Anexa II — Entitate Importantă

NIS2 pentru Fintech, Procesatori de Plăți și Neobanking în România — Cerințe de Conformitate 2026

Acest ghid este destinat companiilor fintech, procesoarelor de plăți, neobancilor și platformelor de creditare digitală clasificate ca entități importante sub NIS2. Veți afla obligațiile concrete de securitate cibernetică, pași de implementare și cum să evitați penalități DNSC până la 7 milioane EUR.

Entitățile importante din sectorul fintech în România includ: procesatori de plăți care gestionează tranzacții pentru terți, neobanking-uri cu mai de 500.000 utilizatori sau volum anual de tranzacții depășind 500 milioane EUR, platforme de creditare digitală cu active de servicii depășind 1 miliard EUR, și agenți de schimb cu operațiuni critice. Pragurile sunt stabilite în OUG 155/2024 și obligațiile se aplică indiferent de locul înregistrării entității mă dacă oferă servicii pe piața română.

Obligații cheie NIS2 pentru acest sector

Gestionarea Riscului ICT Proporțională cu Severitatea Serviciilor

Trebuie să implementați o strategie de gestionare a riscului ICT care să fie adaptată criticității serviciilor de plată și creditare pe care le prestați. Strategia trebuie să cuprindă identificarea activelor critice (API-uri de plată, sisteme de autentificare, baze de date cu date de carduri), evaluare amenințărilor și implementarea controalelor de securitate cu responsabili desemnați. DNSC va verifica dacă riscurile sunt managementate proportional la scară și complexitate operațională.

Testarea Securității API-urilor și Aplicațiilor Mobile în Fiecare Ciclu de Release

Datorită criticității transferului de fonduri și gestionării datelor sensibile, trebuie să efectuați teste de securitate cibernetică (SAST, DAST, testare de penetrare) pentru fiecare versiune noua a API-urilor de plată, portalelor web și aplicațiilor mobile. Rezultatele testelor trebuie documentate, remedierile vulnerabilităților trebuie raportate pe bază de severitate, iar implementarea patch-urilor trebuie urmărită conform unui registru de tracking public sau intern accesat de auditori.

Protecția Datelor Clienților Aliniată la NIS2, PSD2 și GDPR

Sistemele dumneavoastră trebuie să implementeze criptare end-to-end pentru datele de card, IBAN și date biometrice, cu acces restricționat și logare tuturor citirilor. Această cerință combină obligațiile NIS2 de confidențialitate cu regulamentele PSD2 (Strong Customer Authentication) și GDPR. Auditurile interne trebuie să verifice zilnic dacă accesul la datele sensibile este justificat și conform rolului utilizatorului.

Raportarea Incidentelor de Securitate Cibernetică Către DNSC

Orice incident care afectează disponibilitatea serviciilor de plată (downtime > 15 minute), confidențialitatea datelor clienților (breach de carduri sau credențiale) sau integritatea tranzacțiilor trebuie raportat DNSC în termen de 24 de ore ca avertisment inițial și apoi cu notificare complet în termen de 72 de ore. Raportul trebuie să cuprindă descrierea incidentului, activele afectate, numărul de utilizatori, etapele de remediere și măsuri preventive implementate.

Documentare Cerințelor de Securitate pentru Furnizori Cloud și Terți

Trebuie să stabilească contracte scrise cu toți furnizorii cloud (data center, SAAS, API de plată terț) care să cuprindă clauze specifice NIS2: obligații de raportare a incidentelor în maxim 24 ore, dreptul DNSC de audit, standarde de criptare și disponibilitate (SLA ≥ 99.9%), și politici de subcontractare. Trebuie să menții un registru al tuturor furnizorilor și să efectuezi audituri de conformitate anual.

Lacune tipice de conformitate în acest sector

Instrumente recomandate pentru acest sector

Secfix secfix.com

Sprawdź narzędzie →
Reglyze reglyze.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Întrebări frecvente

Ce înseamnă clasificarea ca entitate importantă și cum afectează aceasta obligațiile de securitate?

O entitate importantă din fintech (conform OUG 155/2024 Anexa II) este supusă unui set mai strict de obligații NIS2 decât entități esențiale, inclusiv gestionare riscului ICT proporțională, testare API sistematică, raportare incidente în 24 ore și audit anual DNSC. Penalitățile pentru neconformitate sunt mai mari (până la 7 milioane EUR sau 1,4% din cifra anuală de afaceri). Această clasificare se aplică automat procesatorilor de plăți, neobancilor cu volum ridicat și platformelor de creditare digitală indiferent dacă se consideră "a le da".

Care este diferența dintre avertismentul inițial (24 ore) și notificarea completă (72 ore) a incidentelor către DNSC?

Avertismentul inițial la 24 de ore trebuie să conțină doar descrierea incidentului, activele afectate și etapele preliminare de remediere; este o confirmare că ați detectat problema. Notificarea completă la 72 de ore trebuie să cuprindă analiza rădăcinii incidentului, numărul exact de utilizatori afectați, impact financiar estimat, măsuri preventive implementate și calendarul remedierii. Pentru incident de plată downtime > 15 minute, avertismentul la 24 ore este obligatoriu; pentru breach de date, ambele notificări sunt obligatorii cu detalii tehnice.

Care sunt penalitățile pentru neconformitate și cum pot demonstra DNSC că sunt conformă?

Pentru entități importante, penalitățile maxime sunt 7 milioane EUR sau 1,4% din cifra anuală de afaceri (OUG 155/2024). Demonstrația conformității include: registrul documentat de vulnerabilități și remedierile lor cu date, contracte Cloud cu clauze NIS2, planul de răspuns la incidente cu pragurile NIS2 definite, și evidențe ale raportărilor DNSC în timp util. DNSC va efectua audituri anuale; folosirea unor instrumente dedicate (Reglyze, Sprinto) care generează rapoarte de audit și audit trail automat crește șansele de a demonstra conformitate și de a evita penalități.

Verificați cerințele pentru organizația dvs.

DNSC/NIS2 · România · 2026

Lansați calculatorul →