Cercetarea este ultimul sector din anexa nr. 2 a OUG 155/2024. Organizațiile mijlocii și mari sunt entități importante, cu scorul standard 125, respectiv 187,5, deci nivelul important. Definiția este însă restrictivă: contează scopul cercetării, nu doar faptul că faci cercetare.

Cine intră sub NIS2 în cercetare

Anexa nr. 2 a OUG 155/2024 preia lista și definiția din Directiva NIS2. Contează obiectivul principal al entității. În practică, intră:

Mărimea se stabilește după Legea nr. 346/2004: de regulă, 50–249 de angajați pentru o firmă mijlocie și de la 250 pentru una mare. Firmele mici și micro intră doar în cazurile speciale din lege.

Ce nivel de asigurare rezultă

Mărimea organizațieiTipul entitățiiScor de risc standardNivel de asigurareLa autoevaluare
Mică sau microîn afara NIS2, cu excepțiile din lege62,5de bază34 de controale, prag 2,5
Mijlocieimportantă125important133 de controale, prag 3
Mareimportantă187,5important133 de controale, prag 3

Scorul standard este valoarea DNSC pentru sector, înmulțită cu 1, 2 sau 3 după mărime. Dacă activezi în mai multe sectoare, se aplică scorul cel mai mare.

Află-ți nivelul și scorul de maturitate în câteva minute. Calculatorul pornește cu sectorul „Cercetare” deja ales; tu alegi mărimea și răspunzi la 12 întrebări.

Calculează nivelul pentru cercetare

Ce sisteme intră în evaluare într-o organizație de cercetare

Într-o organizație de cercetare, valoarea stă în date și în rezultate. Intră de obicei:

Supercomputerele europene, mai 2020

În mai 2020, mai multe centre de calcul de înaltă performanță din Europa au fost oprite după intruziuni: ARCHER, la Universitatea din Edinburgh, mai multe clustere din Germania, inclusiv de la Centrul de Cercetare Jülich, și centrul elvețian CSCS. Atacatorii au instalat programe de minat criptomonede, iar centrele germane au resetat parolele SSH ale utilizatorilor.

Cercetarea are un profil de risc diferit de restul sectoarelor: mulți utilizatori externi, colaborări internaționale, echipamente de laborator vechi și date valoroase pentru spionaj industrial. De multe ori ținta nu este oprirea activității, ci folosirea resurselor sau furtul rezultatelor.

Pentru NIS2, asta mută accentul pe identități și pe date: conturi personale pentru fiecare colaborator, autentificare multifactor la accesul de la distanță, conturi închise la finalul proiectelor și clasificarea datelor de proiect, ca să știi ce trebuie protejat mai bine.

Ce urmează

Cum ajută TRU

În cercetare, protecția rezultatelor contează la fel de mult ca disponibilitatea. Începem cu:

Prin CIO-as-a-Service coordonăm inventarul, relația cu furnizorii și planul de remediere. Auditul îl fac auditori atestați DNSC, parteneri TRU.

Întrebări frecvente

O universitate intră sub NIS2?

Nu ca organizație de cercetare: definiția exclude instituțiile de învățământ, chiar dacă fac cercetare.

Avem departament de cercetare-dezvoltare. Intrăm la cercetare?

De regulă, nu: contează obiectivul principal al entității. O fabrică cu departament de cercetare-dezvoltare se încadrează după activitatea ei principală, de exemplu la fabricare.

Facem cercetare fundamentală, fără scop comercial. Intrăm?

Nu pe această cale. Definiția vizează cercetarea aplicată și dezvoltarea experimentală, cu scopul exploatării comerciale a rezultatelor.

Surse

OUG 155/2024 · Directiva (UE) 2022/2555 · Metodologia DNSC de evaluare a nivelului de risc · Security Affairs, supercomputerele atacate în Europa, 17 mai 2020 (în engleză).