Ordonanță de urgență · Guvernul

OUG nr. 14/2026

privind stabilirea unor măsuri de punere în aplicare a Regulamentului (UE) 2022/2.554 al Parlamentului European și al Consiliului din 14 decembrie 2022 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1.060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1.011

prezumat în vigoare

Data actului
5 martie 2026
Emitent
Guvernul
Publicat în
Monitorul Oficial nr. 188 din 11 martie 2026
Lege de aprobare
neidentificată în baza de date
Citat de
2 acte
Citează
14 acte
Structură
27 de articole · 46.790 caractere
Sursă
legislatie.just.ro

Având în vedere că Regulamentul (UE) 2022/2.554 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1.060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1.011, denumit în continuare Regulamentul (UE) 2022/2.554, impune obligația statelor membre de a adopta măsuri la nivel național în vederea stabilirii sancțiunilor administrative și a măsurilor de remediere corespunzătoare pentru încălcările regulamentului și de a asigura punerea lor efectivă în aplicare, precum și notificarea Comisiei Europene (CE), Autorității Europene pentru Valori Mobiliare și Piețe (ESMA), Autorității Bancare Europene (ABE), Autorității Europene de Asigurări și Pensii Ocupaționale (EIOPA) până la 17 ianuarie 2025 cu privire la actele normative adoptate în acest sens,

luând în considerare urgența adoptării cadrului legal necesar Băncii Naționale a României și Autorității de Supraveghere Financiară, ca autorități competente pentru îndeplinirea atribuțiilor prevăzute de Regulamentul (UE) 2022/2.554, în special în vederea exercitării atribuțiilor de verificare a respectării dispozițiilor regulamentului, stabilirii sancțiunilor și a măsurilor de remediere corespunzătoare încălcărilor regulamentului și punerii efective în aplicare a acestora, precum și necesitatea desemnării Băncii Naționale a României ca autoritate publică unică în sectorul financiar la nivel național, responsabilă de coordonarea testelor de penetrare bazate pe amenințări,

ținând cont de faptul că adoptarea în regim de urgență a prezentei ordonanțe de urgență este necesară pentru asigurarea respectării obligațiilor ce revin României în temeiul dreptului Uniunii Europene,

având în vedere că Regulamentul (UE) 2022/2.554 se aplică de la 17 ianuarie 2025, iar actul normativ național de punere în aplicare nu a fost adoptat și notificat Comisiei, ESMA, ABE și EIOPA, conform prevederilor art. 53 din Regulamentul (UE) 2022/2.554, România se află în situația de neîndeplinire a obligațiilor care îi revin în temeiul dreptului Uniunii Europene.

Întrucât această situație contravine principiului enunțat la

art. 4 alin. (3) paragraful 3 din Tratatul

de funcționare a Uniunii Europene ( TFUE ), conform căruia „statele membre adoptă orice măsură generală sau specială pentru asigurarea îndeplinirii obligațiilor care decurg din tratate sau care rezultă din actele instituțiilor Uniunii“,

luând în considerare că neadoptarea proiectului de act normativ în regim de urgență conduce la declanșarea de către Comisia Europeană a procedurii de constatare a neîndeplinirii obligațiilor, în temeiul

art. 258 din TFUE , și, respectiv, la sesizarea Curții de Justiție a UE (CJUE), care poate dispune, în temeiul

art. 260 din TFUE , aplicarea unor sancțiuni financiare,

ținând cont de faptul că adoptarea în regim de urgență a proiectului de ordonanță de urgență este necesară pentru respectarea obligațiilor asumate de România în temeiul tratatelor UE,

având în vedere că aspectele expuse mai sus vizează un interes public a căror reglementare de urgență este necesară prin adoptarea de măsuri legislative imediate pe calea ordonanței de urgență,

în temeiul

art. 115 alin. (4) din Constituția României, republicată ,

Guvernul României adoptă prezenta ordonanță de urgență.

Capitolul I Dispoziții generale

Articolul 1

Prezenta ordonanță de urgență stabilește măsurile de punere în aplicare a dispozițiilor Regulamentului (UE) 2022/2.554 al Parlamentului European și al Consiliului din 14 decembrie 2022 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1.060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1.011, denumit în continuare Regulamentul (UE) 2022/2.554, în ceea ce privește stabilirea autorităților competente cu supravegherea gestionării riscurilor legate de tehnologia informației și a comunicațiilor (TIC) în sectorul financiar și a regimului sancționator aplicabil în cazul încălcării dispozițiilor Regulamentului (UE) 2022/2.554, precum și cerințele aplicabile entităților reglementate și supravegheate de autoritățile competente stabilite în temeiul prezentei ordonanțe de urgență, în vederea asigurării rezilienței operaționale a acestora.

Articolul 2

(1)

Următoarele categorii de entități intră sub incidența prezentei ordonanțe de urgență:

a)

instituțiile de credit;

b)

instituțiile de plată;

c)

furnizorii specializați în servicii de informare cu privire la conturi;

d)

instituțiile emitente de monedă electronică;

e)

societățile de servicii de investiții financiare;

f)

depozitarii centrali de instrumente financiare;

g)

contrapărțile centrale;

h)

locurile de tranzacționare;

i)

administratorii de fonduri de investiții alternative, cu excepția celor prevăzuți la art. 2 alin. (3) lit. a) din Regulamentul (UE) 2022/2.554;

j)

societățile de administrare a investițiilor;

k)

furnizorii de servicii de raportare a datelor;

l)

societățile de asigurare și/sau de reasigurare, cu excepția celor prevăzute la art. 2 alin. (3) lit. b) din Regulamentul (UE) 2022/2.554;

m)

intermediarii de asigurări, intermediarii de reasigurări și intermediarii de asigurări auxiliare, cu excepția celor prevăzuți la art. 2 alin. (3) lit. e) din Regulamentul (UE) 2022/2.554;

n)

administratorii de fonduri de pensii ocupaționale;

o)

administratorii de indici de referință critici;

p)

furnizorii de servicii de finanțare participativă;

q)

registrele centrale de securitizări;

r)

băncile de dezvoltare;

s)

prestatorii de servicii de criptoactive și emitenții de tokenuri raportate la active;

ș)

entitățile de prelucrare a operațiunilor de plată.

