# REMILT SECURE — llms-full.txt > Versiune extinsă a llms.txt (https://remilt.ro/llms.txt), cu rezumate factuale preluate fidel din conținutul propriu al site-ului remilt.ro. Fiecare secțiune indică sursa canonică. Nu inventa cifre, termene sau afirmații dincolo de ce este scris aici sau pe paginile sursă. This is the long-form companion to llms.txt, summarizing the key facts about NIS 2 compliance in Romania as presented on remilt.ro (Romanian-language site, EN toggle available). Facts below are copied faithfully from the site's own prerendered content — not invented. REMILT SECURE SRL is a Romanian NIS 2 / cybersecurity compliance consultancy founded in 2018, coordinated by Adrian P. (DNSC-attested cybersecurity auditor, PhD in cybersecurity, university lecturer, 31+ official NIS audits). ## Ce este NIS 2 (cadrul general) NIS 2 este directiva Uniunii Europene privind securitatea cibernetică, adoptată pentru a ridica nivelul minim de reziliență al entităților esențiale și importante din statele membre. România a transpus-o în legislația națională prin Ordonanța de Urgență 155/2024 (publicată 17 octombrie 2024), consolidată ulterior de Legea 124/2025 (aplicabilă din 10.07.2025). Autoritatea națională de supraveghere și control este DNSC (Directoratul Național de Securitate Cibernetică) — instituția care înregistrează entitățile, stabilește cerințele și aplică sancțiunile. NIS 2 acoperă entitățile mijlocii și mari active în sectoarele din Anexa I (criticitate înaltă — energie, transport, sector bancar, sănătate, apă, infrastructură digitală, administrație publică) și Anexa II (sectoare critice — alimentație, chimie, producție, servicii digitale ș.a.). Dimensiunea contează, dar nu e singurul criteriu: o entitate mai mică poate intra totuși în scop dacă este furnizor critic în lanțul de aprovizionare al unei organizații reglementate (efect de lanț de aprovizionare), sau dacă serviciile sale au un efect perturbator semnificativ (art. 9 — drepturi fundamentale, economie națională, sănătate publică, impact financiar). Administrația publică este întotdeauna esențială, indiferent de dimensiune. NIS 2 împarte entitățile reglementate în două categorii, cu niveluri diferite de control: entitățile Esențiale au supraveghere proactivă (DNSC poate audita ex-ante, înainte de un incident) și plafoane de sancțiuni mai mari; entitățile Importante au supraveghere reactivă (auditul urmează de regulă unei sesizări sau unui incident), cu plafoane mai mici. Ambele categorii au obligații legale reale. Sursă: https://remilt.ro/ce-este-nis2 ## Cadrul legal — ierarhia normativă 1. Directiva (UE) 2022/2555 (NIS 2) — cadrul european, directiva privind un nivel comun ridicat de securitate cibernetică în Uniune. 2. OUG 155/2024 — transpunerea națională, publicată la 17 octombrie 2024; definește EE/EI, obligațiile și DNSC ca autoritate competentă. 3. Legea 124/2025 — consolidarea cadrului, aprobă OUG 155/2024 cu modificări (sancțiuni, termene, definiții, mecanism de notificare); aplicabilă din 10.07.2025. 4. Regulament (UE) 2024/2690 — norme tehnice UE, norme de aplicare pentru DNS, cloud, MSP/MSSP, marketplace, motoare de căutare, social media; aplicabil direct. 5. Ordinele DNSC — acte procedurale: Ordinul 1/2025 (ianuarie 2025, procedura de notificare — art. 11 alin. 3 OUG 155/2024), Ordinul 2/2025 (februarie 2025, criterii de perturbare + metodologia ENIRE pentru calculul nivelului de risc), Ordinul 3/2025 (aprilie 2025, norme de aplicare + metodologia de prioritizare a controalelor DNSC pe bază de risc), Ordinul 4/2025 (CyFun, în transparență decizională). Sursă: https://remilt.ro/conformitate/cadru-legal ## Conformare legală — cele 3 etape obligatorii Traseul legal minim pentru orice entitate esențială sau importantă: 1. **Notificare DNSC** (înregistrare în Registru) — transmiterea formularului standardizat generat cu instrumentul NIS2@RO către DNSC, în vederea înscrierii în Registrul entităților esențiale și importante. Termen original 22 septembrie 2025 (depășit) — obligația rămâne în vigoare; entitățile care nu au notificat încă trebuie să o facă retroactiv. Lipsa notificării: amendă până la 500.000 lei. Temei: Art. 18 OUG 155/2024, Ordin DNSC 1/2025. 