Înregistrarea entităților esențiale și importante la DNSC avea termen 19 septembrie 2025. Dacă nu ați făcut-o, sau dacă ați făcut-o și v-ați oprit acolo, mai jos scrie ce urmează.
20 de minute, fără obligații
sau sunați la 0744 706 225, luni–vineri 09:00–18:00
Conformitate
Verificați întâi la DNSC. E gratuit și e sursa oficială.
Prima întrebare a oricui aude de NIS2 este „mă privește pe mine?”.
Nu ne întrebați pe noi. Întrebați autoritatea. DNSC pune la dispoziție platforma NIS2@RO, online, pentru evaluare și notificare, precum și un instrument local, descărcabil, care poate fi folosit și fără platformă. Sunt gratuite și sunt sursa oficială.
Vă spunem asta pe prima poziție din pagină, înaintea oricărei oferte, din două motive.
Primul, practic: dacă din verificare reiese că nu intrați sub incidență, ați economisit o discuție și niște bani. Se întâmplă des.
Al doilea, de principiu: un furnizor care vrea neapărat să treceți prin formularul lui înainte de a afla răspunsul are un interes care nu coincide cu al dumneavoastră.
Sunați-ne după. Sau deloc, dacă nu e cazul.
Cine intră sub incidența NIS2
Reglementarea se aplică entităților clasificate drept esențiale sau importante, în funcție de domeniul de activitate și de dimensiune.
Domeniile acoperite includ, printre altele: energie, transporturi, sectorul bancar, infrastructura pieței financiare, sănătate, apă potabilă și ape uzate, infrastructură digitală, administrarea serviciilor TIC, administrație publică, spațiu — plus o a doua categorie cu servicii poștale, gestionarea deșeurilor, produse chimice, alimente, fabricarea unor categorii de produse, furnizori digitali și cercetare.
Dimensiunea contează: pragurile se raportează la numărul de angajați și la cifra de afaceri. Există însă și entități care intră indiferent de dimensiune, prin natura activității.
De aceea nu vă putem spune din pagină dacă intrați. Combinația domeniu–dimensiune–natura serviciului se evaluează caz cu caz, iar instrumentul DNSC face exact asta, gratuit.
Ce putem spune, din experiență: cele mai multe organizații mici din sănătate și din administrația locală sunt surprinse să afle că sunt vizate. Merită verificat, nu presupus.
Ce cere legea, concret
Nu o listă completă — cerințele detaliate se stabilesc pe categorie. Dar astea sunt cele care produc cea mai multă muncă:
Înregistrarea la DNSC. Termenul a fost 19 septembrie 2025. După înregistrare, entitatea are 30 de zile pentru numirea responsabilului NIS2.
Măsuri de gestionare a riscurilor, tehnice, operaționale și organizatorice — evaluarea periodică a riscurilor, controlul accesului, criptarea datelor, copii de siguranță, gestionarea vulnerabilităților.
Un plan de gestionare a incidentelor, care există scris și pe care îl cunoaște cineva.
Raportarea incidentelor semnificative către DNSC, cu o primă notificare în termen de 24 de ore. Ăsta e punctul care prinde cel mai des organizațiile pe picior greșit: în 24 de ore trebuie să existe cineva care știe ce raportează, unde și cum. Fără procedură pregătită dinainte, termenul nu se respectă.
Sisteme actualizate. Un server sau o aplicație nemaiactualizate de ani de zile nu sunt un detaliu tehnic, ci o neconformitate.
Sancțiunile sunt semnificative — pentru entitățile esențiale, până la 10.000.000 de euro sau 2% din cifra de afaceri mondială, luându-se valoarea mai mare. Pentru entitățile importante, plafoanele sunt mai mici. Cuantumul exact aplicabil situației dumneavoastră se stabilește în funcție de încadrare și nu îl estimăm noi.
Ce putem face noi — și ce nu avem voie
Aici e partea pe care majoritatea furnizorilor o lasă neclară. O scriem explicit.
Ce NU facem: auditul formal de securitate cibernetică. Conform OUG 155/2024, art. 58 alin. (1), acesta se realizează exclusiv de auditori care dețin atestat valabil eliberat de DNSC. Nu deținem acest atestat, deci nu putem efectua auditul. Oricine vă spune altceva vă expune.
Există și o a doua limitare, la art. 58 alin. (3): cine prestează deja servicii pentru o entitate nu îi poate audita conformitatea. Adică, dacă vă administrăm infrastructura, nu am putea să vă auditam nici dacă am avea atestatul. Separarea e prevăzută de lege și e sănătoasă.
Ce facem:
- Evaluarea tehnică a stării actuale — ce aveți, ce lipsește, ce e expus. Nu e auditul formal și nu îl înlocuiește.
- Analiza diferențelor între situația de fapt și cerințe, cu listă de lipsuri
- Documentația: politici, proceduri, planul de gestionare a incidentelor, evidențele care se cer
- Implementarea tehnică — copii de siguranță testate, control al accesului, jurnalizare, actualizări, segmentare
- Procedura de raportare în 24 de ore, scrisă și repetată cu oamenii care vor trebui să o aplice
- Pregătirea pentru auditul formal, făcut de un auditor atestat, independent
Munca de pregătire e cea mai lungă și cea mai puțin spectaculoasă. Auditul formal e ultimul pas și cel mai scurt.
