In breve

  • La Legge n. 119/2026 istituisce la Piattaforma nazionale dell’infrastruttura digitale pubblica (PNIDP), un «registro unico» gestito dall’Autorità per la Digitalizzazione della Romania (ADR), in cui confluiscono tutti i siti, le app, gli indirizzi e-mail, i numeri di telefono, le licenze software e le apparecchiature informatiche delle istituzioni pubbliche.
  • Ogni risorsa digitale dello Stato riceve un codice unico persistente, e ogni istituzione un codice unico di origine, verificabili da qualsiasi cittadino sul portale data.gov.ro, utili soprattutto per distinguere un sito governativo reale da un’imitazione usata per il phishing.
  • Riguarda le autorità e istituzioni pubbliche centrali e locali (non l’esercito, la polizia o i servizi segreti), che hanno 6 mesi dall’entrata in vigore per registrare tutte le proprie risorse digitali; chi non si adegua rischia una sanzione e, in caso di recidiva, il blocco dell’accesso alla piattaforma.
Atto: Legge n. 119/2026
Pubblicato: Gazzetta Ufficiale della Romania (Monitorul Oficial) n. 550 del 3 luglio 2026
Entra in vigore: 3 gennaio 2027

Per la prima volta la Romania avrà un registro unico di tutti i siti, le app, gli indirizzi e-mail e i numeri di telefono ufficiali delle istituzioni pubbliche. La Legge n. 119/2026 sulla tenuta e l’amministrazione dell’infrastruttura digitale pubblica, promulgata con il Decreto n. 373/2026 e pubblicata nella Gazzetta Ufficiale della Romania del 3 luglio 2026, istituisce la Piattaforma nazionale dell’infrastruttura digitale pubblica (PNIDP), gestita dall’Autorità per la Digitalizzazione della Romania (ADR). Lo scopo dichiarato della legge è duplice: mettere ordine nella «mappa» digitale dello Stato, spesso frammentata tra migliaia di istituzioni centrali e locali, e offrire ai cittadini uno strumento semplice per verificare se un sito o un’app che dichiara di appartenere a un’istituzione pubblica sia effettivamente autentica.

In pratica, la legge obbliga ogni autorità e istituzione pubblica a inventariare, in un unico sistema informatico, tutto ciò che rientra nell’«infrastruttura digitale»: domini internet, sottodomini, indirizzi e-mail, numeri di telefono ufficiali, applicazioni e piattaforme, licenze software, apparecchiature hardware e progetti digitali finanziati con fondi pubblici. Ogni risorsa così registrata riceve un codice unico, usato come marchio di autenticità su tutte le piattaforme digitali dello Stato.

I requisiti di sicurezza che l’infrastruttura iscritta nel registro deve soddisfare sono stati precisati un anno dopo, con il catalogo dei 218 controlli di cibersicurezza approvato dal DNSC.

Gli effetti che produce

Per i cittadini, l’effetto più visibile sarà la possibilità di verificare, sul portale pubblico data.gov.ro, se un sito o un’app che si dichiara «ufficiale» appartenga davvero a quell’istituzione. Il codice unico persistente assegnato a ogni risorsa digitale pubblica e il codice unico di origine di ogni istituzione dovrebbero funzionare come una sorta di «marchio di autenticità» digitale, utile soprattutto contro il fenomeno sempre più frequente dell’imitazione di siti governativi a scopo di frode (phishing).

Per le istituzioni pubbliche, la legge introduce un obbligo amministrativo nuovo e consistente: la nomina di un «responsabile digitale» che inventari e aggiorni costantemente le risorse digitali dell’istituzione, con scadenze di segnalazione rigorose (15 giorni per le modifiche ordinarie, 5 giorni per quelle urgenti). Ancora più rilevante: le istituzioni che non registrano le proprie risorse digitali nella PNIDP non potranno più ricevere finanziamenti per modernizzarle, una leva pensata per imporre una conformità più rapida e, in pratica, più efficace delle stesse sanzioni.

Per i fornitori IT del settore pubblico (aziende che sviluppano siti, app o piattaforme per comuni, ministeri o agenzie), la legge introduce un meccanismo di riutilizzo: le applicazioni e le licenze software non utilizzate da un’istituzione possono essere ridistribuite a un’altra istituzione pubblica, previo parere dell’ADR, il che potrebbe ridurre gli acquisti ridondanti di software per funzionalità già esistenti nel sistema pubblico.

