Trei căi, o singură autorizare
Art. 30 din ordonanță lasă alegerea în seama conducerii: un CSIRT propriu, un CSIRT sectorial sau servicii subcontractate de la un furnizor de servicii specifice CSIRT autorizat de DNSC. Oricare ar fi calea, echipa care vă deservește trebuie să dețină o autorizație DNSC, valabilă trei ani. Desfășurarea activităților specifice CSIRT fără autorizație constituie contravenție. Regula se aplică echipei interne la fel ca unui furnizor.
Calea aleasă decide linia de buget, documentele și cât din sarcina operațională rămâne în casă. Am desenat traseul de mai jos din textele publicate, verificate la 30.09.2026, și am marcat ce așteaptă încă ordinele de aplicare ale DNSC.
Cei șapte pași
Fiecare pas numește documentul pe care îl așteaptă legea, termenul sau condiția atașată și partea pe care o preluăm noi.
01.
Decizie a conducerii, cu buget anual dedicat
Decizia asupra modelului de acoperire
OUG art. 30 alin. (1) · art. 31 alin. (1) lit. g)
Documentul: decizia conducerii, CSIRT propriu, CSIRT sectorial sau furnizor autorizat, cu bugetul anual care menține capabilitatea.
Cu noi: comparăm cele trei căi față de sectorul, dimensiunea și istoricul dumneavoastră de incidente și punem cifre pe fiecare, astfel încât decizia să reziste în fața conducerii și a autorității.
02.
Înainte de cererea de autorizare
Construirea capabilității de bază
OUG art. 30 alin. (3)
Documentul: dosarul de capabilitate pentru autorizare: infrastructură de comunicare și de informații adecvată, sigură și rezilientă, plus resurse suficiente pentru sarcinile echipei.
Cu noi: proiectăm echipa, instrumentele și canalele de comunicare și întocmim dosarul de capabilitate.
03.
Valabilitate 3 ani · obligatorie și pentru CSIRT propriu
Autorizarea de către DNSC
OUG art. 30 alin. (2), art. 34 · sancțiune: art. 60 alin. (1) lit. aa)
Documentul: decizia de autorizare. Activitățile specifice CSIRT fără autorizație constituie contravenție. Regulamentul de autorizare și normele subsecvente erau încă în stadiu de proiect la 30.09.2026.
Cu noi: pregătim dosarul față de cerințele publicate și urmărim regulamentul, ca să depuneți cererea de îndată ce devine posibil.
04.
Obligații permanente ale echipei
Conformarea operațională
OUG art. 31 alin. (1) lit. a)–g)
Documentul: procedurile și dovada interconectării: interoperabilitate cu CSIRT-ul național, pachetul minim de servicii, personal calificat în număr corespunzător, interconectare la serviciul de alertă al DNSC, disponibilitate permanentă.
Cu noi: scriem procedurile, dimensionăm modelul de personal și pregătim interconectarea.
05.
Verificabile la control
Cerințele de funcționare
OUG art. 32 alin. (1) lit. a)–h)
Documentul: politicile operaționale și planul de continuitate: canale de comunicare cu disponibilitate ridicată, sedii securizate, gestionarea cererilor, confidențialitate, redundanță și spațiu de lucru de rezervă, protecția datelor beneficiarilor.
Cu noi: scriem politicile și testăm planul de continuitate înainte să o facă altcineva.
06.
Pachetul minim se va detalia prin ordin al DNSC
Serviciile prestate beneficiarilor
OUG art. 33 · art. 32 alin. (5)
Documentul: catalogul de servicii și rapoartele către beneficiari: monitorizare și analiză, avertizare timpurie și alerte, răspuns la incidente și asistență, analize dinamice de risc, scanări de securitate neintruzive la cerere.
Cu noi: catalogul de servicii, modelele de raportare, procedurile de detecție și de răspuns.
07.
Termene stabilite prin dispoziții obligatorii
Supravegherea DNSC
OUG art. 53 · sancțiune: art. 60 alin. (1) lit. gg)
Documentul: conformarea la dispozițiile DNSC privind art. 31–33, în termenele stabilite de acestea.
Cu noi: pregătirea pentru control: dosarul de dovezi, un interviu de simulare și calendarul de răspuns.
Toate cele zece obligații, cu temeiuri legale. Versiunea 2026.09. Poate fi distribuită liber, nemodificată.
Trei obligații care curg în paralel
Acestea încep odată cu echipa și nu se opresc niciodată, oricare ar fi calea aleasă.
08.
Raportarea incidentelor
24 h · 72 h · raport final
OUG art. 15, art. 16
CSIRT-ul operaționalizează raportarea incidentelor semnificative ale beneficiarilor și raportarea voluntară. Scriem planul de răspuns și îl exersăm contra cronometru. Platforma SURU susține detecția și calendarul de raportare.
09.
Cooperare și comunități
Permanent · la solicitarea CSIRT național
OUG art. 30 alin. (4), (6) · art. 32 alin. (3), (4)
Cooperare cu CSIRT-ul național și între echipe, comunități sectoriale, taxonomii și practici comune. Stabilim canalele și regulile de partajare.
10.
