Коротко

  • Компанії та установи, яких закон називає основними або важливими суб’єктами, відтепер мають закритий перелік із 218 вимог кібербезпеки Пізніший наказ, Наказ DNSC № 2/2026, показує, за яких умов частину цих вимог можна визнати незастосовними., згрупованих у шість функцій і 22 категорії, кожна зі власним кодом і з настановою щодо застосування.
  • Вимоги застосовуються на трьох рівнях суворості: 34 контролі на Базовому рівні, 133 на Важливому і всі 218 на Основному. Рівень кожного суб’єкта випливає з оцінювання ризику, проведеного за методологією 2025 року.
  • Відповідність не декларують, її обчислюють: кожна вимога отримує дві оцінки від 1 до 5, за документацію і за впровадження, а середні значення мають перевищити фіксовані пороги, 2,5 на Базовому рівні та 3,5 на Основному. Хто їх не досягає, складає план усунення недоліків.
Акт: Наказ DNSC № 1/2026
Опубліковано: Офіційний вісник Румунії (Monitorul Oficial) № 712 та № 712 bis від 27 серпня 2026 року
Набирає чинності: 27 серпня 2026 року

Досі компанія, яка підпадала під закон про кібербезпеку, знала, що має управляти своїми ризиками, але не знала точно, чого саме від неї вимагають. Від 27 серпня 2026 року знає, вимога за вимогою, на 321 сторінці додатків. Наказ директора Національного директорату кібербезпеки (DNSC) № 1/2026, опублікований в Офіційному віснику Румунії № 712 від 27 серпня 2026 року, затверджує каталог заходів з управління ризиками кібербезпеки для основних та важливих суб’єктів разом із методологією, за якою кожен суб’єкт самостійно вимірює, наскільки він далекий від відповідності. Це та деталь, якої бракувало в конструкції, розпочатій Надзвичайною постановою Уряду № 155/2024 і продовженій улітку єдиним реєстром публічної цифрової інфраструктури.

Сам наказ має шість статей і вміщується на одній сторінці. Вага лежить у двох додатках, опублікованих окремо, у виданні № 712 bis того самого дня, які налічують 324 сторінки. Додаток № 1 містить заходи. Додаток № 2 містить методологію самооцінювання зрілості.

Структура додатка № 1 повторює взірець, знайомий кожному, хто працював із міжнародними стандартами безпеки: шість функцій, названих Врядування, Ідентифікація, Захист, Виявлення, Реагування та Відновлення. Кожна функція поділяється на категорії, кожна категорія на підкатегорії, а на кінці ланцюга стоять контролі, тобто власне вимоги. Контролем може бути процес, політика, пристрій або практика. Кожен має код на кшталт GV.OC-01.1, у якому перші дві літери позначають функцію, наступні дві категорію, а цифри підкатегорію і позицію.

Підрахунок, зроблений за таблицею застосовності наприкінці додатка: 218 контролів, розподілених як 79 на Захист, 55 на Ідентифікацію, 40 на Врядування, 22 на Виявлення, 14 на Реагування і 8 на Відновлення. Із них 29 позначені як ключові заходи, тобто мають розглядатися першочергово, а 15 відповідають аспектам управління, яких стандарт ISO/IEC 17021-1 вимагає від аудиторів: неупередженість, компетентність, відповідальність, відкритість, конфіденційність, розгляд скарг і підхід на основі ризику.

Наслідки, які це має

Перший практичний наслідок полягає в тому, що розмова про відповідність переходить від принципів до переліку. Більше немає місця для тлумачення того, що означають «măsuri adecvate», тобто належні заходи: є 218 рядків, кожен із формулюванням вимоги і з настановою щодо впровадження, яка пояснює, що саме слід узяти до уваги.

Той самий перехід від принципу до переліку зробили і з даними про сталий розвиток, які просять у малої фірми: великий клієнт може просити у постачальника, що має щонайбільше 1.000 працівників, лише 23 елементи даних.

Другий наслідок полягає в тому, що не всі суб’єкти винні одне й те саме. Контролі застосовуються на трьох рівнях гарантування, у порядку зростання суворості. Базовий рівень охоплює 34 контролі і спирається на технології та процеси, загалом уже доступні. Важливий рівень піднімається до 133 і націлений на зловмисників з обмеженими ресурсами. Основний рівень охоплює всі 218 контролів і побудований так, щоб витримати витончені атаки. Рівні включають один одного, тож той, хто перебуває на Основному, винен і все те, що винні на Базовому.

Який рівень застосовується до конкретного суб’єкта, вирішує не цей наказ. Рівень випливає з рівня ризику, визначеного за методологією, затвердженою рік тому Наказом DNSC № 2/2025, опублікованим в Офіційному віснику Румунії № 776 від 20 серпня 2025 року.

