Ordinul DNSC 2/2026: controalele grupului nu fac automat conformă filiala din România
Documentare: 24 septembrie 2026.
Ordinul DNSC 2/2026, semnat pe 14 septembrie și publicat în Monitorul Oficial nr. 792 din 18 septembrie 2026, completează Ordinul DNSC nr. 1/2026 în două puncte. Primul privește firmele care fac parte dintr-un grup de întreprinderi: ele aplică cerințele de securitate cibernetică după regulile aprobate prin decizie a directorului DNSC. Al doilea stabilește câte controale poate declara o entitate „N/A” în autoevaluarea maturității și ce nu poate exclude niciodată. Textul ordinului este pe portalul legislativ.
Decizia anunțată de ordin a apărut trei zile mai târziu. Decizia DNSC nr. 3 din 14 septembrie 2026 aprobă Normele de aplicabilitate a cerințelor de securitate cibernetică pentru entitățile care fac parte dintr-un grup de întreprinderi și a fost publicată în Monitorul Oficial nr. 798 din 21 septembrie 2026. Ordinul are o pagină. Consecințele lui, pentru o filială de multinațională, încap într-un audit întreg.
Într-o filială de multinațională fraza vine repede: „Avem Group CISO, SOC global, politici globale, suntem acoperiți.” De acum, răspunsul corect este „depinde de ce puteți arăta despre România”.
Ce aduce nou Ordinul DNSC 2/2026
Prima modificare introduce în Ordinul 1/2026 un nou alineat, art. III alin. (3): „Atunci când entitatea face parte dintr-un grup de întreprinderi, aceasta implementează cerințele de securitate cibernetică în conformitate cu regulile de aplicabilitate aprobate prin decizie a directorului DNSC.” Forma inițială a art. III vorbea doar despre cerințele venite din alte reglementări sectoriale și despre declarația de aplicabilitate. Grupurile nu aveau o regulă proprie.
A doua modificare adaugă un art. 4 în anexa nr. 2, adică în metodologia de autoevaluare. Până acum, fiecare control primea două scoruri, pentru documentație și pentru implementare. Acum unele controale pot fi marcate „N/A”, în limite foarte strânse. Ordinul este în vigoare din 18 septembrie 2026, data publicării.
Trei modele prin care un control vine de la grup
Normele aprobate prin Decizia 3/2026 definesc trei moduri în care un control ajunge la entitate. Controlul preluat are guvernanța, decizia, gestionarea și garantarea la nivel de grup, iar entitatea se bazează direct pe el sau îl adoptă. Controlul implementat pornește de la standardele grupului, dar este executat, supravegheat și garantat prin structurile de guvernanță ale entității. La controlul partajat, responsabilitățile se împart între entitate și grup.
Peste toate trei stă ceea ce normele numesc „principiu general”: „Indiferent de modelul de aplicabilitate, entitatea răspunde pentru demonstrarea implementării eficace a controalelor aplicabile în propriul său domeniu.” Un control de grup nu înseamnă, prin el însuși, conformitate locală. Normele se aplică entităților esențiale și importante dintr-un grup atât când implementează controalele din Ordinul 1/2026, cât și când își fac autoevaluarea maturității. Art. 3 din decizie precizează că nu modifică și nu completează controalele, stadiile de maturitate, scorurile-țintă și regulile de calcul din Ordinul 1/2026.
„O politică de grup tradusă și pusă într-un dosar nu protejează nimic în România dacă nimeni de aici nu a adoptat-o și nimeni nu știe cine o aplică. Diferența asta o prinde acum DNSC, și bine face.”
Bogdan-Costin FÂRȘIROTU, Președinte, Centrul de Formare APSAP
Guvernanța: grupul o definește, filiala o adoptă formal
Funcția Guvernare acoperă contextul organizațional, strategia de management al riscului, rolurile și responsabilitățile, politicile, supravegherea și riscul din lanțul de aprovizionare (categoriile GV.OC, GV.RM, GV.RR, GV.PO, GV.OV și GV.SC). Normele spun că aceste controale sunt, în mod obișnuit, definite și coordonate la nivel de grup. Filiala demonstrează conformitatea prin adoptarea formală a guvernanței, politicilor și cadrelor de risc ale grupului, prin roluri și linii de raportare locale aliniate la structura grupului și prin aplicarea, la ea, a cerințelor de supraveghere și de lanț de aprovizionare.
