NIS2 este directiva europeană de securitate cibernetică, transpusă în România prin OUG nr. 155/2024. Ea obligă companiile clasificate drept entități esențiale sau importante să se înregistreze la DNSC, să gestioneze riscurile cibernetice și să raporteze incidentele semnificative în trepte de 24 de ore, 72 de ore și o lună. Noutatea majoră este răspunderea directă a conducerii și amenzi de până la 10 milioane EUR.
Pe scurt
NIS2 este directiva europeană care ridică nivelul minim de securitate cibernetică pentru companiile din sectoarele critice, transpusă în România prin OUG nr. 155/2024 (aprobată prin Legea nr. 124/2025), cu DNSC ca autoritate competentă. Dacă firma ta este clasificată drept entitate esențială sau entitate importantă, ai obligații ferme: să te înregistrezi la DNSC, să implementezi măsuri tehnice și organizatorice de gestionare a riscurilor, să raportezi incidentele semnificative în trepte (24 de ore / 72 de ore / o lună) și să numești un responsabil NIS. Noutatea majoră față de vechiul regim NIS este răspunderea directă a conducerii și amenzile de până la 10 milioane EUR sau 2% din cifra de afaceri mondială.
Cadrul legal
Securitatea cibernetică a companiilor din sectoarele critice este reglementată la nivel european de Directiva (UE) 2022/2555 (NIS2) și, în plan național, de actul de transpunere și de legislația subsecventă emisă de DNSC.
Legislația UE:
Directiva (UE) 2022/2555 (NIS2) — „privind măsuri pentru un nivel comun ridicat de securitate cibernetică în întreaga Uniune". A intrat în vigoare la 16 ianuarie 2023, cu termen de transpunere 17 octombrie 2024, și a abrogat vechea Directivă NIS (2016/1148). Sursa: eur-lex.europa.eu — CELEX 32022L2555 (accesat 2026-09-16)
Legislația națională:
OUG nr. 155/2024 — „privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil", publicată în Monitorul Oficial nr. 1332 din 31 decembrie 2024. Este actul care transpune Directiva NIS2 în România. Sursa: legislatie.just.ro — DetaliiDocumentAfis/293121 · text consolidat: DetaliiDocument/311690 (accesat 2026-09-16)
Legea nr. 124/2025 (din 7 iulie 2025) — pentru aprobarea OUG nr. 155/2024, cu modificări (inclusiv privind termenele de înscriere). Sursa: legislatie.just.ro — DetaliiDocument/299675 (accesat 2026-09-16)
Legislație subsecventă și instituțională:
- Ordinul directorului DNSC nr. 1/2025 (procesul de notificare în vederea înregistrării) și nr. 2/2025 (criteriile și pragurile de perturbare a serviciului + metodologia de evaluare a nivelului de risc) — publicate în Monitorul Oficial nr. 776 din 20 august 2025.
- Norme de aplicare din 27 noiembrie 2025 privind supravegherea, verificarea și controlul respectării OUG nr. 155/2024.
- OUG nr. 104/2021 — actul prin care a fost înființat Directoratul Național de Securitate Cibernetică (DNSC), autoritatea competentă pentru NIS2.
⚠️ Verifică actul corect. Actul de transpunere este OUG nr. 155/2024, nu vreo „Lege 58/2025". Numărul, titlul și versiunea consolidată se confirmă pe Portalul Legislativ (legislatie.just.ro).
Explicație detaliată
Ce este NIS2 și de ce contează
NIS2 (a doua Directivă privind securitatea rețelelor și a sistemelor informatice) extinde considerabil sfera companiilor obligate să își securizeze infrastructura digitală și impune un regim uniform la nivelul UE. Față de vechiul cadru NIS, NIS2 aduce trei schimbări de fond: mai multe sectoare vizate, răspunderea personală a conducerii și sancțiuni de tip GDPR (raportate la cifra de afaceri mondială).
Cine intră sub incidența NIS2: entități esențiale vs. importante
OUG nr. 155/2024 împarte destinatarii în două categorii, în funcție de sector și de dimensiune:
- Entități esențiale — organizațiile din sectoarele de mare criticitate (Anexa 1: energie, transporturi, sănătate, apă potabilă și uzată, infrastructură bancară și a piețelor financiare, infrastructură digitală, administrație publică, spațiu ș.a.), în special cele mari (peste 250 de angajați sau cifră de afaceri de peste 50 mil. EUR).
- Entități importante — organizațiile din celelalte sectoare critice (Anexa 2: servicii poștale, gestionarea deșeurilor, producție și distribuție de produse chimice și alimentare, fabricație, furnizori digitali, cercetare ș.a.) și entitățile mijlocii din sectoarele Anexei 1.
