Primăriile nu intră automat sub incidența NIS2 doar pentru că sunt autorități publice. Totuși, faptul că aparțin administrației publice locale nu înseamnă că pot exclude aplicabilitatea OUG nr. 155/2024 fără o analiză documentată.

Încadrarea trebuie verificată în funcție de serviciile furnizate sau administrate, operatorii implicați, sistemele informatice care susțin aceste servicii și efectele pe care o perturbare le-ar putea produce asupra cetățenilor, sănătății, siguranței publice, economiei ori altor servicii critice.

Pentru a sprijini autoritățile locale în realizarea acestei evaluări, Prodefence, împreună cu platforma CysNis, publică „Ghidul practic pentru verificarea încadrării primăriilor în NIS2” — un document operațional care explică pas cu pas cum trebuie analizată aplicabilitatea cadrului național NIS2.

Primăriile intră automat sub NIS2?

Nu.

În cadrul sectorului „Administrație publică” din Anexa nr. 1 la OUG nr. 155/2024 sunt vizate entitățile administrației publice centrale, în condițiile prevăzute de actul normativ. Primăriile sunt autorități ale administrației publice locale și, prin urmare, nu sunt încadrate automat în NIS2 exclusiv în baza statutului lor administrativ.

Această concluzie nu încheie însă analiza.

OUG nr. 155/2024 transpune în România Directiva NIS2 și stabilește domeniul de aplicare în funcție de mai multe elemente: sectorul de activitate, tipul entității, serviciile furnizate, dimensiunea organizației și anumite criterii speciale de impact sau importanță.

Prin urmare, întrebarea corectă nu este doar:

„Primăria este administrație publică centrală sau regională?”

Întrebarea completă este:

„Primăria, un serviciu intern sau un operator local furnizează, operează ori susține un serviciu care se regăsește în anexele OUG nr. 155/2024?”

Aceasta este și regula centrală pe care se bazează ghidul elaborat de Prodefence.

De ce este necesară o analiză separată pentru fiecare primărie?

Structura și atribuțiile autorităților locale diferă semnificativ.

Unele primării îndeplinesc predominant funcții administrative, precum:

  • taxe și impozite locale;
  • registratură și gestionarea documentelor;
  • urbanism și autorizări;
  • evidența patrimoniului;
  • servicii online pentru cetățeni.

Alte primării furnizează direct sau prin structuri aflate în subordine servicii precum:

  • alimentarea cu apă potabilă;
  • colectarea și tratarea apelor uzate;
  • gestionarea deșeurilor;
  • transportul public local;
  • servicii medicale;
  • infrastructură digitală;
  • găzduirea aplicațiilor pentru alte instituții;
  • servicii TIC gestionate pentru alte entități.

În consecință, două primării cu dimensiuni similare pot ajunge la rezultate diferite în urma verificării NIS2.

Una poate avea o neîncadrare documentată, iar cealaltă poate furniza un serviciu dintr-un sector menționat expres în Anexa nr. 1 sau Anexa nr. 2 la OUG nr. 155/2024.

Serviciile care trebuie verificate cu prioritate

Analiza trebuie să pornească de la inventarierea completă a serviciilor publice și operaționale, nu doar de la lista sistemelor IT existente.

Apă potabilă și ape uzate

Apa potabilă și apele uzate sunt sectoare incluse în Anexa nr. 1 la OUG nr. 155/2024.

Dacă primăria furnizează direct un asemenea serviciu, printr-un compartiment intern sau printr-o structură fără personalitate juridică, trebuie analizate:

  • tipul exact de serviciu;
  • populația deservită;
  • sistemele informatice și operaționale utilizate;
  • operatorii și furnizorii de care depinde serviciul;
  • toleranța la indisponibilitate;
  • efectele unei întreruperi;
  • criteriile generale și speciale de încadrare.

Dacă serviciul este furnizat de o societate distinctă juridic, operatorul trebuie analizat separat. Primăria trebuie însă să documenteze relația de subordonare, participare, delegare sau dependență.

Gestionarea deșeurilor

Gestionarea deșeurilor este prevăzută în Anexa nr. 2.

Trebuie stabilit dacă primăria:

  • furnizează efectiv serviciul;
  • îl administrează printr-o structură internă;
  • îl deleagă unui operator;
  • acționează doar ca autoritate contractantă;
  • participă la o asociație de dezvoltare intercomunitară;
  • controlează o societate locală care prestează serviciul.

Simpla responsabilitate administrativă pentru organizarea serviciului nu trebuie confundată automat cu furnizarea efectivă a acestuia.

Transport public local

În cazul transportului public, analiza trebuie să identifice operatorul efectiv, tipul serviciului și corespondentul exact cu tipurile de entități din sectorul transporturilor.

Primăria și operatorul de transport nu trebuie tratate automat ca aceeași entitate.

Infrastructură digitală și servicii TIC

Faptul că o primărie utilizează:

  • servere;
  • servicii cloud;
  • un centru de date;
  • aplicații informatice;
  • o platformă de taxe;
  • e-mail instituțional;
  • un website;
  • o rețea internă,

nu înseamnă că primăria devine automat furnizor de infrastructură digitală sau furnizor de servicii TIC gestionate.

Este relevant dacă primăria furnizează asemenea servicii către alte entități, în condițiile și sub forma prevăzută de anexele OUG nr. 155/2024.

Un exemplu care necesită o analiză aprofundată este cel al unei primării care găzduiește aplicații, administrează infrastructură sau oferă servicii IT pentru mai multe UAT-uri.

Încadrarea se analizează pe entitatea care furnizează efectiv serviciul

Unul dintre cele mai importante aspecte este identificarea furnizorului real.

Serviciul poate fi operat de:

  • aparatul propriu al primăriei;
  • un serviciu public fără personalitate juridică;
  • o instituție subordonată;
  • o societate comercială locală;
  • o regie autonomă;
  • o asociație de dezvoltare intercomunitară;
  • un operator delegat;
  • un furnizor privat.

În cazul unei entități distincte juridic, analiza NIS2 trebuie realizată separat pentru acea entitate.

Primăria trebuie totuși să păstreze o evidență privind:

  • serviciul furnizat;
  • operatorul responsabil;
  • contractul sau actul de delegare;
  • dependențele operaționale;
  • obligațiile de raportare;
  • cerințele de securitate incluse în contract;
  • mecanismele de continuitate;
  • responsabilitățile în cazul unui incident.

Fluxul practic de verificare a încadrării

Ghidul Prodefence propune un proces operațional care poate fi aplicat de comune, orașe, municipii și municipii reședință de județ.

1. Inițierea formală a verificării

Conducerea instituției trebuie să dispună realizarea evaluării printr-o decizie internă.

Verificarea nu trebuie delegată exclusiv departamentului IT. Încadrarea presupune informații juridice, administrative, contractuale, tehnice și operaționale.

Echipa ar trebui să includă, după caz:

  • reprezentantul conducerii;
  • secretarul general;
  • departamentul juridic;
  • IT;
  • achiziții;
  • contabilitate sau buget;
  • responsabilii serviciilor publice;
  • reprezentanții operatorilor sau structurilor subordonate.

2. Colectarea profilului administrativ

Se centralizează cel puțin:

  • denumirea și datele de identificare ale UAT;
  • tipul unității administrativ-teritoriale;
  • populația deservită;
  • numărul de angajați;
  • sediile și punctele de lucru;
  • structurile interne;
  • entitățile cu personalitate juridică distinctă;
  • operatorii delegați;
  • sistemele și aplicațiile informatice;
  • furnizorii IT și tehnologici.

3. Inventarierea serviciilor

Fiecare serviciu trebuie analizat separat.

Nu este suficientă formularea generică „primăria furnizează servicii publice”. Trebuie stabilit:

  • care este serviciul;
  • cine îl furnizează efectiv;
  • cui îi este furnizat;
  • ce infrastructură îl susține;
  • ce date sunt procesate;
  • de ce furnizori depinde;
  • cât timp poate fi indisponibil;
  • ce impact ar avea perturbarea sa.

4. Maparea la anexele OUG nr. 155/2024

Pentru fiecare serviciu se verifică:

  1. dacă se regăsește într-un sector din Anexa nr. 1;
  2. dacă se regăsește într-un sector din Anexa nr. 2;
  3. dacă tipul exact de entitate corespunde celui prevăzut în anexă;
  4. dacă primăria este furnizorul efectiv;
  5. dacă serviciul este delegat unei entități separate;
  6. dacă sunt aplicabile criteriile speciale prevăzute de art. 9.

Scopul nu este forțarea încadrării, ci stabilirea unei concluzii verificabile și argumentate.

5. Evaluarea efectului perturbator

Atunci când este identificat un serviciu relevant, trebuie analizate consecințele unei perturbări.

Ordinul directorului DNSC nr. 2/2025 reglementează criteriile și pragurile utilizate pentru determinarea gradului de perturbare și metodologia de evaluare a nivelului de risc al entităților.

Evaluarea trebuie să urmărească cel puțin:

  • numărul beneficiarilor afectați;
  • durata estimată a întreruperii;
  • efectele asupra sănătății și vieții persoanelor;
  • impactul asupra siguranței publice;
  • impactul financiar și economic;
  • afectarea drepturilor și libertăților persoanelor;
  • impactul asupra altor instituții și operatori;
  • dependențele intersectoriale;
  • afectarea datelor personale sau operaționale.

Un scenariu de perturbare poate avea ca punct de plecare:

  • un atac ransomware;
  • compromiterea unui cont privilegiat;
  • indisponibilitatea unui furnizor cloud;
  • o avarie a infrastructurii;
  • compromiterea unei aplicații;
  • pierderea conectivității;
  • coruperea sau indisponibilitatea datelor;
  • întreruperea unui serviciu tehnologic externalizat.

6. Utilizarea mecanismelor NIS2@RO

După colectarea și validarea datelor, rezultatul nu trebuie stabilit exclusiv printr-o apreciere informală.

Ordinul directorului DNSC nr. 1/2025 reglementează cerințele procesului de notificare în vederea înregistrării și metodele de transmitere a informațiilor. DNSC pune la dispoziție mecanismele NIS2@RO pentru identificare, calificare și notificare.

Primăria trebuie să păstreze:

  • formularul completat;
  • rezultatul generat;
  • documentele justificative;
  • ipotezele utilizate;
  • capturile sau fișierele exportate;
  • comunicările cu DNSC;
  • răspunsurile la eventualele solicitări de clarificare;
  • decizia conducerii.

Cele patru rezultate posibile ale analizei

1. Neîncadrare documentată

Primăria nu intră automat prin sectorul administrației publice centrale, nu furnizează direct servicii care corespund anexelor și nu sunt incidente criterii speciale relevante.

În acest caz se recomandă:

  • aprobarea unei fișe de neîncadrare;
  • arhivarea dosarului;
  • stabilirea unei date de revizuire;
  • reluarea analizei la apariția unor servicii sau operatori noi;
  • implementarea unor măsuri minime de securitate cibernetică.

2. Posibilă încadrare – clarificare necesară

Există servicii relevante, dar rolul primăriei sau al operatorului nu este suficient de clar.

Exemple:

  • serviciu local de apă furnizat printr-o structură internă;
  • gestionarea directă a deșeurilor;
  • operator subordonat;
  • platformă IT utilizată de mai multe UAT-uri;
  • serviciu TIC furnizat altor instituții;
  • structură fără personalitate juridică.

Este necesară completarea analizei și utilizarea mecanismelor NIS2@RO.

3. Încadrare probabilă

Primăria sau o structură a acesteia furnizează direct un serviciu care corespunde unui sector și unui tip de entitate din anexele OUG nr. 155/2024 ori îndeplinește criterii speciale relevante.

