@Prodefence S.R.L.CysNis – transformă cerințele NIS2 într-un proces clar, structurat și monitorizabil
Implementarea cerințelor NIS2 nu înseamnă doar completarea unor formulare sau redactarea unui set de politici de securitate cibernetică.
Pentru organizațiile vizate, conformitatea presupune un proces continuu care trebuie să integreze guvernanța, managementul riscurilor, măsurile tehnice și organizatorice, securitatea lanțului de aprovizionare, gestionarea incidentelor, continuitatea activității, instruirea personalului, documentarea deciziilor și supravegherea permanentă din partea conducerii.
CysNis este o platformă digitală dezvoltată de Prodefence pentru sprijinirea organizațiilor din România în evaluarea, planificarea, implementarea, documentarea și monitorizarea cerințelor NIS2.
Platforma reunește într-un singur mediu de lucru instrumentele, evidențele, evaluările și activitățile necesare gestionării unui program de conformitate și securitate cibernetică.
NIS2 în România: de la obligație legală la proces organizațional
Directiva NIS2 a fost transpusă în România prin OUG nr. 155/2024, act normativ aprobat, cu modificări și completări, prin Legea nr. 124/2025. Cadrul național stabilește obligații pentru entitățile esențiale și importante privind managementul riscurilor de securitate cibernetică, guvernanța, raportarea incidentelor, responsabilitatea conducerii și cooperarea cu Directoratul Național de Securitate Cibernetică – DNSC.
Organizațiile aflate în domeniul de aplicare trebuie să poată demonstra nu doar existența unor documente, ci și aplicarea efectivă a măsurilor adoptate.
Aceasta presupune:
- identificarea cerințelor aplicabile;
- evaluarea riscurilor și a nivelului de maturitate;
- desemnarea responsabilităților;
- adoptarea măsurilor tehnice, operaționale și organizatorice;
- urmărirea activităților de implementare;
- instruirea conducerii și a personalului;
- gestionarea furnizorilor și a dependențelor externe;
- documentarea incidentelor și a măsurilor de răspuns;
- păstrarea dovezilor privind implementarea;
- verificarea și îmbunătățirea periodică a măsurilor.
CysNis a fost proiectată pentru a transforma aceste obligații într-un proces operațional coerent, etapizat și ușor de urmărit.
Ce este CysNis?
CysNis este o platformă completă de suport pentru managementul implementării NIS2, destinată:
- entităților esențiale;
- entităților importante;
- organizațiilor care își verifică încadrarea în domeniul de aplicare;
- managerilor și membrilor organelor de conducere;
- responsabililor cu securitatea rețelelor și sistemelor informatice;
- departamentelor IT și de securitate cibernetică;
- responsabililor cu managementul riscurilor și conformitatea;
- consultanților în implementarea NIS2;
- auditorilor și evaluatorilor de securitate cibernetică.
Platforma oferă o imagine centralizată asupra stadiului implementării și permite corelarea cerințelor legale cu riscurile, măsurile de securitate, documentele, responsabilitățile și dovezile organizației.

De ce este necesară o platformă pentru implementarea NIS2?
În lipsa unui sistem centralizat, implementarea NIS2 ajunge frecvent să fie gestionată prin documente Word separate, fișiere Excel, e-mailuri, foldere locale și evidențe menținute independent de diferite departamente.
Această abordare poate genera:
- lipsa unei imagini reale asupra progresului;
- cerințe omise sau tratate incomplet;
- documente contradictorii ori neactualizate;
- responsabilități neclare;
- măsuri declarate, dar neimplementate;
- dificultăți în colectarea dovezilor;
- imposibilitatea urmăririi termenelor;
- lipsa trasabilității deciziilor;
- pregătire insuficientă pentru audit sau control;
- dependență excesivă de o singură persoană sau de consultantul extern.
CysNis centralizează aceste activități și creează un cadru comun de lucru pentru conducere, responsabilul NIS2, echipele tehnice, consultanți și auditori.

Funcționalitățile platformei CysNis

1. Verificarea încadrării organizației
Primul pas al procesului îl reprezintă analiza aplicabilității.
CysNis sprijină organizația în evaluarea criteriilor relevante, precum:
- sectorul și subsectorul de activitate;
- tipul serviciilor furnizate;
- dimensiunea organizației;
- numărul de angajați;
- cifra de afaceri și activele;
- importanța serviciului furnizat;
- dependențele sectoriale și societale;
- situațiile speciale prevăzute de legislație;
- posibilul efect perturbator al unui incident.
