Kurz gefasst
- Eine Firma, die zu einer Unternehmensgruppe gehört, muss ihre Cybersicherheitsrichtlinien nicht mehr alle selbst schreiben. Sie kann die Einhaltung mit der Dokumentation der Gruppe nachweisen, sofern sie diese förmlich übernimmt, und der Beschluss teilt die Anforderungen in drei Arten ein: von der Gruppe übernommen, lokal umgesetzt und geteilt.
- Nachweise und Messungen bleiben Sache der Firma, gleich wo die Richtlinie geschrieben ist. Der Rechtsakt sagt ausdrücklich, dass der Reifegrad für die Einrichtung gemessen wird, dass die Umsetzungsnachweise und die Kennzahlen bei ihr vorliegen müssen und dass die Verantwortung für die wirksame Anwendung nicht auf die Gruppe übergeht.
- Anwendbar ab dem 21. September 2026, ohne Übergangszeit und ohne neue Anforderungen. Die 218 Kontrollen, die Reifegrade und die Zielwerte bleiben jene aus dem Erlass vom 27. August 2026; es ändert sich nur, wer das Dokument liefert und wer den Nachweis liefert.
Veröffentlicht: Amtsblatt Rumäniens (Monitorul Oficial) Nr. 798 vom 21. September 2026, Seiten 7-10
Inkrafttreten: 21. September 2026, Tag der Veröffentlichung, weil der Beschluss keinen späteren Tag vorsieht
Firmen, die zu einer Unternehmensgruppe gehören, haben ab dem 21. September 2026 einen eigenen Weg, um die Einhaltung der Cybersicherheitsanforderungen nachzuweisen. Der Beschluss des Direktors des Nationalen Direktorats für Cybersicherheit Nr. 3/2026, veröffentlicht im Amtsblatt Rumäniens Nr. 798 vom 21. September 2026, genehmigt genau jene Regeln, auf die der Erlass vom 18. September 2026 verwies, ohne zu sagen, wann sie erscheinen würden. Zwischen den beiden Rechtsakten liegen drei Tage, obwohl beide am 14. September 2026 unterzeichnet wurden.
Der Beschluss hat vier Artikel und eine Anlage von drei Seiten. Er fügt keine einzige Sicherheitsanforderung hinzu und ändert keine Schwelle. Artikel 3 sagt klar, dass die Regeln die Kontrollen, die Reifegrade, die Zielwerte und die Berechnungsregeln aus dem Erlass, mit dem die 218 Anforderungen zu einer geschlossenen Liste geworden sind, weder ändern noch ergänzen, sondern festlegen, wie diese anzuwenden sind, wenn Governance, Strategie und Risikomanagement auf Gruppenebene bestimmt werden und von dort zur Tochtergesellschaft hinunterreichen.
Der betroffene Kreis ist größer, als es scheint. Unter diese Regeln fällt jede wesentliche oder wichtige Einrichtung, die zu einer Gruppe gehört, auch kleine Firmen, die sich selbst nicht als Teil einer Gruppe begreifen: die rumänische Tochter eines ausländischen Herstellers, die Dienstleistungsgesellschaft in einer heimischen Holding, der Händler im Besitz einer regionalen Kette. Für sie alle galt bisher stillschweigend die Regel, dass jede Einrichtung ihre Dokumentation selbst erstellt.
Der Kern des Beschlusses ist ein Modell mit drei Arten von Kontrollen. Übernommen sind jene, deren Governance, Entscheidung, Verwaltung und Gewährleistung auf Gruppenebene ausgeübt werden und auf die sich die Einrichtung unmittelbar stützt. Umgesetzt sind jene, die über Gruppenstandards geregelt, aber durch die eigenen Strukturen der Einrichtung ausgeführt, überwacht und gewährleistet werden. Geteilt sind jene, bei denen sich die Verantwortlichkeiten zwischen Einrichtung und Gruppe aufteilen. Unabhängig von der Art wiederholt der Text einen allgemeinen Grundsatz: Die Einrichtung haftet dafür, die wirksame Umsetzung im eigenen Bereich nachzuweisen.
