Röviden
- Az állam egy kiberbiztonsági értékelés költségének 75%-át téríti meg, cégenként legfeljebb 45 000 euró értékben. A program költségvetése 2 000 000 euró, amely négy szolgáltatáscsomag között oszlik meg: 7500 euró a legkisebbnél, majd 18 750, 33 750 és 45 000 euró. A program 2026. szeptember 28-ától a pénz kimerüléséig alkalmazandó, de legkésőbb 2028. március 31-éig, a kifizetéseket pedig 2029. június 30-áig kell teljesíteni.
- A cég nem nyújthatja be egyedül a kérelmet. A támogatási kérelmet egy szakosodott kiberbiztonsági szolgáltató nyújtja be, egy legalább 3 és legfeljebb 5 kis- és középvállalkozásból álló konzorcium vezetőjeként. A pénz a szolgáltatóhoz megy, a vállalkozás szolgáltatást kap, és a saját zsebéből fizeti ki az érték legalább 25%-át. A csekély összegű (de minimis) támogatás viszont a vállalkozás felső határából megy le, nem a szolgáltatóéból.
- Elemzést és diagnózist lehet vásárolni, a hibák kijavítása a cég költsége marad. Elszámolható az (EU) 2024/2847 rendelethez mért hiányelemzés, a sérülékenységvizsgálat, a behatolásvizsgálat, a szoftverfejlesztési folyamat auditja és a csapatok képzése. Nem számolható el a szoftverfejlesztés, a kutatás, a berendezések és a licencek, a feltárt hibákat orvosló intézkedések végrehajtása, sem a bejelentett szervezetek általi tanúsítás. Azok a cégek pályázhatnak, amelyek a program mellékletében felsorolt 18 CAEN-kód, vagyis a román gazdasági tevékenységi besorolás egyik kódja alatt működnek.
Megjelent: Romániai Hivatalos Közlöny (Monitorul Oficial), I. rész, 821. szám, 2026. szeptember 28., 4-14. oldal
Hatálybalépés: a közzététel napjától, 2026. szeptember 28-ától, mivel a határozat 4. cikke és a program 14. cikke egyaránt kimondja, hogy a program a Romániai Hivatalos Közlöny I. részében való közzététel napjától alkalmazandó
A Romániai Digitalizálási Hatóság 2026. szeptember 28-án tette közzé azt a programot, amellyel a kis cégeknek megtéríti az európai kiberreziliencia-rendeletnek való megfelelés értékelési költségének egy részét. Eddig az ebben a tárgyban született román aktusok kötelezettségeket írtak elő, mint az a határozat, amellyel a Nemzeti Kiberbiztonsági Igazgatóság 2026. szeptember 21-én megállapította, hogyan igazolja egy leányvállalat a csoport politikáinak való megfelelést. Itt az állam 2 000 000 eurót tesz az asztalra, hogy egy diagnózis számlájának háromnegyedét fedezze, anélkül hogy bármilyen kötelezettséget hozzátenne.
A pénz fele a Digitális Európa programból, fele az állami költségvetésből érkezik, a „Consolidarea capacităților Centrului Național de Coordonare NCC-RO”, vagyis az NCC-RO koordinációs központ kapacitásépítése nevű projekt keretében, a 101.227.737. sz. támogatási megállapodás alapján. A program kezelője Románia Nemzeti Kiberbiztonsági Koordinációs Központja, a Romániai Digitalizálási Hatóság szervezeti egysége, amelyet az NCC-RO betűszó jelöl.
