Implementarea Directivei NIS2 în România aduce securitatea cibernetică la nivelul de decizie al companiilor, iar conformarea nu mai poate fi tratată exclusiv ca o responsabilitate a departamentului IT, atrage atenția Espace IT, companie de consultanță și servicii tehnice, specializată în securitate cibernetică, audit IT și conformitate digitală. În acest context, managementul trebuie să înțeleagă riscurile, să aprobe măsurile de gestionare a acestora, să pună la dispoziție resursele necesare și să supravegheze punerea în aplicare.

NIS2, cadrul european pentru securitate cibernetică, se aplică în prezent în 18 sectoare de activitate, față de șapte în cadrul anterior. Rămân vizate în principal entitățile esențiale și importante, dar, în anumite situații, și întreprinderi mici sau microîntreprinderi cu un rol important pentru alte organizații sau pentru populație. Cerințele pot ajunge și la furnizorii acestora, care pot fi solicitați să demonstreze că dispun de măsuri de securitate adecvate, chiar dacă nu intră direct sub incidența NIS2.

Presiunea asupra companiilor vine și din evoluția amenințărilor. Potrivit raportului ENISA, în 2025 au fost publicate peste 48.000 de vulnerabilități noi, cu 22% mai multe decât în anul precedent. Ransomware-ul a rămas amenințarea cu cel mai mare impact pe termen scurt, iar vulnerabilitățile furnizorilor și ale lanțurilor de aprovizionare pot afecta inclusiv organizații care și-au protejat corespunzător propriile sisteme.

„România are o situație specială, pentru că am transpus NIS 2, dar acest lucru nu înseamnă automat și maturitate în ceea ce privește siguranța cibernetică. Datele europene arată că în 2024 doar 53% dintre companiile românești analizate utilizau cel puțin trei măsuri de securitate ICT. În Finlanda, procentul era de 93%. Aici este de fapt provocarea noastră reală: să trecem de la transpunere la implementare și de la conformare formală, cum o facem deseori, la reziliență”, a declarat Victor Negrescu, vicepreședinte al Parlamentului European.

Pentru companiile vizate, conducerea are un rol direct în gestionarea acestor riscuri. Legislația prevede sancțiuni care, în cazul anumitor încălcări, pot ajunge la 10 milioane de euro sau 2% din cifra de afaceri anuală mondială pentru entitățile esențiale.

„Cu cât ne digitalizăm mai mult, cu atât devenim mai vulnerabili și avem mai mare nevoie de securitate cibernetică.  Iar responsabilitatea revine în cele din urmă managementului, pentru că deciziile și consecințele lor rămân la nivelul companiei. Pot fi externalizate servicii și competențe tehnice, însă factorii de decizie nu pot fi externalizați. Oricât de mult am externaliza partea tehnică, decizia rămâne în companie, iar factorul uman continuă să aibă un rol esențial în securitatea cibernetică”, a declarat Alin Meteșan, fondator Espace IT.

Un prim pas pentru companii este stabilirea corectă a încadrării în legislație. Analiza ține de activitatea desfășurată și de dimensiunea întreprinderii. În România, Directoratul Național de Securitate Cibernetică (DNSC) este autoritatea competentă pentru supravegherea, verificarea și controlul respectării cadrului NIS2.

„Este important ca o companie să își mapeze toate activitățile și să identifice corect sectoarele în care se încadrează, nu doar activitatea principală. La fel de important este să fie analizată dimensiunea întreprinderii la nivel de grup. O astfel de verificare făcută corect de la început ajută compania să stabilească dacă intră sub incidența NIS2 și care sunt obligațiile care îi revin”, a explicat Gabriel Niculescu, coordonatorul Serviciului de Evidență și Sprijin din cadrul DNSC.

Temele au fost discutate în cadrul ediției online a conferinței NIS2 Business Summit, organizată de Espace IT. Evenimentul a reunit 11 profesioniști implicați direct în aplicarea cerințelor NIS2, cu perspective esențiale din audit, drept, mediul instituțional și antreprenoriat.