Entitățile din sectorul sănătății din România au obținut 2,34 din 5 la controlul CyFun® PR.AT-02.1, cel care cere ca membrii organelor de conducere să poată demonstra că au urmat cursuri de instruire în securitate cibernetică și management al riscului. DNSC a încadrat rezultatul la nivel scăzut și a concluzionat că este nevoie de consolidarea competențelor la nivelul conducerii.
Dintre toate controalele măsurate în seria DNSC, acesta este singurul care are corespondent direct, explicit și obligatoriu în legea română. Nu este o bună practică. Este o cerință scrisă, cu sancțiune.
Ce spune legea, cuvânt cu cuvânt
Art. 14 alin. (2) din OUG nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, prevede că membrii organelor de conducere ale entităților esențiale și importante urmează cursuri de formare profesională acreditate, pentru a avea un nivel suficient de cunoștințe și competențe încât să identifice riscurile, să evalueze practicile de gestionare a acestora și să înțeleagă impactul lor asupra serviciilor furnizate. Același articol obligă entitatea să asigure formare profesională întregului personal.
Alineatul precedent este cel care schimbă tonul discuției în ședințele de consiliu: organele de conducere aprobă măsurile de gestionare a riscurilor, supraveghează punerea lor în aplicare și răspund pentru încălcarea dispozițiilor. Răspunderea nu se poate delega către departamentul IT.
Cuvântul „acreditate” restrânge și el zona: o prezentare internă de o oră, oricât de bine făcută, nu produce dovada cerută.
De unde vine scorul
Măsurătoarea face parte din proiectul PNRR 184 „Crearea de noi competențe de securitate cibernetică pentru societate și economie”, în cadrul căruia 1.599 de beneficiari publici și privați s-au autoevaluat pe platforma SecureRO, folosind cadrul CyberFundamentals (CyFun®) al Centrului pentru Securitate Cibernetică din Belgia.
Un 2,34 din 5 la instruirea conducerii, într-un sector în care indisponibilitatea unui sistem se traduce în intervenții amânate, arată o problemă de prioritate, nu de buget. Cursurile pentru conducere costă cel mai puțin din tot ce cere ordonanța.
Ce decide, în realitate, conducerea unui spital
Deciziile care contează în securitatea unei unități sanitare nu sunt tehnice. Sunt decizii de management, luate de oameni fără pregătire de securitate:
dacă se semnează un contract cu un furnizor care cere acces permanent de la distanță în rețeaua spitalului;
dacă se acceptă un aparat medical care rulează un sistem de operare fără suport, pentru că producătorul nu oferă altceva;
dacă se aprobă bugetul pentru copii de siguranță separate sau se amână un an;
dacă, în mijlocul unui atac, se plătește răscumpărarea sau se trece pe proceduri pe hârtie;
cine vorbește cu presa și ce se spune în primele ore;
dacă se raportează la DNSC în termenul de 24 de ore sau se așteaptă „să se clarifice situația”.
Ultima decizie este cea mai costisitoare. Art. 15 alin. (7) din ordonanță cere avertizarea timpurie în cel mult 24 de ore de la luarea la cunoștință a incidentului semnificativ, raportarea în cel mult 72 de ore și raportul final în cel mult o lună. Amânarea din prudență este, juridic, o întârziere.
Precedentul care a intrat în textul ordonanței
Preambulul OUG nr. 155/2024 citează explicit incidentul din primul trimestru al anului 2024, în care 26 de spitale din România au fost afectate simultan prin intermediul unui furnizor de servicii gestionate. Este singurul caz concret menționat în motivarea ordonanței, iar sectorul vizat este exact cel care obține acum 2,34 la instruirea conducerii.
Lecția acelui incident nu a fost despre antivirus. A fost despre lanțul de aprovizionare, despre dependența de un singur furnizor și despre lipsa unui plan de funcționare fără sisteme, toate, decizii de conducere.
Cum arată o instruire care produce dovada
Formarea cerută de lege nu înseamnă un curs tehnic. Conducerea unei entități din sănătate are nevoie să înțeleagă patru lucruri: ce obligații legale are entitatea și în ce termene; cum se citește o analiză de risc și ce întrebări se pun la ea; cum se ia o decizie în primele ore ale unui incident, inclusiv decizia de raportare; și ce răspundere personală decurge din art. 14.
Dovada se construiește în paralel: programa cursului, lista participanților, certificatele emise de furnizor acreditat, procesul-verbal al ședinței în care conducerea a aprobat măsurile. La o verificare, acestea se cer împreună.
Sancțiunile aplicabile sunt reale: pentru entitățile esențiale, amendă de la 10.000 lei până la cel mult 10.000.000 euro sau 2% din cifra de afaceri netă, iar pentru cele importante până la 7.000.000 euro sau 1,4%, luându-se în considerare valoarea cea mai mare. Prin Ordinul DNSC nr. 3 din 27 noiembrie 2025 au fost aprobate normele de supraveghere, verificare și control, împreună cu metodologia de prioritizare pe bază de risc.
Obiecția cea mai frecventă
Argumentul auzit cel mai des în unitățile sanitare este că prioritatea sunt pacienții, nu procedurile. Este un argument corect, folosit greșit. Un incident care oprește sistemul de laborator, foaia electronică de observație sau programarea intervențiilor afectează pacienții direct, iar în astfel de momente nu se improvizează. Se aplică ce a fost pregătit dinainte.
A doua obiecție este bugetul. Aici merită separat ce costă de ce nu costă: instruirea conducerii, registrul de obligații, procedura de notificare, evidența furnizorilor cu acces și testarea restaurării copiilor de siguranță se fac cu timp de lucru, nu cu achiziții. Partea scumpă vine după, iar ordinea corectă reduce chiar și acea parte, pentru că se cumpără ce lipsește, nu ce se oferă.
Pașii următori
Prima verificare este încadrarea: nu toate unitățile sanitare intră sub ordonanță, iar nivelul rezultat schimbă volumul obligațiilor. Platforma CysNis parcurge criteriile cu trimiteri la textul legal, prin verificarea încadrării NIS2.
Sectorul transporturilor din România a obținut 2,68 din 5 la controlul CyFun® ID.AM-07.1, formulat cât se poate de simplu: „Datele pe care organizația le stochează și le utilizează trebuie identificate.” DNSC a încadrat rezultatul la nivel scăzut și a concluzionat că este nevoie de consolidarea identificării și evidenței datelor.
Este cel mai puțin spectaculos control din întreaga serie și, în același timp, cel care blochează tot restul. Fără să știi ce date ai și unde sunt, nu poți face nici analiză de risc, nici clasificare, nici plan de continuitate, nici notificare corectă a unui incident.
De unde vine cifra
Măsurătoarea face parte din proiectul PNRR 184 „Crearea de noi competențe de securitate cibernetică pentru societate și economie”. Un număr de 1.599 de beneficiari din sectorul public și privat au efectuat autoevaluarea nivelului propriu de maturitate pe platforma SecureRO, pe baza cadrului CyberFundamentals (CyFun®) definit de Centrul pentru Securitate Cibernetică din Belgia.
Obiectivul controlului, așa cum îl formulează DNSC, este ca toate datele stocate și utilizate de organizație să fie identificate în mod clar, ceea ce sprijină managementul și protecția lor și alinierea la cerințele organizaționale și de reglementare.
Ce înseamnă „identificarea datelor” într-o firmă de transport
Un operator de transport are date în mult mai multe locuri decât apare în organigrama sistemelor. Câteva categorii care lipsesc cel mai des din inventar:
date de localizare și telemetrie din unitățile de bord, stocate la furnizorul soluției de monitorizare a flotei, nu la operator;
înregistrările tahografelor și datele conducătorilor auto, cu regim legal propriu de păstrare;
documentele de transport, scrisorile de trăsură și declarațiile vamale, adesea în cutii poștale, nu în sisteme;
datele pasagerilor din sistemele de rezervare și ticketing, inclusiv cele păstrate de intermediari;
parametrii sistemelor de control operațional, semnalizare, dispecerat, automatizări de terminal, care circulă între rețeaua tehnologică și cea de birou;
arhivele de camere video din depouri, terminale și vehicule;
copiile de siguranță găzduite la terți, despre care nimeni nu poate spune exact ce conțin.
Un inventar care nu acoperă aceste locuri nu este un inventar. Este o listă de servere.
Legătura cu obligația legală
Art. 11 alin. (1) din OUG nr. 155/2024 cere entităților esențiale și importante măsuri proporționale și adecvate pentru a identifica, evalua și gestiona riscurile aferente rețelelor și sistemelor informatice utilizate. Verbul „a identifica” stă primul în text dintr-un motiv: restul obligațiilor se construiesc peste el.
Consecințele practice ale unui inventar incomplet apar în trei momente distincte:
la evaluarea nivelului de risc, făcută cu instrumentul ENIRE@RO pus la dispoziție de DNSC: răspunsurile despre sisteme și date determină nivelul rezultat, de Bază, Important sau Esențial, și, implicit, volumul de măsuri obligatorii;
la autoevaluarea anuală a maturității, cerută de art. 12 alin. (4) și transmisă către DNSC: nu poți evalua protecția unor date pe care nu le-ai enumerat;
la notificarea unui incident, în termenele de 24 și 72 de ore din art. 15 alin. (7): întrebarea „ce date au fost afectate” primește răspuns în ore doar dacă inventarul exista înainte.
Transportul are o dificultate în plus
În transporturi, granița dintre sistemele de birou și cele operaționale este poroasă. Un terminal de dispecerat, o stație de lucru din depou sau un sistem de gestiune a terminalului stau tehnic în lumea tehnologiei operaționale, dar sunt administrate cu conturi și instrumente din lumea IT. Inventarele făcute separat, de echipe diferite, lasă între ele exact zona prin care se propagă incidentele.
A doua dificultate ține de furnizori. Bună parte din datele operaționale ale unui transportator sunt găzduite de terți: platforme de monitorizare a flotei, sisteme de rezervări, servicii de expediție. Datele rămân răspunderea operatorului, chiar dacă infrastructura nu îi aparține. Un inventar serios include coloana „unde se află fizic” și coloana „cine are acces”.
Un inventar care ține
Exercițiul este mai rapid decât pare, dacă se face în ordinea corectă: se pornește de la serviciile pe care organizația le furnizează, nu de la lista de aplicații. Pentru fiecare serviciu se identifică datele fără de care serviciul se oprește, apoi locul unde stau, cine le administrează, cât timp trebuie păstrate și ce se întâmplă dacă devin indisponibile sau publice. Rezultatul se leagă direct de analiza de risc și de planul de continuitate, fără a fi rescris.
Un inventar bun se actualizează singur, prin proces: orice serviciu nou, orice furnizor nou și orice integrare nouă trec printr-un pas care actualizează evidența. Altfel, documentul este corect o singură dată, în ziua în care a fost semnat.
Întrebarea care se pune la control
Prin Ordinul nr. 3 din 27 noiembrie 2025, directorul DNSC a aprobat normele privind supravegherea, verificarea și controlul respectării OUG nr. 155/2024, împreună cu metodologia de prioritizare pe bază de risc a acestor activități. Cadrul de control este în vigoare și lucrează pe criterii de risc.
Într-o verificare, prima întrebare nu este ce soluții de securitate ați cumpărat, ci ce sisteme și ce date aveți. Un operator care răspunde cu un document actualizat, care acoperă și sistemele de la furnizori, arată un proces care funcționează. Un operator care începe să întrebe colegii pe loc arată exact opusul, iar restul discuției se poartă în consecință.
Mai există un motiv practic pentru care inventarul merită făcut primul: reduce costul tuturor pașilor următori. Analiza de risc făcută peste o evidență completă se termină în zile, nu în luni, iar clauzele de securitate din contractele cu furnizorii se pot scrie concret, pe date identificate, nu în formulări generale care nu obligă pe nimeni la nimic.
