NIS2 în România: ce firme intră sub OUG 155/2024 și ce obligații minime au IMM-urile din Regiunea de Vest

16/09/2026
NIS2 în România: ce firme intră sub OUG 155/2024 și ce obligații minime au IMM-urile din Regiunea de Vest

Ai o firmă de 30 de oameni în Timișoara, livrezi unei fabrici din Arad și, într-o dimineață, clientul îți trimite un chestionar „conformitate NIS2” cu 40 de întrebări și termen o săptămână. Prima reacție: „nu suntem bancă, nu suntem spital, de ce ne-ar privi?”. A doua: „dar dacă ne privește și nu știm?”. Mai jos, răspunsul la ambele, cu articolele de lege în mână.

Ce este NIS2 și ce a schimbat OUG 155/2024

NIS2 este Directiva (UE) 2022/2555: măsuri de securitate cibernetică și raportarea incidentelor pentru „entități esențiale” și „entități importante” din 18 sectoare, aplicabilă de la 18 octombrie 2024 (art. 41). România a transpus-o prin OUG nr. 155/2024 (Monitorul Oficial nr. 1332 din 31 decembrie 2024), aprobată cu modificări prin Legea nr. 124/2025, care abrogă Legea nr. 362/2018 și desemnează DNSC drept autoritate competentă (art. 2, art. 66).

Testul în două trepte: sectorul, apoi mărimea

Conform art. 5 și 6, intri sub ordonanță dacă activezi într-un sector din anexa nr. 1 sau nr. 2 și ești întreprindere mijlocie sau mare. Mărimea se stabilește după Legea nr. 346/2004 (art. 8 din OUG):

Categorie (Legea 346/2004, art. 4)Salariați (medie anuală)Cifră de afaceri / activeSub NIS2?
Microîntreprinderepână la 9≤ 2 mil. EURNu, de regulă
Întreprindere mică10–49≤ 10 mil. EURNu, de regulă
Întreprindere mijlocie50–249CA ≤ 50 mil. EUR sau active ≤ 43 mil. EURDa – entitate importantă
Întreprindere marepeste pragurile de mai susDa – esențială (anexa 1) sau importantă (anexa 2)

Clasificarea ține cont de relația cu alte firme – autonome, partenere, legate (art. 4^1 din Legea 346/2004) –, deci 30 de oameni într-un grup de 300 nu înseamnă neapărat „mică”. Și există entități care intră indiferent de mărime: comunicații electronice, servicii de încredere, DNS, administrația publică centrală, entitățile critice și cele identificate individual de DNSC ca singur furnizor al unui serviciu esențial sau cu importanță regională (art. 5 alin. (1), art. 6 alin. (2), art. 9).

Sectoarele care contează în Regiunea de Vest

Anexa nr. 1: energie, transport, bănci, piețe financiare, sănătate, apă, ape uzate, infrastructură digitală, servicii TIC gestionate, administrație publică, spațiu. Anexa nr. 2 prinde industria din Timiș, Arad, Hunedoara și Caraș-Severin:

  • Fabricare. Diviziunile CAEN 26 (electronice), 27 (echipamente electrice), 28 (mașini și echipamente), 29 (autovehicule, remorci), 30 (alte echipamente de transport), dispozitive medicale.
  • Alimente. Producție și prelucrare industrială, distribuție cu ridicata.
  • Chimice, deșeuri, curierat, furnizori digitali, cercetare.

Un producător de cablaje auto cu 120 de angajați din Arad sau un procesator de carne cu 60 de salariați din Hunedoara sunt, cel mai probabil, entități importante și trebuiau deja notificate la DNSC.

Deci, firma de 30 de oameni din Timișoara?

Răspunsul direct: dacă ești întreprindere mică, autonomă, în afara excepțiilor de mai sus, nu ai obligația de a te înregistra și nu ți se aplică direct măsurile.

Răspunsul complet: NIS2 ajunge la tine prin lanțul de aprovizionare. Clientul tău mijlociu sau mare este obligat să acopere „securitatea lanțului de aprovizionare, inclusiv aspectele legate de securitatea relației dintre entitate și prestatorii și furnizorii săi direcți” (art. 13 lit. d)) și să țină seama de „calitatea practicilor de securitate cibernetică ale furnizorilor direcți” (art. 11 alin. (8) lit. a)). De aceea primești chestionarul, iar el devine clauză contractuală: backup, autentificare multifactor, actualizări, notificarea incidentelor. Cine nu răspunde documentat riscă contractul, nu amenda DNSC. Înregistrarea voluntară rămâne posibilă indiferent de mărime (art. 18 alin. (17)).

