Mergi direct la contentul principal
NIS2 în România: companiile riscă amenzi de până la 10 milioane de euro pentru neconformare
13 01 26

NIS2 în România: companiile riscă amenzi de până la 10 milioane de euro pentru neconformare

România aplică unul dintre cele mai dure cadre legislative pentru securitate cibernetică: Directiva europeană NIS2, transpusă prin OUG nr. 155/2024 și aprobată cu modificări prin Legea nr. 124/2025. Amenzile pentru neconformare pot ajunge până la 10 milioane de euro sau 2% din cifra de afaceri netă, iar responsabilitatea principală nu mai aparține exclusiv departamentului IT, ci conducerii organizației.

Centrul de Formare APSAP avertizează că multe companii și organizații vizate de NIS2 trebuie să trateze securitatea cibernetică drept o obligație strategică, nu doar ca pe o problemă tehnică. Noile reguli presupun măsuri tehnice, operaționale și organizatorice, raportarea incidentelor, audituri de securitate cibernetică și formare profesională pentru persoanele cu roluri relevante.

În România, sunt vizate entități esențiale și entități importante din domenii critice pentru funcționarea economiei și a serviciilor digitale. Estimările utilizate în piață indică o creștere majoră a numărului de organizații care intră sub incidența NIS2, față de vechea reglementare NIS1.

În acest context, Centrul de Formare APSAP organizează cursuri de securitate cibernetică autorizate DNSC, inclusiv programe dedicate persoanei însărcinate cu monitorizarea mijloacelor permanente de contact (cunoscută informal drept „Responsabil NIS”), membrilor CSIRT și auditorilor de securitate cibernetică.

Ce este NIS2 și cine intră sub incidența noilor obligații?

NIS2, Network and Information Security Directive, este directiva europeană care urmărește creșterea nivelului comun de securitate a rețelelor și sistemelor informatice în Uniunea Europeană.

În România, Directiva NIS2 a fost transpusă prin OUG nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil, act aprobat cu modificări și completări prin Legea nr. 124/2025.

Reglementarea se aplică entităților esențiale și entităților importante din sectoare precum energie, transporturi, sănătate, apă, infrastructură digitală, servicii IT, servicii de cloud, centre de date, producție, servicii financiare, cercetare, servicii poștale, gestionarea deșeurilor, industria alimentară și alte domenii prevăzute de cadrul legal.

Spre deosebire de vechea reglementare NIS, NIS2 extinde aria de aplicare, introduce obligații clare pentru conducere și stabilește un regim sancționator mult mai sever.

Amenzi NIS2: cât poate costa neconformarea?

Nivelul sancțiunilor este diferențiat în funcție de tipul entității și de gravitatea încălcărilor. Pentru entitățile esențiale, amenzile pot ajunge până la echivalentul a 10 milioane de euro sau până la 2% din cifra de afaceri netă, fiind luată în calcul valoarea cea mai mare.

Pentru entitățile importante, amenzile pot ajunge până la echivalentul a 7 milioane de euro sau până la 1,4% din cifra de afaceri netă, în funcție de situația concretă și de criteriile de individualizare aplicabile.

Sancțiunile pot fi aplicate pentru nerespectarea obligațiilor privind măsurile tehnice, operaționale și organizatorice de securitate cibernetică, raportarea incidentelor, transmiterea informațiilor solicitate, realizarea autoevaluărilor, implementarea planurilor de remediere, auditul de securitate cibernetică sau formarea membrilor conducerii.

Pentru anumite abateri, cadrul legal prevede și amenzi administrative distincte, aplicabile în funcție de tipul faptei și categoria entității.

Răspunderea conducerii: NIS2 nu mai este doar problema departamentului IT

Una dintre cele mai importante schimbări aduse de NIS2 este responsabilizarea directă a conducerii. Organele de conducere trebuie să aprobe măsurile de gestionare a riscurilor de securitate cibernetică, să supravegheze implementarea lor și să asigure resursele necesare.

