OUG nr. 14/2026
privind stabilirea unor măsuri de punere în aplicare a Regulamentului (UE) 2022/2.554 al Parlamentului European și al Consiliului din 14 decembrie 2022 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1.060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1.011
prezumat în vigoare
Având în vedere că Regulamentul (UE) 2022/2.554 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1.060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1.011, denumit în continuare Regulamentul (UE) 2022/2.554, impune obligația statelor membre de a adopta măsuri la nivel național în vederea stabilirii sancțiunilor administrative și a măsurilor de remediere corespunzătoare pentru încălcările regulamentului și de a asigura punerea lor efectivă în aplicare, precum și notificarea Comisiei Europene (CE), Autorității Europene pentru Valori Mobiliare și Piețe (ESMA), Autorității Bancare Europene (ABE), Autorității Europene de Asigurări și Pensii Ocupaționale (EIOPA) până la 17 ianuarie 2025 cu privire la actele normative adoptate în acest sens,
luând în considerare urgența adoptării cadrului legal necesar Băncii Naționale a României și Autorității de Supraveghere Financiară, ca autorități competente pentru îndeplinirea atribuțiilor prevăzute de Regulamentul (UE) 2022/2.554, în special în vederea exercitării atribuțiilor de verificare a respectării dispozițiilor regulamentului, stabilirii sancțiunilor și a măsurilor de remediere corespunzătoare încălcărilor regulamentului și punerii efective în aplicare a acestora, precum și necesitatea desemnării Băncii Naționale a României ca autoritate publică unică în sectorul financiar la nivel național, responsabilă de coordonarea testelor de penetrare bazate pe amenințări,
ținând cont de faptul că adoptarea în regim de urgență a prezentei ordonanțe de urgență este necesară pentru asigurarea respectării obligațiilor ce revin României în temeiul dreptului Uniunii Europene,
având în vedere că Regulamentul (UE) 2022/2.554 se aplică de la 17 ianuarie 2025, iar actul normativ național de punere în aplicare nu a fost adoptat și notificat Comisiei, ESMA, ABE și EIOPA, conform prevederilor art. 53 din Regulamentul (UE) 2022/2.554, România se află în situația de neîndeplinire a obligațiilor care îi revin în temeiul dreptului Uniunii Europene.
Întrucât această situație contravine principiului enunțat la
art. 4 alin. (3) paragraful 3 din Tratatul
de funcționare a Uniunii Europene ( TFUE ), conform căruia „statele membre adoptă orice măsură generală sau specială pentru asigurarea îndeplinirii obligațiilor care decurg din tratate sau care rezultă din actele instituțiilor Uniunii“,
luând în considerare că neadoptarea proiectului de act normativ în regim de urgență conduce la declanșarea de către Comisia Europeană a procedurii de constatare a neîndeplinirii obligațiilor, în temeiul
art. 258 din TFUE , și, respectiv, la sesizarea Curții de Justiție a UE (CJUE), care poate dispune, în temeiul
art. 260 din TFUE , aplicarea unor sancțiuni financiare,
ținând cont de faptul că adoptarea în regim de urgență a proiectului de ordonanță de urgență este necesară pentru respectarea obligațiilor asumate de România în temeiul tratatelor UE,
având în vedere că aspectele expuse mai sus vizează un interes public a căror reglementare de urgență este necesară prin adoptarea de măsuri legislative imediate pe calea ordonanței de urgență,
în temeiul
art. 115 alin. (4) din Constituția României, republicată ,
Guvernul României adoptă prezenta ordonanță de urgență.
Capitolul I Dispoziții generale
Articolul 1
Prezenta ordonanță de urgență stabilește măsurile de punere în aplicare a dispozițiilor Regulamentului (UE) 2022/2.554 al Parlamentului European și al Consiliului din 14 decembrie 2022 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1.060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1.011, denumit în continuare Regulamentul (UE) 2022/2.554, în ceea ce privește stabilirea autorităților competente cu supravegherea gestionării riscurilor legate de tehnologia informației și a comunicațiilor (TIC) în sectorul financiar și a regimului sancționator aplicabil în cazul încălcării dispozițiilor Regulamentului (UE) 2022/2.554, precum și cerințele aplicabile entităților reglementate și supravegheate de autoritățile competente stabilite în temeiul prezentei ordonanțe de urgență, în vederea asigurării rezilienței operaționale a acestora.
Articolul 2
Următoarele categorii de entități intră sub incidența prezentei ordonanțe de urgență:
a)
instituțiile de credit;
b)
instituțiile de plată;
c)
furnizorii specializați în servicii de informare cu privire la conturi;
d)
instituțiile emitente de monedă electronică;
e)
societățile de servicii de investiții financiare;
f)
depozitarii centrali de instrumente financiare;
g)
contrapărțile centrale;
h)
locurile de tranzacționare;
i)
administratorii de fonduri de investiții alternative, cu excepția celor prevăzuți la art. 2 alin. (3) lit. a) din Regulamentul (UE) 2022/2.554;
j)
societățile de administrare a investițiilor;
k)
furnizorii de servicii de raportare a datelor;
l)
societățile de asigurare și/sau de reasigurare, cu excepția celor prevăzute la art. 2 alin. (3) lit. b) din Regulamentul (UE) 2022/2.554;
m)
intermediarii de asigurări, intermediarii de reasigurări și intermediarii de asigurări auxiliare, cu excepția celor prevăzuți la art. 2 alin. (3) lit. e) din Regulamentul (UE) 2022/2.554;
n)
administratorii de fonduri de pensii ocupaționale;
o)
administratorii de indici de referință critici;
p)
furnizorii de servicii de finanțare participativă;
q)
registrele centrale de securitizări;
r)
băncile de dezvoltare;
s)
prestatorii de servicii de criptoactive și emitenții de tokenuri raportate la active;
ș)
entitățile de prelucrare a operațiunilor de plată.
