Ultima actualizare: 19 septembrie 2026
NIS2 este directiva Uniunii Europene care impune un nivel comun ridicat de securitate cibernetică pentru organizațiile din 18 sectoare critice. În România, cadrul este aplicat prin OUG nr. 155/2024, aprobată și modificată prin Legea nr. 124/2025. Organizațiile vizate trebuie să se înregistreze, să gestioneze riscurile și să raporteze incidentele semnificative.
Ce este NIS2?
NIS2 este denumirea uzuală a Directivei (UE) 2022/2555 privind măsuri pentru un nivel comun ridicat de securitate cibernetică în Uniune. A fost adoptată la 14 decembrie 2022, publicată la 27 decembrie 2022 și a înlocuit Directiva NIS din 2016.
Acronimul vine de la Network and Information Security. Directiva stabilește cerințe pentru securitatea rețelelor și sistemelor informatice, gestionarea incidentelor, cooperarea dintre autorități și supravegherea entităților care furnizează servicii importante pentru economie și societate.
NIS2 nu este un standard tehnic și nici un certificat. Este un act juridic european pe care statele membre îl transpun în legislația națională. Cerințele concrete ale unei organizații rezultă din directivă, legislația românească, ordinele și metodologiile DNSC, sector, dimensiune și rolul serviciului furnizat.
Față de NIS1, noul cadru extinde domeniul la 18 sectoare, clarifică răspunderea conducerii, întărește supravegherea și armonizează raportarea incidentelor. Organizația trebuie să poată demonstra că măsurile sunt adecvate și proporționale cu riscul, nu doar că deține politici scrise.
Cum se aplică NIS2 în România?
România a transpus directiva prin Ordonanța de urgență nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil. OUG a intrat în vigoare la 31 decembrie 2024 și a fost aprobată cu modificări prin Legea nr. 124/2025.
În 2025 și 2026 au fost publicate norme secundare pentru înregistrare, evaluarea riscului, supraveghere, verificare și control. DNSC — Directoratul Național de Securitate Cibernetică — are un rol central în identificarea, înregistrarea și supravegherea entităților din spațiul cibernetic național civil.
O companie nu trebuie să aștepte o solicitare comercială sau un incident pentru a verifica aplicabilitatea. Legislația creează obligații de notificare și înregistrare, iar ordinele DNSC stabilesc procesul și informațiile care trebuie transmise. Evaluarea trebuie documentată chiar și atunci când concluzia este că entitatea nu intră în domeniu.
Legea nr. 124/2025 a clarificat inclusiv responsabilitățile conducerii, formarea profesională și desemnarea responsabililor cu securitatea rețelelor și sistemelor informatice. După comunicarea deciziei de identificare și înscriere, entitatea trebuie să urmărească termenele naționale aplicabile.
Cui i se aplică directiva NIS2?
Regula generală europeană include entitățile medii și mari care activează în sectoarele prevăzute în anexele directivei. Dimensiunea este doar unul dintre criterii. Unele organizații intră indiferent de mărime din cauza serviciului furnizat, a rolului critic sau a desemnării de către autoritate.
| Sectoare cu importanță critică ridicată | Alte sectoare critice |
|---|---|
| Energie | Servicii poștale și de curierat |
| Transporturi | Gestionarea deșeurilor |
| Sector bancar | Fabricarea și distribuția substanțelor chimice |
| Infrastructuri ale pieței financiare | Producția și distribuția alimentelor |
| Sănătate | Fabricarea anumitor produse critice |
| Apă potabilă și ape uzate | Furnizori digitali |
| Infrastructură digitală și servicii TIC gestionate | Cercetare |
| Administrație publică și spațiu | Alte activități definite de cadrul național |
În infrastructura digitală intră, în funcție de serviciu, furnizori de cloud, centre de date, rețele de distribuire a conținutului, servicii DNS, registre de nume de domenii și comunicații electronice. Furnizorii de servicii gestionate și de securitate gestionată sunt de asemenea acoperiți de cadrul european.
