Коротко
- Компанія, яка входить до групи, більше не мусить сама писати всі свої політики кібербезпеки. Вона може доводити відповідність документацією групи, за умови, що формально її ухвалить, а рішення ділить вимоги на три види: перейняті, впроваджені та спільні.
- Докази і вимірювання залишаються за компанією, хоч би де була написана політика. Акт прямо говорить, що рівень зрілості вимірюють для самого суб’єкта, що докази впровадження і метрики мають існувати в нього, і що відповідальність за дієве застосування на групу не переходить.
- Застосовується від 21 вересня 2026 року, без перехідного періоду і без нових вимог. Ті 218 контролів, стадії зрілості й цільові бали залишаються тими, що з наказу від 27 серпня 2026 року; змінюється лише те, хто надає документ і хто надає доказ.
Опубліковано: Офіційний вісник Румунії № 798 від 21 вересня 2026 року, сторінки 7-10
Набирає чинності: 21 вересня 2026 року, дата опублікування, бо рішення не передбачає пізнішої дати
Компанії, які входять до групи підприємств, отримали від 21 вересня 2026 року власний спосіб доводити, що вони дотримуються вимог кібербезпеки. Рішення директора Національного директорату кібербезпеки (DNSC) № 3/2026, опубліковане в Офіційному віснику Румунії № 798 від 21 вересня 2026 року, затверджує саме ті норми, до яких наказ від 18 вересня 2026 року відсилав, не кажучи, коли вони з’являться. Між двома актами минуло три дні, хоч підписали їх обидва 14 вересня 2026 року.
Рішення має чотири статті й додаток на три сторінки. Воно не додає жодної вимоги безпеки і не змінює жодного порога. Стаття 3 чітко говорить, що норми не змінюють і не доповнюють контролі, стадії зрілості, цільові бали і правила розрахунку з наказу, яким 218 вимог стали закритим переліком, а встановлюють, як їх застосовувати тоді, коли врядування, стратегія та управління ризиками визначені на рівні групи і спускаються каскадом до філії.
Коло адресатів ширше, ніж здається. Під ці норми підпадає будь-який основний або важливий суб’єкт, що входить до групи, зокрема й невеликі фірми, які не думають про себе як про частину групи: румунська філія іноземного виробника, сервісна компанія в місцевому холдингу, дистриб’ютор, що належить регіональній мережі. Для всіх них досі неявним правилом було те, що кожен суб’єкт сам виробляє свою документацію.
Серцевина рішення, це модель із трьома видами контролів. Перейнятими є ті, врядування, рішення, управління і гарантування яких здійснюються на рівні групи, а суб’єкт спирається на них прямо. Впровадженими є ті, що керуються стандартами групи, але виконуються, контролюються і гарантуються власними структурами суб’єкта. Спільними є ті, у яких відповідальність поділена між суб’єктом і групою. Незалежно від виду, текст повторює загальний принцип: суб’єкт відповідає за доведення дієвого впровадження у власній сфері.
Далі додаток проходить шість функцій каталогу і говорить для кожної, де контроль перебуває зазвичай. Врядування, з шістьма категоріями, і Виявлення, з двома, зазвичай визначають, відповідно, здійснюють на рівні групи. Ідентифікацію, з трьома категоріями, впроваджують переважно локально, методами й інструментами групи. Захист, з п’ятьма категоріями, Реагування, з чотирма, і Відновлення, з двома, є спільними. Разом 22 категорії каталогу діляться так: 8 можуть лежати на плечах групи, 11 розподіляються, а 3 залишаються, практично повністю, справою румунської фірми.
Правило оцінювання зрілості сформульоване одним реченням, яке на практиці змінює багато: рівень зрілості відображає те, наскільки контроль задокументований, впроваджений, виміряний і поліпшений для самого суб’єкта, незалежно від того, визначений він на рівні групи чи на рівні суб’єкта. Суб’єкт може досягти будь-якого рівня, користуючись контролями групи, за двох умов: документація має бути формально застосовною до нього, а докази впровадження і метрики мають існувати в нього.
