Statele membre au avut termen până la 17 octombrie 2024 să transpună Directiva NIS2 în legislația națională. La aproape doi ani distanță, doar 16% dintre firmele obligate să se conformeze spun că sunt sigure că o fac pe deplin, potrivit unui sondaj realizat pe 670 de lideri de companii vizate, publicat în aprilie 2026. Alți 11% nu știau ce este NIS2.
Decalajul nu mai este unul abstract. Autoritățile naționale au început controalele, primele termene de demonstrare a conformității au trecut în unele țări, iar în România cel mai grav incident cibernetic din istoria țării, atacul ransomware din 2025 care a oprit Agenția Națională de Cadastru, a fost pus de DNSC pe seama unei vulnerabilități cunoscute din 2021 și a unei parole refolosite. NIS2 există tocmai ca să transforme astfel de eșecuri dintr-o problemă tehnică într-una juridică.
Pagina de față adună cifrele care descriu unde stă, de fapt, conformitatea NIS2 în 2026: sfera de aplicare, gradul de pregătire, bugetele, aplicarea legii și un set de date despre România pe care nu îl compilează nicio altă sursă. Fiecare cifră trimite la sursă, le marcăm pe cele orientative față de cele oficiale și actualizăm pagina trimestrial.
NIS2 în 2026: cifrele esențiale
- +153% este creșterea anuală a atacurilor ransomware înregistrate în România în 2025, cu 256 de incidente majore gestionate de DNSC (DNSC, raportul anual 2025).
- 105 amenzi GDPR a aplicat ANSPDCP în 2025, față de 83 în 2024, cel mai des pentru măsuri tehnice inadecvate și lipsa testărilor periodice (ANSPDCP, raportul de activitate 2025).
- 16% dintre firmele vizate sunt sigure că sunt pe deplin conforme; 11% nu știu ce este NIS2 (CyberSmart, aprilie 2026).
- ~160.000 de entități intră, conform estimărilor, sub incidența NIS2 în întreaga UE, de aproximativ zece ori mai multe decât sub directiva inițială din 2016 (estimare a Comisiei Europene).
- 70% dintre organizațiile din sectoarele de importanță critică ale UE numesc conformitatea cu reglementările drept principalul motor al investițiilor în securitate cibernetică (ENISA, decembrie 2025).
- 30% dintre aceste organizații nu făcuseră nicio evaluare de securitate în ultimele douăsprezece luni (ENISA, 2025).
- 10 milioane EUR sau 2% din cifra de afaceri mondială este amenda maximă pentru entitățile esențiale; 7 milioane EUR sau 1,4% pentru cele importante (Directiva (UE) 2022/2555, articolul 34).
România: legea, termenele și datele despre incidente
România a transpus NIS2 prin Ordonanța de urgență 155/2024, în vigoare de la 30 decembrie 2024, aprobată cu modificări prin Legea 124/2025, care a intrat în vigoare la 10 iulie 2025 și a lărgit sfera națională dincolo de minimul cerut de directivă, în special către distribuția și comerțul cu produse farmaceutice și către o parte din sectorul alimentar. Autoritatea competentă este Directoratul Național de Securitate Cibernetică, DNSC. Ordinele DNSC 1/2025 și 2/2025, în vigoare de la 20 august 2025, au stabilit procedura de înregistrare pe platforma NIS2@RO și metodologia de evaluare a riscurilor; entitățile vizate au avut 30 de zile de la acea dată pentru a se înregistra. DNSC nu a publicat numărul entităților înregistrate și nu există nicio cifră oficială a organizațiilor din România care intră sub incidența legii; estimările caselor de avocatură vorbesc despre zeci de mii. Dacă vrei procedura pas cu pas, criteriile de încadrare și termenele într-un singur loc, am scris ghidul complet NIS2 pentru firmele din România.
