Arhiva tag-ul pentru: NIS2

Primăriile nu intră automat sub incidența NIS2 doar pentru că sunt autorități publice. Totuși, faptul că aparțin administrației publice locale nu înseamnă că pot exclude aplicabilitatea OUG nr. 155/2024 fără o analiză documentată.

Încadrarea trebuie verificată în funcție de serviciile furnizate sau administrate, operatorii implicați, sistemele informatice care susțin aceste servicii și efectele pe care o perturbare le-ar putea produce asupra cetățenilor, sănătății, siguranței publice, economiei ori altor servicii critice.

Pentru a sprijini autoritățile locale în realizarea acestei evaluări, Prodefence, împreună cu platforma CysNis, publică „Ghidul practic pentru verificarea încadrării primăriilor în NIS2” — un document operațional care explică pas cu pas cum trebuie analizată aplicabilitatea cadrului național NIS2.

Primăriile intră automat sub NIS2?

Nu.

În cadrul sectorului „Administrație publică” din Anexa nr. 1 la OUG nr. 155/2024 sunt vizate entitățile administrației publice centrale, în condițiile prevăzute de actul normativ. Primăriile sunt autorități ale administrației publice locale și, prin urmare, nu sunt încadrate automat în NIS2 exclusiv în baza statutului lor administrativ.

Această concluzie nu încheie însă analiza.

OUG nr. 155/2024 transpune în România Directiva NIS2 și stabilește domeniul de aplicare în funcție de mai multe elemente: sectorul de activitate, tipul entității, serviciile furnizate, dimensiunea organizației și anumite criterii speciale de impact sau importanță.

Prin urmare, întrebarea corectă nu este doar:

„Primăria este administrație publică centrală sau regională?”

Întrebarea completă este:

„Primăria, un serviciu intern sau un operator local furnizează, operează ori susține un serviciu care se regăsește în anexele OUG nr. 155/2024?”

Aceasta este și regula centrală pe care se bazează ghidul elaborat de Prodefence.

De ce este necesară o analiză separată pentru fiecare primărie?

Structura și atribuțiile autorităților locale diferă semnificativ.

Unele primării îndeplinesc predominant funcții administrative, precum:

  • taxe și impozite locale;
  • registratură și gestionarea documentelor;
  • urbanism și autorizări;
  • evidența patrimoniului;
  • servicii online pentru cetățeni.

Alte primării furnizează direct sau prin structuri aflate în subordine servicii precum:

  • alimentarea cu apă potabilă;
  • colectarea și tratarea apelor uzate;
  • gestionarea deșeurilor;
  • transportul public local;
  • servicii medicale;
  • infrastructură digitală;
  • găzduirea aplicațiilor pentru alte instituții;
  • servicii TIC gestionate pentru alte entități.

În consecință, două primării cu dimensiuni similare pot ajunge la rezultate diferite în urma verificării NIS2.

Una poate avea o neîncadrare documentată, iar cealaltă poate furniza un serviciu dintr-un sector menționat expres în Anexa nr. 1 sau Anexa nr. 2 la OUG nr. 155/2024.

Serviciile care trebuie verificate cu prioritate

Analiza trebuie să pornească de la inventarierea completă a serviciilor publice și operaționale, nu doar de la lista sistemelor IT existente.

Apă potabilă și ape uzate

Apa potabilă și apele uzate sunt sectoare incluse în Anexa nr. 1 la OUG nr. 155/2024.

Dacă primăria furnizează direct un asemenea serviciu, printr-un compartiment intern sau printr-o structură fără personalitate juridică, trebuie analizate:

  • tipul exact de serviciu;
  • populația deservită;
  • sistemele informatice și operaționale utilizate;
  • operatorii și furnizorii de care depinde serviciul;
  • toleranța la indisponibilitate;
  • efectele unei întreruperi;
  • criteriile generale și speciale de încadrare.

Dacă serviciul este furnizat de o societate distinctă juridic, operatorul trebuie analizat separat. Primăria trebuie însă să documenteze relația de subordonare, participare, delegare sau dependență.

Gestionarea deșeurilor

Gestionarea deșeurilor este prevăzută în Anexa nr. 2.

Trebuie stabilit dacă primăria:

  • furnizează efectiv serviciul;
  • îl administrează printr-o structură internă;
  • îl deleagă unui operator;
  • acționează doar ca autoritate contractantă;
  • participă la o asociație de dezvoltare intercomunitară;
  • controlează o societate locală care prestează serviciul.

Simpla responsabilitate administrativă pentru organizarea serviciului nu trebuie confundată automat cu furnizarea efectivă a acestuia.

