Kurz gefasst

  • Unternehmen und Behörden, die unter das Cybersicherheitsgesetz fallen, dürfen Anforderungen, die mit ihrer Tätigkeit nichts zu tun haben, aus der Selbstbewertung herausnehmen, allerdings nur sehr wenige: eine auf der Stufe Basis, drei auf der Stufe Wichtig und fünf auf der Stufe Wesentlich. Jede Herausnahme ist schriftlich zu begründen, mit dem Grund, aus dem die Anforderung nicht passt.
  • Die schwersten Anforderungen lassen sich nie herausnehmen. Die 29 Schlüsselmaßnahmen bleiben auf jeder Stufe verpflichtend, und auf der Stufe Wesentlich bleiben auch die 15 Anforderungen, die die Führung der Organisation betreffen. Die Stufe Basis hat 34 Anforderungen, davon 13 Schlüsselmaßnahmen, die Auswahl erfolgt also aus den übrigen 21 und kann nur eine einzige treffen.
  • Unternehmen, die zu einer Gruppe gehören, erhalten eigene Regeln, die es noch nicht gibt. Der Erlass sagt, dass sie ihre Anforderungen nach Anwendbarkeitsregeln umsetzen werden, die durch eine Entscheidung des Direktors des Direktorats genehmigt werden, ohne zu sagen, wann diese Entscheidung kommt und was bis dahin gilt.
Rechtsakt: Erlass des Direktors des Nationalen Direktorats für Cybersicherheit Nr. 2/2026 zur Ergänzung des Erlasses des Direktors des Nationalen Direktorats für Cybersicherheit Nr. 1/2026 zur Genehmigung der Maßnahmen zum Management der Cybersicherheitsrisiken der von wesentlichen und wichtigen Einrichtungen genutzten Netz- und Informationssysteme sowie der Methodik zur Selbstbewertung des Reifegrads der Maßnahmen zum Management der Cybersicherheitsrisiken und zur Änderung der Methodik zur Bewertung des Risikoniveaus der Einrichtungen, genehmigt durch den Erlass des Direktors des Nationalen Direktorats für Cybersicherheit Nr. 2/2025
Veröffentlicht: Amtsblatt Rumäniens (Monitorul Oficial), Teil I, Nr. 792 vom 18. September 2026, Seite 10
Inkrafttreten: 18. September 2026, Tag der Veröffentlichung, weil der Erlass kein späteres Datum vorsieht

Das Nationale Direktorat für Cybersicherheit hat in der Anforderungsliste, die es den Unternehmen im August auferlegt hat, ein Ventil geöffnet. Der Erlass des Direktors Nr. 2/2026, veröffentlicht im Amtsblatt Rumäniens Nr. 792 vom 18. September 2026, ergänzt den Rechtsakt, mit dem die 218 Cybersicherheitsanforderungen für wesentliche und wichtige Einrichtungen zu einer geschlossenen Liste geworden sind, und fügt ihm zwei Dinge hinzu: eine Grenze, bis zu der eine Organisation erklären darf, dass eine Anforderung auf sie nicht anwendbar ist, und eine neue Regel für Organisationen, die zu einer Gruppe gehören.

Der Erlass hat zwei Artikel, passt auf eine Seite und enthält keine einzige neue Sicherheitsanforderung. Sein gesamter Inhalt sind zwei Eingriffe in den Erlass vom August. Der erste fügt Artikel III des Erlasses einen Absatz hinzu. Der zweite fügt einen ganzen Artikel ein, Art. 4, in die Anlage Nr. 2, also in die Methodik, nach der jede Organisation selbst misst, wie weit sie von der Konformität entfernt ist. Der Erlass wurde am 14. September 2026 von Direktor Dan-Petre Cîmpean unterzeichnet.

