„Certificare NIS2″: ce există cu adevărat și ce se vinde sub această etichetă
„Certificare NIS2″ este una dintre cele mai căutate expresii pe această temă, și merită un răspuns scurt înainte de orice explicație: o organizație nu se certifică NIS2. Nu există o astfel de certificare, nici în dreptul european, nici în cel românesc.
Ceea ce se vinde sub această etichetă sunt cu totul alte lucruri, unele perfect legitime, altele fără valoare juridică. Diferența contează, pentru că din ea rezultă și ce poți arăta unui client, unui partener sau unui control.
Ce spune directiva
Singurul articol despre certificare din Directiva (UE) 2022/2555 este art. 24, „Utilizarea sistemelor europene de certificare a securității cibernetice”, iar obiectul lui este explicit:
„Pentru a demonstra conformitatea cu anumite cerințe de la articolul 21, statele membre le pot solicita entităților esențiale și entităților importante să utilizeze anumite produse TIC, servicii TIC și procese TIC […] care sunt certificate în cadrul sistemelor europene de certificare a securității cibernetice adoptate în temeiul articolului 49 din Regulamentul (UE) 2019/881.”
Produse, servicii și procese. Nu organizații. Considerentul (80) al directivei confirmă abordarea, vorbind despre promovarea standardelor europene și internaționale relevante „în absența unor sisteme europene adecvate de certificare a securității cibernetice”. Art. 25 adaugă că statele membre încurajează utilizarea standardelor, fără a impune un anumit tip de tehnologie.
Prima schemă europeană adoptată în acest cadru este EUCC, instituită prin Regulamentul de punere în aplicare (UE) 2024/482. Și ea certifică produse TIC, pe criterii comune, nu organizații.
Ce spune legea română
OUG nr. 155/2024 nu prevede nicio certificare a entităților. Cuvântul „certificare” apare doar în legătură cu Regulamentul (UE) 2019/881 și cu achizițiile de produse și servicii TIC. Mecanismele prin care o entitate își demonstrează starea sunt altele, două la număr:
- autoevaluarea anuală a nivelului de maturitate, art. 12 alin. (4), asumată de managementul entității și transmisă la DNSC, cu metodologia din Ordinul directorului DNSC nr. 1/2026;
- auditul de securitate cibernetică, art. 11 alin. (5) și art. 58, realizat de un auditor cu atestat valabil eliberat de DNSC.
Niciunul dintre ele nu se numește certificare și niciunul nu produce un certificat de conformitate NIS2.
Ce se vinde, de fapt, sub eticheta „certificare NIS2″
| Ce este | Ce certifică | Ce valoare are |
|---|---|---|
| Certificări de persoane, de tipul NIS 2 Foundation sau NIS 2 Lead Implementer | competența unei persoane | reală, dar personală; nu spune nimic despre entitate |
| Cursuri de responsabil NIS | pregătirea persoanei desemnate | utilă pentru art. 14 alin. (4) lit. e), nu pentru conformitatea entității |
| „Atestate de conformitate NIS2″ emise privat | opinia furnizorului | strict contractuală, fără efect juridic în dreptul român |
| ISO/IEC 27001 | sistemul de management al securității informației | certificare reală, acreditată, dar cu alt obiect |
| EUCC | produse TIC | schemă europeană reală, dar nu pentru organizații |
Toate pot fi utile. Niciuna nu este „certificare NIS2″.
Excepția belgiană, și de ce nu se aplică la noi
Singurul model din Uniune apropiat de o „certificare NIS2″ este schema belgiană CyberFundamentals, dezvoltată de Centre for Cybersecurity Belgium. Chiar și acolo terminologia este atentă: verificare pentru nivelurile Basic și Important, certificare pentru nivelul Essential, emise de organisme de evaluare a conformității autorizate, cu o etichetă CyFun opțională. Rezultatul este o prezumție de conformitate cu legea belgiană de transpunere, nu un certificat NIS2 european.
România a adoptat formal cadrul CyFun și face parte din grupul proprietarilor schemei, alături de Belgia, Irlanda, Malta și Cipru. Structura catalogului de controale din Ordinul nr. 1/2026 arată clar această filiație. Dar, la data acestui articol, în dreptul românesc nu există un text care să acorde vreunei certificări o prezumție de conformitate cu OUG nr. 155/2024. Regimul belgian nu se extinde automat.
ISO 27001 și NIS2
Un certificat ISO/IEC 27001 acoperă o parte importantă din cerințele tehnice și organizatorice, și ușurează mult munca. Ce nu acoperă, în România:
- notificarea în vederea înregistrării la DNSC și actualizările ei, art. 18;
- termenele de raportare a incidentelor, art. 15;
- autoevaluarea anuală a maturității transmisă autorității și planul de remediere, art. 12 alin. (4) și (5);
- desemnarea responsabilului și condițiile de la art. 14 alin. (4);
- formarea acreditată a organelor de conducere și răspunderea lor, art. 14 alin. (1) și (2).
Mai există un aspect practic: scorurile din Ordinul nr. 1/2026 se dau pe fiecare control, separat pentru documentație și pentru implementare, cu justificare scrisă. Un certificat, oricât de bun, nu produce singur aceste scoruri.
