Ce este CSIRT în România, în Uniunea Europeană și în Statele Unite ale Americii
Pe scurt: CSIRT (Computer Security Incident Response Team) este echipa care pregătește, identifică, analizează și răspunde la incidentele de securitate cibernetică. În România, funcția de CSIRT național este îndeplinită de Directoratul Național de Securitate Cibernetică, potrivit OUG nr. 155/2024, actul care transpune Directiva (UE) 2022/2555, cunoscută drept NIS2. Mai jos am comparat, pe texte oficiale, cum se numește același rol în România, în Uniunea Europeană și în Statele Unite ale Americii.
Lucrez în formare profesională din 2018, iar de când organizăm cursurile de securitate cibernetică primesc constant aceeași întrebare de la cursanți: bun, termin cursul de membru echipă CSIRT, dar dacă aplic la un job în Berlin sau într-o corporație americană, eu ce scriu în CV? Mi s-a părut o întrebare mult prea bună ca să primească un răspuns din amintiri.
Am terminat Litere, specializarea Studii Europene, iar deformația profesională și-a spus cuvântul: nu compar traduceri, compar texte originale, puse față în față. Așa că am citit legislația română și pe cea europeană, cadrul de competențe al ENISA, clasificarea europeană a ocupațiilor ESCO și framework-ul american NICE, coordonat de NIST. Concluzia, pe care o demonstrez pas cu pas mai jos: există un corespondent funcțional clar, dar nu o echivalare oficială. Aceeași meserie, trei pașapoarte diferite.
Ce este CSIRT și de ce acronimul nu este suficient
Primul lucru care mi-a sărit în ochi, ca om venit din zona limbilor, e că nici măcar extinderea acronimului nu e una singură. În versiunea în limba engleză a Directivei NIS2, articolul 10 vorbește despre Computer security incident response teams. Versiunea oficială în limba română a aceleiași directive spune echipele de intervenție în caz de incidente de securitate informatică, iar legislația noastră de transpunere folosește, în paralel, echipă de răspuns la incidente de securitate cibernetică. Trei formulări, același concept.
A doua capcană e mai subtilă și mai importantă: CSIRT desemnează echipa, adică o capabilitate organizațională, nu omul. Persoana care lucrează în interiorul ei e un nivel diferit de analiză: profilul profesional individual. Confuzia dintre echipă și om e sursa aproape tuturor comparațiilor greșite pe care le-am întâlnit: cauți o ocupație numită literal CSIRT Team Member în alte țări și, evident, nu o găsești. Nu pentru că meseria nu ar exista, ci pentru că fiecare cadru o botează altfel.
CSIRT în România: cadrul legal și legătura directă cu NIS2
Punctul de plecare este Ordonanța de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil, publicată în Monitorul Oficial nr. 1332 din 31 decembrie 2024. Ordonanța precizează expres că transpune Directiva (UE) 2022/2555, adică NIS2, și stabilește tot eșafodajul: managementul riscurilor, raportarea incidentelor, cooperarea națională și europeană.
Lanțul normativ: de la Uniunea Europeană la echipele CSIRT din România
→
OUG nr. 155/2024 – România
→
DNSC și structurile CSIRT
Transpunere în dreptul național, apoi cadru național de securitate cibernetică și structuri operaționale.
Cronologia contează pentru orice citare corectă, așa că o notez întreagă: ordonanța a fost aprobată cu modificări prin Legea nr. 124/2025 (Monitorul Oficial nr. 638 din 7 iulie 2025), iar în 2026 a venit o completare prin Legea nr. 123/2026. Când citiți analize despre securitatea cibernetică din România, verificați întotdeauna dacă vorbesc despre lumea de dinainte sau de după NIS2. Diferența nu e cosmetică.
DNSC și CSIRT-ul național
OUG nr. 155/2024 stabilește că Directoratul Național de Securitate Cibernetică îndeplinește funcția de echipă de răspuns la incidente la nivel național, denumită CSIRT național, în temeiul OUG nr. 104/2021, actul de înființare a instituției. Rolul e deci mai vechi decât transpunerea NIS2: încă din 2021, Directoratul coordonează activitățile naționale de detecție, protecție și răspuns la atacuri cibernetice. Pentru orice organizație din România rezultă o distincție simplă și utilă: există CSIRT-ul național, funcție îndeplinită de autoritate, și există celelalte capabilități CSIRT, organizaționale sau sectoriale, inclusiv cele private.
