OUG 155/2024 și NIS2: entități esențiale și importante în România
OUG nr. 155/2024 transpune Directiva NIS2 în România și a fost aprobată, cu modificări și completări, prin Legea nr. 124/2025. Cadrul este deja aplicabil, iar organizațiile vizate trebuie să își stabilească încadrarea, să parcurgă notificarea și înregistrarea la DNSC și să poată demonstra că gestionează riscurile de securitate cibernetică.
Încadrarea nu se stabilește numai după numărul de angajați. Contează sectorul, tipul serviciului, dimensiunea întreprinderii și, în anumite situații, relațiile cu întreprinderi partenere sau legate și excepțiile prevăzute de lege. Clasificarea finală este confirmată prin decizia DNSC.
OUG 155/2024, pe scurt
Entitățile esențiale și importante au obligații comparabile privind gestionarea riscurilor și raportarea incidentelor. Diferențele principale apar la criteriile de încadrare, regimul de supraveghere și nivelul sancțiunilor.
1. Care este cadrul legal NIS2 în România?
Actul principal este OUG nr. 155/2024, aprobată și modificată prin Legea nr. 124/2025. Procedura de notificare este detaliată de Ordinul directorului DNSC nr. 1/2025, iar criteriile și metodologia pentru evaluarea nivelului de risc sunt aprobate prin Ordinul nr. 2/2025. Normele de supraveghere, verificare și control sunt aprobate prin Ordinul nr. 3/2025.
Legea nr. 123/2026 a completat punctual art. 36 din OUG nr. 155/2024 și Codul penal în materia cercetării și raportării vulnerabilităților. Această modificare nu schimbă regulile de bază pentru clasificarea entităților esențiale și importante.
Terminologie: în limba română forma oficială este „OUG 155/2024”. Abrevierea „GEO” este traducerea în engleză și nu este recomandată ca termen principal într-un ghid adresat companiilor din România.
2. Entitate esențială sau importantă: cum se stabilește încadrarea?
Analiza trebuie făcută în patru pași: identificarea serviciilor și activităților, verificarea anexei și sectorului aplicabil, determinarea dimensiunii întreprinderii și verificarea excepțiilor sau desemnărilor speciale. Pragul „50 de angajați sau 10 milioane EUR” este doar o orientare inițială; regulile europene privind IMM-urile și agregarea datelor întreprinderilor partenere sau legate pot schimba rezultatul.
Entități esențiale
În principal, entități mari din sectoarele cu criticitate ridicată prevăzute în Anexa nr. 1, precum și anumite categorii expres prevăzute indiferent de dimensiune sau desemnate de DNSC potrivit legii.
Entități importante
Entități care se încadrează în domeniile prevăzute de anexele legii și îndeplinesc criteriile aplicabile, dar nu intră în categoria entităților esențiale.
Exemplu național: cadrul consolidat include și activități din domeniul farmaceutic, inclusiv CAEN 4773. Codul CAEN singur nu este însă suficient pentru concluzia finală; trebuie verificată activitatea efectivă și întreaga situație a entității.
| Element | Entitate esențială | Entitate importantă |
|---|---|---|
| Măsuri de gestionare a riscurilor | Obligatorii | Obligatorii |
| Raportarea incidentelor semnificative | Obligatorie | Obligatorie |
| Supraveghere | Proactivă și reactivă | În principal, ex post/reactivă |
| Plafon sancțiuni pentru încălcările grave | până la 10 mil. EUR sau 2% | până la 7 mil. EUR sau 1,4% |
3. Notificarea și înregistrarea la DNSC
Ordinul DNSC nr. 1/2025 reglementează notificarea în vederea înregistrării. Procesul folosește instrumentul NIS2@RO și presupune transmiterea formularului asumat de reprezentantul legal împreună cu documentele cerute.
Pentru entitățile care se aflau deja în domeniul de aplicare la intrarea în vigoare a ordinului, termenul inițial de 30 de zile a expirat în septembrie 2025. Pentru o entitate care devine ulterior eligibilă sau ale cărei date se modifică, termenul trebuie calculat în funcție de evenimentul relevant și de dispozițiile în vigoare.
Dacă notificarea nu a fost transmisă la timp: nu presupune că obligația a dispărut. Verifică imediat procedura actuală publicată de DNSC și solicită asistență juridică pentru situația concretă.
4. Obligațiile și termenele după înregistrare
Termenele nu curg toate de la aceeași dată. Unele sunt legate de comunicarea deciziei DNSC, altele de transmiterea evaluării de risc sau de apariția unui incident.
| Moment | Acțiune principală |
|---|---|
| Notificarea inițială | Transmiterea datelor și documentelor conform Ordinului nr. 1/2025 |
| După comunicarea deciziei DNSC | Transmiterea evaluării nivelului de risc în termenul legal de 60 de zile |
| După evaluarea nivelului de risc | Autoevaluarea maturității în termen de 60 de zile de la transmiterea evaluării de risc |
| Permanent | Implementarea, documentarea și revizuirea măsurilor de gestionare a riscurilor |
| La un incident semnificativ | Respectarea etapelor de raportare de 24 de ore, 72 de ore și raport final |
Măsurile trebuie să fie adecvate și proporționale cu riscul și să acopere cel puțin domeniile prevăzute de NIS2: politici și analiza riscurilor, gestionarea incidentelor, continuitatea activității, securitatea lanțului de aprovizionare, securitatea achiziției și dezvoltării sistemelor, evaluarea eficacității, igiena cibernetică și instruirea, criptografia, controlul accesului și autentificarea multifactor.
