NIS2 în România

Ordinul DNSC nr. 1/2026 stabilește măsurile de securitate și evaluarea maturității

NIS2 în România
Ordinul DNSC nr. 1/2026 stabileste masurile de securitate si evaluarea maturitatii

Conformarea NIS2 în România intră într-o etapă mai concretă. Ordinul DNSC nr. 1/2026, publicat în Monitorul Oficial nr. 712 din 27 august 2026, stabilește măsurile de gestionare a riscurilor de securitate cibernetică și metodologia de autoevaluare a maturității acestora.

Noul ordin completează cadrul creat prin OUG nr. 155/2024, prin care Directiva NIS2 a fost transpusă în legislația națională, și legislația subsecventă adoptată ulterior. Pentru organizațiile vizate, conformarea trece astfel de la stabilirea nivelului de risc către evaluarea concretă a măsurilor de securitate, identificarea deficiențelor și demonstrarea faptului că aceste măsuri funcționează în practică.

Ordinul DNSC nr. 1/2026 stabileste masurile de securitate si evaluarea maturitatii

Ce este Ordinul DNSC nr. 1/2026?

Ordinul aprobă două componente importante: măsurile de gestionare a riscurilor de securitate cibernetică aferente rețelelor și sistemelor informatice utilizate de entitățile esențiale și importante și metodologia de autoevaluare a maturității acestor măsuri.

Acesta trebuie privit împreună cu Ordinul DNSC nr. 2/2025, care reglementează evaluarea nivelului de risc.

Practic, procesul capătă o succesiune mai clară: organizația își evaluează riscul, stabilește nivelul de asigurare corespunzător, identifică măsurile și controalele aplicabile și evaluează cât de matur sunt acestea implementate.

Cui se adresează?

Cerințele vizează entitățile esențiale și importante care intră sub incidența OUG nr. 155/2024.

NIS2 acoperă organizații dintr-o gamă largă de sectoare, printre care energie, transport, sănătate, infrastructură digitală, administrație publică, servicii TIC, apă, precum și anumite activități de producție și alte domenii considerate esențiale sau importante.

Încadrarea unei organizații depinde însă de criteriile stabilite de legislație. Prin urmare, obligațiile nu se aplică automat tuturor companiilor din România.

Există un termen pentru conformare?

Există un termen pentru conformare?

Nu există un singur termen-limită pentru conformarea NIS2. Obligațiile se desfășoară etapizat, iar unele termene sunt calculate în raport cu momentul comunicării deciziei DNSC privind identificarea și înscrierea entității în registru.

Una dintre etapele importante este evaluarea nivelului de risc (ENIRE), care trebuie transmisă în termen de 60 de zile de la comunicarea deciziei DNSC.

Urmează autoevaluarea maturității măsurilor de securitate, realizată conform metodologiei aprobate de DNSC. Pentru entitățile esențiale, în termen de 30 de zile de la autoevaluare trebuie elaborat și transmis planul de măsuri pentru remedierea deficiențelor identificate.

Conformarea trebuie privită, așadar, ca un proces cu mai multe etape, nu ca o obligație care se rezolvă până la o singură dată.

Ce implică noile cerințe pentru organizații?

Evaluarea riscului nu ar trebui redusă la completarea și transmiterea unui formular. Organizația trebuie să înțeleagă ce protejează, la ce amenințări este expusă, care sunt activele și serviciile critice și ce impact ar avea compromiterea sau indisponibilitatea acestora.

Următorul pas este evaluarea capacității reale de protecție. Metodologia de maturitate utilizează CyberFundamentals Framework (CyFun) și permite o analiză structurată a măsurilor implementate.

În acest punct devine relevantă și gap analysis: ce controale sunt deja implementate, ce lipsește, unde există deficiențe, ce trebuie prioritizat și prin ce dovezi poate fi demonstrată funcționarea măsurilor.

Procesul nu privește exclusiv echipele IT sau de cybersecurity. Managementul, zona de compliance, juridicul, procurement-ul și managementul furnizorilor pot avea roluri directe în gestionarea riscurilor și implementarea cerințelor. La nivelul conducerii trebuie să existe inclusiv o înțelegere clară a serviciilor și activelor care trebuie menținute în cazul unui incident.