Таблиця з трьох рядків перекладає це в критерії оцінювання. При перейнятому контролі зрілість документації вимірюють за документацією групи, формально застосовною до суб’єкта, а зрілість впровадження за дієвим і послідовним використанням у сфері суб’єкта. При впровадженому контролі документація належить суб’єктові, і впровадження теж його. А при спільному контролі документація, це документація групи разом із доповненнями суб’єкта, а впровадження означає спільну експлуатацію і виконання з боку суб’єкта.
Решта додатка розгортає п’ять стадій зрілості, від Початкової до Оптимізації, у варіанті, прочитаному крізь призму групи, з тими самими порогами винятків, що й у серпневому наказі: менш як 5% для документації і менш як 10% для впровадження на стадії 3, менш як 3% і менш як 5% на стадії 4, менш як 0,5% і менш як 1% на стадії 5. Дві короткі примітки, надруковані окремо, важать для філії найбільше: стадія 4 вимагає вимірювання на місцевому рівні, навіть якщо інструменти належать групі, а стадії 5 можна досягти лише тоді, коли суб’єкт активно докладається, а не просто пасивно переймає контролі групи.
Додаток завершується прикладом хибного оцінювання, поставленим туди саме тому, що це типова помилка: суб’єкт не має власної політики, тож оцінює себе стадією 1. Правильна оцінка, говорить акт, інша: суб’єкт формально ухвалює політику групи, отже, зрілість документації залежить від затвердження, застосовності, перегляду і роботи з винятками.
Наслідки, які це має
Безпосередній наслідок у тому, що філія, яка вже користувалася політиками групи, більше не ризикує отримати 1 за документацію по кожному з 218 контролів. Оцінку виставляють за документом групи, якщо його офіційно затверджено і оголошено застосовним до суб’єкта. Різниця велика: самооцінювання вимагає двох цілих оцінок від 1 до 5 на кожен контроль, тобто 436 оцінок на Основному рівні, кожна з письмовим обґрунтуванням.
Другий наслідок, менш зручний, у тому, що формальне ухвалення стає обов’язком, який треба задокументувати. Недостатньо, щоб політика групи існувала і була доброю; має бути внутрішній акт, яким румунський суб’єкт її переймає, з письмовим слідом. Документ групи, що використовується на практиці, але ніколи не був формально ухвалений, падає до стадії 1 так само, як і його відсутність.
Третій наслідок торкається технічної частини. На контролях виявлення, які рішення описує як здійснювані централізовано, суб’єкт має довести три власні речі: що його системи і сервіси справді входять до периметра моніторингу групи, що є місцева відповідальність за опрацювання і ескалацію сповіщень і що за результатами виявлення, релевантними для його середовища, вживали заходів. Договір про обслуговування з операційним центром групи сам по собі не покриває жодної з цих трьох.
Четвертий наслідок стосується балу. Для Основного рівня серпневий наказ вимагає загального бала щонайменше 3,5 і щонайменше 3 за кожною категорією. Оскільки загальний бал, це середнє з 22 категорій, суб’єкт, який тримається мінімуму 3 за більшістю з них, дійде до 3,5 лише тоді, коли доведе щонайменше 6 категорій до максимуму, тобто до 5. Підтримка групи допомагає з документацією, але ті 6 найвищих категорій вимагають місцевих метрик, а місцеві метрики на сторону не віддаси.
П’ятий наслідок стосується відповідальності. Акт тричі, у різних формулюваннях, повторює, що відповідальним залишається суб’єкт. Практичний наслідок у тому, що штраф із закону про кібербезпеку накладають на румунський суб’єкт, а не на групу, навіть за контроль, повністю перейнятий від групи.
Що змінилося порівняно з попередньою ситуацією
До 18 вересня 2026 року серпневий наказ не говорив про групи нічого. Кожен основний або важливий суб’єкт впроваджував контролі свого рівня забезпечення, за статтею IV того наказу, а самооцінювання робили за власними документами. Філія без власних політик, яка працювала за настановами групи, не мала в тексті жодної підстави оцінити свою документацію інакше, ніж одиницею.