Die Anlage geht danach die sechs Funktionen des Katalogs durch und sagt für jede, wo die Kontrolle gewöhnlich liegt. Governance, mit sechs Kategorien, und Detektion, mit zwei, werden üblicherweise auf Gruppenebene bestimmt beziehungsweise betrieben. Identifizierung, mit drei Kategorien, wird hauptsächlich lokal umgesetzt, mit den Methoden und Werkzeugen der Gruppe. Schutz, mit fünf Kategorien, Reaktion, mit vier, und Wiederherstellung, mit zwei, sind geteilt. Zusammengenommen verteilen sich die 22 Kategorien des Katalogs so: 8 können im Normalfall auf den Schultern der Gruppe liegen, 11 werden geteilt, und 3 bleiben praktisch vollständig Aufgabe der Firma in Rumänien.
Die Regel für die Bewertung des Reifegrads steht in einem einzigen Satz, der in der Praxis viel verändert: Der Reifegrad spiegelt wider, in welchem Maß eine Kontrolle für die Einrichtung dokumentiert, umgesetzt, gemessen und verbessert ist, gleichgültig, ob sie auf Gruppenebene oder auf ihrer eigenen Ebene bestimmt wurde. Eine Einrichtung kann jeden Grad mit Kontrollen der Gruppe erreichen, unter zwei Bedingungen: Die Dokumentation muss förmlich auf sie anwendbar sein, und die Umsetzungsnachweise sowie die Kennzahlen müssen bei ihr vorliegen.
Eine Tabelle mit drei Zeilen übersetzt das in Bewertungskriterien. Bei einer übernommenen Kontrolle wird die Reife der Dokumentation an der förmlich auf die Einrichtung anwendbaren Dokumentation der Gruppe gemessen, die Reife der Umsetzung an der wirksamen und beständigen Nutzung im Bereich der Einrichtung. Bei einer umgesetzten Kontrolle gehört die Dokumentation der Einrichtung, und die Umsetzung gehört ihr ebenso. Und bei einer geteilten Kontrolle ist die Dokumentation jene der Gruppe zusammen mit den Ergänzungen der Einrichtung, und die Umsetzung bedeutet gemeinsamen Betrieb und Ausführung durch die Einrichtung.
Der Rest der Anlage entfaltet die fünf Reifegrade, vom Anfangsgrad bis zur Optimierung, in der durch die Brille der Gruppe gelesenen Fassung, mit denselben Ausnahmeschwellen wie im Erlass vom August: unter 5% bei der Dokumentation und unter 10% bei der Umsetzung für Grad 3, unter 3% und unter 5% für Grad 4, unter 0,5% und unter 1% für Grad 5. Zwei kurze, gesondert gedruckte Anmerkungen sind es, die für eine Tochtergesellschaft am meisten zählen: Grad 4 verlangt eine Messung auf lokaler Ebene, auch wenn die Werkzeuge der Gruppe gehören, und Grad 5 kann nur erreicht werden, wenn die Einrichtung aktiv beiträgt und die Kontrollen der Gruppe nicht bloß passiv übernimmt.
Die Anlage schließt mit einem Beispiel für eine falsche Bewertung, das gerade deshalb dort steht, weil es der typische Fehler ist: Die Einrichtung hat keine eigene Richtlinie, also bewertet sie sich mit Grad 1. Die richtige Bewertung, sagt der Rechtsakt, ist eine andere: Die Einrichtung übernimmt förmlich eine Richtlinie der Gruppe, also hängt die Reife der Dokumentation von der Genehmigung, von der Anwendbarkeit, von der Überprüfung und von der Behandlung der Ausnahmen ab.
Welche Wirkungen der Rechtsakt hat
Die unmittelbare Wirkung ist, dass eine Tochtergesellschaft, die ohnehin die Richtlinien der Gruppe nutzte, nicht mehr Gefahr läuft, bei jeder der 218 Kontrollen in der Dokumentation mit 1 bewertet zu werden. Bewertet wird das Dokument der Gruppe, wenn es amtlich genehmigt und für die Einrichtung als anwendbar erklärt ist. Der Unterschied ist groß: Die Selbstbewertung verlangt für jede Kontrolle zwei ganze Noten von 1 bis 5, auf der Stufe Wesentlich also 436 Noten, jede schriftlich begründet.
