Pe scurt
- Firmele și instituțiile care intră sub legea securității cibernetice pot lăsa în afara autoevaluării cerințele care nu au legătură cu activitatea lor, dar foarte puține: una la nivelul de Bază, trei la nivelul Important și cinci la nivelul Esențial. Fiecare renunțare se justifică în scris, cu motivul pentru care cerința nu se potrivește.
- Cerințele cele mai grele nu se pot scoate niciodată. Cele 29 de măsuri cheie rămân obligatorii la orice nivel, iar la nivelul Esențial rămân și cele 15 cerințe care privesc modul în care e condusă organizația. Nivelul de Bază are 34 de cerințe, din care 13 sunt măsuri cheie, deci alegerea se face dintre celelalte 21 și poate cădea pe una singură.
- Firmele care fac parte dintr-un grup primesc reguli separate, care încă nu există. Ordinul spune că ele își vor implementa cerințele după niște reguli de aplicabilitate aprobate printr-o decizie a directorului Directoratului, fără să spună când apare decizia și ce se face până atunci.
Publicat: Monitorul Oficial al României, Partea I, nr. 792 din 18 septembrie 2026, pagina 10
Intră în vigoare: 18 septembrie 2026, data publicării, pentru că ordinul nu prevede o dată ulterioară
Directoratul Național de Securitate Cibernetică a deschis o supapă în lista de cerințe pe care a impus-o firmelor în august. Ordinul directorului nr. 2/2026, publicat în Monitorul Oficial nr. 792 din 18 septembrie 2026, completează actul prin care cele 218 cerințe de securitate cibernetică au devenit o listă închisă pentru entitățile esențiale și importante și îi adaugă două lucruri: o limită până la care o organizație poate declara că o cerință nu i se aplică și o regulă nouă pentru organizațiile care fac parte dintr-un grup.
Ordinul are două articole, încape pe o pagină și nu conține nicio cerință nouă de securitate. Tot conținutul lui sunt două intervenții în ordinul din august. Prima adaugă un alineat la articolul III al ordinului. A doua adaugă un articol întreg, art. 4, în anexa nr. 2, adică în metodologia după care fiecare organizație își măsoară singură cât de departe e de conformitate. Ordinul a fost semnat pe 14 septembrie 2026 de directorul Dan-Petre Cîmpean.
Partea care schimbă ceva pentru mii de firme este articolul nou din metodologie. Până acum, autoevaluarea se făcea dând fiecărei cerințe aplicabile două note întregi, de la 1 la 5, una pentru documentație și una pentru implementare. De acum, o cerință poate fi scoasă din socoteală, prin bifarea opțiunii de neaplicabilitate la ambele note, în limite fixe: cel mult un control la nivelul de Bază, cel mult trei la nivelul Important și cel mult cinci la nivelul Esențial.
Limitele sună generos până la prima numărătoare. Tabelul de aplicabilitate din anexa nr. 1, publicată în ediția nr. 712 bis din 27 august 2026, arată 34 de cerințe la nivelul de Bază, 133 la nivelul Important și toate cele 218 la nivelul Esențial. Dintre acestea, 29 sunt marcate ca măsuri cheie și 15 ca aspecte de management, una fiind marcată în ambele feluri. Ordinul de acum interzice scoaterea măsurilor cheie la orice nivel, iar la nivelul Esențial interzice și scoaterea aspectelor de management. Rămân, așadar, 21 de cerințe eligibile la nivelul de Bază, 111 la nivelul Important și 175 la nivelul Esențial, din care se poate renunța la una, la trei, respectiv la cinci.
Cerința scoasă nu dispare din calcul, ci intră cu o valoare fixată de ordin: 2,5 la nivelul de Bază și 3 la nivelurile Important și Esențial. Renunțarea se justifică în scris și se trece în declarația de aplicabilitate, documentul pe care organizația îl întocmea deja pentru cerințele venite din reglementări speciale sau sectoriale. Iar dacă o organizație trece peste plafon sau atinge o cerință interzisă, ordinul spune că excluderile nu se iau în considerare, iar autoevaluarea nu este considerată conformă până la remediere.
Denumirea lungă a ordinului poate induce în eroare, fiindcă pomenește și metodologia de evaluare a nivelului de risc al entităților. Acolo nu se schimbă nimic: fraza aceea face parte din titlul propriu al ordinului din august, nu descrie ce face ordinul de acum.