Managementul vulnerabilităților
Raportare voluntară în 48 h · CVD prin DNSC
OUG art. 36 alin. (1), (7)
Procese de management al vulnerabilităților la toate entitățile, divulgare coordonată prin DNSC. Construim procesul și tratarea divulgărilor.
Unde se încadrează SURU
Un CSIRT înseamnă oameni, proceduri și tehnologie. SURU este tehnologia noastră pentru a treia parte: o platformă construită pentru activitățile enumerate la art. 33, dimensionată astfel încât o echipă mică să o poată opera. Echipează un CSIRT propriu, oferă unui CSIRT sectorial un senzor la fiecare membru și este instrumentul pe care un furnizor îl poate opera pentru dumneavoastră.
MONITORIZARE ȘI ANALIZĂ
art. 33 · art. 32 alin. (5)
Un senzor securizat la marginea rețelei păstrează înregistrările de conexiune și blochează pe loc traficul de atac cunoscut. Neintruziv prin construcție, deci servește și ca scanare la cerere, așa cum o descrie legea.
AVERTIZARE TIMPURIE ȘI ALERTE
art. 33 · art. 31 alin. (1) lit. e)
Fluxurile de informații despre amenințări și notificările automate transformă evenimentele brute în alerte, fiecare explicată pe înțelesul tuturor: ce s-a întâmplat, de ce contează, ce este de făcut acum.
RĂSPUNS ȘI ASISTENȚĂ
art. 33
Fiecare alertă sosește ca o notă scurtă, cu pașii de urmat și cu persoana de contactat. SURU Lite adaugă inteligență artificială agentică, care execută măsurile de izolare și predă echipei un caz, nu un jurnal.
RAPORTARE ȘI PROTECȚIA DATELOR
art. 15 · art. 32 alin. (1) lit. h)
Raportarea incidentelor aliniată la cerințele NIS2 și CSIRT stabilite de DNSC, pe calendarul de 24 h / 72 h. Datele beneficiarilor rămân pe echipamentele proprii, iar fiecare canal dintre componente este criptat.
SURU FOSS este open source și poate fi instalat și verificat de oricine; SURU Lite și SURU AI Plus adaugă inteligența artificială integrată și integrările cloud. Oricare ar fi ediția, echipa care o operează, și autorizarea acesteia, rămân la entitate sau la furnizorul pe care îl alege. Citiți mai mult despre platformă.
Ce așteaptă încă ordinele DNSC
Ordonanța lasă regulile practice în seama ordinelor și deciziilor DNSC. La 30.09.2026, acestea erau încă proiecte:
- regulamentul de autorizare și verificare a CSIRT-urilor, cu condițiile de valabilitate (art. 34);
- pachetul minim de servicii de tip CSIRT (art. 31, art. 32);
- normele de compatibilitate și interoperabilitate cu CSIRT-ul național (art. 31);
- criteriile privind numărul de persoane calificate și tematicile de specializare (art. 31);
- regulamentul de autorizare a furnizorilor de formare CSIRT (art. 54).
Până la publicarea lor, nimeni nu vă poate spune taxa, procedura sau conținutul exact al pachetului. Urmărim proiectele și nu punem o presupunere în dosarul dumneavoastră.
Expertiză, consultanță și tehnologie
Consultanță
Decizia asupra căii, proiectarea și maturitatea CSIRT, planul de răspuns la incidente și procedurile aferente, exerciții de simulare, dosarul de capabilitate pentru autorizare, pregătirea pentru control. Pașii 01 până la 07 și cele trei obligații paralele.
Tehnologie
SURU ca platformă din spatele monitorizării, alertării, răspunsului și raportării, instalată și configurată de noi pe echipamentele dumneavoastră sau ale furnizorului. Echipa care o operează, și autorizarea pe care o deține acea echipă, rămân acolo unde le așază legea: la entitate sau la furnizorul pe care îl alege.
Încă o regulă stabilită de lege: serviciile de securitate sau de tip CSIRT prestate unei entități ne exclud de la auditarea acelei entități timp de douăsprezece luni. De aceea preluăm un singur rol pentru fiecare client și spunem care dintre ele înainte să începem.
Ce nu promitem
- Autorizarea. O acordă DNSC. Noi pregătim dosarul și capabilitatea din spatele lui.
- Un „serviciu CSIRT autorizat”. Nimeni nu poate deține unul înainte ca DNSC să publice regulamentul. Până atunci aducem expertiză, consultanță și tehnologie și spunem acest lucru în fiecare ofertă.
- Un număr de persoane. Criteriile de personal nu sunt publicate. Dimensionăm echipa după serviciile și orele dumneavoastră de acoperire și revizuim când apar criteriile.
Sunteți la început cu NIS2? Porniți de la traseul de conformitate, pas cu pas.
Alegeți între a construi, a vă alătura unei echipe și a subcontracta? Trimiteți-ne sectorul și dimensiunea. Răspundem cu calea potrivită și cu primul ei document.
Contactați-neReferințe verificate pe textele publicate, la 30.09.2026. OUG nr. 155/2024, aprobată cu modificări prin Legea nr. 124/2025 și completată prin Legea nr. 123/2026. Regulamentul de autorizare, pachetul minim de servicii, normele de interoperabilitate și criteriile de personal se aprobă prin ordin al directorului DNSC și erau încă proiecte la acea dată.