Pe scurt

  • Firmele și instituțiile pe care legea le numește entități esențiale sau importante au de acum o listă închisă de 218 cerințe de securitate cibernetică Un ordin ulterior, Ordinul DNSC nr. 2/2026, arată în ce condiții o parte dintre aceste cerințe pot fi declarate neaplicabile., grupate în șase funcții și 22 de categorii, fiecare cu cod propriu și cu ghid de aplicare.
  • Cerințele se aplică pe trei niveluri de rigoare: 34 de controale la nivelul de Bază, 133 la nivelul Important și toate cele 218 la nivelul Esențial. Nivelul fiecărei entități rezultă din evaluarea de risc făcută după metodologia din 2025.
  • Conformitatea nu se declară, se calculează: fiecare cerință primește două note de la 1 la 5, pentru documentație și pentru implementare, iar mediile trebuie să treacă de praguri fixe, 2,5 la Bază și 3,5 la Esențial. Cine nu le atinge întocmește un plan de remediere.
Act: Ordinul DNSC nr. 1/2026
Publicat: M. Of. nr. 712 și nr. 712 bis din 27 august 2026
Intră în vigoare: 27 august 2026

Până acum, o companie care intra sub legea securității cibernetice știa că trebuie să își gestioneze riscurile, dar nu știa exact ce i se cere. Din 27 august 2026 știe, cerință cu cerință, pe cele 321 de pagini de anexe. Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 1/2026, publicat în Monitorul Oficial nr. 712 din 27 august 2026, aprobă catalogul măsurilor de gestionare a riscurilor de securitate cibernetică pentru entitățile esențiale și importante, împreună cu metodologia după care fiecare entitate își măsoară singură cât de departe e de conformitate. Este piesa care lipsea din construcția începută cu Ordonanța de urgență a Guvernului nr. 155/2024 și continuată, în vară, cu registrul unic al infrastructurii digitale publice.

Ordinul propriu-zis are șase articole și încape pe o pagină. Greutatea stă în cele două anexe, publicate separat, în ediția nr. 712 bis din aceeași zi, care numără 324 de pagini. Anexa nr. 1 conține măsurile. Anexa nr. 2 conține metodologia de autoevaluare a maturității.

Structura anexei nr. 1 urmează un tipar recunoscut de oricine a lucrat cu standardele internaționale de securitate: șase funcții, numite Guvernare, Identificare, Protecție, Detecție, Răspuns și Recuperare. Fiecare funcție se împarte în categorii, fiecare categorie în subcategorii, iar la capătul lanțului stau controalele, adică cerințele propriu-zise. Un control poate fi un proces, o politică, un dispozitiv sau o practică. Fiecare are un cod de forma GV.OC-01.1, în care primele două litere spun funcția, următoarele două categoria, iar cifrele subcategoria și poziția.

Numărătoarea, făcută pe tabelul de aplicabilitate de la finalul anexei: 218 controale, repartizate 79 pe Protecție, 55 pe Identificare, 40 pe Guvernare, 22 pe Detecție, 14 pe Răspuns și 8 pe Recuperare. Dintre ele, 29 sunt marcate ca măsuri cheie, adică trebuie tratate cu prioritate, iar 15 corespund unor aspecte de management pe care standardul ISO/IEC 17021-1 le cere auditorilor: imparțialitate, competență, responsabilitate, deschidere, confidențialitate, tratarea plângerilor și abordarea bazată pe risc.

Efectele pe care le produce

Prima consecință practică este că discuția despre conformitate se mută de la principii la o listă. Nu mai există interpretare asupra a ce înseamnă „măsuri adecvate”: există 218 rânduri, fiecare cu enunțul cerinței și cu un ghid de implementare care explică ce ar trebui luat în considerare.

Aceeași trecere de la principiu la listă s-a făcut și la datele de durabilitate cerute unei firme mici: un client mare nu mai poate cere unui furnizor cu cel mult 1.000 de angajați decât 23 de puncte de date.

A doua consecință este că nu toate entitățile datorează același lucru. Controalele se aplică pe trei niveluri de asigurare, în ordinea crescătoare a rigorii. Nivelul de Bază cuprinde 34 de controale și se sprijină pe tehnologii și procese în general deja disponibile. Nivelul Important urcă la 133 și țintește atacatorii cu resurse limitate. Nivelul Esențial cuprinde toate cele 218 controale și este construit să reziste atacurilor sofisticate. Nivelurile se includ unul pe altul, deci cine e la Esențial datorează și tot ce datorează cei de la Bază.

Care nivel se aplică unei entități anume nu decide ordinul acesta. Nivelul rezultă din nivelul de risc, determinat după metodologia aprobată cu un an în urmă prin Ordinul DNSC nr. 2/2025, publicat în Monitorul Oficial nr. 776 din 20 august 2025.

