Ce este NIS 2, in doua propozitii
NIS 2 este legea care obliga o parte din firmele din Romania sa isi securizeze retelele si sa anunte statul cand sunt sparte. Nu e o recomandare si nu e un standard pe care il iei daca vrei. E o obligatie, cu amenzi in spate.
In Europa se numeste Directiva (UE) 2022/2555. In Romania se aplica prin Ordonanta de urgenta nr. 155/2024, aprobata cu modificari prin Legea nr. 124/2025. Supravegherea o face Directoratul National de Securitate Cibernetica, pe scurt DNSC.
Pagina asta va raspunde la trei intrebari, in cuvinte simple: intrati sau nu sub lege, de cati oameni aveti nevoie ca sa fiti in regula, si care dintre ei nu are voie sa faca doua lucruri deodata.
Fiecare afirmatie de mai jos are articolul de lege langa ea. Puteti verifica orice, fara sa ne credeti pe cuvant. Textele: OUG 155/2024 si Directiva (UE) 2022/2555.
Nimeni nu va anunta ca ati intrat sub lege
Asta e prima capcana, si e cea mai scumpa.
- Va identificati singuri. Sub vechea lege, statul spunea cine intra. Sub NIS 2 va uitati singuri in lista de sectoare, va numarati angajatii si va inregistrati singuri la DNSC. Daca nu o faceti, nu primiti o instiintare. Primiti o contraventie.
- Termenul de inregistrare a expirat pe 22 septembrie 2025. Obligatia nu a expirat odata cu el. Cine nu s-a inregistrat nu mai are un termen de respectat, are o abatere in desfasurare.
- Cei trei ani de gratie nu exista. Ordinele DNSC prin care se aplica efectiv ordonanta sunt deja publicate in Monitorul Oficial. Ultimul, Ordinul directorului DNSC nr. 2/2025, este in vigoare din 20 august 2025.
Intrati sau nu? Doua conditii, care se aplica impreuna
Sectorul si marimea. Daca una singura e indeplinita, de regula nu intrati.
Sectorul in care lucrati
Legea are doua anexe cu 18 sectoare. In Anexa 1 stau sectoarele cu importanta critica ridicata: energie, transport, banci, piete financiare, sanatate, apa potabila, ape uzate, infrastructura digitala, servicii IT gestionate, administratie publica centrala, spatiu. In Anexa 2 stau celelalte sectoare critice: posta si curierat, deseuri, substante chimice, alimente, fabricare (dispozitive medicale, electronice, echipamente electrice, masini, autovehicule), furnizori digitali si organizatii de cercetare.
Cati angajati aveti
Regula simpla: peste 50 de angajati. Ordonanta nu isi scrie propriile praguri, ci trimite la pragurile din Legea nr. 346/2004. Intreprindere mijlocie inseamna 50-249 de angajati si cel mult 50 de milioane de euro cifra de afaceri sau 43 de milioane active totale. Peste, sunteti intreprindere mare. Se priveste firma in sine, fara cumulul cu firmele legate (art. 8 din OUG 155/2024).
Excepțiile care sar peste numarul de angajati
Unele firme intra indiferent cat de mici sunt: furnizorii de internet si de servicii de comunicatii electronice pentru public, furnizorii de DNS, registrele de nume de domeniu, prestatorii de servicii de incredere, entitatile critice (art. 5 si art. 6). In plus, art. 9 lasa DNSC sa declare esentiala sau importanta orice entitate din anexe, indiferent de cifre, daca e singurul furnizor al unui serviciu sau daca o intrerupere ar avea efect sistemic. Deci „am doar 40 de oameni" nu e un raspuns final.
Esentiala sau importanta? De asta depinde cat de dur e regimul
Aceleasi obligatii de securitate, dar supraveghere si amenzi diferite.
| Firma | Incadrarea | Temeiul |
|---|---|---|
| Fabrica de componente auto, 400 de angajati | Entitate importanta | art. 6 alin. (1) |
| Producator de alimente, 120 de angajati | Entitate importanta | art. 6 alin. (1) |
| Retea de clinici private, peste 250 de angajati | Entitate esentiala | art. 5 alin. (2) |
| Firma de curierat, 300 de angajati | Entitate importanta | art. 6 alin. (1) |
| Furnizor local de internet, 60 de angajati | Entitate esentiala, desi e doar mijlocie | art. 5 alin. (3) |
| Furnizor de servicii IT gestionate, 300 de angajati | Entitate esentiala | art. 5 alin. (2) |
| Magazin online obisnuit, 80 de angajati | Nu intra doar fiindca vinde online | anexele 1 si 2 |
| Agentie de marketing, 30 de angajati | Nu intra | anexele 1 si 2 |
De cati oameni aveti nevoie
Legea nu scrie un numar. Asta e primul lucru de stiut, fiindca veti gasi pe internet pagini care va spun ca „va trebuie o echipa de cinci oameni". Nu scrie nicaieri asa ceva.