Entităților prevăzute la
alin. (1) lit. ș)
li se aplică exclusiv prevederile
art. 4 .
Fără a aduce atingere prevederilor
alin. (1) , prezenta ordonanță de urgență nu se aplică entităților prevăzute la art. 2 alin. (3) lit. c) din Regulamentul (UE) 2022/2.554, persoanelor fizice sau juridice exceptate potrivit prevederilor
art. 6
și
7 din Legea nr. 126/2018
privind piețele de instrumente financiare, cu modificările și completările ulterioare, și furnizorilor de servicii poștale giro prevăzuți la
art. 2 lit. c) din Legea nr. 209/2019
privind serviciile de plată și pentru modificarea unor acte normative, cu modificările și completările ulterioare.
Articolul 3
Termenii și expresiile utilizați/utilizate în prezenta ordonanță de urgență au următoarea semnificație:
1.
autorități europene de supraveghere, denumite în continuare AES - Autoritatea bancară europeană, instituită prin Regulamentul (UE) nr. 1.093/2010 al Parlamentului European și al Consiliului din 24 noiembrie 2010 de instituire a Autorității europene de supraveghere (Autoritatea bancară europeană), de modificare a Deciziei nr. 716/2009/CE și de abrogare a Deciziei 2009/78/CE a Comisiei, Autoritatea europeană de asigurări și pensii ocupaționale, instituită prin Regulamentul (UE) nr. 1.094/2010 al Parlamentului European și al Consiliului din 24 noiembrie 2010 de instituire a Autorității europene de supraveghere (Autoritatea europeană de asigurări și pensii ocupaționale), de modificare a Deciziei nr. 716/2009/CE și de abrogare a Deciziei 2009/78/CE a Comisiei, și Autoritatea europeană pentru valori mobiliare și piețe, instituită prin Regulamentul (UE) nr. 1.095/2010 al Parlamentului European și al Consiliului din 24 noiembrie 2010 de instituire a Autorității europene de supraveghere (Autoritatea europeană pentru valori mobiliare și piețe), de modificare a Deciziei nr. 716/2009/CE și de abrogare a Deciziei 2009/78/CE a Comisiei;
2.
bancă de dezvoltare - instituție de credit reglementată prin
pentru reglementarea unor măsuri privind cadrul general aplicabil constituirii și funcționării băncilor de dezvoltare din România, cu modificările și completările ulterioare;
3.
depozitar central de instrumente financiare - depozitarul central de titluri de valoare, astfel cum este acesta prevăzut la art. 2 alin. (1) lit. g) din Regulamentul (UE) 2022/2.554;
4.
entitate externă de testare - entitatea din afara grupului organizației testate, contractată în scopul desfășurării unui test de penetrare bazat pe amenințări, în conformitate cu prevederile Regulamentului (UE) 2022/2.554;
5.
entitate de prelucrare - orice persoană fizică sau juridică care furnizează servicii de prelucrare a operațiunilor de plată;
6.
prelucrare - prestarea serviciilor tehnice de prelucrare a operațiunilor de plată, prin efectuarea acțiunilor tehnice care permit realizarea de plăți electronice, precum: administrarea bazelor de date în vederea furnizării de servicii de autorizare a tranzacțiilor, procesarea tranzacțiilor, furnizarea de soluții de securitate pentru prestatorii de servicii de plată;
7.
operațiune de plată - operațiune în înțelesul prevăzut la
art. 5 alin. (1) pct. 36 din Legea nr. 209/2019 , cu modificările și completările ulterioare.
Termenii utilizați în cuprinsul prezentei ordonanțe de urgență, cu excepția celor prevăzuți la
alin. (1) , au semnificația prevăzută la art. 3 din Regulamentul (UE) 2022/2.554.
Articolul 4
În scopul asigurării bunei funcționări a serviciilor și instrumentelor de plată, entitățile de prelucrare, persoane juridice române sau persoane juridice stabilite în alte state membre ori în state terțe, care prestează servicii de prelucrare pe teritoriul României notifică Băncii Naționale a României, în termen de 30 de zile de la data începerii activității sau la solicitarea acesteia, următoarele:
a)
denumirea entității de prelucrare și numărul de înmatriculare al acesteia, precum și numele/denumirea reprezentantului legal;
b)
adresa sediului social, precum și cea de corespondență;
c)
denumirea prestatorilor de servicii de plată pentru care entitatea de prelucrare prestează servicii de prelucrare;
d)
descrierea serviciilor de prelucrare prestate;
e)
prezentarea infrastructurii tehnice care susține prestarea serviciilor de prelucrare;
f)
locația sediului principal și sediului secundar, dacă este cazul, care susține activitatea de prestare de servicii de prelucrare;
g)
un document formal aprobat de organul de conducere în care este cuprinsă o descriere a cadrului de gestionare a riscurilor TIC și de abordare a rezilienței operaționale digitale;
h)
un document care detaliază modalitatea prin care se asigură continuitatea activității.
Modificările intervenite asupra documentelor și informațiilor transmise potrivit prevederilor
alin. (1)
se notifică Băncii Naționale a României în termen de 30 de zile de la aprobarea acestora de către organul de conducere al entității respective.
În aplicarea prevederilor
alin. (1)
și
(2) , Banca Națională a României este abilitată să emită recomandări în ceea ce privește activitatea entităților de prelucrare prevăzute la
alin. (1) , în vederea asigurării securității și eficienței operaționale a acestei activități.
