In breve
- Le imprese e le istituzioni che ricadono sotto la legge sulla cibersicurezza possono lasciare fuori dall’autovalutazione i requisiti che non hanno legame con la loro attività, ma pochissimi: uno al livello di Base, tre al livello Importante e cinque al livello Essenziale. Ogni rinuncia si giustifica per iscritto, con il motivo per cui il requisito non si adatta.
- I requisiti più pesanti non si possono togliere mai. Le 29 misure chiave restano obbligatorie a qualsiasi livello, e al livello Essenziale restano anche i 15 requisiti che riguardano il modo in cui l’organizzazione è guidata. Il livello di Base ha 34 requisiti, di cui 13 sono misure chiave, quindi la scelta si fa tra gli altri 21 e può cadere su uno solo.
- Le imprese che fanno parte di un gruppo ricevono regole a parte, che ancora non esistono. Il decreto dice che attueranno i propri requisiti secondo certe regole di applicabilità approvate con una decisione del direttore del Direttorato, senza dire quando arriva la decisione e che cosa si fa fino a quel momento.
Pubblicato: Gazzetta Ufficiale della Romania (Monitorul Oficial), Parte I, n. 792 del 18 settembre 2026, pagina 10
Entrata in vigore: 18 settembre 2026, data della pubblicazione, perché il decreto non prevede una data successiva
Il Direttorato nazionale per la cibersicurezza ha aperto una valvola nell’elenco di requisiti che ha imposto alle imprese in agosto. Il decreto del direttore n. 2/2026, pubblicato nella Gazzetta Ufficiale della Romania n. 792 del 18 settembre 2026, integra l’atto con cui i 218 requisiti di cibersicurezza sono diventati un elenco chiuso per i soggetti essenziali e importanti e gli aggiunge due cose: un limite fino al quale un’organizzazione può dichiarare che un requisito non le si applica e una regola nuova per le organizzazioni che fanno parte di un gruppo.
Il decreto ha due articoli, sta in una pagina e non contiene alcun requisito nuovo di sicurezza. Tutto il suo contenuto sono due interventi nel decreto di agosto. Il primo aggiunge un comma all’articolo III del decreto. Il secondo aggiunge un articolo intero, l’art. 4, nell’allegato n. 2, cioè nella metodologia con cui ogni organizzazione misura da sé quanto è lontana dalla conformità. Il decreto è stato firmato il 14 settembre 2026 dal direttore Dan-Petre Cîmpean.
La parte che cambia qualcosa per migliaia di imprese è l’articolo nuovo della metodologia. Finora l’autovalutazione si faceva dando a ciascun requisito applicabile due voti interi, da 1 a 5, uno per la documentazione e uno per l’attuazione. Da ora un requisito può essere tolto dal conto, spuntando l’opzione di non applicabilità su entrambi i voti, entro limiti fissi: al massimo un controllo al livello di Base, al massimo tre al livello Importante e al massimo cinque al livello Essenziale.
I limiti suonano generosi fino al primo conteggio. La tabella di applicabilità dell’allegato n. 1, pubblicato nell’edizione n. 712 bis del 27 agosto 2026, mostra 34 requisiti al livello di Base, 133 al livello Importante e tutti e 218 al livello Essenziale. Di questi, 29 sono contrassegnati come misure chiave e 15 come aspetti di gestione, uno essendo contrassegnato in entrambi i modi. Il decreto di adesso vieta di togliere le misure chiave a qualsiasi livello e, al livello Essenziale, vieta di togliere anche gli aspetti di gestione. Restano dunque 21 requisiti eleggibili al livello di Base, 111 al livello Importante e 175 al livello Essenziale, dai quali si può rinunciare a uno, a tre e rispettivamente a cinque.
Il requisito tolto non sparisce dal calcolo, ma entra con un valore fissato dal decreto: 2,5 al livello di Base e 3 ai livelli Importante ed Essenziale. La rinuncia si giustifica per iscritto e si riporta nella dichiarazione di applicabilità, il documento che l’organizzazione redigeva già per i requisiti provenienti da normative speciali o settoriali. E se un’organizzazione supera il massimale o tocca un requisito vietato, il decreto dice che le esclusioni non si prendono in considerazione e che l’autovalutazione non è considerata conforme fino alla correzione.
La denominazione lunga del decreto può trarre in inganno, perché nomina anche la metodologia di valutazione del livello di rischio dei soggetti. Lì non cambia nulla: quella frase fa parte del titolo proprio del decreto di agosto, non descrive che cosa fa il decreto di adesso.