Directoratul a luat locul CERT-RO în 2021, iar actul care organizase înainte politica de securitate cibernetică la nivelul Guvernului a fost confirmat de Parlament abia în iulie 2026, prin Legea nr. 135/2026.

A treia consecință atinge sectorul financiar. Ordinul modifică articolul 6 din acea metodologie și scoate din obligația de a-și evalua nivelul de risc entitățile din sectorul bancar și din infrastructurile pieței financiare cărora li se aplică regulamentul european privind reziliența operațională digitală, cunoscut ca DORA. Ele aplică măsurile din regulament, nu pe acestea. Aceeași scutire merge și către firmele din infrastructură digitală și din gestionarea serviciilor TIC între companii, atunci când sunt desemnate furnizori terți esențiali de servicii TIC potrivit aceluiași regulament. Ideea e simplă: cine e deja sub un regim european echivalent nu trece de două ori prin aceeași verificare.

A patra consecință este apariția unei declarații de aplicabilitate. Când entitatea are și reglementări speciale sau sectoriale peste cele generale, cerințele implementate ca urmare a acestora se evidențiază într-un document propriu, întocmit de entitate.

Aceeași logică a dovezii proprii a fost dusă mai departe la firmele care fac parte dintr-un grup: prin Decizia nr. 3/2026, Directoratul a stabilit că o filială se poate sprijini pe politicile grupului, dar dovezile trebuie să fie ale ei.

La bănci, securitatea cibernetică a intrat între timp și în socoteala capitalului. De la 23 septembrie 2026, pierderile din fraude, erori și căderi de sistem se numără într-o grilă comună de 26 de categorii, iar una dintre etichetele suplimentare poartă chiar numele de risc TIC legat de securitatea cibernetică.

Ce s-a schimbat față de situația anterioară

Înainte de acest ordin, cadrul exista, dar era gol pe dinăuntru. Ordonanța de urgență a Guvernului nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, stabilea obligația entităților esențiale și importante de a-și gestiona riscurile de securitate cibernetică și trimitea, pentru conținut, la acte pe care directorul Directoratului urma să le emită. În august 2025 apăruse prima piesă, criteriile și metodologia de evaluare a nivelului de risc, care spuneau cât de expusă e o entitate. Lipsea răspunsul la întrebarea următoare, adică ce anume trebuie să facă în funcție de expunerea aceea.

Pe zona vecină a infrastructurilor critice, Guvernul a refăcut lista instituțiilor responsabile: cine răspunde dacă pică curentul, apa sau spitalele.

Al doilea lucru care se schimbă este modul de măsurare. Până acum, conformitatea era o afirmație. De acum este un număr, obținut prin aceeași aritmetică pentru toată lumea, ceea ce face comparabile două entități din sectoare diferite.

Al treilea lucru este instrumentul. Directoratul pune la dispoziție platforma NIS2@RO, iar dacă platforma nu funcționează, instrumente de evaluare descărcabile de pe site-ul instituției, câte unul pentru fiecare nivel: EVAL_MMS_B pentru Bază, EVAL_MMS_I pentru Important, EVAL_MMS_E pentru Esențial. Alternativa la platformă e scrisă în act, nu lăsată la mâna unui anunț.

Avantaje și dezavantaje

Ce aduce bun

  • Cerințele sunt enumerate, nu descrise vag. O firmă poate face o listă de verificare și poate ști la ce se uită un auditor.
  • Fiecare control vine cu ghid de implementare, deci actul explică și cum, nu doar ce.
  • Proporționalitatea e reală: 34 de cerințe pentru cei mai puțin expuși, față de 218 pentru cei mai expuși.
  • Scutirea pentru entitățile aflate deja sub regulamentul DORA evită dubla reglementare a acelorași bănci și infrastructuri de piață.
  • Autoevaluarea are praguri numerice publice, deci o entitate știe dinainte unde e linia, nu află la control.
  • Există și varianta offline, prin instrumentele descărcabile, pentru cazul în care platforma e indisponibilă.

Ce rămâne o problemă

  • Ordinul intră în vigoare la publicare, fără perioadă de tranziție. Cele 218 controale devin exigibile în ziua în care au fost tipărite.
  • Metodologia de autoevaluare nu prevede niciun termen: nici când se face prima evaluare, nici la ce interval se repetă.
  • Nu scrie nicăieri că rezultatul autoevaluării sau planul de remediere se transmit Directoratului. Rămâne un exercițiu intern, cu efect greu de verificat.
  • Anexele se publică într-o ediție separată, care se cumpără. Actul care spune firmelor ce au de făcut nu e la fel de accesibil ca ordinul care îl aprobă.
  • Pragul de conformitate pentru fiecare măsură cheie se sprijină pe o mărime pe care metodologia nu o definește.
  • Declarația de aplicabilitate nu are formă, conținut minim, termen sau destinatar.

