ORDONANȚĂ DE URGENȚĂ nr. 14 din 5 martie 2026

ORDONANȚĂ DE URGENȚĂ Guvernul
Publicat în
MONITORUL OFICIAL nr. 188 din 11 martie 2026
Intrat în vigoare
11.03.2026
Forma consolidată din
11.03.2026

Având în vedere că Regulamentul (UE) 2022/2.554 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1.060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1.011, denumit în continuare Regulamentul (UE) 2022/2.554, impune obligația statelor membre de a adopta măsuri la nivel național în vederea stabilirii sancțiunilor administrative și a măsurilor de remediere corespunzătoare pentru încălcările regulamentului și de a asigura punerea lor efectivă în aplicare, precum și notificarea Comisiei Europene (CE), Autorității Europene pentru Valori Mobiliare și Piețe (ESMA), Autorității Bancare Europene (ABE), Autorității Europene de Asigurări și Pensii Ocupaționale (EIOPA) până la 17 ianuarie 2025 cu privire la actele normative adoptate în acest sens,

luând în considerare urgența adoptării cadrului legal necesar Băncii Naționale a României și Autorității de Supraveghere Financiară, ca autorități competente pentru îndeplinirea atribuțiilor prevăzute de Regulamentul (UE) 2022/2.554, în special în vederea exercitării atribuțiilor de verificare a respectării dispozițiilor regulamentului, stabilirii sancțiunilor și a măsurilor de remediere corespunzătoare încălcărilor regulamentului și punerii efective în aplicare a acestora, precum și necesitatea desemnării Băncii Naționale a României ca autoritate publică unică în sectorul financiar la nivel național, responsabilă de coordonarea testelor de penetrare bazate pe amenințări,

ținând cont de faptul că adoptarea în regim de urgență a prezentei ordonanțe de urgență este necesară pentru asigurarea respectării obligațiilor ce revin României în temeiul dreptului Uniunii Europene,

având în vedere că Regulamentul (UE) 2022/2.554 se aplică de la 17 ianuarie 2025, iar actul normativ național de punere în aplicare nu a fost adoptat și notificat Comisiei, ESMA, ABE și EIOPA, conform prevederilor art. 53 din Regulamentul (UE) 2022/2.554, România se află în situația de neîndeplinire a obligațiilor care îi revin în temeiul dreptului Uniunii Europene.

Întrucât această situație contravine principiului enunțat la art. 4 alin. (3) paragraful 3 din Tratatul de funcționare a Uniunii Europene (TFUE), conform căruia „statele membre adoptă orice măsură generală sau specială pentru asigurarea îndeplinirii obligațiilor care decurg din tratate sau care rezultă din actele instituțiilor Uniunii“,

luând în considerare că neadoptarea proiectului de act normativ în regim de urgență conduce la declanșarea de către Comisia Europeană a procedurii de constatare a neîndeplinirii obligațiilor, în temeiul art. 258 din TFUE, și, respectiv, la sesizarea Curții de Justiție a UE (CJUE), care poate dispune, în temeiul art. 260 din TFUE, aplicarea unor sancțiuni financiare,

ținând cont de faptul că adoptarea în regim de urgență a proiectului de ordonanță de urgență este necesară pentru respectarea obligațiilor asumate de România în temeiul tratatelor UE,

având în vedere că aspectele expuse mai sus vizează un interes public a căror reglementare de urgență este necesară prin adoptarea de măsuri legislative imediate pe calea ordonanței de urgență,

în temeiul art. 115 alin. (4) din Constituția României, republicată,

Guvernul României adoptă prezenta ordonanță de urgență.

Capitolul I — Dispoziții generale ↑ Cuprins

Articolul 1

Prezenta ordonanță de urgență stabilește măsurile de punere în aplicare a dispozițiilor Regulamentului (UE) 2022/2.554 al Parlamentului European și al Consiliului din 14 decembrie 2022 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1.060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1.011, denumit în continuare Regulamentul (UE) 2022/2.554, în ceea ce privește stabilirea autorităților competente cu supravegherea gestionării riscurilor legate de tehnologia informației și a comunicațiilor (TIC) în sectorul financiar și a regimului sancționator aplicabil în cazul încălcării dispozițiilor Regulamentului (UE) 2022/2.554, precum și cerințele aplicabile entităților reglementate și supravegheate de autoritățile competente stabilite în temeiul prezentei ordonanțe de urgență, în vederea asigurării rezilienței operaționale a acestora.

Articolul 2

(1) Următoarele categorii de entități intră sub incidența prezentei ordonanțe de urgență:

a) instituțiile de credit;

b) instituțiile de plată;

c) furnizorii specializați în servicii de informare cu privire la conturi;

d) instituțiile emitente de monedă electronică;

e) societățile de servicii de investiții financiare;

f) depozitarii centrali de instrumente financiare;

g) contrapărțile centrale;

h) locurile de tranzacționare;

i) administratorii de fonduri de investiții alternative, cu excepția celor prevăzuți la art. 2 alin. (3) lit. a) din Regulamentul (UE) 2022/2.554;

j) societățile de administrare a investițiilor;

k) furnizorii de servicii de raportare a datelor;

l) societățile de asigurare și/sau de reasigurare, cu excepția celor prevăzute la art. 2 alin. (3) lit. b) din Regulamentul (UE) 2022/2.554;

m) intermediarii de asigurări, intermediarii de reasigurări și intermediarii de asigurări auxiliare, cu excepția celor prevăzuți la art. 2 alin. (3) lit. e) din Regulamentul (UE) 2022/2.554;

n) administratorii de fonduri de pensii ocupaționale;

o) administratorii de indici de referință critici;

p) furnizorii de servicii de finanțare participativă;

q) registrele centrale de securitizări;

r) băncile de dezvoltare;

s) prestatorii de servicii de criptoactive și emitenții de tokenuri raportate la active;

ș) entitățile de prelucrare a operațiunilor de plată.

