En resumen
- La empresa que forma parte de un grupo ya no tiene que redactar ella sola todas sus políticas de ciberseguridad. Puede demostrar la conformidad con la documentación del grupo, a condición de adoptarla formalmente, y la decisión reparte los requisitos en tres clases: heredados del grupo, implementados localmente y compartidos.
- Las pruebas y las mediciones siguen siendo de la empresa, esté escrita donde esté la política. El acto dice de forma expresa que el nivel de madurez se mide para la entidad, que las pruebas de implantación y las métricas tienen que existir en su propio ámbito y que la responsabilidad por la aplicación eficaz no se traslada al grupo.
- Se aplica desde el 21 de septiembre de 2026, sin periodo transitorio y sin requisitos nuevos. Los 218 controles, los estadios de madurez y las puntuaciones objetivo siguen siendo los de la orden del 27 de agosto de 2026; lo único que cambia es quién aporta el documento y quién aporta la prueba.
Publicado: Boletín Oficial de Rumanía (Monitorul Oficial) n.º 798 de 21 de septiembre de 2026, páginas 7-10
Entrada en vigor: 21 de septiembre de 2026, fecha de la publicación, porque la decisión no prevé una fecha posterior
Las empresas que forman parte de un grupo tienen, desde el 21 de septiembre de 2026, su propia manera de demostrar que cumplen los requisitos de ciberseguridad. La Decisión del director del Directorado Nacional de Ciberseguridad n.º 3/2026, publicada en el Boletín Oficial de Rumanía n.º 798 de 21 de septiembre de 2026, aprueba exactamente las normas a las que la orden del 18 de septiembre de 2026 remitía sin decir cuándo aparecerían. Entre los dos actos pasaron tres días, aunque ambos se firmaron el 14 de septiembre de 2026.
La decisión tiene cuatro artículos y un anexo de tres páginas. No añade ningún requisito de seguridad y no cambia ningún umbral. El artículo 3 dice con claridad que las normas no modifican ni completan los controles, los estadios de madurez, las puntuaciones objetivo y las reglas de cálculo de la orden por la que los 218 requisitos se convirtieron en una lista cerrada, sino que establecen cómo se aplican cuando la gobernanza, la estrategia y la gestión del riesgo se definen en el grupo y bajan en cascada hasta la filial.
El público afectado es más amplio de lo que parece. Bajo estas normas entra cualquier entidad esencial o importante que forme parte de un grupo, incluidas empresas pequeñas que no se piensan a sí mismas como parte de un grupo: la filial rumana de un fabricante extranjero, la sociedad de servicios de un holding local, el distribuidor propiedad de una cadena regional. Para todas ellas, hasta ahora, la regla implícita era que cada entidad produce su documentación por su cuenta.
El núcleo de la decisión es un modelo con tres tipos de controles. Heredados son aquellos cuya gobernanza, decisión, gestión y garantía se ejercen en el grupo, y la entidad se apoya en ellos directamente. Implementados son los que se rigen por estándares de grupo, pero los ejecutan, supervisan y garantizan las estructuras propias de la entidad. Compartidos son aquellos en los que las responsabilidades se reparten entre la entidad y el grupo. Sea cual sea el tipo, el texto repite un principio general: la entidad responde de demostrar la implantación eficaz en su propio ámbito.
El anexo recorre después las seis funciones del catálogo y dice, para cada una, dónde suele estar el control. Gobernar, con seis categorías, y Detectar, con dos, se definen y se operan, respectivamente, en el grupo. Identificar, con tres categorías, se implementa principalmente en local, con los métodos y las herramientas del grupo. Proteger, con cinco categorías, Responder, con cuatro, y Recuperar, con dos, son compartidas. Sumadas, las 22 categorías del catálogo se reparten así: 8 pueden descansar normalmente en el grupo, 11 se reparten y 3 siguen siendo, en la práctica por entero, tarea de la empresa de Rumanía.
La regla de evaluación de la madurez está formulada en una sola frase que cambia mucho en la práctica: el nivel de madurez refleja el grado en que un control está documentado, implantado, medido y mejorado para la entidad, con independencia de que se defina en el grupo o en ella misma. Una entidad puede alcanzar cualquier nivel usando controles del grupo, con dos condiciones: que la documentación le sea formalmente aplicable y que las pruebas de implantación y las métricas existan en su propio ámbito.
