northdan.

Soluții pentru primării

NIS2 la primărie: verifică întâi dacă instituția intră sub OUG 155/2024

Cele mai multe primării nu sunt vizate direct de NIS2 — dar încadrarea se verifică și se documentează, nu se presupune.

Multe primării au primit în ultimul an emailuri care sună la fel: „legea NIS2 vă poate afecta direct”, urmate de o ofertă de audit sau de „certificare”. Realitatea din textul legii este mai calmă. OUG nr. 155/2024, actul prin care România a transpus directiva europeană NIS2, vizează la capitolul administrație publică entitățile administrației publice centrale, conform anexei nr. 1 — nu primăriile de comună sau de oraș, prin simplul fapt că sunt autorități publice.

Asta nu înseamnă că subiectul se închide cu un oftat de ușurare. O primărie poate intra sub incidența legii pe căi specifice: dacă operează ea însăși servicii din sectoarele reglementate — alimentare cu apă, gestionarea deșeurilor, transport local —, dacă îndeplinește criteriile de impact prevăzute de lege sau dacă este desemnată de DNSC, autoritatea competentă. Iar concluzia, oricare ar fi ea, se pune pe hârtie: o analiză scrisă a încadrării sau a neîncadrării este cel mai bun răspuns și la un control, și la următorul email alarmist.

Pagina de față parcurge exact această verificare și separă obligațiile reale de marketingul bazat pe frică. Noi suntem furnizor de software pentru administrația publică — construim site-uri, registraturi și sisteme care respectă bunele practici de securitate — și nu vindem „certificări NIS2”, pentru că o lege care să le ceară unei comune tipice nu există.

Hai să vorbim despre proiectul tău

Scrie-ne pe WhatsApp sau trimite un email — vorbești direct cu un programator.

office@northdan.com · +40 752 070 247

Ce primești

Încadrare stabilită, nu presupusă

Parcurgi criteriile reale din OUG nr. 155/2024 — sector, servicii operate, criterii de impact, desemnare — și rămâi cu o concluzie scrisă, utilă la control și la orice ofertă nesolicitată.

Buget cheltuit pe riscuri, nu pe frică

O primărie neîncadrată nu are de plătit audituri sau certificări impuse de lege; banii merg spre măsurile care chiar opresc incidente: copii de siguranță, actualizări, controlul accesului.

Securitate de bază, indiferent de lege

Site-ul, registratura și emailul instituției rămân ținte reale pentru atacuri oportuniste; igiena cibernetică se justifică prin riscurile de zi cu zi, nu prin NIS2.

Achiziții cu cerințe de securitate clare

Știi ce să ceri furnizorilor de software în caietul de sarcini — practici documentate și notificarea incidentelor — exact ce le cer și entitățile reglementate partenerilor lor.

Ce este NIS2 și ce a schimbat OUG 155/2024

NIS2 este directiva europeană privind securitatea rețelelor și a sistemelor informatice, iar România a transpus-o prin OUG nr. 155/2024, adoptată pe 30 decembrie 2024 și aprobată, cu modificări, prin Legea nr. 124/2025. Autoritatea competentă este DNSC — Directoratul Național de Securitate Cibernetică —, la care entitățile vizate se înregistrează și căruia îi raportează incidentele semnificative. Legea împarte organizațiile reglementate în entități esențiale și entități importante, pe sectoare precum energia, sănătatea, apa potabilă, transporturile sau infrastructura digitală, în general de la dimensiune medie în sus. Pentru neconformare sunt prevăzute amenzi substanțiale și răspunderea personală a conducerii — un motiv în plus ca încadrarea să fie stabilită corect, nu ghicită.

Verificarea încadrării: trei întrebări care decid

Prima întrebare: apare instituția în lege ca atare? La capitolul administrație publică, OUG nr. 155/2024 vizează, prin art. 5, entitățile administrației publice centrale, conform anexei nr. 1. O primărie de comună sau de oraș nu este acoperită automat, prin simpla calitate de autoritate publică locală.

A doua întrebare: operează primăria servicii din sectoarele reglementate? Alimentarea cu apă potabilă, gestionarea deșeurilor sau transportul public local se regăsesc în anexele legii. Acolo unde serviciul este delegat unei regii, unui operator regional sau unei asociații de dezvoltare intercomunitară, analiza se face la nivelul operatorului; acolo unde primăria îl prestează direct, întrebarea devine serioasă și merită un răspuns argumentat.