De unde se începe
Înainte de inventar se stabilește încadrarea, pentru că ea determină nivelul de efort. Platforma CysNis parcurge criteriile pas cu pas, cu trimiteri la textul legal, iar verificarea încadrării NIS2 arată dacă și la ce nivel intră organizația sub ordonanță.
Întrebarea apare în aproape fiecare discuție de încadrare: „noi suntem entitate importantă, trebuie totuși să desemnăm un responsabil NIS?” Răspunsul este da, iar temeiul nu cere nicio interpretare. Confuzia vine dintr-un singur cuvânt absent dintr-un alineat, iar acest articol arată exact de unde apare și de ce nu schimbă obligația.
Pe scurt
Art. 14 alin. (3) din OUG nr. 155/2024 impune desemnarea responsabilului cu securitatea rețelelor și sistemelor informatice la entitățile esențiale și la cele importante, expres.
Alin. (4) nu creează obligația, ci stabilește criteriile minime de profil ale persoanei, pentru un subset: entitățile esențiale, mai puțin administrația publică, microîntreprinderile și întreprinderile mici.
Diferența dintre cele două categorii este de nivel de sancțiune și mod de supraveghere, nu de întindere a obligațiilor.
Termenul de 30 de zile curge de la comunicarea deciziei directorului DNSC de identificare și înscriere în registru, nu de la intrarea în vigoare a legii.
Ce spune textul, literal
Art. 14 alin. (3) din Ordonanța de urgență nr. 155/2024, în forma modificată prin Legea nr. 124/2025:
„Organele de conducere ale entităților esențiale și ale entităților importante stabilesc mijloacele permanente de contact, asigură alocarea resurselor necesare pentru punerea în aplicare a măsurilor de gestionare a riscurilor de securitate cibernetică și desemnează, în termen de 30 de zile de la data comunicării deciziei directorului DNSC pentru identificarea și înscrierea în registru, responsabilii cu securitatea rețelelor și sistemelor informatice care au rolul de a implementa și supraveghea măsurile de gestionare a riscurilor de securitate cibernetică la nivelul entității.”
Ambele categorii sunt numite. Verbul este „desemnează”, nu „pot desemna”. Nu există aici o zonă gri. Cine susține că entitățile importante sunt scutite trebuie să explice cum citește acest alineat, și nu are cum.
De unde vine, totuși, confuzia
Din alineatul următor. Alin. (4) stabilește condițiile pe care trebuie să le îndeplinească persoana desemnată, dar le limitează la o parte dintre entități:
„Persoana responsabilă cu securitatea rețelelor și sistemelor informatice, prevăzută la alin. (3), desemnată în cadrul entităților esențiale, cu excepția entităților administrației publice, precum și a microîntreprinderilor și întreprinderilor mici … trebuie să îndeplinească cumulativ cel puțin următoarele: a) are autoritate managerială; b) este subordonată direct organelor de conducere ale entității; c) funcționează independent de structurile IT și de tehnologie operațională; d) are acces la resursele necesare …; e) să fi obținut un curs de specialitate acreditat, recunoscut de DNSC, în domeniul securității cibernetice, în termen de 12 luni de la desemnare.”
Pentru că aici apar doar entitățile esențiale, se construiește rapid concluzia greșită că la cele importante nu ar exista obligația. Este exact inversul a ceea ce spune textul.
Trei motive pentru care alin. (4) confirmă obligația, nu o restrânge
Primul, și cel decisiv: alin. (4) trimite înapoi la alin. (3). Formularea este „Persoana responsabilă … prevăzută la alin. (3)”. Alin. (4) nu instituie o desemnare nouă, ci califică o persoană a cărei desemnare este deja impusă în altă parte. Pentru ca trimiterea să aibă sens, desemnarea trebuie să existe la ambele categorii. Un alineat care descrie profilul unei persoane nu poate desființa alineatul care impune existența acelei persoane.
Al doilea: acolo unde legea nu distinge, nu distingem nici noi. Alin. (3) nu face nicio diferență între esențiale și importante. Regula de interpretare este clasică, ubi lex non distinguit, nec nos distinguere debemus, și se aplică fără dificultate unui text care enumeră expres ambele categorii.
Al treilea: legiuitorul a știut să distingă și a distins, unde a vrut. Alin. (4) nu exclude doar entitățile importante. Exclude și entitățile administrației publice, și microîntreprinderile, și întreprinderile mici, cu trimitere expresă la art. 4 alin. (1) lit. a) și b) din Legea nr. 346/2004. Acesta este un tipar deliberat de proporționalitate, nu o greșeală de redactare. Iar dacă legiuitorul a distins atât de precis în alin. (4), lipsa oricărei distincții în alin. (3) este la fel de deliberată.
Concluzia practică: diferența dintre cele două categorii nu este dacă desemnezi, ci pe cine poți desemna.
Ce diferă, concret, între esențiale și importante
Cerință
Entitate esențială (fără administrație publică, micro și mici)
Entitate importantă
Desemnarea responsabilului, alin. (3)
Obligatorie
Obligatorie
Termen de 30 de zile de la comunicarea deciziei DNSC
Da
Da
Rolul: implementarea și supravegherea măsurilor
Da
Da
Autoritate managerială
Impusă de lege
Nu este impusă
Subordonare directă față de organele de conducere
Impusă
Nu este impusă
Independență față de structurile IT și OT
Impusă
Nu este impusă
Acces la resursele necesare
Impus
Nu este impus
Curs acreditat recunoscut de DNSC, în 12 luni de la desemnare
Impus
Nu este impus
O entitate importantă are, așadar, libertate în alegerea persoanei. Poate desemna pe cineva din structura IT, fără autoritate managerială și fără curs acreditat. Poate, dar merită gândit de două ori, pentru motivul de la finalul articolului.
Capcana: sunt două obligații de formare diferite, pentru două persoane diferite
Este cea mai frecventă eroare de argumentare în ambele tabere, și merită separată clar.
Alin. (2) impune cursuri de formare profesională acreditate membrilor organelor de conducere, la entitățile esențiale și importante. Aici vorbim despre administrator, director general, consiliu.
Alin. (4) lit. e) impune un curs de specialitate acreditat, recunoscut de DNSC, în 12 luni de la desemnare, persoanei desemnate, doar în subsetul de entități esențiale de mai sus.
Sunt două persoane distincte și două obligații distincte. Consiliul unei entități importante face instruire pentru că îi impune alin. (2), independent de orice prevedere din alin. (4). Cine confundă cele două ajunge fie să creadă că alin. (4) „a uitat” entitățile importante, fie că alin. (2) s-ar aplica responsabilului desemnat. Niciuna dintre variante nu rezistă la text.
Tot de aici vine și separarea care contează în practică: responsabilitatea de execuție aparține persoanei desemnate, iar răspunderea, în sensul de accountability, rămâne la organul de conducere, potrivit alin. (1). Funcția se deleagă, răspunderea nu.
Cum citește autoritatea art. 14
DNSC a redactat un proiect de decizie pentru aprobarea standardului de pregătire a membrilor organelor de conducere și a listei certificărilor recunoscute. Este un proiect, poartă marcajul DRAFT și nu este act normativ în vigoare, deci nu poate fi invocat ca temei. Este însă cel mai clar indiciu public despre modul în care autoritatea însăși citește art. 14, iar lectura confirmă tot ce este mai sus.
Domeniul declarat al standardului acoperă ambele categorii: titlul vorbește despre „standardul de pregătire a membrilor organelor de conducere a entităților esențiale și importante„, iar nivelul de calificare este definit ca „Management Strategic / Executiv entități esențiale și importante„. Nu există o variantă separată, mai ușoară, pentru entitățile importante.
Una dintre cele șase unități de competență este chiar obligația de desemnare. Unitatea 3, „Organizarea, Delegarea și Alocarea Resurselor”, are ca sursă declarată „OUG 155 Art. 14(3)” și este descrisă astfel: „Această unitate detaliază modul în care managerul își îndeplinește obligația legală de a «desemna» persoane responsabile și de a «supraveghea» activitatea acestora.” Primul element de competență cere managerului să folosească „profilul european ENISA ECSF «CISO» și prevederile alineatelor (3) și (4) din OUG 155/2024″ pentru a defini fișa de post, obiectivele și indicatorii, să stabilească „linii de raportare care asigură independența CISO față de departamentul IT” și să emită „decizia formală de numire conform cerințelor legale”.
Cu alte cuvinte, autoritatea predă desemnarea ca obligație executivă a conducerii oricărei entități din sfera ordonanței, iar criteriul de independență față de IT, care în lege apare doar la alin. (4), este prezentat ca element de competență pentru conducerea ambelor categorii. Juridic, asta nu transformă criteriul în obligație pentru entitățile importante. Practic, arată limpede ce așteaptă autoritatea.
Proiectul spune, de altfel, el însuși în ce constă diferența dintre cele două categorii. La „Gama de Variabile” a primei unități de competență apare: „Tipul entității: Esențială (sectoare critice, sancțiuni maxime) vs. Importantă (sancțiuni ușor reduse, supraveghere ex-post).” Diferența este de nivel de sancțiune și de mod de supraveghere, nu de întindere a obligațiilor.
Tot proiectul este cel care denumește responsabilul din art. 14 alin. (3) și (4) „CISO”, preluând profilul de rol din cadrul european ENISA ECSF. Dacă se oficializează, aceasta va fi terminologia de facto a autorității, deși denumirea legală rămâne „responsabil cu securitatea rețelelor și sistemelor informatice”. Detaliile standardului sunt analizate pe larg în articolul despre proiectul DNSC de standard de pregătire pentru organele de conducere, pe care îl publicăm pe 29 septembrie.
Termenul de 30 de zile: de unde curge, de fapt
Merită spus fără ocolișuri, pentru că este singurul argument real al celor care amână. Termenul de 30 de zile nu curge de la intrarea în vigoare a ordonanței, ci de la data comunicării deciziei directorului DNSC pentru identificarea și înscrierea în registru. O entitate care nu a primit încă acea decizie nu are ceasul pornit.
Numai că asta nu este o scutire, este o amânare a termenului procedural. Obligația de fond rămâne, iar 30 de zile calendaristice sunt suficiente pentru a semna o decizie, nu pentru a găsi omul potrivit, a-i construi fișa de post, a stabili linia de raportare și a-i asigura independența față de IT. Organizațiile care încep abia după primirea deciziei ajung, previzibil, la o desemnare formală, făcută în grabă, exact genul de dovadă care se prăbușește la prima verificare.
Ce riscă, în fapt, o entitate importantă care amână
Nerespectarea obligațiilor din art. 14 este sancționabilă la ambele categorii. Plafoanele maxime sunt mai mari la entitățile esențiale decât la cele importante, potrivit regimului de sancțiuni al ordonanței, dar diferența de plafon nu este o scutire de obligație.
Mai importantă este diferența de mecanism. Entitățile esențiale sunt supuse unei supravegheri ex ante, adică pot fi verificate proactiv. Entitățile importante sunt supuse unei supravegheri ex post, ceea ce înseamnă că verificarea vine, de regulă, după un incident sau după o sesizare. Momentul în care o entitate importantă trebuie să arate cine era responsabilul desemnat, ce atribuții avea și ce a făcut este, statistic, cel mai prost moment posibil: în plină investigație, cu serviciul afectat și cu presa pe subiect.
Iar aici intervine argumentul care ar trebui să cântărească mai mult decât litera legii. La entitățile importante, criteriile din alin. (4) nu sunt obligatorii. Dar un responsabil subordonat exact structurii pe care ar trebui să o controleze, fără autoritate managerială și fără buget, este prima observație pe care o scrie orice auditor și prima slăbiciune pe care o exploatează orice analiză post-incident. Legea îți permite; managementul riscului nu te sfătuiește.
