Ce este NIS2 și cum se aplică în România
Directiva NIS2 stabilește reguli comune de securitate cibernetică în Uniunea Europeană. În România a fost transpusă prin OUG nr. 155/2024, aprobată cu modificări prin Legea nr. 124/2025, iar autoritatea competentă este DNSC.
Directiva NIS2, pe scurt
NIS2 este Directiva (UE) 2022/2555 privind măsuri pentru un nivel comun ridicat de securitate cibernetică în Uniune. Înlocuiește prima directivă NIS (Directiva (UE) 2016/1148), extinde lista sectoarelor și a entităților vizate și pune responsabilitatea pentru securitatea cibernetică direct pe conducerea organizației.
În România, directiva a fost transpusă prin OUG nr. 155 din 30 decembrie 2024, publicată în Monitorul Oficial nr. 1332 din 31 decembrie 2024. Ordonanța a fost aprobată cu modificări prin Legea nr. 124/2025 (Monitorul Oficial nr. 638 din 7 iulie 2025) și a abrogat în mare parte Legea nr. 362/2018, care transpunea prima directivă NIS.
Cine intră sub incidența NIS2
OUG 155/2024 se aplică entităților din sectoarele din anexele nr. 1 și nr. 2, înființate în România. Entitățile esențiale sunt, în principal, întreprinderile mari din sectoarele din anexa nr. 1, plus câteva categorii vizate indiferent de mărime, cum ar fi furnizorii de servicii DNS, registrele de nume TLD și prestatorii de servicii de încredere calificați (art. 5). Entitățile importante sunt întreprinderile mijlocii și mari din anexele nr. 1 și nr. 2 care nu sunt esențiale (art. 6). Mărimea se stabilește după Legea nr. 346/2004 (art. 8).
- Energie
- Transport
- Sectorul bancar
- Infrastructuri ale piețelor financiare
- Sănătate
- Apă potabilă
- Ape uzate
- Infrastructură digitală
- Gestionarea serviciilor TIC (B2B)
- Administrație publică
- Spațiu
- Servicii poștale și de curierat
- Gestionarea deșeurilor
- Fabricarea, producția și distribuția de substanțe chimice
- Producția, prelucrarea și/sau distribuția de alimente
- Fabricare (dispozitive medicale, electronice, mașini, vehicule)
- Furnizori digitali (piețe online, motoare de căutare, rețele sociale)
- Cercetare
Nu știi în ce categorie intri? Folosește calculatorul de eligibilitate NIS2.
Rolul DNSC
Directoratul Național de Securitate Cibernetică (DNSC) este autoritatea competentă pentru NIS2 în spațiul cibernetic național civil. DNSC ține registrul entităților esențiale și importante (art. 18), primește notificările de înregistrare prin Platforma NIS2@RO, emite ordine de aplicare (de exemplu Ordinul nr. 1/2025 privind notificarea în vederea înregistrării, Ordinul nr. 2/2025 privind metodologia de evaluare a nivelului de risc și Ordinul nr. 1/2026 privind măsurile de gestionare a riscurilor și metodologia de autoevaluare), atestă auditorii de securitate cibernetică (art. 58) și face supravegherea și controlul.
Incidentele semnificative se raportează echipei naționale de răspuns la incidente prin platforma PNRISC (art. 15 alin. (2)).
Ce cere legea: obligații și termene
- Înregistrare: Entitățile vizate de la intrarea în vigoare a OUG 155/2024 trebuiau să notifice DNSC până la termenul stabilit prin Ordinul DNSC nr. 1/2025. Entitățile care intră ulterior sub incidența ordonanței notifică DNSC în cel mult 30 de zile de la data la care aceasta le devine aplicabilă (art. 18 alin. (2)).
- Responsabil: desemnarea responsabililor cu securitatea rețelelor în 30 de zile de la comunicarea deciziei DNSC de înscriere în registru (art. 14 alin. (3)).
- Măsuri de securitate: măsuri tehnice, operaționale și organizatorice proporționale cu riscul, cel puțin cele din art. 13, aprobate de conducere (art. 11, art. 14 alin. (1)). Măsurile concrete sunt detaliate în Ordinul DNSC nr. 1/2026.
- Autoevaluare anuală: transmisă la DNSC și asumată de management; entitățile esențiale trimit și un plan de remediere în 30 de zile (art. 12). Metodologia de autoevaluare este aprobată prin Ordinul DNSC nr. 1/2026.
- Raportarea incidentelor semnificative: Avertizarea timpurie se trimite în cel mult 24 de ore de la aflarea incidentului semnificativ, raportarea în cel mult 72 de ore, iar raportul final în cel mult o lună de la raportarea de 72 de ore (art. 15 alin. (7)). Informațiile care arată un impact transfrontalier se raportează în cel mult 6 ore de la aflare (art. 15 alin. (3)).
- Audit: făcut de auditori atestați de DNSC (art. 58).
Pașii detaliați, în ordinea în care îi parcurgi, sunt pe pagina despre implementarea NIS2 și cerințele NIS2 în România.
