NIS2 România, Directiva NIS2, OUG 155/2024, Legea 124/2025, DNSC, securitate cibernetică, entități esențiale, entități importante, conformare NIS2

Directiva NIS2, cunoscută oficial ca Directiva (UE) 2022/2555, este cadrul european prin care Uniunea Europeană urmărește creșterea nivelului comun de securitate cibernetică la nivelul statelor membre. Aceasta înlocuiește și extinde vechea Directivă NIS, aducând un domeniu de aplicare mai larg, cerințe mai clare pentru organizații și un accent mai puternic pe managementul riscurilor, responsabilitatea conducerii și raportarea incidentelor.

Pe 29 septembrie 2026, Directoratul Național de Securitate Cibernetică a aplicat prima sancțiune contravențională din istoria OUG nr. 155/2024. Amenda este de 50.000 de lei și a fost dată unei persoane juridice descrise drept organ de specialitate al administrației publice centrale, încadrată în sectorul 10, Administrație publică, din anexa nr. 1 la ordonanță. Temeiul invocat de DNSC este art. 60 alin. (1) lit. o).

Comunicatul, publicat pe 30 septembrie și preluat de Agerpres, spune că entitatea „nu a respectat obligația de notificare în termenul prevăzut de lege”. O parte din presă a tradus asta prin „notificarea incidentelor”. Textul legii spune altceva, iar diferența contează pentru fiecare entitate aflată în scopul ordonanței.

Ce spune exact litera o)

„nerespectarea de către entitățile din sectoarele prevăzute în anexele nr. 1 și 2 a obligației de notificare conform art. 18 alin. (2) în termenul indicat”

Trimiterea este la art. 18 alin. (2), care se află în capitolul IV, intitulat „Înregistrare”. Acesta este articolul care obligă entitățile din sectoarele anexelor 1 și 2 să notifice DNSC în vederea înregistrării în registrul entităților, în cel mult 30 de zile de la intrarea în vigoare a ordonanței sau de la data la care prevederile le devin aplicabile.

Raportarea incidentelor este reglementată în alt capitol și în alt articol: art. 15, cu termenele de 24 de ore pentru avertizarea timpurie, 72 de ore pentru notificarea incidentului și o lună pentru raportul final. Nerespectarea acestor obligații se sancționează pe alte litere ale art. 60 alin. (1), nu pe litera o).

Prima amendă din România pe NIS2 nu este, așadar, o amendă pentru un incident nedeclarat. Este o amendă pentru că o entitate nu s-a înregistrat la timp la autoritate.

Cele două notificări care se confundă

CriteriuNotificarea de înregistrareNotificarea de incident
Temeiart. 18 alin. (2)art. 15
Cândo singură dată, la intrarea în scop, plus actualizărila fiecare incident cu impact semnificativ
Termen30 de zile24 de ore, 72 de ore, raport final la o lună
UndePlatforma NIS2@RO, sau e-mail ori depunere la sediul DNSCDNSC, prin canalele de raportare a incidentelor
Contravențiaart. 60 alin. (1) lit. o)alte litere ale art. 60 alin. (1)

De ce 50.000 de lei

Cuantumul nu este arbitrar și nici maximal. Art. 60 alin. (2) stabilește plaje diferite în funcție de litera încălcată și de calitatea entității. Pentru litera o), plajele sunt:

  • entități importante: de la 1.000 la 300.000 de lei;
  • entități esențiale: de la 1.500 la 500.000 de lei.

Entitatea sancționată este o instituție a administrației publice centrale. Conform art. 5 alin. (1) lit. a), entitățile administrației publice centrale prevăzute în anexa nr. 1 sunt entități esențiale indiferent de dimensiune. Se aplică deci plaja de la 1.500 la 500.000 de lei, iar 50.000 de lei reprezintă aproximativ o zecime din maxim.

Merită reținut contrastul cu celelalte plaje din același articol. Pentru încălcările considerate grave, art. 60 alin. (2) lit. a) și b) urcă până la 7.000.000 de euro sau 1,4 la sută din cifra de afaceri anuală mondială pentru entitățile importante, respectiv 10.000.000 de euro sau 2 la sută pentru cele esențiale, luându-se valoarea cea mai mare. Neînregistrarea se află pe palierul de jos. Nu acolo se află riscul financiar real.

Cine constată și cum

Art. 61 alin. (2), în forma modificată prin Legea nr. 124/2025, împarte competențele. Pentru contravențiile de la lit. o) până la dd), constatarea se face de DNSC, iar sancțiunea se aplică prin decizie a directorului DNSC. Pentru alte litere, constatarea poate reveni și personalului de control al autorităților competente sectorial.

Asta explică formularea din comunicat, „decizie de constatare a contravenției și de aplicare a sancțiunii”. Nu este proces-verbal al unui inspector sectorial, ci act al directorului autorității.

Ce înseamnă pentru restul entităților

Ordonanța a intrat în vigoare la 31 decembrie 2024. Pentru entitățile aflate în scop la acea dată, termenul de 30 de zile s-a împlinit la 30 ianuarie 2025. Pentru o entitate care intră în scop ulterior, pentru că depășește un prag de mărime, își schimbă activitatea sau este identificată în condițiile art. 9, termenul curge de la data la care prevederile îi devin aplicabile.

Două consecințe practice, care se ignoră des:

  • Obligația nu se stinge prin trecerea termenului. O entitate care nu a notificat în ianuarie 2025 nu a scăpat de obligație. O are în continuare, iar întârzierea rămâne sancționabilă.
  • Nu DNSC te caută primul. Încadrarea se autoevaluează. Legea nu prevede o listă pe care autoritatea o trimite firmelor și, până la primirea deciziei de înscriere în registru, entitatea este cea care trebuie să își cunoască statutul.

Prima amendă a fost dată unei instituții publice. Asta nu este o indicație că sectorul privat este mai puțin expus. Este, cel mai probabil, o indicație despre unde are autoritatea vizibilitate imediată.

Ce ai de verificat în următoarele zile

  1. Dacă organizația ta desfășoară activitate într-unul dintre sectoarele anexelor nr. 1 sau nr. 2 la OUG nr. 155/2024.
  2. Dacă notificarea de înregistrare a fost transmisă și dacă ai confirmarea de primire de la DNSC. Nu presupune: cere documentul.
  3. Dacă datele transmise mai sunt actuale. Modificările la informațiile de identificare se comunică în cel mult două săptămâni de la data la care au intervenit.
  4. Dacă entitatea s-a înrolat în Platforma NIS2@RO, în cazul în care notificarea inițială a fost făcută pe e-mail sau pe hârtie.
  5. Dacă responsabilul cu securitatea rețelelor și sistemelor informatice a fost desemnat, în termen de 30 de zile de la comunicarea deciziei DNSC de înscriere în registru.
  6. Dacă procedura internă de raportare a incidentelor există și dacă cineva o poate declanșa în 24 de ore, inclusiv noaptea și în weekend.

Unde te putem ajuta

Dacă nu știi sigur dacă intri în scopul ordonanței, platforma CysNis parcurge criteriile de încadrare pas cu pas și separă obligațiile legale de recomandările tehnice. Detaliile de metodă sunt explicate în articolul despre încadrarea unei organizații sub NIS2.

Dacă ești în scop și vrei să știi cât de departe ești de cerințe, punctul de plecare este o analiză de conformare NIS2 cu plan de remediere, făcută pe dovezi, nu pe declarații. ProDefence este auditor NIS acreditat de DNSC. Pentru organizațiile care nu au pe cine desemna intern, rolul poate fi acoperit prin responsabil NIS2 externalizat, iar documentele de bază, deciziile de numire, politicile, registrele și procedurile, se găsesc în pachetele de documentație NIS2.

Surse

  • OUG nr. 155/2024, publicată în Monitorul Oficial nr. 1332 din 31 decembrie 2024, formă consolidată pe Portalul Legislativ. Art. 5, 15, 18, 60 și 61.
  • Legea nr. 124/2025 pentru aprobarea OUG nr. 155/2024, publicată în Monitorul Oficial nr. 638 din 7 iulie 2025, text pe Portalul Legislativ.
  • DNSC, comunicat de presă din 30 septembrie 2026 privind prima sancțiune contravențională pentru nerespectarea obligației de notificare, dnsc.ro.
  • Agerpres, preluat de G4Media, 30 septembrie 2026.
  • Ordinul directorului DNSC nr. 1/2025 privind cerințele pentru notificarea în vederea înregistrării, Monitorul Oficial nr. 776 din 20 august 2025, cerințele.

Materialul are caracter informativ și nu constituie consultanță juridică. Cuantumul amenzii și calitatea entității sancționate provin din comunicatul DNSC, așa cum a fost preluat de Agerpres. DNSC nu a făcut public numele entității.

Întrebări frecvente

Pentru ce a fost dată prima amendă DNSC pe OUG nr. 155/2024?

Pentru nerespectarea obligației de notificare în vederea înregistrării în registrul entităților, prevăzută de art. 18 alin. (2). Temeiul sancțiunii este art. 60 alin. (1) lit. o), care trimite expres la acest articol. Amenda este de 50.000 de lei și a fost aplicată la 29 septembrie 2026 unui organ de specialitate al administrației publice centrale.

Amenda este pentru neraportarea unui incident?

Nu. Raportarea incidentelor este reglementată la art. 15, cu termene de 24 de ore, 72 de ore și o lună, iar nerespectarea ei se sancționează pe alte litere ale art. 60 alin. (1). Litera o), invocată de DNSC, privește exclusiv notificarea de înregistrare.

Cât poate fi amenda pentru neînregistrarea la DNSC?

Conform art. 60 alin. (2), de la 1.000 la 300.000 de lei pentru entitățile importante și de la 1.500 la 500.000 de lei pentru entitățile esențiale. Amenda de 50.000 de lei se află în a doua plajă, pentru că entitățile administrației publice centrale din anexa nr. 1 sunt entități esențiale indiferent de dimensiune, conform art. 5 alin. (1) lit. a).

Am depășit termenul de 30 de zile pentru înregistrare. Ce fac acum?

Obligația nu se stinge prin trecerea termenului. Notificarea se transmite în continuare, prin Platforma NIS2@RO sau, dacă platforma nu este disponibilă, prin celelalte căi prevăzute de Ordinul directorului DNSC nr. 1/2025. Întârzierea rămâne sancționabilă, dar o notificare transmisă din proprie inițiativă este o poziție mai bună decât una constatată în control.

Cine constată contravenția și cum se contestă?

Pentru contravențiile de la lit. o) până la dd), constatarea se face de DNSC, iar sancțiunea se aplică prin decizie a directorului DNSC, conform art. 61 alin. (2). Contestarea urmează regimul general al contravențiilor; calea de atac, termenul și instanța competentă sunt indicate în chiar actul prin care s-a aplicat sancțiunea.

Cum știu dacă organizația mea trebuie să se înregistreze?

Încadrarea se autoevaluează, pe baza sectorului de activitate din anexele nr. 1 și 2 și a pragurilor de mărime de la art. 8, care trimit la Legea nr. 346/2004. Unele entități intră în scop indiferent de dimensiune, în condițiile art. 9. Autoritatea nu trimite o listă a firmelor vizate.

