Securitatea cibernetică în spitale: ce cere NIS2
Ce cere NIS2 spitalelor: zece măsuri minime, raportarea în 24 h, 72 h și o lună, răspunderea conducerii și stadiul în România, Moldova, Austria, Polonia.
Directiva NIS2 obligă spitalele de dimensiune medie și mare din Uniunea Europeană să gestioneze riscurile cibernetice cu zece măsuri minime, să raporteze incidentele semnificative în 24 de ore, 72 de ore și o lună și face conducerea răspunzătoare. România a transpus-o la sfârșitul lui 2024, legile Poloniei și Austriei se aplică din 2026, iar Republica Moldova are propria lege din 2025.
De ce sunt spitalele o țintă pentru atacurile cibernetice
Spitalele sunt vizate pentru că lucrează cu date foarte sensibile și nu își pot permite să se oprească, ceea ce le face vulnerabile la șantaj. În 2023, statele membre au raportat 309 incidente cibernetice semnificative în sectorul sănătății, mai multe decât în oricare alt sector critic, conform Comisiei Europene. Pe platforma europeană CIRAS, sănătatea a raportat în același an 24% din toate incidentele, cel mai mare volum dintre sectoare, conform raportului NIS360 al ENISA (Agenția Uniunii Europene pentru Securitate Cibernetică).
CHARTBLOCK0
Ransomware-ul este un program care criptează fișierele și cere o răscumpărare pentru cheia de decriptare. Conform ENISA, care a analizat incidentele din sănătate dintre ianuarie 2021 și martie 2023, 43% din incidentele de tip ransomware au fost însoțite și de o scurgere sau un furt de date. Tipurile de amenințări din aceeași analiză sunt prezentate în articolul nostru despre infrastructura digitală a spitalului și interoperabilitate.
CHARTBLOCK1
ENISA plasează sănătatea în „zona de risc”, alături de administrația publică și alte sectoare cu goluri de maturitate. Problemele specifice ale sectorului sunt lanțurile complexe de furnizori, sistemele vechi și dispozitivele medicale slab securizate. Sectorul primește scorul 7 din 10 la dependența de tehnologia informației, cu foarte puține alternative manuale pentru procesele de bază, conform NIS360.
Ce este Directiva NIS2 și ce spitale intră sub incidența ei
Directiva NIS2 este legea-cadru a Uniunii Europene pentru securitatea cibernetică a sectoarelor critice: Directiva (UE) 2022/2555, care a înlocuit prima directivă NIS și trebuia transpusă de statele membre până la 17 octombrie 2024. Anexa I o aplică sectorului sănătății, unde intră în primul rând furnizorii de servicii medicale, adică orice persoană sau entitate care furnizează legal asistență medicală, plus laboratoarele de referință ale UE și o parte din industria farmaceutică și a dispozitivelor medicale.
Criteriul principal este dimensiunea. Directiva se aplică entităților care sunt cel puțin întreprinderi mijlocii, conform definiției europene a IMM-urilor (Recomandarea 2003/361/CE). Un spital mare devine entitate esențială, unul mediu entitate importantă. Există însă o excepție care contează în sănătate: indiferent de dimensiune, un stat poate include o entitate a cărei oprire „ar putea avea un impact semnificativ asupra siguranței publice, securității publice sau sănătății publice” (art. 2 alin. 2 lit. c).
Diferența dintre cele două categorii ține mai ales de supraveghere și de plafonul amenzilor; obligațiile de fond, măsurile din articolul 21 și raportarea din articolul 23, sunt aceleași.
Ce cere NIS2 de la un spital
NIS2 cere spitalului să ia măsuri tehnice, operaționale și organizatorice „adecvate și proporționale” cu riscul, să raporteze incidentele și să implice direct conducerea. Articolul 21 enumeră zece măsuri minime, bazate pe o abordare „care ține cont de toate pericolele”:
- politici de analiză a riscurilor și de securitate a sistemelor informatice;
- gestionarea incidentelor;
- continuitatea activității: gestionarea copiilor de rezervă, recuperarea în caz de dezastru, gestionarea crizelor;
- securitatea lanțului de aprovizionare, inclusiv relația cu furnizorii direcți;
- securitate la achiziția, dezvoltarea și întreținerea sistemelor, inclusiv gestionarea vulnerabilităților;
- evaluarea eficacității măsurilor;
- igienă cibernetică de bază și instruire;
- criptografie și, unde e cazul, criptare;
- securitatea resurselor umane, controlul accesului și inventarul activelor;
- autentificare multifactor, comunicații securizate de voce, video și text și comunicații de urgență securizate, unde este cazul.