Efectele pe care le produce
Primul efect este o recunoaștere care lipsea: nu toate cerințele din catalog se potrivesc oricărei organizații. O firmă care nu are sisteme industriale de control, un spital care nu dezvoltă software propriu sau o companie de transport fără magazin online erau obligate, până pe 17 septembrie 2026, să dea note unei cerințe fără obiect la ele, iar notele mici trăgeau media în jos. De pe 18 septembrie, cerința aceea poate fi scoasă din socoteală.
Al doilea efect este că supapa e prea îngustă ca să devină o strategie. Un control din 34, trei din 133 și cinci din 218 înseamnă între 2,3 și 2,9% din cerințele aplicabile, la toate cele trei niveluri. Plafoanele sunt, altfel spus, proporționale între ele, ceea ce se întâmplă rar într-un act de aplicare. Nicio organizație nu își poate rescrie obligațiile prin renunțări.
În altă materie, plafonul lucrează invers, adică în favoarea firmei mici: chestionarele de durabilitate se opresc la 23 de puncte de date, iar pentru furnizorii cu cel mult 10 angajați la 9.
Al treilea efect atinge exact nivelul cel mai sever și merge invers decât pare. Pragurile de conformitate din metodologie sunt scor total de cel puțin 2,5 la nivelul de Bază, cel puțin 3 la nivelul Important, iar la nivelul Esențial cel puțin 3 pe fiecare categorie și cel puțin 3,5 în general. Valoarea cu care intră o cerință scoasă din socoteală este 2,5 la Bază și 3 la celelalte două. La primele două niveluri, valoarea coincide cu pragul, deci renunțarea e neutră. Doar la Esențial valoarea de 3 stă cu jumătate de punct sub pragul general de 3,5, iar atunci fiecare cerință scoasă trage media în jos.
Al patrulea efect este documentar. Justificarea scrisă și declarația de aplicabilitate devin locul în care se vede de ce o organizație a considerat că o cerință nu o privește. Asta contează, pentru că autoevaluarea nu rămâne în calculatorul firmei: art. 12 alin. (4) din Ordonanța de urgență a Guvernului nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, cere ca ea să fie făcută anual și transmisă Directoratului, iar alin. (5) al aceluiași articol dă entităților esențiale 30 de zile ca să trimită și planul de remediere. O renunțare prost argumentată ajunge, deci, pe masa autorității.
Al cincilea efect nu se produce încă. Regula pentru organizațiile din grupuri trimite la o decizie a directorului Directoratului care nu apăruse în Monitorul Oficial până pe 18 septembrie 2026, iar ordinul nu îi dă termen. Până la publicarea ei, o firmă cu acționariat într-un grup are de citit tot art. IV din ordinul din august, cel care leagă obligația de nivelul de asigurare propriu.
Decizia a apărut trei zile mai târziu, pe 21 septembrie 2026, și spune că o filială își poate dovedi securitatea cibernetică prin politicile grupului, cu condiția ca dovezile să fie ale ei.
Ce s-a schimbat față de situația anterioară
Până pe 17 septembrie 2026, metodologia de autoevaluare nu cunoștea excepții. Articolul 2 alin. (2) din anexa nr. 2 spunea, fără nicio rezervă, că este obligatorie completarea celor două note pentru fiecare control, iar alin. (1) al aceluiași articol admitea doar valori întregi de la 1 la 5. O cerință care nu avea sens la o organizație anume trebuia totuși notată, iar nota mică intra în mediile pe subcategorie, pe categorie și pe entitate. De acum există o ieșire, cu plafon, cu listă de cerințe intangibile și cu valoare de înlocuire.
A doua schimbare privește cine datorează ce. Ordinul din august lega obligația de o singură mărime, nivelul de asigurare al entității, iar mărimea entității se stabilește, potrivit art. 8 din Ordonanța de urgență a Guvernului nr. 155/2024, prin trimitere la Legea nr. 346/2004 privind stimularea înființării și dezvoltării întreprinderilor mici și mijlocii. Nici ordonanța, nici legea din 2004 nu folosesc noțiunea de grup de întreprinderi: legea vorbește despre întreprinderi legate și întreprinderi partenere. Ordinul de acum introduce, pentru prima dată în acest cadru, ideea că apartenența la un grup schimbă modul de implementare, dar lasă conținutul schimbării pe un act viitor.
