Cod: 17984
ISBN: 668-6996
Editura:
Data aparitiei: 2026
Colectia:
Pagini: 182
Disponibilitate: in stoc
Revista romana pentru protectia si securitatea datelor cu caracter personal (RRPSDCP) nr. 1/2026
Autor:
75.00 lei
cumpara din ujmag.roDacă ultimul deceniu a fost definit de transformarea digitală, anul 2026 va fi definit de maturizarea acesteia. Pentru prima dată, organizațiile europene vor trebui să demonstreze simultan conformitatea cu cerințe privind securitatea cibernetică, inteligența artificială, reziliența operațională și protecția datelor. În acest nou context, conformitatea încetează să mai fie un exercițiu administrativ sau o funcție de suport și devine un element fundamental al guvernanței corporative. Anul 2026 aduce simultan NIS2, DORA, Cyber Resilience Act (CRA) și AI Act. Pentru prima data, toate implică managementul.
Gestionarea riscurilor și consolidarea rezilienței organizaționale în contextul noilor cerințe europene
Experiența anului 2025 a demonstrat că riscurile moderne nu mai evoluează izolat și nici nu se propagă gradual. Dimpotrivă, acestea se manifestă simultan în multiple domenii și generează efecte în lanț asupra proceselor, tehnologiilor, datelor, furnizorilor și resurselor umane. Riscurile asociate inteligenței artificiale, securității cibernetice sau dependenței de furnizori externi sunt exemple relevante ale acestei noi realități.
În acest context, organizațiile trebuie să depășească abordările tradiționale bazate pe evaluări punctuale și să adopte modele sistemice de gestionare a riscurilor. Acestea trebuie să ofere o imagine integrată asupra interdependențelor dintre oameni, procese, tehnologie, infrastructură și parteneri de afaceri, permițând identificarea și gestionarea vulnerabilităților înainte ca acestea să producă efecte semnificative.
Securitatea cibernetică devine o responsabilitate de management
Începând cu 2026, securitatea cibernetică nu va mai fi exclusiv responsabilitatea departamentelor IT sau de securitate, ci va deveni o obligație directă a conducerii executive. Această schimbare este determinată de implementarea Directivei NIS2 și a Regulamentului privind Reziliența Cibernetică (Cyber Resilience Act – CRA), care introduc cerințe stricte de guvernanță, responsabilizare și gestionare a riscurilor.
Directiva NIS2
Directiva NIS2 marchează una dintre cele mai importante evoluții legislative în domeniul securității cibernetice europene. Organizațiile încadrate în categoria entităților esențiale sau importante sunt obligate să implementeze măsuri de securitate bazate pe evaluarea riscurilor, să dezvolte mecanisme eficiente de gestionare a incidentelor și să asigure protecția întregului lanț de aprovizionare.
Un element de noutate îl reprezintă implicarea directă a conducerii executive, care trebuie să demonstreze atât asumarea responsabilității privind securitatea cibernetică, cât și participarea periodică la programe de formare specializate. Aceste programe trebuie să acopere identificarea și evaluarea riscurilor, metodele de tratare a acestora, monitorizarea măsurilor implementate și evaluarea impactului asupra organizației.
Astfel, securitatea cibernetică devine o componentă esențială a guvernanței corporative și a procesului decizional strategic.
Regulamentul privind reziliența cibernetică (Cyber Resilience Act – CRA)
În paralel, Regulamentul privind reziliența cibernetică introduce pentru prima dată cerințe obligatorii de securitate pentru produsele digitale și dispozitivele conectate comercializate pe piața europeană.
Producătorii, importatorii și distribuitorii trebuie să demonstreze că produsele oferite respectă principiile „Security by Design” și „Security by Default”, integrând securitatea încă din etapa de proiectare și configurare inițială. De asemenea, raportarea vulnerabilităților și gestionarea acestora pe întreaga durată de viață a produsului vor deveni obligații esențiale.
