top of page
Abstract Curved Shapes
phi-nis2-digitall-audit-pe-deschis.png

Află cât de departe ești de pragul legal NIS2.

Evaluare și audit pe controalele Ordinului DNSC nr. 1/2026: două scoruri pe fiecare control — documentație și implementare —, cu justificare scrisă, constatări cu evidențe și plan de măsuri. Auditorul publică, organizația vede.

Pentru: conducerea și CISO-ul entităților esențiale și importante.

Auditor de securitate cibernetică atestat DNSC

Susținem reziliența digitală a organizațiilor prin expertiză tehnică și audit riguros, asigurând conformitatea cu standardele europene de securitate.

11+

20+

5+

2

organizații din sectoare critice auditate NIS

contracte de audit IT

ani de experiență NIS/NIS2

săptămâni, maximum, până la demarare

i

Evaluarea de maturitate

Scoruri separate pentru documentație și implementare, fiecare cu justificare scrisă.

Trei pași în modulul Audit.

ii

Audit formal

Constatări pe domenii, evidențe atașate, acțiuni corective cu responsabili și termene.

PARCURSUL DE EVALUARE

iii

Poziția față de prag și planul de măsuri

Distanța până la pragul aplicabil nivelului entității și acțiunile, cu responsabili și termene.

PASUL I

Evaluarea de maturitate.

Chestionarul de maturitate

Pasul inițial care calibrează efortul de audit: arată unde e organizația și unde trebuie concentrată verificarea. Organizația răspunde, auditorul calibrează; rezultatul devine vizibil clientului abia când auditorul îl publică.

CyberFundamentals

Scorat de auditor pe documentație și implementare, pe cele șase funcții: guvernanță, identificare, protecție, detectare, răspuns, recuperare. Nivelul de asigurare se activează automat din clasificare.

Pasul ii · Auditul formal

Zece domenii. Un verdict pe fiecare control.

Parametrizat pe nivelurile de asigurare și mapat pe legislația națională de transpunere a Directivei NIS2. Actul de audit rămâne al auditorului.

Guvernanță și conducere

Managementul riscului

Politici și proceduri

Managementul incidentelor

Continuitate operațională

Securitate tehnică

Lanț de aprovizionare

Resurse umane

Achiziții

Raportare

Pe fiecare control

Întrebarea de audit: Fixă, aceeași pentru fiecare entitate de același nivel.

Dovezile tipice: Ce trebuie să existe ca să susțină verdictul.

Conform

Parțial

Neconform

N/A

Constatarea: Narativă, scrisă de auditor.

Dovezile constatate: Ce a verificat efectiv auditorul.

Ecranul de ansamblu

Scorul global de conformitate și distribuția verdictelor, pe întregul audit.

Detaliu pe domeniu

Fiecare domeniu se deschide control cu control, cu scor propriu.

Publicare cu un singur buton

Auditorul face raportul vizibil clientului — sau îl ascunde din nou. Clientul vede aceleași cifre, needitabil.

Din constatări, plan de remediere

Controalele neconforme devin acțiuni cu responsabili și termene, urmărite în Command.

Sancțiunile sunt cele din OUG nr. 155/2024.

Pasul ii · Maturitatea

Două dimensiuni pe fiecare cerință.

Pe metodologia de autoevaluare din Ordinul DNSC nr. 1/2026, bazată pe CyberFundamentals.

Cele șase funcții CyberFundamentals

Guvernanță

Identificare

Protecție

Detectare

Răspuns

Recuperare

În platformă, auditorul scorează maturitatea împreună cu organizația, pe nivelul de asigurare activat din clasificare. Organizația vede rezultatul, needitabil, după publicare.

Nivelurile de maturitate · scorate de la 1 la 5, separat pe fiecare dimensiune

Nivel

—

Documentație

Implementare

1

Inițial

Lipsă sau ad hoc, nescrisă.

Inexistentă sau ocazională, dependentă de persoane.

2

Repetabil, intuitiv

Parțial documentat, neaprobat formal.

Aplicată parțial, fără consecvență.

3

Definit

Documentat, aprobat și comunicat.

Aplicată consecvent, în tot perimetrul.

4

Gestionat și măsurabil

Revizuit periodic, cu responsabil desemnat.

Monitorizată, cu indicatori și corecții.

5

Optimizat

Îmbunătățit continuu, pe baza lecțiilor învățate.

Îmbunătățită continuu, automatizată unde e posibil.

Pragul de atins diferă după nivelul de asigurare al entității: Bază, Important sau Esențial.

Pasul iii

Poziția față de prag și planul de măsuri.

De la verdictul pe fiecare control la acțiuni cu responsabili și termene, urmărite în Command până la închidere.

Cum se identifică nivelul de gap

1 · Control

Verdict și scor

Conform, Parțial, Neconform sau N/A în auditul formal; scor de documentație și de implementare în CyberFundamentals.

