Directoratul Național de Securitate Cibernetică (DNSC) a aplicat prima sancțiune contravențională pentru nerespectarea obligației de notificare prevăzute de cadrul legislativ privind securitatea cibernetică, amenda ridicându-se la 50.000 de lei.
Sancțiunea a fost aplicată la 29 septembrie unei persoane juridice care face parte din administrația publică centrală și care este încadrată în sectorul 10 – Administrație publică, inclus în Anexa nr. 1 la OUG nr. 155/2024 privind securitatea cibernetică, potrivit unui comunicat transmis de DNSC. Cazul marchează prima amendă aplicată de autoritatea competentă pentru încălcarea obligației de notificare prevăzute de acest act normativ.
Potrivit Directoratului Național de Securitate Cibernetică, persoana juridică sancționată nu și-a îndeplinit în termen obligația legală de notificare. Fapta constituie contravenția prevăzută la art. 60 alin. (1) lit. o) din OUG nr. 155/2024.
În urma constatării încălcării, DNSC a emis o decizie prin care a stabilit existența contravenției și a dispus aplicarea amenzii în cuantum de 50.000 de lei.
Instituția nu a făcut publică identitatea entității sancționate în comunicatul referitor la aplicarea primei amenzi pentru nerespectarea obligației de notificare.
Obligația de notificare face parte din mecanismul prin care autoritățile urmăresc să aibă o imagine cât mai rapidă asupra entităților relevante pentru securitatea cibernetică și asupra incidentelor care le pot afecta.
OUG nr. 155/2024 stabilește cadrul juridic național în materia securității cibernetice și transpune în legislația românească cerințele europene privind consolidarea nivelului de securitate al rețelelor și sistemelor informatice.
Pentru entitățile care intră în domeniul de aplicare al ordonanței, obligațiile nu se limitează la măsuri tehnice de protecție. Cadrul legislativ introduce și cerințe privind identificarea, înregistrarea și notificarea către autoritatea competentă, astfel încât incidentele sau riscurile relevante să poată fi gestionate într-un interval cât mai scurt.
Aplicarea amenzii transmite și un semnal privind trecerea de la etapa de implementare a noilor reguli la cea de verificare efectivă a respectării lor.
În cazul sancționat, problema identificată de DNSC nu a fost prezentată ca un incident cibernetic propriu-zis, ci ca nerespectarea obligației de notificare în termenul stabilit de legislație.
Directoratul subliniază că respectarea obligațiilor de notificare este importantă pentru identificarea și gestionarea în timp util a incidentelor de securitate cibernetică.
Prin colectarea informațiilor relevante de la entitățile vizate, autoritatea poate avea o imagine mai clară asupra riscurilor existente și poate coordona mai eficient măsurile necesare în situația unor incidente.
DNSC leagă respectarea obligațiilor de notificare și de obiectivul mai larg de consolidare a rezilienței cibernetice a entităților care intră sub incidența OUG nr. 155/2024.
În acest context, notificarea nu este doar o obligație administrativă, ci face parte din mecanismul de supraveghere și răspuns construit prin noul cadru legislativ.
Entitatea amendată de DNSC este un organ de specialitate al administrației publice centrale, încadrat în sectorul „Administrație publică” prevăzut în Anexa nr. 1 la OUG nr. 155/2024.
Includerea administrației publice în cadrul de securitate cibernetică reflectă rolul infrastructurilor și serviciilor publice în funcționarea economiei și a societății. Sistemele informatice utilizate de instituțiile publice pot gestiona volume importante de date și pot furniza servicii esențiale, ceea ce face ca respectarea cerințelor de securitate să fie parte a funcționării normale a acestor entități.
Odată cu aplicarea primei sancțiuni, respectarea termenelor și procedurilor prevăzute de OUG nr. 155/2024 intră astfel și mai clar în zona de risc juridic și financiar pentru entitățile vizate.
Amenda aplicată de DNSC se ridică la 50.000 de lei și reprezintă prima sancțiune contravențională comunicată de autoritate pentru nerespectarea obligației de notificare.
Decizia a fost emisă la 29 septembrie, iar sancțiunea a fost aplicată unei persoane juridice din administrația publică centrală. DNSC a precizat că încălcarea constatată se încadrează la articolul 60 alin. (1) lit. o) din OUG nr. 155/2024.
Pentru entitățile care intră sub incidența legislației, cazul arată că obligațiile de notificare nu reprezintă doar cerințe procedurale, ci pot atrage sancțiuni contravenționale în cazul nerespectării lor.
DNSC consideră că respectarea cadrului legislativ contribuie direct la creșterea nivelului de reziliență cibernetică. Identificarea rapidă a entităților relevante și notificarea în termen a situațiilor prevăzute de lege permit autorităților să intervină mai eficient în cazul unor incidente.
Prima amendă aplicată pentru încălcarea obligației de notificare vine într-o etapă în care instituțiile și companiile vizate de noul cadru trebuie să își adapteze procedurile interne la cerințele OUG nr. 155/2024.