Menu ☰
lexnomia · · 3 min citire

DNSC publică EVAL_MMS: autoevaluarea NIS2 devine operațională

Pe 27 august 2026, Monitorul Oficial nr. 712/712bis a adus în vigoare Ordinul Directorului DNSC nr. 1/2026, care lansează trei instrumente de autoevaluare a maturității măsurilor de gestionare a riscurilor cibernetice…

CAI Technology · Ultima revizuire: 05.09.2026

Trimite mai departe

Clean editorial photo of a professional working on a laptop in a bright modern office; no visible text, no third-party logos, anatomy looks natural. Fits a cybersecurity/NIS2

DNSC publică EVAL_MMS: autoevaluarea NIS2 devine operațională

Pe 27 august 2026, Monitorul Oficial nr. 712/712bis a adus în vigoare Ordinul Directorului DNSC nr. 1/2026, care lansează trei instrumente de autoevaluare a maturității măsurilor de gestionare a riscurilor cibernetice: EVAL_MMS_B, EVAL_MMS_I și EVAL_MMS_E. Sunt obligatorii pentru toate entitățile esențiale și importante notificate conform OUG nr. 155/2024.

Nu e un exercițiu opțional. Termenul curge din data publicării, iar canalul principal de raportare este Platforma NIS2@RO. Cine nu poate accesa platforma în timp util folosește fișierele descărcabile de pe site-ul DNSC și încarcă rezultatele ulterior — dar responsabilitatea rămâne la conducerea entității.

Ce cere fiecare instrument

Cele trei fișiere acoperă niveluri diferite de complexitate operațională:

Fiecare fișier reflectă cele zece măsuri minime din art. 21 al Directivei (UE) 2022/2555 — de la managementul riscului la securitatea lanțului de furnizori. Diferența nu e cosmetică: nivelul E cere dovezi documentate, nu doar declarații de conformitate.

Fluxul real pe care îl vezi în audit

flowchart TD A[Notificare entitate esențială/importantă] --> B{Clasificare RVN} B -->|Baseline| C[EVAL_MMS_B] B -->|Intermediar| D[EVAL_MMS_I] B -->|Extins| E[EVAL_MMS_E] C --> F[Depunere prin NIS2@RO] D --> F E --> F F --> G{DNSC validează dovezi} G -->|Complet| H[Confirmare conformitate] G -->|Lipsuri| I[Plan de remediere] classDef ok fill:#dcfce7,stroke:#10b981 classDef risk fill:#fee2e2,stroke:#ef4444 class H ok class I risk

În practică, cele mai multe entități se blochează pe secțiunea de management al furnizorilor și pe evidența log-urilor. Sunt zonele unde declarațiile sună convingător, dar dovada — politici semnate, clauze contractuale de securitate, retenția log-urilor demonstrată tehnic — lipsește.

Pentru cine deja lucrează la conformitatea NIS2 sub Legea 244/2024, EVAL_MMS transformă un checklist teoretic într-un document oficial depus, cu răspundere directă a conducerii. Pentru cine începe acum, ordinea sănătoasă este inversă celei intuitive: mai întâi inventarul de active și fluxuri, apoi autoevaluarea — nu invers.

Ce facem noi diferit

Am observat pe proiecte reale că firmele care completează EVAL_MMS fără instrumentar SOC funcțional produc răspunsuri optimiste care nu supraviețuiesc primei runde de verificare pe dovezi. De aceea, la CAI Technology cuplăm autoevaluarea cu telemetrie live din platforma AEGIS de detecție și răspuns — răspunsurile devin verificabile în timpul completării, nu după o inspecție.

Reperul metodologic pe care îl folosim este ghidul ENISA pentru implementarea NIS2, pentru că mapează fiecare cerință pe controale concrete, nu pe intenții. Dacă vrei să vezi cum arată un dosar EVAL_MMS_I complet, cu dovezi legate de fiecare cerință, treci pe pagina Lexnomia.

Lectură suplimentară

Începem cu o conversație de 30 de minute.

Audit AI-readiness gratuit pentru companii peste 50 angajați. Răspundem în 24 de ore.