L’essentiel

  • Les entreprises et les institutions qui relèvent de la loi sur la cybersécurité peuvent laisser hors de l’autoévaluation les exigences sans rapport avec leur activité, mais très peu : une au niveau de Base, trois au niveau Important et cinq au niveau Essentiel. Chaque renonciation se justifie par écrit, en indiquant le motif pour lequel l’exigence ne convient pas.
  • Les exigences les plus lourdes ne peuvent jamais être retirées. Les 29 mesures clés restent obligatoires à tout niveau et, au niveau Essentiel, restent aussi les 15 exigences qui portent sur la façon dont l’organisation est dirigée. Le niveau de Base compte 34 exigences, dont 13 sont des mesures clés, de sorte que le choix se fait parmi les 21 autres et peut tomber sur une seule.
  • Les entreprises qui font partie d’un groupe reçoivent des règles distinctes, qui n’existent pas encore. L’arrêté dit qu’elles mettront en œuvre leurs exigences selon des règles d’applicabilité approuvées par une décision du directeur du Directorat, sans dire quand cette décision paraît ni ce que l’on fait jusque-là.
Acte : Arrêté du directeur du Directorat national de la cybersécurité n° 2/2026 portant complément de l’arrêté du directeur du Directorat national de la cybersécurité n° 1/2026 portant approbation des Mesures de gestion des risques de cybersécurité relatives aux réseaux et systèmes informatiques utilisés par les entités essentielles et importantes et de la Méthodologie d’autoévaluation de la maturité des mesures de gestion des risques de cybersécurité, et portant modification de la Méthodologie d’évaluation du niveau de risque des entités, approuvée par l’arrêté du directeur du Directorat national de la cybersécurité n° 2/2025
Publié : Journal officiel de la Roumanie (Monitorul Oficial) n° 792 du 18 septembre 2026, page 10
Entrée en vigueur : 18 septembre 2026, date de la publication, l’arrêté ne prévoyant pas de date ultérieure

Le Directorat national de la cybersécurité a ouvert une soupape dans la liste d’exigences qu’il a imposée aux entreprises en août. L’arrêté du directeur n° 2/2026, publié au Journal officiel de la Roumanie n° 792 du 18 septembre 2026, complète l’acte par lequel les 218 exigences de cybersécurité sont devenues une liste fermée pour les entités essentielles et importantes et y ajoute deux choses : une limite jusqu’à laquelle une organisation peut déclarer qu’une exigence ne lui est pas applicable, et une règle nouvelle pour les organisations qui font partie d’un groupe.

L’arrêté compte deux articles, tient sur une page et ne contient aucune exigence de sécurité nouvelle. Tout son contenu consiste en deux interventions dans l’arrêté d’août. La première ajoute un alinéa à l’article III de l’arrêté. La seconde ajoute un article entier, l’art. 4, dans l’annexe n° 2, c’est-à-dire dans la méthodologie selon laquelle chaque organisation mesure elle-même la distance qui la sépare de la conformité. L’arrêté a été signé le 14 septembre 2026 par le directeur Dan-Petre Cîmpean.

La partie qui change quelque chose pour des milliers d’entreprises est l’article nouveau de la méthodologie. Jusqu’à présent, l’autoévaluation consistait à donner à chaque exigence applicable deux notes entières, de 1 à 5, une pour la documentation et une pour la mise en œuvre. Désormais, une exigence peut être sortie du calcul, en cochant l’option de non-applicabilité pour les deux notes, dans des limites fixes : un contrôle au plus au niveau de Base, trois au plus au niveau Important et cinq au plus au niveau Essentiel.

Les limites paraissent généreuses jusqu’au premier décompte. Le tableau d’applicabilité de l’annexe n° 1, publiée dans l’édition n° 712 bis du 27 août 2026, montre 34 exigences au niveau de Base, 133 au niveau Important et les 218 au niveau Essentiel. Parmi elles, 29 sont signalées comme mesures clés et 15 comme aspects de management, l’une étant signalée des deux façons. L’arrêté d’aujourd’hui interdit de retirer les mesures clés à tout niveau et, au niveau Essentiel, interdit aussi de retirer les aspects de management. Restent donc 21 exigences éligibles au niveau de Base, 111 au niveau Important et 175 au niveau Essentiel, dont on peut abandonner respectivement une, trois et cinq.

