Infrastructura digitală și gestionarea serviciilor TIC între întreprinderi sunt în anexa nr. 1 a OUG 155/2024 și au, alături de energie, cel mai mare scor standard dintre sectoarele private: 95 de puncte pentru o organizație mică. Este și sectorul cu cele mai multe excepții de la regula de mărime: furnizorii DNS, registrele TLD și prestatorii calificați de servicii de încredere sunt entități esențiale chiar dacă sunt mici.

Cine intră sub NIS2 în infrastructura digitală și în serviciile TIC

Anexa nr. 1 a OUG 155/2024 preia lista din Directiva NIS2, în două sectoare cu același scor standard:

Mărimea se stabilește după Legea nr. 346/2004: de regulă, 50–249 de angajați pentru o firmă mijlocie și de la 250 pentru una mare. Firmele mici și micro intră doar în cazurile speciale din lege.

Ce nivel de asigurare rezultă

Mărimea organizațieiTipul entitățiiScor de risc standardNivel de asigurareLa autoevaluare
Mică sau microdoar furnizorii din tabelul de mai jos95de bază34 de controale, prag 2,5
Mijlocieimportantă; esențială la comunicații electronice publice190important133 de controale, prag 3
Mareesențială285esențial218 controale, prag 3,5 și minimum 3 pe fiecare categorie

Scorul standard este valoarea DNSC pentru sector, înmulțită cu 1, 2 sau 3 după mărime. Dacă activezi în mai multe sectoare, se aplică scorul cel mai mare.

Metodologia DNSC scutește de evaluarea nivelului de risc furnizorii din aceste două sectoare numai dacă sunt desemnați furnizori terți esențiali de servicii TIC conform DORA. Toți ceilalți fac evaluarea, cu scorul standard 95.

Află-ți nivelul și scorul de maturitate în câteva minute. Calculatorul pornește cu sectorul „Infrastructură digitală și servicii TIC (B2B)” deja ales; tu alegi mărimea și răspunzi la 12 întrebări.

Calculează nivelul pentru servicii digitale

Ce intră în evaluare la un furnizor de servicii digitale

Pentru un furnizor de infrastructură sau de servicii gestionate, evaluarea privește platforma pe care o oferi clienților și instrumentele cu care o administrezi:

Cine intră indiferent de mărime

În acest sector, regula de mărime are cele mai multe excepții. Tipul entității depinde de serviciul oferit:

Tipul furnizoruluiTipul entității
Furnizor de servicii DNSesențială, indiferent de mărime
Registru de nume de domenii de prim nivel (TLD)esențială, indiferent de mărime
Prestator calificat de servicii de încredereesențială, indiferent de mărime
Alt prestator de servicii de încrederecel puțin importantă, indiferent de mărime
Furnizor de rețele publice sau de servicii de comunicații electronice destinate publiculuicel puțin importantă, indiferent de mărime; esențială de la mărimea mijlocie
Cloud, centre de date, rețele de livrare de conținut, puncte de schimb de internet, servicii gestionateregula obișnuită: importantă dacă e mijlocie, esențială dacă e mare

Pentru cloud, centre de date, DNS, TLD, rețele de livrare de conținut, servicii de încredere și servicii gestionate, Comisia Europeană a detaliat cerințele tehnice în Regulamentul de punere în aplicare (UE) 2024/2690, aplicabil direct. Merită citit alături de controalele DNSC, pentru că intră în detalii precum testarea, gestionarea vulnerabilităților și criteriile pentru incidentele semnificative.

Pentru furnizorii de servicii gestionate există și o lecție veche: în iulie 2021, atacatorii au compromis Kaseya VSA, un software de administrare de la distanță folosit de astfel de furnizori, și au criptat prin el sistemele a până la 1.500 de companii-client. Accesul pe care îl ai la clienți este un risc pentru ei, iar clienții tăi care sunt entități NIS2 ți-l vor evalua.

Ce urmează

Cum ajută TRU

Lucrăm și noi ca furnizor de servicii de securitate gestionate, așa că știm ce cer clienții de la furnizorii lor. Începem de obicei cu:

Prin CIO-as-a-Service coordonăm inventarul, relația cu furnizorii și planul de remediere. Auditul îl fac auditori atestați DNSC, parteneri TRU.

Întrebări frecvente

Un integrator IT mic intră sub NIS2?

De regulă, nu: furnizorii de servicii gestionate intră dacă sunt firme mijlocii sau mari. Clienții tăi care sunt entități NIS2 îți vor cere însă măsuri de securitate prin contract, pentru că securitatea lanțului de aprovizionare este o măsură obligatorie pentru ei.

O firmă de găzduire web intră?

Depinde ce oferă. Serverele virtuale și spațiul de stocare la cerere sunt, de obicei, servicii de cloud computing, iar colocarea în propriul centru de date este serviciu de centre de date. Ambele intră dacă firma este mijlocie sau mare.

Registratorii de domenii au obligații?

Directiva NIS2 cere registrelor TLD și entităților care oferă servicii de înregistrare a numelor de domenii să țină o bază de date exactă și completă cu datele de înregistrare, indiferent de mărime.

Surse

OUG 155/2024 · Directiva (UE) 2022/2555 · Metodologia DNSC de evaluare a nivelului de risc · Regulamentul de punere în aplicare (UE) 2024/2690 · RCP Magazine, atacul asupra Kaseya VSA, iulie 2021 (în engleză).