Transport public local

În cazul transportului public, analiza trebuie să identifice operatorul efectiv, tipul serviciului și corespondentul exact cu tipurile de entități din sectorul transporturilor.

Primăria și operatorul de transport nu trebuie tratate automat ca aceeași entitate.

Infrastructură digitală și servicii TIC

Faptul că o primărie utilizează:

  • servere;
  • servicii cloud;
  • un centru de date;
  • aplicații informatice;
  • o platformă de taxe;
  • e-mail instituțional;
  • un website;
  • o rețea internă,

nu înseamnă că primăria devine automat furnizor de infrastructură digitală sau furnizor de servicii TIC gestionate.

Este relevant dacă primăria furnizează asemenea servicii către alte entități, în condițiile și sub forma prevăzută de anexele OUG nr. 155/2024.

Un exemplu care necesită o analiză aprofundată este cel al unei primării care găzduiește aplicații, administrează infrastructură sau oferă servicii IT pentru mai multe UAT-uri.

Încadrarea se analizează pe entitatea care furnizează efectiv serviciul

Unul dintre cele mai importante aspecte este identificarea furnizorului real.

Serviciul poate fi operat de:

  • aparatul propriu al primăriei;
  • un serviciu public fără personalitate juridică;
  • o instituție subordonată;
  • o societate comercială locală;
  • o regie autonomă;
  • o asociație de dezvoltare intercomunitară;
  • un operator delegat;
  • un furnizor privat.

În cazul unei entități distincte juridic, analiza NIS2 trebuie realizată separat pentru acea entitate.

Primăria trebuie totuși să păstreze o evidență privind:

  • serviciul furnizat;
  • operatorul responsabil;
  • contractul sau actul de delegare;
  • dependențele operaționale;
  • obligațiile de raportare;
  • cerințele de securitate incluse în contract;
  • mecanismele de continuitate;
  • responsabilitățile în cazul unui incident.

Fluxul practic de verificare a încadrării

Ghidul Prodefence propune un proces operațional care poate fi aplicat de comune, orașe, municipii și municipii reședință de județ.

1. Inițierea formală a verificării

Conducerea instituției trebuie să dispună realizarea evaluării printr-o decizie internă.

Verificarea nu trebuie delegată exclusiv departamentului IT. Încadrarea presupune informații juridice, administrative, contractuale, tehnice și operaționale.

Echipa ar trebui să includă, după caz:

  • reprezentantul conducerii;
  • secretarul general;
  • departamentul juridic;
  • IT;
  • achiziții;
  • contabilitate sau buget;
  • responsabilii serviciilor publice;
  • reprezentanții operatorilor sau structurilor subordonate.

2. Colectarea profilului administrativ

Se centralizează cel puțin:

  • denumirea și datele de identificare ale UAT;
  • tipul unității administrativ-teritoriale;
  • populația deservită;
  • numărul de angajați;
  • sediile și punctele de lucru;
  • structurile interne;
  • entitățile cu personalitate juridică distinctă;
  • operatorii delegați;
  • sistemele și aplicațiile informatice;
  • furnizorii IT și tehnologici.

3. Inventarierea serviciilor

Fiecare serviciu trebuie analizat separat.

Nu este suficientă formularea generică „primăria furnizează servicii publice”. Trebuie stabilit:

  • care este serviciul;
  • cine îl furnizează efectiv;
  • cui îi este furnizat;
  • ce infrastructură îl susține;
  • ce date sunt procesate;
  • de ce furnizori depinde;
  • cât timp poate fi indisponibil;
  • ce impact ar avea perturbarea sa.

4. Maparea la anexele OUG nr. 155/2024

Pentru fiecare serviciu se verifică:

  1. dacă se regăsește într-un sector din Anexa nr. 1;
  2. dacă se regăsește într-un sector din Anexa nr. 2;
  3. dacă tipul exact de entitate corespunde celui prevăzut în anexă;
  4. dacă primăria este furnizorul efectiv;
  5. dacă serviciul este delegat unei entități separate;
  6. dacă sunt aplicabile criteriile speciale prevăzute de art. 9.

Scopul nu este forțarea încadrării, ci stabilirea unei concluzii verificabile și argumentate.

5. Evaluarea efectului perturbator

Atunci când este identificat un serviciu relevant, trebuie analizate consecințele unei perturbări.

Ordinul directorului DNSC nr. 2/2025 reglementează criteriile și pragurile utilizate pentru determinarea gradului de perturbare și metodologia de evaluare a nivelului de risc al entităților.

