Reglementare · 8 iulie 2026 · 9 min de citit
Cine intră sub OUG 155/2024? Entități esențiale vs importante
Sectoarele și pragurile de mărime din OUG 155/2024 (NIS2), diferența practică dintre entitățile esențiale și cele importante și cum verifici în 10 minute dacă legea ți se aplică.
ClearSecurity Vision
„Ni se aplică sau nu?” — probabil cea mai frecventă întrebare pe care o auzim despre NIS2 în România. Și pe bună dreptate: OUG 155/2024 (aprobată prin Legea 124/2025) nu vine cu o listă de firme, ci cu o combinație de sectoare, praguri de mărime și excepții. Dacă intri sub ea, ai obligații concrete: înregistrare la DNSC, măsuri de securitate, raportarea incidentelor. Dacă nu — poți răsufla ușurat, dar merită să știi sigur, nu „din auzite”.
Articolul acesta îți dă răspunsul pas cu pas, direct din textul legii. Iar dacă vrei imaginea de ansamblu a întregii legislații, ai ghidul complet NIS2 pentru România.
Regula de bază: sector + mărime
OUG 155/2024 se aplică entităților care activează în sectoarele din anexa nr. 1 sau anexa nr. 2 ale ordonanței și care sunt înființate și înregistrate în România (art. 7). Ca regulă generală, dintre acestea intră sub lege cele care sunt cel puțin întreprinderi mijlocii — adică au o anumită dimensiune. Firmele mici și microîntreprinderile sunt, în principiu, în afara legii… cu câteva excepții importante, la care ajungem imediat.
Deci verificarea are două întrebări simple:
- Ești într-un sector din anexe?
- Ești suficient de mare? (sau ești într-una dintre situațiile în care mărimea nu contează)
Le luăm pe rând.
Sectoarele acoperite
Anexa 1 — sectoare cu importanță critică ridicată
Aici sunt sectoarele unde o pană de sistem doare cel mai tare:
- Energie — electricitate (furnizori, producători, operatori de distribuție și transport, operatori de puncte de reîncărcare pentru mașini electrice), încălzire și răcire centralizată, petrol (conducte, rafinării, depozite), gaze, hidrogen. Dacă operezi în lanțul energetic, e foarte probabil să fii vizat.
- Transport — aerian (transportatori, aeroporturi, control de trafic, mentenanță aeronave), feroviar (administratori de infrastructură, operatori de transport), pe apă (companii de transport, porturi), rutier (operatori de sisteme inteligente de trafic).
- Sectorul bancar — instituțiile de credit.
- Infrastructurile pieței financiare — operatorii locurilor de tranzacționare și contrapărțile centrale.
- Sănătate — furnizorii de servicii medicale (definiția din Legea 95/2006 e largă — include spitale și alte unități sanitare), laboratoare de referință, entități care cercetează sau fabrică medicamente și dispozitive medicale esențiale.
- Apă potabilă — furnizorii și distribuitorii de apă destinată consumului uman.
- Ape uzate — întreprinderile care colectează sau tratează ape uzate (dacă asta e o parte esențială a activității lor).
- Infrastructură digitală — furnizori de servicii de găzduire și prelucrare a datelor la distanță (cloud), centre de date, furnizori DNS, registre de nume de domenii, prestatori de servicii de încredere (semnătură electronică), furnizori de rețele și servicii de comunicații electronice.
- Gestionarea serviciilor TIC între firme — furnizorii de servicii IT gestionate și de servicii de securitate gestionate.
- Administrație publică — entitățile administrației publice centrale (cu unele excepții: apărare, ordine publică, justiție, Parlament, BNR și altele, enumerate în anexă).
- Spațiu — operatorii de infrastructură terestră care sprijină servicii spațiale.
Anexa 2 — alte sectoare critice
- Servicii poștale și de curierat
- Gestionarea deșeurilor (dacă e activitatea principală)
- Fabricarea, producția și distribuția de substanțe chimice
- Producția, prelucrarea și distribuția de alimente (distribuție cu ridicata și producție industrială)
- Fabricare — dispozitive medicale, computere, produse electronice și optice, echipamente electrice, mașini și utilaje, autovehicule și alte echipamente de transport
- Furnizori digitali — piețe online, motoare de căutare, platforme de socializare
- Cercetare — organizațiile de cercetare
Un detaliu practic: formularul de înregistrare la DNSC te întreabă de codurile CAEN — principal și secundare autorizate — care au corespondență cu aceste sectoare. Deci nu contează doar activitatea „principală” de pe hârtie, ci și ce ai autorizat în paralel.
