ClearSecurity VISION
EN / RO
← Toate articolele

Reglementare · 8 iulie 2026 · 8 min de citit

Amenzile NIS2 în România: cât riscă concret o firmă

Plafoanele din OUG 155/2024: până la 10 milioane € sau 2% din cifra de afaceri pentru entități esențiale, 7 milioane € sau 1,4% pentru cele importante. Cifre verificate în lege.

ClearSecurity Vision

„Amenzi de milioane de euro” — probabil ai văzut titlul acesta de zeci de ori legat de NIS2. Rareori însă cu cifrele exacte din lege, cu diferența dintre entități esențiale și importante sau cu ce înseamnă, concret, pentru o firmă de mărimea ta.

Articolul acesta pune pe masă exact ce scrie în OUG 155/2024 (aprobată cu modificări prin Legea 124/2025), capitolul de sancțiuni — articolele 60 și 61, plus măsurile din articolele 48-50. Fără interpretări dramatice: iată cifrele, trage singur concluzia.

Dacă nu ești sigur în ce categorie intri — sau dacă intri deloc — începe cu ghidul complet NIS2 pentru România și cu articolul despre cine intră sub OUG 155/2024.

Pe scurt: plafoanele

Pentru încălcările principale — măsurile de securitate neimplementate, auditul refuzat, incidentele neraportate, obligațiile conducerii ignorate — articolul 60 alineatul (2) din OUG 155/2024 prevede:

  • Entități esențiale: amendă de la 10.000 lei până la 10.000.000 € în echivalent lei sau 2% din cifra de afaceri anuală la nivel mondial — se ia în considerare valoarea cea mai mare dintre acestea.
  • Entități importante: amendă de la 5.000 lei până la 7.000.000 € în echivalent lei sau 1,4% din cifra de afaceri anuală la nivel mondial — tot valoarea cea mai mare.

Cifra de afaceri luată în calcul este cea din ultimul exercițiu financiar (art. 60 alin. (3)). Pentru firmele nou-înființate sau fără cifră de afaceri în anul anterior, amenda se stabilește între 1 și 50 de salarii minime brute pe economie (art. 60 alin. (5)).

Pe lângă plafonul mare, legea are și trepte mai mici, pentru încălcări punctuale — mai ales de notificare și termene:

  • entități esențiale: 1.500 – 500.000 lei;
  • entități importante: 1.000 – 300.000 lei;
  • „încălcări grave” definite la art. 50 alin. (2) — de exemplu neraportarea incidentelor semnificative, obstrucționarea auditurilor sau furnizarea de informații false: 3.000 – 600.000 lei, iar la încălcări repetate limitele cresc cu jumătate (deci până la 900.000 lei). Această categorie a fost introdusă prin Legea 124/2025.

Un detaliu util: dacă plătești în cel mult 15 zile de la comunicarea actului de constatare, achiți jumătate din cuantumul amenzii (art. 60 alin. (7)).

Esențial vs important: diferența de regim

Diferența nu e doar de plafon. Pe scurt:

Entitate esențialăEntitate importantă
Plafon maxim10 mil. € sau 2% din CA mondială (valoarea mai mare)7 mil. € sau 1,4% din CA mondială (valoarea mai mare)
Minim (încălcări principale)10.000 lei5.000 lei
Treapta „administrativă”1.500 – 500.000 lei1.000 – 300.000 lei
Supraveghereproactivă — DNSC te poate verifica oricândreactivă — de regulă după indicii sau incidente
Suspendare + interdicție conducere (art. 49)danu e prevăzută pentru importante

Ultima linie merită atenție: măsurile cele mai dure — suspendarea certificării și interdicția temporară pentru conducere — sunt prevăzute la art. 49 doar pentru entitățile esențiale. Revenim la ele mai jos.

Cât ar însemna, concret, pentru o firmă ca a ta

Un lucru pe care aproape toate articolele îl trec sub tăcere: formularea „valoarea cea mai mare dintre acestea” înseamnă că procentul din cifra de afaceri nu plafonează amenda în jos pentru firmele mici. Plafonul legal e cel mai mare dintre suma fixă și procent. Procentul devine relevant abia la companii cu cifră de afaceri de peste 500 de milioane de euro, unde 2% depășește 10 milioane.

Ce spune totuși procentul e ordinul de mărime pe care legiuitorul îl consideră proporțional. Iată calculul pe trei cifre de afaceri realiste pentru piața românească — exemple pur ilustrative, nu amenzi „garantate”:

Cifră de afaceri anuală2% (esențială)1,4% (importantă)
5 mil. €100.000 €70.000 €
20 mil. €400.000 €280.000 €
50 mil. €1.000.000 €700.000 €

Două precizări importante:

  1. Amenda concretă se individualizează. DNSC nu aplică automat plafonul: art. 50 alin. (1) cere evaluarea duratei faptei, a abaterilor anterioare, a prejudiciilor, a măsurilor luate de entitate pentru remediere și a conduitei față de autorități. O firmă care cooperează și remediază e într-o poziție complet diferită față de una care ignoră solicitările.
  2. Plafonul rămâne plafonul. Pentru o firmă esențială cu 5 milioane € cifră de afaceri, limita legală maximă e tot 10 milioane € — de două ori cifra de afaceri. E puțin probabil ca o primă abatere să ajungă acolo, dar legea o permite.

