Ordinul nr. 1/2026
pentru aprobarea Măsurilor de gestionare a riscurilor de securitate cibernetică aferente rețelelor și sistemelor informatice utilizate de entitățile esențiale și importante și a Metodologiei de autoevaluare a maturității măsurilor de gestionare a riscurilor de securitate cibernetică și pentru modificarea Metodologiei privind evaluarea nivelului de risc al entităților, aprobată prin Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 2/2025 pentru aprobarea Criteriilor și pragurilor de determinare a gradului de perturbare a unui serviciu și a Metodologiei privind evaluarea nivelului de risc al entităților
prezumat în vigoare
Având în vedere dispozițiile
art. 10 alin. (2) ,
art. 11 alin. (1) ,
art. 12 alin. (1)
și
(4) ,
art. 13 , precum și ale
art. 65 alin. (1) lit. b) din Ordonanța de urgență a Guvernului nr. 155/2024
privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil, aprobată cu modificări și completări prin
Legea nr. 124/2025 , cu completările ulterioare, precum și dispozițiile
art. 5 lit. b)
și ale
art. 7 alin. (3)
și
(4) din Ordonanța de urgență a Guvernului nr. 104/2021
privind înființarea Directoratului Național de Securitate Cibernetică, aprobată cu modificări și completări prin
Legea nr. 11/2022 , cu modificările ulterioare,
directorul Directoratului Național de Securitate Cibernetică emite prezentul ordin.
Articolul I
Se aprobă
Măsurile
de gestionare a riscurilor de securitate cibernetică aferente rețelelor și sistemelor informatice utilizate de entitățile esențiale și importante, prevăzute în
anexa nr. 1 *) care face parte integrantă din prezentul ordin. *) Anexele nr. 1 și 2 se publică în Monitorul Oficial al României, Partea I, nr. 712 bis, care se poate achiziționa de la Centrul pentru relații cu publicul din șos. Panduri nr. 1, bloc P33, parter, sectorul 5, București.
Articolul II
Se aprobă
Metodologia
de autoevaluare a maturității măsurilor de gestionare a riscurilor de securitate cibernetică, prevăzută în
anexa nr. 2 *) care face parte integrantă din prezentul ordin.
Articolul III
Atunci când este cazul, măsurile de gestionare a riscurilor de securitate cibernetică aplicabile entității se completează cu alte cerințe prevăzute în reglementări speciale sau sectoriale aplicabile acesteia.
Cerințele implementate ca urmare a aplicării unor reglementări speciale sau sectoriale se evidențiază într-o declarație de aplicabilitate întocmită de entitate.
Articolul IV
Entitățile esențiale și importante implementează controalele aferente nivelului de asigurare corespunzător nivelului lor de risc, determinat potrivit
Metodologiei
privind evaluarea nivelului de risc al entităților, aprobată prin
Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 2/2025
pentru aprobarea
Criteriilor și pragurilor
de determinare a gradului de perturbare a unui serviciu și a
Metodologiei
privind evaluarea nivelului de risc al entităților.
Articolul V
Articolul 6
din
Metodologia
privind evaluarea nivelului de risc al entităților, aprobată prin
Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 2/2025
pentru aprobarea
Criteriilor și pragurilor
de determinare a gradului de perturbare a unui serviciu și a
Metodologiei
privind evaluarea nivelului de risc al entităților, publicat în Monitorul Oficial al României, Partea I, nr. 776 din 20 august 2025, se modifică și va avea următorul cuprins:
Articolul 6
Entitățile din sectorul 3 - Sectorul bancar și din sectorul 4 - Infrastructuri ale pieței financiare, prevăzute în
anexa nr. 1 la Ordonanța de urgență a Guvernului nr. 155/2024 , aprobată cu modificări și completări prin
Legea nr. 124/2025 , cu completările ulterioare, cărora li se aplică Regulamentul (UE) 2022/2.554 al Parlamentului European și al Consiliului din 14 decembrie 2022 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1.060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1.011, denumit în continuare Regulamentul (UE) 2022/2.554, nu realizează evaluarea nivelului de risc al entității.
Entitățile menționate la alin. (1) aplică măsurile de gestionare a riscurilor în materie de securitate cibernetică prevăzute de Regulamentul (UE) 2022/2.554.
Atunci când entitățile din sectorul 8 - Infrastructură digitală și din sectorul 9 - Gestionarea serviciilor TIC (business-to-business), prevăzute în
anexa nr. 1 la Ordonanța de urgență a Guvernului nr. 155/2024 , aprobată cu modificări și completări prin
Legea nr. 124/2025 , cu completările ulterioare, sunt desemnate ca furnizori terți esențiali de servicii TIC potrivit Regulamentului (UE) 2022/2.554, acestea nu realizează evaluarea nivelului de risc al entității și aplică măsurile de gestionare a riscurilor în materie de securitate cibernetică prevăzute de același regulament.
Articolul VI
Prezentul ordin se publică în Monitorul Oficial al României, Partea I.
Directorul Directoratului Național de Securitate Cibernetică,
Dan-Petre Cîmpean
București, 6 august 2026.
Nr. 1.
Anexa 1 MĂSURILE de gestionare a riscurilor de securitate cibernetică
aferente rețelelor și sistemelor informatice utilizate
de entitățile esențiale și importante
Anexa 2 METODOLOGIA de autoevaluare a maturității măsurilor
de gestionare a riscurilor de securitate cibernetică
Textul este prelucrat automat din sursa indicată; numerotarea și legăturile pot conține erori. Referințele subliniate duc la actele citate, așa cum au fost identificate de noi.