L’essentiel
- L’État prend en charge 75 % du coût d’une évaluation de cybersécurité, dans la limite de 45 000 euros par entreprise. Le budget du régime est de 2 000 000 d’euros, réparti en quatre forfaits de services : 7 500 euros pour le plus petit, puis 18 750, 33 750 et 45 000 euros. Le régime s’applique du 28 septembre 2026 jusqu’à l’épuisement des crédits, mais au plus tard jusqu’au 31 mars 2028, et les paiements se font jusqu’au 30 juin 2029.
- L’entreprise ne peut pas déposer la demande elle-même. La demande de financement est déposée par un prestataire spécialisé de services de cybersécurité, en qualité de chef de file d’un consortium formé avec au minimum 3 et au maximum 5 petites et moyennes entreprises. L’argent va au prestataire, tandis que l’entreprise reçoit des services et paie de sa poche au moins 25 % de leur valeur. L’aide de minimis s’impute en revanche sur le plafond de l’entreprise, non sur celui du prestataire.
- Ce qui s’achète, c’est l’analyse et le diagnostic ; la remédiation reste à la charge de l’entreprise. Entrent dans le remboursement l’analyse des écarts par rapport au règlement (UE) 2024/2847, les scans de vulnérabilités, les tests de pénétration, l’audit du processus de développement logiciel et la formation des équipes. N’y entrent pas le développement de logiciels, la recherche, les équipements et les licences, la mise en œuvre des mesures correctives et la certification par des organismes notifiés. Sont éligibles les entreprises relevant de l’un des 18 codes CAEN, la nomenclature roumaine des activités économiques, énumérés à l’annexe du régime.
Publié : Journal officiel de la Roumanie (Monitorul Oficial), Partie I, n° 821 du 28 septembre 2026, pages 4-14
Entrée en vigueur : à compter de la publication, le 28 septembre 2026, car l’art. 4 de la décision et l’art. 14 du régime prévoient tous deux que le régime s’applique à compter de la date de la publication au Journal officiel de la Roumanie, Partie I
L’Autorité pour la numérisation de la Roumanie a publié le 28 septembre 2026 le régime par lequel elle paie aux petites entreprises une partie du coût de l’évaluation de conformité au règlement européen sur la cyberrésilience. Jusqu’ici, les actes roumains sur ce sujet imposaient des obligations, comme la décision par laquelle le Directorat national de la cybersécurité a fixé le 21 septembre 2026 la manière dont une filiale démontre sa conformité aux politiques du groupe. Ici, l’État met sur la table 2 000 000 d’euros pour couvrir les trois quarts de la facture d’un diagnostic, sans ajouter la moindre obligation.
L’argent vient du programme pour une Europe numérique et du budget de l’État, à parts égales, par le projet « Consolidarea capacităților Centrului Național de Coordonare NCC-RO », le renforcement des capacités du centre national de coordination NCC-RO, au titre de la convention de subvention n° 101.227.737. Le gestionnaire du régime est le Centre national de coordination en matière de cybersécurité de la Roumanie, structure de l’Autorité pour la numérisation de la Roumanie, connue sous l’acronyme NCC-RO.
Ce que l’on peut acheter avec cet argent. Le régime finance quatre types d’activités, toutes d’évaluation. La première est l’analyse d’applicabilité et l’analyse des écarts, c’est-à-dire la détermination du rôle de l’entreprise, fabricant, distributeur ou intégrateur, l’inventaire des produits comportant des éléments numériques et leur comparaison avec les exigences essentielles de l’annexe I du règlement (UE) 2024/2847. La deuxième comprend les évaluations techniques : scans de vulnérabilités authentifiés et non authentifiés, hiérarchisés selon le score CVSS, et tests de pénétration, c’est-à-dire la simulation de scénarios d’attaque. La troisième porte sur le processus interne de développement logiciel, de la modélisation des menaces à la sécurité de la chaîne d’intégration continue et à la gestion des correctifs. La quatrième est la formation, et la session de formation des dirigeants est obligatoire dans tous les forfaits.
