Starea NIS2 în sănătate: unde e sectorul în 2026
Sănătatea poartă cea mai grea combinație din NIS2: date din categoriile speciale ale GDPR, sisteme care nu au voie să se oprească și un parc de dispozitive medicale conectate care nu se poate actualiza ca un laptop de birou. Acest mini-raport face parte din seria „Starea NIS2 în România 2026” și răspunde la trei întrebări: unde e sectorul cu aplicarea legii, cum arată tabloul de amenințări și care sunt măsurile cu cel mai mare impact acum.
01Cine intră sub NIS2
Anexa I acoperă sănătatea în sens larg: spitale și clinici, laboratoare, producători farmaceutici și de dispozitive medicale critice. Pragul general (50 de angajați sau 10 milioane de euro) aduce în scop și rețelele de clinici private și laboratoarele cu multe puncte de lucru, nu doar spitalele mari. Detaliile sunt în ghidul complet al sectorului.
02Starea aplicării în 2026
Starea sectorului e definită de o asimetrie: obligațiile sunt identice pentru spitalul public și pentru rețeaua privată de clinici, dar resursele de securitate diferă dramatic. În privat, conformitatea NIS2 a intrat pe agenda de management alături de acreditări și GDPR; în public, aceleași obligații concurează cu liste de investiții deja pline — iar măsurile art. 13 se aplică proporțional cu riscul tocmai pentru astfel de situații: MFA, backup testat și instruirea personalului aduc cel mai mult cu resursele existente.
A doua constantă e dublul regim juridic, activ la fiecare incident: aceleași date de pacienți sunt protejate și de GDPR (breșă → notificare la ANSPDCP în 72 de ore), și de NIS2 (incident semnificativ → alertă la DNSC în 24 de ore, pe art. 15). Procedurile de incident scrise pentru un singur ceas — realitate frecventă acolo unde GDPR-ul a venit primul — sunt lacuna procedurală tipică a sectorului în 2026.
Cadrul comun e același pentru toate sectoarele: OUG nr. 155/2024 e în vigoare, aprobată cu modificări prin Legea nr. 124/2025, cu DNSC ca autoritate de supraveghere. Termenul inițial de înregistrare în NIS2@RO (art. 18) a expirat în 2025 — cine e în scop și nu s-a înregistrat e în întârziere, iar neînregistrarea se sancționează separat. Obligațiile curg indiferent de stadiul fiecăruia: măsurile art. 13, guvernanța și răspunderea conducerii (art. 14), raportarea incidentelor pe termenele art. 15 și autoevaluarea anuală de maturitate (art. 12 (4)).
03Tabloul de amenințări
Tabloul de mai jos e calitativ — scenariile care definesc riscul sectorului acum, așa cum apar în evaluări și în practica de securitate, nu o statistică de incidente:
- Ransomware-ul care oprește sistemul informatic spitalicesc rămâne scenariul definitoriu: programări, fișe electronice, laborator și imagistică devin inaccesibile simultan, iar impactul se măsoară în pacienți redirecționați, nu în servere.
- Exfiltrarea datelor de pacienți — categorii speciale GDPR (art. 9) — expune dublu: notificare la ANSPDCP și potențial incident NIS2, plus prejudiciul ireversibil pentru persoanele vizate.
- Dispozitivele medicale conectate cu software vechi, neactualizabil, conectate în aceeași rețea cu restul sistemelor, formează o suprafață de atac care nu se poate „patch-ui” — doar izola și monitoriza.
- Furnizorii de software medical și de mentenanță cu acces permanent de la distanță în sistemele clinice rămân vectorul de intrare cel mai subestimat.
04Cele 3 măsuri cu cel mai mare impact
Toate cele zece măsuri din art. 13 lit. a)–j) sunt obligatorii — dar nu mută riscul în mod egal. Dacă sectorul ar închide doar trei lacune în lunile următoare, analiza noastră le indică pe acestea:
- Continuitate și backup testat (art. 13 lit. h) · Directiva art. 21(2)(c)) — un spital nu își permite să „aștepte recuperarea”; restaurarea dovedită prin test și planul de funcționare degradată sunt măsurile care transformă un atac dintr-o criză medicală într-un incident gestionabil.
- Gestionarea incidentelor pe ambele ceasuri (art. 13 lit. g) · Art. 21(2)(b)) — procedura trebuie scrisă simultan pentru DNSC (alertă în 24h, art. 15) și ANSPDCP (72h, GDPR); două notificări, responsabili numiți pentru fiecare.
- MFA și controlul accesului (art. 13 lit. j) · Art. 21(2)(j)) — în organizații cu personal numeros, ture și fluctuație, contul compromis e cel mai probabil punct de intrare; MFA pe sistemele clinice și pe accesul de la distanță al furnizorilor e măsura cu efectul cel mai rapid.
05Ce urmează
Presiunea pe sector va crește din trei direcții deodată: ritmul obligatoriu (autoevaluarea anuală art. 12 (4), dovezile pentru măsurile art. 13), expunerea la sancțiuni pentru obligațiile administrative neîndeplinite (art. 60 — de la neînregistrare la lipsa autoevaluării) și lanțul de aprovizionare — spitalele și clinicile aflate în scop vor cere garanții de securitate furnizorilor de software medical și de mentenanță (art. 13 lit. d)), împingând cerințele către un ecosistem întreg de furnizori specializați.
06Metodologie și limite
Vrei imaginea completă? Raportul-pilon „Starea NIS2 în România 2026” leagă toate cele 18 mini-rapoarte sectoriale. Iar pentru propria organizație, încadrarea pornește de la sector, mărime și servicii — esențială, importantă sau în afara legii, plus pașii următori. Instrument de suport, nu garanție de conformitate — dar drumul devine clar.
Surse și texte oficiale
- OUG nr. 155/2024 — Portal Legislativ
- Directiva (UE) 2022/2555 (NIS2), Anexele I–II
- DNSC — informații NIS2
Material informativ, nu consultanță juridică. Legislația se poate modifica — verifică textele oficiale înainte de decizii cu efecte legale.