Ce este NIS2? Ghid 2026 pentru firme din România: obligații și amenzi
NIS2 a intrat în vigoare în România prin OUG 155/2024 și impune obligații concrete de securitate cibernetică mii de companii. Dacă firma ta activează în sectoare critice — sănătate, IT, energie, transport, financiar — și depășești anumite praguri de mărime, ești deja în domeniul de aplicare, iar termenul de înregistrare la DNSC a trecut în septembrie 2025. Acest ghid îți explică exact ce înseamnă, cine intră și ce trebuie să faci.
Ce este NIS2?
NIS2 (Network and Information Security Directive 2) este Directiva UE 2022/2555, care înlocuiește vechea directivă NIS din 2016. Scopul ei este să ridice nivelul de securitate cibernetică în toată Uniunea Europeană printr-un set unitar de obligații pentru operatorii din sectoare critice.
Față de NIS1, domeniul de aplicare s-a extins semnificativ: mai multe sectoare, mai multe companii, obligații mai stricte și amenzi mult mai mari. România a transpus directiva prin OUG 155/2024, în vigoare de la 30 decembrie 2024, aprobată cu modificări prin Legea 124/2025, care a intrat în vigoare la 10 iulie 2025 și a lărgit sfera națională dincolo de minimul cerut de directivă, în special către distribuția și comerțul cu produse farmaceutice și către o parte din sectorul alimentar. Autoritatea competentă este Directoratul Național de Securitate Cibernetică (DNSC).
Cine intră sub NIS2 în România?
NIS2 se aplică în două categorii, în funcție de sectorul de activitate și dimensiunea companiei:
| Categorie | Anexa | Angajați | Cifră de afaceri | Amendă max |
|---|---|---|---|---|
| Entitate esențială | Anexa I | ≥250 | ≥50M EUR | 10M EUR sau 2% CA globală |
| Entitate importantă | Anexa I sau II | ≥50 | ≥10M EUR | 7M EUR sau 1.4% CA globală |
Criteriile de dimensiune funcționează prin SAU — îndeplinești oricare dintre ele și intri în categorie.
Verifică obligațiile GDPR și NIS2 pentru codul tău CAEN →
Verifică acumSectoarele acoperite de NIS2
Anexa I — Sectoare înalt critice (entități esențiale)
- Energie (electricitate, gaz, petrol, hidrogen)
- Transport (aerian, feroviar, naval, rutier)
- Sectorul bancar și infrastructuri ale piețelor financiare
- Sănătate (spitale, laboratoare, producători de dispozitive medicale)
- Apă potabilă și apă uzată
- Infrastructură digitală (DNS, IXP, cloud computing, centre de date, rețele CDN)
- Gestionarea serviciilor TIC (MSP, MSSP)
- Administrație publică
- Spațiu cosmic
Anexa II — Alte sectoare critice (entități importante)
- Servicii poștale și de curierat
- Gestionarea deșeurilor
- Fabricarea, producerea și distribuirea de substanțe chimice
- Producerea, prelucrarea și distribuirea alimentelor
- Fabricare (dispozitive medicale, calculatoare, vehicule, echipamente electrice)
- Furnizori digitali (platforme online, motoare de căutare, rețele sociale)
- Cercetare
Ce obligații concrete impune NIS2?
Articolul 21 din Directiva NIS2 (transpus în OUG 155/2024) impune implementarea următoarelor măsuri:
- Politici de securitate — documente formale privind riscurile și gestionarea incidentelor
- Gestionarea incidentelor — proceduri clare de detectare, răspuns și raportare
- Continuitatea activității — planuri BCP și de recuperare după dezastre (DR)
- Securitatea lanțului de aprovizionare — evaluarea furnizorilor și partenerilor
- Securizarea achizițiilor — cerințe minime pentru sisteme și software
- Evaluarea eficacității — audituri și teste periodice
- Instruirea personalului — training obligatoriu de conștientizare a riscurilor
- Criptare și autentificare multifactor (MFA) — pe toate sistemele critice
- Gestionarea activelor — inventar actualizat al sistemelor și datelor critice
- Vulnerabilități — proceduri de divulgare responsabilă
Termene de raportare a incidentelor
- 24 ore — alertă timpurie la DNSC (dacă suspectezi un incident semnificativ)
- 72 ore — notificare completă cu clasificarea incidentului
- 1 lună — raport final cu analiza cauzelor și măsuri aplicate
Înregistrarea la DNSC — ce s-a schimbat în 2025
Ordinele DNSC 1/2025 și 2/2025, în vigoare de la 20 august 2025, au stabilit procedura de înregistrare pe platforma NIS2@RO și metodologia de evaluare a riscurilor. Entitățile vizate au avut 30 de zile de la acea dată pentru a se înregistra. DNSC nu a publicat numărul entităților înregistrate și nu există nicio cifră oficială a organizațiilor din România care intră sub incidența legii; estimările caselor de avocatură vorbesc despre zeci de mii. Dacă te încadrezi și nu te-ai înregistrat încă, asta este prima restanță de acoperit.
