Notă Aprobate prin ORDINUL nr. 3 din 27 noiembrie 2025 , publicat în Monitorul Oficial al României, Partea I, nr. 1149 din 11 decembrie 2025.
Capitolul I — Dispoziții generale ↑ Contents
(1) Prezentele norme de aplicare stabilesc cadrul procedural privind desfășurarea activităților de supraveghere, verificare și control, precum și regimul de constatare, notificare și sancționare a abaterilor contravenționale de la dispozițiile Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil, aprobată cu modificări și completări prin Legea nr. 124/2025 (Ordonanța de urgență a Guvernului nr. 155/2024), și ale actelor normative subsecvente acesteia.
(2) Directoratul Național de Securitate Cibernetică, denumit în continuare DNSC, desfășoară activități de supraveghere, verificare și control, în calitate de autoritate competentă responsabilă cu securitatea cibernetică și cu sarcinile de supraveghere și asigurare a respectării măsurilor pentru un nivel comun ridicat de securitate cibernetică a spațiului cibernetic național civil.
Activitățile de supraveghere, verificare și control se realizează cu respectarea următoarelor principii:
a) principiul legalității organizării și desfășurării activităților de supraveghere, verificare și control - constă în derularea activităților de supraveghere, verificare și control în limitele și cu respectarea cadrului normativ și metodologic aplicabil;
b) principiul garantării dreptului la apărare - constă în desfășurarea activităților de supraveghere, verificare și control cu respectarea dreptului entităților de a avea acces la informațiile de interes public, a dreptului de a formula apărări, puncte de vedere, precum și a dreptului de a se adresa justiției;
c) principiul obiectivității - constă în realizarea activităților de supraveghere, verificare și control în condiții de imparțialitate, de evitare a incompatibilităților și a conflictelor de interese, a oricăror circumstanțe de natură să afecteze raționamentul profesional al personalului de control, evaluarea corectă și reală a rezultatelor obținute în urma activităților astfel derulate, a cauzelor care au determinat neregulile constatate și a măsurilor necesare remedierii, diminuării sau înlăturării efectelor negative și integrării efectelor pozitive.
Capitolul II — Norme generale privind activitățile de supraveghere, verificare și control ↑ Contents
Secțiunea 1 — Personalul cu atribuții de supraveghere și control
(1) Direcția verificare și control din cadrul Direcției generale reglementare și control este compartimentul funcțional al DNSC care exercită supravegherea, verificarea și controlul respectării prevederilor Ordonanței de urgență a Guvernului nr. 155/2024, precum și ale actelor normative subsecvente acesteia.
(2) Personalul de control este personalul Direcției verificare și control din cadrul Direcției generale reglementare și control, desemnat prin decizie a directorului DNSC să desfășoare activități de supraveghere, verificare și control.
(3) La activitățile de supraveghere, verificare și control poate participa, după caz, și personal de specialitate din cadrul altor compartimente funcționale din cadrul DNSC desemnat în acest sens prin decizie a directorului DNSC.
(4) În desfășurarea activităților de supraveghere, verificare și control DNSC poate coopera cu autoritățile competente sectorial, aplicând în mod corespunzător prevederile Ordonanței de urgență a Guvernului nr. 155/2024.
În aplicarea dispozițiilor art. 47 alin. (2) din Ordonanța de urgență a Guvernului nr. 155/2024, personalul de control prevăzut la art. 3 alin. (2) îndeplinește calitatea de agent constatator în înțelesul dispozițiilor art. 15 alin. (1) din Ordonanța Guvernului nr. 2/2001 privind regimul juridic al contravențiilor, aprobată cu modificări și completări prin Legea nr. 180/2002, cu modificările și completările ulterioare, și este împuternicit să constate deficiențele privind îndeplinirea obligațiilor prevăzute de dispozițiile Ordonanței de urgență a Guvernului nr. 155/2024, precum și ale actelor normative subsecvente acesteia și să propună măsuri pentru prevenirea și remedierea deficiențelor constatate.
Secțiunea a 2-a — Drepturile și obligațiile autorității competente
(1) În exercitarea activităților de supraveghere DNSC, prin personalul desemnat, poate:
a) solicita informații necesare conform dispozițiilor art. 46 alin. (1) lit. c) din Ordonanța de urgență a Guvernului nr. 155/2024;
b) solicita acces la date, la documente și la orice informații necesare conform dispozițiilor art. 46 alin. (1) lit. d) din Ordonanța de urgență a Guvernului nr. 155/2024;
c) solicita date, documente și orice informații conform dispozițiilor art. 46 alin. (1) lit. e) din Ordonanța de urgență a Guvernului nr. 155/2024;
d) efectua scanări de securitate cibernetică neintruzive și proactive conform dispozițiilor art. 46 alin. (5) din Ordonanța de urgență a Guvernului nr. 155/2024;
e) dispune efectuarea de audituri de securitate cibernetică ad-hoc, realizate de un auditor de securitate cibernetică, conform dispozițiilor art. 57 din Ordonanța de urgență a Guvernului nr. 155/2024;
f) solicita documente, clarificări, informații, situații centralizatoare, puncte de vedere în orice format, pe orice suport, în original sau copii certificate pentru conformitate cu originalul;
g) solicita declanșarea imediată a demersurilor de remediere a deficiențelor sau care impun adoptarea de măsuri urgente;
h) monitoriza modalitatea de implementare a planului de măsuri prevăzut pentru remedierea tuturor deficiențelor constatate și respectarea termenelor asumate de către entități.
(2) În exercitarea activităților de control, suplimentar dispozițiilor alin. (1), personalul desemnat din cadrul DNSC poate:
a) solicita acces la toate spațiile în care entitatea supusă controlului își desfășoară activitatea profesională;
b) solicita accesul la date, documente, componente hardware și software, precum și la informații de la personalul entității supuse controlului, conform dispozițiilor art. 46 alin. (6) din Ordonanța de urgență a Guvernului nr. 155/2024.
