Legislația la zi 3 min lectură· 2026-09-18

Securitate cibernetică: Regulile de autoevaluare a riscurilor s-au modificat pentru entitățile esențiale și importante. Apar excepții limitate pentru controalele neaplicabile

DNSC a modificat metodologia de autoevaluare a maturității securității cibernetice: entitățile esențiale și importante pot exclude cel mult 1-5 controale neaplicabile activității lor, cu justificare scrisă obligatorie.

#septembrie 2026#18 septembrie 2026#OG#Ordine#IT & Tehnologie#Drept Comercial#Conformitate & Reglementare#DNSC#Securitate Cibernetică#NIS 2#Entități Esențiale#Entități Importante#Ordin DNSC
Autor: Redacția Juridică LawChatLawChat Publications

Puncte-cheie & Esențialul Ediției

  • Entitățile pot exclude din autoevaluare cel mult un control (nivel de Bază), maximum trei controale (nivel Important) și cel mult cinci controale (nivel Esențial).
  • Măsurile-cheie și controalele de management pentru nivelul Esențial nu pot fi excluse sub nicio formă.
  • Fiecare control exclus primește automat valoarea 2,5 la nivelul de Bază și 3 la nivelurile Important și Esențial.
  • Fiecare excludere impune justificare scrisă consemnată obligatoriu în declarația de aplicabilitate.
  • Entitățile care aparțin unui grup vor aplica cerințele de securitate cibernetică potrivit unei decizii specifice a directorului DNSC.

Companiile și instituțiile încadrate ca entități esențiale sau importante în baza legislației naționale de securitate cibernetică beneficiază de clarificări privind autoevaluarea maturității sistemelor IT. Printr-un ordin recent al Directoratului Național de Securitate Cibernetică (DNSC), organizațiile pot bifa opțiunea „N/A” pentru anumite cerințe tehnice care nu privesc activitatea lor, însă doar în limite stricte și cu o justificare scrisă obligatorie.

De reținut, pe scurt:

  • Excluderi limitate de la autoevaluare: Entitățile pot declara neaplicabile cel mult un control la nivelul de Bază, trei la nivelul Important și cinci la nivelul Esențial.
  • Măsurile-cheie nu pot fi ocolite: Este interzisă excluderea controalelor desemnate drept măsuri-cheie, precum și a celor de management pentru nivelul Esențial.
  • Scoruri fixe pentru cerințele excluse: Fiecărui control exclus i se alocă automat o valoare de 2,5 puncte (la nivelul de Bază) sau 3 puncte (la nivelurile Important și Esențial).
  • Justificare scrisă și reguli pentru grupuri de firme: Orice excludere trebuie motivată în declarația de aplicabilitate, iar filialele din grupuri de companii vor urma ghiduri specifice emise prin decizie a directorului DNSC.
  • Intrare în vigoare: Modificările se aplică direct de la data publicării ordinului în Monitorul Oficial, respectiv 18 septembrie 2026.

Ce se schimbă concret

Cadrul tehnic de conformare la standardele de securitate cibernetică (derivat din transpunerea Directivei NIS 2 prin OUG nr. 155/2024 și Ordinul DNSC nr. 1/2026) este flexibilizat, dar sub un control strict. Până acum, metodologia impunea aplicarea uniformă a pachetului de controale de securitate, creând dificultăți practice pentru entitățile a căror infrastructură sau profil operațional nu utilizează anumite tehnologii ori servicii.

Noul act normativ introduce posibilitatea expresă de a marca un control cu statutul „N/A” (neaplicabil) pentru ambii parametri de evaluare, însă plafonează riguros numărul acestor derogări:

  • Plafoane maxime pe niveluri de securitate: O organizație poate exclude cel mult un control dacă este evaluată la nivelul de Bază, maximum trei controale la nivelul Important și cel mult cinci controale la nivelul Esențial.
  • Punctaj neutru predefinit: Pentru a nu distorsiona calculul algoritmului de conformitate, controalele declarate neaplicabile primesc automat valoarea 2,5 (pentru nivelul de Bază) sau 3 (pentru nivelurile Important și Esențial).
  • Măsuri protejate de la orice derogare: DNSC a stabilit expres că măsurile-cheie nu pot fi declarate neaplicabile sub niciun pretext, indiferent de nivelul tehnic de securitate. Totodată, cerințele legate de aspectele de management sunt obligatorii în totalitate pentru nivelul Esențial.

