
Ai o firmă de 30 de oameni în Timișoara, livrezi unei fabrici din Arad și, într-o dimineață, clientul îți trimite un chestionar „conformitate NIS2” cu 40 de întrebări și termen o săptămână. Prima reacție: „nu suntem bancă, nu suntem spital, de ce ne-ar privi?”. A doua: „dar dacă ne privește și nu știm?”. Mai jos, răspunsul la ambele, cu articolele de lege în mână.
Ce este NIS2 și ce a schimbat OUG 155/2024
NIS2 este Directiva (UE) 2022/2555: măsuri de securitate cibernetică și raportarea incidentelor pentru „entități esențiale” și „entități importante” din 18 sectoare, aplicabilă de la 18 octombrie 2024 (art. 41). România a transpus-o prin OUG nr. 155/2024 (Monitorul Oficial nr. 1332 din 31 decembrie 2024), aprobată cu modificări prin Legea nr. 124/2025, care abrogă Legea nr. 362/2018 și desemnează DNSC drept autoritate competentă (art. 2, art. 66).
Testul în două trepte: sectorul, apoi mărimea
Conform art. 5 și 6, intri sub ordonanță dacă activezi într-un sector din anexa nr. 1 sau nr. 2 și ești întreprindere mijlocie sau mare. Mărimea se stabilește după Legea nr. 346/2004 (art. 8 din OUG):
| Categorie (Legea 346/2004, art. 4) | Salariați (medie anuală) | Cifră de afaceri / active | Sub NIS2? |
|---|---|---|---|
| Microîntreprindere | până la 9 | ≤ 2 mil. EUR | Nu, de regulă |
| Întreprindere mică | 10–49 | ≤ 10 mil. EUR | Nu, de regulă |
| Întreprindere mijlocie | 50–249 | CA ≤ 50 mil. EUR sau active ≤ 43 mil. EUR | Da – entitate importantă |
| Întreprindere mare | peste pragurile de mai sus | – | Da – esențială (anexa 1) sau importantă (anexa 2) |
Clasificarea ține cont de relația cu alte firme – autonome, partenere, legate (art. 4^1 din Legea 346/2004) –, deci 30 de oameni într-un grup de 300 nu înseamnă neapărat „mică”. Și există entități care intră indiferent de mărime: comunicații electronice, servicii de încredere, DNS, administrația publică centrală, entitățile critice și cele identificate individual de DNSC ca singur furnizor al unui serviciu esențial sau cu importanță regională (art. 5 alin. (1), art. 6 alin. (2), art. 9).
Sectoarele care contează în Regiunea de Vest
Anexa nr. 1: energie, transport, bănci, piețe financiare, sănătate, apă, ape uzate, infrastructură digitală, servicii TIC gestionate, administrație publică, spațiu. Anexa nr. 2 prinde industria din Timiș, Arad, Hunedoara și Caraș-Severin:
- Fabricare. Diviziunile CAEN 26 (electronice), 27 (echipamente electrice), 28 (mașini și echipamente), 29 (autovehicule, remorci), 30 (alte echipamente de transport), dispozitive medicale.
- Alimente. Producție și prelucrare industrială, distribuție cu ridicata.
- Chimice, deșeuri, curierat, furnizori digitali, cercetare.
Un producător de cablaje auto cu 120 de angajați din Arad sau un procesator de carne cu 60 de salariați din Hunedoara sunt, cel mai probabil, entități importante și trebuiau deja notificate la DNSC.
Deci, firma de 30 de oameni din Timișoara?
Răspunsul direct: dacă ești întreprindere mică, autonomă, în afara excepțiilor de mai sus, nu ai obligația de a te înregistra și nu ți se aplică direct măsurile.
Răspunsul complet: NIS2 ajunge la tine prin lanțul de aprovizionare. Clientul tău mijlociu sau mare este obligat să acopere „securitatea lanțului de aprovizionare, inclusiv aspectele legate de securitatea relației dintre entitate și prestatorii și furnizorii săi direcți” (art. 13 lit. d)) și să țină seama de „calitatea practicilor de securitate cibernetică ale furnizorilor direcți” (art. 11 alin. (8) lit. a)). De aceea primești chestionarul, iar el devine clauză contractuală: backup, autentificare multifactor, actualizări, notificarea incidentelor. Cine nu răspunde documentat riscă contractul, nu amenda DNSC. Înregistrarea voluntară rămâne posibilă indiferent de mărime (art. 18 alin. (17)).
