Efectul perturbator NIS2: Ordinul DNSC 2/2025
Evaluarea gradului de perturbare a unui serviciu: criteriile oficiale pentru încadrarea NIS2
Evaluarea gradului de perturbare este procesul prin care o organizație analizează consecințele pe care întreruperea, compromiterea confidențialității sau afectarea modului de funcționare a unui serviciu le-ar putea produce la nivel național.
În România, criteriile și pragurile aplicabile sunt stabilite prin Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 2 din 11 august 2025, publicat în Monitorul Oficial nr. 776 din 20 august 2025.
Evaluarea este relevantă pentru organizațiile care furnizează servicii încadrate în anexele nr. 1 și nr. 2 ale OUG nr. 155/2024 și care nu au fost deja calificate drept entități esențiale sau importante în baza celorlalte criterii prevăzute de lege.
Ce reprezintă perturbarea unui serviciu?
Potrivit Ordinului DNSC nr. 2/2025, perturbarea unui serviciu poate consta în:
- întreruperea serviciului;
- afectarea confidențialității serviciului;
- afectarea modului de funcționare a serviciului.
Prin urmare, evaluarea nu trebuie limitată la scenariul în care serviciul devine complet indisponibil.
Pot fi relevante și situații în care serviciul continuă să funcționeze, dar:
- datele sunt accesate sau divulgate neautorizat;
- rezultatele produse de sistem sunt alterate;
- serviciul funcționează într-un mod degradat;
- procesele dependente sunt executate incorect;
- integritatea sau autenticitatea informațiilor este compromisă;
- beneficiarii nu mai pot utiliza serviciul în condiții normale.
Cine trebuie să realizeze evaluarea gradului de perturbare?
Conform art. 1 din Ordinul DNSC nr. 2/2025, evaluarea este realizată de entitățile care nu au fost deja calificate drept entități esențiale sau importante în baza criteriilor expres enumerate de OUG nr. 155/2024.
Sunt vizate, în principal, entitățile care:
- furnizează servicii încadrate în anexele nr. 1 sau nr. 2;
- nu au fost deja încadrate în baza dimensiunii sau a unui criteriu special;
- trebuie să stabilească dacă perturbarea serviciului atinge pragul mediu sau ridicat;
- trebuie să completeze informațiile necesare procesului de notificare în vederea înregistrării;
- trebuie să determine categoria de măsuri de gestionare a riscurilor care le este aplicabilă.
Evaluarea trebuie să acopere toate serviciile furnizate de entitate care se încadrează în anexele nr. 1 și nr. 2 ale OUG nr. 155/2024.
O organizație care activează în mai multe sectoare nu ar trebui să analizeze doar activitatea principală declarată. Fiecare serviciu relevant trebuie identificat și evaluat separat.
Evaluarea gradului de perturbare nu se confundă cu evaluarea nivelului de risc
Ordinul DNSC nr. 2/2025 reglementează două procese distincte.
1. Evaluarea gradului de perturbare a serviciului
Această evaluare stabilește dacă impactul produs de perturbarea serviciului este:
- scăzut;
- mediu;
- ridicat.
Rezultatul poate influența calificarea organizației drept entitate esențială sau importantă.
2. Evaluarea nivelului de risc al entității
Aceasta este realizată prin mecanismele:
- NIS2@RO;
- ENIRE@RO, atunci când platforma este indisponibilă sau când se dorește o preevaluare locală.
Evaluarea nivelului de risc urmărește stabilirea categoriei de măsuri tehnice, operaționale și organizatorice pe care entitatea trebuie să le implementeze.
Cele două evaluări sunt corelate, dar nu sunt identice:
- gradul de perturbare analizează consecințele afectării serviciului;
- nivelul de risc analizează riscurile cibernetice în raport cu actorii amenințării, tipurile de atac, dimensiunea entității, impactul și probabilitatea.
Criteriile analizate pentru efectul perturbator
Criteriile și pragurile din anexa nr. 1 la Ordinul DNSC nr. 2/2025 operaționalizează situațiile prevăzute la art. 9 lit. b) și c) din OUG nr. 155/2024.
Analiza se realizează pe șase dimensiuni:
- drepturile și libertățile fundamentale;
- economia națională;
- sănătatea și viața persoanelor;
- impactul financiar;
- apărarea, ordinea publică și securitatea națională;
- impactul transsectorial sau transfrontalier.
