Sari la continutul principal

Editia nr. 16 · · CYBERSECURITY

Checklist Conformitate NIS2 Romania: Ghid Practic pentru Companii 2026

Lista completa de verificare pentru conformitatea NIS2 in Romania. Cerinte legale, masuri tehnice obligatorii, inregistrare DNSC si pregatire audituri.

de Mihai Gavrilas · 25 min citire
Inapoi · Editorial
~25 min ramase
Checklist Conformitate NIS2 Romania: Ghid Practic pentru Companii 2026 - ilustratie articol categoria Cybersecurity

Termenele NIS2 si Situatia Actuala in Romania

Directiva NIS2 (Network and Information Security Directive 2) a fost transpusa in legislatia romana prin OUG 155/2024 (publicata in Monitorul Oficial nr. 1332 din 31 decembrie 2024) si aprobata cu modificari prin Legea 124/2025 (publicata in Monitorul Oficial nr. 638 din 7 iulie 2025, intrata in vigoare pe 10 iulie 2025). Entitatile esentiale si importante au avut obligatia sa se inscrie in Registrul DNSC pana la 19 septembrie 2025. Companiile care nu s-au conformat inca trebuie sa o faca urgent pentru a evita sanctiuni.

Cine Este Afectat de NIS2?

NIS2 se aplica organizatiilor din 15 sectoare critice:

Entitati Esentiale (sanctiuni pana la 10M EUR):

  • Energie (electricitate, gaze, petrol)
  • Transport (aerian, feroviar, naval, rutier)
  • Sanatate (spitale, laboratoare, producatori medicamente)
  • Apa potabila si ape uzate
  • Infrastructura digitala (DNS, cloud, data centers)
  • Administratie publica
  • Spatiu (operatori sateliti)

Entitati Importante (sanctiuni pana la 7M EUR):

  • Servicii postale si curierat
  • Gestionarea deseurilor
  • Industria chimica
  • Industria alimentara
  • Fabricarea de dispozitive medicale
  • Productia industriala (electronice, masini, vehicule)
  • Furnizori servicii digitale (marketplace, search engines, social media)
  • Cercetare (institutii cu infrastructura critica)

Criteriile de dimensiune si incadrarea pe sectoare sunt tratate pe larg in ghidul de conformitate NIS2, impreuna cu cadrul legal complet. Pe scurt: de la 50 de salariati in sus, intr-un sector din anexele OUG 155/2024, intri sub incidenta. Sub acest prag, ca regula, nu.

Checklist Complet Conformitate NIS2

Faza 1: Evaluare si Planificare (Saptamana 1-4)

Governance si Organizare

  • [ ] Desemneaza un responsabil pentru securitate cibernetica (CISO sau echivalent)
  • [ ] Stabileste roluri si responsabilitati clare pentru security
  • [ ] Informeaza managementul despre obligatiile si riscurile NIS2
  • [ ] Aloca buget pentru implementarea masurilor
  • [ ] Creeaza comitet de securitate cibernetica (pentru entitati mari)

Evaluare Initiala

  • [ ] Realizeaza inventarul complet al sistemelor IT si OT
  • [ ] Identifica activele critice si datele sensibile
  • [ ] Mapeaza dependentele intre sisteme
  • [ ] Evalueaza furnizorii si lantul de aprovizionare
  • [ ] Realizeaza gap analysis fata de cerintele NIS2

Analiza Riscurilor

  • [ ] Implementeaza metodologie de analiza risc (ISO 27005, NIST)
  • [ ] Identifica amenintarile specifice sectorului
  • [ ] Evalueaza vulnerabilitatile existente
  • [ ] Calculeaza impactul potential al incidentelor
  • [ ] Prioritizeaza riscurile pentru tratament

Faza 2: Masuri Tehnice (Saptamana 5-16)

Securitatea Retelei

  • [ ] Implementeaza firewall next-generation (NGFW)
  • [ ] Configureaza segmentare retea pentru sisteme critice
  • [ ] Activeaza IDS/IPS pentru detectare intruziuni
  • [ ] Configureaza VPN securizat pentru acces remote
  • [ ] Implementeaza NAC (Network Access Control)

Managementul Identitatii

  • [ ] Implementeaza autentificare multi-factor (MFA) pentru toti utilizatorii
  • [ ] Configureaza politici de parola conforme (complexitate, rotatie)
  • [ ] Implementeaza Privileged Access Management (PAM)
  • [ ] Revizuieste si curata conturile inactive
  • [ ] Configureaza Single Sign-On (SSO) unde e posibil

Protectia Endpoint-urilor

  • [ ] Deploy-eaza EDR (Endpoint Detection and Response)
  • [ ] Configureaza antivirus/antimalware actualizat
  • [ ] Implementeaza control aplicatii (application whitelisting)
  • [ ] Activeaza criptare disk (BitLocker/LUKS)
  • [ ] Configureaza device control pentru USB/removable media

Monitorizare si Detectare

  • [ ] Implementeaza SIEM pentru colectare si analiza log-uri
  • [ ] Configureaza alertare pentru evenimente critice
  • [ ] Activeaza logging pe toate sistemele critice
  • [ ] Implementeaza threat intelligence feeds
  • [ ] Configureaza monitorizare 24/7 sau SOC

