Ghiduri NIS2 pentru România

De la obligație NIS2 la un program pe care îl poți demonstra

Un hub practic pentru echipele care trebuie să transforme Directiva NIS2, OUG 155/2024, Ordinul DNSC nr. 1/2026 și fluxurile DNSC în responsabili, termene, controale și dovezi. Pornește de la încadrare, nu de la o listă generică de produse.

Resursă informativă. Nu înlocuiește analiza juridică, încadrarea oficială sau instrucțiunile curente ale DNSC. Pentru formulare, termene aplicabile și notificări, verifică întotdeauna sursa oficială.

Actualizat: 5 septembrie 2026

Ordinul DNSC nr. 1/2026: controale și maturitate

În vigoare din 27 august 2026, ordinul aprobă catalogul național de controale și metodologia de autoevaluare. Încadrarea entității, evaluarea riscului și maturitatea controalelor sunt etape distincte.

Controalele se aleg după nivelul de asigurare

Nivelul de asigurare rezultă din evaluarea riscului potrivit Ordinului DNSC nr. 2/2025. Clasificarea ca entitate importantă sau esențială nu stabilește singură nivelul de asigurare. Nivelurile sunt cumulative.

Guvernare · Identificare · Protecție · Detecție · Răspuns · Recuperare

Bază

34 controale aplicabile

Scor total ≥ 2,5; fiecare măsură-cheie aplicabilă ≥ 2,5.

Important

133 controale aplicabile

Scor total ≥ 3; fiecare măsură-cheie aplicabilă ≥ 3.

Esențial

218 controale aplicabile

Scor total ≥ 3,5; fiecare categorie ≥ 3; fiecare măsură-cheie aplicabilă ≥ 3.

Tabelul de aplicabilitate marchează 29 de măsuri-cheie, prioritare la nivelurile pentru care se aplică, și 15 controale privind aspectele de management, revizuite la fiecare audit de evaluare a nivelului de asigurare.

Documentația și implementarea se evaluează separat

Fiecare control primește două scoruri întregi, de la 1 la 5: maturitatea documentației și maturitatea implementării. Fiecare valoare se justifică în scris, cu informații și argumente; dovezile operaționale trebuie să susțină stadiul declarat. Scorurile se agregă pe subcategorii și categorii potrivit anexei nr. 2. Folosește metodologia și instrumentele DNSC pentru calcul.

Autoevaluarea se realizează prin Platforma NIS2@RO. Dacă platforma este indisponibilă, se folosesc local instrumentele EVAL_MMS_B, EVAL_MMS_I sau EVAL_MMS_E, descărcate de pe site-ul DNSC. Dacă pragurile nu sunt atinse, se întocmește un plan de remediere cu acțiuni și termene asumate.

Termenele se raportează la parcursul entității

  1. Evaluarea nivelului de risc

    În 60 de zile de la comunicarea deciziei DNSC de identificare și înscriere în registru: transmiterea evaluării riscului (OUG 155/2024, art. 18 alin. (6)).

  2. Autoevaluarea inițială a maturității

    În 60 de zile de la transmiterea evaluării riscului: realizarea autoevaluării maturității (art. 18 alin. (7)).

  3. Autoevaluarea anuală

    Entitățile esențiale și importante realizează și transmit anual autoevaluarea, asumată de management, către DNSC și, după caz, autoritatea competentă sectorial (art. 12 alin. (4)).

  4. Planul entităților esențiale

    În 30 de zile de la realizarea autoevaluării: întocmirea și transmiterea planului de remediere, asumat de management (art. 12 alin. (5)). Anexa nr. 2 cere și entităților importante un plan dacă nu ating pragurile.

Publicarea din 27 august 2026 nu pornește un termen identic pentru toate organizațiile. Verifică decizia proprie, regimul sectorial și instrucțiunile DNSC; ordinul nu acordă automat o nouă perioadă de grație. Regimul de supraveghere și sancțiuni se aplică potrivit OUG 155/2024 și actelor subsecvente.

DORA și cerințele sectoriale

Art. V exceptă de la evaluarea nivelului de risc entitățile din sectorul bancar și al infrastructurilor pieței financiare cărora li se aplică DORA: acestea aplică măsurile DORA. Același regim privește entitățile din infrastructură digitală și servicii TIC B2B desemnate furnizori terți esențiali de servicii TIC potrivit DORA. Un contract cu o bancă nu echivalează cu această desemnare.