2 · Domeniu și funcție

Scor agregat

Pe fiecare dintre cele zece domenii și pe cele șase funcții — unde se concentrează decalajul.

3 · Măsuri-cheie

Câte sunt sub prag

Măsurile-cheie ale nivelului, numărate explicit: câte ating pragul, câte nu.

4 · Entitate

Atins sau neatins

Verdictul față de pragurile nivelului evaluat — sugerat din clasificare, confirmat de auditor.

Cum se setează planul de măsuri

1.

Generat din scorare. Auditorul generează planul: un task pe fiecare control neconform. Planul se poate regenera după o nouă evaluare.

2.

Responsabil, termen, prioritate. Pentru fiecare task, auditorul desemnează responsabilul din echipa clientului și stabilește termenul și prioritatea.

3.

Clientul execută. Responsabilul mută statusul task-ului din propriul cont.

4.

Echipa Sectio Aurea verifică. Verifică munca finalizată și aplică tranziția finală.

Deschis

→

În progres

→

Finalizat

→

Verificat

→

sau Respins

Urmărirea în Command

O singură listă de lucru

Responsabil pe fiecare restanță

Ritmul închiderii

Calitatea închiderii

Task-urile, cu prioritate, status și termen, filtrate pe organizație.

Ponderea task-urilor cu responsabil și încărcarea fiecărei persoane.

Create față de închise, pe săptămână, și vechimea restanțelor: 0–7, 7–30, peste 30 de zile.

Semnalează task-urile fără termen, fără control asociat sau închise fără evidență.

DOUĂ CONSOLE

Auditorul publică. Clientul vede.

Aceleași date, două roluri separate — cu o graniță clară între ce declară clientul și ce constată auditorul.

Consola auditorului

Consola clientului

Echipa de evaluare și audit Sectio Aurea

Organizația ta

Constată, scorează, publică.

Declară, răspunde, remediază.

  • Evaluarea auditorului — verdictul de clasificare, independent de autodeclarația entității, cu discrepanțele semnalate.
  • Notificarea către DNSC — pe structura oficială NIS2@RO, precompletată, descărcabilă ca PDF.
  • ENIRE@RO — metodologia oficială de evaluare a nivelului de risc.
  • CyberFundamentals — scorare pe documentație și implementare, pe cele șase funcții.
  • Auditul formal — verdict, constatare și dovezi pe fiecare control.
  • Raportul de risc pentru conducere — sinteză executivă și primele cinci arii critice.
  • Profilul de clasificare — dimensiunea calculată automat, serviciile, persoanele responsabile.
  • Chestionarul de maturitate — guvernanță, tehnic, incidente și continuitate.
  • Rezultatele publicate — auditul formal și CyberFundamentals, needitabile.
  • Planul de remediere — task-uri cu responsabili din echipa ta.
  • Documentele proiectului — rapoartele publicate de auditor, într-un canal unidirecțional.
  • Raportul propriu — generat oricând, din datele deja publicate.

Pas cu pas, în produs

Cum arată fiecare etapă.

Capturi din mediul demonstrativ al platformei, cu date de test.

i

Crearea companiei

Auditorul

  • Codul fiscal și butonul „Caută în ANAF”: datele de identificare se precompletează.
  • Sectorul NIS2 și statutul entității le introduce auditorul.
audit-01-creare-companie-cautare-anaf.png

Adaugă companie nouă: căutarea după codul fiscal în ANAF.

ii

Contul clientului și proiectul de audit

Auditorul

  • Utilizatorii clientului se creează din pagina companiei.
  • La crearea proiectului se inițializează profilul de clasificare și fișa de evaluare.
  • Pagina proiectului arată progresul chestionarului completat de entitate.
audit-02a-proiect-audit-progres-chestionar.png

Pagina proiectului de audit, cu progresul chestionarului entității.

audit-02b-utilizator-nou-companie.png
audit-02c-proiect-audit-nou.png

Utilizator nou pentru companie.

Proiect de audit nou.

iii

Profilul de clasificare și chestionarul de maturitate

Clientul

  • Pe „Acasă”, clientul vede ce are de completat și ce a publicat auditorul.
  • Trei secțiuni de clasificare: dimensiune, servicii furnizate, date juridice și persoane responsabile.
  • Chestionarul de maturitate: răspuns și justificare pe fiecare element.
audit-03a-client-ecran-acasa.png

Ecranul „Acasă” al clientului.

audit-03b-client-servicii-furnizate.png
audit-03c-chestionar-maturitate.png

Secțiunea „Servicii furnizate”.

Chestionarul de maturitate — guvernanță și procese.

iv

Evaluările auditorului

Auditorul

  • Verdictul de clasificare, față în față cu declarațiile entității.
  • Notificarea către DNSC, precompletată, și ENIRE@RO.
  • Auditul formal pe domenii și CyberFundamentals pe nivelul evaluat.
audit-04a-constatari-pe-domeniu.png

Constatări pe domeniu, control cu control.

audit-04b-enire-ro-scor.png
audit-04c-notificare-dnsc-precompletata.png

ENIRE@RO — scorul și categoria de cerințe.