Notă istorică: de la CERT-RO la DNSC
Înaintea Directoratului a funcționat CERT-RO, Centrul Național de Răspuns la Incidente de Securitate Cibernetică. OUG nr. 104/2021 a transferat activitățile, atribuțiile și personalul către noua structură. Dacă întâlniți denumirea CERT-RO în articole mai vechi, nu e o greșeală, e o piesă de arheologie instituțională: citiți-o cu data documentului alături.
Ce a schimbat Legea nr. 123/2026 pentru munca de tip CSIRT
Completarea din 2026 mi se pare partea cu adevărat importantă pentru oamenii din meserie, pentru că trasează o linie de care depind cariere: linia dintre cercetarea de securitate și infracțiunea informatică. Legea nr. 123/2026 completează articolul 36 din OUG nr. 155/2024, cel despre divulgarea coordonată a vulnerabilităților, și introduce în Codul penal un articol nou, art. 365 indice 1, care delimitează cercetarea legitimă a vulnerabilităților de conduita care atrage răspunderea penală.
Protecția nu e un cec în alb: presupune respectarea procedurii de divulgare coordonată, iar testarea trebuie limitată la strictul necesar pentru dovedirea vulnerabilității. Pentru medierea dintre raportori și deținătorii sistemelor, DNSC a instituit un Serviciu de Raportare Vulnerabilități, construit pe recomandările ENISA privind rolul unei părți terțe neutre. Pentru un membru de echipă CSIRT, ăsta nu e un paragraf de lege oarecare: e cadrul în care se decide dacă ceea ce a făcut ieri se numește cercetare sau dosar.
„Membru echipă CSIRT” este o formulare folosită oficial în România
Aici am avut prima satisfacție de cercetător: expresia nu circulă doar prin fișe de post și anunțuri de angajare, e negru pe alb într-un act oficial. Decizia directorului DNSC nr. 107/2022 aprobă tematicile pentru formarea în securitate cibernetică, iar structura ei e grăitoare: anexa nr. 1 pentru auditori, anexa nr. 2, intitulată chiar „Tematica pentru formarea membrilor echipelor CSIRT”, și anexa nr. 3 pentru responsabilii cu securitatea rețelelor și sistemelor informatice. Nu detaliez programa, nu e nevoie: valoarea documentului, pentru analiza de față, e terminologică. Demonstrează utilizarea oficială a conceptului în România.
O mărturisire de filolog: textul deciziei publicat de autoritate e datat 3 noiembrie 2022 și semnat de director, dar în pagina de sinteză a legislației aceeași decizie apare cu 03.10.2022. Astfel de nepotriviri mărunte îmi fac, sincer, ziua. Pentru citare am reținut data din documentul propriu-zis.
Cine poate forma membri de echipă CSIRT în România
Formarea în domeniu nu e liberă, și e bine de știut înainte să plătiți un curs oriunde. Ordinul DNSC nr. 106/2022, publicat în Monitorul Oficial nr. 1076 din 8 noiembrie 2022, aprobă normele de autorizare a furnizorilor de formare pentru securitate cibernetică. Trei lucruri contează pentru oricine caută un curs:
- furnizorii trebuie să fie înscriși în registrele naționale ale furnizorilor de formare și, separat, autorizați de DNSC;
- tematicile pentru auditori, membri de echipe CSIRT și responsabili NIS se aprobă prin decizia directorului autorității și se publică în Monitorul Oficial;
- programele se încheie cu certificat de specializare sau certificat de participare recunoscut de DNSC.
Pentru evidența furnizorilor există RENFOSEC, Registrul național al furnizorilor de servicii de formare pentru securitate cibernetică. Regula practică pe care le-o spun cursanților: dacă furnizorul nu e în RENFOSEC, certificatul acela nu e recunoscut de autoritate, oricât de frumos ar arăta.