Articolul 5
În aplicarea prevederilor art. 46 din Regulamentul (UE) 2022/2.554 și a dispozițiilor prezentei ordonanțe de urgență, Autoritatea de Supraveghere Financiară, denumită în continuare ASF, Banca Națională a României, denumită în continuare BNR, și autoritatea/autoritățile desemnată/desemnate în legislația națională pentru punerea în aplicare a prevederilor Regulamentului (UE) 2023/1.114 al Parlamentului European și al Consiliului din 31 mai 2023 privind piețele criptoactivelor și de modificare a Regulamentelor (UE) nr. 1.093/2010 și (UE) nr. 1.095/2010 și a Directivelor 2013/36/UE și (UE) 2019/1.937, denumită/denumite în continuare autoritatea/autoritățile desemnată/desemnate pentru punerea în aplicare a prevederilor Regulamentului (UE) 2023/1.114, exercită atribuțiile și dispun măsurile necesare în calitate de autoritate competentă responsabilă pentru supravegherea respectării de către entitățile prevăzute la
art. 2 alin. (1)
a obligațiilor ce le revin potrivit dispozițiilor prezentei ordonanțe de urgență, Regulamentului (UE) 2022/2.554 și a standardelor tehnice și a actelor delegate adoptate în aplicare, după cum urmează:
a)
BNR, în ceea ce privește entitățile prevăzute la
art. 2 alin. (1) lit. a)-d)
și
f) , numai în ceea ce privește depozitarii centrali operați de BNR, respectiv cele prevăzute la
art. 2 alin. (1) lit. h)
și
o) , numai cu privire la locurile de tranzacționare prevăzute la
art. 2 alin. (2) lit. b) din Legea nr. 126/2018 , cu modificările și completările ulterioare, respectiv administratorii de indici de referință critici referitori la piața monetară, la monede, la rate ale dobânzilor sau ale randamentului și la cursuri/indici publicați de BNR și Banca Centrală Europeană, denumită în continuare BCE, în conformitate cu prevederile
art. 234^1 lit. b) din Legea nr. 126/2018
cu modificările și completările ulterioare, precum și cele prevăzute la
art. 2 alin. (1) lit. r) ;
b)
ASF, în ceea ce privește entitățile prevăzute la
art. 2 alin. (1) lit. e)
și
f)
cu privire la depozitarii centrali supravegheați de ASF și, respectiv, cele prevăzute la
art. 2 alin. (1) lit. g)-q) , cu excepția entităților pentru care BNR este autoritate competentă potrivit
lit. a) ;
c)
autoritatea/autoritățile desemnată/desemnate pentru punerea în aplicare a prevederilor Regulamentului (UE) 2023/1.114, în ceea ce privește entitățile prevăzute la
art. 2 alin. (1) lit. s) , cu excepția instituțiilor de credit, instituțiilor de plată și a instituțiilor emitente de monedă electronică, pentru care BNR este autoritate competentă potrivit
lit. a) .
BNR este desemnată autoritatea publică unică pentru sectorul financiar la nivel național, responsabilă de coordonarea testelor de penetrare bazate pe amenințări, denumite în continuare TLPT.
ASF identifică entitățile financiare aflate în aria sa de supraveghere care sunt obligate să efectueze TLPT.
Capitolul II Competențele ASF și ale BNR
Articolul 6
Autoritățile competente prevăzute la
art. 5
iau decizii și întreprind măsuri pentru a asigura exercitarea corespunzătoare a atribuțiilor ce le revin în temeiul prezentei ordonanțe de urgență și al Regulamentului (UE) 2022/2.554.
Articolul 7
ASF și BNR își îndeplinesc atribuțiile conform prevederilor actelor normative din sfera lor de activitate prin exercitarea competențelor de supraveghere, investigare și sancționare, precum și a competențelor prevăzute la art. 50 alin. (2) din Regulamentul (UE) 2022/2.554.
În situația în care ASF sau BNR consideră necesară efectuarea unor verificări sau investigații suplimentare la nivelul sistemelor informatice ale entităților prevăzute la
art. 5 , autoritatea competentă poate să impună unei entități aflate în aria sa de competență, potrivit dispozițiilor
art. 5 , obligația de a efectua un audit intern cu privire la cadrul de gestionare a riscurilor TIC sau punctual pentru anumite tematici stabilite de autoritatea competentă, precizând termenul până la care entitatea este obligată să transmită raportul de audit către autoritatea competentă.
Articolul 8
În aplicarea prevederilor art. 32 alin. (5) din Regulamentul (UE) 2.022/2554, BNR numește reprezentantul la nivel înalt în Forumul de supraveghere, prevăzut la art. 32 alin. (1) din același regulament.
ASF numește reprezentantul suplimentar în calitate de observator în Forumul de supraveghere, în conformitate cu prevederile art. 32 alin. (4) lit. d) din Regulamentul (UE) 2022/2.554.
Articolul 9
În exercitarea competențelor stabilite prin prezenta ordonanță de urgență, ASF și BNR pot emite reglementări și instrucțiuni pentru a asigura punerea în aplicare a dispozițiilor Regulamentului (UE) 2022/2.554, a standardelor tehnice de reglementare sau de aplicare adoptate de Comisia Europeană pe baza competențelor conferite acesteia și, după caz, a ghidurilor sau recomandărilor emise de autoritățile europene de supraveghere.
Entitățile prevăzute la
art. 5 alin. (1) lit. a)
au în vedere respectarea ghidurilor și recomandărilor emise de autoritățile europene de supraveghere, potrivit reglementărilor și instrucțiunilor emise de BNR în conformitate cu
alin. (1) .
În situația în care entitățile prevăzute la
art. 5 alin. (1) lit. a)
nu asigură implementarea corespunzătoare a reglementărilor și instrucțiunilor emise de BNR potrivit
alin. (1) , aceasta poate face recomandări entităților respective, în vederea adoptării de măsuri de către aceste entități pentru implementarea corespunzătoare a instrucțiunilor BNR, și/sau poate dispune măsurile prevăzute la
art. 20 .
Reglementările emise potrivit
alin. (1)
se publică în Monitorul Oficial al României, Partea I.
