Hub legislativ NIS și NIS2
Directiva NIS2 în România: legislația completă
Toate actele normative care privesc securitatea rețelelor și sistemelor informatice în România, de la prima Directivă NIS până la ultimele ordine și decizii ale DNSC. Fiecare act are link direct către textul oficial de pe portalul legislativ al Ministerului Justiției.
Cum citiți linkurile. „Forma consolidată” include toate modificările ulterioare și este textul de lucru. „Forma de bază” este textul inițial, așa cum a apărut în Monitorul Oficial. Toate linkurile se deschid pe legislatie.just.ro sau pe EUR-Lex.
00Cronologie
Etapele principale, de la Directiva NIS la actele de aplicare ale OUG 155/2024.
- Directiva (UE) 2016/1148 (NIS)Primul cadru european comun
- Legea nr. 362/2018Transpunerea NIS în România
- OUG nr. 104/2021Înființarea DNSC
- Directiva (UE) 2022/2555 (NIS2)Noul cadru european
- OUG nr. 155/2024Transpunerea NIS2
- Legea nr. 124/2025Aprobarea OUG 155/2024
- Ordinele DNSC 1 și 2/2025Înregistrare, praguri, risc
- Ordinul DNSC 3/2025Supraveghere și control
- Ordinul DNSC 1/2026Măsuri și autoevaluare
- Ordinul 2/2026, Decizia 3/2026Completări, grupuri
01Obligații: unde sunt scrise
Pentru fiecare obligație a entităților esențiale și importante, articolul din OUG 155/2024 și actul DNSC care o detaliază. Tabelul rezumă textul legal; pentru aplicare, consultați actul complet.
| Obligație | Ce prevede | OUG 155/2024 | Act de aplicare |
|---|---|---|---|
| Verificarea încadrării | Entitate esențială (art. 5) sau importantă (art. 6), după sector (anexele 1 și 2) și dimensiune (art. 7-9). | art. 5-9, anexele 1-2 | Ordinul DNSC nr. 2/2025 Decizia DNSC nr. 3/2026 (grupuri) |
| Notificarea pentru înregistrare | În cel mult 30 de zile de la data la care ordonanța devine aplicabilă entității, prin Platforma NIS2@RO sau, dacă aceasta nu e disponibilă, cu Instrumentul NIS2@RO. | art. 18 alin. (2), (3), (9) | Ordinul DNSC nr. 1/2025 |
| Actualizarea datelor | Modificările se comunică în cel mult 2 săptămâni (date de identificare, contact, sector) sau 3 luni (celelalte informații). | art. 18 alin. (8) | Ordinul DNSC nr. 1/2025 |
| Evaluarea nivelului de risc | Se transmite DNSC în 60 de zile de la comunicarea deciziei de înscriere în registru. | art. 10 alin. (2), art. 18 alin. (6) | Ordinul DNSC nr. 2/2025 |
| Măsuri de gestionare a riscurilor | Măsuri tehnice, operaționale și organizatorice proporționale, cel puțin cele enumerate la art. 13. | art. 11-13 | Ordinul DNSC nr. 1/2026 Ordinul DNSC nr. 2/2026 |
| Autoevaluarea maturității | Prima: în 60 de zile de la transmiterea evaluării riscului; apoi anual. Entitățile esențiale transmit un plan de remediere în 30 de zile. | art. 12 alin. (4)-(5), art. 18 alin. (7) | Ordinul DNSC nr. 1/2026 |
| Rolul conducerii | Organele de conducere aprobă măsurile, supraveghează aplicarea lor, răspund pentru încălcări și urmează cursuri de formare acreditate. | art. 14 alin. (1)-(2) | Proiect de decizie DNSC (în lucru) |
| Responsabilul cu securitatea | Desemnat de conducere în 30 de zile de la comunicarea deciziei de înscriere în registru. | art. 14 alin. (3)-(4) | fără act de aplicare dedicat |
| Raportarea incidentelor | Avertizare timpurie în 24 de ore, notificare în 72 de ore, raport final în cel mult o lună, prin PNRISC. | art. 15 | Ordinul DNSC nr. 100/2024 (PNRISC) |
| Auditul de securitate | Periodic, în condițiile și cu periodicitatea stabilite prin ordin DNSC, în funcție de nivelul de risc; ad-hoc la solicitarea DNSC. Auditorul trebuie să fie atestat de DNSC. | art. 11 alin. (5), art. 57-58 | Ordinul SGG nr. 559/2021 (regulamentul anterior privind auditorii) |
| Supraveghere și control | DNSC poate solicita informații, efectua controale și dispune măsuri, inclusiv un audit ad-hoc. | art. 46-50 | Ordinul DNSC nr. 3/2025 |
| Sancțiuni | Amenzi diferențiate pe tipul entității și pe fapta săvârșită; constatarea se face de DNSC. | art. 60-61 | fără act de aplicare dedicat |
Amenzi (art. 60 alin. (2))
| Fapte | Entități esențiale | Entități importante |
|---|---|---|
| Încălcările din primul palier (art. 60 alin. (2) lit. a) și b)) | de la 10.000 lei la 10 milioane EUR sau 2% din cifra de afaceri mondială | de la 5.000 lei la 7 milioane EUR sau 1,4% din cifra de afaceri mondială |
| Al doilea palier, inclusiv notificarea pentru înregistrare (art. 60 alin. (2) lit. c) și d)) | de la 1.500 lei la 500.000 lei | de la 1.000 lei la 300.000 lei |
Pentru amenzile exprimate în euro se aplică valoarea mai mare dintre suma fixă și procentul din cifra de afaceri anuală la nivel mondial din ultimul exercițiu financiar (art. 60 alin. (2)-(3)). Alte fapte se sancționează cu amendă de la 1.000 lei la 100.000 lei (lit. e)).
