La 27 august 2026 a fost publicat un act normativ esențial pentru aplicarea NIS2 în România: Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 1 din 6 august 2026. Ordinul aprobă măsurile de gestionare a riscurilor de securitate cibernetică aplicabile rețelelor și sistemelor informatice utilizate de entitățile esențiale și importante, precum și metodologia oficială de autoevaluare a maturității acestor măsuri.
Actul a fost publicat în Monitorul Oficial al României, Partea I, nr. 712 din 27 august 2026, iar cele două anexe – care cuprind cerințele detaliate – în nr. 712 bis din aceeași dată. Ordinul completează cadrul stabilit prin OUG nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, și transformă obligațiile generale de securitate cibernetică în controale verificabile și măsurabile.
Ordinul se aplică de la data publicării. Textul nu instituie o perioadă generală de tranziție pentru implementarea controalelor.
Ce aprobă Ordinul DNSC nr. 1/2026
Ordinul aduce trei elemente principale:
- Măsurile de gestionare a riscurilor de securitate cibernetică, prevăzute în anexa nr. 1;
- Metodologia de autoevaluare a maturității, prevăzută în anexa nr. 2;
- Modificarea art. 6 din Metodologia privind evaluarea nivelului de risc al entităților, aprobată prin Ordinul DNSC nr. 2/2025, în special pentru clarificarea regimului entităților cărora li se aplică Regulamentul DORA.
Noutatea majoră constă în faptul că entitățile nu mai au doar obligația generală de a adopta măsuri „adecvate și proporționale”. Acestea dispun acum de un catalog concret de controale, diferențiat în funcție de nivelul de risc, precum și de o metodă oficială pentru evaluarea documentării și implementării lor efective.
1. Un catalog concret de controale de securitate cibernetică
Măsurile sunt organizate în șase funcții care acoperă întregul ciclu de gestionare a securității cibernetice:
- Guvernare (GV) – integrarea securității cibernetice în conducerea și strategia organizației, stabilirea politicilor, rolurilor, responsabilităților și mecanismelor de supraveghere;
- Identificare (ID) – cunoașterea activelor, sistemelor, datelor, persoanelor, dependențelor și riscurilor relevante;
- Protecție (PR) – implementarea măsurilor preventive privind accesul, identitățile, datele, infrastructura, instruirea personalului și securitatea operațională;
- Detecție (DE) – monitorizarea evenimentelor, identificarea anomaliilor și detectarea incidentelor de securitate;
- Răspuns (RS) – gestionarea incidentelor, comunicarea, analiza, limitarea efectelor și coordonarea acțiunilor de răspuns;
- Recuperare (RC) – restaurarea serviciilor, continuitatea activității, recuperarea datelor și revenirea la funcționarea normală.
Această structură obligă organizațiile să trateze securitatea cibernetică drept un proces complet și continuu. Achiziția unor soluții tehnice – firewall, antivirus, EDR, SIEM sau sisteme de backup – nu este suficientă în lipsa guvernanței, a procedurilor, a responsabilităților, a testării și a dovezilor de funcționare.
2. Cerințe proporționale cu nivelul de risc
Entitățile esențiale și importante trebuie să implementeze controalele aferente nivelului de asigurare corespunzător nivelului lor de risc, stabilit potrivit metodologiei aprobate prin Ordinul DNSC nr. 2/2025.
Catalogul este construit pe trei niveluri cumulative:
| Nivel de asigurare | Număr de controale aplicabile | Scor total minim de maturitate |
|---|---|---|
| Bază | 34 | 2,5 |
| Important | 133 | 3,0 |
| Esențial | 218 | 3,5, plus minimum 3 pentru fiecare categorie |
Nivelul superior include controalele nivelurilor inferioare. Prin urmare, o entitate încadrată la nivelul Esențial trebuie să trateze întregul set de 218 controale, nu doar cerințele suplimentare specifice acestui nivel.
