Starea NIS2 în infrastructurile piețelor financiare: unde e sectorul în 2026
Pentru locurile de tranzacționare și contrapărțile centrale, miza NIS2 nu e doar propria funcționare, ci încrederea în piață: minutele de indisponibilitate se transformă în pierderi pentru toți participanții și în anchete pentru operator. Acest mini-raport face parte din seria „Starea NIS2 în România 2026” și răspunde la trei întrebări: unde e sectorul cu aplicarea legii, cum arată tabloul de amenințări și care sunt măsurile cu cel mai mare impact acum.
01Cine intră sub NIS2
Anexa I include infrastructurile piețelor financiare — locurile de tranzacționare și contrapărțile centrale. Ca și la bănci, nuanța esențială e DORA: pentru riscul ICT și raportarea incidentelor se aplică Regulamentul (UE) 2022/2554 ca lege specială, cu supraveghere prin autoritatea competentă financiară. Detaliile de încadrare sunt în ghidul complet al sectorului.
02Starea aplicării în 2026
Infrastructurile de piață sunt puține, mari și dens reglementate — iar regimul lor efectiv de securitate cibernetică e DORA, nu NIS2, cu cerințe de testare de reziliență și de gestiune a furnizorilor ICT care merg dincolo de măsurile minime din art. 13. Starea sectorului se citește deci altfel decât la restul Anexei I: nu „a început implementarea?”, ci „cât de adânc merge testarea și cât de bine e acoperit riscul de concentrare pe furnizori”.
Specificul care rămâne subevaluat e integritatea: pentru o piață, datele corupte sau întârziate sunt un incident la fel de grav ca indisponibilitatea totală, pentru că lovesc direct în încrederea participanților. Fluxurile de date de piață, lanțul de decontare și conectivitatea de joasă latență depind în plus de furnizori foarte concentrați — puncte unice de eșec aflate în afara controlului direct al operatorului, exact zona pe care ambele cadre o vizează.
Cadrul comun are aici o particularitate majoră: OUG nr. 155/2024 dă regim dedicat entităților aflate sub DORA (Regulamentul (UE) 2022/2554) — pentru managementul riscului ICT și raportarea incidentelor se aplică DORA ca lege specială, cu raportare către autoritatea competentă financiară, nu către DNSC. Fondul obligațiilor nu dispare: management de risc, incidente, continuitate, furnizori — cerute cel puțin la fel de strict, doar pe alt canal de supraveghere. Entitățile de grup care nu sunt financiare pot rămâne însă sub NIS2 pe cont propriu, cu obligațiile complete din OUG nr. 155/2024.
03Tabloul de amenințări
Tabloul de mai jos e calitativ — scenariile care definesc riscul sectorului acum, așa cum apar în evaluări și în practica de securitate, nu o statistică de incidente:
- Indisponibilitatea sistemelor de tranzacționare rămâne scenariul cel mai vizibil — cu impact direct asupra participanților și asupra încrederii în piață.
- Manipularea sau întârzierea fluxurilor de date de piață — integritatea contează aici la fel de mult ca disponibilitatea, iar atacul asupra datelor e mai greu de detectat decât căderea lor.
- Incidentele din lanțul de decontare și compensare se propagă la toți participanții: o defecțiune locală devine problema întregii piețe.
- Concentrarea furnizorilor (date de piață, conectivitate, cloud) creează puncte unice de eșec pe care niciun operator nu le controlează singur.
04Cele 3 măsuri cu cel mai mare impact
Toate cele zece măsuri din art. 13 lit. a)–j) sunt obligatorii — dar nu mută riscul în mod egal. Dacă sectorul ar închide doar trei lacune în lunile următoare, analiza noastră le indică pe acestea:
- Securitatea lanțului de aprovizionare (art. 13 lit. d) · Directiva art. 21(2)(d)) — riscul de concentrare pe furnizori e, pentru infrastructurile de piață, riscul sistemic prin definiție; DORA îl tratează prin registrul informațiilor, fondul cerinței fiind același.
- Continuitate și backup testat (art. 13 lit. h) · Art. 21(2)(c)) — pentru o piață, continuitatea se măsoară în minute; scenariile de failover trebuie exersate, nu doar proiectate.
- Evaluarea eficacității măsurilor (art. 13 lit. b) · Art. 21(2)(f)) — testarea de reziliență cerută de DORA e versiunea maximală a acestei litere: dovada că apărarea funcționează, obținută înainte ca un atacator să o verifice el.
05Ce urmează
Sectorul merge pe traiectoria DORA: adâncirea testării de reziliență, formalizarea registrului furnizorilor ICT și exerciții pe scenarii de eșec al furnizorilor concentrați. Pentru operatorii de infrastructuri, tema practică e coerența dosarului: aceleași măsuri și aceleași dovezi trebuie să răspundă simultan cerințelor DORA și fondului comun cu art. 13 din OUG nr. 155/2024 — „evaluezi o dată, acoperi ambele cadre” nu e un slogan aici, ci singura abordare care nu dublează costurile de conformitate.
06Metodologie și limite
Vrei imaginea completă? Raportul-pilon „Starea NIS2 în România 2026” leagă toate cele 18 mini-rapoarte sectoriale. Iar pentru propria organizație, încadrarea pornește de la sector, mărime și servicii — esențială, importantă sau în afara legii, plus pașii următori. Instrument de suport, nu garanție de conformitate — dar drumul devine clar.
Surse și texte oficiale
- OUG nr. 155/2024 — Portal Legislativ
- Directiva (UE) 2022/2555 (NIS2), Anexele I–II
- DNSC — informații NIS2
- Regulamentul (UE) 2022/2554 (DORA)
Material informativ, nu consultanță juridică. Legislația se poate modifica — verifică textele oficiale înainte de decizii cu efecte legale.