Mit lehet venni ebből a pénzből. A program négyféle tevékenységet finanszíroz, mind értékelés. Az első az alkalmazhatósági és hiányelemzés, vagyis a cég szerepének megállapítása, hogy gyártó, forgalmazó vagy integrátor-e, a digitális elemeket tartalmazó termékek leltára és összevetésük az (EU) 2024/2847 rendelet I. mellékletében szereplő alapvető követelményekkel. A második a műszaki értékeléseket foglalja magában: hitelesített és hitelesítés nélküli sérülékenységvizsgálatokat, a CVSS-pontszám szerinti rangsorolással, valamint behatolásvizsgálatokat, azaz támadási forgatókönyvek szimulációját. A harmadik a belső szoftverfejlesztési folyamatra vonatkozik, a fenyegetésmodellezéstől a folyamatos integrációs lánc biztonságáig és a javítások kezeléséig. A negyedik a képzés, a vezetőség oktatása pedig minden csomagban kötelező.
Ami a programon kívül marad, ugyanilyen fontos: szoftver vagy új funkciók fejlesztése, a kutatás, az infrastruktúrába való beruházás, berendezések és licencek beszerzése, az értékelésen feltárt hibákat orvosló intézkedések végrehajtása és a termékek bejelentett szervezet általi tanúsítása. A cég megtudja, mit kell megjavítania, a javítást viszont a saját pénzéből fizeti.
A négy csomag, és melyik fél mennyit tesz hozzá. A tevékenységek négy csomagba vannak sorolva, P1-től P4-ig, és minden kedvezményezett projektenként egyetlen csomagot kap. A P1 elszámolható értéke legfeljebb 10 000 euró, a támogatás pedig legfeljebb 7500 euró. A P2 hozzáteszi a sérülékenységértékelést és a műszaki képzést, 25 000 euró elszámolható érték és 18 750 euró támogatás mellett. A P3 hozzáteszi a fejlesztési folyamat teljes auditját és a behatolásvizsgálatot, 45 000 eurónál és 33 750 euró támogatásnál. A P4 hozzáteszi az összetett termékportfóliók folyamatoptimalizálását, 60 000 eurónál és 45 000 euró támogatásnál. Az arány mindenütt ugyanaz, az elszámolható érték 75%-a, a fennmaradó legalább 25%-ot pedig a cég viseli, a nem elszámolható áfával és a tájékoztatási és nyilvánossági költségekkel együtt.
Ki kaphat, és ki nyújt be. A kedvezményezettek a Romániában bejegyzett mikro-, kis- és középvállalkozások, amelyek kiberbiztonsági követelmények alá eső digitális termékeket, szolgáltatásokat vagy megoldásokat fejlesztenek, gyártanak, integrálnak, forgalmaznak vagy használnak. A tevékenységi feltételt a CAEN-kód igazolja: a program melléklete 18 kódot sorol fel, ebből 9 gyártási, az elektronikai alkatrészektől és a számítógépektől az üvegszálas kábelekig, 4 szoftver és informatikai szolgáltatás, 5 pedig távközlés és digitális platform. A kódnak a kérelem benyújtásának napján engedélyezettnek kell lennie, a projekt szempontjából relevánsnak és a megfelelési intézkedésekhez illőnek.
A többi feltétel a közpénzeknél megszokott: ne legyen olyan lejárt költségvetési tartozás, amely meghaladja az adóhatóság felé fennálló, utolsó tizenkét havi tartozás egytizenketted részét, sem a helyi költségvetések felé fennálló, utolsó féléves tartozás egyhatod részét, ne legyen fizetésképtelenségi vagy felszámolási eljárás, ne legyen végre nem hajtott visszafizettetési határozat egy korábbi támogatásról, és ne legyen kettős finanszírozás ugyanazokra a tevékenységekre.
A szokatlan rész a benyújtás mechanizmusa. A kérelmet egy szakosodott kiberbiztonsági szolgáltató nyújtja be konzorciumvezetőként, legalább 3 és legfeljebb 5 partnervállalkozással együtt, a támogatást megkapó cég pedig más dossziéjában marad partner. A vezető a hatósággal és a cégekkel együtt írja alá a támogatási szerződést, ő nyújtja a szolgáltatásokat és ő veszi fel a támogatást, de a program világosan kimondja, hogy neki nincs kedvezményezetti minősége a csekély összegű támogatás szempontjából. A támogatást minden egyes cégnél a támogatási szerződés aláírásának napján kell megadottnak tekinteni, és az ő felső határát fogyasztja, noha a pénz soha nem megy át a számláján. Ahhoz, hogy pályázhasson, a vezetőnek vagy szervezeti szintű ISO/IEC 27001 tanúsítvánnyal kell rendelkeznie, vagy CISSP, CISA, CISM vagy OSCP típusú tanúsítvánnyal bíró vezető szakértővel.
