Sectorul bancar și infrastructurile pieței financiare sunt singurele din anexa nr. 1 pentru care OUG 155/2024 se aplică doar parțial. Art. 2 alin. (3) spune că entităților cărora li se aplică Regulamentul DORA le sunt incidente doar art. 5–10 și art. 18, adică încadrarea și înregistrarea. Iar metodologia DNSC le scutește de evaluarea nivelului de risc.

Cine intră în anexa NIS2 din zona financiară

Anexa nr. 1 a OUG 155/2024 preia lista din Directiva NIS2. Din zona financiară intră doar trei tipuri de entități, în două sectoare:

Asigurătorii, firmele de investiții, instituțiile de plată și cele de monedă electronică nu apar în anexele NIS2. Lor li se aplică direct DORA, din 17 ianuarie 2025, sub supravegherea Băncii Naționale a României sau a ASF, după caz.

Ce se aplică din fiecare act

Pentru bănci, burse și contrapărți centrale, obligațiile se împart între OUG 155/2024 și DORA. Metodologia DNSC, modificată prin Ordinul nr. 1/2026, spune că entitățile din sectorul bancar și din infrastructurile pieței financiare cărora li se aplică DORA nu fac evaluarea nivelului de risc și aplică măsurile din DORA.

ObligațiaDe unde vine
Încadrarea ca entitate esențială sau importantăOUG 155/2024, art. 5–10
Notificarea și înregistrarea la DNSCOUG 155/2024, art. 18
Evaluarea nivelului de riscnu se face: metodologia DNSC trimite la DORA
Măsurile de gestionare a riscurilorDORA: cadrul de gestionare a riscurilor TIC
Raportarea incidentelorDORA: incidentele majore legate de TIC, către autoritatea de supraveghere financiară
TestareaDORA: programul de testare a rezilienței operaționale digitale și, pentru entitățile desemnate, testarea bazată pe amenințări, cel puțin o dată la 3 ani
Furnizorii TICDORA: registrul contractelor și clauzele contractuale obligatorii

DORA cere un program de testare. PenTest TRU testează rețeaua externă și internă lunar, cu rapoarte sub acreditare CREST în 48 de ore de la finalizarea scanării.

Vezi PenTest

Ce intră în cadrul de gestionare a riscurilor TIC

DORA privește toate sistemele TIC care susțin activitatea. În practică, evaluarea pornește de la funcțiile critice sau importante și coboară la:

Ești furnizor TIC al unei bănci?

DORA ajunge și la furnizori. Entitățile financiare țin un registru al contractelor cu furnizorii de servicii TIC și includ în contracte clauze obligatorii: unde sunt prelucrate datele, nivelurile de serviciu, sprijinul la incidente, dreptul de audit și condițiile de ieșire din contract.

Pentru o firmă de IT, asta înseamnă chestionare, audituri și teste cerute de client. Iar dacă firma este mijlocie sau mare și oferă servicii gestionate, intră ea însăși sub NIS2, în sectorul gestionarea serviciilor TIC.

Metodologia DNSC scutește de evaluarea nivelului de risc furnizorii din infrastructura digitală și din gestionarea serviciilor TIC numai dacă sunt desemnați furnizori terți esențiali de servicii TIC conform DORA. Ceilalți fac evaluarea, ca orice entitate din sectorul lor.

Ce ai de făcut

Cum ajută TRU

Pentru bănci și pentru furnizorii lor, ajutăm mai ales la testare și la monitorizare:

Prin CIO-as-a-Service te ajutăm să ții la zi registrul furnizorilor TIC și planul de remediere.

Întrebări frecvente

O bancă face evaluarea nivelului de risc la DNSC?

Nu. Metodologia DNSC exclude de la evaluare entitățile din sectorul bancar și din infrastructurile pieței financiare cărora li se aplică DORA; ele aplică măsurile din DORA. Notificarea pentru înregistrarea la DNSC rămâne obligatorie.

O societate de asigurări intră sub NIS2?

Nu, asigurătorii nu sunt în anexele NIS2. Lor li se aplică DORA, sub supravegherea ASF.

Furnizorul nostru de cloud trebuie să respecte DORA?

Indirect, prin contract: banca îi impune clauzele DORA. Direct, doar dacă este desemnat furnizor terț esențial de servicii TIC la nivel european. Separat, un furnizor de cloud mijlociu sau mare intră sub NIS2, la infrastructură digitală.

Surse

OUG 155/2024 · Directiva (UE) 2022/2555 · Metodologia DNSC de evaluare a nivelului de risc · Regulamentul (UE) 2022/2554 (DORA) · Ordinul DNSC nr. 1/2026.