Membrii conducerii trebuie, de asemenea, să urmeze cursuri de formare profesională în domeniul securității cibernetice, astfel încât să poată identifica riscurile și să evalueze impactul măsurilor de securitate asupra activității organizației.

Cu alte cuvinte, securitatea cibernetică nu mai poate fi tratată ca o sarcină izolată a departamentului IT. Este o obligație de management, guvernanță, conformare și continuitate operațională.

„NIS2 nu este un exercițiu birocratic și nici o simplă formalitate. Este o schimbare de mentalitate. Orice organizație vizată care tratează superficial această reglementare își asumă riscuri financiare, reputaționale și operaționale majore. Conducerea trebuie să înțeleagă că lipsa pregătirii și a conformării poate costa mult mai mult decât investiția în prevenție, formare și audit.”

— Bogdan-Costin Fârșirotu, Președintele Centrului de Formare APSAP

Obligația de formare în securitate cibernetică

Formarea profesională devine o componentă esențială a conformării NIS2. Persoanele cu roluri relevante trebuie să înțeleagă riscurile, obligațiile legale, măsurile de securitate, raportarea incidentelor și modul în care organizația trebuie să reacționeze în fața amenințărilor cibernetice.

În practică, organizațiile vizate trebuie să acorde atenție pregătirii conducerii, persoanei însărcinate cu monitorizarea mijloacelor permanente de contact, echipelor de răspuns la incidente și specialiștilor implicați în auditarea măsurilor de securitate. „Responsabil cu securitatea rețelelor și sistemelor informatice” este o titulatură care apare în lege, însă rolul cu standard de formare și curs autorizat DNSC este persoana însărcinată cu monitorizarea mijloacelor permanente de contact.

Pentru această persoană desemnată, APSAP organizează cursul pentru persoana însărcinată cu monitorizarea mijloacelor permanente de contact, autorizat DNSC, dedicat celor care trebuie să înțeleagă obligațiile NIS2, măsurile de gestionare a riscurilor, raportarea incidentelor și relația cu DNSC.

Auditul de securitate cibernetică: o obligație care nu poate fi ignorată

Auditul de securitate cibernetică are rolul de a evalua sistematic politicile, procedurile și măsurile de protecție implementate la nivelul rețelelor și sistemelor informatice. Scopul este identificarea disfuncționalităților, vulnerabilităților și măsurilor necesare pentru remediere.

Auditul trebuie tratat ca un instrument real de verificare și îmbunătățire, nu ca o simplă formalitate. În urma auditului, organizația trebuie să înțeleagă ce funcționează, ce nu funcționează și ce trebuie corectat.

Pentru specialiștii care vor să efectueze audituri de securitate cibernetică, Centrul de Formare APSAP organizează cursul Auditor de securitate cibernetică autorizat DNSC.

CSIRT și răspunsul la incidente

NIS2 pune accent pe prevenire, detecție, raportare și răspuns la incidente. Organizațiile trebuie să fie pregătite să identifice rapid incidentele, să limiteze efectele acestora și să transmită notificările necesare în termenele aplicabile.

Pentru persoanele implicate în monitorizare, analiză, avertizare timpurie și răspuns la incidente, APSAP organizează cursul Membri CSIRT autorizat DNSC.

Un răspuns eficient la incidente nu depinde doar de tehnologie. Depinde și de oameni pregătiți, proceduri clare, roluri bine definite și capacitatea de a acționa rapid.

APSAP: cursuri autorizate DNSC pentru conformarea NIS2

Centrul de Formare APSAP se numără printre furnizorii din România autorizați de DNSC pentru programe de formare în domeniul securității cibernetice. Programele APSAP sunt relevante pentru organizațiile care trebuie să înțeleagă și să aplice cerințele NIS2.

Oferta dedicată include cursuri de securitate cibernetică autorizate DNSC, precum:

Prin aceste programe, APSAP sprijină formarea persoanelor care au responsabilități în securitatea cibernetică, managementul riscurilor, răspunsul la incidente, audit și conformare.