Sfaturi utile

  1. Verificați întâi dacă sunteți entitate esențială sau importantă și la ce nivel de risc. Fără asta nu știți dacă vă privesc 34 sau 218 cerințe, iar diferența de efort dintre cele două capete e uriașă.
  2. Dacă sunteți bancă, infrastructură de piață financiară sau furnizor desemnat de servicii TIC sub regulamentul DORA, opriți-vă aici: nu faceți evaluarea de risc și aplicați regulamentul european. Verificați însă în scris încadrarea, pentru că scutirea depinde de ea.
  3. Începeți cu cele 29 de măsuri cheie, nu cu prima pagină a catalogului. Ele au prag propriu și se cer tratate cu prioritate.
  4. Notați-vă de la început justificările. Metodologia cere ca fiecare notă de la 1 la 5 să fie argumentată în scris, iar reconstituirea argumentelor peste șase luni costă mai mult decât scrierea lor acum.
  5. Uitați-vă la pragurile de excepții din definiția stadiilor: stadiul 3 tolerează sub 5% excepții documentate și sub 10% abateri de proces, stadiul 4 coboară la 3% și 5%, iar stadiul 5 la 0,5% și 1%. De aici vine, în practică, nota.
  6. Dacă aveți deja o certificare pe un standard de securitate a informației, faceți întâi maparea pe cele 22 de categorii. Cele 15 controale legate de aspectele de management vin din aceeași familie și se pot acoperi cu dovezi existente.
  7. Întocmiți declarația de aplicabilitate chiar dacă actul nu îi dă formă. Este singurul loc în care se vede de ce ați implementat o cerință dintr-o reglementare sectorială și nu din catalogul acesta.

Întrebări frecvente

De când se aplică?
De la publicare, adică din 27 august 2026. Ordinul nu prevede o perioadă de tranziție și nu amână aplicarea niciunui control.
Cine intră sub aceste măsuri?
Entitățile esențiale și importante definite de Ordonanța de urgență a Guvernului nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025. Sectoarele sunt cele din anexa nr. 1 la ordonanță.
Câte cerințe trebuie să îndeplinesc?
Depinde de nivelul de asigurare care vi se aplică: 34 de controale la nivelul de Bază, 133 la nivelul Important și 218 la nivelul Esențial. Nivelurile se includ, deci cel de sus le conține pe cele de dedesubt.
Cum aflu la ce nivel sunt?
Din evaluarea nivelului de risc al entității, făcută după metodologia aprobată prin Ordinul DNSC nr. 2/2025, publicat în Monitorul Oficial nr. 776 din 20 august 2025. Ordinul de acum nu schimbă acea evaluare, ci doar scutește de ea entitățile aflate sub regulamentul DORA.
Ce înseamnă măsură cheie?
Un control marcat ca prioritar pe baza tipurilor comune de atacuri cibernetice. Sunt 29, dintre care 13 se aplică deja de la nivelul de Bază. Au prag de conformitate propriu, separat de scorul general.
Cum se calculează scorul de maturitate?
Fiecare control primește două note întregi, de la 1 la 5, una pentru documentație și una pentru implementare. Se face media pe subcategorie, apoi pe categorie, apoi media celor două note dă scorul categoriei, iar media scorurilor categoriilor dă scorul total al entității.
Ce prag trebuie atins?
La nivelul de Bază, scor total de cel puțin 2,5. La nivelul Important, cel puțin 3. La nivelul Esențial, cel puțin 3 pe fiecare categorie și cel puțin 3,5 în general. Măsurile cheie au prag separat: 2,5 la Bază și 3 la celelalte două.
Ce se întâmplă dacă nu ating pragurile?
Entitatea are obligația de a întocmi un plan de măsuri pentru remedierea tuturor deficiențelor care au dus la neconformitate, cu acțiunile de întreprins și cu termenele asumate pentru implementare.
Unde găsesc textul integral al celor 218 controale?
În Monitorul Oficial nr. 712 bis din 27 august 2026, ediția cu anexele, de 324 de pagini. Ediția e atașată acestui articol în format PDF, mai jos.