02Termene în lanț pentru fiecare entitate
Pașii prin care trece o entitate după ce intră sub incidența OUG 155/2024, cu termenul fiecăruia și momentul de la care curge.
- 30 de zileNotificarea pentru înregistrarede la data la care ordonanța devine aplicabilă entității (art. 18 alin. (2))
- 60 / 150 de zileDecizia DNSC de înscriere în registru60 de zile pentru entitățile esențiale, 150 pentru cele importante, de la notificare (art. 18 alin. (4)-(5))
- 30 de zileDesemnarea responsabilului cu securitateade la comunicarea deciziei DNSC (art. 14 alin. (3))
- 60 de zileEvaluarea nivelului de riscde la comunicarea deciziei DNSC (art. 18 alin. (6))
- 60 de zilePrima autoevaluare a maturitățiide la transmiterea evaluării riscului (art. 18 alin. (7)), apoi anual (art. 12 alin. (4))
- 30 de zilePlanul de remedieredoar entitățile esențiale, de la realizarea autoevaluării (art. 12 alin. (5))
Datele din registru se actualizează în cel mult 2 săptămâni sau 3 luni de la modificare (art. 18 alin. (8)), iar incidentele semnificative se raportează în 24 de ore, 72 de ore și o lună (art. 15 alin. (7)).
03Raportarea incidentelor: DNSC și ANSPDCP
Un incident de securitate poate declanșa două obligații de raportare, după regimul NIS2 și după GDPR. Comparația de mai jos arată diferențele.
Același incident, două obligații. Un incident semnificativ care afectează și date cu caracter personal se raportează separat la DNSC și la ANSPDCP. La rândul său, DNSC informează ANSPDCP când constată aspecte cu impact asupra protecției datelor (art. 62 din OUG 155/2024).
| NIS2: OUG 155/2024, art. 15 | GDPR: Regulamentul (UE) 2016/679, art. 33-34 | |
|---|---|---|
| Ce se raportează | Incidentele cu impact semnificativ asupra serviciilor (art. 15 alin. (1) și (6)) | Încălcările securității datelor cu caracter personal (art. 33) |
| Cui | Echipa națională de răspuns la incidente (DNSC), prin PNRISC | ANSPDCP, autoritatea de supraveghere |
| Termene | 24 de ore avertizare timpurie, 72 de ore notificare, raport final în cel mult o lună; 6 ore pentru informațiile despre un impact transfrontalier; 24 de ore pentru prestatorii de servicii de încredere | 72 de ore de la constatare, dacă încălcarea poate genera un risc pentru persoane |
| Cine mai trebuie informat | Destinatarii serviciilor, când incidentul le poate afecta serviciile (art. 15 alin. (1) și (5)) | Persoanele vizate, când riscul este ridicat (art. 34) |
| Cine răspunde | Entitatea esențială sau importantă | Operatorul de date |
privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal; art. 33 (notificarea către autoritate) și art. 34 (informarea persoanelor vizate)
Parlamentul European și ConsiliulJO L 119 din 4 mai 2016
privind măsuri de punere în aplicare a Regulamentului (UE) 2016/679
Parlamentul RomânieiMO nr. 651 din 26 iulie 2018
Cadrul național de aplicare a GDPR; autoritatea de supraveghere este ANSPDCP.
