Notificarea incidentelor NIS2 în România: ghid practic pas cu pas
1. Când se declanșează obligația: ce este un „incident semnificativ”
Obligația de raportare se aplică entităților esențiale și entităților importante (încadrarea rezultă din art. 5 și art. 6 din OUG nr. 155/2024, aprobată prin Legea nr. 124/2025).
Potrivit art. 15 alin. (6), un incident este considerat semnificativ, sau impactul unui incident este considerat semnificativ, dacă este îndeplinită cel puțin una dintre condițiile următoare:
- a) a provocat sau poate provoca perturbări operaționale grave ale serviciilor sau pierderi financiare pentru entitatea în cauză;
- b) a afectat sau poate afecta alte persoane fizice sau juridice, cauzând prejudicii materiale sau nonmateriale considerabile.
Două aspecte practice, deseori ignorate:
- Testul este prospectiv („poate provoca”). Nu așteptați confirmarea pierderii efective pentru a porni ceasul.
- Momentul de la care curg termenele este momentul în care entitatea a luat cunoștință de incidentul semnificativ, nu momentul în care echipa tehnică a finalizat analiza.
De aceea, primul pas operațional este să documentați ora și modul în care ați luat cunoștință de incident. Criteriile detaliate de calificare pot fi precizate prin normele metodologice privind raportarea incidentelor, care se stabilesc prin ordin al directorului DNSC conform art. 15 alin. (17); conținutul concret al acestor norme: [Confirmați acest lucru: Directoratul Național de Securitate Cibernetică (DNSC) (sursă oficială).].
2. Cui raportați: CSIRT național (DNSC) și platforma PNRISC
Directoratul Național de Securitate Cibernetică (DNSC) este autoritatea competentă responsabilă cu securitatea cibernetică și cu sarcinile de supraveghere și de asigurare a respectării măsurilor, iar DNSC îndeplinește funcția de echipă de răspuns la incidente de securitate cibernetică națională (CSIRT național), în temeiul OUG nr. 104/2021 (art. 24 alin. (1) și (2)).
Conform art. 15 alin. (1), entitățile esențiale și importante raportează fără întârzieri nejustificate echipei CSIRT naționale orice incident cu impact semnificativ asupra prestării serviciilor lor.
Canalul este stabilit expres de legea națională: art. 15 alin. (2) prevede că raportarea se face prin intermediul Platformei naționale pentru raportarea incidentelor de securitate cibernetică (PNRISC), astfel cum este prevăzută la art. 20 din Legea nr. 58/2023. Adresa exactă a platformei, formularele și modul de înrolare a persoanelor autorizate: [Confirmați acest lucru: Directoratul Național de Securitate Cibernetică (DNSC) (sursă oficială).].
Notă privind sursele: directiva (UE) 2022/2555, la art. 23(1), permite ca notificarea să fie făcută fie către CSIRT, fie, după caz, către autoritatea competentă. În România, legea națională este mai specifică și indică CSIRT-ul național și PNRISC — folosiți regula națională.
De pregătit înainte de incident: organele de conducere au obligația de a stabili mijloacele permanente de contact și de a desemna responsabilii cu securitatea rețelelor și sistemelor informatice (art. 14 alin. (3)). Fără conturi funcționale în PNRISC și persoane nominalizate, termenul de 24 de ore este practic imposibil de respectat.
3. În ce formă și în câte etape: cele patru raportări
Art. 15 alin. (7) structurează raportarea în etape succesive:
a) Avertizarea timpurie — indică, după caz, dacă există suspiciuni că incidentul este cauzat de acțiuni ilicite sau răuvoitoare sau că ar putea avea un impact transfrontalier. Este o alertă scurtă, nu un raport de investigație.
b) Raportarea incidentului — actualizează, după caz, informațiile din avertizarea timpurie și prezintă o evaluare inițială a incidentului semnificativ, inclusiv a gravității și impactului, precum și indicatorii de compromitere, dacă sunt disponibili.
c) Raportul intermediar — privind actualizarea relevantă a situației, la cererea echipei CSIRT naționale. Nu se transmite din oficiu.
d) Raportul final — trebuie să includă cel puțin:
1. o descriere detaliată a incidentului, inclusiv a gravității și a impactului acestuia; 2. tipul de amenințare sau cauza principală care probabil a declanșat incidentul; 3. măsurile de atenuare aplicate și în curs; 4. dacă este cazul, impactul transfrontalier al incidentului.
e) Incident în desfășurare — dacă incidentul este încă în derulare la momentul raportului final, entitatea prezintă un raport privind progresele înregistrate și, ulterior, un raport final.
