StiriBlockchain
Securitate

NIS2 transformă securitatea cibernetică în prioritate națională, nu doar problemă IT

Profit.ro 30.09.2026

Ce a descoperit ENISA în analiza detaliată a securității digitale?

Securitatea digitală nu mai reprezintă exclusiv o problemă tehnică gestionată de departamentele de informatică, ci s-a transformat într-o prioritate strategică la nivel național. În sectorul energetic, originea unei pânze de curent nu se mai limitează la defecțiuni fizice din stațiile electrice.

Rădăcina problemei poate fi ascunsă într-un server vulnerabil, într-un cont de utilizator compromise, într-o aplicație dezvoltată de un partener extern sau într-o slăbiciune a sistemului pe care nimeni nu a acordat-i atenție suficient timp.

Această evoluție marchează o schimbare de paradigmă fundamentală pe care industria trebuie să o asimileze. Infrastructurile de energie electrică sunt, în prezent, sisteme fizice care funcționează sub controlul unor algoritmi și rețele digitale. Pe măsură ce sectorul devine din ce în ce mai interconectat, mai automatizat și mai sofisticat tehnologic, suprafața expusă la atacuri crește proporțional.

Agenția Europeană pentru Securitate Cibernetică (ENISA) a realizat o analiză detaliată a a 4.875 de incidente cibernetice înregistrate în spațiul Uniunii Europene în perioada cuprinsă între luna iulie a anului 2024 și luna iunie a anului 2025. Datele relevă că atacurile de tip DDoS au constituit 77% din totalul incidentelor raportate. Totuși, ransomware-ul rămâne categoriile de amenințări cu cele mai mari consecințe asupra victimilor. Metodele preferate de intruziune au fost phishing-ul și exploatarea vulnerabilităților cunoscute.

Pentru industria energetică, această situație este mult mai gravă decât sugerează statisticile simple.

Un sistem informatic compromis poate destabiliza infrastructura operațională, iar dacă aceasta din urmă este afectată, impactul se propagă în lanț, atingând economia generală și structura societății.

ENISA emite un avertisment clar: întreruperile prelungite ale rețelelor de energie au potențialul de a declanșa efecte în cascadă asupra altor sectoare economice. Din acest motiv, securitatea cibernetică trebuie integrată direct în conceptul de securitate energetică.

Aici intră în joc Directiva NIS2.

Directiva europeană 2022/2555 clasifică energia printre sectoarele cu importanță critică ridicată și extinde semnificativ perimetrul de aplicare. Noua reglementare acoperă o paletă largă de actori economici: producătorii de energie, operatorii de transport și distribuție, furnizorii, operatorii de stocare, instalațiile de gaz lichefiat (LNG), infrastructurile petroliere, dar și operatorii din sectorul emergent al hidrogenului.

În România, transpunerea cadrului NIS2 a fost realizată prin Ordonanța de Urgență nr. 155/2024, text legislativ care a fost ulterior aprobat și modificat prin Legea nr. 124/2025.

Cadrul național impune entităților esențiale și importante obligații stricte privind gestionarea riscului, dar și raportarea incidentelor. Este crucial să înțelegem distincția dintre simpla conformitate și securitatea reală. A fi conform nu echivalează cu a fi sigur.

O organizație poate deține politici elaborate, proceduri documentate, rapoarte de audit și diverse certificate, însă poate rămâne extrem de vulnerabilă. NIS2 trebuie percepută ca un mecanism avansat de guvernanță a riscului.

Directiva solicită organelor de conducere să valideze măsurile de management al riscului cibernetic, să monitorizeze implementarea acestora și permite atribuirea Aceasta constituie o schimbare structurală majoră. Securitatea cibernetică ajunge astfel în sala de consiliu.

Nu mai este suficient ca directorul de IT să asigure că sistemul este protejat.

Consiliul de administrație trebuie să aibă vizibilitate asupra activelor critice, să cunoască vulnerabilitățile existente, să înțeleagă costurile remedierii, să identifice dependențele față de furnizori și să anticipeze consecințele în cazul unei căderi a sistemului.

