Reziliența cibernetică și reziliența infrastructurilor critice ale UE
Cartografiați normele UE privind gestionarea riscurilor cibernetice, produsele digitale securizate, entitățile critice, certificarea și răspunsul colectiv și urmăriți datele importante de aplicare.
Securitatea cibernetică și infrastructurile critice
Reziliența cibernetică a UE se bazează pe niveluri complementare. NIS2 reglementează gestionarea riscurilor și raportarea incidentelor de către entitățile esențiale și importante. Actul privind reziliența cibernetică reglementează produsele cu elemente digitale pe parcursul întregului lor ciclu de viață. Directiva privind reziliența entităților critice reglementează reziliența necibernetică a entităților critice identificate. Actul privind solidaritatea cibernetică dezvoltă capacități comune de detectare, pregătire și sprijin în situații de urgență. ENISA furnizează expertiză și coordonare, în timp ce autoritățile naționale păstrează un rol central în supraveghere și răspuns. O revizuire a Actului privind securitatea cibernetică din ianuarie 2026 era încă o propunere la 17 august 2026.
- Stadiul politicii
- Actual
- Relevanță pentru examen
- Ridicată
- Nivel de aprofundare
- Esențial
Un sistem comun de reziliență
Securitatea cibernetică se situează la intersecția pieței interne, a securității și a securității naționale. O mare parte a legislației UE utilizează articolul 114 din TFUE drept temei juridic, deoarece cerințele naționale divergente pot fragmenta piața internă. Articolul 16 constituie temeiul normelor privind protecția datelor, articolul 196 sprijină cooperarea în materie de protecție civilă, iar articolul 222 conține clauza de solidaritate pentru dezastre și atacuri teroriste. În temeiul articolului 4(2) din TUE, securitatea națională rămâne responsabilitatea exclusivă a fiecărui stat membru. Prin urmare, legislația cibernetică a UE consolidează reziliența civilă comună fără a crea un serviciu de informații al UE sau a transfera la Bruxelles întreaga conducere a intervențiilor în caz de incident.
Modelul operațional are patru etape: reducerea riscului înaintea unui incident, detectarea și schimbul de informații relevante, coordonarea răspunsului atunci când efectele depășesc frontierele și restabilirea serviciilor. Statele membre desemnează autorități competente, puncte unice de contact și echipe de intervenție în caz de incidente de securitate informatică. Comisia supraveghează aplicarea dreptului UE și poate adopta actele de punere în aplicare prevăzute. ENISA — Agenția Uniunii Europene pentru Securitate Cibernetică — oferă sprijin în materie de expertiză, exerciții, coordonarea vulnerabilităților și cooperare. UE-CyCLONe conectează autoritățile naționale de gestionare a crizelor în cazul incidentelor la scară largă; Rețeaua CSIRT sprijină cooperarea operațională tehnică.
NIS2: organizații și servicii esențiale
Directiva (UE) 2022/2555, cunoscută sub denumirea NIS2, urmărește să asigure un nivel comun ridicat de securitate cibernetică în întreaga Uniune. Aceasta extinde sectoarele vizate și împarte organizațiile incluse în entități esențiale și importante. Clasificarea influențează regimul de supraveghere, nu necesitatea fundamentală de a gestiona riscurile. Printre sectoare se numără energia, transporturile, sănătatea, infrastructura digitală, administrația publică, apa potabilă, apele uzate, serviciile poștale, fabricarea anumitor produse critice și furnizorii de servicii digitale. Pragurile referitoare la dimensiune și includerile sau excluderile specifice sunt relevante; nu toate organizațiile mici intră automat în domeniul de aplicare.
Entitățile trebuie să utilizeze măsuri tehnice, operaționale și organizatorice proporționale. Directiva enumeră gestionarea incidentelor, continuitatea activității, securitatea lanțului de aprovizionare, gestionarea vulnerabilităților, criptarea, după caz, controlul accesului, gestionarea activelor și sensibilizarea personalului. Organele de conducere aprobă și supraveghează măsurile și pot fi trase la răspundere în temeiul legislației naționale de transpunere. Incidentele semnificative urmează un model etapizat de notificare: o avertizare timpurie în termen de 24 de ore de la luarea la cunoștință, o notificare a incidentului în termen de 72 de ore și un raport final, în mod normal în termen de o lună. Candidații nu ar trebui să reducă aceste etape la un singur termen.
