Cele 10 măsuri de securitate cerute de NIS2, explicate practic

Actualizat: 22 iulie 2026 · auditornis2.ro

Articolul 21 al Directivei NIS2 — preluat în legislația românească prin OUG 155/2024 — definește setul minim de măsuri de management al riscurilor pe care orice entitate esențială sau importantă trebuie să le implementeze. Iată ce înseamnă fiecare, tradus din limbaj juridic în acțiuni concrete, cu accentele pe care le pune un auditor la verificare.

1. Politici de analiză a riscurilor și de securitate a sistemelor

Fundamentul întregului edificiu: o analiză de risc documentată (ce active ai, ce amenințări există, cât de expus ești) și o politică de securitate aprobată de conducere care decurge din ea. Auditorul verifică dacă politica reflectă realitatea firmei sau e un șablon descărcat de pe internet.

2. Gestionarea incidentelor

Proceduri clare de detectare, clasificare, răspuns și învățare din incidente — inclusiv fluxul de notificare DNSC în regim 24h/72h/30 de zile. Punct critic la audit: dovada că procedura a fost testată, nu doar scrisă.

3. Continuitatea activității și managementul crizelor

Backup-uri testate, plan de recuperare în caz de dezastru (DR), obiective de timp de recuperare (RTO/RPO) realiste și un plan de criză cu roluri clare. Pentru un operator portuar sau o fabrică din Galați, întrebarea-cheie este: „câte ore poate sta producția oprită și cine decide ce se întâmplă în ora unu?"

4. Securitatea lanțului de aprovizionare

Măsura despre care aproape nimeni nu vorbește și care prinde aproape pe toată lumea nepregătită: relația de securitate cu furnizorii direcți — IT, cloud, mentenanță, servicii externalizate. Inventar al furnizorilor critici, clauze de securitate în contracte, evaluarea riscului acestora. Efect de domino important: chiar și firmele mici, neacoperite de NIS2, primesc aceste cerințe prin contract de la clienții lor reglementați.

5. Securitatea achiziției, dezvoltării și întreținerii sistemelor

Cerințe de securitate incluse din faza de achiziție (nu lipite după), gestionarea vulnerabilităților și a actualizărilor pe tot ciclul de viață al sistemelor — inclusiv pentru echipamentele industriale (OT) cu durată lungă de viață.

6. Politici de evaluare a eficacității măsurilor

Legea nu cere doar să implementezi, ci să demonstrezi că funcționează: audituri interne, teste tehnice, indicatori, autoevaluarea maturității transmisă DNSC și, periodic, auditul extern cu auditor atestat.

7. Igiena cibernetică de bază și instruirea

Parole, phishing, utilizarea echipamentelor — instruire periodică pentru toți angajații, cu evidențe. Plus cerința specială: instruirea conducerii, pentru că managementul aprobă măsurile și răspunde pentru ele.

8. Criptografia și criptarea

Politici privind utilizarea criptografiei: ce date se criptează (în tranzit și în repaus), cu ce algoritmi, cine gestionează cheile. La audit: certificatele expirate și discurile necriptate ale laptopurilor sunt printre cele mai frecvente constatări.

9. Securitatea resurselor umane și controlul accesului

Verificări la angajare pentru rolurile sensibile, procese de on/off-boarding (revocarea accesului la plecare!), gestiunea activelor și principiul privilegiului minim: fiecare om vede exact ce are nevoie pentru rolul lui, nimic în plus.

10. Autentificarea multifactor și comunicațiile securizate

MFA pe conturile critice (e-mail, VPN, administrare, cloud), soluții de comunicații securizate voce/video/text și canale de comunicare de urgență pentru situații de criză. Este măsura cu cel mai bun raport cost/beneficiu din întreaga listă — și primul lucru pe care îl verifică orice auditor.

Proporționalitate: cât de departe trebuie să mergi

Implementarea este proporțională cu riscul: mărimea entității, expunerea la amenințări, probabilitatea și severitatea impactului. Un spital sau un operator de infrastructură din Galați va avea cerințe mai stricte decât o firmă de curierat mijlocie — dar niciuna dintre cele 10 categorii nu poate lipsi complet. Nivelul de risc stabilit prin metodologia DNSC (Ordinul 2/2025) influențează inclusiv frecvența auditurilor.

De unde începi, practic

  1. Autoevaluare pe cele 10 măsuri — folosește checklist-ul nostru de 20 de puncte, care le detaliază;
  2. Câștigurile rapide: MFA, backup testat, patch-uri la zi, instruire de bază;
  3. Documentația: politici și proceduri aliniate la realitate;
  4. Verificarea independentă: gap analysis, apoi auditul oficial.

Întrebări frecvente

Sunt obligat să implementez toate cele 10 măsuri?

Da, toate categoriile — profunzimea implementării este proporțională cu riscul, dar absența completă a unei categorii este neconformitate directă.

ISO 27001 acoperă cerințele NIS2?

În mare parte da — controalele ISO 27001/27002 se mapează natural pe măsurile NIS2. Rămân însă specifice NIS2: notificarea DNSC, evaluarea de risc după metodologia națională și auditul cu auditor atestat.

Vrei să știi unde stă firma ta la fiecare dintre cele 10 măsuri?

Gap analysis structurat exact pe cerințele OUG 155/2024, cu plan de remediere prioritizat pe risc și buget.

Solicită un gap analysis pe auditornis2.ro