Pentru furnizori, articolul 21 alin. (3) cere să fie luate în calcul vulnerabilitățile fiecărui furnizor direct și calitatea practicilor lui de securitate, inclusiv procedurile de dezvoltare sigură.
Articolul 20 mută responsabilitatea la vârf: organele de conducere aprobă măsurile, supraveghează aplicarea lor și pot fi trase la răspundere pentru încălcări. Membrii conducerii sunt obligați să urmeze instruiri, iar organizația este încurajată să ofere instruiri similare și angajaților, în mod regulat.
NIS2 nu mai permite ca securitatea cibernetică să fie un subiect delegat integral departamentului IT: managerul aprobă măsurile și răspunde pentru ele.
Amenzile sunt stabilite de fiecare stat, dar directiva fixează pragurile minime ale plafoanelor (art. 34). Pentru încălcarea articolelor 21 sau 23, o entitate esențială poate primi o amendă cu un maxim de cel puțin 10 milioane EUR sau 2% din cifra de afaceri mondială anuală, iar o entitate importantă cu un maxim de cel puțin 7 milioane EUR sau 1,4%, oricare valoare este mai mare. Statele pot decide separat dacă și cât amendează entitățile administrației publice.
Cum se raportează un incident conform NIS2
Un incident semnificativ se raportează în trei etape fixe: avertizare timpurie în 24 de ore, notificare în 72 de ore și raport final în cel mult o lună. Incidentul este „semnificativ” dacă a provocat sau poate provoca o perturbare operațională gravă sau pierderi financiare entității ori prejudicii materiale sau morale considerabile altor persoane (art. 23 alin. 3). Raportul ajunge la CSIRT (echipa națională de răspuns la incidente de securitate cibernetică) sau la autoritatea competentă.
CSIRT-ul trebuie să răspundă, unde este posibil în 24 de ore de la avertizare, cu un prim feedback și, la cerere, cu îndrumări operaționale, iar simplul act al notificării nu crește răspunderea entității (art. 23).
CHARTBLOCK2
Dacă incidentul implică date ale pacienților, pe lângă NIS2 se aplică și obligația de notificare a încălcării securității datelor din GDPR, cu propriile termene și propria autoritate. Am explicat-o în articolul despre GDPR în medicină, operator și împuternicit.
Ce a arătat atacul asupra spitalelor din România din februarie 2024
Atacul din februarie 2024 a arătat că un singur furnizor de software poate deveni punctul de intrare pentru zeci de spitale în aceeași noapte. Directoratul Național de Securitate Cibernetică (DNSC) a investigat un atac cu ransomware-ul Backmydata, din familia Phobos, care a criptat serverele pe care rula platforma informatică Hipocrate, folosită de multe spitale, conform datelor DNSC preluate de Europa Liberă.
În prima seară, DNSC a confirmat 21 de spitale afectate, iar alte 79 de unități au fost deconectate de la internet pentru verificări; numărul spitalelor afectate a urcat ulterior la peste 25. Atacatorii au cerut o răscumpărare totală de 157.000 EUR în Bitcoin, iar autoritățile au recomandat să nu fie plătită. Majoritatea spitalelor afectate aveau copii de siguranță recente, de una până la trei zile, cu excepția unuia, cu copii de 12 zile. Copiile recente puteau permite o restaurare mai ușoară a datelor, conform DNSC.
Un detaliu contează pentru NIS2: în cazul spitalelor afectate, informarea DNSC a venit de la furnizorul aplicației, înaintea oricărei notificări formale din partea spitalelor, conform DNSC. Lecțiile sunt trei. Copiile de rezervă recente, acolo unde au existat, au făcut posibilă o restaurare care nu depinde de atacatori, conform DNSC. O platformă comună a devenit un punct unic de eșec pentru toți clienții ei. Iar obligația de raportare rămâne a spitalului, chiar dacă furnizorul raportează și el.
