Securitate și conformare

NIS2 în România: cine e obligat, până când și ce riscă firma

Cinci întrebări prin care afli unde stă firma ta, ce măsuri cere legea în documente concrete, de unde descarci instrumentele oficiale ale DNSC și partea pe care aproape nimeni nu o scrie: cine răspunde, de fapt.

14 august 2026 Actualizat 31 august 2026 16 min de citit Verificat față de textul legal în vigoare

Pe scurt

Ca regulă generală, NIS2 vizează firmele cel puțin mijlocii, adică peste 50 de angajați sau peste 10 milioane de euro cifră de afaceri, care activează în sectoarele prevăzute de lege. Încadrarea finală ține însă și de sector, de structura firmei și de excepțiile aplicabile, deci se verifică, nu se presupune.

Dacă intri sub lege, te înregistrezi la Directoratul Național de Securitate Cibernetică, faci o evaluare de risc și, la un incident semnificativ, transmiți o avertizare timpurie în 24 de ore, urmată de rapoartele prevăzute de lege. Verificarea încadrării și formularul de înregistrare se fac cu instrumentele publicate de DNSC, iar mai jos scriem exact de unde se descarcă și cum se trimit.

Răspunderea nu revine departamentului IT. Legea o pune în sarcina organelor de conducere. Iar dacă firma ta rămâne în afara legii, costul nu dispare: pentru un IMM, amenda e o posibilitate îndepărtată, dar pierderea unui contract, atunci când un client mare cere dovezi de securitate, e mult mai probabilă.

Într-o dimineață de marți, un director primește un email de la cel mai mare client al firmei. Nu e o comandă. E un chestionar de securitate, cu patruzeci de întrebări și un termen de două săptămâni.

Îl trimite mai departe către omul care se ocupă de IT, cu mesajul „poți să te uiți tu peste ăsta?". E reflexul normal. E și prima greșeală.

Legea din spatele chestionarului conține o precizare pe care aproape nimeni nu o citește. Adăugată în vara lui 2025, de două rânduri, ea scoate din discuție și adunarea generală a acționarilor, și consiliul de administrație: niciuna nu e „organ de conducere" în sensul ordonanței. Răspunderea nu urcă la acționari și nu coboară la departamentul IT. Rămâne la conducerea executivă.

Restul articolului e despre cum afli dacă te privește, ce ai de făcut și în ce ordine.

Ce e NIS2 și ce cere, de fapt, de la o firmă

NIS2 e o lege europeană despre securitatea cibernetică. A apărut dintr-o observație simplă: când o firmă e atacată, efectul rareori se oprește la ea. Dacă se oprește un furnizor de energie, un spital sau o firmă care ține în funcțiune sistemele altora, se opresc și clienții lor. Legea încearcă să ridice nivelul minim de securitate exact în sectoarele de care depinde restul economiei.

Ce cere se rezumă la trei lucruri:

  • Să te faci cunoscut. Te înregistrezi la autoritatea națională, ca ea să știe cine ești și ce serviciu ții în funcțiune.
  • Să îți ții riscurile sub control și să poți dovedi asta. Copii de siguranță testate, control asupra cui are acces la ce, autentificare în doi pași, un proces clar pentru incidente, instruirea angajaților, atenție la furnizori.
  • Să anunți când se strică ceva. Un incident semnificativ se anunță printr-o avertizare timpurie, în 24 de ore.

Merită spus și ce nu cere: nu îți impune ce produse să cumperi și nu îți cere un anumit certificat. Cere să existe măsuri, să fie documentate și să le poți arăta cuiva care întreabă.

Aici e și motivul pentru care subiectul depășește conformarea. Lista de mai sus e, aproape cuvânt cu cuvânt, lista lucrurilor care fac diferența între un incident de două ore și unul de două săptămâni. Firmele care le au deja nu au mult de făcut. Cele care nu le au ar avea de făcut oricum, lege sau nu.

