ClearSecurity VISION
EN / RO
← Toate articolele

Reglementare · 8 iulie 2026 · 8 min de citit

Autoevaluarea NIS2: cum îți afli nivelul real de conformitate în 30 de minute

Ghid practic de autoevaluare NIS2: ce măsoară o evaluare serioasă, opțiunile gratuite și plătite (SecureRO, CERTO, consultant) și ce faci cu rezultatul.

ClearSecurity Vision

„Suntem OK cu NIS2?” Dacă nu poți răspunde la întrebarea asta cu un scor și o listă concretă de goluri, răspunsul real este: nu știi. Și pentru o lege cu amenzi care pot ajunge la milioane de euro — OUG 155/2024, aprobată prin Legea 124/2025 — „nu știu” e o poziție scumpă.

Vestea bună: prima etapă nu cere consultanți, licitații sau luni de proiect. O autoevaluare onestă îți arată în circa 30 de minute unde te afli. Iată cum o faci corect.

De ce autoevaluarea e primul pas, nu o formalitate

Nu poți repara ce nu măsori. Pare evident, dar multe organizații sar direct la „hai să cumpărăm ceva” — un firewall, o poliță de asigurare, un training — fără să știe care sunt de fapt golurile lor. Rezultatul: bani cheltuiți pe probleme pe care nu le aveau, în timp ce golurile reale rămân deschise.

Autoevaluarea îți dă trei lucruri de care ai nevoie înainte de orice decizie:

  • Un punct de plecare măsurabil. Un scor pe care îl poți compara peste 6 luni, ca să vezi dacă ai progresat sau doar ai fost ocupat.
  • O listă de goluri, ordonată. Nu „trebuie să facem securitate”, ci „ne lipsesc politica de copii de siguranță, autentificarea în doi pași la conturile de administrare și un registru de incidente”.
  • Un limbaj comun cu conducerea. „Suntem la 40% din cerințe, iar astea 5 goluri sunt cele mai riscante” e o frază pe care orice director o înțelege și pe baza căreia poate aloca buget.

În plus, dacă ești entitate esențială sau importantă sub OUG 155/2024, la un moment dat va trebui să demonstrezi conformitatea în fața unui auditor. Autoevaluarea e exact repetiția generală pentru acel moment — mai bine afli acum ce nu merge, decât în timpul auditului.

Ce măsoară o autoevaluare serioasă: două dimensiuni, nu una

Aici pică cele mai multe „evaluări” făcute în grabă. O întrebare de tip „aveți politică de parole? da/nu” nu îți spune aproape nimic. Cadrul pe care România l-a ales ca bază pentru autoevaluarea NIS2 — CyberFundamentals 2025 — notează fiecare măsură pe două dimensiuni separate:

  • Documentareai scris-o undeva? Există o politică, o procedură, o responsabilitate clar atribuită?
  • Implementarechiar o faci? Se aplică în practică, există dovezi?

Distincția contează enorm, pentru că cele două eșuează în moduri diferite:

  • Documentat, dar neimplementat: ai o politică frumoasă de copii de siguranță, dar nimeni nu a verificat vreodată dacă restaurarea chiar funcționează. Pe hârtie ești conform; în realitate, la primul ransomware afli că backupul era gol.
  • Implementat, dar nedocumentat: administratorul IT face lucrurile corect, dar totul e în capul lui. Pentru un auditor — și pentru firma ta în ziua în care omul pleacă — e ca și cum măsura nu ar exista.

Conformitatea reală cere ambele. Orice autoevaluare care nu face această distincție îți va da un scor umflat și o siguranță falsă.

Cele trei opțiuni: gratuit, rapid sau cu ajutor extern

1. Instrumentul oficial și gratuit: SecureRO (DNSC)

DNSC pune la dispoziție SecureRO, platforma națională de autoevaluare a maturității cibernetice, construită pe cadrul CyberFundamentals. Îți completezi chestionarul, primești un raport cu nivelul de maturitate și punctele de îmbunătățit — totul gratuit. Peste o mie de organizații din România au trecut deja prin ea.

Recomandarea noastră sinceră: folosește-o. E instrumentul oficial, e gratuit și vorbește exact limba în care va vorbi și autoritatea. Detalii pe dnsc.ro.

Limitele ei sunt cele firești pentru un instrument de măsurare: îți spune unde ești, nu face munca de a ajunge unde trebuie. Raportul rămâne al tău, iar închiderea golurilor — politici de scris, măsuri de implementat, dovezi de strâns — rămâne tot la tine.

2. Verificarea rapidă: CERTO

Dacă vrei un prim răspuns în câteva minute, nu în câteva ore, pe pagina CERTO găsești o verificare gratuită în 3 întrebări: sectorul de activitate, dimensiunea firmei și tipul serviciilor. Îți spune pe loc dacă intri sub NIS2 și ce ordin de mărime au amenzile la care te expui. Fără cont, fără e-mail.

