Prima amendă DNSC după OUG nr. 155/2024: ce înseamnă pentru companii
Prima amendă DNSC aplicată în baza OUG nr. 155/2024 are 50.000 de lei și a fost stabilită pe 29 septembrie 2026, pentru o notificare care nu a ajuns la timp. A primit-o un organ de specialitate al administrației publice centrale, încadrat în sectorul 10, Administrație publică, din Anexa nr. 1 a ordonanței. Directoratul Național de Securitate Cibernetică a anunțat decizia a doua zi, printr-un comunicat de presă publicat pe dnsc.ro.
În opinia mea, este cel mai important document NIS2 din România de la adoptarea ordonanței. Nu pentru sumă. Timp de aproape doi ani, OUG nr. 155/2024 a trăit în prezentări, ghiduri și termene, iar întrebarea pe care o auzeam de la manageri era aceeași: „Chiar o să dea cineva amenzi?”. De pe 29 septembrie 2026, răspunsul are număr de decizie.
Ce a sancționat DNSC, mai exact?
DNSC a sancționat nerespectarea obligației de notificare în termenul prevăzut de art. 18 alin. (2) din OUG nr. 155/2024, faptă pe care ordonanța o încadrează drept contravenție la art. 60 alin. (1) lit. o). Decizia este una de constatare a contravenției și de aplicare a sancțiunii, iar amenda stabilită este de 50.000 de lei.
| Element | Ce spune comunicatul DNSC |
|---|---|
| Data deciziei | 29 septembrie 2026 |
| Data comunicatului | 30 septembrie 2026 |
| Cine a fost sancționat | O persoană juridică, organ de specialitate al administrației publice centrale |
| Încadrarea | Sectorul 10, Administrație publică, Anexa nr. 1 la OUG nr. 155/2024 |
| Obligația încălcată | Notificarea în termenul prevăzut de art. 18 alin. (2) |
| Contravenția | Art. 60 alin. (1) lit. o) din OUG nr. 155/2024 |
| Sancțiunea | Amendă de 50.000 de lei |
Comunicatul nu numește instituția sancționată și nu spune cu câte zile a întârziat notificarea. Ce se poate spune sigur este că prima decizie a DNSC privește o formalitate, nu un atac informatic.
„Nu cred că DNSC va publica numele autorității, pentru că însăși această comunicare ar putea deveni o oportunitate pentru atacatori: ar afla ce instituție are probleme de conformare și ar căuta vulnerabilitățile care ar putea veni la pachet cu ele.”
Bogdan-Costin FÂRȘIROTU, Președinte, Centrul de Formare APSAP
Ce este obligația de notificare din art. 18 al OUG nr. 155/2024?
Articolul 18 al OUG nr. 155/2024 reglementează notificarea prin care o entitate esențială sau importantă se înscrie la DNSC. Este primul pas din toată construcția NIS2: fără notificare, autoritatea nu știe că entitatea există, iar restul obligațiilor nu pot fi urmărite.
Procedura a fost detaliată prin Ordinul DNSC nr. 1/2025, publicat în Monitorul Oficial pe 20 august 2025. De la acea dată, entitățile care intrau sub incidența ordonanței aveau 30 de zile să trimită formularul de notificare, în principal prin platforma NIS2@RO. Termenul a expirat în septembrie 2025, adică la un an înainte de prima amendă.
Notificarea pentru înregistrare nu trebuie confundată cu notificarea incidentelor. Prima se face o dată, când entitatea intră sub incidența legii. A doua se face ori de câte ori apare un incident semnificativ, cu avertizare timpurie în 24 de ore și notificare în 72 de ore de la momentul în care entitatea a aflat de incident.
De ce contează o amendă de 50.000 de lei, când plafoanele sunt de milioane de euro?
Suma contează mai puțin decât precedentul. Pentru încălcările grave, OUG nr. 155/2024 permite amenzi de până la 10 milioane de euro sau 2% din cifra de afaceri pentru entitățile esențiale și de până la 7 milioane de euro sau 1,4% pentru cele importante. Am detaliat plafoanele în analiza despre amenzile NIS2 din România.
Nivelul redus era anunțat. Pe 9 septembrie 2026, adjunctul directorului DNSC, Gabriel Dinu, a explicat ordinea în care vin sancțiunile: „În momentul de față, primii sunt pentru neregistrare, după care o să urmeze cei care nu și-au îndeplinit obligațiile, termenele de depunere a documentelor.” Despre sume, a spus: „Deocamdată o să fie niște sume adecvate pentru situația de fapt, ca să zic așa. Pentru început.” Declarațiile au fost relatate de StartupCafe.
