En resumen
- Las empresas y las instituciones a las que la ley llama entidades esenciales o importantes tienen desde ahora una lista cerrada de 218 requisitos de ciberseguridad Una orden posterior, la Orden DNSC n.º 2/2026, indica en qué condiciones una parte de estos requisitos puede declararse no aplicable., agrupados en seis funciones y 22 categorías, cada uno con su propio código y con una guía de aplicación.
- Los requisitos se aplican en tres niveles de rigor: 34 controles en el nivel Básico, 133 en el nivel Importante y los 218 en el nivel Esencial. El nivel de cada entidad resulta de la evaluación de riesgo realizada conforme a la metodología de 2025.
- La conformidad no se declara, se calcula: cada requisito recibe dos puntuaciones de 1 a 5, una para la documentación y otra para la implantación, y las medias tienen que superar umbrales fijos, 2,5 en el nivel Básico y 3,5 en el Esencial. Quien no los alcanza elabora un plan de subsanación.
Publicado: Boletín Oficial de Rumanía (Monitorul Oficial) n.º 712 y n.º 712 bis de 27 de agosto de 2026
Entrada en vigor: 27 de agosto de 2026
Hasta ahora, una empresa que caía bajo la ley de ciberseguridad sabía que tenía que gestionar sus riesgos, pero no sabía exactamente qué se le pedía. Desde el 27 de agosto de 2026 lo sabe, requisito por requisito, a lo largo de las 321 páginas de anexos. La Orden del director del Directorado Nacional de Ciberseguridad n.º 1/2026, publicada en el Boletín Oficial de Rumanía n.º 712 de 27 de agosto de 2026, aprueba el catálogo de medidas para la gestión de riesgos de ciberseguridad aplicable a las entidades esenciales e importantes, junto con la metodología por la que cada entidad mide por sí misma cuánto le falta para cumplir. Es la pieza que faltaba en la construcción iniciada con la Ordenanza de urgencia del Gobierno n.º 155/2024 y continuada, en verano, con el registro único de la infraestructura digital pública.
La orden propiamente dicha tiene seis artículos y cabe en una página. El peso está en los dos anexos, publicados aparte, en la edición n.º 712 bis del mismo día, que suma 324 páginas. El anexo n.º 1 contiene las medidas. El anexo n.º 2 contiene la metodología de autoevaluación de la madurez.
La estructura del anexo n.º 1 sigue un patrón que reconocerá cualquiera que haya trabajado con las normas internacionales de seguridad: seis funciones, llamadas Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. Cada función se divide en categorías, cada categoría en subcategorías, y al final de la cadena están los controles, es decir, los requisitos propiamente dichos. Un control puede ser un proceso, una política, un dispositivo o una práctica. Cada uno lleva un código de la forma GV.OC-01.1, en el que las dos primeras letras indican la función, las dos siguientes la categoría, y las cifras la subcategoría y la posición.
El recuento, hecho sobre la tabla de aplicabilidad del final del anexo: 218 controles, repartidos en 79 de Proteger, 55 de Identificar, 40 de Gobernar, 22 de Detectar, 14 de Responder y 8 de Recuperar. De ellos, 29 están marcados como medidas clave, es decir, deben tratarse con prioridad, y 15 corresponden a aspectos de gestión que la norma ISO/IEC 17021-1 exige a los auditores: imparcialidad, competencia, responsabilidad, apertura, confidencialidad, tratamiento de las reclamaciones y enfoque basado en el riesgo.
Los efectos que produce
La primera consecuencia práctica es que la discusión sobre el cumplimiento pasa de los principios a una lista. Ya no hay interpretación posible sobre qué significan «medidas adecuadas»: hay 218 filas, cada una con el enunciado del requisito y con una guía de implantación que explica qué debería tenerse en cuenta.
El mismo paso del principio a la lista se dio en los datos de sostenibilidad que se le piden a una empresa pequeña: un cliente grande no puede pedir a un proveedor con hasta 1.000 asalariados más de 23 puntos de datos.