18 вересня 2026 року до статті III наказу додали частину (3), яка відсилає суб’єктів із груп до правил застосовності, затверджених рішенням директора. Частина діяла від дня опублікування, але рішення ще не існувало. Через три дні рішення з’явилося.
Новим по суті є чотири речі: офіційний словник для видів контролю, правило, яке прив’язує зрілість до суб’єкта, а не до місця, де написано документ, таблиця відповідності між видом контролю і двома вимірами оцінки та тлумачення п’яти стадій, написане з перспективи групи. Новим не є нічого: ні вимога, ні поріг, ні строк.
Що не змінилося і важило б не менше, це щорічний обов’язок. Самооцінювання рівня зрілості проводять і подають Директоратові щороку, за статтею 12 частиною (4) Надзвичайної постанови Уряду № 155/2024, а основні суб’єкти подають ще й план усунення недоліків протягом 30 днів від його проведення. Рішення не чіпає ні періодичності, ні строку, ні змісту плану.
Переваги та недоліки
Що це дає позитивного
- Розв’язує реальну і дуже поширену проблему: сотні філій у Румунії працюють за політиками, написаними в іншій країні, а серпнева методологія їх не визнавала.
- Формулює правило в категоріях результату, а не форми: зрілість вимірюють для суб’єкта, незалежно від того, де складено документ.
- Дає спільний словник, перейняті, впроваджені й спільні контролі, якого бракувало і яким однаково можуть користуватися аудитори і Директорат.
- Нічого не послаблює. Стаття 3 прямо перекриває використання норм як лазівки, а дві примітки про стадії 4 і 5 відтинають зручне тлумачення.
- Прямо виправляє найдорожчу помилку самооцінювання, виставлення одиниці за документацію, якої немає на місцевому рівні.
- Пороги винятків, відтворені в додатку, всі п’ять збігаються з тими, що в серпневому наказі, тож норми не запускають другого набору цифр, який ходив би паралельно.
Що залишається проблемою
- Поняття, яке запускає застосування, група підприємств, не визначене ні в рішенні, ні в наказі, який його уповноважує, ні в надзвичайній постанові, що лежить в основі всього цього регулювання.
- Текст написано як настанову, а не як норму. Формулювання на кшталт «зазвичай» і «загалом» описують звичну практику, але не говорять, що відбувається, коли суб’єкт від неї відхиляється.
- Немає жодного строку. Ні для формального ухвалення документації групи, ні для налагодження місцевих метрик, яких вимагає стадія 4.
- Назва розділу про оцінювання говорить про «групу суб’єктів», тоді як решта акта говорить про «групу підприємств», а суб’єкт, це визначене в постанові поняття.
- Пороги винятків відтворено без бази обчислення з базового наказу, де їх рахують «від випадків», що залишає простір рахувати відсоток від контролів.
- Ніщо не покриває ситуації, коли група відмовляє або зволікає. Філія, яка не отримує від материнської компанії затвердженого документа, залишається з низькою оцінкою, без жодного важеля, записаного в акті.
Корисні поради
- Спершу перевірте, чи ви основний або важливий суб’єкт і на якому рівні забезпечення. Норми не змінюють класифікації, але саме від неї залежить, скільки контролів ви винні: 34 на Базовому рівні, 133 на Важливому і всі 218 на Основному.
- Складіть інвентар документів групи, на які ви спираєтеся, і перевірте для кожного, чи є акт про його ухвалення на рівні румунської фірми. Це єдине, що відділяє стадію 1 від вищих стадій.
- Класифікуйте кожен контроль як перейнятий, впроваджений або спільний, перш ніж виставляти оцінки. Таблиця відповідності в додатку говорить, що саме оцінюють у кожному випадку, а хибна класифікація змінює обидві оцінки.
- Не плутайте охоплення з доказом. Коли моніторинг здійснює група, вимагайте звітів, які стосуються ваших систем, а не загального підтвердження про послугу.
- Зафіксуйте на папері місцеву відповідальність за опрацювання і ескалацію сповіщень, навіть якщо моніторинг лежить на групі. Рішення вимагає цього прямо, і позичити це неможливо.