Evaluarea trebuie să urmărească cel puțin:

  • numărul beneficiarilor afectați;
  • durata estimată a întreruperii;
  • efectele asupra sănătății și vieții persoanelor;
  • impactul asupra siguranței publice;
  • impactul financiar și economic;
  • afectarea drepturilor și libertăților persoanelor;
  • impactul asupra altor instituții și operatori;
  • dependențele intersectoriale;
  • afectarea datelor personale sau operaționale.

Un scenariu de perturbare poate avea ca punct de plecare:

  • un atac ransomware;
  • compromiterea unui cont privilegiat;
  • indisponibilitatea unui furnizor cloud;
  • o avarie a infrastructurii;
  • compromiterea unei aplicații;
  • pierderea conectivității;
  • coruperea sau indisponibilitatea datelor;
  • întreruperea unui serviciu tehnologic externalizat.

6. Utilizarea mecanismelor NIS2@RO

După colectarea și validarea datelor, rezultatul nu trebuie stabilit exclusiv printr-o apreciere informală.

Ordinul directorului DNSC nr. 1/2025 reglementează cerințele procesului de notificare în vederea înregistrării și metodele de transmitere a informațiilor. DNSC pune la dispoziție mecanismele NIS2@RO pentru identificare, calificare și notificare.

Primăria trebuie să păstreze:

  • formularul completat;
  • rezultatul generat;
  • documentele justificative;
  • ipotezele utilizate;
  • capturile sau fișierele exportate;
  • comunicările cu DNSC;
  • răspunsurile la eventualele solicitări de clarificare;
  • decizia conducerii.

Cele patru rezultate posibile ale analizei

1. Neîncadrare documentată

Primăria nu intră automat prin sectorul administrației publice centrale, nu furnizează direct servicii care corespund anexelor și nu sunt incidente criterii speciale relevante.

În acest caz se recomandă:

  • aprobarea unei fișe de neîncadrare;
  • arhivarea dosarului;
  • stabilirea unei date de revizuire;
  • reluarea analizei la apariția unor servicii sau operatori noi;
  • implementarea unor măsuri minime de securitate cibernetică.

2. Posibilă încadrare – clarificare necesară

Există servicii relevante, dar rolul primăriei sau al operatorului nu este suficient de clar.

Exemple:

  • serviciu local de apă furnizat printr-o structură internă;
  • gestionarea directă a deșeurilor;
  • operator subordonat;
  • platformă IT utilizată de mai multe UAT-uri;
  • serviciu TIC furnizat altor instituții;
  • structură fără personalitate juridică.

Este necesară completarea analizei și utilizarea mecanismelor NIS2@RO.

3. Încadrare probabilă

Primăria sau o structură a acesteia furnizează direct un serviciu care corespunde unui sector și unui tip de entitate din anexele OUG nr. 155/2024 ori îndeplinește criterii speciale relevante.

Se pregătesc:

  • notificarea;
  • dosarul justificativ;
  • evaluarea riscurilor;
  • matricea de conformitate;
  • planul de implementare;
  • documentația de securitate;
  • dovezile de aplicare a măsurilor.

4. Operator local potențial încadrabil

Primăria nu este furnizorul direct, dar o societate, instituție sau un serviciu public local poate intra sub incidența NIS2.

Operatorul trebuie să efectueze propria analiză, iar primăria trebuie să clarifice relațiile de guvernanță, responsabilitățile contractuale, raportările și cerințele de securitate.

De ce trebuie documentată și neîncadrarea?

O concluzie de tipul „primăria nu intră sub NIS2” nu este suficientă în lipsa documentelor care demonstrează modul în care a fost obținută.

Dosarul de verificare ar trebui să conțină:

  1. decizia de inițiere și componența echipei;
  2. datele administrative ale UAT;
  3. lista serviciilor publice;
  4. inventarul operatorilor și entităților locale;
  5. inventarul sistemelor IT și al furnizorilor;
  6. maparea serviciilor la anexele OUG nr. 155/2024;
  7. analiza criteriilor art. 9;
  8. scenariile și fișele privind perturbarea;
  9. rezultatele NIS2@RO;
  10. concluzia și aprobarea conducerii;
  11. istoricul revizuirilor.

Primăria trebuie să poată demonstra atât de ce intră, cât și de ce nu intră sub incidența NIS2.

Când trebuie reluată verificarea?

Analiza nu trebuie tratată ca un exercițiu unic.

Este recomandată revizuirea anuală și ori de câte ori apare una dintre următoarele situații:

  • înființarea unui serviciu public nou;
  • preluarea unui serviciu de la un operator;
  • delegarea sau externalizarea unui serviciu;
  • înființarea unei societăți locale;
  • reorganizarea aparatului de specialitate;
  • implementarea unei platforme digitale comune;
  • furnizarea de servicii IT altor instituții;
  • modificarea populației sau ariei deservite;
  • apariția unui incident cibernetic semnificativ;
  • modificarea legislației sau a instrucțiunilor DNSC.