(1) În exercitarea activităților de supraveghere DNSC, prin personalul desemnat, are următoarele obligații:
a) în aplicarea dispozițiilor art. 5 alin. (1) lit. a)-c), să precizeze informațiile prevăzute de dispozițiile art. 47 alin. (1) din Ordonanța de urgență a Guvernului nr. 155/2024;
b) să protejeze interesele de securitate și comerciale ale entităților, precum și confidențialitatea informațiilor furnizate de către acestea, conform dispozițiilor art. 3 alin. (3) din Ordonanța de urgență a Guvernului nr. 155/2024;
c) să comunice nota de constatare către entitate atunci când sunt reținute fapte care ar putea constitui contravenții, conform dispozițiilor art. 47 alin. (3) din Ordonanța de urgență a Guvernului nr. 155/2024;
d) să solicite, să analizeze și să consemneze punctul de vedere al entității în nota de constatare, inclusiv eventualele obiecții ale acesteia în situația prevăzută la art. 47 alin. (3) din Ordonanța de urgență a Guvernului nr. 155/2024;
e) să consemneze în nota de constatare observațiile și constatările conform dispozițiilor art. 47 alin. (2) din Ordonanța de urgență a Guvernului nr. 155/2024;
f) să argumenteze toate neconformitățile constatate și recomandările de măsuri de conformare sau, după caz, propunerile de sancționare formulate în cuprinsul notei de constatare, precizând totodată și dispozițiile legale încălcate.
(2) În exercitarea activităților de control DNSC, prin personalul desemnat, suplimentar dispozițiilor alin. (1), are următoarele obligații:
a) să își decline calitatea, prin prezentarea delegației de control/ordinului de deplasare, precum și a legitimației de control a coordonatorului echipei de control, anterior începerii activităților de control;
b) să solicite registrul unic de control și să înscrie, anterior începerii activității de control, următoarele elemente: numele și prenumele persoanelor împuternicite de a efectua controlul, instituția de care aparțin, numărul legitimației de control a coordonatorului echipei de control, numărul și data delegației/ordinului de deplasare, obiectivele controlului, perioada controlului, perioada controlată, precum și temeiul legal în baza căruia se efectuează controlul, conform dispozițiilor art. 3 alin. (2) din Legea nr. 252/2003 privind registrul unic de control;
c) să înscrie în registrul unic de control, ulterior finalizării controlului, datele menționate de prevederile art. 4 din Legea nr. 252/2003;
d) să desfășoare activitatea de control în situația neprezentării registrului unic de control și să consemneze în cuprinsul notei de constatare cauzele neprezentării registrului unic de control, conform dispozițiilor art. 3 alin. (1), (4) și (5) din Legea nr. 252/2003.
(3) Modelul legitimației de control este prevăzut în anexa nr. 1 care face parte integrantă din prezentele norme de aplicare.
Activitatea de verificare presupune efectuarea de activități de documentare, solicitare de informații de date, clarificări sau documente de orice fel, în contextul exercitării sarcinilor de supraveghere sau de control al respectării dispozițiilor Ordonanței de urgență a Guvernului nr. 155/2024 și ale actelor normative subsecvente acesteia.
DNSC își exercită atribuțiile de supraveghere și control prevăzute de Ordonanța de urgență a Guvernului nr. 155/2024, inclusiv la solicitarea motivată a Centrului Național de Coordonare a Protecției Infrastructurilor Critice, denumit în continuare CNCPIC, precum și a autorităților prevăzute la art. 3 alin. (1) lit. a) din Legea nr. 294/2024 privind reziliența entităților critice, precum și pentru modificarea unor acte normative, pentru entitățile identificate critice conform dispozițiilor acesteia.
Secțiunea a 3-a — Drepturile și obligațiile entităților
În cadrul desfășurării activităților de supraveghere, verificare și control entitatea are următoarele drepturi:
a) să fie înștiințată cu privire la activitățile de control;
b) să pună la dispoziția DNSC orice informații sau documente justificative relevante în vederea circumstanțierii și stabilirii corecte a situației de fapt și de drept, a clarificării scrise sau verbale a unor situații identificate în timpul derulării activităților de supraveghere, verificare și control, precum și a evaluării modului de îndeplinire a obligațiilor care revin entității conform dispozițiilor Ordonanței de urgență a Guvernului nr. 155/2024 și ale actelor normative subsecvente acesteia;
c) să formuleze punct de vedere cu privire la aspectele, neconformitățile și, după caz, deficiențele consemnate în cuprinsul notei de constatare, conform dispozițiilor art. 47 alin. (3) din Ordonanța de urgență a Guvernului nr. 155/2024;
d) să solicite justificat prelungirea termenului pentru formularea punctului de vedere, aplicând corespunzător dispozițiile art. 47 alin. (4) din Ordonanța de urgență a Guvernului nr. 155/2024.
(1) În cadrul desfășurării activităților de supraveghere entitatea are următoarele obligații:
a) să întocmească și să transmită planul de măsuri în vederea remedierii tuturor deficiențelor constatate conform dispozițiilor art. 47 alin. (5) din Ordonanța de urgență a Guvernului nr. 155/2024;
b) să pună la dispoziția DNSC, în formatul și în termenele indicate, toate informațiile, datele, documentele, evidențele și actele specifice solicitate, în original sau, după caz, în copie, în conformitate cu dispozițiile art. 46 alin. (1) lit. c)-e) din Ordonanța de urgență a Guvernului nr. 155/2024. La solicitarea personalului de control, atunci când documentele sunt în format letric, acestea vor fi certificate cu mențiunea „conform cu originalul“, semnate și datate, după caz;
c) să colaboreze cu personalul DNSC în vederea determinării situației de fapt, prin prezentarea corectă și completă a faptelor cunoscute, precum și a tuturor documentelor justificative, și să implementeze măsurile dispuse de către personalul de control în termenele prevăzute;
d) să permită accesul personalului de control la date, documente și orice alte informații care atestă respectarea măsurilor de gestionare a riscurilor de securitate cibernetică, cum ar fi, dar fără a se limita la rezultatele auditurilor de securitate cibernetică efectuate de un auditor atestat și mijloacele de probă care stau la baza acestora, planuri de măsuri proprii, rezultate ale autoevaluărilor de securitate, rezultate ale testărilor proprii de securitate, inventare ale activelor etc.;
e) să răspundă pentru veridicitatea, integralitatea și exactitatea informațiilor furnizate personalului de control al DNSC.
