Protect//ghid NIS2
Obligațiile conducerii în NIS2: ce răspundere are administratorul
OUG 155/2024 pune securitatea cibernetică în sarcina conducerii firmei. Ce trebuie să facă directorii, ce pot delega și ce riscă personal.
Actualizat: 02.10.2026 · ~6 min de citit
Una dintre schimbările importante aduse de NIS2 este locul în care stă răspunderea. Până acum, securitatea informatică era tratată de multe firme ca subiect tehnic, delegat echipei IT sau unui furnizor. Art. 14 din OUG 155/2024 atribuie însă obligațiile direct organelor de conducere ale entităților esențiale și importante: administratori, directori, consiliul de administrație sau directoratul, după caz. Adunarea generală a acționarilor nu este organ de conducere în sensul ordonanței.
Ce trebuie să facă conducerea
Potrivit art. 14, organele de conducere:
- aprobă măsurile de gestionare a riscurilor de securitate cibernetică și supraveghează punerea lor în aplicare, cu urme scrise: decizii, procese-verbale, documente semnate;
- urmează o formare care să-i permită să identifice riscurile, să evalueze practicile de gestionare a lor și să înțeleagă impactul asupra serviciilor firmei;
- asigură instruirea regulată a întregului personal;
- alocă resursele necesare și stabilește mijloace permanente de contact cu DNSC;
- desemnează Responsabilul NIS în 30 de zile de la decizia DNSC;
- își asumă autoevaluarea anuală a nivelului de maturitate a măsurilor, care se transmite la DNSC.
Ce nu se poate delega
Conducerea poate externaliza munca: un Responsabil NIS extern, un furnizor de servicii IT administrate, un consultant pentru documentație. Nu poate externaliza însă răspunderea. Aprobarea măsurilor, deciziile de buget și supravegherea implementării rămân la conducere, oricât de bun ar fi contractul cu furnizorul.
Un exemplu frecvent: firma semnează un contract cu un furnizor care „se ocupă de NIS2”, iar conducerea nu mai primește nicio informare. La un control, lipsa deciziilor de aprobare și a rapoartelor către conducere este ea însăși o problemă, chiar dacă tehnic măsurile există.
Ce riscă personal membrii conducerii
- Interdicția temporară de a exercita funcții de conducere la nivel de director executiv sau reprezentant legal. DNSC o poate solicita autorităților competente în cazul entităților esențiale, dacă măsurile de remediere dispuse nu sunt respectate.
- Răspunderea civilă. Un incident cauzat de măsuri lipsă poate fi tratat ca neexecutare a contractelor cu clienții. Dacă riscul era cunoscut și neglijat, invocarea forței majore devine greu de susținut. Față de terți se aplică regulile generale ale răspunderii delictuale (art. 1349 Cod civil).
- Răspunderea față de firmă, conform regulilor de drept societar, dacă neglijența administratorului a produs pagube societății.
Amenzile contravenționale se aplică entității, cu plafoane de până la 10 milioane EUR sau 2% din cifra de afaceri mondială pentru entitățile esențiale și 7 milioane EUR sau 1,4% pentru cele importante.
Ce înseamnă în practică pentru un director
Pentru o firmă mijlocie, obligațiile conducerii se traduc în câteva obiceiuri ușor de verificat:
- un raport scurt de securitate, prezentat conducerii trimestrial sau semestrial;
- aprobarea scrisă a politicii de securitate, a evaluării de risc și a planului de remediere;
- un buget de securitate decis explicit, chiar dacă e modest;
- participarea conducerii la formare și la cel puțin un exercițiu de răspuns la incidente pe an;
- dosarul cu toate acestea, păstrat ordonat pentru un eventual control DNSC.
Pentru niciunul nu e nevoie de cunoștințe tehnice. E nevoie ca securitatea să fie un punct fix pe agenda conducerii.
Dacă firma ta e vizată și vrei să știi ce îi lipsește conducerii, cere o evaluare gratuită. Rolul persoanei care pregătește toate acestea e descris în ghidul despre Responsabilul NIS.
Solicită o evaluare gratuită NIS2
Află dacă organizația ta intră sub incidența NIS2 și ce pași trebuie să urmezi. Prima consultație este gratuită.
Solicită evaluare gratuită