Contează numărul de angajați?
Da, dar nu izolat. Directiva folosește regula pragului de dimensiune și trimite la definiția europeană a întreprinderilor. Trebuie analizate personalul, cifra de afaceri, bilanțul și relațiile cu întreprinderi partenere sau legate. O evaluare făcută doar după numărul angajaților poate fi greșită.
Microîntreprinderile și întreprinderile mici sunt, de regulă, în afara regulii generale, dar există excepții. Furnizorii anumitor servicii digitale, entitățile critice, organizațiile desemnate și entitățile a căror perturbare ar produce impact sistemic pot intra indiferent de dimensiune.
Entități esențiale și entități importante
NIS2 separă organizațiile în două categorii. Ambele trebuie să aplice măsuri de securitate și să raporteze incidente. Diferența principală privește regimul de supraveghere și nivelul de criticitate.
| Criteriu | Entitate esențială | Entitate importantă |
|---|---|---|
| Rol | Servicii cu impact critic mai ridicat | Servicii importante incluse în domeniu |
| Supraveghere | Poate fi proactivă și reactivă | În principal reactivă, când există indicii |
| Obligații de risc | Obligatorii | Obligatorii |
| Raportarea incidentelor | Obligatorie | Obligatorie |
| Răspunderea conducerii | Aplicabilă | Aplicabilă |
Clasificarea nu trebuie ghicită. Entitatea analizează sectorul, serviciul, dimensiunea și criteriile naționale, apoi urmează procesul oficial de notificare și identificare. DNSC înscrie entitățile în registrul național conform cadrului aplicabil.
Faptul că o organizație este „importantă”, nu „esențială”, nu reduce cerințele la o recomandare. Măsurile de gestionare a riscului și raportarea rămân obligații legale; se schimbă în principal modul de supraveghere.
Obligațiile principale de conformitate NIS2
Organizațiile trebuie să aplice măsuri tehnice, operaționale și organizatorice adecvate și proporționale. Evaluarea pornește de la riscul pentru rețele, sisteme și serviciile furnizate, nu de la cumpărarea unui produs de securitate.
Articolul 21 al directivei enumeră domenii minime:
- politici privind analiza riscului și securitatea sistemelor informatice;
- gestionarea incidentelor;
- continuitatea activității, backup și recuperare în caz de dezastru;
- gestionarea crizelor;
- securitatea lanțului de aprovizionare și relația cu furnizorii;
- securitatea achiziției, dezvoltării și mentenanței sistemelor;
- gestionarea și divulgarea vulnerabilităților;
- evaluarea eficacității măsurilor de securitate;
- igiena cibernetică și formarea personalului;
- criptografia și, unde este adecvat, criptarea;
- securitatea resurselor umane, controlul accesului și activele;
- autentificarea multifactor și comunicațiile securizate, unde este adecvat.
Formularea „adecvat și proporțional” nu înseamnă opțional. Entitatea trebuie să documenteze de ce a ales un control, ce risc acoperă, cum este testat și ce risc rămâne. O măsură poate fi suficientă pentru un serviciu intern cu impact redus și insuficientă pentru o platformă de care depind mii de clienți.
Inventarul și analiza riscului
Conformitatea începe cu identificarea serviciilor, proceselor, sistemelor, datelor și furnizorilor. Inventarul trebuie să arate dependențele dintre ele. O bază de date, un serviciu de identitate și o conexiune administrată de altă companie pot reprezenta puncte unice de întrerupere.
Evaluarea riscului trebuie actualizată când apar schimbări semnificative: migrare cloud, furnizor nou, achiziție, serviciu nou, incident sau vulnerabilitate importantă. Un registru anual care nu reflectă arhitectura actuală nu ajută echipa și nu demonstrează controlul.
