NIS2 România 2026: ghid complet de conformitate pentru companii
Conformitatea NIS2 a devenit o obligație concretă pentru mii de companii din România. Directiva a fost transpusă prin OUG nr. 155/2024, aprobată prin Legea nr. 124/2025, iar organizațiile vizate trebuie să determine dacă intră sub incidența legislației, să se înregistreze la DNSC, să își evalueze nivelul de risc și maturitate și să implementeze măsuri tehnice și organizatorice adecvate.
Acest ghid NIS2 pentru România explică, pas cu pas, ce companii sunt vizate, care sunt obligațiile conducerii, cum se realizează evaluarea și ce trebuie pregătit pentru audit și demonstrarea conformității.
NIS2 România, pe scurt
NIS2 se aplică, în principal, organizațiilor mijlocii și mari din sectoare esențiale sau importante. Conformitatea presupune înregistrarea la DNSC, evaluarea riscului și maturității, implementarea măsurilor de securitate, instruirea conducerii și angajaților, raportarea incidentelor și păstrarea dovezilor necesare pentru audit.
1. Ce este Directiva NIS2?
NIS2 este Directiva (UE) 2022/2555 privind un nivel comun ridicat de securitate cibernetică în Uniunea Europeană. Ea înlocuiește NIS1 și extinde domeniul de aplicare, obligațiile de gestionare a riscurilor și mecanismul de raportare a incidentelor.
Directiva a intrat în vigoare la 16 ianuarie 2023, iar termenul de transpunere pentru statele membre a fost 17 octombrie 2024. Obligațiile concrete ale organizațiilor se aplică prin legislația națională relevantă.
În România, NIS2 a fost transpusă prin OUG nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025. Autoritatea competentă este DNSC — Directoratul Național de Securitate Cibernetică.
2. Compania ta intră sub incidența NIS2?
Încadrarea nu se stabilește printr-un singur prag. Analiza trebuie să combine sectorul și serviciul furnizat, dimensiunea întreprinderii, relațiile cu întreprinderi partenere sau legate și excepțiile ori desemnările speciale prevăzute de lege.
Dimensiunea este doar una dintre condiții
Pragurile asociate întreprinderilor mijlocii sunt un reper inițial, nu o regulă izolată de tip „50 de angajați sau 10 milioane EUR”. Datele întreprinderilor partenere sau legate pot trebui agregate, iar anumite categorii intră în domeniul legii indiferent de dimensiune.
Condiția 2 — Sectorul de activitate:
NIS2 acoperă 18 sectoare împărțite în două categorii:
Sectoare esențiale
Monitorizare mai strictă
- ·Energie (electricitate, gaze, petrol, hidrogen)
- ·Transport (aerian, feroviar, rutier, naval)
- ·Sectorul bancar și infrastructuri financiare
- ·Sănătate
- ·Apă potabilă și apă uzată
- ·Infrastructură digitală
- ·Administrație publică centrală
- ·Spațiu
Sectoare importante
Monitorizare standard
- ·Servicii poștale și de curierat
- ·Gestionarea deșeurilor
- ·Producție și distribuție chimică
- ·Producție și distribuție alimentară
- ·Producție industrială (inclusiv echipamente medicale)
- ·Furnizori digitali (marketplace-uri, motoare de căutare)
- ·Servicii de cercetare
Excepție importantă pentru România: prin Legea 124/2025, România a extins lista pentru a include și farmacii cu amănuntul (CAEN 4773) și alte entități specifice contextului național.
3. Ce obligații concrete are compania ta?
Dacă intri sub incidența NIS2, ai 5 categorii principale de obligații:
3.1. Înregistrarea la DNSC
Prima și cea mai urgentă obligație: înregistrarea la DNSC prin platforma NIS2@RO.
DNSC a emis Ordinul 1/2025 care stabilește procedura de notificare. Entitățile aveau la dispoziție 30 de zile de la intrarea în vigoare a ordinului (20 august 2025) pentru înregistrare.
Dacă nu te-ai înregistrat încă, tratează această acțiune ca prioritate imediată.
