Regulamentul de punere în aplicare NIS2 2024/2690: listă de verificare interactivă

Dacă sunteți furnizor de cloud, centre de date, CDN, DNS, servicii (de securitate) gestionate, piață online, motor de căutare, rețea socială sau servicii de încredere, măsurile de securitate NIS2 nu sunt lăsate în seama legii naționale: sunt detaliate în anexa Regulamentului de punere în aplicare (UE) 2024/2690 al Comisiei. Parcurgeți mai jos toate cele 49 de grupuri de cerințe, vedeți cu ce controale ISO 27001:2022 le pune ENISA în corespondență și exportați lista de decalaje.

Actualizat la 1 octombrie 20266 min de cititDe echipa Dazr Compliance

Pe scurt

  • Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei din 17 octombrie 2024 stabilește cerințele tehnice și metodologice din spatele articolului 21 alineatul (2) literele (a)-(j) din NIS2 pentru unsprezece tipuri de furnizori digitali. Definește, de asemenea, când incidentele lor sunt semnificative.
  • Anexa sa are 13 domenii și 49 de grupuri de cerințe, de la politica de securitate (1.1) la controlul accesului fizic (13.3).
  • Este un regulament, deci se aplică direct în fiecare stat membru. Legile naționale de transpunere nu îl pot îndulci pentru aceste tipuri de entități.
  • Cerințele marcate „după caz”, „unde este aplicabil” sau „în măsura în care este fezabil” pot fi omise doar cu un motiv documentat (articolul 2 alineatul (2)).
  • Ghidul tehnic de implementare ENISA din iunie 2025 pune fiecare grup în corespondență cu ISO/IEC 27001:2022. Dacă sunteți certificat, o mare parte din muncă este deja făcută.

Pe această pagină

  1. Cui se aplică regulamentul
  2. Proporționalitate și „după caz”
  3. Cele 13 domenii pe scurt
  4. Lista de verificare interactivă
  5. Folosirea corespondenței cu ISO 27001
  6. Incidente semnificative
  7. Întrebări frecvente
  8. Conexe
  9. Surse (la 1 octombrie 2026)

Cui se aplică regulamentul

Articolul 21 alineatul (5) din NIS2 a cerut Comisiei să detalieze măsurile de securitate pentru furnizorii ale căror servicii au un caracter puternic transfrontalier. Regulamentul de punere în aplicare 2024/2690 face acest lucru pentru aceste „entități relevante”:

  • furnizorii de servicii DNS și registrele de nume TLD
  • furnizorii de servicii de cloud computing și furnizorii de servicii de centre de date
  • furnizorii de rețele de furnizare de conținut
  • furnizorii de servicii gestionate (MSP) și furnizorii de servicii de securitate gestionate (MSSP)
  • furnizorii de piețe online, motoare de căutare online și platforme de servicii de socializare în rețea
  • prestatorii de servicii de încredere

Dacă sunteți sau nu entitate NIS2 depinde în continuare de NIS2 și de legea națională. Majoritatea acestor tipuri sunt vizate doar de la dimensiunea mijlocie în sus, în timp ce furnizorii de servicii DNS, registrele de nume TLD și prestatorii de servicii de încredere sunt vizați indiferent de dimensiune. Dacă sunteți vizat și pe această listă, anexa este regulamentul dumneavoastră. Regulamentul a fost publicat la 18 octombrie 2024, a intrat în vigoare douăzeci de zile mai târziu și a abrogat vechiul regulament de punere în aplicare NIS1 2018/151.

Nu sunteți pe listă? Anexa rămâne cea mai detaliată interpretare oficială a ceea ce înseamnă articolul 21, iar multe autorități naționale și mulți clienți o folosesc ca reper. Furnizorii care răspund la chestionare NIS2 vor recunoaște majoritatea elementelor sale (consultați ghidul nostru despre chestionare).

