In breve
- Le imprese e le istituzioni che la legge chiama soggetti essenziali o importanti hanno da ora un elenco chiuso di 218 requisiti di cibersicurezza Un decreto successivo, il Decreto DNSC n. 2/2026, indica a quali condizioni una parte di questi requisiti può essere dichiarata non applicabile., raggruppati in sei funzioni e 22 categorie, ciascuno con un codice proprio e con una guida di applicazione.
- I requisiti si applicano su tre livelli di rigore: 34 controlli al livello di Base, 133 al livello Importante e tutti e 218 al livello Essenziale. Il livello di ciascun soggetto risulta dalla valutazione del rischio svolta secondo la metodologia del 2025.
- La conformità non si dichiara, si calcola: ogni requisito riceve due voti da 1 a 5, uno per la documentazione e uno per l’attuazione, e le medie devono superare soglie fisse, 2,5 al livello di Base e 3,5 al livello Essenziale. Chi non le raggiunge redige un piano di rimedio.
Pubblicato: Gazzetta Ufficiale della Romania (Monitorul Oficial) n. 712 e n. 712 bis del 27 agosto 2026
Entrata in vigore: 27 agosto 2026
Fino a ieri un’azienda che rientrava nella legge sulla cibersicurezza sapeva di dover gestire i propri rischi, ma non sapeva esattamente che cosa le venisse chiesto. Dal 27 agosto 2026 lo sa, requisito per requisito, sulle 321 pagine di allegati. Il decreto del direttore del Direttorato nazionale per la cibersicurezza n. 1/2026, pubblicato nella Gazzetta Ufficiale della Romania n. 712 del 27 agosto 2026, approva il catalogo delle misure di gestione dei rischi di cibersicurezza per i soggetti essenziali e importanti, insieme alla metodologia con cui ogni soggetto misura da sé quanto è lontano dalla conformità. È il pezzo che mancava alla costruzione avviata con l’ordinanza d’urgenza del Governo n. 155/2024 e proseguita, in estate, con il registro unico dell’infrastruttura digitale pubblica.
Il decreto vero e proprio ha sei articoli e sta in una pagina. Il peso è nei due allegati, pubblicati separatamente, nell’edizione n. 712 bis dello stesso giorno, che contano 324 pagine. L’allegato n. 1 contiene le misure. L’allegato n. 2 contiene la metodologia di autovalutazione della maturità.
La struttura dell’allegato n. 1 segue uno schema riconoscibile da chiunque abbia lavorato con gli standard internazionali di sicurezza: sei funzioni, chiamate Governare, Identificare, Proteggere, Rilevare, Rispondere e Ripristinare. Ogni funzione si divide in categorie, ogni categoria in sottocategorie, e in fondo alla catena stanno i controlli, cioè i requisiti veri e propri. Un controllo può essere un processo, una politica, un dispositivo o una prassi. Ciascuno ha un codice della forma GV.OC-01.1, in cui le prime due lettere indicano la funzione, le due successive la categoria, e le cifre la sottocategoria e la posizione.
Il conteggio, fatto sulla tabella di applicabilità in fondo all’allegato: 218 controlli, ripartiti in 79 su Proteggere, 55 su Identificare, 40 su Governare, 22 su Rilevare, 14 su Rispondere e 8 su Ripristinare. Di questi, 29 sono contrassegnati come misure chiave, cioè vanno trattati con priorità, mentre 15 corrispondono ad aspetti di gestione che lo standard ISO/IEC 17021-1 richiede agli auditor: imparzialità, competenza, responsabilità, apertura, riservatezza, trattamento dei reclami e approccio basato sul rischio.
Gli effetti che produce
La prima conseguenza pratica è che la discussione sulla conformità si sposta dai principi a un elenco. Non c’è più interpretazione su che cosa significhino «misure adeguate»: ci sono 218 righe, ciascuna con l’enunciato del requisito e con una guida di attuazione che spiega che cosa andrebbe preso in considerazione.
Lo stesso passaggio dal principio all’elenco è avvenuto anche sui dati di sostenibilità chiesti a un’impresa piccola: un cliente grande non può più chiedere a un fornitore con non più di 1.000 dipendenti oltre 23 punti di dati.
