Starea NIS2 în serviciile poștale și de curierat: unde e sectorul în 2026
Curieratul e infrastructura invizibilă a comerțului online românesc: când sortarea sau tracking-ul cad, coletele stau pe bandă și mii de magazine își sună curierul în același timp. NIS2 a pus această dependență în Anexa II — „alte sectoare critice”. Acest mini-raport face parte din seria „Starea NIS2 în România 2026” și răspunde la trei întrebări: unde e sectorul cu aplicarea legii, cum arată tabloul de amenințări și care sunt măsurile cu cel mai mare impact acum.
01Cine intră sub NIS2
Serviciile poștale și de curierat sunt în Anexa II. Practic: la cel puțin 50 de angajați sau peste 10 milioane de euro cifră de afaceri ești în scop, de regulă ca entitate importantă — aceleași obligații de fond, supraveghere de regulă reactivă și plafon de amendă de 7 mil. € sau 1,4%. Detaliile sunt în ghidul complet al sectorului.
02Starea aplicării în 2026
Sectorul a intrat în NIS2 cu un profil aparte: operațiuni fizice masive conduse aproape integral de sisteme — sortare automată, tracking, lockere, API-uri către magazine — și o competiție comercială care a împins digitalizarea mult înaintea securității formale. Marii operatori au programe de securitate reale; formalizarea cerută de lege (politici aprobate, dovezi, registre, proceduri de raportare pe termenele art. 15) e partea care abia se construiește.
Poziția în lanț definește restul: curieratul e furnizor critic pentru mii de magazine online și pentru companii din aproape toate sectoarele NIS2. Chestionarele de securitate de la clienții aflați în scop (art. 13 lit. d)) au început să sosească — iar operatorul care răspunde cu dovezi transformă conformitatea în argument de vânzare pe o piață în care contractele B2B se câștigă și pe încredere operațională.
Cadrul comun e același pentru toate sectoarele: OUG nr. 155/2024 e în vigoare, aprobată cu modificări prin Legea nr. 124/2025, cu DNSC ca autoritate de supraveghere. Termenul inițial de înregistrare în NIS2@RO (art. 18) a expirat în 2025 — cine e în scop și nu s-a înregistrat e în întârziere, iar neînregistrarea se sancționează separat. Obligațiile curg indiferent de stadiul fiecăruia: măsurile art. 13, guvernanța și răspunderea conducerii (art. 14), raportarea incidentelor pe termenele art. 15 și autoevaluarea anuală de maturitate (art. 12 (4)).
03Tabloul de amenințări
Tabloul de mai jos e calitativ — scenariile care definesc riscul sectorului acum, așa cum apar în evaluări și în practica de securitate, nu o statistică de incidente:
- Ransomware-ul pe sortarea automată și pe managementul depozitelor oprește operațiunea fizică odată cu cea digitală — coletele se adună în terminale în ore, nu în zile.
- Căderea tracking-ului lasă coletele să circule „pe întuneric”: call-center-ul se blochează, clienții B2B își pierd propriii clienți, iar încrederea se erodează măsurabil.
- Smishing-ul și phishing-ul „în numele curierului” abuzează brandul operatorului pentru a frauda destinatarii — nu e breșa ta, dar reputația și call-center-ul tău plătesc factura.
- API-urile de integrare cu magazinele online și rețeaua de lockere multiplică punctele de intrare: multe conexiuni terțe, administrate inegal.
04Cele 3 măsuri cu cel mai mare impact
Toate cele zece măsuri din art. 13 lit. a)–j) sunt obligatorii — dar nu mută riscul în mod egal. Dacă sectorul ar închide doar trei lacune în lunile următoare, analiza noastră le indică pe acestea:
- Continuitate și backup testat (art. 13 lit. h) · Directiva art. 21(2)(c)) — sortarea și tracking-ul sunt puncte unice de eșec pentru întreaga operațiune; planul de funcționare degradată și restaurarea dovedită prin test sunt prioritatea zero.
- Securitatea lanțului de aprovizionare și a integrărilor (art. 13 lit. d) · art. 21 alin. (2) lit. d)) — API-urile către magazine și furnizorii platformelor logistice sunt perimetrul real; inventarul integrărilor și cerințele de securitate per partener vin înaintea oricărei unelte noi.
- Gestionarea incidentelor, inclusiv comunicarea (art. 13 lit. g) · Art. 21(2)(b)) — pe lângă raportarea către DNSC (termenele art. 15), sectorul are nevoie de un plan de comunicare pentru abuzul de brand: smishing-ul se combate și cu avertizarea rapidă a destinatarilor.
05Ce urmează
Pentru operatorii aflați în scop, urmează rutina verificabilă — autoevaluarea anuală art. 12 (4), dovezile măsurilor art. 13 — cu supravegherea de regulă reactivă a entităților importante: controalele vin după incidente sau sesizări, iar un incident de sortare sau de tracking e, prin natura lui, public și vizibil. Semnalul comercial e la fel de important: pe măsură ce e-commerce-ul își evaluează furnizorii critici, dosarul de conformitate al curierului devine criteriu de selecție — iar cine îl are devine furnizorul preferat al clienților care au de bifat art. 13 lit. d).
06Metodologie și limite
Vrei imaginea completă? Raportul-pilon „Starea NIS2 în România 2026” leagă toate cele 18 mini-rapoarte sectoriale. Iar pentru propria organizație, încadrarea pornește de la sector, mărime și servicii — esențială, importantă sau în afara legii, plus pașii următori. Instrument de suport, nu garanție de conformitate — dar drumul devine clar.
Surse și texte oficiale
- OUG nr. 155/2024 — Portal Legislativ
- Directiva (UE) 2022/2555 (NIS2), Anexele I–II
- DNSC — informații NIS2
Material informativ, nu consultanță juridică. Legislația se poate modifica — verifică textele oficiale înainte de decizii cu efecte legale.