Rezultatul trebuie analizat în raport cu legislația aplicabilă și cu instrumentele oficiale publicate de DNSC. Instrumentul oficial NIS2@RO este destinat realizării unei evaluări preliminare privind încadrarea organizațiilor în domeniul de aplicare al OUG nr. 155/2024.
CysNis nu înlocuiește procedura oficială de notificare sau decizia autorității competente, ci ajută organizația să își structureze analiza și să păstreze rezultatele și justificările acesteia.
2. Pregătirea informațiilor pentru notificarea entității
Platforma permite centralizarea datelor necesare procesului de notificare și înregistrare:
- informații de identificare;
- date privind reprezentarea legală;
- sector și subsector;
- servicii furnizate;
- infrastructuri și sisteme relevante;
- date de contact;
- mijloace permanente de contact;
- responsabilități desemnate;
- informații necesare completării formularelor oficiale.
În România, cerințele privind notificarea în vederea înregistrării și metoda de transmitere a informațiilor au fost stabilite prin acte subsecvente emise de DNSC, iar procesul oficial se realizează potrivit procedurilor autorității.
3. Calculator ENIRE@RO și evaluarea efectului perturbator
CysNis permite organizarea informațiilor necesare evaluării nivelului de risc și a potențialului efect perturbator al incidentelor asupra serviciilor furnizate.
Pot fi analizate elemente precum:
- numărul utilizatorilor afectați;
- durata probabilă a perturbării;
- extinderea geografică;
- impactul economic;
- impactul social;
- afectarea serviciilor esențiale;
- dependența altor organizații;
- consecințele asupra siguranței publice;
- posibilitatea producerii unor efecte în cascadă.
Platforma poate fi utilizată împreună cu instrumentele și metodologiile oficiale DNSC, fără a substitui evaluările sau raportările care trebuie realizate prin canalele stabilite de autoritate.
4. Evaluarea internă inițială
Înaintea începerii implementării, organizația trebuie să cunoască situația existentă.
CysNis permite realizarea unei evaluări inițiale privind:
- guvernanța securității cibernetice;
- politicile și procedurile existente;
- managementul activelor;
- controlul accesului;
- gestionarea identităților;
- securitatea infrastructurii;
- monitorizarea evenimentelor;
- managementul vulnerabilităților;
- backupul și restaurarea;
- continuitatea activității;
- răspunsul la incidente;
- securitatea furnizorilor;
- instruirea personalului;
- verificările și auditurile interne.
Evaluarea inițială stabilește punctul de plecare și permite identificarea diferențelor dintre situația actuală și nivelul necesar.

5. Analiza GAP și matricea de conformitate
Matricea de conformitate CysNis permite asocierea fiecărei cerințe cu:
- obligația legală relevantă;
- măsura necesară;
- stadiul implementării;
- departamentul responsabil;
- persoana desemnată;
- termenul de realizare;
- documentele aferente;
- dovezile de implementare;
- observațiile consultantului sau auditorului;
- riscurile asociate neimplementării.
Organizația poate vedea rapid ce cerințe sunt:
- neanalizate;
- neimplementate;
- implementate parțial;
- implementate;
- verificate;
- neaplicabile, cu justificare;
- în curs de remediere.
Astfel, conformitatea nu mai este tratată ca o simplă listă de verificare, ci ca un proces documentat și verificabil.
6. Planul de implementare NIS2
Pe baza evaluării inițiale și a analizei GAP, CysNis generează și urmărește un plan structurat de implementare.
Pentru fiecare activitate pot fi stabilite:
- obiectivul;
- cerința asociată;
- prioritatea;
- responsabilul;
- termenul;
- resursele necesare;
- dependențele;
- nivelul de progres;
- documentele necesare;
- dovezile de finalizare;
- observațiile și blocajele;
- măsurile corective.
Planul poate fi actualizat pe întreaga durată a proiectului și oferă conducerii o imagine clară asupra progresului real.

7. Implementarea măsurilor de gestionare a riscurilor
CysNis sprijină structurarea măsurilor tehnice, operaționale și organizatorice necesare pentru gestionarea riscurilor de securitate cibernetică.
Acestea pot include:
- politici de analiză și tratare a riscurilor;
- gestionarea incidentelor;
- continuitatea activității;
- backup și recuperare în caz de dezastru;
- gestionarea crizelor;
- securitatea lanțului de aprovizionare;
- securitatea achiziției, dezvoltării și mentenanței sistemelor;
- managementul vulnerabilităților;
- evaluarea eficacității măsurilor;
- igiena cibernetică;
- formarea profesională;
- criptografia și criptarea;
- securitatea resurselor umane;
- controlul accesului;
- gestionarea activelor;
- autentificarea multifactor;
- comunicațiile securizate;
- securitatea sistemelor critice.
