Starea NIS2 în transport: unde e sectorul în 2026
Transportul e sectorul în care NIS2 a prins entități aflate la distanțe uriașe una de alta: aeroporturi și porturi cu echipe de securitate dedicate, alături de operatori de logistică pentru care ordonanța a fost primul contact serios cu conformitatea cibernetică. Acest mini-raport face parte din seria „Starea NIS2 în România 2026” și răspunde la trei întrebări: unde e sectorul cu aplicarea legii, cum arată tabloul de amenințări și care sunt măsurile cu cel mai mare impact acum.
01Cine intră sub NIS2
Anexa I acoperă transportul aerian, feroviar, naval și rutier — de la operatorii de infrastructură (aeroporturi, porturi, administratori de cale ferată) la companiile de transport și logistica aferentă, pe pragul general de 50 de angajați sau 10 milioane de euro. Încadrarea detaliată și primii pași sunt în ghidul complet al sectorului.
02Starea aplicării în 2026
Eterogenitatea e trăsătura definitorie a stării sectorului: marii operatori de infrastructură au intrat în NIS2 cu structuri de conformitate existente, în timp ce partea comercială a lanțului — transportatori, case de expediție, operatori de terminale mai mici — a descoperit abia prin OUG nr. 155/2024 că obligațiile de securitate cibernetică au devenit lege, cu termene și sancțiuni. Între cele două extreme, gradul de pregătire variază mai mult decât în aproape orice alt sector din Anexa I.
A doua realitate e tehnică: transportul funcționează pe sisteme îmbătrânite ținute în viață de furnizori externi și pe lanțuri lungi de subcontractori cu acces în sistemele operative. Măsurile art. 13 se lovesc aici de o arhitectură pe care nimeni nu o mai stăpânește integral — motiv pentru care inventarul sistemelor și al accesului terților rămâne, în practică, pasul care desparte entitățile care au început de cele care doar intenționează.
Cadrul comun e același pentru toate sectoarele: OUG nr. 155/2024 e în vigoare, aprobată cu modificări prin Legea nr. 124/2025, cu DNSC ca autoritate de supraveghere. Termenul inițial de înregistrare în NIS2@RO (art. 18) a expirat în 2025 — cine e în scop și nu s-a înregistrat e în întârziere, iar neînregistrarea se sancționează separat. Obligațiile curg indiferent de stadiul fiecăruia: măsurile art. 13, guvernanța și răspunderea conducerii (art. 14), raportarea incidentelor pe termenele art. 15 și autoevaluarea anuală de maturitate (art. 12 (4)).
03Tabloul de amenințări
Tabloul de mai jos e calitativ — scenariile care definesc riscul sectorului acum, așa cum apar în evaluări și în practica de securitate, nu o statistică de incidente:
- Ransomware-ul pe sistemele de ticketing și rezervări rămâne scenariul cu vizibilitate imediată: vânzarea se oprește, pasagerii se blochează, iar recuperarea se măsoară în zile.
- Indisponibilitatea sau manipularea managementului de flotă și a telematicii GPS — operatorul nu mai știe unde îi sunt vehiculele sau marfa — a devenit un risc operațional de prim rang pe măsură ce logistica s-a digitalizat.
- Sistemele de trafic, depouri și terminale concentrează impact în cascadă: un incident local se propagă pe lanț, la parteneri și la clienții lor.
- Schimburile de date cu partenerii (EDI, API-uri de tracking) transformă fiecare partener compromis într-o poartă de intrare — riscul crește cu fiecare integrare nouă.
04Cele 3 măsuri cu cel mai mare impact
Toate cele zece măsuri din art. 13 lit. a)–j) sunt obligatorii — dar nu mută riscul în mod egal. Dacă sectorul ar închide doar trei lacune în lunile următoare, analiza noastră le indică pe acestea:
- Securitatea lanțului de aprovizionare (art. 13 lit. d) · Directiva art. 21(2)(d)) — sectorul trăiește din subcontractare; fără evaluarea furnizorilor cu acces în sisteme, restul măsurilor apără doar perimetrul propriu, nu serviciul real.
- Controlul accesului și gestiunea activelor (art. 13 lit. f) · Art. 21(2)(i)) — inventarul sistemelor și al accesului terților e primul pas cu adevărat util într-o arhitectură crescută organic, cu sisteme legacy administrate extern.
- Continuitate și backup testat (art. 13 lit. h) · Art. 21(2)(c)) — planul de continuitate trebuie să acopere funcționarea degradată: ce faci când sistemul central nu răspunde, dar cursele trebuie să circule.
05Ce urmează
Pentru operatorii aflați în scop, obligațiile au intrat în regim de croazieră: autoevaluarea anuală art. 12 (4), dovezile pentru măsurile art. 13, procedura de raportare art. 15 gata înainte de incident. Semnalul de urmărit e însă comercial: marii operatori și expeditorii aflați sub NIS2 își evaluează subcontractorii pe securitate (art. 13 lit. d)), astfel că cerințele se propagă în jos pe lanț prin contracte și chestionare — iar transportatorii care pot răspunde cu dovezi vor avea un avantaj direct la licitațiile de logistică.
06Metodologie și limite
Vrei imaginea completă? Raportul-pilon „Starea NIS2 în România 2026” leagă toate cele 18 mini-rapoarte sectoriale. Iar pentru propria organizație, încadrarea pornește de la sector, mărime și servicii — esențială, importantă sau în afara legii, plus pașii următori. Instrument de suport, nu garanție de conformitate — dar drumul devine clar.
Surse și texte oficiale
- OUG nr. 155/2024 — Portal Legislativ
- Directiva (UE) 2022/2555 (NIS2), Anexele I–II
- DNSC — informații NIS2
Material informativ, nu consultanță juridică. Legislația se poate modifica — verifică textele oficiale înainte de decizii cu efecte legale.