Fraza pe care o aștepta orice filială de multinațională este scrisă explicit: „Entitatea nu este obligată să redefinească aranjamentele de guvernanță, dar rămâne răspunzătoare pentru aplicarea eficace a acestora.” Nimeni nu îți cere un al doilea sistem de management al securității, construit în paralel cu al grupului.
Pentru un consiliu de administrație local, asta înseamnă cel puțin o hotărâre prin care politicile grupului devin politicile entității din România, cu nume concrete la rolurile cerute. Un e-mail de la sediul central nu ține loc de adoptare.
Cine face ce: grup, filială sau amândoi
Normele descriu cum se aplică, în mod obișnuit, controalele pe fiecare dintre cele șase funcții din Ordinul 1/2026 și ce trebuie să poată arăta entitatea din România:
| Funcția | Cum se aplică de regulă | Ce demonstrează entitatea |
|---|---|---|
| Guvernare (GV) | Definită și coordonată la nivel de grup | Adoptarea formală a guvernanței, politicilor și cadrelor de risc ale grupului; roluri și linii de raportare locale; cerințele de supraveghere și de lanț de aprovizionare aplicate local |
| Identificare (ID.AM, ID.RA, ID.IM) | În principal local, cu metodele și instrumentele grupului | Inventare exacte de active, servicii, date și furnizori; evaluări de risc după metodologia grupului; actualizarea lor la fiecare schimbare |
| Protecție (PR.AA, PR.AT, PR.DS, PR.PS, PR.IR) | În general partajată | Acoperirea efectivă a propriilor sisteme și servicii; participarea personalului la instruirea obligatorie; excepții documentate |
| Detecție (DE.CM, DE.AE) | Operată centralizat, la nivel de grup | Sistemele proprii în perimetrul monitorizării grupului; responsabili locali pentru alerte și escaladare; acțiuni pe baza detecțiilor relevante |
| Răspuns (RS.MA, RS.AN, RS.CO, RS.MI) | Coordonat la grup, executat în comun | Participare la procesele de răspuns ale grupului; acțiuni locale de răspuns și limitare; informații specifice entității pentru analiză |
| Recuperare (RC.RP, RC.CO) | În general partajată | Aranjamente aliniate la continuitatea și recuperarea grupului; obiective de recuperare atinse pentru serviciile critice; participare la teste și la comunicări |
În opinia mea, identificarea este funcția la care o filială greșește cel mai ușor. Un inventar de active exportat din instrumentul global, fără filtrul pe România, nu descrie entitatea care raportează la DNSC.
Maturitatea: orice nivel, cu o condiție scrisă chiar în norme
Regula generală din norme spune că nivelul de maturitate reflectă cât de bine este un control documentat, implementat, măsurat și îmbunătățit pentru entitate, indiferent dacă a fost definit de grup sau local. Urmează o frază generoasă: „O entitate poate atinge orice nivel de maturitate utilizând controale definite la nivel de grup, cu condiția ca documentația să fie aplicabilă în mod formal, iar dovezile de implementare și metricile să existe la nivelul entității.”