Conducerea trebuie să aprobe și să supravegheze măsurile și să urmeze instruirea necesară. NIS2 nu este exclusiv un proiect al departamentului IT.
5. Raportarea incidentelor semnificative
Pentru incidentele semnificative, mecanismul NIS2 presupune, în principiu, o avertizare timpurie în maximum 24 de ore de la luarea la cunoștință, o notificare în maximum 72 de ore și un raport final în cel mult o lună. Dacă incidentul continuă, pot exista raportări intermediare și un raport final după soluționare.
Pregătire practică: definește din timp cine califică incidentul, cine aprobă notificarea, ce date sunt colectate și cum este păstrată cronologia. Cele 24 de ore nu sunt momentul potrivit pentru a inventa procesul.
6. Supraveghere și sancțiuni
Entități esențiale
până la €10M
sau 2% din cifra de afaceri anuală mondială totală
Entități importante
până la €7M
sau 1,4% din cifra de afaceri anuală mondială totală
Plafonul aplicabil depinde de categoria entității și de tipul încălcării. La stabilirea sancțiunii sunt relevante gravitatea și durata încălcării, prejudiciile, cooperarea, măsurile de remediere și alte circumstanțe prevăzute de lege.
DNSC dispune și de măsuri de supraveghere, verificare și control. Pentru entitățile importante, supravegherea este în principal ex post, atunci când există indicii sau informații privind neconformitatea; pentru entitățile esențiale regimul este mai amplu.
7. Întrebări frecvente
Suntem o subsidiară a unui grup internațional. Analizăm doar compania din România?
Nu automat. Încadrarea se analizează la nivelul entității relevante, dar regulile de determinare a dimensiunii pot impune agregarea datelor întreprinderilor partenere sau legate. Grupul poate coordona programul, însă obligațiile entității și jurisdicția trebuie stabilite distinct.
Avem ISO 27001. Înseamnă că suntem conformi NIS2?
ISO 27001 oferă o bază solidă, dar nu demonstrează singur conformitatea cu toate obligațiile OUG 155/2024, precum notificarea și înregistrarea, termenele de raportare, evaluările cerute și guvernanța. Este necesară o analiză de corespondență și a lacunelor.
Dacă DNSC nu ne-a contactat, înseamnă că nu intrăm în domeniul de aplicare?
Nu. Organizația trebuie să își analizeze situația și, atunci când sunt îndeplinite condițiile, să parcurgă procedura de notificare. Lipsa unui contact individual din partea autorității nu este o concluzie de neaplicabilitate.
Orice incident trebuie raportat în 24 de ore?
Nu. Termenele de raportare se aplică incidentelor care îndeplinesc criteriile de semnificație. Organizația trebuie să aibă un proces documentat pentru evaluarea rapidă a impactului și pentru escaladare.
8. Cum te ajută Leximise
Leximise reunește conformitatea și instruirea într-un flux urmărit, astfel încât organizația să poată trece de la evaluare la remediere și la dovezi verificabile.
Evaluarea aplicabilității și a riscului
Structurează analiza inițială și păstrează rezultatele care susțin decizia organizației.
Evaluare de maturitate și managementul lacunelor
Evaluează cerințele, urmărește scorurile și transformă lacunele în acțiuni de remediere cu responsabili și termene.
Politici generate cu asistență AI
Creează proiecte de politici adaptate contextului organizației, care pot fi revizuite și aprobate înainte de utilizare.
Training, atribuiri și certificate
Creează cursuri cu AI sau din documente, atribuie-le pe roluri și păstrează progresul și certificatele ca dovezi.
Dovezi, rapoarte și istoric
Organizează documentele, instantaneele evaluărilor și rapoartele necesare conducerii, auditorilor și proceselor de control.
Concluzie
OUG 155/2024 este deja aplicabilă. Primul rezultat de care are nevoie o organizație nu este un set generic de politici, ci o decizie documentată privind încadrarea, urmată de notificare, evaluarea riscului, implementarea măsurilor și colectarea dovezilor.
Pentru că termenele depind de situația fiecărei entități și cadrul poate fi actualizat, verifică întotdeauna forma consolidată a legislației și instrucțiunile curente publicate de DNSC.
Transformă cerințele NIS2 într-un plan clar
Vezi cum poți urmări evaluarea, politicile, remedierea, trainingul și dovezile într-un singur spațiu de lucru.
Programează-ți Demonstrația
Completează formularul și te contactăm în cel mult o zi lucrătoare pentru o demonstrație adaptată organizației tale.
Surse oficiale consultate
Acest articol are caracter informativ și nu constituie consultanță juridică. Pentru situații specifice, consultați un avocat sau consultant specializat în securitate cibernetică și conformitate.