Sancțiunile NIS2 în România: cât sunt amenzile de fapt și cum arată un plan realist de conformare
Titlurile despre NIS2 încep aproape mereu cu „amenzi de 10 milioane de euro” — adevărat, dar incomplet. Sistemul de sancțiuni are două etaje: plafoanele mari, rezervate încălcărilor grave, și sancțiunile concrete, mult mai probabile, pentru obligațiile punctuale neîndeplinite — neînregistrare, neraportare, lipsa autoevaluării. Ghidul de față îți arată cum funcționează amândouă, ce înseamnă răspunderea personală a conducerii și cum arată un plan de conformare care reduce realist riscul.
01Cele două etaje ale sancțiunilor
Primul etaj sunt plafoanele maxime din directivă, preluate de legea românească — cifrele din titluri, aplicabile încălcărilor grave ale obligațiilor de management al riscului și de raportare. Al doilea etaj, mai puțin spectaculos dar mult mai relevant statistic pentru un IMM, sunt contravențiile punctuale: fiecare obligație administrativă are sancțiunea ei distinctă. Practic, drumul tipic spre o amendă nu trece prin „incident catastrofal”, ci prin obligații mărunte ignorate: nu te-ai înregistrat, nu ai transmis autoevaluarea, nu ai raportat la timp.
02Plafoanele mari: 10 mil. € / 2% și 7 mil. € / 1,4%
| Categoria | Amenda maximă |
|---|---|
| Entități esențiale | până la 10 mil. € sau 2% din cifra de afaceri mondială anuală — oricare e mai mare |
| Entități importante | până la 7 mil. € sau 1,4% din cifra de afaceri mondială anuală — oricare e mai mare |
| Încălcări grave (art. 50 alin. (2)) | amendă de la 3.000 lei la 600.000 lei (art. 60 alin. (2^1)) — o bandă separată, în lei, nu plafoanele în euro de mai sus |
| Încălcări repetate (art. 50 alin. (2) lit. a)) | limitele de mai sus se majorează cu jumătate, adică 4.500–900.000 lei (art. 60 alin. (4)) |
Detaliul care scapă des: „oricare e mai mare”. Pentru o firmă mică, plafonul relevant e cel absolut (10 sau 7 milioane de euro), nu procentul — plafoanele sunt gândite să doară la orice dimensiune. Iar clasificarea contează dublu: entitățile esențiale au și plafonul mai mare, și supravegherea proactivă — DNSC poate veni în control fără să existe vreun incident.
03Ce se sancționează concret
- Neînregistrarea în registrul entităților și neactualizarea datelor în termenele art. 18 (două săptămâni pentru datele principale, trei luni pentru celelalte) — încălcare distinctă, independentă de orice incident.
- Neraportarea sau raportarea cu întârziere a incidentelor semnificative (art. 15) — sancționabilă separat de incidentul în sine: poți fi victima atacului și amendat pentru tăcere.
- Lipsa măsurilor minime de securitate din art. 13 lit. a)–j) — de la politici de risc la MFA; miezul obligațiilor și al verificărilor.
- Netransmiterea autoevaluării anuale de maturitate (art. 12 (4)) — sancționabilă conform art. 60 lit. e); lipsa planului de remediere în 30 de zile la esențiale (art. 12 (5)) o agravează.
- Nedesemnarea responsabilului cu securitatea și neîndeplinirea obligațiilor de guvernanță ale conducerii (art. 14).
Cuantumurile exacte pe fiecare contravenție sunt stabilite în capitolul de sancțiuni al OUG nr. 155/2024, diferențiate pentru entități esențiale și importante — verifică-le în textul oficial. Ideea de reținut e alta: fiecare obligație de mai sus e sancționabilă de sine stătător, deci „nu am avut niciun incident” nu e o apărare pentru niciuna dintre ele.
04Răspunderea personală a conducerii
NIS2 a mutat răspunderea de la „departamentul IT” la etajul de decizie: organele de conducere aprobă măsurile de securitate, supraveghează implementarea lor și răspund pentru nerespectare — cu obligație proprie de instruire (art. 14 (1)–(2)). „Nu am știut” nu mai funcționează ca apărare, pentru că a ști era exact obligația. Pentru un administrator de firmă, consecința practică e simplă: securitatea cibernetică a devenit punct de agendă la nivel de conducere, cu aprobări semnate și procese-verbale — care, la nevoie, sunt și dovezile tale.
05Cum aplică DNSC: conformare întâi — dar nu te baza pe asta
În comunicarea sa publică, DNSC s-a poziționat constant ca autoritate care urmărește în primul rând conformarea, nu vânătoarea de amenzi — ghidaje, îndrumare, timp de aliniere. E o postură reală, dar cu două limite pe care e onest să le numim: nu e o garanție și nu e un drept — baza legală de sancționare există și poate fi folosită oricând, mai ales după un incident cu impact public sau la rea-credință evidentă. Traducerea practică: fereastra de îngăduință e o oportunitate de a te conforma ieftin, nu un motiv să amâni. Entitatea care poate arăta progres documentat (înregistrare făcută, evaluare transmisă, plan de remediere în execuție) stă într-o poziție fundamental diferită față de cea care n-a făcut nimic.
06Planul realist de conformare, în ordinea riscului
- 1. Închide întâi obligațiile administrative cu sancțiune directă: înregistrarea la DNSC (art. 18) și, dacă ai primit decizia, evaluarea de risc în termenul de 60 de zile — sunt cele mai ușor de constatat și cele mai greu de scuzat.
- 2. Desemnează responsabilul cu securitatea (independent de IT, cu decizie semnată) — deblochează tot restul și acoperă o obligație sancționabilă în sine.
- 3. Pregătește raportarea incidentelor ÎNAINTE de primul incident: procedură, roluri, acces la PNRISC, șabloane — neraportarea e sancțiunea pe care ți-o poți lua ca victimă.
- 4. Evaluează-te onest pe măsurile art. 13 și atacă lacunele critice întâi: MFA, backup testat, controlul accesului — riscul real și riscul de sancțiune se suprapun aici aproape perfect.
- 5. Construiește dosarul de dovezi din mers și pune autoevaluarea anuală în calendar — progresul documentat e cea mai bună poziție posibilă în fața autorității.
Exact acest drum îl automatizează Cremene: verificarea încadrării, evaluarea pe controale cu lacunele prioritizate, documentele, dovezile și calendarul termenelor DNSC — instrument de suport, nu garanție de conformitate. Începe cu încadrarea: dacă ești în scop, la ce nivel și care e primul pas care îți reduce cel mai mult riscul.
Surse și texte oficiale
- OUG nr. 155/2024 — Portal Legislativ
- Directiva (UE) 2022/2555 (NIS2), art. 32–34
- DNSC — informații NIS2
Material informativ, nu consultanță juridică. Legislația se poate modifica — verifică textele oficiale înainte de decizii cu efecte legale.