NIS2 este o directivă. Statele membre trebuiau să o transpună până la 17 octombrie 2024 și să aplice măsurile naționale începând cu 18 octombrie 2024. Drepturile și obligațiile sunt asigurate în principal prin legislația națională. Transpunerea incompletă nu transformă directiva într-un regulament; aceasta creează o problemă de punere în aplicare supusă căilor de atac prevăzute de dreptul UE și unei posibile acțiuni în constatarea neîndeplinirii obligațiilor.
Actul privind reziliența cibernetică: produse și securitatea ciclului de viață
Regulamentul (UE) 2024/2847 — Actul privind reziliența cibernetică sau CRA — adoptă o abordare axată pe piața produselor. Acesta vizează produsele hardware și software cu elemente digitale introduse pe piața UE, sub rezerva excluderilor definite și a interacțiunilor cu legislația sectorială. Producătorii trebuie să proiecteze și să fabrice produse securizate, să evalueze riscurile cibernetice, să gestioneze vulnerabilitățile și să furnizeze actualizări de securitate pe durata perioadei de asistență. Importatorii și distribuitorii au obligații de verificare. Evaluarea conformității și marcajul CE corelează cerințele cibernetice cu aplicarea obișnuită a normelor privind produsele pe piața unică.
Intrarea în vigoare nu este același lucru cu aplicarea integrală. CRA a intrat în vigoare la 10 decembrie 2024. Normele privind notificarea organismelor de evaluare a conformității s-au aplicat începând cu 11 iunie 2026. Obligațiile de raportare prevăzute la articolul 14 pentru vulnerabilitățile exploatate activ și incidentele grave se aplică începând cu 11 septembrie 2026. Majoritatea obligațiilor se aplică începând cu 11 decembrie 2027. La data actualizării acestei informări, obligațiile de raportare din septembrie erau iminente, dar nu erau încă aplicabile.
Entități critice: riscuri cibernetice și fizice
Directiva (UE) 2022/2557, Directiva privind reziliența entităților critice sau Directiva CER, abordează capacitatea entităților identificate de a preveni incidentele, de a se proteja împotriva acestora, de a răspunde la ele, de a le face față, de a le atenua, de a le absorbi efectele, de a se adapta și de a se redresa în urma acestora. Domeniul său de aplicare bazat pe toate tipurile de riscuri include pericole naturale, accidente, urgențe de sănătate publică, sabotaj și terorism. Statele membre efectuează evaluări ale riscurilor, adoptă strategii și identifică entitățile critice din sectoarele enumerate. Entitățile identificate evaluează apoi riscurile, iau măsuri proporționale și notifică incidentele perturbatoare.
CER și NIS2 au fost concepute pentru a funcționa împreună. CER se concentrează în principal asupra rezilienței necibernetice; NIS2 se concentrează asupra rețelelor și sistemelor informatice. Autoritățile naționale trebuie să coopereze și să facă schimb de informații relevante. Directivele nu înseamnă că fiecare entitate dintr-un sector enumerat are obligații identice. Identificarea, normele privind dimensiunea, dispozițiile sectoriale și transpunerea națională determină domeniul de aplicare.
Detectare colectivă și sprijin în situații de criză
Regulamentul (UE) 2025/38, Actul privind solidaritatea cibernetică, se aplică din 4 februarie 2025. Acesta instituie un sistem european de alertă de securitate cibernetică, măsuri de pregătire și o rezervă pentru securitate cibernetică a UE, formată din furnizori de încredere de servicii de răspuns la incidente. De asemenea, sprijină examinarea incidentelor semnificative sau la scară largă. Rezerva completează capacitățile naționale, nu le înlocuiește. Cererile, eligibilitatea, contractarea și confidențialitatea respectă regulamentul și modalitățile sale de punere în aplicare.