(2) În desfășurarea activităților de control entitatea supusă acestora are, suplimentar dispozițiilor alin. (1), următoarele obligații:
a) să permită accesul personalului de control în toate spațiile în care își desfășoară activitatea;
b) să permită accesul la date, componente hardware și software, precum și la informații de la personalul acesteia, în baza solicitării formulate de personalul de control, conform dispozițiilor art. 46 alin. (6) din Ordonanța de urgență a Guvernului nr. 155/2024;
c) să pună la dispoziția personalului de control registrul de riscuri, situații centralizatoare referitoare la bazele de date administrate, să permită accesul la aplicațiile informatice utilizate la nivelul entității supuse controlului, inventarul software-ului utilizat, al licențelor utilizate în cadrul entității, evidențe ale aplicațiilor dezvoltate, necesare pentru îndeplinirea activităților de control, precum și orice alte informații și documente solicitate de către personalul de control;
d) să pună la dispoziția personalului de control un spațiu adecvat desfășurării activităților de control, în cazul în care controlul presupune activități la fața locului;
e) să permită desfășurarea activităților de control prin mijloace la distanță, dispozițiile art. 24 aplicându-se în mod corespunzător.
Capitolul III — Norme specifice privind activitățile de control ↑ Contents
(1) DNSC poate dispune efectuarea de activități de control:
b) la sesizarea altor persoane;
c) în condițiile prevăzute la art. 8.
(2) DNSC informează în prealabil CNCPIC atunci când își exercită competențele de control asupra unei entități esențiale identificate drept entitate critică în conformitate cu dispozițiile Legii nr. 294/2024.
(3) Sesizările menționate la alin. (1) lit. b) pot fi transmise DNSC fie în format letric, la sediul din Strada Italiană nr. 22, sectorul 2, București, fie prin e-mail, la adresa [email protected].
(1) DNSC efectuează activități de control planificate și inopinate.
(2) În aplicarea dispozițiilor cap. VII din Ordonanța de urgență a Guvernului nr. 155/2024, controlul reprezintă un instrument formal prin care DNSC:
a) realizează verificarea sistematică a modului de îndeplinire a obligațiilor prevăzute de Ordonanța de urgență a Guvernului nr. 155/2024 și de actele normative subsecvente acesteia;
b) constată abateri de la obligațiile prevăzute de Ordonanța de urgență a Guvernului nr. 155/2024 și de actele normative subsecvente acesteia;
c) emite dispoziții cu caracter obligatoriu pentru entități în vederea conformării și remedierii deficiențelor constatate în cursul activităților de control;
d) stabilește termene de conformare față de dispozițiile Ordonanței de urgență a Guvernului nr. 155/2024;
e) dispune aplicarea măsurilor și a sancțiunilor prevăzute de dispozițiile art. 48 și, după caz, ale art. 49 din Ordonanța de urgență a Guvernului nr. 155/2024, cu evaluarea prealabilă a aspectelor prevăzute la art. 50 din Ordonanța de urgență a Guvernului nr. 155/2024.
DNSC organizează și desfășoară, potrivit prezentelor norme de aplicare, următoarele:
a) controale de fond reprezentând activități de control cu caracter general, prevăzute în planul de control anual, desfășurate cu notificarea prealabilă a entităților supuse controlului anterior începerii activităților efective, și care presupun verificarea îndeplinirii obligațiilor prevăzute de Ordonanța de urgență a Guvernului nr. 155/2024 și de actele normative subsecvente acesteia, identificarea și remedierea deficiențelor constatate;
b) controale tematice reprezentând activități de control cu caracter specific, prevăzute în planul de control anual, desfășurate cu notificarea prealabilă a entităților supuse controlului, anterior începerii activităților efective, prin care se urmăresc analizarea, evaluarea și constatarea existenței sau inexistenței unui risc sau a unei vulnerabilități sau mai multor activități sau situații specifice și remedierea deficiențelor constatate;
c) controale inopinate reprezentând activități de control neplanificate, desfășurate cu operativitate, în vederea identificării unor eventuale deficiențe privind îndeplinirea obligațiilor prevăzute de Ordonanța de urgență a Guvernului nr. 155/2024 și de actele normative subsecvente și remedierea acestora.
Desfășurarea activității de control presupune parcurgerea următoarelor etape:
a) planificarea activității de control;
b) organizarea și desfășurarea activității de control;
c) valorificarea rezultatelor activității de control.
Capitolul IV — Activitatea de control ↑ Contents
Secțiunea 1 — Planificarea activității de control
(1) Personalul de control din cadrul DNSC desfășoară controalele planificate în baza planului de control anual.
(2) Planul de control anual reprezintă documentul în baza căruia se planifică și se desfășoară activitățile de control cu scopul de a verifica respectarea de către entități a obligațiilor prevăzute în sarcina acestora de dispozițiile Ordonanței de urgență a Guvernului nr. 155/2024 și ale actelor normative subsecvente acesteia.
(3) Planul de control anual este elaborat de către managerul superior securitate cibernetică care coordonează activitatea Direcției verificare și control, având în vedere Metodologia de prioritizare pe bază de risc a activităților de supraveghere, verificare și control, prevăzută în anexa nr. 2 la ordin.
(4) Planul de control anual se aprobă de către directorul DNSC în primul trimestru al fiecărui an calendaristic, prin decizie, după avizare de către adjunctul directorului DNSC care coordonează activitatea de reglementare și control a DNSC.