Se pregătesc:

  • notificarea;
  • dosarul justificativ;
  • evaluarea riscurilor;
  • matricea de conformitate;
  • planul de implementare;
  • documentația de securitate;
  • dovezile de aplicare a măsurilor.

4. Operator local potențial încadrabil

Primăria nu este furnizorul direct, dar o societate, instituție sau un serviciu public local poate intra sub incidența NIS2.

Operatorul trebuie să efectueze propria analiză, iar primăria trebuie să clarifice relațiile de guvernanță, responsabilitățile contractuale, raportările și cerințele de securitate.

De ce trebuie documentată și neîncadrarea?

O concluzie de tipul „primăria nu intră sub NIS2” nu este suficientă în lipsa documentelor care demonstrează modul în care a fost obținută.

Dosarul de verificare ar trebui să conțină:

  1. decizia de inițiere și componența echipei;
  2. datele administrative ale UAT;
  3. lista serviciilor publice;
  4. inventarul operatorilor și entităților locale;
  5. inventarul sistemelor IT și al furnizorilor;
  6. maparea serviciilor la anexele OUG nr. 155/2024;
  7. analiza criteriilor art. 9;
  8. scenariile și fișele privind perturbarea;
  9. rezultatele NIS2@RO;
  10. concluzia și aprobarea conducerii;
  11. istoricul revizuirilor.

Primăria trebuie să poată demonstra atât de ce intră, cât și de ce nu intră sub incidența NIS2.

Când trebuie reluată verificarea?

Analiza nu trebuie tratată ca un exercițiu unic.

Este recomandată revizuirea anuală și ori de câte ori apare una dintre următoarele situații:

  • înființarea unui serviciu public nou;
  • preluarea unui serviciu de la un operator;
  • delegarea sau externalizarea unui serviciu;
  • înființarea unei societăți locale;
  • reorganizarea aparatului de specialitate;
  • implementarea unei platforme digitale comune;
  • furnizarea de servicii IT altor instituții;
  • modificarea populației sau ariei deservite;
  • apariția unui incident cibernetic semnificativ;
  • modificarea legislației sau a instrucțiunilor DNSC.

Cadrul legislativ trebuie consultat în forma actualizată. OUG nr. 155/2024 a fost aprobată și modificată prin Legea nr. 124/2025, iar în iulie 2026 a intervenit și Legea nr. 123/2026, care completează art. 36 al ordonanței.

Ce trebuie să facă primăria după confirmarea încadrării?

După stabilirea unei încadrări sau a unei probabilități rezonabile de aplicabilitate, începe etapa de implementare NIS2.

Aceasta include, în principal:

  • notificarea și înregistrarea;
  • stabilirea guvernanței NIS2;
  • desemnarea responsabilităților;
  • evaluarea riscurilor;
  • analiza infrastructurii și a dependențelor;
  • stabilirea măsurilor de securitate;
  • elaborarea politicilor și procedurilor;
  • managementul incidentelor;
  • securitatea lanțului de aprovizionare;
  • continuitatea activității;
  • instruirea conducerii și a personalului;
  • monitorizarea implementării;
  • păstrarea dovezilor;
  • auditul și supravegherea conformității.

Pentru această etapă poate fi utilizat ghidul general „Primii pași în NIS2 România”, împreună cu instrumentele de implementare și monitorizare disponibile în platforma CysNis.

CysNis – suport digital pentru verificarea și implementarea NIS2

CysNis este o platformă dezvoltată de Prodefence pentru susținerea procesului de încadrare, implementare, monitorizare și documentare a cerințelor NIS2.

https://cysnis.ro/despre

https://cysnis.ro/prezentare-platforma

Platforma poate sprijini primăriile și operatorii locali în:

  • centralizarea datelor de identificare;
  • evaluarea preliminară a încadrării;
  • gestionarea informațiilor necesare notificării;
  • analiza efectului perturbator;
  • construirea matricei de conformitate;
  • evaluarea internă;
  • gestionarea registrului de riscuri;
  • planificarea implementării măsurilor;
  • generarea și administrarea documentelor;
  • monitorizarea progresului;
  • supravegherea executivă de către conducere;
  • pregătirea dovezilor pentru audit și control.

CysNis nu înlocuiește mecanismele oficiale DNSC și nici decizia autorității competente. Platforma oferă însă cadrul operațional necesar pentru pregătirea, organizarea și documentarea informațiilor care stau la baza procesului de conformitate.

Suport specializat Prodefence pentru primării și operatorii locali

Prodefence oferă servicii specializate pentru autoritățile publice locale și entitățile aflate în subordinea acestora:

  • verificarea aplicabilității OUG nr. 155/2024;
  • inventarierea și clasificarea serviciilor;
  • maparea serviciilor la Anexele nr. 1 și nr. 2;
  • analiza operatorilor și a relațiilor de delegare;
  • evaluarea efectului perturbator;
  • pregătirea dosarului de încadrare;
  • suport pentru utilizarea mecanismelor NIS2@RO;
  • consultanță pentru notificarea către DNSC;
  • evaluarea inițială a nivelului de conformitate;
  • elaborarea planului de implementare;
  • responsabil NIS2 externalizat;
  • audit tehnic și evaluări de securitate;
  • instruirea conducerii și a personalului.

Descarcă ghidul practic

Ghidul include:

  • interpretarea aplicabilității NIS2 pentru primării;
  • cadrul legal și operațional;
  • fluxul decizional de verificare;
  • pașii practici de analiză;
  • serviciile locale care trebuie verificate;
  • modelul de evaluare a perturbării;
  • checklist de încadrare;
  • structura recomandată a dosarului;
  • model de fișă pentru primărie;
  • model de fișă pentru fiecare serviciu;
  • scenarii practice;
  • măsuri minime recomandate inclusiv în cazul neîncadrării.

Descarcă: Ghid de verificare incadrare NIS2 Primarii

Primăriile nu intră automat sub NIS2 ca administrații publice centrale sau regionale, dar au obligația practică de a verifica și documenta dacă serviciile furnizate, administrate sau operate le pot aduce în domeniul de aplicare al OUG nr. 155/2024.

Încadrarea unei organizații în domeniul de aplicare al NIS2 nu poate fi realizată exclusiv prin verificarea codului CAEN principal.

În practică, numeroase organizații pornesc analiza de la obiectul principal de activitate și trag concluzia că, dacă acel cod nu apare în mod evident asociat unui sector reglementat, organizația nu intră sub incidența cerințelor NIS2.

Această abordare poate conduce la concluzii greșite.

Încadrarea se face în funcție de activitatea efectiv desfășurată

NIS2 și legislația națională de transpunere urmăresc tipul de entitate, serviciile furnizate, rolul acesteia într-un sector relevant și impactul pe care întreruperea activității îl poate produce.

Prin urmare, analiza trebuie să pornească de la activitatea efectivă a organizației, nu doar de la formularea înscrisă în certificatul constatator sau de la codul CAEN principal.

O organizație poate avea un cod CAEN aparent nerelevant, dar poate desfășura activități secundare, conexe sau autorizate care intră în mod direct într-un sector vizat de NIS2.

De asemenea, poate furniza servicii esențiale unor operatori din energie, transport, sănătate, infrastructură digitală, administrație publică, servicii financiare sau altor domenii cu importanță critică.

Activitatea critică nu înseamnă automat încadrare juridică

Este necesară o distincție între importanța economică sau operațională a unei organizații și încadrarea sa juridică efectivă.

O societate poate construi, întreține, proiecta sau furniza echipamente pentru o infrastructură critică fără să fie, în mod automat, operatorul serviciului reglementat.

De exemplu, trebuie diferențiat între:

  • organizația care proiectează sau construiește infrastructura;
  • organizația care operează infrastructura;
  • organizația care furnizează serviciul către utilizatori;
  • organizația care desfășoară activități autorizate sau licențiate;
  • subcontractantul care prestează servicii pentru un operator reglementat.

Această diferență este esențială deoarece NIS2 nu se aplică automat tuturor furnizorilor, constructorilor, consultanților sau prestatorilor care lucrează pentru o entitate esențială sau importantă.

În același timp, anumite organizații pot intra în domeniul de aplicare prin natura activității lor proprii, prin serviciile furnizate sau prin importanța sistemică pe care o au.

Ce trebuie analizat în mod concret

O evaluare corectă a încadrării trebuie să ia în considerare cel puțin următoarele elemente:

1. Activitățile efectiv desfășurate

Trebuie identificate toate activitățile reale ale organizației, inclusiv cele secundare, auxiliare sau desfășurate în baza unor contracte speciale.

Nu este suficientă verificarea obiectului principal de activitate.

2. Serviciile furnizate

Trebuie stabilit dacă organizația furnizează un serviciu care se încadrează într-un sector sau subsector reglementat.

Este important de analizat cine sunt beneficiarii, ce tip de serviciu primesc și ce rol are acel serviciu în funcționarea activității lor.

3. Licențele, autorizațiile și acreditările

În anumite sectoare, existența unei licențe sau autorizații poate reprezenta un indicator important pentru încadrare.

Trebuie verificate licențele active, domeniul lor de aplicare și activitățile pentru care au fost emise.

4. Rolul organizației în lanțul de furnizare

O organizație poate avea un rol limitat de furnizor obișnuit sau poate reprezenta un prestator esențial, dificil de înlocuit.

Trebuie analizat dacă întreruperea serviciilor sale ar afecta doar un client sau ar produce efecte asupra unui număr mai mare de operatori, utilizatori sau servicii esențiale.

5. Gradul de dependență al beneficiarilor

Dacă beneficiarii depind în mod direct de serviciile organizației pentru continuitatea activității lor, acest aspect poate deveni relevant în analiza efectului perturbator.

Dependența trebuie evaluată din punct de vedere operațional, tehnic și contractual.

6. Dimensiunea organizației

Numărul de angajați, cifra de afaceri, activele și relațiile de control sau afiliere pot influența încadrarea.

Analiza dimensiunii trebuie realizată corect, inclusiv prin raportare la întreprinderi partenere sau legate, atunci când legislația aplicabilă impune acest lucru.

7. Importanța națională sau regională

O organizație poate avea o importanță deosebită chiar dacă nu se încadrează în mod evident printr-un cod de activitate.

Poziția pe piață, numărul de beneficiari, caracterul unic al serviciului și dificultatea înlocuirii pot fi relevante.

8. Efectul perturbator

Trebuie analizat ce s-ar întâmpla dacă serviciul furnizat de organizație ar fi indisponibil.

Pot fi relevante consecințe precum:

  • întreruperea unui serviciu esențial;
  • afectarea siguranței publice;
  • pierderi economice semnificative;
  • afectarea sănătății populației;
  • perturbarea activității unor autorități;
  • afectarea infrastructurilor digitale;
  • blocarea unor lanțuri de aprovizionare;
  • impactul asupra altor sectoare critice.

Codul CAEN este doar un punct de plecare

Codul CAEN poate fi util pentru orientarea inițială, dar nu trebuie tratat ca un criteriu exclusiv.

Acesta descrie o activitate economică declarată, dar nu reflectă întotdeauna în mod complet:

  • toate activitățile organizației;
  • serviciile efectiv furnizate;
  • licențele deținute;
  • rolul în infrastructuri sau servicii esențiale;
  • dependențele operaționale;
  • importanța sistemică;
  • efectul perturbator al întreruperii activității.

Prin urmare, o concluzie bazată doar pe codul CAEN poate fi incompletă.

Furnizorii unei entități NIS2 nu devin automat entități NIS2

Un alt aspect frecvent interpretat greșit este relația dintre entitățile reglementate și furnizorii acestora.

Faptul că o organizație prestează servicii pentru o entitate esențială sau importantă nu determină automat propria sa încadrare sub NIS2.

