Pe 30 septembrie 2026, Directoratul Național de Securitate Cibernetică a anunțat prima sancțiune contravențională aplicată pentru nerespectarea obligației de notificare prevăzute de OUG 155/2024, actul care transpune în România directiva NIS2. Până acum, discuția despre NIS2 în România a fost despre ce trebuie să faci. Acum există și un caz în care cineva a primit amendă.
Aici, pe baza comunicatului și a relatărilor, separăm ce este confirmat de ce lipsește. Ultima parte contează mai mult decât pare: nu e clar din sursele accesibile ce notificare a lipsit.
Ce este confirmat
- Amenda este de 50.000 de lei și a fost aplicată pe 29 septembrie 2026.
- Sancționat este un organ de specialitate al administrației publice centrale, încadrat în sectorul 10, Administrație publică, din anexa 1 a OUG 155/2024. Instituția nu este numită.
- Temeiul legal citat este art. 60 alin. (1) lit. o) din OUG 155/2024. Fapta descrisă: entitatea nu a respectat obligația de notificare în termenul prevăzut de lege.
- Potrivit comunicatului reprodus de presă, DNSC arată că respectarea obligațiilor de notificare contribuie la identificarea și gestionarea la timp a incidentelor.
- Este prima amendă de acest fel anunțată de DNSC.
Ce notificare a lipsit? Relatările nu coincid
OUG 155/2024 conține două obligații de notificare diferite. Prima este înregistrarea: potrivit art. 18 alin. (2), entitățile din sectoarele anexelor 1 și 2 notifică DNSC în vederea înregistrării în registrul entităților esențiale și importante. A doua este raportarea incidentelor semnificative: art. 15 prevede avertizarea timpurie în cel mult 24 de ore și raportul inițial în cel mult 72 de ore de la momentul în care entitatea a luat cunoștință de incident.
JURIDICE.ro și Ziarul Financiar relatează că dispozițiile citate în comunicat includ art. 18 alin. (2), adică la notificarea pentru înregistrare. Digi24 a titrat însă cazul ca pe o neraportare „în timp real”, iar AGERPRES și G4Media citează doar art. 60 alin. (1) lit. o) și formularea generală. Nu am putut deschide comunicatul pe site-ul DNSC, aflat în spatele unei verificări anti-bot, și nu am încercat să o ocolesc.
Concluzia prudentă: temeiul citat de două surse indică obligația de înregistrare, dar DNSC nu a precizat public, în textele pe care le-am putut citi, dacă a lipsit înregistrarea sau o raportare de incident. Dacă este înregistrarea, cazul spune ceva simplu: obligațiile de bază, cele pe care le poți bifa fără niciun incident, sunt deja sancționate.
Ce nu se știe
- Numele instituției și dacă a existat un incident.
- Cât a întârziat notificarea și dacă a fost vorba de neglijență sau de refuz.
- Cum s-a ajuns la 50.000 de lei. Textul OUG pe care l-am putut citi se oprește înainte de art. 60–61, așa că nu putem confirma intervalul de amendă pentru lit. o).
- Dacă DNSC pregătește controale sistematice. Comunicatul nu anunță explicit nimic de acest fel.
Ce înseamnă pentru conducere
Contextul oferit de Ziarul Financiar: aproximativ 4.000 de organizații din cele circa 10.000 estimate ca fiind obligate s-ar fi înregistrat în registrul NIS2 până la termen, iar directorul DNSC anunțase anterior că verificările vor începe. Cifrele sunt ale publicației, nu ale DNSC în comunicatul citat. Dacă sunt corecte, majoritatea organizațiilor vizate nu apăruseră încă în registru.
Nu trage concluzii din suma de 50.000 de lei. Directiva NIS2 stabilește, pentru încălcarea măsurilor de gestionare a riscurilor și a obligațiilor de raportare a incidentelor, praguri maxime de cel puțin 10 milioane de euro sau 2% din cifra de afaceri pentru entitățile esențiale și 7 milioane de euro sau 1,4% pentru cele importante. Nu am verificat ce interval se aplică acestei fapte din OUG, iar o amendă mică la primul caz nu spune nimic despre următoarele.
Cinci verificări pentru următoarea ședință
- Înregistrarea: organizația ta este în registrul DNSC? Cere dovada: confirmarea de la DNSC și data. Dacă nu ești sigur dacă intri în sectoarele din anexele 1 și 2, fă evaluarea acum, în scris, cu un responsabil.
- Persoana care răspunde: cine, concret, a trimis notificarea și cine o actualizează când se schimbă datele (adrese, reprezentanți, intervale IP)? O notificare făcută de un coleg plecat din companie este exact genul de lucru care se pierde.
- Raportarea incidentelor: ai un plan scris pentru 24 de ore (avertizare timpurie) și 72 de ore (raport inițial)? Cine decide că un incident este semnificativ și cine poate face raportarea la 03:00 sâmbăta?
- Momentul în care „ai luat cunoștință”: termenele pornesc de acolo. Notează unde se consemnează acel moment și cine îl poate dovedi.
- Furnizori și sectorul public: instituțiile publice intră în sfera NIS2. Dacă furnizezi servicii unei instituții publice, așteaptă-te la întrebări despre notificări și raportare, iar contractele ar trebui să le prevadă.
Ce nu face acest caz
Nu dovedește că DNSC va amenda pe toată lumea, nu arată un tipar și nu spune cât costă o abatere mai gravă. Spune însă că verificările au început, că sectorul public nu este scutit și că notificările sunt cele mai simple de verificat din exterior: DNSC poate, în principiu, vedea cine lipsește din registru.
Awarely poate transforma lista de mai sus într-un exercițiu scurt pentru conducere și echipa tehnică: primiți un mesaj de la DNSC cu privire la o notificare restantă. Cine răspunde, ce dovezi aveți și în cât timp? Evaluarea aplicabilității NIS2 și deciziile de conformare rămân ale organizației, iar acest articol nu este consultanță juridică.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.
- 01AGERPRES — DNSC a aplicat prima amendă pentru nerespectarea obligației de notificare, 30 septembrie 2026
- 02DNSC — comunicat de presă privind prima sancțiune contravențională, 30 septembrie 2026
- 03JURIDICE.ro — redarea comunicatului DNSC, 30 septembrie 2026
- 04Ziarul Financiar — contextul înregistrării în registrul NIS2, 30 septembrie 2026
- 05Digi24 — relatarea sancțiunii aplicate unei instituții publice, 30 septembrie 2026
- 06OUG nr. 155/2024 — text consolidat (art. 15, art. 18, art. 60)