Kurz gefasst
- Der Staat erstattet 75% der Kosten einer Cybersicherheitsbewertung, höchstens jedoch 45.000 Euro je Unternehmen. Die Regelung ist mit 2.000.000 Euro ausgestattet, aufgeteilt auf vier Leistungspakete: 7.500 Euro für das kleinste, dann 18.750, 33.750 und 45.000 Euro. Sie gilt vom 28. September 2026 bis zur Erschöpfung der Mittel, spätestens aber bis zum 31. März 2028, und die Zahlungen erfolgen bis zum 30. Juni 2029.
- Das Unternehmen kann den Antrag nicht allein stellen. Den Förderantrag stellt ein spezialisierter Anbieter von Cybersicherheitsdienstleistungen als Konsortialführer, zusammen mit mindestens 3 und höchstens 5 kleinen und mittleren Unternehmen. Das Geld geht an den Anbieter, das Unternehmen erhält Leistungen und zahlt mindestens 25% ihres Wertes aus eigener Tasche. Die De-minimis-Beihilfe wird jedoch vom Höchstbetrag des Unternehmens abgezogen, nicht von dem des Anbieters.
- Gekauft werden Analyse und Diagnose, die Behebung bleibt auf Kosten des Unternehmens. Erstattungsfähig sind die Lückenanalyse gegenüber der Verordnung (EU) 2024/2847, die Schwachstellenscans, die Penetrationstests, das Audit des Softwareentwicklungsprozesses und die Schulung der Teams. Nicht erstattungsfähig sind die Entwicklung von Software, die Forschung, Ausrüstung und Lizenzen, die Umsetzung der Abhilfemaßnahmen und die Zertifizierung durch notifizierte Stellen. Förderfähig sind die Unternehmen mit einem der 18 CAEN-Codes aus der Anlage zur Regelung, der rumänischen Klassifikation der Wirtschaftszweige.
Veröffentlicht: Amtsblatt Rumäniens (Monitorul Oficial), Teil I, Nr. 821 vom 28. September 2026, Seiten 4-14
Inkrafttreten: ab der Veröffentlichung, dem 28. September 2026, denn Artikel 4 des Beschlusses und Artikel 14 der Regelung sehen beide vor, dass die Regelung ab dem Tag der Veröffentlichung im Amtsblatt Rumäniens, Teil I, gilt
Die Behörde für die Digitalisierung Rumäniens hat am 28. September 2026 die Regelung veröffentlicht, mit der sie kleinen Unternehmen einen Teil der Kosten der Konformitätsbewertung nach der europäischen Cyberresilienzverordnung bezahlt. Bisher legten die rumänischen Rechtsakte zu diesem Thema Pflichten auf, so der Beschluss, mit dem das Nationale Direktorat für Cybersicherheit am 21. September 2026 festgelegt hat, wie eine Tochtergesellschaft die Einhaltung der Konzernvorgaben nachweist. Hier legt der Staat 2.000.000 Euro auf den Tisch, um drei Viertel der Rechnung für eine Diagnose zu übernehmen, ohne eine einzige Pflicht hinzuzufügen.
Das Geld stammt zu gleichen Teilen aus dem Programm „Digitales Europa” und aus dem Staatshaushalt, über das Vorhaben „Consolidarea capacităților Centrului Național de Coordonare NCC-RO”, also den Ausbau der Kapazitäten des nationalen Koordinierungszentrums, Finanzhilfevereinbarung Nr. 101.227.737. Verwalterin der Regelung ist das Nationale Koordinierungszentrum für Cybersicherheit Rumäniens, eine Struktur innerhalb der Behörde für die Digitalisierung Rumäniens, bekannt unter dem Akronym NCC-RO.
Was mit diesem Geld gekauft werden kann. Die Regelung finanziert vier Arten von Tätigkeiten, alle im Bereich der Bewertung. Die erste ist die Anwendbarkeits- und Lückenanalyse, also die Bestimmung der Rolle des Unternehmens als Hersteller, Händler oder Integrator, die Bestandsaufnahme der Produkte mit digitalen Elementen und ihr Abgleich mit den grundlegenden Anforderungen aus Anhang I der Verordnung (EU) 2024/2847. Die zweite umfasst die technischen Bewertungen: authentifizierte und nicht authentifizierte Schwachstellenscans, mit Priorisierung nach dem CVSS-Wert, und Penetrationstests, also die Simulation von Angriffsszenarien. Die dritte betrifft den internen Softwareentwicklungsprozess, von der Bedrohungsmodellierung bis zur Sicherheit der Pipeline für kontinuierliche Integration und zur Verwaltung der Korrekturen. Die vierte ist die Ausbildung, und die Sitzung zur Unterweisung der Geschäftsleitung ist in allen Paketen verpflichtend.
