NIS2 în România: ce trebuie să facă organizațiile acum
Termenele NIS2 în România: înregistrarea la DNSC, evaluarea nivelului de risc și a maturității, RSSI, obligațiile anuale și raportarea incidentelor conform OUG nr. 155/2024 și Legii nr. 124/2025.
Întrebați când „expiră“ termenul de conformare NIS2 în România și nu veți primi o singură dată. Cadrul de transpunere este în vigoare, fereastra inițială de notificare a expirat, iar Directoratul Național de Securitate Cibernetică (DNSC) operează deja un regim de supraveghere și control – însă majoritatea termenelor care contează pentru o organizație sunt declanșate de poziția acelei organizații în proces, nu de calendar.
Conformitatea NIS2 în România nu este guvernată de un termen final unic. Ea funcționează ca un lanț de obligații legale, declanșate de evenimente și recurente: notificare în termen de 30 de zile de la intrarea în domeniul de aplicare, identificarea de către DNSC, evaluările de risc și de maturitate, reevaluarea anuală, raportarea imediată a incidentelor și o supraveghere continuă, bazată pe dovezi.
Acest articol prezintă acest lanț – ce declanșează fiecare termen, cât durează și ce ar trebui să facă organizațiile acum.
Directiva NIS2 pe scurt
Directiva (UE) 2022/2555 – NIS2 înlocuiește directiva NIS inițială și stabilește un nivel comun, semnificativ mai ridicat, de securitate cibernetică în întreaga UE. Ea extinde sectoarele reglementate, introduce o regulă de încadrare bazată pe dimensiune, stabilește răspunderea explicită a organelor de conducere, impune măsuri concrete de gestionare a riscurilor și standardizează raportarea incidentelor. Statele membre au avut termen până la 17 octombrie 2024 pentru transpunerea în legislația națională.
Calendarul legislativ în România
Transpunerea în România este în prezent, în esență, completă și operațională:
- 31 decembrie 2024 – Ordonanța de urgență a Guvernului nr. 155/2024 privind securitatea cibernetică a rețelelor și sistemelor informatice intră în vigoare, desemnând DNSC drept autoritate competentă la nivel național.
- 10 iulie 2025 – Legea nr. 124/2025, de aprobare și modificare a OUG nr. 155/2024, intră în vigoare și rafinează domeniul de aplicare al cadrului.
- 20 august 2025 – Ordinul DNSC nr. 1/2025 (notificarea și înregistrarea) și Ordinul DNSC nr. 2/2025 (criteriile privind gradul de perturbare a serviciilor și metodologia de evaluare a nivelului de risc) intră în vigoare. Perioada inițială de notificare pentru entitățile aflate deja în domeniul de aplicare a expirat în septembrie 2025.
- Ordinul DNSC nr. 3/2025 stabilește regulile de supraveghere, verificare și control – inspecții, audituri, drepturile și obligațiile entităților inspectate, precum și identificarea și sancționarea contravențiilor prevăzute de OUG nr. 155/2024. Cadrul de supraveghere nu este o etapă viitoare: el este deja operațional.
Nu există un termen NIS2 unic în România
Obligațiile prevăzute de OUG nr. 155/2024 se împart în șapte categorii distincte, fiecare cu propriul termen: etapele de implementare legislativă (deja parcurse), o obligație continuă de notificare, termene specifice fiecărei entități declanșate de decizia de înregistrare a DNSC, obligații de evaluare anuale și periodice, obligații de actualizare a datelor declanșate de evenimente, termene imediate de raportare a incidentelor și o supraveghere activă a DNSC, cu cerințe de remediere.
Tabelul de mai jos sintetizează calendarul conformității. Fiecare rând este analizat în secțiunile care urmează.
