Starea NIS2 la furnizorii de servicii TIC gestionate (MSP/MSSP): unde e sectorul în 2026
Pentru MSP-uri și MSSP-uri, NIS2 lucrează pe două fronturi deodată: ești în Anexa I ca entitate, iar clienții tăi aflați în scop au obligația legală să-ți verifice securitatea. Un MSP compromis rămâne cel mai eficient atac posibil — o breșă, zeci de victime. Acest mini-raport face parte din seria „Starea NIS2 în România 2026” și răspunde la trei întrebări: unde e sectorul cu aplicarea legii, cum arată tabloul de amenințări și care sunt măsurile cu cel mai mare impact acum.
01Cine intră sub NIS2
Anexa I include gestionarea serviciilor TIC business-to-business: furnizorii de servicii gestionate (MSP) și de servicii de securitate gestionate (MSSP). Dacă administrezi infrastructura, sistemele sau securitatea clienților și depășești pragul de mărime, ești în scop. Detaliile și primii pași sunt în ghidul complet al sectorului.
02Starea aplicării în 2026
Piața serviciilor IT gestionate din România e formată în mare parte din firme antreprenoriale crescute organic — iar pentru multe dintre ele, NIS2 a fost prima lege care le privește direct, nu doar prin clienți. Starea tipică în 2026 e asimetrică: maturitate tehnică peste medie (e meseria lor), dar formalizare sub medie — măsuri reale, însă nedocumentate în forma pe care legea și clienții o cer: politici aprobate, dovezi, registre.
Frontul care mișcă sectorul e însă cel comercial. Clienții aflați sub NIS2 au obligația să își evalueze furnizorii critici (art. 13 lit. d)) — iar MSP-ul e furnizorul critic prin definiție, cu acces privilegiat permanent. Chestionarele de securitate au devenit parte din vânzare: dosarul de conformitate al MSP-ului s-a transformat din birocrație în diferențiator competitiv, iar absența lui în motiv de pierdere a contractului.
Cadrul comun e același pentru toate sectoarele: OUG nr. 155/2024 e în vigoare, aprobată cu modificări prin Legea nr. 124/2025, cu DNSC ca autoritate de supraveghere. Termenul inițial de înregistrare în NIS2@RO (art. 18) a expirat în 2025 — cine e în scop și nu s-a înregistrat e în întârziere, iar neînregistrarea se sancționează separat. Obligațiile curg indiferent de stadiul fiecăruia: măsurile art. 13, guvernanța și răspunderea conducerii (art. 14), raportarea incidentelor pe termenele art. 15 și autoevaluarea anuală de maturitate (art. 12 (4)).
03Tabloul de amenințări
Tabloul de mai jos e calitativ — scenariile care definesc riscul sectorului acum, așa cum apar în evaluări și în practica de securitate, nu o statistică de incidente:
- Compromiterea platformelor RMM și a instrumentelor de acces la distanță rămâne scenariul de coșmar al modelului de business: un singur punct de intrare, tot portofoliul de clienți expus.
- Furtul credențialelor privilegiate ale tehnicienilor — conturi cu drepturi de administrator în zeci de organizații — face din fiecare stație de lucru a echipei o țintă de mare valoare.
- Canalele de distribuție automată — actualizări, scripturi, agenți — pot transforma MSP-ul în vector de atac supply-chain către proprii clienți.
- Un client compromis folosit ca punte spre MSP — și de acolo spre restul portofoliului — inversează sensul obișnuit al riscului și cere segmentare în ambele direcții.
04Cele 3 măsuri cu cel mai mare impact
Toate cele zece măsuri din art. 13 lit. a)–j) sunt obligatorii — dar nu mută riscul în mod egal. Dacă sectorul ar închide doar trei lacune în lunile următoare, analiza noastră le indică pe acestea:
- MFA peste tot unde e acces privilegiat (art. 13 lit. j) · Directiva art. 21(2)(j)) — pe RMM, pe VPN, pe consolele clienților; pentru un MSP, o parolă scursă fără al doilea factor nu e un cont pierdut, e un portofoliu pierdut.
- Controlul accesului și gestiunea credențialelor (art. 13 lit. f) · Art. 21(2)(i)) — conturi nominale per tehnician, drepturi minime per client, jurnalizare și retragere imediată la plecare: exact ce va verifica și clientul în chestionar.
- Securitatea în dezvoltare și distribuție (art. 13 lit. e) · Art. 21(2)(e)) — scripturile și actualizările împinse automat către clienți sunt supply-chain-ul tău propriu; integritatea acestui canal e o măsură de protejat explicit, nu implicit.
05Ce urmează
Sectorul se îndreaptă spre o selecție vizibilă: pe măsură ce tot mai mulți clienți își formalizează evaluarea furnizorilor (art. 13 lit. d)), MSP-urile cu dosar de conformitate solid vor concentra clientela NIS2, iar cele fără vor rămâne cu clienții neafectați de lege. De reținut și limita legală a rolului: responsabilul NIS2 al clientului trebuie să fie independent de furnizorul IT — MSP-ul dă dovezi și suport, nu poate ține funcția. Pe axa proprie, obligațiile curg: autoevaluarea anuală art. 12 (4), raportarea art. 15, dovezile măsurilor art. 13.
06Metodologie și limite
Vrei imaginea completă? Raportul-pilon „Starea NIS2 în România 2026” leagă toate cele 18 mini-rapoarte sectoriale. Iar pentru propria organizație, încadrarea pornește de la sector, mărime și servicii — esențială, importantă sau în afara legii, plus pașii următori. Instrument de suport, nu garanție de conformitate — dar drumul devine clar.
Surse și texte oficiale
- OUG nr. 155/2024 — Portal Legislativ
- Directiva (UE) 2022/2555 (NIS2), Anexele I–II
- DNSC — informații NIS2
Material informativ, nu consultanță juridică. Legislația se poate modifica — verifică textele oficiale înainte de decizii cu efecte legale.