Hub legislativ NIS și NIS2

Directiva NIS2 în România: legislația completă

Toate actele normative care privesc securitatea rețelelor și sistemelor informatice în România, de la prima Directivă NIS până la ultimele ordine și decizii ale DNSC. Fiecare act are link direct către textul oficial de pe portalul legislativ al Ministerului Justiției.

Acte românești indexate82
Acte europene11
Autoritate competentăDNSC
Ultima verificare8 octombrie 2026

Cum citiți linkurile. „Forma consolidată” include toate modificările ulterioare și este textul de lucru. „Forma de bază” este textul inițial, așa cum a apărut în Monitorul Oficial. Toate linkurile se deschid pe legislatie.just.ro sau pe EUR-Lex.

Caută după număr, an, emitent sau subiect (ex.: „ordin 1 2026”, „auditori”, „ANCOM”).

00Cronologie

Etapele principale, de la Directiva NIS la actele de aplicare ale OUG 155/2024.

  1. Directiva (UE) 2016/1148 (NIS)Primul cadru european comun
  2. Legea nr. 362/2018Transpunerea NIS în România
  3. OUG nr. 104/2021Înființarea DNSC
  4. Directiva (UE) 2022/2555 (NIS2)Noul cadru european
  5. OUG nr. 155/2024Transpunerea NIS2
  6. Legea nr. 124/2025Aprobarea OUG 155/2024
  7. Ordinele DNSC 1 și 2/2025Înregistrare, praguri, risc
  8. Ordinul DNSC 3/2025Supraveghere și control
  9. Ordinul DNSC 1/2026Măsuri și autoevaluare
  10. Ordinul 2/2026, Decizia 3/2026Completări, grupuri

01Obligații: unde sunt scrise

Pentru fiecare obligație a entităților esențiale și importante, articolul din OUG 155/2024 și actul DNSC care o detaliază. Tabelul rezumă textul legal; pentru aplicare, consultați actul complet.

ObligațieCe prevedeOUG 155/2024Act de aplicare
Verificarea încadrăriiEntitate esențială (art. 5) sau importantă (art. 6), după sector (anexele 1 și 2) și dimensiune (art. 7-9).art. 5-9, anexele 1-2Ordinul DNSC nr. 2/2025
Decizia DNSC nr. 3/2026 (grupuri)
Notificarea pentru înregistrareÎn cel mult 30 de zile de la data la care ordonanța devine aplicabilă entității, prin Platforma NIS2@RO sau, dacă aceasta nu e disponibilă, cu Instrumentul NIS2@RO.art. 18 alin. (2), (3), (9)Ordinul DNSC nr. 1/2025
Actualizarea datelorModificările se comunică în cel mult 2 săptămâni (date de identificare, contact, sector) sau 3 luni (celelalte informații).art. 18 alin. (8)Ordinul DNSC nr. 1/2025
Evaluarea nivelului de riscSe transmite DNSC în 60 de zile de la comunicarea deciziei de înscriere în registru.art. 10 alin. (2), art. 18 alin. (6)Ordinul DNSC nr. 2/2025
Măsuri de gestionare a riscurilorMăsuri tehnice, operaționale și organizatorice proporționale, cel puțin cele enumerate la art. 13.art. 11-13Ordinul DNSC nr. 1/2026
Ordinul DNSC nr. 2/2026
Autoevaluarea maturitățiiPrima: în 60 de zile de la transmiterea evaluării riscului; apoi anual. Entitățile esențiale transmit un plan de remediere în 30 de zile.art. 12 alin. (4)-(5), art. 18 alin. (7)Ordinul DNSC nr. 1/2026
Rolul conduceriiOrganele de conducere aprobă măsurile, supraveghează aplicarea lor, răspund pentru încălcări și urmează cursuri de formare acreditate.art. 14 alin. (1)-(2)Proiect de decizie DNSC (în lucru)
Responsabilul cu securitateaDesemnat de conducere în 30 de zile de la comunicarea deciziei de înscriere în registru.art. 14 alin. (3)-(4)fără act de aplicare dedicat
Raportarea incidentelorAvertizare timpurie în 24 de ore, notificare în 72 de ore, raport final în cel mult o lună, prin PNRISC.art. 15Ordinul DNSC nr. 100/2024 (PNRISC)
Auditul de securitatePeriodic, în condițiile și cu periodicitatea stabilite prin ordin DNSC, în funcție de nivelul de risc; ad-hoc la solicitarea DNSC. Auditorul trebuie să fie atestat de DNSC.art. 11 alin. (5), art. 57-58Ordinul SGG nr. 559/2021 (regulamentul anterior privind auditorii)
Supraveghere și controlDNSC poate solicita informații, efectua controale și dispune măsuri, inclusiv un audit ad-hoc.art. 46-50Ordinul DNSC nr. 3/2025
SancțiuniAmenzi diferențiate pe tipul entității și pe fapta săvârșită; constatarea se face de DNSC.art. 60-61fără act de aplicare dedicat

