Reglementare · 8 iunie 2026 · 12 min de citit
Raportarea incidentelor la DNSC: termenele NIS2, pas cu pas
OUG 155/2024 și Legea 124/2025 stabilesc termene concrete: raportare incidente, modificări de înregistrare, audituri. Ce obligații concrete revin organizațiilor vizate.
ClearSecurity Vision
Transpunerea NIS2 în România este lege. OUG 155/2024, aprobată prin Legea 124/2025, impune obligații operaționale concrete pentru mii de organizații — nu la un moment nedeterminat, ci acum. Dacă organizația ta activează în energie, finanțe, sănătate, transport, apă, infrastructură digitală, administrație publică sau în alte categorii de entități importante, ceasul de conformitate rulează deja.
Acest articol parcurge obligațiile concrete — ce datorezi, în ce termen și ce consecințe atrage nerespectarea — cu accent pe partea care sperie cel mai tare în practică: raportarea incidentelor la DNSC, explicată pas cu pas, oră cu oră. Pentru imaginea de ansamblu a întregii legi, vezi ghidul complet NIS2 pentru România.
Cine intră în domeniu de aplicare
OUG 155/2024 împarte organizațiile în entități esențiale și entități importante, urmând logica directivei NIS2.
Entitățile esențiale includ operatori din energie (electricitate, gaze, petrol, termoficare), transport (aerian, feroviar, rutier, maritim), sectorul bancar și infrastructura piețelor financiare, sănătate (spitale, laboratoare, producători de medicamente), apă potabilă, apă uzată, infrastructură digitală (furnizori cloud, IXP-uri, DNS, registre TLD, centre de date), gestionarea serviciilor TIC și administrație publică la nivel central și regional.
Entitățile importante includ servicii poștale și de curierat, gestionarea deșeurilor, producție și distribuție de substanțe chimice, producție alimentară, fabricarea de dispozitive medicale, calculatoare, autovehicule și alte bunuri critice, furnizori digitali (piețe online, motoare de căutare, rețele sociale) și organizații de cercetare.
În general se aplică praguri de dimensiune (întreprinderi mijlocii și mari), deși anumite sectoare au obligații indiferent de dimensiune. Dacă nu ești sigur că organizația ta se califică, platforma de înregistrare DNSC — NIS2@RO — este referința. DNSC este Directoratul Național de Securitate Cibernetică, autoritatea națională competentă desemnată în baza OUG 155/2024.
Ce este un „incident semnificativ”
Nu orice eveniment de securitate trebuie raportat. Obligația de notificare se declanșează la un incident semnificativ, iar OUG 155/2024 îl definește la art. 15 alin. (6): un incident este considerat semnificativ dacă este îndeplinită cel puțin una dintre condițiile:
- a provocat sau poate provoca perturbări operaționale grave ale serviciilor sau pierderi financiare pentru entitatea în cauză;
- a afectat sau poate afecta alte persoane fizice sau juridice, cauzând prejudicii materiale sau nemateriale considerabile.
Observă două lucruri. Primul: contează și potențialul de impact, nu doar impactul deja produs — „poate provoca” e suficient. Al doilea: condițiile sunt alternative, nu cumulative. Un ransomware care îți blochează facturarea, un atac care îți scoate din funcțiune portalul de clienți sau o scurgere de date care expune informațiile altora — oricare dintre acestea poate fi semnificativ.
În practică, regula sănătoasă este: dacă echipa dezbate serios dacă un incident e „semnificativ”, tratează-l ca atare și raportează. O avertizare timpurie transmisă din prudență nu te costă nimic; o notificare omisă te poate costa o amendă NIS2.
Cine raportează și prin ce canal: platforma PNRISC
Conform art. 15 alin. (1) din OUG 155/2024, entitățile esențiale și entitățile importante raportează, fără întârzieri nejustificate, echipei naționale de răspuns la incidente de securitate cibernetică (rolul de CSIRT național îl are DNSC) orice incident cu impact semnificativ asupra prestării serviciilor lor.
