Kurz gefasst
- Unternehmen und Behörden, die das Gesetz als wesentliche oder wichtige Einrichtungen einstuft, haben ab sofort eine geschlossene Liste von 218 Anforderungen an die Cybersicherheit Ein späterer Erlass, der DNSC-Erlass Nr. 2/2026, zeigt, unter welchen Bedingungen ein Teil dieser Anforderungen für nicht anwendbar erklärt werden kann., gegliedert in sechs Funktionen und 22 Kategorien, jede mit eigenem Code und mit einem Umsetzungsleitfaden.
- Die Anforderungen gelten auf drei Stufen der Strenge: 34 Kontrollen auf der Sicherheitsstufe Basis, 133 auf der Stufe Wichtig und alle 218 auf der Stufe Wesentlich. Welche Stufe für eine Einrichtung gilt, ergibt sich aus der Risikobewertung nach der Methodik von 2025.
- Konformität wird nicht erklärt, sondern berechnet: Jede Anforderung erhält zwei Noten von 1 bis 5, eine für die Dokumentation und eine für die Umsetzung, und die Mittelwerte müssen feste Schwellen überschreiten, 2,5 auf der Stufe Basis und 3,5 auf der Stufe Wesentlich. Wer sie nicht erreicht, stellt einen Plan zur Mängelbeseitigung auf.
Veröffentlicht: Amtsblatt Rumäniens (Monitorul Oficial) Nr. 712 und Nr. 712 bis vom 27. August 2026
Inkrafttreten: 27. August 2026
Bisher wusste ein Unternehmen, das unter das Cybersicherheitsgesetz fällt, dass es seine Risiken steuern muss, aber nicht genau, was von ihm verlangt wird. Ab dem 27. August 2026 weiß es das, Anforderung für Anforderung, auf den 321 Seiten der Anhänge. Die Anordnung des Direktors des Nationalen Direktorats für Cybersicherheit Nr. 1/2026, veröffentlicht im Amtsblatt Rumäniens Nr. 712 vom 27. August 2026, genehmigt den Katalog der Risikomanagementmaßnahmen im Bereich der Cybersicherheit für wesentliche und wichtige Einrichtungen, zusammen mit der Methodik, nach der jede Einrichtung selbst misst, wie weit sie von der Konformität entfernt ist. Es ist das Stück, das in dem Bau fehlte, der mit der Dringlichkeitsverordnung der Regierung Nr. 155/2024 begonnen und im Sommer mit dem einheitlichen Register der öffentlichen digitalen Infrastruktur fortgesetzt wurde.
Die Anordnung selbst hat sechs Artikel und passt auf eine Seite. Das Gewicht liegt in den beiden Anhängen, die gesondert in der Ausgabe Nr. 712 bis desselben Tages veröffentlicht wurden und 324 Seiten umfassen. Anhang Nr. 1 enthält die Maßnahmen. Anhang Nr. 2 enthält die Methodik zur Selbstbewertung des Reifegrads.
Der Aufbau von Anhang Nr. 1 folgt einem Muster, das jeder wiedererkennt, der schon mit den internationalen Sicherheitsstandards gearbeitet hat: sechs Funktionen, benannt Steuern, Identifizieren, Schützen, Erkennen, Reagieren und Wiederherstellen. Jede Funktion gliedert sich in Kategorien, jede Kategorie in Unterkategorien, und am Ende der Kette stehen die Kontrollen, also die eigentlichen Anforderungen. Eine Kontrolle kann ein Prozess sein, eine Richtlinie, ein Gerät oder eine Praxis. Jede trägt einen Code der Form GV.OC-01.1, in dem die ersten beiden Buchstaben die Funktion bezeichnen, die nächsten beiden die Kategorie und die Ziffern die Unterkategorie und die Position.
Die Zählung, vorgenommen anhand der Anwendbarkeitstabelle am Ende des Anhangs: 218 Kontrollen, davon 79 auf Schützen, 55 auf Identifizieren, 40 auf Steuern, 22 auf Erkennen, 14 auf Reagieren und 8 auf Wiederherstellen. 29 von ihnen sind als Schlüsselmaßnahmen gekennzeichnet, müssen also vorrangig behandelt werden, und 15 entsprechen den Managementaspekten, die die Norm ISO/IEC 17021-1 von Auditoren verlangt: Unparteilichkeit, Kompetenz, Verantwortlichkeit, Offenheit, Vertraulichkeit, Umgang mit Beschwerden und risikobasierter Ansatz.