Una tabla de tres filas traduce eso en criterios de puntuación. En un control heredado, la madurez de la documentación se mide sobre la documentación del grupo formalmente aplicable a la entidad, y la madurez de la implantación sobre su uso eficaz y constante en el ámbito de la entidad. En un control implementado, la documentación es de la entidad y la implantación le pertenece. Y en un control compartido, la documentación es la del grupo sumada a los añadidos de la entidad, y la implantación supone operación conjunta y ejecución por parte de la entidad.
El resto del anexo despliega los cinco estadios de madurez, del Inicial a la Optimización, en la versión leída a través de la lente del grupo, con los mismos umbrales de excepciones que la orden de agosto: menos del 5% en documentación y menos del 10% en implantación para el estadio 3, menos del 3% y menos del 5% para el estadio 4, menos del 0,5% y menos del 1% para el estadio 5. Dos notas breves, impresas por separado, son las que más cuentan para una filial: el estadio 4 exige medición en local aunque las herramientas sean del grupo, y el estadio 5 solo se alcanza si la entidad contribuye de forma activa, y no se limita a asumir pasivamente los controles del grupo.
El anexo se cierra con un ejemplo de evaluación equivocada, puesto ahí precisamente porque es el error típico: la entidad no tiene política propia, así que se autoevalúa en el estadio 1. La evaluación correcta, dice el acto, es otra: la entidad adopta formalmente una política del grupo, de modo que la madurez de la documentación depende de la aprobación, de la aplicabilidad, de la revisión y del tratamiento de las excepciones.
Los efectos que produce
El efecto inmediato es que una filial que ya usaba las políticas del grupo deja de arriesgarse a que le pongan un 1 en documentación en cada uno de los 218 controles. La nota se da sobre el documento del grupo, siempre que esté aprobado oficialmente y declarado aplicable a la entidad. La diferencia es grande: la autoevaluación exige dos notas enteras de 1 a 5 por cada control, es decir, 436 notas en el nivel Esencial, cada una justificada por escrito.
El segundo efecto, menos cómodo, es que la adopción formal se convierte en una obligación que hay que documentar. No basta con que la política del grupo exista y sea buena; tiene que existir el acto interno por el que la entidad de Rumanía la asume, con rastro escrito. Un documento de grupo usado en la práctica, pero nunca adoptado formalmente, cae al estadio 1 igual que si no existiera.
El tercer efecto toca la parte técnica. En los controles de detección, que la decisión describe como operados de forma centralizada, la entidad tiene que demostrar tres cosas propias: que sus sistemas y servicios están efectivamente dentro del alcance de la monitorización del grupo, que existen responsabilidades locales de tratamiento y escalado de las alertas y que se ha actuado a partir de los resultados de la detección relevantes para su entorno. Un contrato de servicio con el centro de operaciones del grupo no cubre, por sí solo, ninguna de las tres.
El cuarto efecto recae sobre la puntuación. Para el nivel Esencial, la orden de agosto exige una puntuación general de al menos 3,5 y de al menos 3 en cada categoría. Como la puntuación general es la media de las 22 categorías, una entidad que se quede en el mínimo de 3 en la mayoría de ellas no llega a 3,5 salvo que lleve al menos 6 categorías al máximo, es decir, a 5. El apoyo del grupo ayuda en la documentación, pero esas 6 categorías de cabeza exigen métricas locales, y las métricas locales no se pueden externalizar.
El quinto efecto es de responsabilidad. El acto repite tres veces, con formulaciones distintas, que la entidad sigue siendo responsable. La consecuencia práctica es que la multa de la ley de ciberseguridad se impone a la entidad de Rumanía, no al grupo, incluso en un control heredado por completo del grupo.
Qué ha cambiado respecto de la situación anterior
Hasta el 18 de septiembre de 2026, la orden de agosto no decía nada sobre grupos. Cada entidad esencial o importante implantaba los controles de su nivel de garantía, conforme al artículo IV de aquella orden, y la autoevaluación se hacía sobre sus propios documentos. Una filial sin políticas propias, que trabajaba con los manuales del grupo, no tenía en el texto ningún fundamento para puntuar su documentación con algo distinto de un 1.