Erori și neconcordanțe în textul publicat

  • Anexa nr. 2, articolul 2 alineatul (11). Pragurile de conformitate se raportează la „scorul-țintă al fiecărui Control marcat ca Măsură cheie”, adică la un scor unic pe control. Metodologia nu definește nicăieri o astfel de mărime. Alineatul (1) atribuie fiecărui control două valori distincte, maturitatea documentației și maturitatea implementării, iar alineatele (6)-(9) descriu cum se agregă acestea la nivel de subcategorie, de categorie și de entitate. Media celor două note se calculează explicit abia la nivel de categorie, prin alineatul (8), nu la nivel de control. Consecința e că un control cheie notat cu 2 la documentație și 3 la implementare poate fi citit deopotrivă ca îndeplinind pragul de 2,5 de la nivelul de Bază, dacă se face media, și ca neîndeplinindu-l, dacă pragul se cere pe fiecare dintre cele două note. Cele două lecturi duc la rezultate opuse, iar de rezultat atârnă obligația din articolul 3 al aceleiași anexe, întocmirea planului de remediere. Că mărimea lipsește se vede și din alineatul (10), care vorbește despre „scorurile pe Controale” fără ca ele să fi fost definite, și din faptul că pragul de 2,5 nu poate fi atins de o notă întreagă de la 1 la 5, singurul tip de valoare pe care alineatul (1) îl atribuie unui control.

Analiza redacției

Actul rezolvă o problemă reală și o rezolvă bine. Timp de aproape doi ani, o firmă care intra sub legea securității cibernetice avea o obligație fără conținut: trebuia să își gestioneze riscurile, dar nimeni nu îi spunea la ce nivel de detaliu. Catalogul de acum închide golul acesta cu 218 cerințe numerotate, fiecare cu ghid de implementare, și cu o scară de trei niveluri care chiar diferențiază efortul, de la 34 de controale la 218. Alegerea de a împrumuta structura pe șase funcții din cadrul internațional consacrat nu e comoditate, ci un avantaj practic: cine are deja o certificare își poate mapa dovezile în loc să reia totul de la zero.

Partea slabă nu ține de conținut, ci de calendar și de circuitul informației. Ordinul intră în vigoare la publicare, iar articolul VI nu prevede nicio etapă. O entitate aflată la nivelul Esențial datorează, din 27 august, 218 controale, dintre care unele cer politici aprobate de conducere, procese formalizate și dovezi pentru toate activitățile. Nimeni nu construiește asta peste noapte, deci norma se naște cu o neconformitate de masă pe care nimic din act nu o recunoaște și nu o gestionează. Ordinul precedent din aceeași serie, cel din august 2025, a avut un an întreg până să fie urmat de acesta; entităților nu li se dă nici măcar o lună.

Al doilea gol e la fel de vizibil. Metodologia de autoevaluare descrie minuțios cum se calculează notele, dar tace complet asupra a ce se întâmplă cu ele. Nu spune când se face prima evaluare, la ce interval se repetă, cui i se transmite rezultatul și ce se întâmplă cu planul de remediere, ale cărui termene sunt, în textul actului, asumate, adică stabilite chiar de cel care trebuie să le respecte. Un mecanism de conformitate care se încheie într-un fișier rămas pe calculatorul entității măsoară ceva, dar nu schimbă nimic.

Ce ar trebui schimbat

  • Un termen de aplicare, diferențiat pe niveluri. Șase luni pentru nivelul de Bază și douăsprezece pentru Important și Esențial ar transforma norma dintr-una încălcată din prima zi într-una realizabilă, fără să scadă exigența finală.
  • Definirea scorului pe control. O singură frază în articolul 2 din anexa nr. 2, care să spună că scorul unui control este media aritmetică a celor două note, ar închide ambiguitatea de mai sus și ar face pragul de 2,5 aplicabil fără interpretare.
  • Un termen și o periodicitate pentru autoevaluare. Fără ele, obligația există teoretic și nu poate fi încălcată practic, pentru că nu se poate stabili când anume ar fi trebuit făcută.
  • Un circuit clar pentru rezultat. Fie transmiterea scorului către Directorat la un interval fix, fie păstrarea lui la dispoziția organelor de control, cu termen de păstrare. Astăzi actul nu prevede nici una, nici alta.
  • Publicarea gratuită a anexelor pe site-ul Directoratului. Cerințele obligatorii pentru mii de entități stau într-o ediție de Monitor Oficial care se cumpără. Directoratul publică deja instrumentele de evaluare pe site-ul propriu, deci ar fi firesc să publice și lista pe care instrumentele o măsoară.
  • Un conținut minim pentru declarația de aplicabilitate. Articolul III o cere, dar nu îi dă nici formă, nici termen, nici destinatar, deci două entități o vor întocmi în feluri care nu se pot compara.

Textul original al actului normativ

Textul integral, în forma publicată în Monitorul Oficial

M. Of. nr. 712 și nr. 712 bis din 27 august 2026 16 pagini PDF, 114 KB actul începe la pagina 5

Deschide PDF-ul oficialDescarcă PDF-ul

Celelalte ediții citate: nr. 712 bis/2026

Pe ecrane mici vizualizatorul nu se afișează. Folosește butoanele de mai sus ca să deschizi sau să descarci fișierul.