(2)

Entităților prevăzute la

alin. (1) lit. ș)

li se aplică exclusiv prevederile

art. 4 .

(3)

Fără a aduce atingere prevederilor

alin. (1) , prezenta ordonanță de urgență nu se aplică entităților prevăzute la art. 2 alin. (3) lit. c) din Regulamentul (UE) 2022/2.554, persoanelor fizice sau juridice exceptate potrivit prevederilor

art. 6

și

7 din Legea nr. 126/2018

privind piețele de instrumente financiare, cu modificările și completările ulterioare, și furnizorilor de servicii poștale giro prevăzuți la

art. 2 lit. c) din Legea nr. 209/2019

privind serviciile de plată și pentru modificarea unor acte normative, cu modificările și completările ulterioare.

Articolul 3

(1)

Termenii și expresiile utilizați/utilizate în prezenta ordonanță de urgență au următoarea semnificație:

1.

autorități europene de supraveghere, denumite în continuare AES - Autoritatea bancară europeană, instituită prin Regulamentul (UE) nr. 1.093/2010 al Parlamentului European și al Consiliului din 24 noiembrie 2010 de instituire a Autorității europene de supraveghere (Autoritatea bancară europeană), de modificare a Deciziei nr. 716/2009/CE și de abrogare a Deciziei 2009/78/CE a Comisiei, Autoritatea europeană de asigurări și pensii ocupaționale, instituită prin Regulamentul (UE) nr. 1.094/2010 al Parlamentului European și al Consiliului din 24 noiembrie 2010 de instituire a Autorității europene de supraveghere (Autoritatea europeană de asigurări și pensii ocupaționale), de modificare a Deciziei nr. 716/2009/CE și de abrogare a Deciziei 2009/78/CE a Comisiei, și Autoritatea europeană pentru valori mobiliare și piețe, instituită prin Regulamentul (UE) nr. 1.095/2010 al Parlamentului European și al Consiliului din 24 noiembrie 2010 de instituire a Autorității europene de supraveghere (Autoritatea europeană pentru valori mobiliare și piețe), de modificare a Deciziei nr. 716/2009/CE și de abrogare a Deciziei 2009/78/CE a Comisiei;

2.

bancă de dezvoltare - instituție de credit reglementată prin

Legea nr. 207/2022

pentru reglementarea unor măsuri privind cadrul general aplicabil constituirii și funcționării băncilor de dezvoltare din România, cu modificările și completările ulterioare;

3.

depozitar central de instrumente financiare - depozitarul central de titluri de valoare, astfel cum este acesta prevăzut la art. 2 alin. (1) lit. g) din Regulamentul (UE) 2022/2.554;

4.

entitate externă de testare - entitatea din afara grupului organizației testate, contractată în scopul desfășurării unui test de penetrare bazat pe amenințări, în conformitate cu prevederile Regulamentului (UE) 2022/2.554;

5.

entitate de prelucrare - orice persoană fizică sau juridică care furnizează servicii de prelucrare a operațiunilor de plată;

6.

prelucrare - prestarea serviciilor tehnice de prelucrare a operațiunilor de plată, prin efectuarea acțiunilor tehnice care permit realizarea de plăți electronice, precum: administrarea bazelor de date în vederea furnizării de servicii de autorizare a tranzacțiilor, procesarea tranzacțiilor, furnizarea de soluții de securitate pentru prestatorii de servicii de plată;

7.

operațiune de plată - operațiune în înțelesul prevăzut la

art. 5 alin. (1) pct. 36 din Legea nr. 209/2019 , cu modificările și completările ulterioare.

(2)

Termenii utilizați în cuprinsul prezentei ordonanțe de urgență, cu excepția celor prevăzuți la

alin. (1) , au semnificația prevăzută la art. 3 din Regulamentul (UE) 2022/2.554.

Articolul 4

(1)

În scopul asigurării bunei funcționări a serviciilor și instrumentelor de plată, entitățile de prelucrare, persoane juridice române sau persoane juridice stabilite în alte state membre ori în state terțe, care prestează servicii de prelucrare pe teritoriul României notifică Băncii Naționale a României, în termen de 30 de zile de la data începerii activității sau la solicitarea acesteia, următoarele:

a)

denumirea entității de prelucrare și numărul de înmatriculare al acesteia, precum și numele/denumirea reprezentantului legal;

b)

adresa sediului social, precum și cea de corespondență;

c)

denumirea prestatorilor de servicii de plată pentru care entitatea de prelucrare prestează servicii de prelucrare;

d)

descrierea serviciilor de prelucrare prestate;

e)

prezentarea infrastructurii tehnice care susține prestarea serviciilor de prelucrare;

f)

locația sediului principal și sediului secundar, dacă este cazul, care susține activitatea de prestare de servicii de prelucrare;

g)

un document formal aprobat de organul de conducere în care este cuprinsă o descriere a cadrului de gestionare a riscurilor TIC și de abordare a rezilienței operaționale digitale;

h)

un document care detaliază modalitatea prin care se asigură continuitatea activității.

(2)

Modificările intervenite asupra documentelor și informațiilor transmise potrivit prevederilor

alin. (1)

se notifică Băncii Naționale a României în termen de 30 de zile de la aprobarea acestora de către organul de conducere al entității respective.

(3)

În aplicarea prevederilor

alin. (1)

și

(2) , Banca Națională a României este abilitată să emită recomandări în ceea ce privește activitatea entităților de prelucrare prevăzute la

alin. (1) , în vederea asigurării securității și eficienței operaționale a acestei activități.

Articolul 5

(1)

În aplicarea prevederilor art. 46 din Regulamentul (UE) 2022/2.554 și a dispozițiilor prezentei ordonanțe de urgență, Autoritatea de Supraveghere Financiară, denumită în continuare ASF, Banca Națională a României, denumită în continuare BNR, și autoritatea/autoritățile desemnată/desemnate în legislația națională pentru punerea în aplicare a prevederilor Regulamentului (UE) 2023/1.114 al Parlamentului European și al Consiliului din 31 mai 2023 privind piețele criptoactivelor și de modificare a Regulamentelor (UE) nr. 1.093/2010 și (UE) nr. 1.095/2010 și a Directivelor 2013/36/UE și (UE) 2019/1.937, denumită/denumite în continuare autoritatea/autoritățile desemnată/desemnate pentru punerea în aplicare a prevederilor Regulamentului (UE) 2023/1.114, exercită atribuțiile și dispun măsurile necesare în calitate de autoritate competentă responsabilă pentru supravegherea respectării de către entitățile prevăzute la

art. 2 alin. (1)

a obligațiilor ce le revin potrivit dispozițiilor prezentei ordonanțe de urgență, Regulamentului (UE) 2022/2.554 și a standardelor tehnice și a actelor delegate adoptate în aplicare, după cum urmează:

a)

BNR, în ceea ce privește entitățile prevăzute la

art. 2 alin. (1) lit. a)-d)

și

f) , numai în ceea ce privește depozitarii centrali operați de BNR, respectiv cele prevăzute la

art. 2 alin. (1) lit. h)

și

o) , numai cu privire la locurile de tranzacționare prevăzute la

art. 2 alin. (2) lit. b) din Legea nr. 126/2018 , cu modificările și completările ulterioare, respectiv administratorii de indici de referință critici referitori la piața monetară, la monede, la rate ale dobânzilor sau ale randamentului și la cursuri/indici publicați de BNR și Banca Centrală Europeană, denumită în continuare BCE, în conformitate cu prevederile

art. 234^1 lit. b) din Legea nr. 126/2018

cu modificările și completările ulterioare, precum și cele prevăzute la

art. 2 alin. (1) lit. r) ;

b)

ASF, în ceea ce privește entitățile prevăzute la

art. 2 alin. (1) lit. e)

și

f)

cu privire la depozitarii centrali supravegheați de ASF și, respectiv, cele prevăzute la

art. 2 alin. (1) lit. g)-q) , cu excepția entităților pentru care BNR este autoritate competentă potrivit

lit. a) ;

c)

autoritatea/autoritățile desemnată/desemnate pentru punerea în aplicare a prevederilor Regulamentului (UE) 2023/1.114, în ceea ce privește entitățile prevăzute la

art. 2 alin. (1) lit. s) , cu excepția instituțiilor de credit, instituțiilor de plată și a instituțiilor emitente de monedă electronică, pentru care BNR este autoritate competentă potrivit

lit. a) .

(2)

BNR este desemnată autoritatea publică unică pentru sectorul financiar la nivel național, responsabilă de coordonarea testelor de penetrare bazate pe amenințări, denumite în continuare TLPT.

(3)

ASF identifică entitățile financiare aflate în aria sa de supraveghere care sunt obligate să efectueze TLPT.

Capitolul II Competențele ASF și ale BNR

Articolul 6

Autoritățile competente prevăzute la

art. 5

iau decizii și întreprind măsuri pentru a asigura exercitarea corespunzătoare a atribuțiilor ce le revin în temeiul prezentei ordonanțe de urgență și al Regulamentului (UE) 2022/2.554.

Articolul 7

(1)

ASF și BNR își îndeplinesc atribuțiile conform prevederilor actelor normative din sfera lor de activitate prin exercitarea competențelor de supraveghere, investigare și sancționare, precum și a competențelor prevăzute la art. 50 alin. (2) din Regulamentul (UE) 2022/2.554.

(2)

În situația în care ASF sau BNR consideră necesară efectuarea unor verificări sau investigații suplimentare la nivelul sistemelor informatice ale entităților prevăzute la

art. 5 , autoritatea competentă poate să impună unei entități aflate în aria sa de competență, potrivit dispozițiilor

art. 5 , obligația de a efectua un audit intern cu privire la cadrul de gestionare a riscurilor TIC sau punctual pentru anumite tematici stabilite de autoritatea competentă, precizând termenul până la care entitatea este obligată să transmită raportul de audit către autoritatea competentă.

Articolul 8

(1)

În aplicarea prevederilor art. 32 alin. (5) din Regulamentul (UE) 2.022/2554, BNR numește reprezentantul la nivel înalt în Forumul de supraveghere, prevăzut la art. 32 alin. (1) din același regulament.

(2)

ASF numește reprezentantul suplimentar în calitate de observator în Forumul de supraveghere, în conformitate cu prevederile art. 32 alin. (4) lit. d) din Regulamentul (UE) 2022/2.554.

Articolul 9

(1)

În exercitarea competențelor stabilite prin prezenta ordonanță de urgență, ASF și BNR pot emite reglementări și instrucțiuni pentru a asigura punerea în aplicare a dispozițiilor Regulamentului (UE) 2022/2.554, a standardelor tehnice de reglementare sau de aplicare adoptate de Comisia Europeană pe baza competențelor conferite acesteia și, după caz, a ghidurilor sau recomandărilor emise de autoritățile europene de supraveghere.

(2)

Entitățile prevăzute la

art. 5 alin. (1) lit. a)

au în vedere respectarea ghidurilor și recomandărilor emise de autoritățile europene de supraveghere, potrivit reglementărilor și instrucțiunilor emise de BNR în conformitate cu

alin. (1) .

(3)

În situația în care entitățile prevăzute la

art. 5 alin. (1) lit. a)

nu asigură implementarea corespunzătoare a reglementărilor și instrucțiunilor emise de BNR potrivit

alin. (1) , aceasta poate face recomandări entităților respective, în vederea adoptării de măsuri de către aceste entități pentru implementarea corespunzătoare a instrucțiunilor BNR, și/sau poate dispune măsurile prevăzute la

art. 20 .