El 18 de septiembre de 2026 se añadió, en el artículo III de la orden, un apartado (3) que remite a las entidades de grupos a unas reglas de aplicabilidad aprobadas por decisión del director. El apartado operaba desde la fecha de publicación, pero la decisión todavía no existía. Tres días más tarde, la decisión apareció.
Lo nuevo, en sustancia, son cuatro cosas: un vocabulario oficial para los tipos de control, una regla que vincula la madurez a la entidad y no al lugar donde está escrito el documento, una tabla de correspondencia entre el tipo de control y las dos dimensiones de la nota y una interpretación de los cinco estadios escrita desde la perspectiva del grupo. Lo que no es nuevo: ningún requisito, ningún umbral, ningún plazo.
Lo que no ha cambiado y habría contado igual es la obligación anual. La autoevaluación del nivel de madurez se realiza y se remite al Directorado todos los años, conforme al artículo 12 apartado (4) de la Ordenanza de urgencia del Gobierno n.º 155/2024, y las entidades esenciales remiten además un plan de subsanación en los 30 días siguientes a su realización. La decisión no toca ni la periodicidad, ni el plazo, ni el contenido del plan.
Ventajas y desventajas
Lo que mejora
- Resuelve un problema real y muy extendido: cientos de filiales de Rumanía trabajan con políticas escritas en otro país, y la metodología de agosto no se lo reconocía.
- Formula la regla en términos de resultado y no de forma: la madurez se mide para la entidad, esté redactado el documento donde esté.
- Da un vocabulario común, heredado, implementado y compartido, que faltaba y que los auditores y el Directorado pueden usar del mismo modo.
- No debilita nada. El artículo 3 bloquea de forma expresa el uso de las normas como puerta trasera, y las dos notas sobre los estadios 4 y 5 cortan la interpretación cómoda.
- Corrige de manera expresa el error de autoevaluación más caro, puntuar con un 1 la documentación inexistente en el plano local.
- Los umbrales de excepciones reproducidos en el anexo coinciden, los cinco, con los de la orden de agosto, así que las normas no introducen un segundo juego de cifras que circule en paralelo.
Lo que sigue siendo un problema
- La noción que desencadena la aplicación, el grupo de empresas, no está definida ni en la decisión, ni en la orden que la habilita, ni en la ordenanza de urgencia que sostiene todo el marco.
- El texto está escrito como una guía, no como una norma. Las fórmulas del tipo «por lo general» y «en general» describen la práctica habitual, pero no dicen qué ocurre cuando una entidad se aparta de ella.
- No hay ningún plazo. Ni para la adopción formal de la documentación del grupo, ni para poner a punto las métricas locales que exige el estadio 4.
- El título del capítulo de evaluación habla de «grupo de entidades», mientras que el resto del acto habla de «grupo de empresas», y entidad es un término definido en la ordenanza.
- Los umbrales de excepciones se reproducen sin la base de cálculo de la orden de origen, donde se cuentan «sobre los casos», lo que deja margen para calcular el porcentaje sobre los controles.
- Nada cubre el supuesto de que el grupo se niegue o se retrase. Una filial que no obtenga de la sociedad matriz el documento aprobado se queda con la nota baja, sin ninguna palanca escrita en el acto.
Consejos prácticos
- Compruebe primero si es entidad esencial o importante y en qué nivel de garantía. Las normas no cambian la clasificación, pero de ella depende cuántos controles debe: 34 en el nivel Básico, 133 en el Importante y los 218 en el Esencial.
- Haga inventario de los documentos de grupo en los que se apoya y compruebe, para cada uno, si tiene acto de adopción en la empresa de Rumanía. Eso es lo único que separa el estadio 1 de los superiores.
- Clasifique cada control como heredado, implementado o compartido antes de poner notas. La tabla de correspondencia del anexo dice qué se puntúa en cada caso, y una clasificación errónea cambia las dos notas.
- No confunda la cobertura con la prueba. Cuando la monitorización la hace el grupo, pida informes referidos a sus propios sistemas, no la confirmación genérica del servicio.
- Ponga por escrito las responsabilidades locales de tratamiento y escalado de las alertas, aunque la monitorización esté en el grupo. La decisión las exige de forma expresa, y no se pueden tomar prestadas.