Hogyan történik a fizetés. A támogatást átalányösszegként ítélik meg, nem számlák elszámolásaként. A kifizetés két részletben érkezik, mindkettő kizárólag az eredménytermékekhez kötött, a ténylegesen felmerült költségek ellenőrzése nélkül: 30% a projekt minden egyes cégére vonatkozó előzetes értékelési jelentés és előzetes hiányjegyzék elfogadása után, majd 70% a végleges műszaki jelentés után, annak jóváhagyásától számított 60 napon belül. Előfinanszírozás nincs. A kötelező eredménytermékek száma hét, az L1-től, a minden csomagnál megkövetelt, legalább 15 oldalas értékelési jelentéstől az L7-ig, a behatolásvizsgálati jelentésig, amelyet csak a P3-nál és a P4-nél kérnek, és csak akkor, ha az értékelt termék olyan kockázati osztályba tartozik, amely indokolja.
Részleges megvalósításnál a támogatás az eredménytermékek megvalósultsági fokával arányosan csökken. Megvalósítás elmaradása esetén a támogatást egyáltalán nem ítélik oda, a kezelő pedig visszakövetelheti a teljes közbenső részletet, az egyéves pénzpiaci kamatlábhoz hozzáadott 100 bázispont szerint számított, évente tőkésített kamattal együtt. A visszafizettetési határozatok végrehajtható okiratnak minősülnek.
Milyen hatásokkal jár
Az első hatás pénzügyi és mérhető. 2 000 000 eurónál és 75%-os támogatási intenzitásnál a program mintegy 2 666 667 euró értékű szolgáltatást mozgat meg, ebből körülbelül 666 667 euró a cégek zsebéből megy ki. A költségvetés évekre van bontva: 600 000 euró 2026-ban, ebből 300 000 euró európai forrás és 300 000 euró nemzeti társfinanszírozás, valamint 1 400 000 euró 2027-ben, szintén egyenlő részben. A számok kijönnek, a lejre váltás pedig a felhívás meghirdetésének hónapjára érvényes InforEuro-árfolyamon történik, tehát a lejben számított egyenérték még nem ismert.
A második hatás a csekély összegű támogatás felső határát érinti, és ez az, ami a leggyakrabban meglepetést okoz. Az itt kapott támogatás hozzáadódik az egy és ugyanazon vállalkozás elmúlt három évben kapott összes csekély összegű támogatásához, és az összeg nem haladhatja meg a 300 000 eurót, azt a felső határt, amelyet az (EU) 2023/2831 rendelet 3. cikkének (2) bekezdése állapít meg. Az a cég, amely már kapott digitalizálási, energiahatékonysági vagy nemzetközi terjeszkedési támogatást, itt további, legfeljebb 45 000 eurót használ el abból a keretből, anélkül hogy egyetlen lejt is felvenne. Az ellenőrzés az odaítélés előtt történik, az állami támogatások nyilvántartásán és a konzorcium minden egyes cégére benyújtott, saját felelősségre tett nyilatkozaton keresztül.
A harmadik hatás a kiberbiztonsági szolgáltatók piacát éri. A program megszervezésre kényszeríti őket: találniuk kell 3 és 5 közötti ügyfelet, akik hajlandók állni a pénz 25%-át, partnerségi megállapodást kell kötniük mindegyikükkel, ember-óra és szakértői kategória szerinti költségvetést kell összeállítaniuk, és versenyeztetéses értékelésen kell átmenniük. A szolgáltatások árát a kezelő a csomagok referenciaértékeihez és a piaci díjakhoz méri, éppen azért, hogy a szolgáltató ne jusson közvetett gazdasági előnyhöz. Cserébe a teljesítés kockázata teljes egészében nála marad: a csomag legnagyobb értékét nem lehet túllépni, bármekkorák is a tényleges költségek.