(2) Entităților prevăzute la alin. (1) lit. ș) li se aplică exclusiv prevederile art. 4.

(3) Fără a aduce atingere prevederilor alin. (1), prezenta ordonanță de urgență nu se aplică entităților prevăzute la art. 2 alin. (3) lit. c) din Regulamentul (UE) 2022/2.554, persoanelor fizice sau juridice exceptate potrivit prevederilor art. 6 și 7 din Legea nr. 126/2018 privind piețele de instrumente financiare, cu modificările și completările ulterioare, și furnizorilor de servicii poștale giro prevăzuți la art. 2 lit. c) din Legea nr. 209/2019 privind serviciile de plată și pentru modificarea unor acte normative, cu modificările și completările ulterioare.

Articolul 3

(1) Termenii și expresiile utilizați/utilizate în prezenta ordonanță de urgență au următoarea semnificație:

1. autorități europene de supraveghere, denumite în continuare AES - Autoritatea bancară europeană, instituită prin Regulamentul (UE) nr. 1.093/2010 al Parlamentului European și al Consiliului din 24 noiembrie 2010 de instituire a Autorității europene de supraveghere (Autoritatea bancară europeană), de modificare a Deciziei nr. 716/2009/CE și de abrogare a Deciziei 2009/78/CE a Comisiei, Autoritatea europeană de asigurări și pensii ocupaționale, instituită prin Regulamentul (UE) nr. 1.094/2010 al Parlamentului European și al Consiliului din 24 noiembrie 2010 de instituire a Autorității europene de supraveghere (Autoritatea europeană de asigurări și pensii ocupaționale), de modificare a Deciziei nr. 716/2009/CE și de abrogare a Deciziei 2009/78/CE a Comisiei, și Autoritatea europeană pentru valori mobiliare și piețe, instituită prin Regulamentul (UE) nr. 1.095/2010 al Parlamentului European și al Consiliului din 24 noiembrie 2010 de instituire a Autorității europene de supraveghere (Autoritatea europeană pentru valori mobiliare și piețe), de modificare a Deciziei nr. 716/2009/CE și de abrogare a Deciziei 2009/78/CE a Comisiei;

2. bancă de dezvoltare - instituție de credit reglementată prin Legea nr. 207/2022 pentru reglementarea unor măsuri privind cadrul general aplicabil constituirii și funcționării băncilor de dezvoltare din România, cu modificările și completările ulterioare;

3. depozitar central de instrumente financiare - depozitarul central de titluri de valoare, astfel cum este acesta prevăzut la art. 2 alin. (1) lit. g) din Regulamentul (UE) 2022/2.554;

4. entitate externă de testare - entitatea din afara grupului organizației testate, contractată în scopul desfășurării unui test de penetrare bazat pe amenințări, în conformitate cu prevederile Regulamentului (UE) 2022/2.554;

5. entitate de prelucrare - orice persoană fizică sau juridică care furnizează servicii de prelucrare a operațiunilor de plată;

6. prelucrare - prestarea serviciilor tehnice de prelucrare a operațiunilor de plată, prin efectuarea acțiunilor tehnice care permit realizarea de plăți electronice, precum: administrarea bazelor de date în vederea furnizării de servicii de autorizare a tranzacțiilor, procesarea tranzacțiilor, furnizarea de soluții de securitate pentru prestatorii de servicii de plată;

7. operațiune de plată - operațiune în înțelesul prevăzut la art. 5 alin. (1) pct. 36 din Legea nr. 209/2019, cu modificările și completările ulterioare.

(2) Termenii utilizați în cuprinsul prezentei ordonanțe de urgență, cu excepția celor prevăzuți la alin. (1), au semnificația prevăzută la art. 3 din Regulamentul (UE) 2022/2.554.

Articolul 4

(1) În scopul asigurării bunei funcționări a serviciilor și instrumentelor de plată, entitățile de prelucrare, persoane juridice române sau persoane juridice stabilite în alte state membre ori în state terțe, care prestează servicii de prelucrare pe teritoriul României notifică Băncii Naționale a României, în termen de 30 de zile de la data începerii activității sau la solicitarea acesteia, următoarele:

a) denumirea entității de prelucrare și numărul de înmatriculare al acesteia, precum și numele/denumirea reprezentantului legal;

b) adresa sediului social, precum și cea de corespondență;

c) denumirea prestatorilor de servicii de plată pentru care entitatea de prelucrare prestează servicii de prelucrare;

d) descrierea serviciilor de prelucrare prestate;

e) prezentarea infrastructurii tehnice care susține prestarea serviciilor de prelucrare;

f) locația sediului principal și sediului secundar, dacă este cazul, care susține activitatea de prestare de servicii de prelucrare;

g) un document formal aprobat de organul de conducere în care este cuprinsă o descriere a cadrului de gestionare a riscurilor TIC și de abordare a rezilienței operaționale digitale;

h) un document care detaliază modalitatea prin care se asigură continuitatea activității.

(2) Modificările intervenite asupra documentelor și informațiilor transmise potrivit prevederilor alin. (1) se notifică Băncii Naționale a României în termen de 30 de zile de la aprobarea acestora de către organul de conducere al entității respective.

(3) În aplicarea prevederilor alin. (1) și (2), Banca Națională a României este abilitată să emită recomandări în ceea ce privește activitatea entităților de prelucrare prevăzute la alin. (1), în vederea asigurării securității și eficienței operaționale a acestei activități.

