Apa potabilă este în anexa nr. 1 a OUG 155/2024, printre sectoarele cu grad ridicat de criticitate. Scorul standard este 67,5 pentru o organizație mică, 135 pentru una mijlocie și 202,5 pentru una mare. Diferența dintre ultimele două contează: operatorul mijlociu aplică 133 de controale, iar cel mare, 218.

Cine intră sub NIS2 în sectorul apei potabile

Anexa nr. 1 a OUG 155/2024 preia formularea din Directiva NIS2. În sectorul apei potabile intră:

Mărimea se stabilește după Legea nr. 346/2004: de regulă, 50–249 de angajați pentru o firmă mijlocie și de la 250 pentru una mare. Firmele mici și micro intră doar în cazurile speciale din lege.

Ce nivel de asigurare rezultă

Mărimea organizațieiTipul entitățiiScor de risc standardNivel de asigurareLa autoevaluare
Mică sau microîn afara NIS2, cu excepțiile din lege67,5de bază34 de controale, prag 2,5
Mijlocieimportantă135important133 de controale, prag 3
Mareesențială202,5esențial218 controale, prag 3,5 și minimum 3 pe fiecare categorie

Scorul standard este valoarea DNSC pentru sector, înmulțită cu 1, 2 sau 3 după mărime. Dacă activezi în mai multe sectoare, se aplică scorul cel mai mare.

Află-ți nivelul și scorul de maturitate în câteva minute. Calculatorul pornește cu sectorul „Apă potabilă” deja ales; tu alegi mărimea și răspunzi la 12 întrebări.

Calculează nivelul pentru apa potabilă

Ce sisteme intră în evaluare la un operator de apă

La un operator de apă, sistemele operaționale sunt răspândite pe zeci sau sute de kilometri. Intră de obicei:

Ce arată atacul asupra Apele Române

Pe 20 decembrie 2025, Administrația Națională Apele Române a fost lovită de un atac ransomware. DNSC a raportat aproximativ 1.000 de sisteme compromise, inclusiv în 10 dintre cele 11 administrații bazinale: servere de aplicații GIS și de baze de date, servere de e-mail, web și DNS, servere și stații de lucru Windows. Atacatorii au folosit BitLocker, funcția de criptare din Windows, ca să cripteze fișierele.

Apele Române nu este operator de apă potabilă, ci administrează resursele de apă și lucrările hidrotehnice. Lecția se aplică însă direct: lucrările hidrotehnice au funcționat normal, operate local de personal, iar rețeaua instituției nu era inclusă în sistemul național de protecție a infrastructurilor critice.

Pentru un operator de apă, asta înseamnă trei lucruri: procedurile de operare manuală trebuie exersate, nu doar scrise; conturile de administrator trebuie limitate, ca un atacator să nu poată porni criptarea pe toate serverele; iar copiile de rezervă trebuie ținute separat de domeniul Windows.

Ce urmează

Cum ajută TRU

Operatorii de apă au de obicei echipe IT mici și sisteme operaționale vechi. Începem cu:

Prin CIO-as-a-Service coordonăm inventarul, relația cu furnizorii și planul de remediere. Auditul îl fac auditori atestați DNSC, parteneri TRU.

Întrebări frecvente

Operatorul regional face și apă, și canalizare. Ce scor are?

Evaluezi separat fiecare sector. Apa potabilă și apele uzate au același scor standard, 67,5 pentru o organizație mică. Se aplică scorul cel mai mare, așa că rezultatul nu se schimbă, dar inventarul trebuie să cuprindă ambele activități.

Stațiile de pompare din teren intră în inventar?

Da. Fiecare automat conectat, fiecare modem și fiecare cont de acces de la distanță intră în inventarul de active cerut de art. 13 lit. f) din OUG 155/2024. Fără inventar, nu poți arăta la audit că le controlezi.

Cine face auditul NIS2 al unui operator de apă?

Un auditor de securitate cibernetică atestat de DNSC. Lucrăm cu auditori atestați DNSC, parteneri TRU; contractul de audit îl semnezi direct cu auditorul.

Surse

OUG 155/2024 · Directiva (UE) 2022/2555 · Metodologia DNSC de evaluare a nivelului de risc · The Register, atacul asupra Apele Române, 22 decembrie 2025 (în engleză).