Protect//ghid NIS2
Responsabilul NIS: rol, condiții și variante de desemnare
Ce cere legea de la persoana care răspunde de securitatea cibernetică a unei entități NIS2 și cum alegi între un angajat și un serviciu externalizat.
Actualizat: 02.10.2026 · ~7 min de citit
Orice entitate esențială sau importantă trebuie să desemneze un Responsabil NIS. În textul OUG 155/2024 funcția se numește „persoana responsabilă cu securitatea rețelelor și sistemelor informatice”, iar desemnarea se face în 30 de zile de la comunicarea deciziei DNSC de identificare și înregistrare (art. 14 alin. 3). Ghidul de mai jos explică ce face această persoană, ce condiții trebuie să îndeplinească și cum se poate organiza funcția într-o firmă mijlocie.
Ce face Responsabilul NIS
Legea pune obligațiile pe entitate și pe conducerea ei. Responsabilul NIS este persoana care le duce la îndeplinire și ține evidența lor. În mod obișnuit, rolul cuprinde:
- coordonarea evaluării nivelului de risc, după metodologia din Ordinul DNSC 2/2025, și a autoevaluării anuale a maturității;
- propunerea măsurilor tehnice și organizatorice și urmărirea implementării lor;
- redactarea și actualizarea politicilor și procedurilor de securitate;
- coordonarea răspunsului la incidente și raportarea incidentelor semnificative către DNSC;
- legătura cu DNSC pentru notificări, actualizări de date și solicitări;
- instruirea personalului și rapoarte periodice către conducere.
Responsabilul NIS nu preia răspunderea conducerii. Conducerea aprobă măsurile, alocă resursele și răspunde pentru ele, indiferent cine ocupă funcția.
Condițiile din lege
Pentru entitățile esențiale, art. 14 alin. 4 impune trei condiții cumulative. Persoana desemnată:
- funcționează independent de structurile IT și de tehnologie operațională (OT) ale entității;
- are acces la resursele necesare pentru a supraveghea și a pune în aplicare măsurile;
- obține formarea de specialitate recunoscută de DNSC în cel mult 12 luni de la desemnare.
Condițiile nu se aplică administrației publice și microîntreprinderilor. Pentru entitățile importante legea cere desemnarea, fără aceste condiții cumulative. Chiar și așa, un responsabil fără pregătire de specialitate sau subordonat direct echipei IT pe care o verifică va avea greutăți la prima evaluare de risc.
Independența față de IT are un motiv practic: responsabilul trebuie să poată semnala problemele din infrastructură fără să-și evalueze propria muncă. De aceea administratorul de sistem al firmei este rareori alegerea potrivită pentru o entitate esențială.
Formarea de specialitate
Programul pentru Responsabili NIS se încheie cu un certificat de specializare emis de DNSC. Cursul durează 5 zile (30 de ore, jumătate teorie și jumătate aplicații practice). Pentru entitățile esențiale, formarea trebuie obținută în 12 luni de la desemnare. Dacă alegi un responsabil care are deja certificatul, termenul nu mai e o problemă.
Intern sau externalizat
Legea nu interzice externalizarea funcției, iar pe piață ea e practicată frecvent. Alegerea ține de mărimea firmei, de bugetul pentru securitate și de existența unei persoane potrivite în echipă.
| Criteriu | Angajat intern | Serviciu externalizat |
|---|---|---|
| Cost | Salariu de specialist, de regulă între 3.000 și 5.000 EUR/lună brut, plus recrutare și formare | Abonament lunar, de la 335 EUR/lună fără TVA la nis-iasi.ro |
| Disponibilitate | Depinde de recrutare; concediile și plecarea lasă funcția descoperită | De la semnarea contractului |
| Independență față de IT | Trebuie organizată prin fișa postului și subordonare | Rezultă din relația contractuală |
| Cunoașterea firmei | Mare, din interior | Se construiește prin inventarul sistemelor și discuții cu echipa |
| Formare | De obținut în 12 luni (entități esențiale) | La nis-iasi.ro, Responsabilul NIS este certificat DNSC |
La externalizare, contractul trebuie să descrie clar sarcinile, termenele de reacție la incidente, accesul la informații și rapoartele către conducere. Răspunderea conducerii rămâne aceeași, iar pentru entitățile esențiale persoana externă trebuie să îndeplinească aceleași condiții ca un angajat.
Ce se întâmplă dacă nu desemnezi responsabilul
Nedesemnarea responsabilului se sancționează contravențional. Plafoanele maxime din OUG 155/2024 sunt 10 milioane EUR sau 2% din cifra de afaceri mondială pentru entitățile esențiale și 7 milioane EUR sau 1,4% pentru cele importante. Fără responsabil, nici celelalte obligații nu au cine să le ducă la capăt: evaluarea de risc, autoevaluarea și raportarea incidentelor rămân neacoperite.
Detalii despre serviciul nostru de Responsabil NIS externalizat găsești pe pagina de servicii. Dacă nu știi încă dacă firma e vizată, începe cu simulatorul NIS2 sau cu ghidul Entitate esențială sau importantă?
Solicită o evaluare gratuită NIS2
Află dacă organizația ta intră sub incidența NIS2 și ce pași trebuie să urmezi. Prima consultație este gratuită.
Solicită evaluare gratuită