A negyedik hatás információs, és túlmutat a finanszírozott cégeken. Minden egyes kedvezményezettről a konzorciumvezető anonimizált adatlapot küld JSON formátumban, a szerződött csomaggal, az ágazattal, a cég méretével, az érettségi pontszámokkal és a talált hiányok számával. Ennek továbbítása a végleges jelentés érvényesítésének feltétele. A program végére így megszületik az első nyilvános mérés a román digitálistermék-ipar kiberbiztonsági felkészültségéről.
Mi változott a korábbi helyzethez képest
2026. szeptember 28-áig nem létezett olyan román állami eszköz, amely a kiberrezilienciáról szóló rendeletnek való megfelelés költségét célozta volna. Azok a cégek, amelyek tudni akarták, hol tartanak az európai követelményekhez képest, teljes egészében kifizették az értékelést, vagy elhalasztották. A program egyetlen kötelezettséget sem változtat meg, mert a kötelezettségek az európai rendeletből erednek, és amúgy is alkalmazandók; csak azt változtatja meg, hogy ki fizeti a diagnózist.
Megváltozott az ellenőrzés módja is. A hagyományos csekély összegű támogatási programok számlákkal és bankszámlakivonatokkal igazolt kiadásokat térítenek meg. Itt csomagonként rögzített összeget fizetnek, az ellenőrzés pedig teljes egészében az eredménytermékekre, az eredményekre és a mutatókra tevődik át, az egyedi költségek vizsgálata nélkül. A szabály ötször szerepel a program szövegében, a 10., a 12. és a 18. cikkben, ami arra utal, hogy a kibocsátó nem akart helyet hagyni az értelmezésnek. A cégeknek ez kevesebb igazolási bürokráciát jelent, a szolgáltatónak viszont olyan árkockázatot, amelyet nem tud továbbhárítani.
Harmadszor megváltozott a kedvezményezett helyzete az eljárásban. A szokásos programokban a vállalkozás nyújtja be a kérelmet, és ő kapja a pénzt. Itt partnerségi megállapodást ír alá, majd a támogatási szerződést, szolgáltatást kap, és látja, hogy fogy a csekély összegű támogatási kerete, miközben a kérelem, a költségvetés és a beszámolás másé. Olyan felépítés ez, amely csökkenti a hatóság adminisztratív költségét, mert 54 és 88 közötti projektet értékel néhány száz egyedi kérelem helyett, de minden cég sorsát a választott vezető minőségéhez köti.
Előnyök és hátrányok
Mi a jó benne
- Éppen azt a lépést fedezi le, amelyet a kis cégek átugranak: a diagnózist. Egy komoly hiányelemzés annyiba kerül, mint egy mérnök havi bére, és ha ennek 75%-át az állam fizeti, a döntés a „talán jövőre” helyéről a „most” felé mozdul.
- Az átalányösszegek és az eredménytermékek utáni fizetés megkíméli a céget az elszámolási dossziétól. A jelentést, a hiányjegyzéket és az adatlapot kérik, nem számlákat, jelenléti íveket és bankszámlakivonatokat minden egyes szakértői óráról.
- A csomagok valós méretekre vannak szabva, 10 000-től 60 000 euróig terjedő elszámolható értékkel, és mindegyik legkisebb tartalma magában az aktusban szerepel, nem az útmutatóra van bízva.
- A szolgáltatóval szembeni követelmények ellenőrizhetők és nem kitaláltak: szervezeti szintű ISO/IEC 27001 tanúsítvány vagy elismert tanúsítvánnyal rendelkező szakértő. A program lábjegyzete kimondja, hogy az európai rendeleten szerzett tapasztalat nem kizáró feltétel, mert a rendelet új, és elfogadja az ISO 27001, az IEC 62443, a NIST CSF vagy a NIS2 területén szerzett tapasztalatot.