- Якщо ви цілитеся в Основний рівень, починайте з метрик. Стадія 4 вимагає місцевого вимірювання навіть тоді, коли інструмент належить групі, а без місцевих метрик ви не перейдете стадії 3 навіть на перейнятих контролях.
- Документуйте відхилення і винятки, специфічні для румунської фірми. Стадії 3, 4 і 5 вимагають, щоб вони були задокументовані, затверджені й відстежувані, а не просто терпимі на практиці.
- Завчасно домовтеся з групою про доступ до доказів періодичного перегляду документації. Без них стадії 4 не досягти, а графік перегляду вам не належить.
Часті запитання
Від якого часу це застосовується?
Чи є перехідний період?
Що означає «група підприємств» у розумінні рішення?
Чи може моя фірма відмовитися від власних політик безпеки?
Що залишається обов’язковим на рівні кожної фірми?
Чи змінюється кількість вимог, які я маю виконати?
Хто відповідає, якщо група не виконує свою частину?
Наскільки великі штрафи?
Чи самооцінювання тепер робиться інакше?
Що робити, якщо я не певен, чи моя фірма входить до групи?
Помилки та невідповідності в опублікованому тексті
- Назва рішення, ст. 1, ст. 2 і додаток, по всьому тексту. Акт визначає сферу свого застосування через словосполучення «суб’єкти, які входять до групи підприємств», але не визначає його і не відсилає до жодного тексту, який би його визначав. Не визначає його і стаття III частина (3) Наказу директора Національного директорату кібербезпеки № 1/2026, підстава, наведена в преамбулі, і воно взагалі не трапляється в Надзвичайній постанові Уряду № 155/2024, де ні стаття 3, стаття визначень, ні решта тексту цього словосполучення не вживають. Румунське право має близькі й визначені поняття, пов’язані підприємства і підприємства-партнери, у статтях 44 і 43 Закону № 346/2004, і постанова відсилає до того закону в статті 8, щодо класифікації суб’єктів за розміром; рішення такого відсилання не робить. Наслідок у тому, що суб’єкт зі спільним акціонерним складом не може встановити з тексту, чи застосовуються до нього ці норми, хоча саме від цього залежить, як він оцінить зрілість своєї документації за кожним застосовним контролем, а невиконання обов’язку зі статті 11 частини (1) постанови є адміністративним правопорушенням за статтею 60 частиною (1) літерою a), що карається штрафом до 10 000 000 євро або 2% чистого обороту.
Аналіз редакції
Рішення розв’язує справжню проблему і розв’язує її в правильному напрямі. Серпневу методологію написали для суб’єкта, який сам складає свої правила, а економічна реальність основних і важливих суб’єктів у Румунії значною мірою інша: філії, відділення і компанії груп, які отримують політику згори і виконують її знизу. Відмова визнавати документацію групи механічно створила б масу самооцінювань на стадії 1, які нічого не сказали б про справжню безпеку тих мереж. Те, що акт залишає відповідальність за суб’єктом, тричі й у трьох формулюваннях, показує, що автори побачили й протилежний ризик, той, що група перетвориться на виправдання.
Якість виконання, однак, нерівна, і найкраще це видно на підрахунку. Додаток описує, функція за функцією, де контроль перебуває зазвичай, але ніколи не говорить, скільки це становить. Якщо скласти категорії, які він сам перелічує, 6 у Врядуванні, 3 в Ідентифікації, 5 у Захисті, 2 у Виявленні, 4 в Реагуванні і 2 у Відновленні, вийдуть ті 22 категорії каталогу, поділені на 8, які можуть лежати на групі, 11 спільних і 3, які залишаються на місці. Інакше кажучи, на половині каталогу відповідальність спільна, а на трохи більш ніж третині її може перейняти група. Саме цю інформацію відповідальний за відповідність шукає в першу хвилину, і саме її акт залишає читачеві обчислювати самому.