Normele arată și de unde vine fiecare dintre cele două scoruri, în funcție de tipul controlului:
| Tipul controlului | Maturitatea documentației | Maturitatea implementării |
|---|---|---|
| Preluat | Documentația grupului, aplicabilă formal entității | Utilizare eficace și consecventă în domeniul entității |
| Implementat | Documentația entității | Implementare de către entitate |
| Partajat | Documentația grupului, plus completările entității | Operare în comun și execuție de către entitate |
Cele cinci stadii, citite pentru o filială
Normele dau și un model practic de interpretare, aplicat la fel controalelor preluate, implementate și partajate. Pragurile de excepții sunt cele scrise în text:
| Stadiul | Documentație | Implementare |
|---|---|---|
| 1. Inițial | Nu există documentație aplicabilă sau nu este aprobată ori aplicabilă entității | Niciun proces standard care să acopere entitatea; acțiuni ad-hoc sau absente |
| 2. Repetabil | Aprobată oficial și aplicabilă, dar nerevizuită în ultimii doi ani | Procesul grupului există, dar entitatea îl urmează informal sau inconsecvent |
| 3. Definit | Aprobată, aplicabilă, excepții și abateri locale documentate; excepții sub 5% | Procesul standard este implementat, cu dovezi pentru majoritatea activităților; excepții sub 10% |
| 4. Gestionat | Revizuită periodic, excepții aprobate și urmărite; sub 3% | Implementare consecventă, dovezi pentru toate activitățile, metrici raportate cu valori-țintă; excepții sub 5% |
| 5. Optimizare | Îmbunătățită continuu, cu feedbackul entității integrat activ; sub 0,5% | Îmbunătățire demonstrabilă în timp, lecții învățate care produc actualizări; excepții sub 1% |
Două note schimbă felul în care se citește „orice nivel”. La stadiul 4, măsurarea se face la nivel local, „chiar dacă instrumentele sunt deținute la nivel de grup”. La stadiul 5, normele spun că acesta „ar putea fi atins numai dacă entitățile contribuie în mod activ, nu doar preiau pasiv controalele grupului”. Tradus: o filială care primește politici și le aplică corect poate urca până la 4. Pentru 5, trebuie să trimită înapoi la grup observații care ajung în documentație. Mi se pare cea mai inteligentă frază din tot textul, pentru că obligă sediul central să asculte ce vine din România.
Greșeala de evaluare pe care DNSC o corectează explicit
Normele se încheie cu un exemplu de evaluare greșită: „Entitatea nu are propria politică, deci maturitatea documentației este stadiul 1.” Corect, spune DNSC, este ca atunci când entitatea adoptă formal o politică a grupului, maturitatea documentației să depindă de aprobare, aplicabilitate, revizuire și de felul în care sunt tratate excepțiile. Textul adaugă că distincția este esențială pentru entitățile dintr-un grup.
Greșeala poate merge în ambele sensuri. Un evaluator care penalizează o filială pentru că nu și-a scris singură politica greșește. La fel greșește și filiala care se notează sus fără să poată arăta o decizie formală de adoptare, o dată de revizuire și un registru de excepții.
Controalele „N/A”: puține, justificate și nu gratuite
Noul art. 4 din anexa nr. 2 permite excluderea controalelor care nu se aplică activității entității, prin opțiunea „N/A” la ambii parametri de scor. Limitele sunt fixe:
| Nivel de asigurare | Controale N/A permise | Valoarea folosită în calcul pentru fiecare N/A |
|---|---|---|
| Bază | Cel mult 1 | 2,5 |
| Important | Cel mult 3 | 3 |
| Esențial | Cel mult 5 | 3 |
Două categorii nu pot fi excluse deloc: controalele marcate ca măsuri-cheie, la orice nivel, și, la nivelul Esențial, controalele aferente aspectelor de management. Fiecare excludere se justifică în scris, cu motivele pentru care controlul nu se aplică, și apare în declarația de aplicabilitate prevăzută la art. III alin. (2) din Ordinul 1/2026.
Detaliul care contează în calcul: un control „N/A” nu dispare din medie. Primește automat 2,5 sau 3 puncte. Iar dacă entitatea depășește limitele sau exclude un control interzis, excluderile nu sunt luate în considerare, iar autoevaluarea nu este considerată conformă până la remediere. Cine vine din ISO 27001 și e obișnuit cu o declarație de aplicabilitate în care exclude ce dorește, cu justificare, trebuie să uite reflexul acesta.
Cum se leagă Ordinul 2/2025, Ordinul 1/2026 și Ordinul DNSC 2/2026
Ordinul DNSC nr. 2/2025 răspunde la întrebarea „cât de expusă este entitatea?”: aprobă criteriile și pragurile pentru gradul de perturbare a unui serviciu și metodologia de evaluare a nivelului de risc. Ordinul nr. 1/2026, publicat în Monitorul Oficial nr. 712 și 712 bis din 27 august 2026, răspunde la „ce controale implementează și cât de mature trebuie să fie?”. El organizează măsurile în șase funcții, guvernanță, identificare, protecție, detecție, răspuns și recuperare, pe trei niveluri de asigurare: Bază, Important și Esențial. Nivelul rezultă din evaluarea riscului făcută după Ordinul 2/2025.