La segunda consecuencia es que no todas las entidades deben lo mismo. Los controles se aplican en tres niveles de garantía, en orden creciente de rigor. El nivel Básico comprende 34 controles y se apoya en tecnologías y procesos por lo general ya disponibles. El nivel Importante sube a 133 y apunta a los atacantes con recursos limitados. El nivel Esencial comprende los 218 controles y está construido para resistir ataques sofisticados. Los niveles se incluyen unos a otros, de modo que quien está en el Esencial debe también todo lo que deben los del Básico.
Qué nivel se aplica a una entidad concreta no lo decide esta orden. El nivel resulta del nivel de riesgo, determinado conforme a la metodología aprobada hace un año por la Orden DNSC n.º 2/2025, publicada en el Boletín Oficial de Rumanía n.º 776 de 20 de agosto de 2025.
La tercera consecuencia alcanza al sector financiero. La orden modifica el artículo 6 de aquella metodología y exime de la obligación de evaluar su nivel de riesgo a las entidades del sector bancario y de las infraestructuras del mercado financiero a las que se aplica el reglamento europeo sobre la resiliencia operativa digital, conocido como DORA. Ellas aplican las medidas del reglamento, no estas. La misma exención alcanza a las empresas de infraestructura digital y de gestión de servicios de TIC entre compañías, cuando se las designa proveedores terceros esenciales de servicios de TIC con arreglo al mismo reglamento. La idea es sencilla: quien ya está bajo un régimen europeo equivalente no pasa dos veces por la misma verificación.
La cuarta consecuencia es la aparición de una declaración de aplicabilidad. Cuando la entidad tiene además normas especiales o sectoriales por encima de las generales, los requisitos implantados a raíz de ellas se recogen en un documento propio, elaborado por la entidad.
La misma lógica de la prueba propia se ha llevado más lejos con las empresas que forman parte de un grupo: mediante la Decisión n.º 3/2026, el Directorado ha establecido que una filial puede apoyarse en las políticas del grupo, pero las pruebas tienen que ser suyas.
En los bancos, la ciberseguridad ha entrado entretanto en la cuenta del capital. Desde el 23 de septiembre de 2026, las pérdidas por fraudes, errores y caídas de sistemas se cuentan en una parrilla común de 26 categorías, y una de las etiquetas adicionales lleva precisamente el nombre de «Riesgo de TIC relacionado con la ciberseguridad».
Qué ha cambiado respecto de la situación anterior
Antes de esta orden, el marco existía, pero estaba hueco por dentro. La Ordenanza de urgencia del Gobierno n.º 155/2024, aprobada con modificaciones y añadidos por la Ley n.º 124/2025, establecía la obligación de las entidades esenciales e importantes de gestionar sus riesgos de ciberseguridad y remitía, para el contenido, a actos que el director del Directorado habría de emitir. En agosto de 2025 había aparecido la primera pieza, los criterios y la metodología de evaluación del nivel de riesgo, que decían cuán expuesta está una entidad. Faltaba la respuesta a la pregunta siguiente, es decir, qué tiene que hacer en función de esa exposición.
Lo segundo que cambia es la forma de medir. Hasta ahora, la conformidad era una afirmación. Desde ahora es una cifra, obtenida con la misma aritmética para todo el mundo, lo que hace comparables dos entidades de sectores distintos.
Lo tercero es el instrumento. El Directorado pone a disposición la plataforma NIS2@RO y, si la plataforma no funciona, herramientas de evaluación descargables del sitio web de la institución, una para cada nivel: EVAL_MMS_B para el Básico, EVAL_MMS_I para el Importante, EVAL_MMS_E para el Esencial. La alternativa a la plataforma está escrita en el acto, no dejada a merced de un aviso.
Ventajas y desventajas
Lo que mejora
- Los requisitos están enumerados, no descritos de forma vaga. Una empresa puede hacer una lista de verificación y saber qué mira un auditor.
- Cada control viene con una guía de implantación, de modo que el acto explica también el cómo, no solo el qué.
- La proporcionalidad es real: 34 requisitos para los menos expuestos, frente a 218 para los más expuestos.
- La exención de las entidades que ya están bajo el reglamento DORA evita la doble regulación de los mismos bancos e infraestructuras de mercado.
- La autoevaluación tiene umbrales numéricos públicos, así que una entidad sabe de antemano dónde está la línea, no se entera durante una inspección.
- Existe también la variante sin conexión, mediante las herramientas descargables, para el caso en que la plataforma no esté disponible.
