Directiva NIS2 consolidează securitatea cibernetică și reziliența infrastructurilor critice la nivelul Uniunii Europeane (UE). În urma adoptării oficiale în decembrie 2022, guvernul român și toate statele membre ale UE au fost obligate să transpună directiva la nivel național până la data de 17 octombrie 2024. Ca răspuns la această directivă, România a adoptat Ordonanța de urgență a Guvernului 155/2024. De la sectorul Financiar și Administrație publică, la Gestionarea deșeurilor și Spațiu, NIS2 impune măsuri sporite de securitate cibernetică și reziliență în mai multe sectoare de activitate. Având la baza ediția precedentă, NIS 1, directiva se concentrează pe creșterea nivelului de pregătire și coordonare între statele membre ale UE, aplicând în același timp măsuri de securitate cibernetică pentru sectoare cheie de activitate.
NIS2 se bazează pe trei piloni fundamentali:
- Strategii naționale de securitate cibernetică: Statele membre ale UE trebuie să stabilească strategii naționale clare și coordonate pentru a îmbunătăți securitatea cibernetică în întreaga regiune.
- Cooperarea strategică și schimbul de informații: NIS2 pune accentul pe colaborarea dintre statele membre și pe schimbul de informații privind securitatea cibernetică, promovând o apărare colectivă împotriva amenințărilor cibernetice.
- Sectoare cheie: NIS2 se aplică sectoarelor critice pentru societate precum Energie, Sănătate, Transport și Infrastructură digitală, asigurându-se că entitățile mențin o apărare robustă de securitate cibernetică.
Care sunt noile cerințele ale Directivei NIS2?
NIS2 introduce mai multe cerințe noi pentru a îmbunătăți postura generală de securitate a organizațiilor și sectoarelor. Aceste cerințe se concentrează pe îmbunătățirea managementului riscurilor, guvernanței corporative, raportării incidentelor și continuității afacerii:
- Managementul riscurilor și îmbunătățirea nivelului de securitate: Organizațiile trebuie să adopte măsuri pentru a minimiza riscurile cibernetice, inclusiv gestionarea incidentelor, securizarea lanțului de aprovizionare și îmbunătățirea securității rețelei. Acest lucru asigură o apărare proactivă împotriva amenințărilor în continuă evoluție.
- Responsabilitatea corporativă: Managementul entităților trebuie să își asume responsabilitatea pentru securitatea cibernetică, inclusiv supravegherea, aprobarea și instruirea cu privire la măsurile de securitate ale organizației. Acest lucru poziționează securitatea cibernetică drept prioritate la cele mai înalte niveluri de luare a deciziilor.
- Raportarea incidentelor de securitate: Organizațiile trebuie să aibă un proces clar pentru a raporta orice incidente majore de securitate, în special cele care ar putea avea un impact semnificativ asupra furnizării de servicii sau a utilizatorilor. Raportarea în timp util este esențială pentru atenuarea consecințelor atacurilor cibernetice.
- Continuitatea afacerii: NIS2 impune dezvoltarea și implementarea planurilor de continuitate a afacerii pentru a se asigura că organizațiile pot menține operațiunile esențiale și se pot recupera rapid după incidente cibernetice majore, minimizând întreruperile sau chiar oprirea activității.