Ce Trebuie sa Stii
Daca detii o firma cu cel putin 50 de salariati, dintr-un sector reglementat, acest articol te priveste direct. Directiva NIS2 a intrat in vigoare in Romania, iar termenele de conformitate sunt deja in desfasurare. Nerespectarea poate insemna amenzi uriase si chiar suspendarea activitatii.
In acest ghid complet, iti explicam pas cu pas ce inseamna NIS2, cine este vizat, ce trebuie sa faci si, cel mai important, ce risti daca nu te conformezi.
Ce Este Directiva NIS2?
Directiva NIS2 (Network and Information Security 2) este cea mai importanta legislatie europeana in domeniul securitatii cibernetice. Adoptata la nivel european prin Directiva (UE) 2022/2555 din 14 decembrie 2022, aceasta inlocuieste vechea directiva NIS din 2016 si introduce cerinte mult mai stricte.
De ce a fost necesara NIS2?
Atacurile cibernetice au crescut exponential in ultimii ani:
- Ransomware care blocheaza companii intregi
- Atacuri DDoS care pun la pamant servicii critice
- Phishing care fura date sensibile
- Brese de securitate care expun milioane de inregistrari
Uniunea Europeana a realizat ca securitatea cibernetica nu mai poate fi optionala. Infrastructurile critice, serviciile esentiale si lanturile de aprovizionare trebuie protejate obligatoriu.
Cadrul Legal in Romania - Legislatia Completa
Legislatie Europeana
Romania, ca stat membru UE, este obligata sa transpuna si sa aplice urmatoarele acte normative europene:
1. Directiva (UE) 2022/2555 - Directiva NIS2
- Adoptata: 14 decembrie 2022
- Scop: Masuri pentru un nivel comun ridicat de securitate cibernetica in Uniune
2. Regulamentul (UE) 2019/881 - Regulamentul privind securitatea cibernetica
- Privind ENISA (Agentia Uniunii Europene pentru Securitate Cibernetica)
- Certificarea securitatii cibernetice pentru tehnologia informatiei
Legislatie Nationala - Transpunerea in Romania
Romania a transpus Directiva NIS2 prin urmatoarele acte normative:
1. OUG nr. 155/2024 - Actul principal de transpunere
- Titlu complet: Ordonanta de urgenta a Guvernului nr. 155 din 30 decembrie 2024 privind instituirea unui cadru pentru securitatea cibernetica a retelelor si sistemelor informatice din spatiul cibernetic national civil
- Data intrarii in vigoare: 31 decembrie 2024
2. Legea nr. 124/2025 - Aprobarea OUG 155/2024
- Titlu: Legea nr. 124 din 7 iulie 2025 pentru aprobarea Ordonantei de urgenta a Guvernului nr. 155/2024
3. Legea nr. 362/2018 - Vechea lege NIS (partial abrogata)
- Aceasta lege a fost abrogata cu exceptia masurilor adoptate sau impuse in temeiul dispozitiilor din capitolele IV si V, care raman in vigoare pana la revizuirea acestora (conform art. 65 din OUG nr. 155/2024)
Ordine ale Directorului DNSC - Normele de Aplicare
Directoratul National de Securitate Cibernetica (DNSC) a emis ordinele care detaliaza modul de aplicare:
1. Ordinul DNSC nr. 1/2025
- Subiect: Cerintele privind procesul de notificare in vederea inregistrarii si metoda de transmitere a informatiilor
- Ce reglementeaza: Cum te inregistrezi la DNSC, ce informatii transmiti, pe ce canale
2. Ordinul DNSC nr. 2/2025
- Subiect: Criteriile si pragurile de determinare a gradului de perturbare a unui serviciu si Metodologia privind evaluarea nivelului de risc al entitatilor
- Ce reglementeaza: Cum se calculeaza riscul, ce inseamna impact scazut/mediu/ridicat
3. Ordinul DNSC nr. 3/2025 (din 27 noiembrie 2025)
- Subiect: Normele de aplicare a dispozitiilor privind supravegherea, verificarea si controlul respectarii prevederilor OUG nr. 155/2024 si Metodologia de prioritizare pe baza de risc a activitatilor de supraveghere, verificare si control
- Ce reglementeaza: Cum face DNSC controalele, ce verificari se aplica
Cine Este Vizat de Directiva NIS2?
Esti Entitate Esentiala sau Importanta?