La seconda conseguenza è che non tutti i soggetti devono la stessa cosa. I controlli si applicano su tre livelli di garanzia, in ordine crescente di rigore. Il livello di Base comprende 34 controlli e poggia su tecnologie e processi in genere già disponibili. Il livello Importante sale a 133 e prende di mira gli attaccanti con risorse limitate. Il livello Essenziale comprende tutti e 218 i controlli ed è costruito per resistere ad attacchi sofisticati. I livelli si includono l’uno nell’altro, quindi chi sta all’Essenziale deve anche tutto ciò che devono quelli di Base.
Quale livello si applichi a un determinato soggetto non lo decide questo decreto. Il livello risulta dal livello di rischio, determinato secondo la metodologia approvata un anno fa con il Decreto DNSC n. 2/2025, pubblicato nella Gazzetta Ufficiale della Romania n. 776 del 20 agosto 2025.
La terza conseguenza tocca il settore finanziario. Il decreto modifica l’articolo 6 di quella metodologia ed esclude dall’obbligo di valutare il proprio livello di rischio i soggetti del settore bancario e delle infrastrutture del mercato finanziario ai quali si applica il regolamento europeo sulla resilienza operativa digitale, noto come DORA. Essi applicano le misure del regolamento, non queste. La stessa esenzione vale per le imprese dell’infrastruttura digitale e della gestione dei servizi TIC tra aziende, quando sono designate fornitori terzi critici di servizi TIC ai sensi dello stesso regolamento, cioè quei fornitori esterni che il testo romeno chiama essenziali. L’idea è semplice: chi si trova già sotto un regime europeo equivalente non passa due volte per la stessa verifica.
La quarta conseguenza è la comparsa di una dichiarazione di applicabilità. Quando il soggetto ha anche normative speciali o settoriali oltre a quelle generali, i requisiti attuati in conseguenza di queste si evidenziano in un documento proprio, redatto dal soggetto stesso.
La stessa logica della prova propria è stata estesa alle imprese che fanno parte di un gruppo: con la Decisione n. 3/2026 il Direttorato ha stabilito che una filiale può appoggiarsi alle politiche del gruppo, ma le prove devono essere sue.
Nelle banche, la sicurezza cibernetica è entrata intanto anche nel conto del capitale. Dal 23 settembre 2026 le perdite da frodi, errori e guasti dei sistemi si contano su una griglia comune di 26 categorie, e una delle etichette aggiuntive porta proprio il nome di rischio TIC legato alla sicurezza cibernetica.
Che cosa cambia rispetto a prima
Prima di questo decreto il quadro esisteva, ma era vuoto all’interno. L’ordinanza d’urgenza del Governo n. 155/2024, approvata con modifiche e integrazioni dalla legge n. 124/2025, stabiliva l’obbligo dei soggetti essenziali e importanti di gestire i propri rischi di cibersicurezza e rinviava, per il contenuto, ad atti che il direttore del Direttorato avrebbe dovuto emanare. Nell’agosto 2025 era arrivato il primo pezzo, i criteri e la metodologia di valutazione del livello di rischio, che dicevano quanto è esposto un soggetto. Mancava la risposta alla domanda successiva, cioè che cosa deve fare in funzione di quell’esposizione.
La seconda cosa che cambia è il modo di misurare. Fino a ora la conformità era un’affermazione. Da adesso è un numero, ottenuto con la stessa aritmetica per tutti, il che rende confrontabili due soggetti di settori diversi.
La terza cosa è lo strumento. Il Direttorato mette a disposizione la piattaforma NIS2@RO e, se la piattaforma non funziona, strumenti di valutazione scaricabili dal sito dell’istituzione, uno per ciascun livello: EVAL_MMS_B per il livello di Base, EVAL_MMS_I per l’Importante, EVAL_MMS_E per l’Essenziale. L’alternativa alla piattaforma è scritta nell’atto, non lasciata a un avviso.
Vantaggi e svantaggi
Che cosa migliora
- I requisiti sono elencati, non descritti in modo vago. Un’impresa può costruirsi una lista di verifica e sapere che cosa guarderà un auditor.
- Ogni controllo arriva con una guida di attuazione, quindi l’atto spiega anche il come, non solo il che cosa.
- La proporzionalità è reale: 34 requisiti per i meno esposti, contro 218 per i più esposti.
- L’esenzione per i soggetti già coperti dal regolamento DORA evita la doppia regolamentazione delle stesse banche e infrastrutture di mercato.
- L’autovalutazione ha soglie numeriche pubbliche, quindi un soggetto sa in anticipo dove passa la linea, non lo scopre al controllo.