Articolul 10
Pentru aplicarea unui cadru unitar la nivel național privind gestionarea riscurilor TIC și a amenințărilor cibernetice, precum și pentru buna funcționare a piețelor financiare, ASF poate emite reglementări aplicabile entităților aflate în sfera sa de competență în scopul asigurării unui nivel ridicat al rezilienței operaționale digitale.
Reglementările emise potrivit
alin. (1)
se publică în Monitorul Oficial al României, Partea I.
Capitolul III Testarea rezilienței operaționale digitale
prin intermediul TLPT
Articolul 11
Entitățile prevăzute la
art. 2 alin. (1) lit. a)-q)
și s) sau, după caz, entitatea externă de testare transmit/transmite BNR, la finalul testării, un rezumat al constatărilor relevante, planurile de remediere și documentația care demonstrează că testarea a fost efectuată în conformitate cu cerințele prevăzute în Regulamentul (UE) 2022/2.554.
În scopul recunoașterii reciproce între autoritățile competente stabilite în conformitate cu dispozițiile art. 46 din Regulamentul (UE) 2022/2.554 a TLPT, BNR remite entităților prevăzute la
art. 2 alin. (1) lit. a)-q)
și
s)
un act care atestă faptul că testul a fost efectuat în conformitate cu cerințele prevăzute la art. 26 din Regulamentul (UE) 2022/2.554, precum și ale regulamentelor delegate.
În termen de 30 de zile de la data remiterii actului prevăzut la
alin. (2) , entitățile aflate sub supravegherea ASF transmit acesteia actul remis de BNR, rezumatul constatărilor relevante și planurile de remediere.
Capitolul IV Cooperarea dintre ASF și BNR,
precum și cu alte structuri și autorități
Articolul 12
În exercitarea competențelor prevăzute în prezenta ordonanță de urgență, ASF și BNR pot încheia, cu respectarea prevederilor
Regulamentului (UE) 2016/679
al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor), un protocol prin care se stabilesc măsuri de cooperare corespunzătoare în legătură cu entitățile prevăzute la
art. 2 alin. (1) .
Protocolul prevăzut la
alin. (1)
cuprinde mecanismul de cooperare între ASF și BNR cu privire la acordarea de asistență reciprocă în efectuarea activității de supraveghere.
Articolul 13
Pentru ducerea la îndeplinire a atribuțiilor prevăzute la art. 47-54 din Regulamentul (UE) 2022/2.554, ASF și BNR cooperează și fac schimb de informații, potrivit competențelor specifice, cu AES, respectiv BCE pentru coordonarea activităților de supraveghere în scopul identificării și remedierii cazurilor de nerespectare a regulamentului și pentru elaborarea și promovarea bunelor practici, facilitarea colaborării, stimularea consecvenței interpretării și furnizarea de evaluări transfrontaliere în cazul oricăror neînțelegeri apărute în aplicarea prevederilor Regulamentului (UE) 2022/2.554.
Capitolul V Măsuri de remediere și sancțiuni administrative
Secțiunea 1
Măsuri de remediere și sancțiuni aplicate de către ASF
Articolul 14
ASF poate emite recomandări entităților prevăzute la
art. 5 alin. (1) lit. b) , în vederea adoptării de măsuri corespunzătoare de către acestea pentru îmbunătățirea cadrului de administrare, a politicilor, procedurilor și controalelor implementate pentru a atenua și gestiona cu eficacitate riscurile aferente sistemelor informatice.
Entitățile prevăzute la
art. 5 alin. (1) lit. b)
au obligația de a comunica măsurile întreprinse conform dispozițiilor
alin. (1)
sau refuzul documentat de a aplica recomandările emise de către ASF, în termenele stabilite de către respectiva autoritate.
ASF poate impune entităților prevăzute la
art. 5 alin. (1) lit. b)
un plan de măsuri în scopul prevenirii apariției/materializării unor riscuri în activitatea desfășurată de către entități, ca urmare a identificării unor vulnerabilități sau deficiențe, care nu au natura și gravitatea unor fapte contravenționale.
În aplicarea dispozițiilor art. 50 din Regulamentul (UE) 2022/2.554, ASF are competența de a dispune măsurile și de a aplica sancțiunile prevăzute de prezenta ordonanță de urgență, în cazul încălcării dispozițiilor respectivului regulament de către entitățile prevăzute la
art. 5 alin. (1) lit. b)
și/sau persoanele fizice din organul de conducere al entităților, precum și de către persoanele desemnate să asigure conducerea structurilor care au responsabilități în aplicarea politicilor, procedurilor și strategiilor TIC sau a activităților de administrare și control, prevăzute de Regulamentul (UE) 2022/2.554.
Potrivit prevederilor
alin. (4) , măsurile de remediere ce pot fi aplicate de către ASF sunt următoarele:
a)
emiterea unei atenționări prin care i se solicită persoanei fizice sau juridice să înceteze comportamentul care încalcă prevederile Regulamentului (UE) 2022/2.554 și să se abțină de la repetarea comportamentului respectiv;
b)
solicitarea încetării temporare sau permanente a oricărei practici sau a oricărui comportament în legătură cu care ASF consideră că contravin dispozițiilor Regulamentului (UE) 2022/2.554 și solicitarea prevenirii unei eventuale repetări a practicii sau a comportamentului în cauză;
c)
solicitarea ca entitatea să înainteze ASF un set de măsuri în vederea gestionării/remedierii deficiențelor/prevenirii apariției riscurilor aferente sistemelor informatice identificate de către ASF;
d)
dispunerea unui plan de măsuri în scopul remedierii deficiențelor constatate și/sau prevenirii apariției/materializării unor riscuri în activitatea desfășurată;
e)
emiterea unor anunțuri publice, inclusiv a unor declarații publice care indică identitatea persoanei fizice sau juridice și natura încălcării prevederilor Regulamentului (UE) 2022/2.554.
