Proiect DNSC: standard de pregătire NIS2 pentru organele de conducere și lista celor 61 de certificări

,

Directoratul Național de Securitate Cibernetică pregătește un act care schimbă modul în care se citește obligația de instruire a conducerii din OUG nr. 155/2024: un proiect de decizie pentru aprobarea standardului de pregătire în domeniul securității cibernetice destinat organelor de conducere ale entităților esențiale și importante, împreună cu lista certificărilor recunoscute.

Precizarea care trebuie făcută din primul paragraf: documentul analizat aici este un proiect, purtând marcajul DRAFT pe fiecare pagină. Nu este act normativ în vigoare, nu produce încă efecte juridice și poate fi modificat până la publicarea în Monitorul Oficial. Îl analizăm pentru că arată, cu un nivel de detaliu neobișnuit, ce va cere autoritatea de la administratori și directori, iar organizațiile care înțeleg devreme logica standardului ajung pregătite fără cheltuieli de urgență.

Pe scurt

  • Proiectul definește un rol unic de pregătire: Manager Executiv în Guvernanța Securității Cibernetice, la nivel de management strategic.
  • Standardul are 6 unități de competență, toate de guvernanță și supraveghere, nu de execuție tehnică.
  • Evaluarea este propusă 50% simulare de criză și 50% portofoliu de guvernanță, plus test grilă.
  • Curriculumul este deschis: NIST CSF 2.0, ENISA ECSF, NIST SP 800-34 Rev. 1, ENISA Threat Landscape și legislația națională.
  • Anexa 2 listează 61 de certificări de securitate cibernetică recunoscute.
  • Statut: proiect, nu act în vigoare.

De unde vine obligația și de ce apare acum un standard

Ordonanța de urgență nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, stabilește la art. 14 că organele de conducere ale entităților esențiale și importante aprobă măsurile de gestionare a riscurilor de securitate cibernetică, supraveghează punerea lor în aplicare și răspund pentru încălcarea obligațiilor. Tot acolo apare cerința ca membrii organelor de conducere să urmeze periodic o formare care să le permită identificarea riscurilor și evaluarea practicilor de gestionare a acestora.

Până acum, textul legal nu a fost însoțit de un conținut minim al acestei formări. În practică, „instruirea conducerii” a însemnat orice, de la o prezentare de patruzeci de minute la un program serios de guvernanță. Proiectul de decizie umple exact acest gol: spune ce competențe trebuie dovedite, la ce nivel și prin ce mijloace se verifică.

Temeiul juridic invocat în proiect este art. 5 lit. b) și art. 7 alin. (3) și (4) din OUG nr. 104/2021 privind înființarea DNSC, aprobată prin Legea nr. 11/2022, coroborate cu art. 14 alin. (2) și (4) din OUG nr. 155/2024. Actul, în forma de proiect, urmează să fie publicat în Monitorul Oficial, Partea I.

Rolul pentru care se face pregătirea

Anexa nr. 1 a proiectului definește un singur rol, denumit Manager Executiv în Guvernanța Securității Cibernetice, încadrat la nivel de management strategic și executiv. Formularea contează, pentru că delimitează clar ce se cere și ce nu se cere administratorului sau directorului general.

Rolul nu presupune competențe tehnice de execuție. Presupune capacitatea de a guverna: de a stabili apetitul la risc al organizației, de a aproba politicile, de a aloca resurse, de a supraveghea și de a controla. Elementul cel mai concret din întreaga anexă este obligația executivului de a desemna formal responsabilul cu securitatea rețelelor și sistemelor informatice, prevăzut la art. 14 alin. (3) și (4) din OUG nr. 155/2024, rol pe care documentul îl numește CISO.

Distincția pe care proiectul o repetă în mai multe locuri este între responsabilitate, adică execuția, care aparține responsabilului desemnat, și răspundere, adică accountability, care rămâne la conducerea executivă. Cu alte cuvinte, funcția se poate delega, răspunderea nu.