Platforma permite asocierea măsurilor cu riscurile identificate, responsabilii desemnați, documentele aplicabile și dovezile de implementare.


8. Registrul riscurilor de securitate cibernetică
Registrul de riscuri permite identificarea, evaluarea și urmărirea riscurilor care pot afecta rețelele, sistemele informatice și serviciile organizației.
Pentru fiecare risc pot fi înregistrate:
- activul sau procesul afectat;
- amenințarea;
- vulnerabilitatea;
- scenariul de risc;
- probabilitatea;
- impactul;
- nivelul riscului inerent;
- controalele existente;
- măsurile suplimentare;
- responsabilul de risc;
- termenul de tratare;
- riscul rezidual;
- decizia de acceptare, reducere, evitare sau transfer;
- aprobarea conducerii;
- istoricul revizuirilor.
Această abordare ajută organizația să demonstreze că măsurile de securitate sunt selectate în funcție de riscurile reale și de impactul potențial asupra serviciilor furnizate.
9. Autoevaluare pe baza cadrului CyFun®
CysNis include funcționalități pentru evaluarea nivelului de maturitate în raport cu cadrul CyberFundamentals – CyFun®.
CyFun este un cadru de maturitate pentru securitate cibernetică ce integrează bune practici și elemente provenite din standarde și cadre recunoscute, inclusiv NIST și ISO. DNSC îl menționează în resursele sale privind managementul riscurilor și evaluarea maturității organizaționale.
Autoevaluarea permite:
- măsurarea nivelului actual;
- identificarea controalelor lipsă;
- prioritizarea investițiilor;
- compararea evaluărilor succesive;
- urmărirea evoluției maturității;
- pregătirea măsurilor de îmbunătățire;
- corelarea maturității cu riscurile organizației.
10. Generarea și gestionarea documentelor
Un program NIS2 presupune un volum semnificativ de documentație.
CysNis ajută la organizarea și urmărirea documentelor precum:
- politica de securitate cibernetică;
- politica de management al riscurilor;
- politica de control al accesului;
- politica de backup;
- planul de continuitate;
- planul de recuperare în caz de dezastru;
- procedura de gestionare a incidentelor;
- procedura de raportare;
- politica privind furnizorii;
- procedura de management al vulnerabilităților;
- politica de utilizare a criptografiei;
- politica de securitate a resurselor umane;
- procedura de gestionare a activelor;
- programul de instruire;
- planul de audit și verificare;
- registrele și evidențele operaționale.
Pentru fiecare document pot fi urmărite:
- proprietarul documentului;
- autorul;
- versiunea;
- stadiul;
- data aprobării;
- data intrării în vigoare;
- termenul de revizuire;
- aprobarea conducerii;
- legătura cu cerințele aplicabile;
- dovada comunicării către personal.
11. Gestionarea incidentelor
CysNis permite menținerea unui registru centralizat al incidentelor și evenimentelor de securitate cibernetică.
Pot fi documentate:
- data și ora identificării;
- sistemele afectate;
- serviciile afectate;
- cauza probabilă;
- vectorul de atac;
- utilizatorii afectați;
- impactul operațional;
- impactul financiar;
- impactul asupra datelor;
- măsurile de limitare;
- acțiunile de remediere;
- dovezile tehnice;
- deciziile luate;
- comunicările efectuate;
- lecțiile învățate;
- acțiunile preventive ulterioare.
Platforma sprijină procesul intern de evaluare și pregătire a informațiilor, însă raportarea oficială a incidentelor trebuie realizată prin mecanismele și în termenele prevăzute de legislație și de DNSC.
12. Managementul furnizorilor și al lanțului de aprovizionare
NIS2 acordă o importanță majoră securității furnizorilor și prestatorilor de servicii.
CysNis permite:
- inventarierea furnizorilor;
- clasificarea lor în funcție de criticitate;
- identificarea serviciilor externalizate;
- evaluarea accesului furnizorilor la sisteme și date;
- înregistrarea riscurilor asociate;
- urmărirea evaluărilor de securitate;
- verificarea clauzelor contractuale;
- stabilirea cerințelor minime de securitate;
- monitorizarea neconformităților;
- urmărirea planurilor de remediere;
- documentarea dependențelor și alternativelor.
Această evidență este esențială pentru organizațiile care utilizează servicii cloud, furnizori IT, centre de date, aplicații SaaS, servicii de monitorizare sau infrastructuri administrate extern.
Supravegherea executivă a implementării NIS2
Conducerea nu poate delega integral responsabilitatea
Cadrul NIS2 introduce responsabilități directe pentru membrii organelor de conducere ai entităților esențiale și importante.