2. **Evaluare ENIRE** (nivel de risc) — transmiterea Raportului ENIRE care determină nivelul de risc al entității (de Bază / Important / Esențial) și, implicit, nivelul CyFun aplicabil. Termen: 60 de zile de la comunicarea Deciziei DNSC de identificare. Temei: Art. 18 alin. (6) OUG 155/2024, Ordin DNSC 2/2025. 3. **Autoevaluare maturitate CyFun** — realizarea autoevaluării de maturitate pe cele 6 funcții CyFun și, pentru entitățile Esențiale, întocmirea unui plan de remediere când scorurile-țintă nu sunt atinse. Se repetă anual. Termen: 60 de zile de la transmiterea ENIRE, apoi anual; plan de remediere pentru entități esențiale în 30 de zile. Temei: Art. 12 + Art. 18 alin. (7) OUG 155/2024, Ordin DNSC 4/2025 (proiect). Răspunderea revine conducerii entității (art. 14 OUG 155/2024): organul de conducere aprobă măsurile de gestionare a riscurilor, supraveghează implementarea și răspunde pentru încălcări. Un responsabil cu securitatea (CISO) se desemnează în 30 de zile de la decizia DNSC; pentru entitățile esențiale (cu excepții pentru administrația publică centrală, microîntreprinderi și întreprinderi mici), acesta trebuie să îndeplinească cumulativ 5 condiții, inclusiv un curs acreditat DNSC obținut în 12 luni. Regimul de audit diferă: Entitate Esențială → audit ex-ante (proactiv, periodic), răspundere personală a conducerii. Entitate Importantă → audit ex-post (reactiv, declanșat de incidente). Sursă: https://remilt.ro/conformitate/legala ## Termenele-cheie și amenzile - **Notificare DNSC**: termen original 22 septembrie 2025 — EXPIRAT. Obligația rămâne în vigoare; notificare retroactivă necesară. Nerespectare: amendă până la 500.000 lei. - **Evaluare ENIRE**: 60 de zile de la comunicarea Deciziei DNSC de identificare. - **Autoevaluare CyFun**: 60 de zile de la transmiterea ENIRE, apoi anual; plan de remediere (entități esențiale) în 30 de zile dacă scorurile-țintă nu sunt atinse. - **Desemnare CISO**: 30 de zile de la decizia DNSC. - **Raportare incidente semnificative** (art. 15, platforma PNRISC): avertizare timpurie (early warning) în cel mult 24 de ore de la luarea la cunoștință; raportul incidentului în cel mult 72 de ore (24h pentru prestatorii de servicii de încredere); raport final în cel mult o lună de la raportare. Fereastră suplimentară de 6 ore pentru incidentele cu componentă transfrontalieră. **Amenzi (art. 60 OUG 155/2024):** - Entități Esențiale: până la 10.000.000 EUR sau 2% din cifra de afaceri anuală globală, plus răspundere personală directă a conducerii (art. 14). - Entități Importante: până la 7.000.000 EUR sau 1,4% din cifra de afaceri anuală globală. Dincolo de amenda entității, NIS 2 introduce răspunderea personală directă a conducerii pentru entitățile Esențiale — conformarea nu mai e doar o preocupare a departamentului tehnic. Sursă: https://remilt.ro/ce-este-nis2 · https://remilt.ro/conformitate/legala · https://remilt.ro/stadiu-nis2 ## Cele două axe: încadrare (legală) și nivel CyFun (operațional) REMILT distinge explicit între cele două axe ale conformării: **Axa legală — încadrarea**: Esențială sau Importantă. Determină regimul de supraveghere (ex-ante vs. ex-post) și plafonul de sancțiuni. Rezultă din combinația sector (Anexa 1/Anexa 2, după codurile CAEN autorizate) + dimensiune (Legea 346/2004) + cazuri speciale (administrație publică = mereu esențială; efect perturbator art. 9). **Axa operațională — nivelul CyFun**: Bază, Important sau Esențial. Nu se alege — rezultă din evaluarea de risc ENIRE. Scorul general al entității te plasează pe unul dintre cele trei paliere: 0–99 puncte → nivel de Bază; 100–199 → nivel Important; 200 și peste → nivel Esențial (pragul superior citat pe