Amenzi (art. 60 alin. (2))

FapteEntități esențialeEntități importante
Încălcările din primul palier (art. 60 alin. (2) lit. a) și b))de la 10.000 lei la 10 milioane EUR sau 2% din cifra de afaceri mondialăde la 5.000 lei la 7 milioane EUR sau 1,4% din cifra de afaceri mondială
Al doilea palier, inclusiv notificarea pentru înregistrare (art. 60 alin. (2) lit. c) și d))de la 1.500 lei la 500.000 leide la 1.000 lei la 300.000 lei

Pentru amenzile exprimate în euro se aplică valoarea mai mare dintre suma fixă și procentul din cifra de afaceri anuală la nivel mondial din ultimul exercițiu financiar (art. 60 alin. (2)-(3)). Alte fapte se sancționează cu amendă de la 1.000 lei la 100.000 lei (lit. e)).

02Termene în lanț pentru fiecare entitate

Pașii prin care trece o entitate după ce intră sub incidența OUG 155/2024, cu termenul fiecăruia și momentul de la care curge.

  1. 30 de zile
    Notificarea pentru înregistrarede la data la care ordonanța devine aplicabilă entității (art. 18 alin. (2))
  2. 60 / 150 de zile
    Decizia DNSC de înscriere în registru60 de zile pentru entitățile esențiale, 150 pentru cele importante, de la notificare (art. 18 alin. (4)-(5))
  3. 30 de zile
    Desemnarea responsabilului cu securitateade la comunicarea deciziei DNSC (art. 14 alin. (3))
  4. 60 de zile
    Evaluarea nivelului de riscde la comunicarea deciziei DNSC (art. 18 alin. (6))
  5. 60 de zile
    Prima autoevaluare a maturitățiide la transmiterea evaluării riscului (art. 18 alin. (7)), apoi anual (art. 12 alin. (4))
  6. 30 de zile
    Planul de remedieredoar entitățile esențiale, de la realizarea autoevaluării (art. 12 alin. (5))

Datele din registru se actualizează în cel mult 2 săptămâni sau 3 luni de la modificare (art. 18 alin. (8)), iar incidentele semnificative se raportează în 24 de ore, 72 de ore și o lună (art. 15 alin. (7)).

03Raportarea incidentelor: DNSC și ANSPDCP

Un incident de securitate poate declanșa două obligații de raportare, după regimul NIS2 și după GDPR. Comparația de mai jos arată diferențele.

Același incident, două obligații. Un incident semnificativ care afectează și date cu caracter personal se raportează separat la DNSC și la ANSPDCP. La rândul său, DNSC informează ANSPDCP când constată aspecte cu impact asupra protecției datelor (art. 62 din OUG 155/2024).