04Cadrul european
Actele Uniunii Europene pe care se sprijină legislația națională, inclusiv reglementările sectoriale pentru energie electrică și aviație. Potrivit art. 4 din Directiva NIS2, acolo unde un act sectorial al Uniunii impune cerințe cel puțin echivalente, prevederile corespunzătoare din NIS2 nu se aplică. Linkurile duc la versiunea în limba română de pe EUR-Lex.
privind măsuri pentru un nivel comun ridicat de securitate cibernetică în Uniune, de modificare a Regulamentului (UE) nr. 910/2014 și a Directivei (UE) 2018/1972 și de abrogare a Directivei (UE) 2016/1148
Parlamentul European și ConsiliulJO L 333 din 27 decembrie 2022
de stabilire a normelor de aplicare a Directivei (UE) 2022/2555 în ceea ce privește cerințele tehnice și metodologice ale măsurilor de gestionare a riscurilor de securitate cibernetică și precizarea cazurilor în care un incident este considerat semnificativ, pentru furnizorii de servicii digitale și de infrastructură digitală
Comisia EuropeanăJO L din 18 octombrie 2024
privind măsuri pentru un nivel comun ridicat de securitate a rețelelor și a sistemelor informatice în Uniune
Parlamentul European și ConsiliulJO L 194 din 19 iulie 2016
privind ENISA și certificarea securității cibernetice pentru tehnologia informației și comunicațiilor
Parlamentul European și ConsiliulJO L 151 din 7 iunie 2019
privind reziliența operațională digitală a sectorului financiar, lex specialis față de NIS2 pentru entitățile financiare
Parlamentul European și ConsiliulJO L 333 din 27 decembrie 2022
privind reziliența entităților critice, adoptată în pachet cu NIS2
Parlamentul European și ConsiliulJO L 333 din 27 decembrie 2022
privind cerințele orizontale de securitate cibernetică pentru produsele cu elemente digitale
Parlamentul European și ConsiliulJO L din 20 noiembrie 2024
cod de rețea privind normele sectoriale pentru aspectele legate de securitatea cibernetică a fluxurilor transfrontaliere de energie electrică
Comisia Europeană11 martie 2024
cerințe privind managementul riscurilor în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, pentru organizațiile din domeniu
Comisia Europeană14 iulie 2022
cerințe privind managementul riscurilor în materie de securitate a informațiilor cu impact potențial asupra siguranței aviației, pentru organizații și autorități
Comisia Europeană27 octombrie 2022
măsuri de consolidare a solidarității și a capacităților Uniunii pentru detectarea amenințărilor și a incidentelor de securitate cibernetică, pregătirea și răspunsul la acestea
Parlamentul European și Consiliul19 decembrie 2024
05NIS2 în România: actul de bază
Ordonanța de urgență care transpune Directiva NIS2 și legile care au aprobat-o și completat-o. Pentru textul aplicabil astăzi, folosiți forma consolidată.
privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil
Guvernul RomânieiMO nr. 1332 din 31 decembrie 2024
Actul care transpune Directiva NIS2. Stabilește entitățile esențiale și importante, obligațiile de înregistrare, gestionare a riscurilor și raportare a incidentelor, supravegherea și sancțiunile. A abrogat Legea nr. 362/2018 (art. 66).
pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024
Parlamentul RomânieiMO nr. 638 din 7 iulie 2025
Aprobă OUG 155/2024 cu modificări (art. 2, 3, 4, 14, 15, 18, 20, 23, 36, 37, 47, 50, 60, 61, 67 și anexele 1 și 2).
pentru completarea art. 36 din OUG nr. 155/2024, precum și pentru completarea Legii nr. 286/2009 privind Codul penal
Parlamentul RomânieiMO nr. 550 din 3 iulie 2026
Introduce cadrul pentru cercetarea vulnerabilităților cu bună-credință: art. 36 alin. (1^1) din OUG 155/2024 și art. 365^1 din Codul penal.
06Acte de aplicare emise de DNSC
Ordinele și deciziile directorului DNSC emise în temeiul OUG 155/2024, în ordine cronologică, cu anexele aprobate prin fiecare.
pentru aprobarea Cerințelor privind procesul de notificare în vederea înregistrării și metoda de transmitere a informațiilor
Directoratul Național de Securitate CiberneticăMO nr. 776 din 20 august 2025
Emis în temeiul art. 18 alin. (9) din OUG 155/2024.
pentru aprobarea Criteriilor și pragurilor de determinare a gradului de perturbare a unui serviciu și a Metodologiei privind evaluarea nivelului de risc al entităților
Directoratul Național de Securitate CiberneticăMO nr. 776 din 20 august 2025
Emis în temeiul art. 10 alin. (2) din OUG 155/2024. Metodologia a fost modificată prin Ordinul DNSC nr. 1/2026.
pentru aprobarea Normelor de aplicare a dispozițiilor privind supravegherea, verificarea și controlul respectării prevederilor OUG nr. 155/2024 și a Metodologiei de prioritizare pe bază de risc a activităților de supraveghere, verificare și control
Directoratul Național de Securitate CiberneticăMO nr. 1149 din 11 decembrie 2025
Emis în temeiul art. 47 alin. (8) din OUG 155/2024.