Este încă suficient ca directorul de IT să asigure protejarea sistemului?

În sectorul energetic, întrebarea juridică devine inevitabilă: cine poartă responsabilitatea atunci când o vulnerabilitate cunoscută nu este remediată în termen? A doua mare provocare constă în securizarea lanțului de aprovizionare.

O companie energetică poate avea propriile sisteme interne bine fortificate, însă poate rămâne expusă printr-un furnizor de software, de servicii gestionate, de mentenanță sau de tehnologie operațională.

ENISA indică faptul că riscurile legate de supply chain și compromiterea terților se numără printre principalele îngrijorări ale organizațiilor europene. Prin urmare, contractele comerciale trebuie să includă clauze serioase privind cybersecurity-ul.

Trebuie stabilite clar: cine notifică incidentul, în ce interval de timp, cine păstrează probele digitale, cine suportă cheltuielile de remediere, ce drepturi de audit are beneficiarul, ce se întâmplă în cazul subcontractării și care sunt standardele minime de securitate. Aceste aspecte nu mai sunt doar tehnice, ci juridice și de guvernanță.

Legislația românească stabilește termene precise pentru raportarea incidentelor semnificative: o avertizare timpurie în maximum 24 de ore și o notificare formală a incidentului în maximum 72 de ore de la momentul în care entitatea a luat cunoștință de acesta.

Pentru incidente cu impact transfrontalier, există obligații suplimentare de notificare rapidă. Într-o criză reală, aceste termene sunt foarte restrânse. Procedura juridică trebuie construită înaintea atacului, nu în timpul lui.

Companiile energetice necesită planuri de Există și o altă dimensiune importantă. Europa construiește în paralel cadrul privind reziliența entităților critice.

Directiva CER a Comisiei Europene vizează identificarea entităților critice și protejarea serviciilor esențiale împotriva unei game largi de riscuri.

Pe înțelesul tuturor, CER obligă operatorii infrastructurilor esențiale, inclusiv din energie, să fie pregătiți să prevină, să reziste și să se reface rapid după incidente care le-ar putea întrerupe serviciile, fie că vorbim despre atacuri, sabotaj, dezastre naturale sau alte amenințări.

NIS2 protejează infrastructura critică din perspectiva digitală. CER îi cere să fie rezilientă în fața amenințărilor fizice și a altor riscuri. NIS2 și CER trebuie, deci, privite împreună: una întărește reziliența digitală, cealaltă reziliența infrastructurii critice.

În energie, cele două lumi nu mai pot fi separate. În final, problema nu este dacă vom avea atacuri cibernetice. Le avem deja.

Provocarea este cât de repede putem detecta un atac, cât de bine putem limita propagarea lui și cât de repede putem reporni serviciul.

Pentru un avocat specializat în energie, aceasta este poate cea mai importantă concluzie juridică a noii realități: securitatea cibernetică devine parte din obligația de continuitate a afacerii. Iar pentru administratorii infrastructurilor energetice, NIS2 nu trebuie privită ca încă o obligație de conformare. Trebuie privită ca ceea ce este în realitate: o nouă regulă de protecție a infrastructurii energetice. Pentru că, în economia digitală, protejarea energiei înseamnă și protejarea codului care o controlează.

Oana Ijdelea este Managing Partner la Ijdelea & Asociații, avocat de business cu peste 20 de ani de experiență în promovarea și dezvoltarea investițiilor străine în România. Este recunoscută pentru contribuția semnificativă la realizarea unor proiecte de referință în domeniul energetic și pentru implementarea cu succes a unui număr de mandate de pionierat în România, fiind, deopotrivă, un contribuitor constant la redactarea legislației primare și secundare dintr-o gamă largă de industrii și sectoare.

Expertiza Oanei este completată de activitatea desfășurată ca membru de board în companii precum Black Sea Oil & Gas și organizații non-profit și de binefacere din România, precum HOSPCE Casa Speranței.

Share:

More stories: