Коротко

  • Компанії та установи, які підпадають під закон про кібербезпеку, можуть залишити поза самооцінюванням вимоги, не пов’язані з їхньою діяльністю, але дуже небагато: одну на Базовому рівні, три на Важливому і п’ять на Основному. Кожну таку відмову обґрунтовують письмово, із зазначенням причини, чому вимога не підходить.
  • Найважчі вимоги не можна вилучити ніколи. Усі 29 ключових заходів залишаються обов’язковими на будь-якому рівні, а на Основному рівні залишаються ще й 15 вимог, які стосуються способу управління організацією. Базовий рівень має 34 вимоги, з яких 13 є ключовими заходами, тож вибирають із решти 21 і вибір може впасти лише на одну.
  • Компанії, які входять до групи, отримують окремі правила, яких поки що не існує. Наказ говорить, що вони впроваджуватимуть свої вимоги за правилами застосовності, затвердженими рішенням директора Директорату, не кажучи ні коли з’явиться те рішення, ні що робити до того часу.
Акт: Наказ директора Національного директорату кібербезпеки № 2/2026 про доповнення Наказу директора Національного директорату кібербезпеки № 1/2026 про затвердження Заходів з управління ризиками кібербезпеки для мереж та інформаційних систем, які використовують основні та важливі суб’єкти, і Методології самооцінювання зрілості заходів з управління ризиками кібербезпеки та про внесення змін до Методології оцінювання рівня ризику суб’єктів, затвердженої Наказом директора Національного директорату кібербезпеки № 2/2025
Опубліковано: Офіційний вісник Румунії (Monitorul Oficial), частина I, № 792 від 18 вересня 2026 року, сторінка 10
Набирає чинності: 18 вересня 2026 року, дата опублікування, бо наказ не передбачає пізнішої дати

Національний директорат кібербезпеки відкрив клапан у переліку вимог, який поклав на компанії в серпні. Наказ директора Національного директорату кібербезпеки (DNSC) № 2/2026, опублікований в Офіційному віснику Румунії № 792 від 18 вересня 2026 року, доповнює акт, яким 218 вимог кібербезпеки стали закритим переліком для основних та важливих суб’єктів, і додає до нього дві речі: межу, до якої організація може заявити, що вимога до неї не застосовується, і нове правило для організацій, які входять до групи.

Наказ має дві статті, вміщується на одній сторінці і не містить жодної нової вимоги безпеки. Увесь його зміст, це два втручання в серпневий наказ. Перше додає частину до статті III наказу. Друге додає цілу статтю, ст. 4, у додаток № 2, тобто в методологію, за якою кожна організація сама вимірює, наскільки вона далека від відповідності. Наказ підписав 14 вересня 2026 року директор Дан-Петре Кимпян (Dan-Petre Cîmpean).

Частина, яка щось змінює для тисяч компаній, це нова стаття в методології. Досі самооцінювання полягало в тому, що кожній застосовній вимозі давали дві цілі оцінки, від 1 до 5, одну за документацію і одну за впровадження. Відтепер вимогу можна вилучити з підрахунку, позначивши опцію незастосовності за обома оцінками, у фіксованих межах: щонайбільше один контроль на Базовому рівні, щонайбільше три на Важливому і щонайбільше п’ять на Основному.

Межі звучать щедро до першого підрахунку. Таблиця застосовності з додатка № 1, опублікованого у виданні № 712 bis від 27 серпня 2026 року, показує 34 вимоги на Базовому рівні, 133 на Важливому і всі 218 на Основному. З них 29 позначено як ключові заходи і 15 як аспекти управління, причому одну позначено обома способами. Нинішній наказ забороняє вилучати ключові заходи на будь-якому рівні, а на Основному рівні забороняє вилучати ще й аспекти управління. Отже, придатними для вибору залишаються 21 вимога на Базовому рівні, 111 на Важливому і 175 на Основному, з яких можна відмовитися від однієї, від трьох і від п’яти відповідно.

