Sari la conținut

Cum primești și tratezi vulnerabilitățile raportate, sub NIS2

Orice firmă care intră sub NIS2 trebuie să poată primi o vulnerabilitate raportată din afară, să o analizeze, să o remedieze și să vorbească cu cine a raportat-o. Legea cere procesul, nu și termenele. Mai jos ai ce spune textul, ce e alegerea ta și ce riști dacă lipsește.

Verificat cu sursele oficiale la 17 septembrie 2026.

Ce trebuie să ai

Litera a)
Primești raportările, le analizezi ca să vezi dacă sunt valide, remediezi vulnerabilitățile confirmate și dai soluții temporare celor afectați până la remediere.
OUG 155/2024 art. 36 alin. (7) lit. a)
Litera b)
Cooperezi cu DNSC în managementul vulnerabilităților și în divulgarea coordonată.
OUG 155/2024 art. 36 alin. (7) lit. b)
Litera c)
Publici pe site și în documente cum ți se pot raporta vulnerabilitățile și în ce condiții.
OUG 155/2024 art. 36 alin. (7) lit. c)
Litera d)
Comunici cu cei care raportează, cu DNSC și, după caz, cu utilizatorii produselor sau serviciilor afectate.
OUG 155/2024 art. 36 alin. (7) lit. d)

Lipsa acestui proces e contravenție (OUG 155/2024 art. 60 alin. (1) lit. dd)) și se amendează la fel ca obligațiile de fond, cu limitele de mai jos.

Regulile pentru cei care raportează

Cine cercetează și raportează o vulnerabilitate respectă cel puțin condițiile din OUG 155/2024 art. 36 alin. (5):

  • Cercetezi cu bună-credință, doar ca să contribui la securitatea cibernetică, și respecți legea.
  • Nu accesezi și nu copiezi fără drept conținutul fișierelor din sistemele pe care le cercetezi.
  • Nu ștergi și nu modifici date din sistemele pe care le cercetezi.
  • Nu ocolești parole sau alte bariere tehnice, nici prin încercări repetate, phishing sau alte forme de inginerie socială.
  • Nu întrerupi și nu strici produsele sau serviciile altora.
  • Nu folosești cercetarea ca să ataci, nu produci pagube și nu folosești malware sau tehnici care afectează disponibilitatea serviciilor.
  • Nu faci publică vulnerabilitatea, nici înainte, nici după raportare, fără acordul DNSC.

Codul penal ferește de răspundere penală doar cercetarea care respectă toate condițiile de la art. 36 alin. (5) și e raportată la DNSC în cel mult 48 de ore de la descoperire. O firmă nu poate promite mai mult decât legea.

Temei: OUG 155/2024 art. 36 alin. (5); OUG 155/2024 art. 36 alin. (6); Codul penal art. 365^1

Dacă produci software sau servicii TIC

Dacă firma produce sau furnizează produse ori servicii TIC și este ea însăși entitate esențială sau importantă, trimite la DNSC tot ce află despre vulnerabilitățile propriilor produse și le remediază în termenul stabilit de comun acord cu DNSC.

Netrimiterea informațiilor sau neremedierea în termenul convenit sunt contravenții separate (OUG 155/2024 art. 60 alin. (1) lit. bb) și cc)), cu amendă de la 1.000 la 100.000 lei.

Temei: OUG 155/2024 art. 36 alin. (4); OUG 155/2024 art. 60 alin. (1) lit. bb) și cc)

Termenele: legea tace, tu alegi

ȘablonConfirmarea primiriiAnalizaCriticăRidicatăMedieScăzută
StandardConfirmarea primirii: 3 zile lucrătoareAnaliza: 10 zile lucrătoareCritică: 7 zileRidicată: 30 de zileMedie: 90 de zileScăzută: 180 de zile
Ca în politica de actualizăriConfirmarea primirii: 2 zile lucrătoareAnaliza: 5 zile lucrătoareCritică: 7 zileRidicată: 30 de zileMedie: 30 de zileScăzută: 30 de zile
StrictConfirmarea primirii: o zi lucrătoareAnaliza: 5 zile lucrătoareCritică: 3 zileRidicată: 14 zileMedie: 30 de zileScăzută: 90 de zile
ExtinsConfirmarea primirii: 5 zile lucrătoareAnaliza: 15 zile lucrătoareCritică: 14 zileRidicată: 45 de zileMedie: 120 de zileScăzută: 365 de zile