Unde sunt România, Austria, Polonia și Republica Moldova
Cele patru țări sunt în etape diferite: România aplică NIS2 din 31 decembrie 2024, Polonia și Austria au legi noi în vigoare din 2026, iar Republica Moldova, țară candidată, are o lege proprie aliniată parțial la NIS2.
| Țara | Actul normativ | Autoritatea sau echipa de răspuns | Stadiu, conform surselor oficiale |
|---|---|---|---|
| România | OUG nr. 155/2024, aprobată prin Legea nr. 124/2025 | DNSC (și CSIRT național) | În vigoare din 31 decembrie 2024; Ordinul DNSC nr. 1/2026 stabilește măsurile și autoevaluarea |
| Austria | NISG 2026, BGBl. I Nr. 94/2025 | Bundesamt für Cybersicherheit | În vigoare din 1 octombrie 2026; înregistrare în trei luni |
| Polonia | Legea KSC, modificată pentru NIS2 | CSIRT CeZ, echipa sectorială pentru sănătate | În vigoare din 3 aprilie 2026; registru până la 3 octombrie 2026 |
| Republica Moldova | Legea nr. 48/2023 privind securitatea cibernetică | Agenția pentru Securitate Cibernetică | În vigoare din 1 ianuarie 2025; armonizare parțială cu NIS2; sănătatea inclusă (versiunea din consultare) |
Stadiu verificat la 7 octombrie 2026.
Cum transpune România Directiva NIS2?
În România, OUG nr. 155/2024, publicată în Monitorul Oficial nr. 1332 din 31 decembrie 2024, transpune NIS2 și desemnează DNSC drept autoritate competentă și CSIRT național. Entitățile din sectoarele vizate notifică DNSC pentru înregistrare în cel mult 30 de zile de când li se aplică ordonanța, trimit anual o autoevaluare a maturității măsurilor, asumată de management, iar entitățile esențiale transmit în 30 de zile un plan de remediere a deficiențelor. Pe 27 august 2026 a fost publicat Ordinul DNSC nr. 1/2026, care aprobă măsurile de gestionare a riscurilor și metodologia de autoevaluare.
Cum aplică Austria Directiva NIS2?
În Austria, NISG 2026 (Netz- und Informationssystemsicherheitsgesetz 2026) a fost adoptată de Consiliul Național pe 12 decembrie 2025 și publicată pe 23 decembrie 2025. Prevederile principale se aplică din 1 octombrie 2026, iar autoritatea competentă este noul Bundesamt für Cybersicherheit (Oficiul Federal pentru Securitate Cibernetică), subordonat Ministerului de Interne. Entitățile au trei luni de la intrarea în vigoare pentru înregistrare.
Cum aplică Polonia Directiva NIS2?
În Polonia, modificarea legii privind sistemul național de securitate cibernetică (KSC) a intrat în vigoare pe 3 aprilie 2026. Termenul de înregistrare a fost 3 octombrie 2026, cerințele trebuie implementate până la 3 aprilie 2027, iar primul audit al entităților esențiale și amenzile administrative sunt posibile după 3 aprilie 2028, conform Ministerului Digitalizării. Sănătatea are o echipă sectorială proprie, CSIRT CeZ, în cadrul Centrum e-Zdrowia, care publică un raport anual cu date despre incidente.
CHARTBLOCK3
În 2025 au fost 1.441 de incidente, cu aproximativ 40% mai multe decât cele 1.028 din 2024, dintre care 5 grave și 8 atacuri ransomware, conform CSIRT CeZ. Creșterea poate reflecta și o detecție și o raportare mai bune, nu doar mai multe atacuri; ENISA face aceeași observație despre datele europene. Fraudele informatice, precum phishingul care imită instituții de sănătate, au fost cea mai frecventă categorie. Sondajul echipei, la care au răspuns 696 de unități medicale, arată progrese la nivel de politici, dar și goluri la nivel de conducere:
CHARTBLOCK4
Același raport notează că peste 43% dintre unități nu au un proces de gestionare a vulnerabilităților și peste 16% nu raportează incidentele.
