Companiile și instituțiile încadrate ca entități esențiale sau importante în baza legislației naționale de securitate cibernetică beneficiază de clarificări privind autoevaluarea maturității sistemelor IT. Printr-un ordin recent al Directoratului Național de Securitate Cibernetică (DNSC), organizațiile pot bifa opțiunea „N/A” pentru anumite cerințe tehnice care nu privesc activitatea lor, însă doar în limite stricte și cu o justificare scrisă obligatorie.
De reținut, pe scurt:
- Excluderi limitate de la autoevaluare: Entitățile pot declara neaplicabile cel mult un control la nivelul de Bază, trei la nivelul Important și cinci la nivelul Esențial.
- Măsurile-cheie nu pot fi ocolite: Este interzisă excluderea controalelor desemnate drept măsuri-cheie, precum și a celor de management pentru nivelul Esențial.
- Scoruri fixe pentru cerințele excluse: Fiecărui control exclus i se alocă automat o valoare de 2,5 puncte (la nivelul de Bază) sau 3 puncte (la nivelurile Important și Esențial).
- Justificare scrisă și reguli pentru grupuri de firme: Orice excludere trebuie motivată în declarația de aplicabilitate, iar filialele din grupuri de companii vor urma ghiduri specifice emise prin decizie a directorului DNSC.
- Intrare în vigoare: Modificările se aplică direct de la data publicării ordinului în Monitorul Oficial, respectiv 18 septembrie 2026.
Ce se schimbă concret
Cadrul tehnic de conformare la standardele de securitate cibernetică (derivat din transpunerea Directivei NIS 2 prin OUG nr. 155/2024 și Ordinul DNSC nr. 1/2026) este flexibilizat, dar sub un control strict. Până acum, metodologia impunea aplicarea uniformă a pachetului de controale de securitate, creând dificultăți practice pentru entitățile a căror infrastructură sau profil operațional nu utilizează anumite tehnologii ori servicii.
Noul act normativ introduce posibilitatea expresă de a marca un control cu statutul „N/A” (neaplicabil) pentru ambii parametri de evaluare, însă plafonează riguros numărul acestor derogări:
- Plafoane maxime pe niveluri de securitate: O organizație poate exclude cel mult un control dacă este evaluată la nivelul de Bază, maximum trei controale la nivelul Important și cel mult cinci controale la nivelul Esențial.
- Punctaj neutru predefinit: Pentru a nu distorsiona calculul algoritmului de conformitate, controalele declarate neaplicabile primesc automat valoarea 2,5 (pentru nivelul de Bază) sau 3 (pentru nivelurile Important și Esențial).
- Măsuri protejate de la orice derogare: DNSC a stabilit expres că măsurile-cheie nu pot fi declarate neaplicabile sub niciun pretext, indiferent de nivelul tehnic de securitate. Totodată, cerințele legate de aspectele de management sunt obligatorii în totalitate pentru nivelul Esențial.
În plus, ordinul aduce o lămurire pentru holdinguri și corporații: entitățile care fac parte dintr-un grup de întreprinderi vor implementa cerințele de securitate cibernetică respectând reguli specifice de aplicabilitate, ce vor fi detaliate printr-o decizie subsecventă a directorului DNSC.
Cine este vizat și ce obligații apar
Prevederile vizează direct toate entitățile juridice publice și private din România încadrate în categoriile de „entități esențiale” și „entități importante” conform OUG nr. 155/2024. Printre acestea se numără operatori de rețele energetice, transporturi, bănci, infrastructuri ale pieței financiare, sănătate, furnizori de apă, infrastructură digitală, furnizori de servicii gestionate (MSP/MSSP), administrație publică, servicii poștale, gestionarea deșeurilor, producție chimică, procesare alimentară și producători industriali relevanți.
Pentru a utiliza mecanismul de excludere a controalelor fără a atrage invalidarea dosarului de securitate, responsabilii IT și ofițerii de securitate cibernetică (CISO) au următoarele obligații procedurale:
- Întocmirea documentației justificative: Fiecare excludere a unui control trebuie justificată în scris, indicând cauzele obiective pentru care cerința respectivă este lipsită de obiect în raport cu activitatea organizației.
- Evidențierea în declarația de aplicabilitate: Motivațiile tehnice trebuie consemnate explicit în declarația de aplicabilitate prevăzută la art. III alin. (2) din Ordinul DNSC nr. 1/2026.
- Verificarea catalogului de măsuri-cheie: Responsabilii trebuie să se asigure că niciunul dintre controalele selectate ca neaplicabile nu se suprapune peste lista măsurilor-cheie sau peste guvernanța de management la nivelul Esențial.