| Declanșator sau etapă | Obligație | Termen |
|---|---|---|
| Entitatea intră sub incidența OUG nr. 155/2024 | Notificarea DNSC | În termen de 30 de zile |
| DNSC primește notificarea unei entități esențiale | Decizia DNSC de identificare și înregistrare | Până la 60 de zile |
| DNSC primește notificarea unei entități importante | Decizia DNSC de identificare și înregistrare | Până la 150 de zile |
| Decizia DNSC este comunicată | Transmiterea evaluării nivelului de risc al entității | În termen de 60 de zile |
| Evaluarea nivelului de risc este transmisă | Finalizarea autoevaluării nivelului de maturitate | În termen de 60 de zile |
| Autoevaluarea anuală a maturității este finalizată de o entitate esențială | Transmiterea planului de remediere aprobat de conducere, acolo unde există deficiențe | În termen de 30 de zile |
| Se modifică date relevante organizaționale sau de înregistrare | Actualizarea datelor la DNSC | Două săptămâni, trei luni sau 30 de zile, în funcție de modificare |
| Scorul de risc al entității | Recalculare | Cel puțin o dată la trei ani și ori de câte ori intervin factori declanșatori relevanți |
Domeniul de aplicare și termenul de notificare
Fereastra inițială de notificare din 2025 – 30 de zile de la intrarea în vigoare a ordinelor de punere în aplicare ale DNSC – a expirat. Acest lucru nu închide însă subiectul: obligația de notificare este continuă. O organizație care intră ulterior în domeniul de aplicare – prin creștere, o activitate nouă, o achiziție sau o modificare legislativă – trebuie să notifice DNSC în termen de 30 de zile de la data la care intră sub incidența OUG nr. 155/2024. Organizațiile care se aflau în domeniul de aplicare în fereastra inițială și au omis notificarea ar trebui să remedieze imediat această omisiune, în loc să aștepte un contact din partea autorității: o notificare tardivă este o poziție mult mai bună decât o nenotificare descoperită la control.
Un aspect frecvent înțeles greșit: organizația efectuează analiza de aplicabilitate și transmite notificarea, dar nu se clasifică definitiv singură. Identificarea formală ca entitate esențială sau importantă – și înregistrarea propriu-zisă – se realizează de către DNSC, prin decizia sa.
Termenul de identificare al DNSC
După primirea notificării, DNSC emite decizia de identificare și înregistrare în termen de până la 60 de zile pentru entitățile esențiale și până la 150 de zile pentru entitățile importante. Această decizie contează atât practic, cât și juridic: comunicarea ei declanșează termenele de evaluare specifice entității, descrise în continuare. Organizațiile ar trebui să folosească perioada de așteptare pentru pregătire, pentru că termenele care urmează sunt scurte.
Termenul evaluării nivelului de risc
În termen de 60 de zile de la comunicarea deciziei de înregistrare a DNSC, entitatea trebuie să realizeze și să transmită evaluarea nivelului de risc conform metodologiei din Ordinul nr. 2/2025 – o analiză a expunerii entității pe baza criteriilor și pragurilor stabilite de DNSC, inclusiv a gradului de perturbare pe care l-ar putea suferi serviciile sale.
Anumite entități reglementate sunt exceptate de la această procedură națională specifică de evaluare a nivelului de risc prevăzută de Ordinul nr. 2/2025 – de regulă acolo unde se aplică regimuri sectoriale. Excepția este însă una restrânsă: ea nu exonerează neapărat aceste entități de înregistrare, guvernanță, raportarea incidentelor sau de celelalte obligații NIS2.
Termenul autoevaluării maturității
Evaluarea nivelului de risc și autoevaluarea nivelului de maturitate sunt două obligații separate, cu două termene separate – ele sunt frecvent, și în mod eronat, comasate într-o singură cerință „de 60 de zile“. Autoevaluarea maturității – o evaluare a modului în care capabilitățile de securitate cibernetică ale entității se raportează la cerințele aplicabile – trebuie finalizată în termen de 60 de zile de la transmiterea evaluării nivelului de risc. În practică, o entitate dispune deci de până la 120 de zile de la decizia DNSC pentru cele două exerciții, dar fiecare termen curge și se sancționează separat.
Ciclul obligațiilor recurente
Înregistrarea este începutul ciclului, nu sfârșitul lui:
- Autoevaluarea maturității trebuie repetată anual, cu aprobarea conducerii entității, atât pentru entitățile esențiale, cât și pentru cele importante.
- Acolo unde autoevaluarea anuală identifică deficiențe, entitățile esențiale trebuie să transmită un plan de remediere aprobat de conducere în termen de 30 de zile de la finalizarea autoevaluării.
- Scorul de risc al entității trebuie recalculat cel puțin o dată la trei ani – și mai devreme atunci când intervin factori declanșatori relevanți, precum modificări semnificative ale serviciilor, infrastructurii sau expunerii.
Modificările care trebuie raportate la DNSC
Datele de înregistrare nu sunt statice. OUG nr. 155/2024 și ordinele de punere în aplicare stabilesc termene de actualizare declanșate de evenimente:
- Cel târziu în două săptămâni – pentru modificările esențiale relevante ale informațiilor înregistrate.
