Pe 30 septembrie 2026, Directoratul Național de Securitate Cibernetică (DNSC) a anunțat prima amendă aplicată în România în baza legislației NIS2: 50.000 de lei, pentru o instituție publică. Motivul nu a fost un atac informatic și nici datele furate. A fost ceva mult mai banal: instituția nu s-a înregistrat la DNSC în termenul legal.
Vestea a pus din nou în mișcare o întrebare pe care o aud des de la antreprenori: „Pe mine mă privește NIS2?” Unii sunt convinși că e „doar pentru bănci și centrale electrice”. Alții au primit deja oferte de „conformitate NIS2” de câteva mii de euro și nu știu dacă au nevoie de ele.
Răspunsul corect e, ca de obicei, „depinde”. Dar nu depinde de lucruri vagi. Depinde de trei întrebări simple, la care poți răspunde singur în cinci minute. Mai e și un al patrulea scenariu, pe care îl ignoră aproape toată lumea: NIS2 te poate atinge chiar dacă legea nu ți se aplică direct.
Notă: articolul e o explicație practică, nu consultanță juridică. Dacă ești la limita pragurilor sau într-un sector reglementat, verifică situația cu un avocat sau direct cu DNSC.
Ce este NIS2, în două minute
NIS2 este o directivă europeană (Directiva UE 2022/2555) care obligă firmele și instituțiile din sectoare importante pentru economie și societate să-și protejeze sistemele informatice și să raporteze incidentele de securitate. E a doua versiune a unei directive mai vechi, NIS, care acoperea mult mai puține organizații.
Ideea din spate e simplă: dacă un atac informatic oprește un spital, o rețea de apă, un transportator sau un distribuitor de medicamente, efectele nu rămân în interiorul firmei. Le simt oamenii obișnuiți. De aceea, statul cere acestor organizații un nivel minim de protecție și transparență.
În România, directiva a fost transpusă prin Ordonanța de urgență nr. 155/2024, intrată în vigoare la sfârșitul lui decembrie 2024. Ordonanța a fost aprobată și modificată prin Legea nr. 124/2025, în vigoare din iulie 2025. Autoritatea care se ocupă de aplicare este DNSC, care a emis în august 2025 ordinele cu procedura concretă de înregistrare și metodologia de evaluare a riscului.
Testul în trei întrebări: te privește direct sau nu?
Întrebarea 1: activezi într-unul dintre sectoarele vizate?
Legea împarte sectoarele în două liste. Prima conține sectoarele foarte critice, cum ar fi:
- energie (electricitate, gaze, petrol, termoficare, hidrogen);
- transport (aerian, feroviar, naval, rutier);
- bănci și infrastructuri ale pieței financiare;
- sănătate (inclusiv laboratoare, producători de medicamente și dispozitive medicale);
- apă potabilă și ape uzate;
- infrastructură digitală (furnizori de cloud, centre de date, furnizori DNS, rețele de distribuție a conținutului, servicii de încredere);
- gestionarea serviciilor TIC între firme (furnizori de servicii IT gestionate și servicii de securitate gestionate);
- administrație publică și spațiu.
Prin Legea 124/2025, România a adăugat aici și distribuitorii de medicamente, comerțul cu ridicata de produse farmaceutice și farmaciile.
A doua listă conține alte sectoare critice, printre care:
- servicii poștale și de curierat;
- gestionarea deșeurilor;
- fabricarea și distribuția de substanțe chimice;
- producția, prelucrarea și distribuția de alimente;
- fabricarea de dispozitive medicale, echipamente electronice și electrice, utilaje, autovehicule și alte mijloace de transport;
- furnizori de servicii digitale (marketplace-uri online, motoare de căutare, platforme de socializare);
- cercetare.
Dacă activitatea ta nu se regăsește în niciuna dintre liste, legea nu ți se aplică direct. Treci direct la secțiunea despre efectul de lanț de mai jos, pentru că s-ar putea să te privească totuși.
Întrebarea 2: ești o firmă mijlocie sau mare?