Totuși, organizația poate fi supusă indirect unor cerințe contractuale mai stricte privind securitatea cibernetică, continuitatea, raportarea incidentelor, controlul accesului, protecția datelor și managementul riscurilor.

Entitățile reglementate trebuie să își gestioneze riscurile aferente lanțului de aprovizionare, iar acest lucru poate conduce la extinderea cerințelor de securitate către furnizori și subcontractanți.

În consecință, chiar și o organizație care nu intră direct sub NIS2 poate fi obligată contractual să respecte anumite standarde și măsuri de securitate.

Încadrarea directă și relevanța indirectă

În analiza unei organizații trebuie diferențiate două situații:

Încadrare directă

Organizația îndeplinește criteriile legale privind sectorul, tipul entității, dimensiunea sau identificarea individuală și devine entitate esențială sau importantă.

În această situație, obligațiile NIS2 îi sunt direct aplicabile.

Relevanță indirectă

Organizația nu este ea însăși entitate NIS2, dar furnizează produse sau servicii unor entități reglementate.

În acest caz, poate fi supusă cerințelor de securitate prin contracte, proceduri de achiziție, audituri de furnizor, acorduri privind nivelul serviciilor sau cerințe de continuitate.

Cele două situații nu trebuie confundate.

Identificarea individuală

În anumite cazuri, o organizație poate fi considerată relevantă chiar dacă nu rezultă o încadrare evidentă dintr-o analiză standard.

Pot fi avute în vedere elemente precum:

  • caracterul unic al serviciului;
  • imposibilitatea înlocuirii rapide;
  • importanța pentru siguranța publică;
  • riscul sistemic;
  • dependența altor sectoare;
  • impactul național sau regional;
  • consecințele majore ale întreruperii activității.

Astfel, analiza nu trebuie să se limiteze la o verificare formală.

Riscurile unei încadrări greșite

O organizație care se consideră în mod eronat în afara domeniului de aplicare poate întârzia implementarea măsurilor obligatorii.

Consecințele pot include:

  • nerespectarea obligațiilor de notificare;
  • lipsa măsurilor adecvate de management al riscurilor;
  • lipsa responsabilității clare la nivel de conducere;
  • nepregătirea pentru raportarea incidentelor;
  • lipsa documentației și a dovezilor de conformitate;
  • dificultăți în relația cu autoritățile;
  • sancțiuni;
  • răspundere managerială;
  • pierderea unor contracte sau oportunități comerciale.

În sens invers, o încadrare nejustificată poate conduce la costuri inutile, birocratizare și implementarea unor obligații care nu sunt aplicabile în mod direct.

Cum trebuie realizată analiza

O analiză profesionistă de încadrare ar trebui să includă:

  1. identificarea tuturor activităților organizației;
  2. verificarea activităților principale și secundare;
  3. analiza serviciilor și produselor furnizate;
  4. verificarea licențelor și autorizațiilor;
  5. analiza beneficiarilor și a contractelor relevante;
  6. evaluarea dimensiunii întreprinderii;
  7. verificarea relațiilor cu întreprinderi partenere sau legate;
  8. analiza rolului în lanțul de aprovizionare;
  9. evaluarea efectului perturbator;
  10. documentarea concluziei și a argumentelor;
  11. revizuirea periodică a încadrării.

Analiza trebuie actualizată atunci când apar modificări privind activitățile, dimensiunea, structura grupului, licențele, contractele sau serviciile furnizate.

Încadrarea sub NIS2 nu reprezintă un exercițiu formal bazat exclusiv pe codul CAEN

Este necesară o analiză juridică, operațională și tehnică a organizației.

Trebuie înțelese activitățile efectiv desfășurate, serviciile furnizate, rolul în sector, dimensiunea, licențele, dependențele și efectele unei eventuale întreruperi.

Încadrarea corectă poate fi stabilită doar prin corelarea tuturor acestor elemente.

În practică, întrebarea relevantă nu este doar:

„Ce cod CAEN are organizația?”

Ci mai ales:

„Ce servicii furnizează în realitate, cui le furnizează, în ce condiții și ce impact ar produce indisponibilitatea lor?”


Criteriile de încadrare, explicate pas cu pas, se găsesc pe pagina Verificare încadrare NIS2.

Verifică încadrarea direct în platforma de implementare a cerințelor NIS2 – CysNis

https://cysnis.ro/incadrare


Prodefence lansează ghidul „Primii pași în NIS2” – un instrument practic pentru organizațiile vizate de NIS2/OUG 155/2024

Implementarea cerințelor NIS2 în România nu trebuie tratată ca o simplă formalitate administrativă sau ca un proiect exclusiv IT. Pentru organizațiile vizate, NIS2 înseamnă guvernanță, management al riscurilor, securitate cibernetică, continuitate operațională, responsabilitate managerială, raportare a incidentelor și capacitatea de a demonstra conformarea prin dovezi clare.

Pentru a sprijini organizațiile aflate la începutul procesului de conformare, Prodefence S.R.L. lansează ghidul practic „Primii pași în NIS2”, un document de referință care explică, într-o ordine operațională, ce trebuie făcut înainte, în timpul și după notificarea către DNSC.

Ghidul este conceput pentru management, responsabili IT, responsabili NIS2, departamente juridice, achiziții, conformitate, audit intern, operațional și pentru toate organizațiile care trebuie să clarifice dacă intră sub incidența NIS2/OUG 155/2024. Documentul precizează că scopul său este de orientare, planificare și control intern, fără a înlocui analiza individuală, consultanța juridică sau instrucțiunile oficiale ale autorităților competente.

De ce este necesar un ghid practic NIS2?

Multe organizații încep greșit procesul de conformare: descarcă modele de politici, completează checklisturi generale sau pornesc direct de la documentație, fără să stabilească mai întâi dacă intră în domeniul NIS2, ce servicii relevante furnizează, ce nivel de risc au și ce măsuri concrete trebuie aplicate.

Această abordare poate genera o conformare formală, greu de susținut în fața unui audit, control sau incident.

Mesajul central al ghidului Prodefence este clar:

Nu începeți cu documentele și nu începeți cu checklistul. Începeți cu identificarea corectă, notificarea fundamentată, evaluarea riscului și stabilirea nivelului de măsuri aplicabil.

Această logică este esențială deoarece NIS2 nu cere doar existența unor documente, ci existența unui proces real, urmărit, aprobat, implementat și demonstrabil.

Ce conține ghidul „Primii pași în NIS2”?

Ghidul Prodefence structurează procesul NIS2 într-un flux practic, de la identificarea organizației până la audit, raportare și îmbunătățire continuă.

Documentul include:

1. Fluxul operațional corect pentru NIS2 în România

Ghidul explică ordinea logică a procesului:

identificare → notificare → evaluare → înregistrare → evaluare nivel de risc → matrice de conformitate → plan de implementare → implementare măsuri → autoevaluare → audit → raportare incidente.

Această ordine este importantă deoarece organizația trebuie să poată justifica fiecare etapă, nu doar să declare că aplică anumite controale.

2. Checklist de pregătire pentru notificarea DNSC

Documentul include un checklist util înainte de notificare, cu elemente precum:

date de identificare ale entității, persoană de contact NIS2, sector și subsector, servicii relevante, dimensiunea entității, sedii, sisteme informatice, furnizori critici, justificarea încadrării, evaluarea perturbării, formularul de notificare și dovada transmiterii.

3. Model de dosar NIS2

Un element practic important este modelul de dosar NIS2, care ajută organizațiile să își organizeze documentele și dovezile într-o structură auditabilă:

identificare și încadrare, notificare DNSC, evaluare perturbare, evaluare risc, matrice de conformitate, plan de implementare, politici și proceduri, registre operaționale, autoevaluare, audit și control, incidente și dovezi tehnice.

4. RACI extins de responsabilități

NIS2 nu este responsabilitatea exclusivă a departamentului IT. Ghidul include o matrice RACI care arată implicarea managementului, responsabilului NIS2, IT/security, juridic/achiziții, HR, consultantului și auditului.

5. Documente și registre minime recomandate

Ghidul prezintă documentele și registrele esențiale pentru o implementare coerentă, inclusiv:

registru de riscuri, registru de active, registru de furnizori, registru de vulnerabilități, registru de incidente, registru de acces, registru de instruiri și registru de excepții.

6. Matrice operațională pentru cerințele Art. 21

Pentru a evita o abordare pur teoretică, ghidul traduce principalele domenii de măsuri în controale și dovezi: managementul riscurilor, gestionarea incidentelor, continuitate, backup, securitatea lanțului de aprovizionare, securitatea achiziției/dezvoltării/mentenanței sistemelor, instruire, criptografie, control acces, MFA și comunicații securizate.

7. Roadmap de implementare 30/60/90 zile

Pentru organizațiile aflate la început, ghidul propune un roadmap practic:

în primele 30 de zile – guvernanță, identificare și notificare;
în 31–60 zile – evaluare de risc și planificare;
în 61–90 zile – controale prioritare;
în 3–6 luni – operaționalizare;
în 6–12 luni – maturizare și audit.

8. Playbook pentru incidente și raportare

Raportarea incidentelor este tratată ca proces continuu, nu ca acțiune punctuală. Ghidul descrie etapele minime: detectare, triage, escaladare, limitare, analiză impact, notificare, eradicare, recuperare și lecții învățate.

9. Managementul furnizorilor și lanțului de aprovizionare

Una dintre zonele sensibile ale NIS2 este securitatea furnizorilor. Ghidul include recomandări privind identificarea furnizorilor critici, clasificarea criticității, due diligence, clauze contractuale, monitorizare și planuri de exit.

10. Rolul managementului

Documentul subliniază că managementul trebuie să aprobe direcția, resursele, prioritățile și acceptarea riscurilor. Externalizarea consultanței sau a rolului operațional nu elimină obligația de supraveghere a conducerii.

Cum ajută platforma CysNis în procesul de conformare NIS2?

Ghidul explică și modul în care platforma CysNis poate susține organizațiile în organizarea procesului de conformare.

CysNis poate fi utilizată pentru:

  • structurarea datelor de identificare și încadrare;
  • organizarea notificării și a dosarului DNSC;
  • centralizarea evaluării de risc și a justificărilor;
  • urmărirea matricei de conformitate;
  • monitorizarea planului de implementare;
  • colectarea dovezilor;
  • gestionarea registrelor operaționale;
  • raportarea progresului către management;
  • pregătirea pentru audit, control și remediere.

Platforma nu înlocuiește analiza profesională, dar oferă un cadru digital de lucru care ajută organizațiile să păstreze trasabilitatea, statusul și dovezile într-un mod coerent.

Pentru cine este recomandat ghidul?

Ghidul este util pentru:

  • organizații care nu știu dacă intră sau nu sub incidența NIS2;
  • entități care trebuie să pregătească notificarea către DNSC;
  • companii care au început procesul, dar nu au o ordine clară de implementare;
  • organizații care vor să creeze un dosar NIS2 auditabil;
  • management care trebuie să înțeleagă responsabilitățile directe;
  • consultanți, auditori, responsabili IT și responsabili NIS2;
  • organizații publice și private din sectoare relevante: transport, sănătate, energie, utilități, furnizori digitali, infrastructuri critice, administrație și servicii esențiale.

De ce să descarci ghidul?

Pentru că oferă o abordare aplicabilă, nu doar teoretică. Ghidul te ajută să înțelegi:

  • de unde trebuie început procesul NIS2;
  • cum se pregătește notificarea;
  • ce livrabile trebuie urmărite;
  • ce dovezi sunt necesare;
  • ce greșeli trebuie evitate;
  • cum se implică managementul;
  • cum se structurează dosarul NIS2;
  • cum se transformă cerințele în controale, registre și acțiuni;
  • cum poate fi folosită platforma CysNis în implementare și monitorizare.