Pragul general de dimensiune este cel al întreprinderilor medii și mari: minimum 50 de angajați sau o cifră de afaceri anuală de cel puțin 10 milioane EUR. Sub acest prag, ca regulă, o firmă nu este vizată — însă anumite tipuri de entități (de exemplu furnizori de rețele publice de comunicații electronice, furnizori de servicii de încredere, registre de nume de domenii) intră indiferent de dimensiune.
Cum se numără pragurile în cazul unui grup de societăți
Pragurile de dimensiune se calculează după regulile Recomandării 2003/361/CE a Comisiei privind definiția IMM-urilor, la care NIS2 face trimitere. Concret, o filială nu se privește întotdeauna izolat:
- Întreprindere autonomă (fără participații de ≥ 25% în/de la alte firme) — se numără singură, cu proprii angajați și propria cifră de afaceri.
- Întreprinderi partenere (participații între 25% și 50%) — datele celeilalte entități se adaugă proporțional cu procentul deținut.
- Întreprinderi legate (control de peste 50% din drepturile de vot/capital, direct sau indirect — tipic holding → filiale) — datele se agregă integral (100%).
Practic, o filială mică a unui grup mare poate depăși pragul prin agregare chiar dacă, privită singur, are sub 50 de angajați: dacă face parte dintr-un grup „legat" ale cărui date cumulate depășesc pragul, iar activitatea sa se încadrează în Anexa 1 sau 2, entitatea poate fi vizată. Există însă o zonă de incertitudine — încadrarea unei filiale strict pe criteriul sediului social, fără infrastructură IT locală relevantă, face obiectul unei trimiteri preliminare la CJUE (vezi secțiunea Jurisprudență națională), astfel încât metodologia de numărare pentru grupuri transfrontaliere rămâne, în anumite configurații, discutabilă.
Art. 2 alin. (1)-(2) din Directiva (UE) 2022/2555 coroborat cu Recomandarea 2003/361/CE — clasificarea după dimensiune ține cont de întreprinderile partenere și legate. Sursa: eur-lex.europa.eu — CELEX 32022L2555, art. 2 · Recomandarea 2003/361/CE (accesat 2026-09-16)
Distincția esențial/important nu schimbă obligațiile de fond (măsurile de securitate sunt aceleași), ci regimul de supraveghere și nivelul sancțiunilor: entitățile esențiale sunt supravegheate proactiv (ex-ante și ex-post), cele importante în principal reactiv (ex-post). Sursa: Directiva (UE) 2022/2555, art. 32–33 (accesat 2026-09-16)
Măsurile de gestionare a riscurilor (obligația de fond)
Inima NIS2 este obligația de a implementa măsuri tehnice, operaționale și organizatorice adecvate riscurilor, într-o abordare „all-hazards" (toate tipurile de amenințări). Directiva enumeră un set minim de zece categorii de măsuri, preluate de OUG nr. 155/2024:
- politici de analiză a riscurilor și de securitate a sistemelor informatice;
- gestionarea incidentelor (detectare, răspuns, revenire);
- continuitatea activității — copii de rezervă (back-up), recuperare în caz de dezastru, gestionarea crizelor;
- securitatea lanțului de aprovizionare (inclusiv relațiile cu furnizorii direcți de servicii IT);
- securitatea în achiziția, dezvoltarea și mentenanța sistemelor, inclusiv gestionarea vulnerabilităților;
- politici de evaluare a eficacității măsurilor de securitate;
- practici de bază de igienă cibernetică și formarea angajaților;
- politici de criptografie și, după caz, criptare;
- securitatea resurselor umane, controlul accesului și gestionarea activelor;
- autentificarea cu mai mulți factori (MFA) și soluții de comunicații securizate.
Art. 21 din Directiva (UE) 2022/2555 — măsurile trebuie să fie proporționale cu gradul de expunere la riscuri, cu dimensiunea entității și cu impactul potențial al incidentelor. Sursa: eur-lex.europa.eu — CELEX 32022L2555, art. 21 (accesat 2026-09-16)
Cerințe tehnice armonizate pentru furnizorii digitali — Regulamentul (UE) 2024/2690
Pentru o serie de furnizori de servicii digitale, cerințele tehnice ale măsurilor de la art. 21 și pragurile „incidentului semnificativ" sunt detaliate de un act UE direct aplicabil: Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei (17 octombrie 2024). Fiind regulament, acesta se aplică nemijlocit în România și prevalează — Ordinul DNSC nr. 2/2025 îl completează la nivel național, dar nu poate relaxa criteriile UE.