Gli effetti che produce
Il primo effetto è un riconoscimento che mancava: non tutti i requisiti del catalogo valgono per qualsiasi organizzazione. Un’impresa che non ha sistemi industriali di controllo, un ospedale che non sviluppa software proprio o una società di trasporto senza negozio online erano obbligati, fino al 17 settembre 2026, a dare voti a un requisito che per loro non aveva oggetto, e i voti bassi tiravano giù la media. Dal 18 settembre, quel requisito può essere tolto dal conto.
Il secondo effetto è che la valvola è troppo stretta per diventare una strategia. Un controllo su 34, tre su 133 e cinque su 218 significano tra il 2,3 e il 2,9% dei requisiti applicabili, a tutti e tre i livelli. I massimali sono, in altre parole, proporzionali tra loro, cosa che accade raramente in un atto attuativo. Nessuna organizzazione può riscrivere i propri obblighi attraverso le rinunce.
In un’altra materia il massimale lavora al contrario, cioè a favore dell’impresa piccola: i questionari di sostenibilità si fermano a 23 punti di dati, e per i fornitori con non più di 10 dipendenti a 9.
Il terzo effetto tocca proprio il livello più severo e va al contrario di come sembra. Le soglie di conformità della metodologia sono un punteggio totale di almeno 2,5 al livello di Base, almeno 3 al livello Importante e, al livello Essenziale, almeno 3 su ciascuna categoria e almeno 3,5 in generale. Il valore con cui entra un requisito tolto dal conto è 2,5 al Base e 3 agli altri due. Ai primi due livelli il valore coincide con la soglia, quindi la rinuncia è neutra. Soltanto all’Essenziale il valore di 3 sta mezzo punto sotto la soglia generale di 3,5, e allora ogni requisito tolto tira giù la media.
Il quarto effetto è documentale. La giustificazione scritta e la dichiarazione di applicabilità diventano il luogo in cui si vede perché un’organizzazione ha ritenuto che un requisito non la riguardi. Questo conta, perché l’autovalutazione non resta nel computer dell’impresa: l’art. 12 comma (4) dell’ordinanza d’urgenza del Governo n. 155/2024, approvata con modifiche e integrazioni dalla legge n. 124/2025, chiede che essa sia fatta ogni anno e trasmessa al Direttorato, mentre il comma (5) dello stesso articolo dà ai soggetti essenziali 30 giorni per inviare anche il piano di rimedio. Una rinuncia mal argomentata finisce dunque sul tavolo dell’autorità.
Il quinto effetto non si produce ancora. La regola per le organizzazioni appartenenti a gruppi rinvia a una decisione del direttore del Direttorato che non era comparsa nella Gazzetta Ufficiale della Romania fino al 18 settembre 2026, e il decreto non le dà un termine. Fino alla sua pubblicazione, un’impresa con assetto azionario dentro un gruppo deve leggere tutto l’art. IV del decreto di agosto, quello che lega l’obbligo al proprio livello di garanzia.
La decisione è arrivata tre giorni dopo, il 21 settembre 2026, e stabilisce che una filiale può dimostrare la cibersicurezza con le politiche del gruppo, purché le prove siano sue.
Che cosa cambia rispetto a prima
Fino al 17 settembre 2026 la metodologia di autovalutazione non conosceva eccezioni. L’articolo 2 comma (2) dell’allegato n. 2 diceva, senza alcuna riserva, che è obbligatorio compilare i due voti per ciascun controllo, mentre il comma (1) dello stesso articolo ammetteva soltanto valori interi da 1 a 5. Un requisito che non aveva senso per una certa organizzazione doveva comunque essere votato, e il voto basso entrava nelle medie per sottocategoria, per categoria e per soggetto. Ora esiste un’uscita, con massimale, con elenco di requisiti intoccabili e con valore di sostituzione.
La seconda modifica riguarda chi deve che cosa. Il decreto di agosto legava l’obbligo a una sola grandezza, il livello di garanzia del soggetto, mentre la dimensione del soggetto si stabilisce, secondo l’art. 8 dell’ordinanza d’urgenza del Governo n. 155/2024, rinviando alla legge n. 346/2004 sull’incentivazione della costituzione e dello sviluppo delle piccole e medie imprese. Né l’ordinanza né la legge del 2004 usano la nozione di gruppo di imprese: la legge parla di imprese collegate e imprese associate. Il decreto di adesso introduce, per la prima volta in questo quadro, l’idea che l’appartenenza a un gruppo cambi il modo di attuazione, ma lascia il contenuto del cambiamento a un atto futuro.
