Amenzile NIS2 în România: până la 10 milioane EUR și răspunderea personală a conducerii
NIS2 nu este „încă o hârtie de pus la dosar". Regimul sancționator din OUG 155/2024 a fost construit deliberat după modelul GDPR: amenzi raportate la cifra de afaceri globală, sancțiuni complementare dure și — premieră pentru securitatea cibernetică din România — răspunderea personală a managementului. Iată exact ce riscă firma ta și conducerea ei.
Cuantumul amenzilor: cifrele exacte
| Categorie | Amenda maximă | Baza de calcul |
|---|---|---|
| Entitate esențială | până la 10.000.000 EUR sau 2% din cifra de afaceri mondială anuală totală | se aplică valoarea mai mare |
| Entitate importantă | până la 7.000.000 EUR sau 1,4% din cifra de afaceri mondială anuală totală | se aplică valoarea mai mare |
Formularea „cifra de afaceri mondială" contează enorm pentru filialele locale ale grupurilor internaționale: procentul se raportează la cifra grupului, nu doar la entitatea românească. Nu știi în ce categorie ești? Vezi diferența dintre entități esențiale și importante.
Pentru ce se dau amenzile
Printre faptele sancționabile se numără:
- neînregistrarea la DNSC în termenul de 30 de zile sau furnizarea de date incorecte (cum te înregistrezi corect);
- neimplementarea măsurilor de management al riscurilor de securitate cerute de lege;
- nenotificarea incidentelor semnificative în regimul 24h / 72h / 30 de zile;
- neefectuarea auditului de securitate cibernetică cu auditor atestat DNSC sau netransmiterea rezultatelor;
- obstrucționarea activității de supraveghere și control a DNSC;
- nerespectarea măsurilor dispuse de autoritate în urma controalelor.
Sancțiunile complementare: uneori mai dureroase decât amenda
Dincolo de amendă, DNSC și instanțele pot dispune:
- avertismente și instrucțiuni obligatorii cu termene de conformare;
- avertisment public — numele firmei apare oficial ca neconformă, cu tot impactul reputațional aferent în relația cu clienții și băncile;
- suspendarea temporară a certificărilor sau autorizațiilor pentru serviciile vizate — în cazul entităților esențiale;
- interdicția temporară pentru persoanele din conducere de a exercita funcții de management în entitatea respectivă.
Cum se ajunge, practic, la sancțiune
- Supraveghere: entitățile esențiale sunt supravegheate ex ante (controale planificate, cu preaviz de regulă de 30 de zile, dar și inopinate); entitățile importante — ex post, de regulă după incidente sau sesizări;
- Control: DNSC verifică înregistrarea, documentația, măsurile implementate și rapoartele de audit;
- Constatare și sancționare: neconformitățile duc la instrucțiuni de remediere, apoi la amenzi dacă nu sunt corectate.
Cel mai frecvent declanșator practic? Un incident raportat (sau neraportat) prost gestionat. Incidentul aduce controlul, controlul scoate la iveală lipsa măsurilor, iar lipsa auditului transformă discuția în sancțiune.
Matematica simplă a conformării
Pentru o firmă cu 20 milioane EUR cifră de afaceri încadrată ca entitate importantă, plafonul de amendă este de 7 milioane EUR — adică de ordinul a sute de ori costul unui program serios de conformare și audit. Chiar și fără amendă, un singur incident ransomware cu producția oprită o săptămână costă de regulă mai mult decât întreg bugetul de securitate pe câțiva ani. Detalii despre bugetare: Cât costă un audit NIS2.
Întrebări frecvente
Se dau deja amenzi în România?
Cadrul sancționator este în vigoare, iar DNSC derulează activități de supraveghere și control asupra entităților înregistrate. Pariul „nu ne verifică nimeni" devine cu fiecare lună mai riscant — mai ales pentru entitățile esențiale, supravegheate proactiv.
Amenda se poate combina cu alte sancțiuni?
Da — amenda contravențională poate fi însoțită de sancțiuni complementare (avertisment public, suspendări, interdicții pentru conducere) și nu exclude răspunderea civilă față de clienții afectați de un incident.
Cum reduc riscul la minimum?
Ordinea corectă: verificarea încadrării → înregistrare DNSC → gap analysis → implementarea măsurilor → audit cu auditor atestat. Începe cu checklist-ul de pregătire.
Nu lăsa amenda să fie primul tău „audit"
Evaluăm rapid situația firmei tale față de cerințele OUG 155/2024 și îți spunem exact unde ești vulnerabil — legal și tehnic.
Solicită o evaluare pe auditornis2.ro