Articolul 5

(1) În aplicarea prevederilor art. 46 din Regulamentul (UE) 2022/2.554 și a dispozițiilor prezentei ordonanțe de urgență, Autoritatea de Supraveghere Financiară, denumită în continuare ASF, Banca Națională a României, denumită în continuare BNR, și autoritatea/autoritățile desemnată/desemnate în legislația națională pentru punerea în aplicare a prevederilor Regulamentului (UE) 2023/1.114 al Parlamentului European și al Consiliului din 31 mai 2023 privind piețele criptoactivelor și de modificare a Regulamentelor (UE) nr. 1.093/2010 și (UE) nr. 1.095/2010 și a Directivelor 2013/36/UE și (UE) 2019/1.937, denumită/denumite în continuare autoritatea/autoritățile desemnată/desemnate pentru punerea în aplicare a prevederilor Regulamentului (UE) 2023/1.114, exercită atribuțiile și dispun măsurile necesare în calitate de autoritate competentă responsabilă pentru supravegherea respectării de către entitățile prevăzute la art. 2 alin. (1) a obligațiilor ce le revin potrivit dispozițiilor prezentei ordonanțe de urgență, Regulamentului (UE) 2022/2.554 și a standardelor tehnice și a actelor delegate adoptate în aplicare, după cum urmează:

a) BNR, în ceea ce privește entitățile prevăzute la art. 2 alin. (1) lit. a)-d) și f), numai în ceea ce privește depozitarii centrali operați de BNR, respectiv cele prevăzute la art. 2 alin. (1) lit. h) și o), numai cu privire la locurile de tranzacționare prevăzute la art. 2 alin. (2) lit. b) din Legea nr. 126/2018, cu modificările și completările ulterioare, respectiv administratorii de indici de referință critici referitori la piața monetară, la monede, la rate ale dobânzilor sau ale randamentului și la cursuri/indici publicați de BNR și Banca Centrală Europeană, denumită în continuare BCE, în conformitate cu prevederile art. 234^1 lit. b) din Legea nr. 126/2018 cu modificările și completările ulterioare, precum și cele prevăzute la art. 2 alin. (1) lit. r);

b) ASF, în ceea ce privește entitățile prevăzute la art. 2 alin. (1) lit. e) și f) cu privire la depozitarii centrali supravegheați de ASF și, respectiv, cele prevăzute la art. 2 alin. (1) lit. g)-q), cu excepția entităților pentru care BNR este autoritate competentă potrivit lit. a);

c) autoritatea/autoritățile desemnată/desemnate pentru punerea în aplicare a prevederilor Regulamentului (UE) 2023/1.114, în ceea ce privește entitățile prevăzute la art. 2 alin. (1) lit. s), cu excepția instituțiilor de credit, instituțiilor de plată și a instituțiilor emitente de monedă electronică, pentru care BNR este autoritate competentă potrivit lit. a).

(2) BNR este desemnată autoritatea publică unică pentru sectorul financiar la nivel național, responsabilă de coordonarea testelor de penetrare bazate pe amenințări, denumite în continuare TLPT.

(3) ASF identifică entitățile financiare aflate în aria sa de supraveghere care sunt obligate să efectueze TLPT.

Capitolul II — Competențele ASF și ale BNR ↑ Cuprins

Articolul 6

Autoritățile competente prevăzute la art. 5 iau decizii și întreprind măsuri pentru a asigura exercitarea corespunzătoare a atribuțiilor ce le revin în temeiul prezentei ordonanțe de urgență și al Regulamentului (UE) 2022/2.554.

Articolul 7

(1) ASF și BNR își îndeplinesc atribuțiile conform prevederilor actelor normative din sfera lor de activitate prin exercitarea competențelor de supraveghere, investigare și sancționare, precum și a competențelor prevăzute la art. 50 alin. (2) din Regulamentul (UE) 2022/2.554.

(2) În situația în care ASF sau BNR consideră necesară efectuarea unor verificări sau investigații suplimentare la nivelul sistemelor informatice ale entităților prevăzute la art. 5, autoritatea competentă poate să impună unei entități aflate în aria sa de competență, potrivit dispozițiilor art. 5, obligația de a efectua un audit intern cu privire la cadrul de gestionare a riscurilor TIC sau punctual pentru anumite tematici stabilite de autoritatea competentă, precizând termenul până la care entitatea este obligată să transmită raportul de audit către autoritatea competentă.

Articolul 8

(1) În aplicarea prevederilor art. 32 alin. (5) din Regulamentul (UE) 2.022/2554, BNR numește reprezentantul la nivel înalt în Forumul de supraveghere, prevăzut la art. 32 alin. (1) din același regulament.

(2) ASF numește reprezentantul suplimentar în calitate de observator în Forumul de supraveghere, în conformitate cu prevederile art. 32 alin. (4) lit. d) din Regulamentul (UE) 2022/2.554.

Articolul 9

(1) În exercitarea competențelor stabilite prin prezenta ordonanță de urgență, ASF și BNR pot emite reglementări și instrucțiuni pentru a asigura punerea în aplicare a dispozițiilor Regulamentului (UE) 2022/2.554, a standardelor tehnice de reglementare sau de aplicare adoptate de Comisia Europeană pe baza competențelor conferite acesteia și, după caz, a ghidurilor sau recomandărilor emise de autoritățile europene de supraveghere.

(2) Entitățile prevăzute la art. 5 alin. (1) lit. a) au în vedere respectarea ghidurilor și recomandărilor emise de autoritățile europene de supraveghere, potrivit reglementărilor și instrucțiunilor emise de BNR în conformitate cu alin. (1).

(3) În situația în care entitățile prevăzute la art. 5 alin. (1) lit. a) nu asigură implementarea corespunzătoare a reglementărilor și instrucțiunilor emise de BNR potrivit alin. (1), aceasta poate face recomandări entităților respective, în vederea adoptării de măsuri de către aceste entități pentru implementarea corespunzătoare a instrucțiunilor BNR, și/sau poate dispune măsurile prevăzute la art. 20.

(4) Reglementările emise potrivit alin. (1) se publică în Monitorul Oficial al României, Partea I.