Înregistrarea la DNSC: cum și în ce termene

Entitățile din sectoarele anexelor notifică DNSC în cel mult 30 de zile de la data la care ordonanța le devine aplicabilă (art. 18 alin. (2)). Procedura a venit prin Ordinul DNSC nr. 1/2025 (Monitorul Oficial nr. 776 din 20 august 2025), cu 30 de zile de la publicare pentru notificare (art. 14 din cerințe). Termenul a expirat în septembrie 2025, dar obligația nu dispare: DNSC poate notifica din oficiu sau la sesizarea oricui entitatea care s-a sustras (art. 18 alin. (12)).

Formularul cere CUI, CAEN principal și secundare, numărul mediu de salariați, cifra de afaceri și activele în euro, sectorul, persoana responsabilă cu securitatea cibernetică, mijloacele permanente de contact și intervalele de IP publice (art. 5 din cerințe); se transmite prin Platforma NIS2@RO sau, în lipsa ei, la evidenta@dnsc.ro (art. 10). DNSC decide înscrierea în 60 de zile pentru entitățile esențiale și 150 de zile pentru cele importante (art. 18 alin. (4)–(5)). De la decizie curg: 30 de zile pentru desemnarea responsabilului cu securitatea rețelelor (art. 14 alin. (3)), 60 de zile pentru evaluarea nivelului de risc (art. 18 alin. (6)) și încă 60 pentru autoevaluarea maturității (art. 18 alin. (7)), apoi anual (art. 12 alin. (4)).

Măsurile minime: de la 10 domenii la 13 controale cheie

Art. 13 din OUG preia cele zece domenii din art. 21 alin. (2) al directivei – de la analiza riscurilor, backup și lanț de aprovizionare până la controlul accesului, igienă cibernetică și autentificare multifactor –, iar art. 11 alin. (4) adaugă explicit jurnalizarea activităților din rețea.

Concretul a venit pe 27 august 2026: Ordinul DNSC nr. 1/2026 (Monitorul Oficial nr. 712 și 712 bis) aprobă 218 controale pe șase funcții și trei niveluri de asigurare – Bază, Important, Esențial. Nivelul rezultă din scorul de risc calculat după Ordinul nr. 2/2025: 0–99 de puncte înseamnă Bază, 100–199 Important, 200–1.500 Esențial (art. 3 alin. (6) din metodologie). Nivelul de Bază are 34 de controale, dintre care 13 sunt „măsuri cheie”, obligatorii cu prioritate:

  • Inventar și actualizări. Inventar documentat al echipamentelor, software-ului și serviciilor cloud (ID.AM-01.1, ID.AM-02.1, controale de Bază care nu sunt marcate „cheie”); patch-uri de securitate instalate (ID.AM-08.2).
  • Identități și acces. Conturi gestionate (PR.AA-01.1), drepturi definite și revizuite (PR.AA-05.1), privilegiu minim (PR.AA-05.3), nimeni nu lucrează zilnic ca administrator (PR.AA-05.4).
  • MFA. Autentificarea multifactor „trebuie să fie obligatorie pentru accesul la distanță la rețelele organizației” (PR.AA-03.2).
  • Backup. Copiile datelor critice „efectuate și stocate pe un sistem diferit de dispozitivul pe care se află datele originale” (PR.DS-11.1).
  • Perimetru. Firewall-uri întreținute activ (PR.IR-01.1), rețele segmentate după criticitate (PR.IR-01.2), antimalware actualizat (DE.CM-01.2).
  • Jurnalizare. Jurnale menținute și monitorizate (PR.PS-04.1); jurnalizarea instrumentelor de protecție activată, păstrată o perioadă predefinită și revizuită periodic (DE.AE-03.1).

Tot la Bază intră planul de răspuns la incidente, recuperarea în caz de dezastru, instruirea personalului și filtrele web și e-mail. Dacă ai citit articolele despre ransomware și backup pentru IMM-uri, recunoști lista: NIS2 nu inventează măsuri, le face obligatorii și verificabile. Conducerea urmează cursuri acreditate (art. 14 alin. (2)), iar auditul de securitate cibernetică e obligatoriu și pe cheltuiala entității (art. 11 alin. (5), art. 46 alin. (9)).