(5) Pe parcursul anului calendaristic planul de control anual este actualizat semestrial în raport cu rezultatele obținute și necesitățile constatate în cadrul activităților de control. Planul de control anual actualizat se avizează și se aprobă în condițiile prevăzute la alin. (4).
(1) DNSC se coordonează cu autoritățile competente sectorial în ceea ce privește planificarea și derularea activităților de control desfășurate cu privire la entitățile esențiale și importante care intră în sectorul acestora de competență.
(2) În cursul activității prevăzute la alin. (1), DNSC și autoritățile competente sectorial efectuează un schimb reciproc de informații relevante cu scopul:
a) de a evita desfășurarea simultană sau repetată a activităților de control asupra aceleiași entități, cu privire la următoarele elemente: perioada controlată, tematica și obiectivele controlului, obligațiile legale evaluate;
b) de a documenta măsurile dispuse cu privire la entități cu ocazia desfășurării unor activități de supraveghere și control anterioare și modalitatea efectivă de implementare a acestora;
c) după caz, de a asigura respectarea principiului unicității aplicării sancțiunii.
(1) În cadrul derulării activității de control, personalul desemnat urmărește atât realizarea obiectivelor generale, cât și a obiectivelor specifice.
(2) Obiectivele generale sunt următoarele:
a) verificarea modului de implementare de către entitatea supusă controlului a prevederilor Ordonanței de urgență a Guvernului nr. 155/2024 și ale actelor normative subsecvente acesteia;
b) evaluarea organizării și desfășurării activităților specifice de securitate cibernetică, în conformitate cu atribuțiile funcționale și în limita competențelor conferite de lege personalului de control.
(3) Obiectivele specifice sunt stabilite pe baza unei documentări efectuate de către personalul Direcției verificare și control ce constă atât în analiza aspectelor esențiale, cât și a particularităților activității entității supuse controlului.
(4) Obiectivele specifice urmărite cu ocazia desfășurării controalelor alcătuiesc tematica de control și sunt prevăzute în planul activității de control.
(1) Planul activității de control este elaborat de către personalul Direcției verificare și control anterior începerii fiecărei activități de control.
(2) Planul activității de control include următoarele informații:
b) identificarea entității supuse controlului;
c) obiectivele controlului;
d) temeiul legal al efectuării controlului;
e) perioada din activitatea entității ce urmează a fi supusă controlului, după caz;
f) propunerea privind componența echipei de control;
g) data de începere a controlului și durata estimată a desfășurării acestuia;
h) mijloacele necesare desfășurării activității de control, inclusiv măsuri de securitate și confidențialitate, după caz.
(3) Declanșarea activității de control, precum și planul activității de control se aprobă de către directorul DNSC, prin decizie, după avizare de către adjunctul directorului DNSC care coordonează activitatea de reglementare și control a DNSC.
(1) Controlul se efectuează de către o echipă de control desemnată prin decizia prevăzută la art. 18 alin. (3).
(2) Echipa de control este alcătuită din cel puțin o persoană din cadrul Direcției verificare și control și, după caz, persoane din cadrul altor compartimente funcționale ale DNSC și/sau ale autorităților competente sectorial, conform dispozițiilor art. 37 din Ordonanța de urgență a Guvernului nr. 155/2024.
(3) Echipa de control este condusă de către un coordonator, desemnat prin decizia prevăzută la alin. (1), din cadrul personalului Direcției verificare și control, care răspunde de organizarea și desfășurarea activității de control.
(1) Controlul inopinat se poate dispune în următoarele situații:
a) producerea unui incident semnificativ în înțelesul dispozițiilor art. 15 alin. (6) din Ordonanța de urgență a Guvernului nr. 155/2024;
b) existența unor indicii temeinice cu privire la încălcarea flagrantă a măsurilor de securitate cibernetică de către o entitate aflată în domeniul de aplicare a dispozițiilor Ordonanței de urgență a Guvernului nr. 155/2024;
c) existența și constatarea oricăror situații care justifică, în mod obiectiv și rezonabil, desfășurarea acțiunilor de control în scopul verificării îndeplinirii obligațiilor reglementate de dispozițiile Ordonanței de urgență a Guvernului nr. 155/2024 și ale actelor normative subsecvente acesteia.
(2) Declanșarea unui control inopinat este dispusă prin decizie emisă de către directorul DNSC.
(3) Atunci când se dispune desfășurarea unui control inopinat planul activității de control se aprobă cel târziu în prima zi lucrătoare după inițierea controlului, cu respectarea procedurii de avizare și aprobare prevăzute la art. 18 alin. (3).
Secțiunea a 2-a — Organizarea și desfășurarea activității de control
(1) Direcția verificare și control verifică îndeplinirea măsurilor stabilite cu ocazia controlului.
(2) Coordonatorul echipei de control organizează activitățile premergătoare controlului și, înainte de declanșarea acestuia, dispune măsurile necesare pentru documentarea și organizarea activității membrilor echipei de control, prin:
a) consultarea documentelor întocmite în cadrul DNSC sau al autorităților competente sectorial cu ocazia unor acțiuni de supraveghere și control anterioare, care au vizat entitatea, după caz;
b) consultarea rapoartelor de audit, precum și a autoevaluării nivelului de maturitate a măsurilor de gestionare a riscurilor de securitate cibernetică, după caz;
c) consultarea informațiilor disponibile în spațiul public sau a altor resurse la care DNSC poate avea acces;
d) orice alte activități considerate necesare, utile, oportune derulării activității de control.
(3) Echipa de control efectuează activități de control în baza deciziei menționate la art. 18 alin. (3) și conform planului activității de control.
(4) Membrii personalului de control și de specialitate prezintă delegația de control anterior începerii activităților de control.
(5) Modelul delegației de control emise pentru personalul de control și de specialitate din cadrul DNSC este prevăzut în anexa nr. 2 care face parte integrantă din prezentele norme de aplicare.
(1) Entitățile incluse în planul de control anual sunt notificate cu privire la inițierea activităților de control planificate.
(2) Sarcina notificării entităților supuse controlului revine coordonatorului echipei de control.
