Metodologia din 27 noiembrie 2025
de prioritizare pe bază de risc a activităților de supraveghere, verificare și control
prezumat în vigoare
ORDINUL nr. 3 din 27 noiembrie 2025 , publicat în Monitorul Oficial al României, Partea I, nr. 1149 din 11 decembrie 2025.
Aprobată prin
Articolul 1
Prezenta metodologie se aplică în vederea prioritizării activităților de supraveghere, verificare și control desfășurate la entitățile aflate în domeniul de aplicare al
Ordonanței de urgență a Guvernului nr. 155/2024
privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil, aprobată cu modificări și completări prin
( Ordonanța de urgență a Guvernului nr. 155/2024 ), în conformitate cu dispozițiile
art. 46 - 52 , ale
art. 60 - 63 , precum și cu dispozițiile actelor normative subsecvente acesteia.
Articolul 2
Direcția verificare și control aplică prezenta metodologie în următoarele situații, dar fără a se limita la:
a)
la stabilirea/ierarhizarea entităților care vor fi incluse în planul de control anual;
b)
la stabilirea/ierarhizarea entităților ce vor face obiectul unui control inopinat;
c)
la stabilirea/ierarhizarea entităților supuse activităților de supraveghere.
Articolul 3
Prioritizarea activităților de supraveghere, verificare și control are la bază următoarele principii:
a)
principiul proporționalității - măsurile adoptate trebuie să fie proporționale cu nivelul de risc la care este supusă entitatea;
b)
principiul eficienței - alocarea resurselor este realizată de către Directoratul Național de Securitate Cibernetică (DNSC) în funcție de prioritățile stabilite în acord cu potențialele riscuri la care este supusă entitatea.
Articolul 4
Procesul de prioritizare a activităților de supraveghere, verificare și control presupune:
a)
identificarea riscurilor;
b)
analiza și evaluarea riscurilor;
c)
ierarhizarea entităților importante și esențiale în funcție de nivelul de risc obținut de către acestea.
Articolul 5
În etapa de identificare a riscurilor la care sunt supuse entitățile sunt avute în vedere sau, după caz, pot fi solicitate următoarele documente și informații, dar fără a se limita la acestea:
a)
lista activelor relevante gestionate de entitate, conform dispozițiilor
art. 11 alin. (7) din Ordonanța de urgență a Guvernului nr. 155/2024 ;
b)
lista vulnerabilităților, disfuncționalităților și a deficiențelor identificate la nivelul entității, corespunzătoare ultimei autoevaluări a nivelului de maturitate sau identificate cu ocazia ultimului audit, conform dispozițiilor
art. 12 alin. (4)
și
(5) , ale
art. 46 alin. (7) , respectiv ale
art. 57 alin. (7) din Ordonanța de urgență a Guvernului nr. 155/2024 ;
c)
planul de măsuri pentru remedierea deficiențelor identificate, asumat de managementul entității, precum și stadiul implementării acestuia, conform dispozițiilor
art. 12 alin. (5) , ale
art. 47 alin. (5)
și ale
art. 57 alin. (8) din Ordonanța de urgență a Guvernului nr. 155/2024 ;
d)
riscurile de securitate cibernetică identificate la nivelul entității sau un extras din registrul riscurilor gestionat de entitate care să cuprindă riscurile de securitate cibernetică;
e)
hărți ale riscurilor;
f)
politicile și procedurile referitoare la analiza riscurilor și la securitatea rețelelor și sistemelor informatice.
Entitățile au obligația de a pune la dispoziția personalului de control informațiile și datele solicitate în termenele indicate în acest sens.
Articolul 6
Personalul de control din cadrul DNSC utilizează criterii obiective în etapa de analiză și evaluare a riscurilor, în vederea stabilirii și ierarhizării entităților care fac obiectul activităților de supraveghere și control.
În vederea stabilirii nivelului de risc sunt analizate date provenind din:
a)
informațiile și documentele puse la dispoziție de către entități;
b)
informațiile și documentele gestionate de către DNSC în exercitarea atribuțiilor legale (gestionate de Direcția evidență și sprijin din cadrul DNSC);
c)
informațiile și documentele comunicate de către alte autorități sau instituții publice sau străine cu atribuții în domeniul securității cibernetice;
d)
alte documente sau informații disponibile în spațiul public sau pe alte platforme utilizate de către DNSC.
În etapa de ierarhizare a entităților importante și esențiale, după aplicarea criteriilor, Direcția verificare și control întocmește o listă cu entitățile care au făcut obiectul identificării analizei și evaluării riscurilor.
Textul este prelucrat automat din sursa indicată; numerotarea și legăturile pot conține erori. Referințele subliniate duc la actele citate, așa cum au fost identificate de noi.