NIS2
Directiva (UE) 2022/2555 · transpusă prin OUG nr. 155/2024 și Legea nr. 124/2025
Directiva europeană de securitate cibernetică pentru entitățile esențiale și importante — legea care obligă mii de firme din România să demonstreze că își protejează sistemele.
Ce este
NIS2 stabilește măsuri obligatorii de management al riscurilor cibernetice și de raportare a incidentelor pentru organizațiile din 18 sectoare critice. În România e transpusă prin OUG nr. 155/2024 (completată de Legea nr. 124/2025), iar autoritatea de supraveghere e DNSC. Termenele de înrolare și implementare au trecut în 2025 — suntem în faza de supraveghere și sancțiuni.
Pe cine vizează
Organizații cu peste 50 de angajați sau peste 10 mil. € cifră de afaceri din sectoarele vizate (energie, transport, sănătate, finanțe, apă, infrastructură digitală, administrație publică ș.a.), clasificate ca entități esențiale sau importante. Anumite entități critice intră în scop indiferent de mărime.
Obligații-cheie
- Înrolarea la DNSC și desemnarea unui responsabil NIS2
- Măsuri minime de management al riscului (OUG nr. 155/2024 art. 13 · Directiva (UE) 2022/2555 art. 21 alin. (2)) — 10 domenii: politici, control acces, backup, lanț de aprovizionare ș.a.
- Raportarea incidentelor semnificative la DNSC: alertă timpurie în 24 de ore și notificare în 72 de ore de la momentul în care ai luat cunoștință de incident; raport final la o lună de la notificare
- Dovezi și documentație care demonstrează implementarea măsurilor
- Răspunderea conducerii pentru aprobarea și supravegherea măsurilor
Sancțiuni
Maxime legale pentru cele mai grave încălcări: entități esențiale până la 10 mil. € sau 2% din cifra de afaceri globală (oricare e mai mare); importante până la 7 mil. € sau 1,4%. Restul contravențiilor au plafoane în lei (până la 300.000 lei la importante, 500.000 lei la esențiale), cu posibilitatea achitării a jumătate din minim în 15 zile; la anumite încălcări limitele se pot majora cu jumătate — regim național (Legea nr. 124/2025).
Cum te ajută Cremene
NIS2 e acoperită cap-coadă azi: wizard de scoping care stabilește setul aplicabil din catalogul de controale al platformei, dimensionat pe nivelul entității (măsurile legale acoperă cele 10 domenii din art. 13 OUG nr. 155/2024; cerințele tehnice detaliate urmează prin ordin al DNSC), autoevaluare cu scor, analiza lacunelor și plan de remediere, politici și formulare DNSC generate cu AI, bibliotecă de dovezi și evidența incidentelor cu ceasul de raportare 24h/72h/1 lună. Evaluarea NIS2 se refolosește: mapările integrate pre-completează evaluarea ISO 27001.
Află unde stai cu NIS2.
Pe tipurile de entități din anexele legii și pe datele de mărime reale — cu răspuns onest inclusiv când datele nu ajung.