CSIRT în Uniunea Europeană: structura și profesionistul
La nivel european se păstrează aceeași separare între echipă și om. Directiva NIS2 cere fiecărui stat membru să desemneze una sau mai multe echipe CSIRT, cu proceduri bine definite de gestionare a incidentelor, iar articolul 15 instituie Rețeaua CSIRT, mecanismul de cooperare operațională dintre echipele statelor membre și CERT-UE, cu ENISA pe post de secretariat. Frumos, dar tot despre echipe vorbim. Profesionistul apare în alt document.
ENISA ECSF: profilul Cyber Incident Responder
European Cybersecurity Skills Framework, cadrul de competențe dezvoltat de ENISA, sintetizează domeniul în 12 profiluri profesionale, fiecare cu responsabilități, sarcini, abilități și cunoștințe asociate. E construit inclusiv pentru cei care proiectează programe de formare, adică exact pentru organizații ca a noastră.
Profilul care ne interesează este Cyber Incident Responder: profesionistul care monitorizează starea de securitate, analizează și diminuează impactul incidentelor, identifică actorii malițioși și cauzele, contribuie la restaurarea sistemelor, colectează probe și documentează totul. Dacă sună cunoscut, e pentru că e fix descrierea muncii dintr-o echipă CSIRT.
Iar acum momentul meu preferat din toată documentarea: nu trebuie să deducem noi legătura, a făcut-o ENISA. În corespondența oficială dintre ECSF și clasificarea europeană a ocupațiilor, agenția indică ocupația ESCO 2529.7, Cyber incident responder, drept „exact match” cu profilul din cadru. Rar am văzut o etichetă mai comodă pentru un cercetător.
Corespondență funcțională, nu echivalare formală
Și totuși, nuanța rămâne obligatorie. România pornește de la apartenența omului la structură: membru echipă CSIRT. Cadrul european pornește de la misiunea și competențele profesionistului: Cyber Incident Responder. Compararea atribuțiilor arată o suprapunere puternică, dar nimeni nu a semnat vreodată un act care să declare cele două denumiri echivalente juridic. Asemănarea se demonstrează prin atribuții, nu prin traducerea titulaturii. Pe scurt: CSIRT nu se traduce, se demonstrează.
CSIRT în Statele Unite ale Americii: ce corespondent putem identifica
Peste ocean, arhitectura e organizată diferit și cere, din nou, disciplină în separarea nivelurilor: instituția federală e una, rolul profesionistului e alta.
DNSC și CISA: comparație instituțională, nu echivalență juridică
Reperul instituțional este CISA, Cybersecurity and Infrastructure Security Agency, agenția americană de apărare cibernetică și coordonatorul național pentru securitatea infrastructurii critice. E un reper comparativ util pentru unele funcții exercitate la noi de DNSC, dar fără echivalență juridică unu la unu: mandatul CISA acoperă și reziliența infrastructurii critice fizice, ceea ce schimbă calculul. Notă istorică simetrică cu a noastră: americanii au avut US-CERT, iar în februarie 2023 CISA a anunțat oficial absorbția acestuia. Ei și-au retras acronimul istoric cam când ni l-am retras și noi pe CERT-RO, ceea ce mi se pare o coincidență simpatică de calendar instituțional.
NIST NICE: work role-ul Incident Response
Pentru corespondentul profesional, documentul relevant nu e CISA, ci NICE Workforce Framework for Cybersecurity, coordonat de NIST. Cadrul descrie munca din domeniu prin Work Roles construite din enunțuri de tip Task, Knowledge, Skill. Rolul care ne interesează: Incident Response, cod PD-WRL-003, în categoria Protection and Defense, definit prin investigarea, analiza și răspunsul la incidente cibernetice de rețea, până la nivel de competențe concrete precum analizarea fișierelor log. La data documentării, cea mai recentă versiune publicată a componentelor era NICE Framework Components v2.2.0, din 28 aprilie 2026.
De ce NICE vorbește despre Work Role, nu despre ocupație
NIST precizează explicit că un Work Role nu e sinonim cu un job: e o grupare de activități, iar un singur post poate combina activități din mai multe Work Roles. Formularea riguroasă e deci că Incident Response este cel mai apropiat corespondent funcțional din NICE, nu „denumirea americană” a ocupației noastre. Iar pentru completitudine: NIST SP 800-61 Rev. 3, ghidul american de incident response revizuit în aprilie 2025, descrie procesul, nu omul. Instituție, rol, proces: trei sertare diferite, care nu se amestecă.