Aici e vestea bună pentru majoritatea IMM-urilor. Regula generală e că NIS2 se aplică firmelor mijlocii și mari din sectoarele de mai sus. Criteriile vin din definiția europeană a IMM-urilor. Pe scurt, intri în categoria „mijlocie sau mai mare” dacă:
- ai cel puțin 50 de angajați; sau
- ai o cifră de afaceri anuală și un total al bilanțului de peste 10 milioane de euro fiecare.
Dacă ai sub 50 de angajați și cifra de afaceri sau bilanțul sub 10 milioane de euro, ești, de regulă, o întreprindere mică sau micro și nu intri automat sub NIS2. Atenție: dacă faci parte dintr-un grup de firme, se iau în calcul și datele firmelor partenere sau legate, nu doar ale tale.
Întrebarea 3: ești într-una dintre excepțiile „indiferent de mărime”?
Există câteva categorii pentru care pragul de mărime nu contează. Intră sub NIS2 chiar dacă sunt mici:
- furnizorii de servicii DNS și registrele de domenii de nivel superior;
- furnizorii de servicii de încredere (de exemplu, semnătură electronică calificată);
- furnizorii de rețele și servicii publice de comunicații electronice;
- entitățile din administrația publică;
- furnizorii unici ai unui serviciu esențial într-o zonă sau în țară.
În plus, DNSC poate decide, de la caz la caz, să includă o entitate mică dacă oprirea serviciilor ei ar avea consecințe serioase pentru societate sau economie.
Concluzia testului: dacă ai răspuns „da” la prima întrebare și „da” la a doua sau a treia, NIS2 te privește direct și ar fi trebuit deja să te notifici la DNSC. Dacă nu, citește mai departe oricum.
Dacă intri sub NIS2: ce trebuie să faci concret
Nu intru în fiecare detaliu juridic, dar iată pașii mari, așa cum rezultă din ordonanță și din ordinele DNSC:
1. Notificarea la DNSC. Entitățile care intră sub incidența legii trebuie să se notifice la DNSC, pentru înregistrarea în Registrul entităților esențiale și importante, în 30 de zile de la momentul în care intră sub incidența legii. Pentru cele care erau deja în această situație, termenul a început să curgă în august 2025. Formularul se completează, se semnează de reprezentantul legal și se trimite către DNSC. Exact pentru lipsa acestui pas a fost dată prima amendă.
2. Decizia DNSC. DNSC stabilește dacă ești entitate esențială sau importantă. Diferența contează la nivelul de supraveghere și la amenzi.
3. Responsabilul de securitate. În 30 de zile de la decizia DNSC, conducerea trebuie să numească persoanele responsabile cu securitatea rețelelor și sistemelor informatice.
4. Evaluarea nivelului de risc și autoevaluarea. Urmează o evaluare a nivelului de risc, după metodologia DNSC, și apoi o autoevaluare a maturității măsurilor de securitate. Rezultatul stabilește ce set de măsuri ți se aplică: de bază, important sau esențial.
5. Măsurile de securitate. Aici intră lucrurile pe care orice firmă serioasă ar trebui să le aibă oricum: gestionarea riscurilor, controlul accesului, autentificare în mai mulți pași, backup și plan de continuitate, actualizări la zi, criptare acolo unde e nevoie, instruirea personalului și securitatea lanțului de aprovizionare, adică verificarea furnizorilor.
6. Raportarea incidentelor. Dacă ai un incident semnificativ, termenele sunt strânse: o avertizare timpurie în 24 de ore, o notificare detaliată în 72 de ore și un raport final în cel mult o lună.
7. Conducerea răspunde personal. Unul dintre cele mai importante lucruri din NIS2: securitatea nu mai e „treaba IT-ului”. Conducerea trebuie să aprobe și să supravegheze măsurile, să urmeze cursuri de pregătire și poate răspunde personal pentru încălcări.
Cât de mari sunt amenzile
Plafoanele maxime prevăzute de lege sunt:
- entități esențiale: până la 10 milioane de euro sau 2% din cifra de afaceri anuală la nivel mondial, oricare e mai mare;
- entități importante: până la 7 milioane de euro sau 1,4% din cifra de afaceri anuală la nivel mondial, oricare e mai mare.