O zi mai târziu, Ziarul Financiar îl cita spunând că mai multe organizații primiseră deja note de constatare și că deciziile urmează în zilele următoare. Articolul Ziarului Financiar din 10 septembrie 2026 a fost, privit acum, anunțul exact al celor întâmplate pe 29 septembrie.
De ce era de așteptat ca prima amendă DNSC să ajungă la o instituție publică?
Prima amendă DNSC a ajuns la o instituție publică pentru că acolo sunt, în opinia mea, cele mai mari vulnerabilități cibernetice din România. Tot instituțiile publice sunt, după ce vedem noi la cursuri, cele mai slab reprezentate la programele de securitate cibernetică autorizate DNSC.
Sistemul românesc reacționează când e prea târziu sau când vine sancțiunea. Termenul de notificare a expirat în septembrie 2025, iar prima reacție publică a venit un an mai târziu, sub forma unei amenzi.
Cine plătește, de fapt, prima amendă DNSC?
Prima amendă DNSC o plătesc, în realitate, cetățenii. Instituția sancționată achită cei 50.000 de lei din bugetul ei, adică din bani publici, iar pentru mine acesta este cel mai mare păcat al acestui moment: nu ne putem bucura de o amendă pe care tot noi o plătim.
Suma ar putea fi recuperată doar prin răspunderea individuală a celui care trebuia să asigure conformarea, iar asta se face greu. Mi se pare puțin probabil ca șeful instituției să își deschidă singur, în nume propriu, un proces de recuperare. La fel de puțin probabil mi se pare ca, la un control, Curtea de Conturi să dispună recuperarea sumei de la persoana fizică responsabilă. Până una alta, sancționat a fost tot cetățeanul.
Într-o companie, lucrurile stau altfel. Amenda iese din banii acționarilor, iar acționarii au toate motivele să întrebe cine a greșit și ce costă următoarea întârziere.
Ce înseamnă prima amendă DNSC pentru companii?
Pentru companii, prima amendă DNSC înseamnă că perioada de toleranță s-a încheiat. OUG nr. 155/2024 se aplică entităților din sectoarele enumerate în anexe, printre care energia, transportul, sănătatea, apa, infrastructura digitală, serviciile IT, cloudul, producția, serviciile poștale, gestionarea deșeurilor și industria alimentară.
Primul lucru pe care îl recomandă chiar DNSC este simplu. „În primul rând, trebuie să se uite în anexe la actul normativ”, a spus Gabriel Dinu, întrebat cum își dă seama o firmă dacă intră sub reguli. Pe lista mea, după anexe, urmează trei verificări: notificarea a fost trimisă, există dovada transmiterii și știți ce termene curg de la înregistrare încolo.
Termenele de după înregistrare sunt următoarea țintă anunțată. Potrivit lui Gabriel Dinu, pentru entitățile esențiale termenul de 30 de zile pentru documente curge „de la momentul în care se transmite auto-evaluarea nivelului de risc”, iar DNSC a spus deschis că urmează verificarea lor. Pentru firmele care fac parte dintr-un grup, regulile de repartizare a măsurilor sunt explicate în analiza Ordinului DNSC nr. 2/2026 pentru grupurile de întreprinderi, iar instrumentele practice ale autorității, în ghidurile DNSC din 2026, citite de un manager.
Cine se ocupă, în firmă, de obligațiile NIS2?
De obligațiile NIS2 răspunde conducerea, care aprobă măsurile de gestionare a riscurilor și le supraveghează aplicarea. Munca propriu-zisă o fac însă oameni pregătiți: echipa care gestionează incidentele și auditorul care verifică dacă măsurile declarate chiar există.
Centrul de Formare APSAP organizează pentru aceste roluri programele de securitate cibernetică autorizate DNSC. Cursul Auditor Securitate Cibernetică este predat de Cătălin Opran și Sorin Mureșan, iar cursul pentru Membri CSIRT, dedicat răspunsului la incidente, de Crina Negoescu și Cătălin Opran. Ambele se încheie cu examen în fața comisiei DNSC.
Nu cred că o amendă de 50.000 de lei va speria o companie mare. Cred însă că prima decizie schimbă întrebarea din ședințele de conducere, de la „trebuie?” la „cine se ocupă și până când?”.
Ce este Centrul de Formare APSAP?
Centrul de Formare APSAP este furnizorul de formare profesională pe care l-am fondat și pe care îl conduc, activ din 2006 și operat din 2014 de Fundația Centrul de Formare APSAP. Aproximativ 85% dintre cei pe care îi pregătim vin din companii, organizații și din rândul persoanelor fizice. Mai multe despre mine și despre analizele pe care le semnez găsiți pe pagina mea de autor.