Ce qui reste en dehors du régime compte tout autant : le développement de logiciels ou de fonctionnalités nouvelles, la recherche, les investissements en infrastructure, l’achat d’équipements et de licences, la mise en œuvre des mesures correctives découvertes lors de l’évaluation et la certification des produits par des organismes notifiés. L’entreprise apprend ce qu’elle a à réparer, mais la réparation, elle la paie seule.
Les quatre forfaits et la part de chacun. Les activités sont regroupées en quatre forfaits, de P1 à P4, et chaque bénéficiaire reçoit un seul forfait par projet. P1 a une valeur éligible maximale de 10 000 euros et une subvention de 7 500 euros au plus. P2 ajoute l’évaluation des vulnérabilités et la formation technique, à 25 000 euros de valeur éligible et 18 750 euros de subvention. P3 ajoute l’audit complet du processus de développement et les tests de pénétration, à 45 000 euros et une subvention de 33 750. P4 ajoute l’optimisation des processus pour les portefeuilles complexes, à 60 000 euros et une subvention de 45 000. Le rapport est partout le même, 75 % de la valeur éligible, et le reste, au moins 25 %, est supporté par l’entreprise, avec la TVA non éligible et les dépenses d’information et de publicité.
Qui peut recevoir et qui dépose. Les bénéficiaires sont les microentreprises et les petites et moyennes entreprises immatriculées en Roumanie qui développent, fabriquent, intègrent, distribuent ou utilisent des produits, des services ou des solutions numériques soumis à des exigences de cybersécurité. La condition d’activité se vérifie par le code CAEN : l’annexe du régime en compte 18, dont 9 de production, des composants électroniques et des ordinateurs jusqu’aux câbles à fibre optique, 4 de logiciels et de services informatiques et 5 de télécommunications et de plateformes numériques. Le code doit être autorisé à la date du dépôt de la demande, pertinent pour le projet et cohérent avec les mesures de mise en conformité.
Les autres conditions sont celles qui accompagnent d’ordinaire les fonds publics : pas d’arriérés budgétaires dépassant un douzième des dettes des douze derniers mois envers le fisc et un sixième de celles du dernier semestre envers les budgets locaux, pas de procédure d’insolvabilité ni de liquidation, pas d’ordre de récupération d’une aide antérieure resté inexécuté, pas de double financement des mêmes activités.
La partie inhabituelle, c’est le mécanisme de dépôt. La demande est déposée par un prestataire spécialisé de services de cybersécurité, en qualité de chef de file de consortium, avec au minimum 3 et au maximum 5 entreprises partenaires, de sorte que l’entreprise qui reçoit l’aide reste partenaire dans le dossier d’un autre. Le chef de file signe le contrat de financement aux côtés de l’autorité et des entreprises, fournit les services et encaisse la subvention, mais le régime dit clairement qu’il n’a pas la qualité de bénéficiaire de l’aide de minimis. L’aide est réputée octroyée à chaque entreprise à la date de la signature du contrat de financement et consomme le plafond de minimis de celle-ci, alors que l’argent ne passe jamais par son compte. Pour être éligible, le chef de file doit disposer soit d’une certification ISO/IEC 27001, soit d’un expert senior titulaire d’une certification de type CISSP, CISA, CISM ou OSCP.
Comment le paiement se fait. Le soutien est accordé sous forme de montant forfaitaire, non de remboursement de factures. Le paiement arrive en deux tranches, toutes deux conditionnées exclusivement par les livrables, sans vérification des coûts effectivement supportés : 30 % après l’acceptation du rapport préliminaire d’évaluation et du registre préliminaire des écarts pour chaque entreprise du projet, puis 70 % après le rapport technique final, dans un délai de 60 jours à compter de son approbation. Aucun préfinancement n’est accordé. Les livrables obligatoires sont au nombre de sept, de L1, le rapport d’évaluation d’au moins 15 pages exigé dans tous les forfaits, jusqu’à L7, le rapport de test de pénétration, exigé seulement pour P3 et P4 et uniquement si le produit évalué relève d’une classe de risque qui le justifie.
