Directiva NIS2 în România: Companiile,obligate să implementeze măsuri de securitate cibernetică; amenzile pot ajunge la 10 milioane de euro
14 Ianuarie 2026 Agerpres
Directiva NIS2 a fost transpusă în România prin OUG nr. 155/2024, un act normativ cu impact direct şi imediat asupra companiilor şi instituţiilor din sectoarele critice şi importante ale economiei.
România a pus în aplicare una dintre cele mai ferme reglementări pentru companii publice şi private - Directiva europeană NIS2 pentru securitate cibernetică, iar amenzile pot ajunge la zece milioane de euro sau 2% din cifra de afaceri, notează Centrul de Formare APSAP, într-un comunicat de presă .
"România a început aplicarea uneia dintre cele mai dure legi pentru companii, instituţii şi organizaţii, Directiva europeană NIS2 pentru securitate cibernetică. Amenzile pentru neconformarea companiilor pot ajunge până la 10 milioane de euro sau 2% din cifra de afaceri, iar responsabilitatea principală cade acum pe conducerea firmelor, nu pe departamentul de IT, cu sancţiuni extrem de severe. Firmele sunt obligate şi să desemneze un responsabil NIS, care să fi absolvit un curs de specialitate. Deşi sancţiunile au intrat în vigoare la final de 2025, companiile vizate încă nu s-au conformat normelor Directivei europene NIS2. În România, între 15.000 şi 20.000 de entităţi intră sub incidenţa NIS2, cu o creştere semnificativă faţă de aproximativ 1.000 de entităţi reglementate anterior prin NIS1. Acestea sunt obligate să implementeze măsuri tehnice, operaţionale şi organizatorice de securitate cibernetică, să raporteze incidentele semnificative şi să se supună auditurilor de securitate", avertizează entitatea, unul dintre puţinii furnizori din România autorizaţi de stat pentru conformare şi auditare pe securitate cibernetică.
"România a început aplicarea uneia dintre cele mai dure legi pentru companii, instituţii şi organizaţii, Directiva europeană NIS2 pentru securitate cibernetică. Amenzile pentru neconformarea companiilor pot ajunge până la 10 milioane de euro sau 2% din cifra de afaceri, iar responsabilitatea principală cade acum pe conducerea firmelor, nu pe departamentul de IT, cu sancţiuni extrem de severe. Firmele sunt obligate şi să desemneze un responsabil NIS, care să fi absolvit un curs de specialitate. Deşi sancţiunile au intrat în vigoare la final de 2025, companiile vizate încă nu s-au conformat normelor Directivei europene NIS2. În România, între 15.000 şi 20.000 de entităţi intră sub incidenţa NIS2, cu o creştere semnificativă faţă de aproximativ 1.000 de entităţi reglementate anterior prin NIS1. Acestea sunt obligate să implementeze măsuri tehnice, operaţionale şi organizatorice de securitate cibernetică, să raporteze incidentele semnificative şi să se supună auditurilor de securitate", avertizează entitatea, unul dintre puţinii furnizori din România autorizaţi de stat pentru conformare şi auditare pe securitate cibernetică.
Directiva NIS2 a fost transpusă în România prin OUG nr. 155/2024, un act normativ cu impact direct şi imediat asupra companiilor şi instituţiilor din sectoarele critice şi importante ale economiei. Acest domeniu este gestionat de Directoratul Naţional de Securitate Cibernetică (DNSC), instituţia guvernamentală care controlează şi sancţionează companiile care nu respectă legea.
NIS2 (Network and Information Security Directive) stabileşte un cadru comun la nivelul Uniunii Europene pentru creşterea nivelului de securitate a reţelelor şi sistemelor informatice, se aplică entităţilor esenţiale şi importante din domenii, precum: energie, transport, sănătate, apă, infrastructură digitală, administraţie publică, servicii IT&C, producţie industrială, servicii financiare, dar şi altor sectoare prevăzute expres în anexele actului normativ.
Potrivit APSAP, spre deosebire NIS, vechea reglementare, NIS2 extinde aria de aplicare, introduce obligaţii clare pentru management şi vine cu un regim de sancţiuni extrem de sever. Nivelul sancţiunilor este diferenţiat în funcţie de tipul entităţii şi de gravitatea încălcărilor, însă pragurile sunt fără precedent în legislaţia românească în domeniu.
Astfel, entităţile esenţiale sunt operatori din sectoare de importanţă critică (energie, transporturi, infrastructură digitală, sănătate, apă potabilă, ape uzate, infrastructură spaţială, sector bancar şi infrastructura pieţelor financiare), ce prestează servicii vitale pentru menţinerea activităţilor societale şi economice esenţiale. Amenzile pentru această categorie variază între 10.000 de lei şi 10 milioane de euro (echivalent în lei) sau până la 2% din cifra de afaceri anuală la nivel mondial, fiind luată în calcul valoarea cea mai mare.
La categoria entităţilor importante se încadrează operatori din sectoare ca: servicii poştale, gestionarea deşeurilor, industria chimică, producţia şi distribuţia alimentelor, industria prelucrătoare, furnizori de servicii digitale (cloud, datacenter, reţele de livrare de conţinut), cercetare şi alte sectoare definite în anexele OUG 155/2024. În cazul acestora, amenzile pot fi între 5.000 de lei şi şapte milioane de euro sau până la 1,4% din cifra de afaceri anuală la nivel mondial, valoarea cea mai mare fiind aplicabilă.