Arată textul integral al actuluiAscunde textul integral al actului

ORDIN nr. 1 din 6 august 2026 pentru aprobarea Măsurilor de gestionare a riscurilor de securitate cibernetică aferente rețelelor și sistemelor informatice utilizate de entitățile esențiale și importante și a Metodologiei de autoevaluare a maturității măsurilor de gestionare a riscurilor de securitate cibernetică și pentru modificarea Metodologiei privind evaluarea nivelului de risc al entităților, aprobată prin Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 2/2025

EMITENT: DIRECTORATUL NAȚIONAL DE SECURITATE CIBERNETICĂ

Publicat în: Monitorul Oficial al României, Partea I, nr. 712 din 27 august 2026, iar anexele nr. 1 și 2 în Monitorul Oficial al României, Partea I, nr. 712 bis din 27 august 2026

Mai jos sunt redate integral ordinul și dispozițiile care structurează cele două anexe. Catalogul propriu-zis al celor 218 controale, care ocupă paginile 5-320 din ediția nr. 712 bis, nu poate fi reprodus aici; el se citește în facsimil oficial, în PDF-ul atașat mai sus.

A C T E A L E O R G A N E L O R D E S P E C I A L I T A T E A L E A D M I N I S T R A Ț I E I P U B L I C E C E N T R A L E DIRECTORATUL NAȚIONAL DE SECURITATE CIBERNETICĂ O R D I N pentru aprobarea Măsurilor de gestionare a riscurilor de securitate cibernetică aferente rețelelor și sistemelor informatice utilizate de entitățile esențiale și importante și a Metodologiei de autoevaluare a maturității măsurilor de gestionare a riscurilor de securitate cibernetică și pentru modificarea Metodologiei privind evaluarea nivelului de risc al entităților, aprobată prin Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 2/2025 pentru aprobarea Criteriilor și pragurilor de determinare a gradului de perturbare a unui serviciu și a Metodologiei privind evaluarea nivelului de risc al entităților Având în vedere dispozițiile art. 10 alin. (2), art. 11 alin. (1), art. 12 alin. (1) și (4), art. 13, precum și ale art. 65 alin. (1) lit. b) din Ordonanța de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil, aprobată cu modificări și completări prin Legea nr. 124/2025, cu completările ulterioare, precum și dispozițiile art. 5 lit. b) și ale art. 7 alin. (3) și (4) din Ordonanța de urgență a Guvernului nr. 104/2021 privind înființarea Directoratului Național de Securitate Cibernetică, aprobată cu modificări și completări prin Legea nr. 11/2022, cu modificările ulterioare, directorul Directoratului Național de Securitate Cibernetică emite prezentul ordin.

*) Anexele nr. 1 și 2 se publică în Monitorul Oficial al României, Partea I, nr. 712 bis, care se poate achiziționa de la Centrul pentru relații cu publicul din șos. Panduri nr. 1, bloc P33, parter, sectorul 5, București. Art. I. — Se aprobă Măsurile de gestionare a riscurilor de securitate cibernetică aferente rețelelor și sistemelor informatice utilizate de entitățile esențiale și importante, prevăzute în anexa nr. 1*) care face parte integrantă din prezentul ordin.

Art. II. — Se aprobă Metodologia de autoevaluare a maturității măsurilor de gestionare a riscurilor de securitate cibernetică, prevăzută în anexa nr. 2*) care face parte integrantă din prezentul ordin. Art. III. — (1) Atunci când este cazul, măsurile de gestionare a riscurilor de securitate cibernetică aplicabile entității se completează cu alte cerințe prevăzute în reglementări speciale sau sectoriale aplicabile acesteia.

(2) Cerințele implementate ca urmare a aplicării unor reglementări speciale sau sectoriale se evidențiază într-o declarație de aplicabilitate întocmită de entitate. Art. IV. — Entitățile esențiale și importante implementează controalele aferente nivelului de asigurare corespunzător nivelului lor de risc, determinat potrivit Metodologiei privind evaluarea nivelului de risc al entităților, aprobată prin Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 2/2025 pentru aprobarea Criteriilor și pragurilor de determinare a gradului de perturbare a unui serviciu și a Metodologiei privind evaluarea nivelului de risc al entităților.