- Cel târziu în trei luni – pentru informațiile specificate privind reprezentarea, statele membre în care sunt furnizate serviciile și detaliile referitoare la rețele.
- În termen de 30 de zile – atunci când entitatea constată că nu mai îndeplinește criteriile de aplicabilitate și solicită radierea din registru.
Termenele legate de disponibilitatea platformei
Notificările, evaluările și actualizările se transmit prin platforma dedicată a DNSC, NIS2@RO. Atunci când platforma este indisponibilă, entitățile pot folosi instrumentele offline disponibile și mecanismele alternative de transmitere – indisponibilitatea platformei nu suspendă obligațiile de fond. Informațiile sau evaluările transmise anterior prin canale alternative pot necesita apoi încărcarea în platformă în termen de 20 de zile de la notificarea privind disponibilitatea acesteia.
Obligațiile conducerii și RSSI
NIS2 plasează răspunderea la nivelul organelor de conducere: acestea aprobă măsurile de gestionare a riscurilor, supraveghează implementarea lor și trebuie să urmeze, la rândul lor, instruire în domeniul securității cibernetice. Responsabilitatea nu poate fi pur și simplu delegată către IT.
În paralel, entitățile trebuie să desemneze un responsabil cu securitatea rețelelor și sistemelor informatice (RSSI) în urma deciziei de înregistrare a DNSC. Pentru entitățile esențiale care se încadrează în această cerință, RSSI desemnat trebuie să obțină calificarea acreditată aplicabilă în termen de 12 luni de la desemnare. Această perioadă de 12 luni este uneori interpretată greșit drept o perioadă generală de grație pentru conformarea NIS2 – nu este. Ea privește exclusiv calificarea RSSI; toate celelalte termene descrise în acest articol curg independent.
Raportarea incidentelor: termenele operaționale
Raportarea incidentelor este cel mai rapid mecanism din întregul cadru, iar declanșatorul legal este momentul în care entitatea ia cunoștință de incident sau de informațiile relevante – nu momentul în care incidentul a început efectiv. O compromitere descoperită la luni după intruziunea inițială pornește termenele de raportare la momentul descoperirii.
| Etapa de raportare | Termen |
|---|---|
| Informațiile care permit evaluarea impactului transfrontalier | Cel târziu la 6 ore de la luarea la cunoștință |
| Avertizarea timpurie privind un incident semnificativ | Cel târziu la 24 de ore de la luarea la cunoștință |
| Notificarea incidentului, cu severitatea inițială, impactul și indicatorii de compromitere disponibili | Cel târziu la 72 de ore de la luarea la cunoștință |
| Raport intermediar | La solicitarea CSIRT-ului național |
| Raport final | În termen de o lună de la notificarea de 72 de ore |
| Incident încă în desfășurare la împlinirea termenului de o lună | Raport de progres, urmat de un raport final în termen de o lună de la gestionarea incidentului |
Obligația de 6 ore este o particularitate românească pentru care merită să vă pregătiți: atunci când entitatea deține informații care permit CSIRT-ului național să stabilească faptul că un incident are impact transfrontalier, aceste informații trebuie furnizate în termen de șase ore de la luarea la cunoștință. Respectarea acestui termen presupune trasee de escaladare și autoritate de decizie care funcționează și în afara programului de lucru.
Cine intră în domeniul de aplicare
OUG nr. 155/2024 urmează modelul NIS2: entitățile care activează în sectoarele de importanță critică – energie, transporturi, sector bancar, infrastructuri ale pieței financiare, sănătate, apă potabilă, ape uzate, infrastructură digitală, gestionarea serviciilor TIC, administrație publică și spațiu – și în celelalte sectoare critice, inclusiv servicii poștale, gestionarea deșeurilor, substanțe chimice, alimente, producție, furnizori digitali și cercetare.
Pragul frecvent invocat de 50 de angajați sau 10 milioane EUR cifră de afaceri este doar un indicator de triere, nu testul complet. Analiza completă a aplicabilității poate depinde de sector, numărul de angajați, cifra de afaceri, totalul bilanțului, tratamentul întreprinderilor partenere și afiliate conform metodologiei IMM, criteriile de includere independente de dimensiune – unele entități intră în domeniul de aplicare indiferent de dimensiune – și de legislația sectorială specifică. Organizațiile aflate la limită ar trebui să efectueze această analiză riguros și să o documenteze, oricare ar fi concluzia.