Datele despre amenințări pe care le publică DNSC arată ce este în joc. Raportul anual pe 2025, făcut public în august 2026 după aprobarea în CSAT, consemnează 25.033.446 de evenimente de securitate cibernetică relevante captate de senzorii Directoratului în 2025, în scădere față de 27.079.485 în 2024, dar cu o intensificare vizibilă în a doua jumătate a anului. Atacurile ransomware au crescut cu peste 153% de la un an la altul. Directoratul a gestionat 256 de incidente majore de tip ransomware și a sprijinit 22 de instituții publice, 119 companii și 115 persoane fizice afectate, față de 101 incidente în 2024. În sectoarele analizate, sectorul bancar a concentrat 71,09% din incidentele raportate, serviciile poștale și de curierat 10,8%, iar infrastructurile pieței financiare 6,34%. DNSC a evaluat nivelul general al amenințării cibernetice din România pentru 2025 drept ridicat.
Incidentul care a definit anul a fost atacul ransomware asupra Agenției Naționale de Cadastru și Publicitate Imobiliară, ANCPI, care a blocat tranzacțiile imobiliare săptămâni întregi. Potrivit constatărilor DNSC relatate de Ziarul Financiar, atacatorul a intrat printr-o vulnerabilitate cunoscută public din 2021, iar o parolă refolosită pe mai multe conturi i-a deschis accesul la consola de administrare a infrastructurii virtuale. Este un eșec de gestionare a vulnerabilităților și un eșec de autentificare, adică primul și ultimul punct de pe lista de la articolul 21 din NIS2. Este și combinația pe care datele ENISA o semnalează drept cea mai frecventă lacună: 28% dintre organizații au nevoie de trei luni sau mai mult ca să aplice patch-uri pentru vulnerabilități critice.
Autoritatea pentru protecția datelor arată cum arată aplicarea legii odată ce o autoritate de supraveghere este pusă pe picioare. ANSPDCP a primit 12.297 de plângeri, sesizări și notificări de incidente în 2025 și a finalizat 488 de investigații, potrivit raportului de activitate pe 2025. A aplicat 105 amenzi în valoare totală de 2.565.020 lei, aproximativ 511.000 de euro, alături de 145 de avertismente și 182 de măsuri corective. În 2024 aplicase 83 de amenzi, în valoare de 1.855.807 lei. Cel mai frecvent motiv de amendare a fost lipsa unor măsuri tehnice și organizatorice adecvate și lipsa testărilor periodice, care au dus la incidente de securitate. La nivelul UE, GDPR Enforcement Tracker al CMS număra 2.685 de amenzi, în valoare totală de 6,11 miliarde de euro, până în martie 2026 și plasează România printre cele mai active autorități după numărul de amenzi. Nu există niciun motiv să ne așteptăm ca DNSC să se comporte diferit odată ce mecanismul său de supraveghere funcționează la capacitate.
Sfera de aplicare: de la 15.000 la 160.000 de organizații
Directiva NIS inițială, din 2016, acoperea aproximativ 15.000 de operatori de servicii esențiale și furnizori de servicii digitale în toată Uniunea. NIS2 a înlocuit lista de operatori desemnați cu reguli de dimensiune și de sector, iar estimarea Comisiei Europene plasează rezultatul la circa 160.000 de entități. Directiva acoperă 18 sectoare: unsprezece de importanță critică în anexa I, printre care energie, transport, bănci, sănătate, apă, infrastructură digitală, gestionarea serviciilor TIC și administrație publică, și șapte sectoare „critice” în anexa II, printre care servicii poștale, deșeuri, chimie, alimentație, fabricarea dispozitivelor medicale și a electronicelor, furnizori digitali și cercetare.
Testul de dimensiune este partea pe care cele mai multe companii o înțeleg greșit. O organizație dintr-unul dintre aceste sectoare intră sub incidență de la 50 de angajați sau 10 milioane de euro cifră de afaceri ori bilanț anual. Devine entitate esențială, cu supraveghere mai strictă, de la 250 de angajați sau 50 de milioane de euro cifră de afaceri într-un sector din anexa I; tot ce intră în rest sub incidență este entitate importantă. Comisia estimează că aproximativ o treime dintre entitățile vizate vor fi esențiale și două treimi importante. Unele entități intră sub incidență indiferent de dimensiune, cum sunt furnizorii de servicii de încredere, furnizorii DNS și furnizorii unici ai unui serviciu critic pentru un stat membru.