Der Teil, der für tausende Unternehmen etwas ändert, ist der neue Artikel in der Methodik. Bisher erfolgte die Selbstbewertung so, dass jeder anwendbaren Anforderung zwei ganze Noten von 1 bis 5 gegeben wurden, eine für die Dokumentation und eine für die Umsetzung. Ab jetzt kann eine Anforderung aus der Rechnung genommen werden, indem bei beiden Noten die Option der Nichtanwendbarkeit angekreuzt wird, und zwar in festen Grenzen: höchstens eine Kontrolle auf der Stufe Basis, höchstens drei auf der Stufe Wichtig und höchstens fünf auf der Stufe Wesentlich.

Die Grenzen klingen großzügig, bis man nachzählt. Die Anwendbarkeitstabelle aus der Anlage Nr. 1, veröffentlicht in der Ausgabe Nr. 712 bis vom 27. August 2026, weist 34 Anforderungen auf der Stufe Basis aus, 133 auf der Stufe Wichtig und alle 218 auf der Stufe Wesentlich. Davon sind 29 als Schlüsselmaßnahmen und 15 als Managementaspekte gekennzeichnet, eine davon in beiden Kategorien. Der jetzige Erlass verbietet die Herausnahme von Schlüsselmaßnahmen auf jeder Stufe und auf der Stufe Wesentlich zusätzlich die Herausnahme der Managementaspekte. Es bleiben also 21 wählbare Anforderungen auf der Stufe Basis, 111 auf der Stufe Wichtig und 175 auf der Stufe Wesentlich, aus denen eine, drei beziehungsweise fünf herausgenommen werden dürfen.

Die herausgenommene Anforderung verschwindet nicht aus der Rechnung, sondern geht mit einem im Erlass festgelegten Wert ein: 2,5 auf der Stufe Basis und 3 auf den Stufen Wichtig und Wesentlich. Die Herausnahme ist schriftlich zu begründen und in die Anwendbarkeitserklärung einzutragen, also in das Dokument, das die Organisation für die aus besonderen oder sektorbezogenen Vorschriften stammenden Anforderungen ohnehin schon führte. Überschreitet eine Organisation die Obergrenze oder greift sie eine verbotene Anforderung auf, so bleiben die Ausschlüsse nach dem Erlass unberücksichtigt, und die Selbstbewertung gilt bis zur Mängelbeseitigung nicht als konform.

Die lange Bezeichnung des Erlasses kann in die Irre führen, denn sie erwähnt auch die Methodik zur Bewertung des Risikoniveaus der Einrichtungen. Dort ändert sich nichts: Dieser Satzteil gehört zum eigenen Titel des Erlasses vom August und beschreibt nicht, was der jetzige Erlass tut.

Welche Wirkungen der Rechtsakt hat

Die erste Wirkung ist eine Anerkennung, die bisher fehlte: Nicht jede Anforderung aus dem Katalog passt zu jeder Organisation. Ein Unternehmen ohne industrielle Steuerungssysteme, ein Krankenhaus, das keine eigene Software entwickelt, oder ein Transportunternehmen ohne Onlineshop musste bis zum 17. September 2026 eine bei ihm gegenstandslose Anforderung dennoch benoten, und die niedrigen Noten zogen den Mittelwert nach unten. Ab dem 18. September kann diese Anforderung aus der Rechnung genommen werden.

Die zweite Wirkung ist, dass das Ventil zu eng ist, um daraus eine Strategie zu machen. Eine Kontrolle von 34, drei von 133 und fünf von 218 bedeuten auf allen drei Stufen zwischen 2,3 und 2,9 % der anwendbaren Anforderungen. Die Obergrenzen sind also untereinander proportional, was in einem Durchführungsrechtsakt selten vorkommt. Keine Organisation kann ihre Pflichten durch Herausnahmen neu schreiben.

In einer anderen Materie wirkt die Obergrenze zugunsten des kleinen Unternehmens: die Nachhaltigkeitsfragebögen hören bei 23 Datenpunkten auf, und bei Lieferanten mit höchstens 10 Beschäftigten bei 9.