3.2. Autoevaluarea conformității
Articolul 21 din Directiva NIS2 și cadrul național impun măsuri tehnice, operaționale și organizatorice adecvate și proporționale cu riscul. Legislația stabilește domenii minime, nu un număr universal de „41 de controale”:
| Domeniu | Exemple |
|---|---|
| Politici și analiza riscurilor | Politici, responsabilități, evaluarea și tratarea riscurilor |
| Gestionarea incidentelor | Detectare, răspuns, escaladare și raportarea incidentelor semnificative |
| Continuitatea activității | Backup, recuperare în caz de dezastru și managementul crizelor |
| Securitatea lanțului de aprovizionare | Evaluarea furnizorilor, cerințe contractuale și monitorizare |
| Achiziția, dezvoltarea și mentenanța sistemelor | Gestionarea vulnerabilităților și divulgarea coordonată |
| Evaluarea eficacității | Testarea și revizuirea măsurilor de securitate |
| Igienă cibernetică și instruire | Practici de bază și formare adaptată rolurilor |
| Criptografie | Politici și utilizarea adecvată a criptării |
| Personal, acces și active | Controlul accesului, inventarul activelor și securitatea resurselor umane |
| Autentificare și comunicații sigure | MFA, comunicații securizate și sisteme de urgență, unde este cazul |
3.3. Raportarea incidentelor de securitate
NIS2 impune un lanț de raportare în trei etape pentru incidentele semnificative:
3.4. Training obligatoriu pentru management și angajați
Articolul 20 din NIS2 impune ca organul de conducere (consiliul de administrație, directorii) să aprobe măsurile de securitate cibernetică și să urmeze training specializat.
Pentru angajați, instruirea trebuie stabilită în funcție de rol și risc. Organizația trebuie să păstreze dovezi privind participarea, rezultatele și actualizarea periodică a programului.
3.5. Evaluarea riscului, maturității și demonstrarea conformității
După comunicarea deciziei DNSC, evaluarea nivelului de risc se transmite în termenul legal aplicabil. Entitatea realizează apoi autoevaluarea nivelului de maturitate în termen de 60 de zile de la transmiterea evaluării nivelului de risc. Verificările și auditurile se aplică în condițiile cadrului de supraveghere și ale situației concrete, nu ca o obligație periodică identică pentru toate entitățile.
4. Care sunt sancțiunile pentru neconformare?
NIS2 introduce sancțiuni semnificative, aplicate în România de DNSC:
Entități esențiale
€10M
sau 2% din cifra de afaceri globală anuală
(se aplică valoarea mai mare)
Entități importante
€7M
sau 1,4% din cifra de afaceri globală anuală
(se aplică valoarea mai mare)
Important: acestea sunt plafoane pentru anumite încălcări grave, nu amenzi automate. Stabilirea cuantumului ține cont de categoria entității, gravitatea și durata încălcării, prejudicii, cooperare, măsurile de remediere și celelalte criterii legale. Pentru întreprinderi, calculul cifrei de afaceri trebuie analizat potrivit definițiilor aplicabile situației concrete.
DNSC poate utiliza și măsurile de supraveghere, verificare și punere în aplicare prevăzute de lege. Regimul este mai amplu pentru entitățile esențiale, în timp ce supravegherea entităților importante este, în principal, ex post.
5. Plan de implementare NIS2 pentru companii
Un proiect de implementare NIS2 trebuie să combine evaluarea, remedierea, documentarea, instruirea și monitorizarea continuă. Îl poți organiza în următoarele opt etape:
Determină aplicabilitatea și categoria organizației
Analizează dimensiunea, sectorul, serviciile furnizate și criteriile speciale. Documentează concluzia, inclusiv dacă rezultatul este că NIS2 nu se aplică.
Parcurge notificarea și înregistrarea la DNSC
Pregătește informațiile cerute, verifică procedura aplicabilă și păstrează dovada documentelor transmise.
Evaluează nivelul de risc și maturitate
Identifică sistemele și serviciile critice, evaluează riscurile și stabilește nivelul actual de documentare și implementare.
Identifică și prioritizează lacunele
Compară situația actuală cu nivelul necesar și prioritizează remedierea după risc, impact și termen, nu doar după dificultatea implementării.
Elaborează politicile și implementează măsurile
Adaptează politicile la organizație și asigură-te că măsurile descrise sunt aplicate efectiv, nu doar documentate.