Welche Wirkungen der Rechtsakt hat
Die erste praktische Folge ist, dass die Diskussion über Konformität von den Grundsätzen auf eine Liste umzieht. Es gibt keinen Auslegungsspielraum mehr darüber, was „angemessene Maßnahmen” bedeutet: Es gibt 218 Zeilen, jede mit dem Wortlaut der Anforderung und mit einem Umsetzungsleitfaden, der erklärt, was zu berücksichtigen ist.
Der Übergang vom Grundsatz zur Liste ist auch bei den Nachhaltigkeitsdaten erfolgt, die von einem kleinen Unternehmen verlangt werden: ein großer Kunde darf von einem Lieferanten mit höchstens 1.000 Beschäftigten nur noch 23 Datenpunkte verlangen.
Die zweite Folge ist, dass nicht alle Einrichtungen dasselbe schulden. Die Kontrollen gelten auf drei Sicherheitsstufen, in aufsteigender Strenge. Die Stufe Basis umfasst 34 Kontrollen und stützt sich auf Technologien und Prozesse, die in der Regel ohnehin verfügbar sind. Die Stufe Wichtig steigt auf 133 und zielt auf Angreifer mit begrenzten Mitteln. Die Stufe Wesentlich umfasst alle 218 Kontrollen und ist darauf ausgelegt, ausgefeilten Angriffen standzuhalten. Die Stufen schließen einander ein, wer also auf Wesentlich steht, schuldet auch alles, was die Einrichtungen auf der Stufe Basis schulden.
Welche Stufe für eine bestimmte Einrichtung gilt, entscheidet nicht dieser Rechtsakt. Die Stufe folgt aus dem Risikoniveau, das nach der vor einem Jahr mit der DNSC-Anordnung Nr. 2/2025 genehmigten Methodik bestimmt wird, veröffentlicht im Amtsblatt Rumäniens Nr. 776 vom 20. August 2025.
Die dritte Folge betrifft den Finanzsektor. Die Anordnung ändert Artikel 6 jener Methodik und nimmt die Einrichtungen des Bankensektors und der Finanzmarktinfrastrukturen, für die die Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor gilt, bekannt als DORA, von der Pflicht aus, ihr Risikoniveau zu bewerten. Sie wenden die Maßnahmen der Verordnung an, nicht diese hier. Dieselbe Befreiung gilt für Unternehmen aus der digitalen Infrastruktur und aus der Verwaltung von IKT-Diensten zwischen Unternehmen, wenn sie nach derselben Verordnung als kritische IKT-Drittdienstleister benannt sind, also als externe IKT-Dienstleister, deren Ausfall den Finanzsektor an einer empfindlichen Stelle träfe; das DORA-Wort „kritisch” trägt hier dasselbe Gewicht wie das „wesentlich” aus dem übrigen Artikel. Der Gedanke ist einfach: Wer bereits einem gleichwertigen europäischen Regime unterliegt, geht nicht zweimal durch dieselbe Prüfung.
Die vierte Folge ist das Auftauchen einer Anwendbarkeitserklärung. Wenn für die Einrichtung neben den allgemeinen Vorschriften auch besondere oder sektorale gelten, werden die daraufhin umgesetzten Anforderungen in einem eigenen Dokument ausgewiesen, das die Einrichtung selbst erstellt.
Dieselbe Logik des eigenen Nachweises wurde bei Unternehmen weitergeführt, die zu einer Gruppe gehören: Mit dem Beschluss Nr. 3/2026 hat das Direktorat festgelegt, dass sich eine Tochtergesellschaft auf die Richtlinien der Gruppe stützen darf, die Nachweise aber ihre eigenen sein müssen.
Bei den Banken ist die Cybersicherheit inzwischen auch in die Rechnung des Kapitals eingegangen. Seit dem 23. September 2026 werden die Verluste aus Betrug, aus Fehlern und aus Systemausfällen in einem gemeinsamen Raster von 26 Kategorien gezählt, und eine der zusätzlichen Etiketten trägt sogar den Namen „IKT-Risiko im Zusammenhang mit der Cybersicherheit”.