Ce arăți când un client îți cere „certificarea NIS2″
Întrebarea are, de obicei, o intenție legitimă: partenerul vrea o asigurare. Răspunsul corect nu este „nu există”, ci un set de documente care spun mai mult decât un certificat:
- dovada notificării și, dacă a fost emisă, decizia DNSC de înscriere în registrul entităților;
- confirmarea nivelului de risc și a nivelului de asigurare aplicabil;
- autoevaluarea maturității transmisă, cu scorul total și cel pe măsurile cheie;
- declarația de aplicabilitate, cu justificarea excluderilor;
- planul de măsuri de remediere, dacă pragurile nu sunt atinse;
- raportul ultimului audit realizat de un auditor atestat de DNSC;
- decizia de numire a responsabilului și dovada formării conducerii.
Un furnizor care poate pune pe masă aceste șapte lucruri demonstrează mai mult decât unul cu un „atestat de conformitate” cumpărat.
Patru întrebări pentru orice ofertă de „certificare NIS2″
- Ce certifică documentul: o persoană, un produs sau organizația?
- Cine îl emite și în baza cărui act normativ?
- Ce efect juridic are în relația cu DNSC?
- Ce se întâmplă cu el dacă entitatea nu atinge pragurile din Ordinul nr. 1/2026?
Dacă la a doua întrebare răspunsul nu conține un act publicat în Monitorul Oficial sau în Jurnalul Oficial al Uniunii Europene, documentul are valoare de opinie comercială.
Unde te putem ajuta
Nu vindem certificări NIS2, pentru că nu există. Ce se poate face este verificabil: o analiză de conformare NIS2 cu plan de remediere, pe dovezi, și auditul de securitate cibernetică. ProDefence este auditor NIS acreditat de DNSC. Documentele care se cer cel mai des, deciziile, politicile, registrele și procedurile, se găsesc în pachetele de documentație NIS2.
Dacă întrebarea de fapt este dacă intri în scop, platforma CysNis parcurge criteriile de încadrare pas cu pas.
Surse
- Directiva (UE) 2022/2555, art. 24 și 25, considerentul (80).
- Regulamentul de punere în aplicare (UE) 2024/482 privind schema EUCC.
- OUG nr. 155/2024, formă consolidată. Art. 11, 12, 14, 15, 18 și 58.
- Ordinul directorului DNSC nr. 1/2026, Monitorul Oficial nr. 712 din 27 august 2026.
- CyberFundamentals Framework, Centre for Cybersecurity Belgium.
Materialul are caracter informativ și nu constituie consultanță juridică. Cadrul european de certificare evoluează; verifică actele în vigoare la momentul deciziei.
Întrebări frecvente
Există o certificare NIS2 pentru firme?
Nu. Directiva (UE) 2022/2555 nu instituie nicio schemă de certificare a organizațiilor. Singurul articol despre certificare, art. 24, privește produse, servicii și procese TIC. OUG nr. 155/2024 nu prevede nici ea certificarea entităților.
Atunci ce se vinde sub numele de certificare NIS2?
Certificări de persoane, de tipul NIS 2 Foundation sau Lead Implementer, cursuri pentru responsabilul NIS, atestate de conformitate emise privat, certificări ISO/IEC 27001 și, la nivel de produse, scheme europene precum EUCC. Toate pot fi utile, niciuna nu este o certificare NIS2 a organizației.
ISO 27001 înseamnă conformitate NIS2?
Nu, deși ajută mult. ISO 27001 certifică sistemul de management al securității informației. Nu acoperă obligațiile procedurale din OUG nr. 155/2024: notificarea la DNSC, termenele de raportare a incidentelor, autoevaluarea anuală a maturității, planul de remediere, desemnarea responsabilului și formarea conducerii. În România nu există un text care să acorde ISO 27001 prezumție de conformitate.
Cum își demonstrează atunci o entitate conformarea?
Prin autoevaluarea anuală a nivelului de maturitate, prevăzută de art. 12 alin. (4) și detaliată în Ordinul directorului DNSC nr. 1/2026, și prin auditul de securitate cibernetică realizat de un auditor atestat de DNSC, conform art. 11 alin. (5) și art. 58.
Ce este eticheta CyFun din Belgia?
Este rezultatul schemei belgiene CyberFundamentals: verificare pentru nivelurile Basic și Important, certificare pentru nivelul Essential, emise de organisme autorizate. Produce o prezumție de conformitate cu legea belgiană de transpunere. România a adoptat formal cadrul CyFun, dar nu a instituit o prezumție echivalentă în dreptul intern.
Ce îi arăt unui client care îmi cere certificarea NIS2?
Dovada notificării și decizia de înscriere în registru, nivelul de risc și de asigurare, autoevaluarea maturității transmisă la DNSC, declarația de aplicabilitate, planul de remediere dacă este cazul, raportul ultimului audit făcut de un auditor atestat, plus decizia de numire a responsabilului. Împreună spun mai mult decât orice certificat.
Legislație completă: toate actele NIS și NIS2 din România, cu linkuri directe către textul oficial, sunt adunate pe pagina Directiva NIS2 în România: legislația completă.


