Cum primești și tratezi vulnerabilitățile raportate, sub NIS2
Orice firmă care intră sub NIS2 trebuie să poată primi o vulnerabilitate raportată din afară, să o analizeze, să o remedieze și să vorbească cu cine a raportat-o. Legea cere procesul, nu și termenele. Mai jos ai ce spune textul, ce e alegerea ta și ce riști dacă lipsește.
Verificat cu sursele oficiale la 17 septembrie 2026.
Ce trebuie să ai
- Litera a)
- Primești raportările, le analizezi ca să vezi dacă sunt valide, remediezi vulnerabilitățile confirmate și dai soluții temporare celor afectați până la remediere.
- OUG 155/2024 art. 36 alin. (7) lit. a)
- Litera b)
- Cooperezi cu DNSC în managementul vulnerabilităților și în divulgarea coordonată.
- OUG 155/2024 art. 36 alin. (7) lit. b)
- Litera c)
- Publici pe site și în documente cum ți se pot raporta vulnerabilitățile și în ce condiții.
- OUG 155/2024 art. 36 alin. (7) lit. c)
- Litera d)
- Comunici cu cei care raportează, cu DNSC și, după caz, cu utilizatorii produselor sau serviciilor afectate.
- OUG 155/2024 art. 36 alin. (7) lit. d)
Lipsa acestui proces e contravenție (OUG 155/2024 art. 60 alin. (1) lit. dd)) și se amendează la fel ca obligațiile de fond, cu limitele de mai jos.
Regulile pentru cei care raportează
Cine cercetează și raportează o vulnerabilitate respectă cel puțin condițiile din OUG 155/2024 art. 36 alin. (5):
- Cercetezi cu bună-credință, doar ca să contribui la securitatea cibernetică, și respecți legea.
- Nu accesezi și nu copiezi fără drept conținutul fișierelor din sistemele pe care le cercetezi.
- Nu ștergi și nu modifici date din sistemele pe care le cercetezi.
- Nu ocolești parole sau alte bariere tehnice, nici prin încercări repetate, phishing sau alte forme de inginerie socială.
- Nu întrerupi și nu strici produsele sau serviciile altora.
- Nu folosești cercetarea ca să ataci, nu produci pagube și nu folosești malware sau tehnici care afectează disponibilitatea serviciilor.
- Nu faci publică vulnerabilitatea, nici înainte, nici după raportare, fără acordul DNSC.
Codul penal ferește de răspundere penală doar cercetarea care respectă toate condițiile de la art. 36 alin. (5) și e raportată la DNSC în cel mult 48 de ore de la descoperire. O firmă nu poate promite mai mult decât legea.
Temei: OUG 155/2024 art. 36 alin. (5); OUG 155/2024 art. 36 alin. (6); Codul penal art. 365^1
Dacă produci software sau servicii TIC
Dacă firma produce sau furnizează produse ori servicii TIC și este ea însăși entitate esențială sau importantă, trimite la DNSC tot ce află despre vulnerabilitățile propriilor produse și le remediază în termenul stabilit de comun acord cu DNSC.
Netrimiterea informațiilor sau neremedierea în termenul convenit sunt contravenții separate (OUG 155/2024 art. 60 alin. (1) lit. bb) și cc)), cu amendă de la 1.000 la 100.000 lei.
Temei: OUG 155/2024 art. 36 alin. (4); OUG 155/2024 art. 60 alin. (1) lit. bb) și cc)
Termenele: legea tace, tu alegi
| Șablon | Confirmarea primirii | Analiza | Critică | Ridicată | Medie | Scăzută |
|---|---|---|---|---|---|---|
| Standard | Confirmarea primirii: 3 zile lucrătoare | Analiza: 10 zile lucrătoare | Critică: 7 zile | Ridicată: 30 de zile | Medie: 90 de zile | Scăzută: 180 de zile |
| Ca în politica de actualizări | Confirmarea primirii: 2 zile lucrătoare | Analiza: 5 zile lucrătoare | Critică: 7 zile | Ridicată: 30 de zile | Medie: 30 de zile | Scăzută: 30 de zile |
| Strict | Confirmarea primirii: o zi lucrătoare | Analiza: 5 zile lucrătoare | Critică: 3 zile | Ridicată: 14 zile | Medie: 30 de zile | Scăzută: 90 de zile |
| Extins | Confirmarea primirii: 5 zile lucrătoare | Analiza: 15 zile lucrătoare | Critică: 14 zile | Ridicată: 45 de zile | Medie: 120 de zile | Scăzută: 365 de zile |
Legea nu fixează termene de răspuns, de analiză sau de remediere. Termenele din tabel sunt șabloanele pe care le propune Nexus2, după practica obișnuită (ISO/IEC 29147 și 30111). Le alegi, le scrii în politica aprobată și le publici.