Același Ordin 1/2026 modifică metodologia din 2025 pentru anumite entități supuse DORA: băncile și infrastructurile pieței financiare cărora li se aplică regulamentul DORA nu mai fac evaluarea de risc DNSC și aplică măsurile DORA. Ordinul DNSC 2/2026 vine ultimul și răspunde la „cum tratăm excepțiile și grupurile?”. Nu înlocuiește Ordinul 2/2025. Completează Ordinul 1/2026.
Ce nu spune Ordinul DNSC 2/2026
Ordinul nu cere crearea unui „manager local de securitate” și nu transformă automat un angajat în responsabil pentru întreaga conformitate NIS2. Vorbește despre entitate și despre felul în care aceasta dovedește aplicabilitatea controalelor într-un grup. Normele cer roluri și linii de raportare locale, dar desemnarea persoanelor prevăzute de OUG nr. 155/2024 rămâne o obligație separată, cu regulile ei.
Ce aș face acum într-o filială din România
Aș lua lista de controale aplicabile nivelului nostru de asigurare și aș pune în dreptul fiecăruia modelul: preluat, implementat sau partajat. Apoi, pentru fiecare, trei întrebări: documentul grupului a fost adoptat formal aici? Cine din România răspunde de el? Ce dovadă locală avem, un raport, un log, un test, un indicator lunar?
Pentru detecție aș cere SOC-ului de grup lista sistemelor din România aflate în monitorizare și aș compara-o cu inventarul local. Eu aș începe orice audit cu diferențele dintre cele două liste. Pentru răspuns, aș verifica cine primește alerta la ora 2 noaptea și cine anunță DNSC în termen, pentru că incidentul se raportează de entitatea din România, nu de sediul din Frankfurt sau Paris.
Pregătirea pentru audit și pentru răspunsul la incidente
Verificarea dovezilor este meseria auditorului. Cursul Auditor Securitate Cibernetică, autorizat DNSC, este predat la Centrul de Formare APSAP de Cătălin Opran și Sorin Mureșan. Ghidul cu 12 lucruri de verificat despre acest curs îți arată ce primești înainte să te înscrii.
Partea de detecție și răspuns, cea în care modelul grup și filială se testează la primul incident real, ține de echipele de răspuns. Cursul pentru Membri CSIRT, tot autorizat DNSC, îl predau Crina Negoescu și Cătălin Opran. Dacă vrei întâi contextul, citește ce face un CSIRT în România și în UE, ghidurile DNSC din 2026, citite de un manager și ce amenzi prevede OUG nr. 155/2024.
Centrul de Formare APSAP pregătește, de peste 20 de ani, profesioniști pentru companii și organizații, iar cele două programe DNSC se încheie cu examen susținut în fața unei comisii DNSC. Detaliile despre organizație sunt pe pagina Despre APSAP. Pentru o grupă dedicată echipei tale de securitate, scrie-ne prin formularul de contact.
Întrebări despre Ordinul DNSC 2/2026
Ce aduce nou Ordinul DNSC 2/2026?
Ordinul DNSC 2/2026 completează Ordinul DNSC nr. 1/2026 în două puncte. Introduce art. III alin. (3), potrivit căruia entitățile dintr-un grup de întreprinderi aplică cerințele de securitate cibernetică după regulile aprobate prin decizie a directorului DNSC, adică Decizia nr. 3/2026. Adaugă și art. 4 în metodologia de autoevaluare, care permite marcarea unor controale ca N/A: cel mult unul la nivelul Bază, trei la Important și cinci la Esențial. Ordinul este în vigoare din 18 septembrie 2026.
O filială poate folosi politicile și SOC-ul grupului pentru conformitatea NIS2?