Raportarea incidentelor NIS2
Entitățile trebuie să raporteze incidentele semnificative către autoritatea competentă sau CSIRT, potrivit mecanismului național. Directiva stabilește un proces în etape, astfel încât autoritatea să primească o alertă rapidă, apoi informații mai complete.
| Etapă | Termen european | Conținut orientativ |
|---|---|---|
| Avertizare timpurie | În maximum 24 de ore de la luarea la cunoștință | Suspiciunea unei acțiuni ilegale, impact transfrontalier și date inițiale |
| Notificarea incidentului | În maximum 72 de ore | Evaluarea inițială, gravitatea, impactul și indicatorii disponibili |
| Raport intermediar | La solicitarea autorității | Actualizarea situației și gestionarea incidentului |
| Raport final | În cel mult o lună de la notificare | Cauza, impactul, măsurile și remedierea |
Dacă incidentul continuă după o lună, poate fi necesar un raport de progres și un raport final după soluționare. Organizația trebuie să urmeze formularele, pragurile și canalele definite în cadrul românesc, nu să trimită un email generic.
Procesul intern trebuie să fie mai rapid decât termenele externe. Echipa care detectează problema notifică responsabilul, acesta verifică semnificația și activează juridicul, managementul și comunicarea. Păstrează canale alternative dacă emailul sau identitatea centrală sunt compromise.
Un incident poate activa și GDPR, obligații contractuale, cerințe sectoriale sau DORA. Construiește o matrice care arată cui, când și cu ce informații se raportează. Evită notificările contradictorii către autorități și clienți.
Responsabilitatea conducerii în NIS2
Organele de conducere trebuie să aprobe măsurile de gestionare a riscurilor, să supravegheze implementarea și să răspundă pentru încălcări în condițiile legislației aplicabile. Securitatea cibernetică nu mai poate fi delegată integral departamentului IT.
În România, Legea nr. 124/2025 prevede formarea profesională acreditată a membrilor organelor de conducere pentru identificarea riscurilor și evaluarea practicilor de securitate. Entitatea trebuie să asigure și formarea regulată a personalului.
Conducerea trebuie să primească informații care permit o decizie:
- serviciile critice și riscul lor curent;
- incidentele și timpul până la detectare și recuperare;
- vulnerabilitățile importante și remedierea lor;
- dependențele de furnizori și punctele fără alternativă;
- rezultatele testelor și constatările restante;
- resursele necesare și riscurile acceptate.
Rapoartele tehnice cu sute de alerte nu sunt suficiente. Managementul are nevoie de impact, opțiuni, responsabil și termen. Acceptarea unui risc trebuie documentată la nivelul care poate suporta consecințele pentru serviciu.
Responsabilul cu securitatea rețelelor și sistemelor
Cadrul românesc cere desemnarea responsabililor cu securitatea după comunicarea deciziei de identificare și înscriere, în termenul prevăzut de lege. Rolul supraveghează implementarea măsurilor, dar nu înlocuiește răspunderea conducerii și responsabilitățile proprietarilor de procese.
Securitatea furnizorilor și a lanțului de aprovizionare
NIS2 cere evaluarea securității în relația cu furnizorii direcți și prestatorii de servicii. Analiza trebuie să țină cont de vulnerabilitățile serviciului, practicile furnizorului și riscul general al lanțului de aprovizionare.
Un contract trebuie să trateze cel puțin notificarea incidentelor, accesul la informații, cooperarea, controlul subcontractorilor, continuitatea, returnarea datelor și încetarea serviciului. Cerințele se adaptează riscului: un instrument fără date sensibile nu primește aceeași evaluare ca infrastructura care susține serviciul esențial.
Concentrarea este deseori invizibilă. Cinci aplicații diferite pot depinde de același furnizor cloud, același serviciu de identitate sau aceeași rețea. Inventarul contractual trebuie legat de arhitectură și de procese, nu păstrat separat în achiziții.
Furnizorii care nu intră direct în NIS2 vor primi totuși chestionare, clauze și cerințe din partea clienților reglementați. Pregătirea unei evidențe clare despre securitate, incidente, continuitate și subcontractori poate deveni necesară pentru păstrarea contractelor.