Art. V. — Articolul 6 din Metodologia privind evaluarea nivelului de risc al entităților, aprobată prin Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 2/2025 pentru aprobarea Criteriilor și pragurilor de determinare a gradului de perturbare a unui serviciu și a Metodologiei privind evaluarea nivelului de risc al entităților, publicat în Monitorul Oficial al României, Partea I, nr. 776 din 20 august 2025, se modifică și va avea următorul cuprins: „Art. 6. — (1) Entitățile din sectorul 3 — Sectorul bancar și din sectorul 4 — Infrastructuri ale pieței financiare, prevăzute în anexa nr. 1 la Ordonanța de urgență a Guvernului nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, cu completările ulterioare, cărora li se aplică Regulamentul (UE) 2022/2.554 al Parlamentului European și al Consiliului din 14 decembrie 2022 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1.060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1.011, denumit în continuare Regulamentul (UE) 2022/2.554, nu realizează evaluarea nivelului de risc al entității.

(2) Entitățile menționate la alin. (1) aplică măsurile de gestionare a riscurilor în materie de securitate cibernetică prevăzute de Regulamentul (UE) 2022/2.554.

(3) Atunci când entitățile din sectorul 8 — Infrastructură digitală și din sectorul 9 — Gestionarea serviciilor TIC (businessto-business), prevăzute în anexa nr. 1 la Ordonanța de urgență a Guvernului nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, cu completările ulterioare, sunt desemnate ca furnizori terți esențiali de servicii TIC potrivit Regulamentului (UE) 2022/2.554, acestea nu realizează evaluarea nivelului de risc al entității și aplică măsurile de gestionare a riscurilor în materie de securitate cibernetică prevăzute de același regulament.” Art. VI. — Prezentul ordin se publică în Monitorul Oficial al României, Partea I.

Directorul Directoratului Național de Securitate Cibernetică, Dan-Petre Cîmpean București, 6 august 2026. Nr. 1.

ANEXA Nr. 1

Anexa nr. 1 MĂSURILE de gestionare a riscurilor de securitate cibernetică aferente rețelelor și sistemelor informatice utilizate de entitățile esențiale și importante

Art. 1 – Structura măsurilor de gestionare a riscurilor de securitate cibernetică

(1) Măsurile de gestionare a riscurilor de securitate cibernetică sunt organizate în șase Funcții, după cum urmează:

a) Guvernare (GV) – asigură tratarea securității cibernetice ca prioritate strategică și stabilește politicile, responsabilitățile și atribuțiile de autoritate, care sunt comunicate și revizuite la nivelul entității;

b) Identificare (ID) – asigură înțelegerea activelor, sistemelor, persoanelor și datelor relevante, precum și a riscurilor asociate, fundamentând deciziile privind gestionarea riscurilor de securitate cibernetică;

c) Protecție (PR) – cuprinde măsurile de protecție, de natură tehnică, procedurală și de conștientizare, menite să reducă probabilitatea producerii unui incident sau să îi limiteze impactul;

d) Detecție (DE) – susține detecția promptă a evenimentelor de securitate cibernetică, în vederea reducerii daunelor și a unui răspuns mai rapid;

e) Răspuns (RS) – cuprinde acțiunile întreprinse la producerea unui incident, pentru limitarea acestuia, coordonarea comunicării și reducerea perturbărilor;

f) Recuperare (RC) – vizează restabilirea serviciilor și a operațiunilor afectate de un incident, precum și valorificarea lecțiilor învățate pentru creșterea rezilienței.

(2) Fiecare Funcție prevăzută la alin. (1) se împarte în Categorii, fiecare Categorie se împarte în Subcategorii, iar fiecare Subcategorie cuprinde unul sau mai multe Controale.

(3) Controalele reprezintă cerințele de securitate cibernetică ce trebuie implementate de către entități și constituie, în ansamblul lor, măsurile de gestionare a riscurilor de securitate cibernetică prevăzute de prezentul ordin. Un Control poate consta într-un proces, o politică, un dispozitiv, o practică sau orice altă acțiune cu rol în gestionarea riscurilor.

(4) Fiecare Control este identificat printr-un cod alfanumeric unic, având forma „XX.YY-NN.MM”, în care „XX” desemnează Funcția, „YY” Categoria, „NN” Subcategoria, iar „MM” Controlul din cadrul Subcategoriei.

(5) Anumite Controale sunt marcate ca Măsuri cheie pe baza tipurilor comune de atacuri cibernetice. Măsurile cheie sunt obligatorii și trebuie tratate cu prioritate, conform nivelului de asigurare căruia le sunt aplicabile.

(6) Anumite Controale sunt marcate ca fiind aferente unor Aspecte de management, corespunzând principiilor sistemelor de management pe care standardul ISO/IEC 17021-1 le impune auditorilor să le evalueze, respectiv: imparțialitate, competență, responsabilitate, deschidere, confidențialitate, răspuns la plângeri și abordare bazată pe risc. Stadiul îndeplinirii acestor Controale se revizuiește în cadrul fiecărui audit de evaluare a nivelului de asigurare.

