Röviden

  • Azok a cégek és intézmények, amelyek a kiberbiztonsági törvény hatálya alá esnek, kihagyhatják az önértékelésből azokat a követelményeket, amelyeknek nincs közük a tevékenységükhöz, de csak nagyon keveset: egyet az Alap szinten, hármat a Fontos szinten és ötöt az Alapvető szinten. Minden kihagyást írásban kell megindokolni, azzal az okkal, amiért a követelmény nem illik rájuk.
  • A legnehezebb követelmények soha nem hagyhatók ki. A 29 kulcsintézkedés minden szinten kötelező marad, az Alapvető szinten pedig az a 15 követelmény is marad, amely a szervezet vezetésének módjára vonatkozik. Az Alap szintnek 34 követelménye van, ebből 13 kulcsintézkedés, tehát a választás a maradék 21 közül történik, és akár egyetlenre is eshet.
  • A vállalkozáscsoporthoz tartozó cégek külön szabályokat kapnak, amelyek még nem léteznek. A rendelet azt mondja, hogy ezek a szervezetek az Igazgatóság igazgatójának határozatával jóváhagyott alkalmazhatósági szabályok szerint valósítják meg a követelményeket, de nem mondja meg, mikor jelenik meg a határozat, és mi a teendő addig.
Jogi aktus: a Nemzeti Kiberbiztonsági Igazgatóság igazgatójának 2/2026. sz. rendelete a Nemzeti Kiberbiztonsági Igazgatóság igazgatója 1/2026. sz. rendeletének kiegészítéséről, amely jóváhagyta az alapvető és fontos szervezetek által használt hálózatokra és informatikai rendszerekre vonatkozó kiberbiztonsági kockázatkezelési intézkedéseket, valamint a kiberbiztonsági kockázatkezelési intézkedések érettségének önértékelési módszertanát, továbbá a szervezetek kockázati szintjének értékelésére vonatkozó módszertan módosításáról, amelyet a Nemzeti Kiberbiztonsági Igazgatóság igazgatójának 2/2025. sz. rendelete hagyott jóvá
Megjelent: Romániai Hivatalos Közlöny (Monitorul Oficial), I. rész, 792. szám, 2026. szeptember 18., 10. oldal
Hatálybalépés: 2026. szeptember 18., a közzététel napja, mert a rendelet nem ír elő későbbi időpontot

A Nemzeti Kiberbiztonsági Igazgatóság szelepet nyitott azon a követelménylistán, amelyet augusztusban írt elő a cégeknek. Az igazgató 2/2026. sz. rendelete, amely a romániai Hivatalos Közlöny 2026. szeptember 18-i 792. számában jelent meg, kiegészíti azt az aktust, amellyel a 218 kiberbiztonsági követelmény zárt listává vált az alapvető és fontos szervezetek számára, és két dolgot tesz hozzá: egy felső határt, ameddig egy szervezet kijelentheti, hogy egy követelmény nem alkalmazható rá, és egy új szabályt a vállalkozáscsoporthoz tartozó szervezetekre.

A rendeletnek két cikke van, elfér egy oldalon, és egyetlen új biztonsági követelményt sem tartalmaz. A teljes tartalma két beavatkozás az augusztusi rendeletbe. Az első egy bekezdést tesz a rendelet III. cikkéhez. A második egy egész cikket, a 4. cikket teszi a 2. sz. mellékletbe, vagyis abba a módszertanba, amellyel minden szervezet maga méri meg, milyen messze van a megfeleléstől. A rendeletet 2026. szeptember 14-én írta alá Dan-Petre Cîmpean igazgató.

Az a rész, amely több ezer cég számára megváltoztat valamit, a módszertan új cikke. Eddig az önértékelés úgy történt, hogy minden alkalmazható követelmény két egész osztályzatot kapott 1-től 5-ig, egyet a dokumentációra és egyet a megvalósításra. Mostantól egy követelmény kivehető a számításból, az alkalmazhatatlansági opció mindkét osztályzatnál való bejelölésével, fix kereteken belül: legfeljebb egy kontroll az Alap szinten, legfeljebb három a Fontos szinten és legfeljebb öt az Alapvető szinten.

