Directoratul Național de Securitate Cibernetă (DNSC) a demarat procedurile pentru aplicarea primelor sancțiuni în urma nerespectării noilor obligații de securitate cibernetică. În prezent, accentul cade pe companiile care nu s-au înregistrat încă în sistem, însă penalitățile pot deveni extrem de severe în funcție de categoria de încălcare. Pentru entitățile esențiale, amenzile pot atinge plafonul de 10 milioane de euro sau un procent de 2% din cifra de afaceri, în timp ce pentru entitățile importante, sumele pot ajunge la 7 milioane de euro sau 1,4% din cifra de afaceri.
În acest moment, autoritatea vizează în principal firmele care au omis etapa de înregistrare, înainte de a trece la sancționarea nerespectării altor obligații sau a termenelor de depunere a documentelor. Gabriel Dinu, director adjunct în cadrul DNSC, a explicat că, pentru început, valorile aplicate vor fi adecvate situației actuale și vor reprezenta nivelurile de bază din grilele de sancționare. Această etapă de tranziție urmărește corectarea neregularităților de înregistrare, înainte ca firmele să fie penalizate pentru lipsa măsurilor de securitate sau a evaluărilor de risc.
Procesul de conformare este unul complex, deoarece termenele de raportare sunt etaliați în funcție de etapa în care se află fiecare organizație. După înregistrarea la DNSC, companiile au la dispoziție 60 de zile pentru transmiterea evaluării nivelului de risc, iar ulterior, încă 60 de zile pentru autoevaluarea maturității măsurilor de securitate. Este crucial ca firmele să verifice dacă se încadrează în categoriile de entități esențiale sau importante prin consultarea anexelor la actul normativ OUG 155/2024, pentru a respecta termenele specifice fiecărei etape.
Un studiu realizat de FORT Cyber subliniază faptul că multe organizații își pot supraestima capacitatea reală de a gestiona un atac informatic. Deși peste 80% dintre companiile analizate utilizează soluții de bază precum antivirus sau firewall, doar 15% dintre cele care au implementat măsuri tehnice avansate au testat vreodată un plan de răspuns la incidente. Această discrepanță între dotarea tehnologică și capacitatea operațională de răspuns este o problemă majoră, deoarece a avea soluția tehnică nu garantează pregătirea efectivă în fața unui atac.
Securitatea cibernetică implică acum și o responsabilitate directă a organelor de conducere, care trebuie să asigure resursele necesare și să supravegheze implementarea măsurilor. În cazul în care managementul nu ia deciziile necesare, entitatea poate fi sancționată, iar în situații extrem de grave, se poate ajunge la suspendarea temporară a activității. Este important ca orice declarație de autoevaluare să fie susținută de fapte concrete, deoarece informațiile transmise pot fi verificate ulterior prin controlul efectiv al autorității.
Contextul legislativ actual se încadrează într-un climat de reglementări europene tot mai stricte privind gestionarea riscurilor și securitatea datelor. În perioada actuală, discuțiile privind standardele de securitate și procedurile de achiziții publice sunt frecvente în cadrul instituțiilor europene, marcând o schimbare în modul în care statele și companiile gestionează infrastructurile critice. Această evoluție legislativă pune presiune pe companiile din România să își modernizeze atât sistemele tehnice, cât și politicile interne de guvernanță și raportare.