Skip to main content
Inapoi la blog
ConformitateRecomandat

Ce este CyFunRO si cum se calculeaza nivelul de risc ENIRE@RO

Ghid complet despre metodologia oficiala DNSC pentru evaluarea riscului. Afla cum se calculeaza scorul CyFunRO si cate controale trebuie sa implementezi (38, 90 sau 140).

Stefan Balan
Security Practice Lead at BetterQA
10 min citire

Introducere

Daca ati verificat eligibilitatea organizatiei pentru NIS2, probabil ati auzit de CyFunRO si ENIRE@RO. Dar ce inseamna exact acesti termeni si de ce conteaza pentru conformitatea dvs.?

In acest ghid explicam metodologia oficiala DNSC pentru calculul nivelului de risc si de ce nu toate organizatiile NIS2 trebuie sa implementeze toate cele 140 de controale.

Ce este CyFunRO?

CyFunRO (Cybersecurity Function Romania) este nivelul oficial de securitate cibernetica stabilit de DNSC pentru fiecare organizatie din domeniul NIS2. Exista trei niveluri:

NivelScor ENIRE@ROControale obligatorii
BASIC0-99 puncte~38 controale
IMPORTANT100-199 puncte~90 controale
ESSENTIAL200+ puncte~140 controale

De ce conteaza? Nivelul CyFunRO determina exact ce controale de securitate trebuie sa implementati. O organizatie de nivel Basic nu trebuie sa implementeze toate cele 140 de controale - doar cele ~38 fundamentale.

Ce este ENIRE@RO?

ENIRE@RO (Evaluarea Nivelului de Risc pentru Entitatile Romane) este instrumentul oficial DNSC pentru calculul scorului de risc. Versiunea actuala este v1.2.

Metodologia evalueaza 4 criterii principale:

1. Dimensiunea entitatii (10-100 puncte)

CategorieAngajatiPunctaj
Micro/Mica< 5010 puncte
Medie50-24950 puncte
Mare>= 250100 puncte

2. Natura atacurilor (25-75 puncte)

Tip atacDescrierePunctaj
Global/NedirectionatMalware de masa, phishing generic25 puncte
Directionat/APTAtacuri tintite, state-nation75 puncte

Natura atacurilor depinde de sector si profilul organizatiei. Entitatile din infrastructura critica (energie, transport, sanatate) sunt mai susceptibile la atacuri directionate.

3. Nivelul de impact (25-150 puncte)

ImpactDescrierePunctaj
ScazutAfecteaza < 10.000 persoane, pierderi < 1M EUR25 puncte
MediuAfecteaza 10.000-100.000 persoane, pierderi 1-10M EUR75 puncte
RidicatAfecteaza > 100.000 persoane, pierderi > 10M EUR150 puncte

4. Probabilitatea incidentelor (25-150 puncte)

ProbabilitateDescrierePunctaj
ScazutaIncident putin probabil in urmatorii 3 ani25 puncte
MedieIncident posibil in urmatorii 1-3 ani75 puncte
RidicataIncident probabil in urmatorul an150 puncte

Formula de calcul CyFunRO

Scorul final se calculeaza cu formula:

Scor CyFunRO = (Dimensiune × Atacuri × Impact × Probabilitate) / 1000

Exemple de calcul

Exemplul 1: Companie IT medie

  • Dimensiune: 50 puncte (medie)
  • Atacuri: 25 puncte (global)
  • Impact: 25 puncte (scazut)
  • Probabilitate: 75 puncte (medie)

Scor = (50 × 25 × 25 × 75) / 1000 = 2.34 puncte → BASIC

Exemplul 2: Spital regional

  • Dimensiune: 100 puncte (mare)
  • Atacuri: 75 puncte (directionat - sanatate)
  • Impact: 150 puncte (ridicat - vieti umane)
  • Probabilitate: 75 puncte (medie)

Scor = (100 × 75 × 150 × 75) / 1000 = 843 puncte → ESSENTIAL

Ce controale se aplica la fiecare nivel?

Nivel BASIC (~38 controale)

Controale fundamentale de securitate:

  • Politici de securitate de baza
  • Inventarul activelor IT
  • Backup si recuperare date
  • Antivirus si firewall
  • Plan de raspuns la incidente
  • Securitatea conturilor (parole, acces)
  • Actualizari si patch-uri

Nivel IMPORTANT (~90 controale)

Toate controalele BASIC plus:

  • Autentificare multi-factor (MFA)
  • Monitorizare retea
  • Scanare vulnerabilitati
  • Plan de continuitate business (BCP)
  • Audituri interne de securitate
  • Securitatea email-ului
  • Segmentarea retelei

Nivel ESSENTIAL (~140 controale)

Toate controalele IMPORTANT plus:

  • SIEM (Security Information and Event Management)
  • Threat intelligence
  • Teste de penetrare periodice
  • Forensic digital
  • Securitatea lantului de aprovizionare
  • Red team / Blue team exercises
  • Zero trust architecture

Organizatii multi-sector

Daca organizatia opereaza in mai multe sectoare NIS2 (maxim 6), situatia se complica:

  1. Evaluare separata pentru fiecare sector
  2. Nivelul CyFunRO general = cel mai inalt nivel din toate sectoarele
  3. Controale aplicabile = reuniunea controalelor pentru toate nivelurile

Exemplu: O companie opereaza in Transport (nivel Basic) si Energie (nivel Important). Nivelul general este Important, deci trebuie sa implementeze ~90 controale.

