Poștă și curierat: 2,00 din 5, cel mai slab scor DNSC. Sectorul nu-și cunoaște obligațiile
Sectorul de poștă și curierat din România a obținut 2,00 din 5 la controlul CyFun® GV.OC-03.2, cel mai slab scor din întreaga serie publicată de DNSC. Controlul cere ca obligațiile legale, de reglementare și contractuale legate de securitatea informațiilor să fie gestionate în mod continuu, pentru a rămâne corecte, actualizate și aplicate eficient.
Formulat mai direct: controlul măsoară dacă organizația știe ce i se cere prin lege și ține pasul cu modificările. Un 2,00 din 5 la această întrebare, într-un sector aflat sub o reglementare nouă, descrie exact problema.
Ce s-a măsurat
Datele provin din proiectul PNRR 184 „Crearea de noi competențe de securitate cibernetică pentru societate și economie”, în care 1.599 de beneficiari din sectorul public și privat s-au autoevaluat pe platforma SecureRO, folosind cadrul CyberFundamentals (CyFun®) al Centrului pentru Securitate Cibernetică din Belgia. Concluzia DNSC pentru sectorul poștal indică necesitatea consolidării proceselor de monitorizare și actualizare continuă a cerințelor legale.
Câte obligații are, de fapt, un operator poștal
Numai pe linia securității cibernetice, cadrul aplicabil s-a schimbat de patru ori în doi ani:
- OUG nr. 155/2024, publicată la 30 decembrie 2024, care a înlocuit regimul Legii nr. 362/2018;
- Legea nr. 124/2025, din 7 iulie 2025, care a aprobat ordonanța cu modificări și completări;
- Ordinul directorului DNSC nr. 1/2025, privind cerințele procesului de notificare în vederea înregistrării;
- Ordinul nr. 2/2025, cu criteriile și pragurile de determinare a gradului de perturbare a unui serviciu și metodologia de evaluare a nivelului de risc;
- Ordinul nr. 3 din 27 noiembrie 2025, cu normele de supraveghere, verificare și control și metodologia de prioritizare pe bază de risc.
La acestea se adaugă instrumentele publicate și actualizate de DNSC, NIS2@RO pentru notificare, ENIRE@RO pentru evaluarea nivelului de risc, instrumentele de autoevaluare a maturității pe cele trei niveluri, fiecare cu propria versiune. Cine nu urmărește sistematic paginile autorității lucrează cu formulare depășite.
Ce se pierde când nimeni nu urmărește
Consecințele nu sunt teoretice. Art. 18 alin. (2) din ordonanță cere notificarea către DNSC în vederea înregistrării în cel mult 30 de zile de la momentul în care prevederile devin aplicabile entității. Alin. (8) al aceluiași articol cere comunicarea modificărilor la datele de înregistrare în cel mult două săptămâni pentru unele informații și trei luni pentru altele. O schimbare de sediu sau de persoană de contact, netransmisă, este o neconformare în sine.
Art. 12 alin. (4) adaugă o obligație care se repetă an de an: entitățile esențiale și importante realizează și transmit anual către DNSC o autoevaluare a nivelului de maturitate a măsurilor de gestionare a riscurilor. Este genul de termen care se ratează tăcut, pentru că nimeni nu îl are în calendar.
Partea contractuală a controlului este la fel de importantă. Un operator de curierat are contracte cu platforme de comerț electronic, cu subcontractori pentru ultima milă, cu furnizori de sisteme de urmărire a coletelor. Clauzele de securitate din aceste contracte îmbătrânesc: rămân scrise pe cerințe din regimul vechi, nu conțin obligații de notificare în termenele actuale și nu prevăd dreptul de verificare.
Sectorul cu cea mai mare expunere publică
Poșta și curieratul au o particularitate: numele lor este folosit intens în fraude, chiar și atunci când sistemele proprii nu au fost atinse. Mesajele despre colete blocate sau taxe de livrare neplătite circulă permanent, iar destinatarii le atribuie operatorului. Obligația de a informa destinatarii serviciilor despre amenințările semnificative nu dispare pentru că atacul s-a produs în afara infrastructurii proprii.
În aceste condiții, evidența obligațiilor trebuie să includă și partea de comunicare: cine decide, în cât timp, pe ce canale și cu ce mesaj. Improvizația la acest capitol se vede public.
Trei termene care se ratează cel mai des
Primul: cele 30 de zile pentru notificarea în vederea înregistrării, calculate de la momentul în care prevederile devin aplicabile entității, inclusiv atunci când devin aplicabile în urma unei creșteri a cifrei de afaceri sau a numărului de angajați.
Al doilea: cele două săptămâni pentru comunicarea modificărilor la datele de bază ale înregistrării. O schimbare de persoană de contact este operațiune de resurse umane pentru organizație și obligație legală față de DNSC, iar cele două nu comunică între ele decât dacă cineva le leagă.
Al treilea: autoevaluarea anuală a maturității. Fiind anuală, nu apare în memoria nimănui la momentul potrivit. Într-un registru de obligații cu termene și responsabil, apare.
Cum arată un proces care funcționează
Un registru al obligațiilor, ținut ca document viu, rezolvă cea mai mare parte a controlului. Fiecare rând conține actul normativ sau contractul, articolul aplicabil, obligația în limbaj propriu, termenul, responsabilul intern și dovada care demonstrează îndeplinirea. Registrul se revizuiește la interval fix și după fiecare modificare legislativă, iar rezultatul revizuirii ajunge în ședința de conducere.
Un asemenea registru nu are nevoie de instrumente scumpe. Are nevoie de un responsabil desemnat, cu timp alocat și cu obligația de a urmări sursele, ceea ce, în practică, este exact partea care lipsește. Sancțiunile din ordonanță merg până la 7.000.000 euro sau 1,4% din cifra de afaceri netă pentru entitățile importante și până la 10.000.000 euro sau 2% pentru cele esențiale, valoarea cea mai mare fiind reținută.
De unde se pornește
Prima verificare este încadrarea și nivelul. Platforma CysNis parcurge criteriile pas cu pas și separă obligațiile legale de recomandările tehnice, prin verificarea încadrării NIS2.
Pentru construirea registrului de obligații, a calendarului de termene și a documentației care se prezintă la control, pasul următor este o analiză de conformare NIS2 cu plan de remediere, făcută de auditori NIS acreditați de DNSC. Acolo unde nimeni nu are în fișa postului urmărirea legislației, soluția practică este responsabil NIS2 externalizat, care ține calendarul și relația cu autoritatea. Restul serviciilor sunt în registrul de servicii de securitate cibernetică.
Un scor de 2,00 din 5 la cunoașterea propriilor obligații nu este o problemă tehnică. Este o problemă de responsabilitate atribuită: atâta timp cât urmărirea cadrului legal nu figurează în fișa postului nimănui, ea rămâne în sarcina tuturor, adică a nimănui. Primul lucru care se schimbă nu e un sistem, ci o linie într-o fișă de post.
Sursa datelor: DNSC, „Scor de maturitate cibernetică pentru Sectorul de poștă și curierat din România, Controlul CyFun® GV.OC-03.2”, 26 august 2026.


