Anexa I — Entitate Esențială

NIS2 pentru Administrația Publică Centrală, Locală și Agențiile Publice — Ghid de Conformitate România 2026

Această pagină detaliază obligațiile specifice pentru entitățile esențiale din sectorul public care gestionează servicii digitale critice și aplicații e-guvernare. Veți afla cum să implementați măsuri de securitate cibernetică mandatorii și cum să evitați penalitățile DNSC.

Toate ministerele, autorităţile centrale, administrațiile județene și locale, precum și agențiile publice care furnizează servicii digitale cetățenilor sunt clasificate ca entități esențiale sub NIS2, indiferent de mărime. Companiile de utilități publice și prestatorii de servicii digitale pentru sector public intră și ele sub incidență. Nu există prag de venituri sau angajați pentru sectorul public — conformitatea este obligatorie.

Obligații cheie NIS2 pentru acest sector

Managementul Riscurilor de Securitate Cibernetică

Entitățile publice trebuie să implementeze o strategie formală de evaluare și gestionare a riscurilor care să acopere infrastructura IT, portalele e-guvernare și bazele de date cu informații personale ale cetățenilor. Aceasta include identificarea activelor critice, evaluări periodice ale vulnerabilităților și planuri de remediere cu termene clare. Conform OUG 155/2024, această documentație trebuie să fie disponibilă pentru auditurile DNSC.

Raportarea Incidentelor de Securitate

Orice atac cibernetic care perturbă servicii publice digitale trebuie raportat prin notificare timpurie la DNSC în maxim 24 de ore de la descoperire, urmată de notificare completă în 72 de ore. Departamentele trebuie să instituie o procedură formală de detectare și escaladare a incidentelor, cu contacte desemnate și centre de coordonare. Nerespectarea termenelor atrage penalități de până la €10 milioane.

Securitate Lanț de Aprovizionare pentru Software și Servicii IT

Administrațiile publice trebuie să introducă cerințe de securitate cibernetică în contractele cu furnizori de software, integrativi de sisteme și prestatori de servicii cloud. Aceasta include verificări de conformitate NIS2 ale furnizorilor, clauze de audit și obligații de raportare a incidentelor. Procuramentul public trebuie să excludă soluții cu vulnerabilități cunoscute sau suport expirat.

Instruire și Conștientizare în Materie de Securitate Cibernetică

Toți funcționarii publici care lucrează cu sisteme digitale trebuie să completeze programe anuale de formare în securitate cibernetică, inclusiv conștientizare privind phishing, gestionarea parolelor și protecția datelor. DNSC recomandă cel puțin o sesiune de antrenament pe trimestru, cu teste periodice de evaluare. Documentația completării instruirii trebuie păstrată pentru verificări de conformitate.

Audit și Evaluare Independentă de Securitate

Entitățile publice esențiale trebuie să efectueze anual audit extern de securitate cibernetică efectuat de evaluatori certificați. Raportul de audit trebuie să includă testare de penetrare a portalelor e-guvernare, verificare de conformitate cu standardele NIST/ISO 27001 și identificare de remedieri. Rezultatele se raportează DNSC conform calendarului stabilit în regulamentele de punere în aplicare.

Lacune tipice de conformitate în acest sector

Instrumente recomandate pentru acest sector

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
ComplyCloud complycloud.eu

Sprawdź narzędzie →

Întrebări frecvente

Ce se întâmplă dacă o administrație locală nu raportează un incident cibernetic la DNSC în 72 de ore?

Nerespectarea termenului de 72 de ore pentru notificare este considerată o încălcare a OUG 155/2024 și atrage penalități administrative de până la €10 milioane sau 2% din cifra de afaceri (pentru entități cu venit). Suplimentar, DNSC poate impune măsuri corective imediate și suspendarea serviciilor digitale până la remediere.

Cum trebuie să evaluez securitatea unui furnizor de software pentru portalul de e-servicii al primăriei?

Trebuie să includeți în contracte clauze care să oblige furnizorul să: (1) declare conformitatea cu NIS2 și să furnizeze certificate de audit de securitate; (2) raporteze orice incidente de securitate care afectează sistemul în termen de 24 de ore; (3) se supună auditurilor de securitate externe anuale. Evaluarea inițială trebuie să includă testare de penetrare și verificare a dependențelor software (versiuni, suport, patch-uri).

Care este calendarul de conformitate NIS2 pentru administrația publică din România în 2025-2026?

Legea 124/2025 a intrat în vigoare la transpunerea OUG 155/2024. Entitățile esențiale din administrația publică trebuie să fie conformă cu toate obligațiile NIS2 până la 17 octombrie 2024 (conform termenului original NIS2 UE), dar România a acordat periode de tranziție pentru modernizare. DNSC a stabilit controale progresive pe parcursul anilor 2025-2026, cu accent inițial pe raportare incidente și inventar de active. Consultați calendario oficial DNSC pentru termene specifice de audit.

Verificați cerințele pentru organizația dvs.

DNSC/NIS2 · România · 2026

Lansați calculatorul →