pentru aprobarea Măsurilor de gestionare a riscurilor de securitate cibernetică aferente rețelelor și sistemelor informatice utilizate de entitățile esențiale și importante și a Metodologiei de autoevaluare a maturității măsurilor de gestionare a riscurilor de securitate cibernetică și pentru modificarea Metodologiei privind evaluarea nivelului de risc al entităților
Directoratul Național de Securitate CiberneticăMO nr. 712 și 712 bis din 27 august 2026
Emis în temeiul art. 12 din OUG 155/2024. Anexele au fost publicate în MO nr. 712 bis. Completat prin Ordinul DNSC nr. 2/2026.
privind completarea Ordinului directorului DNSC nr. 1/2026
Directoratul Național de Securitate CiberneticăMO nr. 792 din 18 septembrie 2026
Completează Ordinul nr. 1/2026; modificarea este integrată în forma consolidată a acestuia.
pentru aprobarea Normelor de aplicabilitate a cerințelor de securitate cibernetică pentru entitățile care fac parte dintr-un grup de întreprinderi
Directoratul Național de Securitate CiberneticăMO nr. 798 din 21 septembrie 2026
Clarifică modul în care se aplică cerințele pentru fiecare entitate dintr-un grup.
07Stadiul actelor prevăzute la art. 65
Articolul 65 din OUG 155/2024 enumeră actele pe care DNSC trebuie să le emită. Tabelul arată ce a fost publicat în Monitorul Oficial, ce există doar ca proiect pe dnsc.ro și ce lipsește încă.
| Art. 65 | Ce se aprobă | Temei | Stadiu |
|---|---|---|---|
| alin. (1) lit. a) | Criteriile și pragurile de determinare a gradului de perturbare și metodologia de evaluare a nivelului de risc | art. 10 alin. (2) | Ordinul DNSC nr. 2/2025 |
| alin. (1) lit. b) | Măsurile de gestionare a riscurilor | art. 12 alin. (1) | Ordinul DNSC nr. 1/2026 |
| alin. (1) lit. c) | Normele metodologice privind raportarea incidentelor | art. 15 alin. (17) | Nepublicat; niciun proiect pe dnsc.ro |
| alin. (1) lit. d) | Cerințele privind notificarea în vederea înregistrării și metoda de transmitere a informațiilor | art. 18 alin. (9) | Ordinul DNSC nr. 1/2025 |
| alin. (1) lit. e) | Planul național de management al crizelor de securitate cibernetică pe timp de pace | art. 28 alin. (2) | Nepublicat; niciun proiect pe dnsc.ro |
| alin. (1) lit. f) | Normele tehnice privind compatibilitatea și interoperabilitatea CSIRT-urilor și criteriile privind personalul calificat | art. 31 alin. (2) | Nepublicat; niciun proiect pe dnsc.ro |
| alin. (1) lit. g) | Pachetul minim de servicii de tip CSIRT | art. 32 alin. (5) | Nepublicat; niciun proiect pe dnsc.ro |
| alin. (1) lit. h) | Regulamentul privind autorizarea și verificarea CSIRT-urilor și tematicile de formare a personalului | art. 34 alin. (2) lit. a) | Nepublicat; niciun proiect pe dnsc.ro |
| alin. (1) lit. i) | Normele de aplicare și metodologia de prioritizare pe bază de risc a supravegherii, verificării și controlului | art. 47 alin. (8) | Ordinul DNSC nr. 3/2025 |
| alin. (1) lit. j) | Regulamentul privind autorizarea furnizorilor de servicii de formare pentru auditori și CSIRT-uri | art. 54 alin. (3) | Proiect publicat de DNSC, neadoptat |
| alin. (1) lit. k) | Normele privind supravegherea și controlul CSIRT-urilor, furnizorilor de servicii CSIRT și auditorilor | art. 56 alin. (2) | Nepublicat; niciun proiect pe dnsc.ro |
| alin. (1) lit. l) | Regulamentul privind atestarea și verificarea auditorilor de securitate cibernetică | art. 58 alin. (2) lit. b) | Nepublicat; niciun proiect pe dnsc.ro |
| alin. (2) lit. a) | Tematicile pentru specializarea auditorilor în vederea atestării (decizie DNSC) | art. 58 alin. (2) lit. e) | Nepublicat; niciun proiect pe dnsc.ro |
| alin. (2) lit. b) | Tematicile pentru specializarea personalului CSIRT în vederea autorizării (decizie DNSC) | art. 31 alin. (3) | Nepublicat; niciun proiect pe dnsc.ro |
08În lucru: proiecte DNSC și inițiative în Parlament
Acte care nu au fost încă adoptate sau publicate în Monitorul Oficial, identificate pe pagina de transparență decizională a DNSC și în sistemul de urmărire a procesului legislativ al Camerei Deputaților. Textul final poate diferi de proiect.