Proporționalitate și „după caz”

Articolul 2 alineatul (2) cere un nivel de securitate adecvat riscurilor. Entitățile trebuie să țină seama de expunerea la risc, de dimensiune și de probabilitatea și gravitatea incidentelor. Multe cerințe sunt însoțite de precizări precum „după caz”. Dacă decideți că una nu vi se aplică, trebuie să „documentați raționamentul într-un mod ușor de înțeles”. Lista de verificare de mai jos are un statut N/A (motivat) exact pentru acest lucru. Folosiți câmpul de notă pentru motiv și exportați-l.

Mai multe cerințe se scalează explicit și în funcție de dimensiune. De exemplu, entitățile mici pot combina rolul de securitate cu alte sarcini (1.2.4) și pot folosi măsuri alternative pentru revizuirile independente imparțiale (2.3.2).

Cele 13 domenii pe scurt

AnexăDomeniuNIS2Principalele legături ISO 27001:2022 (ENISA)
1Politica de securitate, roluri și responsabilități21(2)(a)5.2, 5.3, A.5.1–A.5.4
2Gestionarea riscurilor, monitorizarea conformității, revizuire independentă21(2)(a)6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36
3Gestionarea incidentelor, jurnalizare, raportarea evenimentelor, răspuns, revizuire după incident21(2)(b)A.5.24–A.5.28, A.6.8, A.8.15–A.8.17
4Continuitatea activității, copii de rezervă, redundanță, gestionarea crizelor21(2)(c)A.5.29, A.5.30, A.8.13, A.8.14
5Securitatea lanțului de aprovizionare și directorul furnizorilor21(2)(d)A.5.19–A.5.22, A.8.30
6Achiziție, dezvoltare sigură, configurare, modificări, testare, patch-uri, securitatea și segmentarea rețelei, malware, vulnerabilități21(2)(e)A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34
7Evaluarea eficacității măsurilor21(2)(f)6.2, 9.1, 9.3
8Conștientizare, igienă cibernetică și instruire în securitate21(2)(g)7.2, 7.3, A.6.3
9Criptografie și gestionarea cheilor21(2)(h)A.8.24
10Securitatea resurselor umane, verificarea antecedentelor, plecări, procedură disciplinară21(2)(i)A.6.1–A.6.5
11Controlul accesului, conturi privilegiate, identități, autentificare, MFA21(2)(i), (j)A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18
12Clasificarea, manipularea, suporturile amovibile, inventarul și returnarea activelor21(2)(i)A.5.9–A.5.14, A.7.7, A.7.10
13Utilități, amenințări fizice și de mediu, perimetru și acces21(2)(c), (e), (i)A.7.1–A.7.5, A.7.11

Lista de verificare interactivă

Fiecare element de mai jos rezumă un punct al anexei în propriile noastre cuvinte. Citiți textul juridic pentru obligațiile exacte, în special listele tipurilor de jurnale cerute (3.2.3), conținutul planului de backup (4.2.2), clauzele contractuale (5.1.4) și pașii de gestionare a cheilor (9.2(c)). Setați un stadiu pentru fiecare element. Progresul este salvat în acest browser și codificat în linkul paginii, ca să îl puteți partaja cu un coleg. Notele rămân pe dispozitivul dumneavoastră. Exportați un CSV pentru a-l folosi ca listă de decalaje.

Se încarcă cele 49 de grupuri de cerințe…

Folosirea corespondenței cu ISO 27001

Referințele ISO provin din tabelul de corespondență ENISA pentru Technical Implementation Guidance (versiunea 1.2, 21 august 2025). Intrările care încep cu „A.” sunt controale din Anexa A. Cele fără, cum ar fi 6.1 sau 9.3, sunt clauze ale sistemului de management ISO 27001. Țineți cont de trei precizări:

  • ENISA avertizează că tabelul nu este o echivalență. Un certificat ISO 27001 nu dovedește conformitatea cu regulamentul, care este pe alocuri mai specific. Exemple: revizuirea politicii de către conducere cel puțin anual (1.1.2), verificări trimestriale ale incidentelor recurente (3.4.2(b)), copii de rezervă stocate în afara rețelei, la distanță (4.2.2(c)), și planuri pentru standarde moderne de securitate a e-mailului și protocoale de rețea actuale (6.7.2(j)–(k)).
  • Verificați Declarația de aplicabilitate. Dacă ați exclus un control din Anexa A pus în corespondență, cerința NIS2 corespunzătoare are probabil nevoie de muncă separată sau de un motiv documentat.
  • Domeniul de aplicare contează. Domeniul SGSI trebuie să acopere serviciile care vă fac entitate NIS2.

