Ai primit decizia DNSC: ce faci în următoarele 60 de zile
Decizia DNSC de înscriere în registrul entităților pare un document administrativ — până observi că din data ei încep să curgă termene. Cel mai dur: evaluarea nivelului de risc, de transmis în 60 de zile. Ghidul de față pune cascada de obligații în ordinea corectă, îți arată ce vine din ordonanță și ce din ordinele DNSC, și cum împarți realist cele 60 de zile ca să nu improvizezi în ultima săptămână.
01Ce e „decizia DNSC” și de ce contează data ei
După ce te înregistrezi în platforma NIS2@RO, DNSC analizează datele și emite decizia de înscriere în registrul entităților — documentul care confirmă oficial că ești în scop și cum ești clasificat (entitate esențială sau importantă). Din momentul comunicării ei, statutul tău nu mai e o interpretare internă: e o constatare a autorității, iar termenele legate de ea încep să curgă. Prima regulă practică: notează data comunicării și pune-o în calendarul de conformitate — de la ea se numără tot.
02Cascada de termene, dintr-o privire
| Obligația | Termenul | Temeiul |
|---|---|---|
| Transmiterea evaluării nivelului de risc către DNSC | 60 de zile de la decizia de înscriere | OUG nr. 155/2024 art. 18 (6); criteriile — prin ordin al Directorului DNSC |
| Desemnarea responsabilului cu securitatea și comunicarea lui | termen scurt de la decizie (ordinea de zile, ~30) | ordinele DNSC de implementare — verifică decizia primită |
| Instruirea responsabilului printr-un curs acreditat | termen de la desemnare (ordinea de luni, ~12) | ordinele DNSC de implementare — verifică norma în vigoare |
| Implementarea măsurilor minime de securitate | obligație continuă, verificabilă la control/audit | OUG nr. 155/2024 art. 13 lit. a)–j) |
| Raportarea incidentelor semnificative | 24h / 72h / 1 lună, de la constatare | OUG nr. 155/2024 art. 15 |
| Autoevaluarea anuală de maturitate | anual, către DNSC | OUG nr. 155/2024 art. 12 (4) |
03Prioritatea zero: evaluarea nivelului de risc în 60 de zile
Cea mai grea piesă din cascadă e și prima: organizația trebuie să transmită DNSC evaluarea nivelului de risc în termen de 60 de zile de la decizia de înscriere în registru, conform criteriilor stabilite prin ordin al Directorului DNSC. Nu e o formalitate — e analiza care determină nivelul tău de clasificare și, implicit, setul de măsuri de securitate aplicabile. În metodologia românească (construită pe cadrul CyberFundamentals — CyFun), încadrarea ține de mărime, natura amenințărilor, impactul potențial și probabilitate.
Practic, cele 60 de zile se consumă repede: ai nevoie de inventarul serviciilor și sistemelor critice, de o analiză de risc onestă asupra lor și de asumarea conducerii pe rezultat. Împarte-le realist: săptămânile 1–2 pentru inventar și responsabilități, 3–6 pentru analiza de risc propriu-zisă, 7–8 pentru validare cu conducerea și transmitere — cu dovada transmiterii păstrată la dosar.
04În paralel: desemnează responsabilul cu securitatea
Nu aștepta finalul evaluării ca să numești responsabilul — el e cel care ar trebui s-o coordoneze. Condițiile pe scurt: persoană independentă de echipa IT/OT, care raportează direct conducerii și care nu poate fi furnizorul IT extern; desemnarea se face prin decizie internă semnată, iar persoana urmează un curs acreditat în termenul legal de la desemnare. Am dedicat rolului un ghid separat („Responsabilul NIS2”) — aici reține doar că desemnarea e printre primele termene care expiră după decizie.
05Nu uita fondul: măsurile art. 13 și pregătirea pentru incidente
Cascada administrativă (registru → evaluare → responsabil) nu suspendă obligațiile de fond. Măsurile minime din art. 13 lit. a)–j) — politici de risc, gestionarea incidentelor, continuitate și backup, securitatea furnizorilor, MFA, instruire — sunt aplicabile deja, iar un incident semnificativ nu așteaptă să-ți termini evaluarea: alertă timpurie în 24 de ore de la constatare, notificare în 72, raport final în cel mult o lună (art. 15). Minimul absolut de pregătit imediat: cine decide că un incident e „semnificativ”, cine are cont pe platforma de raportare PNRISC și un șablon de alertă gata de completat.
06Ordinea realistă a primelor 60 de zile
- Ziua 1: notează data comunicării deciziei; pune termenele în calendar, cu responsabili nominali pentru fiecare.
- Săptămâna 1: conducerea desemnează responsabilul cu securitatea (decizie internă semnată) și îl mandatează să coordoneze evaluarea de risc.
- Săptămânile 1–2: inventarul serviciilor și sistemelor critice — fără el, orice analiză de risc e literatură.
- Săptămânile 3–6: analiza de risc conform criteriilor din ordinul DNSC; în paralel, minimul de pregătire pentru incidente (PNRISC, roluri, șablon de alertă).
- Săptămânile 7–8: validarea cu conducerea, transmiterea evaluării către DNSC și arhivarea dovezii de transmitere.
- După ziua 60: planul de implementare a măsurilor art. 13 pe lacunele găsite, înscrierea responsabilului la cursul acreditat și calendarul autoevaluării anuale (art. 12 (4)).
07Greșelile frecvente după decizie
- Tratezi decizia ca pe o corespondență oarecare — și descoperi termenul de 60 de zile când au mai rămas 10.
- Începi cu documentele „frumoase” (politici de zeci de pagini) în loc de evaluarea de risc cerută cu termen — ordinea legală bate ordinea confortabilă.
- Desemnezi responsabil pe cineva din IT sau chiar firma de IT — condiția de independență face desemnarea atacabilă și rolul inutil.
- Transmiți evaluarea dar nu păstrezi dovada transmiterii — la control, „am trimis-o” fără număr de înregistrare nu valorează nimic.
- Consideri că după ziua 60 s-a terminat — abia atunci începe partea continuă: măsuri, incidente, autoevaluare anuală.
Dacă vrei să nu ții cascada în capul tău: în Cremene, evaluarea pe controale, planul de remediere și calendarul de conformitate cu termenele DNSC se construiesc din datele tale reale, iar incidentele pornesc automat ceasul de raportare. Începe însă cu începutul — calculatorul gratuit îți confirmă în 5 minute încadrarea și nivelul de clasificare.
Surse și texte oficiale
- OUG nr. 155/2024 — Portal Legislativ
- DNSC — legislația subsecventă de implementare
- PNRISC — platforma de raportare a DNSC
Material informativ, nu consultanță juridică. Legislația se poate modifica — verifică textele oficiale înainte de decizii cu efecte legale.