Ghid practic 2026

Auditor NIS2 și documentația obligatorie

Un auditor NIS2 este o persoană fizică certificată individual de DNSC, sau o firmă autorizată DNSC în baza auditorilor certificați pe care îi are, pentru a evalua conformitatea cu OUG 155/2024. Acest ghid clarifică modelul de acreditare DNSC (atât persoane fizice, cât și firme), care este documentația obligatorie de pregătit înainte de audit (~25 documente), cum diferă auditul intern de cel extern și care sunt etapele unui audit de conformitate complet.

Actualizat: aprilie 2026 · Aplicabil entităților esențiale și importante din 18 sectoare reglementate

Pe scurt

Cine este un auditor NIS2

Un auditor NIS2 este o persoană fizică ce a parcurs un program de formare specific (pe legislația OUG 155/2024, Directiva UE 2022/2555, ghidurile DNSC, metodologia de audit), a promovat un examen oficial și a obținut o certificare individuală emisă de DNSC. Auditorul este responsabil profesional pentru evaluarea conformității unei organizații cu cerințele NIS2.

Auditorul NIS2 nu este un consultant. Diferența este de rol: consultantul ajută la implementare, auditorul evaluează rezultatul. Pentru independență, aceeași persoană (sau aceeași echipă) nu poate să consilieze și să auditeze formal aceeași organizație în același ciclu de conformitate.

În practică, profilul auditorului NIS2 cumulează tipic mai multe certificări, pentru credibilitate și acoperire tehnică:

Audit intern vs audit extern NIS2

AspectAudit internAudit extern
Cine îl efectueazăAuditor intern al organizației, cu independență față de zona auditatăAuditor independent extern, certificat DNSC
Frecvență tipicăAnual sau semestrial, pe domenii rotativeAnual sau bianual, în funcție de sector și risc
ObligativitateImplicit obligatoriu (Art. 21 lit. f)Pentru anumite categorii de entități esențiale
Cost tipicResursă internă (cost indirect)5.000-25.000 EUR per ciclu
Valoare la inspecție DNSCConfirmă proces continuu de auto-evaluareAduce credibilitate prin independență
Recunoaștere terțiLimitatăAcceptat de DNSC, parteneri B2B, asigurători

Recomandare: ambele tipuri sunt complementare. Auditul intern oferă continuitate (identificare lacune între ciclurile externe), iar auditul extern validează independent rezultatele.

Etapele unui audit NIS2 complet

Etapa 1 — Planificare audit (1-2 săptămâni)

Definirea scopului auditului (toate cele 17 piloni sau focus pe domenii specifice), criteriilor de audit (OUG 155/2024 + ghiduri DNSC + cadru CyFun® 2025), echipei alocate, calendarului. Se semnează acord de confidențialitate cu auditorul.

Etapa 2 — Pregătire (2-4 săptămâni)

Organizația pregătește dosarul de audit: documentația completă (cele ~30 documente), liste de evidențe tehnice (capturi configurări, jurnale eșantion, rapoarte instrumente), nominalizare persoane intervievabile.

Etapa 3 — Audit pe site (3-10 zile)

Auditorul efectuează: revizuire documente, interviuri (CISO, owneri proces, IT, juridic, HR, management), inspecție tehnică (verificare configurații, observare funcționare SIEM, test backup-uri, verificare MFA), eventual simulări (mock incident, table-top exercise).

Etapa 4 — Raportare (1-3 săptămâni)

Raport de audit cu: scoring per pilon (conform/parțial/neconform), constatări detaliate cu dovezi, recomandări de remediere, plan acțiuni corective propus, opinia formală a auditorului.

Etapa 5 — Acțiuni corective și closure (variabil)

Organizația implementează acțiunile corective. Auditorul poate efectua un audit de urmărire (follow-up) pentru a verifica remedierea constatărilor majore.

Ce verifică concret auditorul NIS2

Pentru fiecare dintre cele 17 piloni, auditorul verifică patru niveluri:

  1. Existența documentației — politică/procedură aprobată formal, cu versiune și dată.
  2. Calitatea conținutului — adaptat contextului real al organizației, nu generic copy-paste.
  3. Aplicarea efectivă — interviuri și observare directă confirmă că procesul descris este urmat.
  4. Evidența operațională — jurnale, rapoarte, minute, înregistrări care dovedesc rularea proceselor.