Cele două situații în care ne sunați
Situația 1 — Nu v-ați înregistrat.
Sunteți în întârziere de aproape un an. Prima măsură nu e tehnică, e administrativă: verificați încadrarea cu instrumentul DNSC, înregistrați-vă, numiți responsabilul. Astea trei se fac fără noi, și vă spunem cum. Noi intervenim după, la partea tehnică.
Situația 2 — V-ați înregistrat și v-ați oprit acolo.
E situația cea mai frecventă și cea mai riscantă, pentru că din exterior pare rezolvată. Înregistrarea e o declarație; obligațiile de fond — măsuri, plan, procedură de raportare — vin după ea. Dacă între septembrie 2025 și azi nu s-a implementat nimic, sunteți înregistrați și neconformi în același timp.
Cum decurge
Pasul 1 — Discuția · 20 de minute
Ce sunteți, ce ați făcut până acum, dacă v-ați înregistrat. Dacă din discuție reiese că nu intrați sub incidență, v-o spunem și ne oprim aici.
Pasul 2 — Evaluarea stării actuale · 1–3 săptămâni
Ce sisteme aveți, cine are acces, ce se salvează și dacă s-a restaurat vreodată, ce jurnale există, ce e actualizat și ce nu. Rezultatul e o listă de diferențe față de cerințe, în ordinea gravității.
Pasul 3 — Planul · 1 săptămână
Ce se face, în ce ordine, de către cine, cu ce buget. Împărțit în ce se poate face acum și ce cere investiție.
Pasul 4 — Implementarea · în funcție de plan
Partea tehnică și partea documentară, în paralel. Documentele fără implementare nu ajută la nimic; implementarea fără documente nu se poate demonstra.
Pasul 5 — Pregătirea pentru audit
Verificăm împreună că fiecare cerință are un răspuns și o dovadă. Auditul îl face un auditor atestat, independent — vă putem indica unde să căutați.
Ce nu promitem
Nu promitem conformitatea
Conformitatea se constată de autoritate sau de un auditor atestat, nu se vinde de un furnizor.
Nu promitem că nu veți fi sancționați
pentru întârzierea de până acum. Ce s-a întâmplat până azi nu se șterge; de aici încolo se poate repara.
Nu emitem opinii juridice
Interpretarea încadrării o face un jurist sau autoritatea. Noi construim ce rezultă din cerințe.
Nu efectuăm auditul formal
Motivul e mai sus, la art. 58.
Întrebări frecvente
Vă înregistrați. Întârzierea nu se remediază prin amânare suplimentară, iar o entitate care se conformează tardiv este într-o poziție mai bună decât una care nu s-a conformat deloc. După înregistrare aveți 30 de zile pentru numirea responsabilului NIS2.
Legislația prevede sancțiuni de până la 10.000.000 de euro sau 2% din cifra de afaceri mondială pentru entitățile esențiale, plafoanele fiind mai mici pentru cele importante. Încadrarea și cuantumul se stabilesc de autoritate.
Atestarea presupune costuri anuale. Rămâne o opțiune pentru viitor. Până atunci vă spunem deschis ce putem și ce nu, în loc să prezentăm evaluarea tehnică drept audit.
Evaluarea, 1–3 săptămâni. Implementarea depinde de ce lipsește — de la câteva săptămâni la câteva luni. Estimarea se face după evaluare, nu înainte.
De regulă nu. Cele mai multe lipsuri sunt de procedură, de evidență și de configurare, nu de echipamente. Înlocuirile se propun doar când chiar nu există altă cale.
Da. Politicile, planul de incidente și evidențele de acces se suprapun în bună măsură cu cerințele tehnice din protecția datelor. Aceeași muncă acoperă două obligații.
Hai să vorbim
Cum aflu dacă intru sub incidența NIS2?
Cu instrumentele puse la dispoziție de DNSC — platforma NIS2@RO, online, sau varianta locală descărcabilă. Sunt gratuite și reprezintă sursa oficială. Verificați acolo întâi.
Faceți auditul NIS2?
Nu. Conform art. 58 alin. (1) din OUG 155/2024, auditul se realizează exclusiv de auditori cu atestat valabil eliberat de DNSC. Realizăm evaluarea tehnică, documentația și implementarea — adică pregătirea, care este partea cea mai amplă.
Verificați întâi la DNSC. Apoi sunați.
Dacă din verificarea oficială reiese că intrați sub incidență, spuneți-ne ce ați făcut până acum și ce nu. Vă spunem ce urmează, în ce ordine și cu ce efort.
Discuția durează 20 de minute, nu costă nimic și nu obligă la nimic. Dacă nu intrați sub incidență, v-o spunem și ne oprim acolo.
sau sunați la , luni–vineri 09:00–18:00.
Mai citește:
Implementare NIS2 · Audit tehnic IT pentru instituții publice · Backup automat și programat
Cum ne găsești
- Telefon: 0744 706 225
- E-mail: office@web-admin.ro
- Program: luni–vineri, 09:00–18:00
- Răspuns la cerere: 24 de ore
În weekend intervenim doar la urgențe reale, fără termen garantat.
