GHID NIS2
NIS2 în România, pe înțelesul tuturor
Unsprezece întrebări pe care le auzim cel mai des de la firme. Fiecare are un răspuns scurt, câteva lămuriri și articolul din lege pe care se sprijină.
Verificat ultima dată cu sursele oficiale la 17 septembrie 2026.
Ce este NIS2?
NIS2 este directiva europeană despre securitatea cibernetică a firmelor și instituțiilor de care depinde viața de zi cu zi: energie, transport, sănătate, apă, servicii digitale și altele. În România a fost transpusă prin OUG nr. 155/2024, în vigoare din 31 decembrie 2024, aprobată și modificată prin Legea nr. 124/2025.
- Autoritatea care aplică legea este Directoratul Național de Securitate Cibernetică (DNSC).
- Legea cere trei lucruri mari: să te înregistrezi la DNSC, să iei măsuri de securitate pe măsura riscului tău și să raportezi incidentele semnificative.
Temei: Directiva (UE) 2022/2555; OUG 155/2024, M.Of. nr. 1332 din 31 decembrie 2024; Legea 124/2025, M.Of. nr. 638 din 7 iulie 2025
Cui i se aplică NIS2 în România?
Firmelor și instituțiilor înființate în România care lucrează într-unul dintre cele 18 sectoare din anexele legii și sunt cel puțin întreprinderi mijlocii, adică de regulă au de la 50 de angajați în sus. Câteva categorii intră indiferent de mărime, de exemplu furnizorii de servicii DNS și furnizorii de comunicații electronice.
- Anexa nr. 1, sectoare cu importanță critică ridicată: energie, transport, sectorul bancar, infrastructuri ale pieței financiare, sănătate, apă potabilă, ape uzate, infrastructură digitală, gestionarea serviciilor TIC, administrație publică, spațiu.
- Anexa nr. 2, alte sectoare de importanță critică: servicii poștale și de curierat, gestionarea deșeurilor, substanțe chimice, alimente, fabricare, furnizori digitali, cercetare.
- Mărimea se judecă după Legea nr. 346/2004: numărul mediu de angajați, cifra de afaceri anuală netă și activele totale din ultimul bilanț.
- Furnizorii de comunicații electronice intră și dacă sunt înființați în altă țară, atunci când prestează servicii în România.
Temei: OUG 155/2024 art. 5, art. 6, art. 7 și art. 8; OUG 155/2024 anexele nr. 1 și nr. 2; Legea 346/2004 art. 4 alin. (1)
Firma mea are sub 50 de angajați. Sunt scutit?
De cele mai multe ori da, dar nu întotdeauna. O firmă mică intră sub NIS2 dacă face parte dintr-o categorie vizată indiferent de mărime sau dacă DNSC o identifică după criteriile de la art. 9, de exemplu când este singurul furnizor din România al unui serviciu esențial.
- Intră indiferent de mărime: furnizorii de servicii DNS, registrele de nume de domenii de prim nivel, prestatorii de servicii de încredere, furnizorii de rețele și servicii de comunicații electronice, administrația publică centrală și entitățile critice.
- Criteriile de la art. 9 privesc urmările unei întreruperi: asupra siguranței, securității sau sănătății publice, asupra altor sectoare sau peste graniță.
- Chiar dacă legea nu ți se aplică direct, clienții tăi care intră sub NIS2 sunt obligați să verifice securitatea furnizorilor. Te poți aștepta la chestionare și la clauze noi în contracte.
- Te poți înregistra la DNSC și voluntar, indiferent de mărime.
Temei: OUG 155/2024 art. 5 alin. (1), art. 6 alin. (2) și art. 9; OUG 155/2024 art. 13 lit. d); OUG 155/2024 art. 18 alin. (17)
Care e diferența dintre entitate esențială și entitate importantă?
Obligațiile de fond sunt aceleași: măsuri de securitate, raportarea incidentelor, răspunderea conducerii. Diferă supravegherea și amenzile. Entitățile esențiale pot fi verificate oricând, și preventiv. Cele importante sunt verificate de regulă după un incident sau când există indicii că nu respectă legea.
- Esențiale sunt, în principal, întreprinderile mari din sectoarele anexei nr. 1 și categoriile vizate indiferent de mărime.