Constituie contravenții, în măsura în care nu sunt săvârșite în astfel de condiții încât să fie considerate, potrivit legii, infracțiuni, următoarele fapte săvârșite de către entitățile prevăzute la
art. 5 alin. (1) lit. b)
și/sau de către persoanele fizice din organul de conducere al entităților, precum și de către persoanele desemnate să asigure conducerea structurilor care au responsabilități în aplicarea politicilor, procedurilor și strategiilor TIC sau a activităților de administrare și control, prevăzute de Regulamentul (UE) 2022/2.554:
a)
nerespectarea cerințelor prevăzute la art. 5-14, art. 16 alin. (1) și (2), art. 17, art. 18 alin. (1) și (2), art. 19 alin. (1), (3) și (4), art. 24, 25, art. 26 alin. (1)-(8), art. 27, art. 28 alin. (1)-(8), art. 29, art. 30 alin. (1)-(4) și art. 45 alin. (3) din Regulamentul (UE) 2022/2.554;
b)
nerespectarea termenelor stabilite de către ASF conform
alin. (2) ;
c)
nerespectarea măsurilor dispuse de ASF în baza
alin. (3)
și
(5) ;
d)
nerespectarea termenelor prevăzute la
art. 7 alin. (2)
și
art. 11 alin. (3) ;
e)
nerespectarea reglementărilor emise de ASF potrivit
art. 9
și
10 , nerespectarea actelor delegate ale Comisiei Europene adoptate în temeiul art. 15, art. 18 alin. (3) și (4), art. 20, art. 26 alin. (11), art. 28 alin. (9) și (10), art. 30 alin. (5) și al art. 57 din Regulamentul (UE) 2022/2.554.
Săvârșirea contravențiilor prevăzute la
alin. (6)
se sancționează de ASF, în funcție de natura și gravitatea faptei, după cum urmează:
a)
avertisment;
b)
amendă de la 5.000 lei la 1.000.000 lei, pentru persoanele fizice, prin derogare de la prevederile
art. 8 alin. (2) lit. a) din Ordonanța Guvernului nr. 2/2001
privind regimul juridic al contravențiilor, aprobată cu modificări și completări prin
Legea nr. 180/2002 , cu modificările și completările ulterioare;
c)
amendă de la 10.000 lei la 10.000.000 lei sau 5% din cifra de afaceri anuală totală, conform ultimelor situații financiare anuale disponibile aprobate, pentru persoanele juridice, prin derogare de la prevederile
art. 8 alin. (2) lit. a) din Ordonanța Guvernului nr. 2/2001 , aprobată cu modificări și completări prin
Legea nr. 180/2002 , cu modificările și completările ulterioare.
Pe lângă sancțiunile contravenționale principale prevăzute la
alin. (7) , în funcție de natura și gravitatea faptei, ASF poate aplica persoanelor fizice și juridice prevăzute la
alin. (6)
una sau ambele dintre următoarele sancțiuni contravenționale complementare:
a)
retragerea sau suspendarea autorizării acordate de ASF, pentru o perioadă menționată în decizia de suspendare emisă, care nu poate depăși 12 luni;
b)
interdicția temporară, pentru o perioadă cuprinsă între 90 de zile și 5 ani, de a exercita funcții de conducere, împotriva oricărei persoane fizice care exercită responsabilități de conducere sau împotriva oricărei persoane fizice care este considerată răspunzătoare de o astfel de încălcare.
Măsurile de remediere prevăzute la
alin. (5)
pot fi aplicate concomitent cu dispunerea sancțiunilor prevăzute la
alin. (7)
și
(8)
sau independent de acestea.
Articolul 15
Constatarea contravențiilor prevăzute la
art. 14 alin. (6)
se realizează de către persoanele împuternicite în acest sens din cadrul ASF, în condițiile prevăzute la art. 50 alin. (1) din Regulamentul (UE) 2022/2.554, ori pe baza notificărilor, raportărilor, informațiilor transmise ASF în exercitarea atribuțiilor sale și/sau pe baza datelor și informațiilor aflate la dispoziția acesteia în orice alt mod, cu respectarea legislației specifice.
ASF poate solicita, prin intermediul organelor competente, înregistrările schimburilor de date deținute de un operator de telecomunicații, cu autorizarea judiciară corespunzătoare, atunci când există o suspiciune rezonabilă privind o încălcare a Regulamentului (UE) 2022/2.554, a prezentei ordonanțe de urgență, a reglementărilor emise în aplicare, în măsura în care aceste înregistrări pot fi relevante pentru o investigație.
Actele prin care se dispun măsuri de remediere prevăzute la
art. 14 alin. (5)
sau sunt aplicate sancțiuni contravenționale prevăzute la
alin. (7)
și
(8)
ale aceluiași articol se emit de către Consiliul ASF.
Actele prevăzute la
alin. (3)
cuprind cel puțin elementele de identificare a persoanei în culpă, descrierea faptei și a circumstanțelor acesteia, precum și temeiul de drept al
dispunerii măsurii de remediere sau, după caz, al aplicării sancțiunii contravenționale, mențiunea că persoanele și entitățile sancționate au dreptul de contestare conform
art. 17
și sunt comunicate persoanelor și entităților respective.
Articolul 16
Măsurile de remediere și sancțiunile contravenționale dispuse potrivit prevederilor prezentei ordonanțe de urgență sunt proporționale cu faptele și deficiențele constatate, eficace și de natură a avea un efect de descurajare.
Potrivit prevederilor
alin. (1) , la stabilirea măsurii de remediere și sancțiunii contravenționale, ASF are în vedere circumstanțele relevante și elementele prevăzute la art. 51 alin. (2) din Regulamentul (UE) 2022/2.554.