Regulamentul vizează (art. 1): furnizorii de DNS, registrele de nume TLD, furnizorii de cloud, de centre de date, de rețele de distribuire de conținut (CDN), furnizorii de servicii gestionate (MSP) și de securitate gestionate (MSSP), piețele online, motoarele de căutare, platformele de rețele sociale și prestatorii de servicii de încredere. Pentru aceste entități, el fixează atât cerințele tehnice/metodologice ale măsurilor de securitate, cât și pragurile concrete de la care un incident devine semnificativ.
Sursa: eur-lex.europa.eu — Regulamentul (UE) 2024/2690, CELEX 32024R2690 (accesat 2026-09-16)
Răspunderea conducerii
O noutate absolută față de NIS: organele de conducere (administratori, directori) trebuie să aprobe măsurile de gestionare a riscurilor, să supravegheze implementarea lor și răspund pentru nerespectarea obligațiilor. În plus, membrii conducerii au obligația de a urma cursuri de formare în securitate cibernetică. Practic, conformitatea NIS2 nu mai poate fi delegată integral departamentului IT — devine o responsabilitate de guvernanță.
Art. 20 din Directiva (UE) 2022/2555 — răspunderea și formarea organelor de conducere. Sursa: eur-lex.europa.eu — CELEX 32022L2555, art. 20 (accesat 2026-09-16)
Raportarea incidentelor semnificative
NIS2 introduce un mecanism de raportare progresivă a incidentelor cu impact semnificativ, către DNSC (prin Platforma Națională pentru Raportarea Incidentelor de Securitate Cibernetică — PNRISC):
- ≤ 24 de ore de la constatare — avertizare timpurie (semnalarea incidentului);
- ≤ 72 de ore — notificarea incidentului, cu o evaluare inițială (gravitate, impact, indicatori de compromitere);
- ≤ 1 lună de la notificare — raportul final, cu descrierea completă, cauza și măsurile aplicate;
- rapoarte intermediare, la cererea autorității.
Logica este de a raporta rapid ce se cunoaște, apoi de a completa informația pe măsura investigării — nu de a aștepta clarificarea completă a incidentului.
Când este un incident „semnificativ" (declanșează termenul de 24h)? Art. 23 alin. (3) NIS2 dă criteriile generale: un incident e semnificativ dacă (a) a cauzat sau poate cauza o perturbare operațională gravă a serviciilor ori pierderi financiare pentru entitate, sau (b) a afectat sau poate afecta alte persoane fizice ori juridice prin provocarea unor prejudicii materiale sau morale considerabile. Pentru furnizorii digitali din domeniul de aplicare al Regulamentului (UE) 2024/2690, aceste criterii sunt cuantificate: un incident e semnificativ, între altele, dacă a produs o pierdere financiară directă de peste 500.000 EUR sau 5% din cifra de afaceri anuală (valoarea cea mai mică — art. 3), dacă a dus la exfiltrarea de secrete comerciale, la decesul ori vătămarea gravă a unei persoane, sau dacă se repetă (cel puțin de două ori în 6 luni, cu aceeași cauză — art. 4). Pragurile operaționale specifice pe tip de furnizor (indisponibilitate, număr de utilizatori afectați) sunt detaliate în art. 5–14 din regulament; la nivel național, Ordinul DNSC nr. 2/2025 stabilește pragurile de perturbare a serviciului.
Art. 23 alin. (3) din Directiva (UE) 2022/2555 și art. 3–4 din Regulamentul (UE) 2024/2690 — criteriile incidentului semnificativ. Sursa: eur-lex.europa.eu — CELEX 32022L2555, art. 23 · Regulamentul (UE) 2024/2690, art. 3–4 (accesat 2026-09-16)
Art. 23 din Directiva (UE) 2022/2555 — termenele de raportare a incidentelor semnificative. Sursa: eur-lex.europa.eu — CELEX 32022L2555, art. 23 (accesat 2026-09-16)
Raportul cu alte reglementări
NIS2 funcționează ca un cadru general. Pentru sectoare care au reguli proprii mai stricte, actele UE sectoriale prevalează ca lex specialis — de exemplu, DORA (Regulamentul (UE) 2022/2554) înlocuiește NIS2 pentru entitățile financiare. NIS2 se coordonează, de asemenea, cu regimul entităților critice (Legea nr. 294/2024, care transpune Directiva CER) și cu obligațiile GDPR privind securitatea datelor.
Aspecte practice
Pașii de conformare, în ordine
- Verifică dacă ești vizat. Analizează codul CAEN / activitatea în raport cu Anexele 1 și 2 din OUG nr. 155/2024 și pragurile de dimensiune (≥ 50 angajați sau ≥ 10 mil. EUR cifră de afaceri). Reține că unele entități intră indiferent de dimensiune.
