Metodologie · Directoratul Național de Securitate Cibernetică

Metodologia din 27 noiembrie 2025

de prioritizare pe bază de risc a activităților de supraveghere, verificare și control

prezumat în vigoare

Data actului
27 noiembrie 2025
Emitent
Directoratul Național de Securitate Cibernetică
Publicat în
Monitorul Oficial nr. 1149 din 11 decembrie 2025
Citează
3 acte
Structură
6 articole · 5.123 caractere
Sursă
legislatie.just.ro

ORDINUL nr. 3 din 27 noiembrie 2025 , publicat în Monitorul Oficial al României, Partea I, nr. 1149 din 11 decembrie 2025.

Aprobată prin

Articolul 1

Prezenta metodologie se aplică în vederea prioritizării activităților de supraveghere, verificare și control desfășurate la entitățile aflate în domeniul de aplicare al

Ordonanței de urgență a Guvernului nr. 155/2024

privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil, aprobată cu modificări și completări prin

Legea nr. 124/2025

( Ordonanța de urgență a Guvernului nr. 155/2024 ), în conformitate cu dispozițiile

art. 46 - 52 , ale

art. 60 - 63 , precum și cu dispozițiile actelor normative subsecvente acesteia.

Articolul 2

Direcția verificare și control aplică prezenta metodologie în următoarele situații, dar fără a se limita la:

a)

la stabilirea/ierarhizarea entităților care vor fi incluse în planul de control anual;

b)

la stabilirea/ierarhizarea entităților ce vor face obiectul unui control inopinat;

c)

la stabilirea/ierarhizarea entităților supuse activităților de supraveghere.

Articolul 3

Prioritizarea activităților de supraveghere, verificare și control are la bază următoarele principii:

a)

principiul proporționalității - măsurile adoptate trebuie să fie proporționale cu nivelul de risc la care este supusă entitatea;

b)

principiul eficienței - alocarea resurselor este realizată de către Directoratul Național de Securitate Cibernetică (DNSC) în funcție de prioritățile stabilite în acord cu potențialele riscuri la care este supusă entitatea.

Articolul 4

Procesul de prioritizare a activităților de supraveghere, verificare și control presupune:

a)

identificarea riscurilor;

b)

analiza și evaluarea riscurilor;

c)

ierarhizarea entităților importante și esențiale în funcție de nivelul de risc obținut de către acestea.

Articolul 5

(1)

În etapa de identificare a riscurilor la care sunt supuse entitățile sunt avute în vedere sau, după caz, pot fi solicitate următoarele documente și informații, dar fără a se limita la acestea:

a)

lista activelor relevante gestionate de entitate, conform dispozițiilor

art. 11 alin. (7) din Ordonanța de urgență a Guvernului nr. 155/2024 ;

b)

lista vulnerabilităților, disfuncționalităților și a deficiențelor identificate la nivelul entității, corespunzătoare ultimei autoevaluări a nivelului de maturitate sau identificate cu ocazia ultimului audit, conform dispozițiilor

art. 12 alin. (4)

și

(5) , ale

art. 46 alin. (7) , respectiv ale

art. 57 alin. (7) din Ordonanța de urgență a Guvernului nr. 155/2024 ;

c)

planul de măsuri pentru remedierea deficiențelor identificate, asumat de managementul entității, precum și stadiul implementării acestuia, conform dispozițiilor

art. 12 alin. (5) , ale

art. 47 alin. (5)

și ale

art. 57 alin. (8) din Ordonanța de urgență a Guvernului nr. 155/2024 ;

d)

riscurile de securitate cibernetică identificate la nivelul entității sau un extras din registrul riscurilor gestionat de entitate care să cuprindă riscurile de securitate cibernetică;

e)

hărți ale riscurilor;

f)

politicile și procedurile referitoare la analiza riscurilor și la securitatea rețelelor și sistemelor informatice.

(2)

Entitățile au obligația de a pune la dispoziția personalului de control informațiile și datele solicitate în termenele indicate în acest sens.

Articolul 6

(1)

Personalul de control din cadrul DNSC utilizează criterii obiective în etapa de analiză și evaluare a riscurilor, în vederea stabilirii și ierarhizării entităților care fac obiectul activităților de supraveghere și control.

(2)

În vederea stabilirii nivelului de risc sunt analizate date provenind din:

a)

informațiile și documentele puse la dispoziție de către entități;

b)

informațiile și documentele gestionate de către DNSC în exercitarea atribuțiilor legale (gestionate de Direcția evidență și sprijin din cadrul DNSC);

c)

informațiile și documentele comunicate de către alte autorități sau instituții publice sau străine cu atribuții în domeniul securității cibernetice;

d)

alte documente sau informații disponibile în spațiul public sau pe alte platforme utilizate de către DNSC.

(3)

În etapa de ierarhizare a entităților importante și esențiale, după aplicarea criteriilor, Direcția verificare și control întocmește o listă cu entitățile care au făcut obiectul identificării analizei și evaluării riscurilor.

Textul este prelucrat automat din sursa indicată; numerotarea și legăturile pot conține erori. Referințele subliniate duc la actele citate, așa cum au fost identificate de noi.