pentru aprobarea Regulamentului privind autorizarea, verificarea și revocarea furnizorilor de servicii de formare pentru securitate cibernetică și condițiile de valabilitate pentru autorizațiile acordate acestora
Directoratul Național de Securitate CiberneticăTransparență decizională dnsc.ro, document din iunie 2026
Corespunde art. 65 alin. (1) lit. j) din OUG 155/2024. Anterior, autorizarea furnizorilor de formare a fost reglementată prin Ordinul DNSC nr. 106/2022.
pentru aprobarea standardului de pregătire a membrilor organelor de conducere ale entităților esențiale și importante și a listei de certificări de securitate cibernetică
Directoratul Național de Securitate CiberneticăTransparență decizională dnsc.ro, document din decembrie 2025
Privește formarea organelor de conducere prevăzută de OUG 155/2024. Nu a fost identificat în Monitorul Oficial.
Proiect de lege privind aprobarea plății cotizațiilor de participare a DNSC la Forumul Internațional al Echipelor de Răspuns la Incidente de Securitate Cibernetică (FIRST) și la Forumul TF/CSIRT Trusted Introducer (TI)
Parlamentul RomânieiSenat L558/2025, Camera Deputaților PL-x 20/2026 (cameră decizională)
Adoptat de Senat; la Camera Deputaților are raport favorabil din 24 septembrie 2026. Legea nr. 146/2014, care autoriza cotizațiile CERT-RO, a fost abrogată prin art. 66 din OUG 155/2024.
Proiect de lege privind înființarea și operaționalizarea Centrului de Răspuns la Incidente de Securitate Cibernetică în Energie, precum și pentru modificarea și completarea unor acte normative
Parlamentul RomânieiSenat L214/2026, Camera Deputaților PL-x 409/2026
Adoptat de Senat; la Camera Deputaților, cameră decizională, se află la comisii (ultimul aviz primit la 15 septembrie 2026).
Propunere legislativă pentru completarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil
Parlamentul României (9 deputați)Înregistrată la 29 iulie 2026
Înaintată Senatului, ca primă cameră sesizată, la 1 septembrie 2026; Camera Deputaților este cameră decizională.
09Acte conexe care se raportează la NIS2
Reglementări sectoriale sau paralele care fac trimitere la OUG 155/2024 ori se aplică acelorași entități: comunicații electronice, entități critice, sector financiar, servicii de încredere.
privind securitatea rețelelor publice de comunicații electronice și a serviciilor de comunicații electronice destinate publicului
Autoritatea Națională pentru Administrare și Reglementare în ComunicațiiMO nr. 117 din 9 februarie 2024
Potrivit art. 64 alin. (1) din OUG 155/2024, măsurile adoptate prin această decizie rămân în vigoare până la revizuirea lor.
privind reziliența entităților critice, precum și pentru modificarea unor acte normative
Parlamentul RomânieiMO nr. 1189 din 29 noiembrie 2024
Transpune Directiva (UE) 2022/2557. Directiva NIS2 (art. 3 alin. (1) lit. f) tratează entitățile critice identificate în temeiul CER ca entități esențiale.
pentru aprobarea normelor, procedurilor și măsurilor prevăzute la art. 1 alin. (3) din Legea nr. 294/2024
Guvernul RomânieiMO nr. 1214 din 30 decembrie 2025
pentru aprobarea Listei entităților critice identificate în temeiul art. 6 alin. (1) din Legea nr. 294/2024
Prim-ministrulMO nr. 603 din 23 iulie 2026
privind stabilirea unor măsuri de punere în aplicare a Regulamentului (UE) 2022/2554 privind reziliența operațională digitală a sectorului financiar (DORA)
Guvernul RomânieiMO nr. 188 din 11 martie 2026
privind evidența și administrarea infrastructurii digitale publice, precum și crearea Platformei naționale a infrastructurii digitale publice
Parlamentul RomânieiMO nr. 550 din 3 iulie 2026
Face trimitere la OUG 155/2024.
privind procedurile de notificare, acordare a statutului, înscriere, radiere și supraveghere a prestatorilor de servicii de încredere (Regulamentul eIDAS)
Autoritatea pentru Digitalizarea RomânieiMO nr. 246 și 246 bis din 30 martie 2026
Prestatorii de servicii de încredere intră în sfera NIS2 (sectorul infrastructură digitală).