(4)

Reglementările emise potrivit

alin. (1)

se publică în Monitorul Oficial al României, Partea I.

Articolul 10

(1)

Pentru aplicarea unui cadru unitar la nivel național privind gestionarea riscurilor TIC și a amenințărilor cibernetice, precum și pentru buna funcționare a piețelor financiare, ASF poate emite reglementări aplicabile entităților aflate în sfera sa de competență în scopul asigurării unui nivel ridicat al rezilienței operaționale digitale.

(2)

Reglementările emise potrivit

alin. (1)

se publică în Monitorul Oficial al României, Partea I.

Capitolul III Testarea rezilienței operaționale digitale

prin intermediul TLPT

Articolul 11

(1)

Entitățile prevăzute la

art. 2 alin. (1) lit. a)-q)

și s) sau, după caz, entitatea externă de testare transmit/transmite BNR, la finalul testării, un rezumat al constatărilor relevante, planurile de remediere și documentația care demonstrează că testarea a fost efectuată în conformitate cu cerințele prevăzute în Regulamentul (UE) 2022/2.554.

(2)

În scopul recunoașterii reciproce între autoritățile competente stabilite în conformitate cu dispozițiile art. 46 din Regulamentul (UE) 2022/2.554 a TLPT, BNR remite entităților prevăzute la

art. 2 alin. (1) lit. a)-q)

și

s)

un act care atestă faptul că testul a fost efectuat în conformitate cu cerințele prevăzute la art. 26 din Regulamentul (UE) 2022/2.554, precum și ale regulamentelor delegate.

(3)

În termen de 30 de zile de la data remiterii actului prevăzut la

alin. (2) , entitățile aflate sub supravegherea ASF transmit acesteia actul remis de BNR, rezumatul constatărilor relevante și planurile de remediere.

Capitolul IV Cooperarea dintre ASF și BNR,

precum și cu alte structuri și autorități

Articolul 12

(1)

În exercitarea competențelor prevăzute în prezenta ordonanță de urgență, ASF și BNR pot încheia, cu respectarea prevederilor

Regulamentului (UE) 2016/679

al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor), un protocol prin care se stabilesc măsuri de cooperare corespunzătoare în legătură cu entitățile prevăzute la

art. 2 alin. (1) .

(2)

Protocolul prevăzut la

alin. (1)

cuprinde mecanismul de cooperare între ASF și BNR cu privire la acordarea de asistență reciprocă în efectuarea activității de supraveghere.

Articolul 13

Pentru ducerea la îndeplinire a atribuțiilor prevăzute la art. 47-54 din Regulamentul (UE) 2022/2.554, ASF și BNR cooperează și fac schimb de informații, potrivit competențelor specifice, cu AES, respectiv BCE pentru coordonarea activităților de supraveghere în scopul identificării și remedierii cazurilor de nerespectare a regulamentului și pentru elaborarea și promovarea bunelor practici, facilitarea colaborării, stimularea consecvenței interpretării și furnizarea de evaluări transfrontaliere în cazul oricăror neînțelegeri apărute în aplicarea prevederilor Regulamentului (UE) 2022/2.554.

Capitolul V Măsuri de remediere și sancțiuni administrative

Secțiunea 1

Măsuri de remediere și sancțiuni aplicate de către ASF

Articolul 14

(1)

ASF poate emite recomandări entităților prevăzute la

art. 5 alin. (1) lit. b) , în vederea adoptării de măsuri corespunzătoare de către acestea pentru îmbunătățirea cadrului de administrare, a politicilor, procedurilor și controalelor implementate pentru a atenua și gestiona cu eficacitate riscurile aferente sistemelor informatice.

(2)

Entitățile prevăzute la

art. 5 alin. (1) lit. b)

au obligația de a comunica măsurile întreprinse conform dispozițiilor

alin. (1)

sau refuzul documentat de a aplica recomandările emise de către ASF, în termenele stabilite de către respectiva autoritate.

(3)

ASF poate impune entităților prevăzute la

art. 5 alin. (1) lit. b)

un plan de măsuri în scopul prevenirii apariției/materializării unor riscuri în activitatea desfășurată de către entități, ca urmare a identificării unor vulnerabilități sau deficiențe, care nu au natura și gravitatea unor fapte contravenționale.

(4)

În aplicarea dispozițiilor art. 50 din Regulamentul (UE) 2022/2.554, ASF are competența de a dispune măsurile și de a aplica sancțiunile prevăzute de prezenta ordonanță de urgență, în cazul încălcării dispozițiilor respectivului regulament de către entitățile prevăzute la

art. 5 alin. (1) lit. b)

și/sau persoanele fizice din organul de conducere al entităților, precum și de către persoanele desemnate să asigure conducerea structurilor care au responsabilități în aplicarea politicilor, procedurilor și strategiilor TIC sau a activităților de administrare și control, prevăzute de Regulamentul (UE) 2022/2.554.

(5)

Potrivit prevederilor

alin. (4) , măsurile de remediere ce pot fi aplicate de către ASF sunt următoarele:

a)

emiterea unei atenționări prin care i se solicită persoanei fizice sau juridice să înceteze comportamentul care încalcă prevederile Regulamentului (UE) 2022/2.554 și să se abțină de la repetarea comportamentului respectiv;

b)

solicitarea încetării temporare sau permanente a oricărei practici sau a oricărui comportament în legătură cu care ASF consideră că contravin dispozițiilor Regulamentului (UE) 2022/2.554 și solicitarea prevenirii unei eventuale repetări a practicii sau a comportamentului în cauză;

c)

solicitarea ca entitatea să înainteze ASF un set de măsuri în vederea gestionării/remedierii deficiențelor/prevenirii apariției riscurilor aferente sistemelor informatice identificate de către ASF;

d)

dispunerea unui plan de măsuri în scopul remedierii deficiențelor constatate și/sau prevenirii apariției/materializării unor riscuri în activitatea desfășurată;

e)

emiterea unor anunțuri publice, inclusiv a unor declarații publice care indică identitatea persoanei fizice sau juridice și natura încălcării prevederilor Regulamentului (UE) 2022/2.554.

