Коротко
- Держава відшкодовує 75% вартості оцінки кібербезпеки, у межах 45.000 євро на одну фірму. Бюджет схеми становить 2.000.000 євро, поділених на чотири пакети послуг: 7.500 євро за найменший, далі 18.750, 33.750 і 45.000 євро. Схема діє від 28 вересня 2026 року до вичерпання грошей, але не пізніше 31 березня 2028 року, а платежі роблять до 30 червня 2029 року.
- Фірма не може подати заявку сама. Заявку на фінансування подає спеціалізований постачальник послуг кібербезпеки як лідер консорціуму, утвореного щонайменше з 3 і щонайбільше з 5 малих і середніх підприємств. Гроші йдуть постачальникові, а підприємство отримує послуги і платить із власної кишені щонайменше 25% їхньої вартості. Проте допомогу de minimis списують зі стелі підприємства, а не постачальника.
- Купують аналіз і діагностику, а усунення знайденого лишається коштом фірми. До відшкодування входять аналіз розбіжностей щодо Регламенту (ЄС) 2024/2847, сканування вразливостей, тести на проникнення, аудит процесу розроблення програмного забезпечення і навчання команд. Не входять розроблення програмного забезпечення, дослідження, обладнання і ліцензії, впровадження заходів з усунення хиб та сертифікація через нотифіковані органи. Прийнятні ті фірми, що мають один із 18 кодів CAEN із додатка до схеми.
Опубліковано: Офіційний вісник Румунії (Monitorul Oficial), частина I, № 821 від 28 вересня 2026 року, сторінки 4-14
Набирає чинності: від опублікування, 28 вересня 2026 року, бо ст. 4 рішення і ст. 14 схеми обидві передбачають, що схема діє від дати опублікування в Офіційному віснику Румунії, частина I
Орган цифровізації Румунії опублікував 28 вересня 2026 року схему, якою платить малим фірмам частину вартості оцінки відповідності європейському регламентові про кіберстійкість. Досі румунські акти на цю тему накладали обов’язки, як-от рішення, яким Національний директорат кібербезпеки встановив 21 вересня 2026 року, як філія доводить відповідність політикам групи. Тут держава кладе на стіл 2.000.000 євро, щоб покрити три чверті рахунку за діагностику, не додаючи жодного обов’язку.
Гроші надходять із Програми «Цифрова Європа» і з державного бюджету, рівними частками, через проєкт «Consolidarea capacităților Centrului Național de Coordonare NCC-RO», тобто зміцнення спроможностей національного координаційного центру, грантова угода № 101.227.737. Адміністратор схеми це Національний координаційний центр кібербезпеки Румунії, структура в складі Органу цифровізації Румунії, відома за акронімом NCC-RO.
Що можна купити за ці гроші. Схема фінансує чотири типи діяльності, усі оцінювальні. Перший це аналіз застосовності та розбіжностей, тобто визначення ролі фірми як виробника, дистриб’ютора чи інтегратора, інвентаризація продуктів із цифровими елементами і порівняння їх із суттєвими вимогами додатка I до Регламенту (ЄС) 2024/2847. Другий охоплює технічні оцінки: сканування вразливостей з автентифікацією і без неї, з розставлянням пріоритетів за оцінкою CVSS, і тести на проникнення, тобто відтворення сценаріїв атаки. Третій стосується внутрішнього процесу розроблення програмного забезпечення, від моделювання загроз до безпеки конвеєра безперервної інтеграції і керування виправленнями. Четвертий це навчання, причому сесія підготовки керівництва обов’язкова в усіх пакетах.
Те, що лишається поза схемою, не менш важливе: розроблення програмного забезпечення або нових функцій, дослідження, інвестиції в інфраструктуру, придбання обладнання і ліцензій, впровадження заходів з усунення хиб, знайдених під час оцінки, і сертифікація продуктів через нотифіковані органи. Фірма дізнається, що має полагодити, але за полагодження платить сама.