- Înregistrează-te la DNSC. Entitățile esențiale și importante aveau obligația de a se înscrie până la 19 septembrie 2025 (conform Legii nr. 124/2025). Înscrierea se face conform Ordinului DNSC nr. 1/2025, prin formularul de notificare și documentația justificativă.
- Numește un responsabil NIS. În termen de 30 de zile de la înscriere, desemnează o persoană cu pregătire în securitate cibernetică drept punct de contact cu DNSC.
- Realizează evaluarea de risc a entității, conform metodologiei din Ordinul DNSC nr. 2/2025, și transmite-o DNSC în termenul stabilit (60 de zile de la decizia de identificare/înscriere).
- Implementează cele 10 categorii de măsuri din art. 21 NIS2 (politici de risc, gestionarea incidentelor, back-up, securitatea lanțului de aprovizionare, MFA, criptare, formare etc.).
- Pregătește procesul de raportare a incidentelor (24h / 72h / 1 lună) și testează-l intern înainte de a avea nevoie de el.
- Implică conducerea — aprobarea formală a măsurilor și participarea la formare sunt obligații ale organelor de conducere.
Greșeli frecvente de evitat
- „Nu suntem o firmă de IT, deci nu ne privește." NIS2 vizează sectorul de activitate, nu profilul tehnic — o fabrică, un spital privat sau un distribuitor de alimente pot fi vizate.
- A trata conformitatea ca un proiect exclusiv IT. Răspunderea revine conducerii; lipsa implicării organelor de conducere este ea însăși o neconformitate.
- A ignora lanțul de aprovizionare. Trebuie evaluată securitatea furnizorilor de servicii IT/cloud, prin clauze contractuale adecvate.
- A rata termenele de raportare. Cele 24 de ore curg de la constatarea incidentului; procesul intern de escaladare trebuie pregătit din timp.
- A presupune că neînregistrarea trece neobservată. Neînscrierea este sancționabilă distinct (art. 60); o înscriere chiar tardivă este de preferat inacțiunii.
Suprapunerea cu GDPR: dublă raportare la incidentele cu date personale
Un incident poate fi simultan incident de securitate cibernetică (NIS2) și încălcare a securității datelor cu caracter personal (GDPR). În acest caz obligațiile coexistă — o notificare nu o înlocuiește pe cealaltă:
| Regim | Autoritate | Termen | Temei |
|---|---|---|---|
| NIS2 | DNSC (prin PNRISC) | avertizare 24h · notificare 72h · raport final 1 lună | art. 23 NIS2 / OUG nr. 155/2024 |
| GDPR | ANSPDCP | notificare 72h; informarea persoanelor vizate „fără întârzieri nejustificate" dacă riscul e ridicat | art. 33 și 34 GDPR |
NIS2 prevede cooperarea dintre autorități: când un incident implică o încălcare a securității datelor personale, DNSC informează ANSPDCP și cooperează cu aceasta (art. 35 NIS2). Practic, entitatea trebuie să pregătească un flux intern de notificare dublu: același eveniment declanșează, cu termene diferite, sesizarea DNSC (accent pe impactul tehnic/operațional) și a ANSPDCP (accent pe impactul asupra drepturilor persoanelor). Recomandat: proceduri și responsabili separați (responsabil NIS și DPO), coordonați pe un scenariu comun.
Sursa: eur-lex.europa.eu — CELEX 32022L2555, art. 35 · Regulamentul (UE) 2016/679 (GDPR), art. 33–34 (accesat 2026-09-16)
Lanțul de aprovizionare: ce poți cere unui furnizor care nu e el însuși entitate NIS2
Obligația de securitate a lanțului de aprovizionare (art. 21 alin. (2) lit. d) NIS2) nu transformă automat un subcontractor/IMM într-o entitate NIS2 și nu îl obligă direct față de DNSC. Ea se transferă pe cale contractuală: entitatea esențială/importantă rămâne răspunzătoare și trebuie să impună furnizorilor săi clauze adecvate. În practică, o entitate reglementată poate cere prin contract:
- cerințe minime de securitate (SLA de disponibilitate, gestionarea vulnerabilităților, igienă cibernetică);
- obligația de notificare promptă a incidentelor către clientul reglementat, ca acesta să își poată respecta propriile termene (24h/72h) față de DNSC;
- un drept de audit / de a solicita dovezi (de regulă acceptându-se o certificare recunoscută, ex. ISO/IEC 27001, ca echivalent);
- restricții privind sub-contractarea ulterioară.
