Kurz gefasst

  • Das Gesetz Nr. 119/2026 errichtet die Nationale Plattform für öffentliche digitale Infrastruktur (PNIDP), ein „einheitliches Register“, das von der Rumänischen Behörde für Digitalisierung (ADR) verwaltet wird und alle Websites, Anwendungen, E-Mail-Adressen, Telefonnummern, Softwarelizenzen und IT-Ausrüstungen öffentlicher Institutionen erfasst.
  • Jede digitale Ressource des Staates erhält einen dauerhaften eindeutigen Code, jede Institution einen eindeutigen Quellcode, beide von jedem Bürger auf dem Portal data.gov.ro überprüfbar – nützlich vor allem, um eine echte Regierungswebsite von einer für Phishing genutzten Nachahmung zu unterscheiden.
  • Es betrifft zentrale und lokale öffentliche Behörden und Institutionen (nicht Armee, Polizei oder Geheimdienste), die 6 Monate nach Inkrafttreten Zeit haben, all ihre digitalen Ressourcen zu registrieren; wer sich nicht daran hält, riskiert eine Geldbuße und bei Wiederholung die Sperrung des Zugangs zur Plattform.
Rechtsakt: Gesetz Nr. 119/2026
Veröffentlicht: Amtsblatt Rumäniens (Monitorul Oficial) Nr. 550 vom 3. Juli 2026
Tritt in Kraft: 3. Januar 2027

Rumänien wird zum ersten Mal ein einheitliches Register aller offiziellen Websites, Anwendungen, E-Mail-Adressen und Telefonnummern öffentlicher Institutionen haben. Das Gesetz Nr. 119/2026 über die Erfassung und Verwaltung der öffentlichen digitalen Infrastruktur, verkündet durch Dekret Nr. 373/2026 und veröffentlicht im Amtsblatt Rumäniens vom 3. Juli 2026, errichtet die Nationale Plattform für öffentliche digitale Infrastruktur (PNIDP), verwaltet von der Rumänischen Behörde für Digitalisierung (ADR). Das erklärte Ziel des Gesetzes ist zweifach: Ordnung in die oft zwischen Tausenden zentralen und lokalen Institutionen zersplitterte digitale „Landkarte“ des Staates zu bringen und den Bürgern ein einfaches Mittel an die Hand zu geben, um zu prüfen, ob eine Website oder Anwendung, die vorgibt, einer öffentlichen Institution zu gehören, tatsächlich echt ist.

In der Praxis verpflichtet das Gesetz jede öffentliche Behörde und Institution, in einem einheitlichen IT-System alles zu erfassen, was als „digitale Infrastruktur“ gilt: Internetdomains, Subdomains, E-Mail-Adressen, offizielle Telefonnummern, Anwendungen und Plattformen, Softwarelizenzen, Hardware-Ausrüstung und mit öffentlichen Mitteln finanzierte digitale Projekte. Jede so registrierte Ressource erhält einen eindeutigen Code, der als Echtheitsmerkmal auf allen digitalen Plattformen des Staates verwendet wird.

Welche Sicherheitsanforderungen die im Register erfasste Infrastruktur erfüllen muss, wurde ein Jahr später festgelegt, durch den vom DNSC gebilligten Katalog von 218 Cybersicherheitskontrollen.

Welche Wirkungen der Rechtsakt hat

Für Bürger wird der sichtbarste Effekt sein, auf dem öffentlichen Portal data.gov.ro prüfen zu können, ob eine Website oder Anwendung, die sich als „offiziell“ ausgibt, tatsächlich zu dieser Institution gehört. Der dauerhafte eindeutige Code jeder öffentlichen digitalen Ressource und der eindeutige Quellcode jeder Institution sollen als eine Art digitales „Echtheitsmerkmal“ dienen, das vor allem gegen das zunehmende Phänomen gefälschter Regierungswebsites für Betrugszwecke (Phishing) nützlich ist.

Für öffentliche Institutionen bringt das Gesetz eine neue, umfangreiche Verwaltungspflicht: die Benennung eines „digitalen Beauftragten“, der die digitalen Ressourcen der Institution laufend erfasst und aktualisiert, mit strengen Meldefristen (15 Tage für gewöhnliche Änderungen, 5 Tage für dringende). Wichtiger noch: Institutionen, die ihre digitalen Ressourcen nicht in der PNIDP registrieren, können keine Fördermittel mehr für deren Modernisierung erhalten – ein Hebel, der die Einhaltung schneller und in der Praxis wirksamer erzwingen soll als die Geldbußen selbst.

Für IT-Anbieter im öffentlichen Sektor (Firmen, die Websites, Anwendungen oder Plattformen für Rathäuser, Ministerien oder Behörden entwickeln) bringt das Gesetz einen Wiederverwendungsmechanismus: Von einer Institution ungenutzte Anwendungen und Softwarelizenzen können mit Zustimmung der ADR an eine andere öffentliche Institution weitergegeben werden, was redundante Softwarekäufe für bereits im öffentlichen System vorhandene Funktionen verringern könnte.