Ce scrie legea sunt rolurile si, mai important, interdictiile: cine nu are voie sa fie in acelasi timp si una si alta. Puse cap la cap, interdictiile astea dau numarul minim de oameni. Il calculam mai jos, pas cu pas.
Rolurile se impart in doua feluri. Sunt rolurile scrise in lege, pe care trebuie sa le aveti ca sa fiti in regula, si sunt rolurile de meserie, care nu apar in text dar fara de care cerintele nu se pot indeplini practic.
Le luam separat, ca sa se vada clar care e obligatie si care e realitate.
Rolurile scrise in lege
Astea patru trebuie sa existe. Pentru fiecare e trecut articolul.
| Rolul | Ce face, pe scurt | Unde scrie |
|---|---|---|
| Conducerea firmei | Aproba masurile de securitate, supravegheaza aplicarea lor si raspunde personal pentru incalcari. Face cursuri de formare acreditate. Nu poate delega raspunderea mai jos. | art. 14 alin. (1) si (2) |
| Responsabilul cu securitatea retelelor si sistemelor informatice | Omul care duce securitatea zi de zi. Se desemneaza in 30 de zile de la decizia DNSC. Are autoritate manageriala, raporteaza direct conducerii si primeste resurse. | art. 14 alin. (3) si (4) |
| Persoana care tine mijloacele permanente de contact | Capatul la care suna DNSC cand se intampla ceva. Numele si datele lui se declara la inregistrare si se actualizeaza in doua saptamani de la orice schimbare. | art. 18 alin. (3) si (8) |
| Auditorul de securitate cibernetica | Din afara firmei. Trebuie sa aiba atestat valabil eliberat de DNSC. Fara atestat, nimeni nu are voie sa faca auditul cerut de lege, oricat de bun ar fi tehnic. | art. 58 alin. (1) |
| Tot personalul | Formare in securitate in mod regulat, nu o data la angajare. Obligatia a fost intarita prin Legea nr. 124/2025. | art. 14 alin. (2) |
Rolurile de meserie, care nu sunt in lege dar fara de care nu se poate
Legea cere un rezultat. Astia sunt oamenii care il produc.
Consultantul
Traduce cele zece cerinte ale art. 13 in politici si proceduri scrise, potrivite firmei dumneavoastra. Fara el aveti masuri tehnice fara hartie, iar auditul se uita si la hartie.
Integratorul
Monteaza efectiv ce cere legea: autentificare in doi pasi, jurnalizarea tuturor activitatilor, copii de rezerva care chiar se pot restaura, segmentarea retelei, criptare.
Testerul
Verifica daca masurile chiar tin, prin testare de penetrare si verificari tehnice. Legea nu spune „test de penetrare" nicaieri, dar cere evaluarea eficacitatii masurilor si gestionarea vulnerabilitatilor. Testul e felul in care se dovedeste.
Echipa de mentenanta
Tine nivelul dupa ce a fost atins. Securitatea nu e un proiect care se termina: se strica singura, in fiecare luna in care nu se actualizeaza nimic.
Omul care scrie raportarea
Cand se intampla un incident, cineva trebuie sa poata scrie si trimite raportarea in platforma statului, la 6, la 24 si la 72 de ore. De obicei noaptea. E un rol, nu un reflex.
Omul care traduce raportul de audit in plan de masuri
Raportul de audit nu e capatul drumului. De la primirea lui aveti 15 zile lucratoare ca sa trimiteti la DNSC un plan de remediere cu termene asumate (art. 57 alin. (8)). Cine nu are omul asta pierde termenul.
Numarul minim de oameni, dedus din interdictiile legii
Nu e parerea noastra. Sunt trei conditii din art. 14 alin. (4), citite impreuna.