Instruiește conducerea și angajații
Folosește training relevant pentru rol, verifică înțelegerea și păstrează participarea, rezultatele și certificatele.
Colectează și asociază dovezile
Păstrează documente, configurații, loguri, rapoarte, contracte și certificate pentru cerințele la care se referă.
Monitorizează, raportează și îmbunătățește
Urmărește acțiunile, revizuiește periodic maturitatea și pregătește organizația pentru raportare, audit și schimbări de risc.
Verifică aplicabilitatea înainte de implementare
Dacă nu ai stabilit încă dacă organizația este vizată, începe cu verificarea structurată a dimensiunii, sectorului și serviciilor furnizate.
Verifică dacă NIS2 se aplică organizației tale →6. Greșelile frecvente pe care le fac companiile
"Suntem prea mici pentru NIS2"
Dimensiunea nu se verifică izolat. Sectorul, serviciile, relațiile cu întreprinderi partenere sau legate și excepțiile legale pot schimba rezultatul.
"Ne ocupăm după ce vine auditorul"
DNSC poate iniția inspecții oricând. Companiile care nu au documentație pregătită riscă să nu poată demonstra conformitatea chiar dacă au implementat măsurile tehnice.
"Am ISO 27001, suntem conformi cu NIS2"
ISO 27001 ajută semnificativ, dar nu acoperă toate cerințele specifice NIS2 — în special raportarea incidentelor în 24/72 ore și obligațiile față de DNSC.
"Politicile de acum 3 ani sunt suficiente"
Politicile trebuie să reflecte situația reală, să fie revizuite și susținute de măsuri implementate și dovezi privind eficacitatea lor.
"Conformitatea NIS2 este o problemă IT"
NIS2 este o obligație a conducerii. Articolul 20 responsabilizează personal managementul de vârf — nu departamentul IT.
7. Cum poate ajuta Leximise
Leximise reunește evaluarea, remedierea, documentația, instruirea și dovezile într-un flux urmărit pentru organizațiile care gestionează conformitatea NIS2.
Ce oferim:
Evaluare structurată și managementul lacunelor
Evaluează cerințele aplicabile, urmărește nivelul de documentare și implementare și transformă lacunele în acțiuni cu responsabili și termene.
Politici generate cu asistență AI
Creează proiecte de politici adaptate contextului organizației, care pot fi revizuite, aprobate și corelate cu măsurile implementate.
Training și certificate pentru angajați
Creează cursuri interne sau folosește AI pentru a le genera din documentele tale. Atribuie angajaților, urmărește finalizarea și emite certificate verificabile care devin dovezi de conformitate.
Managementul dovezilor
Organizează documentele, certificatele și celelalte dovezi și asociază-le cerințelor și acțiunilor relevante.
Raport de autoevaluare profesional
Exportă un raport formatat profesional care arată scorul tău de conformitate, lacunele identificate și dovezile colectate. Folosește-l pentru consiliul de administrație sau ca pregătire pentru audit.
Contextul OUG 155/2024 și DNSC
Include pașii naționali relevanți, precum analiza aplicabilității, notificarea, evaluarea riscului și maturității și pregătirea dovezilor.
Concluzie
NIS2 nu mai este o perspectivă viitoare — este lege activă în România. DNSC aplică deja reglementările, termenele curg și sancțiunile sunt semnificative.
O abordare realistă începe cu o decizie documentată privind aplicabilitatea și continuă cu evaluarea riscului, prioritizarea lacunelor, implementarea măsurilor și colectarea dovezilor.
Leximise te ajută să păstrezi aceste activități într-un singur spațiu de lucru și să urmărești progresul de la evaluare până la raportare.
Știi unde sunt lacunele tale NIS2?
Vezi cum poți transforma cerințele, lacunele și dovezile într-un plan clar de conformitate.
Programează-ți Demonstrația
Completează formularul și te contactăm în cel mult o zi lucrătoare pentru o demonstrație adaptată organizației tale.
Surse oficiale consultate
- OUG nr. 155/2024 — forma consolidată
- Legea nr. 124/2025
- Legislație și ordine NIS2 — DNSC
- Directiva (UE) 2022/2555 — EUR-Lex
Acest articol are caracter informativ și nu constituie consultanță juridică. Pentru situații specifice, consultați un avocat sau consultant specializat în securitate cibernetică.