Sari la conținut

Autoevaluarea nivelului de maturitate

O dată pe an, firma își dă singură note pe fiecare măsură de securitate, după metodologia DNSC. Conducerea semnează rezultatul, iar ce iese sub prag devine plan de măsuri.

Verificat cu sursele oficiale la 17 septembrie 2026.

Cele cinci stadii

Pentru fiecare măsură dai două scoruri, de la 1 la 5: unul pentru documentație și unul pentru felul în care măsura e aplicată în practică. Fiecare scor are o descriere în metodologie.

StadiulDocumentațiaImplementarea
1. InițialDocumentația: Nu există documentație a procesului sau nu e aprobată oficial de conducere.Implementarea: Nu există un proces standard.
2. RepetabilDocumentația: Există documentație aprobată oficial, dar nu a fost revizuită în ultimii 2 ani.Implementarea: Există un proces ad-hoc, desfășurat informal.
3. DefinitDocumentația: Documentație aprobată oficial. Excepțiile sunt documentate și aprobate și sunt sub 5% din cazuri.Implementarea: Proces formal, implementat, cu dovezi pentru majoritatea activităților. Excepțiile de proces sunt sub 10%.
4. GestionatDocumentația: Documentație aprobată oficial. Excepțiile documentate și aprobate sunt sub 3% din cazuri.Implementarea: Proces formal, cu dovezi pentru toate activitățile și indicatori colectați și raportați, cu o țintă minimă. Excepțiile de proces sunt sub 5%.
5. OptimizareDocumentația: Documentație aprobată oficial. Excepțiile documentate și aprobate sunt sub 0,5% din cazuri.Implementarea: Proces formal, cu dovezi pentru toate activitățile și indicatori a căror țintă se îmbunătățește continuu. Excepțiile de proces sunt sub 1%.

Temei: Ordinul DNSC 1/2026, anexa nr. 2, art. 2

Pragurile, pe niveluri

NivelulFiecare măsură cheieFiecare categorieScorul total
BazăFiecare măsură cheie: cel puțin 2,5Fiecare categorie: fără prag separatScorul total: cel puțin 2,5
ImportantFiecare măsură cheie: cel puțin 3Fiecare categorie: fără prag separatScorul total: cel puțin 3
EsențialFiecare măsură cheie: cel puțin 3Fiecare categorie: cel puțin 3Scorul total: cel puțin 3,5

Nivelul care ți se aplică (Bază, Important sau Esențial) rezultă din evaluarea nivelului de risc al firmei. Ce iese sub prag intră în planul de măsuri.

Temei: Ordinul DNSC 1/2026, anexa nr. 2, art. 2

Măsurile care nu ți se aplică

Instrumentele EVAL_MMS ale DNSC îți lasă voie să marchezi câteva măsuri ca „nu se aplică”, niciodată o măsură cheie și doar cu un motiv scris. Numărul maxim depinde de nivel:

  • Bază: cel mult 1
  • Important: cel mult 3
  • Esențial: cel mult 5

Ordinul DNSC nr. 1/2026 nu pomenește această opțiune: cere ambele scoruri pentru fiecare măsură. Dacă o folosești, scrie motivul limpede și întreabă DNSC înainte să te bazezi pe ea.

Când o faci

PasulTermenulDe laPentru entitățileTemei
Prima autoevaluare a nivelului de maturitateTermenul: 60 de zileDe la: data transmiterii evaluării de riscPentru entitățile: esențiale și importanteTemei: OUG 155/2024 art. 18 alin. (7)
Următoarea autoevaluare anualăTermenul: un anDe la: data ultimei autoevaluăriPentru entitățile: esențiale și importanteTemei: OUG 155/2024 art. 12 alin. (4)
Planul de măsuri pentru remediereTermenul: 30 de zileDe la: data ultimei autoevaluăriPentru entitățile: doar esențialeTemei: OUG 155/2024 art. 12 alin. (5)

Legea dă aceste termene în zile, fără să spună cum se numără, iar DNSC nu a publicat o regulă de calcul. Cel mai prudent e să le numeri calendaristic, fără să le prelungești când ultima zi pică într-o zi liberă.

Pe scurt

Ce măsuri de securitate cere legea?

Legea cere măsuri tehnice, operaționale și organizatorice pe măsura riscului și enumeră zece domenii minime, de la analiza riscurilor și gestionarea incidentelor până la copii de rezervă, securitatea furnizorilor și autentificarea în mai mulți pași. Detaliile tehnice sunt în Ordinul DNSC nr. 1/2026.

  • Cele zece domenii: politici de analiză a riscurilor, evaluarea eficacității măsurilor, criptografie, securitatea lanțului de aprovizionare, securitatea achiziției și dezvoltării sistemelor, resurse umane cu controlul accesului și gestionarea activelor, gestionarea incidentelor, continuitatea activității, igienă cibernetică cu formare, autentificare multifactor.
  • Ordinul DNSC nr. 1/2026 organizează măsurile pe șase funcții (Guvernare, Identificare, Protecție, Detecție, Răspuns, Recuperare) și pe trei niveluri: Bază, Important și Esențial.
  • Nivelul care ți se aplică rezultă din evaluarea nivelului de risc, nu direct din faptul că ești entitate esențială sau importantă.
  • La cerere, trebuie să poți arăta DNSC lista activelor relevante și lista riscurilor identificate.

Temei: OUG 155/2024 art. 11 și art. 13; Ordinul DNSC 1/2026, M.Of. nr. 712 și 712 bis din 27 august 2026; Ordinul DNSC 2/2025, M.Of. nr. 776 din 20 august 2025

Vrei răspunsul pentru firma ta?

Verificatorul ia cifrele din ultimul bilanț, te întreabă ce face firma și îți spune dacă intri sub lege, cu explicația pe articole și un PDF. Durează două minute și nu îți cere cont.

Verifică dacă intri sub NIS2

Citește și

Surse oficiale