Amenzi NIS2 în România
sau 2% din cifra de afaceri anuală la nivel mondial, valoarea mai mare
sau 1,4% din cifra de afaceri anuală la nivel mondial, valoarea mai mare
Plafoanele de mai sus se aplică, la entitățile esențiale, faptelor din art. 60 alin. (1) lit. a)-m), dd), jj) și mm), iar la cele importante faptelor din art. 60 alin. (1) lit. a)-d), f)-m), dd), jj) și mm). Pentru alte contravenții legea prevede amenzi în lei, de exemplu între 1.500 lei și 500.000 lei pentru entitățile esențiale (art. 60 alin. (2), în forma modificată prin Legea nr. 124/2025). Membrii organelor de conducere răspund pentru încălcarea obligațiilor de gestionare a riscurilor (art. 14 alin. (1)).
Cum te ajută NIS2 Manager
NIS2 Manager este o platformă de gestionare a securității cibernetice: evaluare de risc după instrumentul ENIRE@RO, autoevaluare, analiză de gap, dovezi, incidente și termene, într-un singur loc. Vezi platforma NIS2 Manager sau, dacă ai nevoie de ajutor din afară, pagina despre consultant și auditor NIS2.
Întrebări frecvente despre NIS2 în România
Ce este NIS2?
NIS2 este Directiva (UE) 2022/2555 privind un nivel comun ridicat de securitate cibernetică în Uniune. Stabilește măsuri de gestionare a riscurilor, obligații de raportare a incidentelor și supraveghere pentru entitățile esențiale și importante din 18 sectoare.
Prin ce lege a fost transpusă Directiva NIS2 în România?
Prin OUG nr. 155/2024 din 30 decembrie 2024, publicată în Monitorul Oficial nr. 1332 din 31 decembrie 2024 și aprobată cu modificări prin Legea nr. 124/2025, publicată în Monitorul Oficial nr. 638 din 7 iulie 2025.
Ce rol are DNSC în NIS2?
Directoratul Național de Securitate Cibernetică (DNSC) este autoritatea competentă: ține registrul entităților esențiale și importante (art. 18), primește notificările de înregistrare, emite ordine de aplicare, atestă auditorii de securitate cibernetică și face supravegherea și controlul.
Care sunt amenzile NIS2 în România?
Pentru entitățile esențiale, amenda ajunge până la 10.000.000 euro sau 2% din cifra de afaceri anuală la nivel mondial (faptele din art. 60 alin. (1) lit. a)-m), dd), jj) și mm)), iar pentru cele importante până la 7.000.000 euro sau 1,4% (faptele din art. 60 alin. (1) lit. a)-d), f)-m), dd), jj) și mm)), luându-se valoarea mai mare (OUG nr. 155/2024, modificată prin Legea nr. 124/2025).
Care este termenul de înregistrare la DNSC?
Entitățile vizate de la intrarea în vigoare a OUG 155/2024 trebuiau să notifice DNSC până la termenul stabilit prin Ordinul DNSC nr. 1/2025. Entitățile care intră ulterior sub incidența ordonanței notifică DNSC în cel mult 30 de zile de la data la care aceasta le devine aplicabilă (art. 18 alin. (2)). Responsabilul cu securitatea rețelelor se desemnează în 30 de zile de la comunicarea deciziei DNSC de înscriere în registru (art. 14 alin. (3)).
Surse oficiale
Articolele din OUG nr. 155/2024 și Legea nr. 124/2025 citate aici au fost citite pe textul din dosarul Senatului L7/2025 la 30 septembrie 2026. Ordinele și deciziile DNSC sunt listate ca referință; consultă textul lor pentru detalii. Informațiile au caracter general și nu înlocuiesc consultanța juridică.
- OUG nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil (Monitorul Oficial nr. 1332 din 31 decembrie 2024)
- Legea nr. 124/2025 pentru aprobarea OUG nr. 155/2024, cu modificări și completări (Monitorul Oficial nr. 638 din 7 iulie 2025)
- Senatul României, dosarul L7/2025 (textul OUG și al legii de aprobare)
- Directiva (UE) 2022/2555 (Directiva NIS2)
- Ordinul directorului DNSC nr. 1/2025 privind cerințele pentru notificarea în vederea înregistrării și metoda de transmitere a informațiilor
- Ordinul directorului DNSC nr. 2/2025 privind criteriile de perturbare a unui serviciu și metodologia de evaluare a nivelului de risc al entităților
- Ordinul directorului DNSC nr. 3/2025 privind normele de supraveghere, verificare și control
- Ordinul directorului DNSC nr. 1/2026 pentru aprobarea Măsurilor de gestionare a riscurilor de securitate cibernetică și a Metodologiei de autoevaluare a maturității (Monitorul Oficial nr. 712 și 712 bis din 27 august 2026)
- Ordinul directorului DNSC nr. 2/2026 privind completarea Ordinului nr. 1/2026 (Monitorul Oficial nr. 792 din 18 septembrie 2026)
- Decizia directorului DNSC nr. 3/2026 privind aplicabilitatea cerințelor pentru entitățile care fac parte dintr-un grup de întreprinderi
- DNSC: legislație NIS2
- DNSC: înregistrarea entităților
- DNSC: obligațiile entităților înregistrate
Construit de
BetterQA
Companie romaneasca de testare software cu peste 10 ani experienta in securitate cibernetica. Certificat ISO 27001:2022, ISO 9001:2015 si ISO 13485.
Verifică dacă organizația ta este vizată
Calculatorul gratuit îți arată în câteva minute dacă intri sub NIS2 și în ce categorie.
