OUG 155/2024 pe scurt: legea NIS2 din România, explicată pentru manageri
Dacă ai timp să citești un singur text despre NIS2 în România, acesta este. Fără limbaj juridic inutil: ce este OUG 155/2024, pe cine vizează, ce obligații concrete impune, care sunt termenele și cât de mari sunt sancțiunile — plus ce s-a schimbat prin Legea 124/2025 și ordinele DNSC din 2025.
Contextul: de la directiva europeană la legea românească
Directiva NIS2 (UE) 2022/2555 este răspunsul Uniunii Europene la valul de atacuri cibernetice asupra infrastructurilor critice. România a transpus-o prin Ordonanța de urgență nr. 155/2024, intrată în vigoare la finalul lunii decembrie 2024, aprobată ulterior cu modificări și completări prin Legea nr. 124/2025. Autoritatea competentă la nivel național este DNSC — Directoratul Național de Securitate Cibernetică — care a emis în 2025 ordinele de aplicare nr. 1/2025 și 2/2025 (în vigoare din 20 august 2025), detaliind procedurile de înregistrare, evaluarea nivelului de risc și încadrarea incidentelor.
Pe cine vizează legea
Legea acoperă 18 sectoare împărțite în două anexe: sectoare cu criticitate ridicată (energie, transport, bancar, sănătate, apă, infrastructură digitală, administrație publică, spațiu, gestionarea serviciilor TIC) și alte sectoare critice (poștă și curierat, deșeuri, chimice, alimentar, producție, furnizori digitali, cercetare). Entitățile sunt clasificate ca esențiale sau importante — diferențele de regim sunt explicate aici.
Pragul general de mărime: întreprindere mijlocie (orientativ 50+ angajați sau peste 10 milioane EUR cifră de afaceri), cu excepții în care mărimea nu contează. Ghidul complet de încadrare, cu exemple pentru economia gălățeană: Ce firme intră sub incidența NIS2.
Cele 5 obligații mari, pe scurt
1. Înregistrarea la DNSC
În termen de 30 de zile de la intrarea sub incidența legii, entitatea se înregistrează în platforma DNSC, cu semnătură electronică calificată. Orice modificare a datelor se comunică în 14 zile, iar datele se confirmă anual. Pas cu pas: ghidul de înregistrare.
2. Măsurile de management al riscurilor
Legea preia cele 10 măsuri minime din art. 21 al directivei: politici de analiză a riscurilor și de securitate; gestionarea incidentelor; continuitatea activității și managementul crizelor; securitatea lanțului de aprovizionare; securitatea achiziției, dezvoltării și mentenanței sistemelor; politici de evaluare a eficacității măsurilor; igienă cibernetică și instruire; criptografie și criptare; securitatea resurselor umane și controlul accesului; autentificare multifactor și comunicații securizate.
3. Notificarea incidentelor semnificative
Regimul în trei trepte: avertizare timpurie în 24 de ore de la detectare, notificare completă în 72 de ore, raport final în 30 de zile. Detalii și modele de flux intern: articolul dedicat.
4. Auditul de securitate cibernetică
Efectuat de auditori atestați DNSC, cu periodicitatea stabilită prin ordin al directorului DNSC în funcție de nivelul de risc al entității. Rezultatele se transmit autorității. Cum decurge concret: ghidul auditului NIS2.
5. Răspunderea și instruirea conducerii
Noutatea majoră față de vechea lege NIS (Legea 362/2018): managementul aprobă măsurile, supraveghează implementarea și răspunde personal pentru nerespectarea lor. Membrii conducerii au obligația de a urma periodic instruiri de securitate cibernetică.
Calendarul obligațiilor, dintr-o privire
| Moment | Obligație |
|---|---|
| Intrarea sub incidența legii | Înregistrare la DNSC în 30 de zile |
| După decizia de încadrare DNSC | Evaluarea nivelului de risc — 60 de zile |
| După evaluarea riscului | Autoevaluarea maturității de securitate — 60 de zile |
| Permanent | Implementarea și menținerea măsurilor de securitate |
| La incident semnificativ | 24 h / 72 h / 30 de zile |
| Periodic, după nivelul de risc | Audit de securitate cu auditor atestat DNSC |
| Anual, până la 31 martie | Confirmarea datelor de înregistrare |
Sancțiunile
Entități esențiale: amenzi de până la 10.000.000 EUR sau 2% din cifra de afaceri mondială anuală — se aplică valoarea mai mare.
Entități importante: până la 7.000.000 EUR sau 1,4% din cifra de afaceri mondială anuală.
Plus: avertismente publice, obligarea la conformare, suspendarea temporară a serviciilor și răspunderea personală a conducerii.
Analiza detaliată, cu exemple de calcul: Amenzile NIS2 în România.
Ce înseamnă asta practic pentru firma ta
Dacă activezi într-un sector vizat — și în zone industriale-portuare ca Galați asta acoperă o parte mare a economiei — pașii sunt mereu aceiași: verifici încadrarea, te înregistrezi la DNSC, faci gap analysis, implementezi măsurile, apoi treci prin audit. Cu cât începi mai devreme, cu atât costurile sunt mai mici și mai predictibile — vezi analiza costurilor și checklist-ul de pregătire.
Vrei să știi exact ce obligații are firma ta?
Îți verificăm încadrarea conform OUG 155/2024 și îți construim planul de conformare, pas cu pas.
Solicită o evaluare pe auditornis2.ro