Pe scurt

  • Firma care face parte dintr-un grup nu mai trebuie să își scrie singură toate politicile de securitate cibernetică. Poate demonstra conformitatea cu documentația grupului, cu condiția să o adopte formal, iar decizia împarte cerințele în trei feluri: preluate de la grup, implementate local și partajate.
  • Dovezile și măsurătorile rămân ale firmei, oriunde ar fi scrisă politica. Actul spune explicit că nivelul de maturitate se măsoară pentru entitate, că dovezile de implementare și metricile trebuie să existe la nivelul ei și că răspunderea pentru aplicarea eficace nu se transferă la grup.
  • Se aplică de la 21 septembrie 2026, fără perioadă de tranziție și fără cerințe noi. Cele 218 controale, stadiile de maturitate și scorurile-țintă rămân cele din ordinul de la 27 august 2026; se schimbă doar cine furnizează documentul și cine furnizează dovada.
Act: Decizia directorului Directoratului Național de Securitate Cibernetică nr. 3/2026 pentru aprobarea Normelor de aplicabilitate a cerințelor de securitate cibernetică pentru entitățile care fac parte dintr-un grup de întreprinderi
Publicat: Monitorul Oficial al României, Partea I, nr. 798 din 21 septembrie 2026, paginile 7-10
Intră în vigoare: 21 septembrie 2026, data publicării, pentru că decizia nu prevede o dată ulterioară

Firmele care fac parte dintr-un grup de întreprinderi au primit, de la 21 septembrie 2026, propriul mod de a demonstra că respectă cerințele de securitate cibernetică. Decizia directorului Directoratului Național de Securitate Cibernetică nr. 3/2026, publicată în Monitorul Oficial al României, Partea I, nr. 798 din 21 septembrie 2026, aprobă exact normele la care ordinul din 18 septembrie 2026 trimitea fără să spună când vor apărea. Au trecut trei zile între cele două acte, deși au fost semnate amândouă pe 14 septembrie 2026.

Decizia are patru articole și o anexă de trei pagini. Ea nu adaugă nicio cerință de securitate și nu schimbă niciun prag. Articolul 3 spune limpede că normele nu modifică și nu completează controalele, stadiile de maturitate, scorurile-țintă și regulile de calcul din ordinul prin care cele 218 cerințe au devenit o listă închisă, ci stabilesc cum se aplică acestea atunci când guvernanța, strategia și managementul riscului sunt definite la nivelul grupului și coboară în cascadă la filială.

Publicul vizat e mai larg decât pare. Sub aceste norme intră orice entitate esențială sau importantă care face parte dintr-un grup, inclusiv firme mici care nu se gândesc la ele ca la parte dintr-un grup: filiala românească a unui producător străin, societatea de servicii dintr-un holding local, distribuitorul deținut de un lanț regional. Pentru toate, până acum, regula implicită era că fiecare entitate își produce singură documentația.

Miezul deciziei e un model cu trei tipuri de controale. Preluate sunt cele a căror guvernanță, decizie, gestionare și garantare se exercită la nivel de grup, iar entitatea se bazează pe ele direct. Implementate sunt cele guvernate prin standarde de grup, dar executate, supravegheate și garantate prin structurile proprii ale entității. Partajate sunt cele în care responsabilitățile se împart între entitate și grup. Indiferent de tip, textul repetă un principiu general: entitatea răspunde pentru demonstrarea implementării eficace în propriul domeniu.

Anexa parcurge apoi cele șase funcții ale catalogului și spune, pentru fiecare, unde stă de obicei controlul. Guvernarea, cu șase categorii, și Detecția, cu două, sunt în mod obișnuit definite, respectiv operate la nivel de grup. Identificarea, cu trei categorii, se implementează în principal local, cu metodele și instrumentele grupului. Protecția, cu cinci categorii, Răspunsul, cu patru, și Recuperarea, cu două, sunt partajate. Adunate, cele 22 de categorii ale catalogului se împart astfel: 8 pot sta în mod normal pe umerii grupului, 11 se împart, iar 3 rămân, practic în întregime, sarcina firmei din România.

Regula de evaluare a maturității e formulată într-o singură frază care schimbă mult în practică: nivelul de maturitate reflectă gradul în care un control este documentat, implementat, măsurat și îmbunătățit pentru entitate, indiferent dacă e definit la nivelul grupului sau la nivelul ei. O entitate poate atinge orice nivel folosind controale de grup, cu două condiții: documentația să îi fie aplicabilă în mod formal, iar dovezile de implementare și metricile să existe la nivelul ei.

Un tabel de trei rânduri traduce asta în criterii de notare. La un control preluat, maturitatea documentației se măsoară pe documentația grupului aplicabilă formal entității, iar maturitatea implementării pe utilizarea eficace și consecventă în domeniul entității. La un control implementat, documentația e a entității, iar implementarea îi aparține. Iar la un control partajat, documentația e a grupului cumulată cu completările entității, iar implementarea înseamnă operare în comun și execuție de către entitate.