Raportarea incidentelor și termenele ei

Un incident e „semnificativ” dacă a provocat sau poate provoca perturbări operaționale grave ori pierderi financiare, sau afectează alte persoane cu prejudicii considerabile (art. 15 alin. (6)). Se raportează prin platforma PNRISC (art. 15 alin. (2)):

PasTermen (OUG 155/2024, art. 15)Conținut
Impact transfrontaliercel mult 6 ore (alin. (3))orice informație care permite constatarea impactului transfrontalier
Avertizare timpuriecel mult 24 de ore (alin. (7) lit. a))suspiciune de acțiune răuvoitoare, posibil impact transfrontalier
Raportarea incidentuluicel mult 72 de ore (lit. b))evaluare inițială: gravitate, impact, indicatori de compromitere
Raport finalcel mult o lună (lit. d))descriere, cauză probabilă, măsuri de atenuare

Simpla raportare „nu expune entitatea unei răspunderi sporite” (art. 15 alin. (3)); orice firmă, chiar în afara ordonanței, poate raporta voluntar fără obligații suplimentare (art. 16).

Sancțiunile

Art. 60, în forma dată de Legea 124/2025, are trei trepte. Pentru măsuri de securitate neimplementate, raportare omisă sau obligațiile conducerii: entitățile importante riscă de la 5.000 lei până la 7.000.000 euro sau 1,4 % din cifra de afaceri mondială, cele esențiale de la 10.000 lei până la 10.000.000 euro sau 2 %, reținându-se valoarea cea mai mare (alin. (2) lit. a)–b)). Pentru obligațiile administrative – nenotificarea, netransmiterea evaluării de risc – 1.000–300.000 lei la cele importante și 1.500–500.000 lei la cele esențiale (lit. c)–d)). Încălcările grave se sancționează cu 3.000–600.000 lei (alin. (2^1)). Amenda se achită la jumătate în 15 zile (alin. (7)); entităților esențiale li se pot suspenda autorizațiile sau interzice temporar funcția de director executiv (art. 49).

Calendarul, pe scurt
  • 18 octombrie 2024 – statele membre aplică directiva (art. 41).
  • 31 decembrie 2024 – OUG 155/2024 în Monitorul Oficial; contravențiile, la 30 de zile (art. 64 alin. (4)).
  • 20 august 2025 – Ordinele DNSC 1 și 2/2025: notificarea și metodologia de risc; 30 de zile pentru notificare.
  • 27 august 2026 – Ordinul DNSC 1/2026: cele 218 controale și metodologia de autoevaluare.
  • În continuare – evaluarea riscului la 60 de zile de la decizia DNSC, autoevaluare anuală, audit.
Întrebări frecvente

Avem 45 de angajați și un CAEN secundar din diviziunea 28. Ne notificăm? Cu 45 de salariați ești întreprindere mică, deci nu, dacă firma e autonomă. Dacă media anuală trece de 49, ai 30 de zile să te notifici (art. 18 alin. (2)).

Clientul ne cere „certificare NIS2”. Există? Ordonanța nu prevede o certificare a furnizorilor. Ce poți oferi este dovada controalelor de nivel Bază: inventar, politică de acces, MFA, backup pe sistem separat, jurnale, plan de răspuns. Un audit IT independent îți dă raportul cu care răspunzi la chestionar.

Ne-am notificat în 2025. Ce urmează după ordinul din august 2026? Decizia DNSC de înscriere, apoi 60 de zile pentru evaluarea riscului cu instrumentul ENIRE@RO și încă 60 pentru autoevaluarea maturității. Între timp implementezi măsurile cheie de Bază, comune tuturor nivelurilor.

Trebuie să angajăm un responsabil cu securitatea? Desemnarea e obligatorie pentru toate entitățile esențiale și importante (art. 14 alin. (3)); cerințele stricte – autoritate managerială, independență față de IT, curs acreditat în 12 luni – doar pentru cele esențiale, exceptând micro și micile întreprinderi (art. 14 alin. (4)).

Surse

Nu știi sigur dacă firma ta intră sub OUG 155/2024 sau ce să răspunzi la chestionarul clientului? HQ LEVEL evaluează încadrarea și implementează controalele de nivel Bază – inventar, MFA, backup, jurnalizare – prin serviciul de implementare GDPR și securitate IT. Scrie-ne pentru o discuție fără obligații.

Suntem aici. Contacteaza-ne.

Ne puteti gasi la sediile noastre din Timișoara și București, sau ne puteti contacta pe e-mail sau telefonic.
Timișoara
Sf. Ap. Petru și Pavel nr. 29/C
Lu-VI 8:00-17:00

București
Barlea nr.5-13, Sector 5
Lu-VI 8:00-17:00
Servicii IT
Servicii HVAC
Imagine HQ LEVEL Business Services

Copyright © 2026 HQ LEVEL Business Services

Grupul HQ LEVEL

Site-urile noastre specializate pe zone și servicii

Scrie-ne pe WhatsApp 0740 227 701
Acest site este protejat de reCAPTCHA și se aplică Politica de confidențialitate și Termenii Google.
PROGRAMEAZĂ O INTERVENȚIE