Înainte de autoevaluare, fiecare entitate esențială sau importantă trebuie să-și cunoască nivelul de risc. De el depinde nivelul de asigurare: 34 de controale la nivelul de bază, 133 la nivelul important și 218 la nivelul esențial. Regula de calcul este în metodologia aprobată prin Ordinul DNSC nr. 2/2025.
Calendarul
| Pas | Termen | Temei |
|---|---|---|
| Notificarea către DNSC | 30 de zile de la data la care OUG 155/2024 devine aplicabilă entității | OUG, art. 18 alin. (2) |
| Decizia DNSC de identificare și înscriere în registru | 60 de zile pentru entitățile esențiale și 150 de zile pentru cele importante, de la notificare | OUG, art. 18 alin. (4)–(5) |
| Evaluarea nivelului de risc | 60 de zile de la comunicarea deciziei | OUG, art. 18 alin. (6) |
| Prima autoevaluare a maturității | 60 de zile de la transmiterea evaluării nivelului de risc | OUG, art. 18 alin. (7) |
| Recalcularea scorului | o dată la 3 ani și când impactul depășește pragul ridicat al sectorului | Ordinul DNSC nr. 2/2025, art. 5 alin. (5) |
Termenele contează. Prima amendă DNSC, de 50.000 de lei, aplicată pe 29 septembrie 2026, a sancționat nerespectarea termenului de notificare. Detaliile sunt în ghidul despre NIS2 în 2026.
Unde se face evaluarea
Metodologia pune la dispoziție două mecanisme: platforma NIS2@RO și instrumentul ENIRE@RO. Entitatea folosește unul singur dintre ele.
ENIRE@RO se descarcă de pe site-urile DNSC și se folosește local. Îl folosești când platforma NIS2@RO nu este disponibilă sau când vrei o preevaluare.
Dacă ai făcut evaluarea în afara platformei pentru că aceasta nu era disponibilă, încarci raportul și documentele justificative în cel mult 20 de zile de la data la care platforma devine disponibilă. DNSC validează și confirmă în 15 zile de la încărcare.
Cum se calculează scorul
Metodologia privește riscul din perspectiva a cinci tipuri de atacatori, împărțiți în două grupe:
- capabilități de nivel comun: teroriști, activiști motivați ideologic și competitori ostili;
- capabilități extinse: infractori cibernetici și actori statali.
Pentru fiecare tip de atacator se iau în calcul cinci categorii de atac: sabotajul sau perturbarea serviciului, furtul de informații și spionajul, atacurile specifice criminalității cibernetice, hacktivismul și vandalismul cibernetic, atacurile care afectează imaginea entității.
Pentru fiecare combinație, valoarea riscului se obține prin înmulțirea a patru parametri:
- Dimensiunea entității
- 1 pentru întreprinderile mici și micro, 2 pentru cele mijlocii, 3 pentru cele mari. În administrația publică contează numărul mediu de angajați: până la 49, între 50 și 249, cel puțin 250.
- Natura atacului
- 1 pentru atacurile globale, nediscriminatorii, și 2 pentru atacurile țintite. Valoarea este stabilită de DNSC pentru fiecare sector și nu se modifică.
- Impactul
- 10 pentru impact ridicat, 5 pentru mediu și 0 pentru scăzut, după criteriile și pragurile de perturbare a serviciului din anexa 1 a ordinului.
- Probabilitatea
- 1 pentru ridicată, 0,5 pentru medie și 0 pentru scăzută.
Valorile de impact și probabilitate sunt predefinite pentru fiecare sector. Scorul general este suma tuturor valorilor de risc, pentru toate tipurile de atacatori și toate categoriile de atac.
Ce nivel rezultă
| Scor general | Nivel de asigurare | La autoevaluare |
|---|---|---|
| 0–99 | De bază | 34 de controale, prag de maturitate 2,5 |
| 100–199 | Important | 133 de controale, prag de maturitate 3 |
| 200–1.500 | Esențial | 218 controale, prag de maturitate 3,5 și cel puțin 3 pe fiecare categorie |
Ordinul DNSC nr. 1/2026 cere, la art. IV, ca entitățile să implementeze controalele nivelului de asigurare care corespunde nivelului lor de risc.