Was sich gegenüber der bisherigen Lage geändert hat

  • Es entsteht ein einheitliches, verpflichtendes Register: Bisher gab es keine zentrale Erfassung der Websites, Anwendungen, Lizenzen und IT-Ausrüstungen rumänischer öffentlicher Institutionen; jede Behörde verwaltete ihre eigene digitale Infrastruktur, ohne einheitliche Meldung an eine zentrale Stelle.
  • Es entsteht ein öffentlicher Mechanismus zur Echtheitsprüfung: Bürger hatten bisher kein offizielles Instrument, um zu bestätigen, dass eine Website oder Anwendung wirklich zu einer öffentlichen Institution gehört; der dauerhafte eindeutige Code der PNIDP soll genau diese Lücke schließen.
  • Die öffentliche IT-Förderung ist nun an die Registrierung geknüpft: Modernisierungslösungen für öffentliche digitale Ressourcen können nicht mehr finanziert oder beschafft werden, wenn die betreffende Ressource nicht in der PNIDP registriert ist – eine Bedingung, die es zuvor nicht gab.
  • Die Rolle des „digitalen Beauftragten“ wird geschaffen: Jede öffentliche Institution muss eine für diese Erfassung zuständige Person mit klaren Aufgaben und Fristen benennen, andernfalls fallen die Pflichten automatisch dem Leiter der Institution zu.
  • Die Verbindung zur Cybersicherheit wird formalisiert: In der PNIDP registrierte Ressourcen unterliegen unmittelbar der Dringlichkeitsverordnung Nr. 155/2024 über Cybersicherheit, und das Nationale Direktorat für Cybersicherheit (DNSC) kann zusätzliche Sicherheitsanforderungen für die Daten der Plattform festlegen.

Vorteile und Nachteile

Was besser wird

  • Bürger erhalten erstmals ein offizielles Instrument zur Überprüfung der Echtheit von Regierungswebsites und -anwendungen, nützlich im Kampf gegen Phishing, das öffentliche Institutionen imitiert.
  • Weniger Verschwendung: Von einer Institution ungenutzte Softwarelizenzen können an eine andere öffentliche Institution weitergegeben werden, statt parallel erneut mit öffentlichen Geldern beschafft zu werden.
  • Ein aktueller Gesamtüberblick über die digitale Infrastruktur des Staates erleichtert eine schnellere Reaktion bei Cybervorfällen durch die Koordination zwischen ADR, STS und DNSC.
  • Verpflichtende technische Mindeststandards (Sicherheit, Interoperabilität, Barrierefreiheit) heben das Niveau für alle öffentlichen Websites und Anwendungen an, einschließlich der digitalen Barrierefreiheit für Menschen mit Behinderungen.

Was problematisch bleibt

  • Die Verwaltungslast trifft weitgehend kleine Rathäuser und lokale Institutionen ohne eigenes IT-Personal, die dennoch einen digitalen Beauftragten benennen und Meldefristen von nur 15 bzw. 5 Tagen einhalten müssen.
  • Die Ordnungsstrafen (5.000-10.000 Lei) sind für Institutionen mit großen Budgets bescheiden, und der eigentliche Druck entsteht eher durch den Verlust der IT-Förderung als durch die Strafe selbst.
  • Das Gesetz tritt erst 6 Monate nach der Veröffentlichung in Kraft, und die Durchführungsnormen (unerlässlich für die praktische Anwendung) haben ab diesem Zeitpunkt eine weitere Frist von 60 Tagen – die konkreten Auswirkungen für die Bürger werden also erst ab der zweiten Hälfte von 2027 sichtbar.
  • Die PNIDP kommt zu einer bereits langen Liste digitaler Plattformen und Register des rumänischen Staates hinzu, mit dem aus ähnlichen Projekten bekannten Risiko, dass die schrittweise Umsetzung nur bei wenigen großen Institutionen stecken bleibt.

Praktische Hinweise

  1. Wenn Sie in einer öffentlichen Institution arbeiten (zentral oder lokal), klären Sie frühzeitig mit der Leitung, wer als „digitaler Beauftragter“ benannt wird – das Gesetz gibt Ihnen 6 Monate ab Inkrafttreten (also bis zum 3. Juli 2027), um alle digitalen Ressourcen der Institution in der PNIDP zu registrieren; eine Verzögerung kann die Förderung von IT-Modernisierungsprojekten blockieren.
  2. Wenn Sie als Auftragnehmer Websites oder Anwendungen für ein Rathaus oder eine öffentliche Institution verwalten, informieren Sie Ihren Kunden bereits in der Vertragsphase neuer Projekte über die neue Registrierungspflicht, um spätere Blockaden bei der Finanzierung zu vermeiden.
  3. Merken Sie sich als Bürger das Portal data.gov.ro als künftigen Anlaufpunkt zur Überprüfung der Echtheit von Regierungswebsites, besonders wenn Sie Links per E-Mail oder SMS erhalten, die angeblich von einer staatlichen Institution stammen – bis die Plattform vollständig einsatzbereit ist, achten Sie weiterhin auf die üblichen Phishing-Anzeichen (leicht abweichende Domains, Anfragen nach persönlichen oder Bankdaten).
  4. Verwechseln Sie die PNIDP nicht mit einer direkten öffentlichen Dienstleistung für Bürger: Die Plattform ist im Wesentlichen ein Erfassungs- und Verwaltungsinstrument für Institutionen; die direkte Interaktion der Öffentlichkeit damit wird sich zumindest anfangs auf die Überprüfung der Echtheitscodes auf dem öffentlichen Portal beschränken.