Subcontractorul raportează clientului, nu direct DNSC; clientul reglementat decide apoi dacă incidentul atinge pragul art. 23 și îl notifică autorității. Limita este proporționalitatea: clauzele trebuie corelate cu riscul real și cu dimensiunea furnizorului (art. 21 alin. (1)-(2) NIS2), nu extinse nelimitat.
⚠️ Conținutul concret al clauzelor (drept de audit, termene, praguri financiare) ține de negocierea comercială și de standardul de proporționalitate — nu există un plafon legal fix; reperele de mai sus sunt bune practici, nu obligații de rezultat impuse de lege. Sursa: eur-lex.europa.eu — CELEX 32022L2555, art. 21 alin. (2) lit. d) (accesat 2026-09-16)
Sancțiuni — miza financiară
| Categorie | Amendă maximă (regim general) |
|---|---|
| Entități esențiale | până la 10.000.000 EUR sau 2% din cifra de afaceri anuală mondială (valoarea cea mai mare) |
| Entități importante | până la 7.000.000 EUR sau 1,4% din cifra de afaceri anuală mondială |
Pentru neînregistrarea la DNSC (art. 60 din OUG nr. 155/2024), regimul contravențional prevede amenzi de până la 500.000 lei (entități esențiale) și 300.000 lei (entități importante). ⚠️ Cuantumurile în lei și pragurile exacte trebuie confirmate în textul consolidat al OUG nr. 155/2024 (art. 60 și anexele) pe legislatie.just.ro.
Sursa: Directiva (UE) 2022/2555, art. 34 · DNSC — înregistrarea entităților (accesat 2026-09-16)
Nu doar amenzi: măsuri non-pecuniare pentru entitățile esențiale
Pentru entitățile esențiale, art. 32 NIS2 prevede și măsuri de executare non-pecuniare, uneori mai grave decât amenda:
- suspendarea temporară a unei certificări/autorizații pentru o parte ori totalitatea serviciilor entității;
- interdicția temporară a exercitării unor funcții de conducere (director general / reprezentant legal) de către persoana responsabilă.
Aceste măsuri se aplică subsidiar — după somație și expirarea termenului de remediere, când celelalte măsuri au rămas ineficace — și sunt temporare, până la remedierea deficiențelor. Important: pentru entitățile importante, art. 33 nu prevede aceste măsuri (suspendarea certificării / interdicția funcțiilor de conducere) — o diferență majoră de regim.
Sursa: eur-lex.europa.eu — CELEX 32022L2555, art. 32–33 (accesat 2026-09-16)
Două regimuri sancționatorii — care se aplică pentru ce
Articolul juxtapune două tipuri de sancțiuni cu temeiuri diferite:
| Tip de faptă | Regim | Cuantum |
|---|---|---|
| Încălcarea obligațiilor de fond (măsurile art. 21; raportarea incidentelor art. 23) | amenzi administrative de tip GDPR (art. 34 NIS2) | până la 10 mil. EUR / 2% (esențiale); 7 mil. EUR / 1,4% (importante) |
| Neînregistrarea la DNSC și alte contravenții procedurale | regim contravențional în lei (art. 60 OUG nr. 155/2024) | până la ~500.000 lei (esențiale) / ~300.000 lei (importante) |
Criteriul de delimitare este natura faptei: procedura (neînscriere, nefurnizare de informații) → contravenție în lei; substanța (măsuri de securitate, raportare) → amendă de tip GDPR. Pentru aceeași faptă nu se cumulează (principiul non bis in idem), dar o entitate poate suporta, pentru fapte distincte, întâi amenda de neînregistrare, apoi amenda de fond dacă nu implementează măsurile.
⚠️ Cuantumurile exacte în lei (art. 60) trebuie confirmate pe textul consolidat al OUG nr. 155/2024 (legislatie.just.ro).
Entitățile din administrația publică
Art. 34 alin. (7) NIS2 permite statelor membre să stabilească dacă și în ce măsură amenzile administrative se aplică autorităților din administrația publică (incluse în Anexa 1). Statele pot scuti sau limita amenzile pentru instituțiile publice, folosind în schimb măsuri de supraveghere/executare și mecanisme administrative interne.