Plan de conformitate NIS2 în 10 pași
- Verifică domeniul. Analizează sectorul, serviciile, dimensiunea, întreprinderile legate și excepțiile.
- Documentează concluzia. Păstrează criteriile și datele folosite, inclusiv dacă rezultatul este neaplicabilitatea.
- Urmează înregistrarea. Folosește procesul și termenele stabilite de DNSC.
- Stabilește guvernanța. Definește rolurile conducerii, responsabilului de securitate, juridicului, IT-ului și operațiunilor.
- Inventariază serviciile. Leagă procesele de sisteme, date, persoane și furnizori.
- Evaluează diferențele. Compară controalele actuale cu cerințele legale și normele DNSC.
- Prioritizează remedierea. Începe cu accesul, backup-ul, detectarea, incidentele și dependențele critice.
- Testează raportarea. Simulează un incident și parcurge avertizarea, notificarea și raportul final.
- Formează conducerea și personalul. Adaptează exercițiile la rol și păstrează dovezile.
- Monitorizează continuu. Actualizează riscul, testele și furnizorii după fiecare schimbare importantă.
Pentru controalele tehnice, consultă ghidul despre cybersecurity cu AI. AI poate grupa alerte, rezuma documente și ajuta la pregătirea exercițiilor, dar nu decide singur aplicabilitatea juridică și nu validează conformitatea.
Organizațiile care introduc sisteme AI trebuie să le includă în inventar, evaluarea furnizorilor și managementul schimbărilor. Planul de implementare AI cu riscuri reduse explică modul de pornire controlată.
NIS2 și DORA: care este diferența?
| Criteriu | NIS2 | DORA |
|---|---|---|
| Tip de act | Directivă transpusă național | Regulament direct aplicabil |
| Domeniu | 18 sectoare critice | Sectorul financiar |
| Obiectiv | Nivel comun ridicat de securitate cibernetică | Reziliență operațională digitală financiară |
| Incidente | Avertizare și notificare în etape | Clasificare și raportare sectorială |
| Furnizori | Securitatea lanțului de aprovizionare | Registru detaliat și supravegherea furnizorilor TIC critici |
Pentru entitățile financiare, DORA funcționează ca act sectorial special pentru cerințele privind riscul TIC și incidentele pe care le acoperă. Situația trebuie analizată pe obligații concrete, nu prin alegerea unui singur acronim. Citește ghidul complet despre regulamentul DORA.
Controalele pot fi reutilizate: inventarul, gestionarea incidentelor, continuitatea și furnizorii pot susține ambele cadre. Dovezile, termenele și autoritățile trebuie însă păstrate separat într-o matrice de conformitate.
Supraveghere, control și sancțiuni
DNSC poate solicita informații, verifica, controla și dispune măsuri de remediere în limitele competențelor legale. Regimul diferă între entitățile esențiale și cele importante, dar ambele trebuie să poată furniza dovezi privind măsurile și incidentele.
Directiva cere statelor membre sancțiuni efective, proporționale și disuasive. La nivel european, pentru entitățile esențiale este prevăzut un plafon maxim de cel puțin 10 milioane EUR sau 2% din cifra de afaceri mondială anuală, luându-se valoarea mai mare; pentru cele importante, cel puțin 7 milioane EUR sau 1,4%. Aplicarea concretă urmează legea națională și circumstanțele cazului.
Controlul nu se limitează la politici. Dovezile practice includ:
- deciziile conducerii și formarea obligatorie;
- inventarele și evaluările de risc actualizate;
- jurnalele de incidente și notificările;
- testele de restaurare, continuitate și răspuns;
- contractele și evaluările furnizorilor;
- vulnerabilitățile, termenele și remedierea;
- auditul accesului și autentificării;
- măsurarea eficacității controalelor.
În 2026, conformitatea trebuie tratată ca proces operațional. Un sistem nou, un furnizor nou sau o schimbare majoră trebuie evaluată înainte de lansare. Corectarea după semnarea contractului sau după migrare este mai lentă și mai costisitoare.