Was sich gegenüber der bisherigen Lage geändert hat
Vor dieser Anordnung gab es den Rahmen, aber er war innen leer. Die Dringlichkeitsverordnung der Regierung Nr. 155/2024, mit Änderungen und Ergänzungen gebilligt durch das Gesetz Nr. 124/2025, legte die Pflicht wesentlicher und wichtiger Einrichtungen fest, ihre Cybersicherheitsrisiken zu steuern, und verwies für den Inhalt auf Rechtsakte, die der Direktor des Direktorats erst noch erlassen sollte. Im August 2025 erschien das erste Stück, die Kriterien und die Methodik zur Bewertung des Risikoniveaus, die sagten, wie exponiert eine Einrichtung ist. Es fehlte die Antwort auf die nächste Frage, nämlich was sie je nach dieser Exposition zu tun hat.
Das Zweite, was sich ändert, ist die Art der Messung. Bisher war Konformität eine Behauptung. Von nun an ist sie eine Zahl, gewonnen mit derselben Rechnung für alle, was zwei Einrichtungen aus verschiedenen Sektoren vergleichbar macht.
Das Dritte ist das Werkzeug. Das Direktorat stellt die Plattform NIS2@RO bereit, und falls die Plattform nicht funktioniert, Bewertungsinstrumente zum Herunterladen von der Website der Behörde, je eines pro Stufe: EVAL_MMS_B für Basis, EVAL_MMS_I für Wichtig, EVAL_MMS_E für Wesentlich. Die Alternative zur Plattform steht im Rechtsakt selbst, sie hängt nicht von einer Ankündigung ab.
Vorteile und Nachteile
Was besser wird
- Die Anforderungen sind aufgezählt, nicht vage beschrieben. Ein Unternehmen kann eine Prüfliste anlegen und weiß, worauf ein Auditor schaut.
- Zu jeder Kontrolle gehört ein Umsetzungsleitfaden, der Rechtsakt erklärt also auch das Wie, nicht nur das Was.
- Die Verhältnismäßigkeit ist echt: 34 Anforderungen für die am wenigsten Exponierten gegenüber 218 für die am stärksten Exponierten.
- Die Befreiung für Einrichtungen, die bereits der Verordnung DORA unterliegen, vermeidet die doppelte Regulierung derselben Banken und Marktinfrastrukturen.
- Die Selbstbewertung hat öffentliche Zahlenschwellen, eine Einrichtung weiß also vorher, wo die Linie verläuft, und erfährt es nicht erst bei der Kontrolle.
- Es gibt auch eine Offline-Variante über die herunterladbaren Instrumente, für den Fall, dass die Plattform nicht verfügbar ist.
Was problematisch bleibt
- Die Anordnung tritt mit der Veröffentlichung in Kraft, ohne Übergangszeit. Die 218 Kontrollen werden an dem Tag fällig, an dem sie gedruckt wurden.
- Die Methodik zur Selbstbewertung sieht keinerlei Frist vor: weder wann die erste Bewertung stattfindet noch in welchem Abstand sie wiederholt wird.
- Nirgends steht, dass das Ergebnis der Selbstbewertung oder der Plan zur Mängelbeseitigung an das Direktorat übermittelt wird. Es bleibt eine interne Übung, deren Wirkung schwer zu überprüfen ist.
- Die Anhänge erscheinen in einer gesonderten Ausgabe, die gekauft werden muss. Der Rechtsakt, der den Unternehmen sagt, was sie zu tun haben, ist nicht so zugänglich wie die Anordnung, die ihn genehmigt.
- Die Konformitätsschwelle für jede Schlüsselmaßnahme stützt sich auf eine Größe, die die Methodik nicht definiert.
- Die Anwendbarkeitserklärung hat weder Form noch Mindestinhalt, weder Frist noch Adressaten.
Praktische Hinweise
- Prüfen Sie zuerst, ob Sie eine wesentliche oder eine wichtige Einrichtung sind und auf welchem Risikoniveau. Ohne das wissen Sie nicht, ob 34 oder 218 Anforderungen Sie betreffen, und der Aufwandsunterschied zwischen den beiden Enden ist gewaltig.
- Wenn Sie eine Bank, eine Finanzmarktinfrastruktur oder ein nach der Verordnung DORA benannter IKT-Dienstleister sind, hören Sie hier auf: Führen Sie die Risikobewertung nicht durch und wenden Sie die europäische Verordnung an. Lassen Sie die Einstufung aber schriftlich festhalten, denn die Befreiung hängt an ihr.
- Beginnen Sie mit den 29 Schlüsselmaßnahmen, nicht mit der ersten Seite des Katalogs. Sie haben eine eigene Schwelle und sind vorrangig zu behandeln.
- Halten Sie die Begründungen von Anfang an fest. Die Methodik verlangt, dass jede Note von 1 bis 5 schriftlich begründet wird, und die Argumente nach sechs Monaten zu rekonstruieren kostet mehr, als sie jetzt aufzuschreiben.