Вилучена вимога не зникає з розрахунку, а входить у нього з величиною, зафіксованою наказом: 2,5 на Базовому рівні і 3 на Важливому та Основному. Відмову обґрунтовують письмово і вносять до декларації застосовності, документа, який організація вже складала для вимог, що походять зі спеціальних або галузевих регулювань. А якщо організація виходить за межу або зачіпає заборонену вимогу, наказ каже, що вилучення не беруть до уваги, а самооцінювання не вважається відповідним до усунення недоліків.

Довга назва наказу може ввести в оману, бо згадує і методологію оцінювання рівня ризику суб’єктів. Там нічого не змінюється: та фраза є частиною власної назви серпневого наказу, а не описом того, що робить нинішній наказ.

Наслідки, які це має

Перший наслідок, це визнання, якого бракувало: не всі вимоги з каталогу підходять будь-якій організації. Компанія без промислових систем керування, лікарня, яка не розробляє власного програмного забезпечення, або транспортне підприємство без інтернет-магазину були зобов’язані, до 17 вересня 2026 року, ставити оцінки вимозі, що не мала в них предмета, а низькі оцінки тягнули середнє значення вниз. Від 18 вересня таку вимогу можна вилучити з підрахунку.

Другий наслідок, це те, що клапан занадто вузький, щоб стати стратегією. Один контроль із 34, три зі 133 і п’ять із 218 означають від 2,3 до 2,9% застосовних вимог на всіх трьох рівнях. Інакше кажучи, межі пропорційні між собою, а це рідко трапляється в акті застосування. Жодна організація не може переписати свої обов’язки через відмови.

В іншій матерії стеля захищає малу фірму: опитувальники про сталий розвиток зупиняються на 23 елементах даних, а для постачальників, що мають щонайбільше 10 працівників, на 9.

Третій наслідок зачіпає саме найсуворіший рівень і працює навпаки до того, як здається. Пороги відповідності з методології такі: загальна оцінка щонайменше 2,5 на Базовому рівні, щонайменше 3 на Важливому, а на Основному щонайменше 3 за кожною категорією і щонайменше 3,5 загалом. Величина, з якою входить вилучена з підрахунку вимога, становить 2,5 на Базовому і 3 на двох інших. На перших двох рівнях величина збігається з порогом, тож відмова є нейтральною. Лише на Основному рівні величина 3 стоїть на пів пункта нижче за загальний поріг 3,5, і тоді кожна вилучена вимога тягне середнє вниз.

Четвертий наслідок документальний. Письмове обґрунтування і декларація застосовності стають місцем, де видно, чому організація вважала, що вимога її не стосується. Це має значення, бо самооцінювання не залишається в комп’ютері компанії: ст. 12 ч. (4) Надзвичайної постанови Уряду № 155/2024, затвердженої зі змінами та доповненнями Законом № 124/2025, вимагає проводити його щороку і надсилати Директоратові, а ч. (5) тієї самої статті дає основним суб’єктам 30 днів, щоб надіслати ще й план усунення недоліків. Отже, погано обґрунтована відмова опиняється на столі в органу влади.

П’ятий наслідок поки що не настає. Правило для організацій із груп відсилає до рішення директора Директорату, якого до 18 вересня 2026 року не було в Офіційному віснику Румунії, і наказ не дає для нього строку. До його опублікування компанія з акціонерами в складі групи має читати всю ст. IV серпневого наказу, ту, що прив’язує обов’язок до її власного рівня гарантування.

Рішення з’явилося через три дні, 21 вересня 2026 року, і затвердило норми застосовності вимог кібербезпеки для суб’єктів у складі групи підприємств: політики можуть бути спільні, але докази впровадження і метрики залишаються за самою компанією.

