Ordinul DNSC nr. 1/2026 transformă cerințele NIS2 într-o listă de controale și o metodă de evaluare. Pentru entitățile esențiale și importante, autoevaluarea este o obligație anuală, asumată de conducere. Ghidul de mai jos arată pașii, termenele și dovezile de care ai nevoie.

Calendarul obligațiilor

Articolele sunt din OUG 155/2024, aprobată cu modificări prin Legea 124/2025.

Pasul 1: stabilește nivelul de asigurare

Ordinul împarte controalele pe trei niveluri cumulative de asigurare — bază, important și esențial — și pe șase funcții: guvernare, identificare, protecție, detecție, răspuns și recuperare. Fiecare entitate implementează controalele nivelului care corespunde nivelului său de risc, stabilit după metodologia aprobată prin Ordinul DNSC nr. 2/2025.

Evaluarea nivelului de risc se face în platforma NIS2@RO sau cu instrumentul ENIRE@RO al DNSC. Scorul general stabilește nivelul: între 0 și 99 de puncte, nivelul de bază; între 100 și 199, nivelul important; între 200 și 1.500, nivelul esențial. Nivelul nu coincide neapărat cu tipul entității: o entitate importantă poate avea, de exemplu, nivelul de bază. Calculul și scorurile standard pe sectoare sunt în ghidul despre nivelul de risc NIS2.

Nivelul de bază are 34 de controale, nivelul important 133, iar nivelul esențial 218. Dintre acestea, măsurile-cheie sunt 13 la nivelul de bază, 22 la nivelul important și 29 la nivelul esențial. Nivelurile important și esențial au și controale aferente aspectelor de management (9, respectiv 15), al căror stadiu se verifică la fiecare audit. Dacă organizației i se aplică și reglementări speciale sau sectoriale, cerințele implementate se evidențiază într-o declarație de aplicabilitate.

Pasul 2: adună dovezile înainte de scoruri

Metodologia cere două aprecieri separate pentru fiecare control: cât de bine este documentat și cât de bine funcționează în practică. Un document aprobat nu dovedește singur implementarea.

Documentare
Politici și proceduri aprobate, roluri și responsabilități, inventarul activelor, contractele cu furnizorii.
Implementare
Configurații, jurnale, rezultatele testelor de restaurare a backup-urilor, revizuiri ale drepturilor de acces, evidența instruirilor.
Testare și monitorizare
Rapoarte PenTest și rezultatele retestării, rapoarte SOC cu evenimentele analizate și escaladate.

Pasul 3: acordă scorurile și verifică pragurile

Fiecare control primește două scoruri întregi, de la 1 la 5: unul pentru documentare și unul pentru implementare. Fiecare scor se justifică în scris, cu dovezi.

Pragurile minime de maturitate sunt 2,5 pentru nivelul de bază, 3 pentru nivelul important și 3,5 pentru nivelul esențial. Măsurile-cheie au praguri proprii, de 2,5 la nivelul de bază și de 3 la nivelurile important și esențial, iar la nivelul esențial fiecare categorie trebuie să atingă cel puțin 3. Scorurile se agregă prin medii: pe subcategorii, apoi pe categorii, apoi scorul total al entității.

Cele cinci stadii de maturitate sunt: inițial, repetabil, definit, gestionat și optimizare. Unele măsuri pot fi excluse ca neaplicabile (N/A): cel mult una la nivelul de bază, trei la nivelul important și cinci la nivelul esențial. Măsurile-cheie nu pot fi excluse, iar la nivelul esențial nici controalele de management. O măsură exclusă intră în calcul cu scorul 2,5 la nivelul de bază și 3 la celelalte niveluri.

Pentru o primă orientare, îți afli nivelul de asigurare și vezi cât de pregătit ești cu calculatorul TRU de maturitate NIS2.

Pasul 4: aprobarea conducerii și transmiterea

Autoevaluarea este asumată de managementul entității și se transmite la DNSC și, după caz, autorității competente sectorial. Conducerea răspunde de măsuri: dacă constată că nu sunt respectate, aplică fără întârzieri nejustificate măsurile corective necesare.

Autoevaluarea se completează în platforma NIS2@RO. Dacă platforma nu este disponibilă, se folosesc instrumentele de evaluare ale DNSC, câte unul pentru fiecare nivel (EVAL_MMS_B, EVAL_MMS_I și EVAL_MMS_E). Raportul se semnează și se transmite la [email protected], împreună cu fișierul Excel din care a fost generat.

Pasul 5: planul de remediere

Unde pragurile nu sunt atinse, deficiențele intră într-un plan de măsuri: ce lipsește, ce acțiuni urmează, cine răspunde, ce resurse sunt necesare, în ce termen și cum se verifică rezultatul. Entitățile esențiale întocmesc și transmit planul, asumat de conducere, în 30 de zile de la autoevaluare.

Pentru entitățile importante, ordonanța nu prevede același termen de transmitere, dar obligația de a aplica măsurile corective rămâne.

Greșeli frecvente

Cum ajută TRU

CIO-as-a-Service poate coordona autoevaluarea, prioritățile și planul de remediere. Auditul îl fac auditori atestați DNSC, parteneri TRU; detaliile sunt în ghidul despre auditul NIS2 și pe pagina Audit și conformare NIS2. PenTest produce dovezi pentru vulnerabilități și pentru retestarea după remediere, iar SOC 24/7/365 pentru detecție și răspuns. Pentru criptare, Proton Workspace protejează nativ datele în tranzit și în stocare, cu acces zero; detaliile sunt în ghidul despre criptarea cerută de NIS2. Serviciile TRU contribuie la măsuri; nu reprezintă singure un certificat de conformitate NIS2.

Surse

Ordinul DNSC nr. 1/2026 · OUG 155/2024, forma consolidată · Ghidul TRU despre NIS2 în 2026.