Röviden

  • Azok a cégek és intézmények, amelyeket a törvény alapvető vagy fontos szervezetnek minősít, mostantól zárt listát kapnak 218 kiberbiztonsági követelményből Egy későbbi rendelet, a DNSC 2/2026. sz. rendelete, megmutatja, milyen feltételek mellett nyilvánítható e követelmények egy része nem alkalmazhatónak., hat funkcióba és 22 kategóriába rendezve, mindegyik saját kóddal és megvalósítási útmutatóval.
  • A követelmények három szigorúsági fokon alkalmazandók: 34 kontroll az Alap biztosítási szinten, 133 a Fontos szinten és mind a 218 az Alapvető szinten. Hogy melyik szint vonatkozik egy szervezetre, az a 2025-ös módszertan szerint elvégzett kockázatértékelésből következik.
  • A megfelelést nem kijelenteni kell, hanem kiszámítani: minden követelmény két osztályzatot kap 1-től 5-ig, egyet a dokumentációra, egyet a megvalósításra, és az átlagoknak rögzített küszöbértékeket kell meghaladniuk, 2,5-öt az Alap és 3,5-öt az Alapvető szinten. Aki nem éri el őket, intézkedési tervet készít a hiányosságok megszüntetésére.
Jogi aktus: 1/2026. sz. DNSC-rendelet
Megjelent: romániai Hivatalos Közlöny (Monitorul Oficial) 712. és 712 bis szám, 2026. augusztus 27.
Hatálybalépés: 2026. augusztus 27.

Eddig az a cég, amelyik a kiberbiztonsági törvény hatálya alá esett, tudta, hogy kezelnie kell a kockázatait, de azt nem tudta pontosan, mit várnak el tőle. 2026. augusztus 27-től tudja, követelményről követelményre, a mellékletek 321 oldalán. A Nemzeti Kiberbiztonsági Igazgatóság (DNSC) igazgatójának 1/2026. sz. rendelete, amely a romániai Hivatalos Közlöny 2026. augusztus 27-i 712. számában jelent meg, jóváhagyja az alapvető és fontos szervezetekre vonatkozó kiberbiztonsági kockázatkezelési intézkedések katalógusát, és mellé azt a módszertant, amellyel minden szervezet maga méri meg, milyen messze van a megfeleléstől. Ez a darab hiányzott abból az építményből, amely a 155/2024. sz. sürgősségi kormányrendelettel indult, és nyáron a közszféra digitális infrastruktúrájának egységes nyilvántartásával folytatódott.

Maga a rendelet hat cikkből áll, és elfér egy oldalon. A súlya a két mellékletben van, amelyek külön, ugyanaznap a 712 bis számban jelentek meg, és 324 oldalt tesznek ki. Az 1. sz. melléklet az intézkedéseket tartalmazza. A 2. sz. melléklet az érettség önértékelésének módszertanát.

Az 1. sz. melléklet felépítése olyan mintát követ, amelyet bárki felismer, aki dolgozott már a nemzetközi biztonsági szabványokkal: hat funkció, nevük Irányítás, Azonosítás, Védelem, Észlelés, Reagálás és Helyreállítás. Minden funkció kategóriákra oszlik, minden kategória alkategóriákra, a lánc végén pedig a kontrollok állnak, vagyis maguk a követelmények. Egy kontroll lehet folyamat, szabályzat, eszköz vagy gyakorlat. Mindegyiknek GV.OC-01.1 alakú kódja van, amelyben az első két betű a funkciót, a következő kettő a kategóriát, a számjegyek pedig az alkategóriát és a sorszámot jelölik.