Restul anexei desfășoară cele cinci stadii de maturitate, de la Inițial la Optimizare, în varianta citită prin lentila grupului, cu aceleași praguri de excepții ca în ordinul din august: sub 5% la documentație și sub 10% la implementare pentru stadiul 3, sub 3% și sub 5% pentru stadiul 4, sub 0,5% și sub 1% pentru stadiul 5. Două note scurte, tipărite separat, sunt cele care contează cel mai mult pentru o filială: stadiul 4 cere măsurare la nivel local chiar dacă instrumentele sunt ale grupului, iar stadiul 5 poate fi atins numai dacă entitatea contribuie activ, nu doar preia pasiv controalele grupului.

Anexa se încheie cu un exemplu de evaluare greșită, pus acolo tocmai pentru că e greșeala tipică: entitatea nu are propria politică, deci se autoevaluează la stadiul 1. Evaluarea corectă, spune actul, e alta: entitatea adoptă formal o politică a grupului, deci maturitatea documentației depinde de aprobare, de aplicabilitate, de revizuire și de tratarea excepțiilor.

Efectele pe care le produce

Efectul imediat e că o filială care folosea deja politicile grupului nu mai riscă să fie notată cu 1 la documentație pentru fiecare dintre cele 218 controale. Nota se dă pe documentul grupului, dacă acesta e aprobat oficial și declarat aplicabil entității. Diferența e mare: autoevaluarea cere două note întregi de la 1 la 5 pentru fiecare control, adică 436 de note la nivelul Esențial, fiecare justificată în scris.

Al doilea efect, mai puțin comod, e că adoptarea formală devine o obligație de documentat. Nu e suficient ca politica grupului să existe și să fie bună; trebuie să existe actul intern prin care entitatea din România o preia, cu urmă scrisă. Un document de grup folosit în practică, dar niciodată adoptat formal, cade la stadiul 1 exact ca absența lui.

Al treilea efect atinge partea tehnică. La controalele de detecție, pe care decizia le descrie ca operate centralizat, entitatea trebuie să demonstreze trei lucruri proprii: că sistemele și serviciile ei se află efectiv în domeniul de acoperire al monitorizării grupului, că există responsabilități locale de tratare și escaladare a alertelor și că s-a acționat pe baza rezultatelor detecției relevante pentru mediul ei. Un contract de serviciu cu centrul de operațiuni al grupului nu acoperă, singur, niciuna dintre cele trei.

Al patrulea efect e asupra scorului. Pentru nivelul Esențial, ordinul din august cere un scor general de cel puțin 3,5 și cel puțin 3 pe fiecare categorie. Cum scorul general e media celor 22 de categorii, o entitate care stă la minimul de 3 pe majoritatea lor nu ajunge la 3,5 decât dacă duce cel puțin 6 categorii la maximum, adică la 5. Sprijinul grupului ajută la documentație, dar cele 6 categorii de vârf cer metrici locale, iar metricile locale nu se pot externaliza.

Al cincilea efect e de răspundere. Actul repetă de trei ori, în formulări diferite, că entitatea rămâne răspunzătoare. Consecința practică e că amenda din legea securității cibernetice se aplică entității din România, nu grupului, chiar și pentru un control preluat integral de la grup.

Ce s-a schimbat față de situația anterioară

Până pe 18 septembrie 2026, ordinul din august nu spunea nimic despre grupuri. Fiecare entitate esențială sau importantă implementa controalele nivelului său de asigurare, potrivit articolului IV din acel ordin, iar autoevaluarea se făcea pe documentele proprii. O filială fără politici proprii, care lucra după manualele grupului, nu avea în text niciun temei ca să își noteze documentația altfel decât cu 1.

Pe 18 septembrie 2026 s-a adăugat, la articolul III al ordinului, un alineat (3) care trimite entitățile din grupuri la reguli de aplicabilitate aprobate prin decizie a directorului. Alineatul lucra de la data publicării, dar decizia încă nu exista. Trei zile mai târziu, decizia a apărut.

Ce e nou, ca substanță, sunt patru lucruri: un vocabular oficial pentru tipurile de control, o regulă care leagă maturitatea de entitate și nu de locul unde e scris documentul, un tabel de corespondență între tipul controlului și cele două dimensiuni ale notei și o interpretare a celor cinci stadii scrisă din perspectiva grupului. Ce nu e nou: nicio cerință, niciun prag, niciun termen.

Ce nu s-a schimbat și ar fi contat la fel de mult e obligația anuală. Autoevaluarea nivelului de maturitate se realizează și se transmite Directoratului în fiecare an, potrivit articolului 12 alineatul (4) din Ordonanța de urgență a Guvernului nr. 155/2024, iar entitățile esențiale transmit și un plan de remediere în 30 de zile de la realizarea ei. Decizia nu atinge nici periodicitatea, nici termenul, nici conținutul planului.

