Starea NIS2 în industria chimică: unde e sectorul în 2026
În industria chimică, o comandă greșită pe un sistem de control nu strică doar producția — poate deveni un eveniment cu impact fizic, de mediu și de siguranță a oamenilor. NIS2 a adus această realitate sub o lege de securitate cibernetică. Acest mini-raport face parte din seria „Starea NIS2 în România 2026” și răspunde la trei întrebări: unde e sectorul cu aplicarea legii, cum arată tabloul de amenințări și care sunt măsurile cu cel mai mare impact acum.
01Cine intră sub NIS2
Fabricarea, producția și distribuția de substanțe și produse chimice sunt în Anexa II. Peste pragul de mărime (50 de angajați sau 10 milioane de euro) ești de regulă în scop ca entitate importantă — aceleași obligații de fond ca esențialele, supraveghere de regulă reactivă. Detaliile sunt în ghidul complet al sectorului.
02Starea aplicării în 2026
Industria chimică a intrat în NIS2 cu o cultură de siguranță industrială matură — proceduri, autorizări, exerciții — dar cu securitatea cibernetică tratată istoric ca subiect IT, separat de siguranța de proces. Starea din 2026 e tocmai această convergență în curs: recunoașterea că un atac pe ICS/SCADA sau pe stratul instrumentat de siguranță (SIS) e un scenariu de siguranță fizică, nu doar de disponibilitate, și că analiza de riscuri cerută de art. 13 lit. a) trebuie să lege cele două lumi pe care fabrica le-a ținut până acum în registre separate.
Practic, distanța de acoperit variază cu apartenența la grupuri: filialele grupurilor internaționale moștenesc politici și standarde de la centru și au de făcut mai ales localizarea și dovezile; producătorii independenți construiesc de la fundație — inventar de sisteme industriale, separare IT/OT, controlul accesului furnizorilor de automatizări. Pentru amândouă categoriile, obligațiile curg pe același calendar: măsurile art. 13, raportarea art. 15, autoevaluarea art. 12 (4).
Cadrul comun e același pentru toate sectoarele: OUG nr. 155/2024 e în vigoare, aprobată cu modificări prin Legea nr. 124/2025, cu DNSC ca autoritate de supraveghere. Termenul inițial de înregistrare în NIS2@RO (art. 18) a expirat în 2025 — cine e în scop și nu s-a înregistrat e în întârziere, iar neînregistrarea se sancționează separat. Obligațiile curg indiferent de stadiul fiecăruia: măsurile art. 13, guvernanța și răspunderea conducerii (art. 14), raportarea incidentelor pe termenele art. 15 și autoevaluarea anuală de maturitate (art. 12 (4)).
03Tabloul de amenințări
Tabloul de mai jos e calitativ — scenariile care definesc riscul sectorului acum, așa cum apar în evaluări și în practica de securitate, nu o statistică de incidente:
- Compromiterea ICS/SCADA de proces rămâne scenariul dimensionant: la o instalație chimică, manipularea parametrilor poate declanșa un incident cu consecințe fizice, nu doar o oprire de producție.
- Atacurile asupra sistemelor instrumentate de siguranță (SIS) — stratul care aduce procesul în stare sigură — au miza cea mai mare: compromiterea lor lasă instalația fără ultima plasă de siguranță.
- Manipularea senzorilor de proces și de mediu împinge decizii pe date false, la instalații unde marja de eroare e mică și consecințele sunt chimice, nu doar contabile.
- Pierderea trasabilității loturilor taie capacitatea de urmărire și rechemare a produselor — un incident de conformitate în lanț, dincolo de securitatea cibernetică.
04Cele 3 măsuri cu cel mai mare impact
Toate cele zece măsuri din art. 13 lit. a)–j) sunt obligatorii — dar nu mută riscul în mod egal. Dacă sectorul ar închide doar trei lacune în lunile următoare, analiza noastră le indică pe acestea:
- Politici de risc care leagă cyber de siguranța de proces (art. 13 lit. a) · Directiva art. 21(2)(a)) — analiza de riscuri trebuie să acopere explicit scenariile în care atacul cibernetic devine eveniment de siguranță fizică; fără această punte, restul măsurilor apără ce nu trebuie.
- Controlul accesului la ICS și SIS (art. 13 lit. f) · Art. 21(2)(i)) — cine poate modifica parametri de proces și logica de siguranță, de unde, cu ce jurnalizare: întrebarea de la care începe orice evaluare serioasă într-o fabrică chimică.
- Continuitate și aducerea în stare sigură (art. 13 lit. h) · Art. 21(2)(c)) — planul de continuitate al unei instalații chimice înseamnă în primul rând oprire sigură fără sistemul central: documentată, exersată, cu roluri și autorități clare.
05Ce urmează
Convergența cyber–siguranță industrială va continua să definească agenda: incidentul cibernetic cu impact de mediu sau de siguranță declanșează raportări pe mai multe planuri deodată (art. 15 plus obligațiile de mediu), iar procedurile trebuie scrise pentru toate. Presiunea de lanț e dublă — clienții industriali aflați sub NIS2 cer dovezi furnizorilor de substanțe și materii prime (art. 13 lit. d)), iar grupurile internaționale își aliniază filialele la standardele centrale. Calendarul obligatoriu rămâne cel comun: autoevaluarea anuală art. 12 (4) și dosarul de dovezi pentru fiecare măsură.
06Metodologie și limite
Vrei imaginea completă? Raportul-pilon „Starea NIS2 în România 2026” leagă toate cele 18 mini-rapoarte sectoriale. Iar pentru propria organizație, încadrarea pornește de la sector, mărime și servicii — esențială, importantă sau în afara legii, plus pașii următori. Instrument de suport, nu garanție de conformitate — dar drumul devine clar.
Surse și texte oficiale
- OUG nr. 155/2024 — Portal Legislativ
- Directiva (UE) 2022/2555 (NIS2), Anexele I–II
- DNSC — informații NIS2
Material informativ, nu consultanță juridică. Legislația se poate modifica — verifică textele oficiale înainte de decizii cu efecte legale.