- Si apunta al nivel Esencial, empiece por las métricas. El estadio 4 exige medición local incluso cuando la herramienta es del grupo, y sin métricas locales no pasará del estadio 3 ni siquiera en los controles heredados.
- Documente las desviaciones y las excepciones específicas de la empresa de Rumanía. Los estadios 3, 4 y 5 las exigen documentadas, aprobadas y objeto de seguimiento, no simplemente toleradas en la práctica.
- Negocie con tiempo con el grupo el acceso a las pruebas de revisión periódica de la documentación. Sin ellas no se puede alcanzar el estadio 4, y el calendario de revisión no le pertenece.
Preguntas frecuentes
¿Desde cuándo se aplica?
¿Hay un periodo transitorio?
¿Qué significa «grupo de empresas» a efectos de la decisión?
¿Puede mi empresa renunciar a tener políticas de seguridad propias?
¿Qué sigue siendo obligatorio en cada empresa?
¿Cambia el número de requisitos que tengo que cumplir?
¿Quién responde si el grupo no cumple con lo suyo?
¿De qué cuantía son las multas?
¿La autoevaluación se hace ahora de otra manera?
¿Qué hago si no tengo claro que mi empresa forme parte de un grupo?
Errores e incoherencias en el texto publicado
- Título de la decisión, art. 1, art. 2 y anexo, a lo largo de todo el texto. El acto define su ámbito de aplicación mediante la fórmula «entitățile care fac parte dintr-un grup de întreprinderi», las entidades que forman parte de un grupo de empresas, pero no la define y no remite a ningún texto que la defina. Tampoco la define el artículo III apartado (3) de la Orden del director del Directorado Nacional de Ciberseguridad n.º 1/2026, el fundamento invocado en el preámbulo, y no aparece en absoluto en la Ordenanza de urgencia del Gobierno n.º 155/2024, donde ni el artículo 3, el de las definiciones, ni el resto del texto emplean la fórmula. El derecho rumano tiene nociones próximas y definidas, las empresas vinculadas y las empresas asociadas, en los artículos 44 y 43 de la Ley n.º 346/2004, y la ordenanza remite a esa ley en el artículo 8, para clasificar a las entidades por tamaño; la decisión no hace la remisión. La consecuencia es que una entidad con accionariado común no puede determinar a partir del texto si le son aplicables las normas, aunque de ello depende cómo puntúa la madurez de su documentación en cada control aplicable, y el incumplimiento de la obligación del artículo 11 apartado (1) de la ordenanza es infracción según el artículo 60 apartado (1) letra a), sancionada con multa de hasta 10.000.000 de euros o el 2% de la cifra de negocios neta.
Análisis de la redacción
La decisión resuelve un problema verdadero y lo resuelve en la dirección correcta. La metodología de agosto se escribió para una entidad que redacta ella misma sus reglas, y la realidad económica de las entidades esenciales e importantes de Rumanía es en buena medida otra: filiales, sucursales y sociedades de grupo que reciben la política desde arriba y la ejecutan abajo. Negarse a reconocer la documentación del grupo habría producido, de forma mecánica, una masa de autoevaluaciones en el estadio 1 que no habrían dicho nada sobre la seguridad real de esas redes. Que el acto coloque la responsabilidad otra vez en la entidad, tres veces y con tres formulaciones, demuestra que sus autores también vieron el riesgo contrario, el de que el grupo se convirtiera en una excusa.
La calidad de la ejecución es, en cambio, desigual, y donde mejor se ve es en el recuento. El anexo describe, función por función, dónde suele estar el control, pero nunca dice cuánto supone eso. Sumando las categorías que él mismo enumera, 6 en Gobernar, 3 en Identificar, 5 en Proteger, 2 en Detectar, 4 en Responder y 2 en Recuperar, se llega a las 22 categorías del catálogo, repartidas en 8 que pueden descansar en el grupo, 11 compartidas y 3 que se quedan en local. Dicho de otro modo, en la mitad del catálogo la responsabilidad es común y en algo más de un tercio puede asumirla el grupo. Esa es la información que un responsable de cumplimiento busca en el primer minuto y que el acto deja por calcular al lector.
