Ghid complet

Tot ce cere NIS2, intr-un singur loc

Detaliile complete, cu articolele din lege. Daca vrei doar raspunsul scurt, incepe cu verificarea dupa CUI si intoarce-te aici cand vrei sa vezi si pe ce se bazeaza.

Cine intra sub NIS2

NIS2 imparte firmele in doua categorii: entitati esentiale si entitati importante. Doua lucruri decid in care intri: sectorul in care lucrezi si cat de mare e firma. OUG 155/2024 enumera 11 sectoare cu importanta critica ridicata in Anexa 1 (energie, transport, sectorul bancar, infrastructuri ale pietei financiare, sanatate, apa potabila, ape uzate, infrastructura digitala, gestionarea serviciilor TIC, administratie publica, spatiu) si inca 7 sectoare in Anexa 2 (posta si curierat, gestionarea deseurilor, substante chimice, alimente, fabricare, furnizori digitali, cercetare).

Cum se calculeaza pragul de marime (micro, mica, mijlocie, mare)

Marimea se calculeaza dupa numarul de angajati si cifra de afaceri: micro (sub 10 angajati, cifra de afaceri sau active sub 2 milioane euro), mica (10-49 angajati, sub 10 milioane euro), mijlocie (50-249 angajati, cifra de afaceri sub 50 milioane euro sau active sub 43 milioane euro) si mare (peste aceste praguri). De regula, o firma mare dintr-un sector din Anexa 1 e entitate esentiala, iar firmele mijlocii si mari din ambele anexe sunt entitati importante. Cativa furnizori - servicii DNS, servicii de incredere calificate - sunt esentiali indiferent de marime.

Diferenta esential/important si cazul firmelor in grup

Diferenta dintre esential si important nu e doar o eticheta. Dupa ce te inregistrezi, DNSC iti comunica incadrarea in maximum 60 de zile daca esti candidat la esential, respectiv 150 de zile daca esti candidat la important (OUG 155/2024, art. 18 alin. 4-5). Ambele categorii au aceleasi obligatii de baza - masuri de securitate, raportare de incidente, inregistrare - doar ca pe entitatile esentiale DNSC le supravegheaza mai strict si le incadreaza in banda de amenzi mai mare, vezi sectiunea de mai jos.

Daca firma ta face parte dintr-un grup, cu o alta companie ca actionar majoritar, incadrarea nu depinde doar de cifrele ei. Conteaza si cum e structurat grupul. Nu ghici raspunsul aici - scrie-ne si vedem impreuna cum se aplica la tine.

Ce cere legea

OUG 155/2024, art. 13 cere zece categorii de masuri de securitate, proportionale cu marimea si expunerea firmei. Nu sunt zece documente pe care le scrii o data si gata - sunt zece domenii pe care trebuie sa le acoperi cu politici reale, revizuite periodic:

  • Analiza riscurilor - politici si proceduri de analiza a riscurilor si securitate a sistemelor informatice, revizuite periodic.
  • Evaluarea eficacitatii - politici si proceduri de evaluare a eficacitatii masurilor de securitate cibernetica (art. 13 lit. b) - aici intra un pentest, ca dovada.
  • Criptografie - politici privind utilizarea criptografiei, unde e cazul.
  • Lantul de aprovizionare - securitatea furnizorilor si partenerilor cu acces la sistemele tale.
  • Achizitie si dezvoltare - securitate in achizitia, dezvoltarea si mentenanta sistemelor, inclusiv gestionarea vulnerabilitatilor.
  • Resurse umane si acces - securitatea resurselor umane, politici de control al accesului si gestionarea activelor.
  • Gestionarea incidentelor - un proces clar pentru detectarea, raportarea si tratarea incidentelor.
  • Continuitatea activitatii - backup, recuperare in caz de dezastru si gestionarea crizelor.
  • Igiena cibernetica - practici de baza si training regulat pentru angajati.
  • Autentificare - autentificare multi-factor si comunicatii securizate, unde e relevant.

Legea nu foloseste cuvantul "pentest" nicaieri. Art. 13 lit. b) cere o politica prin care sa evaluezi periodic daca masurile tale de securitate chiar functioneaza. Un pentest de aplicatie web e felul obisnuit prin care obtii dovada asta, nu o cerinta separata, scrisa ca atare in lege.

Termenele de raportare a incidentelor si obligatia de guvernanta din Legea 124/2025

Pentru incidente semnificative, OUG 155/2024 cere un raport in trei etape: alerta timpurie in 24 de ore de cand afli despre incident, notificare cu o evaluare initiala in 72 de ore, si raport final in maximum o luna. Rapoartele merg catre CSIRT-ul national.

Legea 124/2025 mai adauga o obligatie de guvernanta: firma trebuie sa desemneze o persoana responsabila de securitatea retelelor si sistemelor, in maximum 30 de zile de la decizia DNSC de incadrare. Nu e o formalitate - e punctul de contact oficial al firmei tale cu DNSC.

Nu exista un numar public care sa spuna cat de des treci prin auditul obligatoriu de securitate cibernetica. Frecventa o stabileste DNSC prin ordin, dupa nivelul de risc al firmei. Noi nu punem aici o cifra pe care nu o putem confirma.

ISO 27001 acopera NIS2?

