Articol scris de Izabela Matei, Marketing Manager
Revizuit de Alexandru Ana, CEO Optimizor
Actualizat: 22 septembrie 2026 – articolul include completările aduse prin Ordinul DNSC nr. 2/2026 și Decizia DNSC nr. 3/2026.
Ordinul DNSC nr. 1/2026 introduce cadrul concret pentru autoevaluarea maturității măsurilor de gestionare a riscurilor de securitate cibernetică aplicabile entităților esențiale și importante. Ordinul a fost publicat în Monitorul Oficial nr. 712 din 27 august 2026, iar anexele cu măsurile și metodologia în nr. 712 bis.
Schimbarea cu cel mai mare impact practic este evaluarea separată a maturității documentației și a maturității implementării. Pentru fiecare control aplicabil, organizația acordă câte un scor de la 1 la 5 pentru fiecare dintre cele două dimensiuni și trebuie să justifice în scris valorile atribuite.
Cadrul a fost deja completat în septembrie 2026. Ordinul DNSC nr. 2/2026 a introdus reguli pentru controalele care pot fi marcate N/A și pentru entitățile care fac parte din grupuri de întreprinderi, iar Decizia DNSC nr. 3/2026 a detaliat modul în care se aplică aceste cerințe în cadrul grupurilor.
Ce s-a schimbat la 27 august 2026
Până la publicarea Ordinului nr. 1/2026, companiile aveau cadrul general stabilit prin OUG 155/2024 și metodologia pentru evaluarea nivelului de risc.
Acum există și metodologia pe baza căreia trebuie evaluată maturitatea măsurilor implementate.
Pentru fiecare control aplicabil, metodologia urmărește două lucruri distincte:
-
- dacă există documentația necesară și cât de matură este;
-
- dacă procesul sau controlul este implementat efectiv și poate fi demonstrat.
Tot prin această metodologie sunt stabilite stadiile de maturitate, de la 1 – Inițial la 5 – Optimizare, modul de calcul al scorurilor și scorurile-țintă asociate nivelurilor de asigurare.
Cui i se adresează metodologia de autoevaluare
Metodologia este destinată entităților esențiale și importante aflate sub incidența cadrului stabilit prin OUG 155/2024. DNSC a anunțat că entitățile care au primit validarea scorului general al nivelului de risc prin ENIRE@RO trebuie să realizeze autoevaluarea maturității în termenul prevăzut de ordonanță.
Pentru prima autoevaluare, termenul este de 60 de zile de la transmiterea evaluării nivelului de risc. Nu este, deci, un termen unic calculat de la publicarea Ordinului nr. 1/2026.
În plus, OUG 155/2024 prevede că entitățile esențiale și importante realizează și transmit anual autoevaluarea nivelului de maturitate, asumată de managementul entității.
Documentația și implementarea primesc scoruri separate
Aici este partea care schimbă cel mai mult modul în care trebuie pregătită evaluarea.
| Ce se evaluează | Ce urmărește metodologia |
| Maturitatea documentației | În ce măsură regulile și procedurile scrise satisfac cerințele controlului |
| Maturitatea implementării | În ce măsură practicile operaționale reale corespund controlului și documentației aferente |
Pentru fiecare control se acordă ambele scoruri, de la 1 la 5. Metodologia precizează și că fiecare valoare trebuie justificată în scris prin informații și argumente.
Asta înseamnă că existența unei politici nu demonstrează, singură, maturitatea controlului.
Un exemplu simplu: politica MFA și aplicarea ei
Să presupunem că politica internă stabilește utilizarea MFA pentru anumite categorii de conturi.
Din perspectiva documentației, trebuie analizat dacă politica există, este aprobată, este actuală și tratează corespunzător situațiile și excepțiile relevante.
Separat, implementarea trebuie verificată în mediul tehnic: dacă MFA este într-adevăr aplicat conform politicii, unde există excepții și dacă organizația poate demonstra configurația existentă.
Poți astfel avea o documentație matură și o implementare incompletă. Sau poți avea configurații tehnice bune, dar un proces insuficient documentat.
Metodologia obligă organizația să le evalueze separat.
Ce instrument EVAL_MMS trebuie folosit
DNSC pune la dispoziție Platforma NIS2@RO și trei instrumente de evaluare, corespunzătoare nivelului de asigurare al entității:
-
- EVAL_MMS_B – nivel Bază;
-
- EVAL_MMS_I – nivel Important;
-
- EVAL_MMS_E – nivel Esențial.