Articolul 10

(1) Pentru aplicarea unui cadru unitar la nivel național privind gestionarea riscurilor TIC și a amenințărilor cibernetice, precum și pentru buna funcționare a piețelor financiare, ASF poate emite reglementări aplicabile entităților aflate în sfera sa de competență în scopul asigurării unui nivel ridicat al rezilienței operaționale digitale.

(2) Reglementările emise potrivit alin. (1) se publică în Monitorul Oficial al României, Partea I.

Capitolul III — Testarea rezilienței operaționale digitale prin intermediul TLPT ↑ Cuprins

Articolul 11

(1) Entitățile prevăzute la art. 2 alin. (1) lit. a)-q) și s) sau, după caz, entitatea externă de testare transmit/transmite BNR, la finalul testării, un rezumat al constatărilor relevante, planurile de remediere și documentația care demonstrează că testarea a fost efectuată în conformitate cu cerințele prevăzute în Regulamentul (UE) 2022/2.554.

(2) În scopul recunoașterii reciproce între autoritățile competente stabilite în conformitate cu dispozițiile art. 46 din Regulamentul (UE) 2022/2.554 a TLPT, BNR remite entităților prevăzute la art. 2 alin. (1) lit. a)-q) și s) un act care atestă faptul că testul a fost efectuat în conformitate cu cerințele prevăzute la art. 26 din Regulamentul (UE) 2022/2.554, precum și ale regulamentelor delegate.

(3) În termen de 30 de zile de la data remiterii actului prevăzut la alin. (2), entitățile aflate sub supravegherea ASF transmit acesteia actul remis de BNR, rezumatul constatărilor relevante și planurile de remediere.

Capitolul IV — Cooperarea dintre ASF și BNR, precum și cu alte structuri și autorități ↑ Cuprins

Articolul 12

(1) În exercitarea competențelor prevăzute în prezenta ordonanță de urgență, ASF și BNR pot încheia, cu respectarea prevederilor Regulamentului (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor), un protocol prin care se stabilesc măsuri de cooperare corespunzătoare în legătură cu entitățile prevăzute la art. 2 alin. (1).

(2) Protocolul prevăzut la alin. (1) cuprinde mecanismul de cooperare între ASF și BNR cu privire la acordarea de asistență reciprocă în efectuarea activității de supraveghere.

Articolul 13

Pentru ducerea la îndeplinire a atribuțiilor prevăzute la art. 47-54 din Regulamentul (UE) 2022/2.554, ASF și BNR cooperează și fac schimb de informații, potrivit competențelor specifice, cu AES, respectiv BCE pentru coordonarea activităților de supraveghere în scopul identificării și remedierii cazurilor de nerespectare a regulamentului și pentru elaborarea și promovarea bunelor practici, facilitarea colaborării, stimularea consecvenței interpretării și furnizarea de evaluări transfrontaliere în cazul oricăror neînțelegeri apărute în aplicarea prevederilor Regulamentului (UE) 2022/2.554.

Capitolul V — Măsuri de remediere și sancțiuni administrative ↑ Cuprins

Secțiunea 1 — Măsuri de remediere și sancțiuni aplicate de către ASF

Articolul 14

(1) ASF poate emite recomandări entităților prevăzute la art. 5 alin. (1) lit. b), în vederea adoptării de măsuri corespunzătoare de către acestea pentru îmbunătățirea cadrului de administrare, a politicilor, procedurilor și controalelor implementate pentru a atenua și gestiona cu eficacitate riscurile aferente sistemelor informatice.

(2) Entitățile prevăzute la art. 5 alin. (1) lit. b) au obligația de a comunica măsurile întreprinse conform dispozițiilor alin. (1) sau refuzul documentat de a aplica recomandările emise de către ASF, în termenele stabilite de către respectiva autoritate.

(3) ASF poate impune entităților prevăzute la art. 5 alin. (1) lit. b) un plan de măsuri în scopul prevenirii apariției/materializării unor riscuri în activitatea desfășurată de către entități, ca urmare a identificării unor vulnerabilități sau deficiențe, care nu au natura și gravitatea unor fapte contravenționale.

(4) În aplicarea dispozițiilor art. 50 din Regulamentul (UE) 2022/2.554, ASF are competența de a dispune măsurile și de a aplica sancțiunile prevăzute de prezenta ordonanță de urgență, în cazul încălcării dispozițiilor respectivului regulament de către entitățile prevăzute la art. 5 alin. (1) lit. b) și/sau persoanele fizice din organul de conducere al entităților, precum și de către persoanele desemnate să asigure conducerea structurilor care au responsabilități în aplicarea politicilor, procedurilor și strategiilor TIC sau a activităților de administrare și control, prevăzute de Regulamentul (UE) 2022/2.554.

(5) Potrivit prevederilor alin. (4), măsurile de remediere ce pot fi aplicate de către ASF sunt următoarele:

a) emiterea unei atenționări prin care i se solicită persoanei fizice sau juridice să înceteze comportamentul care încalcă prevederile Regulamentului (UE) 2022/2.554 și să se abțină de la repetarea comportamentului respectiv;

b) solicitarea încetării temporare sau permanente a oricărei practici sau a oricărui comportament în legătură cu care ASF consideră că contravin dispozițiilor Regulamentului (UE) 2022/2.554 și solicitarea prevenirii unei eventuale repetări a practicii sau a comportamentului în cauză;

c) solicitarea ca entitatea să înainteze ASF un set de măsuri în vederea gestionării/remedierii deficiențelor/prevenirii apariției riscurilor aferente sistemelor informatice identificate de către ASF;

d) dispunerea unui plan de măsuri în scopul remedierii deficiențelor constatate și/sau prevenirii apariției/materializării unor riscuri în activitatea desfășurată;

e) emiterea unor anunțuri publice, inclusiv a unor declarații publice care indică identitatea persoanei fizice sau juridice și natura încălcării prevederilor Regulamentului (UE) 2022/2.554.