Prin derogare de la prevederile
art. 10 alin. (2) din Ordonanța Guvernului nr. 2/2001 , aprobată cu modificări și completări prin
Legea nr. 180/2002 , cu modificările și completările ulterioare, în cazul săvârșirii a două sau mai multe contravenții se aplică sancțiunea cea mai mare, majorată cu până la 50%, după caz, cu respectarea prevederilor art. 51 din Regulamentul (UE) 2022/2.554.
Articolul 17
Prin derogare de la prevederile
art. 7 alin. (1)
și
art. 11 alin. (1)
și
din Legea contenciosului administrativ nr. 554/2004 , cu modificările și completările ulterioare, actele contravenționale adoptate de ASF conform prevederilor prezentei ordonanțe de urgență, motivate în mod corespunzător, pot fi atacate, în termen de 30 de zile de la data comunicării, la Curtea de Apel București - Secția contencios administrativ și fiscal.
(2)
Actul administrativ prin care se constată și se individualizează obligația de plată a persoanelor fizice și juridice sancționate constituie titlu de creanță. La data scadenței, titlul de creanță devine titlu executoriu, în baza căruia ASF declanșează procedura de executare silită pentru recuperarea creanțelor sale, potrivit dispozițiilor
Legii nr. 134/2010 privind Codul de procedură civilă, republicată , cu modificările și completările ulterioare. Amenzile se fac venit conform legislației în vigoare, aplicabilă entității supravegheate de către ASF.
Contestația adresată conform
alin. (1)
nu suspendă, pe timpul soluționării acesteia până la pronunțarea unei hotărâri definitive, măsurile dispuse de ASF.
Aplicarea sancțiunilor nu înlătură răspunderea civilă sau penală, după caz.
Aplicarea măsurilor de remediere și a sancțiunilor contravenționale prevăzute la
art. 14 alin. (5)-(7)
se prescrie în termen de 5 ani de la data săvârșirii faptei.
ASF este singura autoritate în măsură să se pronunțe asupra considerentelor de oportunitate, a evaluărilor și analizelor calitative care stau la baza emiterii actelor sale, conform prevederilor
art. 7 alin. (2) din Ordonanța de urgență a Guvernului nr. 93/2012
privind înființarea, organizarea și funcționarea Autorității de Supraveghere Financiară, aprobată cu modificări și completări prin
Legea nr. 113/2013 , cu modificările și completările ulterioare.
În cazul contestării în instanță a actelor administrative emise de către ASF, instanța judecătorească se pronunță asupra legalității acestora.
În măsura în care prezentul capitol nu dispune altfel, contravențiilor prevăzute la
art. 14 alin. (6)
le sunt aplicabile dispozițiile
Ordonanței Guvernului nr. 2/2001 , aprobată cu modificări și completări prin
Legea nr. 180/2002 , cu modificările și completările ulterioare.
Articolul 18
ASF publică pe site-ul propriu orice decizie prin care se impune o sancțiune sau măsură administrativă potrivit prevederilor prezentei ordonanțe de urgență, în conformitate cu prevederile art. 54 din Regulamentul (UE) 2022/2.554.
Secțiunea A 2-A
Măsuri de remediere, sancțiuni administrative și măsuri sancționatoare dispuse sau aplicate de către BNR
Articolul 19
BNR poate emite recomandări entităților prevăzute la
art. 5 alin. (1) lit. a) , în vederea adoptării de măsuri corespunzătoare de către acestea pentru îmbunătățirea cadrului de administrare, a politicilor, procedurilor și controalelor implementate pentru a atenua și a gestiona cu eficacitate riscurile TIC.
Entitățile prevăzute la
art. 5 alin. (1) lit. a)
au obligația de a comunica măsurile întreprinse pentru respectarea prevederilor
alin. (1) , în termenele stabilite de BNR.
Articolul 20
Pentru faptele prevăzute la
art. 21 alin. (1) lit. b)-f)
și
alin. (2) lit. b)
și
c)
sau pentru neimplementarea unei recomandări în scopul reducerii riscurilor sau înlăturării deficiențelor și a cauzelor acestora, BNR poate dispune, față de entitățile prevăzute la
art. 5 alin. (1) lit. a) , următoarele măsuri de remediere, fără a se limita la acestea:
a)
să solicite îmbunătățirea cadrului de administrare, a strategiilor, politicilor, procedurilor și controalelor implementate pentru a atenua și a gestiona cu eficacitate riscurile TIC, cu indicarea aspectelor ce trebuie îmbunătățite;
b)
să restricționeze sau să limiteze activitatea, operațiunile sau rețeaua de sucursale, agenți și distribuitori, inclusiv prin suspendarea activității sau încetarea activității unora dintre sucursale până la remedierea deficiențelor;
c)
să solicite reducerea riscurilor aferente operațiunilor, produselor, serviciilor și sistemelor informatice, cu menționarea riscurilor ce au fost identificate și trebuie reduse;
d)
să dispună prezentarea unui plan de restabilire a conformității cu prevederile Regulamentului (UE) 2022/2.554, ale prezentei ordonanțe de urgență și ale reglementărilor emise în aplicare, în vederea prevenirii apariției/materializării riscurilor TIC identificate de către BNR sau a altor riscuri în activitatea desfășurată, respectiv pentru gestionarea și/sau remedierea deficiențelor constatate. Planul de restabilire trebuie să detalieze demersurile și acțiunile ce vor fi întreprinse în acest sens și să stabilească termenul de implementare a respectivelor demersuri și acțiuni și sfera de aplicare a acestora. Planul de restabilire poate să includă, fără a se limita la acestea, oricare dintre măsurile prevăzute la
lit. a)-c)
sau o combinare a acestor măsuri și poate fi pus în aplicare dacă BNR îl consideră adecvat pentru atingerea scopului stabilit.