Cele șase unități de competență

UnitateCe cere, concret
UC1. Asumarea cadrului de răspundere legalăIdentificarea statutului juridic al entității, esențială sau importantă; interpretarea obligațiilor de diligență, cu separarea clară între ce este delegabil și ce nu, potrivit art. 14; integrarea perspectivei „all-hazards”. Documentul vorbește despre trecerea de la ignoranța asumată la diligența informată și trimite la regimul sancțiunilor.
UC2. Stabilirea contextului și strategiei de guvernanță a risculuiFormularea unei declarații de apetit la risc, analiza cost-beneficiu a măsurilor, inclusiv prin ROSI, decizii documentate de acceptare a riscului și aprobarea politicilor. Aliniat la funcția GOVERN din NIST CSF 2.0.
UC3. Organizarea, delegarea și alocarea resurselorFișa de post și indicatorii responsabilului desemnat, linii de raportare care asigură independența acestuia față de structura IT, decizia formală de numire, bugetarea pe bază de ROI și ROSI, clauze de securitate în lanțul de aprovizionare și audit periodic al furnizorilor critici.
UC4. Supravegherea conformității și „threat literacy”Înțelegerea executivă a amenințărilor relevante: ransomware cu dublă extorcare, fraudă de tip CEO și compromiterea e-mailului de business, deepfake. Proceduri de verificare „out-of-band”, indicatori de risc care nu sunt doar statistici tehnice, rezultatele testelor de phishing, pistă de audit.
UC5. Reziliență și continuitatea activitățiiSepararea continuității afacerii, responsabilitate executivă, de recuperarea în caz de dezastru, responsabilitate tehnică. Aprobarea planului cu alternative manuale, celula de criză, implicațiile plății unei răscumpărări, comunicarea de criză și raportarea incidentelor: alertă timpurie în 24 de ore și raport în 72 de ore, potrivit art. 15 din OUG nr. 155/2024. Reper metodologic: NIST SP 800-34 Rev. 1.
UC6. Auditabilitate și conformitate documentatăFormalizarea acceptării riscului, inclusiv a deciziilor de a nu implementa o măsură din rațiuni de cost sau operaționale, semnarea periodică a registrului de riscuri, minute ale ședințelor de conducere pe teme de securitate, arhivarea rapoartelor de audit, dovada participării la instruiri, supravegherea înregistrării în registrul entităților și veridicitatea informațiilor transmise autorității.

Citite împreună, cele șase unități descriu un set de dovezi, nu un set de cunoștințe. Aproape fiecare element de competență se traduce într-un document semnat, o decizie datată sau o minută. Aceasta este cea mai utilă informație pentru o organizație care se pregătește: pregătirea conducerii va fi verificabilă prin hârtii, nu prin diplome.

Cum se propune evaluarea

Secțiunea de evaluare a proiectului este partea care diferențiază acest standard de un curs clasic. Sunt propuse două metode, cu pondere egală.

  • Simulare de criză, tip wargaming, 50%. Candidatul primește un scenariu de tip ransomware declanșat, de exemplu, înaintea închiderii financiare și trebuie să ia decizii sub presiune: oprim producția, anunțăm public, activăm procedura manuală. Se evaluează raționamentul executiv, nu soluția tehnică.
  • Portofoliu de guvernanță și pistă de audit, 50%. Se prezintă documente reale sau construite: declarația de apetit la risc, matricea de delegare de tip RACI care separă rolul conducerii de cel al responsabilului desemnat și minuta unei ședințe de revizuire a riscului.
  • La acestea se adaugă un test grilă pentru verificarea cunoștințelor de bază.

Consecința practică este simplă. Un administrator care a participat la o instruire, dar nu are un registru de riscuri semnat, o decizie de numire a responsabilului și minute de ședință, nu are cu ce să se prezinte la partea de portofoliu. Documentația se construiește în timp, nu în săptămâna evaluării.