A keretek bőkezűen hangzanak az első számbavételig. Az 1. sz. melléklet végén álló alkalmazhatósági táblázat, amely a 2026. augusztus 27-i 712 bis számban jelent meg, 34 követelményt mutat az Alap szinten, 133-at a Fontos szinten és mind a 218-at az Alapvető szinten. Ezek közül 29 kulcsintézkedésként és 15 irányítási szempontként van megjelölve, egy pedig mindkét módon. A mostani rendelet minden szinten megtiltja a kulcsintézkedések kivételét, az Alapvető szinten pedig az irányítási szempontok kivételét is. Marad tehát 21 kivehető követelmény az Alap szinten, 111 a Fontos szinten és 175 az Alapvető szinten, amelyekből egy, három, illetve öt hagyható el.

A kivett követelmény nem tűnik el a számításból, hanem a rendelet által megállapított értékkel kerül be: 2,5-tel az Alap szinten és 3-mal a Fontos és az Alapvető szinten. A kihagyást írásban kell megindokolni, és be kell írni az alkalmazhatósági nyilatkozatba, vagyis abba a dokumentumba, amelyet a szervezet a különös vagy szektorális szabályozásból érkező követelményekre már eddig is összeállított. Ha pedig egy szervezet átlépi a keretet, vagy tiltott követelményhez nyúl, a rendelet azt mondja, hogy a kizárásokat nem veszik figyelembe, az önértékelés pedig a hiba kijavításáig nem tekintendő megfelelőnek.

A rendelet hosszú megnevezése félrevezető lehet, mert megemlíti a szervezetek kockázati szintjének értékelésére vonatkozó módszertant is. Ott semmi nem változik: az a fordulat az augusztusi rendelet saját címének része, nem azt írja le, mit tesz a mostani rendelet.

Milyen hatásokkal jár

Az első hatás egy olyan elismerés, amely eddig hiányzott: a katalógus követelményei nem illenek minden szervezethez. Az a cég, amelynek nincs ipari vezérlőrendszere, az a kórház, amely nem fejleszt saját szoftvert, vagy az a szállítmányozó, amelynek nincs webáruháza, 2026. szeptember 17-éig arra volt kötelezve, hogy egy nála tárgytalan követelményt is leosztályozzon, a kis osztályzatok pedig lehúzták az átlagot. Szeptember 18-ától az a követelmény kivehető a számításból.

A második hatás az, hogy a szelep túl szűk ahhoz, hogy stratégia legyen belőle. Egy kontroll a 34-ből, három a 133-ból és öt a 218-ból az alkalmazható követelmények 2,3 és 2,9%-a között van, mind a három szinten. A keretek tehát arányosak egymással, ami ritkán fordul elő egy végrehajtási aktusban. Egyetlen szervezet sem írhatja újra a kötelezettségeit kihagyásokkal.

Más tárgyban a plafon fordítva működik, vagyis a kis cég javára: a fenntarthatósági kérdőívek 23 adatpontnál megállnak, a legfeljebb 10 alkalmazottas beszállítóknál pedig 9-nél.

A harmadik hatás éppen a legszigorúbb szintet érinti, és az ellenkező irányba mutat, mint amerre látszik. A módszertan megfelelési küszöbértékei a következők: legalább 2,5 összpontszám az Alap szinten, legalább 3 a Fontos szinten, az Alapvető szinten pedig legalább 3 minden kategóriában és legalább 3,5 összességében. A számításból kivett követelmény értéke 2,5 az Alap szinten és 3 a másik két szinten. Az első két szinten az érték egybeesik a küszöbértékkel, tehát a kihagyás semleges. Csak az Alapvető szinten áll a 3-as érték fél ponttal a 3,5-es általános küszöbérték alatt, és ott minden kivett követelmény lehúzza az átlagot.