Legea nu fixează termene de răspuns, de analiză sau de remediere. Termenele din tabel sunt șabloanele pe care le propune Nexus2, după practica obișnuită (ISO/IEC 29147 și 30111). Le alegi, le scrii în politica aprobată și le publici.

Amenzile

ÎncadrareaAmenda minimăAmenda maximă
Entitate esențialăAmenda minimă: 10.000 leiAmenda maximă: 10.000.000 EUR sau 2% din cifra de afaceri anuală
Entitate importantăAmenda minimă: 5.000 leiAmenda maximă: 7.000.000 EUR sau 1,4% din cifra de afaceri anuală

Se aplică valoarea mai mare dintre sumă și procent. Pentru obligațiile procedurale, cum ar fi înregistrarea la DNSC sau respectarea termenelor, amenzile sunt separate: între 1.000 și 300.000 lei pentru entitățile importante și între 1.500 și 500.000 lei pentru cele esențiale (art. 60 alin. (3)). Amenda concretă o stabilește DNSC, în funcție de faptă.

Temei: OUG 155/2024 art. 60 alin. (2)

Întrebări pe care le primim des

Trebuie să am o pagină unde mi se pot raporta vulnerabilitățile?

Da, în practică. Legea îți cere să publici pe site și în documente cum ți se pot raporta vulnerabilitățile și în ce condiții. Nu spune „pagină” sau „security.txt”, dar fără un loc public unde să scrie cineva, obligația nu e îndeplinită.

Temei: OUG 155/2024 art. 36 alin. (7) lit. c)

Ce este security.txt și îl cere legea?

E un fișier text mic, standard (RFC 9116), pus pe site la /.well-known/security.txt, care spune unde se raportează vulnerabilitățile. Legea nu îl numește, dar e cel mai simplu mod de a fi găsit de un cercetător și arată că ai publicat canalul de contact.

Temei: OUG 155/2024 art. 36 alin. (7) lit. c)

În cât timp trebuie să remediez o vulnerabilitate?

Legea nu fixează un termen, cu o excepție: un producător sau furnizor de produse ori servicii TIC care e el însuși entitate esențială sau importantă remediază vulnerabilitățile propriilor produse în termenul stabilit de comun acord cu DNSC. În rest, termenele le alegi tu, le scrii în politică și le respecți.

Temei: OUG 155/2024 art. 36 alin. (4); OUG 155/2024 art. 36 alin. (7)

Dacă găsesc o vulnerabilitate la o firmă și o raportez, sunt protejat?

Codul penal ferește de răspundere penală doar cercetarea care respectă toate condițiile de la art. 36 alin. (5) și e raportată la DNSC în cel mult 48 de ore de la descoperire. Raportarea doar către firmă nu e suficientă pentru această protecție. Firma nu poate promite mai mult decât legea.

Temei: OUG 155/2024 art. 36 alin. (5) și (6); Codul penal art. 365^1

Sunt obligat să plătesc celor care îmi raportează vulnerabilități?

Nu. Legea nu cere recompense. Multe firme nu oferă bani, doar mulțumiri publice, cu acordul celui care a raportat. Important e să spui clar pe pagina ta ce oferi și ce nu.

Temei: OUG 155/2024 art. 36 alin. (7)

Vrei răspunsul pentru firma ta?

Verificatorul ia cifrele din ultimul bilanț, te întreabă ce face firma și îți spune dacă intri sub lege, cu explicația pe articole și un PDF. Durează două minute și nu îți cere cont.

Verifică dacă intri sub NIS2

Citește și

Surse oficiale