DNSC publică EVAL_MMS: autoevaluarea NIS2 devine operațională
Pe 27 august 2026, Monitorul Oficial nr. 712/712bis a adus în vigoare Ordinul Directorului DNSC nr. 1/2026, care lansează trei instrumente de autoevaluare a maturității măsurilor de gestionare a riscurilor cibernetice…
DNSC publică EVAL_MMS: autoevaluarea NIS2 devine operațională
Pe 27 august 2026, Monitorul Oficial nr. 712/712bis a adus în vigoare Ordinul Directorului DNSC nr. 1/2026, care lansează trei instrumente de autoevaluare a maturității măsurilor de gestionare a riscurilor cibernetice: EVAL_MMS_B, EVAL_MMS_I și EVAL_MMS_E. Sunt obligatorii pentru toate entitățile esențiale și importante notificate conform OUG nr. 155/2024.
Nu e un exercițiu opțional. Termenul curge din data publicării, iar canalul principal de raportare este Platforma NIS2@RO. Cine nu poate accesa platforma în timp util folosește fișierele descărcabile de pe site-ul DNSC și încarcă rezultatele ulterior — dar responsabilitatea rămâne la conducerea entității.
Ce cere fiecare instrument
Cele trei fișiere acoperă niveluri diferite de complexitate operațională:
- EVAL_MMS_B — baseline, pentru entități cu suprafață de atac limitată și infrastructură IT tipică.
- EVAL_MMS_I — intermediar, pentru cele cu sisteme critice interne și lanț de furnizori structurat.
- EVAL_MMS_E — extins, pentru operatori cu obligații suplimentare pe raportare de incident și continuitate.
Fiecare fișier reflectă cele zece măsuri minime din art. 21 al Directivei (UE) 2022/2555 — de la managementul riscului la securitatea lanțului de furnizori. Diferența nu e cosmetică: nivelul E cere dovezi documentate, nu doar declarații de conformitate.
Fluxul real pe care îl vezi în audit
În practică, cele mai multe entități se blochează pe secțiunea de management al furnizorilor și pe evidența log-urilor. Sunt zonele unde declarațiile sună convingător, dar dovada — politici semnate, clauze contractuale de securitate, retenția log-urilor demonstrată tehnic — lipsește.
Pentru cine deja lucrează la conformitatea NIS2 sub Legea 244/2024, EVAL_MMS transformă un checklist teoretic într-un document oficial depus, cu răspundere directă a conducerii. Pentru cine începe acum, ordinea sănătoasă este inversă celei intuitive: mai întâi inventarul de active și fluxuri, apoi autoevaluarea — nu invers.
Ce facem noi diferit
Am observat pe proiecte reale că firmele care completează EVAL_MMS fără instrumentar SOC funcțional produc răspunsuri optimiste care nu supraviețuiesc primei runde de verificare pe dovezi. De aceea, la CAI Technology cuplăm autoevaluarea cu telemetrie live din platforma AEGIS de detecție și răspuns — răspunsurile devin verificabile în timpul completării, nu după o inspecție.
Reperul metodologic pe care îl folosim este ghidul ENISA pentru implementarea NIS2, pentru că mapează fiecare cerință pe controale concrete, nu pe intenții. Dacă vrei să vezi cum arată un dosar EVAL_MMS_I complet, cu dovezi legate de fiecare cerință, treci pe pagina Lexnomia.