Ce aduce nou Directiva NIS2 în materia securității cibernetice

Directiva NIS2 (UE 2022/2555) înlocuiește NIS1 (2016) și extinde masiv sfera de aplicare: acoperă acum energie, transporturi, sănătate, infrastructură digitală, gestionarea deșeurilor, servicii poștale, comunicații electronice și cercetare.
Companiile vizate au obligații tehnice și organizatorice stricte: identificarea și gestionarea riscurilor, măsuri preventive, notificarea incidentelor în termen scurt și o cultură de securitate la nivel de conducere.
Conducerea societății (membrii organelor de decizie) poate răspunde personal pentru neîndeplinirea obligațiilor — securitatea cibernetică devine responsabilitate managerială directă.
Amenzi: până la 10 milioane EUR sau 2% din cifra de afaceri globală pentru entitățile esențiale; până la 7 milioane EUR sau 1,4% pentru entitățile importante.
Termenul de transpunere în legislația națională a fost septembrie 2024 — companiile din România trebuie să verifice deja conformarea cu cerințele NIS2.
Cum știu dacă firma mea intră sub incidența NIS2? — NIS2 se aplică entităților care furnizează servicii considerate esențiale sau importante în sectoarele prevăzute de directivă (energie, sănătate, infrastructură digitală, servicii poștale, gestionarea deșeurilor etc.). Criteriile de dimensiune contează: în general, firmele cu cel puțin 50 de angajați sau o cifră de afaceri anuală de peste 10 milioane EUR pot fi vizate. Verificarea categoriei concrete presupune analiza activității companiei în raport cu lista din Anexa I și II ale Directivei NIS2.
Ce obligație concretă are conducerea companiei sub NIS2? — Membrii organelor de decizie (administratori, directori) pot răspunde personal dacă societatea nu implementează măsurile de securitate impuse de legislația de transpunere. Aceasta înseamnă că aprobarea strategiilor de securitate cibernetică și supervizarea conformării devin atribuții directe ale managementului de top, nu doar ale departamentului IT.
Cât de rapid trebuie notificate incidentele de securitate? — NIS2 impune un sistem în două etape: o notificare inițială (alertă rapidă) în termen de 24 de ore de la momentul în care entitatea a aflat de incident, urmată de o notificare detaliată în termen de 72 de ore. Autoritatea națională competentă în România este DNSC (Directoratul Național de Securitate Cibernetică).
Ce se întâmplă dacă o companie nu s-a conformat până la termenul din septembrie 2024? — Companiile care nu au demarat procesele de conformare sunt expuse riscului de sancțiuni contravenționale prevăzute în legislația națională de transpunere, inclusiv amenzi semnificative. Pe lângă sancțiunile financiare, neconformarea poate atrage răspunderea personală a conducerii și poate genera consecințe reputaționale în relațiile cu partenerii și clienții.
<

Ce aduce nou Directiva NIS2 în materia securității cibernetice și cum afectează companiile din România?
Publicat pe 30 august 2025 · de Ionut Adrian Mititi
Directiva (UE) 2022/2555, cunoscută sub numele de Directiva NIS2, reprezintă un pas esențial al Uniunii Europene în direcția consolidării rezilienței cibernetice la nivelul statelor membre. Adoptată în contextul intensificării atacurilor informatice și al digitalizării accelerate a serviciilor esențiale, NIS2 înlocuiește vechea Directivă NIS (UE) 2016/1148 și extinde semnificativ sfera de aplicare a reglementărilor în domeniul securității rețelelor și sistemelor informatice.
Ce trebuie sa stii?
Principala noutate adusă de Directiva NIS2 constă în lărgirea domeniului de aplicare, incluzând un număr mult mai mare de entități, atât publice, cât și private. Pe lângă sectoarele clasice, precum energie, transporturi, sănătate, infrastructură digitală și furnizorii de servicii cloud, NIS2 acoperă și domenii precum gestionarea deșeurilor, serviciile poștale, furnizarea de produse critice, serviciile de comunicații electronice și chiar serviciile de cercetare în anumite domenii. Practic, toate entitățile care prestează activități esențiale pentru funcționarea societății sau a economiei devin obligate să respecte cerințe stricte în materia securității cibernetice.
Directiva impune obligații tehnice și organizatorice riguroase, printre care se numără identificarea și gestionarea riscurilor, implementarea unor măsuri preventive eficiente, notificarea incidentelor de securitate într-un termen foarte scurt, precum și asigurarea unei culturi organizaționale axate pe securitate informatică. Deosebit de importantă este prevederea potrivit căreia conducerea societății – membrii organelor de decizie – poate răspunde personal pentru neîndeplinirea obligațiilor instituite prin legislația de transpunere a NIS2. Aceasta aduce un plus de responsabilizare la nivel managerial și plasează securitatea cibernetică în centrul strategiilor corporative.
În ceea ce privește sancțiunile, regimul instituit de Directiva NIS2 este considerabil mai sever decât cel anterior. Pentru entitățile esențiale, amenzile pot ajunge până la 10 milioane de euro sau 2% din cifra de afaceri globală anuală, în timp ce pentru entitățile importante, sancțiunile pot fi de până la 7 milioane de euro sau 1,4% din cifra de afaceri. Aceste cuantumuri plasează Directiva NIS2 pe același plan cu reglementările în materie de protecție a datelor cu caracter personal, subliniind seriozitatea cu care UE tratează securitatea digitală.
Directiva a intrat în vigoare la data de 16 ianuarie 2023, iar statele membre, inclusiv România, au obligația de a o transpune în legislația națională până cel târziu în luna septembrie 2024. Aceasta înseamnă că entitățile vizate trebuie să ia din timp măsuri concrete de conformare, având în vedere complexitatea implementării și implicațiile juridice și tehnice ale noilor reglementări.
Concluzia?
În concluzie, Directiva NIS2 impune un standard unitar ridicat de securitate cibernetică pentru toate entitățile care desfășoară activități considerate esențiale sau importante. Având în vedere riscurile de conformare, precum și sancțiunile prevăzute, companiile trebuie să trateze cu maximă seriozitate noile obligații și să demareze din timp procesele interne de evaluare, restructurare și implementare. În acest context, asistența juridică specializată devine esențială pentru a asigura respectarea cerințelor legale și protejarea activității în fața unui peisaj digital din ce în ce mai complex și amenințător.




