Implementare NIS2 în România: cerințe și pași
Ce cere OUG 155/2024 de la entitățile esențiale și importante, în ordinea în care lucrurile se întâmplă de obicei, și ce parte din muncă poate prelua NIS2 Manager.
Directiva NIS2 a fost transpusă în România prin OUG nr. 155/2024, aprobată cu modificări prin Legea nr. 124/2025. Autoritatea competentă este Directoratul Național de Securitate Cibernetică (DNSC). Dacă vrei întâi contextul (ce este NIS2, cine este vizat, ce sancțiuni există), citește ghidul NIS2 România. Dacă nu știi încă dacă organizația ta intră sub NIS2, pornește de la calculatorul de eligibilitate.
Cerințele NIS2, pas cu pas
1. Verifici dacă organizația intră sub NIS2
OUG 155/2024, art. 5-9 și anexele 1 și 2
Sunt vizate entitățile mijlocii și mari din cele 18 sectoare din anexe (de exemplu energie, transport, sănătate, infrastructură digitală, gestionarea deșeurilor, producția și distribuția de alimente). Unele entități intră indiferent de mărime, de exemplu furnizorii de servicii DNS sau prestatorii de servicii de încredere calificați. Mărimea se stabilește după criteriile din Legea nr. 346/2004.
Calculatorul de eligibilitate NIS2 Manager parcurge sectorul, mărimea și excepțiile și îți arată categoria probabilă.
2. Te notifici la DNSC pentru înregistrare
OUG 155/2024, art. 18 alin. (2) și (8); Ordinul DNSC nr. 1/2025
Entitățile vizate de la intrarea în vigoare a OUG 155/2024 trebuiau să notifice DNSC până la termenul stabilit prin Ordinul DNSC nr. 1/2025. Entitățile care intră ulterior sub incidența ordonanței notifică DNSC în cel mult 30 de zile de la data la care aceasta le devine aplicabilă (art. 18 alin. (2)). Modificările datelor transmise la înregistrare se comunică DNSC în cel mult 2 săptămâni pentru informațiile de la lit. a)-d), f) și j) și în cel mult 3 luni pentru cele de la lit. e) și g)-i) (art. 18 alin. (8)). DNSC cere ca formularul să fie generat prin Platforma NIS2@RO (sau instrumentul NIS2@RO, dacă platforma nu e disponibilă), semnat de reprezentantul legal și trimis la DNSC pe e-mail (adresa este pe pagina DNSC de înregistrare) sau depus la sediul DNSC.
NIS2 Manager include șabloane pentru formularele DNSC și păstrează datele organizației într-un singur loc.
3. Desemnezi responsabilul cu securitatea rețelelor
OUG 155/2024, art. 14 alin. (3) și (4), modificat prin Legea 124/2025
Conducerea desemnează responsabilii cu securitatea rețelelor și sistemelor informatice în termen de 30 de zile de la comunicarea deciziei DNSC de înscriere în registru. La entitățile esențiale (cu excepția administrației publice, a microîntreprinderilor și a întreprinderilor mici) persoana are autoritate managerială, este subordonată direct conducerii, funcționează independent de structurile IT și OT și urmează un curs acreditat recunoscut de DNSC în 12 luni de la desemnare.
Modulul Responsabil NIS înregistrează desemnarea și creează un termen de reamintire pentru notificarea DNSC.
4. Evaluezi nivelul de risc
OUG 155/2024, art. 11 alin. (3) și art. 18 alin. (6); Ordinul directorului DNSC nr. 2/2025
Nivelul de risc al entității se calculează după metodologia DNSC și se transmite în 60 de zile de la comunicarea deciziei DNSC de înscriere în registru. Până la operaționalizarea platformei NIS2@RO, DNSC pune la dispoziție instrumentul ENIRE@RO, iar raportul semnat se trimite la DNSC.