NIS2 imparte organizatiile vizate in doua categorii, fiecare cu obligatii si sanctiuni diferite:
Entitati Esentiale
Urmatoarele sectoare sunt considerate de inalta criticitate:
| Sector | Exemple de entitati |
|---|---|
| Energie | Furnizori electricitate, gaze, petrol, hidrogen |
| Transport | Aerian, feroviar, naval, rutier |
| Sector bancar | Institutii de credit |
| Infrastructura pietelor financiare | Operatori de platforme de tranzactionare |
| Sanatate | Spitale, laboratoare, producatori dispozitive medicale |
| Apa potabila | Furnizori si distribuitori apa |
| Ape uzate | Operatori statii epurare |
| Infrastructura digitala | Centre de date, furnizori cloud, DNS, CDN |
| Administrarea serviciilor TIC | Furnizori servicii gestionate, servicii de securitate |
| Administratie publica | Entitati ale administratiei publice centrale |
| Spatiu | Operatori de infrastructuri terestre |
Criterii de incadrare ca entitate esentiala:
- Intreprinderi mari (peste 250 angajati SAU cifra de afaceri peste 50 milioane EUR)
- SAU entitati identificate drept entitati critice conform Directivei (UE) 2022/2557
Entitati Importante
Urmatoarele sectoare sunt considerate critice:
| Sector | Exemple de entitati |
|---|---|
| Servicii postale si de curierat | Companii curierat, posta |
| Gestionarea deseurilor | Operatori colectare, reciclare |
| Fabricarea, productia si distributia de substante chimice | Producatori chimicale |
| Productia, prelucrarea si distributia de alimente | Procesatori alimentari mari |
| Productie | Dispozitive medicale, calculatoare, echipamente electrice, masini, autovehicule |
| Furnizori de servicii digitale | Piete online, motoare de cautare, retele sociale |
| Cercetare | Organizatii de cercetare |
Criterii de incadrare ca entitate importanta:
- Intreprinderi mijlocii conform Legii 346/2004 (intre 50 si 249 de salariati, cu cifra de afaceri anuala neta de pana la 50 de milioane de euro sau active totale de pana la 43 de milioane)
- Care activeaza in sectoarele de mai sus
Verificare Rapida: Esti Vizat?
Criteriul de dimensiune trimite la Legea 346/2004, articolul 4. Intreprinderea mijlocie are intre 50 si 249 de salariati si o cifra de afaceri anuala neta de pana la 50 de milioane de euro sau active totale de pana la 43 de milioane. Peste aceste valori, intreprinderea e mare. Sub 50 de salariati e mica sau micro si, ca regula, ramane in afara domeniului de aplicare.
Pragul de 10 milioane de euro nu e pragul de intrare in NIS2. El marcheaza limita superioara a intreprinderilor mici.
Incadrarea se face pe o matrice sector si dimensiune:
- companii mari din sectoarele Anexei 1: entitati esentiale
- companii mijlocii din sectoarele Anexei 1: entitati importante
- companii mari si mijlocii din sectoarele Anexei 2: entitati importante
- companii mici: in general in afara domeniului de aplicare, cu exceptiile de mai jos
Unele entitati sunt esentiale indiferent de dimensiune: entitatile critice desemnate de Centrul National pentru Coordonarea Protectiei Infrastructurii Critice, entitatile administratiei publice centrale, furnizorii de servicii DNS, registrele de nume TLD si prestatorii de servicii de incredere calificati.
Si un lucru pe care il rateaza majoritatea ghidurilor: autoevaluarea de risc poate urca incadrarea, niciodata cobori. O companie mica poate deveni entitate importanta daca e unicul furnizor al unui serviciu esential pentru o comunitate. O entitate importanta poate deveni esentiala daca perturbarea serviciului ar avea impact sistemic. Invers nu se poate.
Daca ai stabilit ca intri sub incidenta, urmatorul pas practic e checklistul pe faze.
Cat Costa Neconformitatea
Amenzi pentru Entitati Esentiale
Conform OUG 155/2024, nerespectarea cerintelor NIS2 poate atrage:
AMENZI MAXIME:
- Pana la 10.000.000 EUR (zece milioane euro)
- SAU pana la 2% din cifra de afaceri anuala mondiala totala
- Se aplica valoarea cea mai mare dintre cele doua!
