{"id":144043,"date":"2024-10-04T22:45:13","date_gmt":"2024-10-04T20:45:13","guid":{"rendered":"https:\/\/fotc.com\/?p=144043"},"modified":"2024-10-04T22:45:15","modified_gmt":"2024-10-04T20:45:15","slug":"directiva-nis2","status":"publish","type":"post","link":"https:\/\/fotc.com\/ro\/blog\/directiva-nis2\/","title":{"rendered":"NIS2 pentru profesioni\u0219tii \u00een domeniul securit\u0103\u021bii IT \u2013 ce este \u0219i cum s\u0103 aborda\u021bi implementarea acestuia"},"content":{"rendered":"\n
Directiva NIS2 impune noi obliga\u021bii de securitate cibernetic\u0103 companiilor care \u00ee\u0219i desf\u0103\u0219oar\u0103 activitatea \u00een statele membre ale Uniunii Europene. Companiile care vor fi vizate de aceast\u0103 modificare a legii vor trebui, printre altele, s\u0103 asigure continuitatea sistemelor lor IT, s\u0103 raporteze incidentele de securitate \u0219i s\u0103 organizeze traininguri de securitate cibernetic\u0103 pentru angaja\u021bi.<\/strong><\/p>\n\n\n\n Deoarece sanc\u021biunile pentru nerespectarea obliga\u021biilor impuse pot fi semnificative, este important s\u0103 v\u0103 documenta\u021bi asupra acestui subiect \u0219i s\u0103 v\u0103 preg\u0103ti\u021bi \u00een mod corespunz\u0103tor pentru modific\u0103rile introduse. Cine este afectat de NIS2? De c\u00e2nd se aplic\u0103 \u0219i cum s\u0103 ne preg\u0103tim pentru punerea \u00een aplicare a directivei? La aceste \u00eentreb\u0103ri \u0219i la altele ve\u021bi g\u0103si r\u0103spuns \u00een articolul de mai jos.<\/p>\n\n\n\n Noua directiv\u0103 NIS2 este de fapt o modificare a legii actuale referitoare la protec\u021bia datelor procesare digital. Aceasta \u00eenlocuie\u0219te directiva anterioar\u0103 din 2016 \u2013 NIS (Network and Information Security) \u2013 prin extinderea domeniului s\u0103u de aplicare \u0219i introducerea unor cerin\u021be mai stricte.<\/p>\n\n\n\n Consolidarea rezilien\u021bei cibernetice a Uniunii Europene este realizat\u0103, printre altele, prin implementarea unui standard uniform de securitate a re\u021belelor \u0219i a sistemelor informatice \u00een statele membre. Noua lege \u00ee\u0219i propune cre\u0219terea securit\u0103\u021bii cibernetice prin implementarea acestui standard comun \u00een \u00eentregul spa\u021biu UE. <\/p>\n\n\n\n Directiva stabile\u0219te obiectivele legate de securitatea cibernetic\u0103 \u0219i obliga\u021biile care sunt impuse organiza\u021biilor care fac obiectul NIS2 \u00een acest context. <\/strong>Cu toate acestea, nu ofer\u0103 orient\u0103ri detaliate cu privire la modalit\u0103\u021bile \u0219i solu\u021biile prin care companiile trebuie s\u0103 asigure securitatea datelor prelucrate, oferindu-le o anumit\u0103 libertate de ac\u021biune \u00een acest sens. Totu\u0219i, e important de re\u021binut c\u0103 m\u0103surile luate de companiile private sunt propor\u021bionale cu riscurile identificate.