Peisajul amenințărilor în România — datele DNSC pentru 2025
Raportul anual al DNSC pe 2025, făcut public în august 2026 după aprobarea în CSAT, consemnează 25.033.446 de evenimente de securitate cibernetică relevante captate de senzorii Directoratului în 2025, în scădere față de 27.079.485 în 2024, dar cu o intensificare vizibilă în a doua jumătate a anului. Atacurile ransomware au crescut cu peste 153% de la un an la altul. Directoratul a gestionat 256 de incidente majore de tip ransomware și a sprijinit 22 de instituții publice, 119 companii și 115 persoane fizice afectate, față de 101 incidente în 2024. În sectoarele analizate, sectorul bancar a concentrat 71,09% din incidentele raportate, serviciile poștale și de curierat 10,8%, iar infrastructurile pieței financiare 6,34%. DNSC a evaluat nivelul general al amenințării cibernetice din România pentru 2025 drept ridicat.
Incidentul care a definit anul a fost atacul ransomware asupra Agenției Naționale de Cadastru și Publicitate Imobiliară (ANCPI), care a blocat tranzacțiile imobiliare săptămâni întregi. Potrivit constatărilor DNSC, atacatorul a intrat printr-o vulnerabilitate cunoscută public din 2021, iar o parolă refolosită pe mai multe conturi i-a deschis accesul la consola de administrare a infrastructurii virtuale. Este un eșec de gestionare a vulnerabilităților și un eșec de autentificare — adică primul și ultimul punct de pe lista de la articolul 21. Exact genul de combinație pe care NIS2 a fost scris să o facă o problemă juridică, nu doar una tehnică.
Sancțiuni — ce riscă companiile care nu se conformează?
NIS2 introduce responsabilitate personală pentru conducerea companiei — nu doar amenzi pentru organizație. Directorul general poate fi declarat temporar inapt să exercite funcții de conducere dacă nu demonstrează că a luat măsuri adecvate.
- Entități esențiale: până la 10.000.000 EUR sau 2% din cifra de afaceri globală
- Entități importante: până la 7.000.000 EUR sau 1,4% din cifra de afaceri globală
- Suspendarea temporară a autorizațiilor de operare
- Obligarea la audituri de securitate externe
Pentru context — cât de pregătite sunt de fapt firmele din UE și din România, ce arată datele de aplicare și unde se rupe conformarea — am adunat statisticile NIS2 pentru 2026 într-o singură pagină, cu sursa lângă fiecare cifră.
Cum verifici dacă firma ta intră sub NIS2 — pași concreti
- Identifică codul CAEN principal al activității tale
- Verifică dacă sectorul tău apare în Anexa I sau II (crosswalk-ul nostru mai jos)
- Numără angajații echivalent normă întreagă (FTE) și verifică cifra de afaceri anuală
- Dacă îndeplinești criteriile, înregistrează-te la DNSC și desemnează un punct de contact
- Implementează măsurile tehnice și organizatorice cerute de art. 21
Verifică în 2 minute ce obligații are firma ta
Introdu codul CAEN și dimensiunea firmei: afli instant dacă intri sub NIS2 și ce obligații GDPR ai. Gratuit, fără cont.
Verifică după cod CAENAi nevoie de ajutor și cu GDPR? Citește ghidul nostru complet despre GDPR →
Întrebări frecvente
Serviciu BrainTrust
Securitate Cloud & Conformitate GDPR/ISO
Implementare GDPR, audit de conformitate, DPO externalizat și consultanță NIS2 pentru firma ta.
Vezi serviciile NIS2