Canalul oficial este stabilit tot în lege, la art. 15 alin. (2): raportarea se face prin PNRISC — Platforma Națională de Raportare a Incidentelor de Securitate Cibernetică, prevăzută la art. 20 din Legea nr. 58/2023. Platforma este disponibilă la pnrisc.dnsc.ro și a fost actualizată de DNSC în aprilie 2026 pentru a simplifica raportarea, atât pentru persoane fizice, cât și pentru entitățile esențiale și importante cu obligații NIS2.
Practic, asta înseamnă: nu improvizezi un e-mail în noaptea incidentului. Responsabilul NIS (persoana desemnată intern pentru conformitatea NIS2) și un înlocuitor trebuie să știe dinainte cum se accesează PNRISC și ce date cere formularul. Testează accesul într-o zi liniștită, nu la ora 2 noaptea în mijlocul unei crize.
Ghid pas cu pas: cele patru etape ale raportării
Art. 15 alin. (7) din OUG 155/2024 stabilește o cascadă de raportare în etape — transpunerea directă a art. 23 din directiva NIS2. Iată ce ai de făcut, cronologic.
Pasul 1 — avertizarea timpurie: maximum 24 de ore
Termen: fără întârzieri nejustificate, dar nu mai târziu de 24 de ore de la data la care ai luat cunoștință de incidentul semnificativ. Notificarea de 24 de ore din NIS2 nu curge de la producerea incidentului, ci de la momentul în care organizația a aflat de el — dar nu te baza pe această nuanță ca să câștigi timp: „am aflat târziu” trebuie să fie adevărul, nu strategia.
Ce conține: puțin, intenționat. Avertizarea timpurie indică, după caz, dacă există suspiciuni că incidentul este cauzat de acțiuni ilicite sau răuvoitoare și dacă ar putea avea un impact transfrontalier. Atât. Nu ți se cere analiza cauzelor, nu ți se cere lista sistemelor afectate, nu ți se cere un plan de remediere.
Greșeala clasică: echipa așteaptă „să înțeleagă complet ce s-a întâmplat” înainte să anunțe. La 24 de ore de la descoperire, rareori înțelegi complet ce s-a întâmplat — și legea nici nu îți cere asta. Avertizarea timpurie este un semnal, nu un raport. Transmite-o devreme, cu ce știi.
Pasul 2 — notificarea incidentului: maximum 72 de ore
Termen: fără întârzieri nejustificate, dar nu mai târziu de 72 de ore din momentul în care ai luat cunoștință de incident. Este raportul de 72 de ore de care se vorbește cel mai des.
Ce conține: notificarea actualizează informațiile din avertizarea timpurie și prezintă o evaluare inițială a incidentului, inclusiv a gravității și a impactului acestuia, precum și indicatorii de compromitere (IoC), dacă sunt disponibili.
„Evaluare inițială” înseamnă: ce tip de incident pare a fi, ce servicii și câți utilizatori sunt afectați, cât de grav estimezi impactul în acest moment. Indicatorii de compromitere — adrese IP ale atacatorului, hash-uri de fișiere malițioase, domenii folosite în atac — se transmit doar dacă îi ai; lipsa lor nu e motiv să întârzii notificarea.
Pasul 3 — raportul intermediar, doar la cerere
Între notificarea de 72 de ore și raportul final, DNSC (în calitate de CSIRT național) îți poate cere un raport intermediar cu actualizarea relevantă a situației — art. 15 alin. (7) lit. c). Acesta nu are un termen fix propriu și nu se transmite din proprie inițiativă: se întocmește la cererea echipei naționale de răspuns. Practic, ține un jurnal al incidentului la zi, ca să poți răspunde repede dacă vine cererea.
Pasul 4 — raportul final: cel mult o lună
Termen: cel mult o lună de la transmiterea notificării de incident (cea de la pasul 2, nu de la avertizarea timpurie și nu de la data incidentului).
Ce conține, conform art. 15 alin. (7) lit. d), cel puțin:
- o descriere detaliată a incidentului, inclusiv a gravității și a impactului;
- tipul de amenințare sau cauza principală care probabil a declanșat incidentul;
- măsurile de atenuare aplicate și în curs;
- dacă este cazul, impactul transfrontalier al incidentului.