A számbavétel a melléklet végén álló alkalmazhatósági táblázat alapján: 218 kontroll, ebből 79 a Védelemre, 55 az Azonosításra, 40 az Irányításra, 22 az Észlelésre, 14 a Reagálásra és 8 a Helyreállításra jut. Közülük 29 kulcsintézkedésként van megjelölve, vagyis ezeket elsőbbséggel kell kezelni, 15 pedig olyan irányítási szempontoknak felel meg, amelyeket az ISO/IEC 17021-1 szabvány az auditoroktól megkövetel: pártatlanság, szakmai felkészültség, felelősség, nyitottság, titoktartás, panaszkezelés és kockázatalapú megközelítés.

Milyen hatásokkal jár

Az első gyakorlati következmény az, hogy a megfelelésről szóló vita az elvektől egy listához kerül. Nincs többé értelmezési tér arra, hogy mit jelentenek a „megfelelő intézkedések”: 218 sor van, mindegyikben a követelmény szövege és egy megvalósítási útmutató, amely elmagyarázza, mit érdemes figyelembe venni.

A kis cégektől kért fenntarthatósági adatoknál is lista került az elvek helyébe: egy nagy vásárló a legfeljebb 1000 alkalmazottas beszállítójától már csak 23 adatpontot kérhet.

A második következmény az, hogy nem minden szervezet tartozik ugyanazzal. A kontrollok három biztosítási szinten alkalmazandók, a szigorúság növekvő sorrendjében. Az Alap szint 34 kontrollt foglal magában, és jórészt már elérhető technológiákra és folyamatokra támaszkodik. A Fontos szint 133-ra emelkedik, és a korlátozott erőforrású támadókat célozza. Az Alapvető szint mind a 218 kontrollt tartalmazza, és úgy épül fel, hogy kifinomult támadásoknak is ellenálljon. A szintek egymásba épülnek, tehát aki az Alapvető szinten van, azzal is tartozik, amivel az Alap szinten állók.

Azt, hogy melyik szint vonatkozik egy adott szervezetre, nem ez a rendelet dönti el. A szint a kockázati szintből következik, amelyet az egy évvel korábban, a 2/2025. sz. DNSC-rendelettel jóváhagyott módszertan szerint kell meghatározni; az a rendelet a romániai Hivatalos Közlöny 2025. augusztus 20-i 776. számában jelent meg.

A harmadik következmény a pénzügyi ágazatot érinti. A rendelet módosítja az említett módszertan 6. cikkét, és kiveszi a kockázati szint értékelésének kötelezettsége alól a banki ágazat és a pénzügyi piaci infrastruktúrák azon szervezeteit, amelyekre az (EU) 2022/2554 rendelet a pénzügyi ágazat digitális működési rezilienciájáról, közismert nevén a DORA vonatkozik. Ezek a rendeletben foglalt intézkedéseket alkalmazzák, nem az ittenieket. Ugyanez a mentesség vonatkozik a digitális infrastruktúrában és a vállalatközi IKT-szolgáltatáskezelésben működő cégekre is, ha ugyanazon rendelet alapján kritikus harmadik fél IKT-szolgáltatónak jelölték ki őket, vagyis olyan külső szolgáltatónak, amelynek kiesése az egész pénzügyi rendszert megrázná. Az elgondolás egyszerű: aki már egy egyenértékű európai rezsim alatt áll, ne menjen át kétszer ugyanazon az ellenőrzésen.

A negyedik következmény az alkalmazhatósági nyilatkozat megjelenése. Ha a szervezetre az általánosakon túl különös vagy ágazati szabályok is vonatkoznak, az azok nyomán megvalósított követelményeket külön, a szervezet által készített dokumentumban kell kimutatni.

A saját bizonyíték ugyanezen logikáját vitte tovább az Igazgatóság a vállalkozáscsoportba tartozó cégeknél is: a 3/2026. sz. határozatban kimondta, hogy egy leányvállalat támaszkodhat a csoport szabályzataira, de a bizonyítékoknak az övéinek kell lenniük.

