NIS2 și furnizorii
Chiar dacă legea nu ți se aplică direct, clienții tăi care intră sub NIS2 trebuie să îți verifice securitatea. Iată la ce să te aștepți și cum te pregătești din timp.
Verificat cu sursele oficiale la 17 septembrie 2026.
Pe scurt
Sunt furnizor al unei firme care intră sub NIS2. Mă privește?
Indirect, da. Legea nu îți dă obligații directe dacă nu ești tu însuți entitate esențială sau importantă, dar îl obligă pe clientul tău să evalueze securitatea furnizorilor lui direcți. În practică vei primi chestionare de securitate și cerințe noi în contracte.
- Clientul trebuie să țină seama de vulnerabilitățile fiecărui furnizor direct și de calitatea practicilor lui de securitate, inclusiv a modului în care dezvoltă software.
- Excepție importantă: furnizorii de servicii gestionate și de servicii de securitate gestionate intră ei înșiși sub lege, de la mărimea de întreprindere mijlocie.
- Un profil de securitate ținut la zi, cu dovezi, îți scurtează fiecare astfel de evaluare.
Temei: OUG 155/2024 art. 11 alin. (8) și art. 13 lit. d); OUG 155/2024 anexa nr. 1, sectorul 9
Cât de des se reface evaluarea
Clienții își împart furnizorii după cât de mult depind de ei, iar un furnizor mai important e verificat mai des. Așa arată împărțirea pe care o recomandă Nexus2, spusă din partea clientului:
| Furnizorul | Ce înseamnă | Evaluarea se reface |
|---|---|---|
| Critic | Ce înseamnă: Fără el activitatea se oprește, sau are acces de administrator la sistemele voastre. | Evaluarea se reface: o dată pe an |
| Important | Ce înseamnă: Prelucrează date ale firmei sau ale clienților, fără să fie de neînlocuit. | Evaluarea se reface: o dată la 2 ani |
| Obișnuit | Ce înseamnă: Fără acces la datele sau la sistemele voastre. | Evaluarea se reface: o dată la 3 ani |
Legea cere securitatea lanțului de aprovizionare, dar nu impune un chestionar. Întrebările, punctajul și clauzele de mai jos sunt alegerea Nexus2.
Clauzele pe care le vei vedea în contracte
Acestea sunt clauzele pe care Nexus2 le recomandă clienților, fiecare cu motivul ei. Dacă le ai deja pregătite, negocierea contractului merge mult mai repede.
- Anunțarea incidentelor în 24 de ore
- Beneficiarul are 24 de ore ca să trimită avertizarea timpurie către DNSC. Dacă află de la furnizor mai târziu, termenul lui a trecut deja.
- Autentificare în doi pași pentru accesul la sistemele Beneficiarului
- O parolă a furnizorului, furată prin phishing, devine altfel un acces direct la sistemele voastre.
- Subcontractanții și lanțul de aprovizionare
- Lanțul de aprovizionare nu se oprește la furnizorul direct, iar legea vă cere să vă uitați la el.
- Dreptul de a cere dovezi
- Fără acest drept, singura dovadă pe care o aveți e o promisiune.
- Returnarea și ștergerea datelor la încetarea contractului
- Datele uitate la un fost furnizor rămân răspunderea voastră.
- Disponibilitatea serviciului și continuitatea
- Dacă activitatea voastră se oprește când se oprește serviciul lui, planul lui e și planul vostru.
Temei: OUG 155/2024 art. 13 lit. d); Ordinul DNSC 1/2026, GV.SC
Vrei răspunsul pentru firma ta?
Verificatorul ia cifrele din ultimul bilanț, te întreabă ce face firma și îți spune dacă intri sub lege, cu explicația pe articole și un PDF. Durează două minute și nu îți cere cont.
Verifică dacă intri sub NIS2Citește și
- Cum raportezi un incident de securitate sub NIS2Ce incident raportezi la DNSC, în ce termene (6, 24, 72 de ore, apoi o lună), unde trimiți rapoartele și ce scrii în ele, cu articolul din OUG 155/2024.
- Entitate esențială sau entitate importantăCum decide OUG 155/2024 dacă firma ta e entitate esențială sau importantă: sectorul, mărimea după Legea 346/2004 și categoriile care intră indiferent de mărime.
- NIS2 pe sectoareCele 18 sectoare din lege, cu tipurile de entități din fiecare și regulile după care intră sub NIS2.