Lo que sigue siendo un problema
- La orden entra en vigor con su publicación, sin periodo transitorio. Los 218 controles son exigibles el mismo día en que se imprimieron.
- La metodología de autoevaluación no prevé ningún plazo: ni cuándo se hace la primera evaluación, ni cada cuánto se repite.
- En ninguna parte se dice que el resultado de la autoevaluación o el plan de subsanación se remitan al Directorado. Queda como un ejercicio interno, de efecto difícil de comprobar.
- Los anexos se publican en una edición aparte, que hay que comprar. El acto que dice a las empresas qué tienen que hacer no es tan accesible como la orden que lo aprueba.
- El umbral de conformidad de cada medida clave se apoya en una magnitud que la metodología no define.
- La declaración de aplicabilidad no tiene forma, ni contenido mínimo, ni plazo, ni destinatario.
Consejos prácticos
- Compruebe primero si es entidad esencial o importante y en qué nivel de riesgo está. Sin eso no sabe si le atañen 34 o 218 requisitos, y la diferencia de esfuerzo entre los dos extremos es enorme.
- Si es un banco, una infraestructura del mercado financiero o un proveedor designado de servicios de TIC bajo el reglamento DORA, deténgase aquí: no haga la evaluación de riesgo y aplique el reglamento europeo. Confirme, eso sí, la calificación por escrito, porque de ella depende la exención.
- Empiece por las 29 medidas clave, no por la primera página del catálogo. Tienen umbral propio y deben tratarse con prioridad.
- Anote las justificaciones desde el principio. La metodología exige que cada puntuación de 1 a 5 esté argumentada por escrito, y reconstruir los argumentos seis meses después cuesta más que escribirlos ahora.
- Fíjese en los umbrales de excepciones de la definición de los estadios: el estadio 3 tolera menos de un 5 % de excepciones documentadas y menos de un 10 % de desviaciones de proceso, el estadio 4 baja a un 3 % y un 5 %, y el estadio 5 a un 0,5 % y un 1 %. De ahí sale, en la práctica, la puntuación.
- Si ya tiene una certificación en una norma de seguridad de la información, haga primero la correspondencia con las 22 categorías. Los 15 controles ligados a los aspectos de gestión vienen de la misma familia y pueden cubrirse con pruebas existentes.
- Elabore la declaración de aplicabilidad aunque el acto no le dé forma. Es el único lugar en el que se ve por qué ha implantado un requisito procedente de una norma sectorial y no de este catálogo.
Preguntas frecuentes
¿Desde cuándo se aplica?
¿Quién queda bajo estas medidas?
¿Cuántos requisitos tengo que cumplir?
¿Cómo sé en qué nivel estoy?
¿Qué significa medida clave?
¿Cómo se calcula la puntuación de madurez?
¿Qué umbral hay que alcanzar?
¿Qué pasa si no alcanzo los umbrales?
¿Dónde encuentro el texto íntegro de los 218 controles?
Errores e incoherencias en el texto publicado
- Anexo n.º 2, artículo 2, apartado (11). Los umbrales de conformidad se refieren al «scorul-țintă al fiecărui Control marcat ca Măsură cheie», es decir, a la puntuación objetivo de cada control marcado como medida clave, o sea a una puntuación única por control. La metodología no define en ninguna parte semejante magnitud. El apartado (1) atribuye a cada control dos valores distintos, la madurez de la documentación y la madurez de la implantación, y los apartados (6) a (9) describen cómo se agregan estos a nivel de subcategoría, de categoría y de entidad. La media de las dos puntuaciones se calcula de forma explícita apenas a nivel de categoría, por el apartado (8), no a nivel de control. La consecuencia es que un control clave puntuado con 2 en documentación y 3 en implantación puede leerse tanto como que cumple el umbral de 2,5 del nivel Básico, si se hace la media, como que no lo cumple, si el umbral se exige en cada una de las dos puntuaciones. Las dos lecturas llevan a resultados opuestos, y del resultado depende la obligación del artículo 3 del mismo anexo, la elaboración del plan de subsanación. Que la magnitud falta se ve también en el apartado (10), que habla de «scorurile pe Controale», las puntuaciones por control, sin que estas hayan sido definidas antes, y en el hecho de que el umbral de 2,5 no puede alcanzarse con una puntuación entera de 1 a 5, el único tipo de valor que el apartado (1) atribuye a un control.
