Amenzile NIS2 în România: până la 10 milioane EUR și răspunderea personală a conducerii

Actualizat: 22 iulie 2026 · auditornis2.ro

NIS2 nu este „încă o hârtie de pus la dosar". Regimul sancționator din OUG 155/2024 a fost construit deliberat după modelul GDPR: amenzi raportate la cifra de afaceri globală, sancțiuni complementare dure și — premieră pentru securitatea cibernetică din România — răspunderea personală a managementului. Iată exact ce riscă firma ta și conducerea ei.

Cuantumul amenzilor: cifrele exacte

CategorieAmenda maximăBaza de calcul
Entitate esențialăpână la 10.000.000 EUR sau 2% din cifra de afaceri mondială anuală totalăse aplică valoarea mai mare
Entitate importantăpână la 7.000.000 EUR sau 1,4% din cifra de afaceri mondială anuală totalăse aplică valoarea mai mare

Formularea „cifra de afaceri mondială" contează enorm pentru filialele locale ale grupurilor internaționale: procentul se raportează la cifra grupului, nu doar la entitatea românească. Nu știi în ce categorie ești? Vezi diferența dintre entități esențiale și importante.

Pentru ce se dau amenzile

Printre faptele sancționabile se numără:

Sancțiunile complementare: uneori mai dureroase decât amenda

Dincolo de amendă, DNSC și instanțele pot dispune:

Răspunderea personală: conducerea aprobă măsurile de securitate, supraveghează implementarea și răspunde pentru nerespectarea obligațiilor. „Nu am știut, se ocupa IT-ul" nu mai este o apărare — legea cere explicit instruirea periodică a managementului în securitate cibernetică.

Cum se ajunge, practic, la sancțiune

  1. Supraveghere: entitățile esențiale sunt supravegheate ex ante (controale planificate, cu preaviz de regulă de 30 de zile, dar și inopinate); entitățile importante — ex post, de regulă după incidente sau sesizări;
  2. Control: DNSC verifică înregistrarea, documentația, măsurile implementate și rapoartele de audit;
  3. Constatare și sancționare: neconformitățile duc la instrucțiuni de remediere, apoi la amenzi dacă nu sunt corectate.

Cel mai frecvent declanșator practic? Un incident raportat (sau neraportat) prost gestionat. Incidentul aduce controlul, controlul scoate la iveală lipsa măsurilor, iar lipsa auditului transformă discuția în sancțiune.

Matematica simplă a conformării

Pentru o firmă cu 20 milioane EUR cifră de afaceri încadrată ca entitate importantă, plafonul de amendă este de 7 milioane EUR — adică de ordinul a sute de ori costul unui program serios de conformare și audit. Chiar și fără amendă, un singur incident ransomware cu producția oprită o săptămână costă de regulă mai mult decât întreg bugetul de securitate pe câțiva ani. Detalii despre bugetare: Cât costă un audit NIS2.

Întrebări frecvente

Se dau deja amenzi în România?

Cadrul sancționator este în vigoare, iar DNSC derulează activități de supraveghere și control asupra entităților înregistrate. Pariul „nu ne verifică nimeni" devine cu fiecare lună mai riscant — mai ales pentru entitățile esențiale, supravegheate proactiv.

Amenda se poate combina cu alte sancțiuni?

Da — amenda contravențională poate fi însoțită de sancțiuni complementare (avertisment public, suspendări, interdicții pentru conducere) și nu exclude răspunderea civilă față de clienții afectați de un incident.

Cum reduc riscul la minimum?

Ordinea corectă: verificarea încadrării → înregistrare DNSC → gap analysis → implementarea măsurilor → audit cu auditor atestat. Începe cu checklist-ul de pregătire.

Nu lăsa amenda să fie primul tău „audit"

Evaluăm rapid situația firmei tale față de cerințele OUG 155/2024 și îți spunem exact unde ești vulnerabil — legal și tehnic.

Solicită o evaluare pe auditornis2.ro