Ce faci practic, în ordinea corectă
Confirmă încadrarea. Esențială sau importantă, pe ce criteriu, în ce sector. De aici decurge tot restul, inclusiv ce criterii de profil ți se aplică.
Alege persoana înainte să primești decizia DNSC. Cele 30 de zile sunt pentru formalizare, nu pentru recrutare.
Emite decizia de desemnare, cu atribuții, linie de raportare, indicatori și dată certă.
Documentează independența, chiar dacă ești entitate importantă și legea nu ți-o cere. Costă o linie în organigramă și îți salvează dosarul.
Leagă desemnarea de restul dosarului: politica de securitate aprobată, registrul de riscuri semnat, procedura de raportare a incidentelor cu termenele de 24 și 72 de ore, minuta unei ședințe de revizuire a riscului.
Pentru primul pas, platforma CysNis parcurge criteriile de încadrare pas cu pas și separă obligațiile legale de recomandările tehnice, astfel încât discuția din consiliu să pornească de la un statut clar, nu de la o presupunere.
Pentru pașii trei până la cinci, documentele nu trebuie inventate de la zero. Pachetele de documentație NIS2 conțin modelele editabile de decizii de numire, fișe de post, politici, registre și proceduri. Dacă vrei întâi să știi cât de departe ești de cerințe, punctul de plecare este o analiză de conformare NIS2 cu plan de remediere, făcută pe dovezi, nu pe declarații. ProDefence este auditor NIS acreditat de DNSC.
Acolo unde intern nu există persoana care să acopere rolul, și mai ales acolo unde singurul candidat ar fi chiar șeful IT, adică exact situația pe care criteriul de independență o evită, rolul se poate acoperi prin responsabil NIS2 externalizat, cu răspundere pe termene, documentație și relația cu autoritatea. Care dintre abordări se potrivește organizației, regie proprie, consultant sau rol externalizat, este comparat în articolul despre implementarea cerințelor NIS2 în România, trei variante.
Întrebări frecvente
Entitățile importante trebuie să desemneze un responsabil NIS2?
Da. Art. 14 alin. (3) din OUG nr. 155/2024, modificată prin Legea nr. 124/2025, impune desemnarea atât organelor de conducere ale entităților esențiale, cât și celor ale entităților importante. Textul le enumeră expres pe amândouă.
Atunci de ce alin. (4) vorbește doar despre entitățile esențiale?
Pentru că alin. (4) nu reglementează obligația de a desemna, ci condițiile minime pe care trebuie să le îndeplinească persoana desemnată. El trimite expres la alin. (3), deci presupune că desemnarea există deja la ambele categorii. Limitarea este o aplicare a principiului proporționalității, la fel ca excluderea administrației publice, a microîntreprinderilor și a întreprinderilor mici din același alineat.
La o entitate importantă, responsabilul poate fi șeful IT?
Legea nu interzice, pentru că cerința de independență față de structurile IT și OT este prevăzută la alin. (4), aplicabil entităților esențiale. Din perspectiva managementului riscului este însă o alegere slabă: persoana care controlează măsurile ajunge subordonată structurii pe care o controlează, iar conflictul de interese este prima observație într-un audit sau într-o analiză post-incident.
De când curg cele 30 de zile pentru desemnare?
De la data comunicării deciziei directorului DNSC pentru identificarea și înscrierea în registru, nu de la intrarea în vigoare a ordonanței. Obligația de fond există însă independent de acest termen procedural, iar 30 de zile nu ajung pentru a recruta și a pregăti persoana potrivită.
Responsabilul desemnat trebuie să aibă o certificare?
Un curs de specialitate acreditat, recunoscut de DNSC, obținut în 12 luni de la desemnare, este cerut de alin. (4) lit. e), deci în entitățile esențiale, cu excepțiile din text. La entitățile importante legea nu impune această condiție.
Rolul poate fi externalizat?
Legea vorbește despre desemnarea unei persoane responsabile și, la entitățile esențiale, despre criterii de autoritate, subordonare, independență și acces la resurse. Acoperirea rolului printr-un furnizor extern este practicată pe scară largă, cu condiția ca atribuțiile, linia de raportare și răspunderea contractuală să fie documentate. Răspunderea organului de conducere, prevăzută la alin. (1), rămâne în orice caz la entitate.
Care este diferența reală dintre entitate esențială și entitate importantă?
Nivelul plafoanelor de sancțiune și modul de supraveghere. Entitățile esențiale sunt supuse unei supravegheri ex ante, cele importante unei supravegheri ex post, declanșată de regulă după un incident sau o sesizare. Obligațiile de gestionare a riscurilor și de guvernanță din art. 11 până la 14 se aplică ambelor.
Analiza de mai sus este o interpretare tehnică a textului OUG nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, are caracter informativ și nu constituie consultanță juridică. Proiectul de decizie DNSC citat poartă marcajul DRAFT și nu este act normativ în vigoare.
Furnizorii de servicii ICT gestionate din România au obținut 2,88 din 5 la controlul CyFun® ID.IM-03.6, care cere organizației să implementeze, acolo unde este fezabil, mecanisme automatizate pentru schimbul de informații și colaborare. DNSC încadrează rezultatul la nivel scăzut și recomandă consolidarea automatizării, pentru creșterea eficienței, acurateței și securității operaționale.
Scorul acesta are o greutate aparte. Managementul serviciilor ICT nu este un sector oarecare din anexele OUG nr. 155/2024: este sectorul prin care trec rețelele tuturor celorlalte. Când furnizorul întârzie, întârzie și clientul, iar clientul are termene legale de 24 și 72 de ore.
Contextul măsurătorii
Datele vin din proiectul PNRR 184 „Crearea de noi competențe de securitate cibernetică pentru societate și economie”, în care 1.599 de beneficiari din mediul public și privat și-au evaluat singuri maturitatea pe platforma SecureRO, folosind cadrul CyberFundamentals (CyFun®) al Centrului pentru Securitate Cibernetică din Belgia.
Fiind o autoevaluare, cifra reflectă percepția organizațiilor despre ele însele. Când percepția proprie a unui sector tehnic despre propria automatizare se oprește la 2,88, situația verificabilă este, de regulă, mai modestă.
Ce înseamnă „mecanisme automatizate de schimb de informații”
Obiectivul controlului este îmbunătățirea eficienței, acurateței și securității schimbului de informații și a colaborării. În practică, un furnizor de servicii gestionate lucrează cu zeci de clienți, fiecare cu propriul contact, propriul canal și propriul format de raportare. Fără automatizare, fiecare avertizare de securitate devine o operațiune manuală: cineva citește buletinul, cineva decide cine e afectat, cineva scrie mesajele, cineva urmărește răspunsurile.
Ce arată maturitatea reală la acest control:
o evidență a clienților, a serviciilor furnizate fiecăruia și a tehnologiilor folosite, actualizată automat din sistemele de administrare, nu ținută într-un fișier;
fluxuri de indicatori de compromitere preluate și corelate automat, nu citite manual din e-mail;
notificarea clienților afectați declanșată din sistem, cu evidența confirmărilor de primire;
integrare între sistemul de monitorizare, cel de tichete și cel de gestionare a incidentelor, astfel încât cronologia unui incident să se construiască singură;
canale securizate de schimb de informații cu DNSC, cu clienții și, după caz, cu alți furnizori din lanț;
rapoarte generate din date, nu compuse manual la cerere.
Ultimul punct este cel care se simte cel mai repede. Un raport final de incident compus manual, la o lună după eveniment, din amintiri și capturi de ecran, arată exact așa cum este.
De ce contează termenele
Art. 15 alin. (7) din OUG nr. 155/2024 stabilește un calendar strâns pentru incidentele semnificative: avertizare timpurie în cel mult 24 de ore de la luarea la cunoștință, raportarea incidentului în cel mult 72 de ore, raport intermediar la cererea echipei naționale de răspuns și raport final în cel mult o lună de la notificare.
Un furnizor care descoperă că o vulnerabilitate exploatată îi afectează, să zicem, 40 de clienți are de rezolvat două probleme simultan: propria raportare și informarea clienților, care la rândul lor au același ceas pornit. Fără mecanisme automatizate, ordinea în care sunt anunțați clienții devine aleatorie, iar unii află din presă.
Preambulul ordonanței citează explicit un caz din primul trimestru al anului 2024, în care 26 de spitale din România au fost afectate simultan prin intermediul unui furnizor de servicii gestionate. Legiuitorul a scris textul cu acel incident în minte.
Furnizorul este verificat de două ori
Un furnizor de servicii ICT gestionate are o poziție dublă sub OUG nr. 155/2024. Pe de o parte, este el însuși entitate care notifică DNSC în vederea înregistrării, își evaluează nivelul de risc și transmite anual autoevaluarea maturității măsurilor, conform art. 12 alin. (4). Pe de altă parte, este verigă în lanțul de aprovizionare al fiecărui client, iar clienții au obligația proprie de a gestiona riscul acestui lanț.
Consecința comercială apare deja în licitații și în reînnoirile de contract: clientul cere dovada că furnizorul e înregistrat, că are proceduri de notificare, că poate transmite în format utilizabil informațiile de care clientul are nevoie pentru propriul raport de 72 de ore. Un furnizor care nu poate răspunde pierde contractul înainte să discute prețul.
Sancțiunile din ordonanță întăresc interesul: pentru entitățile importante, amendă de la 5.000 lei până la cel mult 7.000.000 euro sau 1,4% din cifra de afaceri netă, iar pentru cele esențiale până la 10.000.000 euro sau 2% din cifra de afaceri netă, luându-se în considerare valoarea cea mai mare.
Testul celor două ore
Un exercițiu simplu arată unde stă furnizorul, indiferent de scorul declarat. Se alege o vulnerabilitate reală, publicată în ultimele luni, într-un produs pe care furnizorul îl administrează la mai mulți clienți. Apoi se cronometrează două lucruri: în cât timp poate spune exact care clienți sunt afectați și în cât timp poate dovedi că toți au fost notificați.
Dacă primul răspuns cere o dimineață de căutări prin fișiere de configurare, evidența nu există. Dacă al doilea cere căutarea în cutiile poștale ale colegilor, notificarea nu este un proces, ci un obicei. Ambele situații se traduc într-un raport de incident întocmit sub presiune, în termenul de 72 de ore, cu informații care se contrazic între ele.
Ce se poate face fără proiecte de un an
Automatizarea la acest control nu cere o platformă nouă. Cere ca informația care există deja în sisteme să circule fără intervenție umană: inventarul clienților legat de inventarul tehnologiilor, avertizările legate de inventar, notificările legate de avertizări, evidența confirmărilor legată de notificări. Majoritatea furnizorilor au toate piesele și nici o legătură între ele.
Primul pas este să știi exact ce ți se cere. Platforma CysNis separă obligațiile legale de recomandările tehnice și permite o verificare a încadrării NIS2 înainte de orice investiție.
Implementarea cerințelor NIS2 în România se poate face în trei feluri: în regie proprie, cu un consultant care conduce procesul sau prin CISO as a Service, formula în care un specialist extern acoperă rolul de responsabil NIS2. Obligațiile din OUG nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, sunt identice în toate trei. Diferă cine face munca, cât durează și cum se distribuie costul: timp intern, un proiect plătit o dată sau un abonament lunar.
Textul de mai jos compară cele trei variante pe aceleași criterii, inclusiv pe cele incomode. Niciuna nu este superioară în sine. Alegerea depinde de trei lucruri pe care le știți deja: câți oameni aveți, cât de repede vă trebuie rezultatul și cine rămâne să ducă programul mai departe după ce se termină implementarea.