L’exigence retirée ne disparaît pas du calcul, elle y entre avec une valeur fixée par l’arrêté : 2,5 au niveau de Base et 3 aux niveaux Important et Essentiel. La renonciation se justifie par écrit et s’inscrit dans la déclaration d’applicabilité, le document que l’organisation établissait déjà pour les exigences venues de réglementations spéciales ou sectorielles. Et si une organisation dépasse le plafond ou touche à une exigence interdite, l’arrêté dit que les exclusions ne sont pas prises en considération et que l’autoévaluation n’est pas considérée conforme jusqu’à la remédiation.

Le titre long de l’arrêté peut induire en erreur, car il mentionne aussi la méthodologie d’évaluation du niveau de risque des entités. Rien n’y change : cette phrase fait partie du titre propre de l’arrêté d’août, elle ne décrit pas ce que fait l’arrêté d’aujourd’hui.

Les effets concrets

Le premier effet est une reconnaissance qui manquait : toutes les exigences du catalogue ne conviennent pas à n’importe quelle organisation. Une entreprise sans systèmes de contrôle industriels, un hôpital qui ne développe pas de logiciel propre ou une société de transport sans boutique en ligne étaient tenus, jusqu’au 17 septembre 2026, de noter une exigence sans objet chez eux, et les notes basses tiraient la moyenne vers le bas. Depuis le 18 septembre, cette exigence peut être sortie du calcul.

Le deuxième effet est que la soupape est trop étroite pour devenir une stratégie. Un contrôle sur 34, trois sur 133 et cinq sur 218 représentent entre 2,3 et 2,9 % des exigences applicables, aux trois niveaux. Les plafonds sont donc proportionnels entre eux, ce qui arrive rarement dans un acte d’application. Aucune organisation ne peut réécrire ses obligations par des renonciations.

Dans une autre matière, le plafond joue en sens inverse, en faveur de la petite entreprise : les questionnaires de durabilité s’arrêtent à 23 points de données, et à 9 pour les fournisseurs de 10 salariés au plus.

Le troisième effet touche précisément le niveau le plus sévère, et il va dans le sens inverse de ce qu’il paraît. Les seuils de conformité de la méthodologie sont un score total d’au moins 2,5 au niveau de Base, d’au moins 3 au niveau Important et, au niveau Essentiel, d’au moins 3 pour chaque catégorie et d’au moins 3,5 en général. La valeur avec laquelle entre une exigence sortie du calcul est de 2,5 au niveau de Base et de 3 aux deux autres. Aux deux premiers niveaux, la valeur coïncide avec le seuil, la renonciation est donc neutre. Au seul niveau Essentiel, la valeur de 3 se situe un demi-point sous le seuil général de 3,5, et chaque exigence retirée tire alors la moyenne vers le bas.

Le quatrième effet est documentaire. La justification écrite et la déclaration d’applicabilité deviennent l’endroit où l’on voit pourquoi une organisation a estimé qu’une exigence ne la concernait pas. Cela compte, car l’autoévaluation ne reste pas dans l’ordinateur de l’entreprise : l’art. 12, al. (4), de l’ordonnance d’urgence du Gouvernement n° 155/2024, approuvée avec modifications et compléments par la loi n° 124/2025, exige qu’elle soit faite chaque année et transmise au Directorat, et l’al. (5) du même article donne aux entités essentielles 30 jours pour envoyer aussi le plan de remédiation. Une renonciation mal argumentée arrive donc sur le bureau de l’autorité.

Le cinquième effet ne se produit pas encore. La règle pour les organisations qui appartiennent à un groupe renvoie à une décision du directeur du Directorat qui n’était pas parue au Journal officiel de la Roumanie au 18 septembre 2026, et l’arrêté ne lui fixe pas de délai. Jusqu’à sa publication, une entreprise dont l’actionnariat s’inscrit dans un groupe a à lire tout l’art. IV de l’arrêté d’août, celui qui lie l’obligation au niveau d’assurance propre.

La décision est parue trois jours plus tard, le 21 septembre 2026, et dit qu’une filiale peut démontrer sa cybersécurité avec les politiques du groupe, à condition que les preuves soient les siennes.