(6)

Constituie contravenții, în măsura în care nu sunt săvârșite în astfel de condiții încât să fie considerate, potrivit legii, infracțiuni, următoarele fapte săvârșite de către entitățile prevăzute la

art. 5 alin. (1) lit. b)

și/sau de către persoanele fizice din organul de conducere al entităților, precum și de către persoanele desemnate să asigure conducerea structurilor care au responsabilități în aplicarea politicilor, procedurilor și strategiilor TIC sau a activităților de administrare și control, prevăzute de Regulamentul (UE) 2022/2.554:

a)

nerespectarea cerințelor prevăzute la art. 5-14, art. 16 alin. (1) și (2), art. 17, art. 18 alin. (1) și (2), art. 19 alin. (1), (3) și (4), art. 24, 25, art. 26 alin. (1)-(8), art. 27, art. 28 alin. (1)-(8), art. 29, art. 30 alin. (1)-(4) și art. 45 alin. (3) din Regulamentul (UE) 2022/2.554;

b)

nerespectarea termenelor stabilite de către ASF conform

alin. (2) ;

c)

nerespectarea măsurilor dispuse de ASF în baza

alin. (3)

și

(5) ;

d)

nerespectarea termenelor prevăzute la

art. 7 alin. (2)

și

art. 11 alin. (3) ;

e)

nerespectarea reglementărilor emise de ASF potrivit

art. 9

și

10 , nerespectarea actelor delegate ale Comisiei Europene adoptate în temeiul art. 15, art. 18 alin. (3) și (4), art. 20, art. 26 alin. (11), art. 28 alin. (9) și (10), art. 30 alin. (5) și al art. 57 din Regulamentul (UE) 2022/2.554.

(7)

Săvârșirea contravențiilor prevăzute la

alin. (6)

se sancționează de ASF, în funcție de natura și gravitatea faptei, după cum urmează:

a)

avertisment;

b)

amendă de la 5.000 lei la 1.000.000 lei, pentru persoanele fizice, prin derogare de la prevederile

art. 8 alin. (2) lit. a) din Ordonanța Guvernului nr. 2/2001

privind regimul juridic al contravențiilor, aprobată cu modificări și completări prin

Legea nr. 180/2002 , cu modificările și completările ulterioare;

c)

amendă de la 10.000 lei la 10.000.000 lei sau 5% din cifra de afaceri anuală totală, conform ultimelor situații financiare anuale disponibile aprobate, pentru persoanele juridice, prin derogare de la prevederile

art. 8 alin. (2) lit. a) din Ordonanța Guvernului nr. 2/2001 , aprobată cu modificări și completări prin

Legea nr. 180/2002 , cu modificările și completările ulterioare.

(8)

Pe lângă sancțiunile contravenționale principale prevăzute la

alin. (7) , în funcție de natura și gravitatea faptei, ASF poate aplica persoanelor fizice și juridice prevăzute la

alin. (6)

una sau ambele dintre următoarele sancțiuni contravenționale complementare:

a)

retragerea sau suspendarea autorizării acordate de ASF, pentru o perioadă menționată în decizia de suspendare emisă, care nu poate depăși 12 luni;

b)

interdicția temporară, pentru o perioadă cuprinsă între 90 de zile și 5 ani, de a exercita funcții de conducere, împotriva oricărei persoane fizice care exercită responsabilități de conducere sau împotriva oricărei persoane fizice care este considerată răspunzătoare de o astfel de încălcare.

(9)

Măsurile de remediere prevăzute la

alin. (5)

pot fi aplicate concomitent cu dispunerea sancțiunilor prevăzute la

alin. (7)

și

(8)

sau independent de acestea.

Articolul 15

(1)

Constatarea contravențiilor prevăzute la

art. 14 alin. (6)

se realizează de către persoanele împuternicite în acest sens din cadrul ASF, în condițiile prevăzute la art. 50 alin. (1) din Regulamentul (UE) 2022/2.554, ori pe baza notificărilor, raportărilor, informațiilor transmise ASF în exercitarea atribuțiilor sale și/sau pe baza datelor și informațiilor aflate la dispoziția acesteia în orice alt mod, cu respectarea legislației specifice.

(2)

ASF poate solicita, prin intermediul organelor competente, înregistrările schimburilor de date deținute de un operator de telecomunicații, cu autorizarea judiciară corespunzătoare, atunci când există o suspiciune rezonabilă privind o încălcare a Regulamentului (UE) 2022/2.554, a prezentei ordonanțe de urgență, a reglementărilor emise în aplicare, în măsura în care aceste înregistrări pot fi relevante pentru o investigație.

(3)

Actele prin care se dispun măsuri de remediere prevăzute la

art. 14 alin. (5)

sau sunt aplicate sancțiuni contravenționale prevăzute la

alin. (7)

și

(8)

ale aceluiași articol se emit de către Consiliul ASF.

(4)

Actele prevăzute la

alin. (3)

cuprind cel puțin elementele de identificare a persoanei în culpă, descrierea faptei și a circumstanțelor acesteia, precum și temeiul de drept al

dispunerii măsurii de remediere sau, după caz, al aplicării sancțiunii contravenționale, mențiunea că persoanele și entitățile sancționate au dreptul de contestare conform

art. 17

și sunt comunicate persoanelor și entităților respective.

Articolul 16

(1)

Măsurile de remediere și sancțiunile contravenționale dispuse potrivit prevederilor prezentei ordonanțe de urgență sunt proporționale cu faptele și deficiențele constatate, eficace și de natură a avea un efect de descurajare.

(2)

Potrivit prevederilor

alin. (1) , la stabilirea măsurii de remediere și sancțiunii contravenționale, ASF are în vedere circumstanțele relevante și elementele prevăzute la art. 51 alin. (2) din Regulamentul (UE) 2022/2.554.

