Responsabil NIS2: și entitățile importante au obligația de a-l desemna, nu doar cele esențiale

,

Întrebarea apare în aproape fiecare discuție de încadrare: „noi suntem entitate importantă, trebuie totuși să desemnăm un responsabil NIS?” Răspunsul este da, iar temeiul nu cere nicio interpretare. Confuzia vine dintr-un singur cuvânt absent dintr-un alineat, iar acest articol arată exact de unde apare și de ce nu schimbă obligația.

Pe scurt

  • Art. 14 alin. (3) din OUG nr. 155/2024 impune desemnarea responsabilului cu securitatea rețelelor și sistemelor informatice la entitățile esențiale și la cele importante, expres.
  • Alin. (4) nu creează obligația, ci stabilește criteriile minime de profil ale persoanei, pentru un subset: entitățile esențiale, mai puțin administrația publică, microîntreprinderile și întreprinderile mici.
  • Diferența dintre cele două categorii este de nivel de sancțiune și mod de supraveghere, nu de întindere a obligațiilor.
  • Termenul de 30 de zile curge de la comunicarea deciziei directorului DNSC de identificare și înscriere în registru, nu de la intrarea în vigoare a legii.

Ce spune textul, literal

Art. 14 alin. (3) din Ordonanța de urgență nr. 155/2024, în forma modificată prin Legea nr. 124/2025:

„Organele de conducere ale entităților esențiale și ale entităților importante stabilesc mijloacele permanente de contact, asigură alocarea resurselor necesare pentru punerea în aplicare a măsurilor de gestionare a riscurilor de securitate cibernetică și desemnează, în termen de 30 de zile de la data comunicării deciziei directorului DNSC pentru identificarea și înscrierea în registru, responsabilii cu securitatea rețelelor și sistemelor informatice care au rolul de a implementa și supraveghea măsurile de gestionare a riscurilor de securitate cibernetică la nivelul entității.”

Ambele categorii sunt numite. Verbul este „desemnează”, nu „pot desemna”. Nu există aici o zonă gri. Cine susține că entitățile importante sunt scutite trebuie să explice cum citește acest alineat, și nu are cum.

De unde vine, totuși, confuzia

Din alineatul următor. Alin. (4) stabilește condițiile pe care trebuie să le îndeplinească persoana desemnată, dar le limitează la o parte dintre entități:

„Persoana responsabilă cu securitatea rețelelor și sistemelor informatice, prevăzută la alin. (3), desemnată în cadrul entităților esențiale, cu excepția entităților administrației publice, precum și a microîntreprinderilor și întreprinderilor mici … trebuie să îndeplinească cumulativ cel puțin următoarele: a) are autoritate managerială; b) este subordonată direct organelor de conducere ale entității; c) funcționează independent de structurile IT și de tehnologie operațională; d) are acces la resursele necesare …; e) să fi obținut un curs de specialitate acreditat, recunoscut de DNSC, în domeniul securității cibernetice, în termen de 12 luni de la desemnare.”

Pentru că aici apar doar entitățile esențiale, se construiește rapid concluzia greșită că la cele importante nu ar exista obligația. Este exact inversul a ceea ce spune textul.

Trei motive pentru care alin. (4) confirmă obligația, nu o restrânge

Primul, și cel decisiv: alin. (4) trimite înapoi la alin. (3). Formularea este „Persoana responsabilă … prevăzută la alin. (3)”. Alin. (4) nu instituie o desemnare nouă, ci califică o persoană a cărei desemnare este deja impusă în altă parte. Pentru ca trimiterea să aibă sens, desemnarea trebuie să existe la ambele categorii. Un alineat care descrie profilul unei persoane nu poate desființa alineatul care impune existența acelei persoane.

Al doilea: acolo unde legea nu distinge, nu distingem nici noi. Alin. (3) nu face nicio diferență între esențiale și importante. Regula de interpretare este clasică, ubi lex non distinguit, nec nos distinguere debemus, și se aplică fără dificultate unui text care enumeră expres ambele categorii.