Ce qui change par rapport à la situation antérieure

Jusqu’au 17 septembre 2026, la méthodologie d’autoévaluation ne connaissait pas d’exception. L’article 2, al. (2), de l’annexe n° 2 disait, sans la moindre réserve, que le remplissage des deux notes est obligatoire pour chaque contrôle, et l’al. (1) du même article n’admettait que des valeurs entières de 1 à 5. Une exigence qui n’avait aucun sens dans une organisation donnée devait tout de même être notée, et la note basse entrait dans les moyennes par sous-catégorie, par catégorie et par entité. Il existe désormais une sortie, avec un plafond, une liste d’exigences intouchables et une valeur de remplacement.

La deuxième modification porte sur qui doit quoi. L’arrêté d’août liait l’obligation à une seule grandeur, le niveau d’assurance de l’entité, et la taille de l’entité se détermine, selon l’art. 8 de l’ordonnance d’urgence du Gouvernement n° 155/2024, par renvoi à la loi n° 346/2004 relative à la stimulation de la création et du développement des petites et moyennes entreprises. Ni l’ordonnance, ni la loi de 2004 n’emploient la notion de groupe d’entreprises : la loi parle d’entreprises liées et d’entreprises partenaires. L’arrêté d’aujourd’hui introduit, pour la première fois dans ce cadre, l’idée que l’appartenance à un groupe change le mode de mise en œuvre, mais il laisse le contenu de ce changement à un acte futur.

La troisième modification est une modification qui n’a pas eu lieu, bien que le titre la suggère. La Méthodologie d’évaluation du niveau de risque des entités, approuvée par l’arrêté du directeur du Directorat n° 2/2025 et publiée au Journal officiel de la Roumanie n° 776 du 20 août 2025, reste telle qu’elle a été laissée en août, avec la dispense d’évaluation pour les banques et les infrastructures de marché relevant du règlement européen sur la résilience opérationnelle numérique. L’acte publié le 18 septembre ne touche aucun de ses articles.

Le rythme de travail de l’émetteur a changé lui aussi. L’arrêté d’août a été signé le 6 août 2026 et publié le 27 août, soit 21 jours. Celui-ci a été signé le 14 septembre et publié le 18 septembre, soit 4 jours, et 22 jours après l’entrée en vigueur de l’acte qu’il complète.

Un incident informatique ne s’arrête pas au rapport de conformité. Pour les établissements de crédit, il se transforme en argent mis de côté : les fonds propres exigés pour le risque opérationnel représentent 12 % de l’indicateur d’activité sur la première tranche, et depuis le 23 septembre 2026 les pertes qui nourrissent ce calcul se classent selon une grille européenne unique.

Avantages et inconvénients

Ce que cela améliore

  • Il reconnaît une réalité : un catalogue de 218 exigences écrit pour tous les secteurs contient aussi des choses sans objet dans une organisation donnée.
  • Les plafonds sont proportionnels, entre 2,3 et 2,9 % des exigences applicables à chaque niveau, de sorte que le mécanisme ne peut pas servir à vider l’obligation.
  • Les exigences les plus lourdes restent hors de discussion : les 29 mesures clés, à tout niveau, plus les 15 aspects de management au niveau Essentiel.
  • La renonciation n’est pas une case anonyme : elle exige un motif écrit et s’inscrit dans la déclaration d’applicabilité, elle laisse donc une trace vérifiable.
  • La valeur avec laquelle une exigence retirée entre dans le calcul est écrite dans l’acte, non laissée à la logique de l’outil de calcul.
  • L’arrêté dit ce qui se passe en cas de dépassement du plafond, au lieu de laisser la conséquence non écrite.

Ce qui reste problématique

  • L’option de non-applicabilité n’existe pas dans la méthodologie. L’article 2, al. (1), n’admet que des notes entières de 1 à 5, et l’al. (2) exige le remplissage des deux notes pour chaque exigence ; aucun des deux n’a été modifié.
  • La valeur de remplacement de 3 se situe, au niveau Essentiel, sous le seuil général de 3,5, de sorte que la renonciation, conçue comme un allègement, pèse sur le score.
  • La notion de groupe d’entreprises n’est définie ni dans l’arrêté, ni dans l’ordonnance qui le porte, ni dans la loi à laquelle l’ordonnance renvoie pour la taille des entités.
  • Les règles d’applicabilité pour les groupes n’ont ni délai d’adoption, ni règle transitoire, alors que l’arrêté parle au présent.
  • Nulle part il n’est écrit si une renonciation vaut jusqu’à ce qu’elle soit contestée ou si elle se reprend à chaque autoévaluation annuelle, avec une justification refaite.
  • Les 9 exigences de management du niveau Important peuvent être sorties de l’autoévaluation, alors que l’annexe n° 1 demande que leur état soit réexaminé à chaque audit d’évaluation du niveau d’assurance.