Pentru evaluarea propriu-zisă a conformității, platforma CERTO include evaluarea completă pe CyberFundamentals 2025 — toate cele 218 măsuri, notate separat pe documentare și implementare, exact modelul descris mai sus. O poți parcurge integral în perioada de probă de 14 zile, fără card. Diferența față de un simplu chestionar: scorul nu rămâne un PDF uitat într-un folder, ci devine punctul de plecare al platformei — vezi mai jos.

3. Evaluarea cu consultant

A treia cale: chemi un consultant sau o firmă de audit să facă evaluarea pentru tine. Avantajul e real — un ochi extern experimentat prinde lucruri pe care le ratezi din interior și nu se lasă păcălit de răspunsuri optimiste. Dezavantajele: costul e de ordinul miilor de euro pentru o evaluare de tip gap analysis, iar durata se măsoară în săptămâni, nu în minute.

Pentru majoritatea firmelor mici și mijlocii, ordinea sănătoasă e: întâi autoevaluarea (gratuită sau rapidă), apoi — dacă golurile sunt mari sau miza e critică — ajutor extern țintit pe zonele cu probleme. Nu invers.

Ce faci cu rezultatul: de la scor la plan de acțiune

Scorul în sine nu valorează nimic. Un „62% conform” lipit pe perete nu oprește niciun atac și nu convinge niciun auditor. Valoarea apare când transformi rezultatul în plan:

  1. Ordonează golurile după risc, nu după ușurință. Tentația e să bifezi întâi ce e simplu. Începe în schimb cu măsurile-cheie — cele care opresc atacurile frecvente: autentificare în doi pași, copii de siguranță testate, actualizări la zi.
  2. Atribuie fiecare gol unui om și unui termen. „Ne ocupăm de securitate” nu e un plan. „Ana scrie politica de acces până pe 15, Mihai activează MFA pe conturile de administrare până vineri” — asta e un plan.
  3. Strânge dovezile pe măsură ce închizi golurile. Capturi, procese-verbale, registre. La audit nu ți se cere să povestești ce faci, ci să demonstrezi.
  4. Repetă evaluarea periodic. Conformitatea nu e o fotografie, e un film. O reevaluare la 6 luni îți arată dacă filmul merge în direcția bună.

Exact pentru etapa asta am construit CERTO: din evaluare ies automat golurile, pentru documentele lipsă ai generare de politici și proceduri, incidentele se înregistrează cu termenele de raportare către DNSC și remindere ca să nu ratezi fereastra legală, iar când vine auditul, auditorul atestat primește acces direct la dosar printr-un portal dedicat, fără arheologie prin e-mailuri. Un singur plan, €249/lună + TVA, cu probă de 14 zile fără card.

Greșelile frecvente la autoevaluare

  • Optimismul. „Avem antivirus, deci suntem protejați” devine 5/5 la protecție. Regula practică: dacă nu poți arăta o dovadă în 2 minute, nota e mai mică decât crezi. Evaluează-te ca și cum ar verifica altcineva — pentru că, la un moment dat, chiar o va face.
  • Doar „pe hârtie”. Bifezi documentarea (politica există) și ignori implementarea (nimeni nu o respectă). E fix jumătatea de evaluare care te lasă descoperit la incident.
  • O face doar IT-ul. Jumătate din întrebări sunt despre guvernanță, furnizori, instruire, continuitate — decizii de conducere, nu setări tehnice. Fă evaluarea împreună cu cineva din management.
  • O faci o dată și o uiți. O evaluare de acum un an descrie o firmă care nu mai există. Sisteme noi, oameni noi, riscuri noi — scor vechi.
  • Confunzi scorul cu conformitatea. Autoevaluarea e diagnosticul, nu tratamentul. Nicio autoritate nu te va felicita pentru un raport frumos despre golurile pe care nu le-ai închis.

Pasul următor: 30 de minute, azi

Concret, ce poți face chiar acum:

  1. 2 minute: verifică dacă intri sub NIS2 cu testul rapid CERTO — 3 întrebări, fără cont.
  2. Restul timpului: pornește autoevaluarea propriu-zisă — pe SecureRO (oficial, gratuit) sau direct în CERTO (probă 14 zile, fără card), unde scorul se transformă automat în listă de goluri și plan de lucru.
  3. La final: pune rezultatul pe masa conducerii. Un scor și 5 priorități valorează mai mult decât orice prezentare despre „importanța securității cibernetice”.

Peste 30 de minute vei ști ce nu știi azi: unde ești, ce îți lipsește și cu ce începi. E cel mai bun raport efort/valoare din tot proiectul tău de conformitate.


Acest articol are caracter informativ și descrie public instrumentele de autoevaluare disponibile pentru cerințele NIS2 / OUG 155/2024 (aprobată prin Legea 124/2025). Nu constituie consultanță juridică sau tehnică. Obligațiile tale concrete depind de sectorul, dimensiunea și activitatea organizației.


Vrei să treci de la scor la conformitate demonstrabilă — documente, incidente, termene DNSC și dosar de audit într-un singur loc? Începe cu CERTO sau discută cu noi.

newsletter

Primești articolele noi pe email.

Conformitate NIS2, raportare DNSC și securitate pe înțelesul conducerii — doar când publicăm ceva nou. Fără spam, te dezabonezi oricând.