Ce cadru de securitate cibernetică are Republica Moldova?
În Republica Moldova, NIS2 nu este obligatorie, dar statul a ales să se apropie de ea. Legea nr. 48/2023 privind securitatea cibernetică, adoptată pe 16 martie 2023, este în vigoare din 1 ianuarie 2025 și asigură, „deși doar parțial”, armonizarea cu NIS2, conform Guvernului. Autoritatea competentă este Agenția pentru Securitate Cibernetică, înființată prin HG nr. 1028/2023, care cumulează rolul de supraveghere și control, de echipă națională de răspuns la incidente și de punct unic de contact.
Au urmat HG nr. 860/2024 privind identificarea furnizorilor de servicii și HG nr. 562/2025 privind obligațiile de securitate, cu termene de 12 și 18 luni pentru rapoartele de audit. În versiunea supusă consultării publice, lista sectoarelor critice includea sănătatea, cu prestatorii de servicii medicale ca furnizori esențiali peste pragul de întreprindere mijlocie și importanți la nivel de întreprindere mijlocie. Pentru 2026, ministerul de resort și Agenția urmează să elaboreze modificarea Codului contravențional, pentru ca nerespectarea obligațiilor să poată fi sancționată, conform Guvernului.
Ce face Uniunea Europeană special pentru spitale
Pe lângă NIS2, Comisia Europeană a prezentat pe 15 ianuarie 2025 un plan de acțiune european pentru securitatea cibernetică a spitalelor și a furnizorilor de servicii medicale. Planul are patru priorități: prevenire, detecție, răspuns și recuperare, descurajare. Elementul central este un centru european de sprijin pentru securitate cibernetică, găzduit de ENISA, care oferă îndrumări, instrumente, servicii și instruire adaptate spitalelor, conform Comisiei.
Concret, planul anunță un serviciu european de avertizare timpurie, cu alerte aproape în timp real până în 2026, vouchere de securitate cibernetică pentru unitățile mai mici și ghiduri de răspuns pentru ransomware, introduse treptat în 2025 și 2026. Securitatea este și o condiție pentru schimbul de date descris în articolul despre Spațiul european al datelor privind sănătatea (EHDS) și pentru accesul la date în scop de cercetare, explicat în articolul despre utilizarea secundară a datelor de sănătate pentru AI.
Ce înseamnă pentru un spital din România sau Republica Moldova
Cea mai mare parte a muncii NIS2 este organizatorică și poate începe fără buget mare: statut, inventar, decizii ale conducerii. Lista de mai jos urmează articolul 21 și recomandările ENISA și CSIRT CeZ. Sursele consultate nu oferă estimări de cost pentru conformitatea unui spital cu NIS2; bugetul real reiese din inventarul și analiza de risc de la pașii 1 și 2.
- Verificați statutul și înregistrarea. În România, confirmați dacă unitatea este entitate esențială sau importantă și dacă notificarea la DNSC a fost făcută. În Republica Moldova, verificați dacă unitatea a fost identificată ca furnizor de servicii de Agenția pentru Securitate Cibernetică.
- Inventar și analiză de risc, aprobate de conducere. Lista sistemelor, a datelor, a furnizorilor și a conexiunilor externe; riscurile principale și cine răspunde de fiecare.
- Copii de rezervă izolate și testate. ENISA recomandă copii criptate și offline pentru datele critice; CSIRT CeZ insistă pe testarea periodică a restaurării, singura dovadă că o copie funcționează.
- Autentificare multifactor pentru accesul de la distanță, conturile de administrator și sistemele cu date de pacient.
- Segmentarea rețelei. Echipamentele medicale, serverele clinice, stațiile administrative și rețeaua pentru vizitatori în zone separate, ca un atac să nu se propage.
- Gestionarea vulnerabilităților și a actualizărilor, inclusiv lista sistemelor fără suport de la producător.
- Clauze de securitate în contractele cu furnizorii: notificarea incidentelor către spital în termene scurte, acces la distanță controlat, dreptul de audit.
- Plan de răspuns la incident, cu roluri, contacte, modele pentru raportul de 24 de ore și de 72 de ore și un exercițiu anual pe hârtie.