(6) Constituie contravenții, în măsura în care nu sunt săvârșite în astfel de condiții încât să fie considerate, potrivit legii, infracțiuni, următoarele fapte săvârșite de către entitățile prevăzute la art. 5 alin. (1) lit. b) și/sau de către persoanele fizice din organul de conducere al entităților, precum și de către persoanele desemnate să asigure conducerea structurilor care au responsabilități în aplicarea politicilor, procedurilor și strategiilor TIC sau a activităților de administrare și control, prevăzute de Regulamentul (UE) 2022/2.554:

a) nerespectarea cerințelor prevăzute la art. 5-14, art. 16 alin. (1) și (2), art. 17, art. 18 alin. (1) și (2), art. 19 alin. (1), (3) și (4), art. 24, 25, art. 26 alin. (1)-(8), art. 27, art. 28 alin. (1)-(8), art. 29, art. 30 alin. (1)-(4) și art. 45 alin. (3) din Regulamentul (UE) 2022/2.554;

b) nerespectarea termenelor stabilite de către ASF conform alin. (2);

c) nerespectarea măsurilor dispuse de ASF în baza alin. (3) și (5);

d) nerespectarea termenelor prevăzute la art. 7 alin. (2) și art. 11 alin. (3);

e) nerespectarea reglementărilor emise de ASF potrivit art. 9 și 10, nerespectarea actelor delegate ale Comisiei Europene adoptate în temeiul art. 15, art. 18 alin. (3) și (4), art. 20, art. 26 alin. (11), art. 28 alin. (9) și (10), art. 30 alin. (5) și al art. 57 din Regulamentul (UE) 2022/2.554.

(7) Săvârșirea contravențiilor prevăzute la alin. (6) se sancționează de ASF, în funcție de natura și gravitatea faptei, după cum urmează:

a) avertisment;

b) amendă de la 5.000 lei la 1.000.000 lei, pentru persoanele fizice, prin derogare de la prevederile art. 8 alin. (2) lit. a) din Ordonanța Guvernului nr. 2/2001 privind regimul juridic al contravențiilor, aprobată cu modificări și completări prin Legea nr. 180/2002, cu modificările și completările ulterioare;

c) amendă de la 10.000 lei la 10.000.000 lei sau 5% din cifra de afaceri anuală totală, conform ultimelor situații financiare anuale disponibile aprobate, pentru persoanele juridice, prin derogare de la prevederile art. 8 alin. (2) lit. a) din Ordonanța Guvernului nr. 2/2001, aprobată cu modificări și completări prin Legea nr. 180/2002, cu modificările și completările ulterioare.

(8) Pe lângă sancțiunile contravenționale principale prevăzute la alin. (7), în funcție de natura și gravitatea faptei, ASF poate aplica persoanelor fizice și juridice prevăzute la alin. (6) una sau ambele dintre următoarele sancțiuni contravenționale complementare:

a) retragerea sau suspendarea autorizării acordate de ASF, pentru o perioadă menționată în decizia de suspendare emisă, care nu poate depăși 12 luni;

b) interdicția temporară, pentru o perioadă cuprinsă între 90 de zile și 5 ani, de a exercita funcții de conducere, împotriva oricărei persoane fizice care exercită responsabilități de conducere sau împotriva oricărei persoane fizice care este considerată răspunzătoare de o astfel de încălcare.

(9) Măsurile de remediere prevăzute la alin. (5) pot fi aplicate concomitent cu dispunerea sancțiunilor prevăzute la alin. (7) și (8) sau independent de acestea.

Articolul 15

(1) Constatarea contravențiilor prevăzute la art. 14 alin. (6) se realizează de către persoanele împuternicite în acest sens din cadrul ASF, în condițiile prevăzute la art. 50 alin. (1) din Regulamentul (UE) 2022/2.554, ori pe baza notificărilor, raportărilor, informațiilor transmise ASF în exercitarea atribuțiilor sale și/sau pe baza datelor și informațiilor aflate la dispoziția acesteia în orice alt mod, cu respectarea legislației specifice.

(2) ASF poate solicita, prin intermediul organelor competente, înregistrările schimburilor de date deținute de un operator de telecomunicații, cu autorizarea judiciară corespunzătoare, atunci când există o suspiciune rezonabilă privind o încălcare a Regulamentului (UE) 2022/2.554, a prezentei ordonanțe de urgență, a reglementărilor emise în aplicare, în măsura în care aceste înregistrări pot fi relevante pentru o investigație.

(3) Actele prin care se dispun măsuri de remediere prevăzute la art. 14 alin. (5) sau sunt aplicate sancțiuni contravenționale prevăzute la alin. (7) și (8) ale aceluiași articol se emit de către Consiliul ASF.

(4) Actele prevăzute la alin. (3) cuprind cel puțin elementele de identificare a persoanei în culpă, descrierea faptei și a circumstanțelor acesteia, precum și temeiul de drept al dispunerii măsurii de remediere sau, după caz, al aplicării sancțiunii contravenționale, mențiunea că persoanele și entitățile sancționate au dreptul de contestare conform art. 17 și sunt comunicate persoanelor și entităților respective.

Articolul 16

(1) Măsurile de remediere și sancțiunile contravenționale dispuse potrivit prevederilor prezentei ordonanțe de urgență sunt proporționale cu faptele și deficiențele constatate, eficace și de natură a avea un efect de descurajare.

(2) Potrivit prevederilor alin. (1), la stabilirea măsurii de remediere și sancțiunii contravenționale, ASF are în vedere circumstanțele relevante și elementele prevăzute la art. 51 alin. (2) din Regulamentul (UE) 2022/2.554.