A treia schimbare este una care nu s-a produs, deși titlul o sugerează. Metodologia privind evaluarea nivelului de risc al entităților, aprobată prin Ordinul directorului Directoratului nr. 2/2025 și publicată în Monitorul Oficial nr. 776 din 20 august 2025, rămâne așa cum a fost lăsată în august, cu scutirea de evaluare pentru băncile și infrastructurile de piață aflate sub regulamentul european privind reziliența operațională digitală. Actul publicat pe 18 septembrie nu atinge niciun articol din ea.
S-a schimbat și ritmul de lucru al emitentului. Ordinul din august a fost semnat pe 6 august 2026 și publicat pe 27 august, deci la 21 de zile. Acesta a fost semnat pe 14 septembrie și publicat pe 18 septembrie, la 4 zile, și la 22 de zile de la intrarea în vigoare a actului pe care îl completează.
Un incident informatic nu se oprește la raportul de conformare. Pentru instituțiile de credit el se transformă în bani puși deoparte: capitalul cerut pentru riscul operațional e 12% din indicatorul de activitate cât timp acesta rămâne sub un miliard de euro, apoi 15% și 18% pe palierele de deasupra, iar de la 23 septembrie 2026 pierderile care hrănesc acest calcul se clasifică după o grilă europeană unică.
Avantaje și dezavantaje
Ce aduce bun
- Recunoaște o realitate: un catalog de 218 cerințe scrise pentru toate sectoarele conține și lucruri fără obiect la o organizație anume.
- Plafoanele sunt proporționale, între 2,3 și 2,9% din cerințele aplicabile la fiecare nivel, deci mecanismul nu poate fi folosit ca să se golească obligația.
- Cerințele cele mai grele rămân în afara discuției: toate cele 29 de măsuri cheie, la orice nivel, plus cele 15 aspecte de management la nivelul Esențial.
- Renunțarea nu e o bifă anonimă: cere motiv scris și se trece în declarația de aplicabilitate, deci lasă urmă verificabilă.
- Valoarea cu care intră în calcul o cerință scoasă e scrisă în act, nu lăsată la logica instrumentului de calcul.
- Ordinul spune ce se întâmplă la depășirea plafonului, în loc să lase consecința nescrisă.
Ce rămâne o problemă
- Opțiunea de neaplicabilitate nu există în metodologie. Articolul 2 alin. (1) admite doar note întregi de la 1 la 5, iar alin. (2) cere completarea ambelor note pentru fiecare cerință, și niciunul nu a fost modificat.
- Valoarea de înlocuire de 3 stă, la nivelul Esențial, sub pragul general de 3,5, deci renunțarea, gândită ca ușurare, apasă scorul.
- Noțiunea de grup de întreprinderi nu e definită nici în ordin, nici în ordonanța care îl susține, nici în legea la care ordonanța trimite pentru mărimea entităților.
- Regulile de aplicabilitate pentru grupuri nu au termen de adoptare și nu au regulă tranzitorie, deși ordinul vorbește la prezent.
- Nu scrie nicăieri dacă o renunțare ține până e contestată sau se reia la fiecare autoevaluare anuală, cu justificare refăcută.
- Cele 9 cerințe de management din nivelul Important pot fi scoase din autoevaluare, deși anexa nr. 1 cere ca stadiul lor să fie revizuit la fiecare audit de evaluare a nivelului de asigurare.
Sfaturi utile
- Verificați întâi la ce nivel de asigurare sunteți. De el depind și câte cerințe datorați, și câte puteți scoate din autoevaluare: una, trei sau cinci.
- Numărați ce vă rămâne de unde să alegeți, nu tot catalogul. Eligibile sunt 21 de cerințe la nivelul de Bază, 111 la nivelul Important și 175 la nivelul Esențial, după ce se scot măsurile cheie și, la Esențial, aspectele de management.
- Dacă sunteți la nivelul Esențial, faceți socoteala înainte de a bifa. Cerința scoasă intră cu 3, iar pragul general este 3,5, deci fiecare renunțare cere puncte în plus în altă parte.
- Scrieți justificarea în ziua în care luați decizia, nu când vine controlul. Ordinul cere indicarea motivelor pentru care cerința nu e aplicabilă, iar reconstituirea lor peste un an costă mai mult decât notarea lor acum.
- Nu treceți peste plafon nici cu o cerință. Consecința e o autoevaluare neconformă până la remediere, nu o ajustare de scor, deci munca se reface.