În cadrul catalogului sunt evidențiate și 29 de măsuri-cheie, considerate prioritare în raport cu tipurile comune de atacuri cibernetice. Pentru acestea se aplică praguri distincte: minimum 2,5 pentru nivelul de Bază și minimum 3 pentru nivelurile Important și Esențial.
3. Autoevaluarea nu mai verifică doar existența documentelor
Metodologia introduce o evaluare separată, pentru fiecare control aplicabil, a două componente:
- maturitatea documentației – în ce măsură politicile, procedurile și regulile scrise acoperă cerința controlului;
- maturitatea implementării – în ce măsură controlul funcționează efectiv în activitatea organizației și poate fi demonstrat prin dovezi.
Pentru fiecare componentă se acordă o notă între 1 și 5. Ambele note sunt obligatorii și trebuie justificate în scris prin informații, argumente și dovezi.
Această abordare este una dintre cele mai importante schimbări practice. O procedură aprobată, dar neaplicată, nu demonstrează conformitatea. În mod similar, o practică tehnică realizată informal, fără reguli, responsabilități și evidențe, nu asigură un nivel adecvat de maturitate.
Pentru efectuarea autoevaluării, DNSC pune la dispoziția entităților două mecanisme oficiale:
- Platforma NIS2@RO;
- instrumentele locale EVAL_MMS_B, EVAL_MMS_I și EVAL_MMS_E, corespunzătoare nivelurilor de Bază, Important și Esențial.
Instrumentele locale se utilizează atunci când Platforma NIS2@RO este indisponibilă și se descarcă de pe site-ul oficial al DNSC, potrivit instrucțiunilor publicate.
4. Cele cinci stadii oficiale de maturitate
Ordinul definește următoarele stadii:
- Inițial – documentația nu există sau nu este aprobată, iar procesul nu este standardizat;
- Repetabil – există documentație aprobată, dar posibil nerevizuită în ultimii doi ani, iar activitățile se desfășoară mai degrabă ad-hoc;
- Definit – procesul este formalizat și implementat, există dovezi pentru majoritatea activităților, iar excepțiile sunt controlate;
- Gestionat – există dovezi pentru toate activitățile, sunt colectate și raportate metrici și au fost stabilite ținte;
- Optimizare – procesul este măsurat, controlat și îmbunătățit continuu, cu un nivel foarte redus al excepțiilor.
Scorurile sunt agregate succesiv la nivel de control, subcategorie, categorie și entitate. Rezultatul evidențiază atât nivelul actual de maturitate, cât și diferența față de ținta de conformitate.
5. Plan de remediere obligatoriu dacă pragurile nu sunt atinse
Dacă autoevaluarea arată că organizația nu atinge pragurile corespunzătoare nivelului său de asigurare, entitatea trebuie să întocmească un plan de măsuri pentru remedierea tuturor deficiențelor care au condus la neconformitate.
Planul trebuie să cuprindă cel puțin:
- deficiențele identificate;
- acțiunile de remediere;
- responsabilii interni;
- resursele necesare;
- termenele asumate;
- dovezile prin care va fi verificată implementarea.
Deși metodologia menționează expres acțiunile și termenele, includerea responsabililor, resurselor și criteriilor de verificare este recomandată pentru ca planul să poată fi urmărit și demonstrat în cadrul activităților de audit, supraveghere sau control.
6. Declarația de aplicabilitate pentru cerințele sectoriale
Atunci când unei entități i se aplică și reglementări speciale sau sectoriale, măsurile din Ordinul nr. 1/2026 se completează cu cerințele respective. Controalele implementate în temeiul acestor reglementări trebuie evidențiate într-o declarație de aplicabilitate întocmită de entitate.
Documentul ar trebui să permită identificarea clară a:
- controlului aplicabil;
- sursei legale sau sectoriale;
- modului în care controlul este implementat;
- documentelor și dovezilor asociate;
- eventualelor excluderi, suprapuneri sau măsuri compensatorii.
