ZRP
Tuca Zbarcea & Asociatii

Securitate cibernetică: România transpune Directiva NIS2. Ce urmează?

14 Februarie 2025   |   Kinstellar

Neîndeplinirea obligațiilor de securitate cibernetică poate atrage nu doar amenzi pentru companie și conducere, ci și cereri de despăgubire din partea partenerilor contractuali, dacă aceștia suferă pierderi din cauza unui incident ce putea fi prevenit prin măsuri corespunzătoare.

 
 
Directiva (UE) 2022/2555 (NIS2) are scopul de a întări reziliența cibernetică a Uniunii Europene, solicitând entităților din diverse sectoare să își consolideze măsurile de securitate cibernetică. NIS2 înlocuiește fosta Directivă NIS1 (UE) 2016/1148, extinde gama de entități reglementate și introduce cerințe mai stricte pentru acestea.

Pe 31 decembrie 2024, Guvernul României a adoptat Ordonanța de Urgență nr. 155/2024 (OUG 155/2024) pentru transpunerea NIS2 în legislația națională.

Cine este vizat?

NIS2 și OUG 155/2024 se aplică entităților din diverse sectoare economice, împărțindu-le în entități esențiale și entități importante. Entitățile din următoarele domenii trebuie să verifice dacă aceste reglementări li se aplică:


►    Entități esențiale: energie (electricitate, încălzire centralizată, petrol, gaze, hidrogen); transport (aerian, feroviar, naval, rutier); bancar; infrastructuri ale pieței financiare; sănătate; apă potabilă; apă uzată; administrație publică și spațiu. Infrastructura digitală și serviciile de gestionare a TIC au obligații și mai stricte.

►    Entități importante: servicii poștale și de curierat; gestionarea deșeurilor; fabricarea, producția și distribuția de produse chimice; producția, procesarea și distribuția alimentelor; fabricarea de dispozitive medicale; produse informatice, electronice și optice; echipamente electrice; mașini și echipamente; autovehicule, remorci și semiremorci, alte echipamente de transport; furnizori digitali de piețe online, motoare de căutare și rețele sociale.

Chiar dacă există praguri de dimensiune (NIS2 și OUG 155/2024 se aplică în principal întreprinderilor mijlocii și mari), o entitate mai mică poate fi totuși supusă acestor reguli dacă are un rol critic într-un sector specific. De asemenea, unele obligații se extind și la furnizorii acestor entități, întrucât NIS2 vizează și creșterea nivelului de securitate cibernetică în lanțurile de aprovizionare.

Ce trebuie făcut?

Dacă o entitate constată că intră sub incidența NIS2 și OUG 155/2024, aceasta trebuie să respecte toate obligațiile prevăzute pentru categoria sa. Printre măsurile impuse de OUG 155/2024 se numără:

•    Implementarea unor măsuri tehnice, operaționale și organizatorice adecvate și proporționale pentru gestionarea riscurilor de securitate și reducerea impactului incidentelor asupra sistemelor informatice, respectând cerințele specifice fiecărui sector.
•    Înregistrarea la Directoratul Național de Securitate Cibernetică (DNSC), autoritatea responsabilă cu aplicarea prevederilor OUG 155/2024.
•    Efectuarea de audituri periodice și comunicarea rezultatelor acestora către DNSC.
•    Instruirea conducerii în domeniul securității cibernetice și asigurarea faptului că persoana responsabilă cu deciziile privind securitatea cibernetică este independentă de șeful operațional IT.
•    Raportarea incidentelor cibernetice autorităților în termen de 6-24 ore, iar, în funcție de caz, informarea persoanelor afectate sau a partenerilor contractuali.

Sancțiuni

OUG 155/2024 stabilește un regim sever de sancțiuni pentru fiecare încălcare a obligațiilor impuse:

→    Firmele esențiale: amenzi de până la 10 milioane EUR sau 2% din cifra de afaceri globală anuală (se aplică valoarea mai mare).
→    Firmele importante: amenzi de până la 7 milioane EUR sau 1,4% din cifra de afaceri globală anuală (se aplică valoarea mai mare).
În plus, NIS2 și OUG 155/2024 introduc răspunderea personală a membrilor conducerii pentru nerespectarea obligațiilor.

Ce urmează?

OUG 155/2024 a stabilit un termen-limită pentru înregistrarea la DNSC care a expirat pe 30 ianuarie 2025. Totuși, în prezent, DNSC nu a emis încă normele de aplicare necesare pentru efectuarea înregistrării.

Conform unui comunicat de presă de pe site-ul DNSC, înregistrările se vor efectua pe baza normelor de aplicare pe care DNSC s-a angajat să le publice în primul trimestru al anului 2025. După publicarea acestora, entitățile vizate vor trebui să se înregistreze conform cerințelor și termenelor stabilite.

Neîndeplinirea obligațiilor de securitate cibernetică poate atrage nu doar amenzi pentru companie și conducere, ci și cereri de despăgubire din partea partenerilor contractuali, dacă aceștia suferă pierderi din cauza unui incident ce putea fi prevenit prin măsuri corespunzătoare.

