Administrația publică este în anexa nr. 1 a OUG 155/2024 și are cel mai mare scor standard dintre toate sectoarele: 125 de puncte. Spre deosebire de companii, mărimea unei instituții se stabilește după numărul mediu de angajați. Iar prima amendă aplicată de DNSC, pe 29 septembrie 2026, a vizat chiar o instituție din acest sector.

Ce instituții intră sub NIS2

OUG 155/2024 definește entitatea administrației publice ca autoritate sau instituție din administrația publică, unitate administrativ-teritorială, organism de drept public sau asociație a acestora. Din această categorie largă intră:

Primăriile și consiliile județene nu intră automat. Pot intra prin identificarea de către DNSC sau prin serviciile pe care le operează, fiecare cu sectorul lui: alimentarea cu apă, canalizarea, termoficarea sau gestionarea deșeurilor. Orice entitate se poate înregistra și voluntar la DNSC, indiferent de mărime.

Directiva NIS2 exclude entitățile care activează în domeniile securității naționale, siguranței publice, apărării sau aplicării legii, precum și justiția, parlamentele și băncile centrale.

Ce nivel de asigurare rezultă

Numărul mediu de angajațiTipul entitățiiScor de risc standardNivel de asigurareLa autoevaluare
Până la 49 de angajațiesențială125important133 de controale, prag 3
50–249 de angajațiesențială250esențial218 controale, prag 3,5 și minimum 3 pe fiecare categorie
Minimum 250 de angajațiesențială375esențial218 controale, prag 3,5 și minimum 3 pe fiecare categorie

La administrația publică, metodologia DNSC calculează factorul de mărime după numărul mediu de angajați: 1 până la 49 de angajați, 2 între 50 și 249 și 3 de la 250 în sus. Numărul mediu se calculează după Legea nr. 346/2004. Scorul poate fi diferit doar dacă DNSC îți validează alte valori de impact și probabilitate.

În administrația publică nu există nivelul de bază: chiar și o instituție mică aplică 133 de controale, iar de la 50 de angajați, 218.

Află-ți nivelul și scorul de maturitate în câteva minute. Calculatorul pornește cu sectorul „Administrație publică” deja ales; la mărime alegi după numărul de angajați: mică până la 49, mijlocie între 50 și 249, mare de la 250.

Calculează nivelul instituției

Ce sisteme intră în evaluare într-o instituție

O instituție centrală administrează date despre cetățeni și firme și servicii pe care oamenii le folosesc zilnic. Intră de obicei:

Prima amendă DNSC: ce a sancționat

Pe 29 septembrie 2026, DNSC a aplicat prima amendă pe baza OUG 155/2024: 50.000 de lei, unei persoane juridice care este organ de specialitate al administrației publice centrale, încadrată în sectorul administrație publică. Numele instituției nu a fost publicat.

Amenda nu a fost dată pentru un incident, ci pentru că instituția nu a respectat obligația de notificare către DNSC în termenul prevăzut de lege. Este cea mai simplă obligație din OUG și cea care deschide toate celelalte etape: decizia DNSC, evaluarea nivelului de risc, autoevaluarea și auditul.

Pentru instituții, termenele se suprapun cu ciclul bugetar și cu achizițiile publice. Un pentest, un serviciu SOC sau un audit cer o procedură de achiziție, așa că merită planificate de la începutul anului bugetar.

Ce urmează

Cum ajută TRU

Instituțiile au de obicei puțini specialiști IT și multe sisteme moștenite. Începem cu:

Prin CIO-as-a-Service coordonăm inventarul, relația cu furnizorii și planul de remediere. Auditul îl fac auditori atestați DNSC, parteneri TRU.

Întrebări frecvente

O primărie intră sub NIS2?

Nu automat. Anexa vizează administrația publică centrală. O primărie poate intra dacă DNSC o identifică pe baza criteriilor din lege sau prin serviciile pe care le operează direct, de exemplu alimentarea cu apă. Se poate înregistra și voluntar.

Instituția are sub 50 de angajați. Ce nivel are?

Nivelul important: scorul standard este 125, peste pragul de 100. Aplici 133 de controale, cu pragul 3 la autoevaluare.

Cum se numără angajații unei instituții?

Ca număr mediu de persoane angajate, calculat după Legea nr. 346/2004. Pragurile sunt 50, respectiv 250 de angajați.

Surse

OUG 155/2024 · Directiva (UE) 2022/2555 · Metodologia DNSC de evaluare a nivelului de risc · Economica.net, prima amendă DNSC, 30 septembrie 2026.