Starea NIS2 în energie: unde e sectorul în 2026
Energia a intrat în NIS2 din poziția sectorului obișnuit cu reglementarea: autorizări, standarde tehnice, raportări. Partea cu adevărat nouă nu e disciplina, ci obiectul ei — securitatea cibernetică a sistemelor care țin curentul, căldura și gazul în funcțiune. Acest mini-raport face parte din seria „Starea NIS2 în România 2026” și răspunde la trei întrebări: unde e sectorul cu aplicarea legii, cum arată tabloul de amenințări și care sunt măsurile cu cel mai mare impact acum.
01Cine intră sub NIS2
Anexa I acoperă lanțul energetic în sens larg — producție, distribuție și transport de energie electrică, termoficare, petrol, gaze și hidrogen — cu pragul general de 50 de angajați sau 10 milioane de euro cifră de afaceri. Detaliile de încadrare, riscurile pe larg și primii 5 pași sunt în ghidul complet al sectorului.
02Starea aplicării în 2026
Operatorii mari din energie nu au avut problema conștientizării: reglementarea e mediul lor natural, iar NIS2 a intrat pe canalele deja existente de conformitate. Tensiunea reală a sectorului e în altă parte — OUG nr. 155/2024 cere ca rigoarea aplicată decenii întregi siguranței fizice să acopere acum și sistemele informatice, inclusiv pe cele industriale (SCADA, telegestiune, dispecerate), unde cultura de securitate cibernetică e mult mai tânără decât cea de protecție a muncii.
În 2026, întrebarea care separă operatorii nu mai e dacă au politici — e dacă măsurile există și dincolo de documente: segmentarea reală dintre rețeaua de birou și cea industrială, MFA pe accesul de la distanță al furnizorilor de mentenanță, backupul sistemelor de comandă testat prin restaurare, nu doar declarat. Exact aceste zone apar primele la evaluări, pentru că sunt cele în care patch-urile se instalează greu și ferestrele de mentenanță sunt rare.
Cadrul comun e același pentru toate sectoarele: OUG nr. 155/2024 e în vigoare, aprobată cu modificări prin Legea nr. 124/2025, cu DNSC ca autoritate de supraveghere. Termenul inițial de înregistrare în NIS2@RO (art. 18) a expirat în 2025 — cine e în scop și nu s-a înregistrat e în întârziere, iar neînregistrarea se sancționează separat. Obligațiile curg indiferent de stadiul fiecăruia: măsurile art. 13, guvernanța și răspunderea conducerii (art. 14), raportarea incidentelor pe termenele art. 15 și autoevaluarea anuală de maturitate (art. 12 (4)).
03Tabloul de amenințări
Tabloul de mai jos e calitativ — scenariile care definesc riscul sectorului acum, așa cum apar în evaluări și în practica de securitate, nu o statistică de incidente:
- Ransomware-ul rămâne scenariul dimensionant al sectorului: intrarea prin rețeaua de birou și trecerea în OT, cu degradarea sau oprirea distribuției — riscul cu cel mai mare impact fizic.
- Accesul de la distanță al firmelor de mentenanță la SCADA/EMS e, în practică, cea mai des întâlnită ușă lăsată întredeschisă: conexiuni „temporare” devenite permanente, fără MFA.
- Sistemele de măsurare inteligentă și platformele de facturare concentrează date la scară mare și cresc ca suprafață de atac pe măsură ce se extind.
- Phishing-ul țintit pe dispecerate și pe personalul cu acces privilegiat rămâne punctul de intrare pentru toate scenariile de mai sus.
04Cele 3 măsuri cu cel mai mare impact
Toate cele zece măsuri din art. 13 lit. a)–j) sunt obligatorii — dar nu mută riscul în mod egal. Dacă sectorul ar închide doar trei lacune în lunile următoare, analiza noastră le indică pe acestea:
- Securitatea lanțului de aprovizionare (art. 13 lit. d) · Directiva art. 21(2)(d)) — furnizorii de mentenanță cu acces în OT sunt simultan riscul cel mai mare și cel mai puțin controlat; simplul inventar al accesului terților schimbă imediat postura.
- Continuitate și backup testat (art. 13 lit. h) · Art. 21(2)(c)) — în energie, continuitatea înseamnă operare degradată: poți livra când sistemul central nu răspunde? Răspunsul documentat e diferența dintre incident și criză.
- MFA și controlul accesului de la distanță (art. 13 lit. j) · Art. 21(2)(j)) — măsura cu cel mai bun raport efect/efort, pe exact vectorul care apare cel mai des în incidentele industriale.
05Ce urmează
Ritmul anual s-a instalat: autoevaluarea de maturitate către DNSC (art. 12 (4)) revine în calendar, iar entitățile esențiale — majoritatea marilor operatori din Anexa I — sunt sub supraveghere proactivă, cu control posibil fără vreun incident și cu sancțiunile din art. 60 în fundal. La asta se adaugă presiunea din lanț: operatorii își evaluează furnizorii (art. 13 lit. d)), deci cerințele coboară contractual către subcontractori și integratori — inclusiv către firme care nu sunt ele însele în scopul NIS2.
06Metodologie și limite
Vrei imaginea completă? Raportul-pilon „Starea NIS2 în România 2026” leagă toate cele 18 mini-rapoarte sectoriale. Iar pentru propria organizație, încadrarea pornește de la sector, mărime și servicii — esențială, importantă sau în afara legii, plus pașii următori. Instrument de suport, nu garanție de conformitate — dar drumul devine clar.
Surse și texte oficiale
- OUG nr. 155/2024 — Portal Legislativ
- Directiva (UE) 2022/2555 (NIS2), Anexele I–II
- DNSC — informații NIS2
Material informativ, nu consultanță juridică. Legislația se poate modifica — verifică textele oficiale înainte de decizii cu efecte legale.