Що змінилося порівняно з попередньою ситуацією

До 17 вересня 2026 року методологія самооцінювання не знала винятків. Стаття 2 ч. (2) додатка № 2 казала, без жодних застережень, що заповнення обох оцінок за кожним контролем є обов’язковим, а ч. (1) тієї самої статті допускала лише цілі величини від 1 до 5. Вимогу, яка не мала сенсу в конкретній організації, усе одно треба було оцінити, а низька оцінка входила в середні значення за підкатегорією, за категорією і за суб’єктом. Відтепер вихід існує, з межею, з переліком недоторканних вимог і з величиною для заміни.

Друга зміна стосується того, хто що винен. Серпневий наказ прив’язував обов’язок до однієї-єдиної величини, рівня гарантування суб’єкта, а розмір суб’єкта визначають, згідно зі ст. 8 Надзвичайної постанови Уряду № 155/2024, через відсилання до Закону № 346/2004 про стимулювання створення і розвитку малих та середніх підприємств. Ні постанова, ні закон 2004 року не вживають поняття групи підприємств: закон говорить про пов’язані підприємства і про підприємства-партнери. Нинішній наказ уперше в цих рамках запроваджує ідею, що належність до групи змінює спосіб впровадження, але залишає зміст тієї зміни на майбутній акт.

Третя зміна, це та, якої не сталося, хоч назва її і підказує. Методологія оцінювання рівня ризику суб’єктів, затверджена Наказом директора Директорату № 2/2025 і опублікована в Офіційному віснику Румунії № 776 від 20 серпня 2025 року, залишається такою, якою її залишили в серпні, зі звільненням від оцінювання для банків та інфраструктур ринку, що перебувають під європейським регламентом про цифрову операційну стійкість. Акт, опублікований 18 вересня, не зачіпає жодної статті з неї.

Змінився і темп роботи самого емітента. Серпневий наказ підписали 6 серпня 2026 року, а опублікували 27 серпня, тобто через 21 день. Цей підписали 14 вересня і опублікували 18 вересня, тобто через 4 дні, і через 22 дні після набрання чинності актом, який він доповнює.

Інформаційний інцидент не спиняється на звіті про відповідність. Для кредитних установ він обертається на відкладені гроші: капітал, якого вимагають на операційний ризик, становить 12% індикатора діяльності, поки той лишається під мільярдом євро, 15% для частини між одним і тридцятьма мільярдами і 18% понад те, а від 23 вересня 2026 року втрати, які живлять цей розрахунок, класифікують за єдиною європейською сіткою.

Переваги та недоліки

Що це дає позитивного

  • Визнає реальність: каталог із 218 вимог, написаний для всіх секторів, містить і те, що в конкретній організації не має предмета.
  • Межі пропорційні, від 2,3 до 2,9% застосовних вимог на кожному рівні, тож механізм не можна використати, щоб вихолостити обов’язок.
  • Найважчі вимоги залишаються поза обговоренням: усі 29 ключових заходів на будь-якому рівні, плюс 15 аспектів управління на Основному рівні.
  • Відмова не є анонімною позначкою: вона вимагає письмової причини і вноситься до декларації застосовності, тобто залишає перевірний слід.
  • Величина, з якою вилучена вимога входить у розрахунок, записана в акті, а не залишена на логіку розрахункового інструмента.
  • Наказ говорить, що буде в разі перевищення межі, замість того щоб залишити наслідок ненаписаним.

Що залишається проблемою

  • Опції незастосовності в методології не існує. Стаття 2 ч. (1) допускає лише цілі оцінки від 1 до 5, а ч. (2) вимагає заповнити обидві оцінки за кожною вимогою, і жодну з них не змінили.
  • Величина для заміни, 3, стоїть на Основному рівні нижче за загальний поріг 3,5, тож відмова, задумана як полегшення, тисне на оцінку.
  • Поняття групи підприємств не визначене ні в наказі, ні в постанові, яка його підтримує, ні в законі, до якого постанова відсилає щодо розміру суб’єктів.
  • Правила застосовності для груп не мають ні строку ухвалення, ні перехідного правила, хоча наказ говорить у теперішньому часі.
  • Ніде не написано, чи відмова діє, доки її не оскаржать, чи її повторюють при кожному щорічному самооцінюванні, із заново написаним обґрунтуванням.
  • Дев’ять вимог управління з Важливого рівня можна вилучити із самооцінювання, хоча додаток № 1 вимагає, щоб їхній стан переглядали при кожному аудиті оцінювання рівня гарантування.