Exemplu pe pilonul „Management incidente": auditorul verifică (1) existența politicii și procedurii IR, (2) că procedura include explicit termenele 6h/24h/72h, (3) interviu cu echipa IR — sunt familiari cu fluxul, (4) registrul de incidente populat, raportări trimise efectiv către DNSC pentru incidente raportabile.

Tipuri de dovezi acceptate la audit

CategorieExemple
Documente formalePolitici aprobate, decizii management, contracte semnate, NDAs
Configurări tehniceCapturi de ecran SIEM, EDR, firewall, AD, sisteme MFA, configurări backup
Jurnale (eșantion)Logs autentificare, jurnale incident response, jurnale modificări configurație
Rapoarte automateRapoarte vulnerability scanner, rapoarte EDR, rapoarte test backup
Înregistrări operaționaleMinute ședințe risc, rapoarte training, simulări IR documentate, evaluări furnizori
InterviuriConfirmare verbală cunoaștere proceduri (CISO, owneri, utilizatori)
Observare directăAuditor asistă la executarea unui proces (rotație chei, restore backup, declanșare alertă)

Auditorii acordă credibilitate maximă combinației: document formal + configurare tehnică + jurnal operațional + confirmare în interviu. O singură categorie de dovezi (ex. doar documente) nu este suficientă.

Diferența între auditor NIS2 și auditor ISO 27001

CriteriuAuditor NIS2Auditor ISO 27001
Cadru evaluatOUG 155/2024 (transpunere Directiva UE 2022/2555)Standard ISO/IEC 27001:2022
Cine certifică auditorulDNSC (autoritate națională)Organisme acreditate (PECB, BSI, IRCA)
RecunoaștereNațională (România)Internațională
Focus principalConformitate legală + reziliență sectoare criticeISMS — sistem de management al securității informației
Certificare rezultantăAtestare conformitate (nu certificat formal)Certificat ISO 27001 cu valabilitate 3 ani
Cerințe specificeÎnregistrare DNSC, raportare 6h/24h/72h, sancțiuni legalePlan-Do-Check-Act, Anexa A controale
Suprapunere~70% dintre controale comune. Implementarea ISO 27001 acoperă majoritatea cerințelor NIS2.

Profilul ideal: auditor cu ambele certificări — poate evalua simultan conformitatea NIS2 și maturitatea ISMS, eficient în timp și buget.

Pregătește documentația pentru audit

Acces la 100+ șabloane NIS2 pre-completate, registru riscuri, tracking conformitate. Cont gratuit, fără card.