Dacă incidentul e încă în desfășurare la scadența raportului final, legea prevede o supapă la lit. e): transmiți un raport privind progresele înregistrate, iar raportul final se depune în termen de o lună de la gestionarea incidentului. Deci obligația nu dispare — doar se mută după ce ai închis efectiv incidentul.
Greșeala frecventă aici e inversă față de cea de la 24 de ore: după ce criza a trecut și sistemele merg din nou, raportul final „mai poate aștepta”. Nu poate. Pune-ți termenul în calendar în ziua în care transmiți notificarea de 72 de ore.
Nu uita de clienți: informarea destinatarilor serviciilor
Raportarea către DNSC nu e singura obligație de comunicare. Tot art. 15 prevede că, dacă este cazul, entitățile notifică fără întârzieri nejustificate destinatarii serviciilor lor cu privire la incidentele semnificative care ar putea afecta prestarea acelor servicii.
Mai mult, la alin. (5): dacă există o amenințare cibernetică semnificativă care i-ar putea afecta, comunici destinatarilor măsurile sau remediile pe care le pot lua ei înșiși ca răspuns și, după caz, îi informezi despre amenințarea propriu-zisă. Cu alte cuvinte: dacă clienții tăi pot face ceva concret ca să se protejeze — să-și schimbe parolele, să ignore anumite e-mailuri, să aplice un patch — ești obligat să le spui, la timp și pe înțelesul lor.
Rezumat: cronologia raportării unui incident semnificativ
| Moment | Obligație | Conținut esențial |
|---|---|---|
| ≤ 24 ore de la luarea la cunoștință | Avertizare timpurie, prin PNRISC | Suspiciune de acțiuni ilicite/răuvoitoare? Posibil impact transfrontalier? |
| ≤ 72 ore de la luarea la cunoștință | Notificarea incidentului | Actualizare + evaluare inițială a gravității și impactului + IoC dacă există |
| La cererea DNSC | Raport intermediar | Actualizarea relevantă a situației |
| ≤ 1 lună de la notificarea de 72h | Raport final | Descriere detaliată, cauză probabilă, măsuri de atenuare, impact transfrontalier |
| Incident încă activ la scadență | Raport de progres | Raportul final urmează în cel mult 1 lună de la gestionarea incidentului |
| În paralel, dacă e cazul | Informarea destinatarilor serviciilor | Incidentul care îi afectează + măsurile pe care le pot lua |
Termene de înregistrare și actualizare
Dincolo de notificările de incidente, OUG 155/2024 obligă organizațiile să se înregistreze pe platforma NIS2@RO a DNSC și să notifice DNSC cu privire la modificările substanțiale ale datelor de înregistrare în termen de 15 zile de la producerea modificării. Aceasta include modificări ale domeniului de activitate, datelor de contact și altor informații relevante.
Există un termen separat, mai scurt, pentru notificarea modificărilor privind Responsabilul NIS desemnat. Responsabilul NIS este persoana numită responsabilă cu coordonarea conformității în cadrul organizației — gândește-te la acesta ca la proprietarul intern al obligației NIS2. Dacă această persoană se schimbă (redistribuire, plecare, restructurare organizațională), DNSC trebuie informat în termenul prevăzut de OUG 155/2024. Verifică valoarea exactă în textul actualizat al ordonanței înainte de a-ți fixa un termen intern.
Aceste termene sunt operaționale. Ele necesită procese de HR, o procedură de management al modificărilor și un responsabil care urmărește când înregistrările trebuie actualizate.
Obligații de audit
OUG 155/2024 obligă entitățile esențiale să efectueze audituri de securitate periodice. Aceste audituri trebuie efectuate de auditori atestați de DNSC — persoane fizice care au obținut atestatul emis de DNSC în condițiile prevăzute de lege. Atestatul este valabil trei ani, după care este necesară reînnoirea.
Aceasta creează o constrângere de ofertă: numărul auditorilor atestați DNSC este limitat în 2026. Organizațiile care amână identificarea și contractarea unui auditor atestat riscă să nu poată programa un audit în fereastra lor de conformitate. Platforma de programare și raportare a auditurilor este ATHENA.