Un rol central îl va avea implementarea și menținerea unei Liste a materialelor software (Software Bill of Materials – SBOM), care permite identificarea exactă a componentelor software utilizate și evaluarea rapidă a vulnerabilităților din cadrul lanțului de aprovizionare digital.
Pentru organizațiile care dezvoltă sau comercializează produse digitale, adaptarea timpurie la cerințele CRA reprezintă o condiție critică pentru menținerea accesului pe piața unică europeană.
DORA – Reziliența operațională digitală în sectorul financiar
Pentru instituțiile financiare, Regulamentul privind Reziliența Operațională Digitală (DORA) stabilește un cadru mult mai detaliat și mai strict decât cerințele generale prevăzute de NIS2.
Băncile, societățile de asigurări, firmele de investiții și furnizorii lor critici de servicii TIC trebuie să implementeze proceduri avansate de gestionare a riscurilor tehnologice, raportare a incidentelor, testare a rezilienței și monitorizare a furnizorilor.
Printre obligațiile esențiale se numără menținerea unui registru complet al relațiilor contractuale cu furnizorii de servicii TIC și implementarea unor proceduri riguroase de raportare a incidentelor tehnologice majore. De asemenea, organizațiile trebuie să demonstreze că structurile de reziliență operațională sunt complet funcționale și integrate în activitatea curentă.
DORA transformă reziliența digitală într-un element fundamental al stabilității și continuității operaționale a sectorului financiar.
Guvernanța inteligenței artificiale
O altă provocare majoră pentru anul 2026 este reprezentată de aplicarea etapizată a Regulamentului european privind Inteligența Artificială (AI Act). Pe măsură ce cerințele privind transparența, guvernanța și sistemele de inteligență artificială cu risc ridicat devin obligatorii, organizațiile trebuie să își structureze procese clare de administrare și control al utilizării tehnologiilor AI.
Companiile care dezvoltă, implementează sau utilizează soluții bazate pe inteligență artificială trebuie să identifice sistemele afectate, să stabilească responsabilități clare și să implementeze procese permanente de evaluare și gestionare a riscurilor.
Pentru sistemele considerate cu risc ridicat, legislația impune cerințe suplimentare privind documentarea, monitorizarea performanței, supravegherea umană și prevenirea manipulării sau utilizării necorespunzătoare. Conformitatea în domeniul inteligenței artificiale devine astfel o responsabilitate multidisciplinară, care implică departamentele juridice, IT, de conformitate, securitate și dezvoltare de produse.
Simplificarea cadrului de reglementare prin inițiativele „Digital Omnibus”
În paralel cu extinderea obligațiilor legislative, Comisia Europeană promovează măsuri de simplificare administrativă prin inițiativele cunoscute sub denumirea de „Digital Omnibus”.
Acestea urmăresc reducerea sarcinilor administrative și creșterea competitivității mediului economic european, inclusiv prin clarificarea anumitor prevederi ale Regulamentului GDPR.
Printre schimbările analizate se regăsesc:
· clarificarea definiției datelor cu caracter personal în situațiile în care identificarea unei persoane nu este în mod rezonabil posibilă;
· recunoașterea explicită a anumitor interese legitime pentru utilizarea datelor în procesele de dezvoltare și instruire a sistemelor de inteligență artificială;
· simplificarea obligațiilor de notificare a incidentelor de securitate și extinderea termenelor de raportare;
· introducerea unor mecanisme care să reducă solicitările abuzive privind exercitarea drepturilor persoanelor vizate.
Aceste măsuri urmăresc realizarea unui echilibru între protecția drepturilor fundamentale și necesitatea de a sprijini inovarea și competitivitatea companiilor europene.
Securitatea lanțului de aprovizionare și gestionarea riscurilor asociate terților
Evenimentele recente au evidențiat faptul că vulnerabilitățile furnizorilor și perturbările lanțurilor globale de aprovizionare pot genera efecte semnificative asupra continuității operaționale a organizațiilor.