Die zweite, weniger bequeme Wirkung ist, dass die förmliche Übernahme zu einer Dokumentationspflicht wird. Es genügt nicht, dass die Richtlinie der Gruppe vorhanden und gut ist; es muss den internen Akt geben, mit dem die Einrichtung in Rumänien sie übernimmt, mit schriftlicher Spur. Ein in der Praxis genutztes, aber nie förmlich übernommenes Gruppendokument fällt genauso auf Grad 1 wie sein Fehlen.
Die dritte Wirkung betrifft den technischen Teil. Bei den Detektionskontrollen, die der Beschluss als zentral betrieben beschreibt, muss die Einrichtung drei eigene Dinge nachweisen: dass ihre Systeme und Dienste tatsächlich im Abdeckungsbereich der Überwachung der Gruppe liegen, dass es lokale Zuständigkeiten für die Bearbeitung und die Eskalation der Alarme gibt und dass auf der Grundlage der für ihre Umgebung erheblichen Detektionsergebnisse gehandelt wurde. Ein Dienstleistungsvertrag mit dem Betriebszentrum der Gruppe deckt allein keines dieser drei ab.
Die vierte Wirkung betrifft den Punktwert. Für die Stufe Wesentlich verlangt der Erlass vom August einen Gesamtwert von mindestens 3,5 und mindestens 3 in jeder Kategorie. Da der Gesamtwert der Durchschnitt der 22 Kategorien ist, erreicht eine Einrichtung, die bei den meisten Kategorien beim Mindestwert 3 liegt, die 3,5 nur, wenn sie mindestens 6 Kategorien auf das Höchstmaß bringt, also auf 5. Die Unterstützung der Gruppe hilft bei der Dokumentation, doch die 6 Spitzenkategorien verlangen lokale Kennzahlen, und lokale Kennzahlen lassen sich nicht auslagern.
Die fünfte Wirkung betrifft die Verantwortung. Der Rechtsakt wiederholt dreimal, in verschiedenen Formulierungen, dass die Einrichtung verantwortlich bleibt. Praktisch heißt das, dass die Geldbuße aus dem Cybersicherheitsgesetz gegen die Einrichtung in Rumänien verhängt wird, nicht gegen die Gruppe, und zwar auch bei einer vollständig von der Gruppe übernommenen Kontrolle.
Was sich gegenüber der bisherigen Lage geändert hat
Bis zum 18. September 2026 sagte der Erlass vom August nichts über Gruppen. Jede wesentliche oder wichtige Einrichtung setzte die Kontrollen ihrer Sicherungsstufe um, nach Artikel IV jenes Erlasses, und die Selbstbewertung erfolgte anhand der eigenen Dokumente. Eine Tochtergesellschaft ohne eigene Richtlinien, die nach den Handbüchern der Gruppe arbeitete, hatte im Text keine Grundlage, ihre Dokumentation anders als mit 1 zu bewerten.
Am 18. September 2026 kam zu Artikel III des Erlasses ein Absatz (3) hinzu, der die Einrichtungen aus Gruppen auf Anwendbarkeitsregeln verweist, die durch Beschluss des Direktors genehmigt werden. Der Absatz wirkte ab dem Tag der Veröffentlichung, doch den Beschluss gab es noch nicht. Drei Tage später erschien er.
Inhaltlich neu sind vier Dinge: ein amtliches Vokabular für die Arten von Kontrollen, eine Regel, die die Reife an die Einrichtung bindet und nicht an den Ort, an dem das Dokument geschrieben ist, eine Zuordnungstabelle zwischen der Art der Kontrolle und den beiden Dimensionen der Note sowie eine aus der Perspektive der Gruppe geschriebene Auslegung der fünf Reifegrade. Nicht neu sind: keine Anforderung, keine Schwelle, keine Frist.