Potrivit art. III, când sunt aplicabile reglementări speciale sau sectoriale, cerințele implementate în temeiul lor se evidențiază într-o declarație de aplicabilitate întocmită de entitate.

Surse: ordinul și anexele din Monitorul Oficial (copii găzduite de MonitorLegal), precum și OUG 155/2024 pe Portalul Legislativ.

Repere oficiale folosite în ghiduri

7 ghiduri pentru un program NIS2 utilizabil

Ghidurile sunt intenționat orientate spre decizii și evidențe. Ele acoperă elementele care lipsesc cel mai des dintr-un proiect: owner-ul, criteriul de închidere și dovada că măsura funcționează.

  • Mapează serviciile efective la anexele și criteriile aplicabile; codul CAEN singur nu este o concluzie suficientă.
  • Verifică dimensiunea întreprinderii inclusiv relațiile cu întreprinderi partenere sau legate, când sunt relevante.
  • Pregătește identitatea legală, contactul operațional, persoana responsabilă, serviciile, sectorul și datele tehnice cerute de fluxul oficial.
  • Păstrează confirmarea, exportul transmis și un workflow pentru actualizarea datelor când acestea se schimbă.

Livrabil: Dosar de încadrare + registru de date validate pentru DNSC.

  • Desemnează un owner operațional cu mandat, linie de escaladare și înlocuitor pentru incident.
  • Aprobă politica, apetitul la risc, planul anual și pragurile de escaladare la nivel de conducere.
  • Folosește un RACI: Security/GRC, IT, HR, juridic/DPO, procurement, comunicare și business au roluri distincte.
  • Păstrează deciziile, dovezile de formare acreditată a organelor de conducere (OUG 155/2024, art. 14 alin. (2)) și revizuirile periodice. Verifică și controalele de management din Ordinul 1/2026.

Livrabil: Decizie de guvernanță, RACI și calendar de revizuire.

  • Stabilește nivelul de asigurare din evaluarea riscului și selectează controalele aplicabile din anexa nr. 1.
  • Completează pentru fiecare control scorurile de documentație și implementare, de la 1 la 5, cu justificări scrise și dovezi pentru stadiul declarat.
  • Folosește NIS2@RO sau instrumentul EVAL_MMS corespunzător când platforma este indisponibilă; verifică pragurile potrivit anexei nr. 2.
  • Tratează prioritar măsurile-cheie aplicabile și întocmește planul de remediere dacă pragurile nu sunt atinse, cu responsabili și termene asumate.

Livrabil: Matrice de controale, scoruri justificate, registru de dovezi și plan de remediere.

  • Definește trierea, pragurile interne, Incident Coordinator-ul, jurnalul de decizii și canalele de escaladare.
  • Pregătește pachetul de alertă timpurie: ce s-a întâmplat, servicii afectate, impact preliminar, containment și contact.
  • Pentru 72h, menține evaluarea inițială de severitate/impact, indicatorii disponibili și măsurile în curs.
  • Pentru raportul final, pregătește cronologia, cauza probabilă, impactul, măsurile aplicate și CAPA; adaptează fluxul la instrucțiunile actuale ale DNSC.

Livrabil: Playbook testat, șabloane de raportare și jurnal de incident auditabil.

  • Clasifică furnizorii după acces, date, impact operațional, dependențe și subprocesatori.
  • Cere minim: MFA, logging, notificare incident, patching, contact de incident, transparență asupra subprocesatorilor și assurance proporțional.
  • Acordă acces remote cu ticket, aprobare, least privilege, durată limitată, logging și revocare.
  • Păstrează evaluarea înainte de contract, excepțiile acceptate și review-ul periodic al furnizorilor critici.

Livrabil: Registru furnizori critici, clauze și flux de acces controlat.

  • Realizează BIA pentru procesele și serviciile critice, inclusiv dependențe cloud, telecom și furnizori.
  • Documentează BCP/DR, RTO/RPO, runbook-uri, contacte, alternative de comunicare și criterii de revenire.
  • Testează restaurarea, nu doar execuția backup-ului; păstrează rezultat, timp real și măsuri corective.
  • Rulează tabletop-uri pentru ransomware, indisponibilitate furnizor și leak de date, cu decizii consemnate.

