Dacă răspunzi de IT sau de securitate într-o companie de producție din România, Polonia sau Cehia, NIS2 nu mai este o problemă de viitor. Este una prezentă. România a transpus directiva prin OUG 155/2024, în vigoare din 31 decembrie 2024 și aprobată prin Legea 124/2025. Legea poloneză modificată privind sistemul național de securitate cibernetică a intrat în vigoare pe 3 aprilie 2026. Noua lege cehă a securității cibernetice (nr. 264/2025) se aplică din 1 noiembrie 2025, sub supravegherea NÚKIB.

Aplicarea legii a început. Autoritățile încep să evalueze conformitatea. Și totuși, majoritatea producătorilor de dimensiune medie cu care vorbim nu au finalizat o analiză formală de decalaj, iar mulți nici nu sunt siguri dacă intră sub incidența legii.

Acest ghid răspunde la cele mai frecvente întrebări pe care le primim și îți oferă un punct de plecare practic.

„Cele mai frecvente trei lipsuri NIS2 pe care le găsim la producători sunt: niciun inventar formal al activelor, nicio procedură documentată de răspuns la incidente și niciun proces de chestionare de securitate pentru furnizori. Toate trei pot fi rezolvate în mai puțin de 90 de zile, cu sprijinul potrivit.”

Intră compania ta de producție sub incidența NIS2?

NIS2 se aplică firmelor din anumite sectoare care ating un prag de mărime. În producție, directiva acoperă, printre altele, companii din:

  • Fabricarea dispozitivelor medicale și a dispozitivelor medicale pentru diagnostic in vitro
  • Fabricarea calculatoarelor și a produselor electronice
  • Fabricarea de mașini și echipamente
  • Fabricarea autovehiculelor și a pieselor auto
  • Producția chimică și farmaceutică
  • Procesarea alimentelor la scară mare

Pragul de mărime este: 50+ angajați SAU o cifră de afaceri anuală de peste 10 milioane EUR. Producătorii din aceste sectoare care îl ating sunt clasificați ca entități importante, indiferent cu cât depășesc pragul. Legile naționale pot adăuga cazuri mai stricte, așa că verifică regulile din țara ta.

Ce cere NIS2: cele 5 obligații principale

1. Gestionarea riscurilor și politici de securitate

Trebuie să ai un cadru documentat de gestionare a riscurilor de securitate cibernetică. Acesta include un inventar al activelor, un registru de riscuri și politici de securitate scrise care acoperă cel puțin controlul accesului, criptarea, securitatea rețelei și securitatea fizică a sistemelor IT.

2. Raportarea incidentelor

Conform OUG 155/2024 și legilor echivalente, incidentele semnificative trebuie raportate către DNSC (România), CSIRT-ul competent (Polonia) sau NÚKIB (Cehia). O avertizare timpurie este necesară în 24 de ore de la constatare, notificarea incidentului în 72 de ore, iar raportul final în termen de o lună. Majoritatea producătorilor nu au o procedură documentată pentru a decide ce înseamnă un „incident semnificativ”. Este unul dintre primele lucruri care trebuie rezolvate.

3. Continuitatea activității și recuperarea în caz de dezastru

NIS2 cere planuri documentate de continuitate a activității pentru sistemele IT și OT critice. Acestea includ proceduri de backup, obiective privind timpul de recuperare (RTO) și testarea periodică a procedurilor de recuperare.

4. Securitatea lanțului de aprovizionare

Aceasta este obligația care îi ia prin surprindere pe cei mai mulți producători. NIS2 îți cere să evaluezi și să gestionezi riscurile de securitate cibernetică ale furnizorilor și prestatorilor de servicii, inclusiv servicii cloud, furnizori de software industrial și platforme de logistică. Ai nevoie de un proces de evaluare a furnizorilor noi și de revizuire a celor existenți.

5. Controlul accesului și gestionarea accesului privilegiat

NIS2 include autentificarea multifactor printre măsurile obligatorii. În practică, asta înseamnă MFA pentru tot accesul de la distanță și pentru toate conturile administrative. Accesul utilizatorilor trebuie revizuit periodic și limitat la ce are nevoie fiecare rol.

NIS2 pe țări: unde ne aflăm

🇷🇴 România

România a transpus NIS2 prin OUG 155/2024, intrată în vigoare pe 31 decembrie 2024 și aprobată prin Legea 124/2025 în iulie 2025. Companiile vizate trebuie să se înregistreze la DNSC și să îndeplinească toate obligațiile. Aplicarea legii a început. Amenzile ajung până la 10 milioane EUR sau 2% din cifra de afaceri globală pentru entitățile esențiale și 7 milioane EUR sau 1,4% pentru entitățile importante.

🇵🇱 Polonia

Legea poloneză modificată privind sistemul național de securitate cibernetică (KSC), semnată în februarie 2026, a intrat în vigoare pe 3 aprilie 2026. Entitățile vizate au trebuit să solicite înregistrarea până pe 3 octombrie 2026. Amenzile administrative se aplică abia după o perioadă de tranziție de doi ani, dar obligațiile de securitate se aplică deja. Producătorii polonezi cu medii OT ar trebui să prioritizeze mai întâi segmentarea IT/OT.

🇨🇿 Cehia

Cehia a implementat NIS2 printr-o nouă lege a securității cibernetice (nr. 264/2025), în vigoare din 1 noiembrie 2025 și supravegheată de NÚKIB. Furnizorii auto de nivel Tier 1 și Tier 2 resimt o presiune suplimentară: clienții producători de vehicule încep să ceară conformitatea NIS2 drept condiție de achiziție.

Securitatea OT: provocarea specifică producției

Spre deosebire de serviciile financiare sau retail, producătorii operează adesea medii de tehnologie operațională (OT), adică sisteme de control al producției, SCADA și PLC-uri, care nu au fost niciodată proiectate având securitatea cibernetică în minte. NIS2 cere ca aceste sisteme să fie evaluate și protejate alături de infrastructura IT tradițională.

O abordare pragmatică a NIS2 pentru producători se concentrează pe segmentarea rețelei (izolarea OT de IT), monitorizarea anomaliilor și controale compensatorii, în loc să forțeze patch-uri pe sisteme industriale vechi.

De unde să începi: o abordare practică în 4 pași

  1. Confirmă dacă intri sub incidența legii: compară sectorul, numărul de angajați și cifra de afaceri cu pragurile NIS2 din țara ta.
  2. Finalizează o analiză de decalaj: compară nivelul actual de securitate cu cerințele NIS2 ca să obții un plan de remediere prioritizat.
  3. Rezolvă mai întâi lipsurile cu cel mai mare risc: procedurile de raportare a incidentelor, inventarul activelor și MFA pentru accesul de la distanță pot fi implementate de obicei în 30 de zile.
  4. Documentează totul: aplicarea NIS2 se bazează pe dovezi. Autoritățile cer să vadă documentația. Începe să construiești dosarul de conformitate din prima zi.