Avantaje și dezavantaje

Ce aduce bun

  • Rezolvă o problemă reală și foarte răspândită: sute de filiale din România lucrează după politici scrise în altă țară, iar metodologia din august nu le recunoștea.
  • Formulează regula în termeni de rezultat, nu de formă: maturitatea se măsoară pentru entitate, indiferent unde e redactat documentul.
  • Dă un vocabular comun, preluat, implementat și partajat, care lipsea și pe care auditorii și Directoratul îl pot folosi la fel.
  • Nu slăbește nimic. Articolul 3 blochează explicit folosirea normelor ca portiță, iar cele două note despre stadiile 4 și 5 taie interpretarea comodă.
  • Corectează în mod expres greșeala de autoevaluare cea mai costisitoare, notarea cu 1 a documentației inexistente la nivel local.
  • Pragurile de excepții reproduse în anexă coincid, toate cinci, cu cele din ordinul din august, deci normele nu introduc un al doilea set de cifre care să circule în paralel.

Ce rămâne o problemă

  • Noțiunea care declanșează aplicarea, grupul de întreprinderi, nu e definită nici în decizie, nici în ordinul care o abilitează, nici în ordonanța de urgență care stă la baza întregului cadru.
  • Textul e scris ca un ghid, nu ca o normă. Formulările de tipul „în mod obișnuit” și „în general” descriu practica uzuală, dar nu spun ce se întâmplă când o entitate se abate de la ea.
  • Nu există niciun termen. Nici pentru adoptarea formală a documentației de grup, nici pentru punerea la punct a metricilor locale cerute de stadiul 4.
  • Titlul capitolului de evaluare vorbește despre „grup de entități”, în timp ce restul actului vorbește despre „grup de întreprinderi”, iar entitatea e termen definit în ordonanță.
  • Pragurile de excepții sunt reproduse fără baza de raportare din ordinul de bază, unde se socotesc „din cazuri”, ceea ce lasă loc de calculat procentul pe controale.
  • Nimic nu acoperă situația în care grupul refuză sau întârzie. O filială care nu obține de la societatea-mamă documentul aprobat rămâne cu nota mică, fără nicio pârghie scrisă în act.

Sfaturi utile

  1. Verificați întâi dacă sunteți entitate esențială sau importantă și la ce nivel de asigurare. Normele nu schimbă încadrarea, dar tot de ea depinde câte controale datorați: 34 la nivelul de Bază, 133 la Important și toate cele 218 la Esențial.
  2. Faceți inventarul documentelor de grup pe care vă bazați și verificați, pentru fiecare, dacă are act de adoptare la nivelul firmei din România. Acesta e singurul lucru care desparte stadiul 1 de stadiile superioare.
  3. Clasificați fiecare control ca preluat, implementat sau partajat înainte de a da note. Tabelul de corespondență din anexă spune ce se notează în fiecare caz, iar o clasificare greșită schimbă amândouă notele.
  4. Nu confundați acoperirea cu dovada. Când monitorizarea e făcută de grup, cereți rapoarte care privesc sistemele dumneavoastră, nu confirmarea generică a serviciului.
  5. Puneți pe hârtie responsabilitățile locale de tratare și escaladare a alertelor, chiar dacă monitorizarea e la grup. Decizia le cere explicit, iar ele nu se pot împrumuta.
  6. Dacă țintiți nivelul Esențial, începeți de la metrici. Stadiul 4 cere măsurare locală chiar și când instrumentul e al grupului, iar fără metrici locale nu treceți de stadiul 3 nici la controalele preluate.
  7. Documentați abaterile și excepțiile specifice firmei din România. Stadiile 3, 4 și 5 le cer documentate, aprobate și urmărite, nu doar tolerate în practică.
  8. Negociați din timp cu grupul accesul la dovezile de revizuire periodică a documentației. Fără ele nu se poate atinge stadiul 4, iar calendarul de revizuire nu vă aparține.