Checklist NIS2 pentru management
- Am documentat dacă organizația intră în domeniul NIS2?
- Am finalizat notificarea și înregistrarea conform cerințelor DNSC?
- Știm ce servicii, sisteme și furnizori sunt critici?
- Putem detecta și clasifica un incident în timp util?
- Putem trimite avertizarea dacă emailul și identitatea centrală nu funcționează?
- Restaurarea backup-urilor a fost testată complet?
- Conducerea a urmat formarea și aprobă riscurile rămase?
- Contractele impun cooperare, notificare și continuitate?
- Constatările au proprietar, termen și dovada închiderii?
Răspunsul „este în lucru” nu este suficient. Pentru fiecare lipsă trebuie stabilite impactul, controlul temporar, persoana responsabilă și termenul. Dacă riscul este acceptat, decizia trebuie luată și documentată de nivelul care poate suporta consecința.
Întrebări frecvente despre NIS2
Ce înseamnă NIS2?
NIS2 înseamnă Network and Information Security Directive 2. Este Directiva (UE) 2022/2555, care stabilește cerințe comune de securitate cibernetică pentru organizații din 18 sectoare critice și înlocuiește Directiva NIS din 2016.
De când se aplică NIS2 în România?
România a transpus NIS2 prin OUG nr. 155/2024, intrată în vigoare la 31 decembrie 2024 și aprobată cu modificări prin Legea nr. 124/2025. Entitățile trebuie să urmeze și ordinele DNSC privind identificarea, înregistrarea și supravegherea.
Cui i se aplică NIS2?
NIS2 se aplică, în general, entităților medii și mari din sectoarele prevăzute de directivă, precum energie, transport, sănătate, infrastructură digitală, industrie și administrație. Unele organizații intră indiferent de dimensiune, în funcție de serviciu sau desemnare.
Ce diferență există între o entitate esențială și una importantă?
Ambele categorii trebuie să gestioneze riscurile și să raporteze incidente. Entitățile esențiale au un rol critic mai ridicat și pot fi supravegheate proactiv. Pentru entitățile importante, supravegherea este în principal reactivă, când există indicii de neconformitate.
În cât timp se raportează un incident NIS2?
Directiva prevede avertizare timpurie în maximum 24 de ore de la luarea la cunoștință, notificare în maximum 72 de ore și raport final, de regulă, într-o lună. Entitatea trebuie să respecte mecanismul și formularele aplicabile în România.
Este ISO 27001 suficient pentru NIS2?
Nu. ISO 27001 poate susține managementul securității, dar nu înlocuiește obligațiile legale privind aplicabilitatea, înregistrarea, raportarea incidentelor, răspunderea conducerii și supravegherea. Este necesară o analiză de diferențe între controalele existente și cerințele NIS2.
NIS2 se aplică firmelor mici?
De regulă, pragul pornește de la întreprinderile medii, dar există excepții pentru anumite servicii și entități cu rol critic. Mărimea trebuie calculată inclusiv prin relațiile cu întreprinderi partenere sau legate. Analiza trebuie documentată individual.
Care este diferența dintre NIS2 și DORA?
NIS2 este o directivă orizontală pentru 18 sectoare, iar DORA este un regulament dedicat rezilienței digitale a sectorului financiar. Pentru cerințele sectoriale pe care le acoperă, DORA funcționează ca act special, dar obligațiile trebuie comparate punctual.
Concluzie
NIS2 transformă securitatea cibernetică într-o responsabilitate directă a conducerii și într-un proces continuu de gestionare a riscului. Pentru companiile din România, primul pas este confirmarea aplicabilității și înregistrarea corectă; următorul este demonstrarea faptului că măsurile, raportarea și continuitatea funcționează în practică.
AI Board poate ajuta la structurarea analizelor, procedurilor și materialelor de formare, însă rezultatele trebuie validate de specialiștii juridici și de securitate. Intră în AI Board pentru a testa modelele și asistenții în limba română, fără să introduci date confidențiale într-un instrument neaprobat.






