Securitatea cibernetică intră în agenda conducerii.
NIS2 este Directiva (UE) 2022/2555, prin care Uniunea Europeană urmărește un nivel comun ridicat de securitate cibernetică. Extinde categoriile de organizații vizate și pune accent pe gestionarea riscurilor, continuitatea serviciilor, securitatea furnizorilor și raportarea incidentelor semnificative.
Pentru o întreprindere mijlocie, impactul se vede în decizii foarte concrete: cine aprobă accesul în ERP, cine poate interveni de la distanță în producție, cât durează restaurarea unui sistem și cine coordonează reacția la un incident.
Conducerea trebuie să fie implicată în aprobarea și supravegherea măsurilor. Externalizarea administrării IT nu transferă integral răspunderea organizației către furnizor. Directiva europeană este punctul de pornire; obligațiile aplicabile în România se citesc împreună cu legislația națională.
Încadrarea începe cu activitatea reală a companiei.
NIS2 nu se aplică automat tuturor IMM-urilor. Analiza combină tipul de entitate și serviciile furnizate, sectorul, dimensiunea și eventualele situații speciale prevăzute de lege.
Identifică activitățile și serviciile relevante
Compară activitatea efectivă cu anexele nr. 1 și 2 ale OUG nr. 155/2024. Analizează toate liniile de activitate relevante; un cod CAEN principal sau descrierea comercială a firmei nu rezolvă singure încadrarea.
Verifică dimensiunea potrivit regulilor aplicabile
Intervalul de 50–249 de salariați este un reper uzual pentru întreprinderile mijlocii, nu un test juridic suficient. Contează și indicatorii financiari, precum și regulile speciale din art. 8 al ordonanței și trimiterile sale la Legea nr. 346/2004. Documentează structura grupului și verifică tratamentul acesteia înainte de a concluziona.
Verifică excepțiile și categoria entității
Unele entități intră în domeniu indiferent de dimensiune. O întreprindere mijlocie nu este automat doar „entitate importantă”: există situații în care poate fi „esențială”, inclusiv anumite servicii de comunicații și servicii de securitate gestionate. Categoria influențează regimul de supraveghere.
Păstrează o notă de încadrare cu activitățile analizate, datele folosite, temeiurile și punctele care necesită clarificare. Pentru cazurile de graniță, solicită clarificări DNSC și sprijin juridic de specialitate. Consultă art. 5–8 și anexele OUG nr. 155/2024, în forma actualizată.
Producția și automotive merită o analiză atentă.
Tabelul este o orientare pentru triere. Domeniul exact rezultă din definițiile și condițiile fiecărei poziții din anexele legale.
| Grup de activități | Ce merită verificat |
|---|---|
| Producție industrială | Calculatoare, produse electronice și optice; echipamente electrice; mașini și utilaje; autovehicule, remorci și semiremorci; alte echipamente de transport; anumite dispozitive medicale. |
| Chimie și alimentație | Fabricarea, producerea și distribuția de substanțe chimice în sensul anexei; producția industrială, prelucrarea și distribuția angro a alimentelor. |
| Servicii digitale și IT | Cloud, centre de date, DNS, servicii de încredere, comunicații electronice, servicii IT gestionate și de securitate gestionate; anumite platforme online. |
| Energie, apă și transport | Operatorii și serviciile specificate de lege în energie, apă potabilă, ape uzate și transport. Nu orice firmă de transport rutier intră automat în domeniu. |
| Sănătate, financiar și alte sectoare | Sănătate, sector bancar, infrastructuri ale pieței financiare, servicii poștale și curierat, gestionarea deșeurilor, cercetare, spațiu și administrație publică, în limitele definițiilor legale. |
În zona automotive, faptul că livrezi unui constructor auto nu stabilește singur încadrarea directă. Se verifică activitatea concretă și dimensiunea. Separat, un client aflat sub NIS2 poate cere dovezi de securitate furnizorilor săi prin contract.