Întrebări frecvente

De când se aplică?
De la 21 septembrie 2026, data publicării în Monitorul Oficial al României, Partea I. Actul nu prevede o dată ulterioară, iar reglementările Directoratului devin obligatorii odată cu publicarea, potrivit articolului 5 litera b) punctul 6 din Ordonanța de urgență a Guvernului nr. 104/2021. Aceeași soluție rezultă și din articolul 12 alineatul (3) din Legea nr. 24/2000.
Există o perioadă de tranziție?
Nu. Decizia are patru articole, iar ultimul spune doar că se publică în Monitorul Oficial. Nu există termen de conformare și nici regulă pentru autoevaluările aflate în lucru.
Ce înseamnă „grup de întreprinderi” în sensul deciziei?
Decizia nu definește noțiunea și nu trimite la un text care să o definească. Nici ordinul care o abilitează, nici Ordonanța de urgență a Guvernului nr. 155/2024 nu o definesc. Cele mai apropiate noțiuni definite în dreptul român sunt întreprinderile legate și întreprinderile partenere, de la articolele 44 și 43 din Legea nr. 346/2004, lege la care ordonanța trimite oricum pentru încadrarea entităților după mărime.
Firma mea poate renunța la politici proprii de securitate?
Poate folosi politicile grupului, dar trebuie să le adopte formal și să demonstreze că se aplică activității ei. La controalele pe care decizia le numește implementate, documentația rămâne a entității, pentru că ea execută și supraveghează controlul prin structurile proprii.
Ce rămâne obligatoriu la nivelul fiecărei firme?
Dovezile de implementare, metricile și răspunderea. Actul spune că entitatea răspunde pentru demonstrarea implementării eficace în propriul domeniu, că nu e obligată să redefinească aranjamentele de guvernanță, dar rămâne răspunzătoare pentru aplicarea lor eficace, și că stadiul 4 cere măsurare la nivel local.
Se schimbă numărul de cerințe pe care trebuie să le îndeplinesc?
Nu. Rămân cele 218 controale, cele șase funcții, cele 22 de categorii, cele trei niveluri de asigurare și aceleași scoruri-țintă. Decizia stabilește doar cine furnizează documentul și cine furnizează dovada.
Cine răspunde dacă grupul nu își face treaba?
Entitatea din România. Contravențiile și amenzile din articolul 60 din Ordonanța de urgență a Guvernului nr. 155/2024 se aplică entității esențiale sau importante, nu societății-mamă. Actul nu creează nicio obligație în sarcina grupului și niciun mecanism prin care entitatea să îi ceară ceva.
Cât de mari sunt amenzile?
Pentru nerespectarea obligației de a lua măsurile tehnice, operaționale și organizatorice, articolul 60 alineatul (2) din ordonanță prevede, pentru entitățile esențiale, amendă de la 10.000 de lei până la cel mult 10.000.000 de euro în echivalent în lei sau cel mult 2% din cifra de afaceri netă, luându-se valoarea cea mai mare. Pentru entitățile importante, de la 5.000 de lei până la cel mult 7.000.000 de euro sau cel mult 1,4% din cifra de afaceri netă.
Autoevaluarea se face altfel acum?
Se face după aceeași metodologie, cu două note întregi de la 1 la 5 pentru fiecare control. Se schimbă ce anume se privește când se dă nota la documentație: documentul grupului, documentul entității sau amândouă, după tipul controlului.
Ce fac dacă nu sunt sigur că firma mea face parte dintr-un grup?
Tratați controalele ca fiind ale dumneavoastră, pentru că obligația de fond, aceea din articolul IV al ordinului din august, nu dispare în niciuna dintre variante. Normele nu scad nimic din ce datorați; ele explică doar cum poate fi demonstrat ce datorați atunci când o parte din muncă e făcută la nivelul grupului.

Erori și neconcordanțe în textul publicat

  • Titlul deciziei, art. 1, art. 2 și anexa, pe tot cuprinsul. Actul își definește domeniul de aplicare prin sintagma „entitățile care fac parte dintr-un grup de întreprinderi”, dar nu o definește și nu trimite la niciun text care să o definească. Nu o definește nici articolul III alineatul (3) din Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 1/2026, temeiul invocat în preambul, și nu apare deloc în Ordonanța de urgență a Guvernului nr. 155/2024, unde nici articolul 3, cel de definiții, nici restul textului nu folosesc sintagma. Dreptul român are noțiuni apropiate și definite, întreprinderile legate și întreprinderile partenere, la articolele 44 și 43 din Legea nr. 346/2004, iar ordonanța trimite la acea lege în articolul 8, pentru încadrarea entităților după mărime; decizia nu face trimiterea. Consecința e că o entitate cu acționariat comun nu poate stabili din text dacă i se aplică normele, deși de acest lucru depinde cum își notează maturitatea documentației la fiecare control aplicabil, iar nerespectarea obligației de la articolul 11 alineatul (1) din ordonanță este contravenție potrivit articolului 60 alineatul (1) litera a), sancționată cu amendă de până la 10.000.000 de euro sau 2% din cifra de afaceri netă.

Analiza redacției

Decizia rezolvă o problemă adevărată și o rezolvă în direcția bună. Metodologia din august a fost scrisă pentru o entitate care își redactează singură regulile, iar realitatea economică a entităților esențiale și importante din România e în bună măsură alta: filiale, sucursale și societăți de grup care primesc politica de sus și o execută jos. Refuzul de a recunoaște documentația de grup ar fi produs, mecanic, o masă de autoevaluări la stadiul 1 care nu ar fi spus nimic despre securitatea reală a acelor rețele. Faptul că actul așază răspunderea tot la entitate, de trei ori și în trei formulări, arată că autorii au văzut și riscul opus, acela ca grupul să devină o scuză.