Al treilea: legiuitorul a știut să distingă și a distins, unde a vrut. Alin. (4) nu exclude doar entitățile importante. Exclude și entitățile administrației publice, și microîntreprinderile, și întreprinderile mici, cu trimitere expresă la art. 4 alin. (1) lit. a) și b) din Legea nr. 346/2004. Acesta este un tipar deliberat de proporționalitate, nu o greșeală de redactare. Iar dacă legiuitorul a distins atât de precis în alin. (4), lipsa oricărei distincții în alin. (3) este la fel de deliberată.

Concluzia practică: diferența dintre cele două categorii nu este dacă desemnezi, ci pe cine poți desemna.

Ce diferă, concret, între esențiale și importante

CerințăEntitate esențială (fără administrație publică, micro și mici)Entitate importantă
Desemnarea responsabilului, alin. (3)ObligatorieObligatorie
Termen de 30 de zile de la comunicarea deciziei DNSCDaDa
Rolul: implementarea și supravegherea măsurilorDaDa
Autoritate managerialăImpusă de legeNu este impusă
Subordonare directă față de organele de conducereImpusăNu este impusă
Independență față de structurile IT și OTImpusăNu este impusă
Acces la resursele necesareImpusNu este impus
Curs acreditat recunoscut de DNSC, în 12 luni de la desemnareImpusNu este impus

O entitate importantă are, așadar, libertate în alegerea persoanei. Poate desemna pe cineva din structura IT, fără autoritate managerială și fără curs acreditat. Poate, dar merită gândit de două ori, pentru motivul de la finalul articolului.

Capcana: sunt două obligații de formare diferite, pentru două persoane diferite

Este cea mai frecventă eroare de argumentare în ambele tabere, și merită separată clar.

  • Alin. (2) impune cursuri de formare profesională acreditate membrilor organelor de conducere, la entitățile esențiale și importante. Aici vorbim despre administrator, director general, consiliu.
  • Alin. (4) lit. e) impune un curs de specialitate acreditat, recunoscut de DNSC, în 12 luni de la desemnare, persoanei desemnate, doar în subsetul de entități esențiale de mai sus.

Sunt două persoane distincte și două obligații distincte. Consiliul unei entități importante face instruire pentru că îi impune alin. (2), independent de orice prevedere din alin. (4). Cine confundă cele două ajunge fie să creadă că alin. (4) „a uitat” entitățile importante, fie că alin. (2) s-ar aplica responsabilului desemnat. Niciuna dintre variante nu rezistă la text.

Tot de aici vine și separarea care contează în practică: responsabilitatea de execuție aparține persoanei desemnate, iar răspunderea, în sensul de accountability, rămâne la organul de conducere, potrivit alin. (1). Funcția se deleagă, răspunderea nu.

Cum citește autoritatea art. 14

DNSC a redactat un proiect de decizie pentru aprobarea standardului de pregătire a membrilor organelor de conducere și a listei certificărilor recunoscute. Este un proiect, poartă marcajul DRAFT și nu este act normativ în vigoare, deci nu poate fi invocat ca temei. Este însă cel mai clar indiciu public despre modul în care autoritatea însăși citește art. 14, iar lectura confirmă tot ce este mai sus.

Domeniul declarat al standardului acoperă ambele categorii: titlul vorbește despre „standardul de pregătire a membrilor organelor de conducere a entităților esențiale și importante„, iar nivelul de calificare este definit ca „Management Strategic / Executiv entități esențiale și importante„. Nu există o variantă separată, mai ușoară, pentru entitățile importante.

Una dintre cele șase unități de competență este chiar obligația de desemnare. Unitatea 3, „Organizarea, Delegarea și Alocarea Resurselor”, are ca sursă declarată „OUG 155 Art. 14(3)” și este descrisă astfel: „Această unitate detaliază modul în care managerul își îndeplinește obligația legală de a «desemna» persoane responsabile și de a «supraveghea» activitatea acestora.” Primul element de competență cere managerului să folosească „profilul european ENISA ECSF «CISO» și prevederile alineatelor (3) și (4) din OUG 155/2024″ pentru a defini fișa de post, obiectivele și indicatorii, să stabilească „linii de raportare care asigură independența CISO față de departamentul IT” și să emită „decizia formală de numire conform cerințelor legale”.