Was außerhalb der Regelung bleibt, ist ebenso wichtig: die Entwicklung von Software oder neuen Funktionen, die Forschung, die Investitionen in Infrastruktur, der Erwerb von Ausrüstung und Lizenzen, die Umsetzung der bei der Bewertung entdeckten Abhilfemaßnahmen und die Zertifizierung der Produkte durch notifizierte Stellen. Das Unternehmen erfährt, was es zu reparieren hat, die Reparatur aber zahlt es allein.
Die vier Pakete und was jede Seite beisteuert. Die Tätigkeiten sind in vier Pakete gruppiert, von P1 bis P4, und jeder Begünstigte erhält je Vorhaben nur ein Paket. P1 hat einen förderfähigen Höchstwert von 10.000 Euro und eine Finanzhilfe von höchstens 7.500. P2 fügt die Bewertung der Schwachstellen und die technische Ausbildung hinzu, bei 25.000 Euro förderfähigem Wert und 18.750 Euro Finanzhilfe. P3 fügt das vollständige Audit des Entwicklungsprozesses und den Penetrationstest hinzu, bei 45.000 Euro und einer Finanzhilfe von 33.750. P4 fügt die Optimierung der Prozesse für komplexe Produktportfolios hinzu, bei 60.000 Euro und einer Finanzhilfe von 45.000. Das Verhältnis ist überall dasselbe, 75% des förderfähigen Wertes, und die restlichen mindestens 25% trägt das Unternehmen, zusammen mit der nicht förderfähigen Mehrwertsteuer und den Kosten für Information und Publizität.
Wer bekommen kann und wer einreicht. Begünstigte sind die in Rumänien eingetragenen Kleinstunternehmen sowie kleinen und mittleren Unternehmen, die digitale Produkte, Dienste oder Lösungen entwickeln, herstellen, integrieren, vertreiben oder nutzen, die Cybersicherheitsanforderungen unterliegen. Die Tätigkeitsvoraussetzung wird über den CAEN-Code geprüft: die Anlage zur Regelung umfasst 18 Codes, davon 9 aus der Produktion, von elektronischen Bauteilen und Rechnern bis zu Lichtwellenleiterkabeln, 4 aus Software und Informatikdienstleistungen und 5 aus Telekommunikation und digitalen Plattformen. Der Code muss am Tag der Antragstellung freigeschaltet, für das Vorhaben einschlägig und mit den Konformitätsmaßnahmen vereinbar sein.
Die übrigen Voraussetzungen sind die bei öffentlichen Mitteln üblichen: keine rückständigen Haushaltsverbindlichkeiten über einem Zwölftel der Verbindlichkeiten der letzten zwölf Monate gegenüber der Finanzverwaltung und über einem Sechstel derjenigen des letzten Halbjahres gegenüber den Kommunalhaushalten, keine Insolvenz oder Liquidation, keine offene Rückforderungsanordnung für eine frühere Beihilfe, keine Doppelfinanzierung derselben Tätigkeiten.
Der ungewöhnliche Teil ist der Einreichungsmechanismus. Den Antrag stellt ein spezialisierter Anbieter von Cybersicherheitsdienstleistungen als Konsortialführer, zusammen mit mindestens 3 und höchstens 5 Partnerunternehmen, und das Unternehmen, das die Beihilfe erhält, bleibt Partner in der Akte eines anderen. Der Konsortialführer unterzeichnet den Finanzhilfevertrag neben der Behörde und den Unternehmen, erbringt die Leistungen und kassiert die Finanzhilfe, doch die Regelung sagt deutlich, dass er nicht Begünstigter der De-minimis-Beihilfe ist. Die Beihilfe gilt jedem Unternehmen mit dem Tag der Unterzeichnung des Finanzhilfevertrags als gewährt und verbraucht dessen De-minimis-Höchstbetrag, obwohl das Geld nie über sein Konto läuft. Förderfähig ist der Konsortialführer nur, wenn er entweder über eine Zertifizierung nach ISO/IEC 27001 oder über einen leitenden Sachverständigen mit einer Zertifizierung des Typs CISSP, CISA, CISM oder OSCP verfügt.
