Notificarea incidentelor NIS2: regula 24h – 72h – 30 de zile, explicată practic

Actualizat: 22 iulie 2026 · auditornis2.ro

E ora 03:40, sâmbătă. Serverele de producție sunt criptate, echipa IT abia a confirmat că e ransomware. Conform OUG 155/2024, ceasul a pornit deja: ai 24 de ore să transmiți DNSC avertizarea timpurie. Firmele care află regula asta în timpul incidentului o încalcă aproape întotdeauna. Acest ghid îți arată cum să nu fii una dintre ele.

Cele trei termene — cumulative, nu alternative

EtapăTermenCe conține
1. Avertizare timpurie24 h de la detectareSemnalarea incidentului; dacă se suspectează o cauză ilegală/malițioasă; dacă poate avea impact transfrontalier
2. Notificarea incidentului72 h de la detectareActualizarea informațiilor: evaluare inițială a severității și impactului, indicatori de compromitere
3. Raport final30 de zile de la notificareDescrierea detaliată: severitate, impact, cauza probabilă, măsurile de remediere aplicate și în curs
La cererea DNSC, entitatea transmite și rapoarte intermediare de progres, iar dacă incidentul este încă în desfășurare la 30 de zile, raportul final se transmite în luna următoare încheierii lui. Pentru amenințări semnificative, entitățile pot informa și destinatarii serviciilor potențial afectați.

Ce este un „incident semnificativ"

Nu orice eveniment IT se raportează. Un incident este semnificativ atunci când:

Criteriile detaliate de încadrare pe niveluri de severitate (scăzut, mediu, ridicat) sunt stabilite prin Ordinul DNSC nr. 2/2025. Exemple tipice: ransomware care oprește producția sau logistica, compromiterea sistemelor de facturare, exfiltrarea de date, indisponibilitatea prelungită a serviciilor către clienți — scenarii cât se poate de reale pentru operatorii portuari, industriali și medicali din zona Galați.

De ce ratează firmele termenele

  1. Nu există un responsabil desemnat: la 3 dimineața, nimeni nu știe cine decide că „e incident semnificativ" și cine transmite notificarea;
  2. Nu există procedură scrisă: formularul, canalul de transmitere (PNRISC / platforma DNSC), datele de acces — totul se caută în timpul crizei;
  3. Frica de raportare: managementul speră că „se rezolvă intern". Greșit: nenotificarea este contravenție separată și agravează orice control ulterior — vezi regimul sancțiunilor;
  4. Detectarea târzie: fără monitorizare și jurnalizare, incidentul e descoperit după zile — iar termenul curge de la detectare, nu de la producere, deci capacitatea de detectare este ea însăși verificată la audit.

Cum îți construiești fluxul intern de raportare

  1. Desemnează lanțul de decizie: cine declară incidentul, cine aprobă notificarea, cine o transmite — cu înlocuitori pentru concedii și weekenduri;
  2. Pregătește șabloanele: avertizarea timpurie și notificarea de 72 h pre-completate cu datele entității; contul și accesul la platforma DNSC testate înainte de criză;
  3. Definește pragurile: traduce criteriile legale în praguri concrete pentru firma ta (ore de indisponibilitate, sisteme afectate, număr de clienți);
  4. Exersează: o simulare de incident de 2 ore, de două ori pe an, valorează mai mult decât orice procedură necitită;
  5. Documentează totul: jurnalul incidentului este proba ta la control și materia primă a raportului final.

Fluxul de notificare este una dintre zonele verificate sistematic la auditul de securitate NIS2 — auditorul va cere procedura, dovezile de testare și, dacă există, notificările reale transmise.

Întrebări frecvente

Notificarea NIS2 înlocuiește notificarea GDPR?

Nu. Dacă incidentul implică și date personale, notifici separat ANSPDCP în 72 de ore conform GDPR. Cele două obligații curg în paralel — încă un motiv pentru un flux intern unic, bine documentat.

Raportarea mă expune la amendă?

Invers: neraportarea te expune. Notificarea corectă și cooperarea cu DNSC/CSIRT sunt tratate ca circumstanțe favorabile; ascunderea incidentului, descoperită ulterior, este scenariul cel mai prost.

Cine transmite efectiv notificarea?

Persoana responsabilă cu securitatea cibernetică desemnată la înregistrarea în platforma DNSC — de aceea datele de contact trebuie ținute mereu la zi.

Testează-ți fluxul de raportare înainte s-o facă un atacator

Construim și testăm împreună procedura ta de notificare 24h/72h/30 de zile — parte din pregătirea completă pentru auditul NIS2.

Solicită sprijin pe auditornis2.ro