- Esiste anche la variante offline, con gli strumenti scaricabili, per il caso in cui la piattaforma sia indisponibile.
Che cosa resta un problema
- Il decreto entra in vigore con la pubblicazione, senza periodo transitorio. I 218 controlli diventano esigibili nel giorno stesso in cui sono stati stampati.
- La metodologia di autovalutazione non prevede alcun termine: né quando si fa la prima valutazione, né a che intervallo si ripete.
- Da nessuna parte è scritto che il risultato dell’autovalutazione o il piano di rimedio si trasmettano al Direttorato. Resta un esercizio interno, con un effetto difficile da verificare.
- Gli allegati escono in un’edizione separata, che si acquista. L’atto che dice alle imprese che cosa devono fare non è accessibile quanto il decreto che lo approva.
- La soglia di conformità per ciascuna misura chiave poggia su una grandezza che la metodologia non definisce.
- La dichiarazione di applicabilità non ha forma, contenuto minimo, termine o destinatario.
Consigli pratici
- Verificate anzitutto se siete soggetto essenziale o importante e a quale livello di rischio. Senza questo non sapete se vi riguardano 34 o 218 requisiti, e la differenza di sforzo tra i due estremi è enorme.
- Se siete una banca, un’infrastruttura del mercato finanziario o un fornitore designato di servizi TIC ai sensi del regolamento DORA, fermatevi qui: non fate la valutazione del rischio e applicate il regolamento europeo. Verificate però per iscritto l’inquadramento, perché da esso dipende l’esenzione.
- Cominciate dalle 29 misure chiave, non dalla prima pagina del catalogo. Hanno una soglia propria e vanno trattate con priorità.
- Annotate le motivazioni fin dall’inizio. La metodologia chiede che ogni voto da 1 a 5 sia motivato per iscritto, e ricostruire le motivazioni dopo sei mesi costa più che scriverle adesso.
- Guardate le soglie di eccezioni nella definizione degli stadi: lo stadio 3 tollera meno del 5% di eccezioni documentate e meno del 10% di scostamenti di processo, lo stadio 4 scende al 3% e al 5%, lo stadio 5 allo 0,5% e all’1%. Da qui viene, in pratica, il voto.
- Se avete già una certificazione su uno standard di sicurezza delle informazioni, fate prima la mappatura sulle 22 categorie. I 15 controlli legati agli aspetti di gestione vengono dalla stessa famiglia e si possono coprire con prove già esistenti.
- Redigete la dichiarazione di applicabilità anche se l’atto non le dà una forma. È l’unico posto in cui si vede perché avete attuato un requisito derivante da una normativa settoriale e non da questo catalogo.
Domande frequenti
Da quando si applica?
Chi rientra in queste misure?
Quanti requisiti devo soddisfare?
Come faccio a sapere a quale livello mi trovo?
Che cosa significa misura chiave?
Come si calcola il punteggio di maturità?
Quale soglia va raggiunta?
Che cosa succede se non raggiungo le soglie?
Dove trovo il testo integrale dei 218 controlli?
Errori e incongruenze nel testo pubblicato
- Allegato n. 2, articolo 2, comma (11). Le soglie di conformità si riferiscono al «scorul-țintă al fiecărui Control marcat ca Măsură cheie», cioè al punteggio obiettivo di ciascun controllo contrassegnato come misura chiave, dunque a un punteggio unico per controllo. La metodologia non definisce da nessuna parte una simile grandezza. Il comma (1) attribuisce a ogni controllo due valori distinti, la maturità della documentazione e la maturità dell’attuazione, e i commi da (6) a (9) descrivono come questi si aggregano a livello di sottocategoria, di categoria e di soggetto. La media dei due voti si calcola in modo esplicito soltanto a livello di categoria, con il comma (8), non a livello di controllo. La conseguenza è che un controllo chiave valutato 2 sulla documentazione e 3 sull’attuazione può essere letto tanto come rispettoso della soglia di 2,5 del livello di Base, se si fa la media, quanto come non rispettoso, se la soglia va raggiunta su ciascuno dei due voti. Le due letture portano a risultati opposti, e dal risultato dipende l’obbligo dell’articolo 3 dello stesso allegato, la redazione del piano di rimedio. Che la grandezza manchi si vede anche dal comma (10), che parla di «scorurile pe Controale», i punteggi per controllo, senza che siano stati definiti prima, e dal fatto che la soglia di 2,5 non può essere raggiunta da un voto intero da 1 a 5, l’unico tipo di valore che il comma (1) attribuisce a un controllo.