Exemple concrete:
- O companie cu cifra de afaceri de 100 milioane EUR risca amenzi de pana la 2 milioane EUR
- O companie cu cifra de afaceri de 600 milioane EUR risca amenzi de pana la 10 milioane EUR (plafonul maxim)
Amenzi pentru Entitati Importante
AMENZI MAXIME:
- Pana la 7.000.000 EUR (sapte milioane euro)
- SAU pana la 1,4% din cifra de afaceri anuala mondiala totala
- Se aplica valoarea cea mai mare dintre cele doua!
Alte Sanctiuni
Pe langa amenzile financiare, legea prevede si alte masuri punitive:
1. Interdictii pentru Conducere
- Persoanele cu functii de conducere pot fi interzise temporar sa exercite functii manageriale
- Aceasta masura se aplica in cazuri grave de neconformare repetata
2. Suspendarea Activitatii
- DNSC poate dispune suspendarea partiala sau totala a activitatilor care pun in pericol securitatea cibernetica
- Poate insemna oprirea completa a operatiunilor!
3. Publicarea Incalcarilor
- Numele companiei si natura incalcarii pot fi facute publice
- Daune reputationale ireversibile
4. Obligatia de Notificare a Clientilor
- In caz de incident major, poti fi obligat sa notifici public toti clientii afectati
- Pierdere de incredere si clienti
Termenele Legale
Calendar Obligatoriu conform OUG 155/2024
| Termen | Obligatie | Sanctiune nerespectare |
|---|---|---|
| 30 de zile de la identificare | Inregistrare la DNSC | Amenda + procedura de conformare fortata |
| 30 de zile de la identificare | Desemnarea persoanei responsabile cu securitatea | Amenda |
| 60 de zile de la decizia DNSC | Evaluarea nivelului de risc | Amenda |
| 60 de zile de la evaluarea de risc | Autoevaluarea maturitatii masurilor de securitate | Amenda |
| 120 de zile de la identificare | Politici si proceduri de securitate cibernetica | Amenda |
| 17 octombrie 2025 | Implementare completa | Sanctiuni maxime aplicabile |
Toate termenele din tabel au expirat. Companiile care nu s-au conformat inca nu mai au o fereastra deschisa, ci o intarziere care se acumuleaza.
Ce Inseamna Practic?
Daca esti deja identificat ca entitate vizata:
- Termenele au expirat deja.
- Fiecare zi de intarziere te expune riscului de sanctiuni
- Controalele DNSC pot incepe ORICAND. Pentru tabel detaliat al termenelor de notificare incidente (24h/72h/30 zile) si datele cheie ale conformarii, consulta calendarul actualizat NIS2 Romania pentru 2026.
Procedura Legala, Pas cu Pas
Pasul 1: Inregistrarea la DNSC
Termenul de inregistrare in Registrul DNSC a fost 19 septembrie 2025 si a trecut. Companiile care nu s-au inregistrat inca trebuie sa o faca fara intarziere: raspunderea pentru omisiune revine direct conducerii.
Procedura, conform articolului 18 din OUG 155/2024: entitatea face autoevaluarea initiala si notifica DNSC. DNSC emite decizia de identificare si inscriere in registru in 60 de zile pentru entitatile esentiale si 150 de zile pentru cele importante. Dupa decizie, entitatea are 60 de zile sa transmita evaluarea completa a nivelului de risc.
Inregistrarea se face prin Instrumentul NIS disponibil pe dnsc.ro, iar notificarile se transmit la evidenta@dnsc.ro.
Ce Urmeaza Dupa Inregistrare
Legea cere apoi desemnarea unui responsabil cu securitatea, evaluarea riscurilor in 60 de zile de la decizia DNSC, implementarea masurilor tehnice si organizatorice, si raportarea incidentelor in 24 de ore pentru alerta timpurie, 72 de ore pentru notificarea completa si o luna pentru raportul final.
Planul de lucru pe faze, cu saptamani si activitati concrete, e in checklistul de conformitate NIS2. Acolo gasesti ordinea reala in care se fac lucrurile.
| Termen | Ce trebuie raportat |
|---|---|
| 24 de ore | Alerta initiala - notificarea incidentului |
| 72 de ore | Raport detaliat - cauze, impact, masuri luate |
| 1 luna | Raport final - lectii invatate, masuri preventive |
Cum Te Poate Ajuta SNSys?
