En resumen

  • La Ley n.º 119/2026 crea la Plataforma nacional de infraestructura digital pública (PNIDP), un «registro único» administrado por la Autoridad para la Digitalización de Rumanía (ADR), en el que se incluyen todos los sitios web, aplicaciones, direcciones de correo electrónico, números de teléfono, licencias de software y equipos informáticos de las instituciones públicas.
  • Cada recurso digital del Estado recibe un código único persistente, y cada institución un código único de origen, verificables por cualquier ciudadano en el portal data.gov.ro, útiles sobre todo para distinguir un sitio gubernamental real de una imitación usada para phishing.
  • Afecta a las autoridades e instituciones públicas centrales y locales (no al ejército, la policía ni los servicios secretos), que tienen 6 meses desde la entrada en vigor para registrar todos sus recursos digitales; quien no cumpla se arriesga a una multa y, en caso de reincidencia, al bloqueo del acceso a la plataforma.
Acto: Ley n.º 119/2026
Publicado: Boletín Oficial de Rumanía (Monitorul Oficial) n.º 550 de 3 de julio de 2026
Entra en vigor: 3 de enero de 2027

Por primera vez, Rumanía tendrá un registro único de todos los sitios web, aplicaciones, direcciones de correo electrónico y números de teléfono oficiales de las instituciones públicas. La Ley n.º 119/2026 sobre el registro y la administración de la infraestructura digital pública, promulgada mediante el Decreto n.º 373/2026 y publicada en el Boletín Oficial de Rumanía el 3 de julio de 2026, crea la Plataforma nacional de infraestructura digital pública (PNIDP), administrada por la Autoridad para la Digitalización de Rumanía (ADR). El objetivo declarado de la ley es doble: poner orden en el «mapa» digital del Estado, a menudo fragmentado entre miles de instituciones centrales y locales, y ofrecer a los ciudadanos una forma sencilla de comprobar si un sitio web o una aplicación que dice pertenecer a una institución pública es realmente auténtica.

En la práctica, la ley obliga a cada autoridad e institución pública a inventariar, en un único sistema informático, todo lo que constituye «infraestructura digital»: dominios de internet, subdominios, direcciones de correo electrónico, números de teléfono oficiales, aplicaciones y plataformas, licencias de software, equipos informáticos y proyectos digitales financiados con fondos públicos. Cada recurso registrado de este modo recibe un código único, utilizado como marca de autenticidad en todas las plataformas digitales del Estado.

Los requisitos de seguridad que debe cumplir la infraestructura inscrita en el registro se detallaron un año después, mediante el catálogo de 218 controles de ciberseguridad aprobado por el DNSC.

Los efectos que produce

Para los ciudadanos, el efecto más visible será la posibilidad de comprobar, en el portal público data.gov.ro, si un sitio web o una aplicación que dice ser «oficial» pertenece realmente a esa institución. El código único persistente asignado a cada recurso digital público y el código único de origen de cada institución funcionarán como una especie de «marca de autenticidad» digital, útil sobre todo frente al fenómeno cada vez más frecuente de imitación de sitios gubernamentales con fines de fraude (phishing).

Para las instituciones públicas, la ley introduce una obligación administrativa nueva y considerable: designar a un «responsable digital» encargado de inventariar y actualizar permanentemente los recursos digitales de la institución, con plazos de notificación estrictos (15 días para modificaciones ordinarias, 5 días para las urgentes). Más importante aún, las instituciones que no registren sus recursos digitales en la PNIDP ya no podrán recibir financiación para modernizarlos, una palanca pensada para forzar el cumplimiento más rápido, y en la práctica más eficaz, que las propias multas.

Para los proveedores informáticos del sector público (empresas que desarrollan sitios web, aplicaciones o plataformas para ayuntamientos, ministerios o agencias), la ley trae un mecanismo de reutilización: las aplicaciones y licencias de software no utilizadas por una institución pueden redistribuirse a otra institución pública, con el visto bueno de la ADR, lo que podría reducir las compras redundantes de software para funcionalidades que ya existen en el sistema público.

