NIS2 în România 2026: ce documente trebuie să aibă pregătite firmele pentru controalele DNSC

NIS2 în România 2026: ce documente trebuie să aibă pregătite firmele pentru controalele DNSC

NIS2 în România 2026: ce documente trebuie să aibă pregătite firmele pentru controalele DNSC

Ce este NIS2 și de ce afectează firme care nu se considerau ținte pentru cibersecuritate

Directiva europeană NIS2 a fost transpusă în România prin OUG 155/2024 și consolidată prin Legea 124/2025, promulgată în vara anului 2025. Spre diferență de vechea lege a securității cibernetice, NIS2 nu se mai adresează doar băncilor, operatorilor de energie sau telecomunicațiilor. Directorul Național de Securitate Cibernetică (DNSC) a extins lista sectoarelor incluse, astfel încât în 2026 se numără printre entitățile vizate și farmaciile și distribuitorii de produse farmaceutice (cod CAEN 4773), producătorii, furnizorii de servicii poștale, administrația publică și numeroși operatori din industria alimentară sau a apei.

Practic, firme de dimensiuni medii, care nu au avut niciodată un departament dedicat de securitate a informației, se trezesc în 2026 cu obligații de conformare pe care trebuie să le documenteze integral, nu doar să le implementeze tehnic.

Calendarul 2026: înregistrare, autoevaluare și raportarea incidentelor

DNSC a publicat pe 20 august 2025 Ordinele nr. 1 și nr. 2/2025, care stabilesc procedura de notificare și înregistrare a entităților, respectiv metodologia de autoevaluare și clasificare. Pentru entitățile identificate ulterior de DNSC, ferestrele de conformare rămân stricte:

  • înregistrarea la DNSC și desemnarea unui responsabil NIS, în termen de 30 de zile de la notificare;
  • transmiterea evaluării nivelului de risc, conform metodologiei din Ordinul 2/2025, în 60 de zile de la decizia DNSC;
  • autoevaluarea nivelului de maturitate a măsurilor de securitate, în alte 60 de zile de la evaluarea de risc.

La 25 iunie 2026, DNSC raporta că doar 1.126 de organizații din România finalizaseră chestionarul online de autoevaluare a maturității cibernetice, un număr considerat mic în raport cu numărul estimat de entități aflate sub incidența legii. Raportarea obligatorie a incidentelor semnificative devine deplin aplicabilă din octombrie 2026, ceea ce înseamnă că firmele care nu au un flux intern de documentare a incidentelor riscă să rateze termenele scurte de notificare, calculate în ore de la momentul constatării.

Ce documente cere efectiv un control DNSC

Un control de conformitate NIS2 nu se rezumă la a verifica dacă există un firewall sau o soluție antivirus. Inspectorii cer dovezi scrise, actualizate și trasabile, care să demonstreze că măsurile declarate sunt și aplicate. În practică, un dosar de conformare complet trebuie să conțină:

DocumentRol în control
Registrul de riscuri de securitate ciberneticăArată că riscurile au fost identificate, evaluate și actualizate periodic
Planul de tratare a risculuiJustifică măsurile tehnice și organizatorice alese
Politici și proceduri de securitate a informațieiDovedesc existența unui cadru intern formalizat, nu doar practici informale
Registrul incidentelor de securitateSusține respectarea termenelor de notificare către DNSC
Dovezi de instruire a personalului și a conduceriiCerință explicită a Legii 124/2025, cu semnături și date de desfășurare
Rapoartele de autoevaluare a maturitățiiTrebuie păstrate ca istoric, nu doar transmise o singură dată

Lipsa unui singur document din această listă, sau existența lui în variante fragmentate pe e-mailuri și laptopuri personale, este de regulă motivul real pentru care o entitate primește sancțiune, chiar dacă măsurile tehnice de securitate erau, la momentul controlului, rezonabile.

Amenzile și răspunderea personală a conducerii

Legea 124/2025 stabilește un cadru sancționator sever. Pentru entitățile importante, amenzile pot ajunge de la 5.000 de lei până la 7.000.000 de euro sau 1,4% din cifra de afaceri anuală la nivel mondial. Pentru entitățile esențiale, plafonul este de la 10.000 de lei la 10.000.000 de euro sau 2% din cifra de afaceri globală. Legea prevede și răspundere individuală pentru membrii conducerii care au aprobat sau tolerat încălcări grave, cu amenzi personale între 100.000 și 500.000 de euro.

Această din urmă prevedere schimbă miza pentru administratori. Un dosar incomplet nu mai este doar un risc de imagine sau de sancțiune pentru firmă, ci un risc direct pentru patrimoniul personal al celor din conducere.

Cine trebuie să acționeze acum și ce ar trebui verificat prioritar

Firmele care au primit deja notificare de la DNSC și au trecut de etapa de înregistrare ar trebui să verifice dacă rapoartele de autoevaluare, registrul de riscuri și planul de tratare a riscului există în formă finală, cu date și responsabili clar identificați, nu doar ca ciorne de lucru. Cele care nu au fost încă notificate, dar activează în sectoare recent incluse, precum farmaciile sau distribuția de produse farmaceutice, ar trebui să pregătească documentația din timp, având în vedere că termenele curg din momentul notificării, nu din momentul în care firma decide să se conformeze.

Un aspect trecut cu vedere de multe organizații este durata de păstrare a acestor documente. Rapoartele de autoevaluare, registrul incidentelor și dovezile de instruire trebuie păstrate ca istoric verificabil pe mai mulți ani, pentru a putea demonstra, la un control ulterior, o traiectorie constantă de conformare, nu un singur exercițiu punctual făcut chiar înainte de vizita DNSC.