Ce lege transpune NIS2 în România

NIS2 e o directivă europeană adoptată în 2022, iar directivele nu se aplică direct în firme: fiecare stat le rescrie în legea proprie, iar versiunea națională e cea care te obligă.

La noi, actul se numește Ordonanța de Urgență nr. 155/2024. E în vigoare din 30 decembrie 2024 și a fost aprobată, cu modificări, prin Legea nr. 124/2025, publicată în Monitorul Oficial din 7 iulie 2025.

O să găsești online destule articole care citează „Legea 58/2024". Nu e actul care te obligă. Merită să verifici temeiul legal ori de câte ori citești despre NIS2, pentru că multe texte au fost scrise înainte ca lucrurile să se așeze.

Regulile concrete au venit abia un an mai târziu, prin Ordinele DNSC nr. 1 și nr. 2/2025, publicate în august 2025. Primul spune cum te înregistrezi. Al doilea, cum îți calculezi nivelul de risc.

Firma mea intră sub NIS2? Verifici în cinci întrebări

Întrebările de mai jos sunt o orientare rapidă, nu o încadrare oficială.

Un exemplu, ca să nu rămână totul abstract

Firma e inventată, situația nu. O firmă de transport, 45 de angajați, 9 milioane de euro cifră de afaceri. Face parte dintr-un grup, alături de o firmă de depozitare cu 35 de oameni.

La prima vedere e sub praguri, deci în afara legii. Revenim la ea pe parcurs.

1. Activezi în unul dintre sectoarele din anexele legii?

Sunt optsprezece sectoare în total: unsprezece cu importanță critică ridicată și șapte de importanță critică. Printre ele: energie, transport, sănătate, apă, infrastructură digitală, servicii de administrare a rețelelor și sistemelor informatice, producție, industria alimentară, gestionarea deșeurilor.

2. Ai peste 50 de angajați sau peste 10 milioane de euro cifră de afaceri ori total al bilanțului?

Acestea sunt pragurile după care o firmă e considerată mijlocie. Sub ele ești firmă mică sau micro și, de regulă, rămâi în afara legii.

3. Ești singurul furnizor pentru un serviciu de care depinde altcineva?

Aici mărimea nu te mai apără. O firmă mică poate fi trasă înăuntru tocmai pentru că nu are înlocuitor.

4. Ești furnizor pentru o entitate esențială sau importantă?

Nu intri automat sub lege. Dar te afectează oricum, și explicăm mai jos de ce.

5. Activezi în două sau mai multe sectoare din anexe?

Legea e clară aici: ți se aplică măsurile de la nivelul cel mai ridicat dintre ele, nu o medie.

Dacă ai răspuns „da" la primele două, ai un motiv serios să verifici formal încadrarea, înainte de a concluziona că legea nu ți se aplică.

Verificarea formală se poate face chiar azi, cu instrumentul oficial. DNSC publică un fișier Excel, Instrumentul NIS2@RO, pe care îl descarci și îl completezi local. Îți dă o evaluare preliminară a încadrării și, tot din el, generezi formularul de înregistrare. Scriem mai jos de unde se descarcă și cum funcționează.

De ce încadrarea e mai complicată decât pare

Cele cinci întrebări de mai sus te orientează. Nu îți dau însă încadrarea, pentru că legea o construiește în mai mulți pași, iar ordinea lor contează.