Amenzile
| Încadrarea | Amenda minimă | Amenda maximă |
|---|---|---|
| Entitate esențială | Amenda minimă: 10.000 lei | Amenda maximă: 10.000.000 EUR sau 2% din cifra de afaceri anuală |
| Entitate importantă | Amenda minimă: 5.000 lei | Amenda maximă: 7.000.000 EUR sau 1,4% din cifra de afaceri anuală |
Se aplică valoarea mai mare dintre sumă și procent. Pentru obligațiile procedurale, cum ar fi înregistrarea la DNSC sau respectarea termenelor, amenzile sunt separate: între 1.000 și 300.000 lei pentru entitățile importante și între 1.500 și 500.000 lei pentru cele esențiale (art. 60 alin. (3)). Amenda concretă o stabilește DNSC, în funcție de faptă.
Temei: OUG 155/2024 art. 60 alin. (2)
Întrebări pe care le primim des
Trebuie să am o pagină unde mi se pot raporta vulnerabilitățile?
Da, în practică. Legea îți cere să publici pe site și în documente cum ți se pot raporta vulnerabilitățile și în ce condiții. Nu spune „pagină” sau „security.txt”, dar fără un loc public unde să scrie cineva, obligația nu e îndeplinită.
Temei: OUG 155/2024 art. 36 alin. (7) lit. c)
Ce este security.txt și îl cere legea?
E un fișier text mic, standard (RFC 9116), pus pe site la /.well-known/security.txt, care spune unde se raportează vulnerabilitățile. Legea nu îl numește, dar e cel mai simplu mod de a fi găsit de un cercetător și arată că ai publicat canalul de contact.
Temei: OUG 155/2024 art. 36 alin. (7) lit. c)
În cât timp trebuie să remediez o vulnerabilitate?
Legea nu fixează un termen, cu o excepție: un producător sau furnizor de produse ori servicii TIC care e el însuși entitate esențială sau importantă remediază vulnerabilitățile propriilor produse în termenul stabilit de comun acord cu DNSC. În rest, termenele le alegi tu, le scrii în politică și le respecți.
Temei: OUG 155/2024 art. 36 alin. (4); OUG 155/2024 art. 36 alin. (7)
Dacă găsesc o vulnerabilitate la o firmă și o raportez, sunt protejat?
Codul penal ferește de răspundere penală doar cercetarea care respectă toate condițiile de la art. 36 alin. (5) și e raportată la DNSC în cel mult 48 de ore de la descoperire. Raportarea doar către firmă nu e suficientă pentru această protecție. Firma nu poate promite mai mult decât legea.
Temei: OUG 155/2024 art. 36 alin. (5) și (6); Codul penal art. 365^1
Sunt obligat să plătesc celor care îmi raportează vulnerabilități?
Nu. Legea nu cere recompense. Multe firme nu oferă bani, doar mulțumiri publice, cu acordul celui care a raportat. Important e să spui clar pe pagina ta ce oferi și ce nu.
Temei: OUG 155/2024 art. 36 alin. (7)
Vrei răspunsul pentru firma ta?
Verificatorul ia cifrele din ultimul bilanț, te întreabă ce face firma și îți spune dacă intri sub lege, cu explicația pe articole și un PDF. Durează două minute și nu îți cere cont.
Verifică dacă intri sub NIS2Citește și
- Cum raportezi un incident de securitate sub NIS2Ce incident raportezi la DNSC, în ce termene (6, 24, 72 de ore, apoi o lună), unde trimiți rapoartele și ce scrii în ele, cu articolul din OUG 155/2024.
- Amenzile NIS2 și răspunderea conduceriiLimitele amenzilor din OUG 155/2024 pentru entitățile esențiale și importante, amenzile pentru obligațiile procedurale și ce răspunde conducerea firmei.
- NIS2 pe sectoareCele 18 sectoare din lege, cu tipurile de entități din fiecare și regulile după care intră sub NIS2.