(3) În cazul controalelor planificate notificarea se comunică fie în format letric, prin scrisoare recomandată cu confirmare de primire, fie în format electronic, cu confirmare de primire, cu 30 de zile calendaristice anterior declanșării controlului. După caz, notificarea se poate transmite și prin alte modalități care asigură o confirmare de primire a conținutului notificării din partea entității.
(4) În cazul controalelor declanșate inopinat notificarea se poate aduce la cunoștința entității, în oricare dintre modalitățile prevăzute la alin. (3), cu 5 zile calendaristice anterior începerii controalelor sau, după caz, la data declanșării activității de control.
(5) Coordonatele de contact utilizate pentru transmiterea notificării privind desfășurarea controlului sunt, după caz, următoarele:
a) adresa sediului social cu care entitatea supusă controlului figurează înregistrată în evidențele registrului comerțului sau datele indicate drept mijloace permanente de contact, în cazul entităților care au notificat DNSC în vederea înscrierii în registrul entităților, în condițiile reglementate de dispozițiile art. 18 din Ordonanța de urgență a Guvernului nr. 155/2024 și de prevederile Ordinului directorului DNSC nr. 1/2025 pentru aprobarea Cerințelor privind procesul de notificare în vederea înregistrării și metoda de transmitere a informațiilor, denumit în continuare Ordinul nr. 1/2025;
b) adresa sediului social cu care entitatea supusă controlului figurează înregistrată în evidențele registrului comerțului, în cazul entităților care nu au notificat DNSC în vederea înscrierii în registrul entităților, în condițiile reglementate de dispozițiile art. 18 din Ordonanța de urgență a Guvernului nr. 155/2024 și de prevederile Ordinului nr. 1/2025.
(6) Notificarea privind desfășurarea controlului conține cel puțin următoarele elemente:
a) durata estimată a activității de control;
b) perioada din activitatea entității, vizată de acțiunea de control, după caz;
c) temeiul legal, tipul și obiectivele activității de control;
d) după caz, solicitarea de date, informații și documente, cu indicarea termenului în care entitatea supusă controlului are obligația de conformare;
e) mențiunea că eventuale solicitări suplimentare de informații, date sau documente pot fi transmise de către DNSC pe tot parcursul controlului;
f) indicarea sancțiunii aplicabile în cazul neîndeplinirii obligației de a se supune activității de control sau de a transmite datele, informațiile sau documentele solicitate de către DNSC;
g) solicitarea asigurării prezenței unui reprezentant legal sau, după caz, convențional al entității supuse controlului, la data efectuării controlului.
(7) Dispozițiile alin. (1) nu se aplică în cazul activităților de supraveghere desfășurate în condițiile prevăzute la cap. V.
(1) DNSC poate desfășura activitățile de control la sediile entităților sau prin mijloace la distanță.
(2) Coordonatorul echipei de control efectuează următoarele activități:
a) prezentarea membrilor echipei de control, a delegațiilor de control, precum și a legitimației sale de control;
b) solicitarea prezenței unui reprezentant legal sau convențional al entității supuse controlului;
c) indicarea faptului că documentele întocmite la finalizarea activității de control urmează a fi comunicate prin modalitățile prevăzute la art. 22 alin. (3) și (5);
d) prezentarea scopului și a obiectivelor controlului și stabilirea modalităților de punere la dispoziție a informațiilor și documentelor ce vor fi verificate și, după caz, ridicate de către echipa de control;
e) înscrierea în registrul unic de control, anterior declanșării activității de control, a informațiilor prevăzute la art. 3 alin. (2) din Legea nr. 252/2003.
(3) Reprezentantul legal sau, după caz, convențional al entității supuse controlului face dovada deținerii acestei calități.
(4) Neprezentarea sau lipsa desemnării unui reprezentant legal sau convențional de către entitatea supusă controlului nu constituie motive de suspendare sau încetare a desfășurării controlului. Echipa de control consemnează aceste situații în cuprinsul notei de constatare.
(1) Atunci când activitățile de control se realizează prin mijloace la distanță se aplică, în mod corespunzător, dispozițiile referitoare la conținutul deciziei prin care se dispune efectuarea activității de control, prevederile referitoare la documentele întocmite cu ocazia controlului, respectiv notificarea, procesele-verbale de ridicare sau preluare a documentelor, nota de constatare și, după caz, decizia de constatare a contravenției și aplicare a sancțiunii, precum și la drepturile și obligațiile entității supuse controlului și ale echipei de control.
(2) În situația prevăzută la alin. (1), interacțiunea dintre entitatea supusă controlului și echipa de control se realizează prin intermediul mijloacelor de comunicare electronice, precum teleconferință, videoconferință, e-mail sau alte platforme electronice.
(3) Documentele emise pe parcursul activității de control sunt semnate de către membrii echipei de control și/sau de reprezentantul entității supuse controlului, după caz, cu semnătură electronică calificată sau olograf și fotocopiate sau scanate în format PDF.
(1) În vederea realizării obiectivelor controlului, membrii echipei de control desfășoară activități conform sarcinilor stabilite de către coordonatorul echipei de control, după cum urmează:
a) verificarea și ridicarea unor înscrisuri sau documente;
b) efectuarea de copii ale înscrisurilor în format electronic sau letric;
c) efectuarea de copii ale fișierelor electronice;
d) constatarea la fața locului a unor situații de fapt, inclusiv prin fotografiere sau filmare;
e) solicitarea de rapoarte, declarații, inventarieri;
f) solicitarea unor puncte de vedere de specialitate;
g) solicitarea de clarificări verbale sau scrise din partea personalului entității supuse controlului și, după caz, consemnarea acestor activități în format audio și/sau video;
h) solicitarea de informații, explicații sau documente justificative, inclusiv prin mijloace electronice, cu indicarea termenului de răspuns;
i) orice alte activități necesare desfășurării controlului, permise de lege.