Obligațiile atașate acestui statut sunt concrete. Articolul 21 enumeră zece măsuri minime de gestionare a riscurilor, de la tratarea incidentelor și continuitatea activității până la securitatea lanțului de aprovizionare, gestionarea vulnerabilităților, criptografie și autentificare multifactor. Articolul 23 stabilește un ceas de raportare în trei pași: o avertizare timpurie în 24 de ore de la luarea la cunoștință a unui incident semnificativ, o notificare completă în 72 de ore și un raport final în termen de o lună. Articolul 20 face organele de conducere responsabile pentru aprobarea și supravegherea măsurilor și permite tragerea lor la răspundere pentru eșecuri. Articolul 34 plafonează amenzile la 10 milioane de euro sau 2% din cifra de afaceri mondială pentru entitățile esențiale și la 7 milioane de euro sau 1,4% pentru cele importante, oricare dintre valori este mai mare.
Decalajul de pregătire în Europa
Cea mai citată cifră despre pregătire din 2026 vine de la CyberSmart, un furnizor britanic de servicii de securitate gestionate, care a comandat firmei OnePoll un sondaj pe 670 de lideri de companii, realizat la sfârșitul lui 2025 în Marea Britanie, Polonia, Țările de Jos, Irlanda, Franța, Germania, Italia, Danemarca și Belgia. Eșantionul a fost restrâns la companii care se califică drept entități importante, adică 50–249 de angajați sau peste 10 milioane de euro cifră de afaceri, așa că descrie segmentul mediu, nu marile corporații. În acest grup, 16% erau siguri că sunt pe deplin conformi, iar 11% nu știau ce este NIS2. Obstacolele au fost practice, nu strategice: 20% au invocat constrângeri bugetare, 16% lipsa de îndrumare pentru implementare și 11% lipsa expertizei interne. În același timp, 75% vedeau conformitatea ca pe un avantaj competitiv, iar presiunea de a o dovedi venea din exterior: 42% fuseseră deja rugați de parteneri să demonstreze conformitatea cu NIS2, 41% de investitori și 36% de clienți.
Datele ENISA acoperă celălalt capăt al pieței. Raportul NIS Investments 2025 a chestionat 1.080 de specialiști din sectoarele de importanță critică din toate cele 27 de state membre, 83% dintre ei din companii mari. Chiar și acolo, 30% dintre organizații nu făcuseră nicio evaluare de securitate în ultimele douăsprezece luni, iar 28% aveau nevoie de trei luni sau mai mult pentru a remedia vulnerabilități critice. Printre IMM-urile din eșantion, 63% nu făcuseră nicio evaluare. Întrebați care părți din NIS2 sunt cel mai greu de implementat, respondenții au numit gestionarea vulnerabilităților și a patch-urilor (50%), continuitatea activității și recuperarea în caz de dezastru (49%) și gestionarea riscului din lanțul de aprovizionare (37%). Acestea nu sunt probleme de documentație. Sunt lucrurile operaționale de bază pe care directiva a fost scrisă ca să le impună.
Evaluarea pe sectoare a ENISA, NIS360 2026, publicată în mai 2026, nu întreabă organizațiile dacă sunt conforme; ea punctează fiecare sector din anexa I după maturitate și criticitate, pe baza datelor de supraveghere de la autoritățile naționale. Concluzia ei este că energia electrică, telecomunicațiile și băncile sunt sectoarele cele mai mature și că șapte sectoare rămân în ceea ce ENISA numește zona de risc, între care administrația publică, gestionarea serviciilor TIC și apa.
Unde se duc banii
NIS2 schimbă bugetele mai mult decât schemele de personal. ENISA raportează un buget median de securitate cibernetică de 1,5 milioane de euro în rândul organizațiilor chestionate, iar 70% dintre ele numesc conformitatea cu NIS2, DORA și Regulamentul privind reziliența cibernetică drept principalul motor al acestor cheltuieli. Banii nu se duc doar pe hârtii: 41% au raportat o gestionare mai bună a riscurilor ca rezultat, 35% o detecție mai bună și 26% un răspuns mai bun.