Cadrul legislativ trebuie consultat în forma actualizată. OUG nr. 155/2024 a fost aprobată și modificată prin Legea nr. 124/2025, iar în iulie 2026 a intervenit și Legea nr. 123/2026, care completează art. 36 al ordonanței.

Ce trebuie să facă primăria după confirmarea încadrării?

După stabilirea unei încadrări sau a unei probabilități rezonabile de aplicabilitate, începe etapa de implementare NIS2.

Aceasta include, în principal:

  • notificarea și înregistrarea;
  • stabilirea guvernanței NIS2;
  • desemnarea responsabilităților;
  • evaluarea riscurilor;
  • analiza infrastructurii și a dependențelor;
  • stabilirea măsurilor de securitate;
  • elaborarea politicilor și procedurilor;
  • managementul incidentelor;
  • securitatea lanțului de aprovizionare;
  • continuitatea activității;
  • instruirea conducerii și a personalului;
  • monitorizarea implementării;
  • păstrarea dovezilor;
  • auditul și supravegherea conformității.

Pentru această etapă poate fi utilizat ghidul general „Primii pași în NIS2 România”, împreună cu instrumentele de implementare și monitorizare disponibile în platforma CysNis.

CysNis – suport digital pentru verificarea și implementarea NIS2

CysNis este o platformă dezvoltată de Prodefence pentru susținerea procesului de încadrare, implementare, monitorizare și documentare a cerințelor NIS2.

https://cysnis.ro/despre

https://cysnis.ro/prezentare-platforma

Platforma poate sprijini primăriile și operatorii locali în:

  • centralizarea datelor de identificare;
  • evaluarea preliminară a încadrării;
  • gestionarea informațiilor necesare notificării;
  • analiza efectului perturbator;
  • construirea matricei de conformitate;
  • evaluarea internă;
  • gestionarea registrului de riscuri;
  • planificarea implementării măsurilor;
  • generarea și administrarea documentelor;
  • monitorizarea progresului;
  • supravegherea executivă de către conducere;
  • pregătirea dovezilor pentru audit și control.

CysNis nu înlocuiește mecanismele oficiale DNSC și nici decizia autorității competente. Platforma oferă însă cadrul operațional necesar pentru pregătirea, organizarea și documentarea informațiilor care stau la baza procesului de conformitate.

Suport specializat Prodefence pentru primării și operatorii locali

Prodefence oferă servicii specializate pentru autoritățile publice locale și entitățile aflate în subordinea acestora:

  • verificarea aplicabilității OUG nr. 155/2024;
  • inventarierea și clasificarea serviciilor;
  • maparea serviciilor la Anexele nr. 1 și nr. 2;
  • analiza operatorilor și a relațiilor de delegare;
  • evaluarea efectului perturbator;
  • pregătirea dosarului de încadrare;
  • suport pentru utilizarea mecanismelor NIS2@RO;
  • consultanță pentru notificarea către DNSC;
  • evaluarea inițială a nivelului de conformitate;
  • elaborarea planului de implementare;
  • responsabil NIS2 externalizat;
  • audit tehnic și evaluări de securitate;
  • instruirea conducerii și a personalului.

Descarcă ghidul practic

Ghidul include:

  • interpretarea aplicabilității NIS2 pentru primării;
  • cadrul legal și operațional;
  • fluxul decizional de verificare;
  • pașii practici de analiză;
  • serviciile locale care trebuie verificate;
  • modelul de evaluare a perturbării;
  • checklist de încadrare;
  • structura recomandată a dosarului;
  • model de fișă pentru primărie;
  • model de fișă pentru fiecare serviciu;
  • scenarii practice;
  • măsuri minime recomandate inclusiv în cazul neîncadrării.

Descarcă: Ghid de verificare incadrare NIS2 Primarii

Primăriile nu intră automat sub NIS2 ca administrații publice centrale sau regionale, dar au obligația practică de a verifica și documenta dacă serviciile furnizate, administrate sau operate le pot aduce în domeniul de aplicare al OUG nr. 155/2024.

NIS2 nu este despre „trecerea unui audit”. Este despre protejarea organizației.
Implementarea măsurilor de securitate cibernetică și alinierea la Directiva NIS2 nu ar trebui privite ca un exercițiu administrativ sau ca o obligație bifată pe hârtie.