Was sich nicht geändert hat und ebenso viel gezählt hätte, ist die jährliche Pflicht. Die Selbstbewertung des Reifegrads wird jedes Jahr durchgeführt und dem Direktorat übermittelt, nach Artikel 12 Absatz (4) der Dringlichkeitsverordnung der Regierung Nr. 155/2024, und die wesentlichen Einrichtungen übermitteln zudem binnen 30 Tagen nach ihrer Durchführung einen Abhilfeplan. Der Beschluss rührt weder die Periodizität noch die Frist noch den Inhalt des Plans an.
Vorteile und Nachteile
Was besser wird
- Er löst ein wirkliches und weit verbreitetes Problem: Hunderte Tochtergesellschaften in Rumänien arbeiten nach Richtlinien, die in einem anderen Land geschrieben wurden, und die Methodik vom August erkannte sie nicht an.
- Er formuliert die Regel in Begriffen des Ergebnisses, nicht der Form: Die Reife wird für die Einrichtung gemessen, gleichgültig wo das Dokument abgefasst ist.
- Er gibt ein gemeinsames Vokabular, übernommen, umgesetzt und geteilt, das gefehlt hat und das Prüfer und Direktorat auf dieselbe Weise verwenden können.
- Er schwächt nichts ab. Artikel 3 versperrt ausdrücklich die Nutzung der Regeln als Hintertür, und die beiden Anmerkungen zu den Graden 4 und 5 schneiden die bequeme Auslegung ab.
- Er berichtigt ausdrücklich den teuersten Fehler der Selbstbewertung, die Bewertung der lokal fehlenden Dokumentation mit 1.
- Die in der Anlage wiedergegebenen Ausnahmeschwellen stimmen alle fünf mit jenen aus dem Erlass vom August überein, die Regeln führen also keinen zweiten Zahlensatz ein, der daneben kursieren würde.
Was problematisch bleibt
- Der Begriff, der die Anwendung auslöst, die Unternehmensgruppe, ist weder im Beschluss noch im ermächtigenden Erlass noch in der Dringlichkeitsverordnung bestimmt, die dem ganzen Rahmen zugrunde liegt.
- Der Text ist wie ein Leitfaden geschrieben, nicht wie eine Norm. Formulierungen wie „üblicherweise” und „im Allgemeinen” beschreiben die gängige Praxis, sagen aber nicht, was geschieht, wenn eine Einrichtung davon abweicht.
- Es gibt keine einzige Frist. Weder für die förmliche Übernahme der Dokumentation der Gruppe noch für die Einrichtung der von Grad 4 verlangten lokalen Kennzahlen.
- Die Überschrift des Bewertungskapitels spricht von einer „Gruppe von Einrichtungen”, während der übrige Rechtsakt von einer „Unternehmensgruppe” spricht, und die Einrichtung ist ein in der Verordnung bestimmter Begriff.
- Die Ausnahmeschwellen sind ohne die Bezugsgröße aus dem Grunderlass wiedergegeben, wo sie „von den Fällen” gerechnet werden, was Raum lässt, den Prozentsatz auf die Kontrollen zu rechnen.
- Nichts deckt den Fall ab, dass die Gruppe sich weigert oder zögert. Eine Tochtergesellschaft, die von der Muttergesellschaft das genehmigte Dokument nicht erhält, bleibt bei der niedrigen Note, ohne jeden im Rechtsakt geschriebenen Hebel.
Praktische Hinweise
- Prüfen Sie zuerst, ob Sie eine wesentliche oder eine wichtige Einrichtung sind und auf welcher Sicherungsstufe. Die Regeln ändern die Einstufung nicht, doch von ihr hängt weiterhin ab, wie viele Kontrollen Sie schulden: 34 auf der Stufe Basis, 133 auf Wichtig und alle 218 auf Wesentlich.
- Erstellen Sie ein Verzeichnis der Gruppendokumente, auf die Sie sich stützen, und prüfen Sie für jedes, ob es einen Übernahmeakt auf Ebene der Firma in Rumänien gibt. Das ist das Einzige, was Grad 1 von den höheren Graden trennt.