Ce trebuie făcut, indiferent de variantă
Înainte de a alege cine face implementarea, merită fixată lista a ceea ce trebuie făcut. Este aceeași pentru toată lumea:
Încadrarea. Stabilirea dacă entitatea intră sub ordonanță și în ce calitate, esențială sau importantă, inclusiv autoevaluarea privind efectul perturbator prevăzută la art. 9.
Notificarea în vederea înregistrării la DNSC, în cel mult 30 de zile de la momentul în care prevederile devin aplicabile, conform art. 18 alin. (2). Modificările la datele de înregistrare se comunică în două săptămâni sau trei luni, după caz.
Evaluarea nivelului de risc cu instrumentul ENIRE@RO, al cărui rezultat, validat de DNSC, stabilește nivelul aplicabil: de Bază, Important sau Esențial.
Autoevaluarea maturității măsurilor de gestionare a riscurilor, în 60 de zile de la transmiterea evaluării de risc, apoi anual, conform art. 12 alin. (4).
Măsurile de fond din art. 11: guvernanță, analiză de risc, gestionarea incidentelor, continuitatea activității, securitatea lanțului de aprovizionare, controlul accesului, criptografie, testare.
Instruirea conducerii. Art. 14 alin. (2) cere membrilor organelor de conducere cursuri de formare profesională acreditate, iar alin. (1) le stabilește răspunderea pentru încălcarea dispozițiilor.
Raportarea incidentelor semnificative, cu avertizare timpurie în 24 de ore, raportare în 72 de ore și raport final în cel mult o lună, conform art. 15 alin. (7).
Pregătirea pentru control. Normele de supraveghere, verificare și control au fost aprobate prin Ordinul directorului DNSC nr. 3 din 27 noiembrie 2025, împreună cu metodologia de prioritizare pe bază de risc.
Un lucru nu se schimbă în nicio variantă: răspunderea rămâne la organele de conducere. Nici consultantul, nici responsabilul externalizat nu o preiau. Ce se externalizează este munca și competența, nu răspunderea juridică.
Varianta 1. Implementare în regie proprie
Organizația duce programul cu resursele ei: o echipă IT sau de securitate, un responsabil desemnat intern și sprijinul departamentelor juridic, achiziții și resurse umane.
Când funcționează
Funcționează atunci când există deja un sistem de management al securității informației, fie certificat ISO/IEC 27001, fie construit intern, și când cineva are în fișa postului urmărirea cerințelor legale. Funcționează și în organizațiile care au trecut prin GDPR cu un proces serios, pentru că o parte din inventare, din registre și din disciplina documentară se reutilizează.
Ce costă, de fapt
Nu costă un onorariu, dar costă timp, iar timpul este resursa care lipsește cel mai des. Pentru o entitate importantă de dimensiune medie, efortul realist se măsoară în câteva sute de ore distribuite pe șase până la douăsprezece luni, plus timpul conducerii pentru aprobări și instruire. Este o alocare care se vede în alte proiecte amânate.
Unde se blochează, în practică
Blocajele apar rareori la partea tehnică. Apar la documentație, la interpretarea unei cerințe ambigue și la prima autoevaluare, unde întrebarea nu este ce ați implementat, ci ce puteți dovedi. Al doilea blocaj clasic este obiectivitatea: echipa care a construit sistemele evaluează exact ipotezele pe care le-a folosit când le-a construit, iar scorurile de autoevaluare ies, sistematic, mai generoase decât realitatea verificabilă.
Varianta 2. Implementare cu consultant
Un consultant extern conduce proiectul: face analiza de încadrare, evaluarea stării actuale față de cerințe, planul de remediere, documentația și transferul de cunoștințe către echipa internă. Organizația rămâne proprietarul programului, dar nu pornește de la zero și nu învață pe cont propriu.
Când funcționează
Este varianta potrivită când termenul este scurt, când organizația are oameni capabili dar fără experiență pe cadrul acesta, sau când există deja o structură de securitate care are nevoie de metodă, nu de execuție. Se potrivește și situațiilor în care este nevoie de un punct de vedere independent, cerut de acționari, de un client important sau de o autoritate sectorială.
Ce costă
La ProDefence, consultanța și implementarea pornesc de la 10.000 EUR pe proiect, iar auditul de conformare de la 5.000 EUR pe misiune. Prețul variază după numărul de locații, complexitatea infrastructurii, prezența mediilor de tehnologie operațională și nivelul rezultat din evaluarea de risc.
Unde se blochează
Riscul specific al acestei variante este proiectul care se termină frumos și se oprește acolo. Consultantul pleacă, documentația rămâne, iar la prima autoevaluare anuală nimeni nu mai știe unde era registrul de dovezi. Un proiect de consultanță bine făcut include transferul de cunoștințe și un responsabil intern numit, nu doar livrabilele.
Varianta 3. CISO as a Service, în rol de responsabil NIS2 externalizat
Un specialist extern acoperă continuu rolul de responsabil cu securitatea cibernetică, în formula cunoscută drept CISO as a Service. Nu este un proiect cu început și sfârșit, ci o funcție permanentă, cu alocare parțială: ține calendarul obligațiilor, actualizează documentația, pregătește ședințele de conducere, gestionează relația cu DNSC și coordonează răspunsul la incidente.
Când funcționează
Se potrivește organizațiilor care intră sub NIS2 fără să aibă masa critică pentru un post cu normă întreagă, adică majoritatea entităților importante din România. Un specialist cu experiență angajat permanent costă semnificativ mai mult decât un rol acoperit parțial, iar în multe organizații volumul real de muncă nu justifică o normă întreagă.
Se potrivește și organizațiilor care au terminat deja implementarea și descoperă că partea grea abia începe: obligația se repetă anual, legislația se schimbă, furnizorii se schimbă, iar incidentele nu se anunță.
Un rol extern funcționează doar dacă are acces și autoritate. Dacă responsabilul externalizat află despre un furnizor nou după semnarea contractului sau despre un incident a doua zi, rolul devine decorativ. Mandatul, drepturile de acces și canalul direct către conducere se stabilesc la început, nu la primul incident.
Comparație pe aceleași criterii
Criteriu
Regie proprie
Cu consultant
Responsabil externalizat
Cine conduce programul
Echipa internă
Consultantul, împreună cu echipa
Specialistul extern, ca rol permanent
Timp intern necesar
Ridicat
Mediu
Scăzut
Viteza până la primele dovezi
Lentă
Rapidă
Medie, dar constantă
Formula de cost
Timp intern, fără onorariu
Proiect, plată o singură dată
Abonament lunar
Cost de pornire la ProDefence
Pachetul de documentație, 1.500 sau 2.000 EUR
De la 10.000 EUR pe proiect
De la 1.200 EUR pe lună
Răspunderea juridică
Organele de conducere
Organele de conducere
Organele de conducere
Ce se întâmplă după implementare
Rămâne la echipă
Rămâne la echipă, dacă s-a făcut transferul
Continuă fără întrerupere
Obiectivitatea autoevaluării
Punct slab
Bună
Bună
Se potrivește când
Aveți proces și oameni
Aveți termen scurt și oameni
Nu aveți omul, dar aveți obligația
Cum alegeți fără să vă întrebați furnizorul
Trei întrebări separă variantele mai bine decât orice prezentare comercială.
Cine are astăzi, în fișa postului, urmărirea cerințelor legale de securitate? Dacă răspunsul este un nume, regia proprie e realistă. Dacă răspunsul este un departament, nu o persoană, obligația va cădea între scaune.
În cât timp puteți produce dovada că o măsură declarată chiar funcționează? Dacă răspunsul se măsoară în ore, aveți un proces. Dacă se măsoară în zile de reconstituire, aveți nevoie de metodă, adică de un consultant.
Cine va face autoevaluarea de anul viitor? Este întrebarea care elimină cel mai repede iluziile. Obligația din art. 12 alin. (4) se repetă anual, iar un proiect încheiat nu răspunde la ea.
Ce rămâne comun în toate trei variantele
Indiferent cine execută, două lucruri sunt utile în oricare dintre scenarii.
Platforma CysNIS, pentru evidență și urmărire
CysNIS leagă într-un singur loc elementele care, în practică, stau separate: evaluarea încadrării, nivelul de maturitate, riscurile, măsurile, planurile, responsabilii, termenele și dovezile. În regie proprie ține locul unui instrument pe care nu îl aveți. Cu consultant, păstrează programul vizibil pentru conducere în timpul proiectului. Cu responsabil externalizat, este spațiul comun în care lucrează el și echipa voastră.
Pachetul de documentație NIS2, pentru partea scrisă
Cea mai mare parte din efortul de conformare nu este tehnică, ci documentară: politici, proceduri, registre, planuri, formulare de autoevaluare și dosarul de dovezi care se prezintă la control. Pachetul de documentație NIS2 acoperă exact această parte, cu 219 documente pentru entitățile importante și 229 pentru cele esențiale, diferența fiind dată de modulele pentru nivelul de asigurare Esențial, pentru medii TIC și cloud și pentru medii OT, ICS și SCADA.
Se potrivește în toate trei variantele, din motive diferite. În regie proprie scutește lunile de redactare de la zero. Cu consultant, scurtează proiectul, fiindcă discuția pornește de la documente existente care se adaptează, nu de la o pagină goală. Cu responsabil externalizat, devine baza pe care el o menține actualizată.
Prețurile sunt 1.500 EUR pentru entități importante și 2.000 EUR pentru entități esențiale, plată unică, licență pentru o singură organizație. ProDefence S.R.L. nu este înregistrată ca plătitor de TVA, deci prețul afișat este cel final. Pachetul se vinde exclusiv organizațiilor vizate de NIS2, pentru programul propriu de conformare.
Întrebări frecvente
Se poate implementa NIS2 fără consultant?
Da. Ordonanța nu impune folosirea unui consultant. Impune rezultatul: măsuri proporționale cu riscul, documentate, cu dovezi care pot fi prezentate la control. O organizație cu proces de securitate matur și cu un responsabil intern desemnat poate face implementarea singură.
Nu. Potrivit art. 14 din OUG nr. 155/2024, organele de conducere aprobă măsurile, supraveghează punerea lor în aplicare și răspund pentru încălcarea dispozițiilor. Externalizarea acoperă execuția și competența, nu răspunderea.
Cât durează implementarea NIS2?
Depinde de nivelul rezultat din evaluarea de risc și de punctul de plecare. Pentru o entitate importantă care are deja practici de securitate, un program condus de consultant ajunge la primul set complet de dovezi în două până la patru luni. În regie proprie, intervalul uzual este de șase până la douăsprezece luni, pentru că munca se face în paralel cu activitatea curentă.
Ce înseamnă CISO as a Service?
Este modelul în care rolul de responsabil cu securitatea informației este acoperit de un specialist extern, cu alocare parțială și contract pe termen lung, în locul unei angajări cu normă întreagă. În contextul NIS2, acest rol acoperă atribuțiile responsabilului desemnat pentru relația cu DNSC și pentru programul de conformare.
Pachetul de documentație înlocuiește consultanța?
Nu. Documentele acoperă forma, nu conținutul specific organizației. Analiza de risc, deciziile de încadrare și adaptarea măsurilor la infrastructura reală rămân de făcut, fie intern, fie cu sprijin extern. Pachetul elimină munca de redactare, nu munca de analiză.
Se poate schimba varianta pe parcurs?
Da, iar combinația cea mai frecventă este un proiect de implementare cu consultant, urmat de un rol externalizat care menține programul. Trecerea invers, de la rol externalizat la regie proprie, funcționează atunci când organizația își angajează între timp un specialist.
De unde se începe
Ordinea care economisește cel mai mult timp este aceeași în toate trei variantele: întâi încadrarea, apoi nivelul de risc, apoi decizia despre cine execută. Invers, adică alegerea furnizorului înainte de a ști nivelul aplicabil, produce oferte care nu se pot compara între ele.