Corespondența funcțională identificată în analiză
ROMÂNIA
Membru echipă CSIRT
Decizia DNSC nr. 107/2022, anexa nr. 2
UNIUNEA EUROPEANĂ
Cyber Incident Responder
ENISA ECSF și ESCO 2529.7
STATELE UNITE ALE AMERICII
Incident Response
NIST NICE, PD-WRL-003
Schema reprezintă rezultatul unei analize comparative a funcției profesionale, nu o declarație oficială de echivalare reciprocă.
Tabel comparativ: România, Uniunea Europeană, Statele Unite ale Americii
| Nivel | Termen sau structură | Natura conceptului | Reper oficial | Corespondență în analiză |
|---|---|---|---|---|
| România | CSIRT, echipă de răspuns la incidente de securitate cibernetică | Echipă sau capabilitate de răspuns la incidente | OUG nr. 155/2024 | Concept organizațional |
| România | Membru echipă CSIRT | Formulare utilizată oficial pentru personalul unei echipe CSIRT | Decizia DNSC nr. 107/2022 | Punctul de plecare al comparației profesionale |
| România | DNSC, CSIRT național | Autoritate națională și funcție de CSIRT național | OUG nr. 104/2021 și OUG nr. 155/2024 | Nivel instituțional național |
| România | RENFOSEC | Registrul furnizorilor autorizați de formare în securitate cibernetică | Ordinul DNSC nr. 106/2022 | Filtru de acces la formarea recunoscută |
| Uniunea Europeană | Computer security incident response team, CSIRT | Echipă responsabilă de gestionarea incidentelor | Directiva (UE) 2022/2555 – NIS2 | Concept organizațional european |
| Uniunea Europeană | CSIRTs Network | Mecanism de cooperare operațională între echipele statelor membre | Articolul 15 din Directiva NIS2 | Cooperare transfrontalieră |
| Uniunea Europeană | Cyber Incident Responder | Profil profesional | ENISA, cadrul ECSF | Cel mai apropiat corespondent profesional european |
| Uniunea Europeană | Cyber incident responder, ESCO 2529.7 | Ocupație în clasificarea europeană ESCO | Corespondența oficială ECSF-ESCO publicată de ENISA | Exact match cu profilul ECSF |
| Statele Unite ale Americii | Incident Response, PD-WRL-003 | Work Role în NICE Framework | NICE Workforce Framework, NIST | Cel mai apropiat corespondent funcțional în NICE |
| Statele Unite ale Americii | CISA | Agenție federală de securitate cibernetică | Cadrul legal federal american | Reper instituțional, fără echivalență juridică 1:1 cu DNSC |
| Statele Unite ale Americii | NIST SP 800-61 Rev. 3 | Cadru metodologic de răspuns la incidente | NIST, aprilie 2025 | Reper pentru proces, nu pentru titulatură |
Unde se poziționează CyberFundamentals, CyFun
Un cadru care apare des în discuțiile de conformitate merită o clarificare rapidă, ca să nu se strecoare în comparație unde nu îi e locul: CyberFundamentals, pe scurt CyFun, dezvoltat inițial de Centre for Cybersecurity Belgium și adoptat și de alte state membre. Nu e un profil profesional, ci un cadru pentru organizații, cu nivelurile Basic, Important și Essential, care combină elemente din NIST Cybersecurity Framework, ISO 27001 și 27002, IEC 62443 și CIS Controls. Util la nivel de organizație, irelevant pentru lanțul nostru de corespondențe profesionale. L-am menționat tocmai ca să îl putem lăsa deoparte cu argumente.
CERT, CSIRT și SOC nu sunt sinonime
Trei termeni se amestecă constant în discuții, iar diferența are consecințe cât se poate de practice.
CERT și CSIRT desemnează amândouă structuri de răspuns la incidente; sensul exact se citește din mandat, context și perioadă. Chiar autoritatea română a publicat o analiză despre rolul structurilor de tip CERT, în care arată că răspunsul la incidente e activitatea principală așteptată de comunitatea deservită, dublată de o componentă proactivă.
