Implementarea Directivei NIS2 în România marchează o schimbare fundamentală în modul în care organizațiile gestionează riscurile digitale, mutând responsabilitatea securității cibernetice de la departamentele IT direct la nivelul conducerii companiilor. Această nouă reglementare impune ca managementul să evalueze riscurile, să decidă măsurile de reducere a acestora, să aloce resursele necesare și să monitorizeze implementarea măsurilor de protecție. Conform experților, conformarea nu mai poate fi tratată doar ca o sarcină tehnică, ci ca o prioritate strategică de business.
Directiva NIS2 extinde semnificativ aria de aplicare, trecând de la șapte la 18 sectoare de activitate vizate. Obiectivele se adresează în principal entităților esențiale și importante, însă, în anumite condiții, obligațiile pot viza și microîntreprinderile sau întreprinderile mici care joacă un rol crucial pentru alte organizații sau pentru populație. Impactul se transmite și prin lanțul de furnizori, deoarece companiile pot cere partenerilor să demonstreze implementarea unor măsuri de securitate adecvate, chiar dacă aceștia nu sunt direct sub incidența NIS2.
Amenințările cibernetice sunt în creștere, conform datelor din raportul ENISA, care indică faptul că în 2025 au fost publicate peste 48.000 de vulnerabilități noi, un număr cu 22% mai mare față de anul precedent. Ransomware-ul rămâne principala amenințare cu impact pe termen scurt, iar vulnerabilitățile din lanțurile de aprovizionare pot afecta organizații care și-au protejat propriile sisteme. Pentru entitățile esențiale, nerespectarea normelor poate atrage sancțiuni financiare de până la 10 milioane de euro sau 2% din cifra de afaceri anuală la nivel mondial.
În România, Directoratul Național de Securitate Cibernetică (DNSC) deține rolul de autoritate responsabilă pentru supravegherea, verificarea și controlul aplicării cerințelor NIS2. Pentru a determina dacă o companie intră sub incidența directivei, este necesară o mapare a tuturor activităților și o analiză a dimensiunii întreprinderii la nivel de grup, nu doar a activității principale. O verificare corectă de la început este esențială pentru stabilirea obligațiilor specifice ce revin fiecărei organizații vizate de noul cadru de securitate.
Situația maturității digitale în România prezintă provocări, deoarece datele europene din 2024 arată că doar 53% dintre companiile românești analizate utilizau cel puțin trei măsuri de securitate ICT, comparativ cu 93% în Finlanda. Victor Negrescu, vicepreședinte al Parlamentului European, subliniază necesitatea trecerii de la simpla transpunere legislativă la o implementare reală care să asigure reziliența. Alin Meteșan, fondator Espace IT, precizează că, deși serviciile tehnice pot fi externalizate, factorii de decizie și responsabilitatea rămân în cadrul companiei.
Securitatea cibernetică reprezintă un pilon critic pentru stabilitatea economică, având în vedere că vulnerabilitățile digitale pot compromite întregi lanțuri de producție și servicii esențiale. Într-un context de digitalizare accelerată, protecția datelor și a infrastructurii devine o componentă de gestionare a riscului operațional. Guvernanța digitală necesită acum o integrare completă a măsurilor de protecție în procesele de decizie ale fiecărei entități economice implicate în sectoarele critice.