Qué ha cambiado respecto de la situación anterior

  • Aparece un registro único y obligatorio: hasta ahora no existía un inventario centralizado de los sitios web, aplicaciones, licencias y equipos informáticos que poseen las instituciones públicas rumanas; cada autoridad gestionaba su propia infraestructura digital, sin reportar de forma unificada a un organismo central.
  • Aparece un mecanismo público de verificación de autenticidad: hasta ahora los ciudadanos no contaban con una herramienta oficial para confirmar que un sitio web o una aplicación pertenecía realmente a una institución pública; el código único persistente de la PNIDP está llamado a cubrir exactamente ese vacío.
  • La financiación pública de TI se vincula al registro: las soluciones de modernización de recursos digitales públicos ya no pueden financiarse ni adquirirse si el recurso en cuestión no está registrado en la PNIDP, una condición que antes no existía.
  • Se crea la figura del «responsable digital»: cada institución pública debe designar a una persona dedicada a este registro, con atribuciones y plazos claros, o, en su defecto, las obligaciones recaen automáticamente en el titular de la institución.
  • Se formaliza el vínculo con la ciberseguridad: los recursos registrados en la PNIDP quedan directamente sujetos a la Ordenanza de urgencia n.º 155/2024 sobre ciberseguridad, y el Directorado Nacional de Ciberseguridad (DNSC) puede establecer requisitos de seguridad adicionales para los datos de la plataforma.

Ventajas y desventajas

Lo que mejora

  • Por primera vez, los ciudadanos disponen de una herramienta oficial para verificar la autenticidad de los sitios web y aplicaciones gubernamentales, útil en la lucha contra el phishing que suplanta a instituciones públicas.
  • Reducción del despilfarro: las licencias de software no utilizadas por una institución pueden redistribuirse a otra institución pública, en lugar de volver a comprarse, en paralelo, con dinero público.
  • Una visión de conjunto actualizada de la infraestructura digital del Estado facilita una reacción más rápida ante incidentes cibernéticos, gracias a la coordinación entre la ADR, el STS y el DNSC.
  • Los estándares técnicos mínimos obligatorios (seguridad, interoperabilidad, accesibilidad) elevan el nivel de todos los sitios web y aplicaciones públicos, incluida la accesibilidad digital para las personas con discapacidad.

Lo que sigue siendo un problema

  • La carga administrativa recae, en buena parte, sobre ayuntamientos pequeños e instituciones locales sin personal de TI dedicado, que aun así tendrán que designar a un responsable digital y cumplir plazos de notificación de solo 15 y 5 días, respectivamente.
  • Las multas administrativas (5.000-10.000 lei) son modestas para instituciones con presupuestos grandes, y la presión real proviene más del bloqueo de la financiación de TI que de la sanción en sí.
  • La ley solo entra en vigor 6 meses después de su publicación, y las normas metodológicas de aplicación (esenciales para su implementación práctica) tienen un plazo adicional de 60 días desde ese momento, por lo que los efectos concretos para los ciudadanos no se verán hasta la segunda mitad de 2027.
  • La PNIDP se suma a una lista ya larga de plataformas y registros digitales del Estado rumano, con el riesgo conocido, observado en otros proyectos similares, de que la implementación gradual quede estancada en unas pocas instituciones grandes.

