office@safebyte.io București, România ISO 27001:2023 · ISO 9001:2023
Audit și conformitate

Audit de securitate cibernetică NIS2

SafeByte e auditor atestat DNSC (IDASC QC-28CCF6D, din 2021) — condiția legală pentru auditul NIS2 în România. Evaluăm conformitatea față de controalele din Ordinul DNSC nr. 1/2026, testăm proiectarea și operarea și livrăm raportul de audit cu foaia de parcurs de remediere.

Audit de securitate cibernetică NIS2

SafeByte Consulting este auditor de securitate cibernetică atestat de Directoratul Național de Securitate Cibernetică (DNSC), înscris în Registrul național al auditorilor de securitate cibernetică (IDASC QC-28CCF6D) din 24 august 2021. Atestatul DNSC este condiția legală pentru a efectua auditul de securitate cibernetică prevăzut de legislația NIS2 în România. Dincolo de acest statut, avem o expertiză bogată în teste de penetrare și audituri de securitate, cu un portofoliu de clienți din sectorul bancar, financiar, public și din infrastructura digitală, auditați cu succes în România și peste hotare.

Ce este NIS2 în România

NIS2 nu este o certificare pe care o pui în perete — este un regim de supraveghere care se aplică entităților esențiale și importante din energie, apă, producție, sănătate, infrastructură digitală, servicii TIC și alte sectoare. Două lucruri îl fac diferit de tot ce era înainte: mută răspunderea la nivelul conducerii, care aprobă, supraveghează și poate răspunde personal, și impune un ritm strict de raportare a incidentelor. Auditul de securitate cibernetică este obligatoriu pentru entitățile esențiale și importante și arată onest unde stai și ce te desparte de conformitate.

Auditul NIS2 în România se realizează în temeiul următoarelor acte normative:

  • Directiva (UE) 2022/2555 (NIS2) privind măsuri pentru un nivel comun ridicat de securitate cibernetică în Uniune.
  • Ordonanța de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil, aprobată cu modificări și completări prin Legea nr. 124/2025.
  • Ordinul directorului DNSC nr. 2/2025 pentru aprobarea Criteriilor și pragurilor de determinare a gradului de perturbare a unui serviciu și a Metodologiei privind evaluarea nivelului de risc al entităților (Monitorul Oficial, Partea I, nr. 776 din 20 august 2025).
  • Ordinul directorului DNSC nr. 1/2026 pentru aprobarea Măsurilor de gestionare a riscurilor de securitate cibernetică aferente rețelelor și sistemelor informatice utilizate de entitățile esențiale și importante și a Metodologiei de autoevaluare a maturității măsurilor de gestionare a riscurilor de securitate cibernetică — publicat în Monitorul Oficial, Partea I, nr. 712 și nr. 712 bis din 27 august 2026 (anexele nr. 1 și 2). Acesta este cel mai recent act care stabilește concret setul de controale și modul de evaluare a maturității.

Ce putem oferi companiilor aflate sub legislația națională NIS2

  • Evaluarea nivelului de risc și încadrarea corectă a entității (esențială / importantă), conform metodologiei din Ordinul DNSC nr. 2/2025, cu sprijin la înregistrarea în registrul DNSC.
  • Analiză de diferențe (gap analysis) față de măsurile de gestionare a riscurilor stabilite prin Ordinul DNSC nr. 1/2026 — setul de controale organizat pe cadrul CyFun (guvernanță, identificare, protecție, detecție, răspuns, recuperare), evaluat proporțional cu nivelul de asigurare aplicabil (Bază, Important sau Esențial).
  • Autoevaluarea de maturitate conform Anexei nr. 2 la Ordinul DNSC nr. 1/2026 — scorarea fiecărui control pe documentație și implementare, agregarea pe categorii și total, cu evidențierea ecartului față de pragurile de conformitate.
  • Auditul de securitate cibernetică propriu-zis, efectuat de SafeByte în calitate de auditor atestat DNSC — periodic sau ad-hoc — cu raport de audit, dovezi și recomandări.
  • Teste de penetrare și evaluări de vulnerabilități pe aplicații web, API, aplicații mobile, thick-client și infrastructură — expertiza noastră tehnică de bază, care susține concluziile auditului cu dovezi reale de impact.
  • Pregătirea pentru raportarea incidentelor — proceduri pentru avertizare timpurie în 24 de ore, notificare în 72 de ore și raport final în o lună, exersate sub presiune, nu doar documentate pe hârtie.
  • Guvernanță și responsabilitatea conducerii — dovezi că managementul aprobă și supraveghează măsurile, politici documentate și formare profesională acreditată pentru factorii de decizie.
  • Securitatea lanțului de aprovizionare, continuitatea activității, backup și management de criză, criptografie, controlul accesului, managementul activelor și autentificare multifactor — implementate și testate pe controalele din ordin.
  • Foaie de parcurs de remediere prioritizată și suport la implementarea planului de măsuri asumat față de DNSC.

Cum decurge și ce primești

Pornim de la scop și confirmăm împreună cadrul aplicabil — nivelul de risc și nivelul de asigurare — pentru că acesta este dovada auditului, nu îl presupunem. Realizăm analiza de diferențe față de controalele aplicabile, testăm proiectarea și operarea, strângem dovezi și livrăm raportul de audit, autoevaluarea de maturitate și foaia de parcurs de remediere prioritizată. Primești forma pe care o poți depune la DNSC și planul concret prin care închizi diferențele până la conformitate.

De ce SafeByte

Suntem auditor atestat DNSC, înscris în Registrul național al auditorilor de securitate cibernetică — permisul legal pe care îl impune legislația NIS2 în România. Combinăm acest statut cu o experiență solidă în teste de penetrare și audituri de securitate pentru instituții financiare, bănci și organizații din sectorul public și din infrastructura digitală. Nu vindem un certificat — livrăm o imagine onestă a poziției tale și un drum clar către conformitate.