OUG 155/2024 · Ghid actualizat

OUG 155/2024 și NIS2: entități esențiale și importante în România

Echipa Leximise·Publicat Aprilie 2026·Actualizat August 2026·10 minute de citire

OUG nr. 155/2024 transpune Directiva NIS2 în România și a fost aprobată, cu modificări și completări, prin Legea nr. 124/2025. Cadrul este deja aplicabil, iar organizațiile vizate trebuie să își stabilească încadrarea, să parcurgă notificarea și înregistrarea la DNSC și să poată demonstra că gestionează riscurile de securitate cibernetică.

Încadrarea nu se stabilește numai după numărul de angajați. Contează sectorul, tipul serviciului, dimensiunea întreprinderii și, în anumite situații, relațiile cu întreprinderi partenere sau legate și excepțiile prevăzute de lege. Clasificarea finală este confirmată prin decizia DNSC.

OUG 155/2024, pe scurt

Entitățile esențiale și importante au obligații comparabile privind gestionarea riscurilor și raportarea incidentelor. Diferențele principale apar la criteriile de încadrare, regimul de supraveghere și nivelul sancțiunilor.


Actul principal este OUG nr. 155/2024, aprobată și modificată prin Legea nr. 124/2025. Procedura de notificare este detaliată de Ordinul directorului DNSC nr. 1/2025, iar criteriile și metodologia pentru evaluarea nivelului de risc sunt aprobate prin Ordinul nr. 2/2025. Normele de supraveghere, verificare și control sunt aprobate prin Ordinul nr. 3/2025.

Legea nr. 123/2026 a completat punctual art. 36 din OUG nr. 155/2024 și Codul penal în materia cercetării și raportării vulnerabilităților. Această modificare nu schimbă regulile de bază pentru clasificarea entităților esențiale și importante.

Terminologie: în limba română forma oficială este „OUG 155/2024”. Abrevierea „GEO” este traducerea în engleză și nu este recomandată ca termen principal într-un ghid adresat companiilor din România.


2. Entitate esențială sau importantă: cum se stabilește încadrarea?

Analiza trebuie făcută în patru pași: identificarea serviciilor și activităților, verificarea anexei și sectorului aplicabil, determinarea dimensiunii întreprinderii și verificarea excepțiilor sau desemnărilor speciale. Pragul „50 de angajați sau 10 milioane EUR” este doar o orientare inițială; regulile europene privind IMM-urile și agregarea datelor întreprinderilor partenere sau legate pot schimba rezultatul.

Entități esențiale

În principal, entități mari din sectoarele cu criticitate ridicată prevăzute în Anexa nr. 1, precum și anumite categorii expres prevăzute indiferent de dimensiune sau desemnate de DNSC potrivit legii.

Entități importante

Entități care se încadrează în domeniile prevăzute de anexele legii și îndeplinesc criteriile aplicabile, dar nu intră în categoria entităților esențiale.

Exemplu național: cadrul consolidat include și activități din domeniul farmaceutic, inclusiv CAEN 4773. Codul CAEN singur nu este însă suficient pentru concluzia finală; trebuie verificată activitatea efectivă și întreaga situație a entității.

ElementEntitate esențialăEntitate importantă
Măsuri de gestionare a riscurilorObligatoriiObligatorii
Raportarea incidentelor semnificativeObligatorieObligatorie
SupraveghereProactivă și reactivăÎn principal, ex post/reactivă
Plafon sancțiuni pentru încălcările gravepână la 10 mil. EUR sau 2%până la 7 mil. EUR sau 1,4%
Nu știi dacă organizația este vizată?Verifică aplicabilitatea NIS2 pentru organizația ta →

3. Notificarea și înregistrarea la DNSC

Ordinul DNSC nr. 1/2025 reglementează notificarea în vederea înregistrării. Procesul folosește instrumentul NIS2@RO și presupune transmiterea formularului asumat de reprezentantul legal împreună cu documentele cerute.

Pentru entitățile care se aflau deja în domeniul de aplicare la intrarea în vigoare a ordinului, termenul inițial de 30 de zile a expirat în septembrie 2025. Pentru o entitate care devine ulterior eligibilă sau ale cărei date se modifică, termenul trebuie calculat în funcție de evenimentul relevant și de dispozițiile în vigoare.

Dacă notificarea nu a fost transmisă la timp: nu presupune că obligația a dispărut. Verifică imediat procedura actuală publicată de DNSC și solicită asistență juridică pentru situația concretă.


4. Obligațiile și termenele după înregistrare

Termenele nu curg toate de la aceeași dată. Unele sunt legate de comunicarea deciziei DNSC, altele de transmiterea evaluării de risc sau de apariția unui incident.

MomentAcțiune principală
Notificarea inițialăTransmiterea datelor și documentelor conform Ordinului nr. 1/2025
După comunicarea deciziei DNSCTransmiterea evaluării nivelului de risc în termenul legal de 60 de zile
După evaluarea nivelului de riscAutoevaluarea maturității în termen de 60 de zile de la transmiterea evaluării de risc
PermanentImplementarea, documentarea și revizuirea măsurilor de gestionare a riscurilor
La un incident semnificativRespectarea etapelor de raportare de 24 de ore, 72 de ore și raport final

Măsurile trebuie să fie adecvate și proporționale cu riscul și să acopere cel puțin domeniile prevăzute de NIS2: politici și analiza riscurilor, gestionarea incidentelor, continuitatea activității, securitatea lanțului de aprovizionare, securitatea achiziției și dezvoltării sistemelor, evaluarea eficacității, igiena cibernetică și instruirea, criptografia, controlul accesului și autentificarea multifactor.