Scopul real este mult mai important:
fortificarea organizației în fața riscurilor din mediul digital, reducerea impactului incidentelor cibernetice și asigurarea continuității activității.
Un audit poate confirma un anumit nivel de pregătire. Dar reziliența se construiește prin procese clare, măsuri tehnice și organizaționale aplicate corect, responsabilități definite, documentație coerentă și capacitate reală de reacție.

Pentru organizațiile vizate de NIS2, întrebarea nu ar trebui să fie doar:
„Cum trecem auditul?”
Ci mai ales:
„Cât de pregătiți suntem să prevenim, să detectăm, să răspundem și să continuăm activitatea în cazul unui incident?”
Prin serviciile de consultanță Prodefence și prin platforma CysNIS, sprijinim organizațiile în procesul de înțelegere, planificare și implementare a cerințelor NIS2.

CysNIS înseamnă suport și claritate într-un proces care, pentru multe organizații, poate părea complex:
✅ verificarea încadrării NIS2
✅ evaluarea nivelului de risc
✅ structurarea măsurilor de securitate
✅ documentație și suport pentru conformare
✅ pregătire pentru audit
✅ monitorizarea progresului de implementare
✅ claritate pentru management și responsabilii tehnici
NIS2 trebuie tratată ca o oportunitate de consolidare a organizației, nu doar ca o obligație legală.

Prodefence — Security. Compliance. Resilience.
CysNis – NIS2 România — claritate în implementarea NIS2.
👉 www.prodefence.ro
👉 www.cysnis.ro

#Prodefence #CysNIS #NIS2 #CyberSecurity #SecuritateCibernetica #Conformitate #RezilientaCibernetica #RiskManagement #ContinuitateOperationala #Romania

Ordonanța de Urgență a Guvernului nr. 155/2024 reprezintă actul normativ prin care România a transpus în legislația națională Directiva (UE) 2022/2555, cunoscută drept Directiva NIS2. Actul reglementează cadrul juridic și instituțional pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil.

OUG 155/2024 a fost adoptată la data de 30 decembrie 2024 și publicată în Monitorul Oficial al României, Partea I, nr. 1332 din 31 decembrie 2024. Ulterior, aceasta a fost aprobată cu modificări și completări prin Legea nr. 124/2025, publicată în Monitorul Oficial nr. 638 din 7 iulie 2025 și intrată în vigoare la 10 iulie 2025.

Prin această ordonanță, România stabilește cadrul național aplicabil entităților esențiale și importante din sectoarele considerate critice pentru funcționarea societății, economiei și serviciilor publice. În practică, OUG 155/2024 nu trebuie privită doar ca o obligație de raportare sau ca o simplă cerință administrativă, ci ca un cadru complet de guvernanță, management al riscurilor, securitate operațională, raportare a incidentelor și supraveghere de către autoritatea competentă.

1. Ce reglementează OUG 155/2024

OUG 155/2024 instituie cadrul național pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil. Actul normativ stabilește:

  • criteriile de identificare a entităților esențiale și importante;
  • sectoarele și subsectoarele vizate;
  • obligațiile de management al riscurilor de securitate cibernetică;
  • obligațiile de raportare a incidentelor semnificative;
  • atribuțiile autorităților competente;
  • mecanismele de supraveghere, control și aplicare;
  • regimul sancționator;
  • obligațiile de cooperare, instruire, responsabilitate managerială și desemnare a responsabililor de securitate cibernetică.

Prin Legea nr. 124/2025 au fost introduse clarificări și completări relevante, inclusiv în ceea ce privește protejarea informațiilor transmise către DNSC, definirea incidentelor semnificative, obligațiile de formare profesională, desemnarea responsabililor de securitate cibernetică și actualizarea unor sectoare reglementate.

2. Autoritatea competentă: DNSC

Directoratul Național de Securitate Cibernetică — DNSC — este autoritatea competentă la nivel național pentru implementarea și aplicarea cadrului NIS2 în România.

Rolul DNSC include, printre altele:

  • gestionarea procesului de notificare și înregistrare a entităților esențiale și importante;
  • administrarea registrului entităților identificate;
  • primirea și gestionarea raportărilor de incidente;
  • coordonarea răspunsului la incidente prin CSIRT național;
  • emiterea de ordine, metodologii, instrucțiuni și instrumente de sprijin;
  • supravegherea și controlul conformității;
  • aplicarea măsurilor și sancțiunilor prevăzute de lege.

Un aspect important introdus și clarificat prin modificările ulterioare este faptul că, în activitățile de înregistrare, supraveghere, control și gestionare a raportărilor de incidente, DNSC trebuie să protejeze interesele de securitate și comerciale ale entităților.

3. Cine intră sub incidența OUG 155/2024

OUG 155/2024 se aplică entităților care desfășoară activități în sectoarele prevăzute în anexele actului normativ și care îndeplinesc criteriile de încadrare stabilite de lege.