Третій наслідок стосується фінансового сектору. Наказ змінює статтю 6 тієї методології і звільняє від обов’язку оцінювати свій рівень ризику суб’єктів банківського сектору та інфраструктур фінансового ринку, до яких застосовується європейський регламент про цифрову операційну стійкість, відомий як DORA, тобто Регламент (ЄС) 2022/2554 про цифрову операційну стійкість фінансового сектору. Вони застосовують заходи з регламенту, а не ці. Те саме звільнення поширюється і на компанії з цифрової інфраструктури та з управління послугами ІКТ між компаніями, коли їх визначено критично важливими сторонніми постачальниками послуг ІКТ, тобто зовнішніми надавачами, від роботи яких залежать самі фінансові установи, за тим самим регламентом. Ідея проста: хто вже перебуває під рівноцінним європейським режимом, не проходить ту саму перевірку двічі.

Четвертий наслідок полягає в появі декларації застосовності. Коли суб’єкт має ще й спеціальні або галузеві правила понад загальні, вимоги, впроваджені внаслідок них, відображаються в окремому документі, складеному самим суб’єктом.

Ту саму логіку власного доказу повели далі й до компаній, що входять до групи підприємств: Рішенням № 3/2026 директор Директорату допустив доведення відповідності документацією групи, за умови що докази належать самій філії.

У банків кібербезпека тим часом увійшла й до розрахунку капіталу. Від 23 вересня 2026 року втрати від шахрайств, помилок і збоїв систем рахують за спільною сіткою з 26 категорій, а одна з додаткових позначок зветься саме «ІКТ-ризик, пов’язаний з кібербезпекою».

Що змінилося порівняно з попередньою ситуацією

До цього наказу рамка існувала, але була порожньою всередині. Надзвичайна постанова Уряду № 155/2024, затверджена зі змінами та доповненнями Законом № 124/2025, встановлювала обов’язок основних та важливих суб’єктів управляти своїми ризиками кібербезпеки і відсилала щодо змісту до актів, які мав видати директор Директорату. У серпні 2025 року з’явилася перша деталь, критерії та методологія оцінювання рівня ризику, які казали, наскільки суб’єкт вразливий. Бракувало відповіді на наступне запитання, тобто що саме він має робити залежно від тієї вразливості.

Друге, що змінюється, це спосіб вимірювання. Досі відповідність була твердженням. Відтепер це число, отримане за однією арифметикою для всіх, що робить порівнянними два суб’єкти з різних секторів.

Третє, це інструмент. Директорат надає платформу NIS2@RO, а якщо платформа не працює, інструменти оцінювання, які можна завантажити із сайту установи, по одному на кожен рівень: EVAL_MMS_B для Базового, EVAL_MMS_I для Важливого, EVAL_MMS_E для Основного. Альтернатива платформі записана в акті, а не залишена на розсуд якогось оголошення.

Переваги та недоліки

Що це дає позитивного

  • Вимоги перелічені, а не описані туманно. Компанія може скласти контрольний список і знати, на що дивиться аудитор.
  • Кожен контроль супроводжується настановою щодо впровадження, тож акт пояснює і як, а не лише що.
  • Пропорційність є реальною: 34 вимоги для найменш вразливих проти 218 для найбільш вразливих.
  • Звільнення для суб’єктів, які вже перебувають під регламентом DORA, уникає подвійного регулювання тих самих банків та інфраструктур ринку.
  • Самооцінювання має публічні числові пороги, тож суб’єкт знає заздалегідь, де проходить межа, а не дізнається про це під час перевірки.
  • Є і офлайновий варіант, через інструменти для завантаження, на випадок, коли платформа недоступна.

Що залишається проблемою

  • Наказ набирає чинності з публікацією, без перехідного періоду. 218 контролів стають обов’язковими того самого дня, коли їх надрукували.
  • Методологія самооцінювання не передбачає жодного строку: ні коли проводиться перше оцінювання, ні з якою періодичністю воно повторюється.
  • Ніде не написано, що результат самооцінювання або план усунення недоліків передаються Директорату. Це залишається внутрішньою вправою, наслідок якої важко перевірити.
  • Додатки публікуються в окремому виданні, яке треба купувати. Акт, що каже компаніям, як діяти, не такий доступний, як наказ, котрий його затверджує.
  • Поріг відповідності для кожного ключового заходу спирається на величину, якої методологія не визначає.
  • Декларація застосовності не має ні форми, ні мінімального змісту, ні строку, ні адресата.

