Ваши строки должны быть указаны:
$sql = "SELECT * FROM account WHERE NSC ID LIKE '%".$nscid."%' OR oem LIKE '%".$oem."%'";
Тем не менее, вам действительно следует рассмотреть возможность использования PDO или ORM.
Edit:
Основной смысл использования PDO заключается в том, чтобы, как сказал Билл, предотвратить внедрение SQL (вызванное объединением, возможно, грязных строк в SQL).
Тот же запрос в стиле PDO будет:
$query = $connection->prepare('SELECT * FROM account WHERE NSCID LIKE :nscid OR oem LIKE :orm');
$query->bindValue(':nscid', '%'.$nscid.'%', PDO::PARAM_STR);
$query->bindValue(':oem', '%'.$oem.'%', PDO::PARAM_STR);
Это еще немного кода, но он защитит вас от большинства (всех?) SQL-инъекций, позволив библиотеке выполнять экранирование.
(Типы параметров для bindValue являются необязательными, но рекомендуется).