Platforma CysNIS, dezvoltată de ProDefence pentru implementarea coordonată a cerințelor NIS2, s-a clasat pe locul 9 în categoria IT & Tech la INNOVENTURE 2025-2026, Competiția Națională a Inovării pentru IMM-uri, cu un scor final de 3,85.
Este o recunoaștere care contează pentru noi dintr-un motiv precis: în categorie au intrat companii de software cu sute de angajați, iar proiectul evaluat nu este o suită generalistă, ci un instrument construit pentru o singură problemă, conformarea cu NIS2 în România.
Clasamentul oficial, categoria IT & Tech
Loc
Companie
Proiect
Scor
1
Egnosis SRL
Biobank.ro
4,32
2
Expertware S.R.L.
SIEMBIOT
4,30
3
Arhiv360
Sistem de management al arhivelor
4,18
4
Wolfpack Digital SRL
3D2Cut
4,15
5
Planograma S.R.L.
Planograma
4,10
6
Linnify
AgentLens
4,06
7
Maya Intercons
COMPLEXIO
4,00
8
AMC Websoft SRL
CRM AMC
3,91
9
ProDefence
Platforma CysNIS
3,85
10
AROBS Transilvania Software
NC4F
3,62
Evaluarea s-a făcut în două etape. Într-o primă rundă, o echipă de 20 de experți, câte cinci pe industrie, a selectat zece companii inovatoare din fiecare sector. Ulterior, un comitet format din trei lideri ai inovării românești a stabilit marile premii la nivelul tuturor industriilor. Competiția este o inițiativă Loop Operations, iar clasamentul complet este public pe site-ul organizatorului.
Ce este, concret, CysNIS
CysNIS este platforma prin care o organizație își poate verifica orientativ încadrarea sub NIS2, își poate gestiona implementarea măsurilor și își poate documenta conformarea într-un singur loc, în loc de un dosar de fișiere împrăștiate prin mai multe departamente.
Platforma leagă între ele elementele care, în practică, stau separat: evaluarea încadrării, nivelul de maturitate, riscurile identificate, măsurile de securitate, planurile de implementare, responsabilii, termenele și dovezile care susțin fiecare măsură declarată.
Problema nu e interpretarea legii. E coordonarea.
Organizațiile care intră sub OUG nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, descoperă repede că textul legal se citește într-o după-amiază. Ce consumă lunile următoare este altceva: cine răspunde pentru fiecare măsură, în ce ordine se implementează, ce dovadă demonstrează fiecare afirmație și cum se ține evidența unui program care se întinde pe mai multe departamente și mai mulți furnizori.
Consecințele lipsei de coordonare apar la momente fixe, prevăzute în ordonanță:
autoevaluarea anuală a maturității măsurilor de gestionare a riscurilor, pe care art. 12 alin. (4) o cere transmisă către DNSC an de an, un termen care se ratează tăcut, pentru că nimeni nu îl are în calendar;
notificarea unui incident semnificativ, cu avertizare timpurie în 24 de ore, raportare în 72 de ore și raport final în cel mult o lună, potrivit art. 15 alin. (7), termene care nu lasă timp pentru căutat documente;
verificarea din partea autorității, pentru care normele au fost aprobate prin Ordinul directorului DNSC nr. 3 din 27 noiembrie 2025, împreună cu metodologia de prioritizare pe bază de risc.
În toate cele trei situații, întrebarea este aceeași: unde este dovada. O organizație care ține evidența într-un proces are răspunsul în minute. Una care o ține în e-mailuri și fișiere de calcul are, în cel mai bun caz, o zi de reconstituire.
Ce nu face platforma
Merită spus direct, pentru că în jurul conformării circulă multe promisiuni: CysNIS nu înlocuiește analiza juridică, nu înlocuiește auditul și nu ține locul expertizei unui specialist. Verificarea încadrării pe care o oferă este orientativă, iar platforma nu se substituie procedurilor sau canalelor oficiale ale DNSC.
Ce oferă este cadrul operațional: organizarea activităților, colaborarea echipelor, urmărirea termenelor și pregătirea dovezilor. Decizia de încadrare, evaluarea pe dovezi și documentația care se prezintă la control rămân treaba oamenilor, la ProDefence, a unor auditori NIS acreditați de DNSC.
De ce contează pentru o firmă mică de securitate
Într-o piață în care „platformă de conformare” a devenit o etichetă pusă pe orice tabel cu bifat, o evaluare făcută de un juriu independent, pe criterii de inovare, oferă un reper exterior. Nu este un audit al produsului și nu garantează rezultate pentru nimeni. Este, însă, o confirmare că direcția, transformarea unui text legal într-un program operațional urmăribil, este considerată utilă și de oameni din afara companiei.
Pentru clienți, semnalul practic este altul: platforma pe care o folosesc nu este un proiect abandonat între două contracte, ci un produs dezvoltat continuu, cu miză de reputație pentru cine îl construiește.
Ce urmează
Gala INNOVENTURE 2026 este programată pentru 24 noiembrie 2026, la Hotel Sheraton București, în Sala Platinum Ballroom, unde vor fi anunțate marile premii ale competiției.
Mulțumim organizatorilor și juriului. Dezvoltarea continuă, cu accent pe utilitate și pe trasabilitate.
De unde se începe
Dacă nu știți încă dacă organizația intră sub NIS2, primul pas este verificarea orientativă a încadrării pe CysNIS, pe sector, serviciu, dimensiune și criteriile speciale aplicabile.
Directoratul Național de Securitate Cibernetică a publicat scorul de maturitate al sectorului chimic din România pentru controlul CyFun® PR.PS-05.1: 4,40 din 5. Este unul dintre cele mai bune rezultate sectoriale din seria de măsurători făcute în cadrul proiectului PNRR 184, iar controlul evaluat este dintre cele mai concrete cu putință: instalarea și utilizarea filtrelor web și de e-mail.
Cifra merită citită cu atenție, în ambele sensuri. Confirmă că industria chimică a investit în stratul de apărare care oprește cele mai frecvente vectoare de atac. Dar spune foarte puțin despre distanța rămasă până la conformarea cu OUG nr. 155/2024, iar diferența dintre cele două lucruri costă bani atunci când vine controlul.
Ce a măsurat, de fapt, DNSC
Prin proiectul PNRR 184 „Crearea de noi competențe de securitate cibernetică pentru societate și economie”, 1.599 de beneficiari din sectorul public și privat și-au evaluat singuri nivelul de maturitate cibernetică pe platforma SecureRO, folosind cadrul CyberFundamentals (CyFun®) al Centrului pentru Securitate Cibernetică din Belgia.
Două precizări schimbă modul în care se interpretează rezultatul. Prima: este o autoevaluare, nu un audit. Nimeni nu a cerut dovezi pentru răspunsurile date, iar experiența de teren arată constant că scorurile declarate sunt mai generoase decât realitatea verificabilă. A doua: CyFun® nu este cadrul de conformare din România. Este un instrument de lucru util, aliniat conceptual la NIS2, dar obligația legală se măsoară după OUG nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, și după ordinele emise de DNSC în aplicarea ei.
Un 4,40 din 5 la un control tehnic punctual este un semnal bun. Nu este o declarație de conformitate.
Ce cere controlul PR.PS-05.1
Textul controlului este scurt: „Filtre web și e-mail trebuie instalate și utilizate.” Obiectivul declarat este reducerea riscului de infectare cu programe malițioase, a atacurilor de tip phishing și a breșelor de date, prin implementarea și menținerea unor soluții eficace de filtrare.
Cuvântul care face diferența între un scor de 3 și unul de 5 este „menținerea”. Un gateway de e-mail cumpărat în 2021 și lăsat pe configurația implicită bifează prezența soluției, nu eficacitatea ei. Maturitatea reală înseamnă altceva:
filtrare aplicată pe toate fluxurile, inclusiv pe conturile partajate, pe adresele de tip office@ și pe cele folosite de aplicații;
autentificarea expeditorilor configurată complet: SPF, DKIM și DMARC în regim de respingere, nu doar de monitorizare;
analiza atașamentelor și a adreselor din mesaje la momentul accesării, nu doar la livrare;
filtrare web care acoperă și stațiile aflate în afara rețelei corporative;
reguli revizuite periodic, cu jurnale păstrate și verificate, nu doar generate;
excepțiile documentate, cu termen și cu responsabil, nu acumulate la cerere.
Într-o companie din industria chimică, filtrarea are o miză suplimentară. Poșta electronică este calea prin care intră comenzile, fișele tehnice de securitate, documentele vamale și corespondența cu furnizorii de substanțe reglementate. Un mesaj falsificat care modifică un IBAN sau o fișă tehnică alterată nu produc doar o pierdere financiară, ci și un risc de proces industrial.
Unde se oprește un scor bun la un control tehnic
Sectorul chimic figurează în anexele OUG nr. 155/2024 printre domeniile vizate, iar entitățile care depășesc pragurile de încadrare intră în categoria celor esențiale sau importante. Obligațiile care decurg de aici nu se acoperă cu filtre de e-mail.
Concret, o entitate din sector are de parcurs un traseu administrativ cu pași și termene proprii:
autoevaluarea privind efectul perturbator, reglementată de art. 9 din OUG nr. 155/2024, pentru care DNSC a publicat un ghid dedicat;
notificarea în vederea înregistrării, generată cu instrumentul NIS2@RO, semnată de reprezentantul legal și transmisă la [email protected] sau depusă la sediul DNSC;
evaluarea nivelului de risc cu instrumentul ENIRE@RO, al cărui scor, validat de DNSC, stabilește nivelul aplicabil: de Bază, Important sau Esențial;
autoevaluarea maturității măsurilor de gestionare a riscurilor, cerută de art. 18 alin. (7) din ordonanță, cu instrumentul corespunzător nivelului rezultat;
măsurile de fond: guvernanță, analiză de risc, gestionarea incidentelor, continuitatea activității, securitatea lanțului de aprovizionare, controlul accesului, criptografie, instruirea conducerii.
Ultimul punct este cel care surprinde companiile cu infrastructură tehnică bine pusă la punct. Filtrele funcționează, dar lipsesc politica aprobată, matricea de responsabilități, registrul de incidente, planul de răspuns testat și dovada că organul de conducere a fost instruit. La verificare, se cer documentele.
Trei verificări care schimbă scorul real
Prima: trimiteți un mesaj de test cu un atașament inofensiv, dar cu extensie dublă, către o adresă partajată din companie, nu către cutia directorului tehnic. Dacă ajunge, filtrarea acoperă doar fluxul principal.
A doua: verificați înregistrarea DMARC a domeniului. Dacă politica este „none”, oricine poate trimite mesaje în numele companiei fără ca ele să fie respinse. Este cel mai ieftin control din întreaga listă și cel mai des lăsat la jumătate.
A treia: cereți lista excepțiilor active din soluția de filtrare. Dacă nimeni nu o poate produce în aceeași zi, controlul nu este menținut, indiferent ce spune autoevaluarea.
Supravegherea nu mai este ipotetică
Prin Ordinul nr. 3 din 27 noiembrie 2025, directorul DNSC a aprobat normele de aplicare a dispozițiilor privind supravegherea, verificarea și controlul respectării OUG nr. 155/2024, împreună cu metodologia de prioritizare pe bază de risc a acestor activități. Cadrul de control există, este public și funcționează pe criterii de risc, ceea ce înseamnă că entitățile cu nivel de risc ridicat și cu documentație subțire ajung primele în atenția autorității.
Pentru o companie din industria chimică, unde o oprire neplanificată de proces are consecințe de siguranță, nu doar comerciale, argumentul nu ține de amenzi. Ține de faptul că un incident care ajunge în presă va fi urmat, inevitabil, de întrebarea ce măsuri erau documentate înainte.