Înregistrarea la DNSC: cum și în ce termene
Entitățile din sectoarele anexelor notifică DNSC în cel mult 30 de zile de la data la care ordonanța le devine aplicabilă (art. 18 alin. (2)). Procedura a venit prin Ordinul DNSC nr. 1/2025 (Monitorul Oficial nr. 776 din 20 august 2025), cu 30 de zile de la publicare pentru notificare (art. 14 din cerințe). Termenul a expirat în septembrie 2025, dar obligația nu dispare: DNSC poate notifica din oficiu sau la sesizarea oricui entitatea care s-a sustras (art. 18 alin. (12)).
Formularul cere CUI, CAEN principal și secundare, numărul mediu de salariați, cifra de afaceri și activele în euro, sectorul, persoana responsabilă cu securitatea cibernetică, mijloacele permanente de contact și intervalele de IP publice (art. 5 din cerințe); se transmite prin Platforma NIS2@RO sau, în lipsa ei, la evidenta@dnsc.ro (art. 10). DNSC decide înscrierea în 60 de zile pentru entitățile esențiale și 150 de zile pentru cele importante (art. 18 alin. (4)–(5)). De la decizie curg: 30 de zile pentru desemnarea responsabilului cu securitatea rețelelor (art. 14 alin. (3)), 60 de zile pentru evaluarea nivelului de risc (art. 18 alin. (6)) și încă 60 pentru autoevaluarea maturității (art. 18 alin. (7)), apoi anual (art. 12 alin. (4)).
Măsurile minime: de la 10 domenii la 13 controale cheie
Art. 13 din OUG preia cele zece domenii din art. 21 alin. (2) al directivei – de la analiza riscurilor, backup și lanț de aprovizionare până la controlul accesului, igienă cibernetică și autentificare multifactor –, iar art. 11 alin. (4) adaugă explicit jurnalizarea activităților din rețea.
Concretul a venit pe 27 august 2026: Ordinul DNSC nr. 1/2026 (Monitorul Oficial nr. 712 și 712 bis) aprobă 218 controale pe șase funcții și trei niveluri de asigurare – Bază, Important, Esențial. Nivelul rezultă din scorul de risc calculat după Ordinul nr. 2/2025: 0–99 de puncte înseamnă Bază, 100–199 Important, 200–1.500 Esențial (art. 3 alin. (6) din metodologie). Nivelul de Bază are 34 de controale, dintre care 13 sunt „măsuri cheie”, obligatorii cu prioritate:
- Inventar și actualizări. Inventar documentat al echipamentelor, software-ului și serviciilor cloud (ID.AM-01.1, ID.AM-02.1, controale de Bază care nu sunt marcate „cheie”); patch-uri de securitate instalate (ID.AM-08.2).
- Identități și acces. Conturi gestionate (PR.AA-01.1), drepturi definite și revizuite (PR.AA-05.1), privilegiu minim (PR.AA-05.3), nimeni nu lucrează zilnic ca administrator (PR.AA-05.4).
- MFA. Autentificarea multifactor „trebuie să fie obligatorie pentru accesul la distanță la rețelele organizației” (PR.AA-03.2).
- Backup. Copiile datelor critice „efectuate și stocate pe un sistem diferit de dispozitivul pe care se află datele originale” (PR.DS-11.1).
- Perimetru. Firewall-uri întreținute activ (PR.IR-01.1), rețele segmentate după criticitate (PR.IR-01.2), antimalware actualizat (DE.CM-01.2).
- Jurnalizare. Jurnale menținute și monitorizate (PR.PS-04.1); jurnalizarea instrumentelor de protecție activată, păstrată o perioadă predefinită și revizuită periodic (DE.AE-03.1).
Tot la Bază intră planul de răspuns la incidente, recuperarea în caz de dezastru, instruirea personalului și filtrele web și e-mail. Dacă ai citit articolele despre ransomware și backup pentru IMM-uri, recunoști lista: NIS2 nu inventează măsuri, le face obligatorii și verificabile. Conducerea urmează cursuri acreditate (art. 14 alin. (2)), iar auditul de securitate cibernetică e obligatoriu și pe cheltuiala entității (art. 11 alin. (5), art. 46 alin. (9)).