Descarcă ghidul gratuit

Descarcă ghidul Prodefence: „Primii pași în NIS2”
Un document practic pentru organizațiile care vor să înceapă corect procesul de conformare NIS2 în România.

Prin descărcarea ghidului, vei primi un instrument practic de orientare pentru identificare, notificare, evaluare de risc, planificare, implementare, audit și raportare în contextul NIS2/OUG 155/2024.

Ai nevoie de sprijin în implementarea NIS2?

Prodefence oferă servicii profesionale de consultanță pentru organizațiile care trebuie să implementeze cerințele NIS2/OUG 155/2024, inclusiv:

  • analiză de încadrare NIS2;
  • suport pentru notificarea către DNSC;
  • evaluare de risc și evaluare de perturbare;
  • dezvoltarea matricei de conformitate;
  • plan de implementare;
  • politici, proceduri și registre operaționale;
  • pregătire pentru audit și control;
  • instruire și conștientizare;
  • suport prin platforma CysNis;
  • servicii de responsabil NIS2 externalizat.

Implementarea NIS2 trebuie să fie documentată, proporțională și demonstrabilă. Prodefence poate sprijini organizația în construirea unui proces real de conformare, adaptat sectorului, dimensiunii, nivelului de risc și obligațiilor aplicabile.

Vrei să afli dacă organizația ta intră sub incidența NIS2 sau ai nevoie de suport în implementare?

Intră pe platforma noastră CysNis, adaugă CUI-ul organizației și află ce trebuie să faci – https://cysnis.ro/incadrare

Combaterea dezinformării începe cu o metodă, nu cu o opinie

Într-un mediu digital în care informația circulă mai repede decât capacitatea noastră de a o verifica, dezinformarea nu mai este doar o problemă de comunicare publică, ci o vulnerabilitate reală pentru cetățeni, organizații, instituții și comunități.

Știrile false, imaginile scoase din context, titlurile manipulative, clipurile virale, conturile coordonate, boții, conținutul generat de inteligența artificială și campaniile de influențare pot modifica percepții, pot alimenta conflicte sociale și pot determina decizii greșite.

Pentru a răspunde acestei provocări, Prodefence, prin platforma educațională CysEdu.eu, pune la dispoziție cursul:

Combaterea dezinformării – Gândire critică și verificarea informației

Cursul face parte din proiectul CyberAID A-D-A – Analizează, Decide, Acționează, o inițiativă educațională dedicată creșterii rezilienței digitale, informaționale și cognitive a utilizatorilor.

Ce este cursul „Combaterea dezinformării”

Cursul „Combaterea dezinformării” este un program practic de educație digitală, construit pentru a ajuta utilizatorii să înțeleagă cum funcționează manipularea informațională și cum pot verifica independent informațiile pe care le întâlnesc zilnic.

Cursul nu spune utilizatorului ce să creadă, nu oferă liste de „surse bune” și „surse rele” și nu impune concluzii asupra unor teme sensibile. În schimb, oferă o metodă clară prin care fiecare persoană poate analiza, verifica și evalua informațiile înainte de a le accepta, distribui sau folosi în luarea deciziilor.

Premisa cursului este una esențială: orice informație trebuie tratată ca o ipoteză până când este verificată independent. Cursul explică diferența dintre scepticism metodic și cinism, separă faptele de interpretări și opinii și oferă instrumente practice de verificare a informației.

De ce este necesar un curs despre combaterea dezinformării

Dezinformarea nu funcționează doar prin minciuni evidente. De multe ori, cele mai eficiente forme de manipulare folosesc informații parțial adevărate, imagini reale din alt context, cifre selectate convenabil sau titluri care induc o concluzie diferită față de conținut.

În prezent, utilizatorii sunt expuși constant la:

  • știri scoase din context;
  • imagini vechi prezentate ca fiind actuale;
  • titluri alarmiste;
  • interpretări prezentate ca fapte;
  • statistici selectate convenabil;
  • campanii coordonate pe rețele sociale;
  • conturi false sau automatizate;
  • conținut generat de inteligență artificială;
  • deepfake-uri și cheap fake-uri;
  • apeluri emoționale, urgente sau polarizante.

În acest context, abilitatea de a verifica informația devine o formă de protecție personală și profesională.

Structura cursului

Cursul este structurat în module clare, progresive, ușor de parcurs, fiecare construit în jurul unei competențe practice.

1. Premisa neutralității informaționale

Primul modul explică de ce nicio sursă nu trebuie considerată automat credibilă și de ce reputația unei surse nu înlocuiește verificarea. Cursantul învață să trateze informațiile ca ipoteze, nu ca fapte definitive.

Sunt explicate concepte precum:

  • informație neverificată;
  • informație parțial verificată;
  • informație verificată independent;
  • bias cognitiv;
  • diferența dintre scepticism și cinism.

Această parte este importantă deoarece pregătește cursantul să analizeze informația fără reacții automate, fără respingere instinctivă și fără acceptare necritică.

2. Anatomia unei afirmații

Unul dintre cele mai importante exerciții din curs este separarea dintre fapt, interpretare și opinie.

Această distincție este esențială. Multe materiale de presă, postări sau mesaje online amestecă fapte reale cu interpretări, concluzii emoționale sau opinii personale. Cursul arată cum poate fi descompusă o afirmație în elemente verificabile și cum pot fi identificate cuvintele-semnal care indică lipsa unei dovezi clare.

Cursantul învață să răspundă la întrebări de bază:

  • Cine spune informația?
  • Ce spune exact?
  • Când a fost publicată?
  • Unde a apărut prima dată?
  • De ce apare acum?
  • Cum este formulată?
  • Ce dovezi sunt oferite?

3. Metode de verificare independentă

Cursul introduce metode practice de verificare a informației, accesibile oricărui utilizator.

Sunt explicate metode precum:

  • identificarea sursei primare;
  • triangularea surselor;
  • căutarea inversă de imagini;
  • verificarea arhivelor web;
  • consultarea documentelor primare;
  • folosirea unor tehnici OSINT de bază.

Această parte este foarte utilă deoarece mută utilizatorul de la reacție la verificare. În loc să decidă pe baza emoției sau a reputației sursei, cursantul învață să caute confirmări independente și să înțeleagă dacă sursele se confirmă reciproc sau doar se copiază unele pe altele.

4. Tehnici de influențare a percepției

Un modul central al cursului este dedicat tehnicilor prin care percepția poate fi influențată.

Cursul explică, într-un limbaj clar, tehnici precum:

  • apelul la emoție;
  • apelul la autoritate;
  • apelul la urgență;
  • decontextualizarea;
  • cherry-picking statistic;
  • whataboutism;
  • falsa echivalență;
  • falsa dihotomie;
  • atacul la persoană;
  • framing;
  • anchoring;
  • bait-and-switch;
  • manipularea prin omisiune;
  • gish gallop;
  • repetiția ca instrument de influențare.

Scopul nu este ca utilizatorul să suspecteze permanent orice mesaj, ci să poată identifica mecanismele de influențare și să încetinească procesul de reacție.

5. Mediul digital și amplificarea dezinformării

Dezinformarea modernă nu funcționează izolat. Ea este amplificată de platforme, algoritmi, rețele sociale, conturi coordonate și mecanisme de engagement.

Cursul explică de ce platformele digitale favorizează conținutul emoțional, polarizant sau spectaculos și de ce engagement-ul nu este același lucru cu acuratețea.

Sunt abordate teme precum:

  • algoritmii de recomandare;
  • camerele de rezonanță;
  • bulele de filtrare;
  • boții;
  • astroturfing-ul;
  • conținutul generat de AI;
  • deepfake-urile și cheap fake-urile;
  • saturația informațională produsă de inteligența artificială.

Această parte este esențială pentru înțelegerea modului în care un mesaj fals, incomplet sau manipulator poate părea credibil doar pentru că este repetat, distribuit și susținut artificial.

6. Studii de caz și dinamici de erodare a încrederii

Cursul include studii de caz construite nu pentru a impune o poziție asupra unor teme sensibile, ci pentru a explica mecanismele prin care încrederea publică poate fi erodată.

Sunt analizate situații precum:

  • crize sanitare;
  • cicluri electorale contestate;
  • conflicte armate;
  • crize economice sau decizii de politică publică.

Abordarea este una echilibrată: cursul nu caută să stabilească cine „are dreptate”, ci arată cum informațiile incomplete, reacțiile emoționale, comunicarea defectuoasă și lipsa verificării pot alimenta neîncrederea.

7. Practica zilnică a verificării

Ultima parte a cursului este orientată spre comportament practic.

Cursanții primesc instrumente precum:

  • checklist personal de verificare în 60 de secunde;
  • checklist extins pentru verificare în 5 minute;
  • igienă informațională săptămânală;
  • igienă informațională lunară;
  • reguli pentru conversații dificile;
  • exerciții de autoevaluare;
  • metode de educare a altora fără ton moralizator.

Această parte este importantă deoarece obiectivul final al cursului nu este acumularea de informații, ci formarea unor reflexe.

Cui se adresează cursul

Cursul „Combaterea dezinformării” este recomandat pentru:

  • cetățeni care vor să consume informația mai responsabil;
  • părinți care vor să discute cu copiii despre manipulare online;
  • elevi și studenți;
  • profesori și formatori;
  • angajați din organizații publice și private;
  • jurnaliști și comunicatori;
  • responsabili de securitate;
  • echipe de comunicare instituțională;
  • ONG-uri și comunități civice;
  • persoane expuse la campanii de influențare, fraudă sau manipulare digitală.

Cursul este potrivit atât pentru utilizatori fără pregătire tehnică, cât și pentru profesioniști care au nevoie de o bază metodologică în verificarea informației.

Legătura cu proiectul CyberAID A-D-A

Cursul face parte din proiectul CyberAID A-D-A – Analizează, Decide, Acționează.

Modelul A-D-A propune o abordare simplă și practică:

Analizează – nu reacționa imediat; observă sursa, contextul, emoția și dovezile.
Decide – stabilește dacă informația este neverificată, parțial verificată, probabilă, confirmată sau neconcludentă.
Acționează – distribuie, respinge, verifică suplimentar sau oprește amplificarea informației.

Această abordare este esențială într-un mediu digital în care viteza reacției este adesea folosită împotriva utilizatorului.

De ce Prodefence dezvoltă astfel de cursuri

Prodefence dezvoltă programe educaționale dedicate securității cibernetice, protecției utilizatorilor și creșterii rezilienței digitale.

Dezinformarea, manipularea informațională și conținutul generat de inteligența artificială nu mai sunt probleme separate de securitatea cibernetică. Ele se intersectează cu frauda online, atacurile de social engineering, phishing-ul, compromiterea reputațională, polarizarea socială și manipularea deciziilor.

Prin CysEdu.eu și proiectul CyberAID A-D-A, Prodefence își propune să ofere utilizatorilor nu doar informații, ci instrumente practice de protecție.

Ce obține cursantul la final

La finalul cursului, participantul va putea:

  • să distingă între fapt, interpretare și opinie;
  • să identifice tehnici de manipulare informațională;
  • să verifice sursa primară a unei informații;
  • să aplice triangularea surselor;
  • să folosească metode simple de verificare a imaginilor și documentelor;
  • să recunoască apelurile la emoție, autoritate și urgență;
  • să înțeleagă rolul algoritmilor în amplificarea dezinformării;
  • să recunoască riscurile generate de conținutul AI;
  • să evite distribuirea informațiilor neverificate;
  • să discute mai eficient cu persoane care au opinii diferite;
  • să își construiască o igienă informațională de lungă durată.