- Pentru o entitate esentiala: trei oameni inauntru, plus unul din afara. Art. 14 alin. (4) cere ca responsabilul cu securitatea sa fie subordonat direct organelor de conducere (deci nu e conducerea) si sa functioneze independent de structurile IT si de tehnologie operationala (deci nu e seful IT). Raman trei pozitii distincte: conducerea, responsabilul cu securitatea, IT-ul. Auditorul e al patrulea, si e obligatoriu din afara.
- Pentru o entitate importanta: doi inauntru, plus unul din afara. Conditiile cumulative de la art. 14 alin. (4) sunt scrise pentru entitatile esentiale. La o entitate importanta, textul nu interzice ca responsabilul cu securitatea sa fie chiar omul din IT. Auditul ramane insa extern, fara exceptie.
- Responsabilul are un an ca sa se califice. La entitatile esentiale, omul desemnat trebuie sa absolve un curs de specialitate acreditat, recunoscut de DNSC, in 12 luni de la desemnare (art. 14 alin. (4) lit. e). Deci nu ajunge sa scrieti un nume pe o decizie.
- Nu e nevoie sa fie toti angajatii dumneavoastra. Legea cere ca rolurile sa existe si sa fie independente, nu ca oamenii sa fie pe statul de plata. Un responsabil cu securitatea externalizat este o discutie deschisa, pe care textul nu o transeaza explicit. Aici va spunem cinstit ca nu exista inca un raspuns clar in lege, si va recomandam sa nu construiti pe presupunerea contrara.
Cate roluri poate juca acelasi om, sau aceeasi firma
Partea pe care nu o scrie aproape nimeni, si care decide cu cine semnati.
| Combinatia | Se poate? | De ce |
|---|---|---|
| Conducerea si responsabilul cu securitatea, acelasi om | Nu, la entitate esentiala | Responsabilul e subordonat direct conducerii. Nu poti fi subordonatul tau. Art. 14 alin. (4) lit. b) |
| Seful IT si responsabilul cu securitatea, acelasi om | Nu, la entitate esentiala | Responsabilul trebuie sa functioneze independent de structurile IT. La entitate importanta, textul nu o interzice. Art. 14 alin. (4) lit. c) |
| Auditorul si angajatul firmei auditate | Nu | Art. 58 alin. (3) lit. a) |
| Auditorul si furnizorul de servicii curente de securitate | Nu | Cine va tine securitatea nu va poate audita securitatea. Art. 58 alin. (3) lit. a) |
| Auditorul si firma care are contract pe reteaua auditata | Nu, si nici un an dupa | Interdictia tine cat contractul, plus inca un an de la incheierea lui. Art. 58 alin. (3) lit. b) |
| Acelasi auditor, a patra oara la rand | Nu | Dupa trei audituri consecutive la aceeasi entitate trebuie sa vina altcineva. Art. 58 alin. (3) lit. c) |
| Consultantul si integratorul, aceeasi firma | Da | Nimic nu o interzice. E si firesc: cine scrie procedura stie ce a montat |
| Integratorul si echipa de mentenanta, aceeasi firma | Da | Nimic nu o interzice |
| Integratorul si testerul, aceeasi firma | Da, dar cu o rezerva | Legea tace. Parerea noastra, spusa ca parere: cine monteaza si tot el testeaza isi noteaza singur lucrarea. Pentru testarea serioasa cereti oameni care nu au montat |
Nici „auditor" nu e un singur rol
Atestatul de auditor de securitate cibernetica nu se da la gramada. Regulamentul de atestare prevede trei feluri de atestat, iar un auditor are voie sa faca doar activitatile pentru care e atestat.
Atestat de tip comun acopera auditul de arhitectura, auditul de configurare si auditul de securitate organizationala. Atestat de tip special acopera auditul de cod sursa si testarea de penetrare. Atestat de tip general le acopera pe toate.
Pentru atestatul general se cer cel putin doua certificari profesionale recunoscute, una din zona comuna si una din zona speciala. Pentru celelalte doua feluri se cere cel putin una.
De ce va intereseaza asta pe dumneavoastra, ca beneficiar: cand cineva va spune „suntem auditori atestati DNSC", intrebarea corecta nu e daca au atestat, ci ce fel de atestat si daca acopera ce aveti nevoie. Un atestat de tip comun nu va acopera un audit de cod sursa. Cereti sa vedeti atestatul si data lui de expirare: atestatele sunt valabile trei ani (art. 58 alin. (6) din OUG 155/2024).