A bankoknál a kiberbiztonság közben a tőke számításába is bekerült. 2026. szeptember 23-ától a csalásokból, hibákból és rendszerleállásokból származó veszteségeket 26 kategóriából álló közös rácson számolják, a további címkék közül pedig az egyik éppen a kiberbiztonsághoz kapcsolódó IKT-kockázat nevet viseli.

Mi változott a korábbi helyzethez képest

E rendelet előtt a keret megvolt, de belül üres volt. A 155/2024. sz. sürgősségi kormányrendelet, amelyet a 124/2025. sz. törvény módosításokkal és kiegészítésekkel hagyott jóvá, előírta az alapvető és fontos szervezetek kötelezettségét kiberbiztonsági kockázataik kezelésére, a tartalmat illetően pedig olyan aktusokra utalt, amelyeket az Igazgatóság igazgatójának kellett kibocsátania. 2025 augusztusában megjelent az első darab, a kockázati szint értékelésének kritériumai és módszertana, amely megmondta, mennyire kitett egy szervezet. A következő kérdésre nem volt válasz: mit is kell tennie ennek a kitettségnek a függvényében.

A második változás a mérés módja. Eddig a megfelelés állítás volt. Mostantól szám, amelyet mindenkinél ugyanaz az aritmetika ad ki, és ettől két, különböző ágazatból való szervezet összehasonlíthatóvá válik.

A harmadik az eszköz. Az Igazgatóság a NIS2@RO platformot bocsátja rendelkezésre, ha pedig a platform nem működik, az intézmény honlapjáról letölthető értékelőeszközöket, szintenként egyet: EVAL_MMS_B az Alap, EVAL_MMS_I a Fontos, EVAL_MMS_E az Alapvető szinthez. A platform alternatívája bele van írva az aktusba, nem egy közleményre van bízva.

Előnyök és hátrányok

Mi a jó benne

  • A követelmények fel vannak sorolva, nem homályosan körülírva. Egy cég ellenőrzőlistát készíthet, és tudhatja, mit néz meg az auditor.
  • Minden kontrollhoz megvalósítási útmutató jár, tehát az aktus a hogyant is elmagyarázza, nem csak a mit.
  • Az arányosság valódi: 34 követelmény a legkevésbé kitetteknek, szemben 218-cal a leginkább kitettek esetében.
  • A DORA hatálya alatt már álló szervezetek mentessége elkerüli ugyanazoknak a bankoknak és piaci infrastruktúráknak a kettős szabályozását.
  • Az önértékelésnek nyilvános számszerű küszöbei vannak, tehát a szervezet előre tudja, hol a határ, nem az ellenőrzésen szembesül vele.
  • Van offline változat is, a letölthető eszközök révén, arra az esetre, ha a platform nem érhető el.

Mi marad probléma

  • A rendelet a kihirdetéssel lép hatályba, átmeneti időszak nélkül. A 218 kontroll azon a napon válik számonkérhetővé, amelyen kinyomtatták.
  • Az önértékelési módszertan semmilyen határidőt nem szab: sem azt, hogy mikor kell az első értékelést elvégezni, sem azt, hogy milyen időközönként kell megismételni.
  • Sehol nem szerepel, hogy az önértékelés eredményét vagy az intézkedési tervet meg kellene küldeni az Igazgatóságnak. Belső gyakorlat marad, nehezen ellenőrizhető hatással.
  • A mellékletek külön kiadásban jelennek meg, amelyet meg kell vásárolni. Az az aktus, amely megmondja a cégeknek, mi a dolguk, nem olyan hozzáférhető, mint az, amelyik jóváhagyja.
  • Az egyes kulcsintézkedésekre vonatkozó megfelelési küszöb olyan mennyiségre támaszkodik, amelyet a módszertan nem határoz meg.
  • Az alkalmazhatósági nyilatkozatnak nincs sem formája, sem minimális tartalma, sem határideje, sem címzettje.

