Toate articolele
Conformitate

NIS2 vs. GDPR: care e diferenta si de ce ai nevoie de amandoua

E una dintre cele mai frecvente confuzii pe care le intalnim: 'avem deja GDPR, deci suntem acoperiti'. Din pacate, GDPR si NIS2 raspund la intrebari diferite, iar a le trata ca fiind acelasi lucru poate lasa lacune serioase.

GDPR protejeaza datele cu caracter personal -- indiferent unde sunt stocate sau cum sunt procesate, regula de baza e ca informatiile despre o persoana identificabila trebuie tratate cu grija, cu consimtamant si cu masuri de securitate proportionale. Scopul lui GDPR e centrat pe drepturile persoanei ale carei date sunt prelucrate.

NIS2, in schimb, se uita la reziliența organizatiei ca intreg -- capacitatea ei de a preveni, detecta si raspunde la incidente cibernetice care ii afecteaza serviciile, indiferent daca acele incidente implica sau nu date personale. O intrerupere de serviciu cauzata de un atac ransomware, de exemplu, poate sa nu incalce deloc GDPR (daca nu au fost expuse date personale), dar poate incalca sever obligatiile NIS2 de continuitate si raportare.

Practic, o companie poate fi perfect conforma cu GDPR (politici de confidentialitate corecte, consimtaminte colectate cum trebuie, DPO numit) si totusi sa nu aiba niciuna dintre masurile tehnice cerute de NIS2 -- evaluare de risc documentata, plan de raspuns la incidente, proces de raportare in 24h catre DNSC. Sunt doua seturi de obligatii paralele, care se pot suprapune partial (ambele cer masuri de securitate 'adecvate riscului'), dar care nu se substituie una pe cealalta.

Vestea buna: multe dintre masurile tehnice bune (criptare, control al accesului, monitorizare, training al angajatilor) ajuta simultan la ambele reglementari. Nu e nevoie sa construiesti doua programe complet separate -- dar e nevoie sa verifici explicit ambele seturi de cerinte, nu doar unul dintre ele presupunand ca il acopera si pe celalalt.

Cum stii daca ai un gol intre cele doua

Ai o politica de confidentialitate GDPR, dar nu ai un plan documentat de raspuns la incidente cibernetice -- semn clar de gol pe partea NIS2
Ai masuri tehnice de securitate, dar nu ai verificat daca activitatea companiei intra explicit in sectoarele si pragurile NIS2
Nu stii cine si in cat timp ar raporta un incident catre DNSC, daca s-ar intampla maine

Vrei sa vezi cum se aplica la firma ta?

O evaluare gratuita de aliniere NIS2/CyFun, fara obligatii.