Корисні поради

  1. Перевірте спершу, на якому рівні гарантування ви перебуваєте. Від нього залежить і скільки вимог ви винні, і скільки можете вилучити із самооцінювання: одну, три або п’ять.
  2. Рахуйте те, з чого вам справді є вибір, а не весь каталог. Придатними є 21 вимога на Базовому рівні, 111 на Важливому і 175 на Основному, після того як вилучити ключові заходи і, на Основному, аспекти управління.
  3. Якщо ви на Основному рівні, зробіть розрахунок перед тим, як ставити позначку. Вилучена вимога входить із 3, а загальний поріг становить 3,5, тож кожна відмова вимагає додаткових пунктів в іншому місці.
  4. Пишіть обґрунтування того самого дня, коли ухвалюєте рішення, а не тоді, коли приходить перевірка. Наказ вимагає зазначити причини, чому вимога не застосовується, а відтворювати їх через рік коштує більше, ніж записати зараз.
  5. Не виходьте за межу навіть на одну вимогу. Наслідком є невідповідне самооцінювання до усунення недоліків, а не коригування оцінки, тож роботу доведеться робити наново.
  6. Якщо компанія входить до групи, не чекайте на рішення про правила застосовності. До його опублікування обов’язок залишається тим, що зі ст. IV серпневого наказу, тобто рівень гарантування ваш власний.
  7. Вносьте відмови до декларації застосовності, поряд із вимогами, що походять із галузевих регулювань. Це єдиний документ, у якому обидва напрями, що додається і що вилучається, видно разом.

Часті запитання

Відколи застосовується?
Від 18 вересня 2026 року, дати опублікування в Офіційному віснику Румунії. Наказ не передбачає пізнішої дати, а накази керівників центральних органів державної влади зі спеціальною компетенцією набирають чинності при опублікуванні, згідно зі ст. 12 ч. (3) Закону № 24/2000 про норми законодавчої техніки.
Скільки вимог я можу вилучити із самооцінювання?
Щонайбільше одну на Базовому рівні, щонайбільше три на Важливому і щонайбільше п’ять на Основному. Межі рахують за рівнями, а не за функціями чи за категоріями.
Які вимоги не можна вилучити зовсім?
Ті 29, що позначені як ключові заходи, на будь-якому рівні гарантування, а на Основному рівні ще й ті 15, що пов’язані з аспектами управління. На Базовому рівні жодна вимога управління не застосовується, тож вибирають із 21 контролю.
Як позначити вимогу як незастосовну?
Вибором опції незастосовності за обома параметрами, тобто і за оцінкою документації, і за оцінкою впровадження. Половину вимоги вилучити не можна.
З якою величиною вилучена вимога входить у розрахунок?
З 2,5 на Базовому рівні і з 3 на Важливому та Основному. Величину використовують у всіх середніх значеннях, від підкатегорії до загальної оцінки суб’єкта.
Що буде, якщо я перевищу межу?
Вилучення понад межу не беруть до уваги, а самооцінювання не вважається відповідним до законних вимог, доки недоліки не усунуто. Наказ не дає строку для усунення.
Моя компанія входить до групи. Що змінюється для мене?
Поки що на практиці не змінюється нічого. Новий текст говорить, що впровадження здійснюють згідно з правилами застосовності, затвердженими рішенням директора Директорату, але того рішення до 18 вересня 2026 року в Офіційному віснику Румунії не було. До того часу залишається серпневе правило: кожен суб’єкт впроваджує контролі свого рівня гарантування.
Чи змінилося щось у методології оцінювання рівня ризику?
Ні. Довга назва наказу містить і ту методологію, але ця фраза є частиною назви серпневого наказу. Методологія 2025 року залишається незмінною.
Чи надсилають самооцінювання комусь?
Так. Надзвичайна постанова Уряду № 155/2024 вимагає, у ст. 12 ч. (4), щорічного самооцінювання, надісланого Директоратові і, залежно від випадку, галузевому компетентному органу, за підписом керівництва суб’єкта, а основні суб’єкти надсилають ще й план усунення недоліків протягом 30 днів від проведення самооцінювання.