Directoratul Național de Securitate Cibernetică pregătește un act care schimbă modul în care se citește obligația de instruire a conducerii din OUG nr. 155/2024: un proiect de decizie pentru aprobarea standardului de pregătire în domeniul securității cibernetice destinat organelor de conducere ale entităților esențiale și importante, împreună cu lista certificărilor recunoscute.

Precizarea care trebuie făcută din primul paragraf: documentul analizat aici este un proiect, purtând marcajul DRAFT pe fiecare pagină. Nu este act normativ în vigoare, nu produce încă efecte juridice și poate fi modificat până la publicarea în Monitorul Oficial. Îl analizăm pentru că arată, cu un nivel de detaliu neobișnuit, ce va cere autoritatea de la administratori și directori, iar organizațiile care înțeleg devreme logica standardului ajung pregătite fără cheltuieli de urgență.

Pe scurt

  • Proiectul definește un rol unic de pregătire: Manager Executiv în Guvernanța Securității Cibernetice, la nivel de management strategic.
  • Standardul are 6 unități de competență, toate de guvernanță și supraveghere, nu de execuție tehnică.
  • Evaluarea este propusă 50% simulare de criză și 50% portofoliu de guvernanță, plus test grilă.
  • Curriculumul este deschis: NIST CSF 2.0, ENISA ECSF, NIST SP 800-34 Rev. 1, ENISA Threat Landscape și legislația națională.
  • Anexa 2 listează 61 de certificări de securitate cibernetică recunoscute.
  • Statut: proiect, nu act în vigoare.

De unde vine obligația și de ce apare acum un standard

Ordonanța de urgență nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, stabilește la art. 14 că organele de conducere ale entităților esențiale și importante aprobă măsurile de gestionare a riscurilor de securitate cibernetică, supraveghează punerea lor în aplicare și răspund pentru încălcarea obligațiilor. Tot acolo apare cerința ca membrii organelor de conducere să urmeze periodic o formare care să le permită identificarea riscurilor și evaluarea practicilor de gestionare a acestora.

Până acum, textul legal nu a fost însoțit de un conținut minim al acestei formări. În practică, „instruirea conducerii” a însemnat orice, de la o prezentare de patruzeci de minute la un program serios de guvernanță. Proiectul de decizie umple exact acest gol: spune ce competențe trebuie dovedite, la ce nivel și prin ce mijloace se verifică.

Temeiul juridic invocat în proiect este art. 5 lit. b) și art. 7 alin. (3) și (4) din OUG nr. 104/2021 privind înființarea DNSC, aprobată prin Legea nr. 11/2022, coroborate cu art. 14 alin. (2) și (4) din OUG nr. 155/2024. Actul, în forma de proiect, urmează să fie publicat în Monitorul Oficial, Partea I.

Rolul pentru care se face pregătirea

Anexa nr. 1 a proiectului definește un singur rol, denumit Manager Executiv în Guvernanța Securității Cibernetice, încadrat la nivel de management strategic și executiv. Formularea contează, pentru că delimitează clar ce se cere și ce nu se cere administratorului sau directorului general.

Rolul nu presupune competențe tehnice de execuție. Presupune capacitatea de a guverna: de a stabili apetitul la risc al organizației, de a aproba politicile, de a aloca resurse, de a supraveghea și de a controla. Elementul cel mai concret din întreaga anexă este obligația executivului de a desemna formal responsabilul cu securitatea rețelelor și sistemelor informatice, prevăzut la art. 14 alin. (3) și (4) din OUG nr. 155/2024, rol pe care documentul îl numește CISO.

Distincția pe care proiectul o repetă în mai multe locuri este între responsabilitate, adică execuția, care aparține responsabilului desemnat, și răspundere, adică accountability, care rămâne la conducerea executivă. Cu alte cuvinte, funcția se poate delega, răspunderea nu.

Cele șase unități de competență

UnitateCe cere, concret
UC1. Asumarea cadrului de răspundere legalăIdentificarea statutului juridic al entității, esențială sau importantă; interpretarea obligațiilor de diligență, cu separarea clară între ce este delegabil și ce nu, potrivit art. 14; integrarea perspectivei „all-hazards”. Documentul vorbește despre trecerea de la ignoranța asumată la diligența informată și trimite la regimul sancțiunilor.
UC2. Stabilirea contextului și strategiei de guvernanță a risculuiFormularea unei declarații de apetit la risc, analiza cost-beneficiu a măsurilor, inclusiv prin ROSI, decizii documentate de acceptare a riscului și aprobarea politicilor. Aliniat la funcția GOVERN din NIST CSF 2.0.
UC3. Organizarea, delegarea și alocarea resurselorFișa de post și indicatorii responsabilului desemnat, linii de raportare care asigură independența acestuia față de structura IT, decizia formală de numire, bugetarea pe bază de ROI și ROSI, clauze de securitate în lanțul de aprovizionare și audit periodic al furnizorilor critici.
UC4. Supravegherea conformității și „threat literacy”Înțelegerea executivă a amenințărilor relevante: ransomware cu dublă extorcare, fraudă de tip CEO și compromiterea e-mailului de business, deepfake. Proceduri de verificare „out-of-band”, indicatori de risc care nu sunt doar statistici tehnice, rezultatele testelor de phishing, pistă de audit.
UC5. Reziliență și continuitatea activitățiiSepararea continuității afacerii, responsabilitate executivă, de recuperarea în caz de dezastru, responsabilitate tehnică. Aprobarea planului cu alternative manuale, celula de criză, implicațiile plății unei răscumpărări, comunicarea de criză și raportarea incidentelor: alertă timpurie în 24 de ore și raport în 72 de ore, potrivit art. 15 din OUG nr. 155/2024. Reper metodologic: NIST SP 800-34 Rev. 1.
UC6. Auditabilitate și conformitate documentatăFormalizarea acceptării riscului, inclusiv a deciziilor de a nu implementa o măsură din rațiuni de cost sau operaționale, semnarea periodică a registrului de riscuri, minute ale ședințelor de conducere pe teme de securitate, arhivarea rapoartelor de audit, dovada participării la instruiri, supravegherea înregistrării în registrul entităților și veridicitatea informațiilor transmise autorității.

Citite împreună, cele șase unități descriu un set de dovezi, nu un set de cunoștințe. Aproape fiecare element de competență se traduce într-un document semnat, o decizie datată sau o minută. Aceasta este cea mai utilă informație pentru o organizație care se pregătește: pregătirea conducerii va fi verificabilă prin hârtii, nu prin diplome.

Cum se propune evaluarea

Secțiunea de evaluare a proiectului este partea care diferențiază acest standard de un curs clasic. Sunt propuse două metode, cu pondere egală.

  • Simulare de criză, tip wargaming, 50%. Candidatul primește un scenariu de tip ransomware declanșat, de exemplu, înaintea închiderii financiare și trebuie să ia decizii sub presiune: oprim producția, anunțăm public, activăm procedura manuală. Se evaluează raționamentul executiv, nu soluția tehnică.
  • Portofoliu de guvernanță și pistă de audit, 50%. Se prezintă documente reale sau construite: declarația de apetit la risc, matricea de delegare de tip RACI care separă rolul conducerii de cel al responsabilului desemnat și minuta unei ședințe de revizuire a riscului.
  • La acestea se adaugă un test grilă pentru verificarea cunoștințelor de bază.

Consecința practică este simplă. Un administrator care a participat la o instruire, dar nu are un registru de riscuri semnat, o decizie de numire a responsabilului și minute de ședință, nu are cu ce să se prezinte la partea de portofoliu. Documentația se construiește în timp, nu în săptămâna evaluării.

Curriculum deschis, fără dependență de standarde comerciale

Proiectul optează explicit pentru o abordare curriculară deschisă, bazată exclusiv pe standarde publice și pe legislația națională, pentru ca pregătirea executivă să fie accesibilă la nivel național. Resursele indicate sunt:

  • NIST Cybersecurity Framework 2.0, cu accent pe funcția GOVERN și categoriile GV.OC, GV.RM, GV.RR, GV.PO, GV.SC și GV.OV;
  • ENISA European Cybersecurity Skills Framework, profilul CISO;
  • NIST SP 800-34 Rev. 1, pentru planificarea continuității;
  • ENISA Threat Landscape, pentru partea de cunoaștere a amenințărilor;
  • legislația națională aplicabilă.

Documentul precizează că alegerea nu exclude standardele comerciale, ISO sau europene, și că aceleași competențe pot fi dobândite și prin programe de formare individuale certificate. Este o formulare importantă pentru organizațiile care au deja un sistem de management al securității informației și nu vor să o ia de la zero.

Anexa 2: lista celor 61 de certificări recunoscute

A doua anexă a proiectului conține lista certificărilor de securitate cibernetică recunoscute, grupate pe organizația emitentă. Reproducem lista pentru orientare, cu mențiunea că ea aparține unui proiect și poate fi modificată.

EmitentCertificări
(ISC)²CISSP, CISSP-ISSAP, CISSP-ISSEP, CISSP-ISSMP, SSCP, CAP, CC, S-ITSF, S-ITSP, S-ITSE, S-CITSO
CompTIACASP+, Security+
ISACACISA, CISM, CRISC, CSX-F, CSX-T, CSX-P
GIACGSE, GCED, GSLC, GSNA, GISP, GSOC, GCIH, GDSA, GISF, GSEC
EC-CouncilCEH, CEH Practical (Master), E|ISM, CCISO
EITCIEITCA/IS
Mile2C)SP, C)ISSO, IS20, C)SLO, C)HISSP, C)ISMS-LA, C)ISMS-LI, C)ISSA, C)ISSM, C)ISRM, ISCAP
ASIS InternationalCPP, APP
CertNexusCIoTSP, IRBIZ, CFR
GAQMCISP, CISSM
HISPIHISP
EC FirstCCSA, CSCS, CMMP
IBITGQCCRMP, CIRM F, C CR P, CITGP, C CS F

Lista este relevantă mai ales pentru persoana desemnată ca responsabil cu securitatea rețelelor și sistemelor informatice, nu pentru fiecare membru al consiliului de administrație. Un director general nu are nevoie de CISSP ca să guverneze riscul, are nevoie de deciziile și documentele descrise la unitățile de competență.

Ce nu spune proiectul

Trei limite merită reținute, ca să nu se construiască așteptări greșite.

  • Este un proiect. Numerotarea, termenele și detaliile de aplicare se pot schimba până la publicarea în Monitorul Oficial.
  • Nu transformă nicio certificare din Anexa 2 într-o condiție de conformitate pentru entitate. Conformarea se măsoară după măsurile din OUG nr. 155/2024 și ordinele DNSC emise în aplicarea ei, nu după diplome.
  • Nu înlocuiește evaluarea de risc proprie a organizației. Standardul descrie ce trebuie să știe conducerea, nu ce măsuri tehnice sunt suficiente într-un anumit context.

Ce se poate face acum, indiferent de forma finală

Toate elementele cerute în portofoliul de guvernanță sunt documente care oricum trebuie să existe la o entitate aflată în sfera OUG nr. 155/2024. Ordinea rezonabilă de lucru este următoarea.

