NIS2 pentru sectorul bancar: intri în scop și ce ai de făcut
Sectorul bancar e cazul special al NIS2: ești în Anexa I, dar cea mai mare parte a obligațiilor de securitate vine deja din DORA — regulamentul european dedicat sectorului financiar. Ghidul de față îți arată dacă intri în scop, ce riscuri privește legea la tine în sector și care sunt primii pași concreți.
01Anexa și clasificarea: esențială sau importantă?
Anexa I include sectorul bancar (instituțiile de credit). În practică însă, regula de coliziune contează mai mult decât încadrarea: pentru managementul riscului ICT și raportarea incidentelor, entitățile financiare aplică DORA (Regulamentul (UE) 2022/2554), nu NIS2 — DORA e lex specialis, iar incidentele se raportează către autoritatea competentă financiară, nu către DNSC.
Sectorul e în Anexa I — sectoarele de criticitate înaltă. Regula de clasificare: firmele mari (250+ angajați sau peste 50 mil. € cifră de afaceri) din Anexa I sunt entități esențiale; firmele mijlocii (50–249 angajați sau 10–50 mil. €) sunt de regulă entități importante. Esențial înseamnă supraveghere proactivă (DNSC poate veni în control fără să existe un incident) și plafon de amendă de 10 mil. € sau 2% din cifra de afaceri; important înseamnă supraveghere de regulă reactivă și plafon de 7 mil. € sau 1,4%.
02Riscurile tipice ale sectorului
Măsurile NIS2 nu se implementează „în general”, ci pornind de la riscurile reale ale activității tale. În acest sector, scenariile care apar cel mai des în evaluări arată așa:
- Fraudă prin compromiterea internet și mobile banking-ului — de la phishing pe clienți la atacuri asupra infrastructurii de autentificare.
- Indisponibilitatea serviciilor de plăți (DDoS sau incident la un furnizor critic) — impact imediat, vizibil și raportabil.
- Compromiterea furnizorilor critici: core banking externalizat, procesatori de plăți, cloud — riscul de concentrare pe care DORA îl tratează explicit.
- BEC (compromiterea emailului de business) și inginerie socială pe operațiuni — pierderi directe fără nicio vulnerabilitate „tehnică”.
03Sistemele critice care intră în discuție
Primul exercițiu util e inventarul: ce sisteme susțin serviciul tău și ce se întâmplă dacă fiecare dintre ele cade sau e compromis. Tipic pentru sector:
- Core banking și sistemele de procesare a plăților
- Internet banking, mobile banking și infrastructura de autentificare a clienților
- Rețeaua de ATM/POS și integrarea cu schemele de plăți
- Serviciile externalizate critice: cloud, procesatori, furnizori de date
04Nuanțele sectorului
Nuanța decisivă: OUG nr. 155/2024 dă regim dedicat entităților aflate sub DORA — nu aplici două seturi de reguli în paralel pe aceleași obligații. Asta simplifică: un cadru, o autoritate, un set de termene de raportare (4h/24h → 72h → 1 lună, pe ceasul DORA). Ce NU dispare e fondul: măsuri de management al riscului ICT, testare, gestiunea furnizorilor critici — cerute de DORA cel puțin la fel de strict. Iar dacă grupul tău are entități care nu sunt financiare (de ex. o firmă de servicii IT din grup), acelea pot rămâne sub NIS2 pe cont propriu.
05Ce obligații ai, pe scurt
Odată în scop, obligațiile sunt aceleași pentru tot sectorul: înregistrarea în registrul entităților ținut de DNSC (OUG nr. 155/2024 art. 18), desemnarea unui responsabil cu securitatea independent de IT, implementarea măsurilor minime din art. 13 lit. a)–j) — de la politici de risc și backup testat până la MFA și securitatea furnizorilor —, raportarea incidentelor semnificative pe termenele art. 15 (alertă în 24h, notificare în 72h, raport final în 1 lună) și autoevaluarea anuală de maturitate transmisă la DNSC (art. 12 (4)). La control sau audit ți se cer dovezi pentru fiecare: documente aprobate ȘI implementare reală.
06Primii 5 pași, în ordinea corectă
- 1. Verifică încadrarea și înregistrează-te la DNSC (platforma NIS2@RO) — cu datele organizației pregătite dinainte; modificările ulterioare se comunică în cel mult două săptămâni (datele principale) sau trei luni (celelalte) — art. 18 alin. (8).
- 2. Desemnează responsabilul cu securitatea — independent de echipa IT/OT, cu decizie internă semnată de conducere și raportare directă către management.
- 3. Pune fundația măsurilor art. 13: politică de securitate și analiză de riscuri aprobate de conducere, pornind de la sistemele critice reale ale organizației.
- 4. Pregătește-te pentru incidente ÎNAINTE de primul incident: procedură scrisă, roluri clare, acces la platforma de raportare PNRISC și șabloanele pentru termenele de 24h/72h/1 lună (art. 15).
- 5. Construiește dosarul de dovezi din prima zi: decizii semnate, teste de backup, instruiri cu prezență, registrul incidentelor — ce nu e documentat nu există la audit.
Nu ești sigur de încadrare? Evaluarea de eligibilitate Cremene pornește de la tipurile de entități din anexele legii și de la datele de mărime reale — esențială, importantă sau în afara legii, plus nivelul de clasificare și pașii următori. Iar dacă ești în scop, platforma îți dă evaluarea pe controale, documentele generate cu AI și ceasul de raportare pentru incidente. Instrument de suport, nu garanție de conformitate — dar drumul devine clar.
Surse și texte oficiale
- OUG nr. 155/2024 — Portal Legislativ
- Directiva (UE) 2022/2555 (NIS2), Anexele I–II
- DNSC — informații NIS2
Material informativ, nu consultanță juridică. Legislația se poate modifica — verifică textele oficiale înainte de decizii cu efecte legale.