<\/p>\n\n\n\n \u00cen ceea ce prive\u0219te cele mai importante modific\u0103ri generale pe care NIS2 le introduce \u00een raport cu NIS din 2016, acestea sunt urm\u0103toarele:<\/p>\n\n\n\n Aceste modific\u0103ri introduse de NIS2 reprezint\u0103 un r\u0103spuns la gama extins\u0103 de amenin\u021b\u0103ri digitale care au ap\u0103rut \u00een Europa \u00een ultimii ani. Atacurile cibernetice devin din ce \u00een ce mai frecvente \u0219i mai avansate. NIS2 \u00ee\u0219i propune s\u0103 preg\u0103teasc\u0103 mai bine organiza\u021biile \u0219i societatea pentru a face fa\u021b\u0103 amenin\u021b\u0103rilor cibernetice \u00een cre\u0219tere, asigur\u00e2nd \u00een acela\u0219i timp continuitatea infrastructurii \u0219i serviciilor care sunt esen\u021biale pentru buna func\u021bionare a statului.<\/p>\n\n\n\n Unificarea normelor \u00een \u00eentreaga UE ar trebui, de asemenea, s\u0103 faciliteze cooperarea \u00eentre statele membre \u0219i s\u0103 sporeasc\u0103 eficacitatea m\u0103surilor de protec\u021bie a datelor. Acest lucru permite un r\u0103spuns mai rapid \u0219i mai eficient la incidente, schimbul de informa\u021bii privind amenin\u021b\u0103rile \u0219i coordonarea activit\u0103\u021bilor la nivel european.<\/p>\n\n\n\n Toate organiza\u021biile (private \u0219i publice) care opereaz\u0103 \u00een Uniunea European\u0103 \u0219i furnizeaz\u0103 servicii de baz\u0103 pe pia\u021b\u0103 sunt obligate s\u0103 respecte noua directiv\u0103. <\/p>\n\n\n\n Directiva NIS2 face distinc\u021bia \u00eentre dou\u0103 categorii de entit\u0103\u021bi \u2013 cheie \u0219i importante. Acestea sunt organiza\u021bii mari \u0219i medii care \u00ee\u0219i desf\u0103\u0219oar\u0103 activitatea \u00een sectoare de importan\u021b\u0103 fundamental\u0103 pentru func\u021bionarea societ\u0103\u021bii \u0219i a economiei. \u00cen acela\u0219i timp, apartenen\u021ba la un anumit grup este determinat\u0103 de dimensiunea organiza\u021biei. <\/p>\n\n\n\n Prin urmare, directiva se va aplica majorit\u0103\u021bii companiilor mari si medii care \u00eendeplinesc sau dep\u0103\u0219esc urm\u0103toarele condi\u021bii:<\/p>\n\n\n\n Este important de men\u021bionat faptul c\u0103 o anumit\u0103 companie poate fi supus\u0103 directivei NIS2, indiferent de dimensiunea acesteia<\/strong>, dac\u0103 joac\u0103 un rol important \u00eentr-unul dintre sectoarele-cheie pentru func\u021bionarea statului.<\/p>\n\n\n\n Acest grup include entit\u0103\u021bi care \u00ee\u0219i desf\u0103\u0219oar\u0103 activitatea \u00een sectoare de importan\u021b\u0103 fundamental\u0103 pentru buna func\u021bionare a \u021b\u0103rii, \u0219i anume:<\/p>\n\n\n\n Acestea sunt de asemenea sectoare importante pentru societate \u0219i economie, de\u0219i \u00eentreruperea func\u021bion\u0103rii lor ar avea efecte mai pu\u021bin severe dec\u00e2t \u00een cazul entit\u0103\u021bilor cheie. Acest grup include:<\/p>\n\n\n\n Noua lege impune companiilor obliga\u021bia de a se autoidentifica, ceea ce \u00eenseamn\u0103 c\u0103 societ\u0103\u021bile trebuie s\u0103 evalueze \u00een mod independent dac\u0103 sunt compatibile cu reglement\u0103rile NIS2. <\/p>\n\n\n\n Pentru a v\u0103 ajuta cu aceast\u0103 evaluare, am preg\u0103tit un scurt sondaj care ia \u00een considerare cele mai importante elemente ale clasific\u0103rii:<\/p>\n\n\n Afla\u021bi rapid r\u0103spunz\u00e2nd la 3 \u00eentreb\u0103ri!