Conseils pratiques

  1. Vérifiez d’abord à quel niveau d’assurance vous vous situez. C’est de lui que dépendent le nombre d’exigences que vous devez et le nombre que vous pouvez sortir de l’autoévaluation : une, trois ou cinq.
  2. Comptez ce qui vous reste comme choix, non le catalogue entier. Sont éligibles 21 exigences au niveau de Base, 111 au niveau Important et 175 au niveau Essentiel, une fois retirées les mesures clés et, au niveau Essentiel, les aspects de management.
  3. Si vous êtes au niveau Essentiel, faites le calcul avant de cocher. L’exigence retirée entre avec 3, alors que le seuil général est de 3,5 ; chaque renonciation demande donc des points en plus ailleurs.
  4. Écrivez la justification le jour où vous prenez la décision, non quand le contrôle arrive. L’arrêté exige l’indication des motifs pour lesquels l’exigence n’est pas applicable, et les reconstituer un an plus tard coûte plus cher que de les noter maintenant.
  5. Ne dépassez pas le plafond, pas même d’une exigence. La conséquence est une autoévaluation non conforme jusqu’à la remédiation, non un ajustement de score, le travail est donc à refaire.
  6. Si l’entreprise fait partie d’un groupe, n’attendez pas la décision sur les règles d’applicabilité. Jusqu’à sa publication, l’obligation reste celle de l’art. IV de l’arrêté d’août, c’est-à-dire le niveau d’assurance propre.
  7. Inscrivez les renonciations dans la déclaration d’applicabilité, à côté des exigences venues de réglementations sectorielles. C’est le seul document où les deux directions, ce qui s’ajoute et ce qui se retire, se voient ensemble.

Questions fréquentes

Depuis quand cela s’applique-t-il ?
Depuis le 18 septembre 2026, date de la publication au Journal officiel de la Roumanie. L’arrêté ne prévoit pas de date ultérieure, et les arrêtés des dirigeants des organes de l’administration publique centrale de spécialité entrent en vigueur à la publication, selon l’art. 12, al. (3), de la loi n° 24/2000 relative aux normes de technique législative.
Combien d’exigences puis-je sortir de l’autoévaluation ?
Une au plus au niveau de Base, trois au plus au niveau Important et cinq au plus au niveau Essentiel. Les limites se comptent par niveau, non par fonction ou par catégorie.
Quelles exigences ne peuvent pas être retirées du tout ?
Les 29 signalées comme mesures clés, à tout niveau d’assurance, et, au niveau Essentiel, les 15 liées aux aspects de management. Au niveau de Base, aucune exigence de management ne s’applique, le choix se fait donc parmi 21 contrôles.
Comment marque-t-on une exigence comme non applicable ?
En sélectionnant l’option de non-applicabilité pour les deux paramètres, c’est-à-dire à la fois pour la note de documentation et pour la note de mise en œuvre. On ne peut pas retirer une demi-exigence.
Avec quelle valeur une exigence retirée entre-t-elle dans le calcul ?
Avec 2,5 au niveau de Base et avec 3 aux niveaux Important et Essentiel. La valeur est utilisée dans toutes les moyennes, de la sous-catégorie jusqu’au score total de l’entité.
Que se passe-t-il si je dépasse le plafond ?
Les exclusions au-delà du plafond ne sont pas prises en considération, et l’autoévaluation n’est pas considérée conforme aux exigences légales jusqu’à la remédiation. L’arrêté ne donne pas de délai pour la remédiation.
Mon entreprise fait partie d’un groupe. Qu’est-ce qui change pour moi ?
Rien ne change en pratique pour l’instant. Le texte nouveau dit que la mise en œuvre se fait conformément aux règles d’applicabilité approuvées par décision du directeur du Directorat, mais cette décision n’était pas parue au Journal officiel de la Roumanie au 18 septembre 2026. Jusque-là, la règle d’août demeure : chaque entité met en œuvre les contrôles de son niveau d’assurance.
Quelque chose a-t-il changé dans la méthodologie d’évaluation du niveau de risque ?
Non. Le titre long de l’arrêté contient aussi cette méthodologie, mais la phrase fait partie du titre de l’arrêté d’août. La méthodologie de 2025 reste inchangée.
L’autoévaluation se transmet-elle à quelqu’un ?
Oui. L’ordonnance d’urgence du Gouvernement n° 155/2024 exige, à l’art. 12, al. (4), une autoévaluation annuelle transmise au Directorat et, le cas échéant, à l’autorité sectorielle compétente, assumée par la direction de l’entité, et les entités essentielles transmettent aussi un plan de remédiation dans les 30 jours suivant la réalisation de l’autoévaluation.