Analisi della redazione
L’atto risolve un problema reale e lo risolve bene. Per quasi due anni un’impresa che rientrava nella legge sulla cibersicurezza aveva un obbligo senza contenuto: doveva gestire i propri rischi, ma nessuno le diceva a quale livello di dettaglio. Il catalogo di adesso chiude questo vuoto con 218 requisiti numerati, ciascuno con una guida di attuazione, e con una scala a tre livelli che differenzia davvero lo sforzo, da 34 controlli a 218. La scelta di prendere in prestito la struttura a sei funzioni dal quadro internazionale consolidato non è comodità, ma un vantaggio pratico: chi ha già una certificazione può mappare le proprie prove invece di ricominciare da zero.
La parte debole non riguarda il contenuto, ma il calendario e il circuito dell’informazione. Il decreto entra in vigore con la pubblicazione e l’articolo VI non prevede alcuna tappa. Un soggetto che si trova al livello Essenziale deve, dal 27 agosto, 218 controlli, alcuni dei quali richiedono politiche approvate dalla direzione, processi formalizzati e prove per tutte le attività. Nessuno costruisce tutto questo dall’oggi al domani, quindi la norma nasce con una non conformità di massa che nulla nell’atto riconosce e gestisce. Il decreto precedente della stessa serie, quello dell’agosto 2025, ha avuto un anno intero prima di essere seguito da questo; ai soggetti non viene dato nemmeno un mese.
Il secondo vuoto è altrettanto visibile. La metodologia di autovalutazione descrive minuziosamente come si calcolano i voti, ma tace del tutto su che cosa ne sia di essi. Non dice quando si fa la prima valutazione, a che intervallo si ripete, a chi si trasmette il risultato e che fine fa il piano di rimedio, i cui termini sono, nel testo dell’atto, assunti, cioè stabiliti proprio da chi deve rispettarli. Un meccanismo di conformità che si conclude in un file rimasto sul computer del soggetto misura qualcosa, ma non cambia nulla.
Che cosa andrebbe cambiato
- Un termine di applicazione, differenziato per livelli. Sei mesi per il livello di Base e dodici per l’Importante e l’Essenziale trasformerebbero la norma da una violata fin dal primo giorno in una realizzabile, senza abbassare il livello di esigenza finale.
- La definizione del punteggio per controllo. Una sola frase nell’articolo 2 dell’allegato n. 2, che dica che il punteggio di un controllo è la media aritmetica dei due voti, chiuderebbe l’ambiguità di cui sopra e renderebbe la soglia di 2,5 applicabile senza interpretazioni.
- Un termine e una periodicità per l’autovalutazione. Senza di essi l’obbligo esiste in teoria e non può essere violato in pratica, perché non si può stabilire quando avrebbe dovuto essere adempiuto.
- Un circuito chiaro per il risultato. O la trasmissione del punteggio al Direttorato a intervalli fissi, oppure la sua conservazione a disposizione degli organi di controllo, con un termine di conservazione. Oggi l’atto non prevede né l’una né l’altra.
- La pubblicazione gratuita degli allegati sul sito del Direttorato. I requisiti obbligatori per migliaia di soggetti stanno in un’edizione della Gazzetta Ufficiale della Romania che si acquista. Il Direttorato pubblica già gli strumenti di valutazione sul proprio sito, quindi sarebbe naturale che pubblicasse anche l’elenco che quegli strumenti misurano.
- Un contenuto minimo per la dichiarazione di applicabilità. L’articolo III la richiede, ma non le dà né forma, né termine, né destinatario, quindi due soggetti la redigeranno in modi che non si possono confrontare.
Testo originale dell’atto normativo
Il testo che segue è riprodotto in rumeno, la forma ufficiale di pubblicazione.
Il testo integrale, nella forma pubblicata nella Gazzetta Ufficiale della Romania
Gazzetta Ufficiale della Romania n. 712 e n. 712 bis del 27 agosto 2026 16 pagine PDF, 114 KB l'atto inizia a pagina 5
Apri il PDF ufficialeScarica il PDF
Le altre edizioni citate: nr. 712 bis/2026
Su schermi piccoli il visualizzatore non viene mostrato. Usa i pulsanti qui sopra per aprire o scaricare il file.
Questo articolo ha carattere puramente informativo e non costituisce consulenza legale. Per situazioni specifiche, consultare un avvocato o un consulente fiscale autorizzato.
