Ghid practic · România

Pregătirea NIS2 începe cu serviciul critic, nu cu un tabel de conformitate.

Un program NIS2 credibil leagă obligația de serviciile care trebuie să continue, de scenariile care le pot opri și de dovezile că măsurile funcționează. Acest ghid transformă cadrul într-un plan tehnic și managerial executabil.

Actualizat la 22 iulie 2026 12 minute Guvernanță & NIS2
REZUMAT EXECUTIV

Deciziile care contează

  • Confirmă aplicabilitatea pe forma consolidată a legislației și pe activitățile reale ale entității.
  • Organizează riscul în jurul serviciilor esențiale, nu doar al activelor IT.
  • Pentru fiecare control stabilește proprietar, dovadă, frecvență și criteriu de eficacitate.
  • Managementul trebuie să poată aproba, urmări și contesta riscul pe baza unei imagini coerente.
  • Pregătirea pentru incidente și recuperarea trebuie exersate înainte de primul termen de raportare real.

2. Construiește harta serviciilor care trebuie să reziste

Inventarul de servere nu arată singur impactul. Începe cu serviciul furnizat cetățeanului, clientului sau operațiunii interne și urmărește dependențele până la identitate, rețea, date, aplicații, furnizori, personal și mecanisme de recuperare.

Pentru fiecare serviciu stabilește proprietarul de business, perioadele critice, toleranța la întrerupere, tipurile de date și consecințele unui compromis. Această hartă devine legătura dintre analiza de risc, continuitate, răspuns la incidente și investiții.

CHECKLIST DE LUCRU
  • Servicii și proprietari de business
  • Dependențe tehnice și furnizori
  • Conturi privilegiate și relații de încredere
  • RTO/RPO și toleranță la degradare
  • Scenarii de indisponibilitate, fraudă și pierdere de date

3. Leagă măsurile de risc, proprietar și dovadă

Articolul 21 al Directivei NIS2 cere măsuri tehnice, operaționale și organizaționale adecvate și proporționale, bazate pe o abordare all-hazards. Zonele acoperă analiza riscului, gestionarea incidentelor, continuitatea și criza, lanțul de aprovizionare, dezvoltarea și mentenanța sigură, evaluarea eficacității, igiena și instruirea, criptografia, securitatea resurselor umane, accesul și activele.

O politică aprobată nu dovedește că măsura funcționează. Pentru fiecare rezultat dorit definește proprietarul, configurația sau procesul, dovada observabilă, frecvența verificării și pragul care declanșează remedierea. Exemplele de dovezi includ rezultate de test, extrase de configurare, loguri, minute de exercițiu, indicatori și tichete de remediere închise.

CHECKLIST DE LUCRU
  • Control legat de un risc și un serviciu
  • Proprietar și înlocuitor explicit
  • Dovadă tehnică sau operațională
  • Frecvență și criteriu de acceptare
  • Excepție, termen și risc rezidual aprobate

4. Pregătește managementul și fluxul de incident în același exercițiu

NIS2 ridică răspunderea la nivelul organelor de conducere. Managementul are nevoie de o imagine care păstrează legătura dintre serviciu, scenariu, expunere, măsură, proprietar și decizie. Un scor agregat fără traseu spre dovezi poate ascunde exact riscul care trebuie acceptat sau finanțat.

Raportarea incidentelor are etape și ferestre scurte. Nu este suficient să existe un document cu numere de telefon. Echipa trebuie să știe cine califică incidentul, cine autorizează notificarea, ce informații pot fi transmise, cum se actualizează situația și cum continuă răspunsul tehnic în paralel. Testează fluxul printr-un tabletop care include management, juridic, comunicare, operațiuni și furnizori critici.

CHECKLIST DE LUCRU
  • Criterii de clasificare și escaladare
  • Roluri de decizie și notificare
  • Canale alternative dacă identitatea este compromisă
  • Jurnal cronologic al deciziilor
  • Exercițiu cu management și furnizori

5. Un plan realist pentru primele 90 de zile

În primele 30 de zile, clarifică domeniul, serviciile critice, responsabilitățile și cele mai periculoase ipoteze. Între zilele 31 și 60, validează tehnic identitatea, expunerea externă, backupul, loggingul, accesul privilegiat și dependențele furnizorilor. Între zilele 61 și 90, testează răspunsul și recuperarea, aprobă backlogul și stabilește ritmul de măsurare.

Nu încerca să închizi toate constatările în 90 de zile. Obiectivul este o bază verificabilă: riscurile dominante sunt cunoscute, deciziile au proprietari, controalele critice au dovezi, iar organizația poate demonstra cum observă și corectează deviațiile.

CHECKLIST DE LUCRU
  • 0–30: domeniu, servicii, proprietari, scenarii
  • 31–60: validări tehnice și dovezi
  • 61–75: tabletop și test de recuperare
  • 76–90: roadmap aprobat și indicatori
  • Lunar: progres, excepții și risc rezidual către management
FAQClarificări

Întrebări frecvente despre pregătirea NIS2

Un audit de conformitate este suficient?

Nu. Auditul oferă o imagine la un moment dat. Organizația are nevoie de procese recurente, dovezi ale eficacității, gestionarea excepțiilor și capacitatea de a răspunde și recupera.

NIS2 se rezolvă prin cumpărarea unei platforme?

Nu. Tehnologia poate susține anumite măsuri, dar responsabilitatea, arhitectura, procesele, oamenii, furnizorii și exercițiile trebuie să funcționeze împreună.

De unde începem dacă nu avem un inventar complet?

Începeți cu unul sau două servicii critice și urmăriți dependențele lor. Modelul rezultat poate fi apoi extins, iar lipsurile din inventar devin constatări explicite.

HeyValue oferă consultanță juridică?

Nu. HeyValue poate evalua guvernanța, procesele și măsurile tehnice pentru pregătire, însă interpretarea juridică și aplicabilitatea trebuie validate de specialiști autorizați.

VERIFICABILITATE

Surse oficiale și context normativ

Sursele au fost verificate la data actualizării. Pentru obligații, folosește întotdeauna forma consolidată și instrucțiunile autorității competente.

  1. Portal Legislativ, Ministerul Justiției OUG nr. 155/2024 — forma afișată de Portalul Legislativ
  2. Portal Legislativ, Ministerul Justiției Legea nr. 124/2025 pentru aprobarea OUG 155/2024
  3. Portal Legislativ, Ministerul Justiției Legea nr. 123/2026 — modificare a OUG 155/2024
  4. EUR-Lex Directiva (UE) 2022/2555 — NIS2
  5. ENISA NIS2 Technical Implementation Guidance
DE LA CADRU LA DOVADĂ

Transformă pregătirea NIS2 într-un program tehnic executabil.

Cartografiem serviciile critice, validăm controalele și construim un backlog pe care managementul și echipele tehnice îl pot urmări împreună.

Discută o evaluare de pregătire
06 Următorul pas

Riscul nu dispare dacă îl amâni.

Spune-ne ce trebuie protejat, testat sau recuperat. Prima discuție este confidențială, directă și fără pitch de produs.

EVALUARE INIȚIALĂ

Două minute. Context clar. Răspuns uman.

Alegi nevoia, ne dai contextul esențial și solicitarea ajunge direct la echipa senior.

Răspuns direct de la un consultant senior
SAU SCRIE DIRECT contact@heyvalue.ro

Nu include parole, loguri sensibile sau detalii de incident în primul e-mail. Vom stabili împreună un canal sigur.

heyvalue security
PASUL 1 DIN 2Tipul evaluării
Ce trebuie să protejăm, testăm sau recuperăm?