10DNSC și cadrul național de securitate cibernetică
Actul de înființare a autorității competente, strategia națională și Legea securității și apărării cibernetice.
privind înființarea Directoratului Național de Securitate Cibernetică
Guvernul RomânieiMO nr. 918 din 24 septembrie 2021
DNSC este autoritatea națională competentă și punctul unic de contact pentru NIS2.
pentru aprobarea OUG nr. 104/2021
Parlamentul RomânieiMO nr. 25 din 7 ianuarie 2022
pentru modificarea OUG nr. 104/2021, precum și pentru completarea anexei nr. VIII la Legea-cadru nr. 153/2017
Parlamentul RomânieiMO nr. 1231 din 21 decembrie 2022
privind aprobarea Strategiei de securitate cibernetică a României pentru perioada 2022-2027 și a Planului de acțiune
Guvernul RomânieiMO nr. 2 și 2 bis din 3 ianuarie 2022
privind securitatea și apărarea cibernetică a României, precum și pentru modificarea și completarea unor acte normative
Parlamentul RomânieiMO nr. 214 din 15 martie 2023
Cadrul național general privind securitatea și apărarea cibernetică, distinct de OUG 155/2024.
pentru aprobarea Normelor metodologice privind solicitarea și comunicarea datelor și informațiilor prevăzute la art. 25 alin. (1) din Legea nr. 58/2023
Guvernul RomânieiMO nr. 97 din 1 februarie 2024
pentru stabilirea categoriilor de persoane prevăzute la art. 3 alin. (1) lit. c) din Legea nr. 58/2023
Guvernul RomânieiMO nr. 711 din 22 iulie 2024
11Acte DNSC anterioare OUG 155/2024
Ordine și decizii emise de DNSC înainte de transpunerea NIS2, în temeiul OUG 104/2021 și al Legii 362/2018. Le păstrăm pentru context; aplicabilitatea fiecăruia trebuie verificată în raport cu OUG 155/2024 și cu actele DNSC ulterioare.
privind aprobarea Listei cuantumului tarifelor pentru serviciile din activitățile prevăzute de Legea nr. 362/2018
Directoratul Național de Securitate CiberneticăMO nr. 2 din 3 ianuarie 2022
pentru aprobarea Normelor de aplicare a dispozițiilor privind verificarea și controlul îndeplinirii obligațiilor de securitate cibernetică pentru spațiul cibernetic național civil
Directoratul Național de Securitate CiberneticăMO nr. 1062 din 2 noiembrie 2022
pentru aprobarea Normelor privind autorizarea și verificarea furnizorilor de servicii de formare pentru securitate cibernetică
Directoratul Național de Securitate CiberneticăMO nr. 1076 din 8 noiembrie 2022
privind aprobarea tematicilor pentru formarea auditorilor de securitate cibernetică, a membrilor echipelor CSIRT și a responsabililor cu securitatea rețelelor și sistemelor informatice
Directoratul Național de Securitate CiberneticăMO nr. 1146 din 29 noiembrie 2022
privind aprobarea politicilor de confidențialitate și transparență ale Platformei Naționale pentru Raportarea Incidentelor de Securitate Cibernetică
Directoratul Național de Securitate CiberneticăMO nr. 120 din 12 februarie 2024
pentru aprobarea Metodologiei privind nivelurile de alertă cibernetică și modalitățile de acțiune în situații de alertă cibernetică
Directoratul Național de Securitate CiberneticăMO nr. 197 din 11 martie 2024
12NIS1: Legea 362/2018 și actele de aplicare (istoric)
Cadrul care a transpus prima Directivă NIS. Legea 362/2018 a fost abrogată prin OUG 155/2024; măsurile adoptate în temeiul capitolelor IV și V rămân în vigoare până la revizuirea lor (art. 66 alin. (1) lit. a)).
privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice
Parlamentul RomânieiMO nr. 21 din 9 ianuarie 2019
Legea de transpunere a Directivei NIS. Abrogată la intrarea în vigoare a OUG 155/2024, cu excepția măsurilor adoptate în temeiul capitolelor IV și V, care rămân în vigoare până la revizuire (art. 66 alin. (1) lit. a). Trimiterile la Legea 362/2018 se consideră făcute la OUG 155/2024.