La segunda cifra sin calcular pesa más. En el nivel Esencial, la orden de agosto exige una puntuación general de al menos 3,5, obtenida como media de las puntuaciones de las 22 categorías, y de al menos 3 en cada categoría. Si una entidad se queda en el mínimo admitido en la mayoría de las categorías, la media no llega a 3,5 salvo que al menos 6 de las 22 se lleven al máximo, es decir, a 5. El apoyo del grupo no ayuda ahí: la nota de 5 exige, según la propia nota impresa en el anexo, que la entidad contribuya de forma activa y demuestre mejora continua con métricas propias. La norma que parece aliviar el cumplimiento no toca en absoluto la parte más cara de él.
La tercera cosa que solo se ve poniendo los actos uno al lado del otro es el calendario. La orden del 18 de septiembre de 2026 introdujo un apartado escrito en presente, que obligaba a las entidades de grupos a implantar los requisitos conforme a unas reglas aprobadas por decisión, y la decisión apareció tres días más tarde. Durante esos tres días, la norma remitía a un texto inexistente. No es un descuido aislado: ambos actos se firmaron el 14 de septiembre de 2026, así que el orden de publicación fue una elección, no una limitación. Y desde la entrada en vigor del catálogo, el 27 de agosto de 2026, hasta estas normas pasaron 25 días en los que las entidades de grupos trabajaron con una metodología que no reconocía su situación. La comparación con los plazos impuestos al destinatario dice el resto: a la empresa se le exige autoevaluación anual, justificación escrita de cada nota y, si es esencial, plan de subsanación en 30 días, mientras que la administración no se ha fijado ningún plazo para sus propios añadidos.
Qué debería cambiar
- Definir el grupo por remisión a un texto que existe. Una sola frase que remitiera a los artículos 43 y 44 de la Ley n.º 346/2004 cerraría la mayor incertidumbre del acto y ahorraría a miles de empresas una pregunta que, por ahora, no tienen dónde responder.
- Numerar el anexo por artículos y apartados. Las normas están escritas como una guía con títulos y listas, sin una sola unidad citable. Una autoridad de control no puede invocar «el segundo punto del estadio 4», y un acto normativo que no se puede citar tampoco se puede aplicar de manera uniforme.
- Sustituir «por lo general» por una regla y una excepción. El anexo dice que Detectar se opera normalmente de forma centralizada. Debería decir qué ocurre cuando no es así: la entidad se queda sola con ese control y lo puntúa como implementado, no como heredado.
- Un plazo para la adopción formal de la documentación del grupo. El acto hace de la adopción formal la condición de cualquier nota superior a 1, sin decir hasta cuándo. Un plazo, aunque fuera de 90 días desde la publicación, convertiría una expectativa tácita en una obligación verificable.
- Unificar la fórmula. El título del capítulo de evaluación dice «grupo de entidades», el resto del acto dice «grupo de empresas», y entidad es una noción definida en la ordenanza. Un solo término, usado en todas partes, elimina una ambigüedad gratuita.
- Cerrar el vacío sancionador de la autoevaluación anual. No corresponde a esta decisión, pero la afecta de lleno: el artículo 60 apartado (2) de la Ordenanza de urgencia del Gobierno n.º 155/2024 reparte las multas por letras, y la letra e), la falta de realización y de remisión de la autoevaluación anual, figura entre las entidades esenciales y no figura en ninguna de las categorías previstas para las entidades importantes. Una entidad importante que no haga en absoluto la autoevaluación que esta decisión explica no tiene, en la redacción actual de la ordenanza, una multa aplicable.
Texto original del acto normativo
El texto que figura a continuación se reproduce en rumano, la forma oficial de publicación.
El texto íntegro, tal como se publicó en el Boletín Oficial de Rumanía
Boletín Oficial de Rumanía n.º 798 de 21 de septiembre de 2026, páginas 7-10 16 páginas PDF, 102 KB el acto comienza en la página 7
Abrir el PDF oficialDescargar el PDF
El visor no se muestra en pantallas pequeñas. Usa los botones de arriba para abrir o descargar el archivo.
Este artículo tiene carácter informativo y no constituye asesoramiento jurídico. Para situaciones concretas, consulta a un abogado o asesor fiscal autorizado.