NIS2: OUG 155/2024, art. 15GDPR: Regulamentul (UE) 2016/679, art. 33-34
Ce se raporteazăIncidentele cu impact semnificativ asupra serviciilor (art. 15 alin. (1) și (6))Încălcările securității datelor cu caracter personal (art. 33)
CuiEchipa națională de răspuns la incidente (DNSC), prin PNRISCANSPDCP, autoritatea de supraveghere
Termene24 de ore avertizare timpurie, 72 de ore notificare, raport final în cel mult o lună; 6 ore pentru informațiile despre un impact transfrontalier; 24 de ore pentru prestatorii de servicii de încredere72 de ore de la constatare, dacă încălcarea poate genera un risc pentru persoane
Cine mai trebuie informatDestinatarii serviciilor, când incidentul le poate afecta serviciile (art. 15 alin. (1) și (5))Persoanele vizate, când riscul este ridicat (art. 34)
Cine răspundeEntitatea esențială sau importantăOperatorul de date

04Cadrul european

Actele Uniunii Europene pe care se sprijină legislația națională, inclusiv reglementările sectoriale pentru energie electrică și aviație. Potrivit art. 4 din Directiva NIS2, acolo unde un act sectorial al Uniunii impune cerințe cel puțin echivalente, prevederile corespunzătoare din NIS2 nu se aplică. Linkurile duc la versiunea în limba română de pe EUR-Lex.

UE

Directiva (UE) 2022/2555 (NIS2)

Transpusă prin OUG 155/2024

privind măsuri pentru un nivel comun ridicat de securitate cibernetică în Uniune, de modificare a Regulamentului (UE) nr. 910/2014 și a Directivei (UE) 2018/1972 și de abrogare a Directivei (UE) 2016/1148

Parlamentul European și ConsiliulJO L 333 din 27 decembrie 2022

de stabilire a normelor de aplicare a Directivei (UE) 2022/2555 în ceea ce privește cerințele tehnice și metodologice ale măsurilor de gestionare a riscurilor de securitate cibernetică și precizarea cazurilor în care un incident este considerat semnificativ, pentru furnizorii de servicii digitale și de infrastructură digitală

Comisia EuropeanăJO L din 18 octombrie 2024

05NIS2 în România: actul de bază

Ordonanța de urgență care transpune Directiva NIS2 și legile care au aprobat-o și completat-o. Pentru textul aplicabil astăzi, folosiți forma consolidată.

OUG

OUG nr. 155/2024

Act de transpunere NIS2

privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil

Guvernul RomânieiMO nr. 1332 din 31 decembrie 2024

Actul care transpune Directiva NIS2. Stabilește entitățile esențiale și importante, obligațiile de înregistrare, gestionare a riscurilor și raportare a incidentelor, supravegherea și sancțiunile. A abrogat Legea nr. 362/2018 (art. 66).

Lege

Legea nr. 123/2026

Completare

pentru completarea art. 36 din OUG nr. 155/2024, precum și pentru completarea Legii nr. 286/2009 privind Codul penal

Parlamentul RomânieiMO nr. 550 din 3 iulie 2026

Introduce cadrul pentru cercetarea vulnerabilităților cu bună-credință: art. 36 alin. (1^1) din OUG 155/2024 și art. 365^1 din Codul penal.

06Acte de aplicare emise de DNSC

Ordinele și deciziile directorului DNSC emise în temeiul OUG 155/2024, în ordine cronologică, cu anexele aprobate prin fiecare.

Ordin

Ordinul DNSC nr. 2/2025

Încadrare și risc

pentru aprobarea Criteriilor și pragurilor de determinare a gradului de perturbare a unui serviciu și a Metodologiei privind evaluarea nivelului de risc al entităților

Directoratul Național de Securitate CiberneticăMO nr. 776 din 20 august 2025

Emis în temeiul art. 10 alin. (2) din OUG 155/2024. Metodologia a fost modificată prin Ordinul DNSC nr. 1/2026.

Ordin

Ordinul DNSC nr. 3/2025

Supraveghere și control

pentru aprobarea Normelor de aplicare a dispozițiilor privind supravegherea, verificarea și controlul respectării prevederilor OUG nr. 155/2024 și a Metodologiei de prioritizare pe bază de risc a activităților de supraveghere, verificare și control

Directoratul Național de Securitate CiberneticăMO nr. 1149 din 11 decembrie 2025

Emis în temeiul art. 47 alin. (8) din OUG 155/2024.