(2) În cadrul activității de control, la solicitarea DNSC, instituțiile și autoritățile publice, operatorii economici și orice alte persoane au obligația de a comunica în scris informațiile, punctele de vedere și documentele solicitate în cadrul activității de control.
(3) Activitățile prevăzute la alin. (1) și (2) sunt efectuate cu respectarea prevederilor referitoare la păstrarea confidențialității tuturor documentelor și informațiilor primite, precum și a celor referitoare la protecția datelor cu caracter personal.
(4) Activitatea de control se efectuează, în măsura în care este posibil, fără a perturba desfășurarea activităților curente ale entității supuse controlului.
(1) Membrii echipei de control documentează efectuarea activităților și colectează documentele relevante ridicate de la sediile entităților sau preluate prin mijloace electronice și întocmesc procese-verbale, în două exemplare, care se aduc la cunoștință, sub semnătură, entității supuse controlului.
(2) În cuprinsul procesului-verbal sunt menționate cel puțin următoarele:
a) elemente de identificare a documentelor ridicate sau preluate de către echipa de control în format electronic sau pe suport hârtie, cu precizarea numărului de pagini/file și, după caz, a faptului că acestea sunt conforme cu originalul;
b) explicațiile, clarificările, informațiile primite de echipa de control;
c) referințe cu privire la orice alte înscrisuri, date, situații și/sau informații prezentate echipei de control;
d) eventuale observații, obiecții și puncte de vedere ale reprezentantului legal sau convențional al entității supuse controlului.
(3) Refuzul reprezentantului legal sau convențional al entității supuse controlului de a semna procesul-verbal se consemnează în cuprinsul documentului.
(1) În situația în care echipa de control, din motive independente de voința sa, se află în imposibilitatea de a desfășura activitățile de control, se întocmește un proces-verbal, în două exemplare, semnat de către membrii echipei de control și de reprezentantul legal sau convențional al entității supuse controlului, în care se consemnează motivele care au împiedicat desfășurarea activității de control.
(2) În cuprinsul procesului-verbal se menționează, după caz, observațiile, obiecțiile și punctele de vedere ale reprezentantului legal sau convențional al entității supuse controlului.
(3) Refuzul reprezentantului legal sau convențional al entității supuse controlului de a semna procesul-verbal se consemnează în cuprinsul documentului.
(1) În situația în care obiectivele prevăzute în planul activității de control nu sunt realizate sau se constată circumstanțe sau elemente noi care necesită verificări suplimentare, perioada de desfășurare a controlului se poate prelungi până la îndeplinirea acestora.
(2) Propunerea de prelungire a duratei controlului se formulează de către coordonatorul echipei de control și se aprobă de către directorul DNSC, dispozițiile art. 22 alin. (3) și (5) aplicându-se în mod corespunzător.
(1) În situații justificate activitatea de control poate fi suspendată în baza unui referat întocmit de coordonatorul echipei de control și supus aprobării directorului DNSC.
(2) La încetarea motivelor care au determinat suspendarea se întocmește un referat cu propunere de reluare a activității de control, supus aprobării în condițiile prevăzute la alin. (1).
(3) Entitatea este informată cu privire la suspendarea și reluarea activității de control în conformitate cu prevederile art. 22 alin. (3) și (5).
Capitolul V — Activitatea de supraveghere ↑ Contents
(1) DNSC realizează activitățile de supraveghere în mod sistematic și continuu cu scopul de a evalua modalitatea de îndeplinire a obligațiilor prevăzute de Ordonanța de urgență a Guvernului nr. 155/2024 și de actele normative subsecvente acesteia, precum și de a monitoriza remedierea eventualelor deficiențe constatate, pentru asigurarea unui nivel comun ridicat de securitate cibernetică la nivel național.
(2) Activitatea de supraveghere se realizează de către DNSC și la solicitarea motivată a CNCPIC, respectiv a autorităților menționate la art. 3 alin. (1) lit. a) din Legea nr. 294/2024, atunci când privește entitățile critice.
(1) Activitățile de supraveghere se planifică, se organizează și se desfășoară sub coordonarea managerului superior securitate cibernetică din cadrul Direcției verificare și control.
(2) În funcție de specific și gradul de complexitate, la activitățile de supraveghere poate participa și personal de specialitate din cadrul altor compartimente funcționale ale DNSC, desemnat de către directorul DNSC prin decizie.
(3) În vederea realizării obiectivelor activității de supraveghere, personalul de control aplică în mod corespunzător dispozițiile art. 5 alin. (1), precum și ale art. 26.
(4) În situația în care pe parcursul desfășurării activității de supraveghere se constată săvârșirea unor fapte care întrunesc elementele constitutive ale unor contravenții, DNSC dispune aplicarea măsurilor și a sancțiunilor în condițiile prevăzute la art. 47-49 din Ordonanța de urgență a Guvernului nr. 155/2024.
Capitolul VI — Valorificarea activităților de supraveghere și control ↑ Contents
În situația în care în cadrul activității de supraveghere nu se constată încălcarea obligațiilor legale, personalul de control întocmește o notă de analiză.
Ulterior desfășurării activității de supraveghere personalul de control întocmește o notă de constatare atunci când:
a) constată încălcări ale dispozițiilor Ordonanței de urgență a Guvernului nr. 155/2024 și ale actelor normative subsecvente acesteia și au fost identificate fapte care întrunesc elementele constitutive ale uneia sau mai multor contravenții prevăzute de dispozițiile legale aplicabile, de către entitatea supusă supravegherii;
b) formulează recomandări privind măsurile de gestionare a riscurilor de securitate cibernetică implementate de către entitatea supusă supravegherii, dar care nu sunt de natură să atragă aplicarea dispozițiilor art. 48 sau, după caz, ale art. 49 din Ordonanța de urgență a Guvernului nr. 155/2024.
Ulterior desfășurării oricărei activități de control echipa de control întocmește o notă de constatare.
(1) În cuprinsul notei de constatare se consemnează aspectele de ordin procedural privind activitățile de supraveghere, verificare sau, după caz, de control, precum și constatările și recomandările personalului de control.
