Reglementare · 28 august 2026 · 7 min de citit
Măsurile NIS2 au devenit lege — ce se schimbă de la 27 august
Ordinul DNSC 1/2026 e în Monitorul Oficial: 218 cerințe, praguri clare de conformitate și plan obligatoriu dacă nu ești la nivel. Pe înțelesul tuturor.
ClearSecurity Vision
Pe 27 august 2026, în Monitorul Oficial nr. 712 (cu anexele în 712 bis), a apărut Ordinul DNSC nr. 1/2026 — și a intrat în vigoare din prima zi. Dacă numele nu-ți spune nimic, iată traducerea: lista concretă de măsuri de securitate pe care OUG 155/2024 (legea NIS2) o promitea de aproape doi ani nu mai e „în lucru”. E lege.
Articolul ăsta îți spune, fără limbaj juridic, ce s-a schimbat de fapt — și ce e de făcut prima dată. Pe alocuri, decizia e a ta.
Ce era până ieri și ce e de azi
Până acum, o firmă care intra sub NIS2 știa că trebuie să ia măsuri de securitate, dar lista oficială a acestor măsuri exista doar în variante de lucru. Puteai, cu puțină bunăvoință, să amâni: „așteptăm forma finală”.
Forma finală a venit. Ordinul aprobă 218 cerințe concrete — de la „cine răspunde de securitate în firmă” până la copii de siguranță, parole și ce faci la un incident — organizate pe trei niveluri de exigență: Bază, Important și Esențial. Nivelul tău depinde de încadrarea și riscul firmei: cu cât contezi mai mult pentru societate (energie, sănătate, transport, servicii digitale…), cu atât urci. Tot ordinul aprobă și metodologia de notare: cum se măsoară, negru pe alb, dacă ești conform sau nu.
Scuza „nu se știe exact ce ni se cere” a expirat pe 27 august.
Notele școlare ale firmei tale
Metodologia seamănă surprinzător de bine cu școala. Fiecare cerință primește două note de la 1 la 5: una pentru cât de bine e scrisă regula în firmă (ai procedura, e asumată, e ținută la zi?) și una pentru cât de bine e aplicată în realitate. Contează media lor — poți avea proceduri impecabile pe hârtie și degeaba, dacă nimeni nu le respectă.
Ca la școală, există și „materii principale”: 29 de măsuri-cheie la care nu ai voie să stai prost, indiferent cât de bune îți sunt mediile în rest. Pragurile de trecere, pe scurt:
- Bază: fiecare măsură-cheie cel puțin 2,5 și media generală cel puțin 2,5;
- Important: fiecare măsură-cheie cel puțin 3 și media generală cel puțin 3;
- Esențial: fiecare măsură-cheie cel puțin 3, fiecare capitol cel puțin 3 și media generală cel puțin 3,5.
Nu trebuie să reții cifrele. Trebuie să reții ideea: de acum există un prag oficial de trecere, iar firma ta are, ca un elev, un carnet de note — chiar dacă încă nu l-a deschis nimeni.
Ordinul a apărut. Ce faci prima dată?
A. Nimic. Dacă vine vreun control, vedem atunci.
Până acum, „vedem atunci" avea o portiță: lista de cerințe nu era finală. Portița s-a închis. La un control sau la un incident, întrebarea nu va mai fi „știați ce aveți de făcut?", ci „de ce n-ați făcut?" — iar amenzile din OUG 155/2024 se calculează din cifra de afaceri.
B. Verific dacă și cum se încadrează firma, apoi ne dăm singuri notele, onest, ca să știm de unde plecăm.
Exact ordinea corectă: întâi afli dacă intri sub lege, apoi îți faci o autoevaluare sinceră. Nu-ți trebuie consultant ca să începi: autoevaluarea gratuită îți dă o primă imagine în vreo 10 minute, fără cont.
C. Cumpăr un set de proceduri gata scrise și îl pun la dosar. Gata conformitatea.
Tocmai asta taie metodologia din start: nota se dă și pe hârtie, și pe realitate — iar contează media. Un dosar frumos cu implementare zero nu trece pragul; ba chiar devine probă că știai ce aveai de făcut.
Ai picat? Planul de măsuri nu mai e opțional
Vestea bună: dacă notele tale sunt sub prag, nu vine amenda a doua zi. Vestea serioasă: ordinul spune că, la neconformitate, ești obligat să faci un plan de măsuri — ce corectezi, în ce ordine, cu ce termene. Diferența față de ieri e una singură, dar mare: planul nu mai e o bună practică pe care o recomandă consultanții, ci o cerință legală.