Pentru procedura disciplinară 10.4, tabelul ENISA indică „5.28”, care nu există ca clauză ISO 27001. O afișăm ca A.5.28 (colectarea dovezilor) alături de A.6.4 (procesul disciplinar).

Ghidul ENISA sugerează și dovezi concrete pentru fiecare cerință: versiuni aprobate ale politicilor, planuri de tratare a riscurilor, rapoarte de testare, evidențe ale instruirilor. Acestea sunt anexe bune pentru fiecare element al listei.

Incidente semnificative

Articolele 3-14 din regulament definesc când un incident la aceste entități este „semnificativ” și trebuie raportat conform articolului 23 NIS2 (avertizare timpurie la 24 de ore, notificare la 72 de ore, raport final într-o lună). Există criterii generale, cum ar fi pierderi financiare de peste 500.000 EUR sau 5% din cifra de afaceri anuală (oricare este mai mică), și criterii specifice entităților, cum ar fi pragurile de indisponibilitate pentru cloud și DNS. Incidentele recurente cu aceeași cauză principală aparentă pot fi semnificative împreună. Folosiți verificatorul nostru NIS2 al incidentelor semnificative pentru a parcurge criteriile pentru tipul dumneavoastră de entitate.

Transformați lista de decalaje în controale recurente cu responsabili

Cadrul NIS2 din Dazr Compliance include aceste cerințe din anexă sub formă de controale recurente, cu responsabili, date-limită și dovezi. Împreună cu Declarația de aplicabilitate ISO 27001, aceleași dovezi servesc pentru ambele. Acoperă și registrul de incidente cu termenele NIS2 și verificatorul incidentelor semnificative.

Întrebări frecvente

Se aplică Regulamentul de punere în aplicare 2024/2690 companiei mele?

Cerințele sale de securitate se aplică entităților NIS2 care sunt furnizori de servicii DNS, registre de nume TLD, furnizori de cloud computing, centre de date și CDN, furnizori de servicii gestionate și de servicii de securitate gestionate, piețe online, motoare de căutare, rețele sociale și prestatori de servicii de încredere. Celelalte entități NIS2 urmează implementarea națională a articolului 21, dar anexa este un reper util.

Este suficientă certificarea ISO 27001 pentru 2024/2690?

Nu, dar acoperă o parte mare. Corespondența ENISA leagă fiecare cerință din anexă de clauzele ISO 27001:2022 sau de controalele din Anexa A, dar ENISA precizează că nu este o echivalență. Regulamentul adaugă cerințe specifice, cum ar fi revizuirea anuală a politicii de către conducere și verificări trimestriale ale incidentelor recurente.

Pot marca cerințe ca neaplicabile?

Doar pe cele însoțite de „după caz”, „unde este aplicabil” sau „în măsura în care este fezabil”, iar raționamentul trebuie documentat într-un mod ușor de înțeles (articolul 2 alineatul (2)). Folosiți statutul N/A și câmpul de notă din lista de verificare.

Unde sunt stocate datele listei mele de verificare?

Doar în browserul dumneavoastră (localStorage) și, pentru stadii, în URL-ul paginii, ca să îl puteți partaja. Nu se trimite nimic către Dazr. Ștergerea datelor site-ului le elimină, așa că exportați regulat un CSV.

Surse (la 1 octombrie 2026)

Rezumatele sunt propria noastră interpretare pe înțeles a anexei la 1 octombrie 2026, nu textul juridic și nu consultanță juridică.