NIS2 în România: Încep amenzile pentru nerespectarea regulilor de securitate cibernetică. Pot ajunge la 10 milioane de euro
NIS2 în România: Încep amenzile pentru nerespectarea regulilor de securitate cibernetică. Companiile vizate de noile reguli NIS2 privind securitatea cibernetică nu mai sunt doar în etapa de informare și pregătire.
Conformarea NIS2 nu se rezumă la antivirus, firewall sau la completarea unui formular. Legea cere un sistem permanent de guvernanță, prevenție, monitorizare și răspuns, susținut direct de conducerea organizației.
Directoratul Național de Securitate Cibernetică (DNSC) a început procedurile pentru primele sancțiuni, fiind vizate, pentru moment, firmele și organizațiile care nu și-au îndeplinit obligația de înregistrare.
Gabriel Dinu, director adjunct al DNSC, a declarat că primele proceduri îi privesc pe cei care nu s-au înregistrat, urmând să fie verificate și entitățile care nu respectă termenele pentru depunerea documentelor.
Acsta nu a precizat câte firme sunt vizate sau valoarea exactă a primelor sancțiuni, dar a indicat că autoritatea va aplica, într-o primă etapă, valori aflate în zona inferioară a grilelor de amendă.
Miza este considerabilă. În funcție de natura încălcării și de categoria în care este încadrată organizația, amenzile prevăzute de OUG 155/2024 pornesc de la 1.000 de lei și pot ajunge până la 10 milioane de euro sau la un procent din cifra de afaceri netă.
Ce este NIS2 și cum se aplică în România
Directiva europeană NIS2 urmărește creșterea nivelului de securitate cibernetică în sectoarele importante pentru economie și societate.
În România, aceasta a fost transpusă prin OUG 155/2024, aprobată ulterior prin Legea 124/2025.
Actul normativ obligă entitățile vizate să adopte măsuri tehnice, operaționale și organizatorice proporționale cu riscurile la care sunt expuse. Aceste măsuri trebuie să acopere, printre altele:
- analiza și gestionarea riscurilor;
- prevenirea și gestionarea incidentelor;
- continuitatea activității și recuperarea în caz de dezastru;
- realizarea și testarea copiilor de siguranță;
- securitatea furnizorilor și a lanțului de aprovizionare;
- controlul accesului și gestionarea activelor;
- utilizarea autentificării multifactor;
- instruirea angajaților;
- evaluarea eficacității măsurilor implementate.
Conducerea companiei trebuie să aprobe și să supravegheze aceste măsuri. Membrii organelor de conducere au, de asemenea, obligații de formare profesională, ceea ce înseamnă că responsabilitatea pentru conformarea NIS2 nu poate fi transferată integral departamentului IT.
Ce firme intră sub incidența OUG 155/2024
Una dintre cele mai mari dificultăți practice este stabilirea domeniului de aplicare. Nu orice societate care utilizează sisteme informatice intră automat sub incidența NIS2.
Primul pas este verificarea activităților enumerate în anexele 1 și 2 ale OUG 155/2024. Printre sectoarele vizate se află:
- energia;
- transportul aerian, feroviar, naval și rutier;
- sectorul bancar;
- infrastructurile pieței financiare;
- sănătatea;
- apa potabilă și apele uzate;
- infrastructura digitală;
- comunicațiile electronice;
- serviciile de cloud și centrele de date;
- serviciile IT și de securitate gestionate;
- administrația publică centrală;
- serviciile poștale și de curierat;
- gestionarea deșeurilor;
- producția și distribuția de alimente;
- industria chimică;
- anumite activități de producție;
- furnizorii de piețe online, motoare de căutare și platforme sociale;
- organizațiile de cercetare.
Listele cuprind tipuri concrete de entități, nu doar denumiri generale de sectoare.
De exemplu, anexa privind sănătatea include furnizori de servicii medicale, anumite laboratoare, producători de medicamente și producători ai unor dispozitive medicale.
În infrastructura digitală sunt incluși furnizorii de cloud, servicii DNS, centre de date și rețele de difuzare de conținut.
Dimensiunea firmei contează, dar nu este singurul criteriu. OUG 155/2024 face trimitere la criteriile legale pentru întreprinderile mijlocii și mari.
Există însă și categorii care pot intra sub incidența legii indiferent de dimensiune, precum furnizorii de servicii DNS, registrele de nume de domenii de nivel superior sau prestatorii de servicii de încredere calificați.
În plus, DNSC poate identifica o organizație drept entitate esențială sau importantă atunci când aceasta este unicul furnizor al unui serviciu critic ori când întreruperea serviciului ar putea afecta semnificativ sănătatea, siguranța publică, economia sau alte sectoare interdependente.
Entitate esențială sau entitate importantă?
OUG 155/2024 împarte organizațiile vizate în două categorii.
În linii generale, sunt considerate entități esențiale întreprinderile mari care activează în sectoarele cu importanță critică ridicată din anexa 1.
Tot aici intră anumite entități indiferent de dimensiune, precum administrația publică centrală, furnizorii DNS, registrele TLD, prestatorii de servicii de încredere calificați și entitățile desemnate pe baza impactului lor critic.
Sunt considerate entități importante întreprinderile mari și mijlocii din anexele 1 și 2 care nu au fost încadrate drept entități esențiale.