Die dritte Wirkung trifft genau die strengste Stufe und läuft umgekehrt, als es scheint. Die Konformitätsschwellen der Methodik sind ein Gesamtwert von mindestens 2,5 auf der Stufe Basis, mindestens 3 auf der Stufe Wichtig und auf der Stufe Wesentlich mindestens 3 in jeder Kategorie sowie mindestens 3,5 insgesamt. Der Wert, mit dem eine herausgenommene Anforderung eingeht, ist 2,5 auf der Stufe Basis und 3 auf den beiden anderen. Auf den ersten zwei Stufen stimmt der Wert mit der Schwelle überein, die Herausnahme ist also neutral. Nur auf der Stufe Wesentlich liegt der Wert von 3 einen halben Punkt unter der allgemeinen Schwelle von 3,5, und dann zieht jede herausgenommene Anforderung den Mittelwert nach unten.

Die vierte Wirkung betrifft die Dokumentation. Die schriftliche Begründung und die Anwendbarkeitserklärung werden zu dem Ort, an dem sichtbar wird, warum eine Organisation eine Anforderung für sich als gegenstandslos ansah. Das ist wichtig, denn die Selbstbewertung bleibt nicht im Rechner des Unternehmens: Art. 12 Abs. (4) der Dringlichkeitsverordnung der Regierung Nr. 155/2024, mit Änderungen und Ergänzungen genehmigt durch das Gesetz Nr. 124/2025, verlangt, dass sie jährlich erstellt und dem Direktorat übermittelt wird, und Abs. (5) desselben Artikels gibt wesentlichen Einrichtungen 30 Tage, um auch den Plan zur Mängelbeseitigung zu übersenden. Eine schlecht begründete Herausnahme landet also auf dem Tisch der Behörde.

Die fünfte Wirkung tritt noch nicht ein. Die Regel für Organisationen aus Gruppen verweist auf eine Entscheidung des Direktors des Direktorats, die bis zum 18. September 2026 nicht im Amtsblatt Rumäniens erschienen war, und der Erlass setzt ihr keine Frist. Bis zu ihrer Veröffentlichung muss ein Unternehmen mit Anteilseignern in einer Gruppe den gesamten Art. IV des Erlasses vom August lesen, jenen, der die Pflicht an die eigene Sicherheitsstufe bindet.

Der Beschluss erschien drei Tage später, am 21. September 2026, und sagt, dass eine Tochtergesellschaft die Cybersicherheit mit den Richtlinien der Gruppe nachweisen darf, sofern die Nachweise ihre eigenen sind.

Was sich gegenüber der bisherigen Lage geändert hat

Bis zum 17. September 2026 kannte die Methodik zur Selbstbewertung keine Ausnahmen. Artikel 2 Abs. (2) der Anlage Nr. 2 sagte ohne jeden Vorbehalt, dass die Eintragung der beiden Noten für jede Kontrolle verpflichtend ist, und Abs. (1) desselben Artikels ließ nur ganze Werte von 1 bis 5 zu. Eine Anforderung, die bei einer bestimmten Organisation keinen Sinn hatte, musste dennoch benotet werden, und die niedrige Note ging in die Mittelwerte je Unterkategorie, je Kategorie und je Einrichtung ein. Ab jetzt gibt es einen Ausweg, mit Obergrenze, mit einer Liste unantastbarer Anforderungen und mit einem Ersatzwert.

Die zweite Änderung betrifft die Frage, wer was schuldet. Der Erlass vom August band die Pflicht an eine einzige Größe, die Sicherheitsstufe der Einrichtung, und die Größe der Einrichtung bestimmt sich nach Art. 8 der Dringlichkeitsverordnung der Regierung Nr. 155/2024 durch Verweis auf das Gesetz Nr. 346/2004 über die Förderung der Gründung und Entwicklung kleiner und mittlerer Unternehmen. Weder die Verordnung noch das Gesetz von 2004 verwenden den Begriff der Unternehmensgruppe: Das Gesetz spricht von verbundenen Unternehmen und von Partnerunternehmen. Der jetzige Erlass führt in diesen Rahmen erstmals den Gedanken ein, dass die Zugehörigkeit zu einer Gruppe die Art der Umsetzung ändert, überlässt den Inhalt dieser Änderung aber einem künftigen Rechtsakt.