Atunci când sunt aplicabile cel puțin două dimensiuni, nivelul general al impactului este determinat de nivelul cel mai ridicat rezultat în urma analizei.
De exemplu, dacă impactul este:
- scăzut asupra economiei;
- mediu asupra drepturilor fundamentale;
- ridicat asupra sănătății;
nivelul relevant al impactului va fi ridicat.
Nivelurile impactului
Impact ridicat
Impactul este ridicat atunci când perturbarea serviciului produce consecințe foarte grave sau catastrofale, la nivel național, asupra:
- rețelelor și sistemelor informatice;
- activelor;
- persoanelor;
- statului;
- serviciilor intersectoriale;
- serviciilor transfrontaliere din Uniunea Europeană.
Impact mediu
Impactul este mediu atunci când perturbarea serviciului produce consecințe grave, la nivel național, asupra acelorași categorii.
Impact scăzut
Impactul este scăzut atunci când consecințele sunt limitate și afectează capacitatea entității de a-și îndeplini misiunea sau obiectivele, dar entitatea își poate îndeplini în continuare funcțiile principale, chiar dacă eficacitatea acestora este redusă semnificativ.
Pragurile oficiale prevăzute de Ordinul DNSC nr. 2/2025
1. Impactul asupra drepturilor și libertăților fundamentale
Impact ridicat
Impactul este ridicat atunci când:
- sunt afectate datele cu caracter personal ale unui număr mai mare de 1.000.000 de persoane; sau
- este afectat accesul la servicii publice esențiale pentru cel puțin 115.000 de persoane.
Impact mediu
Impactul este mediu atunci când:
- sunt afectate datele cu caracter personal ale unui număr mai mare de 200.000 de persoane; sau
- este afectat accesul la servicii publice esențiale pentru cel puțin 25.000 de persoane.
În analiză trebuie luate în calcul persoanele afectate în mod real sau previzibil, nu doar numărul clienților contractuali direcți.
2. Impactul asupra economiei naționale
Impact ridicat
Impactul este ridicat atunci când perturbarea:
- provoacă pierderi de peste 0,1% din PIB-ul României;
- afectează cel puțin 25% din valoarea serviciilor dintr-un sector prevăzut în anexele nr. 1 sau nr. 2;
- provoacă distrugeri la nivelul unei infrastructuri critice.
Impact mediu
Impactul este mediu atunci când:
- este afectată furnizarea serviciilor dintr-un sector prevăzut în anexele nr. 1 sau nr. 2;
- este afectată funcționarea unei infrastructuri critice.
Pentru fundamentarea evaluării pot fi utilizate:
- valoarea serviciilor furnizate;
- cota de piață;
- durata estimată a perturbării;
- pierderile directe și indirecte;
- dependențele economice;
- efectele asupra lanțurilor de aprovizionare;
- rolul serviciului în funcționarea infrastructurilor critice.
3. Impactul asupra sănătății și vieții persoanelor
Impact ridicat
Impactul este ridicat atunci când perturbarea provoacă:
- decesul;
- îmbolnăvirea cronică;
- infirmitatea a mai mult de 50 de persoane;
- leziuni traumatice sau afectarea sănătății a mai mult de 115.000 de persoane.
Formularea oficială trebuie interpretată cu atenție: producerea unui deces este suficientă pentru atingerea nivelului ridicat.
Impact mediu
Impactul este mediu atunci când:
- sunt provocate leziuni traumatice;
- este afectată sănătatea persoanelor.
Pentru nivelul mediu, textul ordinului nu stabilește un prag numeric minim.
4. Impactul financiar
Impact ridicat
Impactul financiar este ridicat atunci când perturbarea provoacă o pierdere de cel puțin:
- 2.500 de lei pentru fiecare persoană afectată;
- asupra unui număr de cel puțin 115.000 de persoane.
Impact mediu
Impactul financiar este mediu atunci când perturbarea provoacă o pierdere de cel puțin:
- 2.500 de lei pentru fiecare persoană afectată;
- asupra unui număr de cel puțin 25.000 de persoane.
Acest criteriu nu se referă la o pierdere totală de 25.000 sau 115.000 de euro.
