OUG 155/2024 pe scurt: legea NIS2 din România, explicată pentru manageri

Actualizat: 22 iulie 2026 · auditornis2.ro

Dacă ai timp să citești un singur text despre NIS2 în România, acesta este. Fără limbaj juridic inutil: ce este OUG 155/2024, pe cine vizează, ce obligații concrete impune, care sunt termenele și cât de mari sunt sancțiunile — plus ce s-a schimbat prin Legea 124/2025 și ordinele DNSC din 2025.

Contextul: de la directiva europeană la legea românească

Directiva NIS2 (UE) 2022/2555 este răspunsul Uniunii Europene la valul de atacuri cibernetice asupra infrastructurilor critice. România a transpus-o prin Ordonanța de urgență nr. 155/2024, intrată în vigoare la finalul lunii decembrie 2024, aprobată ulterior cu modificări și completări prin Legea nr. 124/2025. Autoritatea competentă la nivel național este DNSC — Directoratul Național de Securitate Cibernetică — care a emis în 2025 ordinele de aplicare nr. 1/2025 și 2/2025 (în vigoare din 20 august 2025), detaliind procedurile de înregistrare, evaluarea nivelului de risc și încadrarea incidentelor.

Pe cine vizează legea

Legea acoperă 18 sectoare împărțite în două anexe: sectoare cu criticitate ridicată (energie, transport, bancar, sănătate, apă, infrastructură digitală, administrație publică, spațiu, gestionarea serviciilor TIC) și alte sectoare critice (poștă și curierat, deșeuri, chimice, alimentar, producție, furnizori digitali, cercetare). Entitățile sunt clasificate ca esențiale sau importante — diferențele de regim sunt explicate aici.

Pragul general de mărime: întreprindere mijlocie (orientativ 50+ angajați sau peste 10 milioane EUR cifră de afaceri), cu excepții în care mărimea nu contează. Ghidul complet de încadrare, cu exemple pentru economia gălățeană: Ce firme intră sub incidența NIS2.

Cele 5 obligații mari, pe scurt

1. Înregistrarea la DNSC

În termen de 30 de zile de la intrarea sub incidența legii, entitatea se înregistrează în platforma DNSC, cu semnătură electronică calificată. Orice modificare a datelor se comunică în 14 zile, iar datele se confirmă anual. Pas cu pas: ghidul de înregistrare.

2. Măsurile de management al riscurilor

Legea preia cele 10 măsuri minime din art. 21 al directivei: politici de analiză a riscurilor și de securitate; gestionarea incidentelor; continuitatea activității și managementul crizelor; securitatea lanțului de aprovizionare; securitatea achiziției, dezvoltării și mentenanței sistemelor; politici de evaluare a eficacității măsurilor; igienă cibernetică și instruire; criptografie și criptare; securitatea resurselor umane și controlul accesului; autentificare multifactor și comunicații securizate.

3. Notificarea incidentelor semnificative

Regimul în trei trepte: avertizare timpurie în 24 de ore de la detectare, notificare completă în 72 de ore, raport final în 30 de zile. Detalii și modele de flux intern: articolul dedicat.

4. Auditul de securitate cibernetică

Efectuat de auditori atestați DNSC, cu periodicitatea stabilită prin ordin al directorului DNSC în funcție de nivelul de risc al entității. Rezultatele se transmit autorității. Cum decurge concret: ghidul auditului NIS2.

5. Răspunderea și instruirea conducerii

Noutatea majoră față de vechea lege NIS (Legea 362/2018): managementul aprobă măsurile, supraveghează implementarea și răspunde personal pentru nerespectarea lor. Membrii conducerii au obligația de a urma periodic instruiri de securitate cibernetică.

Calendarul obligațiilor, dintr-o privire

MomentObligație
Intrarea sub incidența legiiÎnregistrare la DNSC în 30 de zile
După decizia de încadrare DNSCEvaluarea nivelului de risc — 60 de zile
După evaluarea risculuiAutoevaluarea maturității de securitate — 60 de zile
PermanentImplementarea și menținerea măsurilor de securitate
La incident semnificativ24 h / 72 h / 30 de zile
Periodic, după nivelul de riscAudit de securitate cu auditor atestat DNSC
Anual, până la 31 martieConfirmarea datelor de înregistrare

Sancțiunile

Entități esențiale: amenzi de până la 10.000.000 EUR sau 2% din cifra de afaceri mondială anuală — se aplică valoarea mai mare.
Entități importante: până la 7.000.000 EUR sau 1,4% din cifra de afaceri mondială anuală.
Plus: avertismente publice, obligarea la conformare, suspendarea temporară a serviciilor și răspunderea personală a conducerii.

Analiza detaliată, cu exemple de calcul: Amenzile NIS2 în România.

Ce înseamnă asta practic pentru firma ta

Dacă activezi într-un sector vizat — și în zone industriale-portuare ca Galați asta acoperă o parte mare a economiei — pașii sunt mereu aceiași: verifici încadrarea, te înregistrezi la DNSC, faci gap analysis, implementezi măsurile, apoi treci prin audit. Cu cât începi mai devreme, cu atât costurile sunt mai mici și mai predictibile — vezi analiza costurilor și checklist-ul de pregătire.

Vrei să știi exact ce obligații are firma ta?

Îți verificăm încadrarea conform OUG 155/2024 și îți construim planul de conformare, pas cu pas.

Solicită o evaluare pe auditornis2.ro