Art. 2 – Conținutul Controalelor Conținutul integral al Controalelor, cuprinzând, pentru fiecare Control, codul de identificare, enunțul cerinței și ghidul de implementare, este prevăzut în continuare, în cuprinsul prezentei anexe.

Art. 3 – Nivelurile de asigurare

(1) Controalele se aplică pe trei niveluri de asigurare, denumite, în ordinea crescătoare a rigorii:

a) nivelul de Bază, care cuprinde Controale aplicabile tuturor entităților și asigură un nivel fiabil de protecție prin utilizarea unor tehnologii și procese, în general, deja disponibile;

b) nivelul Important, la care Controalele nivelului de Bază sunt consolidate pentru a contribui la reducerea riscurilor cibernetice cunoscute și la limitarea impactului atacurilor efectuate de actori de amenințare cu resurse și competențe limitate;

c) nivelul Esențial, la care Controalele nivelului Important sunt consolidate suplimentar pentru a îndeplini cele mai înalte cerințe de securitate cibernetică, incluzând caracteristici avansate de securitate și fiind destinate să reziste atacurilor cibernetice sofisticate efectuate de actori de amenințare cu resurse și expertiză semnificative.

(2) Nivelurile de asigurare se află în raport de incluziune ierarhică, astfel:

a) nivelul Important cuprinde toate Controalele aplicabile nivelului de Bază, precum și Controalele suplimentare prevăzute pentru acest nivel;

b) nivelul Esențial cuprinde toate Controalele aplicabile nivelului Important, precum și Controalele suplimentare prevăzute pentru acest nivel.

Art. 4 – Controalele și aplicabilitatea acestora sunt prevăzute în anexă la prezenta.

Urmează, în ediția nr. 712 bis, paginile 5-320: catalogul celor 218 controale, grupate în 6 funcții și 22 de categorii, fiecare control cu cod de identificare, enunțul cerinței și ghidul de implementare, apoi tabelul de aplicabilitate pe cele trei niveluri de asigurare, cu marcarea măsurilor cheie și a aspectelor de management.

ANEXA Nr. 2

Anexa nr. 2 METODOLOGIA de autoevaluare a maturității măsurilor de gestionare a riscurilor de securitate cibernetică Articolul 1

(1) Directoratul Național de Securitate Cibernetică dezvoltă și pune la dispoziția tuturor entităților esențiale și importante două mecanisme destinate stabilirii nivelului de maturitate a măsurilor de gestionare a riscurilor de securitate cibernetică ale entității, în conformitate cu art. 12 alin. (4) și art. 37 alin. (8) lit. b) din Ordonanța de urgență a Guvernului nr. 155/2024, respectiv:

a) Platforma NIS2@RO;

b) instrumentele de evaluare a maturității măsurilor de gestionare a riscurilor de securitate cibernetică, corespunzătoare fiecărui nivel de asigurare: EVAL_MMS_B pentru nivelul de Bază, EVAL_MMS_I pentru nivelul Important și EVAL_MMS_E pentru nivelul Esențial.

(2) În cazul în care Platforma NIS2@RO este indisponibilă, se utilizează instrumentele de evaluare a maturității, care se descarcă de pe website-ul oficial al Directoratului Național de Securitate Cibernetică (https://www.dnsc.ro/) și se utilizează la nivel local, conform instrucțiunilor publicate. Articolul 2

(1) Pentru calcularea scorului de maturitate, reprezentând gradul de conformitate al entității cu Controalele aplicabile nivelului său de asigurare, se atribuie o valoare număr întreg de la 1 la 5 fiecăruia dintre următorii doi parametri atașați fiecărui Control:

a) Maturitatea documentației, care măsoară gradul în care regulile și procedurile scrise satisfac cerințele Controlului;

b) Maturitatea implementării, care măsoară gradul în care practicile operaționale efective corespund Controlului și documentației aferente.

(2) Este obligatorie completarea variabilelor „Scor documentație” și „Scor implementare” pentru fiecare Control.