  1. Confirmați încadrarea. Esențială sau importantă, pe ce criteriu, cu ce sector. De aici decurge tot restul.
  2. Emiteți decizia de desemnare a responsabilului cu securitatea rețelelor și sistemelor informatice, cu atribuții, linie de raportare și indicatori.
  3. Aprobați declarația de apetit la risc și politica de securitate, cu dată și semnătură.
  4. Construiți matricea RACI care separă răspunderea conducerii de responsabilitatea de execuție.
  5. Puneți pe hârtie procedura de raportare a incidentelor, cu termenele de 24 și 72 de ore.
  6. Programați o ședință de revizuire a riscului și păstrați minuta. Este cel mai ieftin element de portofoliu și cel mai des lipsă.

Pentru primul pas, platforma CysNis parcurge criteriile de încadrare pas cu pas și separă obligațiile legale de recomandările tehnice, astfel încât discuția din consiliu să pornească de la un statut clar, nu de la o presupunere.

Pentru pașii doi până la șase, documentele nu trebuie inventate de la zero. Pachetele de documentație NIS2 conțin modelele editabile de decizii, politici, registre și proceduri care alcătuiesc exact portofoliul descris în proiectul de standard. Dacă organizația vrea să stabilească întâi distanța reală față de cerințe, punctul de plecare este o analiză de conformare NIS2 cu plan de remediere, făcută pe dovezi, nu pe declarații. ProDefence este auditor NIS acreditat de DNSC.

Acolo unde intern nu există persoana care să ducă procesul mai departe și să stea în fața autorității, rolul se poate acoperi prin responsabil NIS2 externalizat, cu răspundere pe termene, documentație și relația cu DNSC. Obligația de a desemna acest responsabil revine deopotrivă entităților esențiale și celor importante, aspect analizat pe larg în articolul despre responsabilul NIS2 la entitățile importante. Care dintre cele trei abordări se potrivește organizației, regie proprie, consultant sau rol externalizat, este discutat pe larg în articolul despre implementarea cerințelor NIS2 în România, trei variante.

Întrebări frecvente

Proiectul de decizie este obligatoriu acum?

Nu. Documentul poartă marcajul DRAFT și nu este act normativ în vigoare. Obligația de instruire a organelor de conducere există însă deja, prin art. 14 din OUG nr. 155/2024, aprobată prin Legea nr. 124/2025.

Trebuie ca directorul general să obțină o certificare din lista celor 61?

Proiectul nu prevede așa ceva. Lista din Anexa 2 privește competențele profesionale în securitate cibernetică, relevante mai ales pentru responsabilul desemnat. Pentru conducere, standardul descrie competențe de guvernanță, dovedite prin decizii și documente.

Ce înseamnă că pregătirea se evaluează prin simulare?

Jumătate din evaluarea propusă constă într-un exercițiu de criză în care se iau decizii sub presiune, de exemplu într-un scenariu de ransomware. Se urmărește raționamentul executiv, nu soluția tehnică.

Care este diferența dintre răspundere și responsabilitate în acest context?

Responsabilitatea de execuție aparține responsabilului cu securitatea rețelelor și sistemelor informatice, desemnat de conducere. Răspunderea, în sensul de accountability, rămâne la organul de conducere și nu poate fi delegată.

Ce documente sunt cerute în portofoliul de guvernanță?

Declarația de apetit la risc, matricea de delegare de tip RACI între conducere și responsabilul desemnat și minuta unei ședințe de revizuire a riscului. La acestea se adaugă, în restul standardului, registrul de riscuri semnat, decizia de numire și dovezile de instruire.

Ce termene de raportare a incidentelor sunt menționate?

Alerta timpurie în 24 de ore și raportul de incident în 72 de ore, potrivit art. 15 din OUG nr. 155/2024.

Documentul analizat este un proiect de decizie a Directoratului Național de Securitate Cibernetică pentru aprobarea standardului de pregătire în domeniul securității cibernetice pentru organele de conducere ale entităților esențiale și importante și a listei certificărilor de securitate cibernetică. Are marcajul DRAFT pe fiecare pagină și nu este act normativ în vigoare. Analiza de mai sus are caracter informativ și nu constituie consultanță juridică.

Administrația publică din România a obținut 2,07 din 5 la controlul CyFun® ID.IM-03.7, care cere implementarea unor echipe independente pentru evaluarea proceselor, a bunelor practici și a soluțiilor tehnologice folosite la protejarea sistemelor și activelor critice. Concluzia DNSC este neobișnuit de directă: în general, entitățile din administrația publică nu efectuează evaluări independente ale proceselor și infrastructurilor informatice proprii, expunându-se în mod inutil unor riscuri cibernetice.

Formularea nu lasă loc de interpretare. Nu este vorba despre un nivel care poate fi îmbunătățit, ci despre un tip de verificare care, în mare parte, nu se face.

Ce s-a măsurat

Datele provin din proiectul PNRR 184 „Crearea de noi competențe de securitate cibernetică pentru societate și economie”. Un număr de 1.599 de beneficiari din sectorul public și privat au efectuat autoevaluarea nivelului propriu de maturitate pe platforma SecureRO, pe baza cadrului CyberFundamentals (CyFun®) al Centrului pentru Securitate Cibernetică din Belgia.

Merită reținută ironia metodologică: scorul cel mai slab la evaluarea independentă provine dintr-o autoevaluare. Organizațiile care nu sunt verificate din exterior au recunoscut singure că nu sunt verificate din exterior.

Ce înseamnă „independent”

Obiectivul controlului este consolidarea protecției sistemelor și activelor critice prin evaluări obiective ale proceselor, practicilor și tehnologiilor. DNSC adaugă o precizare pentru mediile de tehnologie operațională: evaluările independente contribuie la identificarea vulnerabilităților, la reducerea prejudecăților și la îmbunătățirea continuă a rezilienței.

„Reducerea prejudecăților” este miezul controlului. Echipa care a proiectat un sistem nu îl poate evalua obiectiv, oricât de competentă ar fi, nu din rea-credință, ci pentru că verifică exact ipotezele pe care le-a folosit când l-a construit. Independența poate fi obținută în trei feluri: o structură internă separată de cea care operează, o echipă din altă instituție, sau un evaluator extern. În administrația locală, primele două variante sunt rareori realiste.

De asemenea, o evaluare independentă nu este o scanare automată de vulnerabilități. Aceea acoperă tehnologia. Controlul cere evaluarea proceselor și a practicilor: cum se acordă și se retrag drepturile de acces, cum se gestionează schimbările, cum se verifică furnizorii, cum se testează planurile de continuitate.

De ce contează mai mult în sectorul public

O instituție publică are câteva trăsături care măresc efectul lipsei de verificare externă. Sistemele sunt vechi și interconectate, pentru că au fost adăugate în straturi succesive, prin proiecte cu finanțări diferite. Cunoașterea lor stă adesea într-o singură persoană. Furnizorii care le-au construit păstrează acces de la distanță, uneori din contracte încheiate cu ani în urmă. Iar datele administrate sunt ale cetățenilor, care nu au alternativă la serviciu.

În aceste condiții, absența unei evaluări obiective înseamnă că nimeni nu a verificat vreodată dacă lucrurile despre care se presupune că funcționează chiar funcționează. Restaurarea copiilor de siguranță, retragerea accesului foștilor angajați, izolarea rețelei tehnologice, toate sunt presupuneri până la prima probă.

Ce spune legea

Autoritățile și instituțiile publice intră în sfera OUG nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, în condițiile stabilite de ordonanță. Obligațiile de bază sunt aceleași: notificarea în vederea înregistrării în cel mult 30 de zile potrivit art. 18 alin. (2), evaluarea nivelului de risc cu instrumentul ENIRE@RO, autoevaluarea maturității măsurilor și transmiterea ei anuală către DNSC conform art. 12 alin. (4), raportarea incidentelor semnificative în termenele din art. 15 alin. (7): 24 de ore, 72 de ore, o lună.

Art. 14 este cel mai incomod pentru conducerile instituțiilor: organele de conducere aprobă măsurile de gestionare a riscurilor, supraveghează punerea lor în aplicare și răspund pentru încălcarea dispozițiilor, fără a aduce atingere regulilor privind răspunderea instituțiilor publice și a funcționarilor. Alin. (2) cere membrilor conducerii cursuri de formare profesională acreditate.

Prin Ordinul nr. 3 din 27 noiembrie 2025, directorul DNSC a aprobat normele privind supravegherea, verificarea și controlul respectării ordonanței, împreună cu metodologia de prioritizare pe bază de risc a acestor activități. Instituțiile cu nivel de risc ridicat și fără documentație intră primele în atenția autorității.

Ce se poate face cu buget de instituție

Prima evaluare independentă nu trebuie să acopere tot. Se alege serviciul public cu cel mai mare impact asupra cetățenilor și se evaluează lanțul care îl susține: sistemele, datele, accesele, furnizorii, procedurile și planul de revenire. Rezultatul este un raport cu constatări, priorități și estimări, document care servește simultan ca dovadă pentru DNSC, ca fundamentare pentru buget și ca temă pentru caietele de sarcini viitoare.

Al doilea pas, mai ieftin decât pare, este includerea dreptului de evaluare independentă în contractele cu furnizorii de sisteme. Fără această clauză, verificarea celei mai expuse componente depinde de bunăvoința celui evaluat.

Pașii următori

Încadrarea se stabilește prima, pentru că determină nivelul obligațiilor. Platforma CysNis parcurge criteriile pas cu pas, cu trimiteri la textul legal, prin verificarea încadrării NIS2.

Evaluarea independentă propriu-zisă înseamnă o analiză de conformare NIS2 cu plan de remediere, făcută pe dovezi de auditori NIS acreditați de DNSC, exact tipul de verificare pe care controlul ID.IM-03.7 îl cere. Instituțiile care nu au în schemă persoana care să ducă procesul mai departe pot acoperi rolul prin responsabil NIS2 externalizat, inclusiv pentru termenele anuale și relația cu autoritatea. Serviciile complete sunt în registrul de servicii de securitate cibernetică.

Un al treilea pas, la fel de ieftin, este stabilirea unui interval fix pentru repetarea evaluării. O verificare făcută o singură dată, la presiunea unui termen, produce un raport care îmbătrânește în câteva luni, pe măsură ce apar sisteme noi și se schimbă furnizorii. O verificare repetată la interval cunoscut devine un proces, iar procesele sunt ceea ce se demonstrează la control, nu documentele izolate.

Merită spus și ce nu rezolvă o evaluare independentă: nu înlocuiește măsurile. Produce lista lor, ordonată după risc și cost, ceea ce în sectorul public este adesea mai valoros decât măsura în sine, pentru că transformă securitatea într-o cerere bugetară motivată, nu într-o solicitare generală.

Un 2,07 din 5 la evaluarea independentă descrie o situație care se repară cu o singură decizie administrativă, nu cu o investiție. Prima evaluare este și cea care arată cât costă restul.

Sursa datelor: DNSC, „Scor de maturitate cibernetică pentru Administrația Publică din România, Controlul CyFun® ID.IM-03.7”, 17 august 2026.

Entitățile din sectorul de infrastructură digitală din România au obținut 4,79 din 5 la controlul CyFun® RC.CO-04.2, care cere desemnarea unui specialist în relații publice pentru gestionarea comunicării în timpul recuperării după un incident de securitate cibernetică. DNSC a încadrat rezultatul ca maturitate avansată în gestionarea comunicării publice.

Este un scor bun la un control pe care majoritatea sectoarelor îl tratează ca pe o formalitate. Merită înțeles de ce sectorul acesta îl ia în serios și unde se termină, totuși, protecția pe care o oferă.

