 27001. Nu e suficient?

Este un avans real — o parte semnificativă din cerințe se suprapun. Dar NIS 2 adaugă obligații pe care ISO 27001 nu le acoperă: înregistrarea la DNSC, termenele stricte de raportare a incidentelor și răspunderea personală a conducerii. Analiza gap arată exact ce vă lipsește peste certificarea existentă.

Ce se întâmplă concret la un control?

Autoritatea nu cere să vadă o politică — cere dovezi că măsurile funcționează: loguri, rezultate de testare, evidența raportărilor, proceduri aplicate. Exact tipul de dovezi pe care evaluarea noastră tehnică le produce și le organizează înainte să le ceară altcineva.

Cât durează un proiect de conformare?

Depinde de decalajul dintre situația actuală și cerințe — de la câteva săptămâni pentru companii cu igienă bună de securitate, la câteva luni pentru remedieri structurale. Analiza gap stabilește planul și termenele realiste înainte de orice angajament de implementare.

Care sunt termenele de raportare ale unui incident?

Stricte și etapizate: o avertizare timpurie în primele ore, o actualizare detaliată la scurt timp după, apoi un raport final. Concluzia practică nu depinde de cifre: fluxul de raportare trebuie să existe și să fie exersat înainte de incident.

Legea NIS2 nu are prevederi ambigue. Mecanismele tehnice pe care o companie trebuie sa le indeplineasca sunt foarte clar formulate. Diferența stă în tehnologia folosită pentru a îndeplinii cerințele legale de conformitate, iar aceasta se revede în costurile și durata implementării.

O discuție de 30 de minute cu o echipă specializată vă spune dacă sunteți în perimetrul de aplicabilitate și unde este expunerea majoră.

Discuția oferă orientare, nu constituie consultanță juridică.