Conformitate NIS2 în România: ghid 2026

Ce cere Directiva NIS2 companiilor din România, ce obligații sunt deja în vigoare prin OUG 155/2024 și Legea 124/2025 și cum îți măsori gratuit pregătirea cu autoevaluarea noastră de 25 de întrebări.

INSTRUMENT GRATUIT · FĂRĂ ÎNREGISTRARE

Autoevaluare NIS2 în 25 de întrebări

Scor 0-100, nivel de pregătire și recomandări prioritizate în circa 10 minute. Calculul se face în browserul tău: nu stocăm răspunsurile.

Fă autoevaluarea gratuit

Ce este Directiva NIS2?

Directiva (UE) 2022/2555, cunoscută drept NIS2, este norma europeană de securitate cibernetică ce înlocuiește directiva NIS din 2016. Extinde masiv sectoarele vizate, înăsprește măsurile de gestionare a riscurilor, impune termene stricte de notificare a incidentelor (avertizare timpurie în 24 de ore, raport în 72 de ore) și face conducerea companiei direct răspunzătoare. Termenul de transpunere pentru statele membre a expirat la 17 octombrie 2024.

Transpunerea în România: deja în vigoare

România a transpus NIS2 prin OUG nr. 155/2024 (adoptată la 30 decembrie 2024), aprobată și consolidată prin Legea nr. 124/2025. Autoritatea competentă este DNSC — Directoratul Național de Securitate Cibernetică —, care a emis ordine de aplicare privind înrolarea, identificarea, clasificarea și validarea entităților, evaluările de risc și autoevaluările de maturitate.

Termene deja scadente: înregistrarea la DNSC

Entitățile esențiale și importante au avut obligația să se înregistreze în registrul DNSC până la 19 septembrie 2025 (conform Legii 124/2025). Entitățile care intră ulterior sub incidența legii au 30 de zile pentru înscriere și 60 de zile pentru transmiterea evaluării inițiale de risc. Dacă organizația ta se încadrează și nu s-a înregistrat încă, acesta este primul pas — întârzierea în sine este sancționabilă.

Cui i se aplică?

Entităților esențiale și importante din cele 18 sectoare din anexele I și II ale OUG 155/2024: energie, transport, bancar, sănătate, apă, infrastructură digitală, servicii TIC gestionate, administrație publică, spațiu, poștă, deșeuri, chimie, alimentar, producție, furnizori digitali și cercetare, printre altele. Regula generală de mărime: 50 sau mai mulți angajați ori peste 10 milioane EUR cifră de afaceri anuală, cu situații speciale aplicabile indiferent de mărime.

Sancțiuni

Regimul sancționator este stabilit la art. 60 din OUG 155/2024. Directiva impune plafoane de până la 10 milioane EUR sau 2 % din cifra de afaceri globală pentru entitățile esențiale și până la 7 milioane EUR sau 1,4 % pentru cele importante, plus posibila răspundere personală a conducerii.

Autoritatea: DNSC

DNSC gestionează platforma de înrolare, publică ordinele de aplicare și ghidurile de conformare NIS2. Recomandarea practică: nu aștepta un control — inventarul activelor, MFA, copiile de rezervă testate, planul de răspuns la incidente și controlul furnizorilor cer luni de implementare.

Întrebări frecvente

NIS2 este deja lege în România?

Da. OUG 155/2024, aprobată prin Legea 124/2025, este în vigoare, iar DNSC a emis ordinele de aplicare. Obligațiile de înregistrare și notificare sunt deja active.

Ce termene sunt deja scadente?

Înregistrarea entităților esențiale și importante la DNSC a avut termen 19 septembrie 2025. Entitățile nou intrate sub incidența legii au 30 de zile pentru înscriere și 60 de zile pentru evaluarea inițială de risc.

Cu ce ar trebui să încep?

Verifică dacă te încadrezi (sector + mărime), înregistrează-te la DNSC dacă este cazul și măsoară-ți maturitatea. Autoevaluarea noastră gratuită de 25 de întrebări îți dă un scor 0-100 și recomandări prioritizate în câteva minute.

Surse oficiale

Actualizat: iulie 2026 · Conținut informativ; nu constituie consultanță juridică.

Monitorizează-ți conformitatea continuu

Înregistrează-te gratuit la OCIRIA Security și urmărește evoluția maturității tale NIS2, cu alerte de risc.