Estado de NIS 2 en Rumanía
Qué exige la directiva, cómo la transpone Rumanía y dónde se sitúa DNSC en el cuadro.
Resumen
La Directiva NIS 2 es la capa de la UE. Vincula a todo Estado miembro, Rumanía incluida, a un único estándar mínimo para las entidades esenciales e importantes. Rumanía tiene que convertir ese estándar en Derecho nacional y ejecutar la supervisión conforme a él.
Rumanía transpuso NIS 2 a través de una ley nacional ampliamente citada como Ley 58/2024 (Legea nr. 58/2024), promulgada para incorporar la directiva al Derecho rumano dentro de la ventana del plazo del 17 de octubre de 2024 de la UE. El rastreador de transposición de la Comisión Europea indica que Rumanía ha notificado medidas de transposición. El título exacto y la referencia del Monitorul Oficial deben verificarse frente al texto oficial antes de citarlos.
DNSC, el Directoratul National de Securitate Cibernetica (Directorado Nacional de Seguridad Cibernética), es la autoridad competente y ejerce la función de CSIRT nacional. DNSC absorbió al antiguo CERT-RO en 2021, de modo que los datos de contacto todavía etiquetados como CERT-RO en los registros de la UE se refieren a la misma institución. El registro de las entidades NIS 2 se realiza a través de los canales del DNSC.
Directiva de la UE
Directiva (UE) 2022/2555 (NIS 2)
La directiva de ciberseguridad de ámbito de la UE. Fija las obligaciones que todo Estado miembro tiene que transponer, incluidas las pruebas de tamaño y de sector para las entidades esenciales e importantes.
Acto de ejecución de la UE
Reglamento de Ejecución (UE) 2024/2690
Medidas técnicas y metodológicas para los proveedores de infraestructura digital. Directamente aplicable en Rumanía, sin necesidad de transposición nacional.
Transposición rumana
Ley 58/2024 (Legea nr. 58/2024), según se cita ampliamente
La transposición rumana de NIS 2. El título exacto, la fecha y la referencia del Monitorul Oficial deben comprobarse frente al texto oficial. Las normas secundarias y la orientación del DNSC completan el detalle operativo.
Ley nacional (Ley 58/2024)
Incorpora las obligaciones de NIS 2 al Derecho rumano. Define las categorías de entidades esenciales e importantes, las facultades de supervisión del DNSC, los deberes de notificación de incidentes y el régimen sancionador. El detalle operativo se fija mediante normas secundarias y orientación del DNSC. El número y la fecha exactos de la ley deben verificarse frente a la entrada del Monitorul Oficial antes de cualquier cita de cumplimiento.
DNSC como autoridad competente y CSIRT
El DNSC ejerce la supervisión, las auditorías y los procedimientos sancionadores, y opera el CSIRT nacional. CERT-RO fue absorbido por el DNSC en 2021. Las referencias a CERT-RO en registros de la UE más antiguos apuntan a la misma institución. Los reguladores sectoriales conservan su papel donde se aplica la lex specialis, por ejemplo el sector financiero conforme a DORA.
Registro y notificación
La directiva exige que las entidades sean identificables para el Estado miembro a partir del 17 de abril de 2025. En Rumanía esto se realiza a través del canal de registro del DNSC. Los incidentes significativos siguen el calendario de la directiva: alerta temprana en 24 horas, notificación del incidente en 72 horas, informe final en un plazo de un mes.
En territorio rumano, se aplica el Derecho rumano
Las actividades en territorio rumano siguen la transposición rumana. Un director gerente alemán con una filial rumana lee la ley rumana y la orientación del DNSC para esa filial, no el BSIG. Las obligaciones a nivel de directiva son idénticas. El procedimiento, el canal de registro y las sanciones residen en el Derecho rumano.
Rumanía no puede situarse por debajo del suelo de la UE
La directiva es de armonización mínima. Rumanía puede ir más allá. Rumanía no puede quedar por debajo de ella, ni en las obligaciones para las entidades esenciales e importantes, ni en los plazos de notificación, ni en la responsabilidad del órgano de dirección conforme al artículo 20.