Terminologia privind crizele trebuie să fie precisă. Un incident semnificativ în sensul NIS2 se referă la perturbări grave, pierderi sau prejudicii pentru o entitate sau pentru alte persoane. Un incident la scară largă depășește capacitatea unui stat membru sau afectează în mod semnificativ cel puțin două state membre. Coordonarea politică poate utiliza și mecanismul integrat al UE pentru un răspuns politic la crize al Consiliului. Setul de instrumente pentru diplomația cibernetică al UE din 2019 poate sprijini răspunsurile în domeniul relațiilor externe, inclusiv măsuri restrictive, însă atribuirea responsabilității și sancțiunile sunt decizii politice și juridice, nu constatări tehnice ale ENISA.
Ce s-a schimbat în 2026
La 20 ianuarie 2026, Comisia a propus o revizuire a Actului privind securitatea cibernetică din 2019. Propunerea urmărește să simplifice certificarea UE, să abordeze riscurile de securitate din lanțurile de aprovizionare cu tehnologii ale informației și comunicațiilor și să consolideze ENISA. La 17 august 2026, aceasta era încă supusă examinării de către Parlament și Consiliu. Regulamentul (UE) 2019/881 existent a rămas Actul privind securitatea cibernetică aplicabil, cu excepția cazului în care și până când va fi modificat.
La 7 iulie 2026, Comisia a prezentat un plan de acțiune privind inteligența artificială avansată și securitatea cibernetică. Acesta acoperă evaluarea modelelor, accesul structurat al apărătorilor la modele avansate, testarea securizată împreună cu ENISA și Centrul Comun de Cercetare, remedierea mai rapidă a vulnerabilităților și consolidarea capacității europene în domeniul IA. Planul de acțiune se bazează pe legislația existentă; el nu este, în sine, un regulament nou. Separat, au continuat activitățile de punere în aplicare privind platforma de raportare CRA, Rezerva pentru securitate cibernetică și cadrele naționale NIS2.
Metodă de examen: identificați obiectul, actorul și etapa
Întrebați-vă ce anume este protejat. Pentru un furnizor de servicii vizat, începeți cu NIS2. Pentru hardware-ul sau software-ul conectat introdus pe piață, începeți cu CRA. Pentru reziliența fizică și la toate tipurile de riscuri a unei entități critice identificate, începeți cu CER. Pentru detectarea transfrontalieră și sprijinul în situații de urgență, luați în considerare Actul privind solidaritatea cibernetică. Apoi identificați dacă actorul responsabil este un producător, o entitate reglementată, o autoritate a unui stat membru, o echipă CSIRT, ENISA, Comisia sau colegiuitorul. În final, verificați dacă norma era propusă, în vigoare sau deja aplicabilă la data relevantă.
Temeiuri juridice
Responsabilitatea pentru securitatea națională
Securitatea națională rămâne responsabilitatea exclusivă a fiecărui stat membru.
Piața internă
Temei juridic pentru o mare parte a legislației cibernetice armonizate a UE care abordează fragmentarea pieței.
Directiva NIS2
Cadru comun de gestionare a riscurilor cibernetice, raportare, cooperare și supraveghere pentru entitățile vizate.
Actul privind reziliența cibernetică
Cerințe orizontale de securitate cibernetică a produselor pentru produsele cu elemente digitale.
Directiva privind reziliența entităților critice
Norme privind reziliența la toate tipurile de riscuri pentru entitățile critice identificate de statele membre.
Cifre-cheie
Prima notificare etapizată după luarea la cunoștință a unui incident semnificativ.
Notificare mai detaliată după luarea la cunoștință, ulterioară avertizării timpurii.
Obligațiile prevăzute la articolul 14 privind vulnerabilitățile exploatate activ și incidentele grave încep să se aplice.
Majoritatea obligațiilor prevăzute de Actul privind reziliența cibernetică se aplică de la această dată.
Cronologia politicii
-
2023-01-16
NIS2 și CER au intrat în vigoare
Directivele conexe au consolidat reziliența cibernetică și reziliența la toate tipurile de riscuri.