Pragul oficial combină:
- valoarea minimă a pierderii individuale;
- numărul minim al persoanelor afectate.
5. Impactul asupra apărării, ordinii publice și securității naționale
Impact ridicat
Impactul este ridicat atunci când:
- este afectată capacitatea statului de a asigura apărarea, ordinea publică sau securitatea națională;
- este generată incapacitatea statului de a-și îndeplini funcțiile principale;
- este produs un prejudiciu grav reputației statului;
- este afectată grav încrederea cetățenilor în stat.
Impact mediu
Impactul este mediu atunci când este afectată capacitatea statului de a asigura activități din sfera:
- apărării;
- ordinii publice;
- securității naționale;
iar consecințele pot fi grave pentru siguranța persoanelor sau a proprietății private.
6. Impactul transsectorial sau transfrontalier
Impact ridicat
Impactul este ridicat atunci când:
- sunt afectate cel puțin două sectoare;
- este afectat cel puțin 20% din volumul serviciilor esențiale din minimum un sector;
sau atunci când obligațiile României rezultate din dreptul internațional și din cadre multilaterale nu mai pot fi îndeplinite.
Impact mediu
Impactul este mediu atunci când:
- sunt afectate cel puțin două sectoare;
- este afectat cel puțin 5% din volumul serviciilor esențiale din minimum un sector;
sau atunci când este afectată capacitatea României de a-și îndeplini obligațiile internaționale.
Evaluarea trebuie să urmărească efectele reale în cascadă, inclusiv dependențele dintre:
- energie și telecomunicații;
- sănătate și alimentarea cu apă;
- servicii TIC și administrație publică;
- transport și infrastructură digitală;
- sector financiar și furnizori tehnologici;
- producție și lanțuri de aprovizionare.
Cum influențează impactul clasificarea entității?
Articolul 2 alin. (4) din criteriile aprobate prin Ordinul DNSC nr. 2/2025 stabilește următoarea logică.
Entitate esențială
O entitate dintr-un sector prevăzut în anexa nr. 1 la OUG nr. 155/2024 este entitate esențială atunci când:
- nu a fost deja identificată drept entitate esențială prin celelalte criterii legale;
- atinge sau depășește pragul ridicat al impactului generat de perturbarea serviciului.
Entitate importantă
O entitate dintr-un sector prevăzut în anexa nr. 1 sau anexa nr. 2 este entitate importantă atunci când:
- nu a fost deja identificată drept entitate importantă prin celelalte criterii;
- nu a fost clasificată drept entitate esențială;
- atinge sau depășește pragul mediu al impactului.
Prin urmare:
| Sector | Impact scăzut | Impact mediu | Impact ridicat |
|---|---|---|---|
| Anexa nr. 1 | Nu conduce singur la încadrare prin acest criteriu | Entitate importantă | Entitate esențială |
| Anexa nr. 2 | Nu conduce singur la încadrare prin acest criteriu | Entitate importantă | Entitate importantă |
Pentru serviciile din anexa nr. 2, atingerea pragului ridicat nu transformă automat organizația în entitate esențială. Clasificarea rămâne, în baza acestui criteriu, cea de entitate importantă.
Situația furnizorului unic
Criteriul furnizorului unic este tratat distinct de evaluarea pragurilor de impact.
Potrivit Ordinului DNSC nr. 2/2025:
- o entitate care este unicul furnizor în România al unui serviciu din anexa nr. 1 este entitate esențială, dacă nu a fost deja identificată astfel;
- o entitate care este unicul furnizor în România al unui serviciu din anexa nr. 2 este entitate importantă, dacă nu a fost deja identificată astfel.
Prin urmare, furnizorul unic nu trebuie introdus într-un calcul general de tip Scăzut–Mediu–Ridicat.
Este un criteriu juridic distinct, care poate determina direct clasificarea entității.
Ce date trebuie pregătite pentru evaluare?
Evaluarea trebuie bazată pe informații verificabile și documentate.