Instrumentul nu se alege arbitrar. El corespunde nivelului de asigurare rezultat pentru entitate.
Metodologia prevede utilizarea Platformei NIS2@RO, iar dacă aceasta este indisponibilă, utilizarea locală a instrumentului EVAL_MMS corespunzător. DNSC a confirmat aceeași regulă la publicarea instrumentelor actualizate.
Ce au adăugat Ordinul nr. 2/2026 și Decizia nr. 3/2026
Aceasta este o actualizare apărută după publicarea Ordinului nr. 1/2026.
La 18 septembrie 2026 a intrat în vigoare Ordinul DNSC nr. 2/2026. Acesta permite marcarea unor controale ca N/A atunci când nu sunt aplicabile activității entității, dar numai în limite clare:
| Nivel de asigurare | Număr maxim de controale N/A |
| Bază | 1 |
| Important | 3 |
| Esențial | 5 |
Măsurile-cheie nu pot fi excluse, indiferent de nivel, iar pentru nivelul Esențial nu pot fi excluse nici controalele aferente Aspectelor de management. Fiecare excludere trebuie justificată în scris și evidențiată în declarația de aplicabilitate.
Tot Ordinul nr. 2/2026 a prevăzut reguli speciale pentru companiile care fac parte dintr-un grup de întreprinderi. Acestea au fost detaliate prin Decizia DNSC nr. 3/2026, publicată pe 21 septembrie.
În cadrul unui grup, controalele pot fi preluate, implementate sau partajate între entitate și grup. Important este că entitatea rămâne responsabilă să demonstreze implementarea eficace a controalelor aplicabile în propriul său domeniu. O politică definită la nivel de grup poate fi folosită în evaluare dacă este aplicabilă formal entității și există la nivel local dovezile și metricile necesare.
Pentru companiile care fac parte din grupuri internaționale, această clarificare este importantă și ar trebui luată în calcul înainte de completarea scorurilor.
Ce trebuie să facă acum o entitate deja înregistrată
Dacă ai primit deja validarea evaluării nivelului de risc, aș începe autoevaluarea în ordinea următoare:
-
- Confirmă termenul și nivelul de asigurare aplicabil. Termenul inițial de 60 de zile se calculează de la transmiterea evaluării nivelului de risc.
-
- Identifică setul de controale aplicabile. Dacă există controale neaplicabile, verifică noile reguli introduse prin Ordinul nr. 2/2026 înainte de a utiliza N/A.
-
- Leagă fiecare control de documentație și de situația tehnică reală.
-
- Adună dovezile înainte de a acorda scorurile.
-
- Acordă separat scorul pentru documentație și cel pentru implementare și justifică-le în scris.
-
- Identifică lacunele față de scorurile-țintă și construiește planul de remediere.
Scorul ar trebui să fie rezultatul analizei, nu punctul de pornire.
Dacă ai primit deja validarea evaluării nivelului de risc, aș începe autoevaluarea în ordinea următoare:
-
- Confirmă termenul și nivelul de asigurare aplicabil. Termenul inițial de 60 de zile se calculează de la transmiterea evaluării nivelului de risc.
-
- Identifică setul de controale aplicabile. Dacă există controale neaplicabile, verifică noile reguli introduse prin Ordinul nr. 2/2026 înainte de a utiliza N/A.
-
- Leagă fiecare control de documentație și de situația tehnică reală.
-
- Adună dovezile înainte de a acorda scorurile.
-
- Acordă separat scorul pentru documentație și cel pentru implementare și justifică-le în scris.
-
- Identifică lacunele față de scorurile-țintă și construiește planul de remediere.
Scorul ar trebui să fie rezultatul analizei, nu punctul de pornire.
Cerința oficială este ca valorile atribuite fiecărui control pentru documentație și implementare să fie justificate în scris prin informații și argumente. La nivelurile superioare de maturitate, metodologia se referă explicit și la disponibilitatea dovezilor și a metricilor.
Tipul concret de dovadă depinde de control.
Ca recomandare practică, pentru fiecare control merită să fie centralizate, după caz:
-
- politica sau procedura relevantă și versiunea aprobată;
-
- configurații sau exporturi din sistemele tehnice;
-
- rapoarte și jurnale relevante;
-
- inventare de active;
-
- rezultate ale testelor;
-
- evidențe privind aprobările și excepțiile;
-
- metrici, acolo unde nivelul de maturitate evaluat le presupune;
-
- responsabilul pentru control și acțiunile aflate în lucru.
Nu toate aceste elemente sunt necesare pentru fiecare control. Ideea este să poți lega clar scorul acordat de informațiile care îl justifică.