- A minden kedvezményezettre kötelező anonimizált adatlap a programot a román cégek kiberbiztonsági érettségéről szóló nyilvános statisztika forrásává teszi, nem pusztán kiadássá.
Mi marad probléma
- A cég nem tud egyedül jelentkezni. Ha egyetlen szolgáltató sem veszi be a konzorciumába, kimarad, bármennyire is megfelelne. A program nem ír elő sem nyilvános listát az érdeklődő szolgáltatókról, sem kapcsolatteremtési mechanizmust.
- A csekély összegű támogatási keret úgy fogy, hogy a cég egyetlen lejt sem vesz fel. A három évre rendelkezésre álló 300 000 euróból legfeljebb 45 000 euró megy el egy szolgáltatásra, és a cég később fedezheti fel, hogy már nincs helye egy beruházási támogatásnak.
- Csak a diagnózist finanszírozza. Az aktus kifejezetten kizárja a hibákat orvosló intézkedések végrehajtását és a tanúsítást, vagyis éppen a drága részt. Egy cég úgy járhat, hogy marad egy hiányjegyzéke, amelyet nincs miből lezárnia.
- A határidők aszimmetrikusak. A kezelőnek 60 napja van a végső kifizetésre, de az aktus semmilyen határidőt nem szab neki a műszaki jelentés jóváhagyására, az előzetes eredménytermékek elfogadására, sem a közbenső részlet kifizetésére.
- A kedvezményezettek becsült száma, 266, azon a feltevésen alapul, hogy minden cég a legolcsóbb csomagot választja. Ha mind a P4-et választaná, a pénz 44 céghez jutna el, vagyis hatszor kevesebbhez.
- Az aktus 2028. március 31-éig alkalmazandó, a költségvetési táblázatban viszont csak 2026-ra és 2027-re van sor. A 2028 első negyedévére, amelyben a program nyitva marad, nincs leírt előirányzat.
Hasznos tanácsok
- Először a CAEN-kódját és annak állapotát ellenőrizze. A program mellékletében szereplő 18 kód egyikének kell lennie, és a kérelem benyújtásának napján engedélyezve kell lennie a cégjegyzékben, nem elég, hogy a létesítő okiratban szerepel.
- Kérje be az adóigazolásokat az adóhatóságtól és a polgármesteri hivataltól, mielőtt szolgáltatóval tárgyalna. A küszöb az állam felé fennálló, utolsó tizenkét havi tartozás egytizenketted része és a helyi költségvetés felé fennálló, utolsó féléves tartozás egyhatod része, és egy kis hátralék is kiviszi a konzorciumból.
- A csekély összegű támogatási keretet az egy és ugyanazon vállalkozásra számolja ki, ne csak a saját cégére. Ide tartoznak azok a társaságok is, amelyekkel irányítási kapcsolatban áll, az időszakot pedig folyamatosan, az odaítélés napjától visszafelé számított három évre kell nézni, nem naptári évekre.
- A csomagot azután válassza, hogy a termék már megvan a fejében, ne a költségvetés alapján. A P3 és a P4 csomag csak akkor tartalmazza a behatolásvizsgálatot, ha az értékelt termék olyan kockázati osztályba tartozik, amely indokolja, tehát egy egyszerű termékre felvett nagy csomag olyan eredménytermékekkel végződhet, amelyeket nem tud majd kipipálni.
- Írja bele a partnerségi megállapodásba, mi történik, ha egy partner kilép a projektből. A konzorciumhoz legalább 3 cég kell, a program pedig nem mondja meg, ki viseli a következményeket, ha egyikük a szerződés aláírása után válik nem támogathatóvá.
- Készítse elő a konzorciumvezető törvényes képviselőjének minősített elektronikus aláírását és minden végső kedvezményezettre a saját felelősségre tett egységes nyilatkozatot. Ezek nélkül a kérelem nem nyújtható be az informatikai rendszerben.
