NIS2 pe înțelesul firmelor mici: de unde începeți conformitatea
Directiva NIS2 este percepută, de multe ori, ca o problemă a marilor operatori de infrastructură critică. În realitate, sfera de aplicare s-a lărgit considerabil față de NIS1, iar multe companii de dimensiuni medii — și chiar mici, în anumite sectoare — se regăsesc astăzi în categoria entităților esențiale sau importante. Dacă vă întrebați de unde să începeți, acest articol vă oferă o structură pe care o puteți parcurge pas cu pas, fără a vă bloca în interpretări juridice.
Primul pas: stabiliți dacă vă aplică
Înainte de orice investiție în tehnologie, clarificați dacă intrați sub incidența directivei. Analiza se face pe trei criterii simultane:
- Sectorul de activitate. NIS2 acoperă sectoare de importanță ridicată (energie, transport, sănătate, apă potabilă și uzată, infrastructură digitală, administrație publică, spațiu, bănci, infrastructuri ale pieței financiare) și sectoare critice suplimentare (servicii poștale și de curierat, gestionarea deșeurilor, produse chimice, alimente, fabricarea de dispozitive medicale și produse electronice, furnizori digitali, cercetare).
- Dimensiunea companiei. Regula generală vizează organizațiile medii și mari. Există însă excepții importante: anumite entități intră indiferent de mărime, de exemplu furnizorii de rețele publice de comunicații electronice, registrele de nume de domenii sau entitățile care sunt unicul furnizor al unui serviciu esențial într-un stat membru.
- Rolul în lanțul de aprovizionare. Chiar dacă nu sunteți vizați direct, dacă livrați servicii IT, software sau componente către o entitate reglementată, cerințele vă vor ajunge prin contract. Multe firme mici descoperă NIS2 exact în acest fel: printr-un chestionar de securitate primit de la un client mare.
În România, cadrul național de implementare și rolul autorității competente sunt gestionate prin Directoratul Național de Securitate Cibernetică. Verificarea încadrării și înregistrarea entității sunt obligații care revin companiei, nu autorității.
Ce cere, de fapt, NIS2
Directiva nu impune produse sau branduri anume. Articolul 21 descrie un set de măsuri tehnice, operaționale și organizatorice de gestionare a riscurilor, proporționale cu expunerea fiecărei entități. În termeni practici, vi se cere să demonstrați că aveți:
- politici de analiză a riscurilor și de securitate a sistemelor informatice;
- capacitate de gestionare a incidentelor — detecție, tratare, escaladare;
- continuitatea activității: backup, recuperare în caz de dezastru, gestionarea crizelor;
- securitatea lanțului de aprovizionare, inclusiv relația cu furnizorii direcți;
- securitate în achiziția, dezvoltarea și mentenanța sistemelor, cu gestionarea vulnerabilităților;
- politici de evaluare a eficacității măsurilor adoptate;
- practici de igienă cibernetică de bază și instruirea personalului;
- politici privind criptografia;
- securitatea resurselor umane, controlul accesului și gestionarea activelor;
- autentificare multifactor, comunicații securizate de voce, video și text, comunicații de urgență securizate.
La acestea se adaugă obligațiile de raportare a incidentelor semnificative, cu o notificare timpurie în primele 24 de ore, o notificare completă în 72 de ore și un raport final în termen de o lună. Un alt element de care se vorbește prea puțin: răspunderea conducerii. Organele de conducere trebuie să aprobe măsurile de gestionare a riscurilor, să supravegheze implementarea lor și să urmeze instruiri de specialitate. Conformitatea nu mai este o temă strict tehnică delegată departamentului IT.
Primii pași realiști pentru o firmă mică
1. Inventarul activelor
Nu puteți proteja ce nu știți că aveți. Începeți cu o listă a serverelor, stațiilor de lucru, echipamentelor de rețea, aplicațiilor cloud, conturilor cu privilegii și a datelor sensibile pe care le procesați. Este cea mai puțin spectaculoasă etapă și, simultan, cea fără de care restul demersului nu are fundament.
2. Analiza de risc documentată
Identificați scenariile plauzibile: ransomware, compromiterea unui cont de e-mail, indisponibilitatea unui furnizor cloud, plecarea unui administrator cu acces neretras. Evaluați probabilitatea și impactul, apoi decideți ce tratați, ce transferați și ce acceptați. Important: documentul contează la fel de mult ca analiza în sine, pentru că el este dovada pe care o prezentați în caz de control.
3. Măsurile de bază, înainte de cele avansate
În majoritatea firmelor mici, cel mai bun raport între efort și reducerea riscului îl dau câteva măsuri simple: autentificare multifactor pe toate conturile, în special pe e-mail și VPN; patching regulat al sistemelor de operare și al aplicațiilor; segmentarea rețelei și un firewall configurat corect; backup conform regulii 3-2-1, cu cel puțin o copie izolată și cu testarea periodică a restaurării; retragerea promptă a accesului la plecarea unui angajat.
4. Plan de răspuns la incidente
Scrieți un document scurt, de câteva pagini, care răspunde la întrebări concrete: cine decide, pe ce canal comunicăm dacă e-mailul este compromis, pe cine sunăm, ce logăm, cum și când notificăm autoritatea. Un plan de două pagini exersat este mai valoros decât un manual de cincizeci nedeschis niciodată.
5. Furnizorii
Faceți lista furnizorilor cu acces la sistemele sau datele dumneavoastră și clarificați contractual responsabilitățile de securitate, termenele de notificare a incidentelor și nivelurile de serviciu. Este cerința pe care companiile mici o subestimează cel mai frecvent.
6. Oamenii
Instruire anuală minimă, simulări de phishing și reguli clare pentru parole, dispozitive mobile și lucru de la distanță. Majoritatea incidentelor încep cu o acțiune umană, nu cu o vulnerabilitate exotică.
O abordare progresivă
Conformitatea NIS2 nu se obține într-o singură lună și nu presupune înlocuirea integrală a infrastructurii. Tratați-o ca pe un program pe 12–18 luni, cu etape clare: evaluarea încadrării, analiza gap-urilor față de cerințele Articolului 21, un plan de remediere prioritizat, implementare și, ulterior, revizuire anuală. Principiul proporționalității din directivă vă permite să calibrați măsurile în funcție de dimensiune, expunere și impactul potențial asupra societății.
Pentru multe companii mici, obstacolul nu este bugetul, ci lipsa unui punct de plecare clar și a resurselor interne care să susțină documentația, monitorizarea și raportarea. Un partener care cunoaște atât cerințele directivei, cât și realitatea operațională a unei firme de zeci de angajați poate transforma un proiect aparent copleșitor într-o listă de sarcini ordonată și gestionabilă — iar primul pas este întotdeauna o evaluare onestă a situației actuale.