A negyedik hatás dokumentációs. Az írásbeli indokolás és az alkalmazhatósági nyilatkozat lesz az a hely, ahol látszik, miért gondolta egy szervezet, hogy egy követelmény nem rá vonatkozik. Ez azért számít, mert az önértékelés nem marad a cég számítógépén: a 124/2025. sz. törvénnyel módosításokkal és kiegészítésekkel jóváhagyott 155/2024. sz. sürgősségi kormányrendelet 12. cikkének (4) bekezdése évenkénti elvégzést és az Igazgatóságnak való megküldést kíván, ugyanennek a cikknek az (5) bekezdése pedig 30 napot ad az alapvető szervezeteknek az intézkedési terv megküldésére is. Egy rosszul megindokolt kihagyás tehát a hatóság asztalán landol.

Az ötödik hatás még nem áll be. A vállalkozáscsoportokba tartozó szervezetekre vonatkozó szabály az Igazgatóság igazgatójának olyan határozatára utal, amely 2026. szeptember 18-áig nem jelent meg a romániai Hivatalos Közlönyben, a rendelet pedig nem ad rá határidőt. A megjelenéséig annak a cégnek, amelynek a részvényei egy csoporton belül vannak, végig el kell olvasnia az augusztusi rendelet IV. cikkét, azt, amely a kötelezettséget a saját biztosítási szinthez köti.

A határozat három nappal később, 2026. szeptember 21-én jelent meg, és azt mondja, hogy egy leányvállalat a csoport szabályzataival is igazolhatja a kiberbiztonságot, feltéve hogy a bizonyítékok az övéi.

Mi változott a korábbi helyzethez képest

2026. szeptember 17-éig az önértékelési módszertan nem ismert kivételt. A 2. sz. melléklet 2. cikkének (2) bekezdése minden fenntartás nélkül azt mondta, hogy kötelező a két osztályzat kitöltése minden kontrollnál, ugyanennek a cikknek az (1) bekezdése pedig csak 1-től 5-ig terjedő egész értékeket engedett meg. Az a követelmény, amelynek egy adott szervezetnél nem volt értelme, mégis osztályzatot kapott, a kis osztályzat pedig bekerült az alkategóriánkénti, kategóriánkénti és szervezeti átlagokba. Mostantól van kijárat, kerettel, sérthetetlen követelmények listájával és helyettesítő értékkel.

A második változás azt érinti, ki mivel tartozik. Az augusztusi rendelet egyetlen mérethez, a szervezet biztosítási szintjéhez kötötte a kötelezettséget, a szervezet méretét pedig a 155/2024. sz. sürgősségi kormányrendelet 8. cikke szerint a kis- és középvállalkozások létrehozásának és fejlesztésének támogatásáról szóló 346/2004. sz. törvényre utalva állapítják meg. Sem a sürgősségi kormányrendelet, sem a 2004-es törvény nem használja a vállalkozáscsoport fogalmát: a törvény kapcsolódó vállalkozásokról és partnervállalkozásokról beszél. A mostani rendelet ebben a keretben első alkalommal vezeti be azt a gondolatot, hogy a csoporthoz tartozás megváltoztatja a megvalósítás módját, de a változás tartalmát egy jövőbeli aktusra hagyja.

A harmadik változás olyan, amely nem történt meg, noha a cím sugallja. A szervezetek kockázati szintjének értékelésére vonatkozó módszertan, amelyet az Igazgatóság igazgatójának 2/2025. sz. rendelete hagyott jóvá, és amely a romániai Hivatalos Közlöny 2025. augusztus 20-i 776. számában jelent meg, úgy marad, ahogy augusztusban hagyták, a bankoknak és a piaci infrastruktúráknak szóló értékelési mentességgel, amelyek a digitális működési rezilienciáról szóló európai rendelet hatálya alá tartoznak. A szeptember 18-án közzétett aktus egyetlen cikkéhez sem nyúl.

Megváltozott a kibocsátó munkatempója is. Az augusztusi rendeletet 2026. augusztus 6-án írták alá és augusztus 27-én tették közzé, vagyis 21 nap alatt. Ezt szeptember 14-én írták alá és szeptember 18-án tették közzé, 4 nap alatt, és 22 nappal annak az aktusnak a hatálybalépése után, amelyet kiegészít.

