L’essentiel

  • La loi n° 119/2026 crée la Plateforme nationale de l’infrastructure numérique publique (PNIDP), un « registre unique » géré par l’Autorité pour la Numérisation de la Roumanie (ADR), qui regroupe tous les sites, applications, adresses e-mail, numéros de téléphone, licences logicielles et équipements informatiques des institutions publiques.
  • Chaque ressource numérique de l’État reçoit un code unique persistant, et chaque institution un code unique source, vérifiables par tout citoyen sur le portail data.gov.ro – utiles surtout pour distinguer un vrai site gouvernemental d’une imitation utilisée à des fins de phishing.
  • La loi vise les autorités et institutions publiques centrales et locales (ni l’armée, ni la police, ni les services secrets), qui disposent de 6 mois à compter de l’entrée en vigueur pour enregistrer toutes leurs ressources numériques ; en cas de non-conformité, elles risquent une amende et, en cas de récidive, le blocage de l’accès à la plateforme.
Acte : Loi n° 119/2026
Publié : J.O. n° 550 du 3 juillet 2026
Entrée en vigueur : 3 janvier 2027

Pour la première fois, la Roumanie disposera d’un registre unique de tous les sites, applications, adresses e-mail et numéros de téléphone officiels des institutions publiques. La loi n° 119/2026 relative à la tenue et à l’administration de l’infrastructure numérique publique, promulguée par le décret n° 373/2026 et publiée au Journal officiel de la Roumanie (Monitorul Oficial) du 3 juillet 2026, crée la Plateforme nationale de l’infrastructure numérique publique (PNIDP), gérée par l’Autorité pour la Numérisation de la Roumanie (ADR). L’objectif affiché de la loi est double : mettre de l’ordre dans la « carte » numérique de l’État, souvent fragmentée entre des milliers d’institutions centrales et locales, et donner aux citoyens un moyen simple de vérifier si un site ou une application qui prétend appartenir à une institution publique est réellement authentique.

En pratique, la loi oblige chaque autorité et institution publique à inventorier, dans un système informatique unique, tout ce qui relève de l’« infrastructure numérique » : noms de domaine, sous-domaines, adresses e-mail, numéros de téléphone officiels, applications et plateformes, licences logicielles, équipements informatiques et projets numériques financés par des fonds publics. Chaque ressource ainsi enregistrée reçoit un code unique, utilisé comme marque d’authenticité sur toutes les plateformes numériques de l’État.

Les exigences de sécurité auxquelles doit répondre l’infrastructure inscrite au registre ont été détaillées un an plus tard, par le catalogue des 218 contrôles de cybersécurité approuvé par le DNSC.

Les effets concrets

Pour les citoyens, l’effet le plus visible sera la possibilité de vérifier, sur le portail public data.gov.ro, si un site ou une application se présentant comme « officiel » appartient réellement à l’institution concernée. Le code unique persistant attribué à chaque ressource numérique publique et le code unique source de chaque institution doivent fonctionner comme une sorte de « marque d’authenticité » numérique, utile surtout contre le phénomène de plus en plus fréquent d’imitation de sites gouvernementaux à des fins frauduleuses (phishing).

Pour les institutions publiques, la loi introduit une obligation administrative nouvelle et conséquente : désigner un « responsable numérique » chargé d’inventorier et de mettre à jour en permanence les ressources numériques de l’institution, avec des délais de signalement stricts (15 jours pour les modifications ordinaires, 5 jours pour les urgentes). Plus important encore, les institutions qui n’enregistrent pas leurs ressources numériques dans la PNIDP ne pourront plus obtenir de financement pour les moderniser – un levier destiné à forcer la mise en conformité plus rapidement, et en pratique plus efficacement, que les amendes elles-mêmes.

Pour les prestataires informatiques du secteur public (entreprises qui développent des sites, applications ou plateformes pour des mairies, ministères ou agences), la loi apporte un mécanisme de réutilisation : les applications et licences logicielles inutilisées par une institution peuvent être redistribuées à une autre institution publique, avec l’accord de l’ADR, ce qui pourrait réduire les achats redondants de logiciels pour des fonctionnalités déjà existantes dans le système public.

