Articol GMB
NIS2 în România: amenzile se apropie, dar prevenția rămâne prioritatea
Securitatea cibernetică intră într-o nouă etapă în România. Odată cu aplicarea cerințelor NIS2, companiile și instituțiile din sectoarele vizate trebuie să privească securitatea IT nu doar ca pe o problemă tehnică, ci ca pe o responsabilitate de business.
Mesajul transmis recent de reprezentanții Directoratului Național de Securitate Cibernetică (DNSC) este clar: sancțiunile pentru nerespectarea obligațiilor NIS2 vor apărea, însă obiectivul imediat al autorității este educarea organizațiilor și prevenirea incidentelor.
Potrivit declarațiilor lui Andi Mihai, consilier al directorului general al DNSC, Directoratul a identificat, începând din septembrie 2025, peste 1.800 de organizații care intră sub incidența legislației NIS2. Dintre acestea, peste 300 au primit notificări deoarece nu începuseră procedurile de înregistrare.
NIS2 schimbă modul în care companiile privesc securitatea
Una dintre cele mai importante schimbări aduse de NIS2 este trecerea de la o abordare bazată pe simpla „bifare” a unor cerințe la una bazată pe gestionarea reală a riscurilor.
Cu alte cuvinte, nu mai este suficient ca o organizație să demonstreze că are anumite politici sau proceduri pe hârtie. Este necesar ca acestea să fie integrate în modul în care compania își desfășoară activitatea și gestionează riscurile.
Pentru management, acest lucru înseamnă o schimbare importantă de perspectivă. Securitatea cibernetică nu mai poate fi tratată exclusiv ca responsabilitatea departamentului IT.
Riscurile trebuie identificate, evaluate și prioritizate, iar măsurile de protecție trebuie adaptate la specificul fiecărei organizații.
Peste 1.800 de organizații identificate
Dimensiunea procesului de conformare este una semnificativă.
DNSC a identificat peste 1.800 de organizații care intră sub incidența legislației NIS2 și a notificat peste 300 dintre acestea pentru faptul că nu începuseră procedurile de înregistrare.
Acest lucru arată că una dintre provocările principale nu este doar implementarea tehnică a cerințelor, ci și conștientizarea obligațiilor de către organizațiile vizate.
Pentru o companie, primul pas ar trebui să fie clarificarea statutului său: intră sau nu sub incidența NIS2 și, dacă da, ce obligații concrete îi revin?
Amenzile vor veni, dar prevenția este încă în prim-plan
Potrivit lui Andi Mihai, DNSC nu urmărește ca obiectiv principal sancționarea organizațiilor. Prioritatea actuală este educația, prevenția și creșterea nivelului de maturitate în materie de securitate cibernetică.
În același timp, mesajul transmis de DNSC este că sancțiunile sunt inevitabile.
De altfel, în septembrie 2026, DNSC anunța deja pregătirea trecerii la sancțiuni în aplicarea NIS2, după introducerea unor măsuri precum autoevaluarea maturității cibernetice și transmiterea unor note de constatare a abaterilor.
Pentru organizațiile vizate, mesajul este important: conformarea nu ar trebui amânată până la apariția unei sancțiuni.
Furnizorii devin și ei parte din ecuația securității
Un alt element important al NIS2 este atenția acordată lanțului de furnizori.
O organizație poate avea sisteme interne bine protejate, dar poate fi expusă printr-un furnizor, un partener sau o soluție software utilizată în activitatea de zi cu zi.
De aceea, evaluarea riscurilor nu se mai oprește la granița infrastructurii proprii.
Organizațiile trebuie să acorde o atenție mai mare modului în care furnizorii gestionează securitatea informațiilor și să introducă mecanisme prin care aceste riscuri să poată fi evaluate și controlate. Andi Mihai a menționat inclusiv obligația organizațiilor de a-și audita furnizorii.
Energia, administrația publică și sănătatea – domenii cu vulnerabilități ridicate
Datele prezentate de DNSC indică existența unor vulnerabilități importante în anumite sectoare.