⚠️ Măsura în care România a valorificat opțiunea art. 34(7) în OUG nr. 155/2024 (scutire/limitare a amenzilor pentru instituțiile publice) nu a putut fi confirmată din sursele accesibile la data redactării; se verifică pe textul consolidat al OUG nr. 155/2024. Sursa: eur-lex.europa.eu — CELEX 32022L2555, art. 34 alin. (7) (accesat 2026-09-16)
Postura de control după expirarea termenului de înscriere
La data redactării (2026), termenul de înscriere (19.09.2025) este depășit de peste un an. Regimul de supraveghere, verificare și control a fost operaționalizat prin Normele de aplicare din 27 noiembrie 2025 (supraveghere continuă a entităților înregistrate, verificări pe bază de risc, constatarea și sancționarea abaterilor). Neînscrierea rămâne sancționabilă distinct (art. 60), iar entitățile neînregistrate nu scapă de obligațiile de fond (art. 21/23) — motiv pentru care îndrumarea DNSC „înscrie-te chiar tardiv" nu contrazice existența unui regim de control activ: înscrierea tardivă permite intrarea în conformitate și demonstrează bună-credință, dar nu anulează răspunderea pentru perioada de neconformare.
⚠️ Intensitatea concretă a controalelor și eventualele prime sancțiuni aplicate de DNSC după expirarea termenului nu sunt documentate oficial punctual la data redactării; se vor actualiza pe măsura publicării de comunicate/decizii.
Jurisprudență națională
Stadiu: NIS2 a fost transpusă foarte recent (OUG nr. 155/2024, în vigoare din 31.12.2024; termen de înscriere 19.09.2025), astfel încât jurisprudența națională definitivă este încă în formare. Există însă litigii de contencios administrativ deja pe rolul instanțelor și o trimitere preliminară din România la CJUE — reperele de mai jos conturează direcția probabilă a practicii.
Decizii relevante
Decizii favorabile (PRO) — validarea regimului sancționator, dacă e proporțional
CJUE, 11.07.2002 — Cauza C-210/00, Käserei Champignon Hofmeister (precedent-reper, aplicabil prin analogie) O sancțiune administrativă severă nu încalcă principiul proporționalității chiar dacă se aplică unui operator de bună-credință care a depus o declarație inexactă. · Instanța a reținut că operatorul, ca ultim verig al lanțului, răspunde de exactitatea declarației sale și se poate proteja „prin alegerea partenerilor contractuali, prin clauze contractuale adecvate sau prin asigurare specifică". Logica susține direct obligația NIS2 de securitate a lanțului de aprovizionare (art. 21 alin. (2) lit. d)) și temeinicia amenzilor ridicate, cât timp rămân proporționale. Sursa: eur-lex.europa.eu — CELEX 62000CJ0210 (accesat 2026-09-16)
Decizii contrare sau limitative (CONTRA) — cenzura clasificării DNSC
Curtea de Apel București, 2026 (litigii pe rol) — anularea deciziei DNSC de înscriere în registrul entităților esențiale/importante Pe rolul Curții de Apel București sunt deja înregistrate acțiuni în contencios administrativ având ca obiect anularea deciziei directorului DNSC de identificare și înscriere a entității (art. 18 alin. (4)-(5) din OUG nr. 155/2024). Miza: decizia de clasificare este un act administrativ individual atacabil, iar anularea sa „ar lipsi de temei întreg edificiul sancționator ulterior". Controlul instanței vizează și proporționalitatea sancțiunii — o cenzură judiciară care pătrunde în marja de apreciere a autorității. ⚠️ Litigii pendinte, fără soluție definitivă la data redactării; sursa este o analiză doctrinară de specialitate (Diana Georgiana Crețu-Lică). Sursa: juridice.ro — „Securitatea cibernetică și amenzi de milioane: cum schimbă NIS2 regulile contenciosului administrativ" (accesat 2026-09-16)
Nuanțe și cazuri speciale
Curtea de Apel București, 2026 — trimitere preliminară la CJUE privind încadrarea entităților de grup — Într-un litigiu de anulare a deciziei autorității (DNSC) care a calificat o societate din România drept „entitate esențială" strict pe criteriul sediului social, în lipsa unei infrastructuri IT relevante la nivel local, instanța a dispus sesizarea CJUE. Întrebarea vizează compatibilitatea reglementărilor naționale care obligă societăți dintr-un grup să adopte măsuri extinse și costisitoare de securitate cibernetică, prin raportare la principiile de proporționalitate și cooperare din Directiva NIS2. Este prima trimitere preliminară din România pe proporționalitatea obligațiilor NIS2 — un caz de urmărit, întrucât răspunsul CJUE va contura standardele de încadrare a entităților de grup. Sursa: juridice.ro — „Bondoc și Asociații a obținut sesizarea CJUE cu o întrebare preliminară... Directiva NIS2" (accesat 2026-09-16)
Jurisprudență CJUE (dacă este relevantă)
Cauza C-210/00, Käserei Champignon Hofmeister (11.07.2002) — Reper pe proporționalitatea sancțiunilor administrative UE: cuantumuri severe sunt compatibile cu proporționalitatea dacă răspunderea revine operatorului responsabil de propriul lanț, cu exonerări pentru forță majoră și diferențiere după caracterul (ne)intenționat al abaterii. Sursa: eur-lex.europa.eu — CELEX 62000CJ0210 (accesat 2026-09-16)
Trimitere preliminară pendinte (RO, 2026) — La data redactării nu există o hotărâre CJUE pronunțată specific pe Directiva (UE) 2022/2555 (NIS2); trimiterea preliminară a Curții de Apel București (supra) este în curs de soluționare.