Pragurile de mărime — și când NU contează
OUG 155/2024 folosește criteriile din Legea 346/2004 (art. 8 din ordonanță):
- Întreprindere mijlocie: între 50 și 249 de salariați și cifră de afaceri anuală netă de până la 50 de milioane de euro sau active totale de până la 43 de milioane de euro.
- Întreprindere mare: tot ce depășește aceste plafoane.
Regula practică: dacă ai 50 de angajați sau mai mulți, ori depășești plafoanele financiare ale întreprinderilor mici (10 milioane de euro cifră de afaceri sau active), și ești într-un sector din anexe — legea ți se aplică aproape sigur.
Excepțiile: cazuri în care intri indiferent de mărime
Aici cad mulți în capcana „suntem firmă mică, nu ne privește”. Legea spune altceva. Indiferent de dimensiune, sunt vizate (art. 5 și 6):
- furnizorii de servicii DNS și registrele de nume de domenii (TLD);
- prestatorii de servicii de încredere (calificați sau nu);
- furnizorii de rețele publice de comunicații electronice și de servicii de comunicații electronice destinate publicului;
- entitățile administrației publice centrale;
- entitățile identificate drept entități critice conform legislației privind reziliența entităților critice;
- orice entitate din anexe pe care DNSC o identifică pentru că (art. 9): e singurul furnizor al unui serviciu esențial pentru societate sau economie, perturbarea serviciului ei ar avea impact semnificativ asupra siguranței, securității sau sănătății publice, ar genera un risc sistemic ori entitatea are o importanță deosebită la nivel național sau regional.
Deci o firmă de 20 de oameni care e unicul furnizor al unui serviciu critic într-o regiune poate intra sub lege, în timp ce vecina ei de 200 de oameni dintr-un sector neacoperit rămâne în afara ei.
Esențial vs important — ce diferă practic
Legea împarte entitățile vizate în două categorii. Simplificat:
- Esențiale (art. 5): întreprinderile mari din sectoarele anexei 1, plus categoriile speciale de mai sus (administrație publică centrală, furnizori DNS, prestatori calificați de servicii de încredere, registre TLD, entități critice, entități identificate de DNSC conform art. 9). Tot esențiale sunt și întreprinderile mijlocii care furnizează rețele sau servicii publice de comunicații electronice ori servicii de securitate gestionate.
- Importante (art. 6): întreprinderile mari și mijlocii din anexele 1 și 2 care nu se califică drept esențiale.
Obligațiile de fond — măsuri de securitate, raportarea incidentelor, instruire — sunt în mare aceleași. Diferențele care se simt sunt două:
1. Supravegherea. Entitățile esențiale sunt supravegheate activ: DNSC are un plan anual de control, poate face scanări de securitate proactive și poate dispune audituri ad-hoc. Pentru entitățile importante, legea limitează supravegherea (art. 46 alin. (4)) — în practică, DNSC ajunge la ele mai ales după un incident semnificativ sau când există indicii de încălcare a legii.
2. Sancțiunile. Pentru încălcarea obligațiilor principale, plafoanele de amendă diferă (art. 60):
- entități importante: până la 7.000.000 euro sau 1,4% din cifra de afaceri anuală la nivel mondial — se ia valoarea mai mare;
- entități esențiale: până la 10.000.000 euro sau 2% din cifra de afaceri anuală la nivel mondial — se ia valoarea mai mare.
În plus, doar în cazul entităților esențiale DNSC poate merge mai departe (art. 49): sesizarea autorităților pentru suspendarea temporară a certificării sau autorizării și pentru interdicția temporară de a exercita funcții de conducere pentru directorul executiv sau reprezentantul legal. Am detaliat tot capitolul de sancțiuni în articolul despre amenzile NIS2 în România.
