Cerințe de securitate cibernetică
Sunt două situații diferite, confundate permanent. O firmă poate fi obligată prin lege, sau obligată prin contractul cu un client mai mare. A doua situație privește mult mai multe firme și aproape niciuna nu știe că o privește.
Cui i se adresează
Firmelor care au primit un chestionar de securitate, o anexă la contract sau o cerere de audit de furnizor de la un client mai mare, și nu știu ce li se cere de fapt.
Și firmelor care bănuiesc că intră sub reglementarea națională de securitate cibernetică, dar nu au verificat niciodată. Cum termenul de înregistrare a trecut deja, categoria asta are o problemă care crește cu timpul.
Cum decurge
-
Încadrarea
Două întrebări, în ordinea asta. Dacă firma activează într-unul din sectoarele din anexele ordonanței. Și dacă atinge pragul de mărime. Există și entități care intră indiferent de mărime, deci a doua întrebare nu închide întotdeauna discuția. Răspunsul e o poziție scrisă, nu o părere dată la telefon, pentru că s-ar putea să trebuiască să o arătați.
-
Dacă intrați sub obligație
Înregistrarea la autoritatea națională, restantă la majoritatea firmelor, și compararea situației actuale cu măsurile tehnice și organizatorice cerute de ordonanță. Vă spunem care măsuri le îndepliniți deja fără să știți, de obicei mai multe decât vă așteptați.
-
Dacă nu intrați, dar clientul intră
Luăm chestionarul sau anexa la contract așa cum au venit și le traducem în ce înseamnă efectiv pentru firma dumneavoastră. Majoritatea chestionarelor trimise de clienții mari pleacă de la aceleași cerințe de fond, deci răspunsurile se refolosesc, nu se scriu de la zero de fiecare dată.
-
Planul
Măsurile în ordinea în care trebuie făcute, separând ce nu costă nimic de ce are nevoie de buget. Trei lucruri vin aproape întotdeauna primele: o persoană de contact desemnată pentru incidente, o refacere testată din copia de siguranță, și lista aplicațiilor folosite efectiv.
Ce trebuie să aveți deja
- Acces la firma de IT sau la administratorul intern.
- Contractul sau chestionarul primit de la client, integral, cu tot cu anexe.
- Pe cineva din conducere care poate decide, pentru că majoritatea măsurilor sunt organizatorice, nu tehnice.
Ce nu include
- Teste de penetrare, monitorizare de securitate sau servicii de răspuns la incidente.
- Certificare pe ISO 27001 sau pe alt standard. Nu suntem organism de certificare.
- Instalarea sau administrarea de programe de securitate.
- Reprezentare juridică în fața autorității.
Pe ce se bazează
Directiva europeană privind securitatea rețelelor și a sistemelor informatice, cunoscută ca NIS2, a fost transpusă în România prin Ordonanța de urgență a Guvernului nr. 155/2024, în vigoare din 30 decembrie 2024 și aprobată cu modificări prin Legea nr. 124/2025. Autoritatea competentă e Directoratul Național de Securitate Cibernetică. Două ordine emise în august 2025 stabilesc procesul de înregistrare și metodologia de evaluare a nivelului de risc al entităților.
Termenul de notificare în vederea înscrierii în registrul entităților esențiale și importante a expirat la 22 septembrie 2025. Autoritatea a precizat public că obligația rămâne în vigoare și după această dată, iar neînregistrarea constituie contravenție, sancționabilă cu amendă de până la 500.000 de lei.
Pagina oficială privind obligația de înregistrare conform OUG 155/2024, cu formularele de notificare și ordinele aplicabile.
Faptul că nu intrați sub obligație nu înseamnă că cerințele nu ajung la dumneavoastră. Firmele care intră trebuie să gestioneze securitatea lanțului lor de aprovizionare, deci transmit cerințele mai departe, către furnizori, pe cale contractuală. Aceea e o obligație contractuală, nu una legală, și diferența contează: e negociabilă, nu vine cu obligație de înregistrare, și nicio autoritate nu vă amendează pentru ea. Clientul vă poate rezilia contractul, în schimb.
Ce urmează după
Dacă un client cere date de securitate, de obicei cere în aceeași suflare și date de sustenabilitate. Amândouă sunt acoperite în evaluarea de maturitate digitală, și nu are rost să fie două proiecte separate.
Trimiterile legale de pe această pagină au fost verificate în septembrie 2026. E un domeniu care se mișcă repede: verificați textul în vigoare al ordonanței și comunicările autorității înainte de a vă baza pe ceva de aici.