NIS2 nu se aplică automat oricărei firme din România și nici tuturor companiilor care au peste 50 de angajați. Verificarea începe cu activitatea desfășurată, sectorul în care operează firma și dimensiunea întreprinderii. În anumite situații există însă reguli speciale, iar dimensiunea nu este singurul criteriu.

Dacă firma intră în domeniul de aplicare, pregătirea nu înseamnă doar instalarea unui antivirus. Sunt necesare responsabilități clare, gestionarea riscurilor, protejarea accesului, backup verificat, continuitatea activității, securitatea furnizorilor și un proces funcțional pentru raportarea incidentelor.

Echipă de conducere care analizează pregătirea firmei pentru cerințele NIS2

Pe scurt

Firma trebuie să verifice succesiv sectorul și serviciile furnizate, activitățile autorizate, dimensiunea întreprinderii și eventualele situații speciale. O microîntreprindere obișnuită nu intră automat sub NIS2, dar există cazuri în care dimensiunea nu exclude aplicarea legislației.

Ce este NIS2 și cum se aplică în România?

NIS2 este denumirea folosită pentru Directiva (UE) 2022/2555 privind securitatea rețelelor și sistemelor informatice. În România, cadrul principal este stabilit prin Ordonanța de urgență nr. 155/2024, aprobată și modificată prin Legea nr. 124/2025.

Legislația urmărește protejarea serviciilor importante pentru economie și societate. Entitățile incluse sunt clasificate drept entități esențiale sau entități importante, în funcție de sector, dimensiune, tipul serviciului și criteriile prevăzute de lege.

Directoratul Național de Securitate Cibernetică – DNSC este autoritatea națională cu rol central în identificarea, înregistrarea, supravegherea și controlul acestor entități.

Cum verifici dacă firma intră sub NIS2

Aplicabilitatea nu ar trebui stabilită după un singur criteriu. O verificare corectă parcurge cel puțin următorii cinci pași.

1. Verifică sectorul și serviciile furnizate

Primul filtru este activitatea firmei. Anexele nr. 1 și 2 ale OUG nr. 155/2024 includ entități din domenii precum:

  • energie, transport, sector bancar și infrastructuri ale pieței financiare;
  • sănătate, apă potabilă și ape uzate;
  • infrastructură digitală, cloud, centre de date și anumite servicii IT gestionate;
  • servicii poștale și de curierat;
  • gestionarea deșeurilor;
  • producția, prelucrarea și distribuția de alimente;
  • fabricarea anumitor produse și echipamente;
  • furnizori de servicii și platforme digitale;
  • organizații de cercetare.

Lista de mai sus este orientativă. Faptul că o companie se descrie drept „firmă IT”, „producător”, „curier” sau „magazin online” nu stabilește singur încadrarea. Contează serviciul concret prevăzut de lege și modul în care acesta este furnizat.

2. Verifică activitățile autorizate și codurile CAEN

Analiza trebuie să pornească de la activitățile efectiv desfășurate și autorizate, nu numai de la denumirea firmei sau de la prezentarea comercială de pe site.

Pregătește certificatul constatator și lista codurilor CAEN principale și secundare autorizate, apoi compară activitățile cu entitățile și serviciile descrise în anexele legii. Un cod CAEN asemănător nu este suficient dacă serviciul reglementat nu este furnizat în realitate.

3. Stabilește dimensiunea întreprinderii

Regula generală NIS2 vizează în special întreprinderile mijlocii și mari care activează în sectoarele acoperite. Dimensiunea se determină potrivit regulilor aplicabile IMM-urilor și nu doar printr-o privire asupra numărului actual de angajați.

Verificarea poate include:

  • numărul mediu anual de salariați;
  • cifra de afaceri anuală;
  • valoarea activelor totale;
  • datele întreprinderilor partenere sau legate, atunci când acestea trebuie luate în calcul.

