Ordinul DNSC 1/2026: controale NIS2 și autoevaluarea maturității
Din 27 august 2026, Ordinul DNSC nr. 1/2026 aprobă catalogul național de măsuri și metodologia de autoevaluare. Obligațiile din OUG 155/2024 trebuie citite împreună cu acest ordin și cu reglementările sectoriale aplicabile.
Ordinul DNSC 1/2026: controale și dovezi
Ordinul din 6 august 2026, publicat în Monitorul Oficial nr. 712 din 27 august 2026, cu anexele în nr. 712 bis, aprobă măsurile de gestionare a riscurilor și metodologia de autoevaluare a maturității. Este în vigoare de la publicare.
Catalogul cuprinde 218 controale în șase funcții: Guvernare, Identificare, Protecție, Detecție, Răspuns și Recuperare. Se selectează controalele nivelului de asigurare aplicabil — Bază, Important sau Esențial — conform riscului. Măsurile-cheie aplicabile se tratează prioritar; documentația și implementarea primesc scoruri separate, justificate în scris.
Cum selectezi și evaluezi controalele
Nivelurile sunt cumulative: Important include Bază, iar Esențial include Important. Tabelul din anexa 1 indică aplicabilitatea și marcajele pentru măsuri-cheie și aspecte de management. Aceste ultime controale sunt revizuite la fiecare audit de evaluare a nivelului de asigurare.
Anexa 2 cere două scoruri întregi de la 1 la 5 pentru fiecare control: documentație și implementare. Fiecare valoare se justifică în scris. Evaluarea utilizează NIS2@RO sau, dacă platforma este indisponibilă, instrumentele locale EVAL_MMS_B, EVAL_MMS_I și EVAL_MMS_E puse la dispoziție de DNSC. Folosește pragurile și agregările din art. 2 al anexei, împreună cu instrucțiunile oficiale.
Autoevaluarea maturității și termenele din OUG 155/2024
Art. 18 alin. (7) cere autoevaluarea inițială în 60 de zile de la transmiterea evaluării nivelului de risc. Art. 12 alin. (4) cere realizarea și transmiterea anuală a autoevaluării către DNSC și, după caz, autoritatea sectorială, cu asumarea managementului.
Pentru entitățile esențiale, art. 12 alin. (5) cere întocmirea și transmiterea planului de remediere în 30 de zile de la realizarea autoevaluării. Anexa 2 la Ordinul 1/2026 cere un plan pentru deficiențele care împiedică atingerea scorurilor-țintă. Publicarea ordinului nu pornește un termen nou, identic pentru toate entitățile.
DORA și cerințele sectoriale
Art. V din Ordinul 1/2026 exceptă de la evaluarea nivelului de risc entitățile din sectorul bancar și infrastructurile pieței financiare cărora li se aplică DORA; acestea aplică măsurile DORA. Regula se aplică și entităților din infrastructură digitală și gestionarea serviciilor TIC B2B desemnate furnizori terți esențiali de servicii TIC potrivit DORA. Simplul contract cu o bancă nu conferă această desemnare.
Excepția nu elimină automat toate obligațiile de înregistrare: art. 2 alin. (3) din OUG 155/2024 păstrează aplicabile art. 5–10 și art. 18 pentru entitățile vizate de DORA. Cerințele implementate potrivit reglementărilor speciale sau sectoriale se evidențiază în declarația de aplicabilitate prevăzută de art. III din ordin.
Un dosar de lucru pentru echipă
- ▸Păstrează decizia DNSC și data comunicării, evaluarea riscului și dovada transmiterii.
- ▸Construiește o listă a controalelor aplicabile, fiecare cu responsabil, documente și dovezi operaționale.
- ▸Revizuiește justificările scorurilor împreună cu responsabilii proceselor și managementul.
- ▸Urmărește deficiențele într-un plan cu acțiuni, responsabili și termene; verifică rezultatele remedierii.
Ce poate susține Awarely Monitor
Monitorizarea CVE, prioritizarea, istoricul acțiunilor și exporturile pot sprijini dovezile procesului de gestionare a vulnerabilităților. Organizația trebuie să verifice acoperirea fiecărui control și să documenteze procesele care se desfășoară în afara produsului. Rapoartele Awarely Monitor nu înlocuiesc autoevaluarea DNSC și nu certifică întreaga conformitate NIS2.
Surse oficiale
- Ordinul DNSC nr. 1/2026 — Monitorul Oficial nr. 712, p. 5 (copie găzduită de MonitorLegal)
- Anexele Ordinului 1/2026 — Monitorul Oficial nr. 712 bis (copie găzduită de MonitorLegal)
- OUG nr. 155/2024, forma consolidată — art. 2, 12, 18 și 60–61
- Legea nr. 24/2000 — art. 12, intrarea în vigoare a actelor normative
Pregătește dovezile pentru gestionarea vulnerabilităților
Monitorizează vulnerabilitățile relevante și păstrează istoricul deciziilor în Awarely Monitor. Folosește aceste dovezi în cadrul programului de securitate al organizației.