- Dacă firma face parte dintr-un grup, nu așteptați decizia despre regulile de aplicabilitate. Până la publicarea ei, obligația rămâne cea din art. IV al ordinului din august, adică nivelul de asigurare propriu.
- Treceți renunțările în declarația de aplicabilitate, alături de cerințele venite din reglementări sectoriale. Este singurul document în care cele două direcții, ce se adaugă și ce se scoate, se văd împreună.
Întrebări frecvente
De când se aplică?
Câte cerințe pot scoate din autoevaluare?
Ce cerințe nu pot fi scoase deloc?
Cum se marchează o cerință ca neaplicabilă?
Cu ce valoare intră în calcul o cerință scoasă?
Ce se întâmplă dacă depășesc plafonul?
Firma mea face parte dintr-un grup. Ce se schimbă pentru mine?
S-a schimbat ceva în metodologia de evaluare a nivelului de risc?
Autoevaluarea se trimite cuiva?
Erori și neconcordanțe în textul publicat
- Art. I pct. 1, alineatul (3) nou al articolului III. Entitatea care face parte dintr-un grup de întreprinderi implementează cerințele „în conformitate cu regulile de aplicabilitate aprobate prin decizie a directorului DNSC”. Norma e scrisă la prezent, deci lucrează de la 18 septembrie 2026, însă trimite la o decizie care, fiind normativă, ar trebui publicată în Monitorul Oficial al României, Partea I, potrivit art. 7 alin. (4) din Ordonanța de urgență a Guvernului nr. 104/2021, și care nu apăruse acolo la acea dată. Nu există un termen de adoptare a deciziei și nicio regulă pentru intervalul până la apariția ei. În plus, noțiunea de grup de întreprinderi nu e definită nici în Ordonanța de urgență a Guvernului nr. 155/2024, nici în Legea nr. 346/2004, la care ordonanța trimite prin art. 8 pentru încadrarea entităților după mărime și unde noțiunile folosite sunt cele de întreprinderi legate și întreprinderi partenere. O firmă cu acționar majoritar persoană juridică poate conchide fie că datorează în continuare controalele nivelului său de asigurare, potrivit art. IV din Ordinul nr. 1/2026, fie că obligația ei e determinată de reguli care nu au fost încă scrise.
- Art. I pct. 2, art. 4 alin. (1) nou din anexa nr. 2. Excluderea se face prin selectarea opțiunii „N/A” pentru ambii parametri prevăzuți de art. 2 alin. (1), dar art. 2 alin. (1) nu cunoaște o astfel de opțiune: el atribuie fiecăruia dintre cei doi parametri o valoare număr întreg de la 1 la 5. Mai grav, art. 2 alin. (2) din aceeași anexă spune că este obligatorie completarea celor două variabile de scor pentru fiecare control, fără nicio rezervă, iar ordinul de acum nu îl modifică. Un cititor de bună-credință poate conchide fie că art. 4, ca text nou și special, derogă de la art. 2 alin. (2), fie că obligația de completare a rămas întreagă și o autoevaluare cu note necompletate este incompletă. De acest rezultat depinde dacă autoevaluarea anuală cerută de art. 12 alin. (4) din Ordonanța de urgență a Guvernului nr. 155/2024 este sau nu conformă.
Analiza redacției
Ordinul rezolvă o problemă adevărată. Un catalog de 218 cerințe scris pentru toate sectoarele din anexele ordonanței conține, inevitabil, cerințe fără obiect la o organizație anume, iar metodologia din august obliga la notarea lor oricum, cu efect direct pe medie. Plafoanele alese, una, trei și cinci cerințe, sunt și ele bine calibrate: raportate la cele 34, 133 și 218 cerințe aplicabile pe cele trei niveluri, dau 2,9%, 2,3% și 2,3%, adică o proporție aproape constantă. Cineva a făcut socoteala înainte de a scrie textul, ceea ce nu e regula în actele de aplicare.
