Responsabilul NIS2: cine poate fi, ce face concret și de ce nu poate fi furnizorul IT
Fiecare entitate NIS2 trebuie să aibă o persoană care răspunde de conformitate — responsabilul cu securitatea. Pare o formalitate de bifat, dar legea pune condiții incomode: persoana trebuie să fie independentă de echipa IT, să raporteze direct conducerii și nu poate fi furnizorul tău de servicii IT. Ghidul de față îți arată cine poate ține rolul, ce face concret săptămână de săptămână și cum se împacă (sau nu) cu DPO-ul și cu MSP-ul.
01Ce e responsabilul NIS2 și de ce cere legea unul
Responsabilul cu securitatea e persoana desemnată de conducere să răspundă de conformitatea NIS2 a organizației: urmărește implementarea măsurilor, ține relația cu DNSC și raportează direct conducerii (obligațiile de guvernanță ale conducerii — OUG nr. 155/2024 art. 14). Logica legii e simplă: fără un om cu nume și mandat, securitatea rămâne „a tuturor” — adică a nimănui. Iar la incident sau control, prima întrebare a autorității e exact asta: cine răspunde?
02Cine poate fi: condițiile care contează
- Independent de echipa IT/OT — nu evaluează propria muncă: cel care administrează sistemele nu poate fi și cel care verifică dacă sunt administrate sigur.
- Raportează direct conducerii — fără etaje intermediare care filtrează veștile proaste; linia scurtă către management e chiar scopul rolului.
- Desemnat formal, prin decizie internă semnată de conducere — desemnarea „din vorbă” nu există la control; decizia scrisă e prima dovadă cerută.
- Cu pregătire adecvată — persoana urmează un curs acreditat în termenul legal de la desemnare (termenul exact: conform ordinelor DNSC în vigoare — verifică norma la zi pe dnsc.ro).
03Cine NU poate fi: furnizorul IT și capcana externalizării
Cea mai frecventă tentație a IMM-urilor e să paseze rolul firmei care „se ocupă de IT-ul nostru” — MSP-ului. Exact asta nu se poate: responsabilul trebuie să fie independent de furnizorul de servicii IT, pentru că altfel același actor implementează măsurile, se evaluează singur și tot el raportează conducerii că totul e în regulă. Conflictul de interese e structural, nu o chestiune de bună-credință. MSP-ul rămâne un partener esențial — implementează, documentează, dă dovezi — dar funcția de responsabil stă în interiorul organizației tale.
04Ce face concret: săptămânal, lunar, anual
| Ritm | Activitățile tipice |
|---|---|
| Săptămânal | Urmărește alertele și evenimentele de securitate raportate intern; verifică stadiul acțiunilor de remediere deschise; e punctul de escaladare când cineva suspectează un incident. |
| Lunar | Trece în revistă lacunele și planul de remediere; verifică dovezile noi (teste de backup, instruiri, accese revocate); ține la zi registrul incidentelor și relația cu furnizorii critici. |
| Anual | Coordonează autoevaluarea de maturitate către DNSC (art. 12 (4)) și asumarea ei de către conducere; organizează instruirea angajaților și a managementului; pregătește auditul și revizuirea politicilor. |
| La eveniment | Incident semnificativ: coordonează raportarea în 24h/72h/1 lună (art. 15). Schimbări în firmă: actualizează datele la DNSC în cel mult două săptămâni (datele principale) sau trei luni (celelalte) — art. 18 alin. (8). |
Volumul real de muncă urmează curba conformității: intens la început (evaluare, măsuri, documente), apoi operare de întreținere — ore pe săptămână, nu un post cu normă întreagă, în majoritatea IMM-urilor. Vârfurile sunt predictibile: autoevaluarea anuală, auditul, incidentele.
05Relația cu DPO-ul: cumul posibil, cu ochii deschiși
Multe organizații au deja un DPO (responsabilul cu protecția datelor, GDPR) și se întreabă dacă aceeași persoană poate ține ambele roluri. Legea NIS2 nu interzice expres cumulul, iar profilurile se aseamănă: independență, raportare către conducere, rol de „conștiință critică”. Cumulul poate funcționa — cu două condiții verificate onest: persoana are timp real pentru ambele (fiecare rol are vârfuri proprii: breșe GDPR vs. incidente NIS2), și nu apare conflict de interese — de exemplu, dacă DPO-ul tău e și cel care administrează sistemele IT, problema de independență se mută, nu dispare. Documentează analiza cumulului într-o decizie scurtă; e genul de întrebare care apare la control.
06Ce NU preia responsabilul: răspunderea conducerii
Desemnarea responsabilului nu mută răspunderea de pe umerii managementului. Organele de conducere aprobă măsurile de securitate, supraveghează implementarea lor și răspund pentru nerespectare — inclusiv cu obligația proprie de instruire (art. 14 (1)–(2)). Responsabilul e mecanismul prin care conducerea își exercită supravegherea, nu paratrăsnetul care o absoarbe. Practic: responsabilul pregătește și raportează, conducerea decide și semnează — iar procesele-verbale ale acestor decizii sunt dovezi de conformitate.
07Cum faci desemnarea corect: pașii
- Alege persoana cu criteriile de independență în față — nu „cine are timp”, ci cine poate raporta conducerii fără să-și evalueze propria muncă.
- Emite decizia internă de desemnare, semnată de conducere, cu atribuțiile enumerate — e prima dovadă cerută la orice verificare.
- Comunică desemnarea către DNSC, conform cerințelor din decizia de înscriere și ordinele de implementare.
- Înscrie persoana la cursul acreditat în termenul legal de la desemnare — păstrează dovada înscrierii și apoi certificatul.
- Dă-i rolului pârghii reale: acces la conducere, buget de timp, mandat scris — un responsabil fără autoritate e doar un nume pe o decizie.
08Greșelile frecvente
- Numești administratorul IT — bifezi rolul, dar pierzi exact independența pe care o cere legea; desemnarea devine atacabilă la control.
- Pasezi rolul MSP-ului — furnizorul IT nu poate fi responsabilul; cere-i în schimb dovezi și suport pentru responsabilul tău intern.
- Desemnezi „pe hârtie” fără mandat — persoana află de rol la control; fără timp alocat și acces la conducere, funcția nu există în fapt.
- Uiți cursul acreditat — desemnarea fără instruirea cerută lasă obligația pe jumătate îndeplinită, cu termen legal care curge de la desemnare.
- Conducerea „deleagă tot” — aprobarea măsurilor și supravegherea rămân obligațiile personale ale managementului (art. 14); responsabilul nu le poate prelua.
Dacă rolul e proaspăt desemnat la tine în firmă, primul instrument util e o fotografie onestă a stării de fapt: verificarea gratuită de pregătire Cremene îți arată în câteva minute lacunele pe obligațiile cu termene dure — iar platforma îi dă apoi responsabilului evaluarea pe controale, dovezile și calendarul de conformitate, într-un singur loc. Instrument de suport, nu garanție de conformitate.
Surse și texte oficiale
- OUG nr. 155/2024 — Portal Legislativ
- DNSC — legislația subsecventă de implementare
- Directiva (UE) 2022/2555 (NIS2), art. 20
Material informativ, nu consultanță juridică. Legislația se poate modifica — verifică textele oficiale înainte de decizii cu efecte legale.