Auditurile nu sunt o bifă unică. Ciclul este continuu. Organizațiile ar trebui să includă planificarea auditului în calendarul anual de conformitate de la bun început.
Sancțiuni
Regimul sancțiunilor urmează abordarea graduată a directivei NIS2:
- Entități esențiale: amenzi administrative de până la 10 milioane EUR sau 2% din cifra de afaceri anuală la nivel mondial — se aplică valoarea mai mare.
- Entități importante: până la 7 milioane EUR sau 1,4% din cifra de afaceri anuală la nivel mondial — se aplică valoarea mai mare.
Pentru firmele mici, plafonul fix în EUR este de regulă cel dominant: „2% din cifra de afaceri” poate părea neglijabil, dar amenda poate urca până la 10, respectiv 7 milioane EUR. OUG 155/2024 stabilește separat și praguri exprimate în lei în regimul contravențional intern — am detaliat întregul regim în articolul despre amenzile NIS2 în România.
Dincolo de sancțiunile financiare, DNSC poate emite instrucțiuni obligatorii, poate solicita comunicarea publică a neconformității și — pentru conducerea entităților esențiale — poate emite interdicții temporare. Riscul reputațional și operațional amplifică expunerea financiară.
Recomandări practice
1. Verifică dacă intri în domeniu de aplicare. Nu presupune că ești în afara perimetrului. Verifică față de criteriile de sector și dimensiune din OUG 155/2024 — punct de plecare: ghidul complet NIS2 pentru România. Dacă există dubii, consultă un specialist.
2. Înregistrează-te pe NIS2@RO. Dacă organizația nu s-a înregistrat, aceasta este prima obligație. Înregistrarea creează evidența de bază pe care DNSC o folosește pentru supraveghere.
3. Desemnează un Responsabil NIS — și un înlocuitor. Numește o persoană specifică, documentează numirea, înregistreaz-o la DNSC și asigură-te că cel puțin două persoane știu să folosească PNRISC.
4. Integrează avertizarea timpurie de 24 de ore în procedura de răspuns la incidente. Termenele de 72 de ore și de o lună sunt realizabile cu procese normale de răspuns la incidente. Fereastra de 24 de ore necesită un declanșator predefinit — criterii scrise pentru „semnificativ” — și un responsabil care poate transmite fără aprobări în lanț.
5. Pregătește șabloane înainte de incident. Un șablon de avertizare timpurie, unul de notificare la 72 de ore și scheletul raportului final transformă o noapte de panică într-un exercițiu de completat rubrici.
6. Identifică un auditor atestat DNSC. Începe discuțiile devreme. Disponibilitatea auditorilor nu este nelimitată.
7. Stabilește un calendar pentru notificările de 15 zile. Tratează modificările materiale ale înregistrării tale NIS2 ca pe un dosar de reglementare — cu un proces definit și un responsabil.
Acest articol are caracter informativ. Rezumă obligații din OUG 155/2024 (în special art. 15 privind notificarea incidentelor semnificative) și Legea 124/2025 ca acte normative publice, dar nu constituie consultanță juridică. Obligațiile tale specifice depind de sectorul, dimensiunea și activitățile organizației tale. Consultați consilieri juridici și de securitate cibernetică calificați pentru programul dumneavoastră de conformitate.
Dacă organizația ta lucrează la pregătirea pentru NIS2 și dorești o evaluare structurată a poziției tale față de cerințele OUG 155/2024, inițiați o discuție cu noi.
Începe cu CERTO — platforma îți urmărește incidentele și termenele de raportare către DNSC (avertizare 24h, notificare 72h, raport final) cu remindere automate, îți generează documentele de conformitate, îți evaluează poziția pe CyberFundamentals 2025 și îți pregătește dosarul pentru auditorul atestat, cu portal dedicat pentru auditorul extern. €249/lună.
newsletter
Primești articolele noi pe email.
Conformitate NIS2, raportare DNSC și securitate pe înțelesul conducerii — doar când publicăm ceva nou. Fără spam, te dezabonezi oricând.