- Importante sunt întreprinderile mijlocii din anexa nr. 1 și întreprinderile mijlocii și mari din anexa nr. 2.
- Doar la entitățile esențiale DNSC poate numi un ofițer de monitorizare și poate cere suspendarea unei autorizări sau interzicerea temporară a unei funcții de conducere.
- Doar entitățile esențiale trebuie să facă un plan de remediere în 30 de zile de la autoevaluarea anuală.
- Încadrarea formală o face DNSC, prin decizie, după ce primește notificarea ta.
Temei: OUG 155/2024 art. 5 și art. 6; Directiva (UE) 2022/2555 art. 32 și art. 33; OUG 155/2024 art. 48 alin. (2) lit. e) și art. 49; OUG 155/2024 art. 12 alin. (5); OUG 155/2024 art. 18 alin. (4) și (5)
Ce am de făcut și în cât timp?
Primul pas este notificarea DNSC în vederea înregistrării, în cel mult 30 de zile de când legea ți se aplică. Restul termenelor curg de la decizia prin care DNSC te înscrie în registru.
- DNSC emite decizia în 60 de zile pentru entitățile esențiale și în 150 de zile pentru cele importante.
- În 30 de zile de la decizie desemnezi un responsabil cu securitatea rețelelor și sistemelor informatice.
- În 60 de zile de la decizie transmiți evaluarea nivelului de risc al entității, după metodologia din Ordinul DNSC nr. 2/2025.
- În 60 de zile de la evaluarea de risc faci prima autoevaluare a nivelului de maturitate. Apoi o repeți în fiecare an.
- Dacă ești entitate esențială, în 30 de zile de la autoevaluare faci un plan de măsuri pentru ce lipsește, asumat de conducere.
- Orice schimbare a datelor de contact o comunici în cel mult două săptămâni.
Temei: OUG 155/2024 art. 18 alin. (2), (4), (5), (6), (7) și (8); OUG 155/2024 art. 14 alin. (3); OUG 155/2024 art. 12 alin. (4) și (5)
Ce măsuri de securitate cere legea?
Legea cere măsuri tehnice, operaționale și organizatorice pe măsura riscului și enumeră zece domenii minime, de la analiza riscurilor și gestionarea incidentelor până la copii de rezervă, securitatea furnizorilor și autentificarea în mai mulți pași. Detaliile tehnice sunt în Ordinul DNSC nr. 1/2026.
- Cele zece domenii: politici de analiză a riscurilor, evaluarea eficacității măsurilor, criptografie, securitatea lanțului de aprovizionare, securitatea achiziției și dezvoltării sistemelor, resurse umane cu controlul accesului și gestionarea activelor, gestionarea incidentelor, continuitatea activității, igienă cibernetică cu formare, autentificare multifactor.
- Ordinul DNSC nr. 1/2026 organizează măsurile pe șase funcții (Guvernare, Identificare, Protecție, Detecție, Răspuns, Recuperare) și pe trei niveluri: Bază, Important și Esențial.
- Nivelul care ți se aplică rezultă din evaluarea nivelului de risc, nu direct din faptul că ești entitate esențială sau importantă.
- La cerere, trebuie să poți arăta DNSC lista activelor relevante și lista riscurilor identificate.
Temei: OUG 155/2024 art. 11 și art. 13; Ordinul DNSC 1/2026, M.Of. nr. 712 și 712 bis din 27 august 2026; Ordinul DNSC 2/2025, M.Of. nr. 776 din 20 august 2025
În cât timp raportez un incident de securitate?
Pentru un incident semnificativ trimiți o avertizare timpurie în cel mult 24 de ore de când ai aflat de el, o raportare în cel mult 72 de ore din același moment și un raport final în cel mult o lună de la trimiterea raportării. Raportezi către DNSC, prin platforma națională PNRISC.
- Un incident este semnificativ dacă a provocat sau poate provoca perturbări grave ale serviciilor ori pierderi financiare, sau dacă a afectat ori poate afecta alte persoane cu prejudicii considerabile.
- Termenele sunt în ore și curg fără întrerupere, inclusiv în weekend și de sărbători. Legea nu prevede nicio suspendare.
- Dacă afli că incidentul are urmări și în altă țară, anunți asta în cel mult 6 ore de când ai aflat.
- Prestatorii de servicii de încredere au 24 de ore și pentru raportare, nu 72.