Hasznos tanácsok

  1. Először azt nézzék meg, alapvető vagy fontos szervezetnek minősülnek-e, és milyen kockázati szinten. Enélkül nem tudják, 34 vagy 218 követelmény vonatkozik-e rájuk, a két véglet közötti ráfordításbeli különbség pedig óriási.
  2. Ha bank, pénzügyi piaci infrastruktúra vagy a DORA szerint kijelölt IKT-szolgáltató, álljanak meg itt: ne végezzék el a kockázatértékelést, hanem az európai rendeletet alkalmazzák. A besorolást viszont ellenőrizzék írásban, mert a mentesség azon múlik.
  3. A 29 kulcsintézkedéssel kezdjék, ne a katalógus első oldalával. Ezeknek külön küszöbük van, és elsőbbséggel kell kezelni őket.
  4. Az indokolásokat az elejétől jegyezzék fel. A módszertan megköveteli, hogy minden 1-től 5-ig terjedő osztályzatot írásban indokoljanak, és fél év múlva visszakeresni az érveket többe kerül, mint most leírni őket.
  5. Nézzék meg a fokozatok meghatározásában szereplő kivételküszöböket: a 3. fokozat 5% alatti dokumentált kivételt és 10% alatti folyamateltérést tűr el, a 4. fokozat 3%-ra és 5%-ra csökkenti ezeket, az 5. fokozat pedig 0,5%-ra és 1%-ra. A gyakorlatban innen jön az osztályzat.
  6. Ha már van információbiztonsági szabvány szerinti tanúsítványuk, először a 22 kategóriára feleltessék meg. Az irányítási szempontokhoz kötődő 15 kontroll ugyanabból a családból származik, és meglévő bizonyítékokkal lefedhető.
  7. Az alkalmazhatósági nyilatkozatot akkor is készítsék el, ha az aktus nem ad neki formát. Ez az egyetlen hely, ahol látszik, miért egy ágazati szabályból és nem ebből a katalógusból valósítottak meg egy követelményt.

Gyakori kérdések

Mikortól alkalmazandó?
A kihirdetéstől, vagyis 2026. augusztus 27-től. A rendelet nem ír elő átmeneti időszakot, és egyetlen kontroll alkalmazását sem halasztja el.
Kire vonatkoznak ezek az intézkedések?
A 155/2024. sz. sürgősségi kormányrendeletben meghatározott alapvető és fontos szervezetekre; a kormányrendeletet a 124/2025. sz. törvény hagyta jóvá módosításokkal és kiegészítésekkel. Az ágazatokat a kormányrendelet 1. sz. melléklete sorolja fel.
Hány követelménynek kell megfelelnem?
Attól függ, melyik biztosítási szint vonatkozik Önökre: 34 kontroll az Alap, 133 a Fontos és 218 az Alapvető szinten. A szintek egymásba épülnek, tehát a felső magában foglalja az alatta lévőket.
Honnan tudom meg, melyik szinten vagyok?
A szervezet kockázati szintjének értékeléséből, amelyet a 2/2025. sz. DNSC-rendelettel jóváhagyott módszertan szerint kell elvégezni; az a rendelet a romániai Hivatalos Közlöny 2025. augusztus 20-i 776. számában jelent meg. A mostani rendelet nem változtatja meg azt az értékelést, csak mentesíti alóla a DORA hatálya alá tartozó szervezeteket.
Mit jelent a kulcsintézkedés?
Olyan kontrollt, amelyet a gyakori kibertámadási típusok alapján elsőbbséginek jelöltek. Összesen 29 van, ezek közül 13 már az Alap szinttől alkalmazandó. Saját megfelelési küszöbük van, az általános pontszámtól elkülönítve.
Hogyan számítják ki az érettségi pontszámot?
Minden kontroll két egész osztályzatot kap 1-től 5-ig, egyet a dokumentációra, egyet a megvalósításra. Előbb alkategóriánként, majd kategóriánként kell átlagolni, a két osztályzat átlaga adja a kategória pontszámát, a kategóriapontszámok átlaga pedig a szervezet összpontszámát.
Milyen küszöböt kell elérni?
Az Alap szinten legalább 2,5-ös összpontszámot. A Fontos szinten legalább 3-at. Az Alapvető szinten kategóriánként legalább 3-at és összességében legalább 3,5-öt. A kulcsintézkedéseknek külön küszöbük van: 2,5 az Alap és 3 a másik két szinten.
Mi történik, ha nem érem el a küszöböket?
A szervezet köteles intézkedési tervet készíteni a meg nem felelést okozó összes hiányosság megszüntetésére, a megteendő lépésekkel és a megvalósításra vállalt határidőkkel.
Hol találom a 218 kontroll teljes szövegét?
A romániai Hivatalos Közlöny 2026. augusztus 27-i 712 bis számában, a mellékleteket tartalmazó, 324 oldalas kiadásban. A kiadás PDF formátumban a cikkhez van csatolva, lentebb.