Корисні поради

  1. Перевірте спершу, чи ви основний або важливий суб’єкт і на якому рівні ризику. Без цього ви не знаєте, чи вас стосуються 34 чи 218 вимог, а різниця в зусиллях між цими двома краями величезна.
  2. Якщо ви банк, інфраструктура фінансового ринку або визначений постачальник послуг ІКТ за регламентом DORA, зупиніться тут: не проводьте оцінювання ризику і застосовуйте європейський регламент. Проте перевірте письмово свою кваліфікацію, бо саме від неї залежить звільнення.
  3. Починайте з 29 ключових заходів, а не з першої сторінки каталогу. Вони мають власний поріг і вимагають першочергового розгляду.
  4. Записуйте обґрунтування від самого початку. Методологія вимагає, щоб кожна оцінка від 1 до 5 була письмово аргументована, а відтворення аргументів через півроку коштує більше, ніж їх написання зараз.
  5. Подивіться на пороги винятків у визначенні стадій: стадія 3 допускає менш ніж 5% задокументованих винятків і менш ніж 10% відхилень від процесу, стадія 4 знижує їх до 3% і 5%, а стадія 5 до 0,5% і 1%. Саме звідси на практиці і береться оцінка.
  6. Якщо ви вже маєте сертифікат за стандартом інформаційної безпеки, зробіть спершу зіставлення з 22 категоріями. 15 контролів, пов’язаних з аспектами управління, походять із тієї самої родини і можуть бути покриті наявними доказами.
  7. Складіть декларацію застосовності, навіть якщо акт не дає їй форми. Це єдине місце, де видно, чому ви впровадили вимогу з галузевого регулювання, а не з цього каталогу.

Часті запитання

Відколи застосовується?
Від публікації, тобто з 27 серпня 2026 року. Наказ не передбачає перехідного періоду і не відкладає застосування жодного контролю.
Хто підпадає під ці заходи?
Основні та важливі суб’єкти, визначені Надзвичайною постановою Уряду № 155/2024, затвердженою зі змінами та доповненнями Законом № 124/2025. Сектори перелічені в додатку № 1 до постанови.
Скільки вимог я маю виконати?
Залежить від рівня гарантування, який до вас застосовується: 34 контролі на Базовому рівні, 133 на Важливому і 218 на Основному. Рівні включають один одного, тож верхній містить нижні.
Як дізнатися, на якому я рівні?
З оцінювання рівня ризику суб’єкта, проведеного за методологією, затвердженою Наказом DNSC № 2/2025, опублікованим в Офіційному віснику Румунії № 776 від 20 серпня 2025 року. Теперішній наказ не змінює того оцінювання, а лише звільняє від нього суб’єктів, які перебувають під регламентом DORA.
Що означає ключовий захід?
Контроль, позначений як пріоритетний на підставі поширених типів кібератак. Їх 29, з яких 13 застосовуються вже з Базового рівня. Вони мають власний поріг відповідності, окремий від загальної оцінки.
Як обчислюється оцінка зрілості?
Кожен контроль отримує дві цілі оцінки, від 1 до 5, одну за документацію і одну за впровадження. Виводиться середнє за підкатегорією, потім за категорією, далі середнє двох оцінок дає оцінку категорії, а середнє оцінок категорій дає загальну оцінку суб’єкта.
Який поріг треба досягти?
На Базовому рівні загальна оцінка щонайменше 2,5. На Важливому щонайменше 3. На Основному щонайменше 3 за кожною категорією і щонайменше 3,5 загалом. Ключові заходи мають окремий поріг: 2,5 на Базовому і 3 на двох інших.
Що станеться, якщо я не досягну порогів?
Суб’єкт зобов’язаний скласти план заходів для усунення всіх недоліків, які призвели до невідповідності, із діями, що їх належить вжити, і зі строками впровадження, які він бере на себе.
Де знайти повний текст 218 контролів?
В Офіційному віснику Румунії № 712 bis від 27 серпня 2026 року, у виданні з додатками, на 324 сторінках. Це видання додане до статті у форматі PDF, нижче.

Помилки та невідповідності в опублікованому тексті

  • Додаток № 2, стаття 2 частина (11). Пороги відповідності співвідносяться з «scorul-țintă al fiecărui Control marcat ca Măsură cheie», тобто з цільовою оцінкою кожного Контролю, позначеного як Ключовий захід, отже, з єдиною оцінкою на контроль. Ніде методологія такої величини не визначає. Частина (1) присвоює кожному контролю два різні значення, зрілість документації і зрілість впровадження, а частини (6)-(9) описують, як вони агрегуються на рівні підкатегорії, категорії та суб’єкта. Середнє двох оцінок обчислюється прямо лише на рівні категорії, через частину (8), а не на рівні контролю. Наслідок у тому, що ключовий контроль, оцінений на 2 за документацію і на 3 за впровадження, можна однаково прочитати і як такий, що досягає порога 2,5 Базового рівня, якщо взяти середнє, і як такий, що його не досягає, якщо поріг вимагається за кожною з двох оцінок окремо. Обидва прочитання ведуть до протилежних результатів, а від результату залежить обов’язок зі статті 3 того самого додатка, складення плану усунення недоліків. Що величини бракує, видно і з частини (10), яка говорить про «scorurile pe Controale», тобто оцінки за Контролями, без того, щоб їх було десь визначено, і з того, що поріг 2,5 не може бути досягнутий цілою оцінкою від 1 до 5, єдиним типом значення, який частина (1) присвоює контролю.

