Amenzi de 10 milioane de euro pentru firmele din România: tot ce trebuie să știi despre noua lege a securității cibernetice

O nouă lege a securității cibernetice pune pe jar mediul de business din România, aducând cu ea amenzi care pot ajunge la 10 milioane de euro sau 2% din cifra de afaceri globală. Marea surpriză nu este valoarea sancțiunilor, ci publicul țintă: legea nu vizează doar giganții din energie sau telecom, ci și mii de IMM-uri, clinici private, furnizori de servicii sau companii care lucrează cu date sensibile. Mulți manageri și antreprenori încă nu realizează că sunt vizați direct, riscând blocaje operaționale și penalități uriașe.

Cine este, de fapt, în pericol? Directiva NIS2 explicată

La baza acestei schimbări stă directiva europeană NIS2, o legislație menită să întărească securitatea rețelelor și sistemelor informatice la nivelul Uniunii Europene. Dacă până acum obligațiile erau concentrate pe infrastructuri critice, noua reglementare extinde drastic aria de aplicabilitate. Pe listă intră acum nu doar companiile mari, ci și o multitudine de entități de dimensiuni medii și mici din sectoare esențiale și importante. Vorbim despre clinici medicale, firme de curierat, companii de producție alimentară, furnizori de servicii digitale sau orice firmă care este parte dintr-un lanț de aprovizionare pentru o organizație mai mare.

Problema principală, identificată de experții din piață, nu este refuzul companiilor de a se conforma, ci confuzia generală. Informațiile ajung la manageri fragmentat sau într-un limbaj tehnic greu de digerat. Mulți ajung la concluzia greșită că „asta nu e pentru noi”.

„Problema principală nu este lipsa de interes, ci lipsa de claritate. Multe dintre aceste obligații sunt comunicate fragmentat sau tehnic, iar firmele ajung să creadă că nu sunt vizate, deși în realitate sunt deja afectate”, explică Alin Meteșan, antreprenor și fondator al platformei de business inafaceri.ro.

Concret, noua legislație, alături de regulamente deja cunoscute precum GDPR, impune obligații clare privind protecția sistemelor IT, stabilește responsabilitatea directă a conducerii în cazul unui incident și cere implementarea unor politici și proceduri de securitate, inclusiv planuri de continuitate a afacerii. Fără o evaluare clară a situației, un incident minor, precum un email de phishing reușit, se poate transforma rapid într-o criză juridică și operațională.

Riscuri dincolo de amendă: contracte pierdute și afaceri blocate

Sancțiunea financiară de până la 10 milioane de euro este, fără îndoială, elementul care atrage cel mai mult atenția. Însă pentru multe companii, riscurile imediate sunt de altă natură. Un atac cibernetic reușit poate duce la pierderi de date critice, la întreruperea completă a activității pentru zile sau săptămâni și la costuri de recuperare exorbitante. Mai mult, impactul se propagă în relațiile de afaceri.

Partenerii comerciali, în special companiile mari care sunt deja conforme, încep să solicite dovezi de securitate cibernetică de la furnizorii lor. O firmă care nu poate demonstra că are politici de securitate implementate riscă să piardă contracte valoroase sau să fie exclusă din licitații. Practic, neconformitatea devine o barieră comercială. Riscul major nu este amenda în sine, ci faptul că multe companii reacționează abia după ce problema a apărut, când costurile și daunele sunt deja la un nivel critic.

Un climat de sancțiuni: autoritățile nu mai iartă

Valul de sancțiuni adus de directiva NIS2 vine într-un context în care autoritățile statului par decise să nu mai ignore abaterile companiilor, indiferent de domeniu. Consiliul Concurenței, de exemplu, a devenit extrem de activ în ultima perioadă, aplicând amenzi record care demonstrează o nouă abordare, mult mai fermă.

Un caz recent care a zguduit piața a fost sancționarea a opt companii, printre care giganți precum Automobile Dacia și Renault Technologie Roumanie, cu amenzi totale de 32,15 milioane de euro. Motivul? O înțelegere de tip „no-poaching”, prin care firmele au stabilit să nu-și „fure” angajații specializați, limitând astfel mobilitatea forței de muncă și menținând artificial costurile salariale la un nivel redus. Bogdan Chirițoiu, președintele Consiliului Concurenței, a catalogat acest comportament ca fiind „deosebit de nociv”, semnalând o toleranță zero pentru practicile anticoncurențiale.

Și nu este un caz izolat. Alte 27 de companii din piața service-urilor auto, inclusiv două societăți de asigurare, au fost amendate cu aproape 2,9 milioane de euro pentru fixarea tarifelor de manoperă și a prețurilor la piese de schimb. Aceste acțiuni, deși nu sunt din sfera securității cibernetice, conturează un tablou clar: autoritățile au instrumentele și voința de a aplica sancțiuni drastice, iar companiile trebuie să trateze conformitatea cu maximă seriozitate, fie că vorbim de concurență, fiscalitate sau protecția datelor.

Ce urmează: de la evaluare la acțiune

În fața acestor noi obligații, pasivitatea nu este o opțiune. Primul pas pentru orice manager sau antreprenor este să înțeleagă dacă firma sa intră sub incidența noilor legi. Deja au apărut pe piață companii specializate, precum ESPACE IT, care oferă servicii de audit și consultanță pentru a clarifica exact ce se aplică fiecărei afaceri în parte și care sunt vulnerabilitățile. Abordarea corectă este una concentrată pe prevenție și decizii informate, nu pe reacții de criză.

Pentru a sprijini mediul de afaceri, au fost lansate și inițiative de informare, precum podcasturi dedicate antreprenorilor, unde experți în securitate IT explică într-un limbaj accesibil riscurile și pașii necesari. Mesajul este simplu: gestionarea corectă a obligațiilor de securitate IT nu mai este un moft tehnic, ci o componentă fundamentală a strategiei de business. Ignorarea ei poate costa nu doar milioane de euro, ci chiar supraviețuirea companiei pe o piață din ce în ce mai reglementată.

Pentru a fi la curent cu toate știrile, urmărește Financiarul.ro și pe Google News

Parteneri

Articole recomandate din rețeaua noastră
amenzi firme legislatie IT NIS2 protectia datelor