Ce este NIS2 și de ce afectează firme care nu se considerau ținte pentru cibersecuritate
Directiva europeană NIS2 a fost transpusă în România prin OUG 155/2024 și consolidată prin Legea 124/2025, promulgată în vara anului 2025. Spre diferență de vechea lege a securității cibernetice, NIS2 nu se mai adresează doar băncilor, operatorilor de energie sau telecomunicațiilor. Directorul Național de Securitate Cibernetică (DNSC) a extins lista sectoarelor incluse, astfel încât în 2026 se numără printre entitățile vizate și farmaciile și distribuitorii de produse farmaceutice (cod CAEN 4773), producătorii, furnizorii de servicii poștale, administrația publică și numeroși operatori din industria alimentară sau a apei.
Practic, firme de dimensiuni medii, care nu au avut niciodată un departament dedicat de securitate a informației, se trezesc în 2026 cu obligații de conformare pe care trebuie să le documenteze integral, nu doar să le implementeze tehnic.
Calendarul 2026: înregistrare, autoevaluare și raportarea incidentelor
DNSC a publicat pe 20 august 2025 Ordinele nr. 1 și nr. 2/2025, care stabilesc procedura de notificare și înregistrare a entităților, respectiv metodologia de autoevaluare și clasificare. Pentru entitățile identificate ulterior de DNSC, ferestrele de conformare rămân stricte:
- înregistrarea la DNSC și desemnarea unui responsabil NIS, în termen de 30 de zile de la notificare;
- transmiterea evaluării nivelului de risc, conform metodologiei din Ordinul 2/2025, în 60 de zile de la decizia DNSC;
- autoevaluarea nivelului de maturitate a măsurilor de securitate, în alte 60 de zile de la evaluarea de risc.
La 25 iunie 2026, DNSC raporta că doar 1.126 de organizații din România finalizaseră chestionarul online de autoevaluare a maturității cibernetice, un număr considerat mic în raport cu numărul estimat de entități aflate sub incidența legii. Raportarea obligatorie a incidentelor semnificative devine deplin aplicabilă din octombrie 2026, ceea ce înseamnă că firmele care nu au un flux intern de documentare a incidentelor riscă să rateze termenele scurte de notificare, calculate în ore de la momentul constatării.
Ce documente cere efectiv un control DNSC
Un control de conformitate NIS2 nu se rezumă la a verifica dacă există un firewall sau o soluție antivirus. Inspectorii cer dovezi scrise, actualizate și trasabile, care să demonstreze că măsurile declarate sunt și aplicate. În practică, un dosar de conformare complet trebuie să conțină:
| Document | Rol în control |
|---|---|
| Registrul de riscuri de securitate cibernetică | Arată că riscurile au fost identificate, evaluate și actualizate periodic |
| Planul de tratare a riscului | Justifică măsurile tehnice și organizatorice alese |
| Politici și proceduri de securitate a informației | Dovedesc existența unui cadru intern formalizat, nu doar practici informale |
| Registrul incidentelor de securitate | Susține respectarea termenelor de notificare către DNSC |
| Dovezi de instruire a personalului și a conducerii | Cerință explicită a Legii 124/2025, cu semnături și date de desfășurare |
| Rapoartele de autoevaluare a maturității | Trebuie păstrate ca istoric, nu doar transmise o singură dată |
Lipsa unui singur document din această listă, sau existența lui în variante fragmentate pe e-mailuri și laptopuri personale, este de regulă motivul real pentru care o entitate primește sancțiune, chiar dacă măsurile tehnice de securitate erau, la momentul controlului, rezonabile.
Amenzile și răspunderea personală a conducerii
Legea 124/2025 stabilește un cadru sancționator sever. Pentru entitățile importante, amenzile pot ajunge de la 5.000 de lei până la 7.000.000 de euro sau 1,4% din cifra de afaceri anuală la nivel mondial. Pentru entitățile esențiale, plafonul este de la 10.000 de lei la 10.000.000 de euro sau 2% din cifra de afaceri globală. Legea prevede și răspundere individuală pentru membrii conducerii care au aprobat sau tolerat încălcări grave, cu amenzi personale între 100.000 și 500.000 de euro.
Această din urmă prevedere schimbă miza pentru administratori. Un dosar incomplet nu mai este doar un risc de imagine sau de sancțiune pentru firmă, ci un risc direct pentru patrimoniul personal al celor din conducere.
Cine trebuie să acționeze acum și ce ar trebui verificat prioritar
Firmele care au primit deja notificare de la DNSC și au trecut de etapa de înregistrare ar trebui să verifice dacă rapoartele de autoevaluare, registrul de riscuri și planul de tratare a riscului există în formă finală, cu date și responsabili clar identificați, nu doar ca ciorne de lucru. Cele care nu au fost încă notificate, dar activează în sectoare recent incluse, precum farmaciile sau distribuția de produse farmaceutice, ar trebui să pregătească documentația din timp, având în vedere că termenele curg din momentul notificării, nu din momentul în care firma decide să se conformeze.
Un aspect trecut cu vedere de multe organizații este durata de păstrare a acestor documente. Rapoartele de autoevaluare, registrul incidentelor și dovezile de instruire trebuie păstrate ca istoric verificabil pe mai mulți ani, pentru a putea demonstra, la un control ulterior, o traiectorie constantă de conformare, nu un singur exercițiu punctual făcut chiar înainte de vizita DNSC.