Ce nu pot cumpăra banii sunt oamenii. În același sondaj, 76% dintre organizații au raportat dificultăți în a recruta specialiști calificați în securitate cibernetică și 71% dificultăți în a-i păstra. Raportul dintre personalul de securitate și cel IT a scăzut la 10,6%, iar ENISA estimează deficitul de specialiști în securitate cibernetică din UE la aproape 300.000 de oameni. Consecința previzibilă, vizibilă în datele despre investiții, este mutarea accentului de pe echipele interne pe tehnologie și pe servicii externalizate. Pentru o companie de dimensiune medie vizată de lege, modelul realist de conformitate în 2026 este unul gestionat: o evaluare externă, un program de hardening, o infrastructură monitorizată și un partener pe care să te bazezi pentru răspunsul la incidente.
Aplicarea legii nu mai este teoretică
Până la jumătatea lui 2026, majoritatea statelor membre finalizaseră transpunerea, câteva încă își definitivau legislația națională, iar primele termene ferme de demonstrare a conformității au trecut. Entitățile esențiale din Belgia au avut până la 18 aprilie 2026 să depună o evaluare de conformitate verificată, prin cadrul național CyberFundamentals, prin certificare ISO/IEC 27001 sau prin inspecție directă a Centrului pentru Securitate Cibernetică din Belgia; autodeclarațiile nu au fost acceptate. Germania, Franța și Țările de Jos au programe de supraveghere active. Primele amenzi naționale au fost raportate în mai multe țări.
Două precauții își au locul aici. Nu există un registru european central al sancțiunilor NIS2, așa că orice bilanț paneuropean al amenzilor este asamblat de firme de consultanță și de furnizori din relatări de presă și este, în cel mai bun caz, orientativ. Iar lipsa unei amenzi nu dovedește conformitatea: autoritățile de supraveghere controlează proactiv entitățile esențiale și controlează entitățile importante după un incident, ceea ce înseamnă că majoritatea entităților importante vor auzi prima dată de autoritatea lor de supraveghere când ceva a mers deja prost.
Ce spun cifrele că trebuie făcut
Din date decurg direct trei acțiuni, în ordinea raportului dintre cost și efect.
Aflați dacă intrați sub incidență, cu precizie. Cei 11% care nu știu ce este NIS2 nu sunt singura problemă; un grup mai mare presupune că legea nu îi privește pentru că nu sunt o companie de utilități. Puteți verifica în câteva minute ce obligații aveți, atât sub NIS2, cât și sub GDPR, cu verificatorul nostru gratuit de obligații după cod CAEN. Dacă intrați sub incidență și nu v-ați înregistrat încă la DNSC, aceasta este prima lacună de închis.
Faceți evaluarea pe care nu a făcut-o nimeni. Treizeci la sută dintre respondenții ENISA, și 63% dintre IMM-urile din eșantion, nu au făcut nicio evaluare de securitate în ultimul an. Un test de penetrare și audit de securitate este cel mai ieftin mod de a afla dacă vulnerabilitatea „de tip ANCPI” există și la dumneavoastră și produce dovezile pe care articolul 21 vă cere să le puteți prezenta.
Remediați cele două eșecuri care se repetă. Patch-urile și autentificarea stau la baza celor mai grave incidente din datele românești și a celor mai greu de închis lacune din datele europene. Un program structurat de hardening al infrastructurii și o infrastructură monitorizată permanent le adresează pe amândouă; pentru organizațiile care își țin sistemele pe propriul hardware, totul începe cu o infrastructură Linux on-premises administrată corect. Riscul conex al angajaților care mută date sensibile în instrumente AI neadministrate, pe care articolul 21 îl acoperă la capitolul guvernanța datelor, este cuantificat în articolul nostru despre statisticile shadow AI pentru 2026.
Cum sunt citite greșit cifrele despre NIS2
- Cifra de 16% nu este o constatare a ENISA. Provine din sondajul comandat de CyberSmart în rândul liderilor de companii medii din nouă țări. Raportul NIS360 al ENISA nu întreabă niciodată organizațiile dacă sunt conforme; el punctează sectoare după maturitate. Ambele sunt legitime, dar măsoară lucruri diferite și nu ar trebui citate ca și cum ar fi una și aceeași.