De unde se pornește
Primul pas util nu este cumpărarea unei soluții, ci stabilirea precisă a încadrării. Platforma CysNis parcurge criteriile de încadrare pas cu pas și separă clar obligațiile legale de recomandările tehnice, iar verificarea încadrării NIS2 arată în câteva minute dacă entitatea intră în sfera ordonanței și la ce nivel.
Pentru distanța dintre situația actuală și cerințele legale, pasul următor este o analiză de conformare NIS2 cu plan de remediere. ProDefence este auditor NIS acreditat de DNSC, iar evaluarea se face pe dovezi, nu pe declarații. Organizațiile care nu au intern persoana care să ducă procesul mai departe pot acoperi rolul prin responsabil NIS2 externalizat, cu răspundere pe termene, documentație și relația cu autoritatea. Restul serviciilor sunt în registrul de servicii de securitate cibernetică.
Un 4,40 din 5 la filtrare este un punct de plecare bun. Rămâne de demonstrat restul.
Alexandru Angheluș a publicat „Transformarea”, o lucrare care analizează inteligența artificială dincolo de rolul ei convențional de aplicație tehnologică și o tratează ca pe un strat cognitiv emergent, plasat între om și realitate.
Inteligența artificială este tot mai implicată în filtrarea informației, generarea de conținut, recomandarea opțiunilor, interpretarea mediilor complexe și asistarea deciziei umane și instituționale.
În acest context, Transformarea pornește de la o întrebare fundamentală: nu dacă inteligența artificială va schimba lumea, ci dacă această transformare va rămâne inteligibilă, guvernabilă și compatibilă cu limitele materiale ale Pământului.
Lucrarea abordează IA dintr-o perspectivă multidisciplinară, care leagă tehnologia, cogniția umană, transformarea organizațională, securitatea cibernetică, guvernanța, geopolitica și resursele fizice necesare pentru a susține infrastructuri de inteligență artificială tot mai complexe.
Inteligența artificială ca strat cognitiv
Sistemele de IA nu mai funcționează exclusiv ca instrumente tehnologice izolate. Ele mediază tot mai mult relația dintre indivizi, organizații și mediile în care se iau deciziile.
Motoarele de căutare prioritizează informația. Sistemele de recomandare influențează alegerile. Sistemele generative creează text, imagini, software și conținut sintetic. Platformele de suport decizional ajută organizațiile să evalueze riscuri, să aloce resurse și să definească direcții de acțiune.
Pe măsură ce această mediere se extinde, inteligența artificială devine treptat parte din infrastructura cognitivă prin care realitatea este percepută, interpretată și transformată în acțiune. Transformarea explorează consecințele acestei tranziții.
Problema centrală nu este, așadar, doar performanța tehnologică a sistemelor de inteligență artificială, ci relația în schimbare dintre capabilitate, vulnerabilitate și autonomie.
Pământul asistat cognitiv
Unul dintre conceptele introduse în lucrare este Pământul asistat cognitiv – o stare în care sistemele de inteligență artificială devin tot mai integrate în mediul operațional al vieții umane și instituționale.
Inteligența artificială nu este însă imaterială. Dezvoltarea și funcționarea ei depind de infrastructuri și resurse fizice, printre care:
energie;
apă;
infrastructură de calcul și centre de date;
semiconductori și minerale critice;
infrastructură de telecomunicații;
volume mari de date;
forță de muncă specializată.
Extinderea inteligenței artificiale trebuie înțeleasă, prin urmare, și ca o transformare materială. Problema dezvoltării IA nu poate fi separată de disponibilitatea energiei, de reziliența lanțurilor de aprovizionare, de accesul la resurse strategice, de constrângerile de mediu și de competiția geopolitică.
Pământul asistat cognitiv este, în consecință, atât un sistem tehnologic, cât și unul fizic.
OmAI – omul mediat artificial
Un al doilea concept analitic dezvoltat în Transformarea este OmAI. Notația descrie individul ale cărui capabilități, vulnerabilități și procese decizionale sunt tot mai mult mediate de sisteme de inteligență artificială.
IA poate extinde semnificativ capacitatea umană. Poate îmbunătăți accesul la informație, poate accelera analiza, poate susține învățarea, poate automatiza activități repetitive și poate asista decizia în medii de mare complexitate.
În același timp, dependența crescută de sistemele artificiale introduce vulnerabilități noi. Atunci când indivizii deleagă căutarea informației, interpretarea sau decizia către sisteme de IA, autonomia lor poate să crească sau să scadă. Direcția acestei transformări depinde de mai mulți factori, în special de competență, de gradul de delegare și de mecanismele de verificare.
O persoană capabilă să înțeleagă cum funcționează sistemele de IA, să evalueze rezultatele acestora și să verifice independent informația critică poate folosi inteligența artificială ca pe un amplificator cognitiv puternic. Fără aceste garanții, aceeași tehnologie poate produce dependență, externalizare cognitivă sau iluzia unei decizii informate.
OrgAI – organizația mediată artificial
Aceeași transformare are loc la nivel organizațional. Transformarea introduce conceptul de OrgAI pentru a descrie organizațiile ale căror capabilități operaționale, vulnerabilități și procese decizionale sunt tot mai mult mediate de sisteme artificiale.
IA pătrunde progresiv în zone precum evaluarea riscului, operațiunile de securitate cibernetică, analiza financiară, logistica, informațiile, conformitatea, interacțiunea cu clienții, planificarea strategică și suportul decizional executiv. Acest lucru schimbă capabilitatea organizațională, dar și natura riscului organizațional.
O organizație care deleagă funcții analitice sau operaționale critice către inteligența artificială trebuie să înțeleagă ce a transferat efectiv către mașină și ce rămâne sub control uman. Guvernanța devine, prin urmare, esențială.
Întrebarea-cheie nu mai este pur și simplu dacă o organizație folosește inteligența artificială, ci câtă autoritate deleagă sistemelor artificiale, ce controale există în jurul acestora și cum sunt verificate rezultatele lor.
Securitatea în era inteligenței sintetice
Lucrarea abordează și transformarea securității cibernetice într-un mediu tot mai populat de inteligență sintetică. IA generativă schimbă atât capabilitățile defensive, cât și pe cele ofensive.
Inteligența artificială poate sprijini echipele de securitate în detectarea anomaliilor, analiza seturilor mari de date, identificarea vulnerabilităților și accelerarea răspunsului la incidente. În același timp, aceleași tehnologii pot susține campanii de phishing tot mai sofisticate, inginerie socială automatizată, identități sintetice, deepfake-uri, operațiuni de dezinformare și manipulare la scară.
Securitatea cibernetică depășește, prin urmare, tot mai mult protecția sistemelor și a rețelelor. Ea presupune și protejarea mediului decizional în sine. Atunci când oamenii și organizațiile operează în medii informaționale care conțin identități, conținut, argumente și dovezi generate de mașini, capacitatea de a stabili autenticitatea, proveniența și încrederea devine o funcție fundamentală de securitate.
Guvernanța IA și geopolitica
Transformarea examinează și modul în care diferite medii politice și de reglementare răspund inteligenței artificiale. Lucrarea include studii de caz privind Uniunea Europeană și Statele Unite, alături de capitole dedicate guvernanței IA, geopoliticii inteligenței artificiale și implicațiilor strategice ale accesului la infrastructura de calcul, energie, date și resurse tehnologice critice.
Inteligența artificială devine o componentă tot mai importantă a capabilității naționale, a competitivității economice și a influenței geopolitice. Dezvoltarea sistemelor avansate de IA nu poate fi analizată, așadar, independent de suveranitatea tehnologică, lanțurile de aprovizionare cu semiconductori, infrastructura energetică, reziliența cibernetică și autonomia strategică.
De la predicție la control
În loc să încerce să prezică un singur viitor tehnologic, Transformarea explorează mai multe scenarii prospective. Obiectivul este să înțeleagă ce mecanisme pot permite indivizilor, organizațiilor și instituțiilor să păstreze un control real, beneficiind în același timp de sisteme artificiale tot mai capabile.
Analiza se concentrează, prin urmare, pe întrebări precum: cât de multă activitate cognitivă ar trebui delegată mașinilor? Ce capabilități trebuie să păstreze oamenii? Cum poate fi verificată informația generată de IA? Cum își mențin organizațiile responsabilitatea atunci când deciziile sunt tot mai mult asistate de IA? Ce infrastructuri și resurse sunt necesare pentru a susține dezvoltarea globală a inteligenței artificiale? Și, în final, cum poate progresul tehnologic să rămână compatibil cu autonomia umană și cu limitele fizice ale planetei?
Continuarea programului educațional ADA
Transformarea continuă direcția de cercetare și educație dezvoltată prin programul ADA – Analizează, Decide, Acționează. Programul urmărește întărirea capacității indivizilor și a organizațiilor de a opera eficient în medii digitale și informaționale tot mai complexe.
Din această direcție a rezultat anterior ghidul „Inteligența artificială și manipularea percepției umane”, care a analizat modul în care inteligența artificială, conținutul sintetic și mecanismele automate de persuasiune pot influența percepția, convingerile și decizia umană.
Cu Transformarea, analiza se extinde de la manipularea mediilor informaționale către transformarea mai amplă generată de inteligența artificială la nivelul indivizilor, organizațiilor, infrastructurii și societății.
Accesează „Transformarea”
Lucrarea este disponibilă în limbile română și engleză, în acces deschis pe Zenodo, sub licența CC BY-ND 4.0.
Evaluarea gradului de perturbare a unui serviciu: criteriile oficiale pentru încadrarea NIS2
Evaluarea gradului de perturbare este procesul prin care o organizație analizează consecințele pe care întreruperea, compromiterea confidențialității sau afectarea modului de funcționare a unui serviciu le-ar putea produce la nivel național.
În România, criteriile și pragurile aplicabile sunt stabilite prin Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 2 din 11 august 2025, publicat în Monitorul Oficial nr. 776 din 20 august 2025.
Evaluarea este relevantă pentru organizațiile care furnizează servicii încadrate în anexele nr. 1 și nr. 2 ale OUG nr. 155/2024 și care nu au fost deja calificate drept entități esențiale sau importante în baza celorlalte criterii prevăzute de lege.
Ce reprezintă perturbarea unui serviciu?
Potrivit Ordinului DNSC nr. 2/2025, perturbarea unui serviciu poate consta în:
întreruperea serviciului;
afectarea confidențialității serviciului;
afectarea modului de funcționare a serviciului.
Prin urmare, evaluarea nu trebuie limitată la scenariul în care serviciul devine complet indisponibil.
Pot fi relevante și situații în care serviciul continuă să funcționeze, dar:
datele sunt accesate sau divulgate neautorizat;
rezultatele produse de sistem sunt alterate;
serviciul funcționează într-un mod degradat;
procesele dependente sunt executate incorect;
integritatea sau autenticitatea informațiilor este compromisă;
beneficiarii nu mai pot utiliza serviciul în condiții normale.
Cine trebuie să realizeze evaluarea gradului de perturbare?
Conform art. 1 din Ordinul DNSC nr. 2/2025, evaluarea este realizată de entitățile care nu au fost deja calificate drept entități esențiale sau importante în baza criteriilor expres enumerate de OUG nr. 155/2024.
Sunt vizate, în principal, entitățile care:
furnizează servicii încadrate în anexele nr. 1 sau nr. 2;
nu au fost deja încadrate în baza dimensiunii sau a unui criteriu special;
trebuie să stabilească dacă perturbarea serviciului atinge pragul mediu sau ridicat;
trebuie să completeze informațiile necesare procesului de notificare în vederea înregistrării;
trebuie să determine categoria de măsuri de gestionare a riscurilor care le este aplicabilă.