- Ordnen Sie jede Kontrolle als übernommen, umgesetzt oder geteilt ein, bevor Sie Noten vergeben. Die Zuordnungstabelle in der Anlage sagt, was in jedem Fall bewertet wird, und eine falsche Einordnung verändert beide Noten.
- Verwechseln Sie die Abdeckung nicht mit dem Nachweis. Wird die Überwachung von der Gruppe durchgeführt, verlangen Sie Berichte, die Ihre Systeme betreffen, nicht die allgemeine Bestätigung des Dienstes.
- Halten Sie die lokalen Zuständigkeiten für die Bearbeitung und die Eskalation der Alarme schriftlich fest, auch wenn die Überwachung bei der Gruppe liegt. Der Beschluss verlangt sie ausdrücklich, und sie lassen sich nicht entleihen.
- Wenn Sie die Stufe Wesentlich anstreben, beginnen Sie bei den Kennzahlen. Grad 4 verlangt eine lokale Messung, auch wenn das Werkzeug der Gruppe gehört, und ohne lokale Kennzahlen kommen Sie auch bei den übernommenen Kontrollen nicht über Grad 3 hinaus.
- Dokumentieren Sie die Abweichungen und Ausnahmen, die die Firma in Rumänien betreffen. Die Grade 3, 4 und 5 verlangen sie dokumentiert, genehmigt und nachverfolgt, nicht nur in der Praxis geduldet.
- Verhandeln Sie frühzeitig mit der Gruppe über den Zugang zu den Nachweisen der regelmäßigen Überprüfung der Dokumentation. Ohne sie ist Grad 4 nicht zu erreichen, und der Überprüfungszeitplan gehört Ihnen nicht.
Häufige Fragen
Ab wann gilt er?
Gibt es eine Übergangszeit?
Was bedeutet „Unternehmensgruppe” im Sinne des Beschlusses?
Kann meine Firma auf eigene Sicherheitsrichtlinien verzichten?
Was bleibt auf Ebene jeder einzelnen Firma verpflichtend?
Ändert sich die Zahl der Anforderungen, die ich erfüllen muss?
Wer haftet, wenn die Gruppe ihre Arbeit nicht macht?
Wie hoch sind die Geldbußen?
Läuft die Selbstbewertung jetzt anders ab?
Was tue ich, wenn ich nicht sicher bin, ob meine Firma zu einer Gruppe gehört?
Fehler und Widersprüche im veröffentlichten Text
- Titel des Beschlusses, Art. 1, Art. 2 und die Anlage, durchgehend. Der Rechtsakt bestimmt seinen Anwendungsbereich mit der Wendung „entitățile care fac parte dintr-un grup de întreprinderi”, also den Einrichtungen, die zu einer Unternehmensgruppe gehören, bestimmt sie aber nicht und verweist auf keinen Text, der sie bestimmen würde. Auch Artikel III Absatz (3) des Erlasses des Direktors des Nationalen Direktorats für Cybersicherheit Nr. 1/2026, die in der Präambel angeführte Grundlage, bestimmt sie nicht, und in der Dringlichkeitsverordnung der Regierung Nr. 155/2024 kommt sie überhaupt nicht vor, weder in Artikel 3, dem Begriffsartikel, noch im übrigen Text. Das rumänische Recht hat nahestehende und bestimmte Begriffe, die verbundenen und die Partnerunternehmen, in den Artikeln 44 und 43 des Gesetzes Nr. 346/2004, und die Verordnung verweist in Artikel 8 auf jenes Gesetz, für die Einstufung der Einrichtungen nach Größe; der Beschluss nimmt diesen Verweis nicht auf. Die Folge ist, dass eine Einrichtung mit gemeinsamem Anteilsbesitz dem Text nicht entnehmen kann, ob die Regeln auf sie anwendbar sind, obwohl davon abhängt, wie sie die Reife ihrer Dokumentation bei jeder anwendbaren Kontrolle bewertet, und die Nichterfüllung der Pflicht aus Artikel 11 Absatz (1) der Verordnung ist nach Artikel 60 Absatz (1) Buchstabe a) eine Ordnungswidrigkeit, geahndet mit einer Geldbuße von bis zu 10.000.000 Euro oder 2% des Nettoumsatzes.