Organizația ar trebui să pregătească:
- lista completă a serviciilor din anexele nr. 1 și nr. 2;
- descrierea funcțională a fiecărui serviciu;
- numărul utilizatorilor direcți și indirecți;
- numărul persoanelor ale căror date pot fi afectate;
- beneficiarii publici și privați;
- aria geografică deservită;
- sectoarele dependente;
- serviciile esențiale susținute;
- alternativele disponibile;
- durata maximă tolerabilă a întreruperii;
- capacitatea de substituire a serviciului;
- efectele asupra sănătății și siguranței;
- valoarea pierderilor individuale și agregate;
- impactul asupra infrastructurilor critice;
- efectele transfrontaliere;
- scenariile de indisponibilitate;
- scenariile de compromitere a confidențialității;
- scenariile de funcționare incorectă;
- documentele justificative și sursele datelor.
Evaluarea nivelului de risc prin NIS2@RO și ENIRE@RO
După înregistrarea entității, Ordinul DNSC nr. 2/2025 prevede utilizarea a două mecanisme:
- Platforma NIS2@RO;
- Instrumentul ENIRE@RO.
Acestea sunt utilizate pentru stabilirea nivelului de risc al entității și a categoriei măsurilor de securitate aplicabile.
Evaluarea ia în considerare cinci tipologii de actori:
- teroriști;
- activiști motivați ideologic;
- competitori ostili;
- infractori cibernetici;
- actori statali.
Pentru fiecare actor sunt analizate cinci categorii de atacuri:
- sabotaj sau perturbarea furnizării serviciului;
- furt de informații sau spionaj;
- atacuri specifice criminalității cibernetice;
- hacktivism sau vandalism cibernetic;
- atacuri care vizează sau afectează imaginea entității.
Formula de calcul a riscului
Pentru fiecare combinație actor–categorie de atac, valoarea riscului este calculată prin înmulțirea următorilor parametri:
Dimensiunea entității × Natura atacului × Impact × Probabilitate
Valorile prevăzute de metodologie sunt:
Dimensiunea entității
- întreprindere mică sau microîntreprindere: 1;
- întreprindere mijlocie: 2;
- întreprindere mare: 3.
Pentru administrația publică:
- până la 49 de angajați: 1;
- între 50 și 249 de angajați: 2;
- minimum 250 de angajați: 3.
Natura atacului
- atac global: 1;
- atac țintit: 2.
Impact
- scăzut: 0;
- mediu: 5;
- ridicat: 10.
Probabilitate
- scăzută: 0;
- medie: 0,5;
- ridicată: 1.
Nivelurile măsurilor de securitate
Scorul general determină categoria de cerințe de securitate cibernetică:
| Scor general | Nivelul măsurilor |
|---|---|
| 0–99 puncte | Nivel de bază |
| 100–199 puncte | Nivel important |
| 200–1.500 puncte | Nivel esențial |
Nivelul măsurilor de securitate nu trebuie confundat cu statutul juridic al entității.
De exemplu, termenii „important” și „esențial” pot apărea în două contexte:
- entitate importantă sau entitate esențială;
- nivel important sau nivel esențial al măsurilor de securitate.
Acestea sunt concepte corelate, dar distincte.
Entități exceptate de la evaluarea nivelului de risc
Ordinul prevede că anumite categorii nu realizează evaluarea nivelului de risc conform metodologiei ENIRE@RO.
Printre acestea se află:
- entitățile din sectorul bancar;
- furnizorii digitali din anexa nr. 2;
- anumite infrastructuri ale pieței financiare cărora li se aplică DORA;
- anumite entități din infrastructura digitală cărora li se aplică Regulamentul de punere în aplicare (UE) 2024/2690.
Aceste entități aplică cerințele prevăzute de reglementările sectoriale europene corespunzătoare.
Excepția privește evaluarea nivelului de risc din metodologia Ordinului nr. 2/2025 și trebuie analizată distinct față de celelalte obligații NIS2.
Când se recalculează scorul general al entității?
Conform Ordinului DNSC nr. 2/2025, entitățile își recalculează scorul general:
- o dată la 3 ani;
- ori de câte ori este depășit pragul ridicat al impactului produs de perturbarea serviciului.
Excepția se aplică atunci când entitatea implementează deja cel mai înalt nivel de măsuri de securitate cibernetică.
Entitățile pot recalcula scorul și atunci când impactul scade sub pragul aferent sectorului.
Prin urmare, Ordinul nu instituie o obligație generală de recalculare anuală.
Ce se întâmplă dacă NIS2@RO este indisponibilă?