- Sehen Sie sich die Ausnahmeschwellen in der Definition der Stadien an: Stadium 3 duldet unter 5 % dokumentierte Ausnahmen und unter 10 % Prozessabweichungen, Stadium 4 senkt auf 3 % und 5 %, Stadium 5 auf 0,5 % und 1 %. Daher kommt in der Praxis die Note.
- Wenn Sie bereits nach einer Norm für Informationssicherheit zertifiziert sind, nehmen Sie zuerst die Zuordnung zu den 22 Kategorien vor. Die 15 Kontrollen zu den Managementaspekten stammen aus derselben Familie und lassen sich mit vorhandenen Nachweisen abdecken.
- Erstellen Sie die Anwendbarkeitserklärung, auch wenn der Rechtsakt ihr keine Form gibt. Sie ist der einzige Ort, an dem sichtbar wird, warum Sie eine Anforderung aus einer sektoralen Vorschrift umgesetzt haben und nicht aus diesem Katalog.
Häufige Fragen
Ab wann gilt die Anordnung?
Wer fällt unter diese Maßnahmen?
Wie viele Anforderungen muss ich erfüllen?
Wie erfahre ich, auf welcher Stufe ich stehe?
Was ist eine Schlüsselmaßnahme?
Wie wird der Reifegrad-Score berechnet?
Welche Schwelle muss erreicht werden?
Was passiert, wenn ich die Schwellen nicht erreiche?
Wo finde ich den vollständigen Text der 218 Kontrollen?
Fehler und Widersprüche im veröffentlichten Text
- Anhang Nr. 2, Artikel 2 Absatz (11). Die Konformitätsschwellen beziehen sich auf den „scorul-țintă al fiecărui Control marcat ca Măsură cheie”, den Zielscore jeder als Schlüsselmaßnahme gekennzeichneten Kontrolle, also auf einen einzigen Score je Kontrolle. Die Methodik definiert eine solche Größe nirgends. Absatz (1) weist jeder Kontrolle zwei verschiedene Werte zu, den Reifegrad der Dokumentation und den Reifegrad der Umsetzung, und die Absätze (6) bis (9) beschreiben, wie diese auf Ebene der Unterkategorie, der Kategorie und der Einrichtung zusammengeführt werden. Der Mittelwert der beiden Noten wird ausdrücklich erst auf Ebene der Kategorie berechnet, durch Absatz (8), nicht auf Ebene der Kontrolle. Die Folge ist, dass eine Schlüsselkontrolle mit der Note 2 für die Dokumentation und 3 für die Umsetzung genauso gut so gelesen werden kann, dass sie die Schwelle von 2,5 der Stufe Basis erfüllt, wenn gemittelt wird, wie auch so, dass sie sie verfehlt, wenn die Schwelle für jede der beiden Noten gefordert wird. Die beiden Lesarten führen zu entgegengesetzten Ergebnissen, und vom Ergebnis hängt die Pflicht aus Artikel 3 desselben Anhangs ab, den Plan zur Mängelbeseitigung aufzustellen. Dass diese Größe fehlt, zeigt auch Absatz (10), der von „scorurile pe Controale”, den Scores je Kontrolle, spricht, ohne dass sie zuvor definiert worden wären, und ebenso der Umstand, dass die Schwelle von 2,5 von einer ganzen Note zwischen 1 und 5 gar nicht erreicht werden kann, dem einzigen Wertetyp, den Absatz (1) einer Kontrolle zuweist.
Analyse der Redaktion
Der Rechtsakt löst ein wirkliches Problem, und er löst es gut. Fast zwei Jahre lang hatte ein Unternehmen, das unter das Cybersicherheitsgesetz fiel, eine Pflicht ohne Inhalt: Es musste seine Risiken steuern, aber niemand sagte ihm, auf welcher Ebene der Genauigkeit. Der jetzige Katalog schließt diese Lücke mit 218 nummerierten Anforderungen, jede mit Umsetzungsleitfaden, und mit einer Skala aus drei Stufen, die den Aufwand tatsächlich abstuft, von 34 Kontrollen bis 218. Die Entscheidung, die Gliederung in sechs Funktionen aus dem etablierten internationalen Rahmenwerk zu übernehmen, ist keine Bequemlichkeit, sondern ein praktischer Vorteil: Wer bereits zertifiziert ist, kann seine Nachweise zuordnen, statt alles von vorn zu beginnen.