Clasificarea trebuie făcută prin raportare la activitatea concretă, dimensiune, relațiile cu întreprinderile partenere sau legate și eventualele criterii speciale prevăzute de lege.
Simplul cod CAEN principal poate să nu fie suficient pentru stabilirea încadrării.
Pentru organizațiile aflate într-o „zonă gri”, recomandarea DNSC este să completeze evaluarea și să transmită notificarea.
Autoritatea analizează informațiile și comunică dacă solicitantul se încadrează drept entitate esențială, importantă sau dacă nu intră sub incidența legii.
Instrumentele oficiale NIS2@RO sunt concepute tocmai pentru evaluarea preliminară și generarea formularului de notificare.
Care sunt amenzile prevăzute de NIS2
Sancțiunile diferă în funcție de tipul încălcării și de categoria entității.
Pentru încălcări majore, precum neimplementarea măsurilor tehnice și organizatorice sau nerespectarea unor obligații de audit și raportare, limitele prevăzute sunt:
Textul legii prevede luarea în considerare a valorii mai mari dintre plafonul exprimat în euro și procentul aplicabil cifrei de afaceri nete din ultimul exercițiu financiar.
Pentru alte categorii de abateri, amenzile sunt cuprinse între:
- 1.000 și 300.000 de lei pentru anumite încălcări comise de entitățile importante;
- 1.500 și 500.000 de lei pentru anumite încălcări comise de entitățile esențiale;
- 1.000 și 100.000 de lei pentru alte contravenții enumerate de ordonanță.
În anumite situații agravante, cuantumul amenzii poate fi stabilit până la dublul limitelor prevăzute de lege.
Prin urmare, formularea potrivit căreia amenzile NIS2 „încep de la 1.000 de lei și ajung la 10 milioane de euro” descrie întreaga grilă, dar nu înseamnă că orice abatere poate primi automat oricare dintre aceste valori.
Pentru neîndeplinirea obligației de notificare și înregistrare, DNSC a avertizat anterior că sancțiunea poate ajunge la 500.000 de lei.
Termenele NIS2 curg „în lanț”
Pentru entitățile cărora li se aplică ulterior OUG 155/2024, notificarea către DNSC trebuie transmisă în cel mult 30 de zile de la data la care devin aplicabile prevederile actului normativ.
După notificare, calendarul continuă astfel:
DNSC are până la 60 de zile pentru decizia de identificare și înscriere a unei entități esențiale.
Pentru o entitate importantă, termenul acordat DNSC este de până la 150 de zile.
În cel mult 60 de zile de la comunicarea deciziei, entitatea trebuie să transmită evaluarea propriului nivel de risc.
În următoarele 60 de zile de la transmiterea evaluării riscului, entitatea trebuie să realizeze autoevaluarea nivelului de maturitate a măsurilor de securitate.
Acesta este motivul pentru care nu există o singură dată-limită valabilă permanent pentru toate companiile.
Termenele depind de momentul în care firma intră sub incidența legii, de data notificării și de momentul comunicării deciziei DNSC.
Pentru entitățile care se încadrau deja la momentul operaționalizării procedurii, termenul general de notificare a expirat la 22 septembrie 2025. Depășirea lui nu a eliminat însă obligația de înregistrare.
Incidentele semnificative trebuie raportate rapid
NIS2 introduce și un calendar strict pentru raportarea incidentelor semnificative:
- avertizare timpurie în maximum 24 de ore de la luarea la cunoștință;
- raportarea incidentului în maximum 72 de ore;
- raport final, de regulă, în cel mult o lună de la raportarea inițială.
Pentru informațiile care permit constatarea unui impact transfrontalier, ordonanța prevede un termen și mai scurt, de maximum șase ore de la momentul luării la cunoștință.
Studiu: numai 27% dintre organizațiile analizate au o maturitate cibernetică verificată
Presiunea legislativă vine într-un moment în care multe organizații par să își supraestimeze capacitatea de răspuns.
Studiul „Radiografia Securității Cibernetice în România în 2026”, inițiat de FORT și realizat împreună cu Data Diggers și Promocrat, a analizat 211 organizații în perioada mai–iulie 2026.
Deși 45% dintre participanți s-au încadrat declarativ în categoria cu maturitate cibernetică ridicată, procentul a coborât la 27% atunci când au fost verificate trei condiții practice: monitorizarea permanentă, existența unui plan de răspuns testat și desfășurarea exercițiilor regulate.
Măsurile de bază sunt răspândite în eșantion:
- 84% folosesc antivirus sau firewall pe toate dispozitivele;
- 82% au autentificare multifactor;
- 81% efectuează și testează periodic copii de siguranță.
Totuși, 15% dintre organizații implementaseră opt sau nouă dintre cele nouă măsuri tehnice analizate, fără să își fi testat vreodată planul de răspuns.
În plus, numai 56% au declarat că managementul este implicat vizibil în securitatea cibernetică.
Studiul nu este reprezentativ statistic pentru toate firmele din România: eșantionul include disproporționat organizații din București–Ilfov, IT și servicii financiare, firme mari și respondenți deja implicați în securitate. Rezultatele trebuie interpretate ținând cont de această limitare.
ȘTIREA TA — trimite informații foto/video la Alba24
Cele mai vizionate video
Publică Anunț Gratuit pe Alba24.ro
Publica un anunt gratuit






Comentarii (0)