La terza modifica è una che non si è prodotta, benché il titolo la suggerisca. La Metodologia di valutazione del livello di rischio dei soggetti, approvata con il Decreto del direttore del Direttorato n. 2/2025 e pubblicata nella Gazzetta Ufficiale della Romania n. 776 del 20 agosto 2025, resta come è stata lasciata in agosto, con l’esenzione dalla valutazione per le banche e le infrastrutture di mercato che ricadono sotto il regolamento europeo sulla resilienza operativa digitale. L’atto pubblicato il 18 settembre non tocca nessuno dei suoi articoli.
È cambiato anche il ritmo di lavoro dell’emittente. Il decreto di agosto è stato firmato il 6 agosto 2026 e pubblicato il 27 agosto, dunque a 21 giorni di distanza. Questo è stato firmato il 14 settembre e pubblicato il 18 settembre, a 4 giorni, e a 22 giorni dall’entrata in vigore dell’atto che integra.
Un incidente informatico non si ferma al rapporto di conformità. Per gli enti creditizi si trasforma in denaro messo da parte: il capitale richiesto per il rischio operativo è il 12% dell’indicatore di attività fino a quando questo resta sotto il miliardo di euro, il 15% per la parte compresa tra uno e trenta miliardi e il 18% oltre, e dal 23 settembre 2026 le perdite che alimentano quel calcolo si classificano secondo una griglia europea unica.
Vantaggi e svantaggi
Che cosa migliora
- Riconosce una realtà: un catalogo di 218 requisiti scritti per tutti i settori contiene anche cose senza oggetto per una certa organizzazione.
- I massimali sono proporzionali, tra il 2,3 e il 2,9% dei requisiti applicabili a ciascun livello, quindi il meccanismo non può essere usato per svuotare l’obbligo.
- I requisiti più pesanti restano fuori discussione: tutte le 29 misure chiave, a qualsiasi livello, più i 15 aspetti di gestione al livello Essenziale.
- La rinuncia non è una spunta anonima: richiede un motivo scritto e si riporta nella dichiarazione di applicabilità, quindi lascia una traccia verificabile.
- Il valore con cui entra nel calcolo un requisito tolto è scritto nell’atto, non lasciato alla logica dello strumento di calcolo.
- Il decreto dice che cosa succede al superamento del massimale, invece di lasciare la conseguenza non scritta.
Che cosa resta un problema
- L’opzione di non applicabilità non esiste nella metodologia. L’articolo 2 comma (1) ammette soltanto voti interi da 1 a 5, mentre il comma (2) richiede la compilazione di entrambi i voti per ciascun requisito, e nessuno dei due è stato modificato.
- Il valore di sostituzione di 3 sta, al livello Essenziale, sotto la soglia generale di 3,5, quindi la rinuncia, pensata come alleggerimento, pesa sul punteggio.
- La nozione di gruppo di imprese non è definita né nel decreto, né nell’ordinanza che lo sostiene, né nella legge alla quale l’ordinanza rinvia per la dimensione dei soggetti.
- Le regole di applicabilità per i gruppi non hanno un termine di adozione e non hanno una regola transitoria, benché il decreto parli al presente.
- Non è scritto da nessuna parte se una rinuncia tenga fino a quando non è contestata oppure si rifaccia a ogni autovalutazione annuale, con la giustificazione ricostruita.
- I 9 requisiti di gestione del livello Importante possono essere tolti dall’autovalutazione, benché l’allegato n. 1 chieda che il loro stato sia riesaminato a ogni audit di valutazione del livello di garanzia.
Consigli pratici
- Verificate prima a quale livello di garanzia vi trovate. Da esso dipendono sia quanti requisiti dovete soddisfare, sia quanti potete togliere dall’autovalutazione: uno, tre o cinque.
- Contate quello che vi resta come base di scelta, non tutto il catalogo. Sono eleggibili 21 requisiti al livello di Base, 111 al livello Importante e 175 al livello Essenziale, dopo aver tolto le misure chiave e, all’Essenziale, gli aspetti di gestione.
- Se siete al livello Essenziale, fate il conto prima di spuntare. Il requisito tolto entra con 3, mentre la soglia generale è 3,5, quindi ogni rinuncia richiede punti in più da un’altra parte.
- Scrivete la giustificazione il giorno in cui prendete la decisione, non quando arriva il controllo. Il decreto chiede l’indicazione dei motivi per cui il requisito non è applicabile, e ricostruirli dopo un anno costa più che annotarli adesso.