Concluzie

OUG nr. 155/2024 și Legea nr. 124/2025 transformă securitatea cibernetică dintr-un subiect tehnic într-o obligație legală cu impact financiar și operațional major.

Amenzile sunt semnificative, responsabilitatea conducerii este clară, iar formarea profesională și auditul de securitate cibernetică devin elemente importante ale conformării.

Pentru organizațiile vizate de NIS2, informarea, formarea și verificarea măsurilor de securitate nu mai pot fi amânate. Conformarea începe cu oameni pregătiți, roluri clare și decizii asumate la nivel de management.

Întrebări frecvente despre NIS2 în România

Ce este NIS2?

NIS2 este directiva europeană privind securitatea rețelelor și sistemelor informatice, transpusă în România prin OUG nr. 155/2024 și aprobată cu modificări prin Legea nr. 124/2025.

Cât sunt amenzile NIS2?

Pentru entitățile esențiale, amenzile pot ajunge până la 10 milioane de euro sau 2% din cifra de afaceri netă. Pentru entitățile importante, amenzile pot ajunge până la 7 milioane de euro sau 1,4% din cifra de afaceri netă.

Cine răspunde pentru conformarea NIS2?

Conducerea organizației are responsabilitatea de a aproba și supraveghea măsurile de gestionare a riscurilor de securitate cibernetică. Securitatea cibernetică nu mai este doar o problemă tehnică, ci o responsabilitate de management.

Cum se numește corect rolul de „Responsabil NIS”?

Rolul desemnat la nivelul entității, cu standard de formare și curs autorizat DNSC, este persoana însărcinată cu monitorizarea mijloacelor permanente de contact. „Responsabil NIS” este denumirea informală folosită frecvent în presă, iar „responsabil cu securitatea rețelelor și sistemelor informatice” este o titulatură care apare în lege, fără un standard de formare clarificat.

Este obligatorie formarea în securitate cibernetică?

Da. Membrii conducerii entităților esențiale și importante trebuie să urmeze cursuri de formare profesională în domeniul securității cibernetice, pentru a putea identifica riscurile și evalua măsurile de gestionare a acestora.

Ce curs APSAP este relevant pentru persoana însărcinată cu monitorizarea mijloacelor permanente de contact?

Pentru persoana desemnată la nivelul entității, este relevant cursul pentru persoana însărcinată cu monitorizarea mijloacelor permanente de contact, autorizat DNSC.

Ce curs APSAP este relevant pentru auditul de securitate cibernetică?

Pentru specialiștii care vor să realizeze audituri de securitate cibernetică, este relevant cursul Auditor de securitate cibernetică autorizat DNSC.

Unde pot fi consultate cursurile APSAP de securitate cibernetică?

Cursurile pot fi consultate pe pagina dedicată de cursuri de securitate cibernetică autorizate DNSC.

Comunicat preluat de StartupCafe și Digi24.

SM
Share your experience

APSAP | Distribuie comunicatul

Ajută-ne să ducem informația verificată mai departe. Trimite acest comunicat către colegi și prieteni. Împreună facem ca mesajele relevante să ajungă la oamenii care vor să schimbe România în bine.

MK
Kit de presă

APSAP | Elemente de identitate vizuală pentru presă

Pachetul de presă include resurse oficiale pentru reprezentanții mass-media și parteneri: sigle în mai multe variante (culori și formate) și regulile de identitate vizuală ale organizației.

Descarcă kitul de presă
+

APSAP | Cele mai interesante articole

Materialele care au generat cel mai mare interes și impact în rândul publicului. Aici sunt evidențiate articolele cu vizibilitate ridicată, distribuire și relevanță pentru persoane fizice, profesioniști, companii, organizații și instituții interesate de formare profesională și dezvoltarea competențelor.

