Starea NIS2 la furnizorii digitali: unde e sectorul în 2026
Pentru piețele online, motoarele de căutare și platformele de rețele sociale, downtime-ul e chiar incidentul: se vede instant, la scară, la toți cei care depind de platformă. NIS2 le-a pus în Anexa II — separat, și cu reguli mai blânde, decât infrastructura digitală din Anexa I. Acest mini-raport face parte din seria „Starea NIS2 în România 2026” și răspunde la trei întrebări: unde e sectorul cu aplicarea legii, cum arată tabloul de amenințări și care sunt măsurile cu cel mai mare impact acum.
01Cine intră sub NIS2
Anexa II include furnizorii de servicii digitale: piețele online (marketplace-uri), motoarele de căutare și platformele de rețele sociale. A nu se confunda cu infrastructura digitală din Anexa I (cloud, DNS, data centere, servicii de încredere), care are reguli mai stricte — uneori fără prag de mărime. Detaliile sunt în ghidul complet al sectorului.
02Starea aplicării în 2026
Platformele digitale au pornit cu un avantaj tehnic evident — securitatea și disponibilitatea sunt parte din produs, echipele sunt tehnice, practicile moderne — dar cu un decalaj de conformitate formală: politici aprobate de conducere, registre de dovezi, proceduri de raportare pe termenele legale. Pentru multe platforme antreprenoriale din România, OUG nr. 155/2024 a însemnat traducerea unei culturi DevOps reale în limbajul verificabil al legii — exercițiu mai ușor decât construcția de la zero, dar care tot trebuie făcut.
A doua constantă e dublul regim la incidente: aproape orice eveniment major pe o platformă cu utilizatori — breșă de conturi, scurgere de date de comenzi — e simultan incident NIS2 (alertă la DNSC pe ceasul art. 15) și breșă de date personale (notificare la ANSPDCP în 72 de ore, pe GDPR). Procedurile scrise pentru un singur regim, de regulă cel GDPR venit primul, sunt lacuna tipică găsită la evaluări.
Cadrul comun e același pentru toate sectoarele: OUG nr. 155/2024 e în vigoare, aprobată cu modificări prin Legea nr. 124/2025, cu DNSC ca autoritate de supraveghere. Termenul inițial de înregistrare în NIS2@RO (art. 18) a expirat în 2025 — cine e în scop și nu s-a înregistrat e în întârziere, iar neînregistrarea se sancționează separat. Obligațiile curg indiferent de stadiul fiecăruia: măsurile art. 13, guvernanța și răspunderea conducerii (art. 14), raportarea incidentelor pe termenele art. 15 și autoevaluarea anuală de maturitate (art. 12 (4)).
03Tabloul de amenințări
Tabloul de mai jos e calitativ — scenariile care definesc riscul sectorului acum, așa cum apar în evaluări și în practica de securitate, nu o statistică de incidente:
- Indisponibilitatea platformei rămâne scenariul definitoriu — pentru un marketplace, fiecare minut de downtime e pierdere directă pentru vânzători și motiv de migrare pentru cumpărători.
- Breșele pe datele utilizatorilor la scară mare — conturi, comenzi, comportament — expun dublu: incident NIS2 și breșă GDPR, cu două autorități și două termene.
- API-urile și integrările cu vânzătorii și partenerii terți formează o suprafață de atac care crește cu fiecare integrare — multe conexiuni, administrate inegal.
- Abuzul platformei — conturi false, fraudă, conținut malițios — folosește platforma ca vector împotriva propriilor utilizatori și erodează exact activul principal: încrederea.
04Cele 3 măsuri cu cel mai mare impact
Toate cele zece măsuri din art. 13 lit. a)–j) sunt obligatorii — dar nu mută riscul în mod egal. Dacă sectorul ar închide doar trei lacune în lunile următoare, analiza noastră le indică pe acestea:
- Gestionarea incidentelor pe ambele ceasuri (art. 13 lit. g) · Directiva art. 21(2)(b)) — o singură procedură care acoperă și DNSC (termenele art. 15), și ANSPDCP (72h GDPR), cu roluri și șabloane pregătite: lacuna cel mai des găsită și cel mai ieftin de închis.
- MFA și securitatea autentificării (art. 13 lit. j) · Art. 21(2)(j)) — infrastructura de conturi și sesiuni e chiar produsul; MFA pentru utilizatori și obligatoriu pentru conturile de administrare și partenerii cu acces API.
- Managementul vulnerabilităților (art. 13 lit. e) · Art. 21(2)(e)) — o platformă publică e scanată permanent; termene de remediere pe severitate și un proces care nu lasă semnalările să îmbătrânească sunt igiena minimă.
05Ce urmează
Pentru platformele aflate în scop, urmează formalizarea ritmului: autoevaluarea anuală art. 12 (4), dovezile pentru măsurile art. 13, procedura de incident exersată înainte să fie nevoie de ea. Supravegherea entităților importante e de regulă reactivă — dar tocmai incidentele de platformă sunt cele mai publice cu putință, deci probabilitatea ca un incident să devină și dosar de conformitate e aici mai mare ca oriunde. Avantajul competitiv rămâne al celor care transformă securitatea reală existentă în conformitate demonstrabilă — distanța cea mai scurtă de parcurs din toată Anexa II.
06Metodologie și limite
Vrei imaginea completă? Raportul-pilon „Starea NIS2 în România 2026” leagă toate cele 18 mini-rapoarte sectoriale. Iar pentru propria organizație, încadrarea pornește de la sector, mărime și servicii — esențială, importantă sau în afara legii, plus pașii următori. Instrument de suport, nu garanție de conformitate — dar drumul devine clar.
Surse și texte oficiale
- OUG nr. 155/2024 — Portal Legislativ
- Directiva (UE) 2022/2555 (NIS2), Anexele I–II
- DNSC — informații NIS2
Material informativ, nu consultanță juridică. Legislația se poate modifica — verifică textele oficiale înainte de decizii cu efecte legale.