Conducerea trebuie să aprobe și să supravegheze măsurile și să urmeze instruirea necesară. NIS2 nu este exclusiv un proiect al departamentului IT.


5. Raportarea incidentelor semnificative

Pentru incidentele semnificative, mecanismul NIS2 presupune, în principiu, o avertizare timpurie în maximum 24 de ore de la luarea la cunoștință, o notificare în maximum 72 de ore și un raport final în cel mult o lună. Dacă incidentul continuă, pot exista raportări intermediare și un raport final după soluționare.

Pregătire practică: definește din timp cine califică incidentul, cine aprobă notificarea, ce date sunt colectate și cum este păstrată cronologia. Cele 24 de ore nu sunt momentul potrivit pentru a inventa procesul.


6. Supraveghere și sancțiuni

Entități esențiale

până la €10M

sau 2% din cifra de afaceri anuală mondială totală

Entități importante

până la €7M

sau 1,4% din cifra de afaceri anuală mondială totală

Plafonul aplicabil depinde de categoria entității și de tipul încălcării. La stabilirea sancțiunii sunt relevante gravitatea și durata încălcării, prejudiciile, cooperarea, măsurile de remediere și alte circumstanțe prevăzute de lege.

DNSC dispune și de măsuri de supraveghere, verificare și control. Pentru entitățile importante, supravegherea este în principal ex post, atunci când există indicii sau informații privind neconformitatea; pentru entitățile esențiale regimul este mai amplu.


7. Întrebări frecvente

Suntem o subsidiară a unui grup internațional. Analizăm doar compania din România?

Nu automat. Încadrarea se analizează la nivelul entității relevante, dar regulile de determinare a dimensiunii pot impune agregarea datelor întreprinderilor partenere sau legate. Grupul poate coordona programul, însă obligațiile entității și jurisdicția trebuie stabilite distinct.

Avem ISO 27001. Înseamnă că suntem conformi NIS2?

ISO 27001 oferă o bază solidă, dar nu demonstrează singur conformitatea cu toate obligațiile OUG 155/2024, precum notificarea și înregistrarea, termenele de raportare, evaluările cerute și guvernanța. Este necesară o analiză de corespondență și a lacunelor.

Dacă DNSC nu ne-a contactat, înseamnă că nu intrăm în domeniul de aplicare?

Nu. Organizația trebuie să își analizeze situația și, atunci când sunt îndeplinite condițiile, să parcurgă procedura de notificare. Lipsa unui contact individual din partea autorității nu este o concluzie de neaplicabilitate.

Orice incident trebuie raportat în 24 de ore?

Nu. Termenele de raportare se aplică incidentelor care îndeplinesc criteriile de semnificație. Organizația trebuie să aibă un proces documentat pentru evaluarea rapidă a impactului și pentru escaladare.


8. Cum te ajută Leximise

Leximise reunește conformitatea și instruirea într-un flux urmărit, astfel încât organizația să poată trece de la evaluare la remediere și la dovezi verificabile.

🧭

Evaluarea aplicabilității și a riscului

Structurează analiza inițială și păstrează rezultatele care susțin decizia organizației.

🛡️

Evaluare de maturitate și managementul lacunelor

Evaluează cerințele, urmărește scorurile și transformă lacunele în acțiuni de remediere cu responsabili și termene.

Politici generate cu asistență AI

Creează proiecte de politici adaptate contextului organizației, care pot fi revizuite și aprobate înainte de utilizare.

🎓

Training, atribuiri și certificate

Creează cursuri cu AI sau din documente, atribuie-le pe roluri și păstrează progresul și certificatele ca dovezi.

📋

Dovezi, rapoarte și istoric

Organizează documentele, instantaneele evaluărilor și rapoartele necesare conducerii, auditorilor și proceselor de control.


Concluzie

OUG 155/2024 este deja aplicabilă. Primul rezultat de care are nevoie o organizație nu este un set generic de politici, ci o decizie documentată privind încadrarea, urmată de notificare, evaluarea riscului, implementarea măsurilor și colectarea dovezilor.

Pentru că termenele depind de situația fiecărei entități și cadrul poate fi actualizat, verifică întotdeauna forma consolidată a legislației și instrucțiunile curente publicate de DNSC.

Transformă cerințele NIS2 într-un plan clar

Vezi cum poți urmări evaluarea, politicile, remedierea, trainingul și dovezile într-un singur spațiu de lucru.

DEMO PERSONALIZAT

Programează-ți Demonstrația

Completează formularul și te contactăm în cel mult o zi lucrătoare pentru o demonstrație adaptată organizației tale.

Răspundem în 1 zi lucrătoare cu un slot de demo de 30 de minute.

Prin trimiterea formularului ești de acord să primești actualizări despre Leximise. Nu distribuim datele tale.

Acest articol are caracter informativ și nu constituie consultanță juridică. Pentru situații specifice, consultați un avocat sau consultant specializat în securitate cibernetică și conformitate.

OUG 155/2024NIS2DNSCentitate esențialăentitate importantăconformitateRomâniasecuritate ciberneticăLeximise