Documentul ENIRE@RO (Anexa 2)

La inregistrarea la DNSC, trebuie sa depuneti Anexa 2 care contine:

  1. Datele organizatiei
  2. Sectorul/sectoarele de activitate
  3. Justificarea pentru fiecare criteriu (dimensiune, atacuri, impact, probabilitate)
  4. Calculul scorului CyFunRO
  5. Nivelul rezultat

NIS2 Manager genereaza automat acest document in format PDF, conform formatului oficial DNSC.

De ce metodologia ENIRE@RO este importanta

1. Proportionalitate

Nu toate organizatiile prezinta acelasi risc. O firma mica de curierat are un profil de risc diferit fata de un operator de retea electrica.

2. Eficienta

Implementarea a 38 de controale vs 140 inseamna o diferenta majora de efort si resurse. Concentrati-va pe ce conteaza pentru nivelul dvs.

3. Conformitate demonstrabila

DNSC va verifica daca controalele implementate corespund nivelului CyFunRO. Implementarea controalelor gresite = neconformitate.

Cum va ajuta NIS2 Manager

Platforma noastra:

  1. Calculeaza automat scorul CyFunRO pe baza datelor organizatiei
  2. Ghideaza evaluarea cu intrebari specifice pentru fiecare criteriu
  3. Filtreaza controalele sa vedeti doar cele aplicabile nivelului dvs.
  4. Genereaza Anexa 2 in format PDF conform cerintelor DNSC
  5. Suporta multi-sector pentru organizatii complexe

Pasii urmatori

  1. Verificati eligibilitatea cu calculatorul nostru gratuit
  2. Efectuati evaluarea ENIRE@RO pentru a afla nivelul CyFunRO
  3. Concentrati-va pe controalele relevante pentru nivelul dvs.
  4. Generati documentatia pentru inregistrarea la DNSC

Concluzie

Intelegerea metodologiei ENIRE@RO si a nivelurilor CyFunRO este esentiala pentru o conformitate NIS2 eficienta. Nu va complicati cu toate cele 140 de controale daca nivelul dvs. este Basic - concentrati-va pe ceea ce conteaza.


NIS2 Manager este un produs BetterQA, una dintre cele mai bune companii de testare software din Europa. Platforma calculeaza automat nivelul CyFunRO si genereaza documentatia necesara pentru DNSC.

Etichete:
CyFunROENIRE@ROnivel risccontroaleDNSCevaluare
Distribuie acest articol:
LinkedIn
Stefan Balan
Security Practice Lead at BetterQA

Security consultant specializing in NIS2 compliance and cybersecurity frameworks. Helps organizations navigate complex regulatory requirements.

Vrei sa afli daca firma ta intra sub incidenta NIS2?

Foloseste calculatorul nostru gratuit pentru a verifica eligibilitatea in doar 3 minute.

Verifica eligibilitatea gratuit

Articole similare

160K+
organizations affected by NIS2 across the EU (ENISA, 2024)
EUR 10M
maximum penalty for NIS2 non-compliance or 2% of global turnover
24h
incident reporting deadline under NIS2 directive
18
critical sectors covered by NIS2 compliance requirements

The NIS2 Directive (EU 2022/2555) entered into force on January 16, 2023, with member states required to transpose it by October 17, 2024. According to ENISA's 2024 Threat Landscape report, ransomware attacks increased 73% year-over-year, while supply chain attacks grew by 85%. The European Commission estimates NIS2 compliance costs average EUR 120,000 per organization, but non-compliance penalties can reach EUR 10 million or 2% of global annual turnover. Only 34% of affected organizations reported full NIS2 readiness by the October 2024 deadline (EY Global Cybersecurity Survey, 2024). Romania's DNSC reported a 156% increase in cybersecurity incidents in 2024, making compliance tools essential for the 8,000+ Romanian organizations affected by the directive.

BetterQA
ISO 27001 & NATO certified security company
50+ Engineers
Cybersecurity & compliance specialists across 24 countries
Since 2018
Independent security testing & compliance expertise
NIS2 Ready
Full compliance lifecycle from assessment to certification