În consecință, gestionarea riscurilor asociate terților devine o componentă centrală a programelor de conformitate și reziliență.
Atât NIS2, cât și DORA impun evaluarea, monitorizarea și controlul permanent al furnizorilor critici. Organizațiile trebuie să realizeze verificări de securitate înainte de încheierea contractelor, să includă obligații contractuale privind respectarea standardelor de securitate și să monitorizeze continuu nivelul de risc al partenerilor de afaceri.
În plus, cerințele CRA și utilizarea SBOM facilitează identificarea vulnerabilităților provenite din lanțul software și permit intervenții rapide în cazul apariției unor incidente.
În noul context european, reziliența unei companii nu mai poate fi separată de reziliența ecosistemului de parteneri și furnizori din care aceasta face parte.
De la conformitate formală la o cultură organizațională a rezilienței
Creșterea volumului și complexității obligațiilor de conformitate impune abandonarea abordărilor bazate exclusiv pe liste de verificare și audituri periodice.
Organizațiile performante vor trata conformitatea și reziliența ca elemente strategice care susțin încrederea clienților, continuitatea operațională și avantajul competitiv. În locul proceselor fragmentate și al activităților redundante, acestea vor implementa structuri integrate, bazate pe date comune, automatizare și monitorizare continuă.
Totodată, dezvoltarea unei culturi organizaționale orientate către securitate și reziliență devine esențială. Deoarece eroarea umană continuă să reprezinte una dintre principalele cauze ale incidentelor de securitate, instruirea continuă, comunicarea transparentă și implicarea activă a managementului trebuie să fie componente permanente ale strategiei organizaționale.
Automatizarea proceselor de conformitate, monitorizarea în timp real și utilizarea instrumentelor avansate de raportare vor permite organizațiilor să reducă povara administrativă și să îmbunătățească eficiența operațională.
Recomandări strategice pentru organizații
Pentru a răspunde eficient provocărilor de conformitate și reziliență din 2026, organizațiile ar trebui să prioritizeze următoarele direcții de acțiune:
1. Consolidarea guvernanței și actualizarea evaluărilor de risc
Realizarea unor evaluări integrate ale riscurilor asociate cerințelor NIS2, DORA, CRA și AI Act, precum și stabilirea unor responsabilități clare la nivel executiv pentru securitatea cibernetică, inteligența artificială și gestionarea lanțului de aprovizionare.
2. Integrarea proceselor și a tehnologiilor
Adoptarea unor standarde și cadre recunoscute internațional, precum ISO 27001, pentru armonizarea cerințelor de conformitate și reducerea suprapunerilor dintre diferitele reglementări. Implementarea soluțiilor de automatizare și monitorizare continuă va contribui semnificativ la eficientizarea activităților de conformitate.
3. Dezvoltarea competențelor și a culturii organizaționale
Investițiile în programe continue de conștientizare și formare pentru întregul personal, inclusiv pentru structurile de conducere, sunt esențiale pentru construirea unei culturi solide de securitate și reziliență. O organizație pregătită și informată poate răspunde mai rapid și mai eficient provocărilor generate de mediul digital actual.
Concluzie
Anul 2026 va reprezenta un test de maturitate organizațională pentru companiile care activează pe piața europeană. În 2026 nu se schimbă doar regulile. Se schimbă locul conformității în organizație. Aceasta migrează din zona operațională în sfera guvernanței executive.
Organizațiile care vor privi conformitatea exclusiv ca pe o obligație legală vor suporta costuri din ce în ce mai mari. Organizațiile care o vor integra în strategia lor de guvernanță vor transforma noile cerințe europene într-un avantaj competitiv durabil. În economia digitală a anului 2026, reziliența nu mai reprezintă un atribut suplimentar al afacerii, ci o condiție fundamentală pentru existența și dezvoltarea acesteia.
Doru DOROBANȚU