Wie gezahlt wird. Die Förderung wird als Pauschalbetrag gewährt, nicht als Abrechnung von Rechnungen. Die Zahlung kommt in zwei Tranchen, beide ausschließlich an Liefergegenstände geknüpft, ohne Prüfung der tatsächlich getragenen Kosten: 30% nach Annahme des vorläufigen Bewertungsberichts und des vorläufigen Lückenregisters für jedes Unternehmen des Vorhabens, danach 70% nach dem technischen Abschlussbericht, binnen 60 Tagen nach dessen Genehmigung. Eine Vorfinanzierung wird nicht gewährt. Die verpflichtenden Liefergegenstände sind sieben, von L1, dem bei allen Paketen verlangten Bewertungsbericht von mindestens 15 Seiten, bis L7, dem Bericht über den Penetrationstest, der nur bei P3 und P4 verlangt wird und nur dann, wenn das bewertete Produkt in eine Risikoklasse fällt, die ihn rechtfertigt.
Bei teilweiser Umsetzung sinkt die Finanzhilfe im Verhältnis zum Erfüllungsgrad der Liefergegenstände. Bei Nichtumsetzung wird die Finanzhilfe gar nicht gewährt, und der Verwalter kann die gesamte Zwischentranche zurückfordern, mit Zinsen, die durch Aufschlag von 100 Basispunkten auf den Einjahres-Geldmarktsatz berechnet und jährlich kapitalisiert werden. Die Rückforderungsbescheide haben die Eigenschaft eines vollstreckbaren Titels.
Welche Wirkungen der Rechtsakt hat
Die erste Wirkung ist finanzieller Art und lässt sich messen. Bei 2.000.000 Euro und einer Intensität von 75% mobilisiert die Regelung Leistungen im Umfang von rund 2.666.667 Euro, wovon etwa 666.667 Euro aus der Tasche der Unternehmen kommen. Der Haushalt ist auf Jahre verteilt: 600.000 Euro im Jahr 2026, davon 300.000 Euro europäische Mittel und 300.000 Euro nationale Kofinanzierung, und 1.400.000 Euro im Jahr 2027, ebenfalls zu gleichen Teilen. Die Zahlen gehen auf, und die Umrechnung in Lei erfolgt zum InforEuro-Kurs des Monats, in dem der Aufruf gestartet wird, sodass der Gegenwert in Lei noch nicht feststeht.
Die zweite Wirkung betrifft den De-minimis-Höchstbetrag und überrascht am häufigsten. Die hier erhaltene Beihilfe kommt zu allen De-minimis-Beihilfen hinzu, die das einzige Unternehmen in den letzten drei Jahren erhalten hat, und die Summe darf 300.000 Euro nicht überschreiten, den von Artikel 3 Absatz (2) der Verordnung (EU) 2023/2831 festgelegten Höchstbetrag. Ein Unternehmen, das bereits Finanzhilfen für Digitalisierung, Energieeffizienz oder Internationalisierung erhalten hat, verbraucht hier weitere bis zu 45.000 Euro dieses Höchstbetrags, ohne einen einzigen Lei einzunehmen. Die Prüfung erfolgt vor der Gewährung, über das Register der staatlichen Beihilfen und über die für jedes Unternehmen des Konsortiums abgegebene Eigenerklärung.
Die dritte Wirkung betrifft den Markt der Anbieter von Cybersicherheitsdienstleistungen. Die Regelung verlangt von ihnen, sich zu organisieren: zwischen 3 und 5 Kunden zu finden, die bereit sind, 25% des Geldes beizusteuern, mit jedem eine Partnerschaftsvereinbarung zu schließen, einen Kostenvoranschlag nach Personenstunden und Sachverständigenkategorien aufzustellen und ein wettbewerbliches Auswahlverfahren zu durchlaufen. Der Preis der Leistungen wird vom Verwalter anhand der Referenzwerte der Pakete und der Marktpreise geprüft, gerade damit der Anbieter keinen mittelbaren wirtschaftlichen Vorteil erlangt. Das Ausführungsrisiko dagegen bleibt vollständig bei ihm: der Höchstwert des Pakets darf nicht überschritten werden, unabhängig von den tatsächlichen Kosten.