Чотири пакети і скільки кладе кожна сторона. Види діяльності згруповано в чотири пакети, від P1 до P4, і кожен бенефіціар отримує лише один пакет на проєкт. P1 має максимальну прийнятну вартість 10.000 євро і грант щонайбільше 7.500. P2 додає оцінку вразливостей і технічне навчання, за прийнятної вартості 25.000 євро і гранту 18.750 євро. P3 додає повний аудит процесу розроблення і тестування на проникнення, за 45.000 євро і гранту 33.750. P4 додає оптимізацію процесів для складних портфелів, за 60.000 євро і гранту 45.000. Співвідношення всюди те саме, 75% прийнятної вартості, а решту, щонайменше 25%, покриває фірма, разом із неприйнятним ПДВ і витратами на інформування та рекламу.
Хто може отримати і хто подає. Бенефіціари це мікропідприємства та малі й середні підприємства, зареєстровані в Румунії, які розробляють, виробляють, інтегрують, розповсюджують або використовують цифрові продукти, послуги чи рішення, на які поширюються вимоги кібербезпеки. Умову щодо діяльності перевіряють за кодом CAEN, румунським класифікатором видів економічної діяльності: додаток до схеми містить 18 кодів, із яких 9 виробничих, від електронних компонентів і комп’ютерів до кабелів з оптичного волокна, 4 програмного забезпечення та інформаційних послуг і 5 телекомунікацій та цифрових платформ. Код має бути авторизований на дату подання заявки, доречний для проєкту і сумісний із заходами приведення у відповідність.
Решта умов звичайні для публічних фондів: без прострочених бюджетних зобов’язань понад одну дванадцяту боргів за останні дванадцять місяців перед податковою і понад одну шосту боргів за останнє півріччя перед місцевими бюджетами, без неплатоспроможності чи ліквідації, без невиконаного розпорядження про повернення раніше одержаної допомоги, без подвійного фінансування тих самих видів діяльності.
Незвичайна частина це механізм подання. Заявку подає спеціалізований постачальник послуг кібербезпеки як лідер консорціуму, разом щонайменше з 3 і щонайбільше з 5 підприємствами-партнерами, а фірма, яка отримує допомогу, лишається партнером у чужій справі. Лідер підписує договір про фінансування поряд з органом і фірмами, надає послуги і отримує грант, але схема ясно каже, що статусу бенефіціара допомоги de minimis він не має. Допомогу вважають наданою кожній фірмі на дату підписання договору про фінансування, і вона з’їдає саме її стелю de minimis, хоча гроші ніколи не проходять через її рахунок. Щоб бути прийнятним, лідер має мати або сертифікацію ISO/IEC 27001, або старшого експерта із сертифікацією на кшталт CISSP, CISA, CISM чи OSCP.
Як платять. Підтримку надають як паушальну суму, а не як відшкодування за рахунками. Платіж приходить двома траншами, обидва залежать виключно від результатів, без перевірки фактично понесених витрат: 30% після прийняття попереднього звіту про оцінку і попереднього реєстру розбіжностей для кожної фірми в проєкті, потім 70% після підсумкового технічного звіту, у строк 60 днів від його затвердження. Попереднього фінансування не надають. Обов’язкових результатів сім, від L1, звіту про оцінку обсягом щонайменше 15 сторінок, потрібного в усіх пакетах, до L7, звіту про тестування на проникнення, потрібного лише в P3 і P4 і тільки якщо оцінюваний продукт належить до класу ризику, який це виправдовує.
За часткового виконання грант зменшують пропорційно до ступеня досягнення результатів. За невиконання грант не надають зовсім, а адміністратор може вимагати назад увесь проміжний транш, із відсотками, обчисленими додаванням 100 базисних пунктів до річної ставки грошового ринку, з річною капіталізацією. Рішення про повернення мають силу виконавчого документа.
Наслідки, які це має
Перший наслідок фінансовий і його можна виміряти. За 2.000.000 євро та інтенсивності 75% схема мобілізує послуги приблизно на 2.666.667 євро, з яких близько 666.667 євро виходять із кишені фірм. Бюджет поділено за роками: 600.000 євро у 2026 році, з них 300.000 євро європейських коштів і 300.000 євро національного співфінансування, і 1.400.000 євро у 2027 році, теж рівними частками. Цифри сходяться, а перерахунок у леї роблять за курсом InforEuro того місяця, у якому оголошують конкурс, тож еквівалент у леях поки невідомий.