- Instruire: conducerea, conform articolului 20, și tot personalul, pentru phishing și igienă cibernetică de bază.
Suntem și noi furnizor; întrebările se aplică și nouă. Întrebări de pus oricărui furnizor de software sau servicii IT, înainte de semnare, inclusiv pentru platformele de consultații video medic-pacient:
- În cât timp ne anunțați dacă aveți un incident care ne poate afecta datele sau sistemele?
- Cine din echipa dumneavoastră are acces la sistemele noastre, de unde și cu ce tip de autentificare?
- Cum vă dezvoltați și actualizați produsul în mod sigur și cum gestionați vulnerabilitățile?
- Unde sunt găzduite datele, cine sunt subcontractorii și cum ne exportați datele integral la final?
- Ne puteți ajuta cu informațiile tehnice necesare pentru raportarea la 24 și 72 de ore?
Consdinamic, companie din Republica Moldova înregistrată în 2008, construiește software și AI la comandă, cu cea mai mare adâncime în sănătate. Proiectele noastre pornesc de la aceleași principii: protecția datelor din prima zi, în acord cu GDPR, acces limitat la strictul necesar și datele rămân sub controlul clientului.
Concluzie
NIS2 transformă securitatea cibernetică a spitalelor dintr-o problemă tehnică într-o obligație a conducerii, cu zece măsuri minime, termene fixe de raportare și amenzi cu plafoane mari. Sănătatea a raportat mai multe incidente semnificative decât orice alt sector în 2023, iar atacul din România din 2024 a arătat cât de repede se propagă un incident prin furnizori comuni. Cadrul diferă de la o țară la alta, dar ordinea pașilor rămâne aceeași: statut și înregistrare, analiză de risc aprobată, copii testate, autentificare multifactor, segmentare, clauze cu furnizorii și un plan de incident exersat.
Întrebări frecvente
Se aplică Directiva NIS2 spitalelor?
Da. Anexa I a Directivei (UE) 2022/2555 include în sectorul sănătății furnizorii de servicii medicale, deci și spitalele publice și private. Intră sub incidența ei spitalele de dimensiune cel puțin medie; cele mari sunt de regulă entități esențiale, cele medii entități importante. Un stat poate include și o unitate mai mică dacă perturbarea ei ar avea un impact semnificativ asupra sănătății publice.
În cât timp trebuie raportat un incident cibernetic conform NIS2?
Articolul 23 cere o avertizare timpurie în cel mult 24 de ore de la momentul în care spitalul ia cunoștință de un incident semnificativ, o notificare a incidentului în cel mult 72 de ore și un raport final în cel mult o lună de la notificare. Raportarea se face către echipa națională de răspuns la incidente (CSIRT) sau către autoritatea competentă.
Cine răspunde în conducerea spitalului pentru NIS2?
Conform articolului 20 al Directivei NIS2, organele de conducere ale spitalului aprobă măsurile de gestionare a riscurilor cibernetice, supraveghează aplicarea lor și pot fi trase la răspundere pentru încălcări. Membrii conducerii trebuie să urmeze instruiri de securitate cibernetică. Pentru instituțiile publice, regulile de răspundere ale funcționarilor rămân cele din legea națională.
Care sunt amenzile prevăzute de NIS2?
Pentru încălcarea articolelor 21 sau 23, entitățile esențiale riscă amenzi cu un plafon maxim de cel puțin 10 milioane EUR sau 2% din cifra de afaceri mondială anuală, iar entitățile importante de cel puțin 7 milioane EUR sau 1,4%, oricare valoare este mai mare. Statele pot stabili separat regulile pentru entitățile administrației publice.
Cine este autoritatea NIS2 în România și în Republica Moldova?
În România, autoritatea competentă și CSIRT-ul național este Directoratul Național de Securitate Cibernetică (DNSC), conform OUG nr. 155/2024. Republica Moldova nu este stat membru UE, dar are Legea nr. 48/2023 privind securitatea cibernetică, în vigoare din 1 ianuarie 2025, iar autoritatea competentă este Agenția pentru Securitate Cibernetică.
Ce trebuie să facă un spital mai întâi pentru conformitatea cu NIS2?
