Ghid complet

Tot ce cere NIS2, intr-un singur loc

Detaliile complete, cu articolele din lege. Daca vrei doar raspunsul scurt, incepe cu verificarea dupa CUI si revino aici cand ai nevoie de motivare.

Cine intra sub NIS2

NIS2 imparte firmele in doua categorii: entitati esentiale si entitati importante. Incadrarea depinde de doi factori - sectorul in care activezi si marimea firmei. OUG 155/2024 lista 11 sectoare cu importanta critica ridicata in Anexa 1 (energie, transport, sectorul bancar, infrastructuri ale pietei financiare, sanatate, apa potabila, ape uzate, infrastructura digitala, gestionarea serviciilor TIC, administratie publica, spatiu) si inca 7 sectoare in Anexa 2 (posta si curierat, gestionarea deseurilor, substante chimice, alimente, fabricare, furnizori digitali, cercetare).

Cum se calculeaza pragul de marime (micro, mica, mijlocie, mare)

Marimea se calculeaza dupa numarul de angajati si cifra de afaceri: micro (sub 10 angajati, cifra de afaceri sau active sub 2 milioane euro), mica (10-49 angajati, sub 10 milioane euro), mijlocie (50-249 angajati, cifra de afaceri sub 50 milioane euro sau active sub 43 milioane euro) si mare (peste aceste praguri). In general, firmele mari din Anexa 1 devin esentiale, iar firmele mijlocii si mari din ambele anexe devin importante. Cateva tipuri de furnizori - servicii DNS, servicii de incredere calificate - sunt esentiale indiferent de marime.

Diferenta esential/important si cazul firmelor in grup

Diferenta dintre esential si important nu e doar o eticheta. Dupa ce te inregistrezi, DNSC iti comunica incadrarea in maximum 60 de zile daca esti candidat la esential, respectiv 150 de zile daca esti candidat la important (OUG 155/2024, art. 18 alin. 4-5). Ambele categorii au aceleasi obligatii de baza - masuri de securitate, raportare de incidente, inregistrare - dar entitatile esentiale intra sub supravegherea mai stricta a DNSC si sub banda de amenzi mai mare, vezi sectiunea de mai jos.

Daca firma ta face parte dintr-un grup, cu actionar majoritar alta companie, incadrarea corecta depinde de structura grupului si nu se stabileste doar din cifrele firmei tale, luate izolat. Nu presupune un raspuns aici - scrie-ne si stabilim impreuna cum se aplica in cazul tau.

Ce cere legea

OUG 155/2024, art. 13 cere zece categorii de masuri de securitate, proportionale cu marimea si expunerea firmei. Nu sunt zece documente separate de scris o singura data - sunt zece arii pe care trebuie sa le acoperi cu politici reale, revizuite periodic:

  • Analiza riscurilor - politici si proceduri de analiza a riscurilor si securitate a sistemelor informatice, revizuite periodic.
  • Evaluarea eficacitatii - politici si proceduri de evaluare a eficacitatii masurilor de securitate cibernetica (art. 13 lit. b) - aici se potriveste un pentest, ca dovada.
  • Criptografie - politici privind utilizarea criptografiei, unde e cazul.
  • Lantul de aprovizionare - securitatea furnizorilor si partenerilor cu acces la sistemele tale.
  • Achizitie si dezvoltare - securitate in achizitia, dezvoltarea si mentenanta sistemelor, inclusiv gestionarea vulnerabilitatilor.
  • Resurse umane si acces - securitatea resurselor umane, politici de control al accesului si gestionarea activelor.
  • Gestionarea incidentelor - un proces clar pentru detectarea, raportarea si tratarea incidentelor.
  • Continuitatea activitatii - backup, recuperare in caz de dezastru si gestionarea crizelor.
  • Igiena cibernetica - practici de baza si training regulat pentru angajati.
  • Autentificare - autentificare multi-factor si comunicatii securizate, unde e relevant.

Legea nu foloseste cuvantul "pentest" nicaieri. Art. 13 lit. b) cere o politica prin care sa evaluezi periodic daca masurile tale de securitate chiar functioneaza. Un pentest de aplicatie web e un mod obisnuit prin care generezi dovada asta - nu o cerinta separata, scrisa exact asa in lege.

Termenele de raportare a incidentelor si obligatia de guvernanta din Legea 124/2025

Pentru incidente semnificative, OUG 155/2024 cere un raport in trei etape: alerta timpurie in 24 de ore de cand afli despre incident, notificare cu o evaluare initiala in 72 de ore, si raport final in maximum o luna. Rapoartele merg catre CSIRT-ul national.

Legea 124/2025 mai adauga o obligatie de guvernanta: firma trebuie sa desemneze o persoana responsabila de securitatea retelelor si sistemelor, in maximum 30 de zile de la decizia DNSC de incadrare. Nu e o formalitate - e punctul de contact oficial al firmei tale cu DNSC.

Cat de des trebuie sa treci prin auditul obligatoriu de securitate cibernetica nu e stabilit printr-un numar fix, public. Frecventa o seteaza DNSC prin ordin, in functie de nivelul de risc al firmei - nu inventam o cifra doar ca sa sune bine pe o pagina de marketing.

ISO 27001 acopera NIS2?

Nu automat. ISO 27001 e o certificare voluntara pentru managementul securitatii informatiei, acordata de un organism de certificare privat. NIS2 e o obligatie legala, cu mecanisme proprii pe care nicio certificare privata nu le poate inlocui: inregistrare la DNSC, un audit de securitate cibernetica facut de un auditor atestat DNSC si raportare de incidente pe termene fixe.