Другий наслідок стосується стелі de minimis і саме він найчастіше заскочує зненацька. Одержана тут допомога додається до всієї допомоги de minimis єдиного підприємства за останні три роки, і сума не може перевищити 300.000 євро, стелю, встановлену ст. 3 ч. (2) Регламенту (ЄС) 2023/2831. Фірма, яка вже взяла гранти на цифровізацію, енергоефективність чи інтернаціоналізацію, з’їдає тут ще до 45.000 євро з тієї стелі, не одержавши жодного лея. Перевірку роблять до надання, через Реєстр державної допомоги і через декларацію під власну відповідальність, подану за кожну фірму консорціуму.
Третій наслідок стосується ринку постачальників послуг кібербезпеки. Схема вимагає від них організуватися: знайти від 3 до 5 клієнтів, готових покласти 25% грошей, підписати з кожним угоду про партнерство, скласти кошторис за людино-годинами і категоріями експертів і пройти конкурсне оцінювання. Ціну послуг адміністратор перевіряє, зіставляючи її з орієнтовними значеннями пакетів і з ринковими тарифами, саме щоб постачальник не дістав непрямої економічної переваги. Натомість ризик виконання лишається цілком на ньому: максимальної вартості пакета перевищити не можна, хоч би якими були реальні витрати.
Четвертий наслідок інформаційний і виходить за межі профінансованих фірм. Для кожного бенефіціара лідер консорціуму надсилає картку знеособлених даних у форматі JSON, із законтрактованим пакетом, сектором, розміром фірми, оцінками зрілості й кількістю знайдених розбіжностей. Її передання це умова затвердження підсумкового звіту. У підсумку схема дає першу публічну міру рівня кіберготовності румунської індустрії цифрових продуктів.
Що змінилося порівняно з попередньою ситуацією
До 28 вересня 2026 року не існувало румунського публічного інструмента, присвяченого вартості приведення у відповідність до Регламенту про кіберстійкість. Фірми, які хотіли знати, де вони стоять щодо європейських вимог, платили за оцінку повністю або відкладали її. Схема не змінює жодного обов’язку, бо обов’язки випливають з європейського регламенту і діють однаково; вона змінює лише те, хто платить за діагностику.
Змінився і спосіб перевірки. Класичні схеми de minimis відшкодовують витрати, доведені рахунками і банківськими виписками. Тут платять фіксовану суму за пакет, а контроль цілком переходить на результати, показники та індикатори, без перевірки окремих витрат. Правило з’являється в тексті схеми п’ять разів, у статтях 10, 12 і 18, знак того, що емітент не хотів лишати місця для тлумачення. Для фірм це менше паперової роботи на обґрунтування, а для постачальника ціновий ризик, який він не може перекласти.
Змінилося, по-третє, становище бенефіціара в процедурі. У звичайних схемах підприємство подає заявку і отримує гроші. Тут воно підписує угоду про партнерство, потім договір про фінансування, отримує послуги і бачить, як його стеля de minimis меншає, а заявка, кошторис і звітність належать комусь іншому. Це конструкція, яка знижує адміністративні витрати органу, бо він оцінює від 54 до 88 проєктів замість кількох сотень окремих заявок, але прив’язує долю кожної фірми до якості обраного лідера.
Переваги та недоліки
Що це дає позитивного
- Покриває саме той етап, який малі фірми пропускають: діагностику. Серйозний аналіз розбіжностей коштує як місячна зарплата інженера, а 75% від нього, сплачені державою, переносять рішення з «може, наступного року» в «зараз».
- Паушальні суми і платіж за результатами звільняють фірму від папки на відшкодування. Потрібні звіт, реєстр розбіжностей і картка даних, а не рахунки, табелі й виписки за кожну годину експерта.
- Пакети відкалібровані на реальні розміри, від 10.000 до 60.000 євро прийнятної вартості, а мінімальний зміст кожного прописано в акті, а не віддано на відкуп посібникові.
- Вимоги до постачальника перевірні, а не вигадані: сертифікація ISO/IEC 27001 на рівні організації або експерт із визнаною сертифікацією. Виноска схеми уточнює, що досвід роботи з європейським регламентом не є відсіювальним критерієм, бо регламент новий, і приймає досвід з ISO 27001, IEC 62443, NIST CSF чи NIS2.