Autoidentificarea și înregistrarea la DNSC
NIS2 funcționează pe autoidentificare: nu aștepți să te caute cineva, ci verifici singur dacă te încadrezi și te înregistrezi. Concret (art. 18 din OUG 155/2024 și Ordinul DNSC nr. 1/2025):
- Unde: pe Platforma NIS2@RO (platformanis2.ro) — metoda principală. Dacă platforma e indisponibilă, folosești Instrumentul NIS2@RO (descărcabil de pe dnsc.ro sau platformanis2.ro), care generează formularul de notificare; îl trimiți semnat pe e-mail la [email protected] sau, în ultimă instanță, pe hârtie la sediul DNSC (Str. Italiană nr. 22, București).
- Ce declari: date de identificare și contact, coduri CAEN, numărul mediu de salariați, cifra de afaceri și activele totale (cu documente justificative), sectorul și tipul de entitate, intervalele de adrese IP publice, plus o propunere de încadrare — esențială sau importantă.
- Termenul: fereastra inițială de notificare a fost de 30 de zile de la publicarea cerințelor DNSC în Monitorul Oficial (20 august 2025) — deci a expirat. Asta nu înseamnă că obligația a dispărut: dacă legea ți se aplică și nu te-ai înregistrat, DNSC te poate notifica din oficiu sau în urma unei sesizări (art. 18 alin. (12)), iar nerespectarea obligației de notificare e contravenție — amendă între 1.000 și 300.000 lei pentru entitățile importante, respectiv între 1.500 și 500.000 lei pentru cele esențiale. Entitățile care intră sub lege ulterior (de exemplu, pentru că au crescut peste prag) au 30 de zile de la data la care prevederile le devin aplicabile.
- Ce urmează: DNSC emite decizia de înscriere în registru (în 60 de zile pentru esențiale, 150 pentru importante). Apoi ai 60 de zile să transmiți evaluarea nivelului de risc și încă 60 de zile pentru autoevaluarea nivelului de maturitate a măsurilor de securitate.
Nu ești sigur? Cum verifici în 10 minute
- Deschide anexele 1 și 2 din OUG 155/2024 (textul e gratuit pe legislatie.just.ro) și caută-ți activitatea. Verifică și codurile CAEN secundare autorizate, nu doar pe cel principal.
- Numără: ai 50 de angajați sau mai mulți? Sau cifră de afaceri ori active peste 10 milioane de euro? Dacă da și ești în anexe — te încadrezi.
- Verifică excepțiile: ești furnizor de comunicații, servicii de încredere, DNS, administrație publică centrală, entitate critică sau unic furnizor al unui serviciu esențial? Atunci mărimea nu te salvează.
- Tot neclar? Instrumentul NIS2@RO al DNSC te ghidează prin exact aceste criterii și îți spune la final dacă și cum te încadrezi. Iar pentru o primă imagine a stării tale de securitate, ai autoevaluarea NIS2 în 30 de minute.
Bine, mă încadrez. Și acum?
Încadrarea e doar prima piesă. După înregistrare vin evaluarea de risc, autoevaluarea maturității, politicile documentate, măsurile implementate, termenele de raportare a incidentelor către DNSC — și, la un moment dat, auditul.
Aici te ajută CERTO, platforma noastră de conformitate NIS2: te evaluează pe cadrul CyberFundamentals 2025 (218 măsuri, cu notare separată pentru documentare și implementare — exact logica cerută de autoevaluarea oficială), îți generează documentele și politicile, îți urmărește incidentele și termenele DNSC cu remindere și îți pune dosarul la dispoziția auditorului extern printr-un portal dedicat. Un singur plan, 249 € pe lună plus TVA.
Acest articol are caracter informativ și rezumă prevederi publice din OUG 155/2024, aprobată prin Legea 124/2025, și din actele emise de DNSC. Nu constituie consultanță juridică. Încadrarea ta concretă depinde de sectorul, dimensiunea și activitatea organizației — verific-o pe textul oficial sau cu un consilier juridic.
Vrei să afli unde te situezi față de cerințele NIS2 și să ai un plan concret de conformitate? Începe cu CERTO sau discută cu noi.
newsletter
Primești articolele noi pe email.
Conformitate NIS2, raportare DNSC și securitate pe înțelesul conducerii — doar când publicăm ceva nou. Fără spam, te dezabonezi oricând.