NIS2 în România: companiile riscă amenzi de până la 10 milioane de euro pentru neconformare
România aplică unul dintre cele mai dure cadre legislative pentru securitate cibernetică: Directiva europeană NIS2, transpusă prin OUG nr. 155/2024 și aprobată cu modificări prin Legea nr. 124/2025. Amenzile pentru neconformare pot ajunge până la 10 milioane de euro sau 2% din cifra de afaceri netă, iar responsabilitatea principală nu mai aparține exclusiv departamentului IT, ci conducerii organizației.
Centrul de Formare APSAP avertizează că multe companii și organizații vizate de NIS2 trebuie să trateze securitatea cibernetică drept o obligație strategică, nu doar ca pe o problemă tehnică. Noile reguli presupun măsuri tehnice, operaționale și organizatorice, raportarea incidentelor, audituri de securitate cibernetică și formare profesională pentru persoanele cu roluri relevante.
În România, sunt vizate entități esențiale și entități importante din domenii critice pentru funcționarea economiei și a serviciilor digitale. Estimările utilizate în piață indică o creștere majoră a numărului de organizații care intră sub incidența NIS2, față de vechea reglementare NIS1.
În acest context, Centrul de Formare APSAP organizează cursuri de securitate cibernetică autorizate DNSC, inclusiv programe dedicate persoanei însărcinate cu monitorizarea mijloacelor permanente de contact (cunoscută informal drept „Responsabil NIS”), membrilor CSIRT și auditorilor de securitate cibernetică.
Ce este NIS2 și cine intră sub incidența noilor obligații?
NIS2, Network and Information Security Directive, este directiva europeană care urmărește creșterea nivelului comun de securitate a rețelelor și sistemelor informatice în Uniunea Europeană.
În România, Directiva NIS2 a fost transpusă prin OUG nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil, act aprobat cu modificări și completări prin Legea nr. 124/2025.
Reglementarea se aplică entităților esențiale și entităților importante din sectoare precum energie, transporturi, sănătate, apă, infrastructură digitală, servicii IT, servicii de cloud, centre de date, producție, servicii financiare, cercetare, servicii poștale, gestionarea deșeurilor, industria alimentară și alte domenii prevăzute de cadrul legal.
Spre deosebire de vechea reglementare NIS, NIS2 extinde aria de aplicare, introduce obligații clare pentru conducere și stabilește un regim sancționator mult mai sever.
Amenzi NIS2: cât poate costa neconformarea?
Nivelul sancțiunilor este diferențiat în funcție de tipul entității și de gravitatea încălcărilor. Pentru entitățile esențiale, amenzile pot ajunge până la echivalentul a 10 milioane de euro sau până la 2% din cifra de afaceri netă, fiind luată în calcul valoarea cea mai mare.
Pentru entitățile importante, amenzile pot ajunge până la echivalentul a 7 milioane de euro sau până la 1,4% din cifra de afaceri netă, în funcție de situația concretă și de criteriile de individualizare aplicabile.
Sancțiunile pot fi aplicate pentru nerespectarea obligațiilor privind măsurile tehnice, operaționale și organizatorice de securitate cibernetică, raportarea incidentelor, transmiterea informațiilor solicitate, realizarea autoevaluărilor, implementarea planurilor de remediere, auditul de securitate cibernetică sau formarea membrilor conducerii.
Pentru anumite abateri, cadrul legal prevede și amenzi administrative distincte, aplicabile în funcție de tipul faptei și categoria entității.
Răspunderea conducerii: NIS2 nu mai este doar problema departamentului IT
Una dintre cele mai importante schimbări aduse de NIS2 este responsabilizarea directă a conducerii. Organele de conducere trebuie să aprobe măsurile de gestionare a riscurilor de securitate cibernetică, să supravegheze implementarea lor și să asigure resursele necesare.
Membrii conducerii trebuie, de asemenea, să urmeze cursuri de formare profesională în domeniul securității cibernetice, astfel încât să poată identifica riscurile și să evalueze impactul măsurilor de securitate asupra activității organizației.
Cu alte cuvinte, securitatea cibernetică nu mai poate fi tratată ca o sarcină izolată a departamentului IT. Este o obligație de management, guvernanță, conformare și continuitate operațională.
„NIS2 nu este un exercițiu birocratic și nici o simplă formalitate. Este o schimbare de mentalitate. Orice organizație vizată care tratează superficial această reglementare își asumă riscuri financiare, reputaționale și operaționale majore. Conducerea trebuie să înțeleagă că lipsa pregătirii și a conformării poate costa mult mai mult decât investiția în prevenție, formare și audit.”
— Bogdan-Costin Fârșirotu, Președintele Centrului de Formare APSAP
Obligația de formare în securitate cibernetică
Formarea profesională devine o componentă esențială a conformării NIS2. Persoanele cu roluri relevante trebuie să înțeleagă riscurile, obligațiile legale, măsurile de securitate, raportarea incidentelor și modul în care organizația trebuie să reacționeze în fața amenințărilor cibernetice.
În practică, organizațiile vizate trebuie să acorde atenție pregătirii conducerii, persoanei însărcinate cu monitorizarea mijloacelor permanente de contact, echipelor de răspuns la incidente și specialiștilor implicați în auditarea măsurilor de securitate. „Responsabil cu securitatea rețelelor și sistemelor informatice” este o titulatură care apare în lege, însă rolul cu standard de formare și curs autorizat DNSC este persoana însărcinată cu monitorizarea mijloacelor permanente de contact.