Primii pași sunt verificarea statutului (entitate esențială sau importantă) și înregistrarea la autoritate, apoi inventarul sistemelor și o analiză de risc aprobată de conducere. Urmează măsurile cu efect rapid: copii de rezervă izolate și testate, autentificare multifactor, segmentarea rețelei, clauze de securitate în contractele cu furnizorii și un plan de răspuns la incident cu termenele de raportare.
- Directiva (UE) 2022/2555 (NIS2), EUR-Lex, 2022 — art. 2, 3, 20, 21, 23, 34, 41 și anexa I: domeniul de aplicare, sănătatea, măsurile minime, răspunderea conducerii, termenele de raportare, amenzile
- Comisia Europeană, Commission unveils action plan to protect the health sector from cyberattacks, 15 ianuarie 2025 — 309 incidente semnificative în sănătate raportate de statele membre în 2023; cei patru piloni; centrul ENISA de sprijin; avertizare timpurie până în 2026
- ENISA, Threat Landscape: Health Sector (ianuarie 2021 - martie 2023), iulie 2023 — incidente analizate în ianuarie 2021 - martie 2023: 43% din incidentele ransomware însoțite de scurgeri de date; creșterile raportate pot reflecta și o raportare mai matură; impact: date 43%, servicii medicale 22%, alte servicii 26%; copii de rezervă criptate offline
- ENISA, NIS360 2024, februarie 2025 — sănătatea în „zona de risc”; 24% din incidentele raportate în CIRAS în 2023; dependență de TIC 7/10; sisteme vechi și dispozitive medicale slab securizate
- Guvernul României, OUG nr. 155/2024 privind securitatea cibernetică a rețelelor și sistemelor informatice, 2024 — transpunerea NIS2; DNSC autoritate competentă și CSIRT național; notificare pentru înregistrare în 30 de zile; autoevaluare anuală și plan de măsuri
- DNSC, Ordinul nr. 1 din 6 august 2026, Monitorul Oficial nr. 712 din 27 august 2026 — măsurile de gestionare a riscurilor și metodologia de autoevaluare a maturității; confirmă aprobarea OUG nr. 155/2024 prin Legea nr. 124/2025
- Europa Liberă România, Crește numărul spitalelor atacate cibernetic, 12-14 februarie 2024 — datele DNSC despre atacul Backmydata: 21 de spitale confirmate inițial, 79 de unități deconectate, peste 25 afectate, răscumpărare 157.000 EUR, copii de rezervă de 1-3 zile
- Republica Austria, BGBl. I Nr. 94/2025, NISG 2026, RIS, 23 decembrie 2025 — legea austriacă de transpunere; Bundesamt für Cybersicherheit, subordonat direct ministrului de interne (§ 3a); intrare în vigoare la 1 octombrie 2026; înregistrare în trei luni
- Ministerul Digitalizării (Polonia), Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa zaczyna obowiązywać, 2 aprilie 2026 — în vigoare din 3 aprilie 2026; registru până la 3 octombrie 2026; implementare până la 3 aprilie 2027; primul audit și amenzi după 3 aprilie 2028
- CSIRT CeZ (Centrum e-Zdrowia, Polonia), Raport 2025: Krajobraz cyberbezpieczeństwa w sektorze ochrony zdrowia, 2026 — 435, 1.028 și 1.441 de incidente în 2023-2025 (+40% în 2025); 5 incidente grave și 8 atacuri ransomware în 2025; sondaj la 696 de unități; recomandări
- Guvernul Republicii Moldova, Nota informativă la proiectul nr. 889/MDED/2025, 2025 — Legea nr. 48/2023 adoptată la 16 martie 2023, în vigoare din 1 ianuarie 2025, armonizare parțială cu NIS2; HG 1028/2023, 860/2024, 562/2025; Agenția pentru Securitate Cibernetică; statutul de țară candidată la UE
- Guvernul Republicii Moldova, Proiectul hotărârii cu privire la identificarea furnizorilor de servicii (consultare publică), 2024 — sectorul sănătății: prestatorii de servicii medicale, esențiali peste pragul de întreprindere mijlocie, importanți la nivel de întreprindere mijlocie
Spuneți-ne ce aveți nevoie. Revenim cu un prototip, nu cu slide-uri.