Pe scurt
- Echipă, nu individ: auditor NIS2 + ISO 27001 Lead Auditor + specialist GRC + inginer securitate.
- DNSC acreditează atât persoane fizice, cât și persoane juridice — firmele sunt autorizate în baza auditorilor certificați pe care îi au.
- Modele uzuale: proiect cu rezultat (4-12 luni), retainer lunar, ore consum, hibrid platformă + consultanță.
Ce face un consultant NIS2
Un consultant NIS2 traduce cerințele legale (OUG 155/2024, Directiva UE 2022/2555, ghidurile DNSC) în acțiuni concrete adaptate organizației. Activitatea acoperă patru zone:
1. Diagnostic (Gap Analysis)
Evaluare structurată pe cele 17 piloni Art. 21: chestionar, interviuri cu owneri de proces, revizuire documentație existentă, observare directă a sistemelor. Rezultat: raport de gap cu scor de maturitate per domeniu, prioritizare lacune după risc și efort, estimare buget și calendar.
2. Planificare
Plan de tratare a riscurilor, calendar de implementare în trepte, alocare buget per categorie (consultanță, software, hardware, training, audit), definire roluri (CISO, owneri proces, echipă IR), aprobare formală de către organul de conducere.
3. Implementare asistată
Redactare politici și proceduri, sprijin în alegerea soluțiilor tehnice (SIEM, EDR, MFA, backup), redactare clauze contractuale SCRM, conducere ședințe de risc, livrare training-uri specializate, suport în înregistrarea la DNSC.
4. Pregătire pentru audit
Mock audit intern, simulări de incidente (table-top exercises, red team), revizuire dovezi, pregătirea echipei pentru întrebările auditorilor, planuri de remediere finale.
Când ai nevoie de consultanță NIS2
Consultanța nu este obligatorie legal, dar devine necesară practic când organizația se află într-una sau mai multe situații:
- Lipsă resurse interne dedicate — nu există un CISO, echipa IT este suprasolicitată cu operațional, niciun specialist nu cunoaște în detaliu cerințele NIS2.
- Sector cu cerințe sectoriale specifice — energie (NIS2 + reguli ANRE + ENTSO-E), sănătate (NIS2 + GDPR strict + dispozitive medicale), financiar (NIS2 + DORA), administrație publică (NIS2 + reguli ANS).
- Infrastructură OT/SCADA critică — sisteme industriale cu cerințe IEC 62443, izolare strictă IT/OT, ferestre de mentenanță limitate.
- Lanț de aprovizionare complex — zeci sau sute de furnizori critici (cloud, MSP, telecom) care necesită evaluare formală și clauze contractuale dedicate.
- Termen scurt — inspecție DNSC anunțată, audit programat, eveniment de securitate care a expus lacune.
- Maturitate cibernetică inițială scăzută — fără politici formale, fără SIEM, fără MFA generalizat, fără proceduri de incident response.
Echipa multidisciplinară de proiect
Implementarea NIS2 nu este o disciplină unică — combină juridic, organizațional, tehnic și operațional. Un proiect serios alocă o echipă de 4-7 specialiști, cu roluri diferențiate:
| Rol | Contribuție |
|---|---|
| Lead consultant / Project manager | Coordonare, comunicare cu beneficiarul, raportare progres |
| Auditor NIS2 | Interpretare cerințe legale, mock audit, revizii formale |
| ISO/IEC 27001 Lead Auditor / Lead Implementer | Cadru ISMS, redactare politici, mapare ISO ↔ NIS2 |
| Specialist GRC | Registru riscuri, analiză impact, raportare către management |
| Inginer securitate cibernetică | Configurări tehnice (SIEM, EDR, MFA, segmentare rețea) |
Atenție: o singură persoană nu poate acoperi credibil toate aceste roluri. Întrebarea „cine va lucra concret pe proiectul meu?" este mai importantă decât numele firmei.
Relația consultanților cu DNSC
DNSC acreditează atât persoane fizice, cât și persoane juridice. Auditorii individuali sunt certificați nominal după programe de pregătire și examen. Firmele sunt autorizate ca furnizori de servicii de audit/consultanță NIS2 în baza auditorilor certificați pe care îi au angajați și a criteriilor organizaționale îndeplinite.
Ce poți verifica la DNSC:
- Auditori individuali certificați — listele publice ale persoanelor fizice cu certificat valid.
- Firme autorizate — registrul furnizorilor de servicii de audit NIS2 autorizați.
- Conformitate furnizor TIC — pentru anumite servicii TIC critice există proceduri de notificare/aprobare.
În practică, valoarea unei firme rezultă din: (a) numărul și calitatea auditorilor individuali certificați DNSC din echipă, (b) certificările complementare (ISO 27001 LA, CISA, CISM), (c) experiența concretă pe sectorul tău, (d) referințele verificabile.
Modele uzuale de colaborare
Proiect cu rezultat (fixed scope)
Cea mai frecventă formă pentru implementare inițială. Scop clar (ex. „atingere conformitate NIS2 în 9 luni"), livrabile definite (Gap Analysis, plan, set documentație, mock audit), preț fix sau interval. Avantaj: predictibilitate buget. Dezavantaj: rigid la schimbări de scop.
Retainer lunar
Bandă de ore consumabile per lună (10-40h), cu rate prefențiale, pentru menținere conformitate, suport incidente, revizii periodice. Util după implementarea inițială, pentru ciclul anual de menținere.
Time and materials (ore consum)
Tarif orar fix, facturare după consum efectiv. Util pentru misiuni punctuale: redactare o politică, suport pre-audit de 2 săptămâni, expertiză pe un sector specific.