Combaterea dezinformării este o competență de securitate digitală

În trecut, securitatea digitală era asociată mai ales cu parole, antivirus, phishing sau protecția datelor. Astăzi, securitatea digitală include și capacitatea de a nu fi manipulat informațional.

O persoană care nu verifică informațiile poate deveni, fără intenție, parte dintr-un lanț de distribuire a dezinformării. O organizație care nu își educă angajații poate deveni vulnerabilă la manipulare, panică, fraudă, decizii greșite sau atacuri reputaționale.

De aceea, combaterea dezinformării nu este doar responsabilitatea jurnaliștilor sau a instituțiilor. Este o competență necesară fiecărui utilizator conectat la mediul digital.

Accesează cursul pe platforma CysEdu: Combaterea dezinformării

Ce este NIS2 și transpunerea Directivei în România
NIS2 România, Directiva NIS2, OUG 155/2024, Legea 124/2025, DNSC, securitate cibernetică, entități esențiale, entități importante, conformare NIS2

Ce este NIS2?

Directiva NIS2, cunoscută oficial ca Directiva (UE) 2022/2555, este cadrul european prin care Uniunea Europeană urmărește creșterea nivelului comun de securitate cibernetică la nivelul statelor membre. Aceasta înlocuiește și extinde vechea Directivă NIS, aducând un domeniu de aplicare mai larg, cerințe mai clare pentru organizații și un accent mai puternic pe managementul riscurilor, responsabilitatea conducerii și raportarea incidentelor.

În termeni practici, NIS2 nu este doar o reglementare tehnică. Este un cadru de guvernanță care obligă organizațiile vizate să își înțeleagă riscurile cibernetice, să implementeze măsuri de securitate proporționale și să poată demonstra că aceste măsuri sunt funcționale.

De ce este importantă Directiva NIS2?

NIS2 pornește de la o realitate simplă: atacurile cibernetice nu mai afectează doar departamentele IT. Ele pot întrerupe servicii esențiale, pot afecta lanțuri de aprovizionare, pot genera pierderi financiare și pot produce efecte directe asupra cetățenilor, economiei și siguranței publice.

Prin NIS2, organizațiile din sectoare critice sunt tratate ca parte a unui ecosistem de reziliență digitală. Nu mai este suficient ca o organizație să reacționeze după incident. Este necesar să prevină, să detecteze, să răspundă și să raporteze într-un mod organizat, documentat și verificabil.

De la Directiva europeană la implementarea națională

Directiva NIS2 a fost adoptată la nivel european la 14 decembrie 2022 și a intrat în vigoare la 16 ianuarie 2023. Din acel moment, statele membre au avut obligația de a transpune cerințele directivei în legislația națională.

În România, procesul de transpunere s-a realizat prin OUG nr. 155/2024, act normativ care instituie cadrul național pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil. Ulterior, OUG 155/2024 a fost aprobată, cu modificări și completări, prin Legea nr. 124/2025.

Această transpunere creează baza juridică pentru identificarea, notificarea, supravegherea și controlul entităților esențiale și importante din România.

Repere legislative principale pentru NIS2 în România

Pentru organizațiile din România, cadrul NIS2 trebuie înțeles prin raportare la mai multe acte normative și documente relevante:

1. Directiva (UE) 2022/2555
Este actul european care stabilește obiectivele generale privind securitatea cibernetică, domeniile vizate, obligațiile statelor membre și cerințele aplicabile entităților esențiale și importante.

2. OUG nr. 155/2024
Este actul normativ principal prin care România a instituit cadrul național pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil.

3. Legea nr. 124/2025
Aprobă OUG 155/2024 cu modificări și completări, consolidând cadrul de aplicare național. DNSC menționează expres OUG 155/2024 ca fiind aprobată prin Legea nr. 124/2025.

4. Ordinul DNSC nr. 1/2025
Vizează cerințele privind procesul de notificare în vederea înregistrării și metoda de transmitere a informațiilor către autoritatea competentă.

5. Ordinul DNSC nr. 2/2025
Vizează criteriile și pragurile de determinare a gradului de perturbare a unui serviciu, precum și metodologia de evaluare a nivelului de risc al entităților.

Verificare încadrare, implementare măsuri de securitate Art. 21, bibliotecă șabloane, tracking progres și raportare incidente - totul într-o singură platformă pentru entități esențiale și importante.
Art. 20 impune obligații directe pentru organele de conducere în ceea ce privește gestionarea riscurilor de securitate.

Cine este autoritatea competentă pentru NIS2 în România?

În România, autoritatea competentă pentru aplicarea cadrului NIS2 este Directoratul Național de Securitate Cibernetică – DNSC. Rolul DNSC include coordonarea, notificarea, supravegherea, controlul și cooperarea în domeniul securității cibernetice pentru entitățile aflate sub incidența OUG 155/2024.

Pentru organizații, acest lucru înseamnă că relația cu DNSC devine un element central al procesului de conformare: notificare, transmiterea informațiilor relevante, evaluarea nivelului de risc, raportarea incidentelor și cooperarea în cazul unor solicitări sau verificări.

Ce organizații pot intra sub incidența NIS2?

NIS2 vizează organizații din sectoare considerate critice sau importante pentru funcționarea economiei și societății. În cadrul directivei și al legislației naționale sunt avute în vedere două mari categorii:

Entități esențiale – organizații cu rol critic în sectoare precum energie, transport, sănătate, infrastructuri digitale, administrație publică sau alte domenii de înaltă criticitate.

Entități importante – organizații care activează în sectoare relevante pentru economie și societate, dar care nu se încadrează în categoria entităților esențiale sau care sunt tratate diferit în funcție de dimensiune, sector și impact.

Încadrarea nu trebuie tratată superficial. Ea se stabilește prin analiza sectorului de activitate, a serviciului prestat, a dimensiunii organizației, a rolului în lanțul de furnizare și a criteriilor specifice prevăzute de cadrul legal.

NIS2 România – Ghid complet pentru înțelegere și implementare

Ce obligații aduce NIS2 pentru organizații?

Pentru organizațiile vizate, NIS2 introduce un set de obligații care trebuie abordate integrat. Printre cele mai importante se numără:

Organizația trebuie să gestioneze riscurile de securitate cibernetică, să implementeze măsuri tehnice, operaționale și organizatorice, să asigure continuitatea activității, să documenteze măsurile aplicate și să raporteze incidentele relevante conform cerințelor legale.

În plus, NIS2 pune accent pe responsabilitatea conducerii. Managementul nu mai poate trata securitatea cibernetică drept o problemă exclusiv tehnică. Deciziile privind bugetul, prioritățile, responsabilitățile interne, aprobarea măsurilor și supravegherea implementării devin componente directe ale conformării.

De ce NIS2 nu trebuie privită doar ca o obligație legală

O abordare minimală, strict formală, poate expune organizația la riscuri semnificative. Conformarea NIS2 nu înseamnă doar completarea unor documente sau bifarea unor cerințe. Înseamnă construirea unui cadru real de securitate, adaptat riscurilor organizației.

O organizație pregătită NIS2 ar trebui să poată răspunde clar la întrebări precum:

Are o imagine clară asupra activelor și serviciilor critice?
Cunoaște riscurile cibernetice relevante?
Are politici, proceduri și responsabilități documentate?
Poate detecta și gestiona un incident?
Poate demonstra măsurile implementate?
Are un proces de raportare internă și externă?
Poate susține un audit sau o verificare?

Dacă răspunsurile sunt neclare, organizația nu are doar o problemă de conformare, ci și o problemă de reziliență operațională.

NIS2 în România: de la conformare la reziliență

Transpunerea NIS2 în România marchează trecerea de la o abordare reactivă la una preventivă și responsabilă. Organizațiile trebuie să își construiască mecanisme interne prin care securitatea cibernetică devine parte din guvernanță, managementul riscurilor și continuitatea operațională.

Pentru multe entități, primul pas corect este verificarea încadrării. Urmează evaluarea nivelului de risc, identificarea cerințelor aplicabile, documentarea măsurilor existente, stabilirea diferențelor față de cerințele legale și construirea unui plan de remediere.

Acesta este și motivul pentru care ghidul Prodefence privind NIS2 România a fost construit ca un instrument explicativ, vizual și practic: pentru a transforma un cadru legislativ complex într-un parcurs mai clar pentru organizațiile vizate.

Concluzie

NIS2 este una dintre cele mai importante reglementări europene în domeniul securității cibernetice. În România, aplicarea sa se bazează pe OUG 155/2024, Legea 124/2025 și actele subsecvente emise de DNSC.

Pentru organizațiile vizate, mesajul este clar: conformarea NIS2 nu trebuie amânată și nu trebuie redusă la o formalitate. Ea presupune evaluare, responsabilitate, documentare, implementare, monitorizare și îmbunătățire continuă.

Într-un mediu digital în care atacurile cibernetice pot afecta servicii, clienți, parteneri și reputația organizației, NIS2 devine un cadru necesar pentru securitate, continuitate și încredere.

Întrebări frecvente despre NIS2 în România

Ce este Directiva NIS2?

Directiva NIS2 este cadrul european privind securitatea cibernetică a rețelelor și sistemelor informatice, aplicabil organizațiilor din sectoare critice și importante.

Cum a fost transpusă NIS2 în România?

În România, Directiva NIS2 a fost transpusă prin OUG nr. 155/2024, aprobată ulterior cu modificări și completări prin Legea nr. 124/2025.

Cine este autoritatea competentă pentru NIS2 în România?

Autoritatea competentă este Directoratul Național de Securitate Cibernetică – DNSC.

Ce tipuri de entități sunt vizate?

Cadrul NIS2 vizează entități esențiale și entități importante, în funcție de sectorul de activitate, dimensiune, serviciile furnizate și impactul potențial asupra economiei și societății.

Este NIS2 doar o obligație pentru departamentul IT?

Nu. NIS2 implică managementul organizației, responsabilul NIS, echipele tehnice, juridice, operaționale și de conformitate. Este un cadru de guvernanță, nu doar o cerință tehnică.

Prodefence lansează un ghid vizual și practic dedicat organizațiilor care trebuie să înțeleagă, să planifice și să implementeze cerințele NIS2 în România.

Directiva NIS2 reprezintă una dintre cele mai importante schimbări legislative și operaționale în domeniul securității cibernetice la nivel european. În România, cadrul de transpunere este stabilit prin OUG nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, iar DNSC are un rol central în coordonarea, notificarea, supravegherea și sprijinirea aplicării cadrului NIS2.

Pentru organizațiile vizate, NIS2 nu trebuie privită doar ca o obligație de conformare. Ea trebuie înțeleasă ca un cadru de maturizare instituțională, tehnică și operațională, prin care entitățile își consolidează capacitatea de prevenire, detecție, răspuns și recuperare în fața incidentelor cibernetice.

În acest context, Prodefence lansează „NIS2 România – Ghid complet de la înțelegere la implementare”, un material conceput pentru a oferi claritate organizațiilor care au nevoie să înțeleagă aplicabilitatea NIS2, pașii de încadrare, responsabilitățile interne, cerințele de securitate și modul în care conformarea poate fi transformată într-un proces real de reziliență cibernetică.

Descarcă Ghidul

De ce este necesar un ghid NIS2 pentru România

NIS2 extinde nivelul de responsabilitate al organizațiilor care furnizează servicii esențiale sau importante pentru economie și societate. Directiva urmărește creșterea nivelului comun de securitate cibernetică în Uniunea Europeană, prin măsuri de management al riscurilor, raportare a incidentelor, responsabilitate managerială, securitatea lanțului de aprovizionare și continuitatea serviciilor.