Entitățile vizate ar trebui să ia măsuri cât mai curând posibil pentru a respecta aceste cerințe legale.

 
 

PNSA

 
 

ARTICOLE PE ACEEASI TEMA

ARTICOLE DE ACELASI AUTOR


 

Ascunde Reclama
 
 

POSTEAZA UN COMENTARIU


Nume *
Email (nu va fi publicat) *
Comentariu *
Cod de securitate*







* campuri obligatorii


Articol 132 / 9347
 

Ascunde Reclama
 
BREAKING NEWS
ESENTIAL
NNDKP aniversează 35 de ani de activitate | Firma fondată de Manuela și Ion Nestor demarează un proces strategic de remodelare a structurii sale de management: Adina Chilim-Dumitriu și Emil Bivolaru devin Parteneri Executivi, domeniile esențiale pentru buna funcționare a firmei vor fi gestionate prin intermediul unor Comitete ale Partenerilor
Studiul CMS European M&A 2025: Romania - locul 2 în CEE, cu o creștere de 80% | Horea Popescu (Managing Partner - CMS România): “Numărul de tranzacții în care CMS a oferit consultanță în regiune a crescut cu peste 30% față de 2023, fiind al doilea cel mai mare număr de tranzacții înregistrat din 2014 și până acum”. Rodica Manea (Partener): “În perspectivă, este important ca achizitorii să rămână agili și să păstreze un echilibru între încrederea într-o piață în continuă evoluție și provocările de reglementare”
LadyLawyer | La Popescu și Asociații, femeile avocat sunt apreciate și evaluate în raport de criterii reale de succes, meritul și performanța fiind singurele repere pentru avansarea în carieră. Adina Vlaicu, Partener: ”Nu m-am confruntat cu stereotipuri, întrucât în firma noastră nu găsești un avocat, ci o echipă înzestrată cu abilități profesionale remarcabile și concentrată pe rezultate, care valorizează relațiile de încredere și respect reciproc”
LadyLawyer | Doamnele avocat dau forță echipei Mitel & Asociații, firmă în care competența, capacitatea de gândire creativă, abilitățile analitice și atenția la detalii clădesc cariere solide. De vorbă cu avocatele firmei despre avocatura de business devenită un mediu accesibil avocaților care vor să facă performanță, indiferent de gen
Gruia Dufaut & Asociații obține în apel anularea deciziei de dizolvare pentru Asociația Salvați Bucureștiul, cerută de dezvoltatorul One Properties
LadyLawyer | Profesia de avocat ar avea mult de suferit fără empatia și emoția tipic feminine. Ana Popa, Managing Associate al Țucă Zbârcea & Asociații: ”Sfătuiesc pe oricine, care nu a lucrat cu o femeie avocat până acum, să o facă și va observa că avem abordări inovatoare, suntem foarte flexibile, avem o capacitate unică de multitasking și adaptabilitate. În plus, venim întotdeauna cu o perspectivă diferită asupra lucrurilor și aducem un plus de creativitate”
LegiTeam: CMS CAMERON MCKENNA NABARRO OLSWANG LLP SCP is looking for: Associate | Corporate and M&A Practice Group (2-4 years definitive ̸ qualified lawyer)
Promovări la Popovici Nițu Stoica & Asociații. Noi Avocați Colaboratori Coordonatori și Seniori în cadrul echipei
LadyLawyer | De vorbă cu Anca Buta Mușat (Partener Mușat & Asociații), avocat care a studiat Dreptul în patru sisteme diferite și s-a dezvoltat ”într-o echipă fantastică”: ”În firmele mari, de referință, cum este Mușat & Asociații, nu mai există diferențe între femei și bărbați din punct de vedere profesional. Diferențele se văd de la un profesionist la altul în modul de abordare a problemelor, soluțiile găsite, abilitățile de leadership și de coordonare a echipelor și în multe alte detalii care nu țin de gen”
LegiTeam: Zamfirescu Racoţi Vasile & Partners recrutează avocat definitiv | Consultanță
VIDEO | Dicționar de arbitraj: Invocarea excepției de necompetență a instanței în contextul existenței unei clauze compromisorii (Powered by ZRVP)
Cum lucrează echipa NNDKP, descrisă de ghidurile juridice internaționale drept ”prima opțiune pentru aspecte de concurență și ajutor de stat cu un grad ridicat de complexitate”, în astfel de proiecte și care sunt dificultățile cu care se confruntă clienții | Anca Diaconu, Partener NNDKP: ”Deși există multiple programe destinate susținerii investițiilor, criteriile de eligibilitate și condițiile specifice sunt, adesea, ambigue, iar interpretarea acestora nu este întotdeauna unitară”
 
Citeste pe SeeNews Digital Network
  • BizBanker

  • BizLeader

      in curand...
  • SeeNews

    in curand...