Gyakori kérdések
Benyújthatom egyedül a kérelmet kis cégként?
Mennyi pénzt kapok ténylegesen, és mennyit fizetek a saját zsebemből?
Mikortól kell megfelelnem a kiberrezilienciáról szóló rendeletnek?
Mi történik, ha a cégem már kapott csekély összegű támogatást?
Mikor hirdetik meg a felhívást?
Mi történik, ha a projekt nem jut a végére?
Hibák és ellentmondások a közzétett szövegben
- A 4. cikk (2) bekezdése, a 7. cikk s) és t) pontja, valamint a 12. cikk (1) bekezdésének d) pontja: az a dátum, amelytől az európai kötelezettségek alkalmazandók, és a hivatkozott cikkek. A program háromszor állítja, hogy az összehangolt sérülékenység-feltárásra és a szoftver-alkotóelemek jegyzékének kezelésére vonatkozó kötelezettségek „intră în vigoare începând cu septembrie 2026”, vagyis az abban az évben szeptembertől lépnek hatályba, és ezeket a 14. és a 15. cikknek, illetve az (EU) 2024/2847 rendelet 13. cikke (6) bekezdésének tulajdonítja. A rendelet 71. cikkének (2) bekezdése szerint azt 2027. december 11-től kell alkalmazni, 2026. szeptember 11-től pedig csak a 14. cikk alkalmazandó. Az összehangolt sérülékenység-feltárásra vonatkozó politikát az I. melléklet II. részének 5. pontja írja elő, a szoftveranyagjegyzéket pedig az I. melléklet II. részének 1. pontja, tehát mindkettő 2027. december 11-én válik kötelezővé. A 13. cikk (6) bekezdése egészen másról szól, nevezetesen a gyártó azon kötelezettségéről, hogy egy alkotóelem sérülékenységét jelentse annak, aki azt előállítja vagy karbantartja, a 15. cikk pedig az önkéntes bejelentés. Ami ténylegesen 2026. szeptember 11-én kezdődik, az az aktívan kihasznált sérülékenységek bejelentése, 24, illetve 72 órán belül. A következmény gyakorlati: a minden csomagban kötelező vezetői képzés téves határidőre épül, a kedvezményezett cég pedig azzal a benyomással marad, hogy már most szabálytalanul jár el olyan kötelezettségek miatt, amelyek 14 hónap múlva kezdődnek.
- A 10. cikk (21) bekezdése: a támogatás „pentru acea fracțiune care nu determină depășirea plafonului”, vagyis csak arra a hányadra ítélhető oda, amely nem vezet a felső határ túllépéséhez. Az (EU) 2023/2831 rendelet 3. cikkének (7) bekezdése szerint, ha az új támogatás nyújtása túllépné a felső határt, „e rendelet nem alkalmazandó az új támogatásra”, azaz nem lehet csak azt a részt odaítélni, amely még belefér. A program két egymást kizáró megoldást kínál ugyanarra a helyzetre, és az első ellentmond annak a rendeletnek, amelyet ugyanennek a programnak a 2. cikke (2) bekezdése alkalmazandónak nyilvánít. A felső határ közelében lévő cég nem tudhatja meg az aktusból, hogy csökkentett támogatást kap-e, vagy elutasítják a kérelmét.
- A 12. cikk (6) bekezdése és a 18. cikk (10) bekezdése: hivatkozások a kifizetési mechanizmusra. A két részlet mechanizmusát a 10. cikk (16) bekezdése állapítja meg. Az első a 10. cikk (11) bekezdésére hivatkozik, amely a pályázati útmutató elkészítését szabályozza, a 18. cikk (10) bekezdése pedig a 10. cikk (8) bekezdésére, amely a konzorciumvezető közvetett gazdasági előnyének elkerüléséről szól. Ugyanezeknek a cikkeknek a közvetlenül következő bekezdései, a 12. cikk (7) és a 18. cikk (13) bekezdése, helyesen a 10. cikk (16) bekezdésére hivatkoznak. A 12. cikk (6) bekezdése az egyetlen hely, ahol a hivatkozás tartalom nélkül marad, mert maga nem ismétli meg a százalékokat.