DNSC
Directoratul National de Securitate Cibernetica. Autoridad competente principal. Gestiona el registro, la supervisión, las auditorías y los procedimientos sancionadores, publica orientación y opera el CSIRT nacional. Absorbió a CERT-RO en 2021.
CSIRT nacional (dependiente del DNSC)
La función de CSIRT para Rumanía reside dentro del DNSC. Este es el canal para las notificaciones de incidentes conforme a NIS 2. Las referencias más antiguas a CERT-RO apuntan a esta misma función, ahora parte del DNSC.
ENISA
La agencia de ciberseguridad de la UE. Publica directrices, gestiona la base de datos europea de vulnerabilidades y coordina a escala transfronteriza. No es un supervisor para las entidades rumanas. Eso corresponde al DNSC.
Podemos simplemente seguir el manual del BSIG, NIS 2 es igual en todas partes.
Las obligaciones a nivel de directiva son idénticas en todos los Estados miembros. El procedimiento, el portal de registro, los niveles de sanción y el estilo de supervisión residen en el Derecho nacional. Una filial rumana se registra ante el DNSC conforme a la ley rumana, no ante el BSI conforme al BSIG. El contenido de cumplimiento se solapa. El envoltorio administrativo no.
Rumanía todavía no tiene un canal de registro de NIS 2, así que podemos esperar.
Rumanía ha notificado medidas de transposición a la Comisión Europea, y el DNSC gestiona el canal de registro para las entidades esenciales e importantes. Se aplica el plazo de identificación de la UE del 17 de abril de 2025. Esperar a un portal bilingüe perfecto no es una defensa frente a una constatación de aplicabilidad.
No estamos en el sector de la energía ni en el financiero, así que NIS 2 no se aplica.
Los anexos I y II de la directiva enumeran 18 sectores, incluida la infraestructura digital, los servicios postales y de mensajería, la gestión de residuos, la alimentación, la fabricación de bienes críticos, la investigación y la administración pública. La prueba de tamaño decide después si esencial o importante. Muchas empresas rumanas de tamaño medio que nunca se vieron como infraestructura crítica entran en el ámbito a través de estos sectores.
La mayoría de los operadores rumanos de mercado medio que encontramos todavía tratan NIS 2 como un tema de TI, no del órgano de dirección. Es el mismo error que vemos en otros lugares de la UE. El artículo 20 impone al órgano de dirección la obligación de aprobar la gestión de riesgos, supervisar su implementación y seguir la formación de la dirección. El DNSC mirará esa aprobación, no quién redactó la política.
El paso práctico en Rumanía es el mismo que en cualquier lugar de la UE: comprobar la aplicabilidad frente a la directiva, registrarse a través del canal nacional del DNSC, establecer las cuatro obligaciones continuas (mantener actualizados los datos de registro, notificación de incidentes, riesgo de la cadena de suministro, supervisión del órgano de dirección) y documentar el mínimo.
Construimos el registro de obligaciones de NIS 2 sobre la capa de la UE, no sobre una única transposición nacional. La misma lista de comprobación encaja con una filial rumana conforme a la Ley 58/2024 (según se cita ampliamente), una matriz alemana conforme al BSIG y una filial hermana neerlandesa conforme a la Cyberbeveiligingswet. Las referencias de artículos cambian según el país. La sustancia de las obligaciones no.
Para el ámbito rumano, empieza con la aplicabilidad, luego los plazos de incidentes, las cláusulas de cadena de suministro y la aprobación del órgano de dirección. Donde el DNSC publica orientación sectorial, la enlazamos. No la copiamos.
- Directiva (UE) 2022/2555 (NIS 2) en EUR-Lex
- Reglamento de Ejecución (UE) 2024/2690
- Ley de transposición rumana (ampliamente citada como Legea nr. 58/2024), a verificar frente al Monitorul Oficial
- DNSC (Directoratul National de Securitate Cibernetica), sitio oficial
- Comisión Europea, rastreador de transposición de NIS 2, página de país de Rumanía
- ENISA, mapa interactivo de CSIRT, entrada de Rumanía