  • Întâi activitatea, apoi dimensiunea. Se verifică mai întâi dacă activitatea pe care o desfășori efectiv intră într-unul dintre sectoarele legii, și abia apoi dacă firma trece de praguri. Contează ce faci, nu toate codurile CAEN pe care le ai înregistrate.
  • Dimensiunea nu se calculează doar pe firma ta. Pragurile se stabilesc după regulile din legislația privind întreprinderile mici și mijlocii, care cer luarea în calcul și a întreprinderilor legate și partenere, adică firmele care te dețin, pe care le deții sau cu care împărțiți controlul. Firma din exemplu are 45 de angajați proprii, dar 80 împreună cu firma de depozitare din grup. Trece pragul fără să angajeze pe nimeni.
  • Unele entități intră indiferent de mărime. Furnizorii unici pentru un serviciu de care depinde altcineva, entitățile desemnate individual de autoritate pentru rolul lor strategic sau impactul sistemic, și cele încadrate drept critice prin legislația privind reziliența entităților critice.
  • Altele sunt excluse complet. Instituțiile din domeniul apărării, ordinii publice și securității naționale nu intră sub această ordonanță.
  • Evaluarea se face pe servicii, nu pe firmă. Analizezi fiecare serviciu pe care îl furnizezi și care s-ar putea încadra în anexele legii, nu firma ca bloc. O firmă poate avea un singur serviciu în domeniul de aplicare și restul activității în afara lui.
  • Încadrarea nu e definitivă. Se reface ori de câte ori se schimbă ceva: treci de un prag, intri într-un sector nou, cumperi sau vinzi o firmă.

Patru recomandări, ca să nu greșești încadrarea

  • 1. Nu porni de la numărul de angajați. Pornește de la ce face firma, zi de zi. Dacă activitatea nu e într-un sector din anexe, restul discuției nu mai contează.
  • 2. Cere contabilității calculul la nivel de grup. Cu întreprinderile legate și partenere incluse. E cel mai frecvent loc în care o firmă se crede în afara legii și nu este.
  • 3. Documentează analiza, cu dată și cu numele celui care a făcut-o. La o verificare, contează că ai analizat și când, nu doar la ce concluzie ai ajuns.
  • 4. Nu decide singur că nu te privește. E singura concluzie din tot procesul care nu se poate corecta retroactiv. Restul pașilor se pot recupera cu întârziere; o încadrare greșită în minus se descoperă, de obicei, când e prea târziu.

O notă despre cine ce face, ca să nu ceri fiecăruia ceva ce nu poate da. Încadrarea juridică, notificarea și documentația legală se fac cu un consultant sau cu un avocat. Un furnizor de administrare IT, cum suntem noi, cei de la Risksoft, poate spune ce echipamente ai, cine are acces la ce și ce măsuri de securitate lipsesc. Sunt două discuții diferite, iar amestecarea lor e cel mai frecvent mod de a pierde timp.

Entitate esențială sau importantă? Care e diferența

Cei doi termeni apar peste tot în lege, iar de ei depind și termenele, și amenzile. Aproape nimeni nu explică ce înseamnă, așa că o facem aici.

Entitățile esențiale sunt firmele din sectoarele considerate critice: energie, transport, sectorul bancar, infrastructurile pieței financiare, sănătate, apă potabilă și ape uzate, infrastructură digitală, administrație publică. Tot aici intră și firmele mari, adică peste 250 de angajați sau peste 50 de milioane de euro cifră de afaceri, din oricare dintre sectoarele legii.

Entitățile importante sunt celelalte firme vizate: în general întreprinderi mijlocii, din sectoare precum servicii digitale, furnizori de servicii IT, gestionarea deșeurilor, producție alimentară, servicii poștale și de curierat.

Multe întreprinderi mijlocii din sectoarele vizate sunt încadrate ca entități importante, dar categoria se verifică în funcție de sector și de criteriile aplicabile firmei tale.

Firma din exemplu, transport, întreprindere mijlocie: cel mai probabil entitate importantă. Adică 150 de zile până la decizia DNSC și plafonul mai mic de amenzi. Obligațiile de securitate rămân însă aceleași ca la o entitate esențială.

Ce schimbă asta în practică, dacă ești entitate importantă:

  • ai mai mult timp până când DNSC decide, 150 de zile în loc de 60;
  • plafonul amenzilor e mai mic;
  • regimul de supraveghere e mai relaxat decât pentru entitățile esențiale.