Ordin

Ordinul DNSC nr. 1/2026

Măsuri de securitate

pentru aprobarea Măsurilor de gestionare a riscurilor de securitate cibernetică aferente rețelelor și sistemelor informatice utilizate de entitățile esențiale și importante și a Metodologiei de autoevaluare a maturității măsurilor de gestionare a riscurilor de securitate cibernetică și pentru modificarea Metodologiei privind evaluarea nivelului de risc al entităților

Directoratul Național de Securitate CiberneticăMO nr. 712 și 712 bis din 27 august 2026

Emis în temeiul art. 12 din OUG 155/2024. Anexele au fost publicate în MO nr. 712 bis. Completat prin Ordinul DNSC nr. 2/2026.

Decizie

Decizia DNSC nr. 3/2026

Grupuri de întreprinderi

pentru aprobarea Normelor de aplicabilitate a cerințelor de securitate cibernetică pentru entitățile care fac parte dintr-un grup de întreprinderi

Directoratul Național de Securitate CiberneticăMO nr. 798 din 21 septembrie 2026

Clarifică modul în care se aplică cerințele pentru fiecare entitate dintr-un grup.

07Stadiul actelor prevăzute la art. 65

Articolul 65 din OUG 155/2024 enumeră actele pe care DNSC trebuie să le emită. Tabelul arată ce a fost publicat în Monitorul Oficial, ce există doar ca proiect pe dnsc.ro și ce lipsește încă.

4 din 14 acte publicate
Art. 65Ce se aprobăTemeiStadiu
alin. (1) lit. a)Criteriile și pragurile de determinare a gradului de perturbare și metodologia de evaluare a nivelului de riscart. 10 alin. (2)Ordinul DNSC nr. 2/2025
alin. (1) lit. b)Măsurile de gestionare a riscurilorart. 12 alin. (1)Ordinul DNSC nr. 1/2026
alin. (1) lit. c)Normele metodologice privind raportarea incidentelorart. 15 alin. (17)Nepublicat; niciun proiect pe dnsc.ro
alin. (1) lit. d)Cerințele privind notificarea în vederea înregistrării și metoda de transmitere a informațiilorart. 18 alin. (9)Ordinul DNSC nr. 1/2025
alin. (1) lit. e)Planul național de management al crizelor de securitate cibernetică pe timp de paceart. 28 alin. (2)Nepublicat; niciun proiect pe dnsc.ro
alin. (1) lit. f)Normele tehnice privind compatibilitatea și interoperabilitatea CSIRT-urilor și criteriile privind personalul calificatart. 31 alin. (2)Nepublicat; niciun proiect pe dnsc.ro
alin. (1) lit. g)Pachetul minim de servicii de tip CSIRTart. 32 alin. (5)Nepublicat; niciun proiect pe dnsc.ro
alin. (1) lit. h)Regulamentul privind autorizarea și verificarea CSIRT-urilor și tematicile de formare a personaluluiart. 34 alin. (2) lit. a)Nepublicat; niciun proiect pe dnsc.ro
alin. (1) lit. i)Normele de aplicare și metodologia de prioritizare pe bază de risc a supravegherii, verificării și controluluiart. 47 alin. (8)Ordinul DNSC nr. 3/2025
alin. (1) lit. j)Regulamentul privind autorizarea furnizorilor de servicii de formare pentru auditori și CSIRT-uriart. 54 alin. (3)Proiect publicat de DNSC, neadoptat
alin. (1) lit. k)Normele privind supravegherea și controlul CSIRT-urilor, furnizorilor de servicii CSIRT și auditorilorart. 56 alin. (2)Nepublicat; niciun proiect pe dnsc.ro
alin. (1) lit. l)Regulamentul privind atestarea și verificarea auditorilor de securitate ciberneticăart. 58 alin. (2) lit. b)Nepublicat; niciun proiect pe dnsc.ro
alin. (2) lit. a)Tematicile pentru specializarea auditorilor în vederea atestării (decizie DNSC)art. 58 alin. (2) lit. e)Nepublicat; niciun proiect pe dnsc.ro
alin. (2) lit. b)Tematicile pentru specializarea personalului CSIRT în vederea autorizării (decizie DNSC)art. 31 alin. (3)Nepublicat; niciun proiect pe dnsc.ro

08În lucru: proiecte DNSC și inițiative în Parlament

Acte care nu au fost încă adoptate sau publicate în Monitorul Oficial, identificate pe pagina de transparență decizională a DNSC și în sistemul de urmărire a procesului legislativ al Camerei Deputaților. Textul final poate diferi de proiect.

