Prima amendă DNSC: 50.000 de lei. Ce trebuie să verifice instituțiile publice
O amendă de 50.000 de lei pentru o notificare netransmisă la timp. Cazul prezentat în analiza Centrului de Formare APSAP privește prima sancțiune DNSC în baza OUG nr. 155/2024: o decizie din 29 septembrie 2026, anunțată public în ziua următoare, care vizează un organ de specialitate al administrației publice centrale.
Pentru cei care conduc instituții sau coordonează servicii pentru comunitate, cazul merită discutat într-o ședință de lucru. Cine urmărește obligațiile aplicabile? Unde sunt documentele? Cine verifică termenele atunci când persoana responsabilă lipsește?
Ce obligație a fost încălcată
Potrivit articolului APSAP, sancțiunea privește nerespectarea termenului de notificare prevăzut la art. 18 alin. (2), faptă încadrată la art. 60 alin. (1) lit. o). Instituția sancționată nu este nominalizată în informațiile prezentate.
Articolul 18 reglementează notificarea pentru înregistrarea la DNSC a entităților care îndeplinesc criteriile legale. Aceasta este distinctă de raportarea unui incident cibernetic. Cazul relatat privește obligația de înregistrare.
Ce relevanță are cazul pentru primării
Sectorul 10 din anexa nr. 1 a OUG nr. 155/2024 se referă la administrația publică centrală, cu excepțiile prevăzute de lege. Apartenența la administrația locală nu permite, singură, concluzia că o primărie are automat aceeași încadrare.
Analiza trebuie făcută pentru fiecare entitate, în funcție de activitate și de criteriile legale. Serviciile de apă, gestionarea deșeurilor sau serviciile medicale pot necesita verificări distincte, inclusiv atunci când sunt furnizate de organizații aflate în subordinea ori coordonarea unei autorități locale.
Ca prim pas practic, recomand o discuție comună între conducere, compartimentul juridic și persoanele care gestionează sistemele informatice. Rezultatul util este o concluzie scrisă despre obligațiile aplicabile fiecărei organizații și persoanele care le urmăresc.
Cinci verificări de pus pe agenda conducerii
Pentru organizațiile cărora li se aplică ordonanța, propun următoarea listă de lucru:
- Documentați încadrarea. Păstrați analiza care explică de ce organizația intră în domeniul de aplicare și ce categorie i se aplică. O concluzie verbală se pierde ușor când se schimbă echipa.
- Găsiți dovada notificării. Verificați formularul transmis, confirmarea și corespondența ulterioară. Persoana care preia dosarul trebuie să poată reconstitui rapid ce s-a făcut.
- Faceți un calendar comun. Treceți obligațiile aplicabile într-un document cu termen, responsabil și stadiu. Programați verificarea înaintea scadenței, cu timp pentru corecturi.
- Stabiliți cine preia sarcinile în absență. Concediul sau schimbarea unui angajat nu ar trebui să lase o adresă de contact nemonitorizată. Verificați cine are acces și cum sunt predate documentele.
- Verificați ce știe echipa să facă. Folosiți un exercițiu simplu: un angajat primește un mesaj suspect sau nu mai poate accesa o aplicație. Pe cine anunță, ce informații transmite și cine decide următorul pas?
Această listă este o recomandare de organizare internă. Ea trebuie completată cu obligațiile și termenele concrete aplicabile entității.
Conducerea trebuie să poată urmări ce s-a făcut
Articolul 14 stabilește responsabilități ale conducerii privind aprobarea și supravegherea măsurilor de gestionare a riscurilor, precum și obligații de formare. Pentru aplicarea lor, recomand ca fiecare raport intern să arate clar ce este finalizat, ce este întârziat și ce decizie se cere.
O formulare precum „se ocupă furnizorul IT” lasă prea multe întrebări deschise. Cereți un livrabil precis, un termen și numele persoanei care îl verifică în instituție. Aceeași disciplină ajută și la pregătirea bugetului: necesarul de echipamente, servicii și pregătire profesională poate fi discutat pe baza unor sarcini concrete.
„nu ne putem bucura de o amendă pe care tot noi o plătim.”
Bogdan-Costin Fârșirotu, președinte al Centrului de Formare APSAP, în analiza publicată pe apsap.ro.
Consider că discuția despre acest caz ar trebui să ducă la o verificare a felului în care circulă informația în instituție. Un dosar clar, accesibil persoanelor responsabile, ajută conducerea să observe întârzierile și să intervină cât încă le poate corecta.
Pregătirea echipei, în funcție de responsabilități
Centrul de Formare APSAP organizează programe de securitate cibernetică autorizate DNSC, inclusiv pentru Auditor Securitate Cibernetică și Membri CSIRT. Alegerea programului trebuie raportată la rolul persoanei în organizație și la condițiile de participare ale cursului.
Pentru planificarea pregătirii echipei, consultați tematicile și sesiunile disponibile:
Vezi cursurile APSAP autorizate DNSC
Autor: Bogdan-Costin Fârșirotu, președinte al Centrului de Formare APSAP.
Surse: analiza APSAP despre prima amendă DNSC și OUG nr. 155/2024, forma consolidată din Portalul Legislativ. Informații verificate la 1 octombrie 2026. Detaliile despre sancțiune sunt preluate din articolul APSAP.