În schimb, obligațiile de securitate în sine sunt aceleași. Diferența e de control și de sancțiune, nu de efort.

Atenție: „esențial" înseamnă două lucruri diferite

E confuzia cea mai frecventă din discuțiile despre NIS2 și vine din faptul că aceleași cuvinte apar în două contexte care nu au legătură directă.

  • Încadrarea entității: esențială sau importantă. Rezultă din sectorul în care activezi și din dimensiune, iar DNSC o confirmă printr-o decizie.
  • Nivelul măsurilor: de Bază, Important sau Esențial. Rezultă din scorul de risc calculat după metodologia din Ordinul nr. 2/2025 și spune câte măsuri de securitate ai de implementat.

Cu alte cuvinte, poți fi încadrat ca entitate importantă și să ajungi la nivelul de măsuri „esențial", dacă scorul de risc iese mare. Sau invers. Când cineva îți spune „sunteți esențiali", întreabă la care dintre cele două se referă, pentru că efortul de implementare depinde de al doilea, nu de primul.

Ce măsuri cere legea, concret

Până aici am vorbit despre cine intră și până când. Urmează întrebarea pe care o pune toată lumea imediat după: ce trebuie să am, de fapt, în firmă?

Articolul 11 din ordonanță cere măsuri tehnice, operaționale și organizatorice, proporționale cu riscul, cu mărimea firmei și cu impactul pe care l-ar avea o oprire a serviciului tău. Nu e o listă de produse, ci de domenii care trebuie acoperite. Iată ce înseamnă fiecare, în documente și practici pe care ori le ai, ori nu le ai:

  • Analiza riscurilor și politica de securitate. Un document care spune ce sisteme ai, ce se poate întâmpla cu ele și ce faci ca să nu se întâmple. Aprobat de conducere, cu dată pe el. Fără acest document, restul măsurilor nu au pe ce se sprijini.
  • Gestionarea incidentelor. O procedură scrisă care spune cine decide că un eveniment e incident, pe cine suni în prima oră, ce se notează, cine anunță clienții afectați și cine transmite raportul la autoritate. Parcursă măcar o dată în simulare, nu doar scrisă.
  • Continuitate și revenire în funcțiune. Copii de siguranță care se fac automat, se păstrează separat de sistemul principal și se restaurează de probă periodic. Plus un timp asumat în scris: în cât timp trebuie să revină fiecare serviciu după o oprire.
  • Securitatea lanțului de aprovizionare. O listă a furnizorilor care ating datele sau sistemele tale, cu ce acces are fiecare și pe ce durată, plus clauze de securitate în contractele cu ei. Aici intră și regulile pentru achiziția, dezvoltarea și întreținerea sistemelor.
  • Controlul accesului, echipamentele și autentificarea. Un inventar al echipamentelor și conturilor. Drepturi acordate pe rol, nu pe persoană, și revizuite periodic. O procedură de închidere a accesului când pleacă cineva. Autentificare în doi pași pe conturile de administrare și pe cele cu acces la date sensibile.
  • Igiena cibernetică și instruirea angajaților. Actualizări aplicate la termen, drepturi minime, parole care nu se repetă, criptare acolo unde datele pleacă din firmă. Instruire pentru angajați, cu evidența cine a participat și când.
  • Verificarea faptului că măsurile funcționează. Proceduri prin care testezi periodic dacă ce ai implementat chiar ține, plus auditul de securitate cibernetică, cu frecvența stabilită prin ordin al DNSC.

Testul simplu, pentru fiecare dintre ele: dacă un auditor ți-ar cere mâine dovada, ce i-ai arăta? Dacă răspunsul e „le explic eu cum facem", măsura nu există încă.