Scorurile standard pe sectoare
Cu valorile standard ale sectorului, scorul depinde doar de dimensiunea organizației: pentru o întreprindere mijlocie e dublul scorului unei întreprinderi mici, iar pentru una mare, triplul. Tabelul arată scorul standard și nivelul care rezultă.
| Sector | Mică sau micro | Mijlocie | Mare |
|---|---|---|---|
| Energie | 95 · de bază | 190 · important | 285 · esențial |
| Transport | 85 · de bază | 170 · important | 255 · esențial |
| Sectorul bancar și infrastructuri ale pieței financiare | 85 · de bază | 170 · important | 255 · esențial |
| Sănătate | 72,5 · de bază | 145 · important | 217,5 · esențial |
| Apă potabilă | 67,5 · de bază | 135 · important | 202,5 · esențial |
| Ape uzate | 67,5 · de bază | 135 · important | 202,5 · esențial |
| Infrastructură digitală și gestionarea serviciilor TIC (B2B) | 95 · de bază | 190 · important | 285 · esențial |
| Administrație publică | 125 · important | 250 · esențial | 375 · esențial |
| Spațiu | 87,5 · de bază | 175 · important | 262,5 · esențial |
| Servicii poștale și de curierat | 50 · de bază | 100 · important | 150 · important |
| Gestionarea deșeurilor | 15 · de bază | 30 · de bază | 45 · de bază |
| Fabricarea, producția și distribuția de substanțe chimice | 60 · de bază | 120 · important | 180 · important |
| Producția, prelucrarea și distribuția de alimente | 42,5 · de bază | 85 · de bază | 127,5 · important |
| Fabricare | 57,5 · de bază | 115 · important | 172,5 · important |
| Furnizori digitali | 55 · de bază | 110 · important | 165 · important |
| Cercetare | 62,5 · de bază | 125 · important | 187,5 · important |
Scorurile sunt cele din anexa la metodologie. Scorul tău poate fi diferit doar dacă DNSC îți validează alte valori de impact și probabilitate.
Îți poți calcula nivelul pentru unul sau mai multe sectoare cu calculatorul TRU de maturitate NIS2.
Situații speciale
- Mai multe sectoare: evaluezi nivelul de risc separat pentru fiecare sector și implementezi nivelul de măsuri corespunzător celui mai mare scor.
- Alte valori decât cele standard: dacă impactul sau probabilitatea la nivelul organizației tale diferă de valorile sectorului, transmiți la DNSC o analiză cu o motivare temeinică pentru fiecare valoare. Dacă DNSC o validează, scorul se calculează cu valorile actualizate.
- Recalcularea: o dată la 3 ani și ori de câte ori impactul perturbării serviciului depășește pragul ridicat al sectorului. Nu e necesară dacă aplici deja cel mai înalt nivel de măsuri. Poți recalcula și atunci când impactul scade sub prag.
- DORA: entitățile din sectorul bancar și din infrastructurile pieței financiare cărora li se aplică Regulamentul (UE) 2022/2554 nu fac această evaluare și aplică cerințele DORA. La fel, entitățile din infrastructura digitală și din gestionarea serviciilor TIC desemnate furnizori terți esențiali de servicii TIC conform DORA.
Nivelul de risc nu este tipul entității
Tipul entității, esențială sau importantă, rezultă din OUG 155/2024, după sector și dimensiune. Nivelul de asigurare rezultă din scorul de risc. Cele două nu coincid neapărat:
- o firmă mare de gestionare a deșeurilor este entitate importantă, dar are scorul standard 45, deci nivelul de bază;
- un furnizor mijlociu de comunicații electronice publice este entitate esențială, dar cu scorul standard al infrastructurii digitale, 190, are nivelul important;
- o instituție publică cu 50–249 de angajați are scorul standard 250, deci nivelul esențial.
Ce urmează după evaluare
În 60 de zile de la transmiterea evaluării nivelului de risc faci prima autoevaluare a maturității, pe controalele nivelului tău. Am explicat pașii în ghidul despre autoevaluarea NIS2.
Nivelul de risc contează și pentru audit: OUG 155/2024 prevede că periodicitatea auditului de securitate cibernetică se stabilește în funcție de nivelul de risc. Detaliile sunt în ghidul despre auditul NIS2.
Cum ajută TRU
Prin CIO-as-a-Service te ajutăm să verifici încadrarea, să pregătești analiza pentru valori diferite de cele standard, atunci când e cazul, și să organizezi autoevaluarea. Auditul îl fac auditori atestați DNSC, parteneri TRU. Detaliile sunt pe pagina Audit și conformare NIS2.
Pentru criptarea cerută de NIS2, Proton Workspace protejează nativ datele în tranzit și în stocare, cu acces zero. Detaliile sunt în ghidul despre criptarea NIS2 cu Proton Workspace.
Surse
Ordinul DNSC nr. 2/2025 · Metodologia privind evaluarea nivelului de risc al entităților · Ordinul DNSC nr. 1/2026 · OUG 155/2024, forma consolidată.