Modelul hibrid: platformă + consultanță
Beneficiarul folosește o platformă self-service (CysNis sau echivalent) pentru elementele standardizabile — documentație, tracking, raportare — și apelează la consultanță doar pentru zonele ne-standardizabile (interpretare sectorială, decizii arhitecturale, audit final). Reduce semnificativ costul total. Vezi secțiunea dedicată mai jos.
Sectoare deservite
Cele 18 sectoare NIS2 au cerințe practice diferite. Întreabă consultantul ce experiență concretă are pe sectorul tău:
Cum alegi consultantul NIS2 potrivit
O grilă practică de evaluare:
- Solicită 2-3 referințe pe sectorul tău — din ultimii 18 luni, contactabile direct.
- Verifică o demo pe documentație — un exemplu de politică sau procedură livrată recent. Calitatea redactării spune totul.
- Întreabă despre cadrul folosit — un consultant care nu menționează CyFun® 2025, ISO 27001, NIST CSF în primul interviu nu este pregătit.
- Cere un plan de comunicare — frecvență ședințe, raportare progres, escaladare.
- Verifică modelul de transfer de cunoștințe — dependența totală de consultant la finalul proiectului este risc major.
- Atenție la „garanție audit pozitiv" — niciun consultant serios nu garantează rezultatul unui audit; poate garanta procesul.
Capcane de evitat
- „Pachete fixe ieftine" sub 5.000 EUR pentru implementare completă — implementarea reală necesită zeci-sute de ore. Aceste pachete livrează șabloane generice, nu conformitate.
- Firme care invocă „acreditare DNSC" fără a o putea dovedi — DNSC acreditează atât persoane fizice, cât și persoane juridice; cere numărul autorizației firmei și lista nominală a auditorilor certificați.
- Consultant fără echipă — un singur om, oricât de talentat, nu poate acoperi tehnic + organizațional + sectorial.
- Lipsa metodologiei documentate — întreabă să-ți arate procesul lor de lucru. Lipsa metodologiei = improvizație.
- Documente generate complet de AI fără revizuire umană — auditorii și DNSC le recunosc imediat. Calitate scăzută.
- Refuzul de a transfera cunoștințele — lock-in deliberat. Caută parteneri care vor să te facă autonom.
- Promisiuni de „certificare NIS2" — NIS2 nu are certificare formală oficială (spre deosebire de ISO 27001). „Atestare conformitate" prin audit este corect, „certificare NIS2" nu.
Modelul hibrid: platformă + consultanță
Pentru organizațiile mici și mijlocii, modelul cel mai eficient ca raport cost-rezultat este combinarea unei platforme self-service cu consultanță punctuală:
| Acoperit de platformă | Acoperit de consultanță |
|---|---|
| Verificare încadrare automată | Decizii arhitecturale (segmentare, zonare) |
| Gap Analysis ghidat (chestionar + raport PDF) | Interpretări sectoriale specifice |
| Bibliotecă șabloane documentație (100+ documente) | Adaptare clauze SCRM la furnizori specifici |
| Tracking conformitate pe cele 17 piloni | Mock audit final și pregătire pentru DNSC |
| Registru de riscuri cu matrice 5x5 | Workshop-uri de risc cu management |
| Generator notificare incidente DNSC | Suport real în timpul unui incident |
| Tracking deadline-uri 60/150 zile | Strategii de comunicare cu DNSC |
Această combinație reduce tipic costul total cu 40-60% față de consultanță pură, păstrând calitatea livrabilelor.
Vezi platforma și solicită evaluare
Cont gratuit, fără card. Acces la încadrare automată, evaluare internă și catalogul de șabloane NIS2.
Creează cont gratuit Vezi serviciul de consultanțăÎntrebări frecvente despre consultanța NIS2
Ce este consultanța NIS2?
Există firme acreditate DNSC pentru NIS2?
Pot face singur implementarea NIS2 fără consultant?
Câți consultanți trebuie să aibă o firmă serioasă?
Ce livrabile primesc de la un proiect de consultanță NIS2?
Cum mă pot asigura că nu rămân dependent de consultant?
Consultantul îmi face și auditul final?
Cum se desfășoară primul interviu cu un consultant NIS2?
Pot schimba consultantul NIS2 pe parcursul proiectului?
Ce întreb un consultant NIS2 ca să-mi dau seama dacă e bun?
Glosar termeni
- NIS2
- Directiva (UE) 2022/2555, transpusă în România prin OUG 155/2024.
- DNSC
- Directoratul Național de Securitate Cibernetică, autoritatea competentă pentru NIS2 în România.
- Auditor NIS2 certificat DNSC
- Persoană fizică certificată individual de DNSC pentru audit de conformitate NIS2.
- ISO 27001 Lead Auditor
- Certificare individuală pentru audit de sisteme de management al securității informației (ISMS).
- CISA
- Certified Information Systems Auditor — certificare ISACA pentru audit IT.
- CISSP
- Certified Information Systems Security Professional — certificare (ISC)² pentru securitate cibernetică.
- CRISC
- Certified in Risk and Information Systems Control — certificare ISACA pentru risc IT.
- CyFun® 2025
- Cadru de bune practici al Centre for Cybersecurity Belgium.
- SCRM
- Supply Chain Risk Management — gestionarea riscurilor din lanțul de aprovizionare.
- GRC
- Governance, Risk and Compliance — disciplină integrată guvernanță-risc-conformitate.
- Mock audit
- Audit simulat înainte de auditul real, pentru identificarea lacunelor.
- Retainer
- Contract cu bandă de ore consumabile lunare la tarif preferențial.