Die dritte Änderung ist eine, die nicht eingetreten ist, obwohl der Titel sie nahelegt. Die Methodik zur Bewertung des Risikoniveaus der Einrichtungen, genehmigt durch den Erlass des Direktors des Direktorats Nr. 2/2025 und veröffentlicht im Amtsblatt Rumäniens Nr. 776 vom 20. August 2025, bleibt so, wie sie im August zurückgelassen wurde, mit der Befreiung von der Bewertung für Banken und Marktinfrastrukturen, die unter die europäische Verordnung über die digitale operationale Resilienz fallen. Der am 18. September veröffentlichte Rechtsakt berührt keinen einzigen ihrer Artikel.

Geändert hat sich auch das Arbeitstempo des Ausstellers. Der Erlass vom August wurde am 6. August 2026 unterzeichnet und am 27. August veröffentlicht, also nach 21 Tagen. Dieser wurde am 14. September unterzeichnet und am 18. September veröffentlicht, nach 4 Tagen und 22 Tage nach dem Inkrafttreten des Rechtsakts, den er ergänzt.

Ein IT-Vorfall endet nicht mit dem Konformitätsbericht. Für die Kreditinstitute verwandelt er sich in beiseitegelegtes Geld: Die Eigenmittelanforderung für das operationelle Risiko beträgt 12 % des Geschäftsindikators, solange dieser unter einer Milliarde Euro bleibt, 15 % für den Teil zwischen einer und dreißig Milliarden und 18 % darüber, und seit dem 23. September 2026 werden die Verluste, die in diese Rechnung eingehen, nach einem einheitlichen europäischen Raster eingeordnet.

Vorteile und Nachteile

Was besser wird

  • Er erkennt eine Tatsache an: Ein Katalog von 218 Anforderungen, für alle Sektoren geschrieben, enthält auch Dinge, die bei einer bestimmten Organisation gegenstandslos sind.
  • Die Obergrenzen sind proportional, zwischen 2,3 und 2,9 % der auf jeder Stufe anwendbaren Anforderungen, der Mechanismus kann also nicht dazu benutzt werden, die Pflicht auszuhöhlen.
  • Die schwersten Anforderungen bleiben außerhalb der Diskussion: alle 29 Schlüsselmaßnahmen, auf jeder Stufe, sowie die 15 Managementaspekte auf der Stufe Wesentlich.
  • Die Herausnahme ist kein anonymes Häkchen: Sie verlangt einen schriftlichen Grund und wird in die Anwendbarkeitserklärung eingetragen, hinterlässt also eine überprüfbare Spur.
  • Der Wert, mit dem eine herausgenommene Anforderung in die Rechnung eingeht, steht im Rechtsakt und wird nicht der Logik des Berechnungswerkzeugs überlassen.
  • Der Erlass sagt, was bei einer Überschreitung der Obergrenze geschieht, statt die Folge ungeschrieben zu lassen.

Was problematisch bleibt

  • Die Option der Nichtanwendbarkeit gibt es in der Methodik nicht. Artikel 2 Abs. (1) lässt nur ganze Noten von 1 bis 5 zu, Abs. (2) verlangt die Eintragung beider Noten für jede Anforderung, und keiner von beiden wurde geändert.
  • Der Ersatzwert von 3 liegt auf der Stufe Wesentlich unter der allgemeinen Schwelle von 3,5, die als Erleichterung gedachte Herausnahme drückt also den Wert.
  • Der Begriff der Unternehmensgruppe ist weder im Erlass noch in der ihn tragenden Verordnung noch in dem Gesetz definiert, auf das die Verordnung für die Größe der Einrichtungen verweist.
  • Die Anwendbarkeitsregeln für Gruppen haben keine Frist für die Verabschiedung und keine Übergangsregel, obwohl der Erlass im Präsens spricht.
  • Nirgends steht, ob eine Herausnahme gilt, bis sie beanstandet wird, oder ob sie bei jeder jährlichen Selbstbewertung mit neuer Begründung zu wiederholen ist.
  • Die 9 Managementanforderungen der Stufe Wichtig dürfen aus der Selbstbewertung genommen werden, obwohl die Anlage Nr. 1 verlangt, dass ihr Stand bei jedem Audit zur Bewertung der Sicherheitsstufe überprüft wird.