Evaluarea de risc din NIS2 Manager urmează instrumentul ENIRE@RO și stabilește setul de controale pentru nivelul tău.
5. Implementezi măsurile minime de securitate
OUG 155/2024, art. 11 și art. 13; Ordinul directorului DNSC nr. 1/2026 (anexa nr. 1)
Măsurile trebuie să acopere cel puțin: analiza riscurilor și politicile de securitate, evaluarea eficacității măsurilor, criptografia, securitatea lanțului de aprovizionare, securitatea achiziției și întreținerii sistemelor (inclusiv gestionarea vulnerabilităților), resursele umane și controlul accesului, gestionarea incidentelor, continuitatea activității și backup-ul, igiena cibernetică și instruirea, autentificarea multi-factor. Controalele concrete, diferențiate pe nivel de risc, sunt cele din Ordinul DNSC nr. 1/2026.
Analiza de gap prioritizează controalele lipsă, iar biblioteca de dovezi îți amintește când expiră un document.
6. Conducerea aprobă măsurile și se instruiește
OUG 155/2024, art. 14 alin. (1) și (2)
Organele de conducere aprobă măsurile, supraveghează punerea lor în aplicare și răspund pentru încălcări. Membrii conducerii urmează cursuri de formare acreditate, iar entitatea asigură în mod regulat instruirea întregului personal.
Tabloul de bord și analiza de gap arată ce controale sunt implementate și ce lipsește, într-o formă pe care o poți prezenta conducerii.
7. Faci autoevaluarea anuală a maturității
OUG 155/2024, art. 12 alin. (4) și (5), art. 18 alin. (7); Ordinul directorului DNSC nr. 1/2026 (anexa nr. 2)
Prima autoevaluare se face în 60 de zile de la transmiterea evaluării nivelului de risc, după metodologia din Ordinul DNSC nr. 1/2026. Apoi entitățile esențiale și importante transmit anual la DNSC o autoevaluare a nivelului de maturitate a măsurilor, asumată de management. Entitățile esențiale trimit în 30 de zile de la autoevaluare și un plan de măsuri pentru remedierea deficiențelor.
Autoevaluarea se face direct în NIS2 Manager, pe 33, 132 sau 212 cerințe după nivelul de asigurare (de bază, important, esențial), ca în instrumentele DNSC EVAL_MMS.
8. Raportezi incidentele semnificative
OUG 155/2024, art. 15
Incidentele semnificative se raportează echipei naționale de răspuns la incidente prin platforma PNRISC. Avertizarea timpurie se trimite în cel mult 24 de ore de la aflarea incidentului semnificativ, raportarea în cel mult 72 de ore, iar raportul final în cel mult o lună de la raportarea de 72 de ore (art. 15 alin. (7)). Informațiile care arată un impact transfrontalier se raportează în cel mult 6 ore de la aflare (art. 15 alin. (3)).
Registrul de incidente afișează pentru fiecare incident termenele de 24 și de 72 de ore.
9. Treci prin auditul de securitate cibernetică
OUG 155/2024, art. 57 și art. 58
Auditul se face de auditori care dețin atestat valabil emis de DNSC, iar entitatea își alege auditorul. Auditorul nu poate fi cel care îți furnizează în mod curent servicii de securitate cibernetică sau care a avut un contract pentru sistemul auditat în ultimul an (art. 58 alin. (3)). În cel mult 15 zile lucrătoare de la raportul de audit transmiți la DNSC planul de remediere.
Dovezile, politicile și autoevaluarea sunt deja organizate când vine auditorul. Vezi și pagina despre consultant și auditor NIS2.
Servicii NIS2 în România: software sau consultant?
Pașii de mai sus combină muncă administrativă (registre, formulare, dovezi, termene) și muncă de specialitate (măsuri tehnice, audit). NIS2 Manager acoperă partea administrativă și de urmărire. Pentru partea de specialitate, planul Enterprise include un consultant NIS2 dedicat, iar auditul îl face un auditor atestat DNSC. Detaliile sunt pe pagina consultant și auditor NIS2, iar prețurile pe pagina de prețuri.