Помилки та невідповідності в опублікованому тексті

  • Ст. I п. 1, нова частина (3) статті III. Суб’єкт, який входить до групи підприємств, впроваджує вимоги «în conformitate cu regulile de aplicabilitate aprobate prin decizie a directorului DNSC», тобто згідно з правилами застосовності, затвердженими рішенням директора DNSC. Норму написано в теперішньому часі, тож вона працює від 18 вересня 2026 року, проте відсилає до рішення, яке, будучи нормативним, мало б бути опубліковане в Офіційному віснику Румунії, частина I, згідно зі ст. 7 ч. (4) Надзвичайної постанови Уряду № 104/2021, і якого там на ту дату не було. Немає ні строку ухвалення цього рішення, ні жодного правила для проміжку до його появи. До того ж поняття групи підприємств не визначене ні в Надзвичайній постанові Уряду № 155/2024, ні в Законі № 346/2004, до якого постанова відсилає через ст. 8 щодо віднесення суб’єктів за розміром і де вживають поняття пов’язаних підприємств і підприємств-партнерів. Компанія, більшість акцій якої належить юридичній особі, може дійти або висновку, що й далі винна контролі свого рівня гарантування, згідно зі ст. IV Наказу № 1/2026, або висновку, що її обов’язок визначають правила, яких ще не написано.
  • Ст. I п. 2, нова ст. 4 ч. (1) додатка № 2. Вилучення здійснюють вибором опції «N/A» за обома параметрами, передбаченими ст. 2 ч. (1), але ст. 2 ч. (1) такої опції не знає: вона присвоює кожному з двох параметрів величину, яка є цілим числом від 1 до 5. Гірше, ст. 2 ч. (2) того самого додатка говорить, що заповнення обох змінних оцінки за кожним контролем є обов’язковим, без жодних застережень, а нинішній наказ її не змінює. Добросовісний читач може дійти або висновку, що ст. 4, як новий і спеціальний текст, відступає від ст. 2 ч. (2), або висновку, що обов’язок заповнення залишився цілим і що самооцінювання з незаповненими оцінками є неповним. Від цього результату залежить, чи є відповідним щорічне самооцінювання, якого вимагає ст. 12 ч. (4) Надзвичайної постанови Уряду № 155/2024.

Аналіз редакції

Наказ розв’язує справжню проблему. Каталог із 218 вимог, написаний для всіх секторів із додатків до постанови, неминуче містить вимоги, які в конкретній організації не мають предмета, а серпнева методологія змушувала оцінювати їх усе одно, з прямим впливом на середнє значення. Обрані межі, одна, три і п’ять вимог, теж добре відкалібровані: щодо 34, 133 і 218 застосовних вимог на трьох рівнях вони дають 2,9%, 2,3% і 2,3%, тобто майже сталу частку. Хтось зробив розрахунок перед тим, як писати текст, а це не правило в актах застосування.

Чого не обчислили, так це величини для заміни. Три цифри зі ст. 4 ч. (3), 2,5 на Базовому і 3 на Важливому та Основному, є точно тими порогами, які ст. 2 ч. (11) встановлює для кожного ключового заходу: 2,5, 3 і 3. Тільки от ключові заходи, це саме ті вимоги, які не можна вилучити із самооцінювання. Величину, отже, взяли зі стовпця, який не застосовується. Якби її взяли з належного стовпця, зі стовпця загальної оцінки суб’єкта, цифри були б 2,5, 3 і 3,5. На перших двох рівнях ці два стовпці збігаються, і відхилення не видно. На Основному рівні вони розходяться на пів пункта, а наслідок у тому, що полегшення стає покаранням.

