Trei legi. Un singur obiectiv. Si zero scuze la control.

Majoritatea managerilor cred ca securitatea firmei inseamna un singur dosar. In realitate, daca ai camere de supraveghere, o firma de paza si un sistem de detectie incendiu, ai obligatii din trei acte normative distincte — si fiecare vine cu sanctiunile lui.

Problema nu e ca legile sunt complicate. Problema e ca nimeni nu le-a pus vreodata una langa alta si nu ti-a spus: astea trei se aplica simultan, la acelasi obiectiv, si se suprapun exact acolo unde crezi ca esti acoperit.

In audituri, gasim frecvent firme care au analiza de risc facuta conform Legii 333, dar camerele CCTV nu respecta GDPR-ul. Sau au autorizatia PSI, dar planul de paza nu a fost actualizat dupa OUG 37/2026. Fiecare bifata separat. Nicio imagine de ansamblu.

Ghidul de mai jos rezolva exact asta.

1. Legea 333/2003 — ce s-a schimbat in mai 2026

Legea 333/2003 privind paza obiectivelor, bunurilor, valorilor si protectia persoanelor este documentul de baza pentru orice firma cu activitate economica. Obligatia centrala: stabilirea masurilor de securitate pornind de la o evaluare documentata a riscurilor.

In mai 2026, OUG 37/2026 a adus cea mai importanta modificare din ultimii ani: nu mai toate firmele sunt obligate sa faca o analiza de risc completa.

Concret:

  • Analiza de risc completa (conform metodologiei MAI 9/2013, semnata de evaluator autorizat IGPR) ramane obligatorie pentru unitatile cu risc ridicat — banci, case de schimb valutar, bijuterii, unitati cu valori mari, obiective cu paza inarmata si altele stabilite prin hotarare de guvern.
  • Fisa de securitate — un document simplificat, pe care firma il poate intocmi intern — devine alternativa valabila pentru restul unitatilor economice cu risc mai mic.

Din teren: aceasta distinctie pare simpla, dar in practica creeaza o capcana. Firma intocmeste fisa de securitate, crezand ca se incadreaza in categoria „risc mic”, fara sa fi verificat concret care sunt criteriile legale. La controlul politiei, fisa nu tine loc de analiza daca obiectivul se incadreaza totusi in categoriile cu obligatie de analiza completa. Amenda: pana la 50.000 lei pentru persoane juridice.

Ce mai impune Legea 333:

  • Plan de paza actualizat (pentru obiectivele cu paza umana)
  • Sisteme tehnice de alarmare conformate la normele tehnice in vigoare
  • Revizuirea documentatiei la fiecare 3 ani sau la orice modificare structurala/functionala
  • Transmiterea electronica a documentelor catre politie (noutate OUG 37/2026 pentru obiectivele fara paza inarmata)

Link util: Evaluare de risc la securitate fizica — ce presupune si cine o face

2. GDPR si sistemele CCTV — unde incepe problema pentru angajatori

Daca ai camere de supraveghere in firma, esti automat operator de date cu caracter personal. Nu conteaza ca scopul tau este securitatea, nu profilarea angajatilor. GDPR-ul se aplica din momentul in care imaginea unei persoane identificabile este captata si stocata.

Obligatiile concrete pentru angajatori in 2026:

  • Informare prealabila — afisaj vizibil la intrarea in orice zona monitorizata, INAINTE ca persoana sa intre in camp. Nu e suficienta o informare in regulamentul intern.
  • Registru de evidenta a prelucrarilor — trebuie sa documentezi: cine are acces la imagini, unde sunt stocate, cat timp, in ce scop.
  • Durata de stocare maxima: 30 de zile in mod obisnuit. Depasirea duratei fara justificare documentata = incalcare GDPR.
  • Zone interzise — camerele nu pot fi instalate in vestiare, toalete sau spatii unde angajatii au o asteptare rezonabila de intimitate. In birourile individuale — numai cu justificare serioasa si consultarea reprezentantilor angajatilor.
  • DPO (responsabil cu protectia datelor) — obligatoriu daca procesezi date la scara larga sau sistematic. Pentru o firma medie cu 10-20 camere, DPO-ul nu este automat obligatoriu, dar trebuie sa poti demonstra ca ai evaluat necesitatea.