Che cosa cambia rispetto a prima

  • Nasce un registro unico e obbligatorio: finora non esisteva un censimento centralizzato dei siti, delle app, delle licenze e delle apparecchiature informatiche detenute dalle istituzioni pubbliche romene; ogni autorità gestiva la propria infrastruttura digitale, senza una rendicontazione unificata verso un organismo centrale.
  • Nasce un meccanismo pubblico di verifica dell’autenticità: finora i cittadini non disponevano di uno strumento ufficiale per confermare che un sito o un’app appartenesse realmente a un’istituzione pubblica; il codice unico persistente della PNIDP dovrebbe colmare esattamente questo vuoto.
  • Il finanziamento IT pubblico è ora legato alla registrazione: le soluzioni di modernizzazione delle risorse digitali pubbliche non possono più essere finanziate o acquistate se la risorsa in questione non è registrata nella PNIDP: una condizione che prima non esisteva.
  • Nasce la figura del «responsabile digitale»: ogni istituzione pubblica deve nominare una persona dedicata a questo censimento, con compiti e scadenze chiari, oppure, in mancanza della nomina, gli obblighi ricadono automaticamente sul vertice dell’istituzione.
  • Si formalizza il legame con la cybersicurezza: le risorse registrate nella PNIDP rientrano direttamente nell’ambito dell’Ordinanza d’urgenza n. 155/2024 sulla cybersicurezza, e il Direttorato Nazionale per la Cybersicurezza (DNSC) può stabilire requisiti di sicurezza aggiuntivi per i dati della piattaforma.

Vantaggi e svantaggi

Che cosa migliora

  • Per la prima volta i cittadini dispongono di uno strumento ufficiale per verificare l’autenticità dei siti e delle app governative, utile nella lotta al phishing che imita le istituzioni pubbliche.
  • Riduzione degli sprechi: le licenze software non utilizzate da un’istituzione possono essere ridistribuite a un’altra istituzione pubblica, invece di essere riacquistate in parallelo con denaro pubblico.
  • Una panoramica aggiornata dell’infrastruttura digitale dello Stato favorisce una risposta più rapida in caso di incidente informatico, grazie al coordinamento tra ADR, STS e DNSC.
  • Gli standard tecnici minimi obbligatori (sicurezza, interoperabilità, accessibilità) alzano l’asticella per tutti i siti e le app pubblici, compresa l’accessibilità digitale per le persone con disabilità.

Che cosa resta un problema

  • L’onere amministrativo ricade in gran parte sui piccoli comuni e sulle istituzioni locali prive di personale IT dedicato, che dovranno comunque nominare un responsabile digitale e rispettare scadenze di segnalazione di appena 15 e 5 giorni rispettivamente.
  • Le sanzioni amministrative (5.000-10.000 lei) sono modeste per istituzioni con bilanci elevati, e la pressione reale deriva più dal blocco dei finanziamenti IT che dalla sanzione in sé.
  • La legge entra in vigore solo 6 mesi dopo la pubblicazione, e le norme metodologiche di attuazione (essenziali per l’applicazione pratica) hanno un ulteriore termine di 60 giorni da quel momento: gli effetti concreti per i cittadini si vedranno quindi solo dalla seconda metà del 2027.
  • La PNIDP si aggiunge a un elenco già lungo di piattaforme e registri digitali dello Stato romeno, con il rischio noto, riscontrato in altri progetti simili, che l’implementazione graduale resti bloccata a livello di poche grandi istituzioni.