Atenție la regula „50 de angajați”

Pragul de 50 de angajați este frecvent folosit în explicațiile despre NIS2, dar nu trebuie tratat ca o regulă automată. O firmă trebuie să se afle și într-un sector sau într-o categorie acoperită, iar calculul dimensiunii poate necesita includerea întreprinderilor partenere sau legate.

4. Verifică excepțiile și situațiile speciale

În anumite cazuri, o entitate poate intra în domeniul de aplicare indiferent de dimensiune. Pot conta tipul serviciului furnizat, rolul critic, impactul unei întreruperi, faptul că entitatea este unicul furnizor al unui serviciu esențial sau o decizie de identificare emisă potrivit legii.

Există reguli specifice și pentru anumite servicii digitale, servicii de încredere, comunicații electronice, registre de nume de domenii și alte categorii expres prevăzute. Din acest motiv, firmele aflate aproape de limita de aplicare nu ar trebui să decidă numai pe baza unei liste generale găsite online.

5. Folosește instrumentele oficiale NIS2@RO

DNSC pune la dispoziție Instrumentul NIS2@RO și Platforma NIS2@RO pentru evaluare, notificare și interacțiunea cu entitățile. Procedura de notificare este reglementată prin Ordinul directorului DNSC nr. 1/2025.

Pentru evaluare este util să ai pregătite informațiile de identificare ale firmei, codurile CAEN, serviciile furnizate, dimensiunea întreprinderii, structura grupului și mijloacele permanente de contact. Păstrează și documentația care justifică rezultatul analizei, inclusiv atunci când concluzia este că firma nu intră în domeniul de aplicare.

Specialist în conformitate și responsabil IT care verifică aplicarea NIS2 unei firme

Microîntreprinderile și firmele mici intră sub NIS2?

În general, o microîntreprindere sau o firmă mică nu intră sub NIS2 doar pentru că folosește calculatoare, stochează date sau oferă servicii altor companii. Dimensiunea rămâne un filtru important pentru majoritatea sectoarelor.

Totuși, o companie mică poate avea nevoie de o analiză suplimentară dacă furnizează un serviciu pentru care legea prevede un tratament special, dacă are un rol critic ori dacă este identificată de autoritatea competentă pe baza impactului posibil al unei perturbări.

Mai există și un efect indirect. O firmă care nu intră direct sub NIS2 poate fi furnizorul unei entități esențiale sau importante. Clientul îi poate solicita prin contract măsuri de securitate, notificarea rapidă a incidentelor, controlul accesului, continuitate și dovezi privind protejarea serviciilor furnizate.

Cerințele primite de la un client nu transformă automat furnizorul într-o entitate NIS2. Ele pot deveni însă obligații contractuale și pot influența păstrarea relației comerciale.

Ce trebuie pregătit dacă firma se încadrează

Conformarea trebuie construită în funcție de riscurile reale, dimensiunea entității și serviciile furnizate. Măsurile tehnice și organizatorice trebuie documentate, aplicate și verificate.

Responsabilități și implicarea conducerii

Conducerea trebuie să înțeleagă riscurile, să aloce resurse și să urmărească implementarea măsurilor. După comunicarea deciziei DNSC de identificare și înscriere în registru, entitatea desemnează responsabilii cu securitatea rețelelor și sistemelor informatice în termenul prevăzut de lege.

Membrii conducerii și personalul trebuie să beneficieze de formare adecvată. Securitatea cibernetică nu poate rămâne exclusiv responsabilitatea informală a unei singure persoane din departamentul IT.

Inventarul sistemelor și evaluarea riscurilor

Firma trebuie să știe ce protejează. Inventarul ar trebui să includă echipamente, servere, aplicații, servicii cloud, conturi privilegiate, conexiuni, date importante și dependențe de furnizori.

Pentru fiecare activ important se evaluează amenințările, vulnerabilitățile, impactul unei întreruperi și măsurile existente. Rezultatul este un registru de riscuri cu responsabili, priorități și termene de remediere.