Detaliul care schimbă discuția despre inventar: la cererea DNSC, firma trebuie să pună la dispoziție lista activelor relevante, adică echipamentele, sistemele și aplicațiile de care depinde serviciul, împreună cu lista riscurilor identificate în urma analizei. Cu alte cuvinte, inventarul echipamentelor și al acceselor nu mai e o bună practică pe care o amâni, ci un document care ți se poate cere.

Și încă o cerință de organigramă, pentru entitățile esențiale: responsabilul cu securitatea rețelelor și sistemelor informatice trebuie să funcționeze independent de structurile IT ale firmei. Excepțiile sunt administrația publică și firmele mici și micro.

Cum te înregistrezi la DNSC și ce termene urmează

Termenul general de înregistrare a fost în septembrie 2025. Regula care contează acum e alta: ai 30 de zile din momentul în care ajungi să intri sub lege, fie că treci de 50 de angajați, fie că intri într-un sector nou, fie că faci o achiziție.

De acolo încolo, totul se măsoară în zile, iar fiecare termen pornește din cel dinainte. Se adună mai repede decât pare:

  • DNSC emite decizia de identificare și înscriere în registru: 60 de zile de la primirea notificării pentru entitățile esențiale, 150 de zile pentru cele importante. Sunt termene pentru autoritate, nu pentru tine. (art. 18 alin. 4 și 5)
  • În 30 de zile de la comunicarea deciziei, desemnezi în scris persoana responsabilă cu securitatea rețelelor și sistemelor informatice. (art. 14 alin. 3)
  • În 60 de zile de la comunicarea deciziei, transmiți evaluarea nivelului de risc. Ea arată cât de mult ar deranja, pe alții, o oprire a serviciului tău. (art. 18 alin. 6)
  • În alte 60 de zile de la transmiterea evaluării, faci autoevaluarea nivelului de maturitate: ce măsuri de securitate ai deja implementate și cât de bine funcționează. Se repetă anual. (art. 18 alin. 7)

Peste toate astea, permanent: un incident semnificativ se anunță printr-o avertizare timpurie, adică un mesaj scurt prin care spui că s-a întâmplat ceva, fără să ai încă toate detaliile, în 24 de ore, se detaliază într-un raport la 72 de ore și se închide cu un raport final la 30 de zile. Sunt zile calendaristice, nu lucrătoare. Un incident de vineri seara nu așteaptă până luni. Raportarea se face prin platforma națională PNRISC.

De unde descarci instrumentele DNSC

Pentru fiecare etapă, DNSC pune la dispoziție două mecanisme: unul online, pe platformă, și unul descărcabil, pentru situațiile în care platforma nu e disponibilă. Toate pornesc din aceeași pagină oficială, înregistrare entități.

  • Pentru încadrare și pentru formularul de notificare: Platforma NIS2@RO, cu cont de utilizator, la platformanis2.ro. Când platforma nu e disponibilă, se folosește Instrumentul NIS2@RO, versiunea 2.3. Formularul se generează exclusiv prin unul dintre cele două.
  • Versiunea în engleză a instrumentului există, se descarcă de aici și e utilă dacă în firmă decide cineva care nu vorbește română. Atenție: formularul se transmite la DNSC în limba română. Versiunea în engleză servește doar la înțelegerea datelor cerute.
  • Pentru evaluarea nivelului de risc: instrumentul ENIRE@RO, descărcat tot de pe dnsc.ro sau platformanis2.ro. Se folosește și pentru o preevaluare, înainte de a depune ceva oficial. Calculează un scor pe baza dimensiunii firmei, a tipurilor de atacuri posibile, a impactului și a probabilității.
  • Pentru analiza efectului perturbator: DNSC a publicat un ghid dedicat, versiunea 1.0, care sprijină autoevaluarea prevăzută la articolul 9 din ordonanță. Îți trebuie atunci când din datele obișnuite nu rezultă clar dacă ești entitate esențială sau importantă.
  • Pentru autoevaluarea maturității: instrumentele publicate de DNSC pentru fiecare dintre cele trei niveluri de măsuri. Entitățile esențiale transmit, în plus, un plan de remediere a deficiențelor găsite.