Calitatea execuției e însă inegală, iar cel mai bine se vede la numărătoare. Anexa descrie, funcție cu funcție, unde stă de obicei controlul, dar nu spune niciodată cât înseamnă asta. Adunând categoriile pe care le enumeră chiar ea, 6 la Guvernare, 3 la Identificare, 5 la Protecție, 2 la Detecție, 4 la Răspuns și 2 la Recuperare, se ajunge la cele 22 de categorii ale catalogului, împărțite în 8 care pot sta pe grup, 11 partajate și 3 care rămân local. Cu alte cuvinte, pe jumătate din catalog răspunderea e comună, iar pe ceva mai mult de o treime poate fi preluată de grup. Aceasta e informația pe care un responsabil de conformitate o caută în primul minut și pe care actul o lasă de calculat cititorului.

A doua cifră necalculată e mai grea. La nivelul Esențial, ordinul din august cere un scor general de cel puțin 3,5, obținut ca medie a scorurilor celor 22 de categorii, și cel puțin 3 pe fiecare categorie. Dacă o entitate stă la minimul admis pe majoritatea categoriilor, media nu ajunge la 3,5 decât dacă cel puțin 6 dintre cele 22 sunt duse la maximum, adică la 5. Sprijinul grupului nu ajută acolo: nota de 5 cere, potrivit chiar notei tipărite în anexă, ca entitatea să contribuie activ și să demonstreze îmbunătățire continuă cu metrici proprii. Norma care pare să ușureze conformitatea nu atinge deloc partea cea mai scumpă a ei.

Al treilea lucru care se vede numai punând actele unul lângă altul e calendarul. Ordinul din 18 septembrie 2026 a introdus un alineat scris la prezent, care obliga entitățile din grupuri să implementeze cerințele conform unor reguli aprobate prin decizie, iar decizia a apărut trei zile mai târziu. În acele trei zile, norma trimitea la un text inexistent. Nu e o scăpare izolată: ambele acte au fost semnate pe 14 septembrie 2026, deci ordinea publicării a fost o alegere, nu o constrângere. Iar de la intrarea în vigoare a catalogului, pe 27 august 2026, până la aceste norme au trecut 25 de zile, în care entitățile din grupuri au lucrat pe o metodologie care nu le recunoștea situația. Comparația cu termenele impuse destinatarului spune restul: firmei i se cere autoevaluare anuală, justificare scrisă pentru fiecare notă și, dacă e esențială, plan de remediere în 30 de zile, în timp ce administrația nu și-a fixat niciun termen pentru propriile completări.

Ce ar trebui schimbat

  • Definirea grupului prin trimitere la un text care există. O singură frază care să trimită la articolele 43 și 44 din Legea nr. 346/2004 ar închide cea mai mare incertitudine a actului și ar scuti mii de firme de o întrebare la care nu au, deocamdată, unde să răspundă.
  • Numerotarea anexei pe articole și alineate. Normele sunt scrise ca un ghid cu titluri și liste, fără o singură unitate citabilă. O autoritate de control nu poate invoca „al doilea marcator din stadiul 4”, iar un act normativ care nu se poate cita nu se poate nici aplica uniform.
  • Înlocuirea lui „în mod obișnuit” cu o regulă și o excepție. Anexa spune că Detecția e de obicei operată centralizat. Ar trebui să spună ce se întâmplă când nu e: entitatea rămâne singură pe acel control și îl notează ca implementat, nu ca preluat.
  • Un termen pentru adoptarea formală a documentației de grup. Actul face din adoptarea formală condiția pentru orice notă peste 1, fără să spună până când. Un termen, fie și de 90 de zile de la publicare, ar transforma o așteptare tacită într-o obligație verificabilă.
  • Uniformizarea sintagmei. Titlul capitolului de evaluare spune „grup de entități”, restul actului spune „grup de întreprinderi”, iar entitatea e noțiune definită în ordonanță. Un singur termen, folosit peste tot, elimină o ambiguitate gratuită.
  • Închiderea golului de sancțiune de la autoevaluarea anuală. Nu ține de această decizie, dar o atinge direct: articolul 60 alineatul (2) din Ordonanța de urgență a Guvernului nr. 155/2024 repartizează amenzile pe litere, iar litera e), nerealizarea și netransmiterea autoevaluării anuale, apare la entitățile esențiale și nu apare la niciuna dintre categoriile prevăzute pentru entitățile importante. O entitate importantă care nu face deloc autoevaluarea pe care decizia de față o explică nu are, în forma actuală a ordonanței, o amendă aplicabilă.

