Înapoi la blog
    Awarely Learning
    8 min

    NIS2 se modifică, iar ENISA primește un buget cu peste 75% mai mare: ce schimbă pachetul de securitate cibernetică al UE pentru tine

    În timp ce toată lumea citea rapoarte de incident, regulile de dedesubt au început să se miște. Pachetul Comisiei propune amendamente țintite la NIS2, o revizuire a Cybersecurity Act, o ENISA substanțial mai mare și mai operațională și un punct unic de raportare a incidentelor. Acum se află la Consiliu. Iată ce e efectiv pe masă.

    Pe 20 ianuarie 2026, Comisia Europeană a publicat un pachet de securitate cibernetică ce conține o propunere de revizuire a Cybersecurity Act și amendamente țintite la Directiva NIS2, alături de modificări ale Cadrului European de Certificare în Securitate Cibernetică. Pachetul parcurge acum procesul legislativ, Consiliul îl examinează, iar adoptarea e așteptată cel mai devreme la finalul lui 2026 sau începutul lui 2027.

    Pentru organizațiile care au petrecut ultimii doi ani implementând NIS2 — iar în România, OUG 155/2024 — întrebarea firească e dacă asta înseamnă că o iau de la capăt. Nu înseamnă. Dar schimbă câteva lucruri pentru care merită să planifici acum, nu să le descoperi ulterior.

    Cele patru obiective declarate

    Al treilea obiectiv e cel pe care îl vor simți cel mai mult organizațiile. O nemulțumire recurentă față de cadrul actual nu e că cerințele ar fi nerezonabile, ci că același incident poate declanșa mai multe procese separate de raportare, cu formate, praguri și destinatari diferiți — exact situația în care se află astăzi o bancă din România, simultan sub NIS2, DORA și GDPR.

    • Îmbunătățirea securității lanțurilor de aprovizionare ICT din UE
    • Asigurarea că produsele și serviciile care ajung la cetățenii europeni sunt sigure prin design, printr-un proces de certificare mai simplu
    • Ușurarea conformării practice cu regulile europene de securitate cibernetică existente
    • Consolidarea ENISA în sprijinirea statelor membre și a Uniunii în gestionarea amenințărilor cibernetice

    ENISA devine operațională, nu doar consultativă

    Cea mai concretă schimbare privește ENISA însăși. Mandatul îi e extins semnificativ, iar bugetul crescut cu peste 75%, deplasând-o către un rol operațional, nu pur consultativ.

    Conform propunerii, ENISA ar coordona evaluări de risc de securitate la nivel european, ar menține Baza de Date Europeană a Vulnerabilităților, ar administra Rezerva de Securitate Cibernetică a UE, ar rula un serviciu de asistență în caz de ransomware în cooperare cu Europol și ar funcționa ca platformă centrală de raportare a incidentelor.

    Două dintre acestea merită atenția oricui construiește astăzi operațiuni de securitate. Baza de Date Europeană a Vulnerabilităților e EUVD, care apare deja alături de NVD și CISA KEV în urmărirea serioasă a vulnerabilităților — un mandat formal și finanțat o face mai probabil să devină sursă primară, nu suplimentară. Iar un serviciu de asistență ransomware operat împreună cu Europol e o resursă cu adevărat nouă pentru organizațiile care astăzi întâmpină un incident cu orice ajutor apucă să cumpere pe termen scurt.

    Amendamentele la NIS2 sunt țintite, nu o rescriere

    De notat ce nu se află pe listă: obligațiile de fond. Măsurile de management al riscului, răspunderea organului de conducere, cerințele de training și termenele de raportare de 24/72 de ore nu sunt ceea ce rescrie acest pachet. Cine spera că amendamentele vor elimina munca substanțială va fi dezamăgit, iar cine a implementat serios nu a irosit efort.

    • Reguli de jurisdicție simplificate, importante pentru entitățile care operează în mai multe state membre și care astăzi nu sunt sigure ce autoritate le supraveghează
    • Colectare eficientizată a datelor despre atacurile ransomware, oferind UE o imagine mai clară a ceea ce se întâmplă efectiv, în locul unor statistici naționale fragmentate
    • Supraveghere mai ușoară a entităților transfrontaliere, cu ENISA într-un rol de coordonare consolidat
    • Un punct unic de raportare a incidentelor, care completează mecanismul propus în Digital Omnibus — schimbarea cu cea mai mare șansă de a reduce birocrația reală în timpul unui incident

    Ce faci concret cu asta

    • Continuă implementarea. Pachetul simplifică procesul și supravegherea, nu obligațiile de securitate de dedesubt. Nimic de aici nu e motiv să pui pauză unui program NIS2
    • Dacă operezi în mai multe state membre, urmărește specific simplificarea jurisdicțională — poate schimba autoritatea în fața căreia răspunzi și, deci, cu cine ar trebui să construiești o relație
    • Începe să tratezi EUVD ca sursă de rang întâi în managementul vulnerabilităților, dacă nu o faci deja. O bază de date europeană finanțată și mandatată va conta probabil mai mult în timp, nu mai puțin
    • Urmărește punctul unic de raportare. Dacă runbook-ul tău de incident numește astăzi trei destinatari și formate separate, acea secțiune va trebui rescrisă — și e mai ușor de proiectat acum decât de adaptat sub un termen de 24 de ore
    • Nu aștepta adoptarea ca să repari vizibilitatea lanțului de aprovizionare. Îmbunătățirea securității lanțului ICT e obiectiv explicit al pachetului, ceea ce îți spune încotro se îndreaptă atenția autorităților, indiferent de textul final

    Rezumatul onest

    E un pachet despre a face un cadru existent să funcționeze mai bine, nu despre a-l înlocui — instituții europene mai capabile, mai puțină hârtie duplicată, supraveghere mai clară și un accent mai puternic pe lanțul de aprovizionare prin care a trecut aproape fiecare incident despre care am scris luna aceasta.

    Calendarul înseamnă că nu se schimbă nimic mâine. Dar înseamnă și că direcția e acum vizibilă, iar organizațiile pentru care tranziția va fi ușoară sunt cele ale căror obligații sunt deja îndeplinite în substanță, nu pe hârtie. Atât sub cadrul actual, cât și sub cel propus, trainingul de securitate regulat și demonstrabil pentru angajați și management rămâne obligație legală — Awarely Learning livrează exact asta, cu cursuri aliniate NIS2 în română și engleză, simulări de phishing și inginerie socială, teste, certificate verificabile și un audit trail imutabil care dovedește că instruirea a avut loc.

    Surse verificate