Cu alte cuvinte, autoritatea predă desemnarea ca obligație executivă a conducerii oricărei entități din sfera ordonanței, iar criteriul de independență față de IT, care în lege apare doar la alin. (4), este prezentat ca element de competență pentru conducerea ambelor categorii. Juridic, asta nu transformă criteriul în obligație pentru entitățile importante. Practic, arată limpede ce așteaptă autoritatea.

Proiectul spune, de altfel, el însuși în ce constă diferența dintre cele două categorii. La „Gama de Variabile” a primei unități de competență apare: „Tipul entității: Esențială (sectoare critice, sancțiuni maxime) vs. Importantă (sancțiuni ușor reduse, supraveghere ex-post).” Diferența este de nivel de sancțiune și de mod de supraveghere, nu de întindere a obligațiilor.

Tot proiectul este cel care denumește responsabilul din art. 14 alin. (3) și (4) „CISO”, preluând profilul de rol din cadrul european ENISA ECSF. Dacă se oficializează, aceasta va fi terminologia de facto a autorității, deși denumirea legală rămâne „responsabil cu securitatea rețelelor și sistemelor informatice”. Detaliile standardului sunt analizate pe larg în articolul despre proiectul DNSC de standard de pregătire pentru organele de conducere, pe care îl publicăm pe 29 septembrie.

Termenul de 30 de zile: de unde curge, de fapt

Merită spus fără ocolișuri, pentru că este singurul argument real al celor care amână. Termenul de 30 de zile nu curge de la intrarea în vigoare a ordonanței, ci de la data comunicării deciziei directorului DNSC pentru identificarea și înscrierea în registru. O entitate care nu a primit încă acea decizie nu are ceasul pornit.

Numai că asta nu este o scutire, este o amânare a termenului procedural. Obligația de fond rămâne, iar 30 de zile calendaristice sunt suficiente pentru a semna o decizie, nu pentru a găsi omul potrivit, a-i construi fișa de post, a stabili linia de raportare și a-i asigura independența față de IT. Organizațiile care încep abia după primirea deciziei ajung, previzibil, la o desemnare formală, făcută în grabă, exact genul de dovadă care se prăbușește la prima verificare.

Ce riscă, în fapt, o entitate importantă care amână

Nerespectarea obligațiilor din art. 14 este sancționabilă la ambele categorii. Plafoanele maxime sunt mai mari la entitățile esențiale decât la cele importante, potrivit regimului de sancțiuni al ordonanței, dar diferența de plafon nu este o scutire de obligație.

Mai importantă este diferența de mecanism. Entitățile esențiale sunt supuse unei supravegheri ex ante, adică pot fi verificate proactiv. Entitățile importante sunt supuse unei supravegheri ex post, ceea ce înseamnă că verificarea vine, de regulă, după un incident sau după o sesizare. Momentul în care o entitate importantă trebuie să arate cine era responsabilul desemnat, ce atribuții avea și ce a făcut este, statistic, cel mai prost moment posibil: în plină investigație, cu serviciul afectat și cu presa pe subiect.

Iar aici intervine argumentul care ar trebui să cântărească mai mult decât litera legii. La entitățile importante, criteriile din alin. (4) nu sunt obligatorii. Dar un responsabil subordonat exact structurii pe care ar trebui să o controleze, fără autoritate managerială și fără buget, este prima observație pe care o scrie orice auditor și prima slăbiciune pe care o exploatează orice analiză post-incident. Legea îți permite; managementul riscului nu te sfătuiește.

Ce faci practic, în ordinea corectă

  1. Confirmă încadrarea. Esențială sau importantă, pe ce criteriu, în ce sector. De aici decurge tot restul, inclusiv ce criterii de profil ți se aplică.
  2. Alege persoana înainte să primești decizia DNSC. Cele 30 de zile sunt pentru formalizare, nu pentru recrutare.
  3. Emite decizia de desemnare, cu atribuții, linie de raportare, indicatori și dată certă.
  4. Documentează independența, chiar dacă ești entitate importantă și legea nu ți-o cere. Costă o linie în organigramă și îți salvează dosarul.
  5. Leagă desemnarea de restul dosarului: politica de securitate aprobată, registrul de riscuri semnat, procedura de raportare a incidentelor cu termenele de 24 și 72 de ore, minuta unei ședințe de revizuire a riscului.

