
Directiva NIS2 a fost transpusă în legislația românească, mandând conducerea companiilor să aprobe și să gestioneze riscurile cibernetice prin politici și măsuri adecvate, nu doar echipele tehnice.
Cinci decizii cheie ce trebuie luate de management includ evaluarea apetitului la risc, alocarea clară a responsabilităților, stabilirea bugetului pentru securitate, definirea lanțului de raportare și gestionarea dependențelor vendorilor.
Fără aceste elemente de guvernanță bine definite, implementarea tehnică va fi formală și nefuncțională, iar companiile pot rămâne vulnerabile la atacuri și sancțiuni din partea autorităților competente.