Stiva regulatorie UE este acum o problemă de consiliu de administrație
Trei regimuri UE ajung pe agenda aceluiași comitet de audit în acest an: NIS2, DORA și un AI Act amânat.
Stiva regulatorie UE este acum o problemă de consiliu de administrație
Trei regimuri UE ajung pe agenda aceluiași comitet de audit în acest an: NIS2, DORA și un AI Act amânat. Majoritatea executivilor din segmentul mid-market încă le tratează ca trei proiecte separate, cu trei consultanți diferiți. Aceasta este greșeala.
Suprapunerea nu e teoretică. NIS2 (Directiva (UE) 2022/2555) cere măsuri de gestionare a riscurilor de securitate cibernetică aprobate de consiliu și răspundere personală pentru organele de conducere. DORA (Regulamentul (UE) 2022/2554) impune registre de risc al furnizorilor ICT pentru entitățile financiare. AI Act (Regulamentul (UE) 2024/1689) obligă furnizorii de sisteme cu risc ridicat să mențină un plan de monitorizare post-piață. Regulatori diferiți, aceleași dovezi: jurnale de incidente, inventare de furnizori, atestări de controale.
Un CFO care semnează trei bugete separate de conformitate pentru aceleași artefacte subiacente cumpără aceeași casă de trei ori.
Ce li se cere de fapt executivilor să semneze
Conform Articolului 20 NIS2, organele de conducere trebuie să aprobe măsurile de securitate cibernetică și să parcurgă programe de formare — iar statele membre trebuie să se asigure că pot fi trase la răspundere pentru încălcări. România a transpus directiva prin Legea 58/2024, aliniind supraveghetorii naționali sub DNSC. Ghidul tehnic al ENISA (ENISA NIS2 Implementation Guide) tratează cele zece categorii de gestionare a riscurilor din Articolul 21 ca pe controale auditabile, nu ca declarații de politică.
DORA ridică ștacheta privind riscul ICT al terților. Entitățile financiare aflate în sfera de aplicare trebuie să mențină un Register of Information privind toți furnizorii ICT, transmis autorității competente. Șabloanele comune ale ESA-urilor fixează schema — tabelele improvizate de echipele de achiziții vor pica la prima depunere.
AI Act se interconectează cu ambele. Orice sistem AI care susține un serviciu critic conform NIS2 moștenește obligațiile de logging și raportare a incidentelor din ambele regimuri. Un singur model în producție poate declanșa trei notificări.
Schimbarea de model operațional
Modelul pe care îl implementăm acum în angajamentele de consultanță cu clienți mid-market este o singură bibliotecă de controale, trei vederi regulatorii. Construiești stratul de evidențe o singură dată. Îl mapezi în taxonomia fiecărui regulator la granița de raportare.
control_library:
ctrl_ir_07:
name: incident_response_playbook_ransomware
owner: CISO
evidence: [runbook_v3.pdf, tabletop_2026Q1.mp4]
maps_to:
nis2: art_21_2_b
dora: art_17
ai_act: art_15_post_market
last_reviewed: 2026-05-14
next_review: 2026-11-14
Acel YAML nu e aspirațional. Este forma fiecărui extras GRC matur pe care l-am generat anul acesta.
Executivii care cer un roadmap de conformitate ar trebui să nu mai întrebe „ce regulament întâi”. Întrebați în schimb: ce controale interne, odată documentate, acoperă cea mai mare suprafață din toate cele trei regimuri? Platforma noastră de regulatory intelligence Lexnomia și pilonul de operațiuni de securitate Aegis sunt construite exact pe această inversiune — mai întâi evidențele, apoi vederea per regulator.
Executivii care înțeleg acest lucru vor cheltui un singur ciclu bugetar acolo unde omologii lor cheltuiesc trei. Discutați cu noi înainte să trimiteți următorul board pack.