Reglementare · 18 iunie 2026 · 5 min de citit
CyberFundamentals 2025 (CyFun): cadrul din spatele autoevaluării NIS2
Autoevaluarea oficială NIS2 din România se bazează pe cadrul CyberFundamentals. Ce sunt cele 6 funcții, nivelurile de asigurare și cum se leagă de obligațiile NIS2.
ClearSecurity Vision
Dacă te-ai uitat peste platforma oficială de autoevaluare NIS2 a DNSC (SecureRO) și ai dat peste termeni ca „CyberFundamentals”, „cele 6 funcții” sau „nivel Small / Basic / Important / Essential” — și ți s-a părut că vorbește altă limbă — articolul acesta e pentru tine.
Nu trebuie să fii specialist în securitate cibernetică pentru a înțelege ce ți se cere. Iată cadrul, explicat clar și fără jargon inutil.
Ce este, de fapt, CyberFundamentals
CyberFundamentals (prescurtat CyFun) este un set de bune practici de securitate, creat de Centrul pentru Securitate Cibernetică al Belgiei (CCB). Pe scurt: o listă structurată de lucruri pe care o organizație ar trebui să le facă pentru a se proteja de cele mai frecvente atacuri cibernetice.
Ce-l face util e că nu reinventează roata. CyFun adună la un loc cele mai cunoscute standarde internaționale de securitate — NIST, ISO 27001, IEC 62443, CIS — și le traduce într-un parcurs clar, pas cu pas. În loc să citești sute de pagini de standarde, ai o singură listă, organizată logic.
România a ales acest cadru ca bază pentru autoevaluarea NIS2: platforma SecureRO a DNSC îți pune exact aceste întrebări.
Cele 6 funcții, pe scurt
CyFun organizează totul în 6 mari întrebări despre organizația ta. Dacă reții doar atât din acest articol, e suficient:
-
Guvernare — Cine răspunde de securitate la voi și ce reguli ați stabilit? Securitatea nu e doar treaba „celor de la IT”, ci o decizie de conducere: cine decide, ce politici aveți, cui îi raportezi.
-
Identificare — Ce ai de protejat, mai exact? Ce sisteme, ce date, ce echipamente, ce furnizori. Nu poți apăra ceva ce nici nu știi că ai.
-
Protecție — Ce măsuri ai pus ca să nu se întâmple un dezastru? Parole bune, control al accesului, copii de siguranță, instruirea angajaților.
-
Detectare — Ai cum să-ți dai seama repede că ceva nu e în regulă? Un atac observat în 10 minute face mult mai puține pagube decât unul descoperit peste 3 luni.
-
Răspuns — Ce faci în primele ore când chiar se întâmplă un incident? Cine sună pe cine, cum limitezi pagubele, cui raportezi.
-
Recuperare — Cum revii la normal după un incident — și ce înveți din el? Restaurezi sistemele și te asiguri că nu se repetă.
Aceleași 6 funcții apar și în obligațiile NIS2. Practic, dacă le bifezi pe acestea, ești foarte aproape de conformitate.
Nivelurile: cât de strict, în funcție de cât de important ești
CyFun nu cere tuturor același lucru. Are patru trepte, de la simplu la avansat:
- Small — punct de plecare, pentru organizații foarte mici sau fără cunoștințe tehnice. O primă verificare rapidă.
- Basic — măsurile de bază, valabile pentru orice organizație. Protecție rezonabilă cu mijloace pe care deja le ai la îndemână.
- Important — pentru organizații cu risc mai mare, care trebuie să reziste la atacuri țintite.
- Essential — nivelul maxim, pentru infrastructuri critice care trebuie protejate împotriva atacurilor avansate.
Cu cât urci, cu atât crește numărul de măsuri: câteva zeci la Basic, peste o sută la Important și 218 la Essential. Alegi nivelul care se potrivește cu cât de critică e activitatea ta — de obicei legat de tipul de entitate NIS2 (importantă sau esențială).
„Măsurile-cheie”: nu toate contează la fel
Nu toate cerințele au aceeași greutate. CyFun marchează unele dintre ele ca măsuri-cheie (key measures) — cele care opresc cele mai frecvente tipuri de atacuri. Sunt obligatorii la nivelul respectiv. E o filtrare utilă: îți spune de unde să începi dacă nu le poți face pe toate deodată.
Cum se punctează: „pe hârtie” și „în realitate”
Aici e partea pe care mulți o ratează. Pentru fiecare măsură, CyFun te pune să te evaluezi pe două dimensiuni:
- Documentare — ai scris-o undeva? Există o politică, o procedură, o regulă clară?
- Implementare — chiar o faci? E aplicată în practică, cu dovezi?
Poți avea o politică frumoasă pe hârtie pe care nu o respectă nimeni — sau invers, faci lucrul corect dar nu l-ai documentat. Conformitatea reală cere ambele. Fiecare dimensiune primește o notă de la 1 la 5 (documentare separat de implementare), iar pentru a fi „conform” la un nivel trebuie să treci un prag minim.
Și acum, ce faci cu informația asta?
Vestea bună: autoevaluarea oficială o faci gratuit pe platforma SecureRO a DNSC. Îți recomandăm s-o folosești — e instrumentul oficial și îți dă o imagine clară a poziției tale.
Vestea mai puțin comodă: a ști unde ai goluri nu înseamnă că le-ai și închis. Autoevaluarea îți dă un scor și o listă de probleme. Munca adevărată abia atunci începe — să scrii politicile, să implementezi măsurile, să strângi dovezile, să respecți termenele de raportare către DNSC și să te pregătești pentru audit.
Aici intervine CERTO, platforma noastră de conformitate NIS2: îți generează documentele de care ai nevoie, îți urmărește incidentele și termenele legale (OUG 155/2024) și îți pregătește dosarul pentru auditorul atestat DNSC. DNSC îți spune unde ești; CERTO te ajută să ajungi unde trebuie și să rămâi acolo.
Acest articol are caracter informativ și explică public cadrul CyberFundamentals 2025 al CCB și legătura lui cu NIS2 / OUG 155/2024. Nu constituie consultanță juridică sau tehnică. Obligațiile tale concrete depind de sectorul, dimensiunea și activitatea organizației.
Vrei o imagine clară a poziției tale față de cerințele NIS2 și un plan concret de conformitate? Începe cu CERTO sau discută cu noi.
newsletter
Primești articolele noi pe email.
Conformitate NIS2, raportare DNSC și securitate pe înțelesul conducerii — doar când publicăm ceva nou. Fără spam, te dezabonezi oricând.