Ce rol joacă ENISA în noile reguli europene?
Cibernetica devine pilon central al securității energetice sub umbra directivei NIS2
Culture picks
AWS devine primul furnizor cloud autorizat pentru datele NATO
Gigantul editorial C.H.BECK preia controlul startup-ului de AI juridic Noxtua
Olanda pariază 40 de milioane de euro pe designul cipurilor asistat de AI
Startup-ul F13 atrage 5 milioane de dolari pentru a revoluționa grafica vectorială cu AIÎn prezent, protecția sistemelor digitale nu mai constituie exclusiv o responsabilitate tehnică a departamentelor de informatică, ci s-a transformat într-o cerință juridică stringentă, integrată în structura de guvernanță corporativă și în strategia generală de securitate a resurselor energetice. Această evoluție este impusă de noua reglementare europeană, NIS2, care impune entităților din domeniile vitale, printre care se numără și industria energetică, o obligație fermă de a-și fortifica arhitecturile informatice contra incursiunilor cibernetice și de a comunica autorităților competente, în cel mai scurt timp posibil, orice evenimente nedorite.
Din perspectiva sectorului energetic, scenariul unei întreruperi a alimentării cu energie electrică a suferit o transformare radicală. Panoul nu mai are loc neapărat la nivelul unei centrale electrice tradiționale. Incidentul poate lua naștere în interiorul unui server vulnerabil, în urma compromiterii unui cont de acces, prin intermediul unui cod sursă livrat de un partener extern sau, în mod tragic, ca rezultat al ignorării prelungite a unei slăbiciuni software.
Această realitate subliniază o schimbare de paradigmă esențială: rețelele de energie reprezintă, astăzi, infrastructuri fizice aflate sub control digital. Pe măsură ce rețeaua devine din ce în ce mai interconectată, mai automatizată și mai sofisticată, suprafața expusă la potențiale atacuri crește proporțional.
Agenția Europeană pentru Securitate a Rețelelor și a Informației (ENISA), care funcționează ca principalul centru de expertiză în domeniu, a realizat o analiză detaliată a a 4.875 de incidente înregistrate în spațiul Uniunii Europene pe parcursul perioadei cuprinse între luna iulie a anului 2024 și luna iunie a anului 2025. Datele relevă că atacurile distribuite de tip DDoS au generat 77% din totalul incidentelor raportate, în timp ce malware-ul de tip ransomware a continuat să rămână amenințarea cu cele mai grave consecințe.
Principalele metode de penetrare au fost reprezentate de tehnici de phishing și de exploatarea activă a vulnerabilităților cunoscute. Pentru industria energetică, situația este mai gravă decât sugerează statisticile simple. Compromiterea unei infrastructuri de tip IT poate declanșa efecte directe asupra infrastructurii operaționale.
La rândul său, o infrastructură operațională afectată poate produce un efect domino, impactând lanț întregul ecosistem economic și social.
ENISA emite un avertisment clar: opririle prelungite ale rețelelor de energie pot genera consecințe în cascadă asupra altor sectoare economice. Prin urmare, protecția cibernetică trebuie integrată în mod indisolubil în conceptul de securitate energetică.
Aici intervine rolul crucial al directivei NIS2.
Textul legislativ european 2022/2555 încadrează energia printre domeniile cu o importanță critică ridicată și extinde semnificativ perimetrul de aplicare către o varietate largă de actori economici.
Lista include producătorii, operatorii de transport și distribuție, furnizorii de servicii, operatorii de stocare, facilitățile de gaze naturale lichefiate (LNG), infrastructurile petroliere, precum și operatorii din segmentul hidrogenului.
În contextul național, transpunerea cadrului NIS2 a fost realizată prin Ordonanța de Urgență nr. 155/2024, document care a fost ulterior aprobat și amendat prin Legea nr. 124/2025.
Această reglementare impune entităților clasificate ca esențiale și importante atât datoria de a gestiona riscurile, cât și obligația de a raporta incidentele.
Cibersecuritatea a intrat pe agenda boardului!
Totuși, distincția dintre simpla conformitate formală și securitatea reală este vitală. A fi conform nu echivalează cu a fi sigur.
O organizație poate deține politici elaborate, proceduri documentate, rapoarte de audit și diverse certificări, dar poate rămâne expusă unor atacuri. NIS2 trebuie interpretată ca un mecanism avansat de guvernanță a riscului.
Directiva solicită organelor de conducere să valideze măsurile de administrare a riscului cibernetic, să monitorizeze aplicarea acestora și permite atragerea la Este o mutație structurală majoră.
Securitatea cibernetică a ajuns, astfel, pe agenda consiliului de administrație. Nu mai este suficient ca directorul de IT să garanteze verbal că sistemele sunt protejate. Membrii consiliului trebuie să aibă o înțelegere clară asupra activelor critice, a vulnerabilităților existente, a costurilor necesare remedierii, a dependențelor față de furnizori și a scenariilor de faliment al unui sistem.
În industria energetică, se impune o întrebare juridică inevitabilă: cine poartă vina când o slăbiciune cunoscută nu este corectată la timp?
Alta provocare majoră o reprezintă lanțul de aprovizionare.
O companie din energie poate avea propriile sisteme bine blindate, dar rămâne expusă printr-un furnizor de software, de servicii gestionate, de mentenanță sau de tehnologie operațională.
Analiza ENISA indică faptul că riscurile asociate lanțului de aprovizionare și compromiterea terților se numără printre principalele îngrijorări ale organizațiilor europene. În consecință, contractele comerciale trebuie să înceapă să abordeze aspectele de securitate cibernetică cu seriozitate.
Problemele de fundament devin numeroase: cine semnalează incidentul?
Care sunt termenele limită? Cine păstrează dovedezile digitale? Cine acoperă cheltuielile de reparare?
Ce drepturi de verificare are clientul? Ce se întâmplă dacă furnizorul delegă serviciul către un subcontractant? Care sunt standardele minime de protecție?
Cine Legislația din România impune termene rigide pentru comunicarea incidentelor semnificative: o avertizare preliminară trebuie emisă în maximum 24 de ore, iar notificarea completă a incidentului trebuie făcută în maximum 72 de ore de la momentul în care entitatea a luat act de eveniment.
Pentru anumite incidente care au un impact transfrontalier, există obligații suplimentare de comunicare rapidă. Într-o criză autentică, aceste intervale de timp sunt extrem de reduse.