Egy informatikai incidens nem áll meg a megfelelési jelentésnél. A hitelintézeteknél félretett pénzzé válik: a működési kockázatra előírt tőke az üzleti mutató 12%-a, amíg az egymilliárd euró alatt marad, 15% az egy és harminc milliárd közötti részre, és 18% azon felül, 2026. szeptember 23-ától pedig az ezt a számítást tápláló veszteségeket egyetlen európai rács szerint osztályozzák.

Előnyök és hátrányok

Mi a jó benne

  • Elismer egy tényt: egy minden szektorra megírt, 218 követelményes katalógus egy adott szervezetnél tárgytalan dolgokat is tartalmaz.
  • A keretek arányosak, minden szinten az alkalmazható követelmények 2,3 és 2,9%-a között, tehát a mechanizmus nem használható a kötelezettség kiürítésére.
  • A legnehezebb követelmények kikerülnek a vitából: mind a 29 kulcsintézkedés minden szinten, plusz a 15 irányítási szempont az Alapvető szinten.
  • A kihagyás nem névtelen pipa: írásbeli indokot kíván, és bekerül az alkalmazhatósági nyilatkozatba, tehát ellenőrizhető nyomot hagy.
  • Az az érték, amellyel egy kivett követelmény a számításba kerül, az aktusban van leírva, nem a számítási eszköz logikájára hagyva.
  • A rendelet megmondja, mi történik a keret átlépésekor, ahelyett hogy a következményt leíratlanul hagyná.

Mi marad probléma

  • Az alkalmazhatatlansági opció nem létezik a módszertanban. A 2. cikk (1) bekezdése csak 1-től 5-ig terjedő egész osztályzatokat engedélyez, a (2) bekezdés pedig minden követelménynél mindkét osztályzat kitöltését kívánja, és egyiket sem módosították.
  • A 3-as helyettesítő érték az Alapvető szinten a 3,5-es általános küszöbérték alatt áll, tehát a könnyítésnek szánt kihagyás lenyomja a pontszámot.
  • A vállalkozáscsoport fogalmát sem a rendelet, sem az őt megtámasztó sürgősségi kormányrendelet, sem az a törvény nem határozza meg, amelyre a sürgősségi kormányrendelet a szervezetek mérete miatt utal.
  • A csoportokra vonatkozó alkalmazhatósági szabályoknak nincs elfogadási határidejük, és nincs átmeneti szabály sem, noha a rendelet jelen időben beszél.
  • Sehol nem szerepel, hogy egy kihagyás a megtámadásáig tart-e, vagy minden évi önértékelésnél újrakezdődik, újraírt indokolással.
  • A Fontos szint 9 irányítási követelménye kivehető az önértékelésből, noha az 1. sz. melléklet azt kívánja, hogy az állapotukat a biztosítási szint értékelésére szolgáló minden auditon felülvizsgálják.

Hasznos tanácsok

  1. Először ellenőrizzék, milyen biztosítási szinten állnak. Ettől függ az is, hány követelménnyel tartoznak, és az is, hányat vehetnek ki az önértékelésből: egyet, hármat vagy ötöt.
  2. Azt számolják meg, amiből választhatnak, ne a teljes katalógust. Az Alap szinten 21 követelmény, a Fontos szinten 111, az Alapvető szinten 175 kivehető, miután leszámítják a kulcsintézkedéseket és az Alapvető szinten az irányítási szempontokat.
  3. Ha az Alapvető szinten állnak, a bejelölés előtt végezzék el a számítást. A kivett követelmény 3-as értékkel kerül be, az általános küszöbérték pedig 3,5, tehát minden kihagyás máshol kíván pluszpontokat.
  4. Az indokolást azon a napon írják meg, amelyen a döntést meghozzák, ne akkor, amikor jön az ellenőrzés. A rendelet azoknak az okoknak a megjelölését kívánja, amiért a követelmény nem alkalmazható, egy év múlva pedig többe kerül a felidézése, mint most a leírása.
  5. Egyetlen követelménnyel se lépjék át a keretet. A következmény a hiba kijavításáig nem megfelelő önértékelés, nem pontszám-kiigazítás, tehát a munkát újra kell végezni.
  6. Ha a cég egy vállalkozáscsoport része, ne várják meg az alkalmazhatósági szabályokról szóló határozatot. A megjelenéséig a kötelezettség az augusztusi rendelet IV. cikke szerinti marad, vagyis a saját biztosítási szint.
  7. A kihagyásokat írják be az alkalmazhatósági nyilatkozatba, a szektorális szabályozásból érkező követelmények mellé. Ez az egyetlen dokumentum, amelyben a két irány, vagyis amit hozzáadnak és amit kivesznek, együtt látszik.

