Logo CDI NET

Serviciu. Evaluare de risc & implementare NIS2

Conformitatea NIS2 în România, cartografiată pas cu pas.

De la OUG nr. 155/2024, entitățile esențiale și importante trebuie să transmită către DNSC o succesiune fixă de documente, fiecare cu termenul ei. Iată traseul și locul în care facem munca împreună cu dumneavoastră.

Un traseu, nu o listă de bifat

NIS2 în România nu înseamnă un singur formular. Ordonanța stabilește un lanț de șapte obligații, fiecare cu un termen și cu un document pe care entitatea trebuie să-l îndeplinească în relația cu DNSC. Alte trei obligații curg în paralel și nu se opresc niciodată. Dacă ratați un pas, următorul se modifică odată cu el: evaluarea riscului fixează nivelul de asigurare, nivelul de asigurare decide ce controale se aplică, iar controalele decid ce vor măsura autoevaluarea și auditul.

Am desenat acest traseu din textele publicate, verificate în Monitorul Oficial. Pagina arată ce trebuie să se întâmple și când. Metoda, modelele de documente și dimensionarea fiecărui pas sunt ceea ce aducem noi într-un proiect.

Cei șapte pași

Fiecare pas numește documentul pe care îl așteaptă DNSC, termenul care curge și partea pe care o preluăm noi.

01.

30 de zile de la intrarea în domeniul de aplicare

Notificarea și înscrierea în registru

OUG art. 18 alin. (2), (3) · Ordinul DNSC nr. 1/2025

Conformitate DNSC: formularul de notificare, generat prin Platforma NIS2@RO.

Cu noi: verificăm criteriile de sector și de dimensiune și pregătim datele cerute de formular, înainte de transmitere.

02.

60 de zile de la decizia de înscriere · recalcul la 3 ani

Evaluarea nivelului de risc al entității

OUG art. 10 alin. (2), art. 18 alin. (6) · Ordinul DNSC nr. 2/2025, Anexa 2

Conformitate DNSC: scorul ENIRE@RO cu nota de fundamentare. Rezultatul fixează nivelul de asigurare: Bază, Important sau Esențial.

Cu noi: facilităm evaluarea împreună cu echipa dumneavoastră și scriem fundamentarea din spatele fiecărei valori. Aceasta este evaluarea de risc.

03.

60 de zile de la evaluarea riscului · apoi anual

Autoevaluarea nivelului de maturitate

OUG art. 12 alin. (4), art. 18 alin. (7) · Ordinul DNSC nr. 1/2026, Anexa 2

Conformitate DNSC: autoevaluarea, cu două note pe fiecare control, justificate în scris, și declarația de aplicabilitate.

Cu noi: adunăm dovezile, notăm fiecare control față de cele cinci stadii de maturitate și redactăm justificările scrise.

04.

30 de zile pentru entitățile esențiale

Planul de măsuri după autoevaluare

OUG art. 12 alin. (5) · Metodologia, art. 3

Conformitate DNSC: planul de măsuri asumat de conducere, pentru orice control aflat sub ținta nivelului de asigurare.

Cu noi: prioritizăm eficient implementarea măsurilor și redactăm planul pe care îl semnează conducerea.

05.

Obligație continuă

Implementarea controalelor

OUG art. 11, art. 13 · Ordinul DNSC nr. 1/2026, Anexa 1

Conformitate DNSC: dovezile pentru fiecare control aplicabil nivelului dumneavoastră de asigurare. Setul crește odată cu nivelul.

Cu noi: implementăm măsurile pe infrastructura dumneavoastră, împreună cu echipa dumneavoastră, și actualizăm gradual registrul de dovezi. Aceasta este implementarea.

06.

Periodicitate încă nestabilită prin ordin · ad-hoc la solicitarea DNSC

Auditul de securitate cibernetică

OUG art. 11 alin. (5), (6), art. 57, art. 58

Conformitate DNSC: raportul de audit al unui auditor atestat DNSC. Entitatea alege auditorul. Auditorul trebuie să fie independent.