Praktische Hinweise

  1. Prüfen Sie zuerst, auf welcher Sicherheitsstufe Sie stehen. Davon hängt beides ab: wie viele Anforderungen Sie schulden und wie viele Sie aus der Selbstbewertung nehmen dürfen, eine, drei oder fünf.
  2. Zählen Sie, was Ihnen zur Auswahl bleibt, nicht den ganzen Katalog. Wählbar sind 21 Anforderungen auf der Stufe Basis, 111 auf der Stufe Wichtig und 175 auf der Stufe Wesentlich, nachdem die Schlüsselmaßnahmen und, auf der Stufe Wesentlich, die Managementaspekte abgezogen sind.
  3. Wenn Sie auf der Stufe Wesentlich stehen, rechnen Sie vor dem Ankreuzen. Die herausgenommene Anforderung geht mit 3 ein, die allgemeine Schwelle liegt bei 3,5, jede Herausnahme verlangt also an anderer Stelle zusätzliche Punkte.
  4. Schreiben Sie die Begründung an dem Tag, an dem Sie die Entscheidung treffen, nicht erst bei der Prüfung. Der Erlass verlangt die Angabe der Gründe, aus denen die Anforderung nicht anwendbar ist, und deren Rekonstruktion ein Jahr später kostet mehr als die Notiz heute.
  5. Überschreiten Sie die Obergrenze nicht, auch nicht um eine Anforderung. Die Folge ist eine bis zur Mängelbeseitigung nicht konforme Selbstbewertung, keine Anpassung des Werts, die Arbeit ist also erneut zu leisten.
  6. Gehört das Unternehmen zu einer Gruppe, warten Sie nicht auf die Entscheidung über die Anwendbarkeitsregeln. Bis zu ihrer Veröffentlichung bleibt die Pflicht die aus Art. IV des Erlasses vom August, also die eigene Sicherheitsstufe.
  7. Tragen Sie die Herausnahmen in die Anwendbarkeitserklärung ein, neben die Anforderungen aus sektorbezogenen Vorschriften. Das ist das einzige Dokument, in dem die beiden Richtungen, was hinzukommt und was wegfällt, zusammen zu sehen sind.

