Sănătatea este în anexa nr. 1 a OUG 155/2024, printre sectoarele cu grad ridicat de criticitate. O clinică privată mijlocie este entitate importantă, iar un spital mare este entitate esențială. Nivelul de asigurare îl dă însă scorul de risc: 145 de puncte pentru o organizație mijlocie și 217,5 pentru una mare.

Cine intră sub NIS2 în sănătate

Anexa nr. 1 a OUG 155/2024 preia lista din Directiva NIS2 și o completează. În sănătate intră:

Mărimea se stabilește după Legea nr. 346/2004: de regulă, 50–249 de angajați pentru o firmă mijlocie și de la 250 pentru una mare. Firmele mici și micro intră doar în cazurile speciale din lege.

Ce nivel de asigurare rezultă

Mărimea organizațieiTipul entitățiiScor de risc standardNivel de asigurareLa autoevaluare
Mică sau microîn afara NIS2, cu excepțiile din lege72,5de bază34 de controale, prag 2,5
Mijlocieimportantă145important133 de controale, prag 3
Mareesențială217,5esențial218 controale, prag 3,5 și minimum 3 pe fiecare categorie

Scorul standard este valoarea DNSC pentru sector, înmulțită cu 1, 2 sau 3 după mărime. Dacă activezi în mai multe sectoare, se aplică scorul cel mai mare.

Află-ți nivelul și scorul de maturitate în câteva minute. Calculatorul pornește cu sectorul „Sănătate” deja ales; tu alegi mărimea și răspunzi la 12 întrebări.

Calculează nivelul pentru sănătate

Ce sisteme intră de obicei în evaluare

Evaluarea și auditul privesc rețelele și sistemele informatice de care depinde serviciul medical. Într-un spital sau într-o clinică intră, de obicei:

Lecția din februarie 2024

În noaptea de 11 spre 12 februarie 2024, un atac ransomware asupra sistemului informatic Hipocrate a perturbat activitatea a 26 de spitale. Alte 79 de unități au fost deconectate preventiv de la internet. Atacatorii au cerut 3,5 bitcoin, iar DNSC a recomandat să nu se plătească răscumpărarea.

Atacul a folosit varianta Backmydata, din familia Phobos, care se răspândește prin conexiuni Remote Desktop. Majoritatea spitalelor aveau copii de rezervă de cu 1–3 zile înainte, iar unul, de cu 12 zile.

Pentru NIS2, lecția are trei părți: accesul de la distanță al furnizorilor trebuie controlat și protejat cu autentificare multifactor, copiile de rezervă trebuie testate, iar furnizorii intră în evaluarea riscurilor din lanțul de aprovizionare, conform art. 13 lit. d) din OUG 155/2024.

Ce urmează

Cum ajută TRU

Spitalele și clinicile lucrează non-stop, iar un incident se vede imediat la pacienți. De aceea începem de obicei cu:

Prin CIO-as-a-Service coordonăm inventarul, relația cu furnizorii și planul de remediere. Auditul îl fac auditori atestați DNSC, parteneri TRU.

Întrebări frecvente

Un cabinet medical mic intră sub NIS2?

De regulă, nu. Firmele mici și micro intră doar în cazurile speciale din lege, de exemplu dacă DNSC le desemnează. Obligațiile GDPR pentru datele pacienților rămân oricum.

O farmacie intră sub NIS2?

Da, dacă firma care o operează este mijlocie sau mare. Legea nr. 124/2025 a adăugat în sectorul sănătate comerțul cu amănuntul al produselor farmaceutice și distribuția en-gros de medicamente. Contează firma, nu farmacia: un lanț mare de farmacii este entitate esențială.

Un producător de dispozitive medicale intră sub NIS2?

Da, dacă dispozitivele lui sunt considerate critice în situații de urgență de sănătate publică și firma este mijlocie sau mare. Ceilalți producători de dispozitive medicale pot intra prin sectorul fabricare, din anexa nr. 2, ca entități importante.

Dispozitivele medicale din spital intră în evaluare?

Da, dacă sunt conectate la rețea și susțin serviciul medical. Le treci în inventar, le separi în rețea și controlezi cine se conectează la ele de la distanță.

Surse

OUG 155/2024 · Directiva (UE) 2022/2555 · Metodologia DNSC de evaluare a nivelului de risc · HotNews, atacul asupra sistemului Hipocrate, 14 februarie 2024 · CMS, modificările aduse prin Legea nr. 124/2025 (în engleză).