En cas de mise en œuvre partielle, la subvention diminue proportionnellement au degré de réalisation des livrables. En cas de non-mise en œuvre, la subvention n’est pas accordée du tout, et le gestionnaire peut réclamer la restitution de toute la tranche intermédiaire, avec des intérêts calculés en ajoutant 100 points de base au taux du marché monétaire à un an, capitalisés annuellement. Les décisions de récupération ont valeur de titre exécutoire.
Les effets concrets
Le premier effet est financier et il se mesure. Avec 2 000 000 d’euros et une intensité de 75 %, le régime mobilise des services d’environ 2 666 667 euros, dont quelque 666 667 euros sortent de la poche des entreprises. Le budget est réparti par année : 600 000 euros en 2026, dont 300 000 euros de fonds européens et 300 000 euros de cofinancement national, et 1 400 000 euros en 2027, là aussi à parts égales. Les chiffres se ferment, et la conversion en lei se fait au taux InforEuro du mois où l’appel est lancé, de sorte que l’équivalent en lei n’est pas encore connu.
Le deuxième effet tient au plafond de minimis et c’est celui qui surprend le plus souvent. L’aide reçue ici s’ajoute à toutes les aides de minimis de l’entreprise unique des trois dernières années, et le total ne peut dépasser 300 000 euros, le plafond fixé par l’article 3, paragraphe 2, du règlement (UE) 2023/2831. Une entreprise qui a déjà obtenu des subventions de numérisation, d’efficacité énergétique ou d’internationalisation consomme ici jusqu’à 45 000 euros de plus sur ce plafond, sans encaisser un leu. La vérification se fait avant l’octroi, par le Registre des aides d’État et par la déclaration sur l’honneur déposée pour chaque entreprise du consortium.
Le troisième effet porte sur le marché des prestataires de services de cybersécurité. Le régime leur demande de s’organiser : trouver entre 3 et 5 clients disposés à mettre 25 % de l’argent, signer des accords de partenariat avec chacun, construire un devis en heures-homme et par catégories d’experts et passer par une évaluation concurrentielle. Le prix des services est vérifié par le gestionnaire au regard des valeurs de référence des forfaits et des tarifs du marché, précisément pour que le prestataire n’obtienne pas un avantage économique indirect. En revanche, le risque d’exécution lui reste entièrement : la valeur maximale du forfait ne peut être dépassée, quels que soient les coûts réels.
Le quatrième effet est informationnel et dépasse les entreprises financées. Pour chaque bénéficiaire, le chef de file du consortium transmet une fiche de données anonymisées au format JSON, avec le forfait contracté, le secteur, la taille de l’entreprise, les scores de maturité et le nombre d’écarts relevés. Sa transmission est une condition de validation du rapport final. Il en résulte, au terme du régime, la première mesure publique du niveau de préparation en matière de cybersécurité de l’industrie roumaine des produits numériques.
Ce qui change par rapport à la situation antérieure
Jusqu’au 28 septembre 2026, il n’existait pas d’instrument public roumain consacré au coût de la mise en conformité avec le règlement sur la cyberrésilience. Les entreprises qui voulaient savoir où elles en étaient par rapport aux exigences européennes payaient l’évaluation en entier ou la reportaient. Le régime ne change aucune obligation, car les obligations viennent du règlement européen et s’appliquent de toute façon ; il change seulement qui paie le diagnostic.
Le mode de vérification a changé lui aussi. Les régimes de minimis classiques remboursent des dépenses justifiées par des factures et des relevés de compte. Ici on paie une somme fixe par forfait, et le contrôle se déplace entièrement sur les livrables, les résultats et les indicateurs, sans vérification des coûts individuels. La règle revient cinq fois dans le texte du régime, aux art. 10, 12 et 18, signe que l’auteur de l’acte a voulu ne laisser aucune place à l’interprétation. Pour les entreprises, cela veut dire moins de bureaucratie justificative ; pour le prestataire, un risque de prix qu’il ne peut transférer à personne.
