Rezultatele studiului de piață ”Radiografia Securității Cibernetice în România în 2026” sunt disponibile aici.

Ce ne spune, de fapt, prima sancțiune DNSC

Pe 29 septembrie 2026, DNSC a dat prima amendă în baza legii NIS2 unei instituții din administrația publică centrală: 50.000 de lei. Motivul nu e un atac cibernetic omis sau un incident ascuns. E ceva mult mai simplu: instituția nu s-a înscris la timp în registrul DNSC.

Bănuim că în multe ședințe, a doua zi dimineața, s-a adresat întrebarea: „Noi ne-am înregistrat?”. E o întrebare bună, dar nu e întrebarea corectă. 

 

Ce s-a întâmplat

Sancțiunea vizează un organ de specialitate al administrației publice centrale, din sectorul Administrație publică. A fost aplicată pentru că instituția nu a trimis în termen notificarea prevăzută de art. 18 alin. (2) din OUG nr. 155/2024, faptă sancționată de art. 60 alin. (1) lit. o).

Art. 18 se referă la notificarea prin care entitățile esențiale și importante se înscriu în registrul DNSC. În cazul entității sancționate, termenul general pentru această notificare a expirat pe 22 septembrie 2025. Cu alte cuvinte, sancțiunea nu a fost aplicată pentru o greșeală făcută sub presiunea unui atac, ci pentru un pas administrativ restant de un an.

 

Pasul zero

Notificarea în scopul înregistrării în registrul DNSC este lucrul de bază cerut de lege. Îi spui autorității cine ești, ce faci și că intri sub incidența NIS2. Nu cere un SOC și nici investiții, ci doar ca cineva din organizație să fi citit legea și să fi întrebat: „Ne privește?”.

Dacă acest pas a lipsit, întrebarea care ne interesează nu e de ce nu s-a trimis un formular, ci ce altceva nu s-a făcut. De obicei, o organizație care nu constată că intră sub NIS2 are, probabil, și alte lipsuri: analiza de risc, planul de răspuns la incidente, asumarea securității de către conducere. Registrul e doar locul unde golurile acestea devin vizibile.

 

Tentația ideii de a bifa cerințele ca fiind singura necesitate

Aici intervine partea riscantă: reacția firească după o amendă e să rezolvi exact lucrul pentru care ai fost amendat. Trimiți notificarea, primești confirmarea, închizi subiectul. Bifat.

Doar că înscrierea în registru nu îți asigură securitatea, ci doar te face vizibil. Din acel moment, DNSC știe de tine și poate verifica restul: măsurile de gestionare a riscurilor, raportarea incidentelor (o avertizare timpurie în 24 de ore, o notificare completă în 72), răspunderea conducerii. Dacă te-ai înscris doar ca să scapi de amendă, ai mutat problema la următorul control.

 

Care sunt costurile, de fapt?

50.000 de lei reprezintă cea mai mică parte a notei de plată. Costurile reale vin în ziua în care ai cu adevărat un incident și descoperi că nu e nimeni acolo responsabil să îl vadă, nimeni care să decidă ce e de făcut. În situații de genul vorbim despre servicii blocate, date pierdute, clienți și parteneri care află despre incident din presă.

Să vorbim și despre responsabilitatea celor din conducere: NIS2 a scos securitatea cibernetică din biroul IT și a pus-o pe masa board-ului. Dacă investești doar cât să scapi de amendă, rămâi descoperit exact în fața costurilor care contează.

 

Un mic test pentru următoarea ședință

Ca să vezi unde te afli, înainte să programezi un audit, întreabă-ți colegii din conducere trei lucruri și ascultă cât de repede vin răspunsurile:

  1. Știm sigur dacă intrăm sub OUG 155/2024 și ca ce fel de entitate?
  2. Dacă am fi fost atacați ieri, cum și când am fi aflat?
  3. Cine decide, la 3 dimineața, că trebuie să anunțăm DNSC?

 

Dacă prima întrebare e urmată de tăcere, începe de acolo. Dacă tăcerea vine la a doua sau a treia întrebare, problema principală nu e riscul unei amenzi.

 

În loc de concluzie

Ar fi păcat să citim prima amendă doar ca pe un memento administrativ. E mai degrabă o oglindă: nu ne arată cât de bine completăm formulare, ci cât de bine ne cunoaștem propria organizație. 

 

Conformitatea nu e scopul. E doar dovada că ne-am făcut treaba.

La FORT ajutăm organizațiile să fie pregătite, nu doar acoperite. Dacă vrei să descoperim împreună în ce stadiu e organizația ta, ne găsești aici.

 

Surse

Related articles