- Картка знеособлених даних, обов’язкова для кожного бенефіціара, перетворює схему на джерело публічної статистики про кіберзрілість румунських фірм, а не лише на видаток.
Що залишається проблемою
- Фірма не може записатися сама. Якщо жоден постачальник не візьме її в консорціум, вона лишається поза грою, хоч би якою прийнятною була. Схема не передбачає ні публічного переліку зацікавлених постачальників, ні механізму зведення сторін.
- Стеля de minimis вичерпується без того, щоб фірма одержала гроші. До 45.000 євро з тих 300.000 євро, доступних на три роки, ідуть на послугу, і фірма може згодом виявити, що місця на інвестиційний грант уже немає.
- Фінансують лише діагностику. Акт прямо виключає впровадження заходів з усунення хиб і сертифікацію, тобто саме дорогу частину. Фірма може лишитися з реєстром розбіжностей, який не має за що закрити.
- Строки асиметричні. Адміністратор має 60 днів на остаточний платіж, але акт не встановлює йому жодного строку ні на затвердження технічного звіту, ні на прийняття попередніх результатів, ні на виплату проміжного траншу.
- Оцінена кількість бенефіціарів, 266, вирахувана з припущення, що всі фірми візьмуть найдешевший пакет. Якби всі взяли пакет P4, грошей вистачило б на 44 фірми, тобто вшестеро менше.
- Акт діє до 31 березня 2028 року, але бюджетна таблиця має рядки тільки на 2026 і 2027 роки. На перший квартал 2028 року, коли схема лишається відкритою, записаного асигнування немає.
Корисні поради
- Перевірте спершу свій код CAEN і його стан. Він має бути одним із 18 у додатку до схеми і бути авторизованим у торговому реєстрі в день подання заявки, а не лише вписаним у статут.
- Замовте довідки про податковий стан у податковій і в мерії, перш ніж говорити з постачальником. Пороги це одна дванадцята зобов’язань за останні дванадцять місяців перед державою і одна шоста зобов’язань за останнє півріччя перед місцевим бюджетом, і невелика заборгованість виводить вас із консорціуму.
- Порахуйте стелю de minimis на єдине підприємство, а не лише на вашу фірму. Сюди входять і товариства, з якими вас пов’язують відносини контролю, а період рахують безперервно, за останні три роки від дати надання, а не за календарними роками.
- Вибирайте пакет тоді, коли вже маєте на думці продукт, а не за бюджетом. Пакети P3 і P4 містять тестування на проникнення тільки тоді, коли оцінюваний продукт належить до класу ризику, який це виправдовує, тож великий пакет, узятий для простого продукту, може обернутися результатами, яких ви не зможете показати.
- Впишіть в угоду про партнерство, що станеться, якщо партнер вийде з проєкту. Консорціум потребує щонайменше 3 фірм, а схема не каже, хто несе наслідки, якщо одна стане неприйнятною після підписання договору.
- Підготуйте кваліфікований електронний підпис законного представника лідера консорціуму і єдину декларацію під власну відповідальність для кожного кінцевого бенефіціара. Без них заявку не можна подати в інформаційній системі.
Часті запитання
Чи можу я подати заявку сам, як мала фірма?
Скільки грошей я одержу насправді і скільки заплачу з власної кишені?
Відколи я маю дотримуватися Регламенту про кіберстійкість?
Що буде, якщо моя фірма вже одержувала допомогу de minimis?
Коли оголосять конкурс?
Що буде, якщо проєкт не доведуть до кінця?