Creează cont gratuit Vezi serviciul de audit

Întrebări frecvente despre auditor NIS2

Cine este auditor NIS2?
O persoană fizică certificată individual de DNSC, sau o firmă autorizată DNSC ca furnizor de servicii de audit NIS2. Certificarea persoanei fizice presupune absolvirea unui program de formare specific și promovarea unui examen oficial. Autorizarea firmelor se face în baza auditorilor certificați individual pe care îi au angajați și a îndeplinirii cerințelor organizatorice (procese, asigurare profesională, independență).
Cum verific dacă un auditor este certificat DNSC?
Verificarea se face pe două niveluri. La nivel de firmă: cere numărul autorizației DNSC, denumirea exactă și CUI-ul, apoi verifică în lista publică DNSC a furnizorilor de servicii de audit. La nivel de persoană fizică: cere numele exact al auditorului care va semna raportul, copia sau numărul certificării sale individuale DNSC. O firmă autorizată trebuie să aibă efectiv auditori certificați în echipă — nu doar pe hârtie.
Auditul NIS2 este obligatoriu?
Audit intern periodic — implicit obligatoriu prin Art. 21 lit. f (evaluarea eficacității măsurilor). Audit extern independent — nu universal obligatoriu prin lege, dar puternic recomandat și obligatoriu pentru anumite categorii de entități esențiale, sectoare specifice sau ca cerință a partenerilor B2B / asigurătorilor.
Cât costă un audit NIS2 extern?
Pentru organizație mică (50-100 angajați): 5.000-12.000 EUR. Pentru organizație mijlocie (250 angajați): 10.000-20.000 EUR. Pentru organizație mare sau cu sisteme OT/SCADA: 20.000-50.000+ EUR. Costurile includ planificare, audit pe site, raportare. Acțiunile corective sunt separate.
Cât durează un audit NIS2 complet?
Pentru o organizație mică: 5-10 zile auditor (3-5 zile pe site + 2-5 zile redactare raport). Pentru organizație mijlocie: 10-20 zile auditor. Pentru organizații mari sau complexe: 20-40+ zile. Pregătirea documentației înainte de audit ia tipic mai mult timp decât auditul în sine.
Pot folosi același auditor pentru NIS2 și ISO 27001?
Da, dacă persoana are ambele certificări (DNSC + ISO 27001 Lead Auditor). Audit combinat economisește timp și buget — există ~70% suprapunere între cerințe. Important: certificările trebuie să fie valabile, persoana cu experiență practică recentă pe ambele cadre.
Ce documente trebuie pregătite înainte de audit?
Setul minim: politică ISMS aprobată, registru riscuri, plan tratare riscuri, politică și procedură IR (cu termene 6h/24h/72h), plan BCM, plan DR, politică control acces, politică MFA, politică criptografie, politică SCRM, registru furnizori critici, plan audit intern, registru incidente, evidențe training. Total tipic: 25-30 documente.
Auditorul poate fi același cu consultantul care a implementat?
Recomandare puternică: NU. Conflict de interese clasic. Best practice: o firmă/persoană pentru implementare, alta complet independentă pentru audit. Sau: aceeași firmă cu echipe formal separate, cu separare documentată. DNSC poate respinge audituri cu conflicte evidente sau le poate considera mai puțin credibile.
Ce se întâmplă dacă auditul găsește neconformități?
Auditorul clasifică neconformitățile (majore / minore / observații), le include în raport cu dovezi și recomandări. Organizația elaborează plan de acțiuni corective cu termene. Pentru neconformități majore, auditorul poate efectua un audit follow-up. Neconformitățile nu împiedică operarea, dar trebuie remediate înainte de inspecție DNSC.
Cât de des trebuie făcut auditul NIS2?
Audit intern: anual (minimum), cu rotație pe domenii dacă scopul este mare. Audit extern: anual sau bianual, în funcție de sector, mărime și risc. Audit ad-hoc: după incidente majore, schimbări semnificative de infrastructură sau de cerințe legale, sau înainte de inspecții DNSC anunțate.
DNSC îmi poate face inspecție fără audit prealabil?
Da. DNSC poate iniția inspecții oricând după înregistrarea entității. Inspecțiile pot fi planificate (programate) sau ad-hoc (după sesizări, incidente). Pregătirea constantă prin audituri interne și externe este apărarea practică — nu poți construi conformitate într-o săptămână când DNSC anunță inspecția.
Cine semnează raportul de audit NIS2?
Auditorul certificat DNSC, individual, semnează și își asumă profesional raportul. Pentru audituri de echipă, există un lead auditor care semnează raportul, restul echipei fiind menționați nominal cu rolurile lor. Firma de audit poate apărea pe antet, dar responsabilitatea profesională este individuală.
Există un certificat oficial NIS2 ca la ISO 27001?
Nu. Spre deosebire de ISO 27001, NIS2 nu are un certificat formal cu valabilitate fixă. Rezultatul auditului este o atestare de conformitate emisă de auditor, valabilă la data auditului. Conformitatea trebuie menținută continuu și demonstrabilă în orice moment al unei eventuale inspecții DNSC.

Glosar termeni

Auditor NIS2
Persoană fizică certificată individual de DNSC pentru audit de conformitate OUG 155/2024.
DNSC
Directoratul Național de Securitate Cibernetică.
OUG 155/2024
Ordonanța de Urgență care transpune NIS2 în România.
ISMS
Information Security Management System — sistem de management al securității informației.
ISO 27001 Lead Auditor
Certificare individuală pentru audit de sisteme ISO 27001.
CISA
Certified Information Systems Auditor (ISACA) — certificare pentru audit IT.
Atestare conformitate
Opinie formală a auditorului că organizația respectă cerințele NIS2 la data auditului.
Mock audit
Audit simulat înainte de auditul real, pentru identificarea lacunelor.
Acțiuni corective
Măsuri concrete pentru remedierea neconformităților identificate.
Audit follow-up
Audit de urmărire pentru verificarea remedierii constatărilor majore.
Independență auditor
Lipsa conflictelor de interes între auditor și zona auditată.
Dovezi de audit
Documente, configurări, jurnale, interviuri, observații care susțin opinia auditorului.