În principiu, analiza de încadrare trebuie să țină cont de trei elemente:

  1. Sectorul de activitate — dacă activitatea entității se regăsește în anexele OUG 155/2024;
  2. Dimensiunea entității — întreprindere mijlocie sau mare, potrivit criteriilor aplicabile;
  3. Profilul și impactul entității — inclusiv impactul potențial asupra serviciilor, economiei, sănătății publice, siguranței cetățenilor sau securității naționale.

Această analiză trebuie realizată cu atenție, deoarece nu toate organizațiile dintr-un sector vizat sunt automat încadrate la fel. De asemenea, anumite entități pot fi considerate relevante prin natura serviciilor furnizate sau prin impactul sistemic al activității, chiar dacă analiza simplă pe dimensiune nu este suficientă.

4. Entități esențiale și entități importante

OUG 155/2024 operează cu două categorii principale:

Entități esențiale

În această categorie intră, de regulă, organizații cu rol critic în furnizarea unor servicii indispensabile societății și economiei. Sunt vizate sectoare precum energia, transporturile, sănătatea, apa potabilă, apele uzate, infrastructura digitală, administrația publică, sectorul financiar-bancar și alte domenii cu impact ridicat.

Entitățile esențiale sunt supuse unui regim mai strict de supraveghere, având obligații ridicate de securitate, raportare, evaluare și cooperare cu autoritatea competentă.

Entități importante

Entitățile importante sunt organizații care activează în sectoarele reglementate, dar care nu îndeplinesc condițiile pentru a fi clasificate ca entități esențiale. Acestea au obligații similare de securitate și raportare, dar regimul de supraveghere și nivelul sancțiunilor sunt diferențiate față de entitățile esențiale.

Această diferențiere nu înseamnă că entitățile importante au obligații minore. Ele trebuie să implementeze măsuri adecvate de securitate, să gestioneze riscurile, să raporteze incidentele și să poată demonstra conformitatea.

5. Înregistrarea și notificarea către DNSC

Una dintre primele obligații practice pentru organizațiile care intră sub incidența OUG 155/2024 este notificarea/înregistrarea în relația cu DNSC.

Formularea trebuie făcută atent: termenul general de transmitere a notificării către DNSC este de 30 de zile de la momentul în care entitatea intră sub incidența cadrului legal sau de la momentul operaționalizării procedurilor/instrumentelor aplicabile. În practica ulterioară, ordinele și metodologia DNSC au detaliat calendarul procedural, inclusiv termenele în care DNSC emite decizia de identificare și înscriere în registru. Sursele de specialitate indică un calendar procedural în care DNSC poate emite decizia în 60 de zile pentru entități esențiale și 150 de zile pentru entități importante, raportat la procesul de notificare și analiză.

Prin urmare, este mai corect să nu afirmăm simplificat că „entitățile esențiale se înregistrează în 60 de zile, iar cele importante în 150 de zile”. Formularea corectă este:

Entitățile care intră sub incidența OUG 155/2024 trebuie să notifice DNSC în termenul legal aplicabil, iar DNSC analizează notificarea și emite decizia de identificare și înscriere în registru potrivit procedurilor și termenelor stabilite prin ordinele și instrumentele aplicabile.

6. Evaluarea riscului și evaluarea maturității

După identificare și înscriere, entitățile trebuie să parcurgă etapele de evaluare a riscului și de evaluare a maturității măsurilor de securitate cibernetică.

În practica DNSC, acest proces este legat de instrumente și metodologii specifice, precum:

  • ENIRE@RO — instrumentul/platforma utilizată pentru procesul de notificare, încadrare și relaționare cu DNSC;
  • CyFun® / Cybersecurity Fundamentals — cadrul de fundamente de securitate cibernetică utilizat pentru structurarea cerințelor de securitate;
  • EVAL_MMS — instrument asociat evaluării maturității măsurilor de securitate cibernetică.

Cadrul CyFun este important deoarece traduce obligațiile generale de securitate într-un set de cerințe tehnice, organizaționale și procedurale care pot fi evaluate și urmărite. În funcție de nivelul aplicabil, organizațiile pot avea de parcurs un set diferențiat de cerințe. În materialele DNSC/proiectele publicate au fost utilizate niveluri precum Bază, Important și Esențial, cu seturi extinse de cerințe aferente fiecărui nivel.

Pentru publicare, recomand formularea prudentă:

Numărul exact al cerințelor aplicabile trebuie verificat în versiunea curentă a instrumentelor DNSC, deoarece acestea pot fi actualizate prin ordine, metodologii sau anexe tehnice.