În cazul indisponibilității Platformei NIS2@RO poate fi utilizat instrumentul ENIRE@RO, descărcat și folosit local.
După restabilirea platformei, entitatea trebuie să:
- completeze și să încarce raportul;
- transmită documentele justificative, după caz;
- finalizeze încărcarea într-un termen de maximum 20 de zile de la disponibilizarea platformei.
DNSC validează și confirmă acțiunile în termenul prevăzut de metodologie.
Greșeli frecvente
„Suntem sub pragul de 50 de angajați, deci NIS2 nu se aplică”
Greșit. O entitate mică poate fi clasificată pe baza efectului perturbator, a caracterului de furnizor unic sau a altor criterii speciale.
Aplicarea pragurilor asupra unui singur serviciu ales arbitrar
Entitatea trebuie să analizeze toate serviciile furnizate care se încadrează în anexele nr. 1 și nr. 2.
Confundarea evaluării perturbării cu ENIRE@RO
Evaluarea gradului de perturbare poate influența încadrarea juridică.
ENIRE@RO stabilește nivelul de risc și categoria măsurilor de securitate.
Utilizarea unui calcul „MAX” pentru lit. a), b), c) și d)
Ordinul nu prevede un asemenea algoritm general.
Criteriul furnizorului unic și importanța specifică trebuie analizate distinct, în conformitate cu OUG nr. 155/2024 și procesul de notificare.
Pragurile Scăzut–Mediu–Ridicat aprobate prin anexa nr. 1 la Ordinul nr. 2/2025 se aplică impactului prevăzut la art. 9 lit. b) și c).
Calcularea greșită a impactului financiar
Pragul nu reprezintă o pierdere totală de 25.000 sau 115.000 de euro.
Este necesară o pierdere de minimum 2.500 de lei asupra a minimum 25.000 sau 115.000 de persoane.
Considerarea impactului ridicat din anexa nr. 2 drept temei automat pentru entitate esențială
Doar entitățile din anexa nr. 1 pot deveni entități esențiale prin atingerea pragului ridicat al impactului.
Pentru anexa nr. 2, clasificarea rezultată din acest criteriu este cea de entitate importantă.
Lipsa justificărilor
Datele introduse trebuie susținute prin:
- surse interne;
- evidențe contractuale;
- date operaționale;
- statistici;
- estimări documentate;
- analize tehnice;
- scenarii de continuitate;
- documente justificative.
Exemplu: furnizor regional de apă potabilă
Un operator deservește 180.000 de persoane și furnizează apă către spitale, autorități locale și operatori economici.
Numărul utilizatorilor nu atinge singur pragul de 1.000.000 de persoane pentru afectarea datelor și nici pragul de 115.000 nu trebuie aplicat automat oricărei întreruperi.
Trebuie stabilit concret dacă perturbarea:
- afectează accesul la un serviciu public esențial;
- produce leziuni sau afectează sănătatea;
- afectează cel puțin două sectoare;
- afectează minimum 20% din volumul serviciilor esențiale dintr-un sector;
- compromite funcționarea unei infrastructuri critice.
Dacă cel puțin una dintre dimensiunile aplicabile atinge nivelul ridicat, iar serviciul aparține anexei nr. 1, entitatea poate fi clasificată drept entitate esențială.
Exemplu: furnizor TIC pentru instituții financiare
O companie cu 25 de angajați furnizează o platformă utilizată de mai multe instituții financiare.
Dimensiunea redusă nu exclude încadrarea.
Evaluarea trebuie să stabilească:
- dacă serviciul aparține unei categorii prevăzute în anexe;
- dacă furnizorul este unic în România;
- câte servicii și sectoare sunt afectate;
- câte persoane ar suporta pierderi de minimum 2.500 de lei;
- dacă perturbarea afectează infrastructuri financiare sau funcții esențiale;
- dacă sunt îndeplinite pragurile transsectoriale.
Afirmația că blocarea unui anumit număr de tranzacții conduce automat la impact ridicat nu este suficientă. Concluzia trebuie raportată la pragurile exprese din ordin.