Häufige Fragen

Ab wann gilt das?
Ab dem 18. September 2026, dem Tag der Veröffentlichung im Amtsblatt Rumäniens. Der Erlass sieht kein späteres Datum vor, und Erlasse der Leiter der zentralen Fachbehörden treten nach Art. 12 Abs. (3) des Gesetzes Nr. 24/2000 über die Normen der Gesetzgebungstechnik mit der Veröffentlichung in Kraft.
Wie viele Anforderungen darf ich aus der Selbstbewertung nehmen?
Höchstens eine auf der Stufe Basis, höchstens drei auf der Stufe Wichtig und höchstens fünf auf der Stufe Wesentlich. Die Grenzen gelten je Stufe, nicht je Funktion oder je Kategorie.
Welche Anforderungen lassen sich überhaupt nicht herausnehmen?
Die 29 als Schlüsselmaßnahmen gekennzeichneten, auf jeder Sicherheitsstufe, und auf der Stufe Wesentlich zusätzlich die 15 Anforderungen zu den Managementaspekten. Auf der Stufe Basis ist keine Managementanforderung anwendbar, die Auswahl erfolgt dort also aus 21 Kontrollen.
Wie wird eine Anforderung als nicht anwendbar markiert?
Durch Auswahl der Option der Nichtanwendbarkeit bei beiden Parametern, also sowohl bei der Note für die Dokumentation als auch bei der Note für die Umsetzung. Eine halbe Anforderung lässt sich nicht herausnehmen.
Mit welchem Wert geht eine herausgenommene Anforderung in die Rechnung ein?
Mit 2,5 auf der Stufe Basis und mit 3 auf den Stufen Wichtig und Wesentlich. Der Wert wird in allen Mittelwerten verwendet, von der Unterkategorie bis zum Gesamtwert der Einrichtung.
Was geschieht, wenn ich die Obergrenze überschreite?
Die Ausschlüsse oberhalb der Obergrenze bleiben unberücksichtigt, und die Selbstbewertung gilt bis zur Mängelbeseitigung nicht als den gesetzlichen Anforderungen entsprechend. Der Erlass setzt für die Mängelbeseitigung keine Frist.
Mein Unternehmen gehört zu einer Gruppe. Was ändert sich für mich?
Vorläufig ändert sich in der Praxis nichts. Der neue Text sagt, dass die Umsetzung nach den durch Entscheidung des Direktors des Direktorats genehmigten Anwendbarkeitsregeln erfolgt, die Entscheidung war aber bis zum 18. September 2026 nicht im Amtsblatt Rumäniens erschienen. Bis dahin bleibt die Regel vom August: Jede Einrichtung setzt die Kontrollen ihrer eigenen Sicherheitsstufe um.
Hat sich etwas in der Methodik zur Bewertung des Risikoniveaus geändert?
Nein. Die lange Bezeichnung des Erlasses enthält auch diese Methodik, der Satzteil gehört aber zum Titel des Erlasses vom August. Die Methodik von 2025 bleibt unverändert.
Wird die Selbstbewertung irgendwohin übermittelt?
Ja. Die Dringlichkeitsverordnung der Regierung Nr. 155/2024 verlangt in Art. 12 Abs. (4) eine jährliche Selbstbewertung, die dem Direktorat und gegebenenfalls der sektorbezogen zuständigen Behörde übermittelt und von der Leitung der Einrichtung verantwortet wird, und wesentliche Einrichtungen übersenden zusätzlich innerhalb von 30 Tagen nach Erstellung der Selbstbewertung einen Plan zur Mängelbeseitigung.

Fehler und Widersprüche im veröffentlichten Text

  • Art. I Pkt. 1, neuer Absatz (3) des Artikels III. Die Einrichtung, die zu einer Unternehmensgruppe gehört, setzt die Anforderungen „în conformitate cu regulile de aplicabilitate aprobate prin decizie a directorului DNSC” um, also nach den durch Entscheidung des Direktors des DNSC genehmigten Anwendbarkeitsregeln. Die Norm ist im Präsens geschrieben, wirkt also ab dem 18. September 2026, verweist aber auf eine Entscheidung, die als normativer Rechtsakt nach Art. 7 Abs. (4) der Dringlichkeitsverordnung der Regierung Nr. 104/2021 im Amtsblatt Rumäniens, Teil I, zu veröffentlichen wäre und die dort zu diesem Datum nicht erschienen war. Es gibt weder eine Frist für die Verabschiedung der Entscheidung noch eine Regel für die Zeit bis zu ihrem Erscheinen. Zudem ist der Begriff der Unternehmensgruppe weder in der Dringlichkeitsverordnung der Regierung Nr. 155/2024 noch im Gesetz Nr. 346/2004 definiert, auf das die Verordnung in Art. 8 für die Einordnung der Einrichtungen nach ihrer Größe verweist und in dem die verwendeten Begriffe verbundene Unternehmen und Partnerunternehmen sind. Ein Unternehmen mit einer juristischen Person als Mehrheitsgesellschafter kann daraus entweder schließen, dass es nach Art. IV des Erlasses Nr. 1/2026 weiterhin die Kontrollen seiner eigenen Sicherheitsstufe schuldet, oder dass seine Pflicht von Regeln bestimmt wird, die noch nicht geschrieben sind.
  • Art. I Pkt. 2, neuer Art. 4 Abs. (1) der Anlage Nr. 2. Der Ausschluss erfolgt durch Auswahl der Option „N/A” für beide in Art. 2 Abs. (1) vorgesehenen Parameter, Art. 2 Abs. (1) kennt eine solche Option jedoch nicht: Er ordnet jedem der beiden Parameter einen ganzzahligen Wert von 1 bis 5 zu. Schwerer noch: Art. 2 Abs. (2) derselben Anlage sagt ohne jeden Vorbehalt, dass die Eintragung der beiden Bewertungsvariablen für jede Kontrolle verpflichtend ist, und der jetzige Erlass ändert ihn nicht. Ein gutgläubiger Leser kann entweder schließen, dass Art. 4 als neuer und besonderer Text von Art. 2 Abs. (2) abweicht, oder dass die Eintragungspflicht vollständig geblieben ist und eine Selbstbewertung mit nicht eingetragenen Noten unvollständig ist. Von diesem Ergebnis hängt ab, ob die nach Art. 12 Abs. (4) der Dringlichkeitsverordnung der Regierung Nr. 155/2024 verlangte jährliche Selbstbewertung konform ist oder nicht.