Textul original al actului normativ

Textul integral, în forma publicată în Monitorul Oficial

Monitorul Oficial al României, Partea I, nr. 798 din 21 septembrie 2026, paginile 7-10 16 pagini PDF, 102 KB actul începe la pagina 7

Deschide PDF-ul oficialDescarcă PDF-ul

Pe ecrane mici vizualizatorul nu se afișează. Folosește butoanele de mai sus ca să deschizi sau să descarci fișierul.

Arată textul integral al actuluiAscunde textul integral al actului

DECIZIE nr. 3 din 14 septembrie 2026 pentru aprobarea Normelor de aplicabilitate a cerințelor de securitate cibernetică pentru entitățile care fac parte dintr-un grup de întreprinderi

EMITENT: DIRECTORATUL NAȚIONAL DE SECURITATE CIBERNETICĂ

Publicat în: Monitorul Oficial al României, Partea I, nr. 798 din 21 septembrie 2026, paginile 7-10

În temeiul dispozițiilor art. III alin. (3) din Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 1/2026 pentru aprobarea Măsurilor de gestionare a riscurilor de securitate cibernetică aferente rețelelor și sistemelor informatice utilizate de entitățile esențiale și importante și a Metodologiei de autoevaluare a maturității măsurilor de gestionare a riscurilor de securitate cibernetică și pentru modificarea Metodologiei privind evaluarea nivelului de risc al entităților, aprobată prin Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 2/2025 pentru aprobarea Criteriilor și pragurilor de determinare a gradului de perturbare a unui serviciu și a Metodologiei privind evaluarea nivelului de risc al entităților, cu completările ulterioare, precum și a dispozițiilor art. 5 lit. b) și ale art. 7 alin. (3) și (4) din Ordonanța de urgență a Guvernului nr. 104/2021 privind înființarea Directoratului Național de Securitate Cibernetică, aprobată cu modificări și completări prin Legea nr. 11/2022, cu modificările ulterioare,

având în vedere prevederile Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil, aprobată cu modificări și completări prin Legea nr. 124/2025, cu completările ulterioare,

directorul Directoratului Național de Securitate Cibernetică emite prezenta decizie.

Art. 1. — Se aprobă Normele de aplicabilitate a cerințelor de securitate cibernetică pentru entitățile care fac parte dintr-un grup de întreprinderi, denumite în continuare normele, prevăzute în anexa care face parte integrantă din prezenta decizie.

Art. 2. — Normele se aplică de către entitățile esențiale și importante care fac parte dintr-un grup de întreprinderi atunci când implementează controalele prevăzute în anexa la anexa nr. 1 la Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 1/2026 pentru aprobarea Măsurilor de gestionare a riscurilor de securitate cibernetică aferente rețelelor și sistemelor informatice utilizate de entitățile esențiale și importante și a Metodologiei de autoevaluare a maturității măsurilor de gestionare a riscurilor de securitate cibernetică și pentru modificarea Metodologiei privind evaluarea nivelului de risc al entităților, aprobată prin Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 2/2025 pentru aprobarea Criteriilor și pragurilor de determinare a gradului de perturbare a unui serviciu și a Metodologiei privind evaluarea nivelului de risc al entităților, cu completările ulterioare, precum și atunci când realizează autoevaluarea maturității măsurilor de gestionare a riscurilor de securitate cibernetică potrivit metodologiei prevăzute în anexa nr. 2 la același ordin.

Art. 3. — Normele nu modifică și nu completează controalele, stadiile de maturitate, scorurile-țintă și regulile de calcul prevăzute în Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 1/2026, cu completările ulterioare, ci stabilesc modul în care acestea se aplică atunci când guvernanța, strategia și managementul riscului de securitate cibernetică sunt definite la nivel de grup.

Art. 4. — Prezenta decizie se publică în Monitorul Oficial al României, Partea I.

Directorul Directoratului Național de Securitate Cibernetică,
Dan-Petre Cîmpean

București, 14 septembrie 2026.

Nr. 3.

ANEXĂ

NORME de aplicabilitate a cerințelor de securitate cibernetică pentru entitățile care fac parte dintr-un grup de întreprinderi

Scopul

Prezentul document explică modul în care o entitate parte în cadrul unui grup de întreprinderi demonstrează conformitatea cu prevederile Ordinului directorului Directoratului Național de Securitate Cibernetică nr. 1/2026 pentru aprobarea Măsurilor de gestionare a riscurilor de securitate cibernetică aferente rețelelor și sistemelor informatice utilizate de entitățile esențiale și importante și a Metodologiei de autoevaluare a maturității măsurilor de gestionare a riscurilor de securitate cibernetică și pentru modificarea Metodologiei privind evaluarea nivelului de risc al entităților, aprobată prin Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 2/2025 pentru aprobarea Criteriilor și pragurilor de determinare a gradului de perturbare a unui serviciu și a Metodologiei privind evaluarea nivelului de risc al entităților, cu completările ulterioare, atunci când guvernanța, strategia și managementul riscului de securitate cibernetică sunt definite la nivel de grup și transpuse în cascadă la nivelul acesteia.