Întrebări despre implementarea NIS2
Care sunt cerințele NIS2 în România?
OUG 155/2024 cere: notificarea DNSC pentru înregistrare, desemnarea responsabilului cu securitatea rețelelor, evaluarea riscului, măsurile minime de la art. 13, aprobarea lor de către conducere, autoevaluarea anuală, raportarea incidentelor semnificative și auditul făcut de un auditor atestat DNSC.
Cât durează implementarea NIS2?
Legea fixează câteva termene: 30 de zile pentru notificarea la DNSC după ce ordonanța devine aplicabilă, 30 de zile de la decizia DNSC pentru desemnarea responsabilului și 30 de zile de la autoevaluare pentru planul de remediere al entităților esențiale. Durata implementării măsurilor depinde de nivelul de risc și de ce ai deja în funcțiune.
Ce servicii NIS2 oferă NIS2 Manager?
NIS2 Manager este o platformă software: calculator de eligibilitate, evaluare de risc după ENIRE@RO, autoevaluare, analiză de gap, bibliotecă de dovezi, registru de incidente și șabloane pentru formularele DNSC. Planul Enterprise include un consultant NIS2 dedicat, iar în marketplace găsești furnizori pentru implementare și audit.
Pot face implementarea NIS2 fără consultant?
Legea nu cere un consultant. Cere un auditor atestat DNSC pentru audit și un responsabil desemnat de conducere. Multe organizații fac autoevaluarea și documentația intern și aduc un specialist pentru măsurile tehnice sau pentru pregătirea auditului.
Începe cu primul pas
Surse oficiale
Articolele din OUG nr. 155/2024 și Legea nr. 124/2025 citate aici au fost citite pe textul din dosarul Senatului L7/2025 la 30 septembrie 2026. Ordinele și deciziile DNSC sunt listate ca referință; consultă textul lor pentru detalii. Informațiile au caracter general și nu înlocuiesc consultanța juridică.
- OUG nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil (Monitorul Oficial nr. 1332 din 31 decembrie 2024)
- Legea nr. 124/2025 pentru aprobarea OUG nr. 155/2024, cu modificări și completări (Monitorul Oficial nr. 638 din 7 iulie 2025)
- Senatul României, dosarul L7/2025 (textul OUG și al legii de aprobare)
- Directiva (UE) 2022/2555 (Directiva NIS2)
- Ordinul directorului DNSC nr. 1/2025 privind cerințele pentru notificarea în vederea înregistrării și metoda de transmitere a informațiilor
- Ordinul directorului DNSC nr. 2/2025 privind criteriile de perturbare a unui serviciu și metodologia de evaluare a nivelului de risc al entităților
- Ordinul directorului DNSC nr. 3/2025 privind normele de supraveghere, verificare și control
- Ordinul directorului DNSC nr. 1/2026 pentru aprobarea Măsurilor de gestionare a riscurilor de securitate cibernetică și a Metodologiei de autoevaluare a maturității (Monitorul Oficial nr. 712 și 712 bis din 27 august 2026)
- Ordinul directorului DNSC nr. 2/2026 privind completarea Ordinului nr. 1/2026 (Monitorul Oficial nr. 792 din 18 septembrie 2026)
- Decizia directorului DNSC nr. 3/2026 privind aplicabilitatea cerințelor pentru entitățile care fac parte dintr-un grup de întreprinderi
- DNSC: legislație NIS2
- DNSC: înregistrarea entităților
- DNSC: obligațiile entităților înregistrate
Construit de
BetterQA
Companie romaneasca de testare software cu peste 10 ani experienta in securitate cibernetica. Certificat ISO 27001:2022, ISO 9001:2015 si ISO 13485.
