Neoxis IT
Acasă Blog Despre noi Contact
RO EN FR
Contactează-ne
NIS2 în 2026: firma ta e exceptată, dar clientul tău nu

Dacă în ultimele luni ai primit de la un client mare un chestionar de securitate de câteva pagini, o anexă contractuală despre „măsuri tehnice și organizatorice” sau rugămintea de a numi un responsabil pentru incidente, nu e un moft al departamentului lor juridic. E NIS2 — directiva europeană de securitate cibernetică — care a ajuns la tine pe singurul drum care te atinge: prin contract.

Articolul e pentru firmele mici, sub 50 de angajați și sub 10 milioane de euro cifră de afaceri, care descoperă oarecum nedumerite că o lege de la care sunt exceptate le dă totuși teme de făcut. Explicăm de ce se întâmplă asta, ce ți se poate cere concret și cum răspunzi fără să transformi firma într-un departament de conformitate.

Cum a ajuns NIS2 în România

Directiva NIS2 a fost transpusă în legislația românească prin Legea 58/2024, completată de OUG 155/2024. Autoritatea competentă e Directoratul Național de Securitate Cibernetică (DNSC). Legea vizează entitățile esențiale și importante din sectoare precum energia, transporturile, sănătatea sau infrastructura digitală — în general companii medii și mari.

2026 e anul în care discuția s-a mutat din teorie în practică: perioada de acomodare s-a încheiat, iar controalele încep. Companiile vizate direct riscă sancțiuni de până la 10 milioane de euro sau 2% din cifra de afaceri globală — suficient cât să le facă să ia în serios fiecare verigă din lanțul lor. Inclusiv pe tine.

Excepția care nu te scapă

Regula generală sună liniștitor: microîntreprinderile și firmele mici — sub 50 de angajați și sub 10 milioane de euro cifră de afaceri — sunt exceptate de la obligațiile directivei. Dacă te oprești la acest paragraf, subiectul pare închis.

Numai că articolul 21 cere companiilor vizate să-și securizeze lanțul de aprovizionare. Adică să se asigure că furnizorii lor — de servicii, de componente, de software, de mentenanță — nu sunt veriga slabă prin care intră un atac. Compania mare nu-și poate transfera răspunderea, dar își poate transfera cerințele: prin contract, către tine.

Rezultatul practic: nu ai obligații față de DNSC, dar ai obligații față de client. Iar clientul, spre deosebire de autoritate, nu-ți dă amendă — te înlocuiește cu un furnizor care bifează cerințele.

Ce îți poate cere clientul, concret

Articolul 21 acoperă patru zone mari: politici de securitate, gestionarea incidentelor, continuitatea activității și securitatea lanțului de aprovizionare. Traduse în solicitările pe care le vei vedea negru pe alb, ele arată cam așa:

  • Politici de securitate scrise: cum gestionați parolele, cine are acces la ce sisteme, ce se întâmplă cu conturile când pleacă un angajat.
  • Gestionarea incidentelor: un punct de contact desemnat, un mod de a detecta problemele și angajamentul de a anunța clientul într-un termen convenit dacă un incident îl poate afecta.
  • Continuitatea activității: backup testat, un plan minim de repornire, dovada că un ransomware nu te scoate din funcțiune săptămâni întregi — și, odată cu tine, livrările către client.
  • Securitatea propriului tău lanț: da, și furnizorii tăi contează; subcontractorii tăi devin subiect legitim de discuție.

Peste acestea se așază frecvent clauze de audit (dreptul clientului de a verifica ce ai declarat), cerințe de instruire a angajaților și întrebări despre criptare și autentificarea în doi pași.

Momentul în care sosesc cerințele nu e întâmplător: la reînnoirea contractului, la prelungirea unui acord-cadru, la precalificarea pentru o licitație privată — adică exact atunci când relația comercială e pe masă și puterea de negociere e de partea clientului. Cu cât îți pui ordinea în acte din proprie inițiativă, cu atât discuția te prinde mai puțin descoperit.

De ce nu merită să tratezi chestionarul cu „lasă că merge”

Trei motive. Primul: chestionarul nu e un sondaj de opinie, ci un filtru — răspunsurile intră în evaluarea de furnizor, iar la reînnoirea contractului cântăresc. Al doilea: concurenții tăi primesc același chestionar, și unii îl vor trata ca pe o ocazie, nu ca pe o corvoadă. Al treilea, mai puțin evident: aproape tot ce cere clientul sunt lucruri de care firma ta are nevoie oricum. Ransomware-ul modern nu verifică cifra de afaceri înainte să lovească, iar restaurarea din backup nu te mai scapă de șantaj — am explicat pe larg de ce backupul singur nu te mai salvează.

Cu alte cuvinte: clientul îți cere, contra cost zero, exact planul de securitate pe care ar fi trebuit să ți-l faci singur.

Baza minimă care acoperă cea mai mare parte din cerințe

  1. Inventarul: ce echipamente, conturi, aplicații și date are firma. Nu poți proteja ce nu știi că există.
  2. Politici scurte, scrise: acces și parole, echipamente, plecarea unui angajat. O pagină de document ținut la zi bate zece pagini frumoase pe care nu le citește nimeni.
  3. Măsuri tehnice de bază: autentificare în doi pași pe conturile expuse, actualizări la zi, backup după o regulă clară — testat periodic prin restaurare reală, nu doar bifat.
  4. Plan de incident de o pagină: cine izolează problema, cine anunță clientul, cine cheamă ajutor extern, în ce ordine.
  5. Dosarul de furnizor: strânge toate documentele de mai sus într-un singur loc, ca următorul chestionar să însemne o oră de lucru, nu o săptămână de panică.

Dacă vrei ca cineva să structureze pachetul acesta împreună cu tine, o consultanță IT punctuală e formatul potrivit — iar pentru nelămuririle mărunte care apar pe drum există întrebările frecvente despre securitatea IT.

Cum răspunzi la chestionar fără să te încurci singur

Trei reguli simple. Răspunde onest: a declara măsuri care nu există e mai rău decât a recunoaște lipsuri, pentru că declarația devine angajament contractual, iar clauza de audit există tocmai ca să fie folosită. Atașează dovezi acolo unde le ai: o politică scrisă, o captură din consola de backup, un proces-verbal de testare a restaurării. Și marchează limpede ce e „în lucru”, cu termen asumat — clienții mari nu caută perfecțiune la furnizorii mici, caută semne că iei subiectul în serios și că peste șase luni vei sta mai bine decât azi.

Pasul următor: recitește ultimul chestionar primit — sau cere-l proactiv de la clientul tău cel mai important — și notează, punct cu punct, ce poți dovedi azi și ce nu. Diferența dintre cele două coloane e planul tău de securitate pentru trimestrul care vine. Neoxis, firmă de servicii IT fondată în 2015 la Pitești, deține certificările ISO 9001 și ISO 27001 și lucrează cu IMM-uri din toată România.

Distribuie articolul:

Facebook LinkedIn