Backup si Recovery

  • [ ] Implementeaza strategia 3-2-1-1 pentru backup
  • [ ] Configureaza backup-uri imutabile (protectie ransomware)
  • [ ] Testeaza lunar restaurarea din backup
  • [ ] Documenteaza proceduri de disaster recovery
  • [ ] Configureaza site secundar sau DR in cloud

Patch Management

  • [ ] Implementeaza proces de patch management
  • [ ] Configureaza WSUS/SCCM pentru Windows updates
  • [ ] Stabileste SLA-uri pentru aplicarea patch-urilor critice
  • [ ] Scaneaza regulat pentru vulnerabilitati
  • [ ] Documenteaza exceptiile si riscurile acceptate

Faza 3: Masuri Organizationale (Saptamana 8-20)

Politici si Proceduri

  • [ ] Dezvolta politica de securitate a informatiei
  • [ ] Creeaza proceduri de raspuns la incidente
  • [ ] Documenteaza politica de utilizare acceptabila
  • [ ] Stabileste proceduri de control acces
  • [ ] Dezvolta politica de backup si recuperare
  • [ ] Creeaza politica de clasificare a datelor

Managementul Incidentelor

  • [ ] Defineste procesul de raportare interna incidente
  • [ ] Stabileste echipa de raspuns la incidente (CSIRT)
  • [ ] Creeaza runbook-uri pentru scenarii comune
  • [ ] Configureaza canale de comunicare de urgenta
  • [ ] Testeaza procedurile prin exercitii tabletop

Awareness si Training

  • [ ] Implementeaza program de security awareness
  • [ ] Organizeaza training-uri regulate pentru angajati
  • [ ] Realizeaza simulari de phishing
  • [ ] Training specializat pentru echipa IT
  • [ ] Documenteaza participarea si rezultatele

Managementul Furnizorilor

  • [ ] Inventariaza toti furnizorii cu acces la sisteme/date
  • [ ] Evalueaza securitatea furnizorilor critici
  • [ ] Include clauze de securitate in contracte
  • [ ] Stabileste SLA-uri pentru raportare incidente
  • [ ] Monitorizeaza continuu riscurile supply chain

Faza 4: Inregistrare si Raportare (Saptamana 16-24)

Atentie la ordine: termenul legal de inregistrare in Registrul DNSC a fost 19 septembrie 2025 si a expirat. Inregistrarea nu se planifica la luna patru a proiectului, ci se face imediat, in paralel cu fazele tehnice.

Inregistrare DNSC

  • [ ] Completeaza formularul de inregistrare la DNSC
  • [ ] Desemneaza persoana de contact pentru incidente
  • [ ] Furnizeaza informatiile solicitate despre infrastructura
  • [ ] Confirma primirea inregistrarii

Capacitati de Raportare

  • [ ] Configureaza proces pentru raportare initiala in 24 ore
  • [ ] Dezvolta template pentru raportare completa (72 ore)
  • [ ] Stabileste canal de comunicare cu DNSC
  • [ ] Documenteaza toate incidentele semnificative
  • [ ] Pregateste raportul final post-incident

Faza 5: Audit si Imbunatatire Continua (Continuu)

Audit Intern

  • [ ] Realizeaza audit intern anual de conformitate
  • [ ] Documenteaza constatarile si recomandarile
  • [ ] Implementeaza actiuni corective
  • [ ] Raporteaza rezultatele catre management

Imbunatatire Continua

  • [ ] Revizuieste politicile anual sau la schimbari majore
  • [ ] Actualizeaza analiza riscurilor periodic
  • [ ] Urmareste evolutia amenintarilor cibernetice
  • [ ] Participa la exercitii si simulari sectoriale
  • [ ] Benchmark-eaza cu alte organizatii din sector

Ce Se Intampla Daca Nu Termini Checklistul

Amenzile ajung la 10 milioane de euro sau 2 la suta din cifra de afaceri globala pentru entitatile esentiale, iar raspunderea e personala, a conducerii. Detaliile, pe categorii si cu temeiul legal, sunt in ghidul de conformitate NIS2.

Timeline Recomandata

SaptamanaActivitate
1-4Evaluare initiala, gap analysis, planificare
5-12Implementare masuri tehnice critice
8-16Dezvoltare politici si proceduri
12-20Training awareness, teste
16-20Inregistrare DNSC, configurare raportare
20-24Audit intern, remediere gaps
24+Monitorizare si imbunatatire continua

Concluzie

Conformitatea NIS2 nu e doar o obligatie legala - e o investitie in rezilienta organizatiei. Pentru estimari de buget pe etape (Faza 1 evaluare, Faza 2 implementare tehnica) in functie de marimea firmei, vezi analiza completa a costurilor de implementare NIS2 pentru IMM. Companiile care implementeaza aceste masuri vor fi mai pregatite pentru amenintarile cibernetice si vor castiga increderea clientilor si partenerilor.

Distribuie:LinkedInX
Contact prin WhatsApp