Controlul accesului și autentificarea

  • activează autentificarea multifactor pentru conturile importante și accesul administrativ;
  • acordă fiecărui utilizator numai drepturile necesare;
  • elimină rapid accesul persoanelor care pleacă din companie;
  • separă conturile administrative de cele folosite zilnic;
  • revizuiește periodic utilizatorii, rolurile și accesul furnizorilor.

Vulnerabilități, actualizări și configurări

Este necesar un proces pentru identificarea vulnerabilităților, evaluarea actualizărilor, aplicarea patch-urilor și tratarea sistemelor care nu mai primesc suport. Excepțiile trebuie aprobate și documentate, nu lăsate fără termen.

Backup și continuitatea activității

Existența unui backup nu demonstrează că datele pot fi recuperate. Firma trebuie să stabilească ce sisteme sunt critice, cât de des se salvează datele, unde sunt păstrate copiile și cine poate iniția restaurarea.

Testele de restaurare trebuie efectuate periodic și documentate. Planul de continuitate ar trebui să descrie ordinea recuperării serviciilor și modul de lucru atunci când infrastructura principală nu este disponibilă.

Răspunsul la incidente

Procedura internă trebuie să arate cine primește alerta, cine evaluează incidentul, cine limitează efectele și cine decide dacă sunt îndeplinite condițiile pentru raportarea către DNSC.

Pentru incidentele semnificative, cadrul legal prevede mai multe etape, nu o singură notificare: avertizare timpurie fără întârzieri nejustificate, în cel mult 24 de ore de la luarea la cunoștință, notificarea incidentului în cel mult 72 de ore și un raport final, de regulă, în cel mult o lună. Termenele se aplică potrivit condițiilor și excepțiilor prevăzute de lege.

Securitatea furnizorilor

Cloudul, mentenanța IT, telecomunicațiile, aplicațiile externalizate și alte servicii critice trebuie incluse în evaluarea riscurilor. Contractele ar trebui să clarifice accesul furnizorului, măsurile de securitate, notificarea incidentelor, continuitatea și returnarea sau ștergerea datelor la încetarea colaborării.

Echipă IT care pregătește măsuri tehnice și organizatorice pentru NIS2

Documentele pe care merită să le pregătești primele

  • analiza privind încadrarea firmei sub NIS2;
  • inventarul sistemelor, conturilor, datelor și serviciilor;
  • registrul riscurilor și planul de remediere;
  • politica de securitate cibernetică;
  • regulile de control al accesului și utilizare a conturilor administrative;
  • procedura de gestionare și raportare a incidentelor;
  • planul de continuitate și recuperare;
  • evidența backupurilor și a testelor de restaurare;
  • registrul furnizorilor și dependențelor critice;
  • evidența actualizărilor, vulnerabilităților și excepțiilor;
  • dovezile instruirii conducerii și personalului;
  • registrul incidentelor și măsurilor luate.

Plan practic pentru primele 30 de zile

Săptămâna 1: încadrare și responsabilități

Verifică activitățile, codurile CAEN, dimensiunea și structura grupului. Stabilește cine coordonează evaluarea și cine păstrează legătura cu managementul.

Săptămâna 2: inventar și riscuri

Inventariază infrastructura, aplicațiile, datele, conturile importante și furnizorii. Identifică serviciile a căror întrerupere ar produce cel mai mare impact.

Săptămâna 3: incidente, acces și recuperare

Verifică autentificarea multifactor, drepturile administrative, backupurile și testele de restaurare. Definește fluxul intern pentru identificarea și escaladarea incidentelor.

Săptămâna 4: priorități și dovezi

Creează planul de remediere, stabilește termene și responsabili și păstrează dovezi pentru măsurile aplicate. Problemele cu impact ridicat trebuie tratate înaintea îmbunătățirilor cosmetice.