Ce s-a măsurat

Rezultatul provine din proiectul PNRR 184 „Crearea de noi competențe de securitate cibernetică pentru societate și economie”, în care 1.599 de beneficiari din mediul public și privat s-au autoevaluat pe platforma SecureRO, folosind cadrul CyberFundamentals (CyFun®) al Centrului pentru Securitate Cibernetică din Belgia.

Obiectivul controlului, formulat de DNSC, este ca pe parcursul recuperării comunicarea publică să fie gestionată profesionist, corect și aliniat cu standardele de confidențialitate și integritate ale organizației. Desemnarea unei persoane instruite urmărește menținerea încrederii, protejarea reputației și respectarea cerințelor legale.

De ce infrastructura digitală are avans aici

Furnizorii de servicii de găzduire, centrele de date, operatorii de rețea și registrele de domenii au o particularitate: incidentele lor sunt vizibile instantaneu, din exterior, fără ca ei să anunțe nimic. Un serviciu indisponibil se vede în monitorizarea clienților în câteva minute. Sectorul a învățat, din necesitate, să aibă pagină de stare, mesaje pregătite și o persoană care le publică.

A doua explicație ține de contracte. Acordurile de nivel al serviciului conțin, de regulă, obligații de comunicare cu termene proprii, iar clienții le invocă. Presiunea comercială a produs maturitatea pe care alte sectoare nu au avut motive să o dezvolte.

Ce cere legea, dincolo de purtătorul de cuvânt

Comunicarea publică voluntară și raportarea legală sunt două fluxuri diferite, cu destinatari, termene și conținut diferite. Confuzia dintre ele este cea mai frecventă greșeală din primele ore ale unui incident.

Art. 15 alin. (7) din OUG nr. 155/2024, aprobată prin Legea nr. 124/2025, stabilește calendarul către echipa națională de răspuns la incidente: avertizare timpurie în cel mult 24 de ore de la luarea la cunoștință a incidentului semnificativ, raportarea incidentului în cel mult 72 de ore, cu o evaluare inițială a gravității, a impactului și a indicatorilor de compromitere, raport intermediar la cerere și raport final în cel mult o lună de la notificare.

Separat, ordonanța prevede informarea destinatarilor serviciilor cu privire la incidente și amenințări semnificative, împreună cu măsurile pe care aceștia le pot lua. Un incident este considerat semnificativ, potrivit art. 15 alin. (6), dacă a provocat sau poate provoca perturbări operaționale grave ori pierderi financiare pentru entitate, sau dacă a afectat ori poate afecta alte persoane, cauzând prejudicii considerabile.

Pentru un furnizor de infrastructură digitală, a doua condiție se îndeplinește aproape întotdeauna: clienții sunt, la rândul lor, entități cu obligații proprii de raportare. Ceea ce comunicați și în cât timp determină dacă ei își pot respecta propriile termene.

Ce lipsește dintr-un dispozitiv de comunicare bun

Un scor ridicat la desemnarea persoanei nu acoperă întregul lanț. Elementele care se dovedesc lipsă la primul incident real:

  • criteriul care declanșează comunicarea, cine decide că evenimentul a devenit public, și pe ce prag;
  • textele pregătite pentru primele două ore, când nu se știe încă nimic, dar tăcerea se interpretează;
  • regula de a nu confirma detalii tehnice care ajută atacatorul aflat încă în rețea;
  • un canal de comunicare independent de infrastructura afectată, inclusiv pagina de stare găzduită în altă parte;
  • coordonarea între mesajul public, notificarea către clienți și raportarea către autoritate, astfel încât cele trei să nu se contrazică;
  • persoana de rezervă, pentru incidentele care încep noaptea sau în concediu.

Ultimul punct pare minor până când se întâmplă. Majoritatea incidentelor mari încep în afara programului.

Reputația se pierde la coerență, nu la incident

Clienții unui furnizor de infrastructură acceptă, în general, că incidentele se întâmplă. Ce nu acceptă sunt mesajele contradictorii, minimizarea urmată de dezmințire și diferența dintre ce s-a spus public și ce a ajuns în raportul oficial. Un raport final transmis autorității care descrie un impact mai mare decât cel comunicat clienților produce o problemă separată de incidentul propriu-zis.

Din acest motiv, comunicarea de criză și conformarea nu se pot pregăti separat. Aceleași fapte, aceeași cronologie, trei formulări adaptate publicului.

Exercițiul de o oră care arată adevărul

Se alege un scenariu plauzibil, compromiterea unui cont de administrare cu efect asupra mai multor clienți, și se convoacă, fără pregătire prealabilă, persoanele care ar fi implicate. Se cronometrează trei lucruri: în cât timp se ia decizia că evenimentul este semnificativ, cine redactează primul mesaj public și cine transmite avertizarea timpurie către echipa națională de răspuns.

În majoritatea organizațiilor, primul lucru care se blochează este decizia. Nimeni nu vrea să declare un incident semnificativ pe informație incompletă, iar termenul de 24 de ore curge de la luarea la cunoștință, nu de la clarificarea situației. Un prag scris dinainte, aprobat de conducere, scoate această ezitare din ecuație.

Al doilea lucru care se blochează este coerența: mesajul public spune „impact limitat”, iar raportarea descrie altceva. Ambele pleacă din aceeași organizație, în aceeași zi.

Pașii următori

Încadrarea și nivelul determină volumul obligațiilor. Platforma CysNis parcurge criteriile cu trimiteri la textul legal, prin verificarea încadrării NIS2.

Pentru procedura de notificare, pentru scenariile de răspuns și pentru documentația care se prezintă la o verificare, normele de supraveghere și control au fost aprobate prin Ordinul DNSC nr. 3 din 27 noiembrie 2025, pasul următor este o analiză de conformare NIS2 cu plan de remediere, realizată de auditori NIS acreditați de DNSC. Furnizorii care vor ca partea administrativă să nu cadă pe echipa de operațiuni pot acoperi rolul prin responsabil NIS2 externalizat. Serviciile complete sunt în registrul de servicii de securitate cibernetică.

Un 4,79 din 5 arată un sector care a învățat să comunice sub presiune. Restul drumului trece prin sincronizarea acestei capacități cu obligațiile de raportare, două fluxuri care pleacă din aceleași fapte și care nu au voie să spună lucruri diferite.

Sursa datelor: DNSC, „Scor de maturitate cibernetică pentru Infrastructura digitală din România, Controlul CyFun® RC.CO-04.2”, 21 august 2026.

Infrastructura pieței financiare din România a obținut 4,83 din 5 la controlul CyFun® PR.DS-11.1, cel mai bun rezultat din întreaga serie publicată de DNSC. Controlul cere ca datele critice pentru activitate să fie salvate și stocate pe un sistem diferit de cel pe care se află datele originale, tocmai pentru a rezista pierderii, defecțiunilor și atacurilor de tip ransomware.

Scorul nu surprinde. Este singurul sector din serie în care copiile de siguranță separate erau deja o cerință de reglementare, nu o bună practică. Întrebarea utilă nu este cum a ajuns sectorul la 4,83, ci ce rămâne de demonstrat dincolo de acest control.

Ce s-a măsurat

Datele provin din proiectul PNRR 184 „Crearea de noi competențe de securitate cibernetică pentru societate și economie”, în cadrul căruia 1.599 de beneficiari din sectorul public și privat s-au autoevaluat pe platforma SecureRO, folosind cadrul CyberFundamentals (CyFun®) al Centrului pentru Securitate Cibernetică din Belgia. Concluzia DNSC: nivelul ridicat indică o bună capacitate de protejare a datelor critice prin copii de siguranță securizate și separate, cu efect asupra rezilienței operaționale și a vitezei de recuperare.

Diferența dintre a avea copii și a putea reveni

Controlul PR.DS-11.1 verifică existența și separarea copiilor. Nu verifică restaurarea. Este distincția care, în incidente reale, decide între o oprire de câteva ore și una de câteva zile. Întrebările care rămân deschise la un scor de 4,83:

  • când a fost ultima restaurare completă, făcută pe sistem separat, cronometrată și consemnată;
  • cât durează revenirea efectivă a serviciului, nu copierea fișierelor, inclusiv reconstrucția dependențelor și verificarea integrității datelor;
  • dacă există o copie inaccesibilă din rețea și nemodificabilă, care rezistă unui atacator cu drepturi de administrare;
  • dacă cheile de criptare ale copiilor sunt păstrate în altă parte decât sistemul protejat;
  • dacă persoana care poate executa restaurarea este disponibilă și în afara programului, și dacă procedura funcționează fără ea;
  • dacă furnizorii care găzduiesc componente ale serviciului au propriile copii verificate și obligația contractuală de a le proba.

Un exercițiu de restaurare documentat, făcut cel puțin anual, transformă un scor declarat într-o dovadă. Fără el, cifra rămâne o intenție.

Ce cadru legal se aplică, de fapt

Aici sectorul financiar are o particularitate pe care ceilalți nu o au. Directiva NIS2 prevede că, atunci când un act european sectorial impune cerințe cel puțin echivalente, acela se aplică în locul regimului general. Pentru entitățile financiare, actul respectiv este Regulamentul (UE) 2022/2554 privind reziliența operațională digitală, aplicabil din ianuarie 2025, care acoperă gestionarea riscului informatic, raportarea incidentelor, testarea rezilienței și supravegherea furnizorilor terți critici.

Consecința practică este că o entitate din infrastructura pieței financiare nu trebuie să presupună automat că regimul din OUG nr. 155/2024 i se aplică integral, dar nici nu poate presupune contrariul. Perimetrul se stabilește pe tipul de entitate și pe activitatea desfășurată, iar grupurile cu activități mixte se pot afla, simultan, sub ambele regimuri pentru componente diferite. Stabilirea corectă a perimetrului este primul livrabil, nu o formalitate.

Unde regimul general se aplică, obligațiile administrative sunt cele cunoscute: notificarea în vederea înregistrării în 30 de zile conform art. 18 alin. (2), evaluarea nivelului de risc cu instrumentul ENIRE@RO, autoevaluarea anuală a maturității conform art. 12 alin. (4) și termenele de raportare a incidentelor din art. 15 alin. (7): 24 de ore, 72 de ore, o lună.

Unde se pierde avantajul

Organizațiile cu maturitate tehnică ridicată eșuează rareori la partea tehnică. Eșuează la demonstrație: politica aprobată de organul de conducere lipsește sau este veche, matricea de responsabilități nu corespunde organigramei actuale, registrul de incidente conține doar evenimentele mari, iar dovada instruirii acreditate a conducerii, cerută de art. 14 alin. (2), nu există.

Prin Ordinul nr. 3 din 27 noiembrie 2025, directorul DNSC a aprobat normele privind supravegherea, verificarea și controlul respectării ordonanței, împreună cu metodologia de prioritizare pe bază de risc. Verificarea pornește de la documente. Un sistem de copii de siguranță impecabil, fără documentația care îl descrie și fără evidența testelor, se prezintă slab exact acolo unde ar trebui să fie punctul forte.

Exercițiul care validează scorul

Un test de restaurare serios nu se anunță cu o lună înainte și nu se face pe un fișier ales convenabil. Se alege un serviciu real, se pornește de la premisa că sistemul original nu mai există și se cronometrează întreg parcursul: identificarea copiei corecte, obținerea cheilor, reconstrucția mediului, verificarea integrității datelor, repornirea serviciului și confirmarea că datele sunt cele așteptate, nu doar prezente.

