Responsabilul NIS: ce înseamnă, ce atribuții are, cod COR, curs și de ce nu există „autorizat DNSC”
„Responsabil NIS” nu este o denumire legală. În OUG nr. 155/2024 rolul se numește responsabilul cu securitatea rețelelor și sistemelor informatice, iar în ordinele DNSC apare și ca „persoana responsabilă cu securitatea cibernetică”. Denumirea scurtă a prins pe piață, odată cu cursurile care o folosesc. Problema e că, în jurul ei, circulă trei afirmații false: că există un cod COR dedicat, că responsabilul se autorizează la DNSC și că rolul se rezolvă cu un curs.
Ce spune legea, exact
Temeiul este art. 14 alin. (3), în forma modificată prin Legea nr. 124/2025. Organele de conducere ale entităților esențiale și ale entităților importante stabilesc mijloacele permanente de contact, alocă resursele necesare și desemnează, în termen de 30 de zile de la data comunicării deciziei directorului DNSC pentru identificarea și înscrierea în registru, responsabilii cu securitatea rețelelor și sistemelor informatice.
Două lucruri de reținut. Termenul nu curge de la o dată fixă din calendar, ci de la comunicarea deciziei DNSC. Iar obligația privește ambele categorii de entități, nu doar cele esențiale, subiect pe care l-am tratat separat în articolul despre obligația de desemnare la entitățile importante.
Condițiile de la alin. (4), și cui i se aplică
Art. 14 alin. (4) adaugă cinci condiții cumulative, dar numai pentru persoana desemnată în entitățile esențiale, cu excepția entităților administrației publice, a microîntreprinderilor și a întreprinderilor mici:
- are autoritate managerială;
- este subordonată direct organelor de conducere ale entității;
- funcționează independent de structurile IT și de tehnologie operațională;
- are acces la resursele necesare pentru supravegherea și implementarea eficientă a măsurilor;
- a obținut un curs de specialitate acreditat, recunoscut de DNSC, în domeniul securității cibernetice, în termen de 12 luni de la desemnare.
Condiția de independență față de IT este cea mai des încălcată în practică. Numirea șefului IT ca responsabil, într-o entitate esențială care nu se încadrează în excepții, nu îndeplinește alin. (4) lit. c). Nu pentru că omul ar fi nepotrivit, ci pentru că nu se poate supraveghea singur.
Cod COR: nu există unul dedicat
Nu există în Clasificarea Ocupațiilor din România o ocupație numită „responsabil NIS” sau „responsabil cu securitatea rețelelor și sistemelor informatice”. Ce se folosește în practică sunt ocupațiile din grupa de bază 2529, specialiști în baze de date și rețele:
| Cod | Ocupație |
|---|---|
| 252904 | Expert în securitate cibernetică |
| 252906 | Auditor de securitate cibernetică |
| 252907 | Consultant de securitate cibernetică |
| 252908 | Administrator de securitate în domeniul TIC |
| 252910 | Manager de securitate sisteme informatice |
| 252913 | Specialist în proceduri și instrumente de securitate a sistemelor informatice |
| 133048 | Manager securitatea informației (CISO), grupa 1330 |
Circulă pe internet fișe de post care dau „cod COR 252913, Specialist securitate cibernetică”. Denumirea este greșită: 252913 este „Specialist în proceduri și instrumente de securitate a sistemelor informatice”. Dacă fișa ajunge în dosarul de personal cu o denumire care nu există în COR, corectarea vine mai târziu și mai scump.
Concluzia practică: alegeți codul după conținutul real al postului, nu după eticheta „NIS”. Legea nu cere un cod anume.
„Responsabil NIS autorizat DNSC” nu există
Aceasta este căutarea cea mai frecventă și cea mai greșit înțeleasă. DNSC nu autorizează, nu atestă și nu înregistrează persoana responsabilă. Argumentele sunt în textul ordonanței:
- Art. 25 enumeră atribuțiile DNSC. Lit. j) privește eliberarea, revocarea și reînnoirea atestatelor auditorilor de securitate cibernetică. Lit. k) privește autorizarea furnizorilor de servicii de formare pentru formarea auditorilor și a echipelor CSIRT. Responsabilul cu securitatea rețelelor nu apare.
- Art. 58 reglementează exclusiv atestarea auditorilor.
