Ce diferențe sunt între NIS2 și regulile vechi de securitate cibernetică?

Articol creat in colaborare cu GTS

Directiva NIS2 schimbă semnificativ modul în care companiile trebuie să privească securitatea cibernetică. Dacă vechile reguli erau percepute de multe organizații ca un cadru aplicabil mai ales operatorilor esențiali și unor domenii foarte clar delimitate, NIS2 extinde responsabilitățile către mai multe sectoare, introduce cerințe mai clare și pune accent pe prevenție, managementul riscului și raportarea incidentelor.

Pentru firme, diferența principală este că securitatea IT nu mai poate fi tratată ca o problemă secundară sau ca o responsabilitate exclusiv tehnică. NIS2 cere o abordare mai matură, în care infrastructura, furnizorii, accesul la date, continuitatea activității și răspunsul la incidente sunt analizate împreună. Directiva stabilește un cadru comun de securitate cibernetică pentru 18 sectoare critice din Uniunea Europeană. (Strategia Digitală a Europei)

 

NIS2 acoperă mai multe domenii decât vechiul cadru

Una dintre cele mai vizibile diferențe este extinderea domeniului de aplicare. Regulile vechi vizau un număr mai restrâns de organizații, în special operatori de servicii esențiale și furnizori de servicii digitale. NIS2 include mai multe sectoare și mai multe tipuri de entități, ceea ce înseamnă că un număr mai mare de companii trebuie să își analizeze obligațiile.

În practică, NIS2 poate fi relevantă pentru organizații din energie, transport, sănătate, infrastructură digitală, servicii IT, administrație publică, apă, servicii poștale, managementul deșeurilor, producție, cercetare și alte domenii importante pentru economie și societate.

Pentru firme, această extindere înseamnă că securitatea cibernetică nu mai este o temă rezervată doar companiilor foarte mari. Tot mai multe organizații trebuie să verifice dacă intră sub incidența noilor reguli și ce măsuri trebuie să aplice.

 

Cerințele sunt mai clare și mai stricte

Vechiul cadru lăsa mai mult spațiu pentru interpretări, iar aplicarea putea fi diferită de la o țară la alta. NIS2 încearcă să aducă mai multă uniformitate și să stabilească cerințe mai ferme privind managementul riscurilor cibernetice.

Companiile vizate trebuie să trateze securitatea ca pe un proces continuu, nu ca pe o listă de măsuri punctuale. Asta presupune evaluări periodice, politici interne, măsuri tehnice, proceduri de raportare și responsabilități clare.

Printre măsurile importante se pot regăsi:

  • analiza riscurilor pentru sistemele și rețelele folosite;

  • politici clare de securitate a informațiilor;

  • proceduri pentru gestionarea incidentelor;

  • backup și recuperare în caz de criză;

  • securitatea lanțului de furnizori;

  • autentificare multifactor și control strict al accesului.

Aceste elemente arată că NIS2 nu se limitează la protecția tehnică, ci urmărește reziliența întregii organizații.

 

Managementul are responsabilități mai mari

O altă diferență importantă este rolul conducerii companiei. În vechile reguli, securitatea era deseori tratată ca responsabilitate a departamentului IT. NIS2 pune mai mult accent pe implicarea managementului, care trebuie să aprobe și să urmărească măsurile de securitate.

Această schimbare este importantă pentru că multe decizii de securitate implică bugete, furnizori, procese interne, instruirea angajaților și continuitatea activității. Toate acestea nu pot fi gestionate eficient doar la nivel tehnic.

Pentru o firmă, acest lucru înseamnă că directorii, administratorii și persoanele cu rol decizional trebuie să înțeleagă riscurile digitale și să susțină măsurile necesare. Securitatea devine o temă de business, nu doar una de IT.

 

Raportarea incidentelor este mai bine definită

NIS2 aduce reguli mai clare privind raportarea incidentelor semnificative. Companiile vizate trebuie să poată identifica rapid un incident, să-i evalueze impactul și să notifice autoritățile competente conform etapelor prevăzute de directivă. ENISA descrie NIS2 ca succesor al primei Directive NIS, cu scopul de a extinde domeniul de aplicare, de a consolida măsurile și de a introduce cerințe noi pentru protejarea infrastructurilor și serviciilor esențiale. (enisa.europa.eu)

Asta înseamnă că firmele au nevoie de proceduri interne clare:

  • cine observă și escaladează incidentul;

  • cine decide nivelul de gravitate;

  • cine comunică intern și extern;

  • ce sisteme trebuie izolate rapid;

  • cum se documentează incidentul;

  • ce măsuri se iau după remediere.

Fără aceste reguli, o companie poate pierde timp exact în momentul în care reacția rapidă este esențială.

 

Furnizorii devin parte din analiza de securitate

NIS2 acordă mai multă atenție lanțului de furnizori. O companie poate fi vulnerabilă nu doar prin propriile sisteme, ci și prin serviciile externe pe care le folosește: cloud, conectivitate, hosting, mentenanță IT, aplicații software sau servicii administrate.

De aceea, firmele trebuie să analizeze mai atent cu cine lucrează, ce nivel de securitate oferă furnizorii și cum sunt gestionate datele sau serviciile critice. În acest context, parteneri precum GTS Romania pot fi luați în calcul de companiile care urmăresc o infrastructură mai stabilă, cu servicii de conectivitate, cloud și data center integrate.

 

Diferența reală: de la reacție la prevenție

Regulile vechi erau adesea asociate cu măsuri minime și reacții la incidente. NIS2 împinge companiile spre prevenție, planificare și responsabilitate. Nu mai este suficient să existe soluții tehnice instalate. Firma trebuie să știe ce riscuri are, cum le controlează, cine răspunde pentru ele și cum reacționează în caz de atac.

Pentru companiile din România, NIS2 poate deveni un moment bun de reevaluare a infrastructurii IT. Cu politici clare, backup testat, acces controlat, monitorizare, furnizori verificați și servicii stabile, inclusiv prin colaborări cu furnizori precum GTS Romania, securitatea cibernetică poate trece de la obligație formală la avantaj real de continuitate și încredere.

 

Eliza Florica Mihaila

Eliza Florica Mihaila

Ma numesc Eliza Florica Mihaila, am 28 de ani si sunt dezvoltator de aplicatii. Am absolvit Facultatea de Informatica si am continuat cu un master in Tehnologii Software Avansate. Creez aplicatii mobile si web, lucrand cu echipe diverse pentru a aduce ideile la viata si pentru a oferi solutii digitale eficiente si prietenoase pentru utilizatori. Imi place sa gasesc cele mai simple moduri prin care tehnologia poate face viata mai usoara.

In afara meseriei, imi place sa particip la hackathoane si sa explorez tendintele noi din tehnologie. Sunt pasionata de gaming si de designul de interfete, iar in timpul liber imi place sa pictez si sa calatoresc. De asemenea, citesc carti de stiinta si dezvoltare personala, care imi aduc inspiratie atat profesional, cat si personal.

Articole: 110

Parteneri Romania