Ce implică noile cerințe pentru organizații?

De la conformitate la reziliență cibernetică

Reglementarea stabilește un nivel minim de securitate, însă amenințările cibernetice evoluează mai rapid decât legislația. Din acest motiv, o organizație care îndeplinește formal cerințele nu este automat și rezilientă.

Diferența apare atunci când măsurile sunt puse la încercare. Politicile, procedurile și soluțiile tehnice trebuie completate prin testări periodice și simulări ale unor incidente cibernetice, pentru a verifica modul în care organizația răspunde, recuperează sistemele afectate și își continuă activitatea.

Întrebarea nu este doar dacă există un plan de continuitate sau o procedură de răspuns la incidente, ci dacă organizația poate aplica acel plan atunci când un incident afectează efectiv sistemele și serviciile critice.

Reziliența cibernetică înseamnă, în cele din urmă, mai mult decât protejarea infrastructurii IT: înseamnă capacitatea businessului de a continua să funcționeze și să furnizeze serviciile esențiale în timpul și după un incident.

Conformitatea trebuie să poată fi demonstrată 

Odată cu Ordinul DNSC nr. 1/2026, întrebarea pentru organizațiile vizate nu mai este doar „Ni se aplică NIS2?”, ci și „Știm la ce riscuri suntem expuși, avem măsurile necesare și putem demonstra că acestea funcționează?”

Obiectivul nu este simpla bifare a cerințelor sau pregătirea documentelor pentru audit. Evaluarea riscului, maturitatea, remedierea, implementarea și testarea măsurilor trebuie să formeze un proces continuu, prin care conformitatea contribuie efectiv la creșterea rezilienței organizației.

Evalueaza nivelul de pregatire NIS2 al organizatiei
Evalueaza nivelul de pregatire NIS2 al organizatiei

Pentru organizațiile care vor să își evalueze nivelul actual de pregătire, Expertware pune la dispoziție un chestionar de evaluare NIS2, dezvoltat în conformitate cu CyberFundamentals Framework (CyFun). Evaluarea poate fi realizată individual, printr-un cont dedicat, în care rezultatele și istoricul evaluărilor sunt păstrate în mod privat, oferind posibilitatea de a urmări evoluția nivelului de pregătire în timp. Chestionarul de evaluare NIS2 poate fi completat aici.

Pentru organizațiile care au nevoie de o analiză adaptată propriului context sau de sprijin în procesul de conformare, poate fi programată o discuție cu un expert Expertware pentru conformitate NIS2, accesând https://expertware.net/Contact.

Cloud image

30 de zile de apărare cibernetică la nivel de întreprindere

Pășiți în viitorul securității cibernetice cu acces complet la o platformă unificată și inteligentă — gratuit timp de 30 de zile. Îmbunătățiți echipa de securitate cu:

  • SIEM avansat pentru vizibilitate în timp real, alerte inteligente și analize criminalistice aprofundate în medii cloud, on-prem și hibride

  • Management continuu al vulnerabilităților pentru a identifica, prioritiza și remedia riscurile pentru toate activele

  • Informații live despre amenințările cibernetice integrate direct în fluxurile dvs. de lucru, cu informații globale și profilarea atacatorilor

  • Detectarea amenințărilor bazată pe inteligență artificială, care învață din mediul dvs., explică alertele într-un limbaj simplu și sugerează pașii următori

  • Pregătire de conformitate încorporată pentru NIS2, GDPR, ISO 27001 și multe altele, cu instrumente automate de raportare și audit

Indiferent dacă gestionați un SOC eficient sau o echipă de securitate la scară largă, această platformă vă oferă instrumentele necesare pentru a detecta mai rapid, a răspunde mai inteligent și a fi cu un pas înaintea amenințărilor în evoluție — toate acestea fără complexitate.

Experimentați protecție la nivel de întreprindere, fluxuri de lucru simplificate și control total.

Avantajul tău de 30 de zile începe acum.

Deblocheaza perioada de proba gratuita de 30 de zile