- „Evenimentele” nu sunt „incidente”. Cifra DNSC de 25 de milioane numără evenimente la nivel de senzor, în majoritate scanări automate și tentative blocate; cifra de 256 numără incidente majore de ransomware gestionate efectiv. A cita prima ca număr de atacuri umflă tabloul cu cinci ordine de mărime.
- Nu există o cifră oficială, europeană sau românească, a entităților vizate. Cifra de 160.000 este o estimare a Comisiei; cifrele românești de ordinul zecilor de mii sunt estimări ale caselor de avocatură. Nici Comisia, nici DNSC nu au publicat un număr bazat pe registru.
- Listele de amenzi sunt orientative. Bilanțurile agregate ale amenzilor NIS2 sunt compilate din presă și ar trebui verificate la autoritatea națională înainte de a fi citate ca fapt.
- Transpunerea nu înseamnă aplicare. Faptul că un stat membru și-a adoptat legea nu spune nimic despre dacă autoritatea lui a început să controleze. Verificați programul național de supraveghere, nu harta transpunerii.
Metodologie și surse
Pagina folosește textul Directivei (UE) 2022/2555 pentru sfera de aplicare, obligații și sancțiuni; rapoartele ENISA NIS Investments 2025 (1.080 de respondenți, UE-27, sectoare de importanță critică) și NIS360 2026 pentru gradul de pregătire la nivel european; sondajul NIS2 Survey al CyberSmart (670 de lideri de companii medii, nouă țări, realizat de OnePoll la sfârșitul lui 2025) pentru conformitatea autodeclarată; rapoartele anuale de activitate ale DNSC pe 2024 și 2025 pentru datele despre incidente din România; raportul de activitate al ANSPDCP pe 2025 pentru sancțiunile GDPR din România; și GDPR Enforcement Tracker al CMS pentru totalurile amenzilor la nivel european. Acolo unde un document primar este disponibil doar în format PDF găzduit de o publicație sau printr-un rezumat de presă, trimitem la versiunea cea mai accesibilă și numim originalul. Cifrele pe care nu le-am putut urmări până la o sursă oficială sau primară sunt excluse sau marcate explicit ca estimări. Orice statistică de pe această pagină poate fi citată cu link către ea.
Întrebări frecvente
Cine trebuie să respecte NIS2?
Organizațiile din cele 18 sectoare enumerate în anexele I și II ale directivei care au cel puțin 50 de angajați sau 10 milioane de euro cifră de afaceri ori bilanț anual, plus anumiți furnizori care intră sub incidență indiferent de dimensiune. Transpunerile naționale pot extinde sfera; Legea 124/2025 din România a adăugat distribuția și comerțul cu produse farmaceutice și o parte din sectorul alimentar.
Care sunt amenzile NIS2?
Până la 10 milioane de euro sau 2% din cifra de afaceri anuală mondială pentru entitățile esențiale și până la 7 milioane de euro sau 1,4% pentru entitățile importante, oricare dintre valori este mai mare. Organele de conducere pot fi trase personal la răspundere dacă nu aprobă și nu supraveghează măsurile cerute.
Care sunt termenele de raportare a incidentelor sub NIS2?
O avertizare timpurie în 24 de ore de la luarea la cunoștință a unui incident semnificativ, o notificare a incidentului în 72 de ore și un raport final în termen de o lună. Autoritatea poate cere și rapoarte intermediare.
Cum a fost transpusă NIS2 în România?
Prin Ordonanța de urgență 155/2024, în vigoare de la 30 decembrie 2024, aprobată cu modificări prin Legea 124/2025, în iulie 2025. Autoritatea competentă este DNSC, iar Ordinele sale 1/2025 și 2/2025 stabilesc regulile de înregistrare și de evaluare a riscurilor, înregistrarea pe platforma NIS2@RO fiind scadentă în 30 de zile de la 20 august 2025.
Câte companii sunt conforme cu NIS2?
Nu există o cifră oficială. Cel mai citat sondaj, cel al CyberSmart din aprilie 2026, a găsit 16% dintre companiile medii vizate sigure că sunt pe deplin conforme. Datele ENISA arată că 30% dintre organizațiile din sectoarele de importanță critică nu făcuseră nicio evaluare de securitate în ultimul an.