Cum sprijină CysNis procesul de evaluare
Modulul dedicat din platforma CysNis poate organiza procesul în conformitate cu structura oficială:
- inventarierea serviciilor din anexele nr. 1 și nr. 2;
- evaluarea fiecărei dimensiuni de impact;
- aplicarea pragurilor oficiale;
- identificarea nivelului maxim aplicabil;
- analiza separată a furnizorului unic;
- corelarea rezultatului cu anexa sectorială;
- centralizarea justificărilor;
- păstrarea dovezilor;
- generarea raportului intern;
- pregătirea informațiilor necesare notificării;
- integrarea cu evaluarea ENIRE@RO;
- păstrarea istoricului și a versiunilor.
Rezultatul generat automat trebuie verificat de persoane care cunosc:
- activitatea organizației;
- infrastructura tehnologică;
- serviciile furnizate;
- dependențele operaționale;
- cadrul juridic aplicabil.
Platforma sprijină procesul, dar responsabilitatea privind exactitatea informațiilor și asumarea evaluării aparține entității.
Concluzie
Evaluarea gradului de perturbare nu este o simplă formalitate administrativă.
Aceasta poate determina dacă o organizație care nu a fost deja încadrată prin criteriile generale devine:
- entitate importantă;
- entitate esențială;
- sau rămâne în afara încadrării bazate pe efectul perturbator.
Pentru realizarea corectă a evaluării, organizația trebuie să:
- identifice toate serviciile relevante din anexele nr. 1 și nr. 2;
- analizeze întreruperea, compromiterea confidențialității și afectarea funcționării;
- aplice pragurile oficiale pentru cele șase dimensiuni;
- păstreze nivelul cel mai ridicat dintre dimensiunile aplicabile;
- coreleze rezultatul cu anexa sectorială;
- analizeze separat criteriul furnizorului unic și celelalte criterii legale;
- documenteze toate datele și ipotezele;
- utilizeze ulterior NIS2@RO sau ENIRE@RO pentru evaluarea nivelului de risc.
O evaluare corectă oferă conducerii o bază juridică și tehnică defensabilă pentru încadrarea NIS2, notificarea DNSC și stabilirea măsurilor de securitate cibernetică aplicabile.
ProDefence oferă servicii de verificare a încadrării NIS2, evaluare a gradului de perturbare, analiză ENIRE@RO, pregătire a notificării DNSC și implementare a măsurilor tehnice, operaționale și organizatorice.
Întrebări frecvente
Ce înseamnă perturbarea unui serviciu?
Perturbarea include întreruperea serviciului, afectarea confidențialității sau afectarea modului său de funcționare.
Evaluarea se aplică tuturor entităților?
Nu. Ordinul vizează entitățile care nu au fost deja calificate drept esențiale sau importante în baza criteriilor legale enumerate și care furnizează servicii din anexele nr. 1 și nr. 2.
Care sunt nivelurile impactului?
Impactul poate fi scăzut, mediu sau ridicat.
Cum se stabilește nivelul general?
Atunci când sunt aplicabile cel puțin două dimensiuni, se utilizează nivelul cel mai ridicat rezultat.
O entitate din anexa nr. 2 poate deveni esențială prin impact ridicat?
Nu în baza criteriului privind gradul de perturbare. Entitatea din anexa nr. 2 care atinge cel puțin pragul mediu este clasificată drept entitate importantă.
Ce se întâmplă dacă o entitate din anexa nr. 1 atinge pragul ridicat?
Aceasta este clasificată drept entitate esențială, dacă nu a fost deja identificată astfel în baza altui criteriu.
ENIRE@RO stabilește dacă organizația intră sub NIS2?
Nu. ENIRE@RO este utilizat pentru evaluarea nivelului de risc și stabilirea categoriei măsurilor de securitate aplicabile entităților înregistrate.
Cât de des se recalculează scorul ENIRE@RO?
Scorul general se recalculează o dată la trei ani și ori de câte ori este depășit pragul ridicat al impactului, cu excepțiile prevăzute de ordin.
Care sunt nivelurile măsurilor de securitate?
Nivel de bază pentru 0–99 puncte, nivel important pentru 100–199 de puncte și nivel esențial pentru 200–1.500 de puncte.
Evaluarea trebuie justificată?
Da. Datele și valorile utilizate trebuie fundamentate, iar modificarea valorilor sectoriale predefinite trebuie motivată temeinic și transmisă DNSC pentru validare, atunci când este cazul.


@Prodefence S.R.L.


ProDefence