(3)

Prin derogare de la prevederile

art. 10 alin. (2) din Ordonanța Guvernului nr. 2/2001 , aprobată cu modificări și completări prin

Legea nr. 180/2002 , cu modificările și completările ulterioare, în cazul săvârșirii a două sau mai multe contravenții se aplică sancțiunea cea mai mare, majorată cu până la 50%, după caz, cu respectarea prevederilor art. 51 din Regulamentul (UE) 2022/2.554.

Articolul 17

(1)

Prin derogare de la prevederile

art. 7 alin. (1)

și

art. 11 alin. (1)

și

(2)

din Legea contenciosului administrativ nr. 554/2004 , cu modificările și completările ulterioare, actele contravenționale adoptate de ASF conform prevederilor prezentei ordonanțe de urgență, motivate în mod corespunzător, pot fi atacate, în termen de 30 de zile de la data comunicării, la Curtea de Apel București - Secția contencios administrativ și fiscal.

(2)

Actul administrativ prin care se constată și se individualizează obligația de plată a persoanelor fizice și juridice sancționate constituie titlu de creanță. La data scadenței, titlul de creanță devine titlu executoriu, în baza căruia ASF declanșează procedura de executare silită pentru recuperarea creanțelor sale, potrivit dispozițiilor

Legii nr. 134/2010 privind Codul de procedură civilă, republicată , cu modificările și completările ulterioare. Amenzile se fac venit conform legislației în vigoare, aplicabilă entității supravegheate de către ASF.

(3)

Contestația adresată conform

alin. (1)

nu suspendă, pe timpul soluționării acesteia până la pronunțarea unei hotărâri definitive, măsurile dispuse de ASF.

(4)

Aplicarea sancțiunilor nu înlătură răspunderea civilă sau penală, după caz.

(5)

Aplicarea măsurilor de remediere și a sancțiunilor contravenționale prevăzute la

art. 14 alin. (5)-(7)

se prescrie în termen de 5 ani de la data săvârșirii faptei.

(6)

ASF este singura autoritate în măsură să se pronunțe asupra considerentelor de oportunitate, a evaluărilor și analizelor calitative care stau la baza emiterii actelor sale, conform prevederilor

art. 7 alin. (2) din Ordonanța de urgență a Guvernului nr. 93/2012

privind înființarea, organizarea și funcționarea Autorității de Supraveghere Financiară, aprobată cu modificări și completări prin

Legea nr. 113/2013 , cu modificările și completările ulterioare.

(7)

În cazul contestării în instanță a actelor administrative emise de către ASF, instanța judecătorească se pronunță asupra legalității acestora.

(8)

În măsura în care prezentul capitol nu dispune altfel, contravențiilor prevăzute la

art. 14 alin. (6)

le sunt aplicabile dispozițiile

Ordonanței Guvernului nr. 2/2001 , aprobată cu modificări și completări prin

Legea nr. 180/2002 , cu modificările și completările ulterioare.

Articolul 18

ASF publică pe site-ul propriu orice decizie prin care se impune o sancțiune sau măsură administrativă potrivit prevederilor prezentei ordonanțe de urgență, în conformitate cu prevederile art. 54 din Regulamentul (UE) 2022/2.554.

Secțiunea A 2-A

Măsuri de remediere, sancțiuni administrative și măsuri sancționatoare dispuse sau aplicate de către BNR

Articolul 19

(1)

BNR poate emite recomandări entităților prevăzute la

art. 5 alin. (1) lit. a) , în vederea adoptării de măsuri corespunzătoare de către acestea pentru îmbunătățirea cadrului de administrare, a politicilor, procedurilor și controalelor implementate pentru a atenua și a gestiona cu eficacitate riscurile TIC.

(2)

Entitățile prevăzute la

art. 5 alin. (1) lit. a)

au obligația de a comunica măsurile întreprinse pentru respectarea prevederilor

alin. (1) , în termenele stabilite de BNR.

Articolul 20

Pentru faptele prevăzute la

art. 21 alin. (1) lit. b)-f)

și

alin. (2) lit. b)

și

c)

sau pentru neimplementarea unei recomandări în scopul reducerii riscurilor sau înlăturării deficiențelor și a cauzelor acestora, BNR poate dispune, față de entitățile prevăzute la

art. 5 alin. (1) lit. a) , următoarele măsuri de remediere, fără a se limita la acestea:

a)

să solicite îmbunătățirea cadrului de administrare, a strategiilor, politicilor, procedurilor și controalelor implementate pentru a atenua și a gestiona cu eficacitate riscurile TIC, cu indicarea aspectelor ce trebuie îmbunătățite;

b)

să restricționeze sau să limiteze activitatea, operațiunile sau rețeaua de sucursale, agenți și distribuitori, inclusiv prin suspendarea activității sau încetarea activității unora dintre sucursale până la remedierea deficiențelor;

c)

să solicite reducerea riscurilor aferente operațiunilor, produselor, serviciilor și sistemelor informatice, cu menționarea riscurilor ce au fost identificate și trebuie reduse;

d)

să dispună prezentarea unui plan de restabilire a conformității cu prevederile Regulamentului (UE) 2022/2.554, ale prezentei ordonanțe de urgență și ale reglementărilor emise în aplicare, în vederea prevenirii apariției/materializării riscurilor TIC identificate de către BNR sau a altor riscuri în activitatea desfășurată, respectiv pentru gestionarea și/sau remedierea deficiențelor constatate. Planul de restabilire trebuie să detalieze demersurile și acțiunile ce vor fi întreprinse în acest sens și să stabilească termenul de implementare a respectivelor demersuri și acțiuni și sfera de aplicare a acestora. Planul de restabilire poate să includă, fără a se limita la acestea, oricare dintre măsurile prevăzute la

lit. a)-c)

sau o combinare a acestor măsuri și poate fi pus în aplicare dacă BNR îl consideră adecvat pentru atingerea scopului stabilit.