O precizare practică: canalul de transmitere s-a schimbat o dată de la intrarea în vigoare a ordinelor, iar platforma a fost operaționalizată treptat. Înainte să trimiți ceva, verifică pe dnsc.ro care e canalul activ la momentul respectiv, și dacă instrumentul pe care l-ai descărcat mai e versiunea curentă.

Ce face, de fapt, Instrumentul NIS2@RO

Numele oficial spune mai mult decât pare: instrument de evaluare și de generare a datelor de notificare. Face două lucruri, în ordinea asta.

Întâi îți arată unde stai. Completezi datele firmei, apoi dimensiunea, cu numărul mediu anual de salariați, cifra de afaceri netă și activele totale. Urmează serviciile pe care le furnizezi, bifate pe sectoare și subsectoare, relația firmei cu statul român și dacă furnizezi servicii și în alte state din Uniune. Dacă din datele astea nu rezultă clar dacă ești entitate esențială sau importantă, completezi și secțiunea despre efectul perturbator. La final primești o evaluare preliminară: în afara domeniului de aplicare, entitate importantă sau entitate esențială.

Apoi generează formularul de notificare, cu datele deja completate, gata de semnat și de trimis.

Două precizări din instrucțiunile instrumentului, amândouă contraintuitive:

  • Evaluarea preliminară nu ține loc de încadrare. Formularul se transmite la DNSC indiferent de rezultat, pentru confirmarea statutului firmei. Rezultatul din fișier te ghidează, nu te scutește.
  • Dacă rezultatul e „în afara domeniului de aplicare", DNSC recomandă înregistrarea voluntară firmelor din sectoare importante care nu sunt în anexe, și celor care estimează că vor trece pragurile în perioada următoare.

Instrumentul se rulează local, pe calculatorul tău, după descărcare. E un fișier Excel, deci îți trebuie Excel ca să îl deschizi. Dacă îl refolosești, resetezi întâi tot ce ai completat înainte.

Cum se trimite formularul, în patru pași

  • Completezi datele, în platformă sau în instrumentul descărcat.
  • Salvezi formularul de notificare în format PDF.
  • Îl semnează reprezentantul legal al firmei: cu semnătură electronică calificată, dacă îl depui electronic, sau cu semnătură olografă, dacă îl depui pe hârtie.
  • Îl trimiți la evidenta@dnsc.ro, împreună cu documentele justificative, dacă e cazul, sau îl depui pe hârtie la sediul DNSC, în Strada Italiană 22, sector 2, București.

Dacă ai folosit instrumentul descărcabil pentru că platforma nu era disponibilă, rămâi obligat să îți faci cont pe Platforma NIS2@RO atunci când aceasta devine disponibilă.

Pe cine suni la DNSC

Trei numere și două adrese, în funcție de ce ai de făcut:

  • Evidență și sprijin: (+40) 316.202.167
  • Verificare și control: (+40) 316.202.156
  • Atestarea auditorilor și autorizarea furnizorilor de formare: (+40) 316.202.182
  • evidenta@dnsc.ro, acolo se trimite formularul de notificare
  • nis@dnsc.ro, acolo ceri ajutor pe identificare, modificare sau radiere

Cine răspunde legal: conducerea sau departamentul IT?

Conducerea. Și e mai strict decât se așteaptă majoritatea patronilor.

Articolul 14 din ordonanță spune că organele de conducere aprobă măsurile de securitate, supraveghează cum sunt puse în practică și răspund dacă nu sunt. Tot ele au obligația să urmeze o formare în securitate cibernetică.

Aici intervine precizarea de la începutul articolului, adăugată de Legea 124/2025: adunarea generală a acționarilor și consiliul de administrație nu sunt „organe de conducere" în sensul acestei ordonanțe.