Notificarea DNSC, precompletată.

v

Publicarea selectivă

Auditorul → clientul

  • Un singur buton face rezultatul vizibil clientului — sau îl ascunde din nou.
  • Clientul vede aceleași cifre, needitabil.
audit-05a-publicare-auditor-client.png

Pereche de publicare: auditorul și clientul, aceleași cifre.

audit-05b-cyberfundamentals-verdict-publicat.png

CyberFundamentals: verdictul publicat, identic pe ambele console.

audit-05c-raport-audit-consola-client.png

Raportul de audit formal, în consola clientului.

vi

Planul de remediere

Clientul și echipa Sectio Aurea

  • Planul se generează din scorare: un task pe fiecare control neconform.
  • Responsabil, termen și prioritate pe fiecare task.
  • Clientul mută statusul; echipa Sectio Aurea verifică și închide.
audit-06c-plan-remediere-consola-client.png

Planul de remediere, generat din task-uri.

audit-06b-fisa-task.png

Fișa unui task: responsabil, termen, prioritate, tranziții.

audit-06c-plan-remediere-consola-client.png

Planul de remediere, în consola clientului.

vii

Rapoarte și documente

Amândoi

  • Raportul de risc pentru conducere: sinteză executivă și primele cinci arii critice.
  • Documentele publicate de auditor, într-un canal unidirecțional.
  • Raportul propriu al clientului, marcat „NEVERIFICAT — GENERAT DE CLIENT”.
audit-07a-raport-risc-conducere.png

Raportul de risc pentru conducere.

audit-07b-documente-proiect-client.png

Documentele proiectului, în consola clientului.

audit-07c-raport-propriu-client.png

Generarea raportului propriu al clientului.

Pe ce se evaluează

Cadrele de referință, incluse.

Ordinul DNSC nr. 1/2026

34, 133 sau 218 controale, după nivelul de asigurare: Bază, Important, Esențial.

ENIRE@RO

Instrumentul oficial de evaluare a nivelului de risc.

Maturitatea, pe documentație și implementare

Pe metodologia de autoevaluare din Ordinul DNSC nr. 1/2026, bazată pe CyberFundamentals: două scoruri pe fiecare control, de la 1 la 5, cu justificare scrisă.

Verdictul de clasificare

Cu discrepanțele față de autoevaluare și raportul PDF aferent.

Ce rămâne după evaluare.

Notificarea DNSC

Precompletată pe structura Platformei NIS2@RO; o verifică și o transmite organizația.

Dovada produsă

Constatări cu dovezi

Pe domenii și controale, din auditul formal și CyberFundamentals.

Planul de remediere

Task-uri pe controalele neconforme, urmărite în Command până la închidere.

φ NIS2 DigitALL

Celelalte module.

Command

Cockpitul conducerii

Postura, incidentele, dosarul de evidențe.

Ops

Baza operațională

Service desk, risc, detecție, identități.

AI Advisors

Asistență la decizie

Auditor, Consultant și CISO.

Întrebări frecvente

Despre modulul Audit.

Raportul generat de client ține loc de audit?

Nu. Raportul generat de client poartă automat ștampila „NEVERIFICAT — GENERAT DE CLIENT” și nu poate fi folosit ca document oficial de audit. Valoare de constatare are doar raportul auditorului.

Cine scorează maturitatea?

În platformă, auditorul scorează maturitatea pe documentație și implementare; organizația vede rezultatul, needitabil, după publicare. Autoevaluarea de maturitate rămâne obligația organizației; evaluarea din platformă se face împreună cu ea.

Ce vede clientul și când?

Doar ce publică auditorul, explicit, cu un singur buton — și doar după ce o face. Rezultatul poate fi ascuns din nou oricând.

Pot porni doar cu modulul Audit?

Da. φ NIS2 DigitALL · Audit este prima treaptă: afli unde ești față de prag, apoi decizi dacă urci la Guvernanță sau la Integral. Dacă urci, auditul de securitate cibernetică îl face un alt auditor atestat DNSC, ales de organizație.

Cât durează până la primul rezultat?

Demararea se face în maximum două săptămâni. Compania se creează din codul fiscal, cu date preluate automat din ANAF.

Primul pas: φ NIS2 DigitALL · Audit

Începem cu o discuție.

O discuție de 30 de minute cu Mădălin Bratu, fondator Sectio Aurea, fără costuri: stabilim nivelul de asigurare al organizației și pornim evaluarea.

Nivel de asigurare
Nu știu încă
Bază
Important
Esențial

Revenim în maximum o zi lucrătoare.

Contact direct

Eduard-Mădălin Bratu

madalin.bratu@phi.ro · office@phi.ro

+40 722 154 062

Sediu social

SECTIO AUREA S.R.L.

Str. Calea Vitan nr. 23C, Vitan Business Center, Sector 3, București 031281

bottom of page