ClearSecurity VISION
EN / RO
← Toate articolele

Reglementare · 12 august 2026 · 4 min de citit

Primele 30 de zile ca responsabil NIS2: de unde apuci

Ai fost numit responsabil NIS2 și nu știi de unde să începi? Un plan calm pe patru săptămâni: ce afli, ce notezi, cu cine vorbești — și greșeala clasică de evitat.

ClearSecurity Vision

Într-o zi oarecare de marți, directorul te cheamă în birou și îți spune că firma intră sub NIS2 și că „tu te ocupi”. Felicitări: ești responsabilul cu securitatea rețelelor. Nimeni nu te-a întrebat, fișa postului rămâne aceeași, iar pe birou ai acum o ordonanță — OUG 155/2024, aprobată prin Legea 124/2025 — și senzația că toată lumea așteaptă să știi deja ce faci.

Vestea bună: nimeni nu devine conform în 30 de zile, și nici nu trebuie. Primele 30 de zile au un singur scop — să treci de la „habar n-am ce avem” la „știu unde suntem și care sunt primele trei probleme”. Atât. Iată cum arată asta, săptămână cu săptămână.

Săptămâna 1: afli, nu repari

Rezistă tentației de a schimba ceva. Prima săptămână e de inventar, nu de intervenție.

  • Lămurește încadrarea. Ești entitate esențială sau importantă? De răspuns depinde tot ce urmează — regimul de supraveghere, plafoanele de sancțiuni, presiunea termenelor. Dacă nu e limpede, articolul despre cine intră sub OUG 155/2024 te scoate din ceață într-o seară.
  • Fă lista a ceea ce există. Nu un inventar perfect — o listă de lucru: sisteme fără de care firma nu funcționează o zi, cine le administrează, unde stau datele importante. Ghidul de inventar e un punct de plecare bun; în prima trecere e suficient un tabel cu 20–30 de rânduri.
  • Notează cine-ce-face azi, de facto. Cine dă conturi noi? Cine face backup și cine l-a testat ultima dată? Cine ar afla primul dacă pică serverul? Răspunsurile de tipul „păi, depinde” sunt și ele răspunsuri — noteaz-o exact așa.

La finalul săptămânii ai un caiet (sau un document) cu ce ai găsit. Acela e primul tău livrabil. Pare puțin; e mai mult decât avea firma acum o săptămână.

Săptămânile 2–3: primele trei riscuri

Cu lista în față, întrebarea nu e „ce cere legea?” (cere multe), ci „ce ne doare întâi?”. Alege trei riscuri, nu treisprezece. La majoritatea firmelor medii, candidații clasici sunt aceiași: backup netestat sau ținut lângă server, conturi cu drepturi mai mari decât e nevoie, sisteme expuse la internet la care nu se uită nimeni.

Pentru fiecare dintre cele trei, scrie trei rânduri: ce se poate întâmpla, cât ar durea, care e primul pas ieftin. Nu analiză de risc cu metodologie — trei rânduri cinstite.

Tot acum, află termenele care nu iartă: dacă mâine ai un incident semnificativ, avertizarea către DNSC pleacă în 24 de ore, notificarea în 72. Nu trebuie încă să ai procedura șlefuită — trebuie să știi că există termenul și cine ar suna.

Săptămâna 4: prima discuție serioasă cu conducerea

Aici mulți responsabili proaspăt numiți fac o pauză lungă, pentru că „nu am încă totul”. Nu-ți trebuie totul. Îți trebuie o pagină: unde suntem, primele trei riscuri, ce propui pentru următoarele 90 de zile și ce resurse cere asta.

Un argument care schimbă tonul întâlnirii: sub OUG 155/2024, conducerea răspunde personal pentru supravegherea măsurilor de securitate — cu tot cu obligația de a urma cursuri de formare. Nu e o discuție în care tu ceri și ei se îndură; e responsabilitatea lor legală, iar tu le aduci planul. Ieși din întâlnire cu trei lucruri: un acord pe cele trei riscuri, un buget de discutat (măcar ca ordin de mărime) și o dată pentru următoarea întâlnire. Repetat, lunar.

Greșeala clasică: totul perfect din prima

Cea mai sigură metodă de a rata primele 30 de zile e să încerci să produci din prima politica de securitate completă, inventarul exhaustiv și analiza de risc de manual. Rezultatul tipic: în ziua 30 ai 40 de pagini începute și nimic terminat — și o conducere care a tras deja concluzia că „NIS2 e o gaură neagră”.

Conformitatea e un drum iterativ: întâi afli unde ești, apoi repari ce doare mai tare, apoi documentezi ce faci deja. O listă imperfectă folosită azi bate un registru perfect promis pentru trimestrul patru.

De unde începi, concret

Dacă vrei să simți pe pielea ta cum arată luna asta — cu tot cu telefoanele care sună prost — avem un antrenament de 3 minute, fără cont: jocul „Primele 30 de zile”, despre cea mai proastă lună din viața unui director. Iar când ești gata de pasul serios, autoevaluarea CERTO îți transformă „cred că stăm prost” într-un scor și o listă concretă de goluri — exact materialul pentru discuția din săptămâna 4. Începe cu CERTO.

newsletter

Primești articolele noi pe email.

Conformitate NIS2, raportare DNSC și securitate pe înțelesul conducerii — doar când publicăm ceva nou. Fără spam, te dezabonezi oricând.