Pentru organizațiile care utilizează deja o Declarație de aplicabilitate ISO/IEC 27001, este utilă realizarea unei mapări distincte cu cerințele Ordinului, fără a presupune că certificarea ISO dovedește automat conformitatea NIS2.
7. Ce se modifică în evaluarea nivelului de risc: clarificarea raportului cu DORA
Articolul V al noului ordin înlocuiește art. 6 din metodologia aprobată prin Ordinul DNSC nr. 2/2025. Modificarea vizează evitarea suprapunerii dintre cadrul NIS2 și Regulamentul (UE) 2022/2554 privind reziliența operațională digitală – DORA.
Astfel:
- entitățile din sectorul bancar și din sectorul infrastructurilor pieței financiare cărora li se aplică DORA nu realizează evaluarea nivelului de risc al entității potrivit Ordinului DNSC nr. 2/2025 și aplică măsurile de gestionare a riscurilor prevăzute de DORA;
- furnizorii din sectoarele infrastructură digitală și gestionarea serviciilor TIC business-to-business, atunci când sunt desemnați furnizori terți esențiali de servicii TIC potrivit DORA, beneficiază de același regim.
Este important de subliniat că această excepție nu se aplică automat tuturor furnizorilor TIC sau tuturor entităților financiare. Încadrarea trebuie verificată concret prin raportare la domeniul de aplicare și la statutul stabilit potrivit DORA.
Ce trebuie să facă, în practică, entitățile vizate
Organizațiile ar trebui să trateze ordinul printr-un proiect formal de conformare:
- Confirmarea încadrării ca entitate esențială sau importantă și a nivelului de risc comunicat sau determinat;
- Identificarea setului de controale aplicabil – Bază, Important sau Esențial;
- Maparea cerințelor pe politicile, procedurile, soluțiile tehnice și dovezile deja existente;
- Evaluarea separată a documentației și implementării pentru fiecare control;
- Prioritizarea măsurilor-cheie și a deficiențelor cu impact critic asupra serviciilor;
- Întocmirea planului de remediere, cu responsabili și termene aprobate de conducere;
- Corelarea cerințelor sectoriale și întocmirea declarației de aplicabilitate;
- Păstrarea dovezilor: decizii, rapoarte, registre, configurații, jurnale, rezultate ale testelor, procese-verbale de instruire și restaurare;
- Integrarea evaluării într-un ciclu periodic, deoarece maturitatea trebuie menținută și îmbunătățită, nu doar constatată la un anumit moment.
Autoevaluarea trebuie privită ca un proces de management asumat de conducere, nu ca un simplu chestionar completat de departamentul IT.
Concluzie
Ordinul DNSC nr. 1/2026 reprezintă trecerea de la obligații generale la un sistem concret și măsurabil de conformitate NIS2. Entitățile esențiale și importante trebuie să demonstreze nu numai că au politici și soluții de securitate, ci și că acestea sunt implementate, monitorizate, testate și îmbunătățite continuu.
Pentru conducerea organizațiilor, mesajul este clar: securitatea cibernetică devine o responsabilitate de guvernanță, susținută prin evaluări documentate, dovezi operaționale și planuri de remediere cu termene asumate.
Business Generator SRL sprijină entitățile esențiale și importante în evaluarea nivelului de conformitate, maparea controalelor, realizarea autoevaluării de maturitate, întocmirea declarației de aplicabilitate și elaborarea planului de remediere necesar implementării cerințelor NIS2.
Surse oficiale
- Ordinul DNSC nr. 1 din 6 august 2026 – Portal Legislativ
- OUG nr. 155/2024 – Portal Legislativ
- Pagina DNSC privind transparența decizională
Materialul are caracter informativ și nu înlocuiește analiza juridică și tehnică aplicabilă situației concrete a fiecărei entități.