Ce qui change par rapport à la situation antérieure

  • Un registre unique et obligatoire apparaît : jusqu’à présent, il n’existait pas de recensement centralisé des sites, applications, licences et équipements informatiques détenus par les institutions publiques roumaines ; chaque autorité gérait sa propre infrastructure numérique, sans reporting unifié vers un organisme central.
  • Un mécanisme public de vérification de l’authenticité apparaît : les citoyens ne disposaient jusqu’ici d’aucun outil officiel pour confirmer qu’un site ou une application appartenait réellement à une institution publique ; le code unique persistant de la PNIDP est censé combler exactement ce vide.
  • Le financement informatique public est désormais lié à l’enregistrement : les solutions de modernisation des ressources numériques publiques ne peuvent plus être financées ou achetées si la ressource concernée n’est pas enregistrée dans la PNIDP – une condition qui n’existait pas auparavant.
  • La fonction de « responsable numérique » est créée : chaque institution publique doit désigner une personne dédiée à ce recensement, avec des attributions et des délais clairs, ou, à défaut de désignation, les obligations reviennent automatiquement au dirigeant de l’institution.
  • Le lien avec la cybersécurité est formalisé : les ressources enregistrées dans la PNIDP relèvent directement de l’Ordonnance d’urgence n° 155/2024 sur la cybersécurité, et le Directorat national de la cybersécurité (DNSC) peut fixer des exigences de sécurité supplémentaires pour les données de la plateforme.

Avantages et inconvénients

Ce que cela améliore

  • Pour la première fois, les citoyens disposent d’un outil officiel pour vérifier l’authenticité des sites et applications gouvernementaux, utile dans la lutte contre le phishing qui usurpe l’identité d’institutions publiques.
  • Réduction du gaspillage : les licences logicielles inutilisées par une institution peuvent être redistribuées à une autre institution publique, au lieu d’être rachetées en parallèle avec de l’argent public.
  • Une vue d’ensemble actualisée de l’infrastructure numérique de l’État facilite une réaction plus rapide en cas d’incident cybernétique, grâce à la coordination entre l’ADR, le STS et le DNSC.
  • Les normes techniques minimales obligatoires (sécurité, interopérabilité, accessibilité) relèvent le niveau de tous les sites et applications publics, y compris l’accessibilité numérique pour les personnes en situation de handicap.

Ce qui reste problématique

  • La charge administrative retombe en grande partie sur les petites mairies et institutions locales sans personnel informatique dédié, qui devront tout de même désigner un responsable numérique et respecter des délais de signalement de seulement 15, respectivement 5 jours.
  • Les amendes contraventionnelles (5 000 à 10 000 lei) sont modestes pour des institutions aux budgets importants, et la pression réelle vient davantage du blocage du financement informatique que de la sanction elle-même.
  • La loi n’entre en vigueur que 6 mois après sa publication, et les normes méthodologiques d’application (indispensables à sa mise en pratique) disposent d’un délai supplémentaire de 60 jours à compter de ce moment – les effets concrets pour les citoyens ne se feront donc sentir qu’à partir du second semestre 2027.
  • La PNIDP vient s’ajouter à une liste déjà longue de plateformes et registres numériques de l’État roumain, avec le risque connu, observé dans d’autres projets similaires, que la mise en œuvre progressive reste bloquée au niveau de quelques grandes institutions.

Conseils pratiques

  1. Si vous travaillez dans une institution publique (centrale ou locale), vérifiez dès maintenant, avec la direction, qui sera désigné « responsable numérique » – la loi vous donne 6 mois à compter de son entrée en vigueur (donc jusqu’au 3 juillet 2027) pour enregistrer toutes les ressources numériques de l’institution dans la PNIDP, et tout retard peut bloquer le financement des projets de modernisation informatique.
  2. Si vous gérez des sites ou applications pour une mairie ou une institution publique en tant que prestataire, informez votre client de la nouvelle obligation d’enregistrement dès la phase de contractualisation des nouveaux projets, afin d’éviter des blocages ultérieurs de financement.
  3. En tant que citoyen, retenez le portail data.gov.ro comme futur point de référence pour vérifier l’authenticité des sites gouvernementaux, surtout lorsque vous recevez des liens par e-mail ou SMS prétendant provenir d’une institution de l’État – en attendant l’opérationnalisation complète de la plateforme, restez attentif aux signes habituels de phishing (domaines légèrement mal orthographiés, demandes de données personnelles ou bancaires).
  4. Ne confondez pas la PNIDP avec un service public direct aux citoyens : la plateforme est, pour l’essentiel, un outil de recensement et d’administration destiné aux institutions ; l’interaction directe du public avec elle se limitera, au moins initialement, à la vérification des codes d’authenticité sur le portail public.

