/css2?family=IBM+Plex+Mono:wght@400;500&family=IBM+Plex+Sans:wght@500;600;700&family=IBM+Plex+Serif:ital,wght@0,400;0,600;1,400&display=swap" rel="stylesheet">

Blog Risksoft / Securitate și conformare

NIS2 în România: cine e obligat, până când și ce se întâmplă dacă nu

Cinci întrebări prin care afli unde stă firma ta, termenele care contează acum și partea pe care aproape nimeni nu o scrie: cine răspunde, de fapt.

12 septembrie 2026 6 min de citit Verificat față de textul legal în vigoare

Pe scurt

Dacă firma ta are peste 50 de angajați sau peste 10 milioane de euro cifră de afaceri și activează într-unul dintre sectoarele listate în lege, cel mai probabil intri sub NIS2. Trebuie să te anunți la Directoratul Național de Securitate Cibernetică, să faci o evaluare de risc și să raportezi incidentele în 24 de ore.

Răspunderea nu e a omului de IT. Legea o pune în sarcina conducerii executive. Iar dacă nu intri direct, probabil vei fi întrebat oricum — de clienții tăi mai mari, care intră.

Actul corect se numește OUG 155/2024

Directiva europeană se numește NIS2, adoptată în 2022. În România a fost transpusă prin Ordonanța de Urgență nr. 155/2024, în vigoare din 30 decembrie 2024, aprobată cu modificări și completări prin Legea nr. 124/2025, publicată în Monitorul Oficial nr. 638 din 7 iulie 2025. Textul actualizat e public.

Vei găsi online destule articole care citează „Legea 58/2024". Nu e actul care te obligă. Merită să reții asta pentru un motiv practic: dacă cineva îți oferă servicii de conformare citând un temei legal greșit, ai deja un indiciu despre cât de atent a citit restul.

Normele de aplicare au venit un an mai târziu, prin Ordinele DNSC nr. 1 și nr. 2/2025, publicate în Monitorul Oficial nr. 776 din 20 august 2025. Primul stabilește cum te înregistrezi. Al doilea stabilește cum îți calculezi nivelul de risc.

Intri sau nu? Cinci întrebări

1. Activezi în unul dintre sectoarele din anexele legii?

Sunt optsprezece. Printre ele: energie, transport, sănătate, apă, infrastructură digitală, servicii de administrare a rețelelor și sistemelor informatice, producție, industria alimentară, gestionarea deșeurilor.

2. Ai peste 50 de angajați sau peste 10 milioane de euro cifră de afaceri ori total al bilanțului?

Acesta e pragul general pentru întreprinderile mijlocii. Sub el, firmele mici și micro sunt, de regulă, în afara domeniului de aplicare.

3. Ești singurul furnizor pentru un serviciu de care depinde altcineva?

Aici pragul de mărime nu te mai protejează. O firmă mică poate fi inclusă tocmai pentru că nu are înlocuitor.

4. Ești furnizor pentru o entitate esențială sau importantă?

Nu te include automat. Dar are consecințe, la care revin mai jos.

5. Activezi în două sau mai multe sectoare din anexe?

Legea e clară: în acest caz ți se aplică măsurile corespunzătoare nivelului celui mai ridicat, nu media dintre ele.

Dacă ai răspuns „da" la prima și la a doua, tratează-te ca fiind în domeniul de aplicare până când verifici oficial.

Dacă intri: ordinea în care se întâmplă lucrurile

Termenul general de notificare a fost în septembrie 2025, la 30 de zile de la publicarea ordinelor. Regula care contează acum e alta: ai 30 de zile din momentul în care devii entitate vizată — la depășirea pragului de angajați, la intrarea într-un sector nou, la o achiziție.

După notificare, procesul curge așa:

  • DNSC emite decizia de identificare și înscriere în registru: 60 de zile pentru entitățile esențiale, 150 de zile pentru cele importante.
  • În 30 de zile de la comunicarea deciziei, desemnezi în scris responsabilul cu securitatea rețelelor și sistemelor informatice.
  • În 60 de zile de la decizie, transmiți evaluarea nivelului de risc.
  • În 60 de zile de la evaluarea de risc, faci autoevaluarea maturității măsurilor pe care le ai implementate.