Analyse der Redaktion

Der Erlass löst ein echtes Problem. Ein Katalog von 218 Anforderungen, für alle Sektoren aus den Anhängen der Verordnung geschrieben, enthält unvermeidlich Anforderungen, die bei einer bestimmten Organisation gegenstandslos sind, und die Methodik vom August verpflichtete dennoch zu ihrer Benotung, mit direkter Wirkung auf den Mittelwert. Auch die gewählten Obergrenzen, eine, drei und fünf Anforderungen, sind gut kalibriert: Bezogen auf die 34, 133 und 218 auf den drei Stufen anwendbaren Anforderungen ergeben sie 2,9 %, 2,3 % und 2,3 %, also einen nahezu konstanten Anteil. Jemand hat gerechnet, bevor der Text geschrieben wurde, und das ist in Durchführungsrechtsakten nicht die Regel.

Nicht gerechnet wurde der Ersatzwert. Die drei Zahlen aus Art. 4 Abs. (3), 2,5 auf der Stufe Basis und 3 auf den Stufen Wichtig und Wesentlich, sind genau die Schwellen, die Art. 2 Abs. (11) für jede Schlüsselmaßnahme festlegt: 2,5, 3 und 3. Nur sind die Schlüsselmaßnahmen eben jene Anforderungen, die sich nicht aus der Selbstbewertung nehmen lassen. Der Wert wurde also aus der Spalte genommen, die nicht anwendbar ist. Wäre er aus der passenden Spalte genommen worden, jener des Gesamtwerts der Einrichtung, hätten die Zahlen 2,5, 3 und 3,5 gelautet. Auf den ersten zwei Stufen fallen die beiden Spalten zusammen und die Abweichung ist nicht zu sehen. Auf der Stufe Wesentlich trennen sie sich um einen halben Punkt, und die Folge ist, dass die Erleichterung zur Strafe wird.

Wie groß die Strafe ist, lässt sich aus dem Rechtsakt nicht ablesen, denn der Gesamtwert ist ein Mittelwert von Mittelwerten, nicht ein Mittelwert der 218 Anforderungen: Er wird je Unterkategorie, dann je Kategorie, dann je Einrichtung gebildet. Die Codes der Kontrollen weisen auf der Stufe Wesentlich 22 Kategorien und 90 Unterkategorien aus. Das Gewicht einer Anforderung im Endwert ist damit nicht 1/218, also 0,46 %, sondern hängt davon ab, wie viele Anforderungen die Unterkategorie enthält, zu der sie gehört, und eine Anforderung, die in ihrer Unterkategorie allein steht, in einer Kategorie mit zwei Unterkategorien, wiegt 1/44, also 2,27 %. Fünf Herausnahmen, unter den schwersten ausgewählt, decken 11,4 % des Gesamtwerts ab, und dieser Teil bleibt bei 3 festgeschrieben. Eine Organisation, die auf dem ganzen Rest genau 3,5 erreicht hätte, kommt auf 3,44 und verfehlt die Schwelle, ohne bei irgendetwas eine schlechtere Note bekommen zu haben. Die Nutzung des Ventils bringt sie aus der Konformität.