în_vigoare -
2024-10-17
Termenul de transpunere a NIS2
Statele membre trebuiau să adopte și să publice măsurile naționale.
termen_de_transpunere -
2024-12-10
Actul privind reziliența cibernetică a intrat în vigoare
Aplicarea este eșalonată pe parcursul anilor 2026 și 2027.
în_vigoare -
2025-02-04
Actul privind solidaritatea cibernetică a devenit aplicabil
Cadrul comun de detectare, pregătire și rezervă a devenit aplicabil.
aplicabil -
2026-01-20
A fost propus Actul revizuit privind securitatea cibernetică
Propunerea Comisiei a deschis procedura legislativă ordinară.
propunere -
2026-07-07
A fost prezentat planul de acțiune privind IA și securitatea cibernetică
Planul fără caracter legislativ abordează implicațiile defensive și ofensive ale IA avansate.
plan_de_acțiune -
2026-09-11
Se aplică obligațiile de raportare CRA
Dată viitoare din perspectiva acestei actualizări.
programat
Capcane frecvente la examen
Intrarea în vigoare nu înseamnă întotdeauna aplicabilitate integrală
CRA utilizează mai multe date; majoritatea obligațiilor nu se aplică până în decembrie 2027.
Reziliența cibernetică și cea fizică se suprapun, dar diferă
NIS2 și CER sunt coordonate, însă reglementează dimensiuni diferite ale riscului.
Termenele privind incidentele sunt etapizate
NIS2 utilizează etape de 24 de ore, 72 de ore și de raport final, sub rezerva directivei și a normelor naționale.
Securitatea națională rămâne națională
Normele UE privind reziliența nu creează o competență generală a UE asupra securității naționale a statelor membre.
Glosar esențial
- CSIRT
- Echipă de intervenție în caz de incidente de securitate informatică, care îndeplinește funcții tehnice legate de incidente.
- UE-CyCLONe
- Rețea care sprijină gestionarea coordonată a incidentelor și crizelor de securitate cibernetică la scară largă.
- Certificarea securității cibernetice
- Cadru al UE pentru sistemele care atestă proprietăți de securitate definite ale produselor, serviciilor sau proceselor TIC.
- Produs cu elemente digitale
- Concept CRA care cuprinde software-ul sau hardware-ul și soluțiile specificate de prelucrare de la distanță a datelor, cu o conexiune directă sau indirectă la date.
- Rezerva pentru securitate cibernetică
- Grup de furnizori de încredere de servicii de răspuns la nivelul UE, care sprijină utilizatorii eligibili în timpul incidentelor grave.
Verificați ce vă amintiți
Ce act legislativ reglementează în principal entitățile esențiale și importante vizate?
Ce act legislativ reglementează în principal produsele hardware și software conectate?
Când se aplică obligațiile de raportare prevăzute la articolul 14 din CRA?
ENISA înlocuiește echipele CSIRT naționale?
Ce adaugă Directiva CER la NIS2?
Actul revizuit privind securitatea cibernetică fusese adoptat până la 17 august 2026?
Surse oficiale
Surse primare ale UE. Accesate la data indicată.
- 01Directiva (UE) 2022/2555 — NIS2EUR-Lex · Accesat 2026-08-17
- 02Regulamentul (UE) 2024/2847 — Actul privind reziliența ciberneticăEUR-Lex · Accesat 2026-08-17
- 03Directiva (UE) 2022/2557 — Directiva privind reziliența entităților criticeEUR-Lex · Accesat 2026-08-17
- 04Regulamentul (UE) 2025/38 — Actul privind solidaritatea ciberneticăEUR-Lex · Accesat 2026-08-17
- 05Regulamentul (UE) 2019/881 — Actul privind securitatea ciberneticăEUR-Lex · Accesat 2026-08-17
- 06Noi măsuri pentru consolidarea rezilienței și a capacităților în materie de securitate ciberneticăComisia Europeană · Accesat 2026-08-17
- 07Noul plan al UE privind IA avansată și securitatea ciberneticăComisia Europeană · Accesat 2026-08-17