Cadru Legal & Directivă de Securitate Digitală pentru Companiile din România
Ghid tehnic și auditiv interactiv care traduce regulamentele europene (GDPR, NIS2, CRA, DORA) și legislația națională (ANPC, e-Factura, OUG 155/2024) în checklist-uri operaționale și măsuri de securitate concrete.
Află rapid unde se situează compania ta!
Efectuează autoevaluarea expresă (5 întrebări) pentru a determina scorul de maturitate legală și impactul în Scorul CyberBaseline.
Reglementări Legislative Aplicabile 5 cadre găsite
Regulamentul General privind Protecția Datelor & Legea 190/2018
Domeniu de aplicare: Toate companiile din România care prelucrează date cu caracter personal ale cetățenilor UE, administrează site-uri web cu module cookie sau colectează date de contact/clienți.
GDPR impune reguli stricte privind colectarea, stocarea și securizarea datelor personale. Companiile din România au obligația juridică și tehnică de a asigura consimțământul explicit pentru cookie-uri, criptarea datelor, notificarea ANSPDCP în 72 ore în caz de breșă și respectarea dreptului la ștergere.
Resurse & Texte de Lege:
Directiva privind Măsuri pentru un Nivel Comun Ridicat de Securitate Cibernetică în Unitate
Domeniu de aplicare: Entități Esențiale și Importante din Energie, Transporturi, Sănătate, Infrastructură Digitală, Servicii ICT B2B (MSP/MSSP), Producție, Servicii Poștale și Administrație Publică.
NIS2 extinde masiv obligațiile de securitate cibernetică peste 10.000 de companii din România. Impune înregistrarea în registru național ENIRE@RO administrat de DNSC, raportarea incidentelor grave în 24 de ore, utilizarea autentificării multifactor (MFA) și verificarea lanțului de furnizori.
Resurse & Texte de Lege:
Cyber Resilience Act - Regulamentul UE privind Securitatea Cibernetică a Produselor Digitale
Domeniu de aplicare: Toate produsele cu elemente digitale (software commercial, platforme SaaS, aplicații mobile, echipamente hardware conectate IoT) introduse pe piața din UE.
CRA transformă fundamental piața de software din România. Producătorii și furnizorii de aplicații SaaS/Software au obligația legală de a aplica principiul Security-by-Design, furnizarea unei liste de componente software (SBOM), remedierea gratuită a vulnerabilităților și raportarea în 24 de ore a vulnerabilităților exploatate activ.
Resurse & Texte de Lege:
Digital Operational Resilience Act - Actul privind Reziliența Operațională Digitală în Sectorul Financiar
Domeniu de aplicare: Instituții financiare (bănci, fintech-uri, brokeri, furnizori de plăți) și Furnizori Critici de Servicii ICT (Cloud Providers, Data Center, Software Financiari).
DORA unifică regulile de gestionare a riscurilor IT pentru sistemul financiar-bancar. Obligă companiile să efectueze teste avansate de penetrare bazate pe amenințări (TLPT), să monitorizeze lanțul de furnizori de servicii IT și să raporteze incidentele IT majore către BNR/ASF.
Resurse & Texte de Lege:
Cadrul Național pentru Comerț Electronic, Protecția Consumatorilor (ANPC) & RO e-Factura (ANAF)
Domeniu de aplicare: Toate magazinele online, site-urile de prezentare firme, platformele e-Commerce și societățile comerciale care emit facturi B2B/B2G pe teritoriul României.
Legislația română impune afișarea transparentă pe site a identificatorilor fiscali (CUI, J/CUI, Adresă Sediu), includerea adreselor web SAL și SOL ale ANPC în subsolul paginii, dreptul de retragere în 14 zile pentru consumatori și raportarea obligatorie a facturilor B2B în sistemul național RO e-Factura în maxim 5 zile calendaristice.
Resurse & Texte de Lege:
Autorități Naționale de Supraveghere & Control
Instituțiile abilitate să efectueze inspecții, să primească notificări de incidente și să aplice sancțiuni contravenționale.
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal
Supraveghere și sancționare GDPR & Confidențialitate Comunicații Electronice
Directoratul Național de Securitate Cibernetică
Autoritate națională NIS2 & Reglementare Securitate Cibernetică Produse (CRA)
Autoritatea Națională pentru Protecția Consumatorilor
Control Comerț Electronic, Banners SAL/SOL, Drepturi Consumatori & Protecție E-Commerce
Agenția Națională de Administrare Fiscală
Monitorizare Conformitate Fiscală, Sistemul Național RO e-Factura & Status TVA/TVA la încasare
Banca Națională a României & Autoritatea de Supraveghere Financiară
Supraveghere Reziliență Operațională Digitală în Sectorul Financiar (DORA)
Întrebări Frecvente & Ghid Executiv de Conformitate
Cum influențează neconformitatea legală Scorul CyberBaseline?
CyberBaseline evaluează companiile românești prin modelul celor 3 Piloni (Financiar 40%, Online & Cibernetic 40%, AI Risk 20%). Absența masurilor tehnice obligatorii (ex. lipsă SSL, absență DMARC, neafisare ANPC SAL/SOL) scade direct scorul online, în timp ce neîncărcarea e-Factura sau sancțiunile fiscale afectează pilonul financiar.
Cine este responsabil legal în cazul unui atac cibernetic sub NIS2?
Conform OUG 155/2024 (transpoziția NIS2 în România), membrii Consiliului de Administrație și directorii executivi ai entităților esențiale și importante poartă răspundere juridică directă. Aceștia pot fi suspendați din funcții de conducere dacă nu au aprobat și finanțat măsuri adecvate de securitate cibernetică.
Ce este un SBOM și de ce devine obligatoriu prin CRA?
Un SBOM (Software Bill of Materials) este un inventar digital complet al componentelor și bibliotecilor folosite într-o aplicație software sau serviciu SaaS. Regulamentul European CRA (Cyber Resilience Act) impune producătorilor de software furnizarea acestuia în format mașină-citibil (CycloneDX/SPDX) pentru depistarea rapidă a vulnerabilităților de tip 0-day.
Care sunt termenele de raportare ale incidentelor de securitate?
GDPR impune notificare ANSPDCP în maxim 72 de ore de la detectare. NIS2 cere notificare timpurie către DNSC în maxim 24 de ore pentru incidente majore. DORA impune notificare către BNR/ASF în termen de 4 ore pentru sectorul financiar.