Aplicabilitatea directă și cerințele din lanțul de furnizare sunt două analize distincte. O firmă din afara domeniului direct poate avea totuși obligații contractuale privind accesul, notificarea incidentelor și continuitatea. Referință: anexele nr. 1 și 2 ale OUG nr. 155/2024.
De la directivă la obligații naționale.
În România, baza este OUG nr. 155/2024 privind securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil, aprobată cu modificări și completări prin Legea nr. 124/2025. Pentru o decizie concretă, se consultă forma consolidată aplicabilă la acel moment.
- Ordinul DNSC nr. 1/2025: cerințele pentru notificare și înregistrarea entităților.
- Ordinul DNSC nr. 2/2025: criteriile privind perturbarea serviciilor și metodologia de evaluare a nivelului de risc.
- Ordinul DNSC nr. 3/2025: normele privind supravegherea, verificarea și controlul.
- Ordinul DNSC nr. 1/2026: măsurile de gestionare a riscurilor și metodologia de autoevaluare a maturității, precum și modificări ale metodologiei de evaluare a riscului. A fost publicat în august 2026.
Înregistrarea, evaluarea nivelului de risc, autoevaluarea maturității și implementarea măsurilor sunt etape diferite. Un formular transmis nu dovedește că toate măsurile sunt implementate. Termenele trebuie urmărite în raport cu situația entității și comunicările DNSC; nu există un singur termen generic care să acopere întregul proces.
Verifică și regulile sectoriale aplicabile, inclusiv relația cu DORA pentru entitățile financiare. O certificare ISO/IEC 27001 sau o evaluare TISAX poate oferi dovezi utile, dar nu înlocuiește analiza obligațiilor NIS2. Sursele legislative sunt grupate la finalul articolului.
Cadrul a primit și completări ulterioare: Legea nr. 123/2026 completează art. 36 al ordonanței și Codul penal în materia cercetării și raportării vulnerabilităților. Acesta este încă un motiv pentru a folosi textul consolidat, nu doar forma inițială din 2024.
Un program cu responsabili, termene și dovezi.
Pregătirea începe cu o imagine verificabilă a modului în care funcționează compania. Măsurile tehnice trebuie legate de serviciile și procesele pe care le protejează.
Stabilește responsabilitățile și bugetul
Implică managementul, IT, operațiunile, financiarul și furnizorii relevanți. Definește cine decide, cine execută și cine verifică. Planifică instruirea conducerii și a personalului.
Inventariază sistemele și dependențele
Include ERP, identități și conturi, e-mail, servere, cloud, echipamente de rețea și conexiuni IT/OT. Identifică procesele care se opresc când unul dintre aceste elemente nu mai funcționează.
Evaluează riscurile și diferențele
Analizează scenarii precum compromiterea unui cont, ransomware, indisponibilitatea ERP sau accesul necontrolat al unui furnizor. Separă evaluarea riscului de autoevaluarea maturității măsurilor și folosește metodologia aplicabilă.
Implementează controale proporționale
Revizuiește drepturile de acces, autentificarea multifactor, actualizările, vulnerabilitățile, segmentarea rețelei, criptografia, jurnalizarea și detectarea incidentelor. Include securitatea achizițiilor, mentenanței și dezvoltării sistemelor. Pentru echipamentele industriale, planifică schimbările împreună cu responsabilii de producție și furnizorii.
Testează continuitatea și furnizorii
Verifică restaurarea din backup, ordinea repornirii sistemelor și alternativa de lucru în timpul întreruperii. Clarifică accesul extern, subcontractorii, timpul de escaladare și responsabilitățile contractuale.
Păstrează dovezile și urmărește remedierea
Construiește un registru de acțiuni cu responsabil, termen și dovadă de închidere. Revizuiește periodic eficacitatea măsurilor și actualizează documentele după schimbări sau incidente.