Die vierte Wirkung ist informationeller Art und reicht über die geförderten Unternehmen hinaus. Für jeden Begünstigten übermittelt der Konsortialführer ein anonymisiertes Datenblatt im JSON-Format, mit dem vertraglich vereinbarten Paket, der Branche, der Unternehmensgröße, den Reifegradwerten und der Zahl der gefundenen Lücken. Seine Übermittlung ist Voraussetzung für die Validierung des Abschlussberichts. Am Ende der Regelung entsteht so die erste öffentliche Messung des Cybersicherheitsreifegrads der rumänischen Industrie digitaler Produkte.
Was sich gegenüber der bisherigen Lage geändert hat
Bis zum 28. September 2026 gab es kein rumänisches öffentliches Instrument, das den Kosten der Konformität mit der Cyberresilienzverordnung gewidmet war. Unternehmen, die wissen wollten, wo sie gegenüber den europäischen Anforderungen stehen, zahlten die Bewertung vollständig selbst oder schoben sie auf. Die Regelung ändert keine einzige Pflicht, denn die Pflichten kommen aus der europäischen Verordnung und gelten ohnehin; sie ändert nur, wer die Diagnose bezahlt.
Geändert hat sich auch die Art der Prüfung. Die klassischen De-minimis-Regelungen rechnen mit Rechnungen und Kontoauszügen belegte Ausgaben ab. Hier wird je Paket ein fester Betrag gezahlt, und die Kontrolle verlagert sich vollständig auf Liefergegenstände, Ergebnisse und Indikatoren, ohne Prüfung der einzelnen Kosten. Die Regel taucht im Text der Regelung fünfmal auf, in den Artikeln 10, 12 und 18, ein Zeichen dafür, dass der Urheber keinen Raum für Auslegung lassen wollte. Für die Unternehmen bedeutet das weniger Nachweisbürokratie, für den Anbieter ein Preisrisiko, das er nicht weitergeben kann.
Geändert hat sich drittens die Stellung des Begünstigten im Verfahren. In den üblichen Regelungen stellt das Unternehmen den Antrag und erhält das Geld. Hier unterzeichnet es eine Partnerschaftsvereinbarung, danach den Finanzhilfevertrag, erhält Leistungen und sieht seinen De-minimis-Höchstbetrag schrumpfen, während Antrag, Kostenvoranschlag und Berichterstattung einem anderen gehören. Das ist eine Konstruktion, die den Verwaltungsaufwand der Behörde senkt, denn diese bewertet zwischen 54 und 88 Vorhaben statt einiger hundert Einzelanträge, die aber das Schicksal jedes Unternehmens an die Qualität des gewählten Konsortialführers bindet.
Vorteile und Nachteile
Was besser wird
- Sie deckt genau die Stufe ab, die kleine Unternehmen überspringen: die Diagnose. Eine ernsthafte Lückenanalyse kostet so viel wie das Monatsgehalt eines Ingenieurs, und 75% davon vom Staat bezahlt verschieben die Entscheidung von „vielleicht nächstes Jahr” zu „jetzt”.
- Die Pauschalbeträge und die Zahlung gegen Liefergegenstände ersparen dem Unternehmen die Abrechnungsakte. Verlangt werden der Bericht, das Lückenregister und das Datenblatt, nicht Rechnungen, Stundenzettel und Auszüge für jede Sachverständigenstunde.
- Die Pakete sind auf wirkliche Größenordnungen zugeschnitten, von 10.000 bis 60.000 Euro förderfähigem Wert, und der Mindestinhalt jedes Pakets steht im Rechtsakt, nicht im Leitfaden.
- Die Anforderungen an den Anbieter sind überprüfbar und nicht erfunden: eine Zertifizierung nach ISO/IEC 27001 auf Organisationsebene oder ein Sachverständiger mit anerkannter Zertifizierung. Die Fußnote der Regelung stellt klar, dass Erfahrung mit der europäischen Verordnung kein Ausschlusskriterium ist, weil die Verordnung neu ist, und lässt Erfahrung mit ISO 27001, IEC 62443, NIST CSF oder NIS2 gelten.