Consejos prácticos

  1. Si trabajas en una institución pública (central o local), comprueba cuanto antes, junto con la dirección, quién será designado «responsable digital»; la ley te da 6 meses desde su entrada en vigor (es decir, hasta el 3 de julio de 2027) para registrar todos los recursos digitales de la institución en la PNIDP, y el retraso puede bloquear la financiación de proyectos de modernización de TI.
  2. Si administras sitios web o aplicaciones para un ayuntamiento o una institución pública como empresa contratista, informa a tu cliente de la nueva obligación de registro ya desde la fase de contratación de proyectos nuevos, para evitar bloqueos posteriores en la financiación.
  3. Como ciudadano, ten presente el portal data.gov.ro como referencia futura para comprobar la autenticidad de los sitios web gubernamentales, especialmente cuando recibas enlaces por correo electrónico o SMS que digan proceder de una institución del Estado; hasta que la plataforma esté plenamente operativa, mantente atento a las señales habituales de phishing (dominios ligeramente mal escritos, solicitudes de datos personales o bancarios).
  4. No confundas la PNIDP con un servicio público directo para los ciudadanos: la plataforma es, en esencia, una herramienta de registro y administración para las instituciones; la interacción directa del público con ella se limitará, al menos inicialmente, a comprobar los códigos de autenticidad en el portal público.

Preguntas frecuentes

¿Qué es la Plataforma nacional de infraestructura digital pública (PNIDP)?
Un sistema informático único, administrado por la Autoridad para la Digitalización de Rumanía (ADR), que inventaría todos los recursos digitales de las instituciones públicas: dominios, sitios web, aplicaciones, direcciones de correo electrónico, números de teléfono oficiales, licencias de software y equipos informáticos.
¿Quién está obligado a registrarse en la PNIDP?
Todas las autoridades e instituciones públicas centrales y locales, así como las entidades bajo su subordinación, coordinación o autoridad. Quedan expresamente exceptuadas las instituciones del sistema nacional de defensa, orden público y seguridad nacional, así como los sistemas que manejan información clasificada.
¿Cuándo entra en vigor la ley y cuándo debe hacerse el registro?
La ley entra en vigor 6 meses después de su publicación, es decir, el 3 de enero de 2027. A partir de ese momento, las instituciones públicas tienen otros 6 meses (hasta el 3 de julio de 2027) para registrar todos sus recursos digitales en la PNIDP.
¿Qué ocurre si una institución pública no se registra a tiempo?
La ADR notifica a la institución y le concede un plazo de cumplimiento de 30 días. El incumplimiento de las obligaciones de registro se sanciona con una multa de 5.000 a 10.000 lei, y la reincidencia en un plazo de 6 meses conlleva también la suspensión del acceso a las funcionalidades de la PNIDP. Además, la institución ya no podrá recibir financiación para modernizar recursos digitales no registrados.
¿Cómo comprueba un ciudadano si un sitio web gubernamental es auténtico?
La ley establece que la ADR pondrá a disposición del público, en el portal data.gov.ro, los datos públicos de la PNIDP, incluidos los códigos únicos persistentes asignados a los recursos digitales públicos, de modo que cualquier persona pueda verificar la autenticidad de un sitio web o una aplicación y su pertenencia a una institución pública.
¿Se aplica la ley también a las empresas privadas o solo al Estado?
Solo a las instituciones públicas y a las entidades bajo su autoridad, coordinación o subordinación. Las empresas privadas, las ONG y los particulares no tienen obligaciones directas conforme a esta ley.

Texto original del acto normativo

Reproducimos íntegramente a continuación el texto de la Ley n.º 119/2026, tal como fue publicado en el Boletín Oficial de Rumanía, Parte I, n.º 550 de 3 de julio de 2026 (extracto de la edición oficial en PDF, páginas 4-7). El texto que figura a continuación se reproduce en rumano, la lengua oficial de publicación.

El texto íntegro, tal como se publicó en el Boletín Oficial de Rumanía

Boletín Oficial de Rumanía n.º 550 del 3 de julio de 2026 16 páginas PDF, 105 KB el acto comienza en la página 4

Abrir el PDF oficialDescargar el PDF

El visor no se muestra en pantallas pequeñas. Usa los botones de arriba para abrir o descargar el archivo.

Aviso legal: Este artículo tiene fines informativos y no constituye asesoramiento jurídico. Para la interpretación y aplicación de las disposiciones legales a situaciones concretas, consulte a un abogado o a un asesor especializado.

Este artículo tiene carácter informativo y no constituye asesoramiento jurídico. Para situaciones concretas, consulta a un abogado o asesor fiscal autorizado.