Друга необчислена цифра вагоміша. На Основному рівні серпневий наказ вимагає загального бала щонайменше 3,5, отриманого як середнє балів 22 категорій, і щонайменше 3 за кожною категорією. Якщо суб’єкт тримається допустимого мінімуму за більшістю категорій, середнє дійде до 3,5 лише тоді, коли щонайменше 6 із 22 доведено до максимуму, тобто до 5. Підтримка групи тут не допомагає: оцінка 5 вимагає, за тією самою приміткою, надрукованою в додатку, щоб суб’єкт активно докладався і демонстрував безперервне поліпшення власними метриками. Норма, яка ніби полегшує відповідність, зовсім не торкається її найдорожчої частини.
Третє, що видно лише тоді, коли покласти акти поряд, це календар. Наказ від 18 вересня 2026 року вніс частину, написану в теперішньому часі, яка зобов’язувала суб’єктів із груп впроваджувати свої вимоги за правилами, затвердженими рішенням, а рішення з’явилося через три дні. У ті три дні норма відсилала до неіснуючого тексту. Це не поодинокий недогляд: обидва акти підписали 14 вересня 2026 року, тож черговість опублікування була вибором, а не примусом. А від набрання чинності каталогом, 27 серпня 2026 року, до цих норм минуло 25 днів, у які суб’єкти з груп працювали за методологією, що не визнавала їхнього становища. Порівняння зі строками, накладеними на адресата, договорює решту: від фірми вимагають щорічного самооцінювання, письмового обґрунтування кожної оцінки і, якщо вона основна, плану усунення недоліків за 30 днів, тоді як адміністрація не встановила собі жодного строку для власних доповнень.
Що потрібно змінити
- Визначити групу через відсилання до тексту, який існує. Одна фраза з відсиланням до статей 43 і 44 Закону № 346/2004 закрила б найбільшу невизначеність акта і звільнила б тисячі фірм від запитання, на яке їм поки що нікуди звернутися.
- Пронумерувати додаток за статтями і частинами. Норми написані як настанова з заголовками і списками, без жодної придатної до цитування одиниці. Контролюючий орган не може посилатися на «другий маркер стадії 4», а нормативний акт, який неможливо процитувати, неможливо і застосовувати однаково.
- Замінити «зазвичай» правилом і винятком. Додаток говорить, що Виявлення здійснюють переважно централізовано. Він мав би сказати, що відбувається, коли ні: суб’єкт залишається на тому контролі сам і оцінює його як впроваджений, а не як перейнятий.
- Строк для формального ухвалення документації групи. Акт робить із формального ухвалення умову будь-якої оцінки понад 1, не кажучи, до якого часу. Строк, хай навіть 90 днів від опублікування, перетворив би мовчазне очікування на перевірний обов’язок.
- Уніфікувати словосполучення. Назва розділу про оцінювання говорить «група суб’єктів», решта акта говорить «група підприємств», а суб’єкт, це визначене в постанові поняття. Один термін, ужитий скрізь, усуває безпідставну двозначність.
- Закрити прогалину в санкції за щорічне самооцінювання. Це не належить до цього рішення, але прямо його стосується: стаття 60 частина (2) Надзвичайної постанови Уряду № 155/2024 розподіляє штрафи за літерами, і літера e), непроведення і неподання щорічного самооцінювання, фігурує в основних суб’єктів і не фігурує в жодній із категорій, передбачених для важливих суб’єктів. Важливий суб’єкт, який узагалі не робить самооцінювання, яке це рішення й пояснює, не має, за чинною редакцією постанови, застосовного штрафу.
Оригінальний текст нормативного акта
Наведений нижче текст відтворено румунською мовою, в офіційній опублікованій формі.
Повний текст у формі, опублікованій в Офіційному віснику Румунії
Офіційний вісник Румунії № 798 від 21 вересня 2026 року, сторінки 7-10 16 сторінок PDF, 102 KB акт починається на сторінці 7
Відкрити офіційний PDFЗавантажити PDF
На малих екранах переглядач не відображається. Скористайтеся кнопками вище, щоб відкрити або завантажити файл.
Ця стаття має інформаційний характер і не є юридичною консультацією. Для конкретних ситуацій зверніться до ліцензованого адвоката або податкового консультанта.