Livrabil: BIA, planuri BC/DR, rezultate de restore și plan CAPA.

  • Ancorează onboarding-ul, schimbarea rolului și offboarding-ul în revocarea accesului, MFA, active și evidențe.
  • Livrează training pentru personal, dar și workshop-uri de guvernanță și tabletop-uri pentru management.
  • Adaugă module pentru roluri cu risc: HR, procurement, service desk, finanțe, administratori și executivi.
  • Măsoară acoperirea, raportările, timpul până la raportare, calitatea raportului și lecțiile din near miss-uri.

Livrabil: Program anual, dovezi de participare, KPI/KRI și îmbunătățire continuă.

Exemplu de plan intern pentru 90 de zile

Exemplu de organizare internă, adaptat la riscuri și resurse. Nu reprezintă un termen legal, o perioadă de grație sau o promisiune de conformitate în 90 de zile. Termenele legale și cele comunicate de autorități au prioritate.

Zilele 0-15

Stabilește baseline-ul

  • Confirmă încadrarea și datele pentru fluxurile DNSC.
  • Colectează politici, inventar, acces, backup, incidente și audituri.
  • Intervievează management, IT, HR, juridic și procurement.

Zilele 16-30

Construiește cadrul de control

  • Completează matricea GAP și registrul de riscuri.
  • Stabilește RACI, evidence register și roadmap 30/60/90.
  • Aprobă prioritățile P1 și ritmul de guvernanță.

Zilele 31-60

Închide riscurile critice

  • MFA pentru acces remote și privilegiat.
  • Playbook de incident și exercițiu tabletop.
  • Restore testat, JML și controale minime pentru furnizori critici.

Zilele 61-90

Fă programul auditabil

  • Validează remedierile prioritare și dovezile lor.
  • Pregătește dosarul pentru management, audit sau control.
  • Transformă restul gap-urilor într-un backlog anual asumat.

Ce trebuie să poți arăta, nu doar să declari

Cea mai frecventă lipsă nu este o politică, ci legătura dintre control, owner, dată, rezultat și dovada de eficacitate. Păstrează un evidence register cu versiune și dată de revalidare.

  • Decizii de management, RACI, politici aprobate și evidențe de formare.
  • Inventar de active și servicii, clasificare de criticitate și dependențe.
  • Nivel de asigurare documentat, matrice de controale cu două scoruri justificate, dovezi și plan de remediere.
  • Configurații sau rapoarte pentru MFA, acces, patching, logging și vulnerabilități.
  • Teste de backup/restore, BIA, BCP/DR, tabletop-uri și acțiuni post-exercițiu.
  • Evaluări de furnizori, clauze, acces remote, notificări de incident și review-uri.
  • Jurnal de incident, raportări, cronologie, CAPA și lecții învățate.
  • Declarație de aplicabilitate pentru cerințele implementate din reglementări speciale sau sectoriale, când este cazul.

Întrebări care schimbă proiectul

Catalogul are 218 controale, dar aplicabilitatea depinde de nivelul de asigurare rezultat din evaluarea riscului: 34 la Bază, 133 la Important și 218 la Esențial, cumulativ. Clasificarea entității nu stabilește singură acest nivel; verifică și regimul sectorial aplicabil.

Nu. Calculatorul oferă o estimare a încadrării în sfera NIS2. Autoevaluarea maturității se face separat, pe controalele aplicabile, prin NIS2@RO sau instrumentele EVAL_MMS atunci când platforma este indisponibilă.

Nu automat. Un standard sau un produs poate fi o parte importantă a răspunsului, însă NIS2 cere măsuri proporționale, guvernanță, raportare și dovezi aplicate serviciilor tale.

Nu singur. Programul trebuie să fie periodic, relevant pe roluri, să aibă canale de raportare, dovada participării și măsurare a rezultatelor.

Nu este o abordare defensibilă. Fereastra începe când organizația ia cunoștință de un incident semnificativ; rolurile, datele de contact și dovezile trebuie pregătite dinainte.

Nu. Este un instrument de pregătire. Confirmă interpretarea, formularul și termenele aplicabile prin canalele oficiale DNSC și, unde este necesar, cu consultanță juridică de specialitate.