A szerkesztőség elemzése
A program valódi problémát old meg, és a megfelelő ponton oldja meg. A kiberrezilienciáról szóló rendeletnek való megfelelés költsége nem a licencekben vagy a berendezésekben van, hanem azokban a szakértői órákban, amelyek megállapítják, mit kell megváltoztatni, és éppen ezt nem engedheti meg magának egy húsz alkalmazottat foglalkoztató berendezésgyártó. Az átalányösszeges mechanizmus, az eredménytermékek utáni fizetéssel és elszámolási dosszié nélkül, az aktus legjobb része. A többi viszont a sietve írt szöveg benyomását kelti.
A 16. cikkben szereplő 266 kedvezményezett nem becslés, hanem osztás. A 2 000 000 eurós költségvetés elosztva 7500-zal, a P1 csomag támogatásával, 266,67-et ad, tehát 266-ot. Más szóval a becsült legnagyobb szám azt feltételezi, hogy egészen minden cég a legolcsóbb csomagot választja. Ha mind a P4-et választaná, a pénz 44 céghez jutna el. A valódi tartomány 44 és 266 között van, hatszoros különbség, és ebből látszik, hogy a kiírt szám semmit nem mond arról, hány céget fognak megsegíteni. Ugyanez a számtan konzorciumokra vetítve 54 és 88 közötti projektet ad az optimista forgatókönyvben, és 9 és 14 közöttit a pesszimistában, mert egy konzorcium 3 és 5 cég közöttit számlál.
A második észrevétel a naptár és a költségvetési táblázat összevetéséből jön. A program 2026. szeptember 28-ától legkésőbb 2028. március 31-éig alkalmazandó, vagyis 550 napig. Ebből 94 nap esik 2026-ra, ami az időtartam 17%-a. A 2026-os évre a táblázat 600 000 eurót irányoz elő, vagyis a költségvetés 30%-át. Ahhoz, hogy elköltsék, ebben a 94 napban meg kell hirdetni a felhívást, be kell nyújtani és értékelni kell a projekteket, és alá kell írni a támogatási szerződéseket, mert a támogatást a szerződés aláírásának napján kell megadottnak tekinteni. A P1 csomagnál 600 000 euró 80 céget jelent, vagyis 16 és 26 közötti konzorciumot, amellyel 2026. december 31-éig szerződni kell. A határidő a valószínűtlenségig szoros, a táblázatnak pedig nincs sora 2028 első negyedévére, noha a program 2028. március 31-éig nyitva marad.
A harmadik észrevétel a CAEN-kódok listája és az érdemi feltétel közötti illeszkedésre vonatkozik. A melléklet 18 kódot tartalmaz, ezek közül a „Software și servicii IT” csoportban négy van, mind szolgáltatási kód: rendelésre készített szoftver, tanácsadás, számítástechnikai eszközök üzemeltetése és egyéb informatikai szolgáltatások. Közvetlenül utána a 9. cikk (3) bekezdése éppen erre a csoportra szűkíti a támogatást arra az esetre, amikor az értékelt termék forgalomba hozott, digitális elemeket tartalmazó termék vagy ilyenbe beépített szoftverösszetevő, az olyan szolgáltatásnyújtás pedig, amely nem vezet forgalomba hozott termékhez, kívül marad a programon. A belépési szűrő és az érdemi feltétel tehát ellentétes irányba húz, és az a cég, amely a kód alapján beleillik, a lényeg alapján kieshet.
