Metodologia din 6 august 2026
de autoevaluare a maturității măsurilor de gestionare a riscurilor de securitate cibernetică
prezumat în vigoare
ORDINUL nr. 1 din 6 august 2026 , publicat în Monitorul Oficial al României, Partea I, nr. 712 din 27 august 2026.
Aprobată prin
Articolul 1
Directoratul Național de Securitate Cibernetică dezvoltă și pune la dispoziția tuturor entităților esențiale și importante două mecanisme destinate stabilirii nivelului de maturitate a măsurilor de gestionare a riscurilor de securitate cibernetică ale entității, în conformitate cu
art. 12 alin. (4)
și
art. 37 alin. (8) lit. b) din Ordonanța de urgență a Guvernului nr. 155/2024 , respectiv:
a)
Platforma NIS2@RO;
b)
instrumentele de evaluare a maturității măsurilor de gestionare a riscurilor de securitate cibernetică, corespunzătoare fiecărui nivel de asigurare: EVAL_MMS_B pentru nivelul de Bază, EVAL_MMS_I pentru nivelul Important și EVAL_MMS_E pentru nivelul Esențial.
În cazul în care Platforma NIS2@RO este indisponibilă, se utilizează instrumentele de evaluare a maturității, care se descarcă de pe website-ul oficial al Directoratului Național de Securitate Cibernetică (https://www.dnsc.ro/) și se utilizează la nivel local, conform instrucțiunilor publicate.
Articolul 2
Pentru calcularea scorului de maturitate, reprezentând gradul de conformitate al entității cu Controalele aplicabile nivelului său de asigurare, se atribuie o valoare număr întreg de la 1 la 5 fiecăruia dintre următorii doi parametri atașați fiecărui Control:
a)
Maturitatea documentației, care măsoară gradul în care regulile și procedurile scrise satisfac cerințele Controlului;
b)
Maturitatea implementării, care măsoară gradul în care practicile operaționale efective corespund Controlului și documentației aferente.
Este obligatorie completarea variabilelor "Scor documentație" și "Scor implementare" pentru fiecare Control.
Atribuirea valorilor prevăzute la
alin. (1)
se determină prin evaluarea satisfacerii criteriilor și valorilor de prag conform stadiilor de maturitate predefinite, astfel:
a)
Stadiul 1 - Inițial: valoarea maturității 1; așteptări privind nivelul de maturitate a documentației - "nu există documentație a procesului sau aceasta nu este aprobată oficial de către conducere"; așteptări privind nivelul de maturitate a implementării - "nu există un proces standard";
b)
Stadiul 2 - Repetabil: valoarea maturității 2; așteptări privind nivelul de maturitate a documentației - "există documentație a procesului aprobată oficial, dar care nu a fost revizuită în ultimii 2 ani"; așteptări privind nivelul de maturitate a implementării - "există un proces ad-hoc, desfășurat în mod informal";
c)
Stadiul 3 - Definit: valoarea maturității 3; așteptări privind nivelul de maturitate a documentației - "există documentație a procesului aprobată oficial, iar excepțiile sunt documentate și aprobate; excepțiile documentate și aprobate reprezintă mai puțin de 5% din cazuri"; așteptări privind nivelul de maturitate a implementării - "există un proces formal, care este implementat; sunt disponibile dovezi pentru majoritatea activităților; excepțiile de proces sunt mai puțin de 10%";
d)
Stadiul 4 - Gestionat: valoarea maturității 4; așteptări privind nivelul de maturitate a documentației - "există documentație a procesului aprobată oficial, iar excepțiile sunt documentate și aprobate; excepțiile documentate și aprobate reprezintă mai puțin de 3% din cazuri"; așteptări privind nivelul de maturitate a implementării - "există un proces formal, care este implementat; sunt disponibile dovezi pentru toate activitățile; sunt colectate și raportate metrici detaliate ale procesului; a fost stabilită o țintă minimă pentru metrici; excepțiile de proces sunt mai puțin de 5%";
e)
Stadiul 5 - Optimizare: valoarea maturității 5; așteptări privind nivelul de maturitate a documentației - "există documentație a procesului aprobată oficial, iar excepțiile sunt documentate și aprobate; excepțiile documentate și aprobate reprezintă mai puțin de 0,5% din cazuri"; așteptări privind nivelul de maturitate a implementării - "există un proces formal, care este implementat; sunt disponibile dovezi pentru toate activitățile; sunt colectate și raportate metrici detaliate ale procesului; a fost stabilită o țintă minimă pentru metrici, care se îmbunătățește continuu; excepțiile de proces sunt mai puțin de 1%".
Variabilelor "Scor documentație" și "Scor implementare" le este atribuită valoarea numerică corespunzătoare de la 1 la 5, aferentă stadiului de maturitate stabilit potrivit
alin. (3) .
Pentru fiecare Control se atribuie valori pentru "Scor documentație" și "Scor implementare", potrivit
alin. (4) . Fiecare valoare este justificată în scris, prin informații și argumente.
Pentru fiecare Subcategorie se calculează "Scor maturitate documentație" și "Scor maturitate implementare" ca medie aritmetică a valorilor corespunzătoare ale Controalelor din acea Subcategorie.
Pentru fiecare Categorie se calculează "Scor maturitate documentație" și "Scor maturitate implementare" ca medie aritmetică a valorilor corespunzătoare ale Subcategoriilor din acea Categorie.
Pentru fiecare Categorie se calculează scorul de maturitate ca medie aritmetică a scorurilor prevăzute la
alin. (7) .
Scorul total de maturitate al entității se obține ca medie aritmetică a scorurilor de maturitate ale Categoriilor.
Scorurile pe Controale și pe Categorii, precum și scorul total de maturitate al entității, indică totodată ecartul față de scorurile-țintă necesare pentru atingerea conformității.
Pentru atingerea conformității, valorile obținute de entitate în urma autoevaluării sunt cel puțin egale cu următoarele scoruri-țintă, stabilite pentru fiecare nivel de asigurare:
a)
pentru nivelul de Bază: scorul-țintă al fiecărui Control marcat ca Măsură cheie este de cel puțin 2,5, iar scorul-țintă total al entității este de cel puțin 2,5;
b)
pentru nivelul Important: scorul-țintă al fiecărui Control marcat ca Măsură cheie este de cel puțin 3, iar scorul-țintă total al entității este de cel puțin 3;
c)
pentru nivelul Esențial: scorul-țintă al fiecărui Control marcat ca Măsură cheie este de cel puțin 3, scorul-țintă total al fiecărei Categorii este de cel puțin 3, iar scorul general al entității este de cel puțin 3,5.
Articolul 3
Atunci când, în urma autoevaluării, nu sunt atinse scorurile-țintă aferente nivelului de asigurare evaluat, prevăzute la
art. 2 , entitatea are obligația de a întocmi un plan de măsuri pentru remedierea tuturor deficiențelor care au condus la neconformitate, plan ce cuprinde acțiunile ce urmează a fi întreprinse și termenele asumate pentru implementare.
Textul este prelucrat automat din sursa indicată; numerotarea și legăturile pot conține erori. Referințele subliniate duc la actele citate, așa cum au fost identificate de noi.