En troisième lieu, la position du bénéficiaire dans la procédure a changé. Dans les régimes habituels, l’entreprise dépose la demande et reçoit l’argent. Ici, elle signe un accord de partenariat, puis le contrat de financement, reçoit des services et voit son plafond de minimis diminué, tandis que la demande, le devis et les rapports appartiennent à quelqu’un d’autre. C’est une construction qui abaisse le coût administratif de l’autorité, puisqu’elle évalue entre 54 et 88 projets au lieu de quelques centaines de demandes individuelles, mais qui lie le sort de chaque entreprise à la qualité du chef de file choisi.
Avantages et inconvénients
Ce que cela améliore
- Il couvre justement l’étape que les petites entreprises sautent : le diagnostic. Une analyse des écarts sérieuse coûte l’équivalent du salaire mensuel d’un ingénieur, et 75 % pris en charge par l’État font passer la décision de « peut-être l’an prochain » à « maintenant ».
- Les montants forfaitaires et le paiement sur livrables dispensent l’entreprise du dossier de remboursement. On demande le rapport, le registre des écarts et la fiche de données, non des factures, des feuilles de présence et des relevés pour chaque heure d’expert.
- Les forfaits sont calibrés sur des tailles réelles, de 10 000 à 60 000 euros de valeur éligible, et le contenu minimal de chacun est écrit dans l’acte, non renvoyé au guide.
- Les exigences envers le prestataire sont vérifiables et non inventées : certification ISO/IEC 27001 au niveau de l’organisation ou un expert titulaire d’une certification reconnue. La note de bas de page du régime précise que l’expérience du règlement européen n’est pas un critère éliminatoire, le règlement étant nouveau, et accepte une expérience sur ISO 27001, IEC 62443, NIST CSF ou NIS2.
- La fiche de données anonymisées, obligatoire pour chaque bénéficiaire, fait du régime une source de statistique publique sur la maturité en cybersécurité des entreprises roumaines, non une simple dépense.
Ce qui reste problématique
- L’entreprise ne peut pas s’inscrire seule. Si aucun prestataire ne la prend dans un consortium, elle reste dehors, si éligible soit-elle. Le régime ne prévoit aucune liste publique de prestataires intéressés ni aucun mécanisme de mise en relation.
- Le plafond de minimis se consomme sans que l’entreprise encaisse d’argent. Jusqu’à 45 000 euros sur les 300 000 euros disponibles pour trois ans partent dans un service, et l’entreprise peut découvrir plus tard qu’il ne lui reste plus de place pour une subvention d’investissement.
- Seul le diagnostic est financé. L’acte exclut expressément la mise en œuvre des mesures correctives et la certification, c’est-à-dire exactement la partie coûteuse. Une entreprise peut se retrouver avec un registre des écarts qu’elle n’a pas les moyens de refermer.
- Les délais sont asymétriques. Le gestionnaire dispose de 60 jours pour le paiement final, mais l’acte ne lui fixe aucun délai pour l’approbation du rapport technique, pour l’acceptation des livrables préliminaires ni pour le paiement de la tranche intermédiaire.
- Le nombre estimé de bénéficiaires, 266, est calculé sur l’hypothèse que toutes les entreprises prennent le forfait le moins cher. Si elles prenaient toutes le forfait P4, l’argent irait à 44 entreprises, soit six fois moins.
- L’acte s’applique jusqu’au 31 mars 2028, mais le tableau budgétaire ne comporte de lignes que pour 2026 et 2027. Pour le premier trimestre de 2028, pendant lequel le régime reste ouvert, aucune dotation n’est écrite.