Conducerea trebuie să aprobe și să supravegheze implementarea măsurilor de gestionare a riscurilor, să asigure resursele necesare și să dețină un nivel adecvat de pregătire pentru a înțelege riscurile și impactul acestora asupra serviciilor organizației. Legea nr. 124/2025 prevede inclusiv formarea profesională a membrilor organelor de conducere și desemnarea responsabililor cu securitatea rețelelor și sistemelor informatice.
CysNis oferă un modul dedicat de Supraveghere Executivă NIS2, prin care managementul poate urmări:
- stadiul general al implementării;
- nivelul de conformitate;
- evoluția nivelului de maturitate;
- riscurile majore;
- măsurile întârziate;
- incidentele relevante;
- vulnerabilitățile critice;
- situația documentelor;
- progresul departamentelor;
- activitățile care necesită resurse sau decizii;
- recomandările consultantului ori auditorului.
Accesul de management poate fi configurat pentru vizualizare și supraveghere, fără a impune utilizatorilor executivi gestionarea detaliilor tehnice.
Un singur spațiu de lucru pentru întreaga organizație
Implementarea NIS2 nu este exclusiv responsabilitatea departamentului IT.
Procesul implică:
- conducerea;
- IT și securitate cibernetică;
- managementul riscurilor;
- juridicul;
- resursele umane;
- achizițiile;
- protecția datelor;
- continuitatea activității;
- managementul furnizorilor;
- auditul intern;
- responsabilii proceselor operaționale.
CysNis permite repartizarea activităților pe roluri și departamente, astfel încât fiecare persoană să cunoască:
- ce trebuie să realizeze;
- de ce este necesară activitatea;
- care este termenul;
- ce document trebuie furnizat;
- ce dovadă trebuie încărcată;
- cine verifică rezultatul;
- ce risc este tratat;
- ce cerință este îndeplinită.
CysNis pentru organizații
Pentru organizațiile aflate sub incidența NIS2, platforma oferă:
- un flux clar de implementare;
- centralizarea informațiilor;
- repartizarea responsabilităților;
- monitorizarea termenelor;
- controlul documentelor;
- managementul riscurilor;
- trasabilitatea măsurilor;
- pregătirea pentru audit;
- vizibilitate pentru conducere;
- reducerea dependenței de evidențe dispersate;
- continuitatea programului de conformitate.
Platforma poate fi utilizată atât în cadrul unui proiect asistat de Prodefence, cât și de echipa internă a organizației.
CysNis pentru consultanți
Consultanții pot utiliza platforma pentru:
- gestionarea mai multor organizații;
- efectuarea evaluărilor inițiale;
- realizarea analizelor GAP;
- stabilirea planurilor de implementare;
- atribuirea activităților;
- formularea recomandărilor;
- verificarea documentelor;
- urmărirea progresului;
- colectarea dovezilor;
- pregătirea rapoartelor;
- comunicarea structurată cu beneficiarul.
În acest mod, procesul de consultanță devine mai transparent, mai ușor de controlat și mai puțin dependent de schimbul permanent de fișiere prin e-mail.
CysNis pentru auditori
Auditorii pot utiliza informațiile centralizate pentru:
- examinarea cerințelor;
- analiza măsurilor declarate;
- verificarea documentelor;
- examinarea dovezilor;
- înregistrarea constatărilor;
- urmărirea neconformităților;
- formularea recomandărilor;
- monitorizarea acțiunilor corective;
- pregătirea concluziilor;
- păstrarea trasabilității evaluării.
Accesul și rolurile trebuie configurate astfel încât independența procesului de audit să fie menținută.
Începe implementarea NIS2 cu o imagine clară asupra organizației tale
Indiferent dacă organizația se află în etapa de verificare a încadrării, pregătește notificarea, începe analiza GAP sau are deja un program NIS2 în desfășurare, CysNis poate centraliza și organiza întregul proces.
Prin intermediul platformei poți:
- identifica punctul de plecare;
- stabili prioritățile;
- repartiza responsabilitățile;
- urmări implementarea;
- centraliza documentele;
- gestiona riscurile;
- monitoriza progresul;
- informa conducerea;
- pregăti organizația pentru evaluare și audit;
- menține programul de securitate actualizat.
CysNis – platforma care transformă implementarea NIS2 într-un proces controlat, documentat și măsurabil
Solicită o prezentare a platformei CysNis și află cum poate fi configurată pentru organizația ta.
CysNis este dezvoltată de Prodefence – furnizor de servicii de securitate cibernetică, consultanță NIS2, audit, evaluare a riscurilor și testare tehnică.