Ce înseamnă asta pentru tine: responsabilitatea nu poate fi transferată integral departamentului IT și nici mutată în sarcina acționarilor. Persoanele concrete care intră în categoria de „organe de conducere" se identifică însă în funcție de forma juridică și de structura de conducere a fiecărei firme, deci merită clarificat exact cine sunt, în cazul tău, înainte să semneze cineva ceva.

Nu e un amănunt juridic. E motivul pentru care securitatea nu mai poate fi o linie de buget pe care o aprobi și o uiți. E și motivul pentru care formularul de notificare cere semnătura reprezentantului legal, nu a omului care se ocupă de IT.

Dacă mai există un administrator sau un director care semnează contracte, secțiunea asta e cea pe care merită să o citească și el.

Nu intru sub NIS2, dar clienții îmi cer dovezi. Ce fac?

Răspunzi la chestionar. Nu pentru că te obligă legea, ci pentru că te obligă clientul.

NIS2 le cere firmelor care intră sub lege să gestioneze și riscurile care vin dinspre furnizori. Iar ele fac asta în singurul mod în care pot: prin contract.

Concret, pentru o firmă de 40 de angajați care nu e în niciun sector din anexe: la reînnoirea contractului cu un client mare primești un chestionar de securitate. De regulă, ți se cer:

  • politici de securitate scrise;
  • dovada că faci copii de siguranță și că le testezi;
  • autentificare în doi pași;
  • un proces clar pentru incidente;
  • uneori, un certificat.

În practică nu contează că e o cerință comercială și nu una legală. Dacă nu poți răspunde, pierzi contractul. Pentru majoritatea firmelor mici și mijlocii, acesta e costul cel mai apropiat al subiectului, nu amenda.

Ce amenzi sunt pentru NIS2 în România

Sancțiunile sunt prevăzute la articolul 60 și vin pe două paliere.

  • Amenzi fixe, pentru lucruri administrative, adică nu ai trimis la timp înregistrarea, evaluarea de risc sau autoevaluarea: între 1.000 și 300.000 de lei pentru entitățile importante, între 1.500 și 500.000 de lei pentru cele esențiale.
  • Amenzi pentru încălcarea obligațiilor de securitate în sine: până la 7 milioane de euro sau 1,4% din cifra de afaceri anuală mondială pentru entitățile importante, și până la 10 milioane sau 2% pentru cele esențiale.

Reține cuvântul „mondială": procentul se calculează la cifra de afaceri a întregului grup, nu doar la ce faci în România.

Trei lucruri pe care le poți face azi

Primele verificări pot fi începute intern, fără un proiect complex și fără achiziții noi. Iar odată făcute, ai deja răspunsul la primele întrebări din orice discuție pe tema asta, fie că vine de la autoritate, de la un auditor sau de la un client care îți trimite un chestionar.

Firma de transport din exemplu a aflat că intră sub lege abia când contabilitatea a făcut calculul la nivel de grup. Până atunci, chestionarul de la client stătea nedeschis pe masa omului de IT.

Întrebări frecvente despre NIS2

De unde descarc formularul de notificare pentru DNSC?

Nu se descarcă gata făcut. Se generează, fie din Platforma NIS2@RO, fie din Instrumentul NIS2@RO, fișierul Excel publicat de DNSC pe pagina de înregistrare entități. Îl completezi, salvezi rezultatul în PDF, îl semnează reprezentantul legal și îl trimiți la evidenta@dnsc.ro sau îl depui pe hârtie la sediul DNSC.

Instrumentul îmi spune că sunt în afara domeniului de aplicare. Am terminat?