În practică, multe organizații se confruntă cu întrebări esențiale:

  • intrăm sau nu sub incidența NIS2?
  • suntem entitate esențială sau importantă?
  • ce trebuie notificat către DNSC?
  • ce măsuri trebuie implementate?
  • ce documente trebuie pregătite?
  • cine răspunde intern pentru coordonarea procesului?
  • cum demonstrăm conformarea în cazul unui control sau audit?
  • cum transformăm cerințele legale într-un plan de implementare realist?

Ghidul Prodefence răspunde acestor întrebări într-un format vizual, structurat și ușor de parcurs, oferind organizațiilor o imagine clară asupra etapelor principale din procesul NIS2.

Ce conține ghidul „NIS2 România”

Ghidul este construit ca un material de referință pentru organizațiile care doresc să înțeleagă rapid cadrul NIS2 și să își planifice următorii pași. Structura acestuia urmărește parcursul firesc al unei organizații: de la înțelegerea directivei și a transpunerii în România, până la evaluarea riscurilor, implementarea măsurilor și monitorizarea continuă.

Materialul include explicații vizuale despre:

  • cadrul NIS2 în România;
  • rolul DNSC în procesul de notificare, supraveghere și cooperare;
  • rolul responsabilului NIS sau al responsabilului de securitate;
  • responsabilitățile managementului;
  • cele 18 sectoare vizate de NIS2;
  • criteriile dimensionale și excepțiile relevante;
  • verificarea încadrării organizației;
  • fluxul de notificare către DNSC;
  • diferența dintre entitate esențială și entitate importantă;
  • riscurile neînregistrării sau ale lipsei implementării măsurilor;
  • evaluarea nivelului de risc;
  • registrul de riscuri;
  • transformarea riscurilor în plan de măsuri;
  • gap analysis NIS2;
  • planul de remediere;
  • măsurile minime de securitate;
  • documentația necesară pentru conformare;
  • NIS2 ca proces continuu, nu ca acțiune singulară;
  • managementul incidentelor;
  • fluxul de raportare a incidentelor;
  • aplicarea NIS2 în sectoare precum energie, sănătate, utilități, administrație publică, furnizori IT și digitali;
  • securitatea lanțului de aprovizionare și furnizorii critici.

Această structură transformă ghidul într-un instrument util atât pentru management, cât și pentru responsabilii tehnici, juridici, de conformitate, risc, audit sau securitate cibernetică.

NIS2 nu este doar conformare. Este reziliență operațională.

Una dintre ideile centrale ale ghidului este că NIS2 nu trebuie redusă la o bifă administrativă sau la un dosar formal. O organizație poate avea documente, politici și proceduri, dar fără implementare reală acestea nu reduc riscul operațional.

Conformarea NIS2 trebuie să răspundă la întrebări concrete:

  • ce servicii sunt critice pentru organizație?
  • ce active IT și OT susțin aceste servicii?
  • ce amenințări pot afecta continuitatea?
  • ce vulnerabilități există?
  • ce controale sunt deja implementate?
  • ce controale lipsesc?
  • cine este responsabil?
  • care sunt termenele?
  • cum se documentează progresul?
  • cum se raportează incidentele?
  • cum se verifică periodic eficiența măsurilor?

Din această perspectivă, NIS2 devine un proces de guvernanță și management al riscului, nu doar un exercițiu juridic.

Importanța managementului în conformarea NIS2

Un aspect esențial al NIS2 este implicarea conducerii organizației. Managementul nu are doar un rol simbolic, ci trebuie să aprobe, să susțină și să supravegheze implementarea măsurilor de securitate.

În practică, acest lucru înseamnă:

  • aprobarea politicilor și măsurilor de securitate;
  • asumarea riscurilor reziduale;
  • alocarea resurselor financiare și umane;
  • monitorizarea progresului implementării;
  • sprijinirea instruirii personalului;
  • susținerea raportării către autorități;
  • implicarea în procesul de remediere și îmbunătățire continuă.

Fără implicarea reală a conducerii, conformarea NIS2 riscă să rămână formală, fragmentată și vulnerabilă.

Rolul responsabilului NIS sau al responsabilului de securitate

Ghidul evidențiază și rolul operațional al persoanei desemnate să coordoneze procesul NIS2 în cadrul organizației. Responsabilul NIS sau responsabilul de securitate devine punctul de legătură între management, echipele tehnice, zona de conformitate, audit, juridic și autorități.

Acesta trebuie să contribuie la:

  • coordonarea implementării măsurilor;
  • monitorizarea riscurilor;
  • actualizarea registrului de riscuri;
  • urmărirea incidentelor;
  • comunicarea cu DNSC, acolo unde este cazul;
  • organizarea documentației de conformare;
  • pregătirea auditului;
  • raportarea internă către management;
  • urmărirea progresului măsurilor corective.

Rolul nu este doar administrativ. Este un rol de coordonare operațională și de control continuu.

Evaluarea riscului – punctul central al implementării NIS2

Un proces NIS2 solid trebuie să pornească de la evaluarea riscului. Organizația trebuie să înțeleagă ce active, servicii și procese sunt critice, ce amenințări le pot afecta și ce vulnerabilități pot permite materializarea incidentelor.

Evaluarea riscului trebuie să includă:

  • identificarea activelor;
  • identificarea amenințărilor;
  • identificarea vulnerabilităților;
  • estimarea probabilității;
  • estimarea impactului;
  • stabilirea nivelului de risc;
  • prioritizarea măsurilor de tratament;
  • documentarea responsabililor și termenelor;
  • monitorizarea continuă a progresului.

Fără o evaluare realistă a riscului, măsurile de securitate pot deveni fie insuficiente, fie disproporționate, fie greu de justificat în fața managementului și a autorităților.

De la risc la plan de măsuri

Un alt element important al ghidului este transformarea riscurilor identificate în acțiuni concrete. Evaluarea riscului este utilă doar dacă rezultatul ei este transpus într-un plan clar de implementare.

Un plan de măsuri eficient trebuie să includă:

  • riscul identificat;
  • controlul lipsă sau insuficient;
  • măsura propusă;
  • responsabilul desemnat;
  • termenul de implementare;
  • resursele necesare;
  • bugetul estimat;
  • statusul implementării;
  • dovezile de implementare;
  • raportarea progresului.

Această abordare ajută organizația să treacă de la constatări generale la acțiuni urmărite, documentate și verificabile.

Documentația necesară pentru conformare

Conformarea NIS2 trebuie susținută prin documente clare, actualizate și aplicabile. Documentația nu este doar o cerință formală, ci dovada faptului că organizația are procese de securitate definite și controlabile.

Printre documentele importante se pot regăsi:

  • politici de securitate;
  • proceduri operaționale;
  • registrul de riscuri;
  • planul de măsuri;
  • planul de continuitate;
  • planul de răspuns la incidente;
  • rapoarte de audit;
  • dovezi de implementare;
  • evidențe de instruire;
  • registre, aprobări, loguri și capturi relevante;
  • documente privind furnizorii critici;
  • rapoarte interne către management.

O documentație bună trebuie să reflecte realitatea operațională, nu doar să existe într-un dosar.

NIS2 ca proces continuu

Un mesaj important al ghidului este că NIS2 nu se finalizează odată cu o notificare, o evaluare sau un audit. Conformarea trebuie tratată ca un proces continuu.

Organizațiile trebuie să reia periodic etapele de:

  • identificare;
  • evaluare;
  • implementare;
  • monitorizare;
  • raportare;
  • audit;
  • îmbunătățire;
  • reevaluare.

Amenințările se schimbă, infrastructurile se modifică, furnizorii se schimbă, apar servicii noi, iar nivelul de risc evoluează. Din acest motiv, conformarea NIS2 trebuie integrată în cultura de securitate și în procesele de guvernanță ale organizației.

NIS2 pentru sectoare critice

Ghidul include și pagini dedicate unor sectoare relevante pentru aplicarea NIS2 în România, precum:

  • energie;
  • sănătate;
  • utilități;
  • administrație publică;
  • furnizori IT și digitali;
  • lanțul de aprovizionare și furnizorii critici.

Pentru fiecare sector, ghidul pune accent pe specificul riscurilor, activele critice, măsurile esențiale, responsabilitățile interne, continuitatea serviciilor și beneficiile unei abordări structurate.

Această componentă este importantă deoarece NIS2 nu se aplică identic în toate organizațiile. Sectorul, serviciul prestat, dimensiunea organizației, rolul în lanțul de aprovizionare și criteriile speciale prevăzute de lege pot influența modul de încadrare și nivelul cerințelor aplicabile.

Prodefence – consultanță, audit și suport pentru implementarea NIS2

Prodefence oferă sprijin organizațiilor care au nevoie să înțeleagă, să evalueze și să implementeze cerințele NIS2 într-un mod structurat și realist.

Serviciile Prodefence includ:

  • consultanță pentru implementarea NIS2;
  • verificarea încadrării organizației;
  • evaluarea nivelului de pregătire;
  • analiză de risc;
  • audit de securitate;
  • scanare de vulnerabilități;
  • teste de penetrare;
  • investigarea incidentelor informatice;
  • suport pentru documentație și planuri de măsuri;
  • instruire și educație cibernetică pentru management și personal;
  • sprijin în dezvoltarea unei culturi organizaționale de securitate.

Abordarea Prodefence urmărește transformarea conformării într-un proces practic, documentat și adaptat realității fiecărei organizații.

CysNIS – platformă de suport pentru implementarea NIS2

Pentru organizațiile care doresc o abordare digitalizată și urmărită pas cu pas, Prodefence integrează și suportul oferit prin platforma CysNIS.

CysNIS este o platformă de suport pentru implementarea NIS2, dezvoltată pentru a ajuta organizațiile să gestioneze mai clar procesul de conformare, de la verificarea încadrării până la documentarea măsurilor și urmărirea progresului.

Platforma poate sprijini organizațiile în procese precum:

  • verificarea încadrării;
  • autoevaluare;
  • evaluarea nivelului de risc;
  • generarea și organizarea documentației;
  • monitorizarea implementării;
  • urmărirea checklisturilor;
  • gestionarea progresului;
  • utilizarea unui asistent AI dedicat;
  • suport pentru planuri de implementare;
  • centralizarea informațiilor relevante pentru conformare.

Combinația dintre consultanța Prodefence și platforma CysNIS oferă organizațiilor o abordare mai clară, mai eficientă și mai controlabilă pentru implementarea NIS2.

De ce contează pregătirea din timp

Așteptarea până în momentul unui control, incident sau solicitări din partea autorităților poate crește riscul operațional, reputațional, juridic și financiar. Organizațiile care tratează NIS2 din timp pot obține beneficii importante:

  • claritate asupra obligațiilor;
  • reducerea riscurilor;
  • procese interne mai bine definite;
  • documentație pregătită;
  • responsabilități clare;
  • reacție mai bună la incidente;
  • continuitate operațională;
  • încredere mai mare din partea partenerilor, clienților și autorităților;
  • o cultură de securitate mai matură.

NIS2 nu trebuie tratată ca o presiune externă, ci ca o oportunitate de consolidare a organizației.

Concluzie: conformarea începe cu înțelegerea

„NIS2 România – Ghid complet de la înțelegere la implementare” este un material creat pentru organizațiile care au nevoie de claritate într-un domeniu complex, aflat la intersecția dintre legislație, management, securitate cibernetică, continuitate operațională și responsabilitate instituțională.

Prin acest ghid, Prodefence își propune să sprijine organizațiile în înțelegerea pașilor necesari și în transformarea cerințelor NIS2 într-un proces aplicabil, documentat și sustenabil.

Conformarea începe cu înțelegerea. Reziliența începe cu acțiunea.