Consigli pratici

  1. Se lavori in un’istituzione pubblica (centrale o locale), verifica per tempo, insieme alla dirigenza, chi verrà nominato «responsabile digitale»: la legge concede 6 mesi dall’entrata in vigore (quindi fino al 3 luglio 2027) per registrare tutte le risorse digitali dell’istituzione nella PNIDP, e il ritardo può bloccare il finanziamento dei progetti di modernizzazione IT.
  2. Se gestisci siti o app per un comune o un’istituzione pubblica in qualità di azienda appaltatrice, informa il cliente del nuovo obbligo di registrazione fin dalla fase di contrattualizzazione dei nuovi progetti, per evitare blocchi successivi nei finanziamenti.
  3. Come cittadino, tieni a mente il portale data.gov.ro come futuro punto di riferimento per verificare l’autenticità dei siti governativi, soprattutto quando ricevi link via e-mail o SMS che dichiarano di provenire da un’istituzione dello Stato: fino alla piena operatività della piattaforma, resta attento ai segnali abituali del phishing (domini leggermente errati, richieste di dati personali o bancari).
  4. Non confondere la PNIDP con un servizio pubblico diretto ai cittadini: la piattaforma è, in sostanza, uno strumento di censimento e amministrazione per le istituzioni; l’interazione diretta del pubblico con essa si limiterà, almeno inizialmente, alla verifica dei codici di autenticità sul portale pubblico.

Domande frequenti

Che cos’è la Piattaforma nazionale dell’infrastruttura digitale pubblica (PNIDP)?
Un unico sistema informatico, gestito dall’Autorità per la Digitalizzazione della Romania (ADR), che censisce tutte le risorse digitali delle istituzioni pubbliche: domini, siti, app, indirizzi e-mail, numeri di telefono ufficiali, licenze software e apparecchiature informatiche.
Chi è tenuto a registrarsi nella PNIDP?
Tutte le autorità e istituzioni pubbliche centrali e locali, nonché gli enti sottoposti alla loro subordinazione, coordinamento o autorità. Sono espressamente escluse le istituzioni del sistema nazionale di difesa, ordine pubblico e sicurezza nazionale, nonché i sistemi che trattano informazioni classificate.
Quando entra in vigore la legge e quando va effettuata la registrazione?
La legge entra in vigore 6 mesi dopo la pubblicazione, ossia il 3 gennaio 2027. Da quel momento, le istituzioni pubbliche hanno altri 6 mesi (fino al 3 luglio 2027) per registrare tutte le proprie risorse digitali nella PNIDP.
Cosa succede se un’istituzione pubblica non si registra in tempo?
L’ADR notifica l’istituzione e le concede un termine di adeguamento di 30 giorni. Il mancato rispetto degli obblighi di registrazione è sanzionato con un’ammenda da 5.000 a 10.000 lei, e la ripetizione dell’infrazione entro 6 mesi comporta anche la sospensione dell’accesso alle funzionalità della PNIDP. Inoltre, l’istituzione non può più ricevere finanziamenti per modernizzare risorse digitali non registrate.
Come fa un cittadino a verificare se un sito governativo è autentico?
La legge prevede che l’ADR metterà a disposizione del pubblico, sul portale data.gov.ro, i dati pubblici della PNIDP, compresi i codici unici persistenti assegnati alle risorse digitali pubbliche, in modo che chiunque possa verificare l’autenticità e l’appartenenza di un sito o di un’app a un’istituzione pubblica.
La legge si applica anche alle aziende private o solo allo Stato?
Solo alle istituzioni pubbliche e agli enti sottoposti alla loro autorità, coordinamento o subordinazione. Le aziende private, le ONG e i privati cittadini non hanno obblighi diretti ai sensi di questa legge.

Testo originale dell’atto normativo

Riportiamo di seguito integralmente il testo della Legge n. 119/2026, così come pubblicato nella Gazzetta Ufficiale della Romania, Parte I, n. 550 del 3 luglio 2026 (estratto dall’edizione ufficiale in PDF, pagine 4-7). Il testo seguente è riportato in lingua rumena, la lingua ufficiale di pubblicazione.

Il testo integrale, nella forma pubblicata nella Gazzetta Ufficiale della Romania

Gazzetta Ufficiale della Romania n. 550 del 3 luglio 2026 16 pagine PDF, 105 KB l'atto inizia a pagina 4

Apri il PDF ufficialeScarica il PDF

Su schermi piccoli il visualizzatore non viene mostrato. Usa i pulsanti qui sopra per aprire o scaricare il file.

Avvertenza: Questo articolo ha scopo puramente informativo e non costituisce consulenza legale. Per l’interpretazione e l’applicazione delle disposizioni di legge a situazioni concrete, consultare un avvocato o un consulente specializzato.

Questo articolo ha carattere puramente informativo e non costituisce consulenza legale. Per situazioni specifiche, consultare un avvocato o un consulente fiscale autorizzato.