Starea NIS2 în infrastructura digitală: unde e sectorul în 2026
Infrastructura digitală trăiește sub cele mai dure reguli din NIS2 — pentru DNS, registre TLD, servicii de încredere și comunicații electronice, criteriul de mărime dispare cu totul — și, în același timp, sub cea mai puternică presiune de piață: toți clienții aflați în scop îi cer dovezi. Acest mini-raport face parte din seria „Starea NIS2 în România 2026” și răspunde la trei întrebări: unde e sectorul cu aplicarea legii, cum arată tabloul de amenințări și care sunt măsurile cu cel mai mare impact acum.
01Cine intră sub NIS2
Anexa I acoperă furnizorii de DNS, registrele TLD, cloud, data centere, CDN-uri, serviciile de încredere și rețelele/serviciile de comunicații electronice publice. Atenție la excepția de mărime: pentru DNS, registre TLD, servicii de încredere și comunicații electronice publice, intri sub NIS2 indiferent de dimensiunea firmei. Verificarea detaliată e în ghidul complet al sectorului.
02Starea aplicării în 2026
Sectorul are cea mai bimodală stare de pregătire din Anexa I. La un capăt: furnizorii mari de cloud și data centere, pentru care NIS2 e un subset al certificărilor pe care le aveau deja, iar conformitatea e argument de vânzare. La celălalt: firme mici de hosting, registrari și furnizori de servicii de încredere care au aflat târziu că excepția de mărime îi bagă în scop chiar și cu câțiva angajați — segmentul în care distanța dintre obligație și implementare e cea mai mare.
Poziția structurală a sectorului îi definește și presiunea: fiind furnizorul tuturor celorlalte sectoare, primește chestionare de securitate și clauze contractuale de la clienții aflați sub NIS2 (art. 13 lit. d)) într-un ritm pe care niciun alt sector nu îl simte la fel. În practică, pentru mulți furnizori din această categorie, piața a devenit un supervizor mai rapid decât autoritatea: dosarul de conformitate se cere la fiecare contract, nu o dată pe an.
Cadrul comun e același pentru toate sectoarele: OUG nr. 155/2024 e în vigoare, aprobată cu modificări prin Legea nr. 124/2025, cu DNSC ca autoritate de supraveghere. Termenul inițial de înregistrare în NIS2@RO (art. 18) a expirat în 2025 — cine e în scop și nu s-a înregistrat e în întârziere, iar neînregistrarea se sancționează separat. Obligațiile curg indiferent de stadiul fiecăruia: măsurile art. 13, guvernanța și răspunderea conducerii (art. 14), raportarea incidentelor pe termenele art. 15 și autoevaluarea anuală de maturitate (art. 12 (4)).
03Tabloul de amenințări
Tabloul de mai jos e calitativ — scenariile care definesc riscul sectorului acum, așa cum apar în evaluări și în practica de securitate, nu o statistică de incidente:
- Efectul în cascadă e riscul definitoriu: indisponibilitatea serviciului tău devine incidentul tuturor clienților — exact motivul pentru care sectorul e tratat atât de strict.
- Compromiterea infrastructurii DNS sau a certificatelor nu fură date, ci folosește poziția de încredere a furnizorului ca armă împotriva altora.
- Panourile de administrare și API-urile de management concentrează riscul: un cont de admin compromis înseamnă acces la toți clienții deodată.
- Abuzul platformei — găzduire de phishing, atacuri, exfiltrare prin infrastructura ta — îți angajează răspunderea și reputația chiar când nu ești ținta directă.
04Cele 3 măsuri cu cel mai mare impact
Toate cele zece măsuri din art. 13 lit. a)–j) sunt obligatorii — dar nu mută riscul în mod egal. Dacă sectorul ar închide doar trei lacune în lunile următoare, analiza noastră le indică pe acestea:
- Controlul accesului și gestiunea activelor (art. 13 lit. f) · Directiva art. 21(2)(i)) — panourile de administrare și conturile privilegiate sunt bijuteriile coroanei; drepturi minime, conturi nominale și proces de revocare imediat la plecare.
- Managementul vulnerabilităților (art. 13 lit. e) · Art. 21(2)(e)) — infrastructura expusă public e scanată permanent de atacatori; termene de remediere pe severitate și un registru al vulnerabilităților sunt igiena minimă a sectorului.
- Gestionarea incidentelor (art. 13 lit. g) · Art. 21(2)(b)) — incidentul tău e incidentul clienților tăi: procedura trebuie să acopere și notificarea DNSC pe termenele art. 15, și comunicarea rapidă, onestă, către clienții afectați.
05Ce urmează
Direcția e clară: conformitatea devine condiție de piață înaintea oricărui control. Clienții aflați în scop își evaluează furnizorii critici (art. 13 lit. d)), deci chestionarele și clauzele de securitate se vor înmulți, iar furnizorii care răspund cu dovezi câștigă contractele celor care răspund cu promisiuni. Pe axa autorității, ritmul obligatoriu e același ca pentru toată Anexa I: autoevaluarea anuală art. 12 (4), dovezile măsurilor art. 13, raportarea art. 15 — cu supraveghere proactivă și plafonul mare de sancțiuni pentru entitățile esențiale.
06Metodologie și limite
Vrei imaginea completă? Raportul-pilon „Starea NIS2 în România 2026” leagă toate cele 18 mini-rapoarte sectoriale. Iar pentru propria organizație, încadrarea pornește de la sector, mărime și servicii — esențială, importantă sau în afara legii, plus pașii următori. Instrument de suport, nu garanție de conformitate — dar drumul devine clar.
Surse și texte oficiale
- OUG nr. 155/2024 — Portal Legislativ
- Directiva (UE) 2022/2555 (NIS2), Anexele I–II
- DNSC — informații NIS2
Material informativ, nu consultanță juridică. Legislația se poate modifica — verifică textele oficiale înainte de decizii cu efecte legale.