Cum se transformă lacunele într-un plan de remediere
Metodologia prevede că, atunci când scorurile-țintă aferente nivelului de asigurare nu sunt atinse, entitatea trebuie să întocmească un plan pentru remedierea deficiențelor care au condus la neconformitate. Planul trebuie să includă acțiunile și termenele asumate pentru implementare.
Pentru entitățile esențiale, OUG 155/2024 prevede suplimentar obligația de a întocmi și transmite către DNSC și, după caz, către autoritatea sectorială planul de măsuri în termen de 30 de zile de la realizarea autoevaluării.
Metodologia prevede că, atunci când scorurile-țintă aferente nivelului de asigurare nu sunt atinse, entitatea trebuie să întocmească un plan pentru remedierea deficiențelor care au condus la neconformitate. Planul trebuie să includă acțiunile și termenele asumate pentru implementare.
Pentru entitățile esențiale, OUG 155/2024 prevede suplimentar obligația de a întocmi și transmite către DNSC și, după caz, către autoritatea sectorială planul de măsuri în termen de 30 de zile de la realizarea autoevaluării.
Cum ajută Security OptiApp la pregătirea autoevaluării NIS2
Security OptiApp este un workspace AI-assisted dezvoltat de Optimizor pentru evaluarea posturii de securitate și structurarea procesului de pregătire pentru NIS2.
În funcție de mediul organizației, aplicația poate evalua configurații și informații din infrastructuri cloud, hibride și on-premises. Constatările tehnice sunt corelate cu controalele NIS2, iar documentația și dovezile pot fi organizate împreună cu lacunele identificate și acțiunile de remediere. Platforma poate genera și rapoarte pentru echipele IT, securitate, risc, conformitate și management.
În contextul metodologiei actuale, utilitatea este concretă: echipa poate vedea în același proces ce există în documentație, ce este implementat tehnic, ce dovezi sunt disponibile și unde mai există lucruri de remediat.
Security OptiApp nu înlocuiește autoevaluarea oficială DNSC, instrumentele EVAL_MMS, auditul formal, responsabilitatea managementului sau consultanța juridică și nu garantează conformitatea. Rolul lui este să reducă munca manuală necesară pentru pregătirea și menținerea informațiilor pe care se bazează evaluarea.
Întrebări despre Ordinul DNSC nr. 1/2026 și autoevaluarea maturității
Ce introduce Ordinul DNSC nr. 1/2026?
Ordinul aprobă măsurile de gestionare a riscurilor de securitate cibernetică și metodologia de autoevaluare a maturității aplicabilă entităților esențiale și importante și modifică metodologia privind evaluarea nivelului de risc.
Documentația și implementarea primesc același scor?
Nu. Pentru fiecare control se evaluează separat maturitatea documentației și maturitatea implementării, fiecare pe o scară de la 1 la 5.
În cât timp trebuie realizată prima autoevaluare?
OUG 155/2024 stabilește un termen de 60 de zile de la transmiterea evaluării nivelului de risc. Ulterior, autoevaluarea maturității este o obligație anuală pentru entitățile esențiale și importante.
Ce instrument EVAL_MMS trebuie folosit?
Instrumentul corespunde nivelului de asigurare al entității: EVAL_MMS_B pentru Bază, EVAL_MMS_I pentru Important și EVAL_MMS_E pentru Esențial. Dacă Platforma NIS2@RO este disponibilă, metodologia prevede utilizarea acesteia; instrumentul local este prevăzut pentru situația în care platforma este indisponibilă.
Pot fi marcate controale ca N/A?
Da, începând cu completarea adusă prin Ordinul DNSC nr. 2/2026, dar în limitele stabilite pentru fiecare nivel și cu justificare scrisă. Măsurile-cheie nu pot fi excluse, iar la nivelul Esențial nici controalele aferente Aspectelor de management.
Ce se întâmplă dacă firma face parte dintr-un grup de întreprinderi?
Decizia DNSC nr. 3/2026 stabilește reguli pentru controalele gestionate la nivel de grup. Ele pot fi preluate, implementate sau partajate, dar entitatea trebuie să poată demonstra aplicarea eficace a controalelor în propriul său domeniu.
Izabela Matei
Izabela Matei este Marketing Managerul Optimizor, cu peste 10 ani de experiență, dintre care 3 ani în B2B IT. Este un early adopter al tehnologiilor AI, lucrând activ cu instrumente precum Microsoft Copilot și integrând AI în strategiile de digital marketing.



