Pregătirea NIS2 începe cu serviciul critic, nu cu un tabel de conformitate.
Un program NIS2 credibil leagă obligația de serviciile care trebuie să continue, de scenariile care le pot opri și de dovezile că măsurile funcționează. Acest ghid transformă cadrul într-un plan tehnic și managerial executabil.
Deciziile care contează
- Confirmă aplicabilitatea pe forma consolidată a legislației și pe activitățile reale ale entității.
- Organizează riscul în jurul serviciilor esențiale, nu doar al activelor IT.
- Pentru fiecare control stabilește proprietar, dovadă, frecvență și criteriu de eficacitate.
- Managementul trebuie să poată aproba, urmări și contesta riscul pe baza unei imagini coerente.
- Pregătirea pentru incidente și recuperarea trebuie exersate înainte de primul termen de raportare real.
1. Pornește de la cadrul actual, nu de la rezumate vechi
NIS2 este o obligație juridică, dar pregătirea este un program de risc și reziliență.
În România, Directiva NIS2 a fost transpusă prin OUG nr. 155/2024. Ordonanța a fost aprobată cu modificări prin Legea nr. 124/2025 și a primit modificări ulterioare, inclusiv prin Legea nr. 123/2026. Înainte de a decide că o entitate este sau nu în domeniul de aplicare, trebuie verificată forma consolidată, sectorul, dimensiunea, tipul serviciilor și eventualele criterii speciale.
Nu transforma acest prim pas într-o opinie informală a echipei IT. Documentează raționamentul, entitățile juridice analizate, serviciile furnizate și sursele folosite. Pentru interpretarea obligațiilor solicită asistență juridică autorizată; evaluarea tehnică nu înlocuiește consultanța juridică.
- Entități juridice și activități inventariate
- Sector și subsector verificate
- Criterii de dimensiune și excepții analizate
- Forma consolidată și ordinele aplicabile urmărite
- Responsabil pentru monitorizarea schimbărilor desemnat
2. Construiește harta serviciilor care trebuie să reziste
Inventarul de servere nu arată singur impactul. Începe cu serviciul furnizat cetățeanului, clientului sau operațiunii interne și urmărește dependențele până la identitate, rețea, date, aplicații, furnizori, personal și mecanisme de recuperare.
Pentru fiecare serviciu stabilește proprietarul de business, perioadele critice, toleranța la întrerupere, tipurile de date și consecințele unui compromis. Această hartă devine legătura dintre analiza de risc, continuitate, răspuns la incidente și investiții.
- Servicii și proprietari de business
- Dependențe tehnice și furnizori
- Conturi privilegiate și relații de încredere
- RTO/RPO și toleranță la degradare
- Scenarii de indisponibilitate, fraudă și pierdere de date
3. Leagă măsurile de risc, proprietar și dovadă
Articolul 21 al Directivei NIS2 cere măsuri tehnice, operaționale și organizaționale adecvate și proporționale, bazate pe o abordare all-hazards. Zonele acoperă analiza riscului, gestionarea incidentelor, continuitatea și criza, lanțul de aprovizionare, dezvoltarea și mentenanța sigură, evaluarea eficacității, igiena și instruirea, criptografia, securitatea resurselor umane, accesul și activele.
O politică aprobată nu dovedește că măsura funcționează. Pentru fiecare rezultat dorit definește proprietarul, configurația sau procesul, dovada observabilă, frecvența verificării și pragul care declanșează remedierea. Exemplele de dovezi includ rezultate de test, extrase de configurare, loguri, minute de exercițiu, indicatori și tichete de remediere închise.
- Control legat de un risc și un serviciu
- Proprietar și înlocuitor explicit
- Dovadă tehnică sau operațională
- Frecvență și criteriu de acceptare
- Excepție, termen și risc rezidual aprobate
4. Pregătește managementul și fluxul de incident în același exercițiu
NIS2 ridică răspunderea la nivelul organelor de conducere. Managementul are nevoie de o imagine care păstrează legătura dintre serviciu, scenariu, expunere, măsură, proprietar și decizie. Un scor agregat fără traseu spre dovezi poate ascunde exact riscul care trebuie acceptat sau finanțat.
Raportarea incidentelor are etape și ferestre scurte. Nu este suficient să existe un document cu numere de telefon. Echipa trebuie să știe cine califică incidentul, cine autorizează notificarea, ce informații pot fi transmise, cum se actualizează situația și cum continuă răspunsul tehnic în paralel. Testează fluxul printr-un tabletop care include management, juridic, comunicare, operațiuni și furnizori critici.
- Criterii de clasificare și escaladare
- Roluri de decizie și notificare
- Canale alternative dacă identitatea este compromisă
- Jurnal cronologic al deciziilor
- Exercițiu cu management și furnizori
5. Un plan realist pentru primele 90 de zile
În primele 30 de zile, clarifică domeniul, serviciile critice, responsabilitățile și cele mai periculoase ipoteze. Între zilele 31 și 60, validează tehnic identitatea, expunerea externă, backupul, loggingul, accesul privilegiat și dependențele furnizorilor. Între zilele 61 și 90, testează răspunsul și recuperarea, aprobă backlogul și stabilește ritmul de măsurare.
Nu încerca să închizi toate constatările în 90 de zile. Obiectivul este o bază verificabilă: riscurile dominante sunt cunoscute, deciziile au proprietari, controalele critice au dovezi, iar organizația poate demonstra cum observă și corectează deviațiile.
- 0–30: domeniu, servicii, proprietari, scenarii
- 31–60: validări tehnice și dovezi
- 61–75: tabletop și test de recuperare
- 76–90: roadmap aprobat și indicatori
- Lunar: progres, excepții și risc rezidual către management
Întrebări frecvente despre pregătirea NIS2
Un audit de conformitate este suficient?
Nu. Auditul oferă o imagine la un moment dat. Organizația are nevoie de procese recurente, dovezi ale eficacității, gestionarea excepțiilor și capacitatea de a răspunde și recupera.
NIS2 se rezolvă prin cumpărarea unei platforme?
Nu. Tehnologia poate susține anumite măsuri, dar responsabilitatea, arhitectura, procesele, oamenii, furnizorii și exercițiile trebuie să funcționeze împreună.
De unde începem dacă nu avem un inventar complet?
Începeți cu unul sau două servicii critice și urmăriți dependențele lor. Modelul rezultat poate fi apoi extins, iar lipsurile din inventar devin constatări explicite.
HeyValue oferă consultanță juridică?
Nu. HeyValue poate evalua guvernanța, procesele și măsurile tehnice pentru pregătire, însă interpretarea juridică și aplicabilitatea trebuie validate de specialiști autorizați.
Surse oficiale și context normativ
Sursele au fost verificate la data actualizării. Pentru obligații, folosește întotdeauna forma consolidată și instrucțiunile autorității competente.
- Portal Legislativ, Ministerul Justiției OUG nr. 155/2024 — forma afișată de Portalul Legislativ
- Portal Legislativ, Ministerul Justiției Legea nr. 124/2025 pentru aprobarea OUG 155/2024
- Portal Legislativ, Ministerul Justiției Legea nr. 123/2026 — modificare a OUG 155/2024
- EUR-Lex Directiva (UE) 2022/2555 — NIS2
- ENISA NIS2 Technical Implementation Guidance
Transformă pregătirea NIS2 într-un program tehnic executabil.
Cartografiem serviciile critice, validăm controalele și construim un backlog pe care managementul și echipele tehnice îl pot urmări împreună.