Acum ca am reușit ca societate să trecem peste dilema margarină vs unt, putem să ne reîntoarcem atenția către probleme mai pământești ale organizațiilor.
Săptămâna trecută, pe 27 august 2026, DNSC a mai făcut un pas către imaginea completă a cadrului de guvernanță NIS2 și a publicat în Monitorul Oficial (Partea I, nr. 712) Ordinul nr. 1/2026, actul care completează, în sfârșit, cu mai multe detalii concrete cadrul NIS2 din România. Dacă până acum multe companii se întrebau „da, dar concret ce trebuie să facem?”, acest ordin este răspunsul.
Vă explic pe scurt ce s-a schimbat și, mai important, ce aveți de făcut.
Ce aduce nou Ordinul nr. 1/2026
Ordinul aprobă trei piese esențiale ale puzzle-ului NIS2:
- Măsurile de gestionare a riscurilor de securitate cibernetică (Anexa 1) — practic, lista concretă de controale tehnice și organizatorice pe care entitățile esențiale și importante trebuie să le implementeze. Măsurile sunt structurate pe șase funcții: guvernare, identificare, protecție, detecție, răspuns și recuperare. Pentru prima dată, companiile au un cadru clar de referință, nu doar principii generale preluate din directivă.
- Metodologia de auto-evaluare a maturității (Anexa 2) — un instrument prin care fiecare entitate își poate evalua singură cât de matură este implementarea măsurilor de securitate, pe fiecare din cele șase funcții de mai sus.
- Modificarea Metodologiei de evaluare a nivelului de risc (cea din 11 august 2025, aprobată prin Ordinul DNSC nr. 2/2025) — DNSC ajustează regulile după care se stabilește nivelul de risc al unei entități, ceea ce influențează direct cât de complexe vor fi obligațiile ei de conformare.
De ce contează pentru compania ta
Dacă firma ta este deja înregistrată la DNSC ca entitate esențială sau importantă (sau este în curs de evaluare pentru a fi clasificată astfel), acest ordin nu mai este teorie — este lista de teme pentru acasă:
- Aveți acum un standard clar cu care să vă comparați măsurile de securitate existente, în loc să lucrați „pe ghicite” după litera directivei europene.
- Auto-evaluarea de maturitate devine un instrument oficial, nu un exercițiu intern opțional — DNSC se va raporta la el în activitatea de supraveghere și control.
- Nivelul de risc calculat pentru compania voastră poate influența direct complexitatea cerințelor pe care trebuie să le îndepliniți — merită verificat dacă modificările din metodologie vă schimbă încadrarea.
Ce recomandăm să faceți în următoarele săptămâni
- Citiți Anexa 1 și mapați măsurile cerute pe cele șase funcții (guvernare, identificare, protecție, detecție, răspuns, recuperare) față de ce aveți deja implementat. De cele mai multe ori, o parte importantă a controalelor există deja sub o altă formă (ISO 27001, politici interne) — trebuie doar „traduse” în limbajul ordinului.
- Rulați auto-evaluarea de maturitate din Anexa 2 cât mai curând. Vă va arăta clar unde sunteți puternici și unde aveți lacune, înainte ca DNSC să vă întrebe același lucru într-un control sau în cadrul auditului oficial.
- Verificați-vă încadrarea de risc — dacă activați într-un sector cu cerințe sporite (bancar, infrastructuri ale pieței financiare, energie), modificările din metodologie merită citite cu atenție, pentru că pot schimba pragurile aplicabile.
- Nu lăsați asta pe seama unui singur om. Guvernanța este prima dintre cele șase funcții din ordin, nu întâmplător —
conducerea companiei trebuie să fie implicată, nu doar echipa IT.
Un gând final
NIS2 nu mai este de mult „ceva ce vine”. E aici, are reguli scrise negru pe alb și un calendar de verificări. Vestea bună este că, spre deosebire de acum un an, aveți acum un ghid concret după care să vă construiți conformitatea — nu doar principii vagi de interpretat.
Dacă vreți să treceți prin Anexa 1 și metodologia de auto-evaluare împreună cu cineva care le-a citit deja de zeci de ori, echipa FORT e aici pentru asta.
Andrei, Chief Revenue Officer, FORT