Apa potabilă este în anexa nr. 1 a OUG 155/2024, printre sectoarele cu grad ridicat de criticitate. Scorul standard este 67,5 pentru o organizație mică, 135 pentru una mijlocie și 202,5 pentru una mare. Diferența dintre ultimele două contează: operatorul mijlociu aplică 133 de controale, iar cel mare, 218.
Cine intră sub NIS2 în sectorul apei potabile
Anexa nr. 1 a OUG 155/2024 preia formularea din Directiva NIS2. În sectorul apei potabile intră:
- furnizorii și distribuitorii de apă destinată consumului uman, adică operatorii serviciului de alimentare cu apă: operatorii regionali, companiile municipale și firmele private care operează serviciul prin concesiune;
- operatorii care produc apă potabilă și o livrează altor operatori;
- nu intră distribuitorii pentru care distribuția apei destinate consumului uman este o parte neesențială a activității lor generale de distribuție a altor bunuri.
Mărimea se stabilește după Legea nr. 346/2004: de regulă, 50–249 de angajați pentru o firmă mijlocie și de la 250 pentru una mare. Firmele mici și micro intră doar în cazurile speciale din lege.
Ce nivel de asigurare rezultă
| Mărimea organizației | Tipul entității | Scor de risc standard | Nivel de asigurare | La autoevaluare |
|---|---|---|---|---|
| Mică sau micro | în afara NIS2, cu excepțiile din lege | 67,5 | de bază | 34 de controale, prag 2,5 |
| Mijlocie | importantă | 135 | important | 133 de controale, prag 3 |
| Mare | esențială | 202,5 | esențial | 218 controale, prag 3,5 și minimum 3 pe fiecare categorie |
Scorul standard este valoarea DNSC pentru sector, înmulțită cu 1, 2 sau 3 după mărime. Dacă activezi în mai multe sectoare, se aplică scorul cel mai mare.
Află-ți nivelul și scorul de maturitate în câteva minute. Calculatorul pornește cu sectorul „Apă potabilă” deja ales; tu alegi mărimea și răspunzi la 12 întrebări.
Calculează nivelul pentru apa potabilăCe sisteme intră în evaluare la un operator de apă
La un operator de apă, sistemele operaționale sunt răspândite pe zeci sau sute de kilometri. Intră de obicei:
- dispeceratul central și sistemul SCADA care urmărește captările, stațiile de tratare și rezervoarele;
- stațiile de pompare și automatele din teren, conectate prin rețele mobile sau radio;
- dozarea reactivilor și analizoarele de calitate a apei;
- contorizarea, citirea de la distanță și facturarea;
- relația cu clienții: portalul online, plățile și centrul de apel;
- accesul de la distanță al integratorilor și al furnizorilor de automatizări.
Ce arată atacul asupra Apele Române
Pe 20 decembrie 2025, Administrația Națională Apele Române a fost lovită de un atac ransomware. DNSC a raportat aproximativ 1.000 de sisteme compromise, inclusiv în 10 dintre cele 11 administrații bazinale: servere de aplicații GIS și de baze de date, servere de e-mail, web și DNS, servere și stații de lucru Windows. Atacatorii au folosit BitLocker, funcția de criptare din Windows, ca să cripteze fișierele.
Apele Române nu este operator de apă potabilă, ci administrează resursele de apă și lucrările hidrotehnice. Lecția se aplică însă direct: lucrările hidrotehnice au funcționat normal, operate local de personal, iar rețeaua instituției nu era inclusă în sistemul național de protecție a infrastructurilor critice.
Pentru un operator de apă, asta înseamnă trei lucruri: procedurile de operare manuală trebuie exersate, nu doar scrise; conturile de administrator trebuie limitate, ca un atacator să nu poată porni criptarea pe toate serverele; iar copiile de rezervă trebuie ținute separat de domeniul Windows.
Ce urmează
- notificarea către DNSC, în 30 de zile de la data la care OUG 155/2024 devine aplicabilă organizației; prima amendă DNSC a sancționat chiar acest termen;
- evaluarea nivelului de risc, în 60 de zile de la decizia DNSC;
- autoevaluarea, în următoarele 60 de zile, pe controalele nivelului tău;
- auditul, făcut de un auditor atestat DNSC.
Cum ajută TRU
Operatorii de apă au de obicei echipe IT mici și sisteme operaționale vechi. Începem cu:
- PenTest extern, care arată dacă dispeceratul, automatele sau accesul de la distanță sunt vizibile din internet, cu rapoarte în 48 de ore de la finalizarea scanării;
- SOC 24/7/365, care completează echipa IT internă noaptea și în weekend;
- Proton Workspace, pentru e-mailul și documentele operaționale, criptate în tranzit și în stocare, cu acces zero.
Prin CIO-as-a-Service coordonăm inventarul, relația cu furnizorii și planul de remediere. Auditul îl fac auditori atestați DNSC, parteneri TRU.
Întrebări frecvente
Operatorul regional face și apă, și canalizare. Ce scor are?
Evaluezi separat fiecare sector. Apa potabilă și apele uzate au același scor standard, 67,5 pentru o organizație mică. Se aplică scorul cel mai mare, așa că rezultatul nu se schimbă, dar inventarul trebuie să cuprindă ambele activități.
Stațiile de pompare din teren intră în inventar?
Da. Fiecare automat conectat, fiecare modem și fiecare cont de acces de la distanță intră în inventarul de active cerut de art. 13 lit. f) din OUG 155/2024. Fără inventar, nu poți arăta la audit că le controlezi.
Cine face auditul NIS2 al unui operator de apă?
Un auditor de securitate cibernetică atestat de DNSC. Lucrăm cu auditori atestați DNSC, parteneri TRU; contractul de audit îl semnezi direct cu auditorul.
Surse
OUG 155/2024 · Directiva (UE) 2022/2555 · Metodologia DNSC de evaluare a nivelului de risc · The Register, atacul asupra Apele Române, 22 decembrie 2025 (în engleză).