În paralel, art. 15 alin. (1) prevede că, dacă este cazul, entitățile notifică fără întârzieri nejustificate destinatarii serviciilor incidentele semnificative care ar putea afecta prestarea serviciilor respective. Iar conform alin. (5), atunci când există o amenințare cibernetică semnificativă, entitatea comunică destinatarilor potențial afectați măsurile sau măsurile corective pe care aceștia le pot lua.
4. Termenele exacte, așa cum apar în legea română
Nu presupuneți un „24h/72h universal”: textul național conține și un termen suplimentar, de 6 ore, și o derogare de 24 de ore pentru prestatorii de servicii de încredere.
| Etapă / situație | Termen | Bază legală |
|---|---|---|
| Avertizare timpurie | fără întârzieri nejustificate, dar nu mai târziu de 24 de ore de la data la care ați luat cunoștință de incidentul semnificativ | art. 15 alin. (7) lit. a) |
| Informații care permit constatarea unui impact transfrontalier | fără întârzieri nejustificate, dar nu mai târziu de 6 ore de la momentul în care ați luat cunoștință de acea informație | art. 15 alin. (3) |
| Raportarea incidentului (evaluare inițială) | fără întârzieri nejustificate, dar nu mai târziu de 72 de ore de la momentul în care ați luat cunoștință de incidentul semnificativ | art. 15 alin. (7) lit. b) |
| Prestator de servicii de încredere (incidente care afectează serviciile de încredere) | fără întârzieri nejustificate și, în orice caz, în termen de 24 de ore — prin excepție de la lit. b) | art. 15 alin. (8) |
| Raport intermediar | la cererea CSIRT național | art. 15 alin. (7) lit. c) |
| Raport final | cel mult o lună de la transmiterea raportării incidentului conform lit. b) | art. 15 alin. (7) lit. d) |
| Incident încă în desfășurare la momentul raportului final | raport privind progresele + raport final în termen de o lună de la gestionarea incidentului | art. 15 alin. (7) lit. e) |
Notă privind sursele: termenul de 6 ore pentru informațiile privind impactul transfrontalier este o cerință a legii naționale (art. 15 alin. (3)); directiva (UE) 2022/2555 art. 23(1) cere transmiterea acestor informații fără a fixa un asemenea termen. Pe punctele pe care extrasul național nu le detaliază — de exemplu tratamentul incidentelor semnificative transsectoriale — directiva (UE) 2022/2555 art. 23 oferă cadrul de referință; art. 15 alin. (4) din OUG nr. 155/2024 reglementează expres doar situația incidentului semnificativ transfrontalier.
În schimb, un element favorabil entității este prevăzut la art. 15 alin. (3): *simpla raportare nu expune entitatea unei răspunderi sporite*.
5. Ce urmează după raportare și ce riscați dacă nu raportați
Conform art. 15 alin. (9), CSIRT-ul național furnizează, fără întârzieri nejustificate și, atunci când este posibil, în termen de 24 de ore de la primirea avertizării timpurii, un răspuns entității raportoare, inclusiv un răspuns inițial și, la cerere, orientări sau instrucțiuni operaționale privind măsurile de atenuare. La solicitarea entității poate fi acordat sprijin tehnic suplimentar; dacă incidentul este apreciat ca fiind de natură penală, CSIRT-ul național oferă și orientări privind sesizarea organelor de urmărire penală (alin. (10)).
DNSC poate informa alte state afectate și ENISA (alin. (11)), protejând totodată interesele de securitate și comerciale ale entității și confidențialitatea informațiilor furnizate (alin. (12)). Când informarea publicului este necesară, DNSC poate informa publicul sau poate solicita entității să facă acest lucru, după consultarea entității (alin. (13)).