Gyakori kérdések

Mikortól alkalmazandó?
2026. szeptember 18-ától, a romániai Hivatalos Közlönyben való közzététel napjától. A rendelet nem ír elő későbbi időpontot, a szakosított központi közigazgatási szervek vezetőinek rendeletei pedig a jogalkotási technika normáiról szóló 24/2000. sz. törvény 12. cikkének (3) bekezdése szerint a közzétételkor lépnek hatályba.
Hány követelményt vehetek ki az önértékelésből?
Legfeljebb egyet az Alap szinten, legfeljebb hármat a Fontos szinten és legfeljebb ötöt az Alapvető szinten. A kereteket szintenként számolják, nem funkciónként vagy kategóriánként.
Mely követelmények nem vehetők ki egyáltalán?
A kulcsintézkedésként megjelölt 29 követelmény, minden biztosítási szinten, az Alapvető szinten pedig az irányítási szempontokhoz kötődő 15 követelmény is. Az Alap szinten egyetlen irányítási követelmény sem alkalmazandó, tehát a választás 21 kontroll közül történik.
Hogyan jelölik meg egy követelményt nem alkalmazhatóként?
Az alkalmazhatatlansági opció kiválasztásával mind a két paraméternél, vagyis a dokumentációra és a megvalósításra adott osztályzatnál egyaránt. Fél követelményt nem lehet kivenni.
Milyen értékkel kerül a számításba egy kivett követelmény?
2,5-tel az Alap szinten és 3-mal a Fontos és az Alapvető szinten. Az érték minden átlagban szerepel, az alkategóriától a szervezet összpontszámáig.
Mi történik, ha átlépem a keretet?
A kereten felüli kizárásokat nem veszik figyelembe, az önértékelés pedig a hiba kijavításáig nem tekintendő a jogi követelményeknek megfelelőnek. A rendelet nem ad határidőt a kijavításra.
A cégem egy vállalkozáscsoport része. Mi változik számomra?
A gyakorlatban egyelőre semmi. Az új szöveg azt mondja, hogy a megvalósítás az Igazgatóság igazgatójának határozatával jóváhagyott alkalmazhatósági szabályok szerint történik, de a határozat 2026. szeptember 18-áig nem jelent meg a romániai Hivatalos Közlönyben. Addig az augusztusi szabály marad: minden szervezet a saját biztosítási szintjének kontrolljait valósítja meg.
Változott valami a kockázati szint értékelésére vonatkozó módszertanban?
Nem. A rendelet hosszú megnevezése azt a módszertant is tartalmazza, de a fordulat az augusztusi rendelet címének része. A 2025-ös módszertan változatlan marad.
Az önértékelést meg kell küldeni valakinek?
Igen. A 155/2024. sz. sürgősségi kormányrendelet a 12. cikk (4) bekezdésében évenkénti önértékelést kíván, amelyet az Igazgatóságnak és adott esetben a szektorálisan illetékes hatóságnak kell megküldeni, a szervezet vezetése által vállalva, az alapvető szervezetek pedig intézkedési tervet is küldenek az önértékelés elvégzésétől számított 30 napon belül.

