CAI Technology
Menu ☰
lexnomia · · 3 min citire

NIS2 România: Termene, Amenzi și Foaie de Parcurs 2025-2026

OUG 155/2024 a transpus NIS2 în România (în vigoare din 30 decembrie 2024) și a abrogat Legea 362/2018; Legea 124/2025 a completat cadrul. Termene, amenzi și foaie de parcurs pentru operatorii esențiali și importanți.

CAI Technology · Ultima revizuire: 29.06.2026
NIS2 România: Termene, Amenzi și Foaie de Parcurs 2025-2026

NIS2 România: Termene, Amenzi și Foaie de Parcurs 2025-2026

Transpunerea NIS2 în România s-a închis cu Legea 124/2025 (iulie 2025), care a completat OUG 155/2024 — actul în vigoare din 30 decembrie 2024 ce a abrogat Legea 362/2018. Operatorii esențiali și importanți joacă acum după regulile NIS2.

Transpunerea s-a făcut în două acte: OUG 155/2024 pentru cadrul inițial și Legea 124/2025 pentru completări. Ambele implementează Directiva (UE) 2022/2555 și mută supravegherea sub DNSC. Registrul este obligatoriu. Răspunderea urcă la consiliul de administrație — nu mai e o problemă pentru CISO singur.

Cine intră, ce raportează, când

Regimul împarte entitățile în două clase: esențiale (energie, transport, bănci, sănătate, infrastructură digitală) și importante (servicii poștale, gestionarea deșeurilor, producție de dispozitive medicale, furnizori cloud B2B). Pragul rămâne calibrat pe Recomandarea 2003/361/CE — peste 50 de angajați sau peste 10 milioane EUR cifră de afaceri.

Pentru un incident semnificativ, ceasul pornește brutal:

incident_clock:
  early_warning: 24h     # notificare DNSC cu indicii inițiali
  notification: 72h      # evaluare impact + măsuri aplicate
  final_report: 30d      # cauză rădăcină, IOC, lecții învățate
  intermediate_update: la cerere DNSC

Echipa SOC trebuie să livreze la 24h evaluarea de tip “malițios sau nu” — nu mai poți aștepta forensic-ul. Detalii operaționale am tratat în ghidul nostru de răspuns la incidente.

Foaia de parcurs în patru faze

Recomandăm un plan de 18 luni, aliniat la priorități DNSC și la modelul publicat de ENISA pentru sectoarele esențiale.

flowchart TD A[Q3 2025: Înregistrare DNSC + gap analysis] --> B[Q4 2025: Politici de securitate + roluri board] B --> C[Q1-Q2 2026: Controale tehnice + supply chain] C --> D[Q3 2026: Exerciții incident + audit independent] A --> E{Entitate esențială?} E -->|Da| F[Supraveghere ex-ante DNSC] E -->|Nu| G[Supraveghere ex-post] classDef good fill:#dcfce7,stroke:#10b981 classDef bad fill:#fee2e2,stroke:#ef4444 class A,B good class F bad

Faza 1 nu e formalitate. Înregistrarea declanșează clasificarea și fixează regimul de audit. Companiile care întârzie peste 3 luni de la notificare riscă acțiunea directă a inspectorilor.

Amenzi care chiar dor

Pentru entitățile esențiale, plafonul urcă la 10 milioane EUR sau 2% din cifra de afaceri globală — care e mai mare. Importante: 7 milioane EUR sau 1,4%. Cifrele provin din Directiva 2022/2555, art. 34. Membrii consiliului pot fi suspendați temporar din funcție.

DNSC are competențe de inspecție on-site fără notificare prealabilă și poate impune corective imediate. Echipele juridice care abordează NIS2 cu reflexul “facem politică, apoi vedem” pierd primul ciclu de audit. Cadrul nostru de conformitate reglementată tehnologic descrie cum cuplăm controalele tehnice de evidența legală — astfel încât raportul de 72h se generează din telemetrie, nu din interogarea oamenilor la 3 dimineața.

Poziția CAI Technology

NIS2 nu e un proiect care se termină cu un dosar. Este o stare operațională continuă — DNSC va cere dovezi că politica trăiește în jurnale, nu în Word. Diferența între cei care trec auditul fără cicatrici și cei care plătesc primii este dacă echipa de securitate poate produce telemetrie din care extrage automat raportul de 72h. Asta înseamnă investiție în pipeline de evenimente înainte de orice politică scrisă, nu invers.

Vorbiți cu noi despre evaluarea inițială de poziționare NIS2 înainte ca DNSC să o facă pentru voi.

Lectură suplimentară

Începem cu o conversație de 30 de minute.

Audit AI-readiness gratuit pentru companii peste 50 angajați. Răspundem în 24 de ore.