Tendințe jurisprudențiale
- Prima linie de litigiu este încadrarea, nu fondul măsurilor. Primele dosare atacă chiar decizia DNSC de clasificare a entității (art. 18), pe temeiul că, fără o încadrare validă, cade întreg lanțul de obligații și sancțiuni.
- Proporționalitatea devine testul-cheie. Atât în litigiile naționale, cât și în întrebarea preliminară, controlul de proporționalitate (cuantumul amenzilor, întinderea măsurilor impuse grupurilor) este miza centrală — pe fondul unui precedent CJUE favorabil sancțiunilor severe, dar strict condiționate de proporționalitate.
- Concentrare la nivel de Curte de Apel. Contenciosul administrativ împotriva actelor DNSC se judecă la nivel de Curte de Apel, cu un termen procedural scurt (30 de zile), ceea ce va accelera coagularea unei practici — încă neomogene în această fază incipientă.
- Element de noutate: litigiile privind încadrarea entităților de grup pe criteriul sediului social pot fi suspendate în așteptarea răspunsului CJUE, cu efect asupra întregii practici administrative.
Notă metodologică: reperele naționale provin din analize de specialitate publicate pe JURIDICE.ro (surse aprobate), litigiile fiind pendinte și fără soluții definitive publicate; ele sunt marcate ⚠️ ca atare. Se vor actualiza pe măsură ce apar hotărâri definitive și decizia CJUE.
Întrebări frecvente
1. Cum știu dacă firma mea este „entitate esențială" sau „importantă"? Depinde de sector (Anexa 1 vs. Anexa 2 din OUG nr. 155/2024) și de dimensiune (ca regulă, ≥ 50 de angajați sau ≥ 10 mil. EUR cifră de afaceri). Entitățile mari din sectoarele de mare criticitate sunt esențiale; celelalte sunt, de regulă, importante. Anumite tipuri (comunicații electronice, servicii de încredere, registre de domenii) intră indiferent de dimensiune.
2. Ce trebuie să fac concret și până când? Să te înregistrezi la DNSC (termenul de înscriere a fost 19 septembrie 2025), să numești un responsabil NIS în 30 de zile de la înscriere, să implementezi măsurile de gestionare a riscurilor și să fii pregătit să raportezi incidentele semnificative.
3. În cât timp trebuie raportat un incident? În trepte: avertizare timpurie în maximum 24 de ore, notificare în 72 de ore și raport final în cel mult o lună de la notificare, prin platforma PNRISC a DNSC.
4. Poate fi sancționat personal administratorul? Da. NIS2 impune răspunderea organelor de conducere pentru aprobarea și supravegherea măsurilor și le obligă să urmeze formare. Nerespectarea atrage sancțiuni la nivelul entității și responsabilitatea conducerii.
5. Cât de mari sunt amenzile? Până la 10 mil. EUR sau 2% din cifra de afaceri mondială pentru entități esențiale și până la 7 mil. EUR sau 1,4% pentru entități importante. Neînregistrarea se sancționează distinct (până la 500.000 lei / 300.000 lei).
6. NIS2 se aplică și instituției mele financiare? Pentru sectorul financiar prevalează DORA (Regulamentul (UE) 2022/2554) ca lex specialis; NIS2 rămâne relevant pentru serviciile nefinanciare care nu intră sub DORA.
7. Am ratat termenul de înscriere. Ce fac? Înregistrează-te fără întârziere. Chiar și o înscriere tardivă demonstrează bună-credință și poate reduce riscul sau cuantumul unei sancțiuni în cazul unui control.
8. Firma mea are sub 50 de angajați, dar face parte dintr-un grup mare. Sunt vizată? Posibil. Pragurile (≥ 50 de angajați / ≥ 10 mil. EUR) se calculează după Recomandarea 2003/361/CE: datele întreprinderilor legate (control > 50%) se agregă integral, iar ale celor partenere (25–50%) proporțional. O filială mică a unui grup „legat" ale cărui date cumulate depășesc pragul poate intra sub NIS2, dacă activitatea sa se încadrează în Anexa 1 sau 2.
