Cui se aplică regulamentul
Articolul 21 alineatul (5) din NIS2 a cerut Comisiei să detalieze măsurile de securitate pentru furnizorii ale căror servicii au un caracter puternic transfrontalier. Regulamentul de punere în aplicare 2024/2690 face acest lucru pentru aceste „entități relevante”:
- furnizorii de servicii DNS și registrele de nume TLD
- furnizorii de servicii de cloud computing și furnizorii de servicii de centre de date
- furnizorii de rețele de furnizare de conținut
- furnizorii de servicii gestionate (MSP) și furnizorii de servicii de securitate gestionate (MSSP)
- furnizorii de piețe online, motoare de căutare online și platforme de servicii de socializare în rețea
- prestatorii de servicii de încredere
Dacă sunteți sau nu entitate NIS2 depinde în continuare de NIS2 și de legea națională. Majoritatea acestor tipuri sunt vizate doar de la dimensiunea mijlocie în sus, în timp ce furnizorii de servicii DNS, registrele de nume TLD și prestatorii de servicii de încredere sunt vizați indiferent de dimensiune. Dacă sunteți vizat și pe această listă, anexa este regulamentul dumneavoastră. Regulamentul a fost publicat la 18 octombrie 2024, a intrat în vigoare douăzeci de zile mai târziu și a abrogat vechiul regulament de punere în aplicare NIS1 2018/151.
Nu sunteți pe listă? Anexa rămâne cea mai detaliată interpretare oficială a ceea ce înseamnă articolul 21, iar multe autorități naționale și mulți clienți o folosesc ca reper. Furnizorii care răspund la chestionare NIS2 vor recunoaște majoritatea elementelor sale (consultați ghidul nostru despre chestionare).
Proporționalitate și „după caz”
Articolul 2 alineatul (2) cere un nivel de securitate adecvat riscurilor. Entitățile trebuie să țină seama de expunerea la risc, de dimensiune și de probabilitatea și gravitatea incidentelor. Multe cerințe sunt însoțite de precizări precum „după caz”. Dacă decideți că una nu vi se aplică, trebuie să „documentați raționamentul într-un mod ușor de înțeles”. Lista de verificare de mai jos are un statut N/A (motivat) exact pentru acest lucru. Folosiți câmpul de notă pentru motiv și exportați-l.
Mai multe cerințe se scalează explicit și în funcție de dimensiune. De exemplu, entitățile mici pot combina rolul de securitate cu alte sarcini (1.2.4) și pot folosi măsuri alternative pentru revizuirile independente imparțiale (2.3.2).
Cele 13 domenii pe scurt
| Anexă | Domeniu | NIS2 | Principalele legături ISO 27001:2022 (ENISA) |
|---|---|---|---|
| 1 | Politica de securitate, roluri și responsabilități | 21(2)(a) | 5.2, 5.3, A.5.1–A.5.4 |
| 2 | Gestionarea riscurilor, monitorizarea conformității, revizuire independentă | 21(2)(a) | 6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36 |
| 3 | Gestionarea incidentelor, jurnalizare, raportarea evenimentelor, răspuns, revizuire după incident | 21(2)(b) | A.5.24–A.5.28, A.6.8, A.8.15–A.8.17 |
| 4 | Continuitatea activității, copii de rezervă, redundanță, gestionarea crizelor | 21(2)(c) | A.5.29, A.5.30, A.8.13, A.8.14 |
| 5 | Securitatea lanțului de aprovizionare și directorul furnizorilor | 21(2)(d) | A.5.19–A.5.22, A.8.30 |
| 6 | Achiziție, dezvoltare sigură, configurare, modificări, testare, patch-uri, securitatea și segmentarea rețelei, malware, vulnerabilități | 21(2)(e) | A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34 |
| 7 | Evaluarea eficacității măsurilor | 21(2)(f) | 6.2, 9.1, 9.3 |
| 8 | Conștientizare, igienă cibernetică și instruire în securitate | 21(2)(g) | 7.2, 7.3, A.6.3 |
| 9 | Criptografie și gestionarea cheilor | 21(2)(h) | A.8.24 |
| 10 | Securitatea resurselor umane, verificarea antecedentelor, plecări, procedură disciplinară | 21(2)(i) | A.6.1–A.6.5 |
| 11 | Controlul accesului, conturi privilegiate, identități, autentificare, MFA | 21(2)(i), (j) | A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18 |
| 12 | Clasificarea, manipularea, suporturile amovibile, inventarul și returnarea activelor | 21(2)(i) | A.5.9–A.5.14, A.7.7, A.7.10 |
| 13 | Utilități, amenințări fizice și de mediu, perimetru și acces | 21(2)(c), (e), (i) | A.7.1–A.7.5, A.7.11 |
Lista de verificare interactivă
Fiecare element de mai jos rezumă un punct al anexei în propriile noastre cuvinte. Citiți textul juridic pentru obligațiile exacte, în special listele tipurilor de jurnale cerute (3.2.3), conținutul planului de backup (4.2.2), clauzele contractuale (5.1.4) și pașii de gestionare a cheilor (9.2(c)). Setați un stadiu pentru fiecare element. Progresul este salvat în acest browser și codificat în linkul paginii, ca să îl puteți partaja cu un coleg. Notele rămân pe dispozitivul dumneavoastră. Exportați un CSV pentru a-l folosi ca listă de decalaje.