Nu. Instrucțiunile instrumentului cer transmiterea formularului către DNSC indiferent de rezultat, pentru confirmarea statutului. Rezultatul e o evaluare preliminară, care te ghidează în procesul de notificare. În plus, dacă firma ta e într-un sector important care nu apare în anexe, sau dacă estimezi că vei trece pragurile în perioada următoare, DNSC recomandă înregistrarea voluntară.

NIS2 se aplică firmelor cu sub 50 de angajați?

De regulă, nu. Excepțiile sunt firmele care furnizează un serviciu fără înlocuitor și cele identificate individual de autoritate. Dacă ești furnizor pentru o firmă mare dintr-un sector vizat, nu intri sub lege, dar vei primi cerințele pe cale contractuală.

Ce înseamnă „incident semnificativ"?

Nu orice email de phishing. Legea vizează incidentele cu efect real: cele care provoacă o perturbare gravă a serviciului sau pierderi financiare, și cele care afectează alte persoane sau organizații, prin pagube materiale ori de altă natură. Un calculator infectat și izolat în zece minute nu intră aici. O oprire a serviciului pe care îl furnizezi clienților, da. Dacă eziți, întreabă înainte de a lăsa să treacă cele 24 de ore.

Ce se întâmplă dacă nu m-am înregistrat la termen?

Expirarea termenului nu înlătură obligația de înregistrare. Dacă termenul a fost depășit, situația merită analizată și remediată cât mai repede, documentând momentul în care firma a constatat obligația și data la care a început demersurile. Pentru un caz concret, întreabă un consultant sau un avocat înainte să trimiți ceva.

Cât durează pregătirea pentru NIS2?

Depinde de unde pornești. Dacă aduni termenele din lege, de la înregistrare până la autoevaluare trec câteva luni bune, în cel mai fericit caz. Partea care durează cel mai mult nu e hârtia, ci inventarul: cine ce echipament folosește, ce accese are și cine i le închide când pleacă. Despre partea asta am scris separat, în articolul despre conturile unui angajat care pleacă din firmă.

ISO 27001 înseamnă că sunt conform cu NIS2?

Nu. Sunt două lucruri diferite. Unul e un standard de management al securității informației, celălalt e o obligație legală, cu termene, notificări și un registru la DNSC. Un sistem certificat te ajută, pentru că ai deja o parte din practici documentate, dar nu îți scutește niciun pas din procedura legală.

Cine trimite notificarea către DNSC?

Firma, prin reprezentantul ei legal. O poate pregăti un consultant sau un furnizor, dar declarația e a firmei, iar răspunderea rămâne la organele ei de conducere.

Despre Risksoft

Administrăm infrastructura IT a peste 70 de companii din România, de 25 de ani. Cele mai multe au între 10 și 300 de angajați.

Sistemul nostru de management al securității informației e certificat ISO/IEC 27001:2022 și auditat extern în fiecare an. Poți verifica certificatul singur, într-o bază de date publică.

Certificat nr. RO231109006 · emis de LMS Assessments Limited · verifică în IAF CertSearch

Vrei să vezi unde stai?

Partea juridică, adică încadrarea și înregistrarea, se face cu un consultant sau cu un avocat. Noi ne ocupăm de ce e dedesubt, ca parte din administrarea IT: inventarul echipamentelor, cine are acces la ce, copiile de siguranță și testarea lor, autentificarea, gestionarea incidentelor.

În 45 de minute ne uităm împreună peste ce ai acum, iar tu pleci cu o listă scrisă: ce e acoperit, ce lipsește și în ce ordine merită rezolvat.

Programează evaluarea

Discuția e gratuită și nu te obligă la nimic.

Informațiile din acest articol reflectă cadrul legal în vigoare la data publicării și au caracter general. Nu constituie consultanță juridică. Actele normative se pot modifica, iar instrumentele DNSC primesc versiuni noi; pentru încadrarea firmei tale, verifică textul actualizat pe Portalul Legislativ și versiunea curentă a instrumentelor pe dnsc.ro, sau consultă un specialist.

Vezi toate articolele