- Art. 65 alin. (1) listează ordinele pe care directorul DNSC trebuie să le emită. Niciunul nu privește atestarea responsabilului.
Singura mențiune apropiată este art. 26 alin. (2), unde DNSC asigură evaluarea procesului de pregătire și specializare a auditorilor, a membrilor echipelor CSIRT, a responsabililor de securitate cibernetică și a furnizorilor de formare. Este o atribuție privind procesul de formare, nu o atestare a persoanei.
Ce a existat este altceva: un program de formare Responsabil NIS, livrat de furnizori autorizați în temeiul Ordinului DNSC nr. 106/2022, cu certificat recunoscut de DNSC. Programul a fost sistat. Potrivit anunțului DNSC, începând cu 1 martie 2026 nu se mai eliberează certificate de absolvire pentru programele organizate după această dată.
Golul normativ, spus pe față
Art. 14 alin. (4) lit. e) cere un „curs de specialitate acreditat, recunoscut de DNSC”. Ordinul nr. 106/2022 a fost emis sub Legea nr. 362/2018, abrogată prin OUG nr. 155/2024, iar în noua lege autorizarea furnizorilor de formare acoperă doar auditorii și echipele CSIRT. Programul dedicat responsabilului a fost sistat, iar un act care să definească ce curs este „recunoscut de DNSC” pentru acest rol nu a fost publicat până la data acestui articol.
Rezultatul: obligația din lege există, mecanismul de îndeplinire nu este complet. Pentru o entitate aflată în termenul de 12 luni, soluția rezonabilă este să documenteze ce formare a urmat persoana desemnată, de la cine, cu ce conținut și cu ce certificat, și să păstreze dovada. Într-un control, o formare serioasă documentată este o poziție mai bună decât niciuna, iar imposibilitatea de a obține un certificat inexistent nu se impută entității.
Atenție la ofertele care încă folosesc eticheta „autorizat DNSC” pentru cursuri de responsabil NIS. Cere furnizorului numărul autorizației, programul acoperit de ea și data de valabilitate, în scris.
Se poate externaliza?
Legea nu spune nimic despre externalizare, nici ca permisiune, nici ca interdicție. Art. 14 alin. (3) folosește verbul „desemnează”, fără să ceară calitatea de angajat. Constrângerile reale vin din cele cinci condiții de la alin. (4): autoritate managerială, subordonare directă față de conducere, independență față de IT și OT, acces la resurse, formare.
Un furnizor extern poate îndeplini aceste condiții doar printr-un mandat formal, cu acces și autoritate scrise în decizia de numire, nu printr-un contract de consultanță obișnuit. Și, indiferent de soluție, răspunderea rămâne la organele de conducere: art. 14 alin. (1) le face responsabile de încălcări. Nu există transfer de răspundere către persoana desemnată sau către prestator.
Ce se sancționează
| Literă din art. 60 alin. (1) | Fapta |
|---|---|
| h) | membrii organelor de conducere nu urmează cursurile de formare profesională prevăzute de art. 14 alin. (2) |
| i) | nestabilirea mijloacelor permanente de contact |
| j) | nealocarea resurselor |
| k) | nedesemnarea responsabililor cu securitatea rețelelor și sistemelor informatice |
Toate patru intră în plaja mare de amenzi de la art. 60 alin. (2) lit. a) și b): de la 5.000 de lei până la 7.000.000 de euro sau 1,4 la sută din cifra de afaceri anuală mondială pentru entitățile importante, respectiv de la 10.000 de lei până la 10.000.000 de euro sau 2 la sută pentru cele esențiale, luându-se valoarea cea mai mare. Spre comparație, neînregistrarea la DNSC, pentru care s-a dat prima amendă, se află pe palierul de jos.
Lista de verificat
- Există o decizie scrisă de numire, datată, semnată de organul de conducere?
- Se încadrează în 30 de zile de la comunicarea deciziei DNSC de înscriere în registru?
- Pentru entitățile esențiale care nu sunt în excepții, sunt îndeplinite toate cele cinci condiții de la alin. (4), inclusiv independența față de IT?
- Sunt datele persoanei comunicate către DNSC, prin formularul de înregistrare sau prin actualizare în două săptămâni de la schimbare?
- Există o fișă de post cu atribuții reale, nu doar o linie într-o organigramă?