Cand se sparge ceva, ceasul porneste in sase ore
Termenele de raportare, exact cum sunt in lege. Art. 15.
Daca incidentul are efect peste granita
Orice informatie din care rezulta un impact transfrontalier se transmite fara intarziere, dar nu mai tarziu de sase ore (art. 15 alin. (3)). Termenul asta e specific Romaniei. Directiva europeana incepe la 24 de ore. Paginile care copiaza schema europeana il rateaza.
Avertizarea timpurie
Daca exista suspiciuni de actiune rauvoitoare sau posibil impact peste granita. Echipa nationala raspunde, cand se poate, tot in 24 de ore.
Raportarea propriu-zisa
Evaluare initiala a gravitatii si a impactului, plus indicatorii de compromitere, daca exista. Pentru prestatorii de servicii de incredere termenul e de 24 de ore, nu 72.
Raportul final, in cel mult o luna
Descriere detaliata, cauza principala, masurile aplicate. Daca incidentul e inca in desfasurare, se trimite un raport de progres, iar cel final vine la o luna dupa ce incidentul a fost gestionat.
- Raportarea nu se face pe e-mail, ci prin PNRISC, platforma nationala de raportare (art. 15 alin. (2)).
- „Simpla raportare nu expune entitatea unei raspunderi sporite." Propozitia e chiar din lege, art. 15 alin. (3). Raspunde direct fricii ca, daca anuntati un incident, va chemati singuri amenda.
- Un singur incident poate declansa doua obligatii, catre doua autoritati. Daca sunt afectate si date personale, pe langa raportarea la DNSC ramane si notificarea la Autoritatea de protectie a datelor, in 72 de ore. Sunt doua drumuri, nu unul.
Ce facem noi, si de ce va cerem sa alegeti de la inceput
Putem face tot ce cere NIS 2. Dar nu tot la aceeasi firma, in acelasi timp. Nu e o limita a noastra, e o regula de independenta scrisa in lege, si e bine sa o stiti inainte de a semna cu oricine, nu doar cu noi.
Serviciile se impart in doua brate care nu se ating. La inceputul discutiei alegem impreuna in care dintre ele intram pentru dumneavoastra.
Bratul A, auditul. Auditul de conformitate, cel care se semneaza si ajunge la DNSC. Cere atestat valabil de auditor, eliberat de DNSC (art. 58 alin. (1)). Cine intra pe bratul asta la o firma nu mai are voie sa ii presteze niciun serviciu curent.
Bratul B, pregatirea si mentinerea. Evaluarea de risc, autoevaluarea de maturitate, politicile si procedurile, montarea masurilor, testarea de penetrare, remedierea, mentenanta care tine nivelul dupa. Nu cere atestat. Dar cine intra pe bratul asta nu va poate face auditul.
De ce nu se pot cumula cele doua brate
Art. 58 alin. (3) din OUG 155/2024, cuvant cu cuvant, tradus in consecinte.
- Cine va tine securitatea nu va poate audita securitatea. Un auditor care va presteaza in mod curent servicii de securitate, sau care e angajatul dumneavoastra, nu are voie sa faca auditul.
- Coada de un an. Incompatibilitatea nu se stinge cand se termina contractul. Mai tine douasprezece luni. Daca astazi va desfaceti contractul de mentenanta ca sa va putem audita luna viitoare, tot nu se poate.
- Trei audituri, si vine altcineva. Dupa al treilea audit consecutiv la aceeasi firma, auditorul trebuie schimbat. Nimeni nu va poate audita la nesfarsit, si e bine ca e asa.
- Ce ramane permis, si e util de stiut: traducerea raportului de audit in planul de masuri pe care il datorati la DNSC in 15 zile lucratoare nu e blocata de nicio incompatibilitate, atata timp cat nu noi am facut auditul.
Ce inseamna asta cand cereti oferte
Daca o firma va ofera, in aceeasi propunere, si mentenanta de securitate si auditul de conformitate, una dintre cele doua nu se va putea presta legal catre dumneavoastra. Nu e neaparat rea-credinta. De cele mai multe ori e necunoastere.
Intrebarea care lamureste totul, si pe care v-o recomandam la orice furnizor: „pe care dintre cele doua brate intrati la mine, si imi aratati atestatul DNSC daca imi propuneti auditul?"