(3) Prin derogare de la prevederile art. 10 alin. (2) din Ordonanța Guvernului nr. 2/2001, aprobată cu modificări și completări prin Legea nr. 180/2002, cu modificările și completările ulterioare, în cazul săvârșirii a două sau mai multe contravenții se aplică sancțiunea cea mai mare, majorată cu până la 50%, după caz, cu respectarea prevederilor art. 51 din Regulamentul (UE) 2022/2.554.

Articolul 17

(1) Prin derogare de la prevederile art. 7 alin. (1) și art. 11 alin. (1) și (2) din Legea contenciosului administrativ nr. 554/2004, cu modificările și completările ulterioare, actele contravenționale adoptate de ASF conform prevederilor prezentei ordonanțe de urgență, motivate în mod corespunzător, pot fi atacate, în termen de 30 de zile de la data comunicării, la Curtea de Apel București - Secția contencios administrativ și fiscal.

(2) Actul administrativ prin care se constată și se individualizează obligația de plată a persoanelor fizice și juridice sancționate constituie titlu de creanță. La data scadenței, titlul de creanță devine titlu executoriu, în baza căruia ASF declanșează procedura de executare silită pentru recuperarea creanțelor sale, potrivit dispozițiilor Legii nr. 134/2010 privind Codul de procedură civilă, republicată, cu modificările și completările ulterioare. Amenzile se fac venit conform legislației în vigoare, aplicabilă entității supravegheate de către ASF.

(3) Contestația adresată conform alin. (1) nu suspendă, pe timpul soluționării acesteia până la pronunțarea unei hotărâri definitive, măsurile dispuse de ASF.

(4) Aplicarea sancțiunilor nu înlătură răspunderea civilă sau penală, după caz.

(5) Aplicarea măsurilor de remediere și a sancțiunilor contravenționale prevăzute la art. 14 alin. (5)-(7) se prescrie în termen de 5 ani de la data săvârșirii faptei.

(6) ASF este singura autoritate în măsură să se pronunțe asupra considerentelor de oportunitate, a evaluărilor și analizelor calitative care stau la baza emiterii actelor sale, conform prevederilor art. 7 alin. (2) din Ordonanța de urgență a Guvernului nr. 93/2012 privind înființarea, organizarea și funcționarea Autorității de Supraveghere Financiară, aprobată cu modificări și completări prin Legea nr. 113/2013, cu modificările și completările ulterioare.

(7) În cazul contestării în instanță a actelor administrative emise de către ASF, instanța judecătorească se pronunță asupra legalității acestora.

(8) În măsura în care prezentul capitol nu dispune altfel, contravențiilor prevăzute la art. 14 alin. (6) le sunt aplicabile dispozițiile Ordonanței Guvernului nr. 2/2001, aprobată cu modificări și completări prin Legea nr. 180/2002, cu modificările și completările ulterioare.

Articolul 18

ASF publică pe site-ul propriu orice decizie prin care se impune o sancțiune sau măsură administrativă potrivit prevederilor prezentei ordonanțe de urgență, în conformitate cu prevederile art. 54 din Regulamentul (UE) 2022/2.554.

Secțiunea A 2-A — Măsuri de remediere, sancțiuni administrative și măsuri sancționatoare dispuse sau aplicate de către BNR

Articolul 19

(1) BNR poate emite recomandări entităților prevăzute la art. 5 alin. (1) lit. a), în vederea adoptării de măsuri corespunzătoare de către acestea pentru îmbunătățirea cadrului de administrare, a politicilor, procedurilor și controalelor implementate pentru a atenua și a gestiona cu eficacitate riscurile TIC.

(2) Entitățile prevăzute la art. 5 alin. (1) lit. a) au obligația de a comunica măsurile întreprinse pentru respectarea prevederilor alin. (1), în termenele stabilite de BNR.

Articolul 20

Pentru faptele prevăzute la art. 21 alin. (1) lit. b)-f) și alin. (2) lit. b) și c) sau pentru neimplementarea unei recomandări în scopul reducerii riscurilor sau înlăturării deficiențelor și a cauzelor acestora, BNR poate dispune, față de entitățile prevăzute la art. 5 alin. (1) lit. a), următoarele măsuri de remediere, fără a se limita la acestea:

a) să solicite îmbunătățirea cadrului de administrare, a strategiilor, politicilor, procedurilor și controalelor implementate pentru a atenua și a gestiona cu eficacitate riscurile TIC, cu indicarea aspectelor ce trebuie îmbunătățite;

b) să restricționeze sau să limiteze activitatea, operațiunile sau rețeaua de sucursale, agenți și distribuitori, inclusiv prin suspendarea activității sau încetarea activității unora dintre sucursale până la remedierea deficiențelor;

c) să solicite reducerea riscurilor aferente operațiunilor, produselor, serviciilor și sistemelor informatice, cu menționarea riscurilor ce au fost identificate și trebuie reduse;

d) să dispună prezentarea unui plan de restabilire a conformității cu prevederile Regulamentului (UE) 2022/2.554, ale prezentei ordonanțe de urgență și ale reglementărilor emise în aplicare, în vederea prevenirii apariției/materializării riscurilor TIC identificate de către BNR sau a altor riscuri în activitatea desfășurată, respectiv pentru gestionarea și/sau remedierea deficiențelor constatate. Planul de restabilire trebuie să detalieze demersurile și acțiunile ce vor fi întreprinse în acest sens și să stabilească termenul de implementare a respectivelor demersuri și acțiuni și sfera de aplicare a acestora. Planul de restabilire poate să includă, fără a se limita la acestea, oricare dintre măsurile prevăzute la lit. a)-c) sau o combinare a acestor măsuri și poate fi pus în aplicare dacă BNR îl consideră adecvat pentru atingerea scopului stabilit.

