OUG 155/2024 + Legea 124/2025
Baza legală pentru obligațiile entităților esențiale și importante, managementul riscurilor, responsabilitatea conducerii și raportarea incidentelor.
Pagina aceasta este o hartă de orientare. Pentru detalii, fiecare etapă trimite către pagina dedicată — efect perturbator, notificare, ENIRE, CyFun, implementare, vCISO și audit. Ordinea contează: dacă sari direct la politici sau achiziții tehnice, riști să implementezi măsuri care nu sunt legate de nivelul tău real de risc.
Începe cu pasul 1. Fiecare etapă produce un livrabil concret și deblochează următoarea. Dacă te grăbești și sari peste, îți construiești pe fundație instabilă.
Identifici sectorul, serviciile reale, dimensiunea, rolul în lanțul de furnizare și situațiile unde efectul perturbator poate conta.
Pregătești datele entității, serviciile, persoanele de contact și justificările necesare pentru formularul NIS2@RO.
După înscriere, stabilești CISO și pregătești analiza de risc ENIRE în termenul aplicabil.
ENIRE stabilește nivelul de risc. Nu este același lucru cu analiza de risc internă din programul de management al riscurilor.
Verifici maturitatea pe documentație și implementare pe cele 6 funcții (Govern, Identify, Protect, Detect, Respond, Recover).
Prioritizezi măsurile după criticitate, risc, efort, dependențe și apetitul de risc al organizației.
Politicile, procedurile, registrele, controalele tehnice și dovezile trebuie să fie operaționale, nu doar redactate.
Guvernanța continuă: raportare către conducere, exerciții, revizuiri, audit-readiness, gestionare incidente.
Pentru o companie, partea importantă nu este să memoreze articolele, ci să înțeleagă obligațiile operaționale: notificare, risc, măsuri, responsabilități, raportare, supraveghere. Hartă completă cu acte și termene în pagina de Conformare legală.
Baza legală pentru obligațiile entităților esențiale și importante, managementul riscurilor, responsabilitatea conducerii și raportarea incidentelor.
Detaliază notificarea, analiza nivelului de risc (ENIRE), criteriile de perturbare și activitățile de control DNSC.
Conectează obligațiile NIS2 cu cerințele de securitate și cadrul CyberFundamentals folosit pentru autoevaluare și maturitate.
O organizație trebuie să poată demonstra că riscurile sunt cunoscute, măsurile proporționale, iar conducerea urmărește programul de securitate. Patru piloni:
Conducerea trebuie să înțeleagă riscurile, să aprobe măsuri și să urmărească implementarea.
Riscurile trebuie identificate, evaluate, tratate, acceptate sau escaladate în mod documentat.
Activele, accesul, backup-ul, vulnerabilitățile, furnizorii și incidentele trebuie gestionate controlat.
Organizația trebuie să poată demonstra ce a decis, ce a implementat și ce monitorizează.
CyFunRO împarte securitatea în funcții, categorii, subcategorii, cerințe și măsuri-cheie. Autoevaluarea arată ce este documentat, ce este implementat și unde sunt decalajele. Adaptat din NIST CSF 2.0 cu funcția adăugată Govern.
Atenție: nivelul de încadrare al entității (esențială / importantă) și nivelul de securitate CyFun (BAZĂ / IMPORTANT / ESENȚIAL) răspund la întrebări diferite — nu trebuie confundate.
Un dosar de politici nu este suficient. Pentru CyFun și NIS2 contează dacă procesele există, sunt asumate, sunt aplicate și pot fi demonstrate.
Vezi ce cere implementarea CyFunpolitici și proceduri de securitate
inventar active, aplicații, furnizori și servicii
registru de riscuri, vulnerabilități, incidente și excepții
backup, continuitate, recuperare și exerciții
management acces, autentificare, identități și privilegii
monitorizare, detectare, răspuns și raportare incidente
O companie mică poate avea obligații serioase dacă serviciul este critic. O companie mare are de obicei mai multe active, furnizori, echipe, procese și dovezi de coordonat.
Are nevoie de structură clară, documente proporționale și controale realiste. Efortul crește dacă sectorul sau efectul perturbator ridică riscul.
Apare complexitate în procese, furnizori, active, responsabilități și dovezi. Planul de remediere trebuie prioritizat riguros.
Sunt relevante guvernanța, coordonarea multi-echipă, continuitatea, audit-readiness, furnizorii critici și raportarea către conducere.
Maturitatea se vede pe două planuri: documentație și implementare. O cerință poate fi scrisă în politică dar insuficient aplicată. De aceea evaluarea trebuie să includă dovezi.
Distincție critică: nivelul de încadrare al entității nu este același lucru cu nivelul de securitate CyFun. În practică, cele două se corelează cu ENIRE și cu cerințele DNSC aplicabile.
nu există practică sau dovadă relevantă
există abordări ad-hoc, greu de repetat
există practici repetate, dar nu suficient standardizate
procesul este documentat, aprobat și urmărit
există măsurare, responsabilitate și îmbunătățire
procesul este matur, testat și îmbunătățit continuu
Resurse detaliate pentru fiecare etapă: notificare, ENIRE, CyFun, implementare, parcurs legal.
Deschide resurselePagina de Conformare legală explică termenele, condiționările și ordinea corectă pentru o companie.
Vezi parcursul legalDupă ce ai înțeles ce presupune NIS2, calculatorul îți arată ce servicii pot fi relevante și ce factori influențează costul.
Deschide calculatorulFolosim doar cookie-uri esențiale pentru funcționarea site-ului. Cu acordul tău activăm și cookie-uri de analiză și marketing. Poți schimba preferințele oricând din subsolul paginii.