Ordin · Directoratul Național de Securitate Cibernetică

Ordinul nr. 1/2026

pentru aprobarea Măsurilor de gestionare a riscurilor de securitate cibernetică aferente rețelelor și sistemelor informatice utilizate de entitățile esențiale și importante și a Metodologiei de autoevaluare a maturității măsurilor de gestionare a riscurilor de securitate cibernetică și pentru modificarea Metodologiei privind evaluarea nivelului de risc al entităților, aprobată prin Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 2/2025 pentru aprobarea Criteriilor și pragurilor de determinare a gradului de perturbare a unui serviciu și a Metodologiei privind evaluarea nivelului de risc al entităților

prezumat în vigoare

Data actului
6 august 2026
Emitent
Directoratul Național de Securitate Cibernetică
Publicat în
Monitorul Oficial nr. 712 din 27 august 2026
Citat de
2 acte
Citează
5 acte
Structură
7 articole, 2 anexe · 5.923 caractere
Sursă
legislatie.just.ro

Având în vedere dispozițiile

art. 10 alin. (2) ,

art. 11 alin. (1) ,

art. 12 alin. (1)

și

(4) ,

art. 13 , precum și ale

art. 65 alin. (1) lit. b) din Ordonanța de urgență a Guvernului nr. 155/2024

privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil, aprobată cu modificări și completări prin

Legea nr. 124/2025 , cu completările ulterioare, precum și dispozițiile

art. 5 lit. b)

și ale

art. 7 alin. (3)

și

(4) din Ordonanța de urgență a Guvernului nr. 104/2021

privind înființarea Directoratului Național de Securitate Cibernetică, aprobată cu modificări și completări prin

Legea nr. 11/2022 , cu modificările ulterioare,

directorul Directoratului Național de Securitate Cibernetică emite prezentul ordin.

Articolul I

Se aprobă

Măsurile

de gestionare a riscurilor de securitate cibernetică aferente rețelelor și sistemelor informatice utilizate de entitățile esențiale și importante, prevăzute în

anexa nr. 1 *) care face parte integrantă din prezentul ordin. *) Anexele nr. 1 și 2 se publică în Monitorul Oficial al României, Partea I, nr. 712 bis, care se poate achiziționa de la Centrul pentru relații cu publicul din șos. Panduri nr. 1, bloc P33, parter, sectorul 5, București.

Articolul II

Se aprobă

Metodologia

de autoevaluare a maturității măsurilor de gestionare a riscurilor de securitate cibernetică, prevăzută în

anexa nr. 2 *) care face parte integrantă din prezentul ordin.

Articolul III

(1)

Atunci când este cazul, măsurile de gestionare a riscurilor de securitate cibernetică aplicabile entității se completează cu alte cerințe prevăzute în reglementări speciale sau sectoriale aplicabile acesteia.

(2)

Cerințele implementate ca urmare a aplicării unor reglementări speciale sau sectoriale se evidențiază într-o declarație de aplicabilitate întocmită de entitate.

Articolul IV

Entitățile esențiale și importante implementează controalele aferente nivelului de asigurare corespunzător nivelului lor de risc, determinat potrivit

Metodologiei

privind evaluarea nivelului de risc al entităților, aprobată prin

Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 2/2025

pentru aprobarea

Criteriilor și pragurilor

de determinare a gradului de perturbare a unui serviciu și a

Metodologiei

privind evaluarea nivelului de risc al entităților.

Articolul V

Articolul 6

din

Metodologia

privind evaluarea nivelului de risc al entităților, aprobată prin

Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 2/2025

pentru aprobarea

Criteriilor și pragurilor

de determinare a gradului de perturbare a unui serviciu și a

Metodologiei

privind evaluarea nivelului de risc al entităților, publicat în Monitorul Oficial al României, Partea I, nr. 776 din 20 august 2025, se modifică și va avea următorul cuprins:

Articolul 6

(1)

Entitățile din sectorul 3 - Sectorul bancar și din sectorul 4 - Infrastructuri ale pieței financiare, prevăzute în

anexa nr. 1 la Ordonanța de urgență a Guvernului nr. 155/2024 , aprobată cu modificări și completări prin

Legea nr. 124/2025 , cu completările ulterioare, cărora li se aplică Regulamentul (UE) 2022/2.554 al Parlamentului European și al Consiliului din 14 decembrie 2022 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1.060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1.011, denumit în continuare Regulamentul (UE) 2022/2.554, nu realizează evaluarea nivelului de risc al entității.

(2)

Entitățile menționate la alin. (1) aplică măsurile de gestionare a riscurilor în materie de securitate cibernetică prevăzute de Regulamentul (UE) 2022/2.554.

(3)

Atunci când entitățile din sectorul 8 - Infrastructură digitală și din sectorul 9 - Gestionarea serviciilor TIC (business-to-business), prevăzute în

anexa nr. 1 la Ordonanța de urgență a Guvernului nr. 155/2024 , aprobată cu modificări și completări prin

Legea nr. 124/2025 , cu completările ulterioare, sunt desemnate ca furnizori terți esențiali de servicii TIC potrivit Regulamentului (UE) 2022/2.554, acestea nu realizează evaluarea nivelului de risc al entității și aplică măsurile de gestionare a riscurilor în materie de securitate cibernetică prevăzute de același regulament.

Articolul VI

Prezentul ordin se publică în Monitorul Oficial al României, Partea I.

Directorul Directoratului Național de Securitate Cibernetică,

Dan-Petre Cîmpean

București, 6 august 2026.

Nr. 1.

Anexa 1 MĂSURILE de gestionare a riscurilor de securitate cibernetică

aferente rețelelor și sistemelor informatice utilizate

de entitățile esențiale și importante

Anexa 2 METODOLOGIA de autoevaluare a maturității măsurilor

de gestionare a riscurilor de securitate cibernetică

Textul este prelucrat automat din sursa indicată; numerotarea și legăturile pot conține erori. Referințele subliniate duc la actele citate, așa cum au fost identificate de noi.