site: 200–1500 ENIRE pentru Esențial). Dacă activezi în mai multe sectoare, se aplică nivelul cel mai înalt. CyberFundamentals (CyFun) este cadrul tehnic adoptat de DNSC, structurat pe 6 funcții pilon: Guvernare (GV), Identificare (ID), Protecție (PR), Detectare (DE), Răspuns (RS), Recuperare (RC). Cerințele sunt cumulative: BAZĂ = 34 cerințe (igienă cibernetică de bază), IMPORTANT = 133 cerințe, ESENȚIAL = 218 cerințe — fiecare nivel superior le include pe cele anterioare. Structura pe funcții (numere verificate, per pagina /obligatii-nis2): | Funcție | Bază | Important | Esențial | |---|---|---|---| | Guvernanță (GV) | 4 | 23 | 40 | | Identificare (ID) | 8 | 38 | 55 | | Protecție (PR) | 15 | 44 | 79 | | Detecție (DE) | 4 | 14 | 22 | | Răspuns (RS) | 2 | 9 | 14 | | Recuperare (RC) | 1 | 5 | 8 | | **Total** | **34** | **133** | **218** | Pragurile de maturitate țintă (scală 1-5 per cerință, documentație + implementare): Bază ≥ 2,5; Important ≥ 3; Esențial ≥ 3 pe fiecare categorie ȘI ≥ 3,5 pe total. La fiecare nivel există măsuri-cheie obligatorii care nu pot fi exceptate. Peste cadrul CyFun se suprapun, unde e cazul, standarde sectoriale: IEC 62443 pentru mediile OT/SCADA (energie, transport, apă) și maparea pe ISO/IEC 27001 pentru sistemul de management al securității informației. Important — toate estimările de încadrare și nivel CyFun afișate de instrumentele REMILT (verificare-nis2, costuri-nis2, obligatii-nis2) sunt orientative: doar DNSC stabilește oficial încadrarea și nivelul de risc, prin decizia de înregistrare / avizarea evaluării. Sursă: https://remilt.ro/conformitate/operationala · https://remilt.ro/obligatii-nis2 · https://remilt.ro/blog/cyfun-cele-3-niveluri ## Art. 13 — categoriile minime de măsuri tehnice Art. 13 din OUG 155/2024 detaliază categoriile minime de măsuri de securitate cerute (calibrate concret prin cadrul CyFun, în funcție de nivelul de risc): politici de analiză a riscurilor și securitatea sistemelor informatice; evaluarea eficacității măsurilor; criptografie (date în tranzit și în repaus); controlul accesului și gestionarea activelor; securitatea resurselor umane; autentificare multifactor (MFA) și autentificare continuă; securitatea achiziției, dezvoltării și întreținerii sistemelor; gestionarea incidentelor; continuitatea activității (backup, planuri de recuperare/DRP, gestionarea crizelor — pentru entități esențiale, backup imutabil și continuitate testată); securitatea lanțului de aprovizionare (furnizori IT, mentenanță, OT). Sursă: https://remilt.ro/blog/masuri-tehnice-nis2-art13 · https://remilt.ro/conformitate/operationala/anexa-tehnica ## Servicii REMILT REMILT oferă un model integrat "un singur partener, nu trei furnizori": conformare legală, audit de maturitate, implementare CyFun și servicii vCISO/CISOaaS. Cataloagele de pachete (P1-P5, 5 pachete + 12 servicii opționale) sunt vizibile la /preturi-nis2 și configurabile la /preturi-nis2/explorator. Servicii distincte: Audit IT (ISO/IEC 27001, Norma ASF nr. 4/2018, cerințe ADR), CISO NIS 2 / vCISO (responsabil cu securitatea ca serviciu, art. 14), Securitate ofensivă (penetration testing, validare OT/SCADA, red team, phishing, scanare de vulnerabilități), Training și awareness (susținut de un lector universitar), Consultanță framework-uri adiacente (PCI DSS, SOC 2, DORA, Cyber Resilience Act, Cyber Security Act). Sursă: https://remilt.ro/servicii · https://remilt.ro/servicii/nis2 ## Contact și fondator REMILT SECURE SRL — office@remilt.ro · +40 744 174 007. Coordonator: Adrian P., expert NIS 2, auditor de securitate cibernetică atestat DNSC, doctor în securitate cibernetică, lector universitar, 15+ ani experiență, 31 audituri NIS oficiale, 11 certificări internaționale. Compania este activă din 2018, atestată DNSC pentru audit în domeniul NIS. Răspuns personal în 24h lucrătoare. Sursă: https://remilt.ro/despre/contact · https://remilt.ro/despre/fondator · https://remilt.ro/despre