În plus, ordinul aduce o lămurire pentru holdinguri și corporații: entitățile care fac parte dintr-un grup de întreprinderi vor implementa cerințele de securitate cibernetică respectând reguli specifice de aplicabilitate, ce vor fi detaliate printr-o decizie subsecventă a directorului DNSC.

Cine este vizat și ce obligații apar

Prevederile vizează direct toate entitățile juridice publice și private din România încadrate în categoriile de „entități esențiale” și „entități importante” conform OUG nr. 155/2024. Printre acestea se numără operatori de rețele energetice, transporturi, bănci, infrastructuri ale pieței financiare, sănătate, furnizori de apă, infrastructură digitală, furnizori de servicii gestionate (MSP/MSSP), administrație publică, servicii poștale, gestionarea deșeurilor, producție chimică, procesare alimentară și producători industriali relevanți.

Pentru a utiliza mecanismul de excludere a controalelor fără a atrage invalidarea dosarului de securitate, responsabilii IT și ofițerii de securitate cibernetică (CISO) au următoarele obligații procedurale:

  • Întocmirea documentației justificative: Fiecare excludere a unui control trebuie justificată în scris, indicând cauzele obiective pentru care cerința respectivă este lipsită de obiect în raport cu activitatea organizației.
  • Evidențierea în declarația de aplicabilitate: Motivațiile tehnice trebuie consemnate explicit în declarația de aplicabilitate prevăzută la art. III alin. (2) din Ordinul DNSC nr. 1/2026.
  • Verificarea catalogului de măsuri-cheie: Responsabilii trebuie să se asigure că niciunul dintre controalele selectate ca neaplicabile nu se suprapune peste lista măsurilor-cheie sau peste guvernanța de management la nivelul Esențial.

Termene, sancțiuni și riscuri de conformare

Depășirea plafoanelor sau declararea nejustificată a unor controale ca fiind neaplicabile atrage consecințe directe asupra legalității autoevaluării:

  • Invalidarea din oficiu: Dacă o entitate exclude mai multe controale decât permit plafoanele (1 la Bază, 3 la Important, 5 la Esențial) sau include măsuri-cheie interzise, excluderile sunt nule de drept.
  • Statut de neconformitate: Autoevaluarea maturității măsurilor de securitate cibernetică nu va fi considerată conformă cu cerințele legale până la remedierea completă a erorilor și reevaluarea sistemelor.
  • Risc de sancțiuni: Netransmiterea unei autoevaluări valide în termenele stabilite de DNSC sau nerespectarea obligațiilor instituite prin OUG nr. 155/2024 expune entitățile la măsurile de supraveghere, avertismente și amenzile administrative substanțiale prevăzute de legislația națională de securitate cibernetică.

De când se aplică noile prevederi

Prevederile Ordinului DNSC nr. 2/2026 sunt în vigoare de la data de 18 septembrie 2026, odată cu publicarea actului în Monitorul Oficial al României. Entitățile esențiale și importante care derulează în prezent procesul de autoevaluare a maturității cibernetice pot aplica direct noile reguli de calcul și declarare a aplicabilității.

Întrebări Frecvente & Răspunsuri Rapide (FAQ)

Q:Câte controale pot fi declarate neaplicabile în autoevaluarea DNSC?

Numărul este limitat strict: cel mult un control pentru nivelul de Bază, maximum trei pentru nivelul Important și până la cinci pentru nivelul Esențial.

Q:Se pot exclude măsurile-cheie din evaluarea de securitate cibernetică?

Nu. Controalele calificate drept măsuri-cheie nu pot fi excluse indiferent de nivelul de asigurare, iar aspectele de management sunt obligatorii pentru nivelul Esențial.

Q:Ce punctaj primesc controalele declarate neaplicabile (N/A)?

În calculul scorurilor de maturitate se utilizează valoarea fixă de 2,5 puncte pentru nivelul de Bază și valoarea de 3 puncte pentru nivelurile Important și Esențial.

Analiză Asistată pe Dosarele Tale

Dorești să testezi motorul pe un caz similar?

Înregistrează-te gratuit și primești credite pentru a analiza primul tău dosar cu verificare jurisprudențială automată.