Häufige Fragen

Was ist die Nationale Plattform für öffentliche digitale Infrastruktur (PNIDP)?
Ein einheitliches IT-System, verwaltet von der Rumänischen Behörde für Digitalisierung (ADR), das alle digitalen Ressourcen öffentlicher Institutionen erfasst: Domains, Websites, Anwendungen, E-Mail-Adressen, offizielle Telefonnummern, Softwarelizenzen und IT-Ausrüstung.
Wer ist zur Registrierung in der PNIDP verpflichtet?
Alle zentralen und lokalen öffentlichen Behörden und Institutionen sowie die ihnen unterstellten, von ihnen koordinierten oder ihrer Autorität unterliegenden Einrichtungen. Ausdrücklich ausgenommen sind Institutionen des nationalen Verteidigungs-, öffentlichen Ordnungs- und nationalen Sicherheitssystems sowie Systeme, die Verschlusssachen verarbeiten.
Wann tritt das Gesetz in Kraft, und wann muss die Registrierung erfolgen?
Das Gesetz tritt 6 Monate nach der Veröffentlichung in Kraft, also am 3. Januar 2027. Ab diesem Zeitpunkt haben öffentliche Institutionen weitere 6 Monate (bis zum 3. Juli 2027) Zeit, alle ihre digitalen Ressourcen in der PNIDP zu registrieren.
Was passiert, wenn eine öffentliche Institution sich nicht rechtzeitig registriert?
Die ADR benachrichtigt die Institution und räumt ihr eine Frist von 30 Tagen zur Einhaltung ein. Die Nichteinhaltung der Registrierungspflichten wird mit einer Geldbuße von 5.000 bis 10.000 Lei geahndet, und die Wiederholung des Verstoßes innerhalb von 6 Monaten führt zusätzlich zur Sperrung des Zugangs zu den PNIDP-Funktionen. Zudem kann die Institution keine Fördermittel mehr für die Modernisierung nicht registrierter digitaler Ressourcen erhalten.
Wie prüft ein Bürger, ob eine Regierungswebsite echt ist?
Das Gesetz sieht vor, dass die ADR der Öffentlichkeit auf dem Portal data.gov.ro die öffentlichen Daten der PNIDP zur Verfügung stellt, einschließlich der dauerhaften eindeutigen Codes, die öffentlichen digitalen Ressourcen zugewiesen werden, sodass jede Person die Echtheit und Zugehörigkeit einer Website oder Anwendung zu einer öffentlichen Institution überprüfen kann.
Gilt das Gesetz auch für private Unternehmen oder nur für den Staat?
Nur für öffentliche Institutionen und die ihrer Autorität, Koordination oder Unterordnung unterliegenden Einrichtungen. Private Unternehmen, NGOs und Privatpersonen haben nach diesem Gesetz keine unmittelbaren Pflichten.

Originaltext des Rechtsakts

Nachfolgend geben wir den vollständigen Text des Gesetzes Nr. 119/2026 wieder, wie er im Amtsblatt Rumäniens, Teil I, Nr. 550 vom 3. Juli 2026 veröffentlicht wurde (Auszug aus der offiziellen PDF-Ausgabe, Seiten 4-7). Der nachfolgende Text wird in rumänischer Sprache wiedergegeben, der offiziellen Veröffentlichungssprache.

Der vollständige Text in der im Amtsblatt Rumäniens veröffentlichten Fassung

Amtsblatt Rumäniens Nr. 550 vom 3. Juli 2026 16 Seiten PDF, 105 KB der Rechtsakt beginnt auf Seite 4

Amtliches PDF öffnenPDF herunterladen

Auf kleinen Bildschirmen wird der Viewer nicht angezeigt. Nutzen Sie die Schaltflächen oben, um die Datei zu öffnen oder herunterzuladen.

Haftungsausschluss: Dieser Artikel dient ausschließlich Informationszwecken und stellt keine Rechtsberatung dar. Für die Auslegung und Anwendung der gesetzlichen Bestimmungen auf konkrete Situationen konsultieren Sie einen Rechtsanwalt oder einen spezialisierten Berater.

Dieser Artikel dient ausschließlich Informationszwecken und stellt keine Rechtsberatung dar. Wenden Sie sich für konkrete Sachverhalte an einen zugelassenen Rechtsanwalt oder Steuerberater.