Autoevaluarea anuală de maturitate către DNSC: cine o depune, ce conține și cum o faci fără panică
Dintre toate obligațiile NIS2, autoevaluarea anuală e cea care transformă conformitatea dintr-un proiect cu final într-un ciclu fără final: în fiecare an, entitatea își evaluează nivelul de maturitate a măsurilor de securitate și îl transmite la DNSC, asumat de conducere (OUG nr. 155/2024 art. 12 (4)). Ghidul de față îți arată cine o depune, ce conține, cum o construiești pas cu pas și unde greșesc cel mai des firmele.
01Ce este autoevaluarea anuală de maturitate
Art. 12 (4) din OUG nr. 155/2024 cere entităților să își autoevalueze anual nivelul de maturitate a măsurilor de management al riscurilor de securitate — adică măsurile din art. 13 lit. a)–j) — și să transmită rezultatul către DNSC. Nu e un chestionar de complezență: e mecanismul prin care autoritatea vede, an de an, dacă măsurile există și progresează, fără să trimită un control la fiecare entitate. Iar lipsa ei e o încălcare distinctă, sancționabilă (art. 60 lit. e)).
02Cine o depune și când
Toate entitățile înscrise în registrul DNSC — esențiale și importante deopotrivă. Obligația e anuală; calendarul concret de depunere urmează normele DNSC, deci ancora practică e să o tratezi ca pe un termen fix în calendarul de conformitate al firmei, cu responsabil numit și cu pregătirea începută cu cel puțin o lună înainte. Prima autoevaluare e cea mai grea — restul refolosesc structura și dovezile deja construite.
03Metodologia oficială: ce știm și ce nu
Un detaliu de onestitate, important: OUG nr. 155/2024 prevede la art. 12 (1) un ordin al Directorului DNSC cu metodologia de evaluare. Verifică pe dnsc.ro forma în vigoare a normelor înainte de depunere — acest ghid descrie obligația din ordonanță și practica de pregătire, nu un formular oficial. Ce e cert din lege: evaluezi maturitatea măsurilor art. 13, anual, cu asumarea conducerii, și transmiți rezultatul către DNSC. Modelele de maturitate uzuale în industrie lucrează pe niveluri progresive (de la practici inexistente sau ad-hoc până la procese măsurate și optimizate) — o scară utilă de pregătire chiar dacă formularul final al autorității arată altfel.
04Ce conține, concret
- Nivelul de maturitate evaluat pentru măsurile de securitate din art. 13 — pe fiecare domeniu de măsuri, nu un singur calificativ global aruncat din pix.
- Baza de evaluare: ce controale ai considerat aplicabile, ce ai evaluat efectiv și pe ce dovezi te sprijini (politici aprobate, teste de backup, instruiri, registre).
- Lacunele identificate — zonele unde măsura lipsește sau e doar pe hârtie, numite explicit.
- Planul de remediere pentru lacune, cu acțiuni, responsabili și termene — pentru entitățile esențiale, cu termenul dur de mai jos.
- Asumarea conducerii: semnătura managementului pe rezultat și pe plan.
05Planul de remediere: 30 de zile pentru entitățile esențiale
Art. 12 (5) leagă autoevaluarea de un termen dur: entitățile esențiale întocmesc planul de remediere a deficiențelor constatate în 30 de zile. Practic, nu poți „depune și uita” — o autoevaluare care constată lacune pornește automat ceasul planului. Pentru entitățile importante planul rămâne practica corectă chiar unde termenul dur nu se aplică: lacunele constatate și lăsate fără plan sunt cel mai prost artefact posibil la un control ulterior — dovada scrisă că știai și n-ai făcut nimic.
06Pașii, de la zero la depunere
- 1. Stabilește perimetrul: ce controale îți sunt aplicabile, pe nivelul tău de clasificare — perimetrul greșit face toată evaluarea inutilă.
- 2. Evaluează fiecare măsură pe două fețe: documentat (există politica/procedura aprobată?) și implementat (funcționează în realitate, cu dovezi?).
- 3. Adună dovezile pe măsură ce evaluezi: decizii semnate, rapoarte de testare a backupului, prezențe la instruiri, registrul incidentelor.
- 4. Derivă nivelul de maturitate onest din rezultat — nu invers, pornind de la nivelul dorit și cosmetizând răspunsurile.
- 5. Construiește planul de remediere pe lacune: acțiune, responsabil, termen — cu prioritate pe lacunele critice (backup netestat, lipsă MFA, lipsă procedură de incidente).
- 6. Obține asumarea conducerii — semnată, în ședință documentată — și transmite către DNSC conform normelor în vigoare, păstrând dovada transmiterii.
- 7. Îngheață o „fotografie” a evaluării: anul viitor compari an-la-an și demonstrezi progres, nu iei totul de la zero.
07Greșelile frecvente
- O tratezi ca pe un eveniment de sfârșit de an — dovezile nu se pot fabrica retroactiv; autoevaluarea bună e produsul secundar al unei evidențe ținute tot anul.
- Evaluezi doar „pe hârtie” — politica există, dar backupul nu s-a testat niciodată; la control, diferența dintre documentat și implementat e exact ce se verifică.
- Umfli nivelul de maturitate — semnat de conducere, contrazis de realitate: ai transformat o lacună în declarație inexactă către autoritate.
- Depui fără plan de remediere — pentru esențiale încalci termenul de 30 de zile din art. 12 (5); pentru toți, lacunele fără plan sunt probă împotriva ta.
- Nu păstrezi istoricul — fără fotografia anului trecut nu poți demonstra progresul, iar fiecare an reia munca de la zero.
- Conducerea semnează fără să citească — asumarea e personală; un director care nu poate explica ce a semnat are o problemă la control, nu o formalitate bifată.
08Cum o faci fără panică
Autoevaluarea e grea doar când pornești de la zero în noiembrie. Dacă evaluarea pe controale, dovezile și planul de remediere trăiesc în același loc tot anul, depunerea devine o extragere, nu un proiect. Exact așa e construită în Cremene: wizardul de autoevaluare anuală îți îngheață fotografia evaluării cu scor și nivel de maturitate pregătitor, generează raportul pentru asumarea conducerii și creează automat sarcinile planului de remediere cu termenul de 30 de zile pentru entitățile esențiale. Nivelul calculat e pregătitor — metodologia oficială a DNSC rămâne referința — iar platforma e instrument de suport, nu garanție de conformitate. Primul pas, ca de obicei: calculatorul gratuit îți spune în 5 minute unde te încadrezi.
Surse și texte oficiale
- OUG nr. 155/2024 — Portal Legislativ
- DNSC — legislația subsecventă de implementare
- Directiva (UE) 2022/2555 (NIS2)
Material informativ, nu consultanță juridică. Legislația se poate modifica — verifică textele oficiale înainte de decizii cu efecte legale.