Înainte de autoevaluare, fiecare entitate esențială sau importantă trebuie să-și cunoască nivelul de risc. De el depinde nivelul de asigurare: 34 de controale la nivelul de bază, 133 la nivelul important și 218 la nivelul esențial. Regula de calcul este în metodologia aprobată prin Ordinul DNSC nr. 2/2025.

Calendarul

Termenele contează. Prima amendă DNSC, de 50.000 de lei, aplicată pe 29 septembrie 2026, a sancționat nerespectarea termenului de notificare. Detaliile sunt în ghidul despre NIS2 în 2026.

Unde se face evaluarea

Metodologia pune la dispoziție două mecanisme: platforma NIS2@RO și instrumentul ENIRE@RO. Entitatea folosește unul singur dintre ele.

ENIRE@RO se descarcă de pe site-urile DNSC și se folosește local. Îl folosești când platforma NIS2@RO nu este disponibilă sau când vrei o preevaluare.

Dacă ai făcut evaluarea în afara platformei pentru că aceasta nu era disponibilă, încarci raportul și documentele justificative în cel mult 20 de zile de la data la care platforma devine disponibilă. DNSC validează și confirmă în 15 zile de la încărcare.

Cum se calculează scorul

Metodologia privește riscul din perspectiva a cinci tipuri de atacatori, împărțiți în două grupe:

Pentru fiecare tip de atacator se iau în calcul cinci categorii de atac: sabotajul sau perturbarea serviciului, furtul de informații și spionajul, atacurile specifice criminalității cibernetice, hacktivismul și vandalismul cibernetic, atacurile care afectează imaginea entității.

Pentru fiecare combinație, valoarea riscului se obține prin înmulțirea a patru parametri:

Dimensiunea entității
1 pentru întreprinderile mici și micro, 2 pentru cele mijlocii, 3 pentru cele mari. În administrația publică contează numărul mediu de angajați: până la 49, între 50 și 249, cel puțin 250.
Natura atacului
1 pentru atacurile globale, nediscriminatorii, și 2 pentru atacurile țintite. Valoarea este stabilită de DNSC pentru fiecare sector și nu se modifică.
Impactul
10 pentru impact ridicat, 5 pentru mediu și 0 pentru scăzut, după criteriile și pragurile de perturbare a serviciului din anexa 1 a ordinului.
Probabilitatea
1 pentru ridicată, 0,5 pentru medie și 0 pentru scăzută.

Valorile de impact și probabilitate sunt predefinite pentru fiecare sector. Scorul general este suma tuturor valorilor de risc, pentru toate tipurile de atacatori și toate categoriile de atac.

Ce nivel rezultă

Ordinul DNSC nr. 1/2026 cere, la art. IV, ca entitățile să implementeze controalele nivelului de asigurare care corespunde nivelului lor de risc.

Scorurile standard pe sectoare

Cu valorile standard ale sectorului, scorul depinde doar de dimensiunea organizației: pentru o întreprindere mijlocie e dublul scorului unei întreprinderi mici, iar pentru una mare, triplul. Tabelul arată scorul standard și nivelul care rezultă.

Scorurile sunt cele din anexa la metodologie. Scorul tău poate fi diferit doar dacă DNSC îți validează alte valori de impact și probabilitate.

Îți poți calcula nivelul pentru unul sau mai multe sectoare cu calculatorul TRU de maturitate NIS2.

Situații speciale

Nivelul de risc nu este tipul entității

Tipul entității, esențială sau importantă, rezultă din OUG 155/2024, după sector și dimensiune. Nivelul de asigurare rezultă din scorul de risc. Cele două nu coincid neapărat:

Ce urmează după evaluare

În 60 de zile de la transmiterea evaluării nivelului de risc faci prima autoevaluare a maturității, pe controalele nivelului tău. Am explicat pașii în ghidul despre autoevaluarea NIS2.

Nivelul de risc contează și pentru audit: OUG 155/2024 prevede că periodicitatea auditului de securitate cibernetică se stabilește în funcție de nivelul de risc. Detaliile sunt în ghidul despre auditul NIS2.

Cum ajută TRU

Prin CIO-as-a-Service te ajutăm să verifici încadrarea, să pregătești analiza pentru valori diferite de cele standard, atunci când e cazul, și să organizezi autoevaluarea. Auditul îl fac auditori atestați DNSC, parteneri TRU. Detaliile sunt pe pagina Audit și conformare NIS2.

Pentru criptarea cerută de NIS2, Proton Workspace protejează nativ datele în tranzit și în stocare, cu acces zero. Detaliile sunt în ghidul despre criptarea NIS2 cu Proton Workspace.

Surse

Ordinul DNSC nr. 2/2025 · Metodologia privind evaluarea nivelului de risc al entităților · Ordinul DNSC nr. 1/2026 · OUG 155/2024, forma consolidată.