Conseils pratiques
- Vérifiez d’abord votre code CAEN et son état. Il doit figurer parmi les 18 de l’annexe du régime et être autorisé au registre du commerce le jour du dépôt de la demande, non seulement inscrit dans les statuts.
- Demandez les certificats d’attestation fiscale au fisc et à la mairie avant de discuter avec un prestataire. Les seuils sont d’un douzième des obligations des douze derniers mois envers l’État et d’un sixième de celles du dernier semestre envers le budget local, et un petit arriéré vous sort du consortium.
- Faites le calcul du plafond de minimis sur l’entreprise unique, non sur votre seule société. Y entrent aussi les sociétés avec lesquelles vous avez des liens de contrôle, et la période se compte en continu, sur les trois dernières années à partir de la date de l’octroi, non par années civiles.
- Choisissez le forfait une fois le produit en tête, non en fonction du budget. Les forfaits P3 et P4 n’incluent le test de pénétration que si le produit évalué relève d’une classe de risque qui le justifie, de sorte qu’un gros forfait pris pour un produit simple peut se solder par des livrables que vous ne pourrez pas cocher.
- Inscrivez dans l’accord de partenariat ce qu’il advient si un partenaire quitte le projet. Le consortium a besoin d’au moins 3 entreprises, et le régime ne dit pas qui supporte les conséquences si l’une devient inéligible après la signature du contrat.
- Préparez la signature électronique qualifiée du représentant légal du chef de file et la déclaration unique sur l’honneur pour chaque bénéficiaire final. Sans elles, la demande ne peut pas être déposée dans le système informatique.
Questions fréquentes
Puis-je déposer la demande seul, en tant que petite entreprise ?
Combien est-ce que je reçois vraiment et combien est-ce que je paie de ma poche ?
À partir de quand dois-je respecter le règlement sur la cyberrésilience ?
Que se passe-t-il si mon entreprise a déjà reçu des aides de minimis ?
Quand l’appel est-il lancé ?
Que se passe-t-il si le projet n’est pas mené à son terme ?
Erreurs et incohérences dans le texte publié
- L’art. 4 al. (2), l’art. 7 lettres s) et t) et l’art. 12 al. (1) lettre d) : la date à partir de laquelle les obligations européennes s’appliquent et les articles invoqués. Le régime affirme trois fois que les obligations de divulgation coordonnée des vulnérabilités et de gestion de l’inventaire des composants logiciels « intră în vigoare începând cu septembrie 2026 », qu’elles entrent en vigueur à partir de septembre de cette année-là, et les attribue aux articles 14 et 15, respectivement à l’article 13, paragraphe 6, du règlement (UE) 2024/2847. L’article 71, paragraphe 2, du règlement prévoit que celui-ci est applicable à partir du 11 décembre 2027, et qu’à partir du 11 septembre 2026 seul l’article 14 est applicable. La politique de divulgation coordonnée des vulnérabilités est exigée par l’annexe I, partie II, point 5, et la nomenclature des logiciels par l’annexe I, partie II, point 1, de sorte que toutes deux deviennent obligatoires le 11 décembre 2027. L’article 13, paragraphe 6, traite de tout autre chose, à savoir l’obligation du fabricant de signaler la vulnérabilité d’un composant à celui qui le fabrique ou en assure la maintenance, et l’article 15 est le signalement volontaire. Ce qui commence effectivement le 11 septembre 2026, c’est la notification des vulnérabilités activement exploitées, en 24 et respectivement 72 heures. La conséquence est pratique : la formation des dirigeants, obligatoire dans les quatre forfaits, se construit sur une échéance fausse, et l’entreprise bénéficiaire reste avec l’impression d’être déjà en faute pour des obligations qui commencent dans 14 mois.