Se încarcă cele 49 de grupuri de cerințe…
Folosirea corespondenței cu ISO 27001
Referințele ISO provin din tabelul de corespondență ENISA pentru Technical Implementation Guidance (versiunea 1.2, 21 august 2025). Intrările care încep cu „A.” sunt controale din Anexa A. Cele fără, cum ar fi 6.1 sau 9.3, sunt clauze ale sistemului de management ISO 27001. Țineți cont de trei precizări:
- ENISA avertizează că tabelul nu este o echivalență. Un certificat ISO 27001 nu dovedește conformitatea cu regulamentul, care este pe alocuri mai specific. Exemple: revizuirea politicii de către conducere cel puțin anual (1.1.2), verificări trimestriale ale incidentelor recurente (3.4.2(b)), copii de rezervă stocate în afara rețelei, la distanță (4.2.2(c)), și planuri pentru standarde moderne de securitate a e-mailului și protocoale de rețea actuale (6.7.2(j)–(k)).
- Verificați Declarația de aplicabilitate. Dacă ați exclus un control din Anexa A pus în corespondență, cerința NIS2 corespunzătoare are probabil nevoie de muncă separată sau de un motiv documentat.
- Domeniul de aplicare contează. Domeniul SGSI trebuie să acopere serviciile care vă fac entitate NIS2.
Pentru procedura disciplinară 10.4, tabelul ENISA indică „5.28”, care nu există ca clauză ISO 27001. O afișăm ca A.5.28 (colectarea dovezilor) alături de A.6.4 (procesul disciplinar).
Ghidul ENISA sugerează și dovezi concrete pentru fiecare cerință: versiuni aprobate ale politicilor, planuri de tratare a riscurilor, rapoarte de testare, evidențe ale instruirilor. Acestea sunt anexe bune pentru fiecare element al listei.
Incidente semnificative
Articolele 3-14 din regulament definesc când un incident la aceste entități este „semnificativ” și trebuie raportat conform articolului 23 NIS2 (avertizare timpurie la 24 de ore, notificare la 72 de ore, raport final într-o lună). Există criterii generale, cum ar fi pierderi financiare de peste 500.000 EUR sau 5% din cifra de afaceri anuală (oricare este mai mică), și criterii specifice entităților, cum ar fi pragurile de indisponibilitate pentru cloud și DNS. Incidentele recurente cu aceeași cauză principală aparentă pot fi semnificative împreună. Folosiți verificatorul nostru NIS2 al incidentelor semnificative pentru a parcurge criteriile pentru tipul dumneavoastră de entitate.
Transformați lista de decalaje în controale recurente cu responsabili
Cadrul NIS2 din Dazr Compliance include aceste cerințe din anexă sub formă de controale recurente, cu responsabili, date-limită și dovezi. Împreună cu Declarația de aplicabilitate ISO 27001, aceleași dovezi servesc pentru ambele. Acoperă și registrul de incidente cu termenele NIS2 și verificatorul incidentelor semnificative.
Întrebări frecvente
Se aplică Regulamentul de punere în aplicare 2024/2690 companiei mele?
Cerințele sale de securitate se aplică entităților NIS2 care sunt furnizori de servicii DNS, registre de nume TLD, furnizori de cloud computing, centre de date și CDN, furnizori de servicii gestionate și de servicii de securitate gestionate, piețe online, motoare de căutare, rețele sociale și prestatori de servicii de încredere. Celelalte entități NIS2 urmează implementarea națională a articolului 21, dar anexa este un reper util.
Este suficientă certificarea ISO 27001 pentru 2024/2690?
Nu, dar acoperă o parte mare. Corespondența ENISA leagă fiecare cerință din anexă de clauzele ISO 27001:2022 sau de controalele din Anexa A, dar ENISA precizează că nu este o echivalență. Regulamentul adaugă cerințe specifice, cum ar fi revizuirea anuală a politicii de către conducere și verificări trimestriale ale incidentelor recurente.
Pot marca cerințe ca neaplicabile?
Doar pe cele însoțite de „după caz”, „unde este aplicabil” sau „în măsura în care este fezabil”, iar raționamentul trebuie documentat într-un mod ușor de înțeles (articolul 2 alineatul (2)). Folosiți statutul N/A și câmpul de notă din lista de verificare.
Unde sunt stocate datele listei mele de verificare?
Doar în browserul dumneavoastră (localStorage) și, pentru stadii, în URL-ul paginii, ca să îl puteți partaja. Nu se trimite nimic către Dazr. Ștergerea datelor site-ului le elimină, așa că exportați regulat un CSV.
Conexe
Surse (la 1 octombrie 2026)
- Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei din 17 octombrie 2024, JO L din 18 octombrie 2024, articolele 2-16 și anexa.
- Directiva (UE) 2022/2555 (NIS2), articolele 21 și 23.
- ENISA, NIS2 Technical Implementation Guidance, 26 iunie 2025, și tabelul său de corespondență v1.2 (21 august 2025).
Rezumatele sunt propria noastră interpretare pe înțeles a anexei la 1 octombrie 2026, nu textul juridic și nu consultanță juridică.