Pe 20 august 2025 au intrat în vigoare două ordine ale DNSC care operaționalizează transpunerea NIS2 în România: Ordinul nr. 1/2025 – reglementează procesul de notificare în vederea înregistrării și metoda de transmitere a informațiilor – standardizează formularul, canalele de trimitere și regulile de confirmare/validare și Ordinul nr. 2/2025 care definește criteriile de determinare a gradului de perturbare a unui serviciu și metodologia privind evaluarea nivelului de risc al entităților. Ordinul definește impactul pe trei nivele (scăzut, mediu, ridicat) și explică modul de calcul al scorului de risc, inclusiv prin instrumentele ENIRE@RO pentru evaluarea nivelului de risc al unei entități și NIS2@RO pentru înrolare și informare.
Directiva (UE) 2022/2555 („NIS2”) este cadrul juridic al Uniunii Europene pentru asigurarea unui nivel comun ridicat de securitate cibernetică în statele membre. reprezentând o actualizare a Directivei NIS1 din 206. Directiva europeană a fost transpusă în legislația națională prin OUG 155/2024, aprobată și modificată prin Legea 124/7 iulie 2025.
Prin cele două ordine ale DNSC, obligațiile de notificare, înregistrare și evaluare prevăzute în legislația europeană și națională devin efectiv aplicabile.
Ordinul nr. 1 – Notificare și înregistrare la DNSC
Începând cu 20 august 2025, entitățile care intră sub incidența OUG nr. 155/2024* au obligația legală de a transmite notificările în termen de 30 de zile către Direcția Națională de Securitate Cibernetică (DNSC).
DNSC pune la dispoziție două instrumente pentru acest proces:
- Instrumentul NIS2@RO (formular Excel)
- Descărcat local, completat și salvat în format pdf
- Semnat de către reprezentantul legal cu
- Semnătură electronică calificată (pentru depunerea electronică)
- Semnătură olografă (pentru depunerea pe hârtie dacă niciunul dintre instrumentele electronice nu este disponibil)
- Transmiterea la adresa: evidenta@dnsc.ro, însoțit, dacă este cazul de documente justificative.
- Platforma NIS2@RO: Portal online pentru înrolare, transmitere de documente și comunicare (în curs de operaționalizare)
*Entitățile vizate includ organizații din domenii precum energia, transporturile, sectorul bancar, infrastructura de piață pentru servicii financiare, sănătatea, apa potabilă, infrastructura digitală, administrația publică și spațiul cosmic.
Pe lângă informațiile generale referitoare la entitate și reprezentanții legali, anumite entitățile definite în Ordinul nr.. 2 sunt obligate să includă în formularul de evaluare:
- impactul generat de perturbarea întreruperii serviciilor furnizate
- dacă entitatea a fost identificată sau nu drept entitate critică, conform dispozițiilor Legii nr. 294/2024 privind reziliența entităților critice
- dacă furnizarea serviciilor depinde de infrastructuri informatice și de comunicații de interes național
- dacă entitatea este unicul furnizor al unui serviciu esențial pentru susținerea unor activități societale și economice critice, conform art. 9 lit. a) din OUG 155/2024.
Ordinul nr. 2 – Criterii și praguri pentru determinarea gradului de perturbare a unui serviciu și metodologia de evaluare a nivelului de risc al entităților
Entitățile care nu sunt deja clasificate ca esențiale sau importante în conformitate cu articolul 5 alineatul (1) literele (a) și (c) – (f) și (2) – (4), articolul 6 alineatul (1) și (2) literele (b) și (c) și articolul 9 literele (a) și (d) din OUG 155/2024 trebuie să autoevalueze potențiala perturbare a serviciilor pe care le furnizează. Conform Ordinului nr. 2, perturbarea serviciilor este definită ca întreruperea sau afectarea funcționalității sau confidențialității serviciilor furnizate.
Prin cele 2 anexe ale Ordinului nr. 2 se stabilesc criteriile și pragurile pentru a determina dacă perturbarea are un impact scăzut, mediu sau ridicat, pe baza unor factori precum drepturile și libertățile fundamentale, economia națională, sănătatea și viața persoanelor, impactul financiar, apărarea, ordinea publică și securitatea națională, impactul transsectorial sau transfrontalier, respectiv metodologia de calculare a nivelului de risc de securitate cibernetică al unei entități. Pentru acest aspect se utilizează informații precum tipurile de atac, tipurile de amenințări, dimensiunea entității și impactul/probabilitatea, rezultând un scor care determină dacă entitatea trebuie să implementeze măsuri de securitate cibernetică de bază, importante sau esențiale.
Pașii următori pentru entități
Conform celor două ordine ale DNSC, toate entitățile vizate de OUG 155/2024 trebuie:
- Să se înregistreze la DNSC în termen de 30 de zile de la 20 august 2025, depunând formularul de notificare completat și documentația justificativă conform Ordinului 1, incluzând, dacă este cazul, și informațiile privind evaluarea gradului de perturbare a serviciilor, conform Ordinului 2
- Să efectueze evaluarea de risc a entității, în conformitate cu metodologia stabilita în Ordinul 2, și să o transmită DNSC în termen de 60 de zile de la decizia DNSC de identificare și înscriere în registru
Nerespectarea prevederilor celor două ordine poate duce la sancțiuni grave: amenzi de până la 300.000 RON pentru entitățile importante și 500.000 RON pentru entitățile esențiale conform Art. 60.
Calendarul complet de conformare conform ordinelor DNSC
În 30 de zile: Transmiterea notificării către DNSC
În 60/150 de zile de la notificare: DNSC emite decizia de identificare și înscriere în registru (60 zile pentru entități esențiale, 150 zile pentru entități importante)
În 60 de zile de la decizia DNSC: entitățiletransmit Evaluarea Nivelului de Risc (conform metodologiei din Ordinul 2/2025)
În 60 de zile de la evaluarea de risc: entitățilerealizează autoevaluarea nivelului de maturitate a măsurilor de Securitate
Nerespectare oricărei dintre prevederile Directivei NIS2 poate atrage amenzi severe:
- Pentru entități importante: amenzi între 5.000 lei și 7.000.000 euro (echivalent în lei) sau până la 1,4% din cifra de afaceri anuală la nivel mondial
- Pentru entități esențiale: amenzi între 10.000 lei și 10.000.000 euro (echivalent în lei) sau până la 2% din cifra de afaceri anuală la nivel mondial