Articolul 21

(1)

BNR aplică sancțiunile administrative, respectiv măsurile sancționatoare potrivit prevederilor

art. 22 , în cazurile în care constată că una dintre entitățile prevăzute la

art. 5 alin. (1) lit. a)

și/sau persoanele care fac parte din organul de conducere al acestor entități sau sunt desemnate să asigure conducerea structurilor care au responsabilități în aplicarea politicilor, procedurilor și strategiilor TIC sau a activităților de administrare și control, prevăzute de Regulamentul (UE) 2022/2.554, se fac vinovate de următoarele fapte:

a)

nerespectarea măsurilor de remediere dispuse de BNR în baza

art. 20 ;

b)

nefurnizarea, furnizarea cu întârziere sau furnizarea de date și informații eronate către BNR, în cadrul exercitării atribuțiilor acesteia de supraveghere;

c)

nerespectarea prevederilor art. 4-14, art. 17, art. 18 alin. (1) și (2), art. 19 alin. (1), (3)-(5), art. 23, 24, art. 25 alin. (1) și (2), art. 26 alin. (1)-(8), art. 27, art. 28 alin. (1)-(8), art. 29, art. 30 alin. (1)-(4), art. 42 alin. (3) și art. 45 din Regulamentul (UE) 2022/2.554;

d)

obstrucționarea persoanelor împuternicite de conducerea BNR să efectueze acțiuni de supraveghere;

e)

nerespectarea reglementărilor emise de BNR potrivit

art. 9 ;

f)

nerespectarea actelor delegate ale Comisiei Europene adoptate în temeiul art. 15, art. 18 alin. (3) și (4), art. 20, art. 26 alin. (11), art. 28 alin. (9) și (10), art. 30 alin. (5) și art. 57 din Regulamentul (UE) 2022/2.554.

(2)

Prin excepție de la prevederile

alin. (1) , BNR aplică sancțiunile administrative, respectiv măsurile sancționatoare potrivit prevederilor

art. 22 , în cazurile în care constată că entitatea prevăzută la

art. 2 alin. (1) lit. r)

și/sau persoanele care au calitatea de membri ai consiliului de supraveghere și ai directoratului acesteia, precum și persoanele desemnate să asigure conducerea structurilor care au responsabilități în aplicarea politicilor, procedurilor și strategiilor TIC, precum și a activităților de administrare și control, prevăzute de Regulamentul (UE) 2022/2.554, se fac vinovate de:

a)

faptele prevăzute la

alin. (1) lit. a) ;

b)

faptele prevăzute la

alin. (1) lit. b) ,

d)

și

e) ;

c)

nerespectarea prevederilor art. 16 alin. (1) și (2) din Regulamentul (UE) 2022/2.554 sau a actelor delegate adoptate în temeiul prevederilor art. 16 alin. (3) din același regulament.

Articolul 22

(1)

Pentru faptele prevăzute la

art. 21 , BNR aplică una dintre următoarele sancțiuni administrative:

a)

avertisment scris;

b)

avertisment public, ce va fi publicat pe pagina de internet a BNR, prin care se indică persoana fizică, entitatea responsabilă și fapta săvârșită;

c)

amendă aplicabilă entităților responsabile, de până la 10% din cifra de afaceri anuală totală, calculată în baza ultimelor situații financiare disponibile, aprobate de organul de conducere, sau până la 23.000.000 lei. În cazul constatării săvârșirii a două sau mai multe fapte sancționate cu amendă, se aplică sancțiunea cea mai mare, majorată cu până la 50%, după caz;

d)

amendă aplicabilă persoanei fizice responsabile, cuprinsă între 10.000 lei și 23.000.000 lei;

e)

retragerea aprobării acordate persoanelor care fac parte din organul de conducere al entităților responsabile.

(2)

În funcție de natura și gravitatea faptei, BNR poate aplica, concomitent sau independent de sancțiunile administrative prevăzute la

alin. (1) , următoarele măsuri sancționatoare:

a)

emiterea unui ordin de încetare a conduitei ilicite și de abținere de la repetarea acesteia;

b)

interzicerea temporară a exercitării unor funcții într-o entitate dintre cele prevăzute la

art. 5 alin. (1) lit. a) , pentru o perioadă cuprinsă între 90 de zile și 5 ani, de către persoanele fizice prevăzute la

art. 21 ;

c)

retragerea sau suspendarea autorizației acordate entității, pentru o perioadă menționată în decizia de suspendare emisă, care nu poate depăși 12 luni. În situația entităților care nu au fost autorizate de BNR, radierea acestora din registrele băncii centrale.

(3)

Sancțiunea administrativă prevăzută la

alin. (1) lit. d)

și măsurile sancționatoare prevăzute la

alin. (2) lit. b)

se aplică, distinct de sancțiunea aplicabilă entității, persoanelor cărora le poate fi imputată fapta, întrucât aceasta nu s-ar fi produs dacă persoanele respective ar fi exercitat în mod corespunzător îndatoririle funcției lor stabilite pentru îndeplinirea cerințelor prevăzute de Regulamentul (UE) 2022/2.554, prezenta ordonanță de urgență, reglementările emise în aplicare și cadrul de reglementare intern al entității financiare.

(4)

Sancțiunile administrative și măsurile sancționatoare prevăzute la

alin. (1)

și

(2)

pot fi aplicate concomitent cu emiterea de recomandări sau dispunerea de măsuri de remediere conform prevederilor

art. 19

și

20

sau independent de acestea.

Articolul 23

(1)

Sancțiunile administrative și măsurile aplicate trebuie să fie eficace, proporționale cu gravitatea faptelor și deficiențelor constatate și de natură a avea un efect de descurajare.