pentru aprobarea Regulamentului privind autorizarea, verificarea și revocarea furnizorilor de servicii de formare pentru securitate cibernetică și condițiile de valabilitate pentru autorizațiile acordate acestora

Directoratul Național de Securitate CiberneticăTransparență decizională dnsc.ro, document din iunie 2026

Corespunde art. 65 alin. (1) lit. j) din OUG 155/2024. Anterior, autorizarea furnizorilor de formare a fost reglementată prin Ordinul DNSC nr. 106/2022.

pentru aprobarea standardului de pregătire a membrilor organelor de conducere ale entităților esențiale și importante și a listei de certificări de securitate cibernetică

Directoratul Național de Securitate CiberneticăTransparență decizională dnsc.ro, document din decembrie 2025

Privește formarea organelor de conducere prevăzută de OUG 155/2024. Nu a fost identificat în Monitorul Oficial.

Inițiativă

PL-x 20/2026: cotizațiile DNSC la FIRST și TF-CSIRT

Raport favorabil, urmează plenul

Proiect de lege privind aprobarea plății cotizațiilor de participare a DNSC la Forumul Internațional al Echipelor de Răspuns la Incidente de Securitate Cibernetică (FIRST) și la Forumul TF/CSIRT Trusted Introducer (TI)

Parlamentul RomânieiSenat L558/2025, Camera Deputaților PL-x 20/2026 (cameră decizională)

Adoptat de Senat; la Camera Deputaților are raport favorabil din 24 septembrie 2026. Legea nr. 146/2014, care autoriza cotizațiile CERT-RO, a fost abrogată prin art. 66 din OUG 155/2024.

Inițiativă

PL-x 409/2026: CSIRT pentru sectorul energetic

La comisiile Camerei

Proiect de lege privind înființarea și operaționalizarea Centrului de Răspuns la Incidente de Securitate Cibernetică în Energie, precum și pentru modificarea și completarea unor acte normative

Parlamentul RomânieiSenat L214/2026, Camera Deputaților PL-x 409/2026

Adoptat de Senat; la Camera Deputaților, cameră decizională, se află la comisii (ultimul aviz primit la 15 septembrie 2026).

Propunere legislativă pentru completarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil

Parlamentul României (9 deputați)Înregistrată la 29 iulie 2026

Înaintată Senatului, ca primă cameră sesizată, la 1 septembrie 2026; Camera Deputaților este cameră decizională.

09Acte conexe care se raportează la NIS2

Reglementări sectoriale sau paralele care fac trimitere la OUG 155/2024 ori se aplică acelorași entități: comunicații electronice, entități critice, sector financiar, servicii de încredere.

Decizie

Decizia ANCOM nr. 70/2024

Comunicații electronice

privind securitatea rețelelor publice de comunicații electronice și a serviciilor de comunicații electronice destinate publicului

Autoritatea Națională pentru Administrare și Reglementare în ComunicațiiMO nr. 117 din 9 februarie 2024

Potrivit art. 64 alin. (1) din OUG 155/2024, măsurile adoptate prin această decizie rămân în vigoare până la revizuirea lor.

Lege

Legea nr. 294/2024

Entități critice (CER)

privind reziliența entităților critice, precum și pentru modificarea unor acte normative

Parlamentul RomânieiMO nr. 1189 din 29 noiembrie 2024

Transpune Directiva (UE) 2022/2557. Directiva NIS2 (art. 3 alin. (1) lit. f) tratează entitățile critice identificate în temeiul CER ca entități esențiale.

OUG

OUG nr. 14/2026

Sector financiar (DORA)

privind stabilirea unor măsuri de punere în aplicare a Regulamentului (UE) 2022/2554 privind reziliența operațională digitală a sectorului financiar (DORA)

Guvernul RomânieiMO nr. 188 din 11 martie 2026

Lege

Legea nr. 119/2026

Infrastructură digitală publică

privind evidența și administrarea infrastructurii digitale publice, precum și crearea Platformei naționale a infrastructurii digitale publice

Parlamentul RomânieiMO nr. 550 din 3 iulie 2026

Face trimitere la OUG 155/2024.