Наскільки велике це покарання, з акта прочитати не можна, бо загальна оцінка є середнім із середніх, а не середнім із 218 вимог: її виводять за підкатегорією, потім за категорією, потім за суб’єктом. Коди контролів показують на Основному рівні 22 категорії і 90 підкатегорій. Отже, вага однієї вимоги в підсумковій оцінці становить не 1/218, тобто 0,46%, а залежить від того, скільки вимог має підкатегорія, до якої вона належить, і вимога, єдина у своїй підкатегорії, у категорії з двома підкатегоріями, важить 1/44, тобто 2,27%. П’ять відмов, обраних серед найважчих, покривають 11,4% загальної оцінки, а та частка залишається зафіксованою на 3. Організація, яка отримала б рівно 3,5 за все інше, виходить на 3,44 і не досягає порога, при тому що не знизила оцінки ні за чим. Користування клапаном виводить її з відповідності.

Другий дисбаланс стосується календаря і в цій серії актів він давній. Від організації вимагають письмового обґрунтування кожної відмови, щорічного самооцінювання, надісланого органу влади, і, для основних суб’єктів, плану усунення недоліків протягом 30 днів. Адміністрації, щодо правил застосовності в групі, від яких залежить, що саме винна частина тих самих організацій, наказ не дає жодного строку. Ба більше, серпневий наказ набрав чинності при опублікуванні, без перехідного періоду, а перше його доповнення прийшло через 22 дні, підписане і опубліковане за 4 дні. Нинішній поспіх контрастує з тишею з іншого боку.

Що потрібно змінити

  • Підняти величину для заміни до 3,5 для Основного рівня. Це зробило б відмову нейтральною, як вона вже є на двох інших рівнях, і усунуло б ситуацію, у якій організація не досягає порога саме через те, що скористалася законною можливістю.
  • Записати опцію незастосовності у ст. 2 додатка № 2. Одна фраза в ч. (1), яка додала б її поряд із величинами від 1 до 5, і виняток у ч. (2) закрили б суперечність із обов’язком заповнення за кожним контролем.
  • Строк для рішення про групи і правило для проміжку до нього. Або 90 днів і застосування ст. IV до того часу, або відкладення цієї частини до опублікування рішення. Сьогодні текст вимагає дотримання правил, яких не існує.
  • Визначити групу через відсилання до понять, які вже існують. Статті 43 і 44 Закону № 346/2004 визначають підприємства-партнери і пов’язані підприємства, а рамка кібербезпеки й так відсилає до того закону. Відсилання зняло б потребу в новому і невизначеному понятті.
  • Строк для усунення вилучень понад межу. Сьогодні самооцінювання є невідповідним до усунення недоліків, без зазначення того, до якої дати, а це залишає щорічний обов’язок підвішеним на невизначений час.
  • Уточнити, чи відмову повторюють при кожному самооцінюванні. Вимога, незастосовна у 2026 році, може стати застосовною у 2027-му, якщо організація змінить свою діяльність, а акт не говорить, чи обґрунтування переписують щороку.

Оригінальний текст нормативного акта

Наведений нижче текст відтворено румунською мовою, в офіційній опублікованій формі.

Повний текст у формі, опублікованій в Офіційному віснику Румунії

Офіційний вісник Румунії № 792 від 18 вересня 2026 року, сторінка 10 16 сторінок PDF, 151 KB акт починається на сторінці 10

Відкрити офіційний PDFЗавантажити PDF

На малих екранах переглядач не відображається. Скористайтеся кнопками вище, щоб відкрити або завантажити файл.

Ця стаття має інформаційний характер і не є юридичною консультацією. Для конкретних ситуацій зверніться до ліцензованого адвоката або податкового консультанта.