Cum va pregatim, pas cu pas
Aceeasi ordine la fiecare client, fiindca urmeaza ordinea din lege.
Va spunem daca intrati sub lege, si in ce categorie
Sector, numar de angajati, cod CAEN, exceptiile de la art. 5 si 6. Daca nu intrati, va spunem asta si nu va vindem nimic.
Inregistrarea la DNSC si evaluarea de risc
Notificarea, datele cerute de art. 18 alin. (3), evaluarea nivelului de risc dupa metodologia din ordinul DNSC, si autoevaluarea de maturitate care se reface in fiecare an.
Distanta dintre unde sunteti si unde cere legea
Trecem cele zece cerinte ale art. 13 prin sistemele dumneavoastra reale si va dam lista a ce lipseste, in ordinea in care conteaza, cu efortul estimat.
Montam si scriem
Masurile tehnice pe de o parte, politicile si procedurile pe de alta. Amandoua, fiindca auditul se uita si la sisteme si la hartie.
Testam ce am montat
Verificari tehnice si testare de penetrare, ca sa nu aflati de la un atacator ca masura nu tinea.
Va predam auditorului, si ramanem pe mentenanta
Dosarul e gata, auditorul e din afara. Dupa audit va ajutam sa scrieti planul de masuri in cele 15 zile lucratoare pe care le aveti.
Cu cine lucram
Nu pretindem ca tinem totul in casa, si nu amestecam doua autorizatii care se confunda des. Lucram cu echipe de specialisti: pentesteri, auditori, si aproximativ 30 de responsabili NIS autorizati DNSC. Acela e rolul din art. 14: omul care poate ocupa, sau pregati, pozitia de responsabil cu securitatea pe care legea va cere sa o desemnati.
Nu le dam numele pe site, si va spunem de ce: sunt oameni cu autorizatii care se cauta, iar o pagina publica cu numele lor ii expune.
Fiecare isi prezinta singur autorizatia, cand vine la implementare sau la executie. Nu o confirmam noi in locul lui, si nici nu va cerem sa ne credeti pe cuvant: o vedeti de la omul care lucreaza pe sistemele dumneavoastra, cu numar si cu data de expirare, in ziua in care incepe.
Auditul din art. 58 e alta autorizatie, si nu ne-o atribuim. El se face de un auditor cu atestat valabil de la DNSC, iar cand ajungeti acolo va punem in legatura cu unul si va spunem de ce pe acela. Oamenii din firma sunt in curs de atestare: cursul e o etapa, autorizarea vine dupa el, si pana atunci nu ne dam drept ce nu suntem inca.
Asta inseamna doua lucruri pentru dumneavoastra: oamenii care va ating sistemele au pregatire verificabila, si auditul il face cineva cu atestat valabil, nu noi cu o hartie improvizata.
Cand va facem o recomandare de auditor, va spunem si de ce pe acela, si va aratam atestatul si data lui de expirare. Verificarea o puteti face si singuri: DNSC tine evidenta auditorilor atestati si publica lista lor pe dnsc.ro.
Cereti acelasi lucru oricui va ofera servicii NIS 2. Este intrebarea care separa firmele care pot face treaba de firmele care au invatat cuvintele.
Ce nu va spunem pe pagina asta
Fiindca nu se poate sti inca, si preferam sa nu inventam.
- Cat de des se face auditul. Ordonanta lasa periodicitatea in seama unui ordin al directorului DNSC, in functie de nivelul de risc (art. 11 alin. (5)). Pana nu vedem acel ordin publicat, nu scriem „o data pe an". Cine va spune un numar fara sa citeze ordinul, il presupune.
- Praguri numerice pentru „incident semnificativ". Ordonanta nu le contine. Exista praguri intr-un regulament european, dar se aplica doar unor categorii, cum ar fi furnizorii de cloud si platformele online. Nu se pot generaliza la o fabrica.
- Un pret pe pagina. Efortul depinde de cate sisteme aveti si de cat de departe sunteti. Va dam o estimare dupa ce ne uitam, nu inainte.
Aflati in cincisprezece minute daca intrati sub lege
Sector, numar de angajati, cod CAEN. Daca nu intrati, va spunem asta si inchidem discutia. Daca intrati, va spunem ce urmeaza si in ce ordine.