Articolul 21

(1) BNR aplică sancțiunile administrative, respectiv măsurile sancționatoare potrivit prevederilor art. 22, în cazurile în care constată că una dintre entitățile prevăzute la art. 5 alin. (1) lit. a) și/sau persoanele care fac parte din organul de conducere al acestor entități sau sunt desemnate să asigure conducerea structurilor care au responsabilități în aplicarea politicilor, procedurilor și strategiilor TIC sau a activităților de administrare și control, prevăzute de Regulamentul (UE) 2022/2.554, se fac vinovate de următoarele fapte:

a) nerespectarea măsurilor de remediere dispuse de BNR în baza art. 20;

b) nefurnizarea, furnizarea cu întârziere sau furnizarea de date și informații eronate către BNR, în cadrul exercitării atribuțiilor acesteia de supraveghere;

c) nerespectarea prevederilor art. 4-14, art. 17, art. 18 alin. (1) și (2), art. 19 alin. (1), (3)-(5), art. 23, 24, art. 25 alin. (1) și (2), art. 26 alin. (1)-(8), art. 27, art. 28 alin. (1)-(8), art. 29, art. 30 alin. (1)-(4), art. 42 alin. (3) și art. 45 din Regulamentul (UE) 2022/2.554;

d) obstrucționarea persoanelor împuternicite de conducerea BNR să efectueze acțiuni de supraveghere;

e) nerespectarea reglementărilor emise de BNR potrivit art. 9;

f) nerespectarea actelor delegate ale Comisiei Europene adoptate în temeiul art. 15, art. 18 alin. (3) și (4), art. 20, art. 26 alin. (11), art. 28 alin. (9) și (10), art. 30 alin. (5) și art. 57 din Regulamentul (UE) 2022/2.554.

(2) Prin excepție de la prevederile alin. (1), BNR aplică sancțiunile administrative, respectiv măsurile sancționatoare potrivit prevederilor art. 22, în cazurile în care constată că entitatea prevăzută la art. 2 alin. (1) lit. r) și/sau persoanele care au calitatea de membri ai consiliului de supraveghere și ai directoratului acesteia, precum și persoanele desemnate să asigure conducerea structurilor care au responsabilități în aplicarea politicilor, procedurilor și strategiilor TIC, precum și a activităților de administrare și control, prevăzute de Regulamentul (UE) 2022/2.554, se fac vinovate de:

a) faptele prevăzute la alin. (1) lit. a);

b) faptele prevăzute la alin. (1) lit. b), d) și e);

c) nerespectarea prevederilor art. 16 alin. (1) și (2) din Regulamentul (UE) 2022/2.554 sau a actelor delegate adoptate în temeiul prevederilor art. 16 alin. (3) din același regulament.

Articolul 22

(1) Pentru faptele prevăzute la art. 21, BNR aplică una dintre următoarele sancțiuni administrative:

a) avertisment scris;

b) avertisment public, ce va fi publicat pe pagina de internet a BNR, prin care se indică persoana fizică, entitatea responsabilă și fapta săvârșită;

c) amendă aplicabilă entităților responsabile, de până la 10% din cifra de afaceri anuală totală, calculată în baza ultimelor situații financiare disponibile, aprobate de organul de conducere, sau până la 23.000.000 lei. În cazul constatării săvârșirii a două sau mai multe fapte sancționate cu amendă, se aplică sancțiunea cea mai mare, majorată cu până la 50%, după caz;

d) amendă aplicabilă persoanei fizice responsabile, cuprinsă între 10.000 lei și 23.000.000 lei;

e) retragerea aprobării acordate persoanelor care fac parte din organul de conducere al entităților responsabile.

(2) În funcție de natura și gravitatea faptei, BNR poate aplica, concomitent sau independent de sancțiunile administrative prevăzute la alin. (1), următoarele măsuri sancționatoare:

a) emiterea unui ordin de încetare a conduitei ilicite și de abținere de la repetarea acesteia;

b) interzicerea temporară a exercitării unor funcții într-o entitate dintre cele prevăzute la art. 5 alin. (1) lit. a), pentru o perioadă cuprinsă între 90 de zile și 5 ani, de către persoanele fizice prevăzute la art. 21;

c) retragerea sau suspendarea autorizației acordate entității, pentru o perioadă menționată în decizia de suspendare emisă, care nu poate depăși 12 luni. În situația entităților care nu au fost autorizate de BNR, radierea acestora din registrele băncii centrale.

(3) Sancțiunea administrativă prevăzută la alin. (1) lit. d) și măsurile sancționatoare prevăzute la alin. (2) lit. b) se aplică, distinct de sancțiunea aplicabilă entității, persoanelor cărora le poate fi imputată fapta, întrucât aceasta nu s-ar fi produs dacă persoanele respective ar fi exercitat în mod corespunzător îndatoririle funcției lor stabilite pentru îndeplinirea cerințelor prevăzute de Regulamentul (UE) 2022/2.554, prezenta ordonanță de urgență, reglementările emise în aplicare și cadrul de reglementare intern al entității financiare.

(4) Sancțiunile administrative și măsurile sancționatoare prevăzute la alin. (1) și (2) pot fi aplicate concomitent cu emiterea de recomandări sau dispunerea de măsuri de remediere conform prevederilor art. 19 și 20 sau independent de acestea.

Articolul 23

(1) Sancțiunile administrative și măsurile aplicate trebuie să fie eficace, proporționale cu gravitatea faptelor și deficiențelor constatate și de natură a avea un efect de descurajare.