Помилки та невідповідності в опублікованому тексті
- Ст. 4 ч. (2), ст. 7 п. s) і t) та ст. 12 ч. (1) п. d): дата, від якої діють європейські обов’язки, і статті, на які є посилання. Схема тричі стверджує, що обов’язки зі скоординованого розкриття вразливостей і з ведення інвентаря програмних компонентів «intră în vigoare începând cu septembrie 2026», тобто набирають чинності від вересня того року, і приписує їх ст. 14 і 15, відповідно ст. 13 ч. (6) Регламенту (ЄС) 2024/2847. Ст. 71 ч. (2) регламенту передбачає, що він застосовується від 11 грудня 2027 року, а від 11 вересня 2026 року застосовується тільки ст. 14. Політики скоординованого розкриття вразливостей вимагає додаток I частина II пункт 5, а переліку програмних компонентів додаток I частина II пункт 1, тож обидва стають обов’язковими 11 грудня 2027 року. Ст. 13 ч. (6) регулює зовсім інше, а саме обов’язок виробника повідомити про вразливість компонента того, хто її виробляє або підтримує, а ст. 15 це добровільне повідомлення. Те, що справді починається 11 вересня 2026 року, це повідомлення про активно експлуатовані вразливості, протягом 24 і відповідно 72 годин. Наслідок практичний: навчання керівництва, обов’язкове в усіх чотирьох пакетах, будують на хибному строку, а фірма-бенефіціар лишається з враженням, що вона вже порушує обов’язки, які починаються через 14 місяців.
- Ст. 10 ч. (21): допомога, надана «pentru acea fracțiune care nu determină depășirea plafonului», тобто за ту частку, яка не спричиняє перевищення стелі. Ст. 3 ч. (7) Регламенту (ЄС) 2023/2831 передбачає, що коли надання нової допомоги перевищило б стелю, «така нова допомога не користується цим Регламентом», тобто саме ту частину, яка вміщається під стелею, надати не можна. Схема пропонує два альтернативні рішення для однієї й тієї самої ситуації, і перше суперечить регламентові, який ст. 2 ч. (2) тієї самої схеми оголошує застосовним. Фірма, що перебуває близько до стелі, не може дізнатися з акта, чи одержить зменшений грант, чи її заявку відхилять.
- Ст. 12 ч. (6) і ст. 18 ч. (10): посилання на механізм виплати. Механізм двох траншів установлено в ст. 10 ч. (16). Перше з них відсилає до ст. 10 ч. (11), яка регулює розроблення Посібника для заявника, а ст. 18 ч. (10) відсилає до ст. 10 ч. (8), яка стосується уникнення непрямої економічної переваги лідера консорціуму. Частини, що йдуть одразу далі в тих самих статтях, ст. 12 ч. (7) і ст. 18 ч. (13), відсилають правильно до ст. 10 ч. (16). Ст. 12 ч. (6) єдине місце, де посилання лишається без змісту, бо саме воно не повторює відсотків.
Аналіз редакції
Схема розв’язує реальну проблему і розв’язує її в потрібній точці. Вартість приведення у відповідність до Регламенту про кіберстійкість полягає не в ліцензіях чи обладнанні, а в годинах експерта, які визначають, що саме треба змінити, і це якраз те, чого не може собі дозволити виробник обладнання з двадцятьма працівниками. Механізм паушальної суми, з виплатою за результатами і без папки на відшкодування, найкраща частина акта. Решта, однак, лишає враження тексту, написаного нашвидкуруч.
Цифра 266 бенефіціарів зі ст. 16 це не оцінка, а ділення. Бюджет 2.000.000 євро, поділений на 7.500, грант пакета P1, дає 266,67, тобто 266. Інакше кажучи, максимальна оцінена кількість припускає, що геть усі фірми беруть найдешевший пакет. Якби всі взяли P4, грошей вистачило б на 44 фірми. Справжній проміжок це від 44 до 266, різниця вшестеро, і з нього видно, що показана цифра нічого не каже про те, скільком фірмам допоможуть. Та сама арифметика, доведена до консорціумів, дає від 54 до 88 проєктів в оптимістичному сценарії і від 9 до 14 у песимістичному, бо консорціум налічує від 3 до 5 фірм.
Друге зауваження виходить із поєднання календаря з бюджетною таблицею. Схема діє від 28 вересня 2026 року щонайпізніше до 31 березня 2028 року, тобто 550 днів. З них 94 припадають на 2026 рік, тобто 17% тривалості. На 2026 рік таблиця виділяє 600.000 євро, тобто 30% бюджету. Щоб їх витратити, за ці 94 дні треба оголосити конкурс, подати й оцінити проєкти і підписати договори про фінансування, бо допомогу вважають наданою на дату підписання договору. У пакеті P1 сума 600.000 євро означає 80 фірм, тобто від 16 до 26 законтрактованих консорціумів до 31 грудня 2026 року. Строк стиснутий до неправдоподібності, а таблиця не має рядка на перший квартал 2028 року, хоча схема лишається відкритою до 31 березня 2028 року.