Modelul de aplicabilitate

Controalele aplicate la nivelul entității pot fi:

  • preluate: controale ale căror guvernanță, luare a deciziilor, gestionare și garantare sunt exercitate la nivel de grup și pe care entitatea se bazează (sau le adoptă) în mod direct;
  • implementate: controale guvernate prin standarde definite la nivel de grup, dar executate (implementate), supravegheate și garantate prin propriile structuri de guvernanță ale entității;
  • partajate: responsabilitățile sunt împărțite între entitate și grupul din care face parte.

Indiferent de modelul de aplicabilitate, entitatea răspunde pentru demonstrarea implementării eficace a controalelor aplicabile în propriul său domeniu (principiu general).

Aplicarea controalelor, corespunzător funcției

Secțiunile următoare descriu modul în care controalele se aplică, în mod obișnuit, entităților care fac parte dintr-un grup de întreprinderi.

GUVERNARE (GV)

Categorii aplicabile:

  • GV.OC — Context organizațional;
  • GV.RM — Strategia de management al riscului;
  • GV.RR — Roluri, responsabilități și atribuții de autoritate;
  • GV.PO — Politici;
  • GV.OV — Supraveghere;
  • GV.SC — Managementul riscului în lanțul de aprovizionare pentru securitate cibernetică (C-SCRM).

Controalele din funcția Guvernare sunt, în mod obișnuit, definite și coordonate la nivel de grup.

Entitatea demonstrează conformitatea prin adoptarea formală a guvernanței, a politicilor și a cadrelor de management al riscului ale grupului, prin stabilirea rolurilor și a liniilor de raportare locale, aliniate la structura grupului și prin aplicarea, în propriul său domeniu de aplicare, a cerințelor de supraveghere și a cerințelor privind lanțul de aprovizionare definite la nivel de grup.

Entitatea nu este obligată să redefinească aranjamentele de guvernanță, dar rămâne răspunzătoare pentru aplicarea eficace a acestora.

IDENTIFICARE (ID)

Categorii aplicabile:

  • ID.AM — Managementul activelor;
  • ID.RA — Evaluarea riscurilor;
  • ID.IM — Îmbunătățire.

Controalele din funcția Identificare sunt implementate în principal la nivel local de către entitate, utilizând metodele și instrumentele definite la nivel de grup.

Entitatea demonstrează conformitatea prin menținerea unor inventare exacte ale activelor, serviciilor, datelor și furnizorilor, prin efectuarea evaluărilor de risc utilizând metodologia grupului și prin asigurarea faptului că modificările situației sale sunt reflectate în inventare, în evaluările de risc și în activitățile de îmbunătățire.

PROTECȚIE (PR)

Categorii aplicabile:

  • PR.AA — Managementul identității, autentificarea și controlul accesului;
  • PR.AT — Conștientizare și instruire;
  • PR.DS — Securitatea datelor;
  • PR.PS — Securitatea platformei;
  • PR.IR — Reziliența infrastructurii tehnologice.

Controalele din funcția Protecție sunt, în general, partajate. Politicile, standardele și tehnologiile de securitate definite la nivel de grup sunt implementate la nivel local de către entitate.

Entitatea demonstrează conformitatea prin asigurarea acoperirii eficace a sistemelor și serviciilor sale, prin asigurarea participării personalului la instruirea obligatorie și prin gestionarea excepțiilor documentate, atunci când este necesar.

DETECȚIE (DE)

Categorii aplicabile:

  • DE.CM — Monitorizare continuă;
  • DE.AE — Analiza evenimentelor adverse.

Controalele din funcția Detecție sunt, în mod obișnuit, operate centralizat, la nivel de grup.

Entitatea demonstrează conformitatea prin asigurarea faptului că sistemele și serviciile sale se află în domeniul de aplicare al capabilităților de monitorizare ale grupului, prin definirea responsabilităților locale de tratare a alertelor și de escaladare și prin acțiunile întreprinse pe baza rezultatelor detecției relevante pentru mediul său.

RĂSPUNS (RS)

Categorii aplicabile:

  • RS.MA — Managementul incidentelor;
  • RS.AN — Analiza incidentelor;
  • RS.CO — Raportarea și comunicarea răspunsului la incidente;
  • RS.MI — Atenuarea incidentelor.

Controalele din funcția Răspuns sunt coordonate la nivel de grup și executate în comun.

Entitatea demonstrează conformitatea prin participarea la procesele de răspuns la incidente ale grupului, prin executarea acțiunilor locale definite de răspuns și de limitare a incidentelor și prin furnizarea de informații specifice entității pentru analiza incidentelor și pentru îmbunătățire.