pentru modificarea și completarea Legii nr. 362/2018
Guvernul RomânieiMO nr. 80 din 31 ianuarie 2019
pentru prorogarea unor termene prevăzute de Legea nr. 362/2018 și de OG nr. 2/2019
Guvernul RomânieiMO nr. 1023 din 19 decembrie 2019
pentru modificarea și completarea Legii nr. 362/2018
Guvernul RomânieiMO nr. 658 din 24 iulie 2020
privind aprobarea Normelor metodologice de identificare a operatorilor de servicii esențiale și furnizorilor de servicii digitale
Ministerul Comunicațiilor și Societății InformaționaleMO nr. 584 din 17 iulie 2019
privind aprobarea Normelor metodologice de organizare și funcționare a Registrului operatorilor de servicii esențiale
Ministerul Comunicațiilor și Societății InformaționaleMO nr. 542 din 2 iulie 2019
pentru aprobarea Metodologiei de stabilire a efectului perturbator semnificativ al incidentelor la nivelul rețelelor și sistemelor informatice ale operatorilor de servicii esențiale
Ministerul Comunicațiilor și Societății InformaționaleMO nr. 590 din 18 iulie 2019
privind aprobarea Listei standardelor și specificațiilor europene și internaționale
CERT-ROMO nr. 465 din 2 iunie 2020
pentru aprobarea Listei serviciilor esențiale
Guvernul RomânieiMO nr. 1086 din 16 noiembrie 2020
privind aprobarea valorilor de prag pentru stabilirea efectului perturbator semnificativ al incidentelor la nivelul rețelelor și sistemelor informatice ale operatorilor de servicii esențiale
Guvernul RomânieiMO nr. 1089 din 17 noiembrie 2020
pentru aprobarea Normelor tehnice privind cerințele minime de asigurare a securității rețelelor și sistemelor informatice aplicabile operatorilor de servicii esențiale
Secretariatul General al GuvernuluiMO nr. 1142 din 26 noiembrie 2020
pentru aprobarea Normelor tehnice de stabilire a impactului incidentelor pentru categoriile de operatori de servicii esențiale și furnizori de servicii digitale
Guvernul RomânieiMO nr. 1223 din 14 decembrie 2020
privind aprobarea Regulamentului pentru atestarea și verificarea auditorilor de securitate cibernetică
Secretariatul General al GuvernuluiMO nr. 387 din 14 aprilie 2021
privind înființarea Centrului Național de Răspuns la Incidente de Securitate Cibernetică (CERT-RO)
Guvernul RomânieiMO nr. 388 din 2 iunie 2011
CERT-RO a fost înlocuit de DNSC prin OUG 104/2021.
13Resurse oficiale DNSC
Platforme, instrumente descărcabile și pagini oficiale ale DNSC folosite în aplicarea legislației NIS2.
Platforma NIS2@RO
Platforma de înrolare, informare și cooperare prin care se face notificarea pentru înregistrare și interacțiunea ulterioară cu DNSC (Ordinul DNSC nr. 1/2025).
Înregistrarea entităților
Pagina DNSC despre procesul de notificare în vederea înregistrării, cu instrumentele și instrucțiunile aferente.
Obligațiile entităților înregistrate
Pagina DNSC cu obligațiile care urmează înscrierii în registru.
Legislație NIS2 pe dnsc.ro
Lista actelor normative publicată de DNSC.
Transparență decizională DNSC
Proiectele de acte normative supuse consultării publice, cu referatele și expunerile de motive.
Divulgarea coordonată a vulnerabilităților
Procesul DNSC de divulgare coordonată a vulnerabilităților, prevăzut la art. 36 din OUG 155/2024.
Resursele de mai sus nu sunt acte normative. Ele sunt puse la dispoziție de DNSC pentru aplicarea actelor din această pagină.
Instrumente descărcabile
| Etapă | Instrument | Versiune | |
|---|---|---|---|
| Notificarea în vederea înregistrării | Instrumentul NIS2@RO, versiunea 2.3 Generează formularul de notificare atunci când Platforma NIS2@RO nu este disponibilă (art. 18 OUG 155/2024, Ordinul DNSC nr. 1/2025). | RO | Descarcă |
| Notificarea în vederea înregistrării | NIS2@RO tool, versiunea 2.1 Versiunea în limba engleză a instrumentului, pentru persoanele care nu vorbesc limba română. Formularul se depune tot în limba română. | EN | Descarcă |
| Identificare | Ghid pentru analiza efectului perturbator, versiunea 1.0 Sprijină autoevaluarea entității privind efectul perturbator al unui incident, în etapa de identificare. | Ghid | Descarcă |
| Evaluarea nivelului de risc | Instrumentul ENIRE@RO, versiunea 2 Generează raportul de evaluare a nivelului de risc al entității până la operaționalizarea platformei. Raportul se semnează de reprezentantul legal (art. 18 alin. (6)). | RO | Descarcă |
| Autoevaluarea maturității | EVAL_MMS_B, nivel de bază Instrumentul de autoevaluare a maturității măsurilor de gestionare a riscurilor pentru nivelul de securitate de bază (art. 18 alin. (7)). | v1 | Descarcă |
| Autoevaluarea maturității | EVAL_MMS_I, nivel important Instrumentul de autoevaluare pentru nivelul de securitate important. Nivelul aplicabil rezultă din scorul general obținut cu ENIRE@RO și validat de DNSC. | v3 | Descarcă |
| Autoevaluarea maturității | EVAL_MMS_E, nivel esențial Instrumentul de autoevaluare pentru nivelul de securitate esențial. | v3 | Descarcă |
Linkurile duc direct la fișierele publicate de DNSC pe dnsc.ro, verificate la 8 octombrie 2026. DNSC publică periodic versiuni noi; versiunea în vigoare este cea de pe paginile Înregistrare entități și Obligațiile entităților înregistrate.
