Infrastructura critică europeană sub asediu: ce arată atacurile recente și ce cere NIS2
În ultimul an, infrastructura critică europeană a trecut din categoria „țintă teoretică" în „țintă reală". Nu vorbim de scenarii de laborator, ci de rețele electrice, stații de apă și chiar un baraj lovite în atacuri documentate public — multe atribuite unor actori statali.
Pentru organizațiile din România și UE care intră sub NIS2, aceste incidente nu sunt doar știri: sunt exact tipul de risc pe care legea le cere să-l gestioneze.
Ce s-a întâmplat, concret (și cu ce nuanțe)
Câteva incidente documentate public în ultimele ~12 luni, cu atribuirile exact așa cum le formulează sursele:
- ▸Polonia — rețeaua energetică: țintită cu malware distructiv (care șterge sisteme), într-un incident atribuit Rusiei (sfârșitul lui 2025).
- ▸Suedia — o centrală termică: atac cibernetic asupra unei facilități de producție de energie, atribuit unei grupări pro-ruse (aprilie 2025).
- ▸Norvegia — un baraj: atacatorii au preluat controlul și au provocat o deversare de apă, conform serviciilor de informații norvegiene, care au indicat hackeri ruși (august 2025).
- ▸Polonia — stații de tratare a apei: mai multe facilități compromise, incident atribuit Rusiei (începutul lui 2026).
ENISA: maturitatea crește, dar neuniform — și insuficient
Al treilea raport anual ENISA NIS360 (2026) arată că maturitatea de securitate se îmbunătățește în sectoarele critice din UE, dar progresul e inegal și insuficient. Raportul evaluează peisajul față de directiva NIS2 și subliniază un decalaj tot mai mare între amenințare și ritmul apărării.
În „zona de risc" — unde importanța critică depășește maturitatea — ENISA pune acum sănătatea, transportul feroviar, maritim, managementul serviciilor ICT, spațiul, administrația publică și apa. Grupări de amenințare au vizat companii din Franța, Italia, România, Germania și Polonia.
Ce cere NIS2 — și de ce managementul vulnerabilităților e nenegociabil
NIS2 (transpusă în România prin OUG 155/2024, aprobată prin Legea 124/2025) cere entităților esențiale și importante măsuri de management al riscului, inclusiv gestionarea vulnerabilităților și raportarea incidentelor semnificative. În practică, asta înseamnă: să știi ce active ai, ce vulnerabilități le afectează și să acționezi înainte ca ele să fie exploatate.
Exercițiul Cyber Europe 2026 al ENISA (10–11 iunie) s-a concentrat tocmai pe reziliența rețelelor feroviare și maritime — un semnal clar că apărarea infrastructurii critice e prioritatea momentului. Iar apărarea începe cu vizibilitatea: nu poți proteja ce nu știi că ai.
Transformă cerințele NIS2 în fluxuri de lucru concrete
Awarely Monitor îți monitorizează vulnerabilitățile din NVD, CISA KEV, EUVD și GitHub, le potrivește cu inventarul tău de active și păstrează urma de audit de care ai nevoie pentru NIS2 Art. 21. Vizibilitate, prioritizare, dovezi — într-un singur loc.