De ce certificarea ISO 27001 nu inlocuieste inregistrarea la DNSC

Multe dintre controalele cerute la art. 13 din OUG 155/2024 se suprapun cu ce cere deja ISO 27001 - analiza riscurilor, controlul accesului, gestionarea incidentelor, continuitatea activitatii. O firma certificata ISO 27001 porneste cu un avantaj real: majoritatea politicilor exista deja, doar trebuie mapate pe cerintele exacte ale legii romane.

Dar certificarea singura nu inlocuieste inregistrarea la DNSC si nici auditul obligatoriu prevazut de lege. Sunt doua lucruri diferite: unul e o certificare pe care o cumperi de la un organism privat, celalalt e o obligatie legala fata de o autoritate de stat, cu propriul calendar si propriile sanctiuni.

Amenzi

Termenul de inregistrare la DNSC a fost 22 septembrie 2025. A trecut, fara nicio prelungire anuntata pana acum. Daca firma ta intra sub NIS2 si nu s-a inregistrat inca, obligatia nu a disparut o data cu termenul - ramane deschisa, iar intarzierea se poate sanctiona separat de amenzile de mai jos.

Cele doua benzi de amenzi: raportare intarziata fata de masuri de securitate lipsa

OUG 155/2024 stabileste mai multe praguri de amenzi, dupa tipul incalcarii, nu o suma unica. Pentru anumite obligatii de raportare - de exemplu, notificari intarziate catre DNSC - entitatile esentiale risca amenzi intre 1.500 si 500.000 lei, iar cele importante intre 1.000 si 300.000 lei (art. 60 alin. 2 lit. c-d). 500.000 lei este plafonul maxim al acestei benzi, nu o suma fixa pentru simpla lipsa a inregistrarii - amenda concreta depinde de incalcare si de circumstante.

Pentru incalcari mai grave - lipsa masurilor de securitate din art. 13 sau neefectuarea auditului obligatoriu de securitate cibernetica - pragul urca mult: pana la 10 milioane euro sau 2% din cifra de afaceri globala anuala pentru entitatile esentiale, respectiv 7 milioane euro sau 1,4% pentru cele importante, oricare suma e mai mare (art. 60 alin. 2 lit. a-b). Practic, a sari peste auditul obligatoriu se sanctioneaza la fel de sever ca lipsa completa a unui program de securitate - legea le pune in aceeasi banda de amenzi.

Cele doua benzi nu se aduna si nu se confunda. O firma care intarzie o notificare risca prima banda; o firma care nu are deloc masuri de securitate sau nu trece prin auditul obligatoriu risca a doua, mult mai mare. Termenul trecut de inregistrare si plafonul de 10 milioane de euro sunt doua lucruri separate - nu le amestecam intr-o singura sperietoare.

Vezi pasii de inregistrare →

Intrebari frecvente

Ce este NIS2?

O directiva europeana pentru securitate cibernetica, transpusa in Romania prin OUG 155/2024, in vigoare din 31 decembrie 2024. Cere entitatilor esentiale si importante masuri de securitate proportionale, inregistrare la DNSC si raportare de incidente pe termene fixe.

Ai nevoie de un pentest pentru NIS2?

Legea nu scrie asta nicaieri direct. Cere politici si proceduri prin care sa evaluezi eficacitatea masurilor tale de securitate (OUG 155/2024, art. 13 lit. b). Un pentest e un mod obisnuit prin care generezi dovada asta, nu o cerinta separata scrisa in lege.

Ce amenzi risc daca nu ma conformez?

Intre 1.500 si 500.000 lei pentru anumite obligatii de raportare, si pana la 10 milioane euro sau 2% din cifra de afaceri globala pentru incalcari mai grave, cum e lipsa masurilor de securitate sau neefectuarea auditului obligatoriu (OUG 155/2024, art. 60).

Termenul de inregistrare la DNSC a trecut. Ce fac acum?

Te inregistrezi imediat. Obligatia nu a disparut o data cu termenul din 22 septembrie 2025 - ramane deschisa pana te inregistrezi. Vezi pasii pe pagina de inregistrare.

ISO 27001 inseamna ca sunt conform NIS2?

Nu automat. ISO 27001 e o certificare voluntara care acopera multe dintre controalele cerute de NIS2, dar nu inlocuieste inregistrarea la DNSC si nici auditul de securitate cibernetica obligatoriu.

Cine face auditul de securitate cibernetica obligatoriu?

Doar un auditor atestat DNSC (OUG 155/2024, art. 57-58). Difera de un pentest: auditul e mai larg, acopera politici si procese, nu doar tehnic, si il declanseaza DNSC dupa un calendar propriu, nu tu.

Ce diferenta e intre entitate esentiala si entitate importanta?

Amandoua au aceleasi obligatii de baza - masuri de securitate, raportare de incidente, inregistrare la DNSC. Diferenta e in supraveghere si in banda de amenzi: entitatile esentiale intra sub un control mai strict al DNSC si risca amenzi mai mari pentru aceeasi incalcare.

Urmatorii pasi

Ai o intrebare despre NIS2?

Spune-ne unde esti - incadrare, termene, ce cere un auditor - si iti raspunde un om care a citit legea. Daca raspunsul e "depinde", iti spunem de ce depinde si cine il poate transa.