Incepand cu acest an, companiile din agribusiness si food trebuie sa aiba un responsabil NIS (pentru asigurarea Securitatii Retelelor si Sistemelor Informatice), care sa anunte atacurile cibernetice la Directoratului National de Securitate Cibernetica (DNSC).
Termenul pentru inregistrarea la DNSC si nominalizarea acestui responsabil a fost data de 20 septembrie 2025. In caz contrar, exista riscul unor amenzi semnificative, care pot ajunge si pana la 10% din cifra de afaceri, ca sa nu mai vorbim despre pericolul unui eventual atac cibernetic, care poate sa puna pe butuci sectoare intregi ale economiei romanesti.
”Anul acesta este unul de rascruce, pentru ca, pentru prima data in zona de securitate cibernetica si de infrastructura critica, au fost incluse toate business-urile din zona de agricultura si food, adica toata productia, distributia de carne si mezeluri sau de conserve si toti cei de pe lantul trofic care ajuta aceste firme sunt inclusi, prin legislatia noua, in NIS2 in infrastructura critica si trebuie sa indeplineasca noi masuri de securitate cibernetica”, a declarat pentru FoodBiz Cristiana Deca, cofondator &CEO Decalex Digital, companie specializata in servicii cybersecurity şi conformare digitala.
Statistic vorbind, orice companie se confrunta, cel putin o data la trei ani, cu un incident major de securitate, care poate sa fie extrem de periculos pentru tot lantul in care activeaza.
„Un astfel de atac poate sa se perpetueze pe tot lantul, se duce de la o companie la alta, practic vorbim de un atac de fel de caracatita care poate pune pe butuci o intreaga industrie, de aceea este foarte important sa declari incidentul. Amenzile sunt enorme si pot sa ajunga pana chiar si undeva la 10% din cifra de afaceri”, arata Cristiana Deca.
NIS2 este directiva UE (2022/2555) care impune standarde unitare de securitate cibernetica. Aceasta extinde aria la„entitati esentiale/importante”, cere guvernanta la varf, managementul riscului, controale minime si raportarea incidentelor (24h/72h/30 zile), cu sanctiuni si raspundere a conducerii.
Raspundere penala
Companiile sunt obligate prin lege sa se inregistreze la DNSC, care monitorizeaza piata, si sa stabileasca un Responsabil NIS (punct unic de contact). De asemenea, trebuie sa demonstreze o guvernanta cibernetica activa: managementul riscului, raportarea incidentelor in 24h/72h/30 zile, politici si controale minime, inclusiv pentru lantul de aprovizionare.
Cadrul NIS2 vizeaza entitati esentiale si entitati importante din sectoare precum energie, transport, bancar/financiar,sanatate, apa/canal, infrastructuri digitale/servicii digitale, administratie publica, posta/deseuri, chimic, agro-alimentar, productie, cercetare s.a.
Responsabilul NIS este persoana desemnata de o firma incadrata in aria Directivei NIS/NIS2 sa coordoneze conformarea si sa fie punctul unic de contact cu autoritatea competenta (in Romania: DNSC – Directoratul National de Securitate Cibernetica). Rolul poate fi indeplinit de CISO, IT/security manager sau un responsabil dedicat.Mai trebuie precizat si faptul ca reglementarea aduce, pentru prima data, raspunderea personala a managementului executiv in centrul arhitecturii de securitate cibernetica. Responsabilitatea nu mai apartine exclusiv echipelor tehnice – ci se extinde la nivel de guvernanta, incluzand CEO-ul, consiliul de administratie si echipa executiva.
Autor: Viorela Pitulice