Rezultatul se compară cu obiectivele declarate de timp și de pierdere maximă de date. Diferența dintre cele două este singura măsură onestă a rezilienței, iar consemnarea ei, cu dată, participanți, probleme întâlnite și acțiuni de remediere, este exact dovada pe care o cere o verificare.

Al doilea exercițiu, mai scurt, privește terții: cereți unui furnizor care găzduiește o componentă a serviciului dovada ultimului său test de restaurare. Răspunsul, sau lipsa lui, spune mai mult despre reziliența reală decât orice chestionar completat la semnarea contractului.

Pașii următori

Primul pas este delimitarea: ce se aplică entității și la ce nivel. Platforma CysNis parcurge criteriile de încadrare cu trimiteri la textul legal, prin verificarea încadrării NIS2.

Pentru verificarea pe dovezi a măsurilor și pentru documentația care se prezintă la control, inclusiv scenariile de restaurare, pasul următor este o analiză de conformare NIS2 cu plan de remediere, realizată de auditori NIS acreditați de DNSC. Entitățile care preferă să nu încarce echipa internă cu partea de conformare pot acoperi rolul prin responsabil NIS2 externalizat. Serviciile complete sunt în registrul de servicii de securitate cibernetică.

Un 4,83 din 5 este un avantaj real. Se transformă în conformare demonstrabilă doar dacă este însoțit de probe: teste consemnate, politici aprobate, roluri atribuite și o delimitare clară a regimului aplicabil.

Sursa datelor: DNSC, „Scor de maturitate cibernetică pentru Infrastructura pieței financiare din România, Controlul CyFun® PR.DS-11.1”, 24 august 2026.

Entitățile din sectorul energetic din România au obținut 2,15 din 5 la controlul CyFun® GV.SC-07.2, care cere o listă documentată a tuturor furnizorilor, vânzătorilor și partenerilor critici care ar putea fi implicați într-un incident major, listă stabilită, actualizată și disponibilă atât online, cât și offline. DNSC a încadrat rezultatul la nivel scăzut.

Sunt două cuvinte în textul controlului care explică de ce scorul e mic și de ce contează: „actualizată” și „offline”. Primul se ratează din lipsă de proces. Al doilea se ratează pentru că nimeni nu se gândește la ziua în care sistemele nu mai pornesc.

Contextul cifrei

Măsurătoarea vine din proiectul PNRR 184 „Crearea de noi competențe de securitate cibernetică pentru societate și economie”, în care 1.599 de beneficiari din mediul public și privat și-au evaluat singuri maturitatea pe platforma SecureRO, pe baza cadrului CyberFundamentals (CyFun®) al Centrului pentru Securitate Cibernetică din Belgia. Concluzia DNSC pentru energie: este nevoie de consolidarea evidenței și actualizării informațiilor privind furnizorii și partenerii critici, pentru a sprijini un răspuns rapid și coordonat în cazul incidentelor majore.

Lista nu e un tabel cu furnizori

Orice companie din energie are o listă de furnizori, în sistemul de achiziții. Controlul cere altceva: evidența acelor terți a căror indisponibilitate sau compromitere ar afecta serviciul, cu informațiile necesare pentru a-i contacta și a lucra cu ei în plin incident. Diferența se vede în coloane:

  • ce serviciu sau echipament furnizează și ce se oprește fără el;
  • persoana de contact tehnică, nu cea comercială, cu număr direct și cu un al doilea nume de rezervă;
  • programul real de disponibilitate și termenul contractual de intervenție;
  • tipul de acces pe care îl are în infrastructura proprie, de la distanță, permanent, prin cont dedicat sau prin cont partajat;
  • obligațiile lui de notificare în caz de incident propriu și termenul în care trebuie să anunțe;
  • alternativa, dacă există, și timpul necesar comutării pe ea.

Într-o companie de energie, lista trebuie să acopere și integratorii de sisteme de control industrial, producătorii de echipamente cu mentenanță de la distanță, furnizorii de servicii de comunicații pentru telemetrie și operatorii de centre de date unde stau sistemele de suport. Aceștia sunt, de regulă, cei absenți din evidențele existente.

De ce „offline” nu e un moft

Scenariul în care lista e cel mai necesară este exact scenariul în care nu poate fi accesată: rețeaua este izolată preventiv, serviciul de directoare este compromis, poșta electronică nu funcționează, telefoanele de serviciu sunt blocate pentru că autentificarea trece prin sistemul afectat. O evidență care stă doar în intranet sau într-un serviciu în nor legat de conturile companiei devine inutilizabilă fix în ora în care conta.

Varianta offline înseamnă copie tipărită sau pe suport separat, păstrată în locuri cunoscute, cu regim de confidențialitate, lista conține informații care, în mâini greșite, descriu exact punctele slabe ale organizației. Controlul spune explicit că evidența se ține „ținând seama în mod corespunzător de confidențialitate și securitate”.

Ce cere legea peste control

Art. 11 alin. (1) din OUG nr. 155/2024, aprobată prin Legea nr. 124/2025, cere entităților esențiale și importante măsuri proporționale și adecvate pentru identificarea, evaluarea și gestionarea riscurilor aferente rețelelor și sistemelor informatice utilizate, precum și pentru reducerea efectelor incidentelor asupra destinatarilor serviciilor și asupra altor servicii. Formularea din final acoperă direct efectul de propagare prin lanțul de aprovizionare.

În energie, acest efect are o dimensiune pe care alte sectoare nu o au: interdependența. Un incident la un furnizor comun mai multor operatori nu produce nouă probleme separate, ci una singură, simultană, cu presiune publică imediată. Preambulul ordonanței citează tocmai un astfel de caz din alt sector, incidentul din primul trimestru al anului 2024, în care 26 de spitale au fost afectate prin intermediul aceluiași furnizor de servicii gestionate.

La aceasta se adaugă termenele de raportare din art. 15 alin. (7): avertizare timpurie în 24 de ore, raportarea incidentului în 72 de ore, raport final în cel mult o lună. Când cauza vine de la un terț, primele ore se consumă încercând să afli de la cine și ce anume, sau nu se consumă deloc, dacă evidența există.

Un test simplu

Alegeți un furnizor critic și cereți, fără preaviz, trei informații: numele persoanei tehnice de contact, termenul contractual de intervenție și tipul de acces pe care îl are în infrastructura dumneavoastră. Dacă răspunsul cere mai mult de o oră și implică deschiderea sistemului de achiziții, controlul GV.SC-07.2 nu este îndeplinit, oricât de bine arată autoevaluarea.

Al doilea test: întrebați cine actualizează lista și când a fost revizuită ultima oară. O evidență fără responsabil desemnat și fără interval de revizuire este un document, nu un control.

Pașii următori

Volumul măsurilor depinde de nivelul de risc rezultat din evaluarea făcută cu instrumentul ENIRE@RO și validată de DNSC. Înainte de orice, se stabilește încadrarea: platforma CysNis parcurge criteriile cu trimiteri la textul legal, prin verificarea încadrării NIS2.

Pentru evidența furnizorilor critici, clauzele contractuale de securitate și documentația cerută la control, pasul următor este o analiză de conformare NIS2 cu plan de remediere, realizată de auditori NIS acreditați de DNSC. Operatorii care nu au intern rolul dedicat îl pot acoperi prin responsabil NIS2 externalizat, inclusiv pentru autoevaluarea anuală cerută de art. 12 alin. (4). Serviciile complete sunt în registrul de servicii de securitate cibernetică.

Mai există un efect pe care operatorii îl subestimează: lista furnizorilor critici este și instrumentul de negociere. Odată ce știți exact ce se oprește fără fiecare terț și în cât timp, discuția despre clauzele de securitate, despre termenele de notificare și despre dreptul de verificare se poartă cu argumente, nu cu formulări preluate din alte contracte. Furnizorii care refuză aceste clauze se identifică singuri, iar asta este, în sine, o informație de risc.

Un 2,15 din 5 la evidența furnizorilor critici nu spune că sectorul energetic nu își cunoaște partenerii. Spune că îi cunoaște comercial, nu operațional, iar în primele ore ale unui incident contează numai a doua formă de cunoaștere.

Sursa datelor: DNSC, „Scor de maturitate cibernetică pentru Sectorul energetic din România, Controlul CyFun® GV.SC-07.2”, 25 august 2026.

Sectorul de poștă și curierat din România a obținut 2,00 din 5 la controlul CyFun® GV.OC-03.2, cel mai slab scor din întreaga serie publicată de DNSC. Controlul cere ca obligațiile legale, de reglementare și contractuale legate de securitatea informațiilor să fie gestionate în mod continuu, pentru a rămâne corecte, actualizate și aplicate eficient.

Formulat mai direct: controlul măsoară dacă organizația știe ce i se cere prin lege și ține pasul cu modificările. Un 2,00 din 5 la această întrebare, într-un sector aflat sub o reglementare nouă, descrie exact problema.

Ce s-a măsurat

Datele provin din proiectul PNRR 184 „Crearea de noi competențe de securitate cibernetică pentru societate și economie”, în care 1.599 de beneficiari din sectorul public și privat s-au autoevaluat pe platforma SecureRO, folosind cadrul CyberFundamentals (CyFun®) al Centrului pentru Securitate Cibernetică din Belgia. Concluzia DNSC pentru sectorul poștal indică necesitatea consolidării proceselor de monitorizare și actualizare continuă a cerințelor legale.

Câte obligații are, de fapt, un operator poștal

Numai pe linia securității cibernetice, cadrul aplicabil s-a schimbat de patru ori în doi ani:

  • OUG nr. 155/2024, publicată la 30 decembrie 2024, care a înlocuit regimul Legii nr. 362/2018;
  • Legea nr. 124/2025, din 7 iulie 2025, care a aprobat ordonanța cu modificări și completări;
  • Ordinul directorului DNSC nr. 1/2025, privind cerințele procesului de notificare în vederea înregistrării;
  • Ordinul nr. 2/2025, cu criteriile și pragurile de determinare a gradului de perturbare a unui serviciu și metodologia de evaluare a nivelului de risc;
  • Ordinul nr. 3 din 27 noiembrie 2025, cu normele de supraveghere, verificare și control și metodologia de prioritizare pe bază de risc.

La acestea se adaugă instrumentele publicate și actualizate de DNSC, NIS2@RO pentru notificare, ENIRE@RO pentru evaluarea nivelului de risc, instrumentele de autoevaluare a maturității pe cele trei niveluri, fiecare cu propria versiune. Cine nu urmărește sistematic paginile autorității lucrează cu formulare depășite.

Ce se pierde când nimeni nu urmărește

Consecințele nu sunt teoretice. Art. 18 alin. (2) din ordonanță cere notificarea către DNSC în vederea înregistrării în cel mult 30 de zile de la momentul în care prevederile devin aplicabile entității. Alin. (8) al aceluiași articol cere comunicarea modificărilor la datele de înregistrare în cel mult două săptămâni pentru unele informații și trei luni pentru altele. O schimbare de sediu sau de persoană de contact, netransmisă, este o neconformare în sine.