<\/p><\/div>\r\n Companiile supuse NIS2 sunt obligate s\u0103 implementeze o serie de activit\u0103\u021bi \u201etehnice, opera\u021bionale \u0219i organiza\u021bionale\u201d legate de securitatea cibernetic\u0103 \u0219i raportarea incidentelor. <\/p>\n\n\n\n Este important ca aceste m\u0103suri s\u0103 fie \u201epotrivite \u0219i propor\u021bionale,\u201d ceea ce \u00eenseamn\u0103 c\u0103 ele vor diferi \u00een func\u021bie de fiecare organiza\u021bie \u00een parte. Companiile au totodat\u0103 responsabilitatea de a se autoevalua din punct de vedere al securit\u0103\u021bii cibernetice.<\/p>\n\n\n\n Conform directivei: \u201eAtunci c\u00e2nd se evalueaz\u0103 propor\u021bionalitatea acestor m\u0103suri, se \u021bine seama \u00een mod corespunz\u0103tor de gradul de expunere a entit\u0103\u021bii la riscuri, de dimensiunea entit\u0103\u021bii \u0219i de probabilitatea producerii incidentelor, precum \u0219i de gravitatea acestora, inclusiv de impactul lor social \u0219i economic.\u201d<\/p>\n\n\n\n Noile reglement\u0103ri definesc \u00een mod clar domeniul de aplicare al ac\u021biunilor minime care trebuie \u00eentreprinse de \u00eentreprinderi pentru a asigura conformitatea cu NIS2.<\/strong> Acestea includ:<\/p>\n\n\n\n Directiva va fi transpus\u0103 \u00een legisla\u021bie nu mai t\u00e2rziu de 17 octombrie 2024. \u00centreprinderile trebuie s\u0103 evalueze \u00een mod independent dac\u0103 noile reglement\u0103ri li se aplic\u0103 \u0219i, \u00een caz afirmativ, s\u0103 raporteze acest fapt registrului na\u021bional al entit\u0103\u021bilor care fac obiectul directivei.<\/p>\n\n\n\n \u00cen func\u021bie de clasificarea companiei, nerespectarea obliga\u021biilor impuse de NIS2 poate duce la sanc\u021biuni administrative de 10 milioane EUR sau 2% din cifra de afaceri anual\u0103 total\u0103<\/strong> (\u00een cazul entit\u0103\u021bilor cheie) \u0219i de 7 milioane EUR sau 1,4% din cifra de afaceri anual\u0103 total\u0103<\/strong> (\u00een cazul entit\u0103\u021bilor importante). <\/p>\n\n\n\n Este important faptul c\u0103, pe l\u00e2ng\u0103 sanc\u021biunile financiare, companiile pot fi supuse \u0219i altor sanc\u021biuni, cum ar fi:<\/p>\n\n\n\n Sanc\u021biunile impuse vor depinde de gravitatea consecin\u021belor \u00eenc\u0103lc\u0103rii, iar valoarea acestora va fi ajustat\u0103 \u00een func\u021bie de dimensiunea \u0219i capacit\u0103\u021bile financiare ale entit\u0103\u021bii \u2013 astfel \u00eenc\u00e2t sanc\u021biunile s\u0103 fie eficiente, dar nu dezastruoase.<\/p>\n\n\n\n De unde \u00eencepem preg\u0103tirea organiza\u021biei pentru \u00eendeplinirea obliga\u021biilor noii legi? <\/p>\n\n\n\n Cel mai bine este s\u0103 determina\u021bi starea ini\u021bial\u0103. <\/strong> Pentru a face acest lucru, analiza\u021bi ce sisteme IT utiliza\u021bi \u00een cadrul companiei \u0219i apoi determina\u021bi importan\u021ba acestora pentru continuitatea activit\u0103\u021bii \u0219i identifica\u021bi punctele slabe \u0219i poten\u021bialele amenin\u021b\u0103ri la adresa acestora. <\/p>\n\n\n\n Astfel, ve\u021bi putea determina dac\u0103 sunt necesare m\u0103suri de securitate suplimentare \u0219i dac\u0103 procedurile de securitate <\/strong>ale companiei trebuie modificate<\/strong>. <\/p>\n\n\n\n La elaborarea noii legi, factorii de decizie politic\u0103 au acordat o aten\u021bie deosebit\u0103 faptului c\u0103 securitatea sistemelor informatice poate fi asigurat\u0103 numai dac\u0103 procesele individuale sunt monitorizate \u00een mod continuu.