Sancțiuni. Nerespectarea obligației de raportare în temeiul art. 15 alin. (1), cu respectarea termenelor și condițiilor din art. 15, precum și nerespectarea obligației de notificare a destinatarilor serviciilor constituie contravenții (art. 60 alin. (1) lit. l) și m)). Pentru aceste fapte, art. 60 alin. (2) prevede:
- entități importante: amendă de la 5.000 lei la cel mult 7.000.000 euro în echivalent în lei sau cel mult 1,4% din cifra de afaceri anuală la nivel mondial, luându-se în considerare valoarea cea mai mare;
- entități esențiale: amendă de la 10.000 lei la cel mult 10.000.000 euro în echivalent în lei sau cel mult 2% din cifra de afaceri anuală la nivel mondial, luându-se în considerare valoarea cea mai mare.
Separat, neîndeplinirea obligației de notificare sau de remediere a incidentelor semnificative se sancționează conform art. 60 alin. (1) lit. n) cu amendă de la 1.000 lei la 300.000 lei (entități importante) și de la 1.500 lei la 500.000 lei (entități esențiale) — art. 60 alin. (2) lit. c) și d).
Checklist de 60 de minute pentru „ora zero”: stabiliți și consemnați momentul luării la cunoștință → evaluați criteriile din art. 15 alin. (6) → verificați indiciile de impact transfrontalier (ceasul de 6 ore) → transmiteți avertizarea timpurie în PNRISC → deschideți un jurnal al incidentului pentru raportarea de la 72 de ore și pentru raportul final.
Nu sunteți sigur dacă intrați în scopul OUG nr. 155/2024 sau dacă procesul dumneavoastră de raportare rezistă la un control? Folosiți instrumentul nostru gratuit de scoping și analiză de conformitate (gap) pentru a verifica încadrarea, rolurile și fluxul de notificare în câteva minute.
Întrebări frecvente
În câte ore trebuie raportat un incident semnificativ în România?
Avertizarea timpurie se transmite fără întârzieri nejustificate, dar nu mai târziu de 24 de ore de la momentul în care ați luat cunoștință de incidentul semnificativ, iar raportarea incidentului, cu evaluarea inițială, în cel mult 72 de ore (art. 15 alin. (7) lit. a) și b) din OUG nr. 155/2024). Suplimentar, informațiile care permit constatarea unui impact transfrontalier se transmit în cel mult 6 ore (art. 15 alin. (3)). Prestatorii de servicii de încredere raportează în 24 de ore, prin excepție de la lit. b) (art. 15 alin. (8)).
Unde se depune raportarea?
Raportarea se face către echipa de răspuns la incidente de securitate cibernetică națională (CSIRT național), rol îndeplinit de DNSC conform art. 24 alin. (2), prin intermediul Platformei naționale pentru raportarea incidentelor de securitate cibernetică (PNRISC), astfel cum este prevăzută la art. 20 din Legea nr. 58/2023 (art. 15 alin. (2)). Adresa exactă a platformei și formularele: [Confirmați acest lucru: Directoratul Național de Securitate Cibernetică (DNSC) (sursă oficială).].
Ce trebuie să conțină raportul final și când se depune?
Raportul final se transmite în termen de cel mult o lună de la transmiterea raportării incidentului și trebuie să includă cel puțin: descrierea detaliată a incidentului, inclusiv gravitatea și impactul; tipul de amenințare sau cauza principală probabilă; măsurile de atenuare aplicate și în curs; dacă este cazul, impactul transfrontalier (art. 15 alin. (7) lit. d)). Dacă incidentul este în desfășurare, se depune un raport privind progresele și un raport final în termen de o lună de la gestionarea incidentului (lit. e)).
Trebuie informați și clienții afectați?
Da, dacă este cazul. Conform art. 15 alin. (1), entitățile notifică fără întârzieri nejustificate destinatarii serviciilor lor incidentele semnificative care ar putea afecta prestarea serviciilor respective. În cazul unei amenințări cibernetice semnificative, entitatea comunică destinatarilor potențial afectați măsurile corective pe care le pot lua (art. 15 alin. (5)). Nerespectarea obligației de notificare a destinatarilor este contravenție conform art. 60 alin. (1) lit. m).
Verificați-vă conformitatea NIS2
Începeți testul gratuit de scoping Rulează scanarea de suprafață gratuită
Ghidul complet NIS2 — România →
Vezi pachetul exemplu gratuit →
Acest articol reprezintă informații generale, nu consultanță juridică. Pentru situația dvs. specifică, consultați un profesionist calificat.