Bază
34 controale aplicabile
Scor total ≥ 2,5; fiecare măsură-cheie aplicabilă ≥ 2,5.
Un hub practic pentru echipele care trebuie să transforme Directiva NIS2, OUG 155/2024, Ordinul DNSC nr. 1/2026 și fluxurile DNSC în responsabili, termene, controale și dovezi. Pornește de la încadrare, nu de la o listă generică de produse.
Resursă informativă. Nu înlocuiește analiza juridică, încadrarea oficială sau instrucțiunile curente ale DNSC. Pentru formulare, termene aplicabile și notificări, verifică întotdeauna sursa oficială.
Actualizat: 5 septembrie 2026
În vigoare din 27 august 2026, ordinul aprobă catalogul național de controale și metodologia de autoevaluare. Încadrarea entității, evaluarea riscului și maturitatea controalelor sunt etape distincte.
Nivelul de asigurare rezultă din evaluarea riscului potrivit Ordinului DNSC nr. 2/2025. Clasificarea ca entitate importantă sau esențială nu stabilește singură nivelul de asigurare. Nivelurile sunt cumulative.
Guvernare · Identificare · Protecție · Detecție · Răspuns · Recuperare
34 controale aplicabile
Scor total ≥ 2,5; fiecare măsură-cheie aplicabilă ≥ 2,5.
133 controale aplicabile
Scor total ≥ 3; fiecare măsură-cheie aplicabilă ≥ 3.
218 controale aplicabile
Scor total ≥ 3,5; fiecare categorie ≥ 3; fiecare măsură-cheie aplicabilă ≥ 3.
Tabelul de aplicabilitate marchează 29 de măsuri-cheie, prioritare la nivelurile pentru care se aplică, și 15 controale privind aspectele de management, revizuite la fiecare audit de evaluare a nivelului de asigurare.
Fiecare control primește două scoruri întregi, de la 1 la 5: maturitatea documentației și maturitatea implementării. Fiecare valoare se justifică în scris, cu informații și argumente; dovezile operaționale trebuie să susțină stadiul declarat. Scorurile se agregă pe subcategorii și categorii potrivit anexei nr. 2. Folosește metodologia și instrumentele DNSC pentru calcul.
Autoevaluarea se realizează prin Platforma NIS2@RO. Dacă platforma este indisponibilă, se folosesc local instrumentele EVAL_MMS_B, EVAL_MMS_I sau EVAL_MMS_E, descărcate de pe site-ul DNSC. Dacă pragurile nu sunt atinse, se întocmește un plan de remediere cu acțiuni și termene asumate.
În 60 de zile de la comunicarea deciziei DNSC de identificare și înscriere în registru: transmiterea evaluării riscului (OUG 155/2024, art. 18 alin. (6)).
În 60 de zile de la transmiterea evaluării riscului: realizarea autoevaluării maturității (art. 18 alin. (7)).
Entitățile esențiale și importante realizează și transmit anual autoevaluarea, asumată de management, către DNSC și, după caz, autoritatea competentă sectorial (art. 12 alin. (4)).
În 30 de zile de la realizarea autoevaluării: întocmirea și transmiterea planului de remediere, asumat de management (art. 12 alin. (5)). Anexa nr. 2 cere și entităților importante un plan dacă nu ating pragurile.
Publicarea din 27 august 2026 nu pornește un termen identic pentru toate organizațiile. Verifică decizia proprie, regimul sectorial și instrucțiunile DNSC; ordinul nu acordă automat o nouă perioadă de grație. Regimul de supraveghere și sancțiuni se aplică potrivit OUG 155/2024 și actelor subsecvente.
Art. V exceptă de la evaluarea nivelului de risc entitățile din sectorul bancar și al infrastructurilor pieței financiare cărora li se aplică DORA: acestea aplică măsurile DORA. Același regim privește entitățile din infrastructură digitală și servicii TIC B2B desemnate furnizori terți esențiali de servicii TIC potrivit DORA. Un contract cu o bancă nu echivalează cu această desemnare.
Potrivit art. III, când sunt aplicabile reglementări speciale sau sectoriale, cerințele implementate în temeiul lor se evidențiază într-o declarație de aplicabilitate întocmită de entitate.
Surse: ordinul și anexele din Monitorul Oficial (copii găzduite de MonitorLegal), precum și OUG 155/2024 pe Portalul Legislativ.
Art. 20: guvernanță; Art. 21: măsuri de risc; Art. 23: raportare incidente.
Cadrul național pentru securitatea cibernetică a spațiului civil și transpunerea NIS2.
Legea care aprobă OUG 155/2024, cu modificări și completări.
Modifică ulterior OUG 155/2024, inclusiv cadrul privind cercetarea și raportarea responsabilă a vulnerabilităților.
Norme privind supravegherea, verificarea, controlul și prioritizarea riscurilor de securitate cibernetică.
Autoritatea competentă; consultă platformele și comunicările oficiale înainte de orice transmitere.
Exemple de implementare și dovezi, în special pentru furnizori digitali și servicii gestionate.
Ghidurile sunt intenționat orientate spre decizii și evidențe. Ele acoperă elementele care lipsesc cel mai des dintr-un proiect: owner-ul, criteriul de închidere și dovada că măsura funcționează.
Livrabil: Dosar de încadrare + registru de date validate pentru DNSC.
Livrabil: Decizie de guvernanță, RACI și calendar de revizuire.
Livrabil: Matrice de controale, scoruri justificate, registru de dovezi și plan de remediere.
Livrabil: Playbook testat, șabloane de raportare și jurnal de incident auditabil.
Livrabil: Registru furnizori critici, clauze și flux de acces controlat.
Livrabil: BIA, planuri BC/DR, rezultate de restore și plan CAPA.
Livrabil: Program anual, dovezi de participare, KPI/KRI și îmbunătățire continuă.
Exemplu de organizare internă, adaptat la riscuri și resurse. Nu reprezintă un termen legal, o perioadă de grație sau o promisiune de conformitate în 90 de zile. Termenele legale și cele comunicate de autorități au prioritate.
Zilele 0-15
Zilele 16-30
Zilele 31-60
Zilele 61-90
Cea mai frecventă lipsă nu este o politică, ci legătura dintre control, owner, dată, rezultat și dovada de eficacitate. Păstrează un evidence register cu versiune și dată de revalidare.