În urma workshop-urilor sectoriale și a autoevaluărilor organizațiilor, nivelul general de risc cibernetic al României este descris ca fiind mediu, cu accente spre ridicat în domenii precum:
- energia;
- administrația publică;
- sănătatea.
Aceste sectoare sunt deosebit de importante deoarece o perturbare a serviciilor digitale poate avea efecte care depășesc pierderile financiare ale unei singure organizații.
Un atac asupra unui furnizor de energie, de exemplu, poate afecta servicii și infrastructuri critice. În sănătate, indisponibilitatea sistemelor informatice poate afecta accesul la servicii și date. În administrația publică, atacurile pot perturba servicii esențiale pentru cetățeni.
Ransomware-ul rămâne o amenințare concretă
NIS2 nu este doar despre conformitate și documentație. În spatele reglementării se află o problemă foarte concretă: atacurile informatice continuă să producă efecte reale asupra organizațiilor.
În 2025, DNSC a gestionat 256 de incidente de tip ransomware, contribuind la restabilirea serviciilor și bazelor de date ale organizațiilor afectate.
Potrivit datelor prezentate ulterior de DNSC, aceste incidente au vizat 22 de instituții publice, 119 persoane juridice și 115 persoane fizice, numărul total fiind cu peste 153% mai mare decât în 2024.
Aceste cifre arată de ce securitatea cibernetică trebuie tratată ca o componentă a continuității operaționale.
Ce ar trebui să facă o organizație care intră sub NIS2?
Pentru companiile care se află în sfera NIS2, perioada actuală ar trebui folosită pentru pregătire și consolidarea proceselor interne.
Un plan practic poate începe cu câteva întrebări simple:
1. Știm dacă organizația intră sub incidența NIS2?
Primul pas este determinarea statutului juridic și a obligațiilor aplicabile.
2. Știm care sunt cele mai importante riscuri?
Este necesară o evaluare a infrastructurii, aplicațiilor, datelor și proceselor critice.
3. Avem un plan pentru incidente?
Nu este suficient să încercăm să rezolvăm un atac după ce s-a produs. Organizația trebuie să știe cine ia deciziile, cine comunică, ce sisteme sunt prioritare și cum se face recuperarea.
4. Ne cunoaștem furnizorii și riscurile asociate?
Un furnizor compromis poate deveni o poartă de acces către infrastructura companiei.
5. Managementul este implicat?
Securitatea cibernetică nu ar trebui să fie doar un subiect al departamentului IT. Deciziile privind riscurile, investițiile și continuitatea operațională trebuie asumate la nivel de conducere.
De la „suntem conformi” la „suntem pregătiți”
Poate că aceasta este cea mai importantă schimbare adusă de NIS2.
O organizație poate avea politici, proceduri și documente, dar întrebarea esențială este alta:
Ce se întâmplă în primele 30 de minute după un atac?
Cine observă incidentul?
Cine decide ce sisteme sunt izolate?
Cât de repede poate fi restaurată activitatea?
Există backup-uri funcționale?
Au fost testate?
Cunoaște managementul riscurile?
Pot fi contactați rapid furnizorii și partenerii relevanți?
Acestea sunt întrebările care transformă securitatea cibernetică dintr-un exercițiu de conformitate într-un mecanism real de reziliență.
Concluzie
Implementarea NIS2 marchează o schimbare importantă pentru mediul de business din România. Peste 1.800 de organizații au fost identificate de DNSC ca intrând sub incidența legislației, iar autoritatea a început deja să urmărească mai atent respectarea obligațiilor.
În perioada următoare, presiunea asupra organizațiilor va crește, inclusiv prin apariția sancțiunilor. Însă adevărata miză nu este evitarea unei amenzi.
Miza este capacitatea unei organizații de a continua să funcționeze atunci când apare un incident cibernetic.
NIS2 poate fi privită, astfel, nu doar ca o obligație legală, ci ca un impuls pentru companii să își înțeleagă mai bine riscurile, să își protejeze infrastructura și să construiască mecanisme reale de reziliență digitală.