Erreurs et incohérences dans le texte publié

  • Art. I, pt. 1, alinéa (3) nouveau de l’article III. L’entité qui fait partie d’un groupe d’entreprises met en œuvre les exigences « în conformitate cu regulile de aplicabilitate aprobate prin decizie a directorului DNSC » (conformément aux règles d’applicabilité approuvées par décision du directeur du DNSC). La norme est écrite au présent, elle travaille donc depuis le 18 septembre 2026, mais elle renvoie à une décision qui, étant normative, devrait être publiée au Journal officiel de la Roumanie, Partie I, selon l’art. 7, al. (4), de l’ordonnance d’urgence du Gouvernement n° 104/2021, et qui n’y était pas parue à cette date. Il n’existe aucun délai d’adoption de la décision, ni aucune règle pour l’intervalle courant jusqu’à sa parution. De plus, la notion de groupe d’entreprises n’est définie ni dans l’ordonnance d’urgence du Gouvernement n° 155/2024, ni dans la loi n° 346/2004, à laquelle l’ordonnance renvoie par son art. 8 pour le classement des entités selon la taille et où les notions employées sont celles d’entreprises liées et d’entreprises partenaires. Une entreprise dont l’actionnaire majoritaire est une personne morale peut conclure soit qu’elle doit toujours les contrôles de son niveau d’assurance, selon l’art. IV de l’arrêté n° 1/2026, soit que son obligation est déterminée par des règles qui n’ont pas encore été écrites.
  • Art. I, pt. 2, art. 4, al. (1) nouveau de l’annexe n° 2. L’exclusion se fait en sélectionnant l’option « N/A » pour les deux paramètres prévus par l’art. 2, al. (1), or l’art. 2, al. (1), ne connaît pas une telle option : il attribue à chacun des deux paramètres une valeur en nombre entier de 1 à 5. Plus grave, l’art. 2, al. (2), de la même annexe dit que le remplissage des deux variables de score est obligatoire pour chaque contrôle, sans la moindre réserve, et l’arrêté d’aujourd’hui ne le modifie pas. Un lecteur de bonne foi peut conclure soit que l’art. 4, texte nouveau et spécial, déroge à l’art. 2, al. (2), soit que l’obligation de remplissage est restée entière et qu’une autoévaluation aux notes non remplies est incomplète. De ce résultat dépend le fait que l’autoévaluation annuelle exigée par l’art. 12, al. (4), de l’ordonnance d’urgence du Gouvernement n° 155/2024 soit conforme ou non.

Analyse de la rédaction

L’arrêté résout un problème réel. Un catalogue de 218 exigences écrit pour tous les secteurs des annexes de l’ordonnance contient, inévitablement, des exigences sans objet dans une organisation donnée, et la méthodologie d’août obligeait à les noter quand même, avec un effet direct sur la moyenne. Les plafonds retenus, une, trois et cinq exigences, sont eux aussi bien calibrés : rapportés aux 34, 133 et 218 exigences applicables aux trois niveaux, ils donnent 2,9 %, 2,3 % et 2,3 %, soit une proportion presque constante. Quelqu’un a fait le calcul avant d’écrire le texte, ce qui n’est pas la règle dans les actes d’application.

Ce qui n’a pas été calculé, c’est la valeur de remplacement. Les trois chiffres de l’art. 4, al. (3), 2,5 au niveau de Base et 3 aux niveaux Important et Essentiel, sont exactement les seuils que l’art. 2, al. (11), fixe pour chaque mesure clé : 2,5, 3 et 3. Seulement, les mesures clés sont précisément les exigences qui ne peuvent pas être sorties de l’autoévaluation. La valeur a donc été prise dans la colonne qui ne s’applique pas. Prise dans la bonne colonne, celle du score total de l’entité, elle aurait donné 2,5, 3 et 3,5. Aux deux premiers niveaux, les deux colonnes coïncident et l’écart ne se voit pas. Au niveau Essentiel, elles se séparent d’un demi-point, et la conséquence est que l’allègement devient une pénalité.