Pentru încălcările repetate, amenzile cresc cu 50%. Cifrele de mai sus sunt plafoane, nu sume standard. Prima amendă reală, de 50.000 de lei, arată mai degrabă direcția: DNSC a început cu obligațiile simple și verificabile, ca înregistrarea. Nu e o certitudine că rămâne la sume mici, dar e un semnal că „nimeni nu verifică” nu mai e adevărat.
Efectul de lanț: cum te atinge NIS2 chiar dacă ești mic
Aici e partea pe care majoritatea articolelor o sar și care, pentru multe IMM-uri, contează cel mai mult.
Firmele care intră sub NIS2 sunt obligate să-și verifice furnizorii. Asta înseamnă că, dacă tu livrezi produse sau servicii unui spital, unui transportator, unei fabrici de alimente, unui distribuitor de energie sau unei instituții publice, s-ar putea să primești în curând un chestionar de securitate. Sau clauze noi în contract. Sau o cerere de a demonstra că ai backup, autentificare în doi pași și un plan pentru incidente.
Câteva exemple tipice:
- o firmă de contabilitate de 10 oameni care are acces la sistemele unui client din sectorul energetic;
- un dezvoltator de software mic care întreține aplicația unui spital privat;
- o agenție de marketing care administrează site-ul și conturile unui producător de alimente de mărime mijlocie;
- un furnizor de piese care are acces la portalul de comenzi al unei fabrici de autovehicule.
Niciuna dintre aceste firme nu intră direct sub NIS2. Toate pot pierde un client important dacă nu pot răspunde decent la întrebarea: „Cum vă protejați sistemele și ce faceți dacă sunteți atacați?”
Pe scurt: chiar dacă legea nu te obligă, clienții tăi s-ar putea să o facă.
Ce faci dacă NIS2 nu te privește direct
Vestea bună e că ce cere NIS2 seamănă foarte mult cu igiena de bază a securității. Dacă ai deja lucrurile de mai jos, ești în fața majorității firmelor și poți răspunde liniștit la orice chestionar de la un client:
- Autentificare în doi pași pe email, pe site, pe conturile bancare și pe orice acces administrativ. Am explicat pașii în ghidul despre 2FA.
- Backup testat, ținut separat de sistemele principale. Nu doar „avem backup”, ci „am restaurat din backup și a mers”. Vezi și de ce 90% dintre site-uri n-au un backup funcțional.
- Actualizări la zi pentru calculatoare, telefoane, site și aplicații.
- Lista conturilor și a accesului: cine are acces la ce, inclusiv foștii angajați și foștii furnizori.
- Emailul firmei protejat cu SPF, DKIM și DMARC, ca nimeni să nu poată trimite facturi false în numele tău. Detalii în ghidul despre SPF, DKIM și DMARC.
- Reguli simple pentru angajați: cum recunosc phishing-ul, ce date au voie să pună în instrumentele AI și pe cine anunță când ceva pare în neregulă. Am scris despre a doua parte în AI pe mâna angajaților.
- Un plan de o pagină pentru incidente: pe cine suni, ce oprești, cum anunți clienții. Nu trebuie să fie perfect. Trebuie să existe.
Unde intră site-ul tău WordPress în toată povestea
Dacă firma ta intră sub NIS2, site-ul și orice aplicație online fac parte din sistemele informatice pe care trebuie să le protejezi. Un formular de contact care colectează date, un magazin online, un portal pentru clienți, un chatbot: toate intră în evaluarea riscului.
Dacă nu intri sub NIS2, site-ul e, foarte des, prima ușă pe care încearcă un atacator. Un site WordPress neactualizat poate deveni punctul de plecare pentru phishing în numele firmei, pentru furtul datelor din formulare sau pentru un atac de tip ransomware.
Ce contează, practic, pe partea de site:
- actualizări regulate pentru nucleul WordPress, teme și pluginuri;
- conturi de administrator puține, nominale și cu 2FA;
- backup extern, separat de contul de găzduire;
- monitorizare: să afli de o problemă de la un sistem automat, nu de la un client;
- jurnale (loguri) păstrate, ca să poți reconstitui ce s-a întâmplat în caz de incident;
- un furnizor de mentenanță care poate răspunde rapid, pentru că termenul de 24 de ore începe să curgă din momentul în care afli de incident.