- L’art. 10 al. (21) : l’aide accordée « pentru acea fracțiune care nu determină depășirea plafonului », pour la seule fraction qui n’entraîne pas le dépassement du plafond. L’article 3, paragraphe 7, du règlement (UE) 2023/2831 prévoit que, lorsque l’octroi d’une nouvelle aide porterait le total au-delà du plafond, « ces nouvelles aides ne bénéficient pas du présent règlement », c’est-à-dire qu’on ne peut pas accorder seulement la part qui tient sous le plafond. Le régime offre deux solutions différentes pour la même situation, et la première contredit le règlement que l’art. 2 al. (2) du même régime déclare applicable. L’entreprise proche du plafond ne peut pas apprendre de l’acte si elle reçoit une subvention réduite ou si sa demande lui est rejetée.
- L’art. 12 al. (6) et l’art. 18 al. (10) : renvois au mécanisme de paiement. Le mécanisme des deux tranches est fixé à l’art. 10 al. (16). Le premier des deux renvoie à l’art. 10 al. (11), qui régit l’élaboration du guide du demandeur, et l’art. 18 al. (10) renvoie à l’art. 10 al. (8), qui porte sur la prévention de l’avantage économique indirect du chef de file du consortium. Les alinéas immédiatement suivants des mêmes articles, l’art. 12 al. (7) et l’art. 18 al. (13), renvoient correctement à l’art. 10 al. (16). L’art. 12 al. (6) est le seul endroit où le renvoi reste sans contenu, car il ne reprend pas lui-même les pourcentages.
Analyse de la rédaction
Le régime résout un problème réel et il le résout au bon endroit. Le coût de la mise en conformité avec le règlement sur la cyberrésilience ne tient pas aux licences ni aux équipements, mais aux heures d’expert qui déterminent ce qu’il faut changer, et ce sont précisément celles qu’un fabricant d’équipements de vingt salariés ne peut pas s’offrir. Le mécanisme du montant forfaitaire, avec paiement sur livrables et sans dossier de remboursement, est la meilleure partie de l’acte. Le reste, en revanche, laisse l’impression d’un texte écrit vite.
Le chiffre de 266 bénéficiaires de l’art. 16 n’est pas une estimation, c’est une division. Le budget de 2 000 000 d’euros divisé par 7 500, la subvention du forfait P1, donne 266,67, donc 266. Autrement dit, le nombre maximal estimé suppose qu’absolument toutes les entreprises prennent le forfait le moins cher. Si toutes prenaient P4, l’argent irait à 44 entreprises. L’intervalle réel va de 44 à 266, un écart de six fois, et l’on y voit que le chiffre affiché ne dit rien du nombre d’entreprises qui seront aidées. La même arithmétique, portée aux consortiums, donne entre 54 et 88 projets dans le scénario optimiste et entre 9 et 14 dans le pessimiste, un consortium comptant de 3 à 5 entreprises.
La deuxième observation sort du rapprochement entre le calendrier et le tableau budgétaire. Le régime s’applique du 28 septembre 2026 au 31 mars 2028 au plus tard, soit 550 jours. Sur ceux-ci, 94 tombent en 2026, c’est-à-dire 17 % de la durée. Pour l’année 2026, le tableau alloue 600 000 euros, c’est-à-dire 30 % du budget. Pour qu’ils soient dépensés, il faut, en 94 jours, lancer l’appel, déposer et évaluer les projets et signer les contrats de financement, puisque l’aide est réputée octroyée à la date de la signature du contrat. Au forfait P1, 600 000 euros représentent 80 entreprises, soit entre 16 et 26 consortiums sous contrat d’ici au 31 décembre 2026. Le délai est serré jusqu’à l’improbable, et le tableau n’a pas de ligne pour le premier trimestre de 2028, alors que le régime reste ouvert jusqu’au 31 mars 2028.
La troisième observation porte sur l’accord entre la liste des codes CAEN et la condition de fond. L’annexe compte 18 codes, dont le groupe « Logiciels et services informatiques » en a quatre, tous des codes de services : logiciels sur commande, conseil, gestion des moyens informatiques et autres services informatiques. Juste après, l’art. 9 al. (3) restreint le soutien, pour précisément ce groupe, au cas où le produit évalué est un produit comportant des éléments numériques mis sur le marché ou un composant logiciel intégré dans un tel produit, la prestation de services qui n’aboutit pas à un produit mis sur le marché restant en dehors du régime. Le filtre d’entrée et la condition de fond tirent donc en sens contraires, et l’entreprise qui entre par le code peut tomber sur la substance.
