Sari la conținutul principal
Înapoi la Blog
25 mai 2026, de Arthur Mayoux GDPR & conformitate

Compania dvs. este interesată de NIS2?

NIS2 a intrat în vigoare în octombrie 2024.Mii de companii europene se află acum sub noi obligații de securitate cibernetică, iar cele mai multe dintre ele nu știu încă.

Probabil ai auzit de NIS2 fără să fii sigur că se aplică ție.Iată răspunsul sincer: probabil că este.

Sau sunteți o companie din SUA și cineva tocmai v-a trimis un e-mail despre conformitatea cu NIS2. Primul dvs. instinct este să îl ignorați. Înainte de a face acest lucru: verificați dacă aveți clienți europeni.

NIS2 este directiva actualizată a UE privind securitatea cibernetică. Predecesorul său a acoperit câteva sute de operatori critici din întreaga Europă.

Două întrebări pentru a afla dacă sunteți în domeniul de aplicare

NIS2 se aplică pe baza a două criterii: sectorul dumneavoastră și dimensiunea dumneavoastră.

Your sector. Directiva împarte întreprinderile în două buchete:

  • Essential entities: energy, transport, banking, healthcare, water, digital infrastructure

  • Important entities: servicii poștale, gestionarea deșeurilor, produse chimice, produse alimentare, producție, furnizori digitali

Your size. You're in scope if:

  • aveți mai mult de 50 de angajați sau

  • Your annual revenue exceeds €10 million

Atingeți ambele cutii, sectorul și dimensiunea, și aproape sigur că sunteți acoperit.

Sunteți un furnizor. credeți că sunteți în siguranță.

Acesta este punctul în care majoritatea IMM-urilor greșesc.

NIS2 nu vizează doar companiile direct. Aceasta necesită ca fiecare companie din domeniul său de aplicare să-și asigure lanțul de aprovizionare. ceea ce înseamnă că clienții dvs., dacă sunt supuși NIS2, vă vor împinge obligația.

Concretely:

  • Clienții dvs. vor cere dovada poziției dvs. de securitate

  • Contractele pot fi refuzate sau suspendate dacă nu le îndepliniți cerințele

  • Presiunea de reglementare curge de-a lungul lanțului, chiar și la cei mai mici furnizori

Dacă lucrați cu spitale, bănci, companii de energie sau infrastructură publică, așteptați ca întrebarea să aterizeze pe biroul dvs. dacă nu sa întâmplat încă.

Ce NIS2 vă cere de fapt să faceți

Dacă vă aflați în domeniul de aplicare, directiva impune obligații concrete:

  • Raportarea incidentelor de securitate către autoritatea națională în termen de 24 de ore

  • Put cybersecurity governance at board level, aceasta nu este ceva ce puteți delega unei persoane IT junior

  • Run regular risk analyses, documented, not theoretical

  • Asigurați-vă controlul accesului: strong authentication, supplier management, network segmentation

  • Verificați continuitatea afacerii și planurile de recuperare, on paper doesn't count

Ce se întâmplă dacă îl ignori

Amenzile pentru entitățile esențiale: până la 10 milioane de euro sau 2% din veniturile globale, whichever is higher.

Pentru entitățile importante: până la 7 milioane de euro sau 1,4% din veniturile globale.

Dar adevăratul kicker: directorii pot fi ținuți personal răspunzători. Aceasta nu este o amendă care aterizează pe companie și dispare în cap. Poate ateriza pe tine, personal.

De unde să începem

Dacă nu ați evaluat încă expunerea dumneavoastră la NIS2, primul pas este o analiză a decalajului.Nu un program de conformitate complet, ci doar o imagine onestă a locului în care vă aflați și a ceea ce lipsește.

Cele mai multe companii care fac acest lucru găsesc situația mai ușor de gestionat decât se temeau.Problemele sunt specifice, remediile sunt prioritizabile, iar calea este mai clară decât sugerează reglementarea însăși.


Quick self-check:

  • Este sectorul meu pe lista NIS2?

  • Am mai mult de 50 de angajați sau am venituri de 10 milioane de euro?

  • Fie că vreunul dintre clienții mei intră sub NIS2?

  • Do I have a documented incident response process?

  • Este securitatea cibernetică un subiect la nivel de consiliu în compania mea?

Dacă ați răspuns "nu" sau "nu sunt siguri" la oricare dintre acestea, acum este momentul potrivit pentru a afla.


Scris de Arthur Mayoux
Arthur Mayoux scrie despre operațiuni, programe de conformitate și scalarea proceselor de securitate.
Portret Arthur Mayoux
Primește analize și ghiduri ZebraByte despre cyber security, privacy și compliance.
ZebraByte

Framework-uri gestionate Managed frameworks

Nu găsești framework-ul pe care îl cauți?
Discută cu noi — este posibil să îl putem include în program.
Nu vedeți cadrul pe care îl căutați?
Reach out – este posibil să o susținem deja în program.

SOC 2 Type 1
ISO 27001
ISO 42001
CCPA
GDPR
ISO 27701
HIPAA
FERPA
CASA
SOC 2
Discută cu un expert Discută cu un expert