Servicii Complete de Conformitate NIS2
Intelegem ca implementarea cerintelor NIS2 poate parea coplesitoare. De aceea, oferim un pachet complet de servicii:
1. Audit Initial de Securitate Cibernetica
- Evaluam situatia actuala
- Identificam lacunele fata de cerintele NIS2
- Prioritizam actiunile necesare
2. Evaluarea si Gestionarea Riscurilor
- Aplicam metodologia conform Ordinului DNSC nr. 2/2025
- Documentam riscurile identificate
- Propunem masuri de atenuare
3. Implementare Masuri Tehnice
- Configurare firewall si sisteme de securitate
- Implementare backup si disaster recovery
- Securizare Active Directory si infrastructura Windows
- Configurare VPN si acces securizat remote
- Monitorizare continua cu alerte
4. Documentatie si Proceduri
- Elaboram politica de securitate cibernetica
- Cream proceduri de gestionare incidente
- Pregatim planul de continuitate a afacerii
5. Suport pentru Inregistrare DNSC
- Te asistam in completarea formularelor
- Verificam corectitudinea informatiilor
- Comunicam in numele tau cu autoritatile
6. Instruire Personal
- Training securitate cibernetica pentru angajati
- Simulari de phishing
- Proceduri de raportare incidente
Intrebari Frecvente despre NIS2
"Sunt o firma mica, ma afecteaza NIS2?"
In general, microintreprinderile si intreprinderile mici (sub 50 de salariati) sunt exceptate. INSA exista exceptii:
- Daca esti singurul furnizor intr-o regiune pentru un serviciu critic
- Daca furnizezi servicii critice pentru infrastructuri critice nationale
- Daca un incident la tine ar afecta siguranta publica
Recomandare: Chiar daca esti exceptat, implementarea masurilor de securitate este o investitie inteligenta. Atacurile cibernetice nu verifica dimensiunea companiei!
"Cat costa conformitatea NIS2?"
Costurile variaza in functie de:
- Dimensiunea organizatiei
- Complexitatea infrastructurii IT
- Nivelul actual de securitate
- Sectorul de activitate
Compara: Costul conformarii vs. o amenda de 10 milioane EUR sau suspendarea activitatii. Investitia in securitate se amortizeaza rapid!
"Ce se intampla daca nu ma conformez?"
Scenariul pesimist (dar real):
1. DNSC efectueaza un control (conform Ordinului nr. 3/2025)
2. Se constata neconformitatea
3. Se aplica amenda (pana la 10M EUR pentru entitati esentiale)
4. Se impun masuri corective cu termene stricte
5. La nerespectare repetata: suspendarea activitatii
"Am deja ISO 27001, mai trebuie sa fac ceva?"
Certificarea ISO 27001 este un avantaj major si acopera multe din cerintele NIS2. INSA:
- Trebuie sa te inregistrezi oricum la DNSC
- Trebuie sa respecti termenele de raportare incidente
- Pot exista cerinte suplimentare specifice sectorului tau
Resurse Utile - Link-uri Oficiale
Legislatie Europeana
- Directiva NIS2 (UE) 2022/2555 - EUR-Lex
- Regulamentul ENISA (UE) 2019/881 - EUR-Lex
Legislatie Nationala
- OUG 155/2024 - legislatie.just.ro
- Legea 124/2025 - legislatie.just.ro
Ordine DNSC
- Ordinul DNSC 1/2025 - Inregistrare
- Ordinul DNSC 2/2025 - Evaluare risc
- Ordinul DNSC 3/2025 - Control si supraveghere
Site DNSC
- www.dnsc.ro
Ce Faci Mai Departe
Directiva NIS2 nu este optionala. Este lege. Si legea prevede:
- Amenzi de pana la 10 milioane EUR
- Suspendarea activitatii
- Interdictii pentru conducere
- Daune reputationale majore
Termenele sunt deja in derulare. Fiecare zi de intarziere creste riscul.
Urmatorul Pas
Contacteaza-ne astazi pentru o evaluare initiala:
- Verificam daca esti vizat de NIS2
- Analizam nivelul actual de conformitate
- Propunem un plan de actiune prioritizat
Detaliile serviciului si preturile sunt pe pagina de conformitate NIS2, iar daca ai nevoie de cineva care sa semneze lunar documentele, vezi Responsabil NIS2 externalizat.
Nu lasa securitatea cibernetica a companiei tale la voia intamplarii. Protejeaza-ti afacerea, clientii si angajatii.