- Există dovada formării și un plan pentru termenul de 12 luni?
- Are persoana acces la conducere fără filtru, și buget?
Unde te putem ajuta
Pentru organizațiile care nu au pe cine desemna intern fără să încalce condiția de independență, rolul poate fi acoperit prin responsabil NIS2 externalizat, cu mandat formal, acces la conducere și raportare documentată. Deciziile de numire, fișele de post, politicile și registrele se găsesc în pachetele de documentație NIS2.
Dacă nu știi încă dacă ești în scop, platforma CysNis parcurge criteriile de încadrare pas cu pas. Dacă ești, o analiză de conformare NIS2 cu plan de remediere arată exact ce lipsește. ProDefence este auditor NIS acreditat de DNSC.
Surse
- OUG nr. 155/2024, formă consolidată. Art. 14, 25, 26, 58, 60 și 65.
- Legea nr. 124/2025, Monitorul Oficial nr. 638 din 7 iulie 2025, punctul 4 din articolul unic.
- Cerințele aprobate prin Ordinul directorului DNSC nr. 1/2025, art. 5 alin. (2) lit. c), datele persoanei responsabile.
- Normele privind autorizarea furnizorilor de servicii de formare, aprobate prin Ordinul DNSC nr. 106/2022, Monitorul Oficial nr. 1076 din 8 noiembrie 2022.
- Clasificarea Ocupațiilor din România, grupa de bază 2529 și grupa 1330.
Materialul are caracter informativ și nu constituie consultanță juridică. Situația programelor de formare se poate schimba prin acte normative ulterioare; verifică pe dnsc.ro înainte de a contracta un curs.
Întrebări frecvente
Ce înseamnă responsabil NIS?
Este denumirea de piață pentru responsabilul cu securitatea rețelelor și sistemelor informatice, rol prevăzut de art. 14 alin. (3) din OUG nr. 155/2024. Are rolul de a implementa și de a supraveghea măsurile de gestionare a riscurilor de securitate cibernetică la nivelul entității și se desemnează prin decizie a organelor de conducere.
Există un cod COR pentru responsabil NIS?
Nu. Clasificarea Ocupațiilor din România nu conține o ocupație cu această denumire. În practică se folosesc ocupații din grupa de bază 2529, precum 252904 expert în securitate cibernetică, 252906 auditor de securitate cibernetică, 252910 manager de securitate sisteme informatice, sau 133048 manager securitatea informației. Legea nu impune un cod anume.
Responsabilul NIS se autorizează la DNSC?
Nu. DNSC atestă auditorii de securitate cibernetică și autorizează furnizorii de formare pentru auditori și pentru echipele CSIRT, conform art. 25 și 58. Nu există autorizare, atestare sau înregistrare a responsabilului cu securitatea rețelelor și sistemelor informatice.
Ce curs trebuie să facă responsabilul NIS?
Pentru persoana desemnată în entitățile esențiale care nu sunt în excepții, art. 14 alin. (4) lit. e) cere un curs de specialitate acreditat, recunoscut de DNSC, obținut în termen de 12 luni de la desemnare. Programul de formare Responsabil NIS a fost sistat, iar pentru certificatele emise după 1 martie 2026 DNSC a anunțat că nu mai eliberează certificate de absolvire. Un act care să definească alt curs recunoscut nu era publicat la data acestui articol.
În cât timp trebuie desemnat responsabilul?
În termen de 30 de zile de la data comunicării deciziei directorului DNSC pentru identificarea și înscrierea în registru, conform art. 14 alin. (3). Termenul nu curge de la o dată fixă din calendar.
Poate fi șeful IT responsabilul NIS?
În entitățile esențiale care nu se încadrează în excepțiile de la art. 14 alin. (4), nu. Textul cere ca persoana să funcționeze independent de structurile IT și de tehnologie operațională și să fie subordonată direct organelor de conducere. Pentru entitățile importante, pentru administrația publică, pentru microîntreprinderi și întreprinderi mici, aceste condiții nu se aplică.
Se poate externaliza rolul de responsabil NIS?
Legea nu îl interzice și nu îl reglementează expres. Externalizarea funcționează dacă mandatul formal asigură cele cinci condiții de la art. 14 alin. (4). Răspunderea rămâne însă la organele de conducere, conform art. 14 alin. (1), și nu se transferă prestatorului.