Третє зауваження стосується узгодженості переліку кодів CAEN з умовою по суті. Додаток містить 18 кодів, із яких група «Software și servicii IT», тобто програмне забезпечення та ІТ-послуги, має чотири, усі коди послуг: програмне забезпечення на замовлення, консультування, управління обчислювальними засобами та інші інформаційні послуги. Одразу після цього ст. 9 ч. (3) звужує підтримку, саме для цієї групи, до випадку, коли оцінюваний продукт це продукт із цифровими елементами, введений в обіг, або програмний компонент, інтегрований у такий продукт, а надання послуг, яке не веде до введеного в обіг продукту, лишається поза схемою. Фільтр на вході й умова по суті тягнуть, отже, у протилежні боки, і фірма, яка проходить за кодом, може відпасти за суттю.
Четверте зауваження стосується асиметрії строків. Від адміністрації вимагають завантажити до Реєстру державної допомоги захід за 10 робочих днів, акти про надання за 7, а платежі за 10, і щоб рішення дійшло до Ради з питань конкуренції щонайбільше за 5 днів. До бенефіціара звернений єдиний строк зі схеми, ті 60 днів на виплату останнього траншу, які починають бігти аж від затвердження підсумкового технічного звіту. Коли затверджують звіт, за скільки приймають попередні результати і за скільки виплачують проміжний транш у 30%, не написано ніде. Отже, постачальник авансує послуги цілком, без попереднього фінансування і без обрію виплати.
Що потрібно змінити
- Виправлення європейських дат у статтях 4, 7 і 12. Текст мав би казати, що від 11 вересня 2026 року застосовується ст. 14 Регламенту (ЄС) 2024/2847, обов’язок повідомляти про активно експлуатовані вразливості, а політика скоординованого розкриття і перелік програмних компонентів стають обов’язковими 11 грудня 2027 року. Без виправлення обов’язковий в усіх пакетах навчальний модуль викладає фірмам хибний календар, оплачений з публічних грошей.
- Строк для кожного кроку адміністратора. 30 робочих днів на валідацію попередніх результатів, 30 на затвердження підсумкового звіту і 30 на виплату проміжного траншу зробили б зі схеми інструмент, який малий постачальник може профінансувати з власної каси. У теперішньому вигляді вона сприяє постачальникам із запасом готівки, тобто саме тим, хто потребує менше.
- Правило для консорціуму, що падає нижче трьох членів. Схема вимагає щонайменше 3 фірм на подання, але не каже, що буде, якщо одна стане неприйнятною або вийде після підписання договору. Можливі три варіанти, від заміни партнера до розірвання всього проєкту, і вибір між ними не може лишатися на розсуд посібника.
- Оцінена кількість бенефіціарів, вирахувана за розподілом пакетів, а не за найдешевшим. Оцінка на кшталт «40% P1, 30% P2, 20% P3, 10% P4» дала б перевірну цифру і показала б, чи схема цілиться в поверхневу діагностику, чи в серйозну оцінку. Теперішня цифра, 266, обіцяє вшестеро більше, ніж схема може дати в сценарії, де фірми справді купують те, що їм потрібно.
- Маршрут для фірми без консорціуму. Публічний перелік постачальників, які шукають партнерів, що його вів би NCC-RO і оновлював би протягом конкурсу, не коштував би нічого і зняв би єдиний бар’єр, який схема ставить, не визнаючи цього: прийнятна в усьому фірма, але не відома жодному постачальникові, не має як дістатися до цих грошей.
Оригінальний текст нормативного акта
Наведений нижче текст відтворено румунською мовою, в офіційній опублікованій формі.
Повний текст у формі, опублікованій в Офіційному віснику Румунії
Офіційний вісник Румунії № 821 від 28 вересня 2026 року, сторінки 4-14 16 сторінок PDF, 123 KB акт починається на сторінці 4
Відкрити офіційний PDFЗавантажити PDF
На малих екранах переглядач не відображається. Скористайтеся кнопками вище, щоб відкрити або завантажити файл.
Ця стаття має інформаційний характер і не є юридичною консультацією. Для конкретних ситуацій зверніться до ліцензованого адвоката або податкового консультанта.