Obligațiile de gestionare a riscurilor
Entitățile aflate în domeniul de aplicare trebuie să implementeze măsuri tehnice, operaționale și organizatorice adecvate și proporționale. Acestea acoperă analiza de risc și politicile de securitate, gestionarea incidentelor, continuitatea activității și gestionarea crizelor, securitatea lanțului de aprovizionare, securitatea în achiziție și dezvoltare, evaluarea eficacității, igiena cibernetică și instruirea, criptografia, securitatea resurselor umane, controlul accesului și gestionarea activelor, precum și autentificarea cu factori multipli acolo unde este cazul. Profunzimea aplicabilă a implementării urmează categoria și riscul entității – tocmai de aceea evaluările de risc și de maturitate contează dincolo de termenele lor de depunere: ele determină ce înseamnă „proporțional“ pentru organizația dumneavoastră.
Sancțiuni și supraveghere
Neconformarea atrage amenzi administrative de până la 10 milioane EUR sau 2% din cifra de afaceri netă, oricare este mai mare, pentru entitățile esențiale, și de până la 7 milioane EUR sau 1,4% din cifra de afaceri netă pentru entitățile importante – alături de măsuri de supraveghere care pot include instrucțiuni obligatorii și dispoziții de remediere.
În temeiul Ordinului nr. 3/2025, cadrul DNSC de supraveghere, verificare și control este deja operațional: inspecții și audituri, drepturi și obligații definite pentru entitățile inspectate și un mecanism de constatare și sancționare a contravențiilor. Supravegherea este bazată pe dovezi – întrebarea practică la care o entitate trebuie să poată răspunde nu este „avem o politică?“, ci „putem demonstra că măsura funcționează?”.
Ce ar trebui să facă organizațiile acum
- Confirmați aplicabilitatea și stadiul notificării. Efectuați și documentați analiza de încadrare; notificați DNSC dacă este necesar, inclusiv atunci când fereastra inițială a fost ratată.
- Stabiliți guvernanța și desemnați rolurile responsabile. Asumarea de către conducere, desemnarea RSSI și traseul de calificare, precum și o responsabilitate internă clară.
- Pregătiți-vă separat pentru evaluarea nivelului de risc și pentru autoevaluarea maturității. Tratați-le ca două exerciții cu două termene, cu colectarea datelor începută înainte de sosirea deciziei DNSC.
- Construiți un program de remediere bazat pe risc – responsabili, termene, dovezi și aprobarea riscului rezidual de către conducere, în locul unei liste nediferențiate de constatări.
- Asigurați-vă pregătirea pentru raportarea la 6 ore, 24 de ore și 72 de ore – detectare, escaladare, autoritate de decizie și modele de raportare pre-agreate, funcționale și în afara programului de lucru.
- Mențineți un ciclu de viață continuu al dovezilor, în loc să asamblați documente chiar înainte de un audit sau de un control al DNSC.
Cum vă poate sprijini Avencyx
Avencyx sprijină organizațiile din România de-a lungul întregului lanț: analiza de aplicabilitate și înregistrare, evaluarea nivelului de risc al entității, autoevaluarea maturității, guvernanță și suport RSSI, implementarea controalelor aplicabile de nivel de bază, important și esențial, precum și remedierea bazată pe risc – extinzându-se la securitatea furnizorilor și a lanțului de aprovizionare, detectare și răspuns gestionate și managementul vulnerabilităților, pregătirea pentru raportarea incidentelor, investigații digitale și răspuns la incidente, instruirea conducerii și exerciții cibernetice, și gestionarea dovezilor în format pregătit pentru autorități. Această activitate este ancorată în Avencyx GRC.
Obiectivul nu este acumularea unei colecții mai mari de politici. Este construirea unui program de securitate cibernetică defensabil, în care guvernanța, procesele, oamenii și tehnologia funcționează împreună – și pot fi demonstrate conducerii, auditorilor și DNSC. Dacă NIS2 se află pe agenda consiliului dumneavoastră de administrație, contactați-ne – vă vom oferi o imagine onestă, bazată pe dovezi, asupra situației în care vă aflați și cel mai mic pas care vă schimbă poziția de risc.
Notă juridică
Acest articol este o prezentare generală și nu constituie consultanță juridică. Obligațiile depind de clasificarea, sectorul și circumstanțele entității dumneavoastră, iar legislația de punere în aplicare continuă să evolueze – verificați cerințele actuale în raport cu textele oficiale menționate mai sus, cu DNSC și cu consilieri calificați.