Die schwache Seite betrifft nicht den Inhalt, sondern den Zeitplan und den Weg der Information. Die Anordnung tritt mit der Veröffentlichung in Kraft, und Artikel VI sieht keine Etappe vor. Eine Einrichtung auf der Stufe Wesentlich schuldet seit dem 27. August 218 Kontrollen, von denen einige von der Leitung genehmigte Richtlinien verlangen, formalisierte Prozesse und Nachweise für sämtliche Tätigkeiten. Niemand baut das über Nacht auf, die Norm entsteht also mit einer Nichtkonformität auf breiter Front, die der Rechtsakt weder anerkennt noch auffängt. Die vorangegangene Anordnung derselben Reihe, jene vom August 2025, hatte ein ganzes Jahr Zeit, bis diese hier folgte; den Einrichtungen wird nicht einmal ein Monat gelassen.
Die zweite Lücke ist ebenso sichtbar. Die Methodik zur Selbstbewertung beschreibt minutiös, wie die Noten berechnet werden, schweigt aber vollständig darüber, was mit ihnen geschieht. Sie sagt nicht, wann die erste Bewertung stattfindet, in welchem Abstand sie wiederholt wird, wem das Ergebnis übermittelt wird und was mit dem Plan zur Mängelbeseitigung passiert, dessen Fristen im Text des Rechtsakts selbst übernommen sind, also von demjenigen festgelegt werden, der sie einhalten muss. Ein Konformitätsmechanismus, der in einer Datei auf dem Rechner der Einrichtung endet, misst zwar etwas, ändert aber nichts.
Was geändert werden sollte
- Eine nach Stufen abgestufte Umsetzungsfrist. Sechs Monate für die Stufe Basis und zwölf für Wichtig und Wesentlich würden aus einer vom ersten Tag an verletzten Norm eine erfüllbare machen, ohne den Anspruch am Ende zu senken.
- Eine Definition des Scores je Kontrolle. Ein einziger Satz in Artikel 2 des Anhangs Nr. 2, der besagt, dass der Score einer Kontrolle das arithmetische Mittel der beiden Noten ist, würde die oben beschriebene Mehrdeutigkeit schließen und die Schwelle von 2,5 ohne Auslegung anwendbar machen.
- Eine Frist und ein Rhythmus für die Selbstbewertung. Ohne sie besteht die Pflicht nur theoretisch und kann praktisch nicht verletzt werden, weil sich nicht feststellen lässt, wann sie hätte erfüllt sein müssen.
- Ein klarer Weg für das Ergebnis. Entweder die Übermittlung des Scores an das Direktorat in festen Abständen oder seine Bereithaltung für die Kontrollbehörden, mit einer Aufbewahrungsfrist. Heute sieht der Rechtsakt weder das eine noch das andere vor.
- Die kostenlose Veröffentlichung der Anhänge auf der Website des Direktorats. Die für Tausende von Einrichtungen verbindlichen Anforderungen stehen in einer Ausgabe des Amtsblatts Rumäniens, die gekauft werden muss. Das Direktorat veröffentlicht die Bewertungsinstrumente bereits auf der eigenen Website, es wäre also naheliegend, auch die Liste zu veröffentlichen, die diese Instrumente messen.
- Ein Mindestinhalt für die Anwendbarkeitserklärung. Artikel III verlangt sie, gibt ihr aber weder Form noch Frist noch Adressaten, zwei Einrichtungen werden sie also auf Arten erstellen, die sich nicht vergleichen lassen.
Originaltext des Rechtsakts
Der nachstehende Text wird auf Rumänisch wiedergegeben, in der amtlichen Fassung der Veröffentlichung.
Der vollständige Text in der im Amtsblatt Rumäniens veröffentlichten Fassung
Amtsblatt Rumäniens Nr. 712 und Nr. 712 bis vom 27. August 2026 16 Seiten PDF, 114 KB der Rechtsakt beginnt auf Seite 5
Amtliches PDF öffnenPDF herunterladen
Die weiteren zitierten Ausgaben: nr. 712 bis/2026
Auf kleinen Bildschirmen wird der Viewer nicht angezeigt. Nutzen Sie die Schaltflächen oben, um die Datei zu öffnen oder herunterzuladen.
Dieser Artikel dient ausschließlich Informationszwecken und stellt keine Rechtsberatung dar. Wenden Sie sich für konkrete Sachverhalte an einen zugelassenen Rechtsanwalt oder Steuerberater.
