
NIS2: DNSC începe sancțiunile pentru firmele neînregistrate
DNSC a început procedurile de sancționare pentru nerespectarea NIS2. Amenzile prevăzute de OUG 155/2024 pot ajunge la 10 milioane de euro.
Companiile și organizațiile vizate de regulile NIS2 intră într-o etapă în care lipsa conformării poate aduce sancțiuni. Directoratul Național de Securitate Cibernetică (DNSC) a început procedurile pentru primele amenzi, iar verificările vizează, deocamdată, entitățile care nu și-au îndeplinit obligația de înregistrare.
Informația a fost relatată de Alba24 și preluată de Romania24.ro, publicație care trimite cititorii la materialul-sursă. Potrivit Alba24, Gabriel Dinu, director adjunct al DNSC, a precizat că primele proceduri îi privesc pe cei neînregistrați, urmând să fie controlate și entitățile care nu respectă termenele de transmitere a documentelor.
Primele proceduri, în zona inferioară a grilei
DNSC nu a comunicat câte firme sunt vizate și nici valoarea exactă a primelor sancțiuni. Conform relatării Alba24, autoritatea a indicat însă că, în prima etapă, va aplica amenzi din zona inferioară a grilelor prevăzute de lege.
Miza rămâne una importantă. În funcție de încălcare și de categoria în care este încadrată organizația, OUG 155/2024 prevede sancțiuni care pornesc de la 1.000 de lei și pot ajunge la 10 milioane de euro sau la un procent din cifra de afaceri netă. Pentru neîndeplinirea obligației de notificare și înregistrare, DNSC avertizase anterior că amenda poate urca până la 500.000 de lei.
Alba24 subliniază că intervalul de la 1.000 de lei la 10 milioane de euro descrie întreaga grilă de sancțiuni, nu o sumă aplicabilă automat oricărei abateri. Pentru anumite încălcări, ordonanța prevede alte plafoane, iar în situații agravante cuantumul poate fi stabilit până la dublul limitelor prevăzute de lege.
Cine trebuie să se uite atent la obligații
NIS2 este transpusă în România prin OUG 155/2024, aprobată ulterior prin Legea 124/2025, arată Alba24. Reglementarea se aplică unor activități concrete din sectoare precum energia, transporturile, sectorul bancar, sănătatea, apa, infrastructura digitală, comunicațiile electronice, serviciile cloud, centrele de date, serviciile IT și de securitate gestionate, administrația publică centrală, curieratul, gestionarea deșeurilor, producția și distribuția de alimente, industria chimică, anumite activități de producție, piețele online, motoarele de căutare, platformele sociale și cercetarea.
Nu orice firmă care folosește sisteme informatice intră automat sub incidența actului normativ. Încadrarea se face prin raportare la activitatea concretă, dimensiunea entității, relațiile cu întreprinderile partenere sau legate și eventualele criterii speciale. Alba24 notează că simplul cod CAEN principal poate să nu fie suficient.
Conformarea nu înseamnă doar antivirus
Obligațiile menționate în material includ analiza și gestionarea riscurilor, prevenirea și gestionarea incidentelor, continuitatea activității, recuperarea în caz de dezastru, realizarea și testarea copiilor de siguranță, securitatea furnizorilor, controlul accesului, autentificarea multifactor, instruirea angajaților și evaluarea eficacității măsurilor.
Conducerea trebuie să aprobe și să supravegheze aceste măsuri, iar responsabilitatea nu poate fi transferată integral departamentului IT. Pentru incidentele semnificative, calendarul prezentat de Alba24 prevede avertizare timpurie în cel mult 24 de ore, raportare în 72 de ore și, de regulă, raport final într-o lună de la raportarea inițială.
Pașii concreți pentru organizațiile care cred că se încadrează sunt: verificarea activităților din anexele OUG 155/2024, evaluarea încadrării, transmiterea notificării către DNSC și respectarea termenelor ulterioare pentru evaluarea riscului și autoevaluarea maturității. Pentru situațiile neclare, DNSC recomandă completarea evaluării și transmiterea notificării, potrivit Alba24.