Checklist NIS2 România 2026: Ce trebuie să facă o companie pentru conformare, pas cu pas
Dacă organizația ta intră sub incidența NIS2, întrebarea importantă nu mai este „Ce este NIS2?", ci: ce trebuie să facem concret pentru a deveni conformi?
Pentru multe companii, aici începe partea dificilă. NIS2 nu înseamnă doar instalarea unor soluții de securitate sau redactarea câtorva politici. Conformitatea presupune o combinație de guvernanță, management al riscurilor, măsuri tehnice, proceduri, training, dovezi și monitorizare continuă.
În România, cadrul NIS2 este implementat în principal prin OUG nr. 155/2024, aprobată prin Legea nr. 124/2025, iar autoritatea competentă este Directoratul Național de Securitate Cibernetică (DNSC). Mai jos găsești un checklist practic pentru pregătirea organizației.
Checklist rapid NIS2
Înainte să intrăm în detalii, verifică unde se află organizația ta:
- Am verificat dacă organizația intră sub incidența NIS2
- Am stabilit dacă suntem entitate esențială sau importantă
- Am parcurs procedura aplicabilă de notificare/înregistrare la DNSC
- Am desemnat responsabilitățile pentru securitatea cibernetică
- Am realizat evaluarea riscurilor
- Am efectuat o analiză GAP față de cerințele NIS2
- Avem politicile și procedurile necesare
- Avem un inventar actualizat al activelor relevante
- Avem procedură de gestionare și raportare a incidentelor
- Evaluăm riscurile furnizorilor și ale lanțului de aprovizionare
- Avem măsuri pentru continuitatea activității și recuperarea în caz de dezastru
- Aplicăm măsuri adecvate de control al accesului și autentificare
- Managementul este implicat în guvernanța securității cibernetice
- Angajații beneficiază de training de cybersecurity
- Colectăm dovezi privind implementarea controalelor
- Putem demonstra auditorului sau DNSC măsurile implementate
- Avem un proces pentru monitorizarea și îmbunătățirea continuă a conformității
Dacă ai multe căsuțe necompletate, nu înseamnă neapărat că trebuie să implementezi totul simultan. Important este să identifici lacunele, să prioritizezi riscurile și să construiești un plan documentat de remediere.
Pașii, în detaliu
Verifică dacă organizația intră sub incidența NIS2
Analizează simultan sectorul, serviciile furnizate, dimensiunea organizației și eventualele criterii speciale aplicabile — nu te limita la întrebarea „avem peste 50 de angajați?”. Documentează concluzia chiar dacă rezultatul este că NIS2 nu se aplică.
Stabilește dacă ești entitate esențială sau importantă
Clasificarea este importantă pentru regimul de supraveghere și sancțiuni. Entitățile esențiale au, în general, un rol critic și pot fi supuse unui nivel mai ridicat de supraveghere.
Parcurge procedura de notificare la DNSC
Determină procedura aplicabilă, pregătește informațiile necesare și păstrează dovada documentelor transmise. Informațiile declarate trebuie să fie corecte și coerente cu situația reală a organizației.
Stabilește responsabilitățile pentru NIS2
Securitatea cibernetică nu mai poate fi tratată exclusiv ca responsabilitate IT. Stabilește cine răspunde de program, cine gestionează riscurile, cine aprobă politicile și cine raportează către management.
Realizează evaluarea riscurilor
Înțelege ce sisteme sunt critice, ce informații trebuie protejate, ce amenințări și vulnerabilități sunt relevante și ce riscuri rămân neacoperite. Fiecare măsură trebuie să răspundă unui risc identificat.
Realizează o analiză GAP NIS2
Pentru fiecare cerință: Implementat, Parțial implementat, Neimplementat sau Necesită verificare. Verifică atât documentarea, cât și implementarea efectivă — un document existent nu înseamnă automat un proces funcțional.
Creează planul de remediere
Pentru fiecare lacună: cerința → problema → riscul → acțiunea necesară → responsabilul → termenul → dovada așteptată. Prioritizează după risc și impact, nu după cât de ușor e de implementat.
Pregătește politicile și procedurile necesare
De la securitatea informației la training și awareness — dar o politică trebuie să reflecte modul real în care funcționează organizația, nu doar să existe formal.
Implementează managementul incidentelor
Pregătește procedura înainte să apară incidentul: cine declară, cine clasifică, cine decide dacă e raportabil, cine comunică cu DNSC. Termenele legale (24h / 72h / 1 lună) nu lasă loc de improvizație.