CSIRT și SOC sunt tratate distinct de ENISA: într-o reprezentare simplificată, SOC-ul monitorizează, detectează și analizează continuu evenimentele de securitate, iar CSIRT-ul gestionează și coordonează răspunsul la incidente. În practică granița depinde de organizație, iar cele două capabilități cooperează strâns sau se suprapun parțial. Ghidul autorității despre politica de răspuns la incidente arată și etajele: CSIRT-ul funcționează sub zona de securitate a informațiilor, iar CISO leagă nivelul strategic de cel operațional.
Incident Response din NICE nu e o structură, ci un Work Role. De aceea, înainte de a compara doi termeni, stabiliți ce comparați: o instituție, o echipă, o rețea, un proces, o ocupație sau un Work Role. Jumătate din confuziile din domeniu dispar la pasul ăsta.
Notă metodologică: rezultatul analizei nu reprezintă o echivalare oficială emisă de DNSC, ENISA, NIST sau CISA, ci o corespondență funcțională rezultată din compararea cadrelor oficiale citate.
Concluzie: există un corespondent internațional pentru „membru echipă CSIRT”?
Da, la nivel funcțional, și acum îl putem numi cu precizie: în România, membru echipă CSIRT; în Uniunea Europeană, Cyber Incident Responder din ECSF, cu ocupația ESCO 2529.7; în Statele Unite ale Americii, Incident Response, PD-WRL-003, din NICE. Denumirile nu sunt identice, dar acoperă aceeași muncă: investigarea, analiza, gestionarea și răspunsul la incidente de securitate cibernetică.
Îmi place cum se vede, la final, diferența de mentalitate din spatele celor trei formulări: România pornește de la apartenența omului la echipă, Europa de la competențele profesionistului, America de la sarcinile de lucru. Trei unghiuri, aceeași meserie. Iar la întrebarea cursantului meu cu CV-ul pentru Berlin, răspunsul e acum documentat: scrie Cyber Incident Responder și dormi liniștit.
De la analiza conceptului la formarea profesională
Consecința practică a întregii analize se rezumă la o propoziție: în România, formarea recunoscută pentru rolurile de tip CSIRT trece obligatoriu prin furnizori autorizați de DNSC, cu tematici aprobate prin decizia directorului autorității, iar filtrul se numește RENFOSEC.
Organizația în care lucrez, Fundația Centrul de Formare APSAP, este furnizor de servicii de formare pentru securitate cibernetică autorizat de Directoratul Național de Securitate Cibernetică, în baza autorizației seria EFS nr. 7010 din 16.09.2024, valabilă până la 15.09.2027. Programele din zonă sunt grupate în oferta de cursuri de securitate cibernetică autorizate DNSC și includ cursul pentru membri echipă CSIRT, cursul de responsabil NIS și cursul de auditor securitate cibernetică, toate online, live, cu acces la platforma proprie de e-learning.
Iar ca să știți cu cine stați de vorbă: fundația există din 2014 și duce mai departe o activitate de formare începută în 2006, adică peste douăzeci de ani de experiență. Are astăzi 27 de autorizări active, de la Ministerul Muncii, Familiei, Tineretului și Solidarității Sociale și Ministerul Educației și Cercetării până la Directoratul Național de Securitate Cibernetică și Autoritatea Națională de Management al Calității în Sănătate, peste 250.000 de participanți formați, o echipă de peste 75 de formatori și o platformă de e-learning care a trecut de 500 de ore de lecții. Publicul? Cam 85% companii, organizații și persoane fizice, cam 15% sector public. Cifrele astea nu sunt decor: sunt motivul pentru care întrebarea din primul paragraf ajunge atât de des la mine.
Întrebări frecvente
Ce este CSIRT?
CSIRT este acronimul pentru Computer Security Incident Response Team. Desemnează echipa sau capabilitatea organizațională responsabilă de pregătirea, identificarea, analiza, gestionarea și răspunsul la incidentele de securitate cibernetică. Versiunea oficială în limba română a Directivei (UE) 2022/2555, cunoscută drept NIS2, folosește formularea echipe de intervenție în caz de incidente de securitate informatică.
Cine este CSIRT-ul național în România?
Directoratul Național de Securitate Cibernetică (DNSC) îndeplinește funcția de echipă de răspuns la incidente de securitate cibernetică la nivel național, denumită CSIRT național, potrivit Ordonanței de urgență a Guvernului nr. 155/2024 și în temeiul Ordonanței de urgență a Guvernului nr. 104/2021, actul de înființare a DNSC.
