Energia este primul sector din anexa nr. 1 a OUG 155/2024 și împarte cu infrastructura digitală cel mai mare scor standard dintre sectoarele private: 95 de puncte pentru o organizație mică. O companie mijlocie ajunge la 190, deci la nivelul important, iar una mare la 285, nivelul esențial, cu 218 controale la autoevaluare.

Cine intră sub NIS2 în energie

Energia are în anexa nr. 1 cinci subsectoare, preluate din Directiva NIS2:

Mărimea se stabilește după Legea nr. 346/2004: de regulă, 50–249 de angajați pentru o firmă mijlocie și de la 250 pentru una mare. Firmele mici și micro intră doar în cazurile speciale din lege.

Ce nivel de asigurare rezultă

Mărimea organizațieiTipul entitățiiScor de risc standardNivel de asigurareLa autoevaluare
Mică sau microîn afara NIS2, cu excepțiile din lege95de bază34 de controale, prag 2,5
Mijlocieimportantă190important133 de controale, prag 3
Mareesențială285esențial218 controale, prag 3,5 și minimum 3 pe fiecare categorie

Scorul standard este valoarea DNSC pentru sector, înmulțită cu 1, 2 sau 3 după mărime. Dacă activezi în mai multe sectoare, se aplică scorul cel mai mare.

Află-ți nivelul și scorul de maturitate în câteva minute. Calculatorul pornește cu sectorul „Energie” deja ales; tu alegi mărimea și răspunzi la 12 întrebări.

Calculează nivelul pentru energie

Ce sisteme intră în evaluare, de la birou la stația de transformare

Într-o companie de energie, evaluarea privește atât rețeaua de birou, cât și sistemele care conduc producția și rețeaua. Intră de obicei:

Atacul asupra Electrica, decembrie 2024

Pe 9 decembrie 2024, grupul Electrica a anunțat un atac cibernetic, pe care DNSC l-a atribuit grupării Lynx Ransomware. Potrivit Ministerului Energiei, ransomware-ul a lovit sistemele IT ale Distribuție Energie Electrică România, iar sistemul SCADA a rămas izolat și funcțional. DNSC a confirmat că sistemele critice pentru alimentarea cu energie nu au fost afectate.

Diferența a făcut-o separarea. Când rețeaua operațională este izolată de cea de birou, un ransomware în IT înseamnă facturi întârziate și un centru de apel încărcat, nu consumatori fără curent.

DNSC a recomandat atunci companiilor să-și scaneze infrastructura după fișierul malițios, să izoleze sistemele afectate, să păstreze nota de răscumpărare și jurnalele și să restaureze din copii de rezervă doar după curățarea completă. Sunt măsurile pe care NIS2 le cere pregătite dinainte: plan de răspuns la incidente, jurnale păstrate și copii de rezervă testate.

Ce urmează

Cum ajută TRU

În energie, prioritatea este ca un incident în IT să rămână în IT. Începem de obicei cu:

Prin CIO-as-a-Service coordonăm inventarul, relația cu furnizorii și planul de remediere. Auditul îl fac auditori atestați DNSC, parteneri TRU.

Întrebări frecvente

Un parc fotovoltaic intră sub NIS2?

Da, dacă firma care îl operează este mijlocie sau mare: producătorii de energie electrică sunt în anexa nr. 1. Mărimea se stabilește după Legea nr. 346/2004, care ține cont și de întreprinderile partenere sau legate. De aceea, o firmă de proiect mică dintr-un grup mare trebuie analizată atent, nu exclusă din oficiu.

O rețea de stații de încărcare pentru mașini electrice intră?

Operatorii punctelor de reîncărcare care oferă servicii utilizatorilor finali sunt în anexa nr. 1, la energie electrică. Contează firma care răspunde de administrarea și operarea stațiilor, iar regula de mărime se aplică la fel.

Un furnizor de energie fără rețea proprie intră?

Da. Furnizarea de energie electrică și de gaze naturale este în anexă, chiar dacă firma nu deține infrastructură. Evaluarea se concentrează atunci pe facturare, pe platformele de tranzacționare și pe datele clienților.

Operatorul de termoficare al orașului intră?

Da, operatorii de termoficare sunt un subsector al energiei. Se încadrează după mărimea companiei, indiferent dacă este privată sau a autorității locale.

Surse

OUG 155/2024 · Directiva (UE) 2022/2555 · Metodologia DNSC de evaluare a nivelului de risc · Agerpres, atacul asupra Electrica, 11 decembrie 2024.