Decizie

Decizia ADR nr. 162/2026

Servicii de încredere

privind procedurile de notificare, acordare a statutului, înscriere, radiere și supraveghere a prestatorilor de servicii de încredere (Regulamentul eIDAS)

Autoritatea pentru Digitalizarea RomânieiMO nr. 246 și 246 bis din 30 martie 2026

Prestatorii de servicii de încredere intră în sfera NIS2 (sectorul infrastructură digitală).

10DNSC și cadrul național de securitate cibernetică

Actul de înființare a autorității competente, strategia națională și Legea securității și apărării cibernetice.

OUG

OUG nr. 104/2021

Actul de înființare DNSC

privind înființarea Directoratului Național de Securitate Cibernetică

Guvernul RomânieiMO nr. 918 din 24 septembrie 2021

DNSC este autoritatea națională competentă și punctul unic de contact pentru NIS2.

Lege

Legea nr. 366/2022

Modificare

pentru modificarea OUG nr. 104/2021, precum și pentru completarea anexei nr. VIII la Legea-cadru nr. 153/2017

Parlamentul RomânieiMO nr. 1231 din 21 decembrie 2022

Lege

Legea nr. 58/2023

Securitate și apărare cibernetică

privind securitatea și apărarea cibernetică a României, precum și pentru modificarea și completarea unor acte normative

Parlamentul RomânieiMO nr. 214 din 15 martie 2023

Cadrul național general privind securitatea și apărarea cibernetică, distinct de OUG 155/2024.

HG

HG nr. 62/2024

Legea 58/2023

pentru aprobarea Normelor metodologice privind solicitarea și comunicarea datelor și informațiilor prevăzute la art. 25 alin. (1) din Legea nr. 58/2023

Guvernul RomânieiMO nr. 97 din 1 februarie 2024

Anexe și acte aprobate
HG

HG nr. 831/2024

Legea 58/2023

pentru stabilirea categoriilor de persoane prevăzute la art. 3 alin. (1) lit. c) din Legea nr. 58/2023

Guvernul RomânieiMO nr. 711 din 22 iulie 2024

11Acte DNSC anterioare OUG 155/2024

Ordine și decizii emise de DNSC înainte de transpunerea NIS2, în temeiul OUG 104/2021 și al Legii 362/2018. Le păstrăm pentru context; aplicabilitatea fiecăruia trebuie verificată în raport cu OUG 155/2024 și cu actele DNSC ulterioare.

Decizie

Decizia DNSC nr. 301/2021

Anterior OUG 155/2024

privind aprobarea Listei cuantumului tarifelor pentru serviciile din activitățile prevăzute de Legea nr. 362/2018

Directoratul Național de Securitate CiberneticăMO nr. 2 din 3 ianuarie 2022

Ordin

Ordinul DNSC nr. 105/2022

Anterior OUG 155/2024

pentru aprobarea Normelor de aplicare a dispozițiilor privind verificarea și controlul îndeplinirii obligațiilor de securitate cibernetică pentru spațiul cibernetic național civil

Directoratul Național de Securitate CiberneticăMO nr. 1062 din 2 noiembrie 2022

Anexe și acte aprobate
Decizie

Decizia DNSC nr. 107/2022

Anterior OUG 155/2024

privind aprobarea tematicilor pentru formarea auditorilor de securitate cibernetică, a membrilor echipelor CSIRT și a responsabililor cu securitatea rețelelor și sistemelor informatice

Directoratul Național de Securitate CiberneticăMO nr. 1146 din 29 noiembrie 2022

Ordin

Ordinul DNSC nr. 100/2024

Anterior OUG 155/2024

privind aprobarea politicilor de confidențialitate și transparență ale Platformei Naționale pentru Raportarea Incidentelor de Securitate Cibernetică

Directoratul Național de Securitate CiberneticăMO nr. 120 din 12 februarie 2024

12NIS1: Legea 362/2018 și actele de aplicare (istoric)

Cadrul care a transpus prima Directivă NIS. Legea 362/2018 a fost abrogată prin OUG 155/2024; măsurile adoptate în temeiul capitolelor IV și V rămân în vigoare până la revizuirea lor (art. 66 alin. (1) lit. a)).