Pentru primul pas, platforma CysNis parcurge criteriile de încadrare pas cu pas și separă obligațiile legale de recomandările tehnice, astfel încât discuția din consiliu să pornească de la un statut clar, nu de la o presupunere.

Pentru pașii trei până la cinci, documentele nu trebuie inventate de la zero. Pachetele de documentație NIS2 conțin modelele editabile de decizii de numire, fișe de post, politici, registre și proceduri. Dacă vrei întâi să știi cât de departe ești de cerințe, punctul de plecare este o analiză de conformare NIS2 cu plan de remediere, făcută pe dovezi, nu pe declarații. ProDefence este auditor NIS acreditat de DNSC.

Acolo unde intern nu există persoana care să acopere rolul, și mai ales acolo unde singurul candidat ar fi chiar șeful IT, adică exact situația pe care criteriul de independență o evită, rolul se poate acoperi prin responsabil NIS2 externalizat, cu răspundere pe termene, documentație și relația cu autoritatea. Care dintre abordări se potrivește organizației, regie proprie, consultant sau rol externalizat, este comparat în articolul despre implementarea cerințelor NIS2 în România, trei variante.

Întrebări frecvente

Entitățile importante trebuie să desemneze un responsabil NIS2?

Da. Art. 14 alin. (3) din OUG nr. 155/2024, modificată prin Legea nr. 124/2025, impune desemnarea atât organelor de conducere ale entităților esențiale, cât și celor ale entităților importante. Textul le enumeră expres pe amândouă.

Atunci de ce alin. (4) vorbește doar despre entitățile esențiale?

Pentru că alin. (4) nu reglementează obligația de a desemna, ci condițiile minime pe care trebuie să le îndeplinească persoana desemnată. El trimite expres la alin. (3), deci presupune că desemnarea există deja la ambele categorii. Limitarea este o aplicare a principiului proporționalității, la fel ca excluderea administrației publice, a microîntreprinderilor și a întreprinderilor mici din același alineat.

La o entitate importantă, responsabilul poate fi șeful IT?

Legea nu interzice, pentru că cerința de independență față de structurile IT și OT este prevăzută la alin. (4), aplicabil entităților esențiale. Din perspectiva managementului riscului este însă o alegere slabă: persoana care controlează măsurile ajunge subordonată structurii pe care o controlează, iar conflictul de interese este prima observație într-un audit sau într-o analiză post-incident.

De când curg cele 30 de zile pentru desemnare?

De la data comunicării deciziei directorului DNSC pentru identificarea și înscrierea în registru, nu de la intrarea în vigoare a ordonanței. Obligația de fond există însă independent de acest termen procedural, iar 30 de zile nu ajung pentru a recruta și a pregăti persoana potrivită.

Responsabilul desemnat trebuie să aibă o certificare?

Un curs de specialitate acreditat, recunoscut de DNSC, obținut în 12 luni de la desemnare, este cerut de alin. (4) lit. e), deci în entitățile esențiale, cu excepțiile din text. La entitățile importante legea nu impune această condiție.

Rolul poate fi externalizat?

Legea vorbește despre desemnarea unei persoane responsabile și, la entitățile esențiale, despre criterii de autoritate, subordonare, independență și acces la resurse. Acoperirea rolului printr-un furnizor extern este practicată pe scară largă, cu condiția ca atribuțiile, linia de raportare și răspunderea contractuală să fie documentate. Răspunderea organului de conducere, prevăzută la alin. (1), rămâne în orice caz la entitate.

Care este diferența reală dintre entitate esențială și entitate importantă?

Nivelul plafoanelor de sancțiune și modul de supraveghere. Entitățile esențiale sunt supuse unei supravegheri ex ante, cele importante unei supravegheri ex post, declanșată de regulă după un incident sau o sesizare. Obligațiile de gestionare a riscurilor și de guvernanță din art. 11 până la 14 se aplică ambelor.

Analiza de mai sus este o interpretare tehnică a textului OUG nr. 155/2024, aprobată cu modificări și completări prin Legea nr. 124/2025, are caracter informativ și nu constituie consultanță juridică. Proiectul de decizie DNSC citat poartă marcajul DRAFT și nu este act normativ în vigoare.

Sari la conținut