Autoevaluarea nivelului de maturitate
O dată pe an, firma își dă singură note pe fiecare măsură de securitate, după metodologia DNSC. Conducerea semnează rezultatul, iar ce iese sub prag devine plan de măsuri.
Verificat cu sursele oficiale la 17 septembrie 2026.
Cele cinci stadii
Pentru fiecare măsură dai două scoruri, de la 1 la 5: unul pentru documentație și unul pentru felul în care măsura e aplicată în practică. Fiecare scor are o descriere în metodologie.
| Stadiul | Documentația | Implementarea |
|---|---|---|
| 1. Inițial | Documentația: Nu există documentație a procesului sau nu e aprobată oficial de conducere. | Implementarea: Nu există un proces standard. |
| 2. Repetabil | Documentația: Există documentație aprobată oficial, dar nu a fost revizuită în ultimii 2 ani. | Implementarea: Există un proces ad-hoc, desfășurat informal. |
| 3. Definit | Documentația: Documentație aprobată oficial. Excepțiile sunt documentate și aprobate și sunt sub 5% din cazuri. | Implementarea: Proces formal, implementat, cu dovezi pentru majoritatea activităților. Excepțiile de proces sunt sub 10%. |
| 4. Gestionat | Documentația: Documentație aprobată oficial. Excepțiile documentate și aprobate sunt sub 3% din cazuri. | Implementarea: Proces formal, cu dovezi pentru toate activitățile și indicatori colectați și raportați, cu o țintă minimă. Excepțiile de proces sunt sub 5%. |
| 5. Optimizare | Documentația: Documentație aprobată oficial. Excepțiile documentate și aprobate sunt sub 0,5% din cazuri. | Implementarea: Proces formal, cu dovezi pentru toate activitățile și indicatori a căror țintă se îmbunătățește continuu. Excepțiile de proces sunt sub 1%. |
Temei: Ordinul DNSC 1/2026, anexa nr. 2, art. 2
Pragurile, pe niveluri
| Nivelul | Fiecare măsură cheie | Fiecare categorie | Scorul total |
|---|---|---|---|
| Bază | Fiecare măsură cheie: cel puțin 2,5 | Fiecare categorie: fără prag separat | Scorul total: cel puțin 2,5 |
| Important | Fiecare măsură cheie: cel puțin 3 | Fiecare categorie: fără prag separat | Scorul total: cel puțin 3 |
| Esențial | Fiecare măsură cheie: cel puțin 3 | Fiecare categorie: cel puțin 3 | Scorul total: cel puțin 3,5 |
Nivelul care ți se aplică (Bază, Important sau Esențial) rezultă din evaluarea nivelului de risc al firmei. Ce iese sub prag intră în planul de măsuri.
Temei: Ordinul DNSC 1/2026, anexa nr. 2, art. 2
Măsurile care nu ți se aplică
Instrumentele EVAL_MMS ale DNSC îți lasă voie să marchezi câteva măsuri ca „nu se aplică”, niciodată o măsură cheie și doar cu un motiv scris. Numărul maxim depinde de nivel:
- Bază: cel mult 1
- Important: cel mult 3
- Esențial: cel mult 5
Ordinul DNSC nr. 1/2026 nu pomenește această opțiune: cere ambele scoruri pentru fiecare măsură. Dacă o folosești, scrie motivul limpede și întreabă DNSC înainte să te bazezi pe ea.
Când o faci
| Pasul | Termenul | De la | Pentru entitățile | Temei |
|---|---|---|---|---|
| Prima autoevaluare a nivelului de maturitate | Termenul: 60 de zile | De la: data transmiterii evaluării de risc | Pentru entitățile: esențiale și importante | Temei: OUG 155/2024 art. 18 alin. (7) |
| Următoarea autoevaluare anuală | Termenul: un an | De la: data ultimei autoevaluări | Pentru entitățile: esențiale și importante | Temei: OUG 155/2024 art. 12 alin. (4) |
| Planul de măsuri pentru remediere | Termenul: 30 de zile | De la: data ultimei autoevaluări | Pentru entitățile: doar esențiale | Temei: OUG 155/2024 art. 12 alin. (5) |
Legea dă aceste termene în zile, fără să spună cum se numără, iar DNSC nu a publicat o regulă de calcul. Cel mai prudent e să le numeri calendaristic, fără să le prelungești când ultima zi pică într-o zi liberă.
Pe scurt
Ce măsuri de securitate cere legea?
Legea cere măsuri tehnice, operaționale și organizatorice pe măsura riscului și enumeră zece domenii minime, de la analiza riscurilor și gestionarea incidentelor până la copii de rezervă, securitatea furnizorilor și autentificarea în mai mulți pași. Detaliile tehnice sunt în Ordinul DNSC nr. 1/2026.
- Cele zece domenii: politici de analiză a riscurilor, evaluarea eficacității măsurilor, criptografie, securitatea lanțului de aprovizionare, securitatea achiziției și dezvoltării sistemelor, resurse umane cu controlul accesului și gestionarea activelor, gestionarea incidentelor, continuitatea activității, igienă cibernetică cu formare, autentificare multifactor.
- Ordinul DNSC nr. 1/2026 organizează măsurile pe șase funcții (Guvernare, Identificare, Protecție, Detecție, Răspuns, Recuperare) și pe trei niveluri: Bază, Important și Esențial.
- Nivelul care ți se aplică rezultă din evaluarea nivelului de risc, nu direct din faptul că ești entitate esențială sau importantă.
- La cerere, trebuie să poți arăta DNSC lista activelor relevante și lista riscurilor identificate.
Temei: OUG 155/2024 art. 11 și art. 13; Ordinul DNSC 1/2026, M.Of. nr. 712 și 712 bis din 27 august 2026; Ordinul DNSC 2/2025, M.Of. nr. 776 din 20 august 2025
Vrei răspunsul pentru firma ta?
Verificatorul ia cifrele din ultimul bilanț, te întreabă ce face firma și îți spune dacă intri sub lege, cu explicația pe articole și un PDF. Durează două minute și nu îți cere cont.
Verifică dacă intri sub NIS2Citește și
- Înregistrarea la DNSC, pas cu pasPașii după ce afli că NIS2 ți se aplică: notificarea DNSC în 30 de zile, decizia de înregistrare, responsabilul, evaluarea de risc și autoevaluarea.
- Amenzile NIS2 și răspunderea conduceriiLimitele amenzilor din OUG 155/2024 pentru entitățile esențiale și importante, amenzile pentru obligațiile procedurale și ce răspunde conducerea firmei.
- NIS2 pe sectoareCele 18 sectoare din lege, cu tipurile de entități din fiecare și regulile după care intră sub NIS2.