- Dacă incidentul e încă în desfășurare la termenul raportului final, trimiți un raport de progres, iar raportul final vine în cel mult o lună de la rezolvare.
- Raportarea nu te expune, prin ea însăși, unei răspunderi mai mari și nu înlocuiește notificările cerute de GDPR.
Temei: OUG 155/2024 art. 15 alin. (2), (3), (6), (7) și (8); OUG 155/2024 art. 62 alin. (4)
Ce răspundere are conducerea firmei?
Conducerea aprobă măsurile de securitate, supraveghează aplicarea lor și răspunde de încălcarea acestor obligații. Membrii conducerii trebuie să urmeze cursuri de formare acreditate, iar firma trebuie să își instruiască regulat tot personalul.
- Tot conducerea stabilește mijloacele permanente de contact, alocă resursele și desemnează responsabilul cu securitatea.
- Autoevaluarea anuală și planul de remediere sunt asumate de conducere.
- Adunarea generală a acționarilor și consiliul de administrație nu sunt organe de conducere în sensul acestei legi.
- Pentru entitățile esențiale, DNSC poate cere autorităților competente interzicerea temporară a exercitării unei funcții de conducere.
Temei: OUG 155/2024 art. 14 alin. (1), (2) și (3); OUG 155/2024 art. 12 alin. (4) și (5); OUG 155/2024 art. 49 alin. (1) lit. b) și art. 50 alin. (4)
Ce amenzi prevede legea?
Pentru încălcarea obligațiilor de fond, amenda merge de la 10.000 lei până la 10.000.000 euro sau 2% din cifra de afaceri anuală pentru entitățile esențiale și de la 5.000 lei până la 7.000.000 euro sau 1,4% din cifra de afaceri pentru cele importante. Se aplică valoarea mai mare dintre sumă și procent.
- Pentru obligațiile procedurale, cum ar fi înregistrarea la DNSC sau respectarea termenelor, amenzile sunt între 1.000 și 300.000 lei pentru entitățile importante și între 1.500 și 500.000 lei pentru cele esențiale.
- Cifra de afaceri luată în calcul este cea din ultimul exercițiu financiar.
- Acestea sunt limitele din lege. Amenda concretă o stabilește DNSC, în funcție de faptă.
Temei: OUG 155/2024 art. 60 alin. (2) și (3)
Sunt furnizor al unei firme care intră sub NIS2. Mă privește?
Indirect, da. Legea nu îți dă obligații directe dacă nu ești tu însuți entitate esențială sau importantă, dar îl obligă pe clientul tău să evalueze securitatea furnizorilor lui direcți. În practică vei primi chestionare de securitate și cerințe noi în contracte.
- Clientul trebuie să țină seama de vulnerabilitățile fiecărui furnizor direct și de calitatea practicilor lui de securitate, inclusiv a modului în care dezvoltă software.
- Excepție importantă: furnizorii de servicii gestionate și de servicii de securitate gestionate intră ei înșiși sub lege, de la mărimea de întreprindere mijlocie.
- Un profil de securitate ținut la zi, cu dovezi, îți scurtează fiecare astfel de evaluare.
Temei: OUG 155/2024 art. 11 alin. (8) și art. 13 lit. d); OUG 155/2024 anexa nr. 1, sectorul 9
Cu ce mă ajută Nexus2?
Nexus2 îți spune dacă intri sub lege, îți arată ce ai de făcut și până când, strânge dovezi din sistemele pe care le folosești deja și ține dosarul pregătit pentru DNSC și pentru auditor. Nu ține loc de consultanță juridică și nu ia decizii în locul tău.
- Fiecare cerință din lege este legată de o măsură concretă, iar fiecare măsură de o dovadă cu amprentă, într-un lanț care nu poate fi modificat pe ascuns.
- Când apare un incident, platforma pornește cronometrele de 24 de ore, 72 de ore și o lună și îți pregătește raportările.
- Consultanții și auditorii pot lucra cu mai mulți clienți din același cont, fără ca datele să se amestece.
Vrei răspunsul pentru firma ta?
Verificatorul ia cifrele din ultimul bilanț, te întreabă ce face firma și îți spune dacă intri sub lege, cu explicația pe articole și un PDF. Durează două minute și nu îți cere cont.
Verifică dacă intri sub NIS2