Cu noi: CDI NET este atestată DNSC ca auditor de securitate cibernetică, companie și personal. Audităm controalele conform nivelului existent și scriem recomandări pe care planul le poate prelua ca atare.

07.

15 zile lucrătoare de la primirea raportului

Planul de măsuri după audit

OUG art. 57 alin. (8)

Conformitate DNSC: planul de măsuri transmis către DNSC, întocmit pe baza recomandărilor auditorului.

Cu noi: fiecare constatare din raportul nostru este scrisă astfel încât să intre în plan fără reformulări, iar raportul îl prezentăm conducerii și echipei tehnice.

Descărcați diagrama pe o pagină (PDF) →

Toate cele zece obligații, cu termene și temeiuri legale. Versiunea 2026.09. Poate fi distribuită liber, nemodificată.

Trei obligații care nu se opresc niciodată

Acestea curg în paralel cu traseul din prima zi, indiferent de pasul la care vă aflați.

08.

Raportarea incidentelor

24 h · 72 h · raport final

OUG art. 15

Notificarea incidentelor semnificative și informarea destinatarilor serviciilor. Scriem planul de răspuns și îl exersăm contra cronometru. Platforma SURU aduce și vizibilitatea: supraveghează rețeaua, explică fiecare alertă și raportează incidentele conform cerințelor DNSC.

09.

Guvernanța securității

Responsabil în 30 de zile · curs acreditat în 12 luni

OUG art. 14

Conducerea aprobă măsurile și desemnează responsabilul cu securitatea rețelelor și sistemelor. Pregătim dosarul de aprobare și fișa rolului.

10.

Controlul DNSC

Punct de vedere în 3 zile · plan în 15 zile lucrătoare

OUG art. 46, art. 50 · Ordinul DNSC nr. 3/2025

Punctul de vedere, planul de măsuri și dovezile cerute în urma notei de constatare. Pregătim documentele înainte să sosească înștiințarea.

Două roluri, unul singur pentru fiecare client

Audit

Ca auditor atestat DNSC, efectuăm auditul de securitate cibernetică de la pasul 06 și scriem recomandări pe care planul dumneavoastră de 15 zile le poate folosi. Raportul consemnează constatări; nu certifică nimic.

Consultanță

Evaluarea riscului, autoevaluarea asistată, implementarea controalelor, pregătirea pentru incidente și pentru control: pașii 01 până la 05 și cele trei obligații paralele.

Legea ține cele două roluri separate. Un auditor nu poate să fi prestat servicii de securitate aceleiași entități în ultimele douăsprezece luni. De aceea preluăm un singur rol pentru fiecare client, audit sau consultanță, și spunem care dintre ele înainte să începem.

Ce nu promitem

  • Un „certificat NIS2”. Nu există în lege. Raportul de audit consemnează constatările și recomandările auditorului; el nu certifică conformitatea și nu se substituie deciziilor autorității.
  • O periodicitate fixă a auditului. Ordonanța lasă periodicitatea în seama unui ordin al DNSC care nu a fost publicat. Cine citează una ghicește.
  • O scurtătură printr-un instrument de diagnostic. Canalul legal pentru autoevaluare este Platforma NIS2@RO sau instrumentele de evaluare ale DNSC, pe scara legală de la 1 la 5.

Urmează răspunsul la incidente? Citiți traseul CSIRT: construiți, vă alăturați unei echipe sau subcontractați. Conduceți un birou mic? Începeți cu de ce birourile mici sunt ținte.

Nu știți la ce pas vă aflați? Trimiteți-ne sectorul și dimensiunea. Răspundem cu următorul termen.

Contactați-ne

Referințe verificate pe textele publicate în Monitorul Oficial, la 29.09.2026. OUG nr. 155/2024, aprobată cu modificări prin Legea nr. 124/2025 și completată prin Legea nr. 123/2026.