Pentru consultanță, audit sau suport în implementarea NIS2:

Prodefence
🌐 www.prodefence.ro
📧 [email protected]

CysNIS – platformă de suport pentru implementarea NIS2
🌐 www.cysnis.ro

Descarcă Ghidul

Întrebări frecvente despre NIS2 România

Ce este NIS2?

NIS2 este directiva europeană care stabilește un cadru comun pentru creșterea nivelului de securitate cibernetică în Uniunea Europeană. Aceasta introduce cerințe privind managementul riscurilor, raportarea incidentelor, responsabilitatea conducerii, securitatea lanțului de aprovizionare și continuitatea serviciilor.

Cum a fost transpusă NIS2 în România?

În România, cadrul principal de transpunere este OUG nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025. DNSC publică informații și instrumente relevante pentru procesul NIS2 în România.

Cine trebuie să verifice încadrarea sub NIS2?

Organizațiile care activează în sectoarele vizate de NIS2 trebuie să analizeze dacă intră sub incidența cadrului legal, în funcție de sector, serviciul prestat, dimensiune și criteriile speciale aplicabile.

Care este diferența dintre entitate esențială și entitate importantă?

Diferența ține de criteriile de încadrare, sector, dimensiune, rolul organizației și nivelul de criticitate. În practică, stabilirea încadrării trebuie făcută individual, pe baza cadrului legal aplicabil și a instrumentelor oficiale disponibile.

De ce este importantă implementarea măsurilor NIS2?

Pentru că simpla încadrare sau notificare nu este suficientă. Organizația trebuie să implementeze măsuri tehnice, operaționale și organizatorice pentru reducerea riscurilor, protejarea serviciilor și demonstrarea unui nivel adecvat de securitate.

Cum poate ajuta Prodefence?

Prodefence poate sprijini organizațiile prin consultanță NIS2, evaluare de risc, audit, verificarea măsurilor, scanări de vulnerabilitate, teste de penetrare, documentație, instruire și suport pentru implementare.

Directiva NIS2 aduce un nivel crescut de responsabilitate pentru organizațiile care operează în sectoare critice sau importante. Pentru multe entități, provocarea nu este doar înțelegerea cerințelor legale, ci transformarea acestora într-un proces clar, documentat și sustenabil de securitate cibernetică.

Implementarea NIS2 nu trebuie privită ca o simplă obligație administrativă sau ca un exercițiu formal de conformare. Scopul real este consolidarea organizației: identificarea riscurilor, definirea măsurilor tehnice și organizaționale, monitorizarea progresului și pregătirea capacității de răspuns în cazul unui incident cibernetic.

Verificare încadrare, implementare măsuri de securitate Art. 21, bibliotecă șabloane, tracking progres și raportare incidente - totul într-o singură platformă pentru entități esențiale și importante.
Art. 20 impune obligații directe pentru organele de conducere în ceea ce privește gestionarea riscurilor de securitate.

În acest context, CysNIS oferă o abordare practică și structurată pentru organizațiile care trebuie să parcurgă procesul de conformare NIS2 în România.

Claritate, structură și control în implementarea NIS2 România

Platforma sprijină organizațiile în etape esențiale:

✅ Încadrare și evaluare – identificarea aplicabilității NIS2 și evaluarea nivelului inițial de pregătire.
✅ Gestionarea riscurilor – registru de riscuri, prioritizarea măsurilor și utilizarea instrumentelor de evaluare relevante.
✅ Implementare și monitorizare – plan de implementare, tracking al măsurilor și dashboard de conformitate.
✅ Guvernanță și documentare – politici, proceduri, checklist-uri, audit și documentație aliniată cerințelor.
✅ Raportare și suport – sprijin pentru raportarea incidentelor, ghiduri, instrumente și resurse operaționale.

CysNIS transformă conformarea NIS2 dintr-un proces dificil de urmărit într-un parcurs clar, structurat și ușor de monitorizat. Organizațiile pot vedea unde se află, ce măsuri trebuie implementate, ce riscuri trebuie tratate și ce documente sunt necesare pentru a susține procesul de conformare.

Pentru management, platforma oferă vizibilitate și control.
Pentru responsabilii tehnici, oferă structură și prioritizare.
Pentru organizație, oferă un cadru coerent de consolidare a securității cibernetice.

NIS2 nu este doar despre conformare. Este despre securitate, continuitate și reziliență operațională.

Prin CysNIS, Prodefence oferă suport practic pentru organizațiile care vor să abordeze implementarea NIS2 într-un mod profesionist, controlat și sustenabil.

CysNIS – Platformă de suport pentru conformitate NIS2 în România.
www.cysnis.ro

Prodefence – Security. Compliance. Resilience.
www.prodefence.ro

CysNIS #Prodefence #NIS2 #SecuritateCibernetica #Conformitate #CyberSecurity #RezilientaCibernetica #RiskManagement #GuvernantaCyber #Romania

NIS2 nu este despre „trecerea unui audit”. Este despre protejarea organizației.
Implementarea măsurilor de securitate cibernetică și alinierea la Directiva NIS2 nu ar trebui privite ca un exercițiu administrativ sau ca o obligație bifată pe hârtie.



Scopul real este mult mai important:
fortificarea organizației în fața riscurilor din mediul digital, reducerea impactului incidentelor cibernetice și asigurarea continuității activității.
Un audit poate confirma un anumit nivel de pregătire. Dar reziliența se construiește prin procese clare, măsuri tehnice și organizaționale aplicate corect, responsabilități definite, documentație coerentă și capacitate reală de reacție.

Pentru organizațiile vizate de NIS2, întrebarea nu ar trebui să fie doar:
„Cum trecem auditul?”
Ci mai ales:
„Cât de pregătiți suntem să prevenim, să detectăm, să răspundem și să continuăm activitatea în cazul unui incident?”
Prin serviciile de consultanță Prodefence și prin platforma CysNIS, sprijinim organizațiile în procesul de înțelegere, planificare și implementare a cerințelor NIS2.

CysNIS înseamnă suport și claritate într-un proces care, pentru multe organizații, poate părea complex:
✅ verificarea încadrării NIS2
✅ evaluarea nivelului de risc
✅ structurarea măsurilor de securitate
✅ documentație și suport pentru conformare
✅ pregătire pentru audit
✅ monitorizarea progresului de implementare
✅ claritate pentru management și responsabilii tehnici
NIS2 trebuie tratată ca o oportunitate de consolidare a organizației, nu doar ca o obligație legală.

Prodefence — Security. Compliance. Resilience.
CysNis – NIS2 România — claritate în implementarea NIS2.
👉 www.prodefence.ro
👉 www.cysnis.ro

#Prodefence #CysNIS #NIS2 #CyberSecurity #SecuritateCibernetica #Conformitate #RezilientaCibernetica #RiskManagement #ContinuitateOperationala #Romania

Ordonanța de Urgență a Guvernului nr. 155/2024 reprezintă actul normativ prin care România a transpus în legislația națională Directiva (UE) 2022/2555, cunoscută drept Directiva NIS2. Actul reglementează cadrul juridic și instituțional pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil.

OUG 155/2024 a fost adoptată la data de 30 decembrie 2024 și publicată în Monitorul Oficial al României, Partea I, nr. 1332 din 31 decembrie 2024. Ulterior, aceasta a fost aprobată cu modificări și completări prin Legea nr. 124/2025, publicată în Monitorul Oficial nr. 638 din 7 iulie 2025 și intrată în vigoare la 10 iulie 2025.

Prin această ordonanță, România stabilește cadrul național aplicabil entităților esențiale și importante din sectoarele considerate critice pentru funcționarea societății, economiei și serviciilor publice. În practică, OUG 155/2024 nu trebuie privită doar ca o obligație de raportare sau ca o simplă cerință administrativă, ci ca un cadru complet de guvernanță, management al riscurilor, securitate operațională, raportare a incidentelor și supraveghere de către autoritatea competentă.

1. Ce reglementează OUG 155/2024

OUG 155/2024 instituie cadrul național pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil. Actul normativ stabilește:

  • criteriile de identificare a entităților esențiale și importante;
  • sectoarele și subsectoarele vizate;
  • obligațiile de management al riscurilor de securitate cibernetică;
  • obligațiile de raportare a incidentelor semnificative;
  • atribuțiile autorităților competente;
  • mecanismele de supraveghere, control și aplicare;
  • regimul sancționator;
  • obligațiile de cooperare, instruire, responsabilitate managerială și desemnare a responsabililor de securitate cibernetică.

Prin Legea nr. 124/2025 au fost introduse clarificări și completări relevante, inclusiv în ceea ce privește protejarea informațiilor transmise către DNSC, definirea incidentelor semnificative, obligațiile de formare profesională, desemnarea responsabililor de securitate cibernetică și actualizarea unor sectoare reglementate.

2. Autoritatea competentă: DNSC

Directoratul Național de Securitate Cibernetică — DNSC — este autoritatea competentă la nivel național pentru implementarea și aplicarea cadrului NIS2 în România.

Rolul DNSC include, printre altele:

  • gestionarea procesului de notificare și înregistrare a entităților esențiale și importante;
  • administrarea registrului entităților identificate;
  • primirea și gestionarea raportărilor de incidente;
  • coordonarea răspunsului la incidente prin CSIRT național;
  • emiterea de ordine, metodologii, instrucțiuni și instrumente de sprijin;
  • supravegherea și controlul conformității;
  • aplicarea măsurilor și sancțiunilor prevăzute de lege.

Un aspect important introdus și clarificat prin modificările ulterioare este faptul că, în activitățile de înregistrare, supraveghere, control și gestionare a raportărilor de incidente, DNSC trebuie să protejeze interesele de securitate și comerciale ale entităților.

3. Cine intră sub incidența OUG 155/2024

OUG 155/2024 se aplică entităților care desfășoară activități în sectoarele prevăzute în anexele actului normativ și care îndeplinesc criteriile de încadrare stabilite de lege.

În principiu, analiza de încadrare trebuie să țină cont de trei elemente:

  1. Sectorul de activitate — dacă activitatea entității se regăsește în anexele OUG 155/2024;
  2. Dimensiunea entității — întreprindere mijlocie sau mare, potrivit criteriilor aplicabile;
  3. Profilul și impactul entității — inclusiv impactul potențial asupra serviciilor, economiei, sănătății publice, siguranței cetățenilor sau securității naționale.

Această analiză trebuie realizată cu atenție, deoarece nu toate organizațiile dintr-un sector vizat sunt automat încadrate la fel. De asemenea, anumite entități pot fi considerate relevante prin natura serviciilor furnizate sau prin impactul sistemic al activității, chiar dacă analiza simplă pe dimensiune nu este suficientă.

4. Entități esențiale și entități importante

OUG 155/2024 operează cu două categorii principale:

Entități esențiale

În această categorie intră, de regulă, organizații cu rol critic în furnizarea unor servicii indispensabile societății și economiei. Sunt vizate sectoare precum energia, transporturile, sănătatea, apa potabilă, apele uzate, infrastructura digitală, administrația publică, sectorul financiar-bancar și alte domenii cu impact ridicat.

Entitățile esențiale sunt supuse unui regim mai strict de supraveghere, având obligații ridicate de securitate, raportare, evaluare și cooperare cu autoritatea competentă.

Entități importante

Entitățile importante sunt organizații care activează în sectoarele reglementate, dar care nu îndeplinesc condițiile pentru a fi clasificate ca entități esențiale. Acestea au obligații similare de securitate și raportare, dar regimul de supraveghere și nivelul sancțiunilor sunt diferențiate față de entitățile esențiale.

Această diferențiere nu înseamnă că entitățile importante au obligații minore. Ele trebuie să implementeze măsuri adecvate de securitate, să gestioneze riscurile, să raporteze incidentele și să poată demonstra conformitatea.