În paralel, permanent: incidentele semnificative se raportează în 24 de ore printr-o notificare inițială, în 72 de ore printr-un raport intermediar și în 30 de zile printr-un raport final. Sunt zile calendaristice. Un incident de vineri seara nu așteaptă până luni.

Partea pe care majoritatea articolelor o ratează

Articolul 14 din ordonanță spune că organele de conducere aprobă măsurile de securitate, supraveghează punerea lor în aplicare și sunt responsabile de încălcarea acestor dispoziții. Membrii conducerii au și obligația de a urma formare în securitate cibernetică.

Iar Legea 124/2025 a adăugat o precizare care schimbă complet discuția în firmele românești: adunarea generală a acționarilor și consiliul de administrație nu sunt „organe de conducere" în sensul acestei ordonanțe.

Tradus: răspunderea nu urcă la acționari și nu se dizolvă într-un consiliu. Rămâne la conducerea executivă. La tine.

Asta nu e un detaliu juridic. E motivul pentru care securitatea nu mai poate fi o linie de buget pe care o aprobi și o uiți. Persoana care semnează e persoana care răspunde.

Dacă nu intri, tot vei fi întrebat

NIS2 cere entităților vizate să își gestioneze și riscurile care vin din lanțul de aprovizionare. Practic, obligația se propagă prin contract.

Ce înseamnă asta pentru o firmă de 40 de oameni care nu e în niciun sector din anexe: la reînnoirea contractului cu un client mare, primești un chestionar de securitate. Ți se cer politici scrise, dovada că faci copii de siguranță, dovada că le testezi, autentificare în doi pași, un proces de gestionare a incidentelor. Uneori ți se cere un certificat.

Nu e o obligație legală a ta. E o condiție comercială. Iar diferența practică dintre cele două e zero: dacă nu poți răspunde, pierzi contractul.

Ce riscă firma

Sancțiunile sunt prevăzute la articolul 60 din ordonanță și au două paliere.

Amenzile fixe merg de la 1.000 la 300.000 de lei pentru entitățile importante și de la 1.500 la 500.000 de lei pentru cele esențiale — pentru fapte ca netransmiterea notificării, a evaluării de risc sau a autoevaluării în termen.

Peste ele, pentru încălcarea obligațiilor de securitate: până la 7 milioane de euro sau 1,4% din cifra de afaceri anuală mondială pentru entitățile importante, și până la 10 milioane de euro sau 2% pentru cele esențiale. Procentul se calculează la cifra de afaceri globală a grupului, nu doar la cea din România.

Trei lucruri pe care le poți verifica azi

De unde știm noi asta

Risksoft administrează infrastructura IT a peste 70 de companii din România, de 25 de ani. Sistemul nostru de management al securității informației e certificat ISO/IEC 27001:2022. Îl poți verifica singur, în treizeci de secunde, în baza de date publică IAF CertSearch — nu îți cerem să ne crezi pe cuvânt.

Auditul acela se repetă în fiecare an. Aceleași categorii de măsuri pe care NIS2 le cere de la tine sunt cele pe care le demonstrăm noi, anual, în fața unui auditor extern.

Certificat nr. RO231109006 · emis de LMS Assessments Limited · verifică în IAF CertSearch

Pasul următor

Dacă nu ești sigur unde se află firma ta față de cerințele de mai sus, hai să ne uităm împreună. Evaluarea durează 45 de minute, e gratuită și se termină cu o listă scrisă: în ce categorie te încadrezi, ce ai deja acoperit și ce lipsește, în ordinea în care ar trebui rezolvat.

Programează evaluarea de 45 de minute

Fără prezentare de produs. Dacă ieși din discuție cu concluzia că nu ai nevoie de noi, tot ai lista.

Informațiile din acest articol reflectă cadrul legal în vigoare la data publicării. Actele normative se pot modifica; pentru situația firmei tale, verifică textul actualizat pe Portalul Legislativ sau consultă un specialist.