L’ampleur de la pénalité ne se lit pas dans l’acte, car le score total est une moyenne de moyennes, non une moyenne des 218 exigences : il se calcule par sous-catégorie, puis par catégorie, puis par entité. Les codes des contrôles montrent, au niveau Essentiel, 22 catégories et 90 sous-catégories. Le poids d’une exigence dans le score final n’est donc pas de 1/218, soit 0,46 %, il dépend du nombre d’exigences que compte la sous-catégorie dont elle relève, et une exigence seule dans sa sous-catégorie, au sein d’une catégorie qui en compte deux, pèse 1/44, soit 2,27 %. Cinq renonciations choisies parmi les plus lourdes couvrent 11,4 % du score total, et cette portion reste figée à 3. Une organisation qui aurait obtenu exactement 3,5 sur tout le reste sort avec 3,44 et manque le seuil, sans avoir baissé sa note nulle part. L’usage de la soupape la fait sortir de la conformité.

Le second déséquilibre est de calendrier, et il est ancien dans cette série d’actes. À l’organisation, on demande une justification écrite pour chaque renonciation, une autoévaluation annuelle transmise à l’autorité et, pour les entités essentielles, un plan de remédiation en 30 jours. À l’administration, pour les règles d’applicabilité en groupe dont dépend ce que doit effectivement une partie de ces mêmes organisations, l’arrêté ne fixe aucun délai. De plus, l’arrêté d’août est entré en vigueur à la publication, sans période de transition, et son premier complément est arrivé 22 jours plus tard, signé et publié en 4 jours. La hâte d’aujourd’hui contraste avec le silence de l’autre côté.

Ce qui devrait changer

  • Porter la valeur de remplacement à 3,5 pour le niveau Essentiel. La renonciation deviendrait neutre, comme elle l’est déjà aux deux autres niveaux, et l’on éliminerait la situation où une organisation manque le seuil précisément parce qu’elle a utilisé une facilité légale.
  • Écrire l’option de non-applicabilité dans l’art. 2 de l’annexe n° 2. Une phrase à l’al. (1), pour l’ajouter à côté des valeurs de 1 à 5, et une exception à l’al. (2) fermeraient la contradiction avec l’obligation de remplissage pour chaque contrôle.
  • Un délai pour la décision relative aux groupes et une règle pour l’intervalle qui y mène. Soit 90 jours et l’application de l’art. IV jusque-là, soit le report de l’alinéa jusqu’à la publication de la décision. Aujourd’hui, le texte exige le respect de règles inexistantes.
  • Définir le groupe par renvoi à des notions qui existent déjà. Les articles 43 et 44 de la loi n° 346/2004 définissent les entreprises partenaires et les entreprises liées, et le cadre de la cybersécurité renvoie de toute façon à cette loi. Un renvoi dispenserait d’un terme nouveau et non défini.
  • Un délai pour la remédiation des exclusions au-delà du plafond. Aujourd’hui, l’autoévaluation est non conforme jusqu’à la remédiation, sans que l’on dise jusqu’à quand, ce qui laisse une obligation annuelle suspendue pour une durée indéterminée.
  • Préciser si la renonciation se reprend à chaque autoévaluation. Une exigence non applicable en 2026 peut devenir applicable en 2027, si l’organisation change d’activité, et l’acte ne dit pas si la justification se refait chaque année.

Texte original de l’acte normatif

Le texte ci-dessous est reproduit en roumain, la forme officielle de publication.

Le texte intégral, tel que publié au Journal officiel de la Roumanie

Journal officiel de la Roumanie n° 792 du 18 septembre 2026, page 10 16 pages PDF, 151 KB l'acte commence à la page 10

Ouvrir le PDF officielTélécharger le PDF

La visionneuse ne s'affiche pas sur les petits écrans. Utilisez les boutons ci-dessus pour ouvrir ou télécharger le fichier.

Cet article a un caractère purement informatif et ne constitue pas un conseil juridique. Pour des situations concrètes, consultez un avocat ou un conseiller fiscal agréé.