Sanctiunile ANSPDCP pentru incalcari GDPR pot ajunge la 20 milioane de euro sau 4% din cifra de afaceri anuala. In practica, amenzile pe CCTV neconform au crescut vizibil in 2024-2025.

Suprapunerea cu Legea 333: sistemul CCTV este cerut de Legea 333 ca masura tehnica de securitate. Acelasi sistem devine subiect GDPR in momentul instalarii. Poti fi conform cu Legea 333 si in acelasi timp in incalcare GDPR daca afisajul lipseste sau stocarea depaseste 30 de zile. Cele doua nu se exclud — se aduna.

3. Normele IGSU — autorizatia PSI si sistemele de detectie incendiu

Al treilea set de obligatii vine de la Inspectoratul General pentru Situatii de Urgenta. Desi pare un domeniu separat de securitatea fizica, intersectia e directa: aceleasi obiective care necesita analiza de risc Legea 333 necesita adesea si autorizatie de securitate la incendiu.

Ce impun normele IGSU:

  • Autorizatia de securitate la incendiu (PSI) — obligatorie pentru constructii cu risc mare sau foarte mare la incendiu, cladiri inalte, spatii cu public, depozite cu materiale inflamabile, productie industriala. Se obtine de la ISU judetean.
  • Scenariul de securitate la incendiu — document tehnic elaborat de specialist autorizat, care sta la baza autorizatiei PSI.
  • Sistem de detectie si semnalizare incendiu — obligatoriu in cladirile cu risc ridicat. Tipul sistemului (adresabil sau conventional) depinde de suprafata si categoria de risc.
  • Planul de evacuare — afisaj obligatoriu, revizuit periodic.
  • Instructaj PSI — periodic, pentru toti angajatii, cu dosar documentat.

Din teren: intr-un depozit de dimensiuni medii, am gasit situatia clasica — analiza de risc facuta, sistem CCTV instalat, dar autorizatia PSI expirata de 2 ani. Motivul: „ne-am mutat intr-un spatiu nou si am crezut ca autorizatia veche tine.” Nu tine. Autorizatia PSI e legata de constructie si de activitate, nu de firma.

Integrarea cu securitatea fizica: un audit de securitate complet trebuie sa verifice si conformitatea PSI, nu doar sistemele antiefractie. Cele doua domenii folosesc aceeasi infrastructura — centrale, detectoare, sirene — dar raspund la norme diferite.

Tabel sinteza — obligatii, acte normative si sanctiuni

ObligatieAct normativCine verificaSanctiune maxima
Analiza de risc / Fisa securitateLegea 333/2003 + OUG 37/2026Politia Romana (IGPR)50.000 lei (persoana juridica)
Plan de paza actualizatLegea 333/2003, HG 301/2012Politia Romana50.000 lei
Afisaj CCTV + registru prelucrareGDPR + Legea 190/2018ANSPDCP20 mil. euro / 4% CA
Durata stocare max. 30 zileGDPRANSPDCP20 mil. euro / 4% CA
Autorizatie PSILegea 307/2006, OMAI 129/2016ISU judeteanInchidere obiectiv + amenda
Sistem detectie incendiu functionalNormative tehnice IGSUISU judeteanAmenda + inchidere obiectiv

Ce face un audit de securitate complet

Un audit de securitate fizica bine facut nu verifica doar daca ai sau nu analiza de risc. Verifica daca esti conform simultan cu toate cele trei seturi de obligatii — Legea 333, GDPR si IGSU — si identifica exact unde sunt discrepantele inainte sa le identifice altcineva.

Din experienta mea in audituri: majoritatea firmelor au cel putin o incalcare in zona GDPR-CCTV si cel putin o neclaritate in zona PSI. Nu pentru ca nu s-au ocupat, ci pentru ca niciodata nu s-a uitat cineva la tabloul complet.

Daca vrei sa stii exact unde esti, fara surprize la urmatorul control: Audit de securitate fizica — vezi ce presupune si cum te pregatim.


Constantin Iordache este Managing Partner VerifiES Security, auditor de securitate fizica cu experienta din 2005, membru ASIS International si membru in juriul OSPA Romania.

Securitate in Romania

Blogul nr 1 din industria de Securitate - Fii primul care afla noutati si informatii din industria de Securitate