Curriculum deschis, fără dependență de standarde comerciale

Proiectul optează explicit pentru o abordare curriculară deschisă, bazată exclusiv pe standarde publice și pe legislația națională, pentru ca pregătirea executivă să fie accesibilă la nivel național. Resursele indicate sunt:

  • NIST Cybersecurity Framework 2.0, cu accent pe funcția GOVERN și categoriile GV.OC, GV.RM, GV.RR, GV.PO, GV.SC și GV.OV;
  • ENISA European Cybersecurity Skills Framework, profilul CISO;
  • NIST SP 800-34 Rev. 1, pentru planificarea continuității;
  • ENISA Threat Landscape, pentru partea de cunoaștere a amenințărilor;
  • legislația națională aplicabilă.

Documentul precizează că alegerea nu exclude standardele comerciale, ISO sau europene, și că aceleași competențe pot fi dobândite și prin programe de formare individuale certificate. Este o formulare importantă pentru organizațiile care au deja un sistem de management al securității informației și nu vor să o ia de la zero.

Anexa 2: lista celor 61 de certificări recunoscute

A doua anexă a proiectului conține lista certificărilor de securitate cibernetică recunoscute, grupate pe organizația emitentă. Reproducem lista pentru orientare, cu mențiunea că ea aparține unui proiect și poate fi modificată.

EmitentCertificări
(ISC)²CISSP, CISSP-ISSAP, CISSP-ISSEP, CISSP-ISSMP, SSCP, CAP, CC, S-ITSF, S-ITSP, S-ITSE, S-CITSO
CompTIACASP+, Security+
ISACACISA, CISM, CRISC, CSX-F, CSX-T, CSX-P
GIACGSE, GCED, GSLC, GSNA, GISP, GSOC, GCIH, GDSA, GISF, GSEC
EC-CouncilCEH, CEH Practical (Master), E|ISM, CCISO
EITCIEITCA/IS
Mile2C)SP, C)ISSO, IS20, C)SLO, C)HISSP, C)ISMS-LA, C)ISMS-LI, C)ISSA, C)ISSM, C)ISRM, ISCAP
ASIS InternationalCPP, APP
CertNexusCIoTSP, IRBIZ, CFR
GAQMCISP, CISSM
HISPIHISP
EC FirstCCSA, CSCS, CMMP
IBITGQCCRMP, CIRM F, C CR P, CITGP, C CS F

Lista este relevantă mai ales pentru persoana desemnată ca responsabil cu securitatea rețelelor și sistemelor informatice, nu pentru fiecare membru al consiliului de administrație. Un director general nu are nevoie de CISSP ca să guverneze riscul, are nevoie de deciziile și documentele descrise la unitățile de competență.

Ce nu spune proiectul

Trei limite merită reținute, ca să nu se construiască așteptări greșite.

  • Este un proiect. Numerotarea, termenele și detaliile de aplicare se pot schimba până la publicarea în Monitorul Oficial.
  • Nu transformă nicio certificare din Anexa 2 într-o condiție de conformitate pentru entitate. Conformarea se măsoară după măsurile din OUG nr. 155/2024 și ordinele DNSC emise în aplicarea ei, nu după diplome.
  • Nu înlocuiește evaluarea de risc proprie a organizației. Standardul descrie ce trebuie să știe conducerea, nu ce măsuri tehnice sunt suficiente într-un anumit context.

Ce se poate face acum, indiferent de forma finală

Toate elementele cerute în portofoliul de guvernanță sunt documente care oricum trebuie să existe la o entitate aflată în sfera OUG nr. 155/2024. Ordinea rezonabilă de lucru este următoarea.

