De la obligație NIS2 la un program pe care îl poți demonstra
Un hub practic pentru echipele care trebuie să transforme Directiva NIS2, OUG 155/2024 și fluxurile DNSC în responsabili, termene, controale și dovezi. Pornește de la încadrare, nu de la o listă generică de produse.
Resursă informativă, actualizată la 25 iulie 2026. Nu înlocuiește analiza juridică, încadrarea oficială sau instrucțiunile curente ale DNSC. Pentru formulare, termene aplicabile și notificări, verifică întotdeauna sursa oficială.
Actualizat: 25 iulie 2026
Repere oficiale folosite în ghiduri
Directiva (UE) 2022/2555
Art. 20: guvernanță; Art. 21: măsuri de risc; Art. 23: raportare incidente.
OUG 155/2024
Cadrul național pentru securitatea cibernetică a spațiului civil și transpunerea NIS2.
Legea 124/2025
Legea care aprobă OUG 155/2024, cu modificări și completări.
DNSC
Autoritatea competentă; consultă platformele și comunicările oficiale înainte de orice transmitere.
Ghidul tehnic ENISA pentru NIS2
Exemple de implementare și dovezi, în special pentru furnizori digitali și servicii gestionate.
7 ghiduri pentru un program NIS2 utilizabil
Ghidurile sunt intenționat orientate spre decizii și evidențe. Ele acoperă elementele care lipsesc cel mai des dintr-un proiect: owner-ul, criteriul de închidere și dovada că măsura funcționează.
- Mapează serviciile efective la anexele și criteriile aplicabile; codul CAEN singur nu este o concluzie suficientă.
- Verifică dimensiunea întreprinderii inclusiv relațiile cu întreprinderi partenere sau legate, când sunt relevante.
- Pregătește identitatea legală, contactul operațional, persoana responsabilă, serviciile, sectorul și datele tehnice cerute de fluxul oficial.
- Păstrează confirmarea, exportul transmis și un workflow pentru actualizarea datelor când acestea se schimbă.
Livrabil: Dosar de încadrare + registru de date validate pentru DNSC.
- Desemnează un owner operațional cu mandat, linie de escaladare și înlocuitor pentru incident.
- Aprobă politica, apetitul la risc, planul anual și pragurile de escaladare la nivel de conducere.
- Folosește un RACI: Security/GRC, IT, HR, juridic/DPO, procurement, comunicare și business au roluri distincte.
- Păstrează deciziile, participarea la formare și revizuirea periodică în board pack.
Livrabil: Decizie de guvernanță, RACI și calendar de revizuire.
- Evaluează separat proiectarea, implementarea și eficacitatea fiecărui control.
- Acoperă: politici și risc, incidente, continuitate, furnizori, dezvoltare/mentenanță și vulnerabilități.
- Include măsurarea eficacității, igiena cibernetică și trainingul, criptografia, HR/acces/active și MFA sau comunicații sigure unde sunt potrivite.
- Prioritizează P1/P2/P3 după impact, probabilitate, dependențe și termene, nu doar după cât de ușor se implementează.
Livrabil: Matrice GAP, registru de riscuri și roadmap cu owner, termen și risc rezidual.
- Definește trierea, pragurile interne, Incident Coordinator-ul, jurnalul de decizii și canalele de escaladare.
- Pregătește pachetul de alertă timpurie: ce s-a întâmplat, servicii afectate, impact preliminar, containment și contact.
- Pentru 72h, menține evaluarea inițială de severitate/impact, indicatorii disponibili și măsurile în curs.
- Pentru raportul final, pregătește cronologia, cauza probabilă, impactul, măsurile aplicate și CAPA; adaptează fluxul la instrucțiunile actuale ale DNSC.
Livrabil: Playbook testat, șabloane de raportare și jurnal de incident auditabil.
- Clasifică furnizorii după acces, date, impact operațional, dependențe și subprocesatori.
- Cere minim: MFA, logging, notificare incident, patching, contact de incident, transparență asupra subprocesatorilor și assurance proporțional.
- Acordă acces remote cu ticket, aprobare, least privilege, durată limitată, logging și revocare.
- Păstrează evaluarea înainte de contract, excepțiile acceptate și review-ul periodic al furnizorilor critici.
Livrabil: Registru furnizori critici, clauze și flux de acces controlat.
- Realizează BIA pentru procesele și serviciile critice, inclusiv dependențe cloud, telecom și furnizori.
- Documentează BCP/DR, RTO/RPO, runbook-uri, contacte, alternative de comunicare și criterii de revenire.
- Testează restaurarea, nu doar execuția backup-ului; păstrează rezultat, timp real și măsuri corective.
- Rulează tabletop-uri pentru ransomware, indisponibilitate furnizor și leak de date, cu decizii consemnate.
Livrabil: BIA, planuri BC/DR, rezultate de restore și plan CAPA.
- Ancorează onboarding-ul, schimbarea rolului și offboarding-ul în revocarea accesului, MFA, active și evidențe.
- Livrează training pentru personal, dar și workshop-uri de guvernanță și tabletop-uri pentru management.
- Adaugă module pentru roluri cu risc: HR, procurement, service desk, finanțe, administratori și executivi.
- Măsoară acoperirea, raportările, timpul până la raportare, calitatea raportului și lecțiile din near miss-uri.
Livrabil: Program anual, dovezi de participare, KPI/KRI și îmbunătățire continuă.
Plan pragmatic pentru primele 90 de zile
Zilele 0-15
Stabilește baseline-ul
- Confirmă încadrarea și datele pentru fluxurile DNSC.
- Colectează politici, inventar, acces, backup, incidente și audituri.
- Intervievează management, IT, HR, juridic și procurement.
Zilele 16-30
Construiește cadrul de control
- Completează matricea GAP și registrul de riscuri.
- Stabilește RACI, evidence register și roadmap 30/60/90.
- Aprobă prioritățile P1 și ritmul de guvernanță.
Zilele 31-60
Închide riscurile critice
- MFA pentru acces remote și privilegiat.
- Playbook de incident și exercițiu tabletop.
- Restore testat, JML și controale minime pentru furnizori critici.
Zilele 61-90
Fă programul auditabil
- Validează remedierile prioritare și dovezile lor.
- Pregătește dosarul pentru management, audit sau control.
- Transformă restul gap-urilor într-un backlog anual asumat.
Ce trebuie să poți arăta, nu doar să declari
Cea mai frecventă lipsă nu este o politică, ci legătura dintre control, owner, dată, rezultat și dovada de eficacitate. Păstrează un evidence register cu versiune și dată de revalidare.
- Decizii de management, RACI, politici aprobate și evidențe de formare.
- Inventar de active și servicii, clasificare de criticitate și dependențe.
- Registru de riscuri, matrice GAP, plan de remediere și excepții acceptate.
- Configurații sau rapoarte pentru MFA, acces, patching, logging și vulnerabilități.
- Teste de backup/restore, BIA, BCP/DR, tabletop-uri și acțiuni post-exercițiu.
- Evaluări de furnizori, clauze, acces remote, notificări de incident și review-uri.
- Jurnal de incident, raportări, cronologie, CAPA și lecții învățate.