Sănătatea este în anexa nr. 1 a OUG 155/2024, printre sectoarele cu grad ridicat de criticitate. O clinică privată mijlocie este entitate importantă, iar un spital mare este entitate esențială. Nivelul de asigurare îl dă însă scorul de risc: 145 de puncte pentru o organizație mijlocie și 217,5 pentru una mare.
Cine intră sub NIS2 în sănătate
Anexa nr. 1 a OUG 155/2024 preia lista din Directiva NIS2 și o completează. În sănătate intră:
- prestatorii de servicii medicale: spitale, clinici și alte unități care oferă asistență medicală;
- laboratoarele de referință ale Uniunii Europene;
- entitățile care desfășoară activități de cercetare și dezvoltare a medicamentelor;
- producătorii de produse farmaceutice de bază și de preparate farmaceutice;
- producătorii de dispozitive medicale considerate critice în situații de urgență de sănătate publică;
- deținătorii de autorizații de distribuție a medicamentelor, distribuitorii en-gros de produse farmaceutice și medicale (cod CAEN 4646) și farmaciile (cod CAEN 4773), adăugați prin Legea nr. 124/2025, în vigoare din 10 iulie 2025.
Mărimea se stabilește după Legea nr. 346/2004: de regulă, 50–249 de angajați pentru o firmă mijlocie și de la 250 pentru una mare. Firmele mici și micro intră doar în cazurile speciale din lege.
Ce nivel de asigurare rezultă
| Mărimea organizației | Tipul entității | Scor de risc standard | Nivel de asigurare | La autoevaluare |
|---|---|---|---|---|
| Mică sau micro | în afara NIS2, cu excepțiile din lege | 72,5 | de bază | 34 de controale, prag 2,5 |
| Mijlocie | importantă | 145 | important | 133 de controale, prag 3 |
| Mare | esențială | 217,5 | esențial | 218 controale, prag 3,5 și minimum 3 pe fiecare categorie |
Scorul standard este valoarea DNSC pentru sector, înmulțită cu 1, 2 sau 3 după mărime. Dacă activezi în mai multe sectoare, se aplică scorul cel mai mare.
Află-ți nivelul și scorul de maturitate în câteva minute. Calculatorul pornește cu sectorul „Sănătate” deja ales; tu alegi mărimea și răspunzi la 12 întrebări.
Calculează nivelul pentru sănătateCe sisteme intră de obicei în evaluare
Evaluarea și auditul privesc rețelele și sistemele informatice de care depinde serviciul medical. Într-un spital sau într-o clinică intră, de obicei:
- sistemul informatic al spitalului și dosarul electronic al pacientului;
- laboratorul, imagistica și arhiva de imagini medicale;
- dispozitivele medicale conectate la rețea;
- raportarea către Casa Națională de Asigurări de Sănătate, prescripțiile electronice și programările online;
- accesul de la distanță al furnizorilor de software și de mentenanță;
- e-mailul și fișierele cu date despre pacienți, care sunt date cu caracter special în sensul GDPR.
Lecția din februarie 2024
În noaptea de 11 spre 12 februarie 2024, un atac ransomware asupra sistemului informatic Hipocrate a perturbat activitatea a 26 de spitale. Alte 79 de unități au fost deconectate preventiv de la internet. Atacatorii au cerut 3,5 bitcoin, iar DNSC a recomandat să nu se plătească răscumpărarea.
Atacul a folosit varianta Backmydata, din familia Phobos, care se răspândește prin conexiuni Remote Desktop. Majoritatea spitalelor aveau copii de rezervă de cu 1–3 zile înainte, iar unul, de cu 12 zile.
Pentru NIS2, lecția are trei părți: accesul de la distanță al furnizorilor trebuie controlat și protejat cu autentificare multifactor, copiile de rezervă trebuie testate, iar furnizorii intră în evaluarea riscurilor din lanțul de aprovizionare, conform art. 13 lit. d) din OUG 155/2024.
Ce urmează
- notificarea către DNSC, în 30 de zile de la data la care OUG 155/2024 devine aplicabilă organizației; prima amendă DNSC a sancționat chiar acest termen;
- evaluarea nivelului de risc, în 60 de zile de la decizia DNSC;
- autoevaluarea, în următoarele 60 de zile, pe controalele nivelului tău;
- auditul, făcut de un auditor atestat DNSC.
Cum ajută TRU
Spitalele și clinicile lucrează non-stop, iar un incident se vede imediat la pacienți. De aceea începem de obicei cu:
- PenTest extern și intern, care arată ce este expus din internet, inclusiv accesul de la distanță, cu rapoarte în 48 de ore de la finalizarea scanării;
- SOC 24/7/365, pentru detecție și răspuns noaptea, în weekend și de sărbători, când echipele sunt reduse;
- Proton Workspace, pentru e-mailul și fișierele cu date despre pacienți, criptate în tranzit și în stocare, cu acces zero.
Prin CIO-as-a-Service coordonăm inventarul, relația cu furnizorii și planul de remediere. Auditul îl fac auditori atestați DNSC, parteneri TRU.
Întrebări frecvente
Un cabinet medical mic intră sub NIS2?
De regulă, nu. Firmele mici și micro intră doar în cazurile speciale din lege, de exemplu dacă DNSC le desemnează. Obligațiile GDPR pentru datele pacienților rămân oricum.
O farmacie intră sub NIS2?
Da, dacă firma care o operează este mijlocie sau mare. Legea nr. 124/2025 a adăugat în sectorul sănătate comerțul cu amănuntul al produselor farmaceutice și distribuția en-gros de medicamente. Contează firma, nu farmacia: un lanț mare de farmacii este entitate esențială.
Un producător de dispozitive medicale intră sub NIS2?
Da, dacă dispozitivele lui sunt considerate critice în situații de urgență de sănătate publică și firma este mijlocie sau mare. Ceilalți producători de dispozitive medicale pot intra prin sectorul fabricare, din anexa nr. 2, ca entități importante.
Dispozitivele medicale din spital intră în evaluare?
Da, dacă sunt conectate la rețea și susțin serviciul medical. Le treci în inventar, le separi în rețea și controlezi cine se conectează la ele de la distanță.
Surse
OUG 155/2024 · Directiva (UE) 2022/2555 · Metodologia DNSC de evaluare a nivelului de risc · HotNews, atacul asupra sistemului Hipocrate, 14 februarie 2024 · CMS, modificările aduse prin Legea nr. 124/2025 (în engleză).