Controlează riscurile furnizorilor
Identifică furnizorii cu acces la infrastructură, date, conturi privilegiate sau servicii cloud. Pentru furnizorii critici, stabilește măsuri adecvate, inclusiv cerințe contractuale.
Pregătește continuitatea activității
Backup-urile trebuie să existe, dar și să poată fi restaurate. Planurile de continuitate trebuie documentate și testate, nu doar scrise.
Instruiește managementul și angajații
Trainingul trebuie să fie relevant pentru rolul angajatului, măsurabil și documentat. Păstrează dovezi — participare, rezultate, certificate.
Colectează dovezi de conformitate
Pentru fiecare control ar trebui să existe o dovadă relevantă — configurație, log, certificat, contract. DNSC poate solicita informații privind politicile și dovezi ale implementării lor.
Pregătește organizația pentru audit
OUG 155/2024 prevede audituri de securitate cibernetică pentru entitățile esențiale și importante. Un dosar bine organizat permite trecerea rapidă de la cerință la control, implementare și dovadă.
Tratează NIS2 ca pe un proces continuu
Assess → Identify gaps → Remediate → Collect evidence → Train → Review → Improve — apoi ciclul reîncepe. Organizațiile, furnizorii și infrastructura se schimbă în timp.
Cât durează implementarea NIS2?
Nu există un răspuns universal. O organizație care are deja ISO 27001, procese mature de cybersecurity și documentație actualizată poate porni de la un nivel foarte diferit față de o companie care nu a avut până acum un program formal de securitate.
În loc să începi prin a estima arbitrar „câte luni durează NIS2", începe cu un assessment inițial. Acesta îți arată distanța dintre situația actuală și nivelul necesar.
De ce contează dovezile și pregătirea pentru audit
OUG 155/2024 prevede audituri periodice care evaluează politicile, procedurile și măsurile implementate — nu doar existența lor formală. După raportul de audit, entitatea trebuie să întocmească un plan de remediere pentru neconformitățile identificate.
În plus, DNSC poate solicita, inclusiv în afara unui audit programat, documente și dovezi privind implementarea politicilor de securitate. Practic, conformitatea NIS2 nu se măsoară prin ce ai implementat, ci prin ce poți demonstra — motiv pentru care evaluare, remediere și colectarea dovezilor trebuie tratate ca un singur flux, nu ca activități separate.
Cum te poate ajuta Leximise
Leximise a fost construit pentru a transforma procesul de conformitate dintr-o colecție de documente, Excel-uri și emailuri într-un workflow structurat. Poți porni de la evaluarea NIS2 și continua cu întregul proces:
Evaluezi nivelul actual
Parcurgi cerințele NIS2 într-un assessment structurat și identifici ce este implementat și ce lipsește.
Identifici și prioritizezi GAP-urile
Vezi unde există diferențe între nivelul necesar și situația actuală și poți prioritiza acțiunile de remediere.
Construiești documentația
Poți crea și administra politicile de securitate necesare, adaptate organizației.
Atașezi dovezile
Documentele și dovezile pot fi asociate cerințelor relevante, astfel încât să poți demonstra implementarea.
Instruiești oamenii
Creezi și distribui traininguri, urmărești finalizarea și păstrezi rezultatele ca dovezi.
Urmărești progresul
Managementul poate vedea nivelul de pregătire, lacunele existente și evoluția organizației.
Te pregătești pentru audit
Construiești treptat o imagine structurată a conformității și a dovezilor existente — în loc să cauți prin foldere și emailuri.
De la checklist la conformitate demonstrabilă
NIS2 nu înseamnă să bifezi 40 de căsuțe și să declari proiectul terminat. Întrebarea importantă este: poți demonstra că organizația înțelege riscurile, a implementat măsurile necesare și continuă să le monitorizeze?
Dacă răspunsul este „nu știm încă", primul pas nu trebuie să fie un proiect de șase luni. Poate fi mult mai simplu: începe cu evaluarea situației actuale.
Verifică nivelul de pregătire NIS2 al organizației tale
Leximise este în prevânzare acum. Înscrie-te mai jos și primești prețuri speciale blocate pentru primul an.
Programează-ți Demonstrația
Completează detaliile tale și te contactăm în 1 zi lucrătoare pentru un demo de 30 de minute. Beneficiezi de prețul nostru pentru clienții early blocat pentru primul an dacă te înscrii după apel.
Acest material are caracter informativ și nu reprezintă consultanță juridică. Cerințele aplicabile unei organizații trebuie evaluate în funcție de situația concretă și de cadrul legislativ și normativ în vigoare.