Articolul 21
BNR aplică sancțiunile administrative, respectiv măsurile sancționatoare potrivit prevederilor
art. 22 , în cazurile în care constată că una dintre entitățile prevăzute la
art. 5 alin. (1) lit. a)
și/sau persoanele care fac parte din organul de conducere al acestor entități sau sunt desemnate să asigure conducerea structurilor care au responsabilități în aplicarea politicilor, procedurilor și strategiilor TIC sau a activităților de administrare și control, prevăzute de Regulamentul (UE) 2022/2.554, se fac vinovate de următoarele fapte:
a)
nerespectarea măsurilor de remediere dispuse de BNR în baza
art. 20 ;
b)
nefurnizarea, furnizarea cu întârziere sau furnizarea de date și informații eronate către BNR, în cadrul exercitării atribuțiilor acesteia de supraveghere;
c)
nerespectarea prevederilor art. 4-14, art. 17, art. 18 alin. (1) și (2), art. 19 alin. (1), (3)-(5), art. 23, 24, art. 25 alin. (1) și (2), art. 26 alin. (1)-(8), art. 27, art. 28 alin. (1)-(8), art. 29, art. 30 alin. (1)-(4), art. 42 alin. (3) și art. 45 din Regulamentul (UE) 2022/2.554;
d)
obstrucționarea persoanelor împuternicite de conducerea BNR să efectueze acțiuni de supraveghere;
e)
nerespectarea reglementărilor emise de BNR potrivit
art. 9 ;
f)
nerespectarea actelor delegate ale Comisiei Europene adoptate în temeiul art. 15, art. 18 alin. (3) și (4), art. 20, art. 26 alin. (11), art. 28 alin. (9) și (10), art. 30 alin. (5) și art. 57 din Regulamentul (UE) 2022/2.554.
Prin excepție de la prevederile
alin. (1) , BNR aplică sancțiunile administrative, respectiv măsurile sancționatoare potrivit prevederilor
art. 22 , în cazurile în care constată că entitatea prevăzută la
art. 2 alin. (1) lit. r)
și/sau persoanele care au calitatea de membri ai consiliului de supraveghere și ai directoratului acesteia, precum și persoanele desemnate să asigure conducerea structurilor care au responsabilități în aplicarea politicilor, procedurilor și strategiilor TIC, precum și a activităților de administrare și control, prevăzute de Regulamentul (UE) 2022/2.554, se fac vinovate de:
a)
faptele prevăzute la
alin. (1) lit. a) ;
b)
faptele prevăzute la
alin. (1) lit. b) ,
d)
și
e) ;
c)
nerespectarea prevederilor art. 16 alin. (1) și (2) din Regulamentul (UE) 2022/2.554 sau a actelor delegate adoptate în temeiul prevederilor art. 16 alin. (3) din același regulament.
Articolul 22
Pentru faptele prevăzute la
art. 21 , BNR aplică una dintre următoarele sancțiuni administrative:
a)
avertisment scris;
b)
avertisment public, ce va fi publicat pe pagina de internet a BNR, prin care se indică persoana fizică, entitatea responsabilă și fapta săvârșită;
c)
amendă aplicabilă entităților responsabile, de până la 10% din cifra de afaceri anuală totală, calculată în baza ultimelor situații financiare disponibile, aprobate de organul de conducere, sau până la 23.000.000 lei. În cazul constatării săvârșirii a două sau mai multe fapte sancționate cu amendă, se aplică sancțiunea cea mai mare, majorată cu până la 50%, după caz;
d)
amendă aplicabilă persoanei fizice responsabile, cuprinsă între 10.000 lei și 23.000.000 lei;
e)
retragerea aprobării acordate persoanelor care fac parte din organul de conducere al entităților responsabile.
În funcție de natura și gravitatea faptei, BNR poate aplica, concomitent sau independent de sancțiunile administrative prevăzute la
alin. (1) , următoarele măsuri sancționatoare:
a)
emiterea unui ordin de încetare a conduitei ilicite și de abținere de la repetarea acesteia;
b)
interzicerea temporară a exercitării unor funcții într-o entitate dintre cele prevăzute la
art. 5 alin. (1) lit. a) , pentru o perioadă cuprinsă între 90 de zile și 5 ani, de către persoanele fizice prevăzute la
art. 21 ;
c)
retragerea sau suspendarea autorizației acordate entității, pentru o perioadă menționată în decizia de suspendare emisă, care nu poate depăși 12 luni. În situația entităților care nu au fost autorizate de BNR, radierea acestora din registrele băncii centrale.
Sancțiunea administrativă prevăzută la
alin. (1) lit. d)
și măsurile sancționatoare prevăzute la
alin. (2) lit. b)
se aplică, distinct de sancțiunea aplicabilă entității, persoanelor cărora le poate fi imputată fapta, întrucât aceasta nu s-ar fi produs dacă persoanele respective ar fi exercitat în mod corespunzător îndatoririle funcției lor stabilite pentru îndeplinirea cerințelor prevăzute de Regulamentul (UE) 2022/2.554, prezenta ordonanță de urgență, reglementările emise în aplicare și cadrul de reglementare intern al entității financiare.
Sancțiunile administrative și măsurile sancționatoare prevăzute la
alin. (1)
și
(2)
pot fi aplicate concomitent cu emiterea de recomandări sau dispunerea de măsuri de remediere conform prevederilor
art. 19
și
20
sau independent de acestea.
Articolul 23
Sancțiunile administrative și măsurile aplicate trebuie să fie eficace, proporționale cu gravitatea faptelor și deficiențelor constatate și de natură a avea un efect de descurajare.