Análisis de la redacción
El acto resuelve un problema real y lo resuelve bien. Durante casi dos años, una empresa que caía bajo la ley de ciberseguridad tenía una obligación sin contenido: debía gestionar sus riesgos, pero nadie le decía con qué nivel de detalle. El catálogo de ahora cierra ese hueco con 218 requisitos numerados, cada uno con guía de implantación, y con una escala de tres niveles que de verdad diferencia el esfuerzo, de 34 controles a 218. La opción de tomar prestada la estructura en seis funciones del marco internacional consagrado no es comodidad, sino una ventaja práctica: quien ya tiene una certificación puede hacer corresponder sus pruebas en lugar de empezar de cero.
La parte débil no tiene que ver con el contenido, sino con el calendario y con el circuito de la información. La orden entra en vigor con su publicación, y el artículo VI no prevé ninguna etapa. Una entidad situada en el nivel Esencial debe, desde el 27 de agosto, 218 controles, algunos de los cuales exigen políticas aprobadas por la dirección, procesos formalizados y pruebas de todas las actividades. Nadie construye eso de un día para otro, así que la norma nace con un incumplimiento masivo que nada en el acto reconoce ni gestiona. La orden anterior de la misma serie, la de agosto de 2025, tuvo un año entero hasta que llegó esta; a las entidades no se les da ni un mes.
El segundo vacío es igual de visible. La metodología de autoevaluación describe minuciosamente cómo se calculan las puntuaciones, pero calla por completo sobre qué ocurre con ellas. No dice cuándo se hace la primera evaluación, cada cuánto se repite, a quién se remite el resultado ni qué pasa con el plan de subsanación, cuyos plazos son, en el texto del acto, asumidos, es decir, fijados por quien tiene que respetarlos. Un mecanismo de conformidad que termina en un archivo guardado en el ordenador de la entidad mide algo, pero no cambia nada.
Qué debería cambiar
- Un plazo de aplicación, diferenciado por niveles. Seis meses para el nivel Básico y doce para el Importante y el Esencial convertirían una norma incumplida desde el primer día en una norma realizable, sin rebajar la exigencia final.
- La definición de la puntuación por control. Una sola frase en el artículo 2 del anexo n.º 2, que dijera que la puntuación de un control es la media aritmética de las dos notas, cerraría la ambigüedad anterior y haría aplicable el umbral de 2,5 sin necesidad de interpretación.
- Un plazo y una periodicidad para la autoevaluación. Sin ellos, la obligación existe en teoría y no puede incumplirse en la práctica, porque no se puede determinar cuándo debería haberse hecho.
- Un circuito claro para el resultado. O bien la remisión de la puntuación al Directorado a intervalos fijos, o bien su conservación a disposición de los órganos de control, con un plazo de conservación. Hoy el acto no prevé ni lo uno ni lo otro.
- La publicación gratuita de los anexos en el sitio web del Directorado. Los requisitos obligatorios para miles de entidades están en una edición del Boletín Oficial de Rumanía que hay que comprar. El Directorado ya publica las herramientas de evaluación en su propio sitio, así que sería natural que publicase también la lista que esas herramientas miden.
- Un contenido mínimo para la declaración de aplicabilidad. El artículo III la exige, pero no le da ni forma, ni plazo, ni destinatario, de modo que dos entidades la elaborarán de maneras que no se pueden comparar.
Texto original del acto normativo
El texto que figura a continuación se reproduce en rumano, la forma oficial de publicación.
El texto íntegro, tal como se publicó en el Boletín Oficial de Rumanía
Boletín Oficial de Rumanía n.º 712 y n.º 712 bis de 27 de agosto de 2026 16 páginas PDF, 114 KB el acto comienza en la página 5
Abrir el PDF oficialDescargar el PDF
Las demás ediciones citadas: nr. 712 bis/2026
El visor no se muestra en pantallas pequeñas. Usa los botones de arriba para abrir o descargar el archivo.
Este artículo tiene carácter informativo y no constituye asesoramiento jurídico. Para situaciones concretas, consulta a un abogado o asesor fiscal autorizado.