Lista completă e în ghidul de securizare WordPress de la zero.
Greșelile pe care le văd cel mai des
„Suntem mici, nu ne privește.” Poate legea nu te privește. Clienții tăi mari, s-ar putea. Și atacatorii nu verifică numărul de angajați înainte să încerce.
„Am cumpărat o certificare NIS2.” Nu există o „certificare NIS2” care să te scutească de obligații. Există standarde (de exemplu ISO/IEC 27001) care te ajută să implementezi măsurile, și există audituri. Dar înregistrarea, evaluarea riscului și raportarea incidentelor rămân obligațiile tale.
„Se ocupă IT-ul.” NIS2 spune explicit opusul: conducerea răspunde. IT-ul implementează, dar deciziile, bugetul și supravegherea sunt ale administratorului.
Panica vândută la pachet. Vei primi oferte care încep cu amenzile de 10 milioane de euro. Pentru o firmă care nu intră sub NIS2, un pachet de „conformitate” de câteva mii de euro e, de cele mai multe ori, bani aruncați. Pentru una care intră, e posibil să fie necesar. Diferența o face testul de mai sus, nu frica.
Întrebări frecvente
1. Am 30 de angajați și lucrez în transport. Intru sub NIS2?
De regulă nu, dacă nici cifra de afaceri și nici bilanțul nu depășesc 10 milioane de euro și nu faci parte dintr-un grup mai mare. Excepția e dacă ești furnizor unic al unui serviciu esențial sau dacă DNSC te desemnează explicit. Merită verificat cu atenție, pentru că sunt multe nuanțe.
2. Am o farmacie. Mă privește?
Farmaciile au fost adăugate în sectoarele foarte critice prin Legea 124/2025. Pragul de mărime se aplică în continuare, deci o farmacie independentă mică nu intră automat. Un lanț de farmacii cu peste 50 de angajați, foarte probabil da.
3. Am un magazin online mic. Intru sub NIS2?
Un magazin online obișnuit nu e un „marketplace” în sensul legii și, dacă e mic, nu intră sub NIS2. Totuși, protecția datelor clienților și securitatea plăților rămân obligatorii prin GDPR și prin regulile procesatorilor de plăți.
4. Am aflat abia acum că intru sub NIS2. Ce fac?
Notifică-te la DNSC cât mai repede, nu aștepta să fii găsit. Prima amendă a fost exact pentru lipsa notificării în termen. Apoi lucrează metodic: responsabil numit, evaluare de risc, măsuri.
5. Furnizorul meu de hosting sau de mentenanță trebuie să fie „conform NIS2”?
Dacă tu intri sub NIS2, trebuie să-ți evaluezi furnizorii, inclusiv pe cei de hosting și mentenanță. Cere-le să-ți spună concret cum fac backup, cum controlează accesul, unde sunt datele și cât de repede reacționează la incidente. Un furnizor serios îți răspunde în scris.
6. Unde găsesc informațiile oficiale?
Pe site-ul DNSC găsești ordonanța, ordinele de aplicare, formularul de notificare și ghidurile oficiale.
Concluzia, pe scurt
NIS2 nu e o lege pentru toată lumea. Majoritatea IMM-urilor mici nu intră direct sub ea. Dar dacă ești într-unul dintre sectoarele vizate și ai peste 50 de angajați sau peste 10 milioane de euro cifră de afaceri și bilanț, legea te privește direct, iar DNSC a început deja să amendeze.
Pentru toți ceilalți, NIS2 vine indirect, prin clienții mari care încep să-și verifice furnizorii. Vestea bună e că răspunsul e același în ambele cazuri: autentificare în doi pași, backup testat, actualizări la zi, acces controlat și un plan simplu pentru incidente.
Dacă vrei să știi cum stă site-ul firmei tale la capitolele astea, pornește de la un audit gratuit WebFixer.
Descoperă mai multe la WebFixer
Abonează-te ca să primești ultimele articole prin email.