Ce sancțiuni pot exista?

Legislația permite DNSC și autorităților competente să solicite informații, audituri, măsuri de remediere și dovezi privind implementarea acestora. Sancțiunile diferă în funcție de abatere și de clasificarea entității.

Pentru anumite contravenții, entitățile importante pot primi amenzi de până la 7 milioane de euro sau până la 1,4% din cifra de afaceri anuală la nivel mondial, iar entitățile esențiale de până la 10 milioane de euro sau până la 2%. Legea stabilește și alte intervale de sancțiuni pentru diferite categorii de fapte.

Valorile maxime nu se aplică automat fiecărei abateri. Sancțiunea se individualizează în funcție de criteriile și circumstanțele prevăzute de lege.

Întrebări frecvente

NIS2 se aplică tuturor firmelor cu peste 50 de angajați?

Nu. Dimensiunea este numai unul dintre criterii. Firma trebuie să desfășoare și o activitate sau să furnizeze un serviciu inclus în domeniul de aplicare, cu respectarea regulilor și excepțiilor prevăzute de lege.

O microîntreprindere poate intra sub NIS2?

Da, în anumite situații speciale. Totuși, o microîntreprindere nu intră automat numai pentru că folosește servicii digitale sau are clienți persoane juridice.

Orice firmă IT este vizată?

Nu. Contează serviciul concret furnizat. Legea include anumite categorii precum furnizorii de cloud, centre de date, servicii gestionate sau servicii de securitate gestionate, dar eticheta generală „firmă IT” nu este suficientă.

Contează doar codul CAEN principal?

Nu. Trebuie analizate activitățile relevante autorizate și desfășurate efectiv, inclusiv codurile secundare, precum și serviciile oferite în realitate.

Este suficientă certificarea ISO 27001?

Nu în mod automat. Un sistem de management bazat pe ISO 27001 poate ajuta semnificativ, dar firma trebuie să verifice separat toate obligațiile legale NIS2, inclusiv înregistrarea, guvernanța și raportarea incidentelor.

Dacă firma nu intră direct, clienții îi pot cere măsuri NIS2?

Da. Entitățile vizate trebuie să gestioneze riscurile din lanțul de aprovizionare și pot introduce cerințe de securitate în contractele cu furnizorii.

Cine trebuie să se ocupe de NIS2 în firmă?

Conducerea are un rol direct în aprobarea, finanțarea și supravegherea măsurilor. Implementarea poate implica responsabilii de securitate, IT, juridic, resurse umane, achiziții, managementul riscurilor și continuitatea activității.

Concluzie

NIS2 nu este o obligație automată pentru orice firmă și nici o simplă listă de produse IT. Primul pas este o analiză documentată a sectorului, serviciilor, activităților autorizate, dimensiunii și situațiilor speciale.

Dacă firma se încadrează, pregătirea trebuie să combine măsurile tehnice cu responsabilități clare, proceduri funcționale, instruire și dovezi că mecanismele sunt testate. Chiar și firmele care nu intră direct pot beneficia de aceleași măsuri pentru reducerea riscurilor și îndeplinirea cerințelor primite de la clienți.

Ai nevoie de o verificare tehnică a infrastructurii?

VivaNet IT Solutions te poate ajuta cu inventarierea sistemelor, controlul accesului, backupul, actualizările și pregătirea tehnică a răspunsului la incidente. Stabilirea juridică a încadrării NIS2 trebuie validată separat atunci când situația firmei necesită interpretare de specialitate.

Surse oficiale

Informațiile au caracter general și nu înlocuiesc analiza juridică sau decizia autorității competente. Verificat: 4 septembrie 2026.

Produs adăugat în lista de dorințe
Product added to compare.

Acest site foloseste cookies. Navigand in continuare, va exprimati acordul asupra folosirii cookie-urilor.

Afla mai multe despre Politica de utilizare a cookie-urilor si despre Politica de confidentialitate.