(2) Potrivit prevederilor alin. (1), la stabilirea tipului sancțiunii administrative, a măsurii sancționatoare sau de remediere și a cuantumului amenzii, BNR are în vedere toate circumstanțele reale și personale relevante săvârșirii faptei, inclusiv următoarele aspecte, după caz:

a) gravitatea și durata faptei;

b) gradul de vinovăție a persoanei fizice sau entității responsabile de încălcare;

c) soliditatea financiară a persoanei sau entității responsabile de încălcare, prin luarea în considerare a unor factori precum cifra de afaceri totală a entității sau venitul anual al persoanei fizice;

d) valoarea profiturilor obținute sau a pierderilor evitate de către persoana responsabilă, în măsura în care acestea pot fi determinate;

e) pierderile suferite de terți în urma respectivei încălcări, în măsura în care acestea pot fi determinate;

f) cooperarea persoanei fizice sau entității responsabile cu autoritatea competentă;

g) încălcările săvârșite anterior de persoana sau entitatea responsabilă;

h) măsurile luate de către persoana sau entitatea responsabilă pentru a împiedica repetarea faptelor;

i) orice consecințe potențial sistemice ale faptei săvârșite.

Articolul 24

(1) Constatarea faptelor prevăzute la art. 21 se realizează de către persoanele împuternicite în acest sens din cadrul BNR, în cursul inspecțiilor sau investigațiilor efectuate în condițiile prevăzute de Regulamentul (UE) 2022/2.554 ori pe baza notificărilor, raportărilor, informațiilor transmise BNR în exercitarea atribuțiilor sale și/sau pe baza datelor și informațiilor aflate la dispoziția acesteia în orice alt mod.

(2) BNR poate solicita, prin intermediul organelor competente, înregistrările schimburilor de date deținute de un operator de telecomunicații, cu autorizarea judiciară corespunzătoare, atunci când există o suspiciune rezonabilă privind o încălcare a Regulamentului (UE) 2022/2.554, a prezentei ordonanțe de urgență, a reglementărilor emise în aplicare, în măsura în care aceste înregistrări pot fi relevante pentru o investigație.

(3) Actele prin care sunt dispuse măsuri de remediere, sancțiuni administrative și măsurile sancționatoare prevăzute la art. 20 și art. 22 alin. (1) și (2) se emit de către guvernatorul, prim-viceguvernatorul sau viceguvernatorii BNR, cu excepția celor prevăzute la art. 22 alin. (1) lit. e) și alin. (2) lit. c), a căror aplicare este de competența Consiliului de administrație al BNR.

(4) Actele prevăzute la alin. (3) trebuie să cuprindă cel puțin elementele de identificare a persoanei vinovate, descrierea faptei și a circumstanțelor acesteia, temeiul de drept al dispunerii măsurii de remediere sau, după caz, al aplicării sancțiunii administrative și/sau măsurii sancționatoare, precum și măsura de remediere dispusă, respectiv sancțiunea administrativă și/sau măsura sancționatoare aplicată.

(5) Actele prevăzute la alin. (3), adoptate de BNR conform dispozițiilor prezentei ordonanțe de urgență, pot fi contestate, în termen de 15 zile de la data comunicării, la Consiliul de administrație al BNR, care se pronunță prin hotărâre motivată în termen de 30 de zile de la data sesizării.

(6) Hotărârea Consiliului de administrație al BNR poate fi atacată la Secția de contencios administrativ și fiscal a Înaltei Curți de Casație și Justiție, în termen de 15 zile de la data comunicării.

(7) BNR este singura autoritate în măsură să se pronunțe asupra considerentelor de oportunitate, a evaluărilor și analizelor calitative care stau la baza emiterii actelor sale.

(8) În cazul contestării în instanță a actelor BNR, instanța judecătorească se pronunță asupra legalității acestor acte.

(9) Până la adoptarea unei hotărâri de către Consiliul de administrație al BNR, potrivit alin. (5), sau până la pronunțarea unei hotărâri definitive de către instanța judecătorească, potrivit alin. (6), executarea actelor emise de BNR nu se suspendă.

Articolul 25

(1) Actele de aplicare a sancțiunii amenzii prevăzute la art. 22 alin. (1) constituie titluri executorii. Amenzile încasate se fac venit la bugetul de stat.

(2) Aplicarea sancțiunilor administrative prevăzute la art. 22 nu înlătură răspunderea civilă sau penală, după caz.

(3) Aplicarea sancțiunilor administrative și măsurilor sancționatoare prevăzute la art. 22 se prescrie în termen de 5 ani de la data săvârșirii faptei.

Capitolul VI — Dispoziții tranzitorii și finale ↑ Cuprins

Articolul 26

Entitățile de prelucrare prevăzute la art. 4 persoane juridice române sau persoane juridice stabilite în alte state membre ori în state terțe care prestează servicii de prelucrare pe teritoriul României transmit prima notificare în termen de 3 luni de la data intrării în vigoare a prezentei ordonanțe de urgență.

Articolul 27

Prin derogare de la prevederile art. XXII alin. (1) din Legea nr. 141/2025 privind unele măsuri fiscal-bugetare, cu modificările și completările ulterioare, în vederea asigurării implementării Regulamentului (UE) 2022/2.554 și a standardelor tehnice de reglementare sau de aplicare adoptate de Comisia Europeană pe baza competențelor conferite acesteia, la nivelul autorităților competente prevăzute la art. 5 alin. (1) se pot ocupa prin concurs posturile prevăzute la art. X din Ordonanța de urgență a Guvernului nr. 132/2024 pentru modificarea și completarea Legii nr. 227/2015 privind Codul fiscal și pentru completarea Legii nr. 207/2015 privind Codul de procedură fiscală, precum și pentru modificarea și completarea unor acte normative, cu completările ulterioare.

PRIM-MINISTRU ILIE-GAVRIL BOLOJAN Contrasemnează: Ministrul finanțelor, Alexandru Nazare p. Ministrul afacerilor externe, Luca-Alexandru Niculescu, secretar de stat

București, 5 martie 2026.

Nr. 14.

-----

Sursă: legislatie.just.ro (Monitorul Oficial). Textul afișat este forma consolidată curentă.