Consultant NIS2 în România: consultanță, auditor și responsabil NIS
Trei roluri pe care le confunzi ușor când citești despre NIS2. Ce cere legea pentru fiecare, când ai nevoie de ajutor din afară și ce poți face singur cu NIS2 Manager.
Consultanță NIS2
Legea nu cere un consultant. Cere ca organele de conducere să aprobe măsurile de gestionare a riscurilor, să supravegheze aplicarea lor și să urmeze cursuri de formare acreditate (OUG 155/2024, art. 14 alin. (1) și (2)). Un consultant NIS2 te ajută să traduci cerințele în măsuri concrete: încadrarea ca entitate esențială sau importantă, evaluarea de risc, politicile, pregătirea auditului.
Munca de rutină, adică registrele, dovezile, termenele și autoevaluarea anuală, o poți face în NIS2 Manager fără consultant. Pașii completi sunt pe pagina despre implementarea NIS2.
Auditor NIS2 atestat DNSC
Auditul de securitate cibernetică se realizează de auditorii care dețin atestat valabil eliberat de DNSC, iar DNSC ține evidența acestor auditori (OUG 155/2024, art. 58). Auditul poate fi periodic sau ad-hoc, la cererea DNSC după un incident semnificativ, o schimbare importantă în sisteme sau indicii de încălcare a legii (art. 57). Entitatea are dreptul să își aleagă auditorul. Auditorul trebuie să fie independent: nu poate audita o entitate căreia îi furnizează în mod curent servicii de securitate cibernetică sau CSIRT, nici un sistem pentru care a avut un contract de servicii în ultimul an (art. 58 alin. (3)).
După raportul de audit ai cel mult 15 zile lucrătoare să trimiți la DNSC planul de remediere și termenele asumate (art. 57 alin. (8)). NIS2 Manager ține dovezile, politicile și autoevaluarea în același loc, ca auditorul să le găsească organizate.
Ești auditor atestat DNSC? Creează un cont de auditor ca să lucrezi cu clienții tăi în platformă.
Responsabil NIS2: intern sau externalizat?
Conducerea desemnează responsabilii cu securitatea rețelelor și sistemelor informatice în termen de 30 de zile de la comunicarea deciziei DNSC de înscriere în registru (OUG 155/2024, art. 14 alin. (3), în forma modificată prin Legea nr. 124/2025).
La entitățile esențiale, cu excepția administrației publice, a microîntreprinderilor și a întreprinderilor mici, persoana desemnată trebuie să îndeplinească cumulativ câteva condiții (art. 14 alin. (4)): are autoritate managerială, este subordonată direct organelor de conducere, funcționează independent de structurile IT și OT, are acces la resursele necesare și obține un curs de specialitate acreditat, recunoscut de DNSC, în 12 luni de la desemnare.
Legea nu vorbește despre un responsabil NIS2 externalizat. Pentru entitățile esențiale, condițiile de mai sus sunt greu de îndeplinit de o persoană din afara organizației, așa că discută varianta cu un jurist. Un consultant extern îl poate însă sprijini pe responsabilul intern.
Ce găsești în NIS2 Manager
- Platforma software pentru evaluare de risc, autoevaluare, dovezi, incidente și termene, pe care o folosește echipa ta sau consultantul tău.
- Planul Enterprise, care include un consultant NIS2 dedicat, cu review trimestrial. Detalii pe pagina de prețuri.
- Un marketplace de furnizori pentru consultanță, implementare, testare și audit, cu recomandări pe baza gap-urilor identificate în evaluarea ta.
- Pachete care combină platforma cu auditul extern anual făcut de un auditor atestat DNSC, listate tot pe pagina de prețuri.
- O primă discuție gratuită de 30 de minute, prin pagina de contact.
NIS2 Manager nu preia rolul de responsabil NIS, iar auditul îl face un auditor atestat DNSC, nu platforma. Pentru context despre lege, vezi ce este NIS2 și cum se aplică în România.