Raportarea incidentelor și termenele ei
Un incident e „semnificativ” dacă a provocat sau poate provoca perturbări operaționale grave ori pierderi financiare, sau afectează alte persoane cu prejudicii considerabile (art. 15 alin. (6)). Se raportează prin platforma PNRISC (art. 15 alin. (2)):
| Pas | Termen (OUG 155/2024, art. 15) | Conținut |
|---|---|---|
| Impact transfrontalier | cel mult 6 ore (alin. (3)) | orice informație care permite constatarea impactului transfrontalier |
| Avertizare timpurie | cel mult 24 de ore (alin. (7) lit. a)) | suspiciune de acțiune răuvoitoare, posibil impact transfrontalier |
| Raportarea incidentului | cel mult 72 de ore (lit. b)) | evaluare inițială: gravitate, impact, indicatori de compromitere |
| Raport final | cel mult o lună (lit. d)) | descriere, cauză probabilă, măsuri de atenuare |
Simpla raportare „nu expune entitatea unei răspunderi sporite” (art. 15 alin. (3)); orice firmă, chiar în afara ordonanței, poate raporta voluntar fără obligații suplimentare (art. 16).
Sancțiunile
Art. 60, în forma dată de Legea 124/2025, are trei trepte. Pentru măsuri de securitate neimplementate, raportare omisă sau obligațiile conducerii: entitățile importante riscă de la 5.000 lei până la 7.000.000 euro sau 1,4 % din cifra de afaceri mondială, cele esențiale de la 10.000 lei până la 10.000.000 euro sau 2 %, reținându-se valoarea cea mai mare (alin. (2) lit. a)–b)). Pentru obligațiile administrative – nenotificarea, netransmiterea evaluării de risc – 1.000–300.000 lei la cele importante și 1.500–500.000 lei la cele esențiale (lit. c)–d)). Încălcările grave se sancționează cu 3.000–600.000 lei (alin. (2^1)). Amenda se achită la jumătate în 15 zile (alin. (7)); entităților esențiale li se pot suspenda autorizațiile sau interzice temporar funcția de director executiv (art. 49).
Calendarul, pe scurt
- 18 octombrie 2024 – statele membre aplică directiva (art. 41).
- 31 decembrie 2024 – OUG 155/2024 în Monitorul Oficial; contravențiile, la 30 de zile (art. 64 alin. (4)).
- 20 august 2025 – Ordinele DNSC 1 și 2/2025: notificarea și metodologia de risc; 30 de zile pentru notificare.
- 27 august 2026 – Ordinul DNSC 1/2026: cele 218 controale și metodologia de autoevaluare.
- În continuare – evaluarea riscului la 60 de zile de la decizia DNSC, autoevaluare anuală, audit.
Întrebări frecvente
Avem 45 de angajați și un CAEN secundar din diviziunea 28. Ne notificăm? Cu 45 de salariați ești întreprindere mică, deci nu, dacă firma e autonomă. Dacă media anuală trece de 49, ai 30 de zile să te notifici (art. 18 alin. (2)).
Clientul ne cere „certificare NIS2”. Există? Ordonanța nu prevede o certificare a furnizorilor. Ce poți oferi este dovada controalelor de nivel Bază: inventar, politică de acces, MFA, backup pe sistem separat, jurnale, plan de răspuns. Un audit IT independent îți dă raportul cu care răspunzi la chestionar.
Ne-am notificat în 2025. Ce urmează după ordinul din august 2026? Decizia DNSC de înscriere, apoi 60 de zile pentru evaluarea riscului cu instrumentul ENIRE@RO și încă 60 pentru autoevaluarea maturității. Între timp implementezi măsurile cheie de Bază, comune tuturor nivelurilor.
Trebuie să angajăm un responsabil cu securitatea? Desemnarea e obligatorie pentru toate entitățile esențiale și importante (art. 14 alin. (3)); cerințele stricte – autoritate managerială, independență față de IT, curs acreditat în 12 luni – doar pentru cele esențiale, exceptând micro și micile întreprinderi (art. 14 alin. (4)).
Surse
- OUG nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică, forma consolidată (legislatie.just.ro)
- Măsurile de gestionare a riscurilor aprobate prin Ordinul DNSC nr. 1/2026, M. Of. nr. 712 bis/27.08.2026
- Cerințele privind procesul de notificare, Ordinul DNSC nr. 1/2025, M. Of. nr. 776/20.08.2025
- Metodologia privind evaluarea nivelului de risc al entităților, Ordinul DNSC nr. 2/2025
- Directiva (UE) 2022/2555 (NIS2), textul în limba română pe EUR-Lex
- ENISA, NIS2 Technical Implementation Guidance, 26 iunie 2025
Nu știi sigur dacă firma ta intră sub OUG 155/2024 sau ce să răspunzi la chestionarul clientului? HQ LEVEL evaluează încadrarea și implementează controalele de nivel Bază – inventar, MFA, backup, jurnalizare – prin serviciul de implementare GDPR și securitate IT. Scrie-ne pentru o discuție fără obligații.

