Starea NIS2 în producția manufacturieră: unde e sectorul în 2026
În producția manufacturieră, un ransomware nu criptează fișiere — oprește linia. Iar o linie complexă nu repornește într-o oră. NIS2 a pus anumite ramuri ale producției în Anexa II tocmai pentru că întreruperea și sabotajul au aici impact la scară. Acest mini-raport face parte din seria „Starea NIS2 în România 2026” și răspunde la trei întrebări: unde e sectorul cu aplicarea legii, cum arată tabloul de amenințări și care sunt măsurile cu cel mai mare impact acum.
01Cine intră sub NIS2
În Anexa II, „producția” acoperă doar anumite categorii — dispozitive medicale, produse electronice și optice, echipamente electrice, mașini și utilaje, autovehicule și alte echipamente de transport. Verifică-ți codul de activitate înainte de orice: te poate scoate în scop sau în afara lui. Detaliile sunt în ghidul complet al sectorului.
02Starea aplicării în 2026
Prima particularitate a stării sectorului e chiar încadrarea: spre deosebire de restul Anexei II, aici scopul se decide pe ramuri de activitate, nu pe sector întreg — iar în 2026 încă există fabrici care nu și-au verificat formal poziția și trag concluzii din auzite, în ambele direcții. Verificarea codului de activitate contra anexei rămâne primul pas, înaintea oricărei măsuri.
Pentru fabricile aflate în scop, tabloul e cel al convergenței OT-IT făcute istoric pentru productivitate, nu pentru securitate: MES conectat la ERP, PLC-uri și roboți accesibili din rețeaua de birou, furnizori de echipamente cu acces de service permanent. Filialele grupurilor internaționale moștenesc politici de la centru; producătorii independenți — mulți intrați în scop strict prin prag — abia își construiesc fundația. Peste tot, aceeași temă tăcută: proprietatea intelectuală (proiecte, rețete de fabricație) e ținta atacurilor care nu opresc nimic și tocmai de aceea rămân nedetectate.
Cadrul comun e același pentru toate sectoarele: OUG nr. 155/2024 e în vigoare, aprobată cu modificări prin Legea nr. 124/2025, cu DNSC ca autoritate de supraveghere. Termenul inițial de înregistrare în NIS2@RO (art. 18) a expirat în 2025 — cine e în scop și nu s-a înregistrat e în întârziere, iar neînregistrarea se sancționează separat. Obligațiile curg indiferent de stadiul fiecăruia: măsurile art. 13, guvernanța și răspunderea conducerii (art. 14), raportarea incidentelor pe termenele art. 15 și autoevaluarea anuală de maturitate (art. 12 (4)).
03Tabloul de amenințări
Tabloul de mai jos e calitativ — scenariile care definesc riscul sectorului acum, așa cum apar în evaluări și în practica de securitate, nu o statistică de incidente:
- Ransomware-ul care oprește liniile prin MES și PLC-uri rămâne scenariul cu impact economic direct: fiecare oră de oprire costă, iar repornirea unei linii complexe durează.
- Furtul de proprietate intelectuală — proiecte, rețete, planuri — e atacul tăcut al sectorului: exfiltrare fără criptare, descoperită târziu sau deloc.
- Convergența OT-IT prost securizată lasă breșa din rețeaua de birou să ajungă la roboți și la automatizările de pe linie.
- Furnizorii de echipamente cu acces de service permanent și integrările din lanțul de aprovizionare transformă fiecare partener compromis într-o poartă de intrare.
04Cele 3 măsuri cu cel mai mare impact
Toate cele zece măsuri din art. 13 lit. a)–j) sunt obligatorii — dar nu mută riscul în mod egal. Dacă sectorul ar închide doar trei lacune în lunile următoare, analiza noastră le indică pe acestea:
- Controlul accesului și gestiunea activelor (art. 13 lit. f) · Directiva art. 21(2)(i)) — inventarul punctelor de convergență OT-IT și al accesului de service al furnizorilor e radiografia de la care începe totul într-o fabrică conectată.
- Managementul vulnerabilităților și securitatea în achiziții (art. 13 lit. e) · Art. 21(2)(e)) — pe linii cu echipamente greu de patch-uit, disciplina compensatorie (segmentare, termene de remediere, cerințe de securitate la achiziția de utilaje noi) e măsura care previne moștenirea problemelor pe 20 de ani.
- Securitatea lanțului de aprovizionare (art. 13 lit. d) · art. 21 alin. (2) lit. d)) — fabrica e simultan client și furnizor în lanțuri industriale: evaluezi furnizorii cu acces la sisteme și răspunzi cu dovezi la chestionarele clienților tăi aflați sub NIS2.
05Ce urmează
Mecanismul care va disciplina sectorul mai repede decât controalele e lanțul industrial: clienții aflați sub NIS2 — și cei sub presiunea propriilor clienți — trimit chestionare de securitate în jos pe lanț (art. 13 lit. d)), iar dosarul de conformitate devine condiție de participare la contracte, cum au devenit la vremea lor certificările de calitate. Pe axa legală, calendarul e cel comun: autoevaluarea anuală art. 12 (4), dovezile măsurilor art. 13, raportarea art. 15 — cu supraveghere de regulă reactivă pentru entitățile importante, dar cu sancțiunile art. 60 aplicabile per obligație.
06Metodologie și limite
Vrei imaginea completă? Raportul-pilon „Starea NIS2 în România 2026” leagă toate cele 18 mini-rapoarte sectoriale. Iar pentru propria organizație, încadrarea pornește de la sector, mărime și servicii — esențială, importantă sau în afara legii, plus pașii următori. Instrument de suport, nu garanție de conformitate — dar drumul devine clar.
Surse și texte oficiale
- OUG nr. 155/2024 — Portal Legislativ
- Directiva (UE) 2022/2555 (NIS2), Anexele I–II
- DNSC — informații NIS2
Material informativ, nu consultanță juridică. Legislația se poate modifica — verifică textele oficiale înainte de decizii cu efecte legale.