  1. Confirmați încadrarea. Esențială sau importantă, pe ce criteriu, cu ce sector. De aici decurge tot restul.
  2. Emiteți decizia de desemnare a responsabilului cu securitatea rețelelor și sistemelor informatice, cu atribuții, linie de raportare și indicatori.
  3. Aprobați declarația de apetit la risc și politica de securitate, cu dată și semnătură.
  4. Construiți matricea RACI care separă răspunderea conducerii de responsabilitatea de execuție.
  5. Puneți pe hârtie procedura de raportare a incidentelor, cu termenele de 24 și 72 de ore.
  6. Programați o ședință de revizuire a riscului și păstrați minuta. Este cel mai ieftin element de portofoliu și cel mai des lipsă.

Pentru primul pas, platforma CysNis parcurge criteriile de încadrare pas cu pas și separă obligațiile legale de recomandările tehnice, astfel încât discuția din consiliu să pornească de la un statut clar, nu de la o presupunere.

Pentru pașii doi până la șase, documentele nu trebuie inventate de la zero. Pachetele de documentație NIS2 conțin modelele editabile de decizii, politici, registre și proceduri care alcătuiesc exact portofoliul descris în proiectul de standard. Dacă organizația vrea să stabilească întâi distanța reală față de cerințe, punctul de plecare este o analiză de conformare NIS2 cu plan de remediere, făcută pe dovezi, nu pe declarații. ProDefence este auditor NIS acreditat de DNSC.

Acolo unde intern nu există persoana care să ducă procesul mai departe și să stea în fața autorității, rolul se poate acoperi prin responsabil NIS2 externalizat, cu răspundere pe termene, documentație și relația cu DNSC. Obligația de a desemna acest responsabil revine deopotrivă entităților esențiale și celor importante, aspect analizat pe larg în articolul despre responsabilul NIS2 la entitățile importante. Care dintre cele trei abordări se potrivește organizației, regie proprie, consultant sau rol externalizat, este discutat pe larg în articolul despre implementarea cerințelor NIS2 în România, trei variante.

Întrebări frecvente

Proiectul de decizie este obligatoriu acum?

Nu. Documentul poartă marcajul DRAFT și nu este act normativ în vigoare. Obligația de instruire a organelor de conducere există însă deja, prin art. 14 din OUG nr. 155/2024, aprobată prin Legea nr. 124/2025.

Trebuie ca directorul general să obțină o certificare din lista celor 61?

Proiectul nu prevede așa ceva. Lista din Anexa 2 privește competențele profesionale în securitate cibernetică, relevante mai ales pentru responsabilul desemnat. Pentru conducere, standardul descrie competențe de guvernanță, dovedite prin decizii și documente.

Ce înseamnă că pregătirea se evaluează prin simulare?

Jumătate din evaluarea propusă constă într-un exercițiu de criză în care se iau decizii sub presiune, de exemplu într-un scenariu de ransomware. Se urmărește raționamentul executiv, nu soluția tehnică.

Care este diferența dintre răspundere și responsabilitate în acest context?

Responsabilitatea de execuție aparține responsabilului cu securitatea rețelelor și sistemelor informatice, desemnat de conducere. Răspunderea, în sensul de accountability, rămâne la organul de conducere și nu poate fi delegată.

Ce documente sunt cerute în portofoliul de guvernanță?

Declarația de apetit la risc, matricea de delegare de tip RACI între conducere și responsabilul desemnat și minuta unei ședințe de revizuire a riscului. La acestea se adaugă, în restul standardului, registrul de riscuri semnat, decizia de numire și dovezile de instruire.

Ce termene de raportare a incidentelor sunt menționate?

Alerta timpurie în 24 de ore și raportul de incident în 72 de ore, potrivit art. 15 din OUG nr. 155/2024.

Documentul analizat este un proiect de decizie a Directoratului Național de Securitate Cibernetică pentru aprobarea standardului de pregătire în domeniul securității cibernetice pentru organele de conducere ale entităților esențiale și importante și a listei certificărilor de securitate cibernetică. Are marcajul DRAFT pe fiecare pagină și nu este act normativ în vigoare. Analiza de mai sus are caracter informativ și nu constituie consultanță juridică.

Sari la conținut