DNSC lansează un nou instrument pentru firmele care trebuie să-și verifice securitatea cibernetică

DNSC lansează un nou instrument pentru firmele care trebuie să-și verifice securitatea cibernetică
Despre securitatea cibernetică / Foto: Profimedia

Directoratul Național de Securitate Cibernetică (DNSC) a publicat noile instrumente prin care entitățile esențiale și importante își pot evalua nivelul de maturitate al măsurilor de gestionare a riscurilor de securitate cibernetică. Documentele vin după publicarea în Monitorul Oficial a Ordinului Directorului DNSC nr. 1/2026 și stabilesc modul în care trebuie realizată această evaluare în cadrul cerințelor NIS2.

Ordinul a fost publicat în Monitorul Oficial, Partea I, numerele 712 și 712bis din 27 august 2026. Documentul include atât măsurile de gestionare a riscurilor de securitate cibernetică, cât și metodologia utilizată pentru stabilirea nivelului de maturitate. Pentru entitățile vizate, autoevaluarea reprezintă una dintre obligațiile care trebuie îndeplinite în cadrul noului sistem de securitate cibernetică.

Trei niveluri de evaluare pentru entitățile vizate de NIS2

DNSC a actualizat instrumentele de autoevaluare pentru cele trei niveluri de asigurare prevăzute de cadrul aplicabil. Acestea sunt EVAL_MMS_B pentru nivelul de Bază, EVAL_MMS_I pentru nivelul Important și EVAL_MMS_E pentru nivelul Esențial.

Instrumentele sunt destinate evaluării maturității măsurilor prin care o entitate își gestionează riscurile de securitate cibernetică. Practic, organizațiile trebuie să verifice în ce măsură măsurile și procesele pe care le-au implementat corespund cerințelor aplicabile nivelului lor de securitate.

Evaluarea nu trebuie confundată cu stabilirea inițială a nivelului de risc. DNSC precizează că entitățile care au primit validarea scorului general al nivelului de risc prin ENIRE@RO au obligația de a transmite și autoevaluarea maturității măsurilor de gestionare a riscurilor de securitate cibernetică.

Termenul în care trebuie transmisă această evaluare este cel prevăzut de OUG nr. 155/2024. Prin urmare, organizațiile care intră în categoria entităților vizate trebuie să țină cont atât de nivelul de asigurare care le este aplicabil, cât și de termenele stabilite de legislație.

Evaluarea se face prin Platforma NIS2@RO

DNSC precizează că evaluarea maturității trebuie realizată exclusiv prin Platforma NIS2@RO. Aceasta este calea principală prin care entitățile își îndeplinesc obligația de autoevaluare în cadrul mecanismului instituit pentru aplicarea cerințelor NIS2 în România.

Există însă și o situație alternativă. În cazul în care Platforma NIS2@RO nu este disponibilă, entitatea poate utiliza instrumentul de evaluare corespunzător nivelului de securitate care i se aplică. Fișierele necesare pot fi descărcate de pe website-ul oficial al DNSC, din secțiunea dedicată Directivei NIS și obligațiilor entităților înregistrate.

Alegerea documentului corect este importantă, deoarece DNSC pune la dispoziție instrumente diferite pentru nivelurile Bază, Important și Esențial. Organizația trebuie să utilizeze varianta care corespunde nivelului de asigurare aplicabil în cazul său.

Noile instrumente urmăresc să ofere un cadru standardizat pentru măsurarea maturității măsurilor de securitate. În loc ca fiecare organizație să își stabilească propriile criterii, evaluarea se face pe baza metodologiei și măsurilor stabilite prin Ordinul Directorului DNSC nr. 1/2026.

Ce trebuie să facă organizațiile în perioada următoare

Pentru entitățile care intră sub incidența cerințelor NIS2, publicarea ordinului și actualizarea instrumentelor marchează trecerea către etapa concretă de evaluare a măsurilor de securitate cibernetică. Organizațiile trebuie să își verifice nivelul de asigurare, să folosească instrumentul corespunzător și să transmită rezultatele în termenul stabilit de legislație.

Miza este mai mare decât completarea unui formular administrativ. Autoevaluarea urmărește să arate cât de bine sunt pregătite organizațiile să identifice, să gestioneze și să reducă riscurile asociate sistemelor informatice pe care le folosesc. În cazul unei infrastructuri esențiale sau al unor servicii importante, incidentele informatice pot avea efecte care depășesc organizația afectată.

Cerințele NIS2 pun accent pe gestionarea riscurilor și pe capacitatea organizațiilor de a preveni, detecta și răspunde la incidente de securitate cibernetică. Autoevaluarea maturității oferă, în acest context, un instrument prin care entitățile își pot identifica mai clar nivelul actual și eventualele măsuri care trebuie îmbunătățite.

DNSC a pus la dispoziție instrumentele actualizate în secțiunea dedicată Directivei NIS și obligațiilor entităților înregistrate. Pentru organizațiile care au primit deja validarea scorului general al nivelului de risc prin ENIRE@RO, următorul pas este transmiterea autoevaluării maturității, conform termenelor prevăzute de OUG nr. 155/2024.