NIS2 pentru producția manufacturieră: intri în scop și ce ai de făcut
În producția manufacturieră, un ransomware nu criptează doar niște fișiere: oprește linia. Iar o linie complexă nu repornește într-o oră. Anumite ramuri ale producției sunt de aceea în Anexa II a NIS2 — acolo unde întreruperea sau sabotajul au impact la scară. Ghidul de față îți arată dacă intri în scop, ce riscuri privește legea la tine în sector și care sunt primii pași concreți.
01Anexa și clasificarea: esențială sau importantă?
În Anexa II, „producția” nu înseamnă orice fabrică, ci anumite categorii — de la dispozitive medicale și produse electronice și optice la echipamente electrice, mașini și utilaje, autovehicule și alte echipamente de transport. Verifică-ți codul de activitate înainte de a te considera în scop: dacă intri și depășești pragul de mărime, ești de regulă entitate importantă.
Sectorul e în Anexa II — „alte sectoare critice”. Regula de clasificare: entitățile din Anexa II care depășesc pragul de mărime (50 de angajați sau 10 mil. € cifră de afaceri) sunt de regulă entități importante — supraveghere de regulă reactivă (după incidente sau sesizări) și plafon de amendă de 7 mil. € sau 1,4% din cifra de afaceri. Obligațiile de fond sunt însă aceleași ca la entitățile esențiale.
02Riscurile tipice ale sectorului
Măsurile NIS2 nu se implementează „în general”, ci pornind de la riscurile reale ale activității tale. În acest sector, scenariile care apar cel mai des în evaluări arată așa:
- Ransomware care oprește liniile prin MES și PLC-uri — fiecare oră de oprire are cost direct, iar repornirea unei linii complexe durează.
- Furtul de proprietate intelectuală — proiecte, rețete de fabricație, planuri — un atac tăcut de exfiltrare, nu de criptare.
- Convergența OT-IT prost securizată — o breșă în rețeaua de birou care ajunge la roboți și la automatizările de pe linie.
- Compromiterea furnizorilor și a integrărilor din lanțul de aprovizionare — un partener infectat devine poarta ta de intrare.
03Sistemele critice care intră în discuție
Primul exercițiu util e inventarul: ce sisteme susțin serviciul tău și ce se întâmplă dacă fiecare dintre ele cade sau e compromis. Tipic pentru sector:
- Sistemele MES, PLC-urile și roboții de pe liniile de producție
- Sistemele de proiectare și depozitele de proprietate intelectuală (proiecte, planuri)
- Punctele de convergență OT-IT și rețelele industriale
- Integrările cu furnizorii și sistemele din lanțul de aprovizionare
04Nuanțele sectorului
Prima nuanță e încadrarea: în Anexa II, producția acoperă doar anumite ramuri, așa că verificarea codului de activitate e primul pas — te poate scoate în scop sau în afara lui. A doua e convergența OT-IT: măsurile art. 13 (segmentare, control acces, backup testat) trebuie să acopere și linia de producție, unde patch-urile sunt grele și opririle costă. Iar ca furnizor într-un lanț industrial, vei primi chestionare de securitate de la clienții tăi aflați sub NIS2 (art. 13 lit. d)) — dosarul de conformitate devine și argument comercial, nu doar obligație. Fiind în Anexa II, ești de regulă entitate importantă.
05Ce obligații ai, pe scurt
Odată în scop, obligațiile sunt aceleași pentru tot sectorul: înregistrarea în registrul entităților ținut de DNSC (OUG nr. 155/2024 art. 18), desemnarea unui responsabil cu securitatea independent de IT, implementarea măsurilor minime din art. 13 lit. a)–j) — de la politici de risc și backup testat până la MFA și securitatea furnizorilor —, raportarea incidentelor semnificative pe termenele art. 15 (alertă în 24h, notificare în 72h, raport final în 1 lună) și autoevaluarea anuală de maturitate transmisă la DNSC (art. 12 (4)). La control sau audit ți se cer dovezi pentru fiecare: documente aprobate ȘI implementare reală.
06Primii 5 pași, în ordinea corectă
- 1. Verifică încadrarea și înregistrează-te la DNSC (platforma NIS2@RO) — cu datele organizației pregătite dinainte; modificările ulterioare se comunică în cel mult două săptămâni (datele principale) sau trei luni (celelalte) — art. 18 alin. (8).
- 2. Desemnează responsabilul cu securitatea — independent de echipa IT/OT, cu decizie internă semnată de conducere și raportare directă către management.
- 3. Pune fundația măsurilor art. 13: politică de securitate și analiză de riscuri aprobate de conducere, pornind de la sistemele critice reale ale organizației.
- 4. Pregătește-te pentru incidente ÎNAINTE de primul incident: procedură scrisă, roluri clare, acces la platforma de raportare PNRISC și șabloanele pentru termenele de 24h/72h/1 lună (art. 15).
- 5. Construiește dosarul de dovezi din prima zi: decizii semnate, teste de backup, instruiri cu prezență, registrul incidentelor — ce nu e documentat nu există la audit.
Nu ești sigur de încadrare? Evaluarea de eligibilitate Cremene pornește de la tipurile de entități din anexele legii și de la datele de mărime reale — esențială, importantă sau în afara legii, plus nivelul de clasificare și pașii următori. Iar dacă ești în scop, platforma îți dă evaluarea pe controale, documentele generate cu AI și ceasul de raportare pentru incidente. Instrument de suport, nu garanție de conformitate — dar drumul devine clar.
Surse și texte oficiale
- OUG nr. 155/2024 — Portal Legislativ
- Directiva (UE) 2022/2555 (NIS2), Anexele I–II
- DNSC — informații NIS2
Material informativ, nu consultanță juridică. Legislația se poate modifica — verifică textele oficiale înainte de decizii cu efecte legale.