Legislația din România privind echipele CSIRT are la bază Directiva NIS2?
Da. Ordonanța de urgență a Guvernului nr. 155/2024 precizează expres că transpune Directiva (UE) 2022/2555, respectiv NIS2. Ordonanța a fost aprobată cu modificări și completări prin Legea nr. 124/2025 și a fost completată în 2026 prin Legea nr. 123/2026.
Ce înseamnă membru echipă CSIRT în legislația din România?
Este formularea utilizată oficial pentru specialistul care activează într-o echipă CSIRT. Decizia directorului DNSC nr. 107/2022 aprobă tematicile de formare din domeniul securității cibernetice, iar anexa nr. 2 a deciziei se intitulează Tematica pentru formarea membrilor echipelor CSIRT.
Care este corespondentul european al rolului de membru echipă CSIRT?
Cel mai apropiat profil profesional european este Cyber Incident Responder, definit de ENISA în European Cybersecurity Skills Framework. În corespondența oficială dintre ECSF și clasificarea europeană ESCO, ENISA indică ocupația ESCO 2529.7, Cyber incident responder, drept exact match cu acest profil.
Care este corespondentul din Statele Unite ale Americii?
În NICE Workforce Framework for Cybersecurity, coordonat de National Institute of Standards and Technology, cel mai apropiat corespondent funcțional este Incident Response, cu codul PD-WRL-003, din categoria Protection and Defense. NIST precizează că un Work Role nu este sinonim cu un job sau cu o ocupație.
Care este diferența dintre CSIRT și SOC?
ENISA tratează distinct cele două structuri. SOC-ul este asociat în principal monitorizării, detecției și analizei continue a evenimentelor de securitate, în timp ce CSIRT-ul este centrat pe gestionarea și coordonarea răspunsului la incidente. În practică, delimitarea depinde de organizație, iar cele două capabilități pot coopera strâns.
Cine poate organiza cursuri de formare pentru membrii echipelor CSIRT în România?
Doar furnizorii autorizați de DNSC. Ordinul DNSC nr. 106/2022 aprobă normele privind autorizarea și verificarea furnizorilor de servicii de formare pentru securitate cibernetică și instituie Registrul național al furnizorilor de servicii de formare pentru securitate cibernetică, denumit RENFOSEC. Programele se finalizează cu certificate recunoscute de DNSC.
Surse
Actele normative românești citate, în forma consolidată:
- OUG nr. 155/2024 privind cadrul pentru securitatea cibernetică;
- Legea nr. 124/2025 pentru aprobarea OUG nr. 155/2024;
- Legea nr. 123/2026 pentru completarea OUG nr. 155/2024 și a Codului penal;
- OUG nr. 104/2021 privind înființarea DNSC.
Documentele autorității citate în analiză (Decizia nr. 107/2022, Ordinul nr. 106/2022 și materialele de bune practici) sunt publicate pe site-ul instituției, dnsc.ro. Cadrele internaționale menționate, Directiva (UE) 2022/2555, ECSF și corespondența ECSF-ESCO ale ENISA, NICE Framework și SP 800-61 Rev. 3 ale NIST, precum și CyberFundamentals, sunt publicate de instituțiile emitente, iar referințele complete se regăsesc în datele structurate ale acestui articol.
Despre autoare
Mirela-Ionela Brașoveanu, Specialist Formare Profesională, Fundația Centrul de Formare APSAP. Este absolventă a Facultății de Litere, specializarea Studii Europene, din cadrul Universității din București. Are experiență în comunicare, analiză și structurarea informației, completată prin practica desfășurată în cadrul Ministerului Culturii. Din 2018 activează în mediul privat, în domeniul formării profesionale, unde sprijină participanții în procesul de dezvoltare, reconversie și adaptare profesională.
Articol publicat la 12 august 2026.













































































































