Implementarea directivei NIS2 în România marchează o schimbare majoră în modul în care companiile gestionează riscurile digitale, mutând responsabilitatea de la departamentele IT către nivelul conducerii. Conform consultanței oferite de Espace IT, managementul trebuie să înțeleagă riscurile specifice, să aprobe măsurile de securitate necesare și să asigure resursele pentru implementarea acestora. Această nouă abordare obligă liderii organizațiilor să supravegheze direct procesele de protecție a datelor și a infrastructurii.
Noua reglementare extinde semnificativ aria de aplicare, vizând în prezent 18 sectoare de activitate, comparativ cu cele șapte sectoare prevăzute în cadrul anterior. Directiva vizează în principal entitățile esențiale și importante, însă, în anumite condiții, pot fi incluse și microîntreprinderi sau întreprinderi mici care ocupă un rol relevant pentru populație sau pentru alte organizații. Cerințele de conformitate pot ajunge să afecteze și furnizorii companiilor vizate, care vor trebui să demonstreze aplicarea unor măsuri de securitate adecvate.
Riscurile informatice sunt accentuate de un număr tot mai mare de vulnerabilități și de atacurile asupra lanțurilor de aprovizionare. Datele citate de Espace IT din raportul ENISA indică faptul că, în 2025, au fost publicate peste 48.000 de vulnerabilități noi, ceea ce reprezintă o creștere de 22% față de anul precedent. În acest peisaj de amenințări, ransomware-ul rămâne una dintre cele mai impactante probleme pe termen scurt pentru stabilitatea digitală a organizațiilor.
Pentru a evita penalitățile, companiile trebuie să își analizeze activitatea și dimensiunea la nivel de grup pentru a determina dacă intră sub incidența directivei. Alin Meteșan, fondator Espace IT, subliniază că digitalizarea crescută aduce vulnerabilități noi, iar deciziile și consecințele acestora rămân la nivelul managementului. În România, autoritatea competentă care va supraveghea și va controla respectarea acestui cadru juridânt este Directoratul Național de Securitate Cibernetică (DNSC).
Nerespectarea cerințelor NIS2 poate avea consecințe financiare extrem de severe pentru entitățile clasificate ca esențiale. Sancțiunile pot atinge pragul de 10 milioane de euro sau echivalentul a 2% din cifra de afaceri anuală la nivel mondial. Gabriel Niculescu, coordonatorul Serviciului de Evidență și Sprijin din cadrul DNSC, recomandă companiilor să își mapeze toate activitățile pentru a identifica corect sectoarele de încadrare, nu limitându-se doar la activitatea principală a firmei.
Securitatea cibernetică reprezintă un pilon critic în cadrul economiei digitale moderne, protejând infrastructurile vitale împotriva sabotajelor și furtului de date. În contextul european, directivele precum NIS2 sunt concepute pentru a armoniza standardele de protecție și a reduce fragmentarea regulilor între statele membre, asigurând un mediu de afaceri mai rezistent la atacurile cibernetice transfrontaliere.