7. Măsurile de securitate cibernetică

OUG 155/2024 impune entităților esențiale și importante să adopte măsuri tehnice, operaționale și organizaționale adecvate pentru gestionarea riscurilor de securitate cibernetică.

Aceste măsuri trebuie să acopere, cel puțin, domenii precum:

  • politici de analiză a riscurilor și securitatea sistemelor informatice;
  • gestionarea incidentelor;
  • continuitatea activității și managementul crizelor;
  • securitatea lanțului de aprovizionare;
  • securitatea achizițiilor, dezvoltării și mentenanței sistemelor;
  • evaluarea eficacității măsurilor de securitate;
  • igiena cibernetică și instruirea personalului;
  • criptografie și criptare, acolo unde este cazul;
  • controlul accesului și gestionarea identităților;
  • utilizarea autentificării multifactor;
  • securitatea comunicațiilor;
  • protecția datelor și a sistemelor critice;
  • monitorizare, jurnalizare și detecție;
  • backup, recuperare și reziliență operațională.

Aceste obligații trebuie abordate proporțional cu riscurile, dimensiunea entității, natura serviciilor furnizate și impactul potențial al unui incident.

8. Responsabilitatea conducerii

Un element central al cadrului NIS2 este responsabilitatea organelor de conducere.

Conducerea entității nu mai poate trata securitatea cibernetică drept o responsabilitate exclusiv tehnică. OUG 155/2024 și modificările ulterioare impun implicarea managementului în aprobarea, supravegherea și susținerea măsurilor de securitate cibernetică.

Conducerea trebuie să se asigure că:

  • există politici și proceduri aprobate;
  • sunt alocate resurse pentru securitate;
  • sunt desemnate persoane responsabile;
  • sunt efectuate evaluări de risc și autoevaluări;
  • sunt implementate măsuri de securitate;
  • există mecanisme de raportare și răspuns la incidente;
  • personalul relevant este instruit;
  • riscurile sunt monitorizate și raportate la nivel decizional.

Legea nr. 124/2025 a consolidat inclusiv obligațiile privind formarea profesională și desemnarea responsabililor de securitate cibernetică.

9. Raportarea incidentelor

Raportarea incidentelor reprezintă una dintre cele mai importante obligații operaționale.

OUG 155/2024 stabilește obligații de raportare pentru incidentele semnificative. În forma aliniată cu cadrul NIS2 și cu interpretările aplicabile, calendarul de raportare trebuie prezentat astfel:

  • 6 ore — pentru incidentele cu posibil impact transfrontalier, de la momentul luării la cunoștință;
  • 24 de ore — avertizare timpurie/alertă inițială;
  • 72 de ore — notificare/raportare actualizată cu informații suplimentare privind incidentul;
  • la cerere — raport intermediar, dacă este solicitat de autoritatea competentă;
  • 1 lună — raport final, calculat de la notificarea inițială.

Este important ca organizațiile să nu aștepte confirmarea completă a tuturor detaliilor tehnice înainte de raportare. Logica NIS2 este raportarea progresivă: se transmite inițial ceea ce este cunoscut, apoi informațiile sunt completate pe măsură ce analiza incidentului avansează.

10. Ce este un incident semnificativ

Un incident este semnificativ atunci când produce sau poate produce perturbări operaționale grave ale serviciilor, pierderi financiare semnificative sau prejudicii materiale ori de altă natură pentru alte persoane fizice sau juridice.

Prin Legea nr. 124/2025 au fost clarificate condițiile în care un incident poate fi considerat semnificativ, fără a fi necesar ca toate condițiile să fie îndeplinite cumulativ. Această clarificare este importantă deoarece organizațiile trebuie să evalueze rapid impactul incidentului și să decidă dacă acesta intră în categoria incidentelor raportabile.

11. Regimul sancționator

OUG 155/2024 introduce un regim sancționator sever pentru neconformare.

Pentru entitățile esențiale, sancțiunile pot ajunge până la:

  • 10.000.000 EUR sau
  • 2% din cifra de afaceri anuală totală la nivel mondial,

în funcție de care valoare este mai mare sau în funcție de mecanismul concret de aplicare prevăzut de lege.

Pentru entitățile importante, sancțiunile pot ajunge până la:

  • 7.000.000 EUR sau
  • 1,4% din cifra de afaceri anuală totală la nivel mondial.

În practică, riscul real nu este limitat la amendă. Neconformarea poate produce efecte operaționale, reputaționale, contractuale și juridice, mai ales în cazul organizațiilor care furnizează servicii critice sau care operează în lanțuri de aprovizionare complexe.