Hibák és ellentmondások a közzétett szövegben

  • Az I. cikk 1. pontja, a III. cikk új (3) bekezdése. A vállalkozáscsoporthoz tartozó szervezet „a DNSC igazgatójának határozatával jóváhagyott alkalmazhatósági szabályok szerint” valósítja meg a követelményeket. A norma jelen időben van megírva, tehát 2026. szeptember 18-ától dolgozik, mégis olyan határozatra utal, amelyet normatív jellege miatt a 104/2021. sz. sürgősségi kormányrendelet 7. cikkének (4) bekezdése szerint a romániai Hivatalos Közlöny I. részében közzé kellene tenni, és amely azon a napon nem jelent meg ott. Nincs határidő a határozat elfogadására, és nincs semmilyen szabály a megjelenéséig tartó időszakra. Ráadásul a vállalkozáscsoport fogalmát sem a 155/2024. sz. sürgősségi kormányrendelet, sem a 346/2004. sz. törvény nem határozza meg, amelyre a sürgősségi kormányrendelet a 8. cikkében a szervezetek méret szerinti besorolása miatt utal, és ahol a használt fogalmak a kapcsolódó vállalkozás és a partnervállalkozás. Az a cég, amelynek a többségi részvényese jogi személy, vagy arra juthat, hogy továbbra is a saját biztosítási szintjének kontrolljaival tartozik az 1/2026. sz. rendelet IV. cikke szerint, vagy arra, hogy a kötelezettségét olyan szabályok határozzák meg, amelyeket még nem írtak meg.
  • Az I. cikk 2. pontja, a 2. sz. melléklet új 4. cikkének (1) bekezdése. A kizárás a 2. cikk (1) bekezdésében szereplő mind a két paraméternél az „N/A” opció kiválasztásával történik, de a 2. cikk (1) bekezdése nem ismer ilyen opciót: a két paraméter mindegyikéhez 1-től 5-ig terjedő egész számértéket rendel. Ami súlyosabb, ugyanennek a mellékletnek a 2. cikke (2) bekezdése azt mondja, minden fenntartás nélkül, hogy kötelező a két pontszámváltozó kitöltése minden kontrollnál, és a mostani rendelet nem módosítja. Egy jóhiszemű olvasó vagy arra juthat, hogy a 4. cikk, új és különös szövegként, eltér a 2. cikk (2) bekezdésétől, vagy arra, hogy a kitöltési kötelezettség egészben megmaradt, és a kitöltetlen osztályzatokat tartalmazó önértékelés hiányos. Ettől az eredménytől függ, hogy a 155/2024. sz. sürgősségi kormányrendelet 12. cikkének (4) bekezdése által kívánt évi önértékelés megfelelő-e vagy nem.

A szerkesztőség elemzése

A rendelet valódi problémát orvosol. Egy olyan 218 követelményes katalógus, amelyet a sürgősségi kormányrendelet mellékleteiben szereplő minden szektorra írtak, elkerülhetetlenül tartalmaz egy adott szervezetnél tárgytalan követelményeket, az augusztusi módszertan pedig a leosztályozásukra kötelezett, közvetlen hatással az átlagra. A választott keretek, vagyis az egy, a három és az öt követelmény, szintén jól vannak kalibrálva: a három szint 34, 133 és 218 alkalmazható követelményéhez mérve 2,9%, 2,3% és 2,3%, vagyis csaknem állandó arány. Valaki elvégezte a számítást a szöveg megírása előtt, ami nem szokás a végrehajtási aktusokban.

Amit nem számoltak ki, az a helyettesítő érték. A 4. cikk (3) bekezdésében szereplő három szám, 2,5 az Alap szinten és 3 a Fontos és az Alapvető szinten, pontosan azok a küszöbértékek, amelyeket a 2. cikk (11) bekezdése minden kulcsintézkedésre megállapít: 2,5, 3 és 3. Csakhogy a kulcsintézkedések éppen azok a követelmények, amelyek nem vehetők ki az önértékelésből. Az értéket tehát abból az oszlopból vették, amely nem alkalmazandó. Ha a megfelelő oszlopból vették volna, vagyis a szervezet összpontszámának oszlopából, a számok 2,5, 3 és 3,5 lettek volna. Az első két szinten a két oszlop egybeesik, és az eltérés nem látszik. Az Alapvető szinten fél ponttal elválnak, a következmény pedig az, hogy a könnyítésből büntetés lesz.