5. Înregistrarea și notificarea către DNSC

Una dintre primele obligații practice pentru organizațiile care intră sub incidența OUG 155/2024 este notificarea/înregistrarea în relația cu DNSC.

Formularea trebuie făcută atent: termenul general de transmitere a notificării către DNSC este de 30 de zile de la momentul în care entitatea intră sub incidența cadrului legal sau de la momentul operaționalizării procedurilor/instrumentelor aplicabile. În practica ulterioară, ordinele și metodologia DNSC au detaliat calendarul procedural, inclusiv termenele în care DNSC emite decizia de identificare și înscriere în registru. Sursele de specialitate indică un calendar procedural în care DNSC poate emite decizia în 60 de zile pentru entități esențiale și 150 de zile pentru entități importante, raportat la procesul de notificare și analiză.

Prin urmare, este mai corect să nu afirmăm simplificat că „entitățile esențiale se înregistrează în 60 de zile, iar cele importante în 150 de zile”. Formularea corectă este:

Entitățile care intră sub incidența OUG 155/2024 trebuie să notifice DNSC în termenul legal aplicabil, iar DNSC analizează notificarea și emite decizia de identificare și înscriere în registru potrivit procedurilor și termenelor stabilite prin ordinele și instrumentele aplicabile.

6. Evaluarea riscului și evaluarea maturității

După identificare și înscriere, entitățile trebuie să parcurgă etapele de evaluare a riscului și de evaluare a maturității măsurilor de securitate cibernetică.

În practica DNSC, acest proces este legat de instrumente și metodologii specifice, precum:

  • ENIRE@RO — instrumentul/platforma utilizată pentru procesul de notificare, încadrare și relaționare cu DNSC;
  • CyFun® / Cybersecurity Fundamentals — cadrul de fundamente de securitate cibernetică utilizat pentru structurarea cerințelor de securitate;
  • EVAL_MMS — instrument asociat evaluării maturității măsurilor de securitate cibernetică.

Cadrul CyFun este important deoarece traduce obligațiile generale de securitate într-un set de cerințe tehnice, organizaționale și procedurale care pot fi evaluate și urmărite. În funcție de nivelul aplicabil, organizațiile pot avea de parcurs un set diferențiat de cerințe. În materialele DNSC/proiectele publicate au fost utilizate niveluri precum Bază, Important și Esențial, cu seturi extinse de cerințe aferente fiecărui nivel.

Pentru publicare, recomand formularea prudentă:

Numărul exact al cerințelor aplicabile trebuie verificat în versiunea curentă a instrumentelor DNSC, deoarece acestea pot fi actualizate prin ordine, metodologii sau anexe tehnice.

7. Măsurile de securitate cibernetică

OUG 155/2024 impune entităților esențiale și importante să adopte măsuri tehnice, operaționale și organizaționale adecvate pentru gestionarea riscurilor de securitate cibernetică.

Aceste măsuri trebuie să acopere, cel puțin, domenii precum:

  • politici de analiză a riscurilor și securitatea sistemelor informatice;
  • gestionarea incidentelor;
  • continuitatea activității și managementul crizelor;
  • securitatea lanțului de aprovizionare;
  • securitatea achizițiilor, dezvoltării și mentenanței sistemelor;
  • evaluarea eficacității măsurilor de securitate;
  • igiena cibernetică și instruirea personalului;
  • criptografie și criptare, acolo unde este cazul;
  • controlul accesului și gestionarea identităților;
  • utilizarea autentificării multifactor;
  • securitatea comunicațiilor;
  • protecția datelor și a sistemelor critice;
  • monitorizare, jurnalizare și detecție;
  • backup, recuperare și reziliență operațională.

Aceste obligații trebuie abordate proporțional cu riscurile, dimensiunea entității, natura serviciilor furnizate și impactul potențial al unui incident.

8. Responsabilitatea conducerii

Un element central al cadrului NIS2 este responsabilitatea organelor de conducere.

Conducerea entității nu mai poate trata securitatea cibernetică drept o responsabilitate exclusiv tehnică. OUG 155/2024 și modificările ulterioare impun implicarea managementului în aprobarea, supravegherea și susținerea măsurilor de securitate cibernetică.

Conducerea trebuie să se asigure că:

  • există politici și proceduri aprobate;
  • sunt alocate resurse pentru securitate;
  • sunt desemnate persoane responsabile;
  • sunt efectuate evaluări de risc și autoevaluări;
  • sunt implementate măsuri de securitate;
  • există mecanisme de raportare și răspuns la incidente;
  • personalul relevant este instruit;
  • riscurile sunt monitorizate și raportate la nivel decizional.

Legea nr. 124/2025 a consolidat inclusiv obligațiile privind formarea profesională și desemnarea responsabililor de securitate cibernetică.

9. Raportarea incidentelor

Raportarea incidentelor reprezintă una dintre cele mai importante obligații operaționale.

OUG 155/2024 stabilește obligații de raportare pentru incidentele semnificative. În forma aliniată cu cadrul NIS2 și cu interpretările aplicabile, calendarul de raportare trebuie prezentat astfel:

  • 6 ore — pentru incidentele cu posibil impact transfrontalier, de la momentul luării la cunoștință;
  • 24 de ore — avertizare timpurie/alertă inițială;
  • 72 de ore — notificare/raportare actualizată cu informații suplimentare privind incidentul;
  • la cerere — raport intermediar, dacă este solicitat de autoritatea competentă;
  • 1 lună — raport final, calculat de la notificarea inițială.

Este important ca organizațiile să nu aștepte confirmarea completă a tuturor detaliilor tehnice înainte de raportare. Logica NIS2 este raportarea progresivă: se transmite inițial ceea ce este cunoscut, apoi informațiile sunt completate pe măsură ce analiza incidentului avansează.

10. Ce este un incident semnificativ

Un incident este semnificativ atunci când produce sau poate produce perturbări operaționale grave ale serviciilor, pierderi financiare semnificative sau prejudicii materiale ori de altă natură pentru alte persoane fizice sau juridice.

Prin Legea nr. 124/2025 au fost clarificate condițiile în care un incident poate fi considerat semnificativ, fără a fi necesar ca toate condițiile să fie îndeplinite cumulativ. Această clarificare este importantă deoarece organizațiile trebuie să evalueze rapid impactul incidentului și să decidă dacă acesta intră în categoria incidentelor raportabile.

11. Regimul sancționator

OUG 155/2024 introduce un regim sancționator sever pentru neconformare.

Pentru entitățile esențiale, sancțiunile pot ajunge până la:

  • 10.000.000 EUR sau
  • 2% din cifra de afaceri anuală totală la nivel mondial,

în funcție de care valoare este mai mare sau în funcție de mecanismul concret de aplicare prevăzut de lege.

Pentru entitățile importante, sancțiunile pot ajunge până la:

  • 7.000.000 EUR sau
  • 1,4% din cifra de afaceri anuală totală la nivel mondial.

În practică, riscul real nu este limitat la amendă. Neconformarea poate produce efecte operaționale, reputaționale, contractuale și juridice, mai ales în cazul organizațiilor care furnizează servicii critice sau care operează în lanțuri de aprovizionare complexe.

12. Instrumentele DNSC relevante pentru conformare

Pentru facilitarea aplicării cadrului NIS2, DNSC a dezvoltat și publicat instrumente și materiale relevante pentru entitățile vizate.

Cele mai importante sunt:

ENIRE@RO

ENIRE@RO este instrumentul utilizat pentru notificare, încadrare și relația operațională cu DNSC. Acesta sprijină procesul de identificare a entităților și colectarea datelor necesare pentru evaluarea încadrării.

CyFun® — Cybersecurity Fundamentals

CyFun este cadrul de fundamente de securitate cibernetică dezvoltat pentru a sprijini evaluarea și implementarea măsurilor de securitate. Acesta permite structurarea cerințelor pe domenii și niveluri de maturitate.

EVAL_MMS

EVAL_MMS este instrumentul asociat evaluării nivelului de maturitate a măsurilor de securitate cibernetică. Acesta ajută entitățile să identifice nivelul existent de implementare și zonele care necesită îmbunătățiri.

Pentru conformare corectă, organizațiile trebuie să folosească versiunile curente ale acestor instrumente și să verifice periodic actualizările publicate de DNSC.

13. Pașii recomandați pentru organizații

Pentru o abordare corectă a OUG 155/2024, organizațiile ar trebui să urmeze un proces structurat:

1. Verificarea încadrării

Organizația trebuie să stabilească dacă intră în domeniul de aplicare al OUG 155/2024, analizând sectorul, codurile CAEN relevante, dimensiunea, serviciile furnizate și impactul potențial.

2. Stabilirea categoriei

Trebuie determinat dacă organizația se încadrează ca entitate esențială sau importantă.

3. Notificarea către DNSC

Dacă organizația intră sub incidența OUG 155/2024, trebuie parcurs procesul de notificare/înregistrare conform procedurii DNSC.

4. Evaluarea nivelului de risc

Organizația trebuie să realizeze o evaluare a riscurilor de securitate cibernetică, în raport cu serviciile furnizate, sistemele utilizate și impactul potențial al incidentelor.

5. Evaluarea maturității măsurilor de securitate

Trebuie evaluat nivelul de implementare a măsurilor de securitate, folosind cadrul și instrumentele aplicabile.

6. Elaborarea planului de remediere

Pe baza diferențelor identificate, organizația trebuie să stabilească un plan de măsuri, cu responsabilități, termene, priorități și resurse.

7. Implementarea măsurilor

Măsurile trebuie implementate tehnic, procedural și organizațional, nu doar documentate formal.

8. Pregătirea pentru raportarea incidentelor

Organizația trebuie să aibă proceduri clare pentru detectare, escaladare, analiză, raportare și comunicare în cazul incidentelor.

9. Instruirea conducerii și a personalului

Conducerea, personalul tehnic și utilizatorii relevanți trebuie instruiți periodic.

10. Monitorizare și îmbunătățire continuă

Conformarea NIS2 nu este un proces unic, ci un ciclu continuu de evaluare, implementare, verificare și îmbunătățire.

14. Rolul platformei CysNIS

Platforma CysNIS este construită pentru a sprijini organizațiile din România în parcurgerea etapelor de conformare cu OUG 155/2024 și cadrul NIS2.

CysNIS poate susține procesul prin:

  • verificarea încadrării preliminare;
  • identificarea categoriei posibile: entitate esențială sau importantă;
  • structurarea autoevaluării;
  • maparea cerințelor de securitate;
  • generarea planului de implementare;
  • urmărirea progresului;
  • organizarea documentației;
  • sprijin în pregătirea pentru notificare, audit și raportare;
  • centralizarea măsurilor, responsabilităților și termenelor;
  • corelarea cerințelor NIS2 cu bune practici și standarde relevante.

Platforma nu înlocuiește obligațiile legale ale entității și nici relația oficială cu DNSC, dar poate reduce semnificativ efortul de analiză, organizare, documentare și urmărire a conformării.

OUG 155/2024 marchează trecerea României la un cadru mult mai matur și mai exigent de securitate cibernetică. Directiva NIS2 nu introduce doar obligații administrative, ci schimbă modul în care organizațiile trebuie să trateze riscurile digitale.

Pentru entitățile vizate, conformarea trebuie începută cu o analiză corectă de încadrare, urmată de evaluarea riscurilor, evaluarea maturității, implementarea măsurilor de securitate și pregătirea mecanismelor de raportare a incidentelor.

În contextul actual, securitatea cibernetică nu mai este doar o problemă tehnică. Este o responsabilitate de management, o obligație legală și o condiție esențială pentru continuitatea serviciilor, protejarea beneficiarilor și menținerea încrederii în organizație.

Sari la conținut