Firma ta e la nivelul Important (prag 3). Media pe măsurile-cheie iese 2,8. Ce faci?
A. Rotunjesc în sus. De la 2,8 la 3 e o nuanță de interpretare.
Notele se dau pe criterii scrise în metodologie, nu după cum simți tu — iar la o verificare, evaluarea „cosmetizată" e mai gravă decât nota mică: arată rea-credință, nu o lipsă pe care o repari.
B. Declar 2,8 și fac planul de măsuri pe diferență: ce ne urcă cel mai repede măsurile-cheie sub 3, cu termene și responsabili.
Asta cere legea, cuvânt cu cuvânt: onestitate plus plan. Un 2,8 asumat, cu plan pe termene, e o poziție apărabilă. Un 3 declarat și nesusținut de realitate nu e.
C. Refac evaluarea cu alte răspunsuri până iese peste 3.
Autoevaluarea nu e un test la care „îți iese" — e termometrul tău. Dacă îl scuturi până arată 36,6, singurul păcălit ești tu: golurile reale rămân, doar că acum nu le mai vede nimeni din firmă.
„Băncile au scăpat” — da, dar nu și firmele care lucrează pentru ele
O schimbare mai puțin vizibilă, dar importantă: băncile și instituțiile din piețele financiare nu aplică măsurile din acest ordin — ele au deja propriul regulament european, mai strict, numit DORA. De aici, unii au tras concluzia că „IT-ul care lucrează cu băncile a scăpat și el”. E exact pe dos.
Ai o firmă de IT cu clienți din zona bancară. Te privește ordinul?
A. Nu. Clienții noștri sunt sub DORA, deci și noi.
Excepția e a băncii, nu a ta. Firma ta rămâne judecată după propria încadrare NIS2 — iar dacă intri sub lege ca furnizor de servicii IT, măsurile din ordin sunt ale tale, cu praguri cu tot.
B. Da, dublu: noi răspundem de NIS2 pentru firma noastră, iar banca ne va cere în plus dovezile ei, pe DORA.
Asta e realitatea: ești sub două lupe deodată. Partea bună — cine își face temele NIS2 are deja mare parte din răspunsurile pe care le va cere banca la următoarea verificare de furnizori. Conformitatea devine argument de vânzare, nu doar cost.
C. Aștept să-mi ceară banca ceva și rezolv atunci.
Chestionarele de la clienții mari vin cu termene scurte și fără menajamente — iar măsurile serioase (conturi, copii de siguranță, proceduri) nu se construiesc în două săptămâni. Cine așteaptă întrebarea răspunde mereu prost.
3 lucruri de făcut săptămâna asta
- Stabilește negru pe alb dacă firma intră sub OUG 155/2024 — și la ce încadrare. Dacă ai făcut exercițiul anul trecut, refă-l: excepția pentru instituțiile financiare (DORA) tocmai a schimbat tabla de joc pentru unii.
- Dă-ți singur notele, înainte să ți le dea altcineva. Autoevaluarea gratuită e un început onest de 10 minute; pentru carnetul de note complet, pe toate cele 218 cerințe, cu documente și termene, există CERTO — un singur plan, cu probă de 14 zile fără card.
- Numește omul care răspunde de subiect și dă-i primul termen: planul de măsuri pe golurile găsite. Cum arată începutul, am scris în primele 30 de zile ca responsabil NIS2.
Morala scurtă
Doi ani, conformitatea NIS2 a semănat cu un examen anunțat fără programă: știai că vine, nu știai exact ce se cere. Din 27 august, programa e publicată, notele au criterii, iar pragul de trecere e scris în Monitorul Oficial. Nu e nevoie de panică — e nevoie de un carnet de note început. Elevii care pică nu sunt cei cu media 2,8 și plan de recuperare; sunt cei care n-au deschis niciodată caietul.
Articolul e o explicație pe înțelesul tuturor, nu consultanță juridică: pentru situația exactă a firmei tale, textul de referință rămâne Ordinul DNSC nr. 1/2026 (MO 712 și 712 bis din 27.08.2026) și OUG 155/2024.
newsletter
Primești articolele noi pe email.
Conformitate NIS2, raportare DNSC și securitate pe înțelesul conducerii — doar când publicăm ceva nou. Fără spam, te dezabonezi oricând.