(2) Nota de constatare conține cel puțin următoarele elemente:
a) data întocmirii, perioada și locul în care au fost desfășurate activitățile de supraveghere, verificare sau de control;
b) numele și prenumele, calitatea agentului constatator;
c) denumirea entității, precum și datele de identificare ale entității;
d) după caz, numele și prenumele reprezentantului legal sau convențional al entității;
e) tipul activității de supraveghere sau de control derulate;
f) mențiuni privind obiectivele activităților de supraveghere sau control;
g) mențiuni privind activitățile efectuate în vederea îndeplinirii obiectivelor;
h) mențiuni privind situațiile intervenite, de natură să împiedice desfășurarea activităților de supraveghere, verificare și control sau, după caz, să suspende și să conducă la reluarea activităților de control;
i) constatările personalului de control privind modalitatea de îndeplinire a obligațiilor legale de către entitatea supusă supravegherii sau controlului;
j) recomandările privind măsurile necesar a fi dispuse în vederea remedierii neconformităților, în aplicarea dispozițiilor Ordonanței de urgență a Guvernului nr. 155/2024, precum și regimul sancționator aplicabil.
(3) Datele prevăzute la alin. (2) lit. b) se completează pentru fiecare dintre membrii personalului de control.
(4) În situația în care reprezentantul legal sau convențional al persoanei supuse controlului nu este prezent la data desfășurării activităților sau, fiind prezent la fața locului, refuză să transmită datele sale de identificare, în nota de constatare se consemnează refuzul acestuia.
(5) Recomandările formulate în nota de constatare, conform alin. (2) lit. j), privind măsurile și regimul sancționator aplicabil, se motivează în fapt și în drept de către personalul de control.
(6) La nota de constatare se anexează procesele-verbale întocmite de către personalul de control sau de specialitate în cursul activităților de supraveghere și control, precum și orice alte documente justificative sau informații relevante care au făcut obiectul analizei și verificării.
Nota de constatare se întocmește în termen de cel mult 30 de zile lucrătoare de la finalizarea activității de supraveghere sau de control.
(1) Nota de constatare se comunică entității supuse supravegherii sau controlului atunci când sunt reținute fapte care ar putea constitui una dintre contravențiile prevăzute la art. 60 din Ordonanța de urgență a Guvernului nr. 155/2024 pentru a transmite un punct de vedere cu privire la neconformitățile constatate, solicitându-se, dacă este cazul, un plan de măsuri pentru remedierea acestora și indicarea unor termene asumate.
(2) Nota de constatare se comunică entității prin modalitățile prevăzute la art. 22 alin. (3), utilizând coordonatele de contact prevăzute la art. 22 alin. (5).
(1) Entitatea supusă supravegherii sau controlului transmite punctul de vedere asupra aspectelor consemnate în nota de constatare în termenul prevăzut la art. 47 alin. (4) din Ordonanța de urgență a Guvernului nr. 155/2024.
(2) Entitatea poate solicita motivat prelungirea termenului de formulare a punctului de vedere în vederea obținerii de acte doveditoare, în condițiile prevăzute la art. 47 alin. (4) din Ordonanța de urgență a Guvernului nr. 155/2024.
(3) Lipsa comunicării punctului de vedere nu împiedică exercitarea dreptului DNSC de emitere a notei de constatare sau, după caz, a deciziei de constatare a contravenției și de aplicare a sancțiunii.
(4) Personalul de control poate solicita entității informații suplimentare sau documente justificative pentru clarificarea unor aspecte ce rezultă din analiza punctului de vedere, cu indicarea termenului de răspuns.
(1) Entitățile sunt obligate să întocmească și să transmită către DNSC planul de măsuri pentru remedierea
tuturor deficiențelor constatate și termenele asumate pentru implementarea acestora în termenul prevăzut la art. 47 alin. (5) din Ordonanța de urgență a Guvernului nr. 155/2024.
(2) Planul de măsuri trebuie să cuprindă măsurile asumate de entitate pentru remedierea tuturor deficiențelor constatate prin nota de constatare întocmită în condițiile prevăzute la art. 35, structurile sau persoanele responsabile și termenele asumate pentru implementarea integrală a măsurilor propuse.
(3) Termenele prevăzute în planul de măsuri sunt justificate prin prisma circumstanțierii măsurii propuse pentru remedierea deficienței constatate.
(4) Dispozițiile art. 38 alin. (3) se aplică și în privința planului de măsuri prevăzut la alin. (1).
Nota de constatare se înaintează directorului DNSC împreună cu punctul de vedere al entității, precum și cu planul de măsuri comunicat de către entitatea supusă supravegherii sau controlului.
(1) Directorul DNSC analizează nota de constatare, punctul de vedere, precum și planul de măsuri comunicat de către entitate și, în cazul constatării săvârșirii uneia dintre faptele prevăzute la art. 60 din Ordonanța de urgență a Guvernului nr. 155/2024, emite decizia prin care dispune aplicarea sancțiunilor prevăzute de art. 48 sau, după caz, a măsurilor prevăzute de art. 49 din Ordonanța de urgență a Guvernului nr. 155/2024, cu evaluarea prealabilă a aspectelor prevăzute la art. 50 din Ordonanța de urgență a Guvernului nr. 155/2024.
(2) Decizia de constatare a contravenției și de aplicare a sancțiunii se emite cu respectarea unui termen de 30 de zile calendaristice de la data înaintării notei de constatare către directorul DNSC.
(3) Decizia de constatare a contravenției și de aplicare a sancțiunii conține elementele prevăzute la art. 60 alin. (7), precum și la art. 61 alin. (3) din Ordonanța de urgență a Guvernului nr. 155/2024.
(4) Măsurile prevăzute la alin. (1) se comunică entității supuse supravegherii sau controlului în termenul prevăzut la art. 48 alin. (5) din Ordonanța de urgență a Guvernului nr. 155/2024.