<\/strong> Prin urmare, nu este suficient s\u0103 configura\u021bi sistemele o singur\u0103 dat\u0103 \u2013 trebuie s\u0103 analiza\u021bi \u00een mod constant func\u021bionarea acestora, s\u0103 detecta\u021bi posibilele amenin\u021b\u0103ri \u0219i s\u0103 optimiza\u021bi set\u0103rile, sporind astfel eficacitatea acestora \u00een men\u021binerea securit\u0103\u021bii. <\/p>\n\n\n\n Urm\u0103torul pas important este preg\u0103tirea procedurilor \u00een cazul apari\u021biei incidentelor de securitate<\/strong> \u0219i, prin urmare, a amenin\u021b\u0103rilor la adresa continuit\u0103\u021bii sistemelor \u0219i a \u00eentregii organiza\u021bii. Desigur, astfel de evenimente pot fi mai mult sau mai pu\u021bin semnificative \u0219i pot avea diferite niveluri de risc. Prin urmare, ac\u021biunile \u00eentreprinse ar trebui s\u0103 fie \u00eentotdeauna adecvate amenin\u021b\u0103rii \u2013 modific\u0103rile introduse de NIS2 impun organiza\u021biilor obliga\u021bia de a raporta incidentele autorit\u0103\u021bilor na\u021bionale relevante.<\/strong> Prin urmare, merit\u0103 \u00eentotdeauna s\u0103 verifica\u021bi dac\u0103 incidentul se calific\u0103 pentru un astfel de raport.<\/p>\n\n\n\n \u00cen cazul \u00een care compania dvs. este afectat\u0103 de NIS2si nu aveti resursele necesare s\u0103 \u00eencepe\u021bi s\u0103 face\u021bi modific\u0103ri, contacta\u021bi speciali\u0219tii no\u0219tri<\/a>. Echipa FOTC va va ajuta s\u0103 transfera\u021bi infrastructura \u00een cloud-ul Google, unde se asigur\u0103 continuitatea sistemelor, iar standardele stricte de securitate \u00eendeplinesc pe deplin cerin\u021bele impuse de NIS2.\u00a0<\/p>\n\n\n\n Pentru a v\u0103 ajuta s\u0103 fi\u021bi compatibili cu NIS2, serviciile noastre includ:<\/p>\n\n\n\n Audit de securitate Google Workspace –<\/strong> auditul efectuat de inginerii FOTC v\u0103 permite s\u0103 determina\u021bi nivelul ini\u021bial al set\u0103rilor instan\u021bei voastre Google Workspace \u00een ceea ce prive\u0219te protec\u021bia \u00eempotriva scurgerilor de date, a atacurilor cibernetice \u0219i a activit\u0103\u021bilor frauduloase ale angaja\u021bilor. Verificarea include o analiz\u0103 detaliat\u0103 a p\u00e2n\u0103 la 237 de puncte de risc \u00een unsprezece domenii-cheie.<\/p>\n\n\nCe reprezint\u0103 NIS2?<\/h2>\n\n\n\n
<\/figure>\n\n\n\n
NIS2 \u2013 cele mai importante schimb\u0103ri pe scurt<\/h3>\n\n\n\n
Care sunt modific\u0103rile legislative vizate?<\/h3>\n\n\n\n
Directiva NIS2 \u2013 cine este afectat?<\/h2>\n\n\n\n
<\/figure>\n\n\n\n
NIS2 Sectoare cheie<\/h3>\n\n\n\n
Sectoare importante NIS2<\/h3>\n\n\n\n
Cum \u0219ti\u021bi dac\u0103 NIS2 vizeaz\u0103 \u0219i compania dvs.?<\/h3>\n\n\n\n
\r\n <\/div>\r\n <\/div>\r\n
Condi\u021bii impuse prin NIS2<\/h2>\n\n\n\n
Ac\u021biunile trebuie s\u0103 fie adecvate \u0219i propor\u021bionale<\/h3>\n\n\n\n
NIS2 \u2013 elemente obligatorii<\/h3>\n\n\n\n
NIS2 \u2013 de c\u00e2nd \u00een Rom\u00e2nia?<\/h2>\n\n\n\n
Care este riscul de neconformitate cu NIS2<\/h2>\n\n\n\n
NIS2 \u2013 de unde s\u0103 \u00eencepe\u021bi \u0219i la ce s\u0103 fi\u021bi aten\u021bi<\/h2>\n\n\n\n
<\/figure>\n\n\n\n
Echipa FOTC v\u0103 va ajuta s\u0103 v\u0103 preg\u0103ti\u021bi pentru NIS2<\/h2>\n\n\n\n
\r\n <\/div>\r\n <\/div>\r\n