- Das für jeden Begünstigten verpflichtende anonymisierte Datenblatt macht aus der Regelung eine Quelle öffentlicher Statistik über den Cybersicherheitsreifegrad der rumänischen Unternehmen, nicht bloß eine Ausgabe.
Was problematisch bleibt
- Das Unternehmen kann sich nicht allein anmelden. Nimmt es kein Anbieter ins Konsortium, bleibt es draußen, wie förderfähig es auch sein mag. Die Regelung sieht weder eine öffentliche Liste interessierter Anbieter noch einen Mechanismus zur Vermittlung vor.
- Der De-minimis-Höchstbetrag wird verbraucht, ohne dass das Unternehmen Geld einnimmt. Bis zu 45.000 Euro der über drei Jahre verfügbaren 300.000 Euro gehen für eine Dienstleistung drauf, und das Unternehmen kann später feststellen, dass kein Platz mehr für eine Investitionsfinanzhilfe ist.
- Finanziert wird nur die Diagnose. Der Rechtsakt schließt die Umsetzung der Abhilfemaßnahmen und die Zertifizierung ausdrücklich aus, also genau den teuren Teil. Ein Unternehmen kann mit einem Lückenregister dastehen, das zu schließen ihm das Geld fehlt.
- Die Fristen sind unsymmetrisch. Der Verwalter hat 60 Tage für die Schlusszahlung, doch der Rechtsakt setzt ihm keine Frist für die Genehmigung des technischen Berichts, für die Annahme der vorläufigen Liefergegenstände und auch nicht für die Zahlung der Zwischentranche.
- Die geschätzte Zahl der Begünstigten, 266, ist auf der Annahme berechnet, dass alle Unternehmen das billigste Paket nehmen. Nähmen alle das Paket P4, reichte das Geld für 44 Unternehmen, also sechsmal weniger.
- Der Rechtsakt gilt bis zum 31. März 2028, doch die Haushaltstabelle hat Zeilen nur für 2026 und 2027. Für das erste Quartal 2028, in dem die Regelung offen bleibt, gibt es keine geschriebene Mittelzuweisung.
Praktische Hinweise
- Prüfen Sie zuerst Ihren CAEN-Code und seinen Stand. Er muss einer der 18 aus der Anlage zur Regelung sein und am Tag der Antragstellung beim Handelsregister freigeschaltet, nicht bloß in der Satzung eingetragen.
- Holen Sie die steuerlichen Unbedenklichkeitsbescheinigungen von der Finanzverwaltung und vom Bürgermeisteramt ein, bevor Sie mit einem Anbieter sprechen. Die Schwellen sind ein Zwölftel der Verbindlichkeiten der letzten zwölf Monate gegenüber dem Staat und ein Sechstel derjenigen des letzten Halbjahres gegenüber dem Kommunalhaushalt, und ein kleiner Rückstand wirft Sie aus dem Konsortium.
- Rechnen Sie den De-minimis-Höchstbetrag für das einzige Unternehmen aus, nicht nur für Ihre eigene Firma. Dazu gehören auch die Gesellschaften, mit denen Sie durch Kontrolle verbunden sind, und der Zeitraum läuft fortlaufend, über die letzten drei Jahre ab dem Tag der Gewährung, nicht nach Kalenderjahren.
- Wählen Sie das Paket, nachdem Sie das Produkt vor Augen haben, nicht nach dem Budget. Die Pakete P3 und P4 enthalten den Penetrationstest nur dann, wenn das bewertete Produkt in eine Risikoklasse fällt, die ihn rechtfertigt, sodass ein großes Paket für ein einfaches Produkt mit Liefergegenständen enden kann, die Sie nicht abhaken können.
- Schreiben Sie in die Partnerschaftsvereinbarung, was geschieht, wenn ein Partner aus dem Vorhaben ausscheidet. Das Konsortium braucht mindestens 3 Unternehmen, und die Regelung sagt nicht, wer die Folgen trägt, wenn eines nach der Vertragsunterzeichnung nicht mehr förderfähig ist.