Hibák és ellentmondások a közzétett szövegben

  • 2. sz. melléklet, 2. cikk (11) bekezdés. A megfelelési küszöbök a „scorul-țintă al fiecărui Control marcat ca Măsură cheie”, vagyis minden kulcsintézkedésként megjelölt kontroll célpontszáma szerint értendők, tehát egyetlen, kontrollonkénti pontszámhoz igazodnak. Ilyen mennyiséget a módszertan sehol nem határoz meg. Az (1) bekezdés minden kontrollhoz két különböző értéket rendel, a dokumentáció érettségét és a megvalósítás érettségét, a (6)-(9) bekezdés pedig azt írja le, hogyan összegződnek ezek alkategória, kategória és szervezet szintjén. A két osztályzat átlagát kifejezetten csak kategóriaszinten, a (8) bekezdés útján kell számítani, nem kontrollszinten. Ennek az a következménye, hogy egy dokumentációra 2-est, megvalósításra 3-ast kapott kulcskontrollt egyaránt lehet úgy olvasni, hogy teljesíti az Alap szint 2,5-ös küszöbét, ha átlagolunk, és úgy is, hogy nem teljesíti, ha a küszöböt mindkét osztályzatra külön követeljük meg. A két olvasat ellentétes eredményre vezet, az eredménytől pedig ugyanezen melléklet 3. cikkében szereplő kötelezettség, az intézkedési terv elkészítése függ. Hogy ez a mennyiség hiányzik, abból is látszik, hogy a (10) bekezdés a „scorurile pe Controale”, vagyis a kontrollonkénti pontszámok felől beszél anélkül, hogy azokat előzőleg meghatározták volna, és abból is, hogy a 2,5-ös küszöböt egy 1-től 5-ig terjedő egész osztályzat el sem érheti, márpedig az (1) bekezdés csak ilyen típusú értéket rendel egy kontrollhoz.

A szerkesztőség elemzése

Az aktus valódi problémát old meg, és jól oldja meg. Csaknem két éven át annak a cégnek, amely a kiberbiztonsági törvény hatálya alá esett, tartalom nélküli kötelezettsége volt: kezelnie kellett a kockázatait, de senki nem mondta meg neki, milyen részletességgel. A mostani katalógus 218 számozott követelménnyel zárja be ezt a rést, mindegyikhez megvalósítási útmutatóval, és egy háromfokú skálával, amely valóban különbséget tesz a ráfordításban, 34 kontrolltól 218-ig. Az a döntés, hogy a hat funkcióra épülő szerkezetet a bevett nemzetközi keretrendszerből vették át, nem kényelem, hanem gyakorlati előny: akinek már van tanúsítványa, megfeleltetheti a meglévő bizonyítékait ahelyett, hogy mindent elölről kezdene.