Lege

Legea nr. 362/2018

Abrogată prin OUG 155/2024

privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice

Parlamentul RomânieiMO nr. 21 din 9 ianuarie 2019

Legea de transpunere a Directivei NIS. Abrogată la intrarea în vigoare a OUG 155/2024, cu excepția măsurilor adoptate în temeiul capitolelor IV și V, care rămân în vigoare până la revizuire (art. 66 alin. (1) lit. a). Trimiterile la Legea 362/2018 se consideră făcute la OUG 155/2024.

HG

HG nr. 976/2020

Praguri

privind aprobarea valorilor de prag pentru stabilirea efectului perturbator semnificativ al incidentelor la nivelul rețelelor și sistemelor informatice ale operatorilor de servicii esențiale

Guvernul RomânieiMO nr. 1089 din 17 noiembrie 2020

HG

HG nr. 494/2011

Instituțional, istoric

privind înființarea Centrului Național de Răspuns la Incidente de Securitate Cibernetică (CERT-RO)

Guvernul RomânieiMO nr. 388 din 2 iunie 2011

CERT-RO a fost înlocuit de DNSC prin OUG 104/2021.

13Resurse oficiale DNSC

Platforme, instrumente descărcabile și pagini oficiale ale DNSC folosite în aplicarea legislației NIS2.

Platforma de înrolare, informare și cooperare prin care se face notificarea pentru înregistrare și interacțiunea ulterioară cu DNSC (Ordinul DNSC nr. 1/2025).

Resursele de mai sus nu sunt acte normative. Ele sunt puse la dispoziție de DNSC pentru aplicarea actelor din această pagină.

Instrumente descărcabile

EtapăInstrumentVersiune
Notificarea în vederea înregistrăriiInstrumentul NIS2@RO, versiunea 2.3
Generează formularul de notificare atunci când Platforma NIS2@RO nu este disponibilă (art. 18 OUG 155/2024, Ordinul DNSC nr. 1/2025).
RODescarcă
Notificarea în vederea înregistrăriiNIS2@RO tool, versiunea 2.1
Versiunea în limba engleză a instrumentului, pentru persoanele care nu vorbesc limba română. Formularul se depune tot în limba română.
ENDescarcă
IdentificareGhid pentru analiza efectului perturbator, versiunea 1.0
Sprijină autoevaluarea entității privind efectul perturbator al unui incident, în etapa de identificare.
GhidDescarcă
Evaluarea nivelului de riscInstrumentul ENIRE@RO, versiunea 2
Generează raportul de evaluare a nivelului de risc al entității până la operaționalizarea platformei. Raportul se semnează de reprezentantul legal (art. 18 alin. (6)).
RODescarcă
Autoevaluarea maturitățiiEVAL_MMS_B, nivel de bază
Instrumentul de autoevaluare a maturității măsurilor de gestionare a riscurilor pentru nivelul de securitate de bază (art. 18 alin. (7)).
v1Descarcă
Autoevaluarea maturitățiiEVAL_MMS_I, nivel important
Instrumentul de autoevaluare pentru nivelul de securitate important. Nivelul aplicabil rezultă din scorul general obținut cu ENIRE@RO și validat de DNSC.
v3Descarcă
Autoevaluarea maturitățiiEVAL_MMS_E, nivel esențial
Instrumentul de autoevaluare pentru nivelul de securitate esențial.
v3Descarcă

Linkurile duc direct la fișierele publicate de DNSC pe dnsc.ro, verificate la 8 octombrie 2026. DNSC publică periodic versiuni noi; versiunea în vigoare este cea de pe paginile Înregistrare entități și Obligațiile entităților înregistrate.

14Întrebări frecvente

Răspunsuri scurte, cu trimitere la textul legal.

Unde găsesc textul oficial al OUG 155/2024?

Forma consolidată, care include modificările aduse prin Legea nr. 124/2025 și Legea nr. 123/2026, este pe portalul legislativ al Ministerului Justiției, la legislatie.just.ro/Public/DetaliiDocumentAfis/311690. Portalul are și o formă printabilă. Textul cu valoare oficială rămâne cel din Monitorul Oficial nr. 1332 din 31 decembrie 2024.