Potrivit prevederilor
alin. (1) , la stabilirea tipului sancțiunii administrative, a măsurii sancționatoare sau de remediere și a cuantumului amenzii, BNR are în vedere toate circumstanțele reale și personale relevante săvârșirii faptei, inclusiv următoarele aspecte, după caz:
a)
gravitatea și durata faptei;
b)
gradul de vinovăție a persoanei fizice sau entității responsabile de încălcare;
c)
soliditatea financiară a persoanei sau entității responsabile de încălcare, prin luarea în considerare a unor factori precum cifra de afaceri totală a entității sau venitul anual al persoanei fizice;
d)
valoarea profiturilor obținute sau a pierderilor evitate de către persoana responsabilă, în măsura în care acestea pot fi determinate;
e)
pierderile suferite de terți în urma respectivei încălcări, în măsura în care acestea pot fi determinate;
f)
cooperarea persoanei fizice sau entității responsabile cu autoritatea competentă;
g)
încălcările săvârșite anterior de persoana sau entitatea responsabilă;
h)
măsurile luate de către persoana sau entitatea responsabilă pentru a împiedica repetarea faptelor;
i)
orice consecințe potențial sistemice ale faptei săvârșite.
Articolul 24
Constatarea faptelor prevăzute la
art. 21
se realizează de către persoanele împuternicite în acest sens din cadrul BNR, în cursul inspecțiilor sau investigațiilor efectuate în condițiile prevăzute de Regulamentul (UE) 2022/2.554 ori pe baza notificărilor, raportărilor, informațiilor transmise BNR în exercitarea atribuțiilor sale și/sau pe baza datelor și informațiilor aflate la dispoziția acesteia în orice alt mod.
BNR poate solicita, prin intermediul organelor competente, înregistrările schimburilor de date deținute de un operator de telecomunicații, cu autorizarea judiciară corespunzătoare, atunci când există o suspiciune rezonabilă privind o încălcare a Regulamentului (UE) 2022/2.554, a prezentei ordonanțe de urgență, a reglementărilor emise în aplicare, în măsura în care aceste înregistrări pot fi relevante pentru o investigație.
Actele prin care sunt dispuse măsuri de remediere, sancțiuni administrative și măsurile sancționatoare prevăzute la
art. 20
și
art. 22 alin. (1)
și
(2)
se emit de către guvernatorul, prim-viceguvernatorul sau viceguvernatorii BNR, cu excepția celor prevăzute la
art. 22 alin. (1) lit. e)
și
alin. (2) lit. c) , a căror aplicare este de competența Consiliului de administrație al BNR.
Actele prevăzute la
alin. (3)
trebuie să cuprindă cel puțin elementele de identificare a persoanei vinovate, descrierea faptei și a circumstanțelor acesteia, temeiul de drept al dispunerii măsurii de remediere sau, după caz, al aplicării sancțiunii administrative și/sau măsurii sancționatoare, precum și măsura de remediere dispusă, respectiv sancțiunea administrativă și/sau măsura sancționatoare aplicată.
Actele prevăzute la
alin. (3) , adoptate de BNR conform dispozițiilor prezentei ordonanțe de urgență, pot fi contestate, în termen de 15 zile de la data comunicării, la Consiliul de administrație al BNR, care se pronunță prin hotărâre motivată în termen de 30 de zile de la data sesizării.
Hotărârea Consiliului de administrație al BNR poate fi atacată la Secția de contencios administrativ și fiscal a Înaltei Curți de Casație și Justiție, în termen de 15 zile de la data comunicării.
BNR este singura autoritate în măsură să se pronunțe asupra considerentelor de oportunitate, a evaluărilor și analizelor calitative care stau la baza emiterii actelor sale.
În cazul contestării în instanță a actelor BNR, instanța judecătorească se pronunță asupra legalității acestor acte.
Până la adoptarea unei hotărâri de către Consiliul de administrație al BNR, potrivit
alin. (5) , sau până la pronunțarea unei hotărâri definitive de către instanța judecătorească, potrivit
alin. (6) , executarea actelor emise de BNR nu se suspendă.
Articolul 25
Actele de aplicare a sancțiunii amenzii prevăzute la
art. 22 alin. (1)
constituie titluri executorii. Amenzile încasate se fac venit la bugetul de stat.
Aplicarea sancțiunilor administrative prevăzute la
art. 22
nu înlătură răspunderea civilă sau penală, după caz.
Aplicarea sancțiunilor administrative și măsurilor sancționatoare prevăzute la
art. 22
se prescrie în termen de 5 ani de la data săvârșirii faptei.
Capitolul VI Dispoziții tranzitorii și finale
Articolul 26
Entitățile de prelucrare prevăzute la
art. 4
persoane juridice române sau persoane juridice stabilite în alte state membre ori în state terțe care prestează servicii de prelucrare pe teritoriul României transmit prima notificare în termen de 3 luni de la data intrării în vigoare a prezentei ordonanțe de urgență.
Articolul 27
Prin derogare de la prevederile
art. XXII alin. (1) din Legea nr. 141/2025
privind unele măsuri fiscal-bugetare, cu modificările și completările ulterioare, în vederea asigurării implementării Regulamentului (UE) 2022/2.554 și a standardelor tehnice de reglementare sau de aplicare adoptate de Comisia Europeană pe baza competențelor conferite acesteia, la nivelul autorităților competente prevăzute la
art. 5 alin. (1)
se pot ocupa prin concurs posturile prevăzute la
art. X din Ordonanța de urgență a Guvernului nr. 132/2024
pentru modificarea și completarea
Legii nr. 227/2015 privind Codul fiscal
și pentru completarea
Legii nr. 207/2015 privind Codul de procedură fiscală , precum și pentru modificarea și completarea unor acte normative, cu completările ulterioare.
PRIM-MINISTRU ILIE-GAVRIL BOLOJAN Contrasemnează: Ministrul finanțelor, Alexandru Nazare p. Ministrul afacerilor externe, Luca-Alexandru Niculescu, secretar de stat București, 5 martie 2026. Nr. 14.
Textul este prelucrat automat din sursa indicată; numerotarea și legăturile pot conține erori. Referințele subliniate duc la actele citate, așa cum au fost identificate de noi.