A gyenge pont nem a tartalom, hanem az ütemezés és az információ útja. A rendelet a kihirdetéssel hatályba lép, a VI. cikk pedig semmilyen szakaszolást nem ír elő. Egy Alapvető szinten álló szervezet augusztus 27-től 218 kontrollal tartozik, amelyek közül némelyik a vezetőség által jóváhagyott szabályzatokat, formalizált folyamatokat és minden tevékenységre kiterjedő bizonyítékokat kíván. Ezt senki nem építi fel egyik napról a másikra, tehát a norma tömeges meg nem feleléssel születik, amelyet az aktusban semmi nem ismer el és nem kezel. Az ugyanebbe a sorba tartozó előző rendeletnek, a 2025. augusztusinak egy teljes éve volt, mire ez követte; a szervezeteknek még egy hónapot sem adnak.

A második hiány ugyanilyen szembeötlő. Az önértékelési módszertan aprólékosan leírja, hogyan kell kiszámítani az osztályzatokat, arról viszont teljesen hallgat, mi lesz velük. Nem mondja meg, mikor kell az első értékelést elvégezni, milyen időközönként kell megismételni, kinek kell megküldeni az eredményt, és mi lesz az intézkedési tervvel, amelynek határidejét az aktus szövege szerint az vállalja, akinek be is kell tartania. Az a megfelelési mechanizmus, amely a szervezet számítógépén maradt fájlban ér véget, mér ugyan valamit, de nem változtat semmin.

Mit kellene megváltoztatni

  • Egy alkalmazási határidő, szintenként megkülönböztetve. Hat hónap az Alap szintre és tizenkettő a Fontos meg az Alapvető szintre az első naptól megsértett normából teljesíthetőt csinálna, anélkül hogy a végső elvárás csökkenne.
  • A kontrollonkénti pontszám meghatározása. Egyetlen mondat a 2. sz. melléklet 2. cikkében, amely kimondaná, hogy egy kontroll pontszáma a két osztályzat számtani átlaga, lezárná a fenti kétértelműséget, és értelmezés nélkül alkalmazhatóvá tenné a 2,5-ös küszöböt.
  • Határidő és gyakoriság az önértékeléshez. Ezek nélkül a kötelezettség elméletben létezik, a gyakorlatban viszont nem lehet megsérteni, mert nem állapítható meg, mikor kellett volna elvégezni.
  • Világos út az eredmény számára. Vagy a pontszám rögzített időközönkénti megküldése az Igazgatóságnak, vagy a megőrzése az ellenőrző szervek rendelkezésére, megőrzési határidővel. Ma az aktus egyiket sem írja elő.
  • A mellékletek díjmentes közzététele az Igazgatóság honlapján. A több ezer szervezetre kötelező követelmények olyan hivatalos közlönyszámban vannak, amelyet meg kell vásárolni. Az Igazgatóság az értékelőeszközöket már közzéteszi a saját honlapján, ezért természetes lenne, ha közzétenné azt a listát is, amelyet az eszközök mérnek.
  • Minimális tartalom az alkalmazhatósági nyilatkozathoz. A III. cikk megköveteli, de sem formát, sem határidőt, sem címzettet nem ad neki, így két szervezet egymással összehasonlíthatatlan módon fogja elkészíteni.

A jogi aktus eredeti szövege

Az alábbi szöveg románul szerepel, a hivatalos közzétett formában.

A teljes szöveg a romániai Hivatalos Közlönyben megjelent formában

Romániai Hivatalos Közlöny 712. szám és 712 bis szám, 2026. augusztus 27. 16 oldal PDF, 114 KB a jogi aktus a(z) 5. oldalon kezdődik

A hivatalos PDF megnyitásaPDF letöltése

A további hivatkozott lapszámok: nr. 712 bis/2026

Kis képernyőn a megjelenítő nem látszik. A fenti gombokkal nyithatod meg vagy töltheted le a fájlt.

Ez a cikk tájékoztató jellegű, és nem minősül jogi tanácsadásnak. Konkrét helyzetekben forduljon ügyvédhez vagy engedéllyel rendelkező adótanácsadóhoz.