Nu automat. ISO 27001 e o certificare voluntara pentru managementul securitatii informatiei, acordata de un organism privat. NIS2 e o obligatie legala, cu mecanisme proprii pe care nicio certificare privata nu le poate inlocui: inregistrare la DNSC, un audit de securitate cibernetica facut de un auditor atestat DNSC si raportare de incidente pe termene fixe.

De ce certificarea ISO 27001 nu inlocuieste inregistrarea la DNSC

Multe dintre controalele cerute la art. 13 din OUG 155/2024 se suprapun cu ce cere deja ISO 27001 - analiza riscurilor, controlul accesului, gestionarea incidentelor, continuitatea activitatii. O firma certificata ISO 27001 porneste cu un avantaj real: cele mai multe politici exista deja, doar ca trebuie potrivite pe ce cere exact legea romaneasca.

Numai ca certificarea nu tine loc de inregistrarea la DNSC si nici de auditul obligatoriu din lege. Sunt doua lucruri diferite: unul e o certificare pe care o cumperi de la un organism privat, celalalt e o obligatie fata de o autoritate de stat, cu calendarul si sanctiunile ei.

Amenzi

Termenul de inregistrare la DNSC a fost 22 septembrie 2025 si e depasit, fara nicio prelungire anuntata pana acum. Daca firma ta intra sub NIS2 si tot nu s-a inregistrat, obligatia a ramas, iar intarzierea se sanctioneaza separat de amenzile de mai jos.

Cele doua benzi de amenzi: raportare intarziata fata de masuri de securitate lipsa

OUG 155/2024 stabileste mai multe praguri de amenzi, dupa tipul incalcarii, nu o suma unica. Pentru anumite obligatii de raportare - de exemplu, notificari intarziate catre DNSC - entitatile esentiale risca amenzi intre 1.500 si 500.000 lei, iar cele importante intre 1.000 si 300.000 lei (art. 60 alin. 2 lit. c-d). 500.000 lei este plafonul maxim al acestei benzi, nu o suma fixa pentru simpla lipsa a inregistrarii - amenda concreta depinde de incalcare si de circumstante.

Pentru incalcari mai grave - lipsa masurilor de securitate din art. 13 sau neefectuarea auditului obligatoriu de securitate cibernetica - pragul urca mult: pana la 10 milioane euro sau 2% din cifra de afaceri globala anuala pentru entitatile esentiale, respectiv 7 milioane euro sau 1,4% pentru cele importante, oricare suma e mai mare (art. 60 alin. 2 lit. a-b). Pe scurt, daca sari peste auditul obligatoriu, te costa la fel ca si cum nu ai avea deloc un program de securitate - legea le pune in aceeasi banda de amenzi.

Cele doua benzi nu se aduna si nu se confunda. O firma care intarzie o notificare risca prima banda; o firma care nu are deloc masuri de securitate sau nu trece prin auditul obligatoriu risca a doua, mult mai mare. Termenul depasit de inregistrare si plafonul de 10 milioane de euro nu au legatura unul cu altul.

Vezi pasii de inregistrare →

Intrebari frecvente

Ce este NIS2?

O directiva europeana pentru securitate cibernetica, transpusa in Romania prin OUG 155/2024, in vigoare din 31 decembrie 2024. Cere entitatilor esentiale si importante masuri de securitate proportionale, inregistrare la DNSC si raportare de incidente pe termene fixe.

Ai nevoie de un pentest pentru NIS2?

Legea nu scrie asta nicaieri. Cere politici si proceduri prin care sa evaluezi eficacitatea masurilor tale de securitate (OUG 155/2024, art. 13 lit. b). Un pentest e felul obisnuit prin care obtii aceasta dovada, nu o cerinta separata scrisa in lege.

Ce amenzi risc daca nu ma conformez?

Intre 1.500 si 500.000 lei pentru anumite obligatii de raportare, si pana la 10 milioane euro sau 2% din cifra de afaceri globala pentru incalcari mai grave, cum e lipsa masurilor de securitate sau neefectuarea auditului obligatoriu (OUG 155/2024, art. 60).

Termenul de inregistrare la DNSC a trecut. Ce fac acum?

Te inregistrezi acum. Termenul din 22 septembrie 2025 a trecut, dar obligatia a ramas si nu se stinge de la sine. Vezi pasii pe pagina de inregistrare.

ISO 27001 inseamna ca sunt conform NIS2?

Nu automat. ISO 27001 e o certificare voluntara care acopera multe dintre controalele cerute de NIS2, dar nu inlocuieste inregistrarea la DNSC si nici auditul de securitate cibernetica obligatoriu.

Cine face auditul de securitate cibernetica obligatoriu?

Doar un auditor atestat DNSC (OUG 155/2024, art. 57-58). Difera de un pentest: auditul se uita mai larg, la politici si procese, nu doar la partea tehnica, si il porneste DNSC dupa calendarul lui, nu tu.

Ce diferenta e intre entitate esentiala si entitate importanta?

Amandoua au aceleasi obligatii de baza - masuri de securitate, raportare de incidente, inregistrare la DNSC. Difera supravegherea si banda de amenzi: pe entitatile esentiale DNSC le controleaza mai strict, iar ele risca amenzi mai mari pentru aceeasi abatere.

Urmatorii pasi

Ai o intrebare despre NIS2?

Spune-ne cum stai: incadrare, termene, ce cere un auditor. Iti raspunde un om care a citit legea. Daca raspunsul e "depinde", iti spunem de ce depinde si cine il poate transa.