Reforma NIS2 și Cybersecurity Act 2: ce se schimbă în UE
Cadrul de cybersecurity al Uniunii Europene intră într-o etapă de simplificare. După primul val de ajustări tehnice din Digital Omnibus (19 noiembrie 2025), Comisia Europeană a propus pe 20 ianuarie 2026 un pachet care combină amendamente țintite la Directiva NIS2 cu o revizuire a Cybersecurity Act (numită informal „Cybersecurity Act 2").
Mesajul de fond: mai puțină fragmentare pentru companii, obligații mai clare și un mandat mai puternic pentru ENISA. Pentru operatorii care intră sub NIS2 — inclusiv în România, prin OUG 155/2024 — direcția contează, chiar dacă textul final se decide abia în 2027.
Ce a propus Comisia
Pachetul din ianuarie 2026 nu abrogă NIS2, ci o ajustează: clarifică domeniul de aplicare, reduce suprapunerile de raportare și aliniază directiva cu propunerea de Cybersecurity Act 2. Comisia estimează că simplificarea ușurează conformitatea pentru aproximativ 28.700 de companii, dintre care circa 6.200 micro și mici întreprinderi.
Ideea nu este să scadă nivelul de securitate, ci să scadă costul administrativ al conformității — mai ales pentru entitățile mici care raportau aceeași informație în mai multe locuri.
Punctul unic de raportare a incidentelor
Cea mai practică schimbare este un „single-entry point" pentru raportarea incidentelor de securitate, care ar unifica notificările cerute azi separat de NIS2, DORA și GDPR. În loc să depui trei rapoarte către trei autorități, ai depune notificarea o singură dată, iar aceasta ar fi rutată către destinatarii relevanți.
Pentru o echipă mică de securitate lovită de un incident, diferența este uriașă: în primele ore contează triajul, nu completarea a trei formulare cu termene diferite.
Un ENISA mai puternic
Revizuirea Cybersecurity Act întărește rolul ENISA: alerte timpurii de amenințări, sprijin în răspunsul la ransomware și servicii îmbunătățite de gestionare a vulnerabilităților. Bugetul agenției este propus să crească semnificativ, în paralel cu noile responsabilități.
Un ENISA cu mandat mai larg înseamnă o bază europeană de vulnerabilități (EUVD) mai relevantă și coordonare mai bună la nivel de UE — exact tipul de sursă pe care o echipă de securitate ar trebui să o urmărească alături de NVD și CISA KEV.
Ce NU se schimbă
Obligațiile de fond ale NIS2 rămân: management al riscului, măsuri tehnice și organizatorice, raportare a incidentelor semnificative și responsabilitate la nivelul conducerii. Simplificarea vizează procesul, nu scopul.
Până la adoptarea textului final, directiva NIS2 în vigoare și transpunerea națională (în România, OUG 155/2024) rămân aplicabile. Nu aștepta reforma ca să te conformezi.
Calendar și ce înseamnă pentru tine
Ambele propuneri intră în negocieri în trilog (Comisie, Parlament, Consiliu), cu un acord politic vizat pentru începutul lui 2027. Până atunci, textul se poate modifica.
Concret: pregătește-ți inventarul de active și fluxul de raportare a incidentelor acum, pentru că punctul unic de raportare va cere totuși date corecte și rapide. O monitorizare continuă a vulnerabilităților din NVD, CISA KEV, EUVD și GitHub îți dă avansul necesar indiferent de forma finală a reformei.
Surse oficiale și analize
Detaliile de mai jos provin din comunicările Comisiei Europene și din analize juridice de specialitate publicate în 2026.
- ▸Comisia Europeană — NIS2 Directive (Shaping Europe’s digital future)
- ▸IAPP — EU cybersecurity reboot: practical impacts of the proposed NIS2 and CSA2 reforms
- ▸Hunton — EU Digital Omnibus introduces a single reporting point for cybersecurity incidents
- ▸ISC2 — EU CSA2 and NIS2 updates: the proposals and the ISC2 response
Fii pregătit pentru raportarea NIS2
Awarely Monitor agregă NVD, CISA KEV, EUVD și GitHub și îți dă alerte și dovezi pentru conformitatea NIS2.