(3) Atribuirea valorilor prevăzute la alin. (1) se determină prin evaluarea satisfacerii criteriilor și valorilor de prag conform stadiilor de maturitate predefinite, astfel:

a) Stadiul 1 – Inițial: valoarea maturității 1; așteptări privind nivelul de maturitate a documentației – „nu există documentație a procesului sau aceasta nu este aprobată oficial de către conducere”; așteptări privind nivelul de maturitate a implementării – „nu există un proces standard”;

b) Stadiul 2 – Repetabil: valoarea maturității 2; așteptări privind nivelul de maturitate a documentației – „există documentație a procesului aprobată oficial, dar care nu a fost revizuită în ultimii 2 ani”; așteptări privind nivelul de maturitate a implementării – „există un proces ad-hoc, desfășurat în mod informal”;

c) Stadiul 3 – Definit: valoarea maturității 3; așteptări privind nivelul de maturitate a documentației – „există documentație a procesului aprobată oficial, iar excepțiile sunt documentate și aprobate; excepțiile documentate și aprobate reprezintă mai puțin de 5% din cazuri”; așteptări privind nivelul de maturitate a implementării – „există un proces formal, care este implementat; sunt disponibile dovezi pentru majoritatea activităților; excepțiile de proces sunt mai puțin de 10%”;

d) Stadiul 4 – Gestionat: valoarea maturității 4; așteptări privind nivelul de maturitate a documentației – „există documentație a procesului aprobată oficial, iar excepțiile sunt documentate și aprobate; excepțiile documentate și aprobate reprezintă mai puțin de 3% din cazuri”; așteptări privind nivelul de maturitate a implementării – „există un proces formal, care este implementat; sunt disponibile dovezi pentru toate activitățile; sunt colectate și raportate metrici detaliate ale procesului; a fost stabilită o țintă minimă pentru metrici; excepțiile de proces sunt mai puțin de 5%”;

e) Stadiul 5 – Optimizare: valoarea maturității 5; așteptări privind nivelul de maturitate a documentației – „există documentație a procesului aprobată oficial, iar excepțiile sunt documentate și aprobate; excepțiile documentate și aprobate reprezintă mai puțin de 0,5% din cazuri”; așteptări privind nivelul de maturitate a implementării – „există un proces formal, care este implementat; sunt disponibile dovezi pentru toate activitățile; sunt colectate și raportate metrici detaliate ale procesului; a fost stabilită o țintă minimă pentru metrici, care se îmbunătățește continuu; excepțiile de proces sunt mai puțin de 1%”.

(4) Variabilelor „Scor documentație” și „Scor implementare” le este atribuită valoarea numerică corespunzătoare de la 1 la 5, aferentă stadiului de maturitate stabilit potrivit alin. (3).

(5) Pentru fiecare Control se atribuie valori pentru „Scor documentație” și „Scor implementare”, potrivit alin. (4). Fiecare valoare este justificată în scris, prin informații și argumente.

(6) Pentru fiecare Subcategorie se calculează „Scor maturitate documentație” și „Scor maturitate implementare” ca medie aritmetică a valorilor corespunzătoare ale Controalelor din acea Subcategorie.

(7) Pentru fiecare Categorie se calculează „Scor maturitate documentație” și „Scor maturitate implementare” ca medie aritmetică a valorilor corespunzătoare ale Subcategoriilor din acea Categorie.

(8) Pentru fiecare Categorie se calculează scorul de maturitate ca medie aritmetică a scorurilor prevăzute la alin. (7).

(9) Scorul total de maturitate al entității se obține ca medie aritmetică a scorurilor de maturitate ale Categoriilor.

(10) Scorurile pe Controale și pe Categorii, precum și scorul total de maturitate al entității, indică totodată ecartul față de scorurile-țintă necesare pentru atingerea conformității.

(11) Pentru atingerea conformității, valorile obținute de entitate în urma autoevaluării sunt cel puțin egale cu următoarele scoruri-țintă, stabilite pentru fiecare nivel de asigurare:

a) pentru nivelul de Bază: scorul-țintă al fiecărui Control marcat ca Măsură cheie este de cel puțin 2,5, iar scorul-țintă total al entității este de cel puțin 2,5;

b) pentru nivelul Important: scorul-țintă al fiecărui Control marcat ca Măsură cheie este de cel puțin 3, iar scorul-țintă total al entității este de cel puțin 3;

c) pentru nivelul Esențial: scorul-țintă al fiecărui Control marcat ca Măsură cheie este de cel puțin 3, scorul-țintă total al fiecărei Categorii este de cel puțin 3, iar scorul general al entității este de cel puțin 3,5. Articolul 3 Atunci când, în urma autoevaluării, nu sunt atinse scorurile-țintă aferente nivelului de asigurare evaluat, prevăzute la art. 2, entitatea are obligația de a întocmi un plan de măsuri pentru remedierea tuturor deficiențelor care au condus la neconformitate, plan ce cuprinde acțiunile ce urmează a fi întreprinse și termenele asumate pentru implementare.

Sursă: Monitorul Oficial al României, Partea I, nr. 712 și nr. 712 bis din 27 august 2026

Acest articol are caracter informativ și nu constituie consultanță juridică. Pentru situații concrete, consultați un avocat sau un consultant fiscal autorizat.