Art. 12 alin. (4) adaugă o obligație care se repetă an de an: entitățile esențiale și importante realizează și transmit anual către DNSC o autoevaluare a nivelului de maturitate a măsurilor de gestionare a riscurilor. Este genul de termen care se ratează tăcut, pentru că nimeni nu îl are în calendar.

Partea contractuală a controlului este la fel de importantă. Un operator de curierat are contracte cu platforme de comerț electronic, cu subcontractori pentru ultima milă, cu furnizori de sisteme de urmărire a coletelor. Clauzele de securitate din aceste contracte îmbătrânesc: rămân scrise pe cerințe din regimul vechi, nu conțin obligații de notificare în termenele actuale și nu prevăd dreptul de verificare.

Sectorul cu cea mai mare expunere publică

Poșta și curieratul au o particularitate: numele lor este folosit intens în fraude, chiar și atunci când sistemele proprii nu au fost atinse. Mesajele despre colete blocate sau taxe de livrare neplătite circulă permanent, iar destinatarii le atribuie operatorului. Obligația de a informa destinatarii serviciilor despre amenințările semnificative nu dispare pentru că atacul s-a produs în afara infrastructurii proprii.

În aceste condiții, evidența obligațiilor trebuie să includă și partea de comunicare: cine decide, în cât timp, pe ce canale și cu ce mesaj. Improvizația la acest capitol se vede public.

Trei termene care se ratează cel mai des

Primul: cele 30 de zile pentru notificarea în vederea înregistrării, calculate de la momentul în care prevederile devin aplicabile entității, inclusiv atunci când devin aplicabile în urma unei creșteri a cifrei de afaceri sau a numărului de angajați.

Al doilea: cele două săptămâni pentru comunicarea modificărilor la datele de bază ale înregistrării. O schimbare de persoană de contact este operațiune de resurse umane pentru organizație și obligație legală față de DNSC, iar cele două nu comunică între ele decât dacă cineva le leagă.

Al treilea: autoevaluarea anuală a maturității. Fiind anuală, nu apare în memoria nimănui la momentul potrivit. Într-un registru de obligații cu termene și responsabil, apare.

Cum arată un proces care funcționează

Un registru al obligațiilor, ținut ca document viu, rezolvă cea mai mare parte a controlului. Fiecare rând conține actul normativ sau contractul, articolul aplicabil, obligația în limbaj propriu, termenul, responsabilul intern și dovada care demonstrează îndeplinirea. Registrul se revizuiește la interval fix și după fiecare modificare legislativă, iar rezultatul revizuirii ajunge în ședința de conducere.

Un asemenea registru nu are nevoie de instrumente scumpe. Are nevoie de un responsabil desemnat, cu timp alocat și cu obligația de a urmări sursele, ceea ce, în practică, este exact partea care lipsește. Sancțiunile din ordonanță merg până la 7.000.000 euro sau 1,4% din cifra de afaceri netă pentru entitățile importante și până la 10.000.000 euro sau 2% pentru cele esențiale, valoarea cea mai mare fiind reținută.

De unde se pornește

Prima verificare este încadrarea și nivelul. Platforma CysNis parcurge criteriile pas cu pas și separă obligațiile legale de recomandările tehnice, prin verificarea încadrării NIS2.

Pentru construirea registrului de obligații, a calendarului de termene și a documentației care se prezintă la control, pasul următor este o analiză de conformare NIS2 cu plan de remediere, făcută de auditori NIS acreditați de DNSC. Acolo unde nimeni nu are în fișa postului urmărirea legislației, soluția practică este responsabil NIS2 externalizat, care ține calendarul și relația cu autoritatea. Restul serviciilor sunt în registrul de servicii de securitate cibernetică.

Un scor de 2,00 din 5 la cunoașterea propriilor obligații nu este o problemă tehnică. Este o problemă de responsabilitate atribuită: atâta timp cât urmărirea cadrului legal nu figurează în fișa postului nimănui, ea rămâne în sarcina tuturor, adică a nimănui. Primul lucru care se schimbă nu e un sistem, ci o linie într-o fișă de post.

Sursa datelor: DNSC, „Scor de maturitate cibernetică pentru Sectorul de poștă și curierat din România, Controlul CyFun® GV.OC-03.2”, 26 august 2026.

Entitățile din sectorul sănătății din România au obținut 2,34 din 5 la controlul CyFun® PR.AT-02.1, cel care cere ca membrii organelor de conducere să poată demonstra că au urmat cursuri de instruire în securitate cibernetică și management al riscului. DNSC a încadrat rezultatul la nivel scăzut și a concluzionat că este nevoie de consolidarea competențelor la nivelul conducerii.

Dintre toate controalele măsurate în seria DNSC, acesta este singurul care are corespondent direct, explicit și obligatoriu în legea română. Nu este o bună practică. Este o cerință scrisă, cu sancțiune.

Ce spune legea, cuvânt cu cuvânt

Art. 14 alin. (2) din OUG nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, prevede că membrii organelor de conducere ale entităților esențiale și importante urmează cursuri de formare profesională acreditate, pentru a avea un nivel suficient de cunoștințe și competențe încât să identifice riscurile, să evalueze practicile de gestionare a acestora și să înțeleagă impactul lor asupra serviciilor furnizate. Același articol obligă entitatea să asigure formare profesională întregului personal.

Alineatul precedent este cel care schimbă tonul discuției în ședințele de consiliu: organele de conducere aprobă măsurile de gestionare a riscurilor, supraveghează punerea lor în aplicare și răspund pentru încălcarea dispozițiilor. Răspunderea nu se poate delega către departamentul IT.

Cuvântul „acreditate” restrânge și el zona: o prezentare internă de o oră, oricât de bine făcută, nu produce dovada cerută.

De unde vine scorul

Măsurătoarea face parte din proiectul PNRR 184 „Crearea de noi competențe de securitate cibernetică pentru societate și economie”, în cadrul căruia 1.599 de beneficiari publici și privați s-au autoevaluat pe platforma SecureRO, folosind cadrul CyberFundamentals (CyFun®) al Centrului pentru Securitate Cibernetică din Belgia.

Un 2,34 din 5 la instruirea conducerii, într-un sector în care indisponibilitatea unui sistem se traduce în intervenții amânate, arată o problemă de prioritate, nu de buget. Cursurile pentru conducere costă cel mai puțin din tot ce cere ordonanța.

Ce decide, în realitate, conducerea unui spital

Deciziile care contează în securitatea unei unități sanitare nu sunt tehnice. Sunt decizii de management, luate de oameni fără pregătire de securitate:

  • dacă se semnează un contract cu un furnizor care cere acces permanent de la distanță în rețeaua spitalului;
  • dacă se acceptă un aparat medical care rulează un sistem de operare fără suport, pentru că producătorul nu oferă altceva;
  • dacă se aprobă bugetul pentru copii de siguranță separate sau se amână un an;
  • dacă, în mijlocul unui atac, se plătește răscumpărarea sau se trece pe proceduri pe hârtie;
  • cine vorbește cu presa și ce se spune în primele ore;
  • dacă se raportează la DNSC în termenul de 24 de ore sau se așteaptă „să se clarifice situația”.

Ultima decizie este cea mai costisitoare. Art. 15 alin. (7) din ordonanță cere avertizarea timpurie în cel mult 24 de ore de la luarea la cunoștință a incidentului semnificativ, raportarea în cel mult 72 de ore și raportul final în cel mult o lună. Amânarea din prudență este, juridic, o întârziere.

Precedentul care a intrat în textul ordonanței

Preambulul OUG nr. 155/2024 citează explicit incidentul din primul trimestru al anului 2024, în care 26 de spitale din România au fost afectate simultan prin intermediul unui furnizor de servicii gestionate. Este singurul caz concret menționat în motivarea ordonanței, iar sectorul vizat este exact cel care obține acum 2,34 la instruirea conducerii.

Lecția acelui incident nu a fost despre antivirus. A fost despre lanțul de aprovizionare, despre dependența de un singur furnizor și despre lipsa unui plan de funcționare fără sisteme, toate, decizii de conducere.

Cum arată o instruire care produce dovada

Formarea cerută de lege nu înseamnă un curs tehnic. Conducerea unei entități din sănătate are nevoie să înțeleagă patru lucruri: ce obligații legale are entitatea și în ce termene; cum se citește o analiză de risc și ce întrebări se pun la ea; cum se ia o decizie în primele ore ale unui incident, inclusiv decizia de raportare; și ce răspundere personală decurge din art. 14.

Dovada se construiește în paralel: programa cursului, lista participanților, certificatele emise de furnizor acreditat, procesul-verbal al ședinței în care conducerea a aprobat măsurile. La o verificare, acestea se cer împreună.

Sancțiunile aplicabile sunt reale: pentru entitățile esențiale, amendă de la 10.000 lei până la cel mult 10.000.000 euro sau 2% din cifra de afaceri netă, iar pentru cele importante până la 7.000.000 euro sau 1,4%, luându-se în considerare valoarea cea mai mare. Prin Ordinul DNSC nr. 3 din 27 noiembrie 2025 au fost aprobate normele de supraveghere, verificare și control, împreună cu metodologia de prioritizare pe bază de risc.

Obiecția cea mai frecventă

Argumentul auzit cel mai des în unitățile sanitare este că prioritatea sunt pacienții, nu procedurile. Este un argument corect, folosit greșit. Un incident care oprește sistemul de laborator, foaia electronică de observație sau programarea intervențiilor afectează pacienții direct, iar în astfel de momente nu se improvizează. Se aplică ce a fost pregătit dinainte.

A doua obiecție este bugetul. Aici merită separat ce costă de ce nu costă: instruirea conducerii, registrul de obligații, procedura de notificare, evidența furnizorilor cu acces și testarea restaurării copiilor de siguranță se fac cu timp de lucru, nu cu achiziții. Partea scumpă vine după, iar ordinea corectă reduce chiar și acea parte, pentru că se cumpără ce lipsește, nu ce se oferă.

Pașii următori

Prima verificare este încadrarea: nu toate unitățile sanitare intră sub ordonanță, iar nivelul rezultat schimbă volumul obligațiilor. Platforma CysNis parcurge criteriile cu trimiteri la textul legal, prin verificarea încadrării NIS2.

Pentru starea reală a măsurilor și pentru documentația care se prezintă la control, pasul următor este o analiză de conformare NIS2 cu plan de remediere, realizată de auditori NIS acreditați de DNSC. Unitățile care nu au intern persoana care să ducă procesul pot acoperi rolul prin responsabil NIS2 externalizat, inclusiv pregătirea ședințelor de conducere și relația cu autoritatea. Serviciile complete sunt în registrul de servicii de securitate cibernetică.

Sursa datelor: DNSC, „Scor de maturitate cibernetică pentru Sectorul sănătății din România, Controlul CyFun® PR.AT-02.1”, 27 august 2026.

Sectorul transporturilor din România a obținut 2,68 din 5 la controlul CyFun® ID.AM-07.1, formulat cât se poate de simplu: „Datele pe care organizația le stochează și le utilizează trebuie identificate.” DNSC a încadrat rezultatul la nivel scăzut și a concluzionat că este nevoie de consolidarea identificării și evidenței datelor.

Este cel mai puțin spectaculos control din întreaga serie și, în același timp, cel care blochează tot restul. Fără să știi ce date ai și unde sunt, nu poți face nici analiză de risc, nici clasificare, nici plan de continuitate, nici notificare corectă a unui incident.