(2)

Potrivit prevederilor

alin. (1) , la stabilirea tipului sancțiunii administrative, a măsurii sancționatoare sau de remediere și a cuantumului amenzii, BNR are în vedere toate circumstanțele reale și personale relevante săvârșirii faptei, inclusiv următoarele aspecte, după caz:

a)

gravitatea și durata faptei;

b)

gradul de vinovăție a persoanei fizice sau entității responsabile de încălcare;

c)

soliditatea financiară a persoanei sau entității responsabile de încălcare, prin luarea în considerare a unor factori precum cifra de afaceri totală a entității sau venitul anual al persoanei fizice;

d)

valoarea profiturilor obținute sau a pierderilor evitate de către persoana responsabilă, în măsura în care acestea pot fi determinate;

e)

pierderile suferite de terți în urma respectivei încălcări, în măsura în care acestea pot fi determinate;

f)

cooperarea persoanei fizice sau entității responsabile cu autoritatea competentă;

g)

încălcările săvârșite anterior de persoana sau entitatea responsabilă;

h)

măsurile luate de către persoana sau entitatea responsabilă pentru a împiedica repetarea faptelor;

i)

orice consecințe potențial sistemice ale faptei săvârșite.

Articolul 24

(1)

Constatarea faptelor prevăzute la

art. 21

se realizează de către persoanele împuternicite în acest sens din cadrul BNR, în cursul inspecțiilor sau investigațiilor efectuate în condițiile prevăzute de Regulamentul (UE) 2022/2.554 ori pe baza notificărilor, raportărilor, informațiilor transmise BNR în exercitarea atribuțiilor sale și/sau pe baza datelor și informațiilor aflate la dispoziția acesteia în orice alt mod.

(2)

BNR poate solicita, prin intermediul organelor competente, înregistrările schimburilor de date deținute de un operator de telecomunicații, cu autorizarea judiciară corespunzătoare, atunci când există o suspiciune rezonabilă privind o încălcare a Regulamentului (UE) 2022/2.554, a prezentei ordonanțe de urgență, a reglementărilor emise în aplicare, în măsura în care aceste înregistrări pot fi relevante pentru o investigație.

(3)

Actele prin care sunt dispuse măsuri de remediere, sancțiuni administrative și măsurile sancționatoare prevăzute la

art. 20

și

art. 22 alin. (1)

și

(2)

se emit de către guvernatorul, prim-viceguvernatorul sau viceguvernatorii BNR, cu excepția celor prevăzute la

art. 22 alin. (1) lit. e)

și

alin. (2) lit. c) , a căror aplicare este de competența Consiliului de administrație al BNR.

(4)

Actele prevăzute la

alin. (3)

trebuie să cuprindă cel puțin elementele de identificare a persoanei vinovate, descrierea faptei și a circumstanțelor acesteia, temeiul de drept al dispunerii măsurii de remediere sau, după caz, al aplicării sancțiunii administrative și/sau măsurii sancționatoare, precum și măsura de remediere dispusă, respectiv sancțiunea administrativă și/sau măsura sancționatoare aplicată.

(5)

Actele prevăzute la

alin. (3) , adoptate de BNR conform dispozițiilor prezentei ordonanțe de urgență, pot fi contestate, în termen de 15 zile de la data comunicării, la Consiliul de administrație al BNR, care se pronunță prin hotărâre motivată în termen de 30 de zile de la data sesizării.

(6)

Hotărârea Consiliului de administrație al BNR poate fi atacată la Secția de contencios administrativ și fiscal a Înaltei Curți de Casație și Justiție, în termen de 15 zile de la data comunicării.

(7)

BNR este singura autoritate în măsură să se pronunțe asupra considerentelor de oportunitate, a evaluărilor și analizelor calitative care stau la baza emiterii actelor sale.

(8)

În cazul contestării în instanță a actelor BNR, instanța judecătorească se pronunță asupra legalității acestor acte.

(9)

Până la adoptarea unei hotărâri de către Consiliul de administrație al BNR, potrivit

alin. (5) , sau până la pronunțarea unei hotărâri definitive de către instanța judecătorească, potrivit

alin. (6) , executarea actelor emise de BNR nu se suspendă.

Articolul 25

(1)

Actele de aplicare a sancțiunii amenzii prevăzute la

art. 22 alin. (1)

constituie titluri executorii. Amenzile încasate se fac venit la bugetul de stat.

(2)

Aplicarea sancțiunilor administrative prevăzute la

art. 22

nu înlătură răspunderea civilă sau penală, după caz.

(3)

Aplicarea sancțiunilor administrative și măsurilor sancționatoare prevăzute la

art. 22

se prescrie în termen de 5 ani de la data săvârșirii faptei.

Capitolul VI Dispoziții tranzitorii și finale

Articolul 26

Entitățile de prelucrare prevăzute la

art. 4

persoane juridice române sau persoane juridice stabilite în alte state membre ori în state terțe care prestează servicii de prelucrare pe teritoriul României transmit prima notificare în termen de 3 luni de la data intrării în vigoare a prezentei ordonanțe de urgență.

Articolul 27

Prin derogare de la prevederile

art. XXII alin. (1) din Legea nr. 141/2025

privind unele măsuri fiscal-bugetare, cu modificările și completările ulterioare, în vederea asigurării implementării Regulamentului (UE) 2022/2.554 și a standardelor tehnice de reglementare sau de aplicare adoptate de Comisia Europeană pe baza competențelor conferite acesteia, la nivelul autorităților competente prevăzute la

art. 5 alin. (1)

se pot ocupa prin concurs posturile prevăzute la

art. X din Ordonanța de urgență a Guvernului nr. 132/2024

pentru modificarea și completarea

Legii nr. 227/2015 privind Codul fiscal

și pentru completarea

Legii nr. 207/2015 privind Codul de procedură fiscală , precum și pentru modificarea și completarea unor acte normative, cu completările ulterioare.

PRIM-MINISTRU
ILIE-GAVRIL BOLOJAN
Contrasemnează:
Ministrul finanțelor,
Alexandru Nazare
p. Ministrul afacerilor externe,
Luca-Alexandru Niculescu,
secretar de stat
București, 5 martie 2026.
Nr. 14.

Textul este prelucrat automat din sursa indicată; numerotarea și legăturile pot conține erori. Referințele subliniate duc la actele citate, așa cum au fost identificate de noi.