(5) Măsurile prevăzute la art. 49 din Ordonanța de urgență a Guvernului nr. 155/2024 pot fi dispuse doar în privința entităților esențiale, atunci când măsurile prevăzute la art. 48 din Ordonanța de urgență a Guvernului nr. 155/2024 nu sunt suficiente pentru a determina respectarea de către acestea a solicitărilor de remediere a deficiențelor într-un termen rezonabil.
(1) Ori de câte ori există o suspiciune rezonabilă cu privire la săvârșirea unei infracțiuni, membrii echipei de control întocmesc un proces-verbal în cuprinsul căruia consemnează împrejurările constatate și iau măsurile necesare pentru conservarea locului săvârșirii infracțiunii și ridicarea sau conservarea mijloacelor materiale de probă.
(2) Echipa de control informează de îndată directorul DNSC și adjunctul directorului DNSC care coordonează activitatea de reglementare și control cu privire la situația prevăzută la alin. (1).
(3) Membrii echipei de control consemnează în procesul-verbal prevăzut la alin. (1) precizările sau explicațiile formulate de către persoanele aflate la fața locului, dacă este cazul.
(4) Actele prevăzute la alin. (1) și (2), împreună cu mijloacele materiale de probă identificate, se înaintează de îndată organelor de urmărire penală competente de către coordonatorul echipei de control.
(5) Obligațiile prevăzute la alin. (1)-(4) revin personalului de control inclusiv în cursul desfășurării activităților de supraveghere.
(1) Personalul de control informează directorul DNSC și adjunctul directorului DNSC care coordonează activitatea de reglementare și control cu privire la orice încălcări ale legislației privind protecția datelor cu caracter personal.
(2) DNSC informează, fără întârzieri nejustificate, Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal atunci când, în exercitarea sarcinilor sale de supraveghere și control, constată aspecte specifice politicilor sau incidentelor de securitate cibernetică care pot avea impact în planul protecției datelor cu caracter personal.
Capitolul VII — Monitorizarea rezultatelor activității de supraveghere și control ↑ Contents
(1) Rezultatele privind stadiul implementării măsurilor prevăzute în nota de constatare și în planul de măsuri asumat de către entitate sunt consemnate într-un document aprobat de către conducerea entității și care este transmis către DNSC, în format electronic, la adresa de e-mail: [email protected], în termenele indicate de către personalul de control.
(2) Entitățile au obligația de a pune la dispoziția DNSC acte doveditoare cu privire la îndeplinirea obligației prevăzute la alin. (1) în cel mult cinci zile de la împlinirea termenului asumat conform dispozițiilor art. 47 alin. (5) din Ordonanța de urgență a Guvernului nr. 155/2024.
Direcția verificare și control monitorizează, pe durata stipulată în planul de măsuri transmis de către entitate, îndeplinirea măsurilor de remediere și respectarea termenelor de implementare a acestora.
(1) În aplicarea dispozițiilor art. 48 alin. (2) lit. e) din Ordonanța de urgență a Guvernului nr. 155/2024, atunci când DNSC dispune supravegherea respectării de către entitatea esențială a dispozițiilor art. 11-14 din Ordonanța de urgență a Guvernului nr. 155/2024, persoana desemnată în acest sens din cadrul personalului de control poate:
a) efectua deplasări la sediul entității pentru a verifica modalitatea remedierii deficiențelor constatate, precum și a implementării planului de măsuri;
b) solicita documente, clarificări, informații, situații centralizatoare, puncte de vedere în orice format, pe orice suport, în original sau copii certificate pentru conformitate cu originalul.
(2) Entitatea pune la dispoziția persoanei desemnate informațiile prevăzute la alin. (1) în termenele indicate.
(3) În termen de maximum 30 de zile lucrătoare de la data finalizării perioadei de supraveghere a respectării de către entitatea esențială a dispozițiilor art. 11-14 din Ordonanța de urgență a Guvernului nr. 155/2024, persoana desemnată întocmește un raport care conține cel puțin următoarele:
a) data întocmirii și durata derulării supravegherii;
b) numele și prenumele, calitatea persoanei care a întocmit raportul de analiză;
c) denumirea entității, precum și datele de identificare ale entității;
d) mențiuni privind obiectivele activității desfășurate;
e) mențiuni privind activitățile desfășurate în perioada determinată;
f) constatările cu privire la modalitatea respectării de către entitatea esențială a dispozițiilor art. 11-14 din Ordonanța de urgență a Guvernului nr. 155/2024;
g) constatările cu privire la modalitatea de implementare a planului de măsuri dispuse în vederea remedierii neconformităților.
Anexa nr. 1
LEGITIMAȚIA DE CONTROL - Model*) -
*) Modelul legitimației de control este reprodus în facsimil.
Anexa nr. 2
DELEGAȚIA DE CONTROL Seria .......... nr. .......... Directorul Directoratului Național de Securitate Cibernetică, ...............................................................
DIRECTORATUL NAȚIONAL DE SECURITATE CIBERNETICĂ
În temeiul prevederilor art. 46 alin. (1) lit. a) din Ordonanța de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil, aprobată cu modificări și completări prin Legea nr. 124/2025 (Ordonanța de urgență a Guvernului nr. 155/2024), precum și al dispozițiilor art. .......... alin. ......... din Ordinul directorului Directoratului Național de Securitate Cibernetică nr. 3/2025 pentru aprobarea Normelor de aplicare a dispozițiilor privind supravegherea, verificarea și controlul respectării prevederilor Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil și a Metodologiei de prioritizare pe bază de risc a activităților de supraveghere, verificare și control,
domnul/doamna ...........(numele și prenumele)........ din cadrul Directoratului Național de Securitate Cibernetică, posesor/posesoare al/a CI seria ............. nr. .............., este împuternicit(ă) să efectueze activități privind verificarea și controlul îndeplinirii obligațiilor prevăzute de Ordonanța de urgență a Guvernului nr. 155/2024 la entitatea ............................, cu sediul în ....................., începând cu data de ............... până la data ................... .