Exemplu: ERP indisponibil la începutul schimbului
Într-un scenariu ilustrativ, o companie nu mai poate lansa comenzile în producție. Întrebările utile sunt: ce servicii sunt afectate, cine decide lucrul temporar, ce date pot fi recuperate și cum se validează reluarea activității? Un raport de restaurare și un exercițiu documentat oferă dovezi mai utile decât simpla confirmare că există un backup.
Ca repere pentru lucru, măsurile DNSC din 2026 acoperă guvernarea, identificarea, protecția, detecția, răspunsul și recuperarea. Lista de mai sus este un punct de pornire practic, nu întregul catalog de cerințe.
- Notă de încadrare și registru al obligațiilor aplicabile.
- Inventar IT/OT și hartă a dependențelor critice.
- Evaluare de risc și plan de măsuri aprobat.
- Proceduri de incident și continuitate, testate.
- Dovezi de acces revizuit, restaurare, instruire și remediere.
Pregătește comunicarea înainte de incident.
Procedura internă trebuie să stabilească cine recunoaște un incident potențial semnificativ, cine îl evaluează, cine notifică și cine asigură înlocuirea persoanelor-cheie.
La nivelul directivei, schema generală pentru incidentele semnificative cuprinde avertizarea timpurie în cel mult 24 de ore de la luarea la cunoștință, notificarea în cel mult 72 de ore și raportul final în cel mult o lună de la notificare. Există reguli speciale, inclusiv pentru anumite servicii de încredere și pentru incidentele încă în desfășurare. Verifică procedura națională, criteriile de semnificație și regulile sectorului tău.
Aceste intervale nu reprezintă timp de așteptare: organizarea internă trebuie să permită reacția și escaladarea rapidă. Păstrează cronologia, impactul cunoscut și măsurile luate. O alertă tehnică nu este automat incident semnificativ, iar o notificare NIS2 nu înlocuiește alte raportări aplicabile.
Repere: art. 23 din Directiva NIS2 și explicațiile Comisiei Europene.
Folosește traseul oficial pentru încadrare și evaluare.
DNSC — Directoratul Național de Securitate Cibernetică are un rol central în aplicarea cadrului NIS2 în România. Consultă pagina oficială de legislație NIS2 pentru actele, instrucțiunile și actualizările publicate.
- Platforma NIS2@RO: platforma de înrolare, informare și cooperare prevăzută de reglementările DNSC.
- Instrumentul NIS2@RO: sprijină evaluarea și generarea datelor pentru notificare. Este distinct de evaluarea nivelului de risc.
- ENIRE@RO: instrumentul pentru evaluarea nivelului de risc al entității, potrivit metodologiei aferente.
- Autoevaluarea maturității: folosește instrumentele și instrucțiunile oficiale aferente cadrului din 2026 și nivelului aplicabil entității.
Descarcă instrumentele din sursele oficiale și verifică versiunea disponibilă. Păstrează formularele transmise, confirmările și deciziile primite într-un dosar controlat. Instrumentele completează procesul; calitatea rezultatului depinde de datele și dovezile organizației.
Documentele de la care pornește analiza.
Repere editoriale verificate la . Pentru aplicarea într-o companie, se verifică forma în vigoare și instrucțiunile oficiale disponibile la data analizei.
- Directiva (UE) 2022/2555 — NIS2, EUR-Lex.
- OUG nr. 155/2024 — Portal Legislativ și Legea nr. 124/2025.
- Cerințele de notificare aprobate prin Ordinul DNSC nr. 1/2025.
- Metodologia de evaluare a riscului — Ordinul DNSC nr. 2/2025.
- Normele de supraveghere, verificare și control — Ordinul DNSC nr. 3/2025.
- Ordinul DNSC nr. 1/2026 și măsurile de gestionare a riscurilor, în forma consolidată.
- DNSC — legislație NIS2 și Comisia Europeană — întrebări și răspunsuri.
Acest ghid oferă orientare operațională. Încadrarea juridică și obligațiile concrete se stabilesc pentru fiecare entitate; articolul nu reprezintă aviz juridic sau confirmare de conformitate.