- Non superate il massimale nemmeno di un requisito. La conseguenza è un’autovalutazione non conforme fino alla correzione, non un aggiustamento di punteggio, quindi il lavoro si rifà.
- Se l’impresa fa parte di un gruppo, non aspettate la decisione sulle regole di applicabilità. Fino alla sua pubblicazione, l’obbligo resta quello dell’art. IV del decreto di agosto, cioè il proprio livello di garanzia.
- Riportate le rinunce nella dichiarazione di applicabilità, accanto ai requisiti provenienti da normative settoriali. È l’unico documento in cui le due direzioni, quello che si aggiunge e quello che si toglie, si vedono insieme.
Domande frequenti
Da quando si applica?
Quanti requisiti posso togliere dall’autovalutazione?
Quali requisiti non possono essere tolti affatto?
Come si contrassegna un requisito come non applicabile?
Con quale valore entra nel calcolo un requisito tolto?
Che cosa succede se supero il massimale?
La mia impresa fa parte di un gruppo. Che cosa cambia per me?
È cambiato qualcosa nella metodologia di valutazione del livello di rischio?
L’autovalutazione si trasmette a qualcuno?
Errori e incongruenze nel testo pubblicato
- Art. I punto 1, comma (3) nuovo dell’articolo III. Il soggetto che fa parte di un gruppo di imprese attua i requisiti «în conformitate cu regulile de aplicabilitate aprobate prin decizie a directorului DNSC», cioè in conformità alle regole di applicabilità approvate con decisione del direttore del DNSC. La norma è scritta al presente, quindi lavora dal 18 settembre 2026, ma rinvia a una decisione che, essendo normativa, dovrebbe essere pubblicata nella Gazzetta Ufficiale della Romania, Parte I, secondo l’art. 7 comma (4) dell’ordinanza d’urgenza del Governo n. 104/2021, e che a quella data non era comparsa. Non esiste un termine di adozione della decisione né alcuna regola per l’intervallo fino alla sua comparsa. In più, la nozione di gruppo di imprese non è definita né nell’ordinanza d’urgenza del Governo n. 155/2024, né nella legge n. 346/2004, alla quale l’ordinanza rinvia con l’art. 8 per la classificazione dei soggetti per dimensione e dove le nozioni usate sono quelle di imprese collegate e imprese associate. Un’impresa con azionista maggioritario persona giuridica può concludere sia che deve ancora i controlli del proprio livello di garanzia, secondo l’art. IV del Decreto n. 1/2026, sia che il suo obbligo è determinato da regole che non sono ancora state scritte.
- Art. I punto 2, art. 4 comma (1) nuovo dell’allegato n. 2. L’esclusione si fa selezionando l’opzione «N/A» per entrambi i parametri previsti dall’art. 2 comma (1), ma l’art. 2 comma (1) non conosce una tale opzione: esso attribuisce a ciascuno dei due parametri un valore numero intero da 1 a 5. Più grave, l’art. 2 comma (2) dello stesso allegato dice che è obbligatorio compilare le due variabili di punteggio per ciascun controllo, senza alcuna riserva, e il decreto di adesso non lo modifica. Un lettore di buona fede può concludere sia che l’art. 4, come testo nuovo e speciale, deroghi all’art. 2 comma (2), sia che l’obbligo di compilazione è rimasto intero e che un’autovalutazione con voti non compilati è incompleta. Da questo esito dipende se l’autovalutazione annuale richiesta dall’art. 12 comma (4) dell’ordinanza d’urgenza del Governo n. 155/2024 sia o non sia conforme.
Analisi della redazione
Il decreto risolve un problema vero. Un catalogo di 218 requisiti scritto per tutti i settori degli allegati dell’ordinanza contiene, inevitabilmente, requisiti senza oggetto per una certa organizzazione, e la metodologia di agosto obbligava a votarli comunque, con effetto diretto sulla media. Anche i massimali scelti, uno, tre e cinque requisiti, sono ben calibrati: rapportati ai 34, 133 e 218 requisiti applicabili ai tre livelli, danno il 2,9%, il 2,3% e il 2,3%, cioè una proporzione quasi costante. Qualcuno ha fatto il conto prima di scrivere il testo, cosa che non è la regola negli atti attuativi.