A negyedik észrevétel a határidők aszimmetriájáról szól. A közigazgatástól azt kérik, hogy az intézkedést 10 munkanapon belül, az odaítélő aktusokat 7, a kifizetéseket pedig 10 munkanapon belül töltse fel az állami támogatások nyilvántartásába, a határozat pedig legfeljebb 5 napon belül jusson el a Versenytanácshoz. A kedvezményezett felé a program egyetlen határidőt ismer, a végső részlet kifizetésére szabott 60 napot, amely csak a végleges műszaki jelentés jóváhagyásától kezd telni. Hogy mikor hagyják jóvá a jelentést, mennyi idő alatt fogadják el az előzetes eredménytermékeket és mennyi idő alatt fizetik ki a 30%-os közbenső részletet, sehol nem szerepel. A szolgáltató tehát teljes egészében megelőlegezi a szolgáltatásokat, előfinanszírozás és fizetési horizont nélkül.
Mit kellene megváltoztatni
- A 4., a 7. és a 12. cikkben szereplő európai dátumok helyesbítése. A szövegnek azt kellene mondania, hogy 2026. szeptember 11-től az (EU) 2024/2847 rendelet 14. cikke alkalmazandó, vagyis az aktívan kihasznált sérülékenységek bejelentésének kötelezettsége, az összehangolt feltárásra vonatkozó politika és a szoftveranyagjegyzék pedig 2027. december 11-én válik kötelezővé. Helyesbítés nélkül a minden csomagban kötelező képzési modul téves naptárt tanít a cégeknek, közpénzből fizetve.
- Határidő a kezelő minden egyes lépésére. 30 munkanap az előzetes eredménytermékek érvényesítésére, 30 a végleges jelentés jóváhagyására és 30 a közbenső részlet kifizetésére olyan eszközzé tenné a programot, amelyet egy kis szolgáltató a saját pénztárából is meg tud előlegezni. Ahogyan most meg van írva, azokat a szolgáltatókat segíti, akiknek van készpénztartalékuk, vagyis éppen azokat, akiknek kevésbé van rá szükségük.
- Szabály arra a konzorciumra, amely három tag alá csökken. A program legalább 3 céget kíván a benyújtáskor, de nem mondja meg, mi történik, ha egyikük a szerződés aláírása után válik nem támogathatóvá vagy visszalép. Három változat lehetséges, a partner pótlásától az egész projekt felmondásáig, és a köztük való választás nem maradhat az útmutatóra.
- A kedvezményezettek becsült száma csomageloszlásra számolva, ne a legolcsóbbra. Egy „40% P1, 30% P2, 20% P3, 10% P4” típusú becslés ellenőrizhető számot adna, és megmutatná, hogy a program a felszíni diagnózist célozza-e vagy a komoly értékelést. A mostani szám, 266, hatszor többet ígér annál, amit a program abban a forgatókönyvben tud nyújtani, amelyben a cégek tényleg azt veszik meg, amire szükségük van.
- Útvonal a konzorcium nélkül maradt cégnek. Egy nyilvános lista a partnert kereső szolgáltatókról, amelyet az NCC-RO vezet és a felhívás ideje alatt frissít, semmibe nem kerülne, és megoldaná azt az egyetlen akadályt, amelyet a program úgy emel, hogy nem ismeri el: az a cég, amely mindenben támogatható, de egyetlen szolgáltató sem ismeri, semmiképpen nem juthat el ehhez a pénzhez.
A jogi aktus eredeti szövege
Az alábbi szöveg románul szerepel, a hivatalos közzétett formában.
A teljes szöveg a romániai Hivatalos Közlönyben megjelent formában
Romániai Hivatalos Közlöny 821. szám, 2026. szeptember 28., 4-14. oldal 16 oldal PDF, 123 KB a jogi aktus a(z) 4. oldalon kezdődik
A hivatalos PDF megnyitásaPDF letöltése
Kis képernyőn a megjelenítő nem látszik. A fenti gombokkal nyithatod meg vagy töltheted le a fájlt.
Ez a cikk tájékoztató jellegű, és nem minősül jogi tanácsadásnak. Konkrét helyzetekben forduljon ügyvédhez vagy engedéllyel rendelkező adótanácsadóhoz.