- Halten Sie die qualifizierte elektronische Signatur des gesetzlichen Vertreters des Konsortialführers und die einheitliche Eigenerklärung für jeden Endbegünstigten bereit. Ohne sie lässt sich der Antrag im Informationssystem nicht einreichen.
Häufige Fragen
Kann ich als kleines Unternehmen den Antrag allein stellen?
Wie viel Geld bekomme ich wirklich und wie viel zahle ich aus eigener Tasche?
Ab wann muss ich die Cyberresilienzverordnung einhalten?
Was geschieht, wenn mein Unternehmen schon De-minimis-Beihilfen erhalten hat?
Wann wird der Aufruf gestartet?
Was geschieht, wenn das Vorhaben nicht zu Ende geführt wird?
Fehler und Widersprüche im veröffentlichten Text
- Artikel 4 Absatz (2), Artikel 7 Buchstaben s) und t) sowie Artikel 12 Absatz (1) Buchstabe d): der Tag, ab dem die europäischen Pflichten gelten, und die angeführten Artikel. Die Regelung behauptet dreimal, die Pflichten zur koordinierten Offenlegung von Schwachstellen und zur Verwaltung des Bestands der Softwarekomponenten „intră în vigoare începând cu septembrie 2026”, träten also schon in jenem Herbstmonat in Kraft, und schreibt sie den Artikeln 14 und 15 beziehungsweise Artikel 13 Absatz (6) der Verordnung (EU) 2024/2847 zu. Artikel 71 Absatz (2) der Verordnung sieht vor, dass diese ab dem 11. Dezember 2027 gilt, und ab dem 11. September 2026 gilt nur Artikel 14. Die Politik zur koordinierten Offenlegung von Schwachstellen verlangt Anhang I Teil II Nummer 5, die Software-Stückliste Anhang I Teil II Nummer 1, also werden beide am 11. Dezember 2027 verpflichtend. Artikel 13 Absatz (6) behandelt etwas ganz anderes, nämlich die Pflicht des Herstellers, die Schwachstelle einer Komponente demjenigen zu melden, der sie herstellt oder pflegt, und Artikel 15 ist die freiwillige Meldung. Was tatsächlich am 11. September 2026 beginnt, ist die Meldung aktiv ausgenutzter Schwachstellen, binnen 24 beziehungsweise 72 Stunden. Die Folge ist praktisch: die in allen vier Paketen verpflichtende Unterweisung der Geschäftsleitung baut auf einer falschen Frist auf, und das begünstigte Unternehmen behält den Eindruck, es sei bereits im Unrecht wegen Pflichten, die erst in 14 Monaten beginnen.
- Artikel 10 Absatz (21): die Beihilfe, die „pentru acea fracțiune care nu determină depășirea plafonului” gewährt wird, also für jenen Bruchteil, der den Höchstbetrag nicht überschreiten lässt. Artikel 3 Absatz (7) der Verordnung (EU) 2023/2831 sieht vor, dass, wenn die Gewährung einer neuen Beihilfe den Höchstbetrag überschreiten würde, „diese neue Beihilfe nicht in den Genuss dieser Verordnung gelangen” kann, dass also nicht allein der unter dem Höchstbetrag bleibende Teil gewährt werden darf. Die Regelung bietet zwei alternative Lösungen für dieselbe Lage an, und die erste widerspricht der Verordnung, die Artikel 2 Absatz (2) derselben Regelung für anwendbar erklärt. Das Unternehmen nahe am Höchstbetrag kann dem Rechtsakt nicht entnehmen, ob es eine gekürzte Finanzhilfe erhält oder ob sein Antrag abgelehnt wird.
- Artikel 12 Absatz (6) und Artikel 18 Absatz (10): Verweise auf den Zahlungsmechanismus. Der Mechanismus der zwei Tranchen ist in Artikel 10 Absatz (16) festgelegt. Der erste von ihnen verweist auf Artikel 10 Absatz (11), der die Erstellung des Antragstellerleitfadens regelt, und Artikel 18 Absatz (10) verweist auf Artikel 10 Absatz (8), der die Vermeidung des mittelbaren wirtschaftlichen Vorteils des Konsortialführers betrifft. Die unmittelbar folgenden Absätze derselben Artikel, 12 Absatz (7) und 18 Absatz (13), verweisen richtig auf Artikel 10 Absatz (16). Artikel 12 Absatz (6) ist die einzige Stelle, an der der Verweis ohne Inhalt bleibt, weil er die Prozentsätze nicht selbst wiederholt.