Quello che non è stato calcolato è il valore di sostituzione. Le tre cifre dell’art. 4 comma (3), 2,5 al Base e 3 all’Importante e all’Essenziale, sono esattamente le soglie che l’art. 2 comma (11) stabilisce per ciascuna misura chiave: 2,5, 3 e 3. Soltanto che le misure chiave sono proprio i requisiti che non possono essere tolti dall’autovalutazione. Il valore è stato preso, dunque, dalla colonna che non si applica. Se fosse stato preso dalla colonna giusta, quella del punteggio totale del soggetto, le cifre sarebbero state 2,5, 3 e 3,5. Ai primi due livelli le due colonne coincidono e lo scarto non si vede. Al livello Essenziale si separano di mezzo punto, e la conseguenza è che l’alleggerimento diventa penalizzazione.
Quanto sia grande la penalizzazione non si legge dall’atto, perché il punteggio totale è una media di medie, non una media dei 218 requisiti: si fa per sottocategoria, poi per categoria, poi per soggetto. I codici dei controlli mostrano, al livello Essenziale, 22 categorie e 90 sottocategorie. Il peso di un requisito nel punteggio finale non è dunque 1/218, cioè lo 0,46%, ma dipende da quanti requisiti abbia la sottocategoria di cui fa parte, e un requisito solo nella sua sottocategoria, in una categoria con due sottocategorie, pesa 1/44, cioè il 2,27%. Cinque rinunce scelte tra le più pesanti coprono l’11,4% del punteggio totale, e quella porzione resta fissata a 3. Un’organizzazione che avrebbe ottenuto esattamente 3,5 su tutto il resto esce con 3,44 e manca la soglia, senza aver abbassato il voto a nulla. Usare la valvola la porta fuori dalla conformità.
Il secondo squilibrio è di calendario, ed è vecchio in questa serie di atti. All’organizzazione si chiede una giustificazione scritta per ogni rinuncia, un’autovalutazione annuale trasmessa all’autorità e, per i soggetti essenziali, un piano di rimedio entro 30 giorni. All’amministrazione, per le regole di applicabilità nel gruppo dalle quali dipende che cosa debba effettivamente una parte di quelle stesse organizzazioni, il decreto non dà alcun termine. In più, il decreto di agosto è entrato in vigore alla pubblicazione, senza periodo di transizione, e la sua prima integrazione è arrivata 22 giorni più tardi, firmata e pubblicata in 4 giorni. La fretta di adesso contrasta con il silenzio dall’altra parte.
Che cosa andrebbe cambiato
- Alzare il valore di sostituzione a 3,5 per il livello Essenziale. Renderebbe la rinuncia neutra, come è già agli altri due livelli, ed eliminerebbe la situazione in cui un’organizzazione manca la soglia proprio perché ha usato una facoltà prevista dalla legge.
- L’opzione di non applicabilità sia scritta nell’art. 2 dell’allegato n. 2. Una frase nel comma (1), che la aggiunga accanto ai valori da 1 a 5, e un’eccezione nel comma (2) chiuderebbero la contraddizione con l’obbligo di compilazione per ciascun controllo.
- Un termine per la decisione sui gruppi e una regola per l’intervallo fino a essa. O 90 giorni e l’applicazione dell’art. IV fino a quel momento, oppure il rinvio del comma fino alla pubblicazione della decisione. Oggi il testo chiede il rispetto di regole inesistenti.
- Definire il gruppo rinviando a nozioni che esistono già. Gli articoli 43 e 44 della legge n. 346/2004 definiscono le imprese associate e le imprese collegate, e il quadro della cibersicurezza rinvia comunque a quella legge. Un rinvio risparmierebbe un termine nuovo e non definito.
- Un termine per la correzione delle esclusioni oltre il massimale. Oggi l’autovalutazione è non conforme fino alla correzione, senza che si dica entro quando, e questo lascia un obbligo annuale sospeso a tempo indeterminato.
- Precisare se la rinuncia si rifaccia a ogni autovalutazione. Un requisito non applicabile nel 2026 può diventare applicabile nel 2027, se l’organizzazione cambia attività, e l’atto non dice se la giustificazione si rifà ogni anno.
Testo originale dell’atto normativo
Il testo che segue è riprodotto in rumeno, la forma ufficiale di pubblicazione.
Il testo integrale, nella forma pubblicata nella Gazzetta Ufficiale della Romania
Gazzetta Ufficiale della Romania n. 792 del 18 settembre 2026, pagina 10 16 pagine PDF, 151 KB l'atto inizia a pagina 10
Apri il PDF ufficialeScarica il PDF
Su schermi piccoli il visualizzatore non viene mostrato. Usa i pulsanti qui sopra per aprire o scaricare il file.
Questo articolo ha carattere puramente informativo e non costituisce consulenza legale. Per situazioni specifiche, consultare un avvocato o un consulente fiscale autorizzato.
