Administrația publică este în anexa nr. 1 a OUG 155/2024 și are cel mai mare scor standard dintre toate sectoarele: 125 de puncte. Spre deosebire de companii, mărimea unei instituții se stabilește după numărul mediu de angajați. Iar prima amendă aplicată de DNSC, pe 29 septembrie 2026, a vizat chiar o instituție din acest sector.
Ce instituții intră sub NIS2
OUG 155/2024 definește entitatea administrației publice ca autoritate sau instituție din administrația publică, unitate administrativ-teritorială, organism de drept public sau asociație a acestora. Din această categorie largă intră:
- automat: entitățile administrației publice centrale, adică ministerele, agențiile, autoritățile și celelalte organe de specialitate, care sunt entități esențiale indiferent de mărime, conform art. 5 alin. (1) lit. a);
- după identificare: alte entități publice, dacă DNSC le identifică pe baza criteriilor din art. 9, de exemplu dacă sunt singurul furnizor al unui serviciu esențial sau dacă o perturbare ar avea un impact semnificativ asupra siguranței publice.
Primăriile și consiliile județene nu intră automat. Pot intra prin identificarea de către DNSC sau prin serviciile pe care le operează, fiecare cu sectorul lui: alimentarea cu apă, canalizarea, termoficarea sau gestionarea deșeurilor. Orice entitate se poate înregistra și voluntar la DNSC, indiferent de mărime.
Directiva NIS2 exclude entitățile care activează în domeniile securității naționale, siguranței publice, apărării sau aplicării legii, precum și justiția, parlamentele și băncile centrale.
Ce nivel de asigurare rezultă
| Numărul mediu de angajați | Tipul entității | Scor de risc standard | Nivel de asigurare | La autoevaluare |
|---|---|---|---|---|
| Până la 49 de angajați | esențială | 125 | important | 133 de controale, prag 3 |
| 50–249 de angajați | esențială | 250 | esențial | 218 controale, prag 3,5 și minimum 3 pe fiecare categorie |
| Minimum 250 de angajați | esențială | 375 | esențial | 218 controale, prag 3,5 și minimum 3 pe fiecare categorie |
La administrația publică, metodologia DNSC calculează factorul de mărime după numărul mediu de angajați: 1 până la 49 de angajați, 2 între 50 și 249 și 3 de la 250 în sus. Numărul mediu se calculează după Legea nr. 346/2004. Scorul poate fi diferit doar dacă DNSC îți validează alte valori de impact și probabilitate.
În administrația publică nu există nivelul de bază: chiar și o instituție mică aplică 133 de controale, iar de la 50 de angajați, 218.
Află-ți nivelul și scorul de maturitate în câteva minute. Calculatorul pornește cu sectorul „Administrație publică” deja ales; la mărime alegi după numărul de angajați: mică până la 49, mijlocie între 50 și 249, mare de la 250.
Calculează nivelul instituțieiCe sisteme intră în evaluare într-o instituție
O instituție centrală administrează date despre cetățeni și firme și servicii pe care oamenii le folosesc zilnic. Intră de obicei:
- registrele și bazele de date naționale pe care le administrează instituția;
- portalurile pentru cetățeni și firme, formularele online și plățile;
- interconectările cu alte instituții, prin servicii web și rețele dedicate;
- registratura și sistemul de management al documentelor;
- e-mailul instituțional și stațiile de lucru, ținta obișnuită a phishingului;
- aplicațiile dezvoltate sau întreținute de furnizori externi, prin contracte de achiziție publică.
Prima amendă DNSC: ce a sancționat
Pe 29 septembrie 2026, DNSC a aplicat prima amendă pe baza OUG 155/2024: 50.000 de lei, unei persoane juridice care este organ de specialitate al administrației publice centrale, încadrată în sectorul administrație publică. Numele instituției nu a fost publicat.
Amenda nu a fost dată pentru un incident, ci pentru că instituția nu a respectat obligația de notificare către DNSC în termenul prevăzut de lege. Este cea mai simplă obligație din OUG și cea care deschide toate celelalte etape: decizia DNSC, evaluarea nivelului de risc, autoevaluarea și auditul.
Pentru instituții, termenele se suprapun cu ciclul bugetar și cu achizițiile publice. Un pentest, un serviciu SOC sau un audit cer o procedură de achiziție, așa că merită planificate de la începutul anului bugetar.
Ce urmează
- notificarea către DNSC, în 30 de zile de la data la care OUG 155/2024 devine aplicabilă organizației; prima amendă DNSC a sancționat chiar acest termen;
- evaluarea nivelului de risc, în 60 de zile de la decizia DNSC;
- autoevaluarea, în următoarele 60 de zile, pe controalele nivelului tău;
- auditul, făcut de un auditor atestat DNSC.
Cum ajută TRU
Instituțiile au de obicei puțini specialiști IT și multe sisteme moștenite. Începem cu:
- PenTest extern pe portalurile și serviciile expuse publicului, cu rapoarte în 48 de ore de la finalizarea scanării;
- SOC 24/7/365, contractat ca serviciu, fără să angajezi o echipă proprie de monitorizare;
- Proton Workspace, pentru documentele de lucru și corespondența internă, criptate în tranzit și în stocare, cu acces zero.
Prin CIO-as-a-Service coordonăm inventarul, relația cu furnizorii și planul de remediere. Auditul îl fac auditori atestați DNSC, parteneri TRU.
Întrebări frecvente
O primărie intră sub NIS2?
Nu automat. Anexa vizează administrația publică centrală. O primărie poate intra dacă DNSC o identifică pe baza criteriilor din lege sau prin serviciile pe care le operează direct, de exemplu alimentarea cu apă. Se poate înregistra și voluntar.
Instituția are sub 50 de angajați. Ce nivel are?
Nivelul important: scorul standard este 125, peste pragul de 100. Aplici 133 de controale, cu pragul 3 la autoevaluare.
Cum se numără angajații unei instituții?
Ca număr mediu de persoane angajate, calculat după Legea nr. 346/2004. Pragurile sunt 50, respectiv 250 de angajați.
Surse
OUG 155/2024 · Directiva (UE) 2022/2555 · Metodologia DNSC de evaluare a nivelului de risc · Economica.net, prima amendă DNSC, 30 septembrie 2026.