14Întrebări frecvente
Răspunsuri scurte, cu trimitere la textul legal.
Unde găsesc textul oficial al OUG 155/2024?
Forma consolidată, care include modificările aduse prin Legea nr. 124/2025 și Legea nr. 123/2026, este pe portalul legislativ al Ministerului Justiției, la legislatie.just.ro/Public/DetaliiDocumentAfis/311690. Portalul are și o formă printabilă. Textul cu valoare oficială rămâne cel din Monitorul Oficial nr. 1332 din 31 decembrie 2024.
Ce a schimbat Legea nr. 124/2025?
A aprobat OUG 155/2024 cu modificări, aplicabile din 10 iulie 2025. Au fost modificate, printre altele, formarea organelor de conducere (art. 14), raportarea incidentelor (art. 15), notificarea pentru înregistrare (art. 18) și sancțiunile (art. 60-61), precum și anexele 1 și 2.
Care este termenul de înregistrare la DNSC?
Entitățile din sectoarele din anexele 1 și 2 care se încadrează ca esențiale sau importante notifică DNSC în cel mult 30 de zile de la intrarea în vigoare a ordonanței sau de la data la care aceasta le devine aplicabilă (art. 18 alin. (2)). Notificarea se face prin Platforma NIS2@RO, conform Ordinului DNSC nr. 1/2025.
Ce amenzi prevede OUG 155/2024?
Pentru încălcările grave, până la 10 milioane EUR sau 2% din cifra de afaceri mondială pentru entitățile esențiale și până la 7 milioane EUR sau 1,4% pentru cele importante. Pentru alte obligații, inclusiv notificarea pentru înregistrare, între 1.500 și 500.000 lei, respectiv între 1.000 și 300.000 lei (art. 60 alin. (2)).
Cât de des trebuie făcut auditul de securitate?
OUG 155/2024 prevede că periodicitatea se stabilește prin ordin al directorului DNSC, în funcție de nivelul de risc (art. 11 alin. (5)). Până la 8 octombrie 2026 nu am identificat un ordin publicat care să o stabilească. DNSC poate dispune oricând un audit ad-hoc (art. 57).
Un incident trebuie raportat și la DNSC, și la ANSPDCP?
Da, dacă incidentul semnificativ afectează și date cu caracter personal. Raportarea către DNSC se face potrivit art. 15 din OUG 155/2024, iar notificarea către ANSPDCP potrivit art. 33 din GDPR. Sunt două obligații distincte, cu destinatari și conținut diferit.
Se aplică NIS2 fiecărei firme dintr-un grup?
Obligațiile se analizează la nivelul fiecărei entități. Modul de aplicare în grupurile de întreprinderi este explicat în Normele aprobate prin Decizia DNSC nr. 3/2026.
15Jurnal de modificări
Ce s-a adăugat sau s-a schimbat pe această pagină.
- Pagina publicată: 80 de acte românești și 7 acte europene, cu stadiul actelor prevăzute la art. 65.
- Adăugate proiectele DNSC aflate în consultare, inițiativele legislative din Parlament și documentele de fundamentare (note, expuneri de motive, referate).
- Adăugate tabelul obligațiilor, termenele în lanț, comparația dintre raportarea către DNSC și către ANSPDCP, actele europene sectoriale, resursele oficiale DNSC și întrebările frecvente.
- Adăugate linkurile directe de descărcare pentru instrumentele DNSC: NIS2@RO (RO și EN), ENIRE@RO, ghidul privind efectul perturbator și instrumentele de autoevaluare EVAL_MMS pentru cele trei niveluri.
- Publicată versiunea în limba engleză: NIS2 Directive in Romania.
Niciun act nu corespunde căutării. Încercați numărul actului sau anul.
Aveți nevoie de ajutor cu aplicarea acestor acte?
Verificăm încadrarea ca entitate esențială sau importantă, pregătim notificarea către DNSC, implementăm măsurile din Ordinul 1/2026 și asigurăm rolul de responsabil NIS.
Pagina are caracter informativ. Textul cu valoare oficială este cel publicat în Monitorul Oficial al României, Partea I, respectiv în Jurnalul Oficial al Uniunii Europene.
Lista a fost verificată la 8 octombrie 2026 pe legislatie.just.ro (care preia Monitorul Oficial, Partea I), pe pagina de transparență decizională a DNSC și pe cdep.ro și se actualizează la publicarea unor acte noi. Ați observat un act lipsă? Scrieți-ne la [email protected].