Da, dacă poate dovedi că acestea o acoperă efectiv. Normele aprobate prin Decizia DNSC nr. 3/2026 descriu controale preluate, implementate sau partajate cu grupul, dar în toate cele trei cazuri entitatea răspunde pentru demonstrarea implementării eficace în propriul domeniu. Pentru un SOC de grup, asta înseamnă să arăți că sistemele locale sunt monitorizate și că există responsabili locali pentru alerte și escaladare. Politica adoptată doar la sediul central nu ajunge.
Câte controale pot fi declarate N/A în autoevaluarea DNSC?
Cel mult un control la nivelul Bază, trei la nivelul Important și cinci la nivelul Esențial. Nu poți exclude controalele marcate ca măsuri-cheie și, la nivelul Esențial, nici pe cele aferente aspectelor de management. Fiecare excludere se justifică în scris și apare în declarația de aplicabilitate. În calculul scorului, controlul exclus primește automat 2,5 puncte la nivelul Bază și 3 puncte la Important și Esențial. Dacă depășești limitele, autoevaluarea nu este considerată conformă până la remediere.
Poate o filială atinge orice nivel de maturitate folosind controalele grupului?
Da, cu condiții. Normele din Decizia DNSC nr. 3/2026 spun că o entitate poate atinge orice nivel de maturitate cu controale definite la nivel de grup, dacă documentația îi este aplicabilă formal și dacă dovezile de implementare și metricile există la nivelul ei. Stadiul 4 cere măsurare locală, chiar cu instrumentele grupului. Stadiul 5 poate fi atins numai dacă filiala contribuie activ, adică feedbackul ei este integrat în documentația grupului, nu doar preia pasiv controalele.
O filială fără politică proprie de securitate primește stadiul 1 la documentație?
Nu automat. Normele DNSC dau exact acest caz drept eroare frecventă de evaluare. Dacă filiala adoptă formal o politică a grupului, maturitatea documentației depinde de aprobare, de aplicabilitatea pentru entitate, de revizuire și de felul în care sunt tratate excepțiile. Stadiul 1 rămâne valabil doar când nu există documentație aplicabilă sau când ea nu este aprobată ori nu se aplică entității. Păstrează decizia de adoptare și registrul de excepții, pentru că ele susțin scorul.
Care este diferența dintre Ordinul DNSC 2/2025 și Ordinul DNSC 2/2026?
Ordinul DNSC nr. 2/2025 stabilește criteriile pentru gradul de perturbare a unui serviciu și metodologia de evaluare a nivelului de risc al entității. Ordinul DNSC 2/2026 nu îl înlocuiește. El completează Ordinul nr. 1/2026, cel care stabilește controalele și autoevaluarea maturității, cu reguli pentru grupurile de întreprinderi și pentru controalele N/A. Pe scurt, primul îți spune cât de expusă este entitatea, iar ultimul cum tratezi excepțiile și controalele venite de la grup.
Ordinul DNSC 2/2026 obligă o firmă să numească un manager local de securitate?
Nu. Ordinul DNSC 2/2026 nu cere crearea unui post nou și nu desemnează automat o persoană responsabilă pentru toată conformitatea NIS2. Normele aprobate prin Decizia nr. 3/2026 cer roluri și linii de raportare locale, astfel încât cineva din România să răspundă de aplicarea controalelor grupului. Desemnările prevăzute de OUG nr. 155/2024 rămân o obligație separată, pe care o verifici după regulile acelei ordonanțe.
Surse oficiale și documente consultate
- Ordinul DNSC nr. 2/2026, Monitorul Oficial nr. 792 din 18 septembrie 2026, portalul legislativ
- Ordinul DNSC nr. 2/2026, text și date de publicare, Infodosar
- Decizia DNSC nr. 3/2026, Monitorul Oficial nr. 798 din 21 septembrie 2026, Infodosar
- Normele de aplicabilitate a cerințelor de securitate cibernetică pentru entitățile din grupuri de întreprinderi, Monitorul Oficial nr. 798 din 21 septembrie 2026, Infodosar
Bogdan-Costin Fârșirotu, Președinte, Centrul de Formare APSAP.













































































