RECUPERARE (RC)

Categorii aplicabile:

  • RC.RP — Executarea planului de recuperare în caz de incident;
  • RC.CO — Comunicarea privind recuperarea incidentului.

Controalele din funcția Recuperare sunt, în general, partajate.

Entitatea demonstrează conformitatea prin alinierea aranjamentelor sale de recuperare la cadrele de continuitate a activității și de recuperare în caz de dezastru ale grupului, prin îndeplinirea obiectivelor de recuperare definite pentru serviciile sale critice și prin participarea la testare și la comunicările legate de recuperare.

Evaluarea maturității controalelor, atunci când entitatea face parte dintr-un grup de entități

Regula generală

Nivelul de maturitate reflectă gradul în care un control este documentat, implementat, măsurat și îmbunătățit pentru entitate, indiferent dacă acesta este definit la nivelul grupului sau la nivelul entității.

O entitate poate atinge orice nivel de maturitate utilizând controale definite la nivel de grup, cu condiția ca documentația să fie aplicabilă în mod formal, iar dovezile de implementare și metricile să existe la nivelul entității.

Corespondența dintre aplicabilitatea controlului și dimensiunile maturității

Tipul controlului* Maturitatea documentației Maturitatea implementării
Preluat Documentația grupului, aplicabilă în mod formal entității Utilizare eficace și consecventă în domeniul de aplicare al entității
Implementat Documentația entității Implementare de către entitate
Partajat Documentația de la nivelul grupului, cumulată cu completările entității Operare în comun și execuție de către entitate

* A se vedea modelul de aplicabilitate.

Modul de evaluare a maturității, pe fiecare stadiu

Mai jos este prezentat un model de interpretare practică a fiecărui stadiu de maturitate aplicabilă uniform controalelor preluate, partajate și implementate:

  • Stadiul 1 — Inițial
    • Documentație:
      • nu există documentație aplicabilă a grupului sau a entității.
      • sau
      • documentația există, dar nu este aprobată oficial sau nu este aplicabilă entității.
    • Implementare:
      • nu există un proces standard la nivel de grup care acoperă entitatea;
      • acțiunile entității sunt ad-hoc sau absente.
  • Stadiul 2 — Repetabil
    • Documentație:
      • există documentație a grupului sau a entității, aprobată oficial;
      • documentația se aplică entității;
      • documentația nu a fost revizuită în ultimii 2 ani.
    • Implementare:
      • există un proces la nivel de grup;
      • entitatea îl urmează în mod informal sau inconsecvent.
  • Stadiul 3 — Definit
    • Documentație:
      • documentația grupului: este aprobată oficial; este aplicabilă entității; excepțiile sunt documentate și aprobate.
      • abaterile specifice entității sunt documentate;
      • excepții < 5%.
    • Implementare:
      • procesul standard al grupului este implementat;
      • există dovezi pentru majoritatea activităților entității;
      • excepții < 10%.
  • Stadiul 4 — Gestionat
    • Documentație:
      • documentația grupului: este aprobată oficial; este aplicabilă; este revizuită periodic.
      • excepțiile entității sunt documentate, aprobate și urmărite;
      • excepții < 3%.
    • Implementare:
      • controalele sunt implementate în mod consecvent la nivelul întregii entități;
      • există dovezi pentru toate activitățile;
      • metricile sunt colectate și raportate;
      • sunt definite valori-țintă pentru metrici;
      • excepții < 5%.

N O T Ă: Acest stadiu de maturitate necesită măsurare la nivel local, chiar dacă instrumentele sunt deținute la nivel de grup.

  • Stadiul 5 — Optimizare
    • Documentație:
      • documentația grupului este îmbunătățită continuu;
      • feedbackul entității este integrat în mod activ;
      • excepții < 0,5%.
    • Implementare:
      • îmbunătățirea continuă poate fi demonstrată;
      • metricile arată o îmbunătățire consecventă în timp;
      • excepții < 1%;
      • lecțiile învățate determină în mod sistematic actualizări.

N O T Ă: Acest stadiu de maturitate ar putea fi atins numai dacă entitățile contribuie în mod activ, nu doar preiau pasiv controalele grupului.

Eroare frecventă de evaluare

Evaluare incorectă

Entitatea nu are propria politică, deci maturitatea documentației este stadiul 1.

Evaluare corectă

Entitatea adoptă în mod formal o politică a grupului, deci maturitatea documentației depinde de aprobare, aplicabilitate, revizuire și de tratarea excepțiilor.

Această distincție este esențială pentru entitățile care fac parte dintr-un grup de întreprinderi.

Sursă: Monitorul Oficial al României, Partea I, nr. 798 din 21 septembrie 2026, paginile 7-10.

Acest articol are caracter informativ și nu constituie consultanță juridică. Pentru situații concrete, consultați un avocat sau un consultant fiscal autorizat.