Evaluarea trebuie să acopere toate serviciile furnizate de entitate care se încadrează în anexele nr. 1 și nr. 2 ale OUG nr. 155/2024.
O organizație care activează în mai multe sectoare nu ar trebui să analizeze doar activitatea principală declarată. Fiecare serviciu relevant trebuie identificat și evaluat separat.
Evaluarea gradului de perturbare nu se confundă cu evaluarea nivelului de risc
Ordinul DNSC nr. 2/2025 reglementează două procese distincte.
1. Evaluarea gradului de perturbare a serviciului
Această evaluare stabilește dacă impactul produs de perturbarea serviciului este:
scăzut;
mediu;
ridicat.
Rezultatul poate influența calificarea organizației drept entitate esențială sau importantă.
2. Evaluarea nivelului de risc al entității
Aceasta este realizată prin mecanismele:
NIS2@RO;
ENIRE@RO, atunci când platforma este indisponibilă sau când se dorește o preevaluare locală.
Evaluarea nivelului de risc urmărește stabilirea categoriei de măsuri tehnice, operaționale și organizatorice pe care entitatea trebuie să le implementeze.
Cele două evaluări sunt corelate, dar nu sunt identice:
gradul de perturbare analizează consecințele afectării serviciului;
nivelul de risc analizează riscurile cibernetice în raport cu actorii amenințării, tipurile de atac, dimensiunea entității, impactul și probabilitatea.
Criteriile analizate pentru efectul perturbator
Criteriile și pragurile din anexa nr. 1 la Ordinul DNSC nr. 2/2025 operaționalizează situațiile prevăzute la art. 9 lit. b) și c) din OUG nr. 155/2024.
Analiza se realizează pe șase dimensiuni:
drepturile și libertățile fundamentale;
economia națională;
sănătatea și viața persoanelor;
impactul financiar;
apărarea, ordinea publică și securitatea națională;
impactul transsectorial sau transfrontalier.
Atunci când sunt aplicabile cel puțin două dimensiuni, nivelul general al impactului este determinat de nivelul cel mai ridicat rezultat în urma analizei.
De exemplu, dacă impactul este:
scăzut asupra economiei;
mediu asupra drepturilor fundamentale;
ridicat asupra sănătății;
nivelul relevant al impactului va fi ridicat.
Nivelurile impactului
Impact ridicat
Impactul este ridicat atunci când perturbarea serviciului produce consecințe foarte grave sau catastrofale, la nivel național, asupra:
rețelelor și sistemelor informatice;
activelor;
persoanelor;
statului;
serviciilor intersectoriale;
serviciilor transfrontaliere din Uniunea Europeană.
Impact mediu
Impactul este mediu atunci când perturbarea serviciului produce consecințe grave, la nivel național, asupra acelorași categorii.
Impact scăzut
Impactul este scăzut atunci când consecințele sunt limitate și afectează capacitatea entității de a-și îndeplini misiunea sau obiectivele, dar entitatea își poate îndeplini în continuare funcțiile principale, chiar dacă eficacitatea acestora este redusă semnificativ.
Pragurile oficiale prevăzute de Ordinul DNSC nr. 2/2025
1. Impactul asupra drepturilor și libertăților fundamentale
Impact ridicat
Impactul este ridicat atunci când:
sunt afectate datele cu caracter personal ale unui număr mai mare de 1.000.000 de persoane; sau
este afectat accesul la servicii publice esențiale pentru cel puțin 115.000 de persoane.
Impact mediu
Impactul este mediu atunci când:
sunt afectate datele cu caracter personal ale unui număr mai mare de 200.000 de persoane; sau
este afectat accesul la servicii publice esențiale pentru cel puțin 25.000 de persoane.
În analiză trebuie luate în calcul persoanele afectate în mod real sau previzibil, nu doar numărul clienților contractuali direcți.
2. Impactul asupra economiei naționale
Impact ridicat
Impactul este ridicat atunci când perturbarea:
provoacă pierderi de peste 0,1% din PIB-ul României;
afectează cel puțin 25% din valoarea serviciilor dintr-un sector prevăzut în anexele nr. 1 sau nr. 2;
provoacă distrugeri la nivelul unei infrastructuri critice.
Impact mediu
Impactul este mediu atunci când:
este afectată furnizarea serviciilor dintr-un sector prevăzut în anexele nr. 1 sau nr. 2;
este afectată funcționarea unei infrastructuri critice.
Pentru fundamentarea evaluării pot fi utilizate:
valoarea serviciilor furnizate;
cota de piață;
durata estimată a perturbării;
pierderile directe și indirecte;
dependențele economice;
efectele asupra lanțurilor de aprovizionare;
rolul serviciului în funcționarea infrastructurilor critice.
3. Impactul asupra sănătății și vieții persoanelor
Impact ridicat
Impactul este ridicat atunci când perturbarea provoacă:
decesul;
îmbolnăvirea cronică;
infirmitatea a mai mult de 50 de persoane;
leziuni traumatice sau afectarea sănătății a mai mult de 115.000 de persoane.
Formularea oficială trebuie interpretată cu atenție: producerea unui deces este suficientă pentru atingerea nivelului ridicat.
Impact mediu
Impactul este mediu atunci când:
sunt provocate leziuni traumatice;
este afectată sănătatea persoanelor.
Pentru nivelul mediu, textul ordinului nu stabilește un prag numeric minim.
4. Impactul financiar
Impact ridicat
Impactul financiar este ridicat atunci când perturbarea provoacă o pierdere de cel puțin:
2.500 de lei pentru fiecare persoană afectată;
asupra unui număr de cel puțin 115.000 de persoane.
Impact mediu
Impactul financiar este mediu atunci când perturbarea provoacă o pierdere de cel puțin:
2.500 de lei pentru fiecare persoană afectată;
asupra unui număr de cel puțin 25.000 de persoane.
Acest criteriu nu se referă la o pierdere totală de 25.000 sau 115.000 de euro.
Pragul oficial combină:
valoarea minimă a pierderii individuale;
numărul minim al persoanelor afectate.
5. Impactul asupra apărării, ordinii publice și securității naționale
Impact ridicat
Impactul este ridicat atunci când:
este afectată capacitatea statului de a asigura apărarea, ordinea publică sau securitatea națională;
este generată incapacitatea statului de a-și îndeplini funcțiile principale;
este produs un prejudiciu grav reputației statului;
este afectată grav încrederea cetățenilor în stat.
Impact mediu
Impactul este mediu atunci când este afectată capacitatea statului de a asigura activități din sfera:
apărării;
ordinii publice;
securității naționale;
iar consecințele pot fi grave pentru siguranța persoanelor sau a proprietății private.
6. Impactul transsectorial sau transfrontalier
Impact ridicat
Impactul este ridicat atunci când:
sunt afectate cel puțin două sectoare;
este afectat cel puțin 20% din volumul serviciilor esențiale din minimum un sector;
sau atunci când obligațiile României rezultate din dreptul internațional și din cadre multilaterale nu mai pot fi îndeplinite.
Impact mediu
Impactul este mediu atunci când:
sunt afectate cel puțin două sectoare;
este afectat cel puțin 5% din volumul serviciilor esențiale din minimum un sector;
sau atunci când este afectată capacitatea României de a-și îndeplini obligațiile internaționale.
Evaluarea trebuie să urmărească efectele reale în cascadă, inclusiv dependențele dintre:
energie și telecomunicații;
sănătate și alimentarea cu apă;
servicii TIC și administrație publică;
transport și infrastructură digitală;
sector financiar și furnizori tehnologici;
producție și lanțuri de aprovizionare.
Cum influențează impactul clasificarea entității?
Articolul 2 alin. (4) din criteriile aprobate prin Ordinul DNSC nr. 2/2025 stabilește următoarea logică.
Entitate esențială
O entitate dintr-un sector prevăzut în anexa nr. 1 la OUG nr. 155/2024 este entitate esențială atunci când:
nu a fost deja identificată drept entitate esențială prin celelalte criterii legale;
atinge sau depășește pragul ridicat al impactului generat de perturbarea serviciului.
Entitate importantă
O entitate dintr-un sector prevăzut în anexa nr. 1 sau anexa nr. 2 este entitate importantă atunci când:
nu a fost deja identificată drept entitate importantă prin celelalte criterii;
nu a fost clasificată drept entitate esențială;
atinge sau depășește pragul mediu al impactului.
Prin urmare:
Sector
Impact scăzut
Impact mediu
Impact ridicat
Anexa nr. 1
Nu conduce singur la încadrare prin acest criteriu
Entitate importantă
Entitate esențială
Anexa nr. 2
Nu conduce singur la încadrare prin acest criteriu
Entitate importantă
Entitate importantă
Pentru serviciile din anexa nr. 2, atingerea pragului ridicat nu transformă automat organizația în entitate esențială. Clasificarea rămâne, în baza acestui criteriu, cea de entitate importantă.
Situația furnizorului unic
Criteriul furnizorului unic este tratat distinct de evaluarea pragurilor de impact.
Potrivit Ordinului DNSC nr. 2/2025:
o entitate care este unicul furnizor în România al unui serviciu din anexa nr. 1 este entitate esențială, dacă nu a fost deja identificată astfel;
o entitate care este unicul furnizor în România al unui serviciu din anexa nr. 2 este entitate importantă, dacă nu a fost deja identificată astfel.
Prin urmare, furnizorul unic nu trebuie introdus într-un calcul general de tip Scăzut–Mediu–Ridicat.
Este un criteriu juridic distinct, care poate determina direct clasificarea entității.
Ce date trebuie pregătite pentru evaluare?
Evaluarea trebuie bazată pe informații verificabile și documentate.
Organizația ar trebui să pregătească:
lista completă a serviciilor din anexele nr. 1 și nr. 2;
descrierea funcțională a fiecărui serviciu;
numărul utilizatorilor direcți și indirecți;
numărul persoanelor ale căror date pot fi afectate;
beneficiarii publici și privați;
aria geografică deservită;
sectoarele dependente;
serviciile esențiale susținute;
alternativele disponibile;
durata maximă tolerabilă a întreruperii;
capacitatea de substituire a serviciului;
efectele asupra sănătății și siguranței;
valoarea pierderilor individuale și agregate;
impactul asupra infrastructurilor critice;
efectele transfrontaliere;
scenariile de indisponibilitate;
scenariile de compromitere a confidențialității;
scenariile de funcționare incorectă;
documentele justificative și sursele datelor.
Evaluarea nivelului de risc prin NIS2@RO și ENIRE@RO
După înregistrarea entității, Ordinul DNSC nr. 2/2025 prevede utilizarea a două mecanisme:
Platforma NIS2@RO;
Instrumentul ENIRE@RO.
Acestea sunt utilizate pentru stabilirea nivelului de risc al entității și a categoriei măsurilor de securitate aplicabile.
Evaluarea ia în considerare cinci tipologii de actori:
teroriști;
activiști motivați ideologic;
competitori ostili;
infractori cibernetici;
actori statali.
Pentru fiecare actor sunt analizate cinci categorii de atacuri:
sabotaj sau perturbarea furnizării serviciului;
furt de informații sau spionaj;
atacuri specifice criminalității cibernetice;
hacktivism sau vandalism cibernetic;
atacuri care vizează sau afectează imaginea entității.
Formula de calcul a riscului
Pentru fiecare combinație actor–categorie de atac, valoarea riscului este calculată prin înmulțirea următorilor parametri:
Dimensiunea entității × Natura atacului × Impact × Probabilitate
Valorile prevăzute de metodologie sunt:
Dimensiunea entității
întreprindere mică sau microîntreprindere: 1;
întreprindere mijlocie: 2;
întreprindere mare: 3.
Pentru administrația publică:
până la 49 de angajați: 1;
între 50 și 249 de angajați: 2;
minimum 250 de angajați: 3.