Pentru această persoană desemnată, APSAP organizează cursul pentru persoana însărcinată cu monitorizarea mijloacelor permanente de contact, autorizat DNSC, dedicat celor care trebuie să înțeleagă obligațiile NIS2, măsurile de gestionare a riscurilor, raportarea incidentelor și relația cu DNSC.
Auditul de securitate cibernetică: o obligație care nu poate fi ignorată
Auditul de securitate cibernetică are rolul de a evalua sistematic politicile, procedurile și măsurile de protecție implementate la nivelul rețelelor și sistemelor informatice. Scopul este identificarea disfuncționalităților, vulnerabilităților și măsurilor necesare pentru remediere.
Auditul trebuie tratat ca un instrument real de verificare și îmbunătățire, nu ca o simplă formalitate. În urma auditului, organizația trebuie să înțeleagă ce funcționează, ce nu funcționează și ce trebuie corectat.
Pentru specialiștii care vor să efectueze audituri de securitate cibernetică, Centrul de Formare APSAP organizează cursul Auditor de securitate cibernetică autorizat DNSC.
CSIRT și răspunsul la incidente
NIS2 pune accent pe prevenire, detecție, raportare și răspuns la incidente. Organizațiile trebuie să fie pregătite să identifice rapid incidentele, să limiteze efectele acestora și să transmită notificările necesare în termenele aplicabile.
Pentru persoanele implicate în monitorizare, analiză, avertizare timpurie și răspuns la incidente, APSAP organizează cursul Membri CSIRT autorizat DNSC.
Un răspuns eficient la incidente nu depinde doar de tehnologie. Depinde și de oameni pregătiți, proceduri clare, roluri bine definite și capacitatea de a acționa rapid.
APSAP: cursuri autorizate DNSC pentru conformarea NIS2
Centrul de Formare APSAP se numără printre furnizorii din România autorizați de DNSC pentru programe de formare în domeniul securității cibernetice. Programele APSAP sunt relevante pentru organizațiile care trebuie să înțeleagă și să aplice cerințele NIS2.
Oferta dedicată include cursuri de securitate cibernetică autorizate DNSC, precum:
- Curs pentru persoana însărcinată cu monitorizarea mijloacelor permanente de contact (Responsabil NIS), autorizat DNSC
- Curs Membri CSIRT autorizat DNSC
- Curs Auditor de securitate cibernetică autorizat DNSC
- Toate cursurile de securitate cibernetică autorizate DNSC
Prin aceste programe, APSAP sprijină formarea persoanelor care au responsabilități în securitatea cibernetică, managementul riscurilor, răspunsul la incidente, audit și conformare.
Concluzie
OUG nr. 155/2024 și Legea nr. 124/2025 transformă securitatea cibernetică dintr-un subiect tehnic într-o obligație legală cu impact financiar și operațional major.
Amenzile sunt semnificative, responsabilitatea conducerii este clară, iar formarea profesională și auditul de securitate cibernetică devin elemente importante ale conformării.
Pentru organizațiile vizate de NIS2, informarea, formarea și verificarea măsurilor de securitate nu mai pot fi amânate. Conformarea începe cu oameni pregătiți, roluri clare și decizii asumate la nivel de management.
Întrebări frecvente despre NIS2 în România
Ce este NIS2?
NIS2 este directiva europeană privind securitatea rețelelor și sistemelor informatice, transpusă în România prin OUG nr. 155/2024 și aprobată cu modificări prin Legea nr. 124/2025.
Cât sunt amenzile NIS2?
Pentru entitățile esențiale, amenzile pot ajunge până la 10 milioane de euro sau 2% din cifra de afaceri netă. Pentru entitățile importante, amenzile pot ajunge până la 7 milioane de euro sau 1,4% din cifra de afaceri netă.
Cine răspunde pentru conformarea NIS2?
Conducerea organizației are responsabilitatea de a aproba și supraveghea măsurile de gestionare a riscurilor de securitate cibernetică. Securitatea cibernetică nu mai este doar o problemă tehnică, ci o responsabilitate de management.
Cum se numește corect rolul de „Responsabil NIS”?
Rolul desemnat la nivelul entității, cu standard de formare și curs autorizat DNSC, este persoana însărcinată cu monitorizarea mijloacelor permanente de contact. „Responsabil NIS” este denumirea informală folosită frecvent în presă, iar „responsabil cu securitatea rețelelor și sistemelor informatice” este o titulatură care apare în lege, fără un standard de formare clarificat.
Este obligatorie formarea în securitate cibernetică?
Da. Membrii conducerii entităților esențiale și importante trebuie să urmeze cursuri de formare profesională în domeniul securității cibernetice, pentru a putea identifica riscurile și evalua măsurile de gestionare a acestora.
Ce curs APSAP este relevant pentru persoana însărcinată cu monitorizarea mijloacelor permanente de contact?
Pentru persoana desemnată la nivelul entității, este relevant cursul pentru persoana însărcinată cu monitorizarea mijloacelor permanente de contact, autorizat DNSC.
Ce curs APSAP este relevant pentru auditul de securitate cibernetică?
Pentru specialiștii care vor să realizeze audituri de securitate cibernetică, este relevant cursul Auditor de securitate cibernetică autorizat DNSC.
Unde pot fi consultate cursurile APSAP de securitate cibernetică?
Cursurile pot fi consultate pe pagina dedicată de cursuri de securitate cibernetică autorizate DNSC.
Comunicat preluat de StartupCafe și Digi24.







































































































