La quatrième observation tient à l’asymétrie des délais. Il est demandé à l’administration de charger dans le Registre des aides d’État la mesure en 10 jours ouvrables, les actes d’octroi en 7 et les paiements en 10, et que la décision parvienne au Conseil de la concurrence en 5 jours au plus. Envers le bénéficiaire, le seul délai du régime est celui de 60 jours pour le paiement de la tranche finale, qui ne commence à courir qu’à compter de l’approbation du rapport technique final. Quand le rapport est approuvé, en combien de temps les livrables préliminaires sont acceptés et en combien de temps la tranche intermédiaire de 30 % est payée, cela n’est écrit nulle part. Le prestataire avance donc l’intégralité des services, sans préfinancement et sans horizon de paiement.
Ce qui devrait changer
- La rectification des dates européennes aux art. 4, 7 et 12. Le texte devrait dire qu’à partir du 11 septembre 2026 s’applique l’article 14 du règlement (UE) 2024/2847, l’obligation de notifier les vulnérabilités activement exploitées, et que la politique de divulgation coordonnée et la nomenclature des logiciels deviennent obligatoires le 11 décembre 2027. Sans correction, le module de formation obligatoire dans tous les forfaits enseigne aux entreprises un calendrier faux, payé sur fonds publics.
- Un délai pour chaque étape du gestionnaire. 30 jours ouvrables pour la validation des livrables préliminaires, 30 pour l’approbation du rapport final et 30 pour le paiement de la tranche intermédiaire feraient du régime un instrument qu’un petit prestataire peut financer sur sa trésorerie. Tel qu’il est écrit aujourd’hui, il favorise les prestataires qui disposent d’une réserve de liquidités, c’est-à-dire précisément ceux qui en ont le moins besoin.
- Une règle pour le consortium qui descend sous trois membres. Le régime exige au moins 3 entreprises au dépôt, mais ne dit pas ce qui se passe si l’une devient inéligible ou se retire après la signature du contrat. Trois variantes sont possibles, du remplacement du partenaire à la résiliation de tout le projet, et le choix entre elles ne peut pas rester au guide.
- Le nombre estimé de bénéficiaires calculé sur une distribution de forfaits, non sur le moins cher. Une estimation du type « 40 % P1, 30 % P2, 20 % P3, 10 % P4 » donnerait un chiffre vérifiable et montrerait si le régime vise le diagnostic de surface ou l’évaluation sérieuse. Le chiffre actuel, 266, promet six fois plus que ce que le régime peut livrer dans le scénario où les entreprises achètent vraiment ce dont elles ont besoin.
- Un parcours pour l’entreprise sans consortium. Une liste publique des prestataires en quête de partenaires, tenue par le NCC-RO et mise à jour pendant l’appel, ne coûterait rien et lèverait la seule barrière que le régime dresse sans la reconnaître : une entreprise éligible en tout, mais inconnue de tout prestataire, n’a aucun moyen d’accéder à cet argent.
Texte original de l’acte normatif
Le texte ci-dessous est reproduit en roumain, la forme officielle de publication.
Le texte intégral, tel que publié au Journal officiel de la Roumanie
Journal officiel de la Roumanie n° 821 du 28 septembre 2026, pages 4-14 16 pages PDF, 123 KB l'acte commence à la page 4
Ouvrir le PDF officielTélécharger le PDF
La visionneuse ne s'affiche pas sur les petits écrans. Utilisez les boutons ci-dessus pour ouvrir ou télécharger le fichier.
Cet article a un caractère purement informatif et ne constitue pas un conseil juridique. Pour des situations concrètes, consultez un avocat ou un conseiller fiscal agréé.