Аналіз редакції

Акт вирішує реальну проблему і вирішує її добре. Майже два роки компанія, яка підпадала під закон про кібербезпеку, мала обов’язок без змісту: вона мусила управляти своїми ризиками, але ніхто не казав їй, на якому рівні деталізації. Теперішній каталог закриває цей пробіл 218 пронумерованими вимогами, кожна з настановою щодо впровадження, і шкалою з трьох рівнів, яка справді розрізняє зусилля, від 34 контролів до 218. Вибір запозичити структуру із шести функцій із визнаної міжнародної рамки не є зручністю, а практичною перевагою: хто вже має сертифікат, може зіставити наявні докази замість того, щоб починати все спочатку.

Слабка частина стосується не змісту, а календаря і руху інформації. Наказ набирає чинності з публікацією, а стаття VI не передбачає жодного етапу. Суб’єкт на Основному рівні винен, від 27 серпня, 218 контролів, деякі з яких вимагають політик, затверджених керівництвом, формалізованих процесів і доказів щодо всіх видів діяльності. Ніхто не збудує цього за одну ніч, тож норма народжується з масовою невідповідністю, якої ніщо в акті не визнає і не врегульовує. Попередній наказ із тієї самої серії, серпневий 2025 року, мав цілий рік, поки за ним пішов цей; суб’єктам не дають навіть місяця.

Друга прогалина не менш помітна. Методологія самооцінювання докладно описує, як обчислюються оцінки, але цілком мовчить про те, що з ними діється далі. Не каже, коли проводиться перше оцінювання, з якою періодичністю воно повторюється, кому передається результат і що стається з планом усунення недоліків, строки якого, за текстом акта, узяті на себе, тобто встановлені тим самим, хто має їх дотримати. Механізм відповідності, який завершується файлом, що залишився на комп’ютері суб’єкта, щось вимірює, але нічого не змінює.

Що потрібно змінити

  • Строк застосування, диференційований за рівнями. Шість місяців для Базового рівня і дванадцять для Важливого та Основного перетворили б норму з порушуваної від першого дня на здійсненну, не знижуючи кінцевої вимогливості.
  • Визначення оцінки на рівні контролю. Одне речення в статті 2 додатка № 2, яке сказало б, що оцінкою контролю є середнє арифметичне двох оцінок, закрило б наведену вище двозначність і зробило б поріг 2,5 застосовним без тлумачення.
  • Строк і періодичність для самооцінювання. Без них обов’язок існує теоретично і не може бути порушений практично, бо неможливо встановити, коли саме його слід було виконати.
  • Чіткий рух результату. Або передавання оцінки Директорату через фіксований проміжок, або зберігання її в розпорядженні контролюючих органів, зі строком зберігання. Сьогодні акт не передбачає ні того, ні іншого.
  • Безкоштовна публікація додатків на сайті Директорату. Обов’язкові вимоги для тисяч суб’єктів лежать у виданні Офіційного вісника Румунії, яке треба купувати. Директорат уже публікує інструменти оцінювання на власному сайті, тож було б природно опублікувати і перелік, який ці інструменти вимірюють.
  • Мінімальний зміст для декларації застосовності. Стаття III її вимагає, але не дає їй ні форми, ні строку, ні адресата, тож два суб’єкти складуть її способами, які неможливо порівняти.

Оригінальний текст нормативного акта

Наведений нижче текст відтворено румунською мовою, в офіційній опублікованій формі.

Повний текст у формі, опублікованій в Офіційному віснику Румунії

Офіційний вісник Румунії № 712 та № 712 bis від 27 серпня 2026 року 16 сторінок PDF, 114 KB акт починається на сторінці 5

Відкрити офіційний PDFЗавантажити PDF

Інші згадані випуски: nr. 712 bis/2026

На малих екранах переглядач не відображається. Скористайтеся кнопками вище, щоб відкрити або завантажити файл.

Ця стаття має інформаційний характер і не є юридичною консультацією. Для конкретних ситуацій зверніться до ліцензованого адвоката або податкового консультанта.