Ceea ce nu s-a calculat este valoarea de înlocuire. Cele trei cifre din art. 4 alin. (3), 2,5 la Bază și 3 la Important și Esențial, sunt exact pragurile pe care art. 2 alin. (11) le stabilește pentru fiecare măsură cheie: 2,5, 3 și 3. Numai că măsurile cheie sunt tocmai cerințele care nu pot fi scoase din autoevaluare. Valoarea a fost luată, așadar, din coloana care nu se aplică. Dacă ar fi fost luată din coloana potrivită, aceea a scorului total al entității, cifrele ar fi fost 2,5, 3 și 3,5. La primele două niveluri cele două coloane coincid și abaterea nu se vede. La nivelul Esențial se despart cu jumătate de punct, iar consecința e că ușurarea devine penalizare.
Cât de mare e penalizarea nu se poate citi din act, pentru că scorul total e o medie de medii, nu o medie a celor 218 cerințe: se face pe subcategorie, apoi pe categorie, apoi pe entitate. Codurile controalelor arată, la nivelul Esențial, 22 de categorii și 90 de subcategorii. Greutatea unei cerințe în scorul final nu este deci 1/218, adică 0,46%, ci depinde de câte cerințe are subcategoria din care face parte, iar o cerință singură în subcategoria ei, într-o categorie cu două subcategorii, cântărește 1/44, adică 2,27%. Cinci renunțări alese dintre cele mai grele acoperă 11,4% din scorul total, iar porțiunea aceea rămâne fixată la 3. O organizație care ar fi obținut exact 3,5 pe tot restul iese cu 3,44 și pică pragul, fără să fi scăzut nota la nimic. Folosirea supapei o scoate din conformitate.
Al doilea dezechilibru este de calendar, și e vechi în această serie de acte. Organizației i se cere justificare scrisă pentru fiecare renunțare, autoevaluare anuală transmisă autorității și, pentru entitățile esențiale, plan de remediere în 30 de zile. Administrației, pentru regulile de aplicabilitate în grup de care depinde ce datorează efectiv o parte dintre aceleași organizații, ordinul nu îi dă niciun termen. Mai mult, ordinul din august a intrat în vigoare la publicare, fără perioadă de tranziție, iar prima lui completare a venit 22 de zile mai târziu, semnată și publicată în 4 zile. Graba de acum contrastează cu tăcerea din partea cealaltă.
Ce ar trebui schimbat
- Ridicarea valorii de înlocuire la 3,5 pentru nivelul Esențial. Ar face renunțarea neutră, cum e deja la celelalte două niveluri, și ar elimina situația în care o organizație pică pragul tocmai pentru că a folosit o facilitate legală.
- Opțiunea de neaplicabilitate să fie scrisă în art. 2 din anexa nr. 2. O frază în alin. (1), care să o adauge lângă valorile de la 1 la 5, și o excepție în alin. (2) ar închide contradicția cu obligația de completare pentru fiecare control.
- Un termen pentru decizia privind grupurile și o regulă pentru intervalul până la ea. Fie 90 de zile și aplicarea art. IV până atunci, fie amânarea alineatului până la publicarea deciziei. Astăzi textul cere respectarea unor reguli inexistente.
- Definirea grupului prin trimitere la noțiuni care există deja. Articolele 43 și 44 din Legea nr. 346/2004 definesc întreprinderile partenere și întreprinderile legate, iar cadrul securității cibernetice trimite oricum la acea lege. O trimitere ar scuti de un termen nou și nedefinit.
- Un termen pentru remedierea excluderilor de peste plafon. Astăzi autoevaluarea e neconformă până la remediere, fără să se spună până când, ceea ce lasă o obligație anuală suspendată pe durată nedeterminată.
- Precizarea dacă renunțarea se reia la fiecare autoevaluare. O cerință neaplicabilă în 2026 poate deveni aplicabilă în 2027, dacă organizația își schimbă activitatea, iar actul nu spune dacă justificarea se reface anual.
Textul original al actului normativ
Textul integral, în forma publicată în Monitorul Oficial
M. Of. nr. 792 din 18 septembrie 2026, pagina 10 16 pagini PDF, 151 KB actul începe la pagina 10
Deschide PDF-ul oficialDescarcă PDF-ul
Pe ecrane mici vizualizatorul nu se afișează. Folosește butoanele de mai sus ca să deschizi sau să descarci fișierul.