Sancţiunile pot fi aplicate pentru o serie de nereguli, cum ar fi: lipsa măsurilor tehnice, operaţionale şi organizatorice de securitate; neefectuarea auditului de securitate cibernetică; neîndeplinirea obligaţiilor de raportare şi notificare a incidentelor; lipsa autoevaluării nivelului de maturitate; neimplementarea planurilor de remediere; nealocarea resurselor necesare securităţii cibernetice; nerespectarea obligaţiei ca membrii conducerii să urmeze cursuri de formare în domeniul securităţii cibernetice; obstrucţionarea controalelor sau furnizarea de informaţii false.
Conform specialiştilor, pentru anumite abateri "administrative", amenzile pot varia între 1.000 de lei şi 600.000 de lei, iar pentru încălcări grave sau repetate, sancţiunile pot ajunge până la 600.000 de lei, independent de alte măsuri dispuse de autorităţi.
Un element-cheie al NIS2 este responsabilizarea directă a conducerii, astfel că membrii organelor de conducere pot fi sancţionaţi dacă nu supraveghează implementarea măsurilor de securitate, nu alocă resursele necesare, nu desemnează responsabili cu securitatea IT sau nu urmează programe de formare profesională în domeniul securităţii cibernetice.
Centrul de Formare APSAP se numără printre puţinii furnizori din România autorizaţi de DNSC pentru programele-cheie impuse de OUG nr. 155/2024, respectiv: Auditor de securitate cibernetică şi Responsabil NIS.
| Publicitate pe BizLawyer? |
![]() ![]() |
| Articol 6 / 20751 | Următorul articol |
| Publicitate pe BizLawyer? |
![]() |
BREAKING NEWS
ESENTIAL
Kinstellar a stat alături de BIG Mega Renewable Energy în cadrul unei finanțări de peste 100 milioane EUR pentru Parcul Eolian Văcăreni. Echipa, condusă de Magdalena Răducanu (Partener) și Răzvan Constantinescu (Managing Associate)
Sănătate, energie, pariuri: „triunghiul” care a dominat piața locală de fuziuni și achiziții în 2025, cu aproape 2 miliarde de euro din trei tranzacții | Bondoc & Asociații și Schoenherr au lucrat în două dintre acestea. Ce alte firme de avocați au fost implicate în operațiunile cu un ADN puternic transfrontalier inițiate de investitorii finlandezi, francezi și americani
Filip & Company a asistat Global Vision Investment Fund în obținerea unei finanțări de 12,7 milioane de euro. Camelia Ianțuc (senior associate) în prim plan
Încă un spin-off în piața avocaturii | Partenerul Cristian Popescu și echipa sa de zece avocați au părăsit Dentons pentru a lansa o nouă fimă: “A fost o plecare voluntară, iar seniorii cu care lucram au devenit parteneri în noua entitate”. Popescu Roman Radu Florea își va crește echipa și activitatea în mai multe arii de practică până la sfârșitul anului
Kinstellar îl cooptează pe Marius Ezer ca Partener și coordonator al practicii de soluționare a disputelor în București | Iustinian Captariu, Office Managing Partner: ”Marius aduce nu doar competență tehnică, ci și o gândire strategică excelentă, echilibru și orientare spre soluții, lucruri pe care clienții le apreciază”
MidEuropa preia pachetul majoritar în RBC, unul dintre cei mai importanți integratori de sisteme IT specializați în sectoarele de retail, banking și producție industrială din România. Trei firme de avocați au stat alături de investitorul de private equity
Mitel & Asociații dezvoltă o practică de litigii construită în jurul unui nucleu de avocați cu mare experiență, capabilă să ducă la capăt mandate complexe cu impact financiar și reputațional major, într-o piață în care disputele devin tot mai tehnice și mai dure | De vorbă cu Magda Dima (Partener) despre cum se construiește strategia, se evaluează riscurile și se formează generația nouă de litigatori
Victorie Mușat & Asociații pentru o companie membră a Grupului TIU: fapte de concurență neloială săvârșite ocult, sancționate de instanță | Hotărârea setează un reper jurisprudențial în materia concurenței neloiale
PNSA a asistat Grupul Société Générale în finalizarea vânzării BRD Pensii. Echipa, coordonată de Silviu Stoica (Avocat Asociat) și Florian Nițu (Avocat Asociat Coordonator)
Mușat & Asociații obține o nouă victorie definitivă pentru NUROL într-un proiect strategic de infrastructură rutieră
Record de promovări la Țuca Zbârcea & Asociații: trei noi parteneri și alte 16 numiri interne | Florentin Țuca, Managing Partner: ”Această serie de promovări, una dintre cele mai extinse din istoria noastră, coincide cu aniversarea a 20 de ani de la fondarea firmei, un moment ce reconfirmă valoarea, profesionalismul și dăruirea întregii noastre echipe”
MAXIM ̸ Asociații asistă EMSIL TECHTRANS în tranzacția imobiliară încheiată cu METSO pentru o proprietate industrială din Oradea
Citeste pe SeeNews Digital Network
-
BizBanker
-
BizLeader
- in curand...
-
SeeNews
in curand...









RSS