Întrebări despre consultanța și auditul NIS2
Am nevoie de un consultant NIS2?
OUG 155/2024 nu obligă nicio entitate să lucreze cu un consultant. Obligă conducerea să aprobe măsurile de securitate și să desemneze responsabili, iar auditul să fie făcut de un auditor atestat DNSC. Un consultant este util când nu ai în echipă pe cineva care să interpreteze cerințele sau să conducă implementarea.
Care este diferența dintre consultant NIS2 și auditor NIS2?
Consultantul te ajută să implementezi cerințele. Auditorul verifică, iar conform art. 58 din OUG 155/2024 auditul de securitate cibernetică se face doar de auditori cu atestat valabil emis de DNSC. Entitatea își alege auditorul (art. 57 alin. (4)). Un auditor nu poate audita o entitate căreia îi furnizează în mod curent servicii de securitate cibernetică (art. 58 alin. (3)), deci, de regulă, consultantul care te ajută la implementare nu îți poate face și auditul.
Pot externaliza rolul de responsabil NIS2?
OUG 155/2024 nu folosește termenul de responsabil externalizat. La entitățile esențiale, cu excepția administrației publice, a microîntreprinderilor și a întreprinderilor mici, persoana desemnată trebuie să aibă autoritate managerială și să fie subordonată direct conducerii (art. 14 alin. (4)). Verifică aceste condiții cu un jurist înainte să încredințezi rolul unei persoane din afara organizației.
Ce consultanță NIS2 oferă NIS2 Manager?
NIS2 Manager este în primul rând o platformă software. Planul Enterprise include un consultant NIS2 dedicat, cu review trimestrial. Prima discuție de 30 de minute este gratuită, iar prin marketplace-ul din platformă poți găsi furnizori de consultanță, implementare și audit.
Vorbește cu noi
Surse oficiale
Articolele din OUG nr. 155/2024 și Legea nr. 124/2025 citate aici au fost citite pe textul din dosarul Senatului L7/2025 la 30 septembrie 2026. Ordinele și deciziile DNSC sunt listate ca referință; consultă textul lor pentru detalii. Informațiile au caracter general și nu înlocuiesc consultanța juridică.
- OUG nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil (Monitorul Oficial nr. 1332 din 31 decembrie 2024)
- Legea nr. 124/2025 pentru aprobarea OUG nr. 155/2024, cu modificări și completări (Monitorul Oficial nr. 638 din 7 iulie 2025)
- Senatul României, dosarul L7/2025 (textul OUG și al legii de aprobare)
- Directiva (UE) 2022/2555 (Directiva NIS2)
- Ordinul directorului DNSC nr. 1/2025 privind cerințele pentru notificarea în vederea înregistrării și metoda de transmitere a informațiilor
- Ordinul directorului DNSC nr. 2/2025 privind criteriile de perturbare a unui serviciu și metodologia de evaluare a nivelului de risc al entităților
- Ordinul directorului DNSC nr. 3/2025 privind normele de supraveghere, verificare și control
- Ordinul directorului DNSC nr. 1/2026 pentru aprobarea Măsurilor de gestionare a riscurilor de securitate cibernetică și a Metodologiei de autoevaluare a maturității (Monitorul Oficial nr. 712 și 712 bis din 27 august 2026)
- Ordinul directorului DNSC nr. 2/2026 privind completarea Ordinului nr. 1/2026 (Monitorul Oficial nr. 792 din 18 septembrie 2026)
- Decizia directorului DNSC nr. 3/2026 privind aplicabilitatea cerințelor pentru entitățile care fac parte dintr-un grup de întreprinderi
- DNSC: legislație NIS2
- DNSC: înregistrarea entităților
- DNSC: obligațiile entităților înregistrate
Construit de
BetterQA
Companie romaneasca de testare software cu peste 10 ani experienta in securitate cibernetica. Certificat ISO 27001:2022, ISO 9001:2015 si ISO 13485.