Arată textul integral al actuluiAscunde textul integral al actului
ORDIN nr. 2 din 14 septembrie 2026 privind completarea Ordinului directorului Directoratului Național de Securitate Cibernetică nr. 1/2026 pentru aprobarea Măsurilor de gestionare a riscurilor de securitate cibernetică aferente rețelelor și sistemelor informatice utilizate de entitățile esențiale și importante și a Metodologiei de autoevaluare a maturității măsurilor de gestionare a riscurilor de securitate cibernetică și pentru modificarea Metodologiei privind evaluarea nivelului de risc al entităților, aprobată prin Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 2/2025 pentru aprobarea Criteriilor și pragurilor de determinare a gradului de perturbare a unui serviciu și a Metodologiei privind evaluarea nivelului de risc al entităților
EMITENT: DIRECTORATUL NAȚIONAL DE SECURITATE CIBERNETICĂ
Publicat în: Monitorul Oficial al României, Partea I, nr. 792 din 18 septembrie 2026, pagina 10
Având în vedere dispozițiile art. 10 alin. (2), art. 11 alin. (1), art. 12 alin. (1) și (4) și ale art. 13 din Ordonanța de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil, aprobată cu modificări și completări prin Legea nr. 124/2025, cu completările ulterioare, precum și dispozițiile art. 5 lit. b) și ale art. 7 alin. (3) și (4) din Ordonanța de urgență a Guvernului nr. 104/2021 privind înființarea Directoratului Național de Securitate Cibernetică, aprobată cu modificări și completări prin Legea nr. 11/2022, cu modificările ulterioare,
directorul Directoratului Național de Securitate Cibernetică emite prezentul ordin.
Art. I. — Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 1/2026 pentru aprobarea Măsurilor de gestionare a riscurilor de securitate cibernetică aferente rețelelor și sistemelor informatice utilizate de entitățile esențiale și importante și a Metodologiei de autoevaluare a maturității măsurilor de gestionare a riscurilor de securitate cibernetică și pentru modificarea Metodologiei privind evaluarea nivelului de risc al entităților, aprobată prin Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 2/2025 pentru aprobarea Criteriilor și pragurilor de determinare a gradului de perturbare a unui serviciu și a Metodologiei privind evaluarea nivelului de risc al entităților, publicat în Monitorul Oficial al României, Partea I, nr. 712 și 712 bis din 27 august 2026, se completează după cum urmează:
1. La articolul III, după alineatul (2) se introduce un nou alineat, alin. (3), cu următorul cuprins:
„(3) Atunci când entitatea face parte dintr-un grup de întreprinderi, aceasta implementează cerințele de securitate cibernetică în conformitate cu regulile de aplicabilitate aprobate prin decizie a directorului DNSC.”
2. La anexa nr. 2, după articolul 3 se introduce un nou articol, art. 4, cu următorul cuprins:
„Art. 4. — (1) Entitatea poate exclude de la autoevaluare Controalele care nu sunt aplicabile activității sale, prin selectarea opțiunii «N/A» pentru ambii parametri prevăzuți de dispozițiile art. 2 alin. (1), în următoarele limite:
a) pentru nivelul de Bază, cel mult un Control;
b) pentru nivelul Important, cel mult trei Controale;
c) pentru nivelul Esențial, cel mult cinci Controale.
(2) Nu pot fi excluse de la autoevaluare:
a) Controalele marcate ca Măsuri-cheie, indiferent de nivelul de asigurare;
b) Controalele aferente Aspectelor de management, pentru nivelul Esențial.
(3) Pentru fiecare Control exclus potrivit dispozițiilor alin. (1), în calculul scorurilor prevăzute de dispozițiile art. 2 alin. (6)-(9) se utilizează valoarea:
a) 2,5 pentru nivelul de Bază;
b) 3 pentru nivelurile Important și Esențial.
(4) Excluderea fiecărui Control se justifică în scris, cu indicarea motivelor pentru care Controlul nu este aplicabil entității, și se evidențiază în declarația de aplicabilitate prevăzută la dispozițiile art. III alin. (2) din ordin.
(5) Excluderile care depășesc limitele prevăzute de dispozițiile alin. (1) sau care privesc Controalele prevăzute de dispozițiile alin. (2) nu sunt luate în considerare, iar autoevaluarea nu este considerată conformă cerințelor legale incidente până la remedierea acestora.”
Art. II. — Prezentul ordin se publică în Monitorul Oficial al României, Partea I.
Directorul Directoratului Național de Securitate Cibernetică,
Dan-Petre Cîmpean
București, 14 septembrie 2026.
Nr. 2.
Acest articol are caracter informativ și nu constituie consultanță juridică. Pentru situații concrete, consultați un avocat sau un consultant fiscal autorizat.