Hogy mekkora a büntetés, az aktusból nem olvasható ki, mert az összpontszám átlagok átlaga, nem a 218 követelmény átlaga: alkategóriánként, majd kategóriánként, majd szervezeti szinten készül. A kontrollok kódjai az Alapvető szinten 22 kategóriát és 90 alkategóriát mutatnak. Egy követelmény súlya a végső pontszámban tehát nem 1/218, vagyis 0,46%, hanem attól függ, hány követelménye van annak az alkategóriának, amelybe tartozik, és az alkategóriájában egyedül álló követelmény egy kétalkategóriás kategóriában 1/44-et, vagyis 2,27%-ot nyom. A legnehezebbek közül választott öt kihagyás az összpontszám 11,4%-át fedi le, és az a rész 3-on marad rögzítve. Az a szervezet, amely a többi részen pontosan 3,5-öt szerzett volna, 3,44-tel jön ki, és elesik a küszöbértéktől, noha egyetlen dologra sem kapott alacsonyabb osztályzatot. A szelep használata kiviszi a megfelelésből.

A második aránytalanság a naptárban van, és régi ebben az aktussorozatban. A szervezettől írásbeli indokolást kívánnak minden kihagyásra, a hatóságnak megküldött évi önértékelést és az alapvető szervezetektől 30 napon belül intézkedési tervet. A közigazgatásnak azokra a csoportokon belüli alkalmazhatósági szabályokra, amelyektől ugyanezen szervezetek egy részének tényleges kötelezettsége függ, a rendelet semmilyen határidőt nem ad. Sőt, az augusztusi rendelet a közzétételkor lépett hatályba, átmeneti időszak nélkül, az első kiegészítése pedig 22 nappal később érkezett, 4 nap alatt aláírva és közzétéve. A mostani sietség elüt a másik oldal hallgatásától.

Mit kellene megváltoztatni

  • A helyettesítő érték felemelése 3,5-re az Alapvető szinten. Semlegessé tenné a kihagyást, ahogy a másik két szinten már az, és megszüntetné azt a helyzetet, amelyben egy szervezet éppen azért esik el a küszöbértéktől, mert egy törvényes lehetőséget használt.
  • Az alkalmazhatatlansági opció legyen beírva a 2. sz. melléklet 2. cikkébe. Egy mondat az (1) bekezdésben, amely az 1-től 5-ig terjedő értékek mellé teszi, és egy kivétel a (2) bekezdésben lezárná az ellentmondást a minden kontrollra vonatkozó kitöltési kötelezettséggel.
  • Határidő a csoportokról szóló határozatra és szabály az odáig tartó időszakra. Vagy 90 nap és addig a IV. cikk alkalmazása, vagy a bekezdés elhalasztása a határozat közzétételéig. Ma a szöveg nem létező szabályok betartását kívánja.
  • A csoport meghatározása már létező fogalmakra való utalással. A 346/2004. sz. törvény 43 és 44 cikke meghatározza a partnervállalkozásokat és a kapcsolódó vállalkozásokat, a kiberbiztonsági keret pedig egyébként is arra a törvényre utal. Egy utalás megkímélne egy új és meghatározatlan fogalomtól.
  • Határidő a kereten felüli kizárások kijavítására. Ma az önértékelés a kijavításig nem megfelelő, anélkül hogy kiderülne, meddig, ami egy évi kötelezettséget határozatlan időre felfüggesztve hagy.
  • Annak kimondása, hogy a kihagyás minden önértékelésnél újrakezdődik-e. Egy 2026-ban nem alkalmazható követelmény 2027-ben alkalmazhatóvá válhat, ha a szervezet megváltoztatja a tevékenységét, az aktus pedig nem mondja meg, hogy az indokolást évente újra kell-e írni.

A jogi aktus eredeti szövege

Az alábbi szöveg románul szerepel, a hivatalos közzétett formában.

A teljes szöveg a romániai Hivatalos Közlönyben megjelent formában

Romániai Hivatalos Közlöny 792. szám, 2026. szeptember 18., 10. oldal 16 oldal PDF, 151 KB a jogi aktus a(z) 10. oldalon kezdődik

A hivatalos PDF megnyitásaPDF letöltése

Kis képernyőn a megjelenítő nem látszik. A fenti gombokkal nyithatod meg vagy töltheted le a fájlt.

Ez a cikk tájékoztató jellegű, és nem minősül jogi tanácsadásnak. Konkrét helyzetekben forduljon ügyvédhez vagy engedéllyel rendelkező adótanácsadóhoz.