Fundația deține 27 de autorizări, acreditări și recunoașteri oficiale, printre care autorizațiile DNSC pentru cursurile de securitate cibernetică. Peste 250.000 de participanți au trecut prin programele noastre, iar pe Google avem nota 5/5, din peste 15.500 de recenzii. Istoricul complet este pe pagina Despre Fundația Centrul de Formare APSAP.
Dacă vreți să verificați un furnizor înainte de înscriere, am adunat criteriile în cele 12 lucruri pe care le puteți verifica la Centrul de Formare APSAP, iar diferența dintre acreditat și autorizat este explicată în ghidul despre cursurile acreditate sau autorizate. Pentru o grupă dedicată angajaților dumneavoastră, ne găsiți prin pagina de contact APSAP.
Întrebări frecvente despre prima amendă DNSC
Care este prima amendă DNSC aplicată în baza OUG nr. 155/2024?
Prima amendă DNSC aplicată în baza OUG nr. 155/2024 a fost stabilită prin decizia din 29 septembrie 2026 și are 50.000 de lei. A primit-o un organ de specialitate al administrației publice centrale, încadrat în sectorul Administrație publică din Anexa nr. 1 a ordonanței. Directoratul Național de Securitate Cibernetică a anunțat sancțiunea pe 30 septembrie 2026, fără să publice numele instituției.
Pentru ce a fost aplicată prima amendă DNSC?
Amenda a fost aplicată pentru nerespectarea obligației de notificare în termenul prevăzut de art. 18 alin. (2) din OUG nr. 155/2024, faptă încadrată drept contravenție la art. 60 alin. (1) lit. o) din aceeași ordonanță. Articolul 18 privește notificarea prin care entitățile se înscriu la DNSC. Sancțiunea nu vizează un incident cibernetic, ci o formalitate care nu a fost îndeplinită la timp.
Se aplică OUG nr. 155/2024 și companiilor private?
Da. Ordonanța se aplică entităților din sectoarele enumerate în anexele ei, printre care energia, transportul, sănătatea, apa, infrastructura digitală, serviciile IT, producția și industria alimentară. Faptul că prima sancțiune a vizat o instituție publică nu schimbă nimic pentru companii. Dacă activitatea dumneavoastră intră într-unul dintre sectoarele din anexe, obligația de notificare vă privește la fel de direct.
Ce trebuie să verifice o companie după prima amendă DNSC?
Verificați mai întâi dacă firma dumneavoastră se află într-unul dintre sectoarele din anexele OUG nr. 155/2024. Dacă da, confirmați că notificarea către DNSC a fost transmisă și că aveți dovada transmiterii. Apoi verificați termenele care urmează înregistrării, în special autoevaluarea nivelului de risc și documentele cerute după ea. Prima sancțiune a vizat notificarea, iar DNSC a anunțat că urmează verificarea celorlalte obligații.
Cine plătește amenda DNSC aplicată unei instituții publice?
Amenda aplicată unei instituții publice se plătește din bugetul instituției, deci din bani publici. Suma ar putea fi recuperată de la persoana care răspundea de conformare doar prin angajarea răspunderii ei individuale, un demers greu de pus în practică. În opinia mea, este puțin probabil ca un conducător de instituție să își ceară singur recuperarea sumei sau ca Curtea de Conturi să dispună recuperarea ei de la persoana fizică. Până atunci, costul primei amenzi DNSC îl suportă contribuabilii.
Cât de mari pot fi amenzile NIS2 în România?
Pentru încălcările grave, plafoanele ajung la 10 milioane de euro sau 2% din cifra de afaceri anuală la nivel mondial pentru entitățile esențiale și la 7 milioane de euro sau 1,4% din cifra de afaceri pentru entitățile importante, în funcție de valoarea mai mare. Prima amendă DNSC, de 50.000 de lei, este mult sub aceste plafoane, iar conducerea DNSC a spus public că primele sancțiuni vor avea sume adaptate situației.
Care este diferența dintre notificarea pentru înregistrare și notificarea incidentelor?
Notificarea pentru înregistrare se face o singură dată, când entitatea intră sub incidența OUG nr. 155/2024, și o înscrie la DNSC. Notificarea incidentelor se face de fiecare dată când apare un incident semnificativ, cu o avertizare timpurie în 24 de ore și o notificare în 72 de ore de la momentul în care entitatea a aflat de incident. Prima amendă DNSC a vizat obligația de notificare de la art. 18, adică prima categorie.













































































