Analyse der Redaktion
Der Beschluss löst ein echtes Problem, und er löst es in die richtige Richtung. Die Methodik vom August wurde für eine Einrichtung geschrieben, die ihre Regeln selbst abfasst, und die wirtschaftliche Wirklichkeit der wesentlichen und wichtigen Einrichtungen in Rumänien sieht weitgehend anders aus: Tochtergesellschaften, Niederlassungen und Gruppengesellschaften, die die Richtlinie von oben erhalten und sie unten ausführen. Die Weigerung, die Dokumentation der Gruppe anzuerkennen, hätte zwangsläufig eine Masse von Selbstbewertungen auf Grad 1 erzeugt, die über die tatsächliche Sicherheit jener Netze nichts ausgesagt hätten. Dass der Rechtsakt die Verantwortung dennoch bei der Einrichtung belässt, dreimal und in drei Formulierungen, zeigt, dass die Verfasser auch das entgegengesetzte Risiko gesehen haben, nämlich dass die Gruppe zur Ausrede wird.
Die Ausführung ist allerdings ungleichmäßig, und am besten sieht man das beim Nachzählen. Die Anlage beschreibt Funktion für Funktion, wo die Kontrolle gewöhnlich liegt, sagt aber nie, wie viel das bedeutet. Zählt man die Kategorien zusammen, die sie selbst aufführt, 6 bei Governance, 3 bei Identifizierung, 5 bei Schutz, 2 bei Detektion, 4 bei Reaktion und 2 bei Wiederherstellung, kommt man auf die 22 Kategorien des Katalogs, aufgeteilt in 8, die auf der Gruppe liegen können, 11 geteilte und 3, die lokal bleiben. Mit anderen Worten: Bei der Hälfte des Katalogs ist die Verantwortung gemeinsam, und bei etwas mehr als einem Drittel kann sie von der Gruppe übernommen werden. Das ist die Angabe, die eine oder ein Compliance-Verantwortlicher in der ersten Minute sucht und die der Rechtsakt der Leserin und dem Leser zum Ausrechnen überlässt.
Die zweite nicht ausgerechnete Zahl wiegt schwerer. Auf der Stufe Wesentlich verlangt der Erlass vom August einen Gesamtwert von mindestens 3,5, gebildet als Durchschnitt der Werte der 22 Kategorien, und mindestens 3 in jeder Kategorie. Liegt eine Einrichtung bei den meisten Kategorien beim zulässigen Mindestwert, erreicht der Durchschnitt die 3,5 nur, wenn mindestens 6 der 22 auf das Höchstmaß gebracht werden, also auf 5. Die Unterstützung der Gruppe hilft dort nicht: Die Note 5 verlangt, nach der in der Anlage selbst gedruckten Anmerkung, dass die Einrichtung aktiv beiträgt und mit eigenen Kennzahlen eine fortlaufende Verbesserung nachweist. Die Norm, die die Einhaltung zu erleichtern scheint, rührt deren teuersten Teil überhaupt nicht an.
Das Dritte, das man nur sieht, wenn man die Rechtsakte nebeneinanderlegt, ist der Zeitplan. Der Erlass vom 18. September 2026 hat einen im Präsens geschriebenen Absatz eingefügt, der die Einrichtungen aus Gruppen verpflichtete, die Anforderungen nach Regeln umzusetzen, die durch Beschluss genehmigt werden, und der Beschluss erschien drei Tage später. In diesen drei Tagen verwies die Norm auf einen nicht vorhandenen Text. Es ist kein vereinzeltes Versehen: Beide Rechtsakte wurden am 14. September 2026 unterzeichnet, die Reihenfolge der Veröffentlichung war also eine Wahl, kein Zwang. Und vom Inkrafttreten des Katalogs am 27. August 2026 bis zu diesen Regeln vergingen 25 Tage, in denen die Einrichtungen aus Gruppen nach einer Methodik arbeiteten, die ihre Lage nicht anerkannte. Der Vergleich mit den dem Adressaten auferlegten Fristen sagt das Übrige: Von der Firma werden eine jährliche Selbstbewertung, eine schriftliche Begründung für jede Note und, wenn sie wesentlich ist, ein Abhilfeplan binnen 30 Tagen verlangt, während die Verwaltung sich für die eigenen Ergänzungen keine einzige Frist gesetzt hat.