De unde vine cifra

Măsurătoarea face parte din proiectul PNRR 184 „Crearea de noi competențe de securitate cibernetică pentru societate și economie”. Un număr de 1.599 de beneficiari din sectorul public și privat au efectuat autoevaluarea nivelului propriu de maturitate pe platforma SecureRO, pe baza cadrului CyberFundamentals (CyFun®) definit de Centrul pentru Securitate Cibernetică din Belgia.

Obiectivul controlului, așa cum îl formulează DNSC, este ca toate datele stocate și utilizate de organizație să fie identificate în mod clar, ceea ce sprijină managementul și protecția lor și alinierea la cerințele organizaționale și de reglementare.

Ce înseamnă „identificarea datelor” într-o firmă de transport

Un operator de transport are date în mult mai multe locuri decât apare în organigrama sistemelor. Câteva categorii care lipsesc cel mai des din inventar:

  • date de localizare și telemetrie din unitățile de bord, stocate la furnizorul soluției de monitorizare a flotei, nu la operator;
  • înregistrările tahografelor și datele conducătorilor auto, cu regim legal propriu de păstrare;
  • documentele de transport, scrisorile de trăsură și declarațiile vamale, adesea în cutii poștale, nu în sisteme;
  • datele pasagerilor din sistemele de rezervare și ticketing, inclusiv cele păstrate de intermediari;
  • parametrii sistemelor de control operațional, semnalizare, dispecerat, automatizări de terminal, care circulă între rețeaua tehnologică și cea de birou;
  • arhivele de camere video din depouri, terminale și vehicule;
  • copiile de siguranță găzduite la terți, despre care nimeni nu poate spune exact ce conțin.

Un inventar care nu acoperă aceste locuri nu este un inventar. Este o listă de servere.

Legătura cu obligația legală

Art. 11 alin. (1) din OUG nr. 155/2024 cere entităților esențiale și importante măsuri proporționale și adecvate pentru a identifica, evalua și gestiona riscurile aferente rețelelor și sistemelor informatice utilizate. Verbul „a identifica” stă primul în text dintr-un motiv: restul obligațiilor se construiesc peste el.

Consecințele practice ale unui inventar incomplet apar în trei momente distincte:

  • la evaluarea nivelului de risc, făcută cu instrumentul ENIRE@RO pus la dispoziție de DNSC: răspunsurile despre sisteme și date determină nivelul rezultat, de Bază, Important sau Esențial, și, implicit, volumul de măsuri obligatorii;
  • la autoevaluarea anuală a maturității, cerută de art. 12 alin. (4) și transmisă către DNSC: nu poți evalua protecția unor date pe care nu le-ai enumerat;
  • la notificarea unui incident, în termenele de 24 și 72 de ore din art. 15 alin. (7): întrebarea „ce date au fost afectate” primește răspuns în ore doar dacă inventarul exista înainte.

Transportul are o dificultate în plus

În transporturi, granița dintre sistemele de birou și cele operaționale este poroasă. Un terminal de dispecerat, o stație de lucru din depou sau un sistem de gestiune a terminalului stau tehnic în lumea tehnologiei operaționale, dar sunt administrate cu conturi și instrumente din lumea IT. Inventarele făcute separat, de echipe diferite, lasă între ele exact zona prin care se propagă incidentele.

A doua dificultate ține de furnizori. Bună parte din datele operaționale ale unui transportator sunt găzduite de terți: platforme de monitorizare a flotei, sisteme de rezervări, servicii de expediție. Datele rămân răspunderea operatorului, chiar dacă infrastructura nu îi aparține. Un inventar serios include coloana „unde se află fizic” și coloana „cine are acces”.

Un inventar care ține

Exercițiul este mai rapid decât pare, dacă se face în ordinea corectă: se pornește de la serviciile pe care organizația le furnizează, nu de la lista de aplicații. Pentru fiecare serviciu se identifică datele fără de care serviciul se oprește, apoi locul unde stau, cine le administrează, cât timp trebuie păstrate și ce se întâmplă dacă devin indisponibile sau publice. Rezultatul se leagă direct de analiza de risc și de planul de continuitate, fără a fi rescris.

Un inventar bun se actualizează singur, prin proces: orice serviciu nou, orice furnizor nou și orice integrare nouă trec printr-un pas care actualizează evidența. Altfel, documentul este corect o singură dată, în ziua în care a fost semnat.

Întrebarea care se pune la control

Prin Ordinul nr. 3 din 27 noiembrie 2025, directorul DNSC a aprobat normele privind supravegherea, verificarea și controlul respectării OUG nr. 155/2024, împreună cu metodologia de prioritizare pe bază de risc a acestor activități. Cadrul de control este în vigoare și lucrează pe criterii de risc.

Într-o verificare, prima întrebare nu este ce soluții de securitate ați cumpărat, ci ce sisteme și ce date aveți. Un operator care răspunde cu un document actualizat, care acoperă și sistemele de la furnizori, arată un proces care funcționează. Un operator care începe să întrebe colegii pe loc arată exact opusul, iar restul discuției se poartă în consecință.

Mai există un motiv practic pentru care inventarul merită făcut primul: reduce costul tuturor pașilor următori. Analiza de risc făcută peste o evidență completă se termină în zile, nu în luni, iar clauzele de securitate din contractele cu furnizorii se pot scrie concret, pe date identificate, nu în formulări generale care nu obligă pe nimeni la nimic.

De unde se începe

Înainte de inventar se stabilește încadrarea, pentru că ea determină nivelul de efort. Platforma CysNis parcurge criteriile pas cu pas, cu trimiteri la textul legal, iar verificarea încadrării NIS2 arată dacă și la ce nivel intră organizația sub ordonanță.

Pentru construirea efectivă a evidenței și a documentației care se cere la control, punctul de pornire este o analiză de conformare NIS2 cu plan de remediere, realizată de auditori NIS acreditați de DNSC. Operatorii care nu au intern resursa pentru a duce procesul mai departe pot acoperi rolul prin responsabil NIS2 externalizat. Lista completă a serviciilor este în registrul de servicii de securitate cibernetică.

Sursa datelor: DNSC, „Scor de maturitate cibernetică pentru Sectorul transporturilor din România, Controlul CyFun® ID.AM-07.1”, 28 august 2026.

Întrebarea apare în aproape fiecare discuție de încadrare: „noi suntem entitate importantă, trebuie totuși să desemnăm un responsabil NIS?” Răspunsul este da, iar temeiul nu cere nicio interpretare. Confuzia vine dintr-un singur cuvânt absent dintr-un alineat, iar acest articol arată exact de unde apare și de ce nu schimbă obligația.

Pe scurt

  • Art. 14 alin. (3) din OUG nr. 155/2024 impune desemnarea responsabilului cu securitatea rețelelor și sistemelor informatice la entitățile esențiale și la cele importante, expres.
  • Alin. (4) nu creează obligația, ci stabilește criteriile minime de profil ale persoanei, pentru un subset: entitățile esențiale, mai puțin administrația publică, microîntreprinderile și întreprinderile mici.
  • Diferența dintre cele două categorii este de nivel de sancțiune și mod de supraveghere, nu de întindere a obligațiilor.
  • Termenul de 30 de zile curge de la comunicarea deciziei directorului DNSC de identificare și înscriere în registru, nu de la intrarea în vigoare a legii.

Ce spune textul, literal

Art. 14 alin. (3) din Ordonanța de urgență nr. 155/2024, în forma modificată prin Legea nr. 124/2025:

„Organele de conducere ale entităților esențiale și ale entităților importante stabilesc mijloacele permanente de contact, asigură alocarea resurselor necesare pentru punerea în aplicare a măsurilor de gestionare a riscurilor de securitate cibernetică și desemnează, în termen de 30 de zile de la data comunicării deciziei directorului DNSC pentru identificarea și înscrierea în registru, responsabilii cu securitatea rețelelor și sistemelor informatice care au rolul de a implementa și supraveghea măsurile de gestionare a riscurilor de securitate cibernetică la nivelul entității.”

Ambele categorii sunt numite. Verbul este „desemnează”, nu „pot desemna”. Nu există aici o zonă gri. Cine susține că entitățile importante sunt scutite trebuie să explice cum citește acest alineat, și nu are cum.

De unde vine, totuși, confuzia

Din alineatul următor. Alin. (4) stabilește condițiile pe care trebuie să le îndeplinească persoana desemnată, dar le limitează la o parte dintre entități:

„Persoana responsabilă cu securitatea rețelelor și sistemelor informatice, prevăzută la alin. (3), desemnată în cadrul entităților esențiale, cu excepția entităților administrației publice, precum și a microîntreprinderilor și întreprinderilor mici … trebuie să îndeplinească cumulativ cel puțin următoarele: a) are autoritate managerială; b) este subordonată direct organelor de conducere ale entității; c) funcționează independent de structurile IT și de tehnologie operațională; d) are acces la resursele necesare …; e) să fi obținut un curs de specialitate acreditat, recunoscut de DNSC, în domeniul securității cibernetice, în termen de 12 luni de la desemnare.”

Pentru că aici apar doar entitățile esențiale, se construiește rapid concluzia greșită că la cele importante nu ar exista obligația. Este exact inversul a ceea ce spune textul.

Trei motive pentru care alin. (4) confirmă obligația, nu o restrânge

Primul, și cel decisiv: alin. (4) trimite înapoi la alin. (3). Formularea este „Persoana responsabilă … prevăzută la alin. (3)”. Alin. (4) nu instituie o desemnare nouă, ci califică o persoană a cărei desemnare este deja impusă în altă parte. Pentru ca trimiterea să aibă sens, desemnarea trebuie să existe la ambele categorii. Un alineat care descrie profilul unei persoane nu poate desființa alineatul care impune existența acelei persoane.

Al doilea: acolo unde legea nu distinge, nu distingem nici noi. Alin. (3) nu face nicio diferență între esențiale și importante. Regula de interpretare este clasică, ubi lex non distinguit, nec nos distinguere debemus, și se aplică fără dificultate unui text care enumeră expres ambele categorii.

Al treilea: legiuitorul a știut să distingă și a distins, unde a vrut. Alin. (4) nu exclude doar entitățile importante. Exclude și entitățile administrației publice, și microîntreprinderile, și întreprinderile mici, cu trimitere expresă la art. 4 alin. (1) lit. a) și b) din Legea nr. 346/2004. Acesta este un tipar deliberat de proporționalitate, nu o greșeală de redactare. Iar dacă legiuitorul a distins atât de precis în alin. (4), lipsa oricărei distincții în alin. (3) este la fel de deliberată.

Concluzia practică: diferența dintre cele două categorii nu este dacă desemnezi, ci pe cine poți desemna.

Ce diferă, concret, între esențiale și importante

CerințăEntitate esențială (fără administrație publică, micro și mici)Entitate importantă
Desemnarea responsabilului, alin. (3)ObligatorieObligatorie
Termen de 30 de zile de la comunicarea deciziei DNSCDaDa
Rolul: implementarea și supravegherea măsurilorDaDa
Autoritate managerialăImpusă de legeNu este impusă
Subordonare directă față de organele de conducereImpusăNu este impusă
Independență față de structurile IT și OTImpusăNu este impusă
Acces la resursele necesareImpusNu este impus
Curs acreditat recunoscut de DNSC, în 12 luni de la desemnareImpusNu este impus

O entitate importantă are, așadar, libertate în alegerea persoanei. Poate desemna pe cineva din structura IT, fără autoritate managerială și fără curs acreditat. Poate, dar merită gândit de două ori, pentru motivul de la finalul articolului.