Ce a schimbat Legea nr. 124/2025?

A aprobat OUG 155/2024 cu modificări, aplicabile din 10 iulie 2025. Au fost modificate, printre altele, formarea organelor de conducere (art. 14), raportarea incidentelor (art. 15), notificarea pentru înregistrare (art. 18) și sancțiunile (art. 60-61), precum și anexele 1 și 2.

Care este termenul de înregistrare la DNSC?

Entitățile din sectoarele din anexele 1 și 2 care se încadrează ca esențiale sau importante notifică DNSC în cel mult 30 de zile de la intrarea în vigoare a ordonanței sau de la data la care aceasta le devine aplicabilă (art. 18 alin. (2)). Notificarea se face prin Platforma NIS2@RO, conform Ordinului DNSC nr. 1/2025.

Ce amenzi prevede OUG 155/2024?

Pentru încălcările grave, până la 10 milioane EUR sau 2% din cifra de afaceri mondială pentru entitățile esențiale și până la 7 milioane EUR sau 1,4% pentru cele importante. Pentru alte obligații, inclusiv notificarea pentru înregistrare, între 1.500 și 500.000 lei, respectiv între 1.000 și 300.000 lei (art. 60 alin. (2)).

Cât de des trebuie făcut auditul de securitate?

OUG 155/2024 prevede că periodicitatea se stabilește prin ordin al directorului DNSC, în funcție de nivelul de risc (art. 11 alin. (5)). Până la 8 octombrie 2026 nu am identificat un ordin publicat care să o stabilească. DNSC poate dispune oricând un audit ad-hoc (art. 57).

Un incident trebuie raportat și la DNSC, și la ANSPDCP?

Da, dacă incidentul semnificativ afectează și date cu caracter personal. Raportarea către DNSC se face potrivit art. 15 din OUG 155/2024, iar notificarea către ANSPDCP potrivit art. 33 din GDPR. Sunt două obligații distincte, cu destinatari și conținut diferit.

Se aplică NIS2 fiecărei firme dintr-un grup?

Obligațiile se analizează la nivelul fiecărei entități. Modul de aplicare în grupurile de întreprinderi este explicat în Normele aprobate prin Decizia DNSC nr. 3/2026.

15Jurnal de modificări

Ce s-a adăugat sau s-a schimbat pe această pagină.

  • Pagina publicată: 80 de acte românești și 7 acte europene, cu stadiul actelor prevăzute la art. 65.
  • Adăugate proiectele DNSC aflate în consultare, inițiativele legislative din Parlament și documentele de fundamentare (note, expuneri de motive, referate).
  • Adăugate tabelul obligațiilor, termenele în lanț, comparația dintre raportarea către DNSC și către ANSPDCP, actele europene sectoriale, resursele oficiale DNSC și întrebările frecvente.
  • Adăugate linkurile directe de descărcare pentru instrumentele DNSC: NIS2@RO (RO și EN), ENIRE@RO, ghidul privind efectul perturbator și instrumentele de autoevaluare EVAL_MMS pentru cele trei niveluri.
  • Publicată versiunea în limba engleză: NIS2 Directive in Romania.

Niciun act nu corespunde căutării. Încercați numărul actului sau anul.

Aveți nevoie de ajutor cu aplicarea acestor acte?

Verificăm încadrarea ca entitate esențială sau importantă, pregătim notificarea către DNSC, implementăm măsurile din Ordinul 1/2026 și asigurăm rolul de responsabil NIS.

Pagina are caracter informativ. Textul cu valoare oficială este cel publicat în Monitorul Oficial al României, Partea I, respectiv în Jurnalul Oficial al Uniunii Europene.

Lista a fost verificată la 8 octombrie 2026 pe legislatie.just.ro (care preia Monitorul Oficial, Partea I), pe pagina de transparență decizională a DNSC și pe cdep.ro și se actualizează la publicarea unor acte noi. Ați observat un act lipsă? Scrieți-ne la [email protected].

Sari la conținut