Was geändert werden sollte
- Die Bestimmung der Gruppe durch Verweis auf einen Text, den es gibt. Ein einziger Satz, der auf die Artikel 43 und 44 des Gesetzes Nr. 346/2004 verweist, würde die größte Ungewissheit des Rechtsakts schließen und Tausenden von Firmen eine Frage ersparen, auf die sie vorerst nirgends eine Antwort finden.
- Die Nummerierung der Anlage nach Artikeln und Absätzen. Die Regeln sind als Leitfaden mit Überschriften und Listen geschrieben, ohne eine einzige zitierfähige Einheit. Eine Kontrollbehörde kann sich nicht auf „den zweiten Spiegelstrich bei Grad 4” berufen, und ein Rechtsakt, der sich nicht zitieren lässt, lässt sich auch nicht einheitlich anwenden.
- Die Ersetzung von „üblicherweise” durch eine Regel und eine Ausnahme. Die Anlage sagt, die Detektion werde gewöhnlich zentral betrieben. Sie sollte sagen, was geschieht, wenn sie es nicht wird: Die Einrichtung bleibt mit dieser Kontrolle allein und bewertet sie als umgesetzt, nicht als übernommen.
- Eine Frist für die förmliche Übernahme der Dokumentation der Gruppe. Der Rechtsakt macht die förmliche Übernahme zur Bedingung für jede Note über 1, ohne zu sagen, bis wann. Eine Frist, und sei es von 90 Tagen ab der Veröffentlichung, würde aus einer stillschweigenden Erwartung eine überprüfbare Pflicht machen.
- Die Vereinheitlichung der Wendung. Die Überschrift des Bewertungskapitels sagt „Gruppe von Einrichtungen”, der übrige Rechtsakt sagt „Unternehmensgruppe”, und die Einrichtung ist ein in der Verordnung bestimmter Begriff. Ein einziger, überall verwendeter Begriff beseitigt eine unnötige Mehrdeutigkeit.
- Die Schließung der Sanktionslücke bei der jährlichen Selbstbewertung. Sie gehört nicht zu diesem Beschluss, betrifft ihn aber unmittelbar: Artikel 60 Absatz (2) der Dringlichkeitsverordnung der Regierung Nr. 155/2024 verteilt die Geldbußen auf Buchstaben, und Buchstabe e), die Nichtdurchführung und Nichtübermittlung der jährlichen Selbstbewertung, erscheint bei den wesentlichen Einrichtungen und bei keiner der für die wichtigen Einrichtungen vorgesehenen Kategorien. Eine wichtige Einrichtung, die die Selbstbewertung, die der vorliegende Beschluss erläutert, überhaupt nicht durchführt, hat in der derzeitigen Fassung der Verordnung keine anwendbare Geldbuße zu erwarten.
Originaltext des Rechtsakts
Der nachstehende Text wird auf Rumänisch wiedergegeben, in der amtlichen Fassung der Veröffentlichung.
Der vollständige Text in der im Amtsblatt Rumäniens veröffentlichten Fassung
Amtsblatt Rumäniens Nr. 798 vom 21. September 2026, Seiten 7-10 16 Seiten PDF, 102 KB der Rechtsakt beginnt auf Seite 7
Amtliches PDF öffnenPDF herunterladen
Auf kleinen Bildschirmen wird der Viewer nicht angezeigt. Nutzen Sie die Schaltflächen oben, um die Datei zu öffnen oder herunterzuladen.
Dieser Artikel dient ausschließlich Informationszwecken und stellt keine Rechtsberatung dar. Wenden Sie sich für konkrete Sachverhalte an einen zugelassenen Rechtsanwalt oder Steuerberater.