Analyse der Redaktion
Die Regelung löst ein wirkliches Problem und löst es an der richtigen Stelle. Die Kosten der Konformität mit der Cyberresilienzverordnung stecken nicht in Lizenzen oder in Ausrüstung, sondern in den Sachverständigenstunden, die feststellen, was genau zu ändern ist, und genau die kann sich ein Gerätehersteller mit zwanzig Beschäftigten nicht leisten. Der Mechanismus des Pauschalbetrags, mit Zahlung gegen Liefergegenstände und ohne Abrechnungsakte, ist der beste Teil des Rechtsakts. Der Rest hinterlässt jedoch den Eindruck eines schnell geschriebenen Textes.
Die Zahl von 266 Begünstigten aus Artikel 16 ist keine Schätzung, sondern eine Division. Der Haushalt von 2.000.000 Euro geteilt durch 7.500, die Finanzhilfe des Pakets P1, ergibt 266,67, also 266. Mit anderen Worten setzt die geschätzte Höchstzahl voraus, dass ausnahmslos alle Unternehmen das billigste Paket nehmen. Nähmen alle P4, reichte das Geld für 44 Unternehmen. Die wirkliche Spanne liegt zwischen 44 und 266, ein Unterschied um das Sechsfache, und aus ihr wird sichtbar, dass die angezeigte Zahl nichts darüber sagt, wie vielen Unternehmen geholfen wird. Dieselbe Rechnung, auf die Konsortien angewandt, ergibt zwischen 54 und 88 Vorhaben im optimistischen und zwischen 9 und 14 im pessimistischen Szenario, denn ein Konsortium zählt zwischen 3 und 5 Unternehmen.
Die zweite Beobachtung ergibt sich aus der Verbindung des Kalenders mit der Haushaltstabelle. Die Regelung gilt vom 28. September 2026 bis spätestens zum 31. März 2028, also 550 Tage. Davon fallen 94 in das Jahr 2026, das sind 17% der Laufzeit. Für das Jahr 2026 weist die Tabelle 600.000 Euro zu, das sind 30% des Haushalts. Damit sie ausgegeben werden, müssen in diesen 94 Tagen der Aufruf gestartet, die Vorhaben eingereicht und bewertet und die Finanzhilfeverträge unterzeichnet werden, denn die Beihilfe gilt mit dem Tag der Vertragsunterzeichnung als gewährt. Beim Paket P1 bedeuten 600.000 Euro 80 Unternehmen, also zwischen 16 und 26 bis zum 31. Dezember 2026 unter Vertrag genommene Konsortien. Die Frist ist bis zur Unwahrscheinlichkeit knapp, und die Tabelle hat keine Zeile für das erste Quartal 2028, obwohl die Regelung bis zum 31. März 2028 offen bleibt.
Die dritte Beobachtung betrifft die Passung zwischen der Liste der CAEN-Codes und der materiellen Voraussetzung. Die Anlage umfasst 18 Codes, davon hat die Gruppe „Software und IT-Dienstleistungen” vier, allesamt Dienstleistungscodes: Software nach Kundenwunsch, Beratung, Verwaltung von Rechenanlagen und sonstige Informatikdienstleistungen. Unmittelbar danach beschränkt Artikel 9 Absatz (3) die Förderung für genau diese Gruppe auf den Fall, dass das bewertete Produkt ein in Verkehr gebrachtes Produkt mit digitalen Elementen oder eine darin eingebaute Softwarekomponente ist, während die Erbringung von Dienstleistungen, die nicht zu einem in Verkehr gebrachten Produkt führt, außerhalb der Regelung bleibt. Der Eingangsfilter und die materielle Voraussetzung ziehen also in entgegengesetzte Richtungen, und das Unternehmen, das nach dem Code passt, kann an der Substanz scheitern.