Das zweite Ungleichgewicht ist eines des Kalenders und in dieser Reihe von Rechtsakten nicht neu. Von der Organisation werden eine schriftliche Begründung für jede Herausnahme, eine jährliche und der Behörde übermittelte Selbstbewertung und, bei wesentlichen Einrichtungen, ein Plan zur Mängelbeseitigung innerhalb von 30 Tagen verlangt. Der Verwaltung setzt der Erlass für die Anwendbarkeitsregeln in der Gruppe, von denen abhängt, was ein Teil derselben Organisationen tatsächlich schuldet, keine einzige Frist. Mehr noch: Der Erlass vom August trat mit der Veröffentlichung in Kraft, ohne Übergangszeit, und seine erste Ergänzung kam 22 Tage später, unterzeichnet und veröffentlicht in 4 Tagen. Die Eile hier steht im Gegensatz zum Schweigen auf der anderen Seite.

Was geändert werden sollte

  • Die Anhebung des Ersatzwerts auf 3,5 für die Stufe Wesentlich. Sie würde die Herausnahme neutral machen, wie sie es auf den beiden anderen Stufen schon ist, und die Lage beseitigen, in der eine Organisation die Schwelle gerade deshalb verfehlt, weil sie eine gesetzliche Erleichterung genutzt hat.
  • Die Option der Nichtanwendbarkeit sollte in Art. 2 der Anlage Nr. 2 geschrieben werden. Ein Satz in Abs. (1), der sie neben die Werte von 1 bis 5 stellt, und eine Ausnahme in Abs. (2) würden den Widerspruch zur Eintragungspflicht für jede Kontrolle schließen.
  • Eine Frist für die Entscheidung über die Gruppen und eine Regel für die Zeit bis dahin. Entweder 90 Tage und bis dahin die Anwendung des Art. IV, oder die Aufschiebung des Absatzes bis zur Veröffentlichung der Entscheidung. Heute verlangt der Text die Einhaltung nicht existierender Regeln.
  • Die Definition der Gruppe durch Verweis auf bereits vorhandene Begriffe. Die Artikel 43 und 44 des Gesetzes Nr. 346/2004 definieren Partnerunternehmen und verbundene Unternehmen, und der Rahmen der Cybersicherheit verweist ohnehin auf dieses Gesetz. Ein Verweis würde einen neuen und undefinierten Begriff ersparen.
  • Eine Frist für die Beseitigung der Ausschlüsse oberhalb der Obergrenze. Heute ist die Selbstbewertung bis zur Mängelbeseitigung nicht konform, ohne dass gesagt wird, bis wann, und damit bleibt eine jährliche Pflicht auf unbestimmte Zeit in der Luft hängen.
  • Die Klarstellung, ob die Herausnahme bei jeder Selbstbewertung zu wiederholen ist. Eine 2026 nicht anwendbare Anforderung kann 2027 anwendbar werden, wenn die Organisation ihre Tätigkeit ändert, und der Rechtsakt sagt nicht, ob die Begründung jährlich neu zu erstellen ist.

Originaltext des Rechtsakts

Der nachstehende Text wird auf Rumänisch wiedergegeben, in der amtlichen Fassung der Veröffentlichung.

Der vollständige Text in der im Amtsblatt Rumäniens veröffentlichten Fassung

Amtsblatt Rumäniens Nr. 792 vom 18. September 2026, Seite 10 16 Seiten PDF, 151 KB der Rechtsakt beginnt auf Seite 10

Amtliches PDF öffnenPDF herunterladen

Auf kleinen Bildschirmen wird der Viewer nicht angezeigt. Nutzen Sie die Schaltflächen oben, um die Datei zu öffnen oder herunterzuladen.

Dieser Artikel dient ausschließlich Informationszwecken und stellt keine Rechtsberatung dar. Wenden Sie sich für konkrete Sachverhalte an einen zugelassenen Rechtsanwalt oder Steuerberater.