9. Un incident afectează și date personale. Raportez o singură dată? Nu. Sunt două notificări distincte: la DNSC (24h/72h/1 lună, NIS2) și la ANSPDCP (72h, art. 33 GDPR, plus informarea persoanelor vizate dacă riscul e ridicat). Autoritățile cooperează (art. 35 NIS2), dar o notificare nu o înlocuiește pe cealaltă.
10. Sancțiunile sunt doar amenzi? Nu pentru entitățile esențiale. Pe lângă amenzi (până la 10 mil. EUR / 2%), art. 32 NIS2 permite suspendarea temporară a unei certificări/autorizații și interdicția temporară a persoanelor din conducere de a exercita funcții de conducere. Aceste măsuri non-pecuniare nu se aplică entităților importante.
Practică și opinii
⚠️ Opinie specialistă — DNSC (Directoratul Național de Securitate Cibernetică) DNSC a atras atenția, prin comunicatele privind înregistrarea entităților esențiale și importante, că înscrierea în registru este primul pas obligatoriu de conformare și că termenul de notificare a expirat, recomandând entităților care nu s-au înscris să o facă fără întârziere. Sursa: DNSC — comunicat privind expirarea termenului de notificare (accesat 2026-09-16)
⚠️ Opinie specialistă — JURIDICE.ro Analizele de specialitate subliniază că saltul de la NIS la NIS2 nu înseamnă doar mai multe sectoare vizate, ci o schimbare de paradigmă: trecerea de la o abordare tehnică la una de guvernanță, cu răspunderea directă a conducerii și cu sancțiuni raportate la cifra de afaceri. Sursa: JURIDICE.ro — „De la NIS la NIS 2 – Principalele diferențe" (accesat 2026-09-16)
⚠️ Opinie specialistă — Gruia Dufaut Law Office Cabinetele de avocatură recomandă companiilor să înceapă cu o analiză de încadrare (gap analysis) și cu maparea lanțului de aprovizionare, întrucât securitatea furnizorilor de servicii IT devine o obligație contractuală proprie, nu doar o bună practică. Sursa: Gruia Dufaut — „Transpunerea Directivei NIS2: ce obligații noi apar pentru companii" (accesat 2026-09-16)
Referințe
- Directiva (UE) 2022/2555 (NIS2) a Parlamentului European și a Consiliului din 14 decembrie 2022 privind măsuri pentru un nivel comun ridicat de securitate cibernetică în întreaga Uniune — CELEX 32022L2555, JO L 333/80 din 27.12.2022. eur-lex.europa.eu
- OUG nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — MO nr. 1332 din 31.12.2024. legislatie.just.ro — original · text consolidat
- Legea nr. 124/2025 pentru aprobarea OUG nr. 155/2024. legislatie.just.ro
- Ordinul directorului DNSC nr. 1/2025 și nr. 2/2025 (proces de notificare/înregistrare; criterii de perturbare + metodologie de evaluare a riscului) — MO nr. 776 din 20.08.2025.
- OUG nr. 104/2021 privind înființarea Directoratului Național de Securitate Cibernetică (DNSC). legislatie.just.ro
- Legea nr. 294/2024 privind reziliența entităților critice (Directiva CER (UE) 2022/2557) — cadru conex. legislatie.just.ro
- DNSC — comunicate privind înregistrarea entităților esențiale și importante conform OUG nr. 155/2024. dnsc.ro
- ⚠️ JURIDICE.ro — „De la NIS la NIS 2 – Principalele diferențe între vechea și noua legislație". juridice.ro
- ⚠️ Gruia Dufaut Law Office — „Transpunerea Directivei NIS2: ce obligații noi apar pentru companii". gruiadufaut.com
- ⚠️ certSIGN — „Implementarea Directivei NIS2 în România: aspecte de conformare stabilite prin Ordinele DNSC". certsign.ro
- Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei din 17 octombrie 2024 privind cerințele tehnice și metodologice ale măsurilor de la art. 21 și cazurile de incident semnificativ pentru anumiți furnizori digitali — CELEX 32024R2690. eur-lex.europa.eu
- Recomandarea 2003/361/CE a Comisiei privind definiția microîntreprinderilor și a întreprinderilor mici și mijlocii (praguri de dimensiune; întreprinderi autonome/partenere/legate) — CELEX 32003H0361. eur-lex.europa.eu
- Regulamentul (UE) 2016/679 (GDPR), art. 33–34 (notificarea încălcărilor de securitate a datelor cu caracter personal) — cadru conex la raportarea incidentelor NIS2. eur-lex.europa.eu