Nu doar amenzi: celelalte consecințe

Măsuri pe care DNSC le poate dispune oricui (art. 48)

Pe lângă avertisment și amendă, DNSC poate dispune: adoptarea unor măsuri cu termene-limită (inclusiv un audit ad-hoc), remedierea deficiențelor, încetarea conduitei neconforme, respectarea măsurilor de gestionare a riscurilor într-o anumită modalitate și interval de timp — și, poate cel mai neplăcut comercial, obligația de a face publice încălcările (art. 48 alin. (2) lit. g)). Pentru entitățile esențiale, DNSC poate chiar desemna o persoană din personalul de control care să supravegheze, pe o perioadă determinată, respectarea obligațiilor.

Suspendare și interdicție pentru conducere (art. 49)

Dacă măsurile de mai sus nu sunt suficiente pentru a determina o entitate esențială să remedieze deficiențele într-un termen rezonabil, directorul DNSC poate dispune sesizarea autorităților competente pentru:

  • suspendarea temporară a certificării sau autorizării entității, pentru o parte sau pentru toate serviciile relevante;
  • interdicția temporară de a exercita funcția de conducere la nivel de director executiv sau de reprezentant legal în entitatea respectivă.

Ambele se aplică până când DNSC constată că a încetat cauza. Excepție: entitățile din administrația publică (art. 49 alin. (3)).

Răspunderea personală a conducerii (art. 14 + art. 60)

OUG 155/2024 nu lasă securitatea cibernetică „la IT”. Art. 60 alin. (1) lit. g)-k) definește contravenții săvârșite direct de membrii organelor de conducere: nesupravegherea punerii în aplicare a măsurilor de gestionare a riscurilor, neurmarea cursurilor de formare în securitate cibernetică, nestabilirea mijloacelor permanente de contact, nealocarea resurselor și nedesemnarea responsabililor cu securitatea rețelelor — toate obligații din art. 14. Aceste fapte intră în treapta principală de sancționare, cea cu plafoanele de milioane de euro.

Cu alte cuvinte: dacă ești administrator sau director general al unei entități esențiale sau importante, conformitatea NIS2 e pe lista ta de responsabilități personale, nu doar pe a companiei.

Cine constată și cine aplică

  • Constatarea se face de către DNSC sau, pentru entitățile din domeniile lor, de personalul de control al autorităților competente sectorial (art. 61 alin. (2)).
  • Sancțiunea se aplică prin decizie a directorului DNSC sau, după caz, prin decizie a conducerii autorității sectoriale.
  • Decizia poate fi atacată în contencios administrativ la Curtea de Apel București, în 30 de zile de la comunicare, fără procedură prealabilă (art. 61 alin. (8)).
  • Aplicarea sancțiunii se prescrie în 3 ani de la data săvârșirii faptei (art. 61 alin. (4)) — semnificativ mai mult decât regimul contravențional obișnuit.
  • Amenzile se fac venit integral la bugetul de stat, iar executarea urmează regimul creanțelor fiscale.

Ce reduce realist riscul

Recitește criteriile de individualizare de la art. 50 alin. (1): măsurile adoptate pentru prevenire și remediere, conduita față de autorități, existența abaterilor anterioare. Și lista „încălcărilor grave” de la art. 50 alin. (2): neraportarea incidentelor, neremedierea deficiențelor constatate, obstrucționarea auditului, informații false.

Concluzia practică se desprinde singură: diferența dintre scenariul urât și unul gestionabil o face conformitatea demonstrabilă — nu declarată, ci documentată:

  • măsuri de securitate implementate și consemnate în politici și proceduri, nu doar „le facem, dar nu scrie nicăieri”;
  • incidente raportate la timp — termenele DNSC sunt scurte și precise, iar neraportarea e explicit pe lista încălcărilor grave;
  • deficiențele constatate remediate în termenele asumate, cu acte doveditoare;
  • conducere care își poate arăta implicarea: supraveghere, resurse alocate, responsabili desemnați, formare urmată.

Nimic din toate acestea nu garantează că nu vei fi sancționat vreodată. Dar fiecare element de mai sus apasă direct pe criteriile după care se stabilește sancțiunea — și, mai important, reduce șansa de a ajunge acolo.

Pasul următor

Dacă ai citit până aici, probabil întrebarea nu mai e „cât e amenda”, ci „cât de departe sunt eu de conformitate”. Exact pentru asta există CERTO, platforma noastră de conformitate NIS2: îți evaluezi organizația pe cadrul CyberFundamentals 2025 (218 măsuri — același cadru folosit de autoevaluarea oficială), îți generezi politicile și documentele cerute, urmărești incidentele și termenele de raportare către DNSC cu remindere automate și lucrezi cu auditorul extern printr-un portal dedicat. Un singur plan, 249 €/lună.


Acest articol are caracter informativ și rezumă prevederile privind sancțiunile din OUG 155/2024, aprobată cu modificări prin Legea 124/2025, așa cum erau publicate pe portalul legislativ la data redactării. Nu constituie consultanță juridică. Situația ta concretă depinde de încadrarea entității, de sectorul de activitate și de faptele reținute — pentru un caz real, consultă un avocat.


Vrei să vezi negru pe alb unde stai față de cerințele NIS2, înainte s-o facă altcineva pentru tine? Începe cu CERTO sau discută cu noi.

newsletter

Primești articolele noi pe email.

Conformitate NIS2, raportare DNSC și securitate pe înțelesul conducerii — doar când publicăm ceva nou. Fără spam, te dezabonezi oricând.