12. Instrumentele DNSC relevante pentru conformare

Pentru facilitarea aplicării cadrului NIS2, DNSC a dezvoltat și publicat instrumente și materiale relevante pentru entitățile vizate.

Cele mai importante sunt:

ENIRE@RO

ENIRE@RO este instrumentul utilizat pentru notificare, încadrare și relația operațională cu DNSC. Acesta sprijină procesul de identificare a entităților și colectarea datelor necesare pentru evaluarea încadrării.

CyFun® — Cybersecurity Fundamentals

CyFun este cadrul de fundamente de securitate cibernetică dezvoltat pentru a sprijini evaluarea și implementarea măsurilor de securitate. Acesta permite structurarea cerințelor pe domenii și niveluri de maturitate.

EVAL_MMS

EVAL_MMS este instrumentul asociat evaluării nivelului de maturitate a măsurilor de securitate cibernetică. Acesta ajută entitățile să identifice nivelul existent de implementare și zonele care necesită îmbunătățiri.

Pentru conformare corectă, organizațiile trebuie să folosească versiunile curente ale acestor instrumente și să verifice periodic actualizările publicate de DNSC.

13. Pașii recomandați pentru organizații

Pentru o abordare corectă a OUG 155/2024, organizațiile ar trebui să urmeze un proces structurat:

1. Verificarea încadrării

Organizația trebuie să stabilească dacă intră în domeniul de aplicare al OUG 155/2024, analizând sectorul, codurile CAEN relevante, dimensiunea, serviciile furnizate și impactul potențial.

2. Stabilirea categoriei

Trebuie determinat dacă organizația se încadrează ca entitate esențială sau importantă.

3. Notificarea către DNSC

Dacă organizația intră sub incidența OUG 155/2024, trebuie parcurs procesul de notificare/înregistrare conform procedurii DNSC.

4. Evaluarea nivelului de risc

Organizația trebuie să realizeze o evaluare a riscurilor de securitate cibernetică, în raport cu serviciile furnizate, sistemele utilizate și impactul potențial al incidentelor.

5. Evaluarea maturității măsurilor de securitate

Trebuie evaluat nivelul de implementare a măsurilor de securitate, folosind cadrul și instrumentele aplicabile.

6. Elaborarea planului de remediere

Pe baza diferențelor identificate, organizația trebuie să stabilească un plan de măsuri, cu responsabilități, termene, priorități și resurse.

7. Implementarea măsurilor

Măsurile trebuie implementate tehnic, procedural și organizațional, nu doar documentate formal.

8. Pregătirea pentru raportarea incidentelor

Organizația trebuie să aibă proceduri clare pentru detectare, escaladare, analiză, raportare și comunicare în cazul incidentelor.

9. Instruirea conducerii și a personalului

Conducerea, personalul tehnic și utilizatorii relevanți trebuie instruiți periodic.

10. Monitorizare și îmbunătățire continuă

Conformarea NIS2 nu este un proces unic, ci un ciclu continuu de evaluare, implementare, verificare și îmbunătățire.

14. Rolul platformei CysNIS

Platforma CysNIS este construită pentru a sprijini organizațiile din România în parcurgerea etapelor de conformare cu OUG 155/2024 și cadrul NIS2.

CysNIS poate susține procesul prin:

  • verificarea încadrării preliminare;
  • identificarea categoriei posibile: entitate esențială sau importantă;
  • structurarea autoevaluării;
  • maparea cerințelor de securitate;
  • generarea planului de implementare;
  • urmărirea progresului;
  • organizarea documentației;
  • sprijin în pregătirea pentru notificare, audit și raportare;
  • centralizarea măsurilor, responsabilităților și termenelor;
  • corelarea cerințelor NIS2 cu bune practici și standarde relevante.

Platforma nu înlocuiește obligațiile legale ale entității și nici relația oficială cu DNSC, dar poate reduce semnificativ efortul de analiză, organizare, documentare și urmărire a conformării.

OUG 155/2024 marchează trecerea României la un cadru mult mai matur și mai exigent de securitate cibernetică. Directiva NIS2 nu introduce doar obligații administrative, ci schimbă modul în care organizațiile trebuie să trateze riscurile digitale.

Pentru entitățile vizate, conformarea trebuie începută cu o analiză corectă de încadrare, urmată de evaluarea riscurilor, evaluarea maturității, implementarea măsurilor de securitate și pregătirea mecanismelor de raportare a incidentelor.

În contextul actual, securitatea cibernetică nu mai este doar o problemă tehnică. Este o responsabilitate de management, o obligație legală și o condiție esențială pentru continuitatea serviciilor, protejarea beneficiarilor și menținerea încrederii în organizație.

Sari la conținut