Natura atacului
atac global: 1;
atac țintit: 2.
Impact
scăzut: 0;
mediu: 5;
ridicat: 10.
Probabilitate
scăzută: 0;
medie: 0,5;
ridicată: 1.
Nivelurile măsurilor de securitate
Scorul general determină categoria de cerințe de securitate cibernetică:
Scor general
Nivelul măsurilor
0–99 puncte
Nivel de bază
100–199 puncte
Nivel important
200–1.500 puncte
Nivel esențial
Nivelul măsurilor de securitate nu trebuie confundat cu statutul juridic al entității.
De exemplu, termenii „important” și „esențial” pot apărea în două contexte:
entitate importantă sau entitate esențială;
nivel important sau nivel esențial al măsurilor de securitate.
Acestea sunt concepte corelate, dar distincte.
Entități exceptate de la evaluarea nivelului de risc
Ordinul prevede că anumite categorii nu realizează evaluarea nivelului de risc conform metodologiei ENIRE@RO.
Printre acestea se află:
entitățile din sectorul bancar;
furnizorii digitali din anexa nr. 2;
anumite infrastructuri ale pieței financiare cărora li se aplică DORA;
anumite entități din infrastructura digitală cărora li se aplică Regulamentul de punere în aplicare (UE) 2024/2690.
Aceste entități aplică cerințele prevăzute de reglementările sectoriale europene corespunzătoare.
Excepția privește evaluarea nivelului de risc din metodologia Ordinului nr. 2/2025 și trebuie analizată distinct față de celelalte obligații NIS2.
Când se recalculează scorul general al entității?
Conform Ordinului DNSC nr. 2/2025, entitățile își recalculează scorul general:
o dată la 3 ani;
ori de câte ori este depășit pragul ridicat al impactului produs de perturbarea serviciului.
Excepția se aplică atunci când entitatea implementează deja cel mai înalt nivel de măsuri de securitate cibernetică.
Entitățile pot recalcula scorul și atunci când impactul scade sub pragul aferent sectorului.
Prin urmare, Ordinul nu instituie o obligație generală de recalculare anuală.
Ce se întâmplă dacă NIS2@RO este indisponibilă?
În cazul indisponibilității Platformei NIS2@RO poate fi utilizat instrumentul ENIRE@RO, descărcat și folosit local.
După restabilirea platformei, entitatea trebuie să:
completeze și să încarce raportul;
transmită documentele justificative, după caz;
finalizeze încărcarea într-un termen de maximum 20 de zile de la disponibilizarea platformei.
DNSC validează și confirmă acțiunile în termenul prevăzut de metodologie.
Greșeli frecvente
„Suntem sub pragul de 50 de angajați, deci NIS2 nu se aplică”
Greșit. O entitate mică poate fi clasificată pe baza efectului perturbator, a caracterului de furnizor unic sau a altor criterii speciale.
Aplicarea pragurilor asupra unui singur serviciu ales arbitrar
Entitatea trebuie să analizeze toate serviciile furnizate care se încadrează în anexele nr. 1 și nr. 2.
Confundarea evaluării perturbării cu ENIRE@RO
Evaluarea gradului de perturbare poate influența încadrarea juridică.
ENIRE@RO stabilește nivelul de risc și categoria măsurilor de securitate.
Utilizarea unui calcul „MAX” pentru lit. a), b), c) și d)
Ordinul nu prevede un asemenea algoritm general.
Criteriul furnizorului unic și importanța specifică trebuie analizate distinct, în conformitate cu OUG nr. 155/2024 și procesul de notificare.
Pragurile Scăzut–Mediu–Ridicat aprobate prin anexa nr. 1 la Ordinul nr. 2/2025 se aplică impactului prevăzut la art. 9 lit. b) și c).
Calcularea greșită a impactului financiar
Pragul nu reprezintă o pierdere totală de 25.000 sau 115.000 de euro.
Este necesară o pierdere de minimum 2.500 de lei asupra a minimum 25.000 sau 115.000 de persoane.
Considerarea impactului ridicat din anexa nr. 2 drept temei automat pentru entitate esențială
Doar entitățile din anexa nr. 1 pot deveni entități esențiale prin atingerea pragului ridicat al impactului.
Pentru anexa nr. 2, clasificarea rezultată din acest criteriu este cea de entitate importantă.
Lipsa justificărilor
Datele introduse trebuie susținute prin:
surse interne;
evidențe contractuale;
date operaționale;
statistici;
estimări documentate;
analize tehnice;
scenarii de continuitate;
documente justificative.
Exemplu: furnizor regional de apă potabilă
Un operator deservește 180.000 de persoane și furnizează apă către spitale, autorități locale și operatori economici.
Numărul utilizatorilor nu atinge singur pragul de 1.000.000 de persoane pentru afectarea datelor și nici pragul de 115.000 nu trebuie aplicat automat oricărei întreruperi.
Trebuie stabilit concret dacă perturbarea:
afectează accesul la un serviciu public esențial;
produce leziuni sau afectează sănătatea;
afectează cel puțin două sectoare;
afectează minimum 20% din volumul serviciilor esențiale dintr-un sector;
compromite funcționarea unei infrastructuri critice.
Dacă cel puțin una dintre dimensiunile aplicabile atinge nivelul ridicat, iar serviciul aparține anexei nr. 1, entitatea poate fi clasificată drept entitate esențială.
Exemplu: furnizor TIC pentru instituții financiare
O companie cu 25 de angajați furnizează o platformă utilizată de mai multe instituții financiare.
Dimensiunea redusă nu exclude încadrarea.
Evaluarea trebuie să stabilească:
dacă serviciul aparține unei categorii prevăzute în anexe;
dacă furnizorul este unic în România;
câte servicii și sectoare sunt afectate;
câte persoane ar suporta pierderi de minimum 2.500 de lei;
dacă perturbarea afectează infrastructuri financiare sau funcții esențiale;
dacă sunt îndeplinite pragurile transsectoriale.
Afirmația că blocarea unui anumit număr de tranzacții conduce automat la impact ridicat nu este suficientă. Concluzia trebuie raportată la pragurile exprese din ordin.
Cum sprijină CysNis procesul de evaluare
Modulul dedicat din platforma CysNis poate organiza procesul în conformitate cu structura oficială:
inventarierea serviciilor din anexele nr. 1 și nr. 2;
evaluarea fiecărei dimensiuni de impact;
aplicarea pragurilor oficiale;
identificarea nivelului maxim aplicabil;
analiza separată a furnizorului unic;
corelarea rezultatului cu anexa sectorială;
centralizarea justificărilor;
păstrarea dovezilor;
generarea raportului intern;
pregătirea informațiilor necesare notificării;
integrarea cu evaluarea ENIRE@RO;
păstrarea istoricului și a versiunilor.
Rezultatul generat automat trebuie verificat de persoane care cunosc:
activitatea organizației;
infrastructura tehnologică;
serviciile furnizate;
dependențele operaționale;
cadrul juridic aplicabil.
Platforma sprijină procesul, dar responsabilitatea privind exactitatea informațiilor și asumarea evaluării aparține entității.
Concluzie
Evaluarea gradului de perturbare nu este o simplă formalitate administrativă.
Aceasta poate determina dacă o organizație care nu a fost deja încadrată prin criteriile generale devine:
entitate importantă;
entitate esențială;
sau rămâne în afara încadrării bazate pe efectul perturbator.
Pentru realizarea corectă a evaluării, organizația trebuie să:
identifice toate serviciile relevante din anexele nr. 1 și nr. 2;
analizeze întreruperea, compromiterea confidențialității și afectarea funcționării;
aplice pragurile oficiale pentru cele șase dimensiuni;
păstreze nivelul cel mai ridicat dintre dimensiunile aplicabile;
coreleze rezultatul cu anexa sectorială;
analizeze separat criteriul furnizorului unic și celelalte criterii legale;
documenteze toate datele și ipotezele;
utilizeze ulterior NIS2@RO sau ENIRE@RO pentru evaluarea nivelului de risc.
O evaluare corectă oferă conducerii o bază juridică și tehnică defensabilă pentru încadrarea NIS2, notificarea DNSC și stabilirea măsurilor de securitate cibernetică aplicabile.
ProDefence oferă servicii de verificare a încadrării NIS2, evaluare a gradului de perturbare, analiză ENIRE@RO, pregătire a notificării DNSC și implementare a măsurilor tehnice, operaționale și organizatorice.
Întrebări frecvente
Ce înseamnă perturbarea unui serviciu?
Perturbarea include întreruperea serviciului, afectarea confidențialității sau afectarea modului său de funcționare.
Evaluarea se aplică tuturor entităților?
Nu. Ordinul vizează entitățile care nu au fost deja calificate drept esențiale sau importante în baza criteriilor legale enumerate și care furnizează servicii din anexele nr. 1 și nr. 2.
Care sunt nivelurile impactului?
Impactul poate fi scăzut, mediu sau ridicat.
Cum se stabilește nivelul general?
Atunci când sunt aplicabile cel puțin două dimensiuni, se utilizează nivelul cel mai ridicat rezultat.
O entitate din anexa nr. 2 poate deveni esențială prin impact ridicat?
Nu în baza criteriului privind gradul de perturbare. Entitatea din anexa nr. 2 care atinge cel puțin pragul mediu este clasificată drept entitate importantă.
Ce se întâmplă dacă o entitate din anexa nr. 1 atinge pragul ridicat?
Aceasta este clasificată drept entitate esențială, dacă nu a fost deja identificată astfel în baza altui criteriu.
ENIRE@RO stabilește dacă organizația intră sub NIS2?
Nu. ENIRE@RO este utilizat pentru evaluarea nivelului de risc și stabilirea categoriei măsurilor de securitate aplicabile entităților înregistrate.
Cât de des se recalculează scorul ENIRE@RO?
Scorul general se recalculează o dată la trei ani și ori de câte ori este depășit pragul ridicat al impactului, cu excepțiile prevăzute de ordin.
Care sunt nivelurile măsurilor de securitate?
Nivel de bază pentru 0–99 puncte, nivel important pentru 100–199 de puncte și nivel esențial pentru 200–1.500 de puncte.
Evaluarea trebuie justificată?
Da. Datele și valorile utilizate trebuie fundamentate, iar modificarea valorilor sectoriale predefinite trebuie motivată temeinic și transmisă DNSC pentru validare, atunci când este cazul.
Folosim cookie-uri și tehnologii similare pentru a stoca și accesa informații pe dispozitivul tău, pentru statistici și pentru funcționarea site-ului. Poți accepta, refuza sau alege pe categorii. Refuzul poate limita unele funcționalități.
Funcționale
Mereu activ
Stocarea tehnică sau accesul este strict necesară în scopul legitim de a permite utilizarea unui anumit serviciu cerut în mod explicit de către un abonat sau un utilizator sau în scopul exclusiv de a executa transmiterea unei comunicări printr-o rețea de comunicații electronice.
Preferințe
Stocarea tehnică sau accesul este necesară în scop legitim pentru stocarea preferințelor care nu sunt cerute de abonat sau utilizator.
Statistici
Stocarea tehnică sau accesul care sunt utilizate exclusiv în scopuri statistice.Stocarea tehnică sau accesul care sunt utilizate exclusiv în scopuri statistice anonime. Fără o citație, conformitatea voluntară din partea Furnizorului tău de servicii de internet sau înregistrările suplimentare de la o terță parte, informațiile stocate sau preluate numai în acest scop nu pot fi utilizate de obicei pentru a te identifica.
Marketing
Stocarea tehnică sau accesul este necesară pentru a crea profiluri de utilizator la care trimitem publicitate sau pentru a urmări utilizatorul pe un site web sau pe mai multe site-uri web în scopuri de marketing similare.