Capcana: sunt două obligații de formare diferite, pentru două persoane diferite

Este cea mai frecventă eroare de argumentare în ambele tabere, și merită separată clar.

  • Alin. (2) impune cursuri de formare profesională acreditate membrilor organelor de conducere, la entitățile esențiale și importante. Aici vorbim despre administrator, director general, consiliu.
  • Alin. (4) lit. e) impune un curs de specialitate acreditat, recunoscut de DNSC, în 12 luni de la desemnare, persoanei desemnate, doar în subsetul de entități esențiale de mai sus.

Sunt două persoane distincte și două obligații distincte. Consiliul unei entități importante face instruire pentru că îi impune alin. (2), independent de orice prevedere din alin. (4). Cine confundă cele două ajunge fie să creadă că alin. (4) „a uitat” entitățile importante, fie că alin. (2) s-ar aplica responsabilului desemnat. Niciuna dintre variante nu rezistă la text.

Tot de aici vine și separarea care contează în practică: responsabilitatea de execuție aparține persoanei desemnate, iar răspunderea, în sensul de accountability, rămâne la organul de conducere, potrivit alin. (1). Funcția se deleagă, răspunderea nu.

Cum citește autoritatea art. 14

DNSC a redactat un proiect de decizie pentru aprobarea standardului de pregătire a membrilor organelor de conducere și a listei certificărilor recunoscute. Este un proiect, poartă marcajul DRAFT și nu este act normativ în vigoare, deci nu poate fi invocat ca temei. Este însă cel mai clar indiciu public despre modul în care autoritatea însăși citește art. 14, iar lectura confirmă tot ce este mai sus.

Domeniul declarat al standardului acoperă ambele categorii: titlul vorbește despre „standardul de pregătire a membrilor organelor de conducere a entităților esențiale și importante„, iar nivelul de calificare este definit ca „Management Strategic / Executiv entități esențiale și importante„. Nu există o variantă separată, mai ușoară, pentru entitățile importante.

Una dintre cele șase unități de competență este chiar obligația de desemnare. Unitatea 3, „Organizarea, Delegarea și Alocarea Resurselor”, are ca sursă declarată „OUG 155 Art. 14(3)” și este descrisă astfel: „Această unitate detaliază modul în care managerul își îndeplinește obligația legală de a «desemna» persoane responsabile și de a «supraveghea» activitatea acestora.” Primul element de competență cere managerului să folosească „profilul european ENISA ECSF «CISO» și prevederile alineatelor (3) și (4) din OUG 155/2024″ pentru a defini fișa de post, obiectivele și indicatorii, să stabilească „linii de raportare care asigură independența CISO față de departamentul IT” și să emită „decizia formală de numire conform cerințelor legale”.

Cu alte cuvinte, autoritatea predă desemnarea ca obligație executivă a conducerii oricărei entități din sfera ordonanței, iar criteriul de independență față de IT, care în lege apare doar la alin. (4), este prezentat ca element de competență pentru conducerea ambelor categorii. Juridic, asta nu transformă criteriul în obligație pentru entitățile importante. Practic, arată limpede ce așteaptă autoritatea.

Proiectul spune, de altfel, el însuși în ce constă diferența dintre cele două categorii. La „Gama de Variabile” a primei unități de competență apare: „Tipul entității: Esențială (sectoare critice, sancțiuni maxime) vs. Importantă (sancțiuni ușor reduse, supraveghere ex-post).” Diferența este de nivel de sancțiune și de mod de supraveghere, nu de întindere a obligațiilor.

Tot proiectul este cel care denumește responsabilul din art. 14 alin. (3) și (4) „CISO”, preluând profilul de rol din cadrul european ENISA ECSF. Dacă se oficializează, aceasta va fi terminologia de facto a autorității, deși denumirea legală rămâne „responsabil cu securitatea rețelelor și sistemelor informatice”. Detaliile standardului sunt analizate pe larg în articolul despre proiectul DNSC de standard de pregătire pentru organele de conducere, pe care îl publicăm pe 29 septembrie.

Termenul de 30 de zile: de unde curge, de fapt

Merită spus fără ocolișuri, pentru că este singurul argument real al celor care amână. Termenul de 30 de zile nu curge de la intrarea în vigoare a ordonanței, ci de la data comunicării deciziei directorului DNSC pentru identificarea și înscrierea în registru. O entitate care nu a primit încă acea decizie nu are ceasul pornit.

Numai că asta nu este o scutire, este o amânare a termenului procedural. Obligația de fond rămâne, iar 30 de zile calendaristice sunt suficiente pentru a semna o decizie, nu pentru a găsi omul potrivit, a-i construi fișa de post, a stabili linia de raportare și a-i asigura independența față de IT. Organizațiile care încep abia după primirea deciziei ajung, previzibil, la o desemnare formală, făcută în grabă, exact genul de dovadă care se prăbușește la prima verificare.

Ce riscă, în fapt, o entitate importantă care amână

Nerespectarea obligațiilor din art. 14 este sancționabilă la ambele categorii. Plafoanele maxime sunt mai mari la entitățile esențiale decât la cele importante, potrivit regimului de sancțiuni al ordonanței, dar diferența de plafon nu este o scutire de obligație.

Mai importantă este diferența de mecanism. Entitățile esențiale sunt supuse unei supravegheri ex ante, adică pot fi verificate proactiv. Entitățile importante sunt supuse unei supravegheri ex post, ceea ce înseamnă că verificarea vine, de regulă, după un incident sau după o sesizare. Momentul în care o entitate importantă trebuie să arate cine era responsabilul desemnat, ce atribuții avea și ce a făcut este, statistic, cel mai prost moment posibil: în plină investigație, cu serviciul afectat și cu presa pe subiect.

Iar aici intervine argumentul care ar trebui să cântărească mai mult decât litera legii. La entitățile importante, criteriile din alin. (4) nu sunt obligatorii. Dar un responsabil subordonat exact structurii pe care ar trebui să o controleze, fără autoritate managerială și fără buget, este prima observație pe care o scrie orice auditor și prima slăbiciune pe care o exploatează orice analiză post-incident. Legea îți permite; managementul riscului nu te sfătuiește.

Ce faci practic, în ordinea corectă

  1. Confirmă încadrarea. Esențială sau importantă, pe ce criteriu, în ce sector. De aici decurge tot restul, inclusiv ce criterii de profil ți se aplică.
  2. Alege persoana înainte să primești decizia DNSC. Cele 30 de zile sunt pentru formalizare, nu pentru recrutare.
  3. Emite decizia de desemnare, cu atribuții, linie de raportare, indicatori și dată certă.
  4. Documentează independența, chiar dacă ești entitate importantă și legea nu ți-o cere. Costă o linie în organigramă și îți salvează dosarul.
  5. Leagă desemnarea de restul dosarului: politica de securitate aprobată, registrul de riscuri semnat, procedura de raportare a incidentelor cu termenele de 24 și 72 de ore, minuta unei ședințe de revizuire a riscului.

Pentru primul pas, platforma CysNis parcurge criteriile de încadrare pas cu pas și separă obligațiile legale de recomandările tehnice, astfel încât discuția din consiliu să pornească de la un statut clar, nu de la o presupunere.

Pentru pașii trei până la cinci, documentele nu trebuie inventate de la zero. Pachetele de documentație NIS2 conțin modelele editabile de decizii de numire, fișe de post, politici, registre și proceduri. Dacă vrei întâi să știi cât de departe ești de cerințe, punctul de plecare este o analiză de conformare NIS2 cu plan de remediere, făcută pe dovezi, nu pe declarații. ProDefence este auditor NIS acreditat de DNSC.

Acolo unde intern nu există persoana care să acopere rolul, și mai ales acolo unde singurul candidat ar fi chiar șeful IT, adică exact situația pe care criteriul de independență o evită, rolul se poate acoperi prin responsabil NIS2 externalizat, cu răspundere pe termene, documentație și relația cu autoritatea. Care dintre abordări se potrivește organizației, regie proprie, consultant sau rol externalizat, este comparat în articolul despre implementarea cerințelor NIS2 în România, trei variante.

Întrebări frecvente

Entitățile importante trebuie să desemneze un responsabil NIS2?

Da. Art. 14 alin. (3) din OUG nr. 155/2024, modificată prin Legea nr. 124/2025, impune desemnarea atât organelor de conducere ale entităților esențiale, cât și celor ale entităților importante. Textul le enumeră expres pe amândouă.

Atunci de ce alin. (4) vorbește doar despre entitățile esențiale?

Pentru că alin. (4) nu reglementează obligația de a desemna, ci condițiile minime pe care trebuie să le îndeplinească persoana desemnată. El trimite expres la alin. (3), deci presupune că desemnarea există deja la ambele categorii. Limitarea este o aplicare a principiului proporționalității, la fel ca excluderea administrației publice, a microîntreprinderilor și a întreprinderilor mici din același alineat.

La o entitate importantă, responsabilul poate fi șeful IT?

Legea nu interzice, pentru că cerința de independență față de structurile IT și OT este prevăzută la alin. (4), aplicabil entităților esențiale. Din perspectiva managementului riscului este însă o alegere slabă: persoana care controlează măsurile ajunge subordonată structurii pe care o controlează, iar conflictul de interese este prima observație într-un audit sau într-o analiză post-incident.

De când curg cele 30 de zile pentru desemnare?

De la data comunicării deciziei directorului DNSC pentru identificarea și înscrierea în registru, nu de la intrarea în vigoare a ordonanței. Obligația de fond există însă independent de acest termen procedural, iar 30 de zile nu ajung pentru a recruta și a pregăti persoana potrivită.

Responsabilul desemnat trebuie să aibă o certificare?

Un curs de specialitate acreditat, recunoscut de DNSC, obținut în 12 luni de la desemnare, este cerut de alin. (4) lit. e), deci în entitățile esențiale, cu excepțiile din text. La entitățile importante legea nu impune această condiție.

Rolul poate fi externalizat?

Legea vorbește despre desemnarea unei persoane responsabile și, la entitățile esențiale, despre criterii de autoritate, subordonare, independență și acces la resurse. Acoperirea rolului printr-un furnizor extern este practicată pe scară largă, cu condiția ca atribuțiile, linia de raportare și răspunderea contractuală să fie documentate. Răspunderea organului de conducere, prevăzută la alin. (1), rămâne în orice caz la entitate.

Care este diferența reală dintre entitate esențială și entitate importantă?

Nivelul plafoanelor de sancțiune și modul de supraveghere. Entitățile esențiale sunt supuse unei supravegheri ex ante, cele importante unei supravegheri ex post, declanșată de regulă după un incident sau o sesizare. Obligațiile de gestionare a riscurilor și de guvernanță din art. 11 până la 14 se aplică ambelor.

Analiza de mai sus este o interpretare tehnică a textului OUG nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, are caracter informativ și nu constituie consultanță juridică. Proiectul de decizie DNSC citat poartă marcajul DRAFT și nu este act normativ în vigoare.

Sari la conținut