Die vierte Beobachtung betrifft die Unsymmetrie der Fristen. Von der Verwaltung wird verlangt, die Maßnahme binnen 10 Arbeitstagen, die Gewährungsakte binnen 7 und die Zahlungen binnen 10 in das Register der staatlichen Beihilfen einzutragen, und der Beschluss muss binnen höchstens 5 Tagen beim Wettbewerbsrat eingehen. Gegenüber dem Begünstigten ist die einzige Frist der Regelung jene von 60 Tagen für die Zahlung der Schlusstranche, die erst mit der Genehmigung des technischen Abschlussberichts zu laufen beginnt. Wann der Bericht genehmigt wird, in welcher Zeit die vorläufigen Liefergegenstände angenommen werden und in welcher Zeit die Zwischentranche von 30% gezahlt wird, steht nirgends. Der Anbieter streckt also die Leistungen vollständig vor, ohne Vorfinanzierung und ohne Zahlungshorizont.
Was geändert werden sollte
- Die Berichtigung der europäischen Daten in den Artikeln 4, 7 und 12. Der Text sollte sagen, dass ab dem 11. September 2026 Artikel 14 der Verordnung (EU) 2024/2847 gilt, die Pflicht zur Meldung aktiv ausgenutzter Schwachstellen, und dass die Politik zur koordinierten Offenlegung und die Software-Stückliste am 11. Dezember 2027 verpflichtend werden. Ohne Berichtigung vermittelt das in allen Paketen verpflichtende Schulungsmodul den Unternehmen einen falschen Zeitplan, bezahlt aus öffentlichen Mitteln.
- Eine Frist für jeden Schritt des Verwalters. 30 Arbeitstage für die Validierung der vorläufigen Liefergegenstände, 30 für die Genehmigung des Abschlussberichts und 30 für die Zahlung der Zwischentranche würden aus der Regelung ein Instrument machen, das ein kleiner Anbieter aus der eigenen Kasse vorfinanzieren kann. So wie sie jetzt geschrieben ist, begünstigt sie die Anbieter mit Liquiditätsreserve, also genau jene, die es weniger nötig haben.
- Eine Regel für das Konsortium, das unter drei Mitglieder fällt. Die Regelung verlangt bei der Einreichung mindestens 3 Unternehmen, sagt aber nicht, was geschieht, wenn eines nach der Vertragsunterzeichnung nicht mehr förderfähig wird oder sich zurückzieht. Drei Varianten sind möglich, vom Ersetzen des Partners bis zur Kündigung des gesamten Vorhabens, und die Wahl zwischen ihnen kann nicht dem Leitfaden überlassen bleiben.
- Die geschätzte Zahl der Begünstigten auf einer Verteilung der Pakete berechnet, nicht auf dem billigsten. Eine Schätzung der Art „40% P1, 30% P2, 20% P3, 10% P4” ergäbe eine überprüfbare Zahl und zeigte, ob die Regelung auf die oberflächliche Diagnose oder auf die ernsthafte Bewertung zielt. Die derzeitige Zahl, 266, verspricht sechsmal mehr, als die Regelung in dem Szenario liefern kann, in dem die Unternehmen wirklich kaufen, was sie brauchen.
- Ein Weg für das Unternehmen ohne Konsortium. Eine öffentliche Liste der Anbieter, die Partner suchen, geführt von NCC-RO und während des Aufrufs aktualisiert, würde nichts kosten und beseitigte die einzige Schranke, die die Regelung errichtet, ohne sie einzugestehen: ein in allem förderfähiges Unternehmen, das aber keinem Anbieter bekannt ist, hat keine Möglichkeit, an dieses Geld zu gelangen.
Originaltext des Rechtsakts
Der nachstehende Text wird auf Rumänisch wiedergegeben, in der amtlichen Fassung der Veröffentlichung.
Der vollständige Text in der im Amtsblatt Rumäniens veröffentlichten Fassung
Amtsblatt Rumäniens Nr. 821 vom 28. September 2026, Seiten 4-14 16 Seiten PDF, 123 KB der Rechtsakt beginnt auf Seite 4
Amtliches PDF öffnenPDF herunterladen
Auf kleinen Bildschirmen wird der Viewer nicht angezeigt. Nutzen Sie die Schaltflächen oben, um die Datei zu öffnen oder herunterzuladen.
Dieser Artikel dient ausschließlich Informationszwecken und stellt keine Rechtsberatung dar. Wenden Sie sich für konkrete Sachverhalte an einen zugelassenen Rechtsanwalt oder Steuerberater.