08 08 24
Studiu APSAP: 60% dintre angajații români nu se simt apreciați de angajatori, la stat sau la privat

Studiu APSAP: 60% dintre angajații români nu se simt apreciați de angajatori, la stat sau la privat

Notă: Acest studiu al Centrului de Formare APSAP compară angajații din sectorul public și cel privat și face parte din activitatea de cercetare a organizației. APSAP se adresează în principal profesioniștilor din orice domeniu, companiilor private și persoanelor fizice. Cei mai mulți angajați din România (60%) nu se simt apreciați de angajatori, fie că lucrează […]

Vezi comunicatul
21 11 24
Studiu APSAP: tot mai mulți angajați din România suferă de burnout. 40% dintre cei care lucrează în ture se simt mereu epuizați

Studiu APSAP: tot mai mulți angajați din România suferă de burnout. 40% dintre cei care lucrează în ture se simt mereu epuizați

Notă: Acest studiu al Centrului de Formare APSAP vizează angajații din sectoarele public și privat și face parte din activitatea de cercetare a organizației. APSAP se adresează în principal profesioniștilor din orice domeniu, companiilor private și persoanelor fizice. Tot mai mulți angajați din România suferă de epuizare profesională (burnout), femeile fiind mai afectate decât bărbații. […]

Vezi comunicatul
25 11 25
Salarii, performanță și reformă în sectorul public: analiza Centrului de Formare APSAP

Salarii, performanță și reformă în sectorul public: analiza Centrului de Formare APSAP

Centrul de Formare APSAP analizează principalele probleme semnalate de angajații din sectorul public: salarizarea, lipsa criteriilor reale de performanță, blocarea promovării, formarea profesională insuficientă și dificultatea sistemului de a atrage generații noi. Notă: Datele provin din studiile Centrului de Formare APSAP în rândul angajaților din sectorul public și fac parte din activitatea de cercetare a […]

Vezi comunicatul
22 01 25
Studiu APSAP: doar 8% dintre angajații cu venituri mari consideră economisirea o prioritate

Studiu APSAP: doar 8% dintre angajații cu venituri mari consideră economisirea o prioritate

Notă: Acest studiu al Centrului de Formare APSAP vizează comportamentul financiar al angajaților din România și face parte din activitatea de cercetare a organizației. APSAP se adresează în principal profesioniștilor din orice domeniu, companiilor private și persoanelor fizice. Angajații din România nu pun accent pe educația financiară: cei cu venituri ridicate, de peste 10.000 de […]

Vezi comunicatul
CM

APSAP | Comunicate

Câteva din instituțiile media care au preluat comunicatele noastre:

Adevărul
Afaceri News
Agenda Construcțiilor
Agerpres
Aleph Business
Aleph News
Amazing News
Angajatorul Meu
Antena3 CNN
Atelierul de Știri
Atitudinea
B1 TV
Biz Plus
București FM
Business Magazin
Business Review
Business Voice
Business24
Canal 33
Capital
City FM
Club Antreprenor
Connect
Cotidianul
Cuget Liber
Daily Business
DC Business
DC News
Defapt.ro
Digi24
Digitalio
Eco Politic
Economedia
Economica
Economistul
Euro News
Europa FM
Evenimentul Zilei
Express News
Fanatik
Financiarul
Fobes
Forbes
G4 Media
Global HR Manager
Great News
Ground News
Hot News
Income Magazine
Informat
Informația Zilei
Jurnalul
Jurnalul de Argeș
Jurnalul Național
Libertatea
Logistic Post
Media Fax
Metropola TV
Money
Money Buzz
New Money
News 18
News Brașov
News Week
News.ro
No Cash
Observator News
Ora de Sibiu
Piața Financiară
Porgresiv
PressOne
Prima News
Profit.ro
PS News
Punctul
Radio România
Realitatea.net
Reporter Iași
Revista Biz
Revista Cariere
Risco
România Actualități
România Journal
România Liberă
România TV
Sinteza Presei
Spotmedia
Start-Up
Startup Cafe
Știri pe Surse
Știrile PRO TV
TVR Info
TVR Plus
Universul.net
Viitorul Ilfovean
Vox Publica
Wall-Street
Ziare.com
Ziarul Bursa
Ziarul de Iași
Ziarul Financiar
Ziua Cargo