Questions fréquentes

Qu’est-ce que la Plateforme nationale de l’infrastructure numérique publique (PNIDP) ?
Un système informatique unique, géré par l’Autorité pour la Numérisation de la Roumanie (ADR), qui recense toutes les ressources numériques des institutions publiques : domaines, sites, applications, adresses e-mail, numéros de téléphone officiels, licences logicielles et équipements informatiques.
Qui est tenu de s’enregistrer dans la PNIDP ?
Toutes les autorités et institutions publiques centrales et locales, ainsi que les entités placées sous leur subordination, leur coordination ou leur autorité. Sont expressément exemptées les institutions relevant du système national de défense, d’ordre public et de sécurité nationale, ainsi que les systèmes véhiculant des informations classifiées.
Quand la loi entre-t-elle en vigueur et quand l’enregistrement doit-il être fait ?
La loi entre en vigueur 6 mois après sa publication, soit le 3 janvier 2027. À partir de ce moment, les institutions publiques disposent encore de 6 mois (jusqu’au 3 juillet 2027) pour enregistrer toutes leurs ressources numériques dans la PNIDP.
Que se passe-t-il si une institution publique ne s’enregistre pas à temps ?
L’ADR notifie l’institution et lui accorde un délai de mise en conformité de 30 jours. Le non-respect des obligations d’enregistrement est sanctionné par une amende de 5 000 à 10 000 lei, et la répétition du manquement dans un délai de 6 mois entraîne également la suspension de l’accès aux fonctionnalités de la PNIDP. De plus, l’institution ne peut plus recevoir de financement pour moderniser des ressources numériques non enregistrées.
Comment un citoyen vérifie-t-il qu’un site gouvernemental est authentique ?
La loi prévoit que l’ADR mettra à la disposition du public, sur le portail data.gov.ro, les données publiques de la PNIDP, y compris les codes uniques persistants attribués aux ressources numériques publiques, afin que toute personne puisse vérifier l’authenticité et l’appartenance d’un site ou d’une application à une institution publique.
La loi s’applique-t-elle aussi aux entreprises privées, ou uniquement à l’État ?
Uniquement aux institutions publiques et aux entités placées sous leur autorité, leur coordination ou leur subordination. Les entreprises privées, les ONG et les particuliers n’ont aucune obligation directe au titre de cette loi.

Texte original de l’acte normatif

Nous reproduisons ci-dessous, intégralement, le texte de la loi n° 119/2026, tel que publié au Journal officiel de Roumanie, Partie I, n° 550 du 3 juillet 2026 (extrait de l’édition officielle en PDF, pages 4-7). Le texte ci-dessous est reproduit en roumain, la langue officielle de publication.

Le texte intégral, tel que publié au Journal officiel de la Roumanie

Journal officiel de la Roumanie n° 550 du 3 juillet 2026 16 pages PDF, 105 KB l'acte commence à la page 4

Ouvrir le PDF officielTélécharger le PDF

La visionneuse ne s'affiche pas sur les petits écrans. Utilisez les boutons ci-dessus pour ouvrir ou télécharger le fichier.

Avertissement : Cet article a un caractère purement informatif et ne constitue pas un conseil juridique. Pour l’interprétation et l’application des dispositions légales à des situations concrètes, consultez un avocat ou un consultant spécialisé.

Cet article a un caractère purement informatif et ne constitue pas un conseil juridique. Pour des situations concrètes, consultez un avocat ou un conseiller fiscal agréé.