A treia întrebare: există criterii de impact sau o desemnare? Art. 9 acoperă, indiferent de dimensiune, situații precum furnizorul unic al unui serviciu esențial sau impactul asupra siguranței publice, iar DNSC poate identifica punctual entități. Concluzia — încadrat sau neîncadrat — se documentează cu argumentele ei; o entitate care se încadrează are apoi cel mult 30 de zile pentru notificarea DNSC în vederea înregistrării, conform art. 18.

Obligațiile reale ale unei entități încadrate

Pentru entitățile care intră sub lege, obligațiile sunt concrete: înregistrarea la DNSC și actualizarea datelor transmise, un set de măsuri de management al riscului — politici de securitate, gestionarea vulnerabilităților, copii de siguranță și planuri de continuitate, controlul accesului, autentificare multifactor, instruirea personalului și securitatea lanțului de aprovizionare — plus raportarea incidentelor semnificative către DNSC, în etape și în termene scurte. Ordinele emise de DNSC în 2025 detaliază procedura de înregistrare și metodologia de evaluare. Nimic din toate acestea nu se rezolvă printr-un certificat cumpărat; se rezolvă prin măsuri implementate și documentate.

Ce rămâne de făcut într-o primărie neîncadrată

Emailurile alarmiste au totuși un sâmbure de adevăr: atacurile asupra instituțiilor publice mici sunt reale, doar că nu NIS2 este motivul pentru care contează. Un site de primărie fără actualizări, un cont de email fără autentificare în doi pași sau o arhivă fără copii de siguranță se compromit indiferent de ce lege se aplică. Lista scurtă și onestă: copii de siguranță verificate, actualizări la zi, autentificare multifactor pe conturile instituției, drepturi de acces revizuite la plecarea angajaților și un minim de instruire pentru recunoașterea mesajelor de phishing.

Al doilea lucru util este achiziția cu cerințe de securitate. Când primăria cumpără software — site, registratură, plăți online —, caietul de sarcini poate cere practici documentate de securitate și angajamentul furnizorului de a notifica incidentele care afectează sistemele livrate. Iar dacă cineva vă vinde „conformare NIS2” fără să fi verificat mai întâi încadrarea, aveți deja răspunsul: verificarea este primul pas, nu factura.

Întrebări frecvente

Primăria noastră trebuie să se înregistreze la DNSC?

Nu automat. La capitolul administrație publică, legea vizează entitățile administrației publice centrale; o primărie ajunge în sfera OUG nr. 155/2024 doar pe căi specifice — servicii reglementate operate direct, criterii de impact, desemnare de către DNSC. Dacă în urma verificării instituția se încadrează, notificarea către DNSC se face în cel mult 30 de zile; dacă nu, păstrați analiza scrisă a neîncadrării.

Am primit un email care spune că NIS2 ne afectează direct. Este adevărat?

Cel mai probabil este un mesaj comercial construit pe frică — un tipar întâlnit în toată Uniunea Europeană. Sâmburele de adevăr: entitățile reglementate își verifică furnizorii, iar securitatea de bază contează oriunde. Ce nu spune emailul: nu există o „certificare NIS2” obligatorie pe care o primărie neîncadrată ar fi forțată să o cumpere. Cereți în scris temeiul legal oricui susține contrariul.

Comuna operează direct serviciul de apă. Se schimbă situația?

Da, se poate schimba. Alimentarea cu apă potabilă este sector reglementat, iar acolo unde serviciul nu este delegat unui operator sau unei asociații intercomunitare, ci prestat direct, analiza încadrării trebuie făcută serios, pe criteriile din lege — inclusiv cele de impact, aplicabile indiferent de dimensiune. Este exact cazul în care concluzia nu se presupune, ci se documentează, iar dacă este pozitivă, urmează înregistrarea la DNSC.

Ce măsuri de securitate merită luate chiar dacă nu intrăm sub NIS2?

Cele care opresc atacurile oportuniste, nu cele care bifează o listă: copii de siguranță testate, actualizări aplicate la timp pe site și pe sistemele interne, autentificare în doi pași pe email și pe conturile de administrare, drepturi de acces revizuite periodic și oameni care recunosc un mesaj de phishing. Sunt aceleași măsuri pe care legea le cere entităților reglementate — doar că aici le justifică riscul, nu sancțiunea.

Furnizorii de software ai primăriei trebuie să fie „certificați NIS2”?

Nu. Legea pune obligațiile pe entitatea reglementată, nu pe furnizorii ei; efectul asupra furnizorilor este contractual — clienții încadrați le cer practici de securitate, clauze de notificare a incidentelor sau standarde în contract. Pentru o primărie, întrebarea corectă la achiziție nu este „aveți certificat?”, ci „ce practici de securitate documentate aveți și cum ne anunțați dacă apare un incident?”.