DNSC May 2026 PQC Roadmap ("Tranziția la criptografia post-cuantică. Foaie de parcurs pentru infrastructurile civile românești")
Recomandare · foaie de parcurs națională
România · DNSC·26 May 2026
Foaia de parcurs națională. Fixează reperele aliniate la UE: inventar criptografic până la finalul lui 2026, migrarea sistemelor cu risc ridicat până în 2030, tranziție completă până în 2035. Formal e o recomandare, dar DNSC se raportează la aceste termene.
Deschide documentul →
OUG 155/2024 (Romanian NIS2 transposition)
Obligatoriu · lege națională
România · Guvern·31 December 2024
Transpunerea NIS2 în dreptul intern. Citarea de bază pentru orice discuție despre obligațiile NIS2 în România. Stabilește DNSC drept autoritate competentă și preia plafoanele europene de amendă (10 mil. € / 2% din cifra de afaceri).
Deschide documentul →
DORA RTS — Commission Delegated Regulation (EU) 2024/1774
Obligatoriu · regulament UE, direct aplicabil
UE · Comisia·2024 (in force with DORA from Jan 2025)
Standardul tehnic de reglementare pentru managementul riscului ICT sub DORA. Aici stă cerința de cripto-agilitate și obligația explicită de a actualiza tehnologia criptografică în funcție de evoluțiile criptanalizei.
Deschide documentul →
DORA — Regulation (EU) 2022/2554
Obligatoriu · regulament UE
UE · Parlament și Consiliu·14 December 2022 (applicable 17 January 2025)
Articolele 6, 8, 9 și 28 sunt cele relevante criptografic. Art. 9 e articolul despre controalele criptografice; art. 28 acoperă riscul dat de terți — baza discuției despre lanțul de furnizori.
Deschide documentul →
NIS2 Directive (EU) 2022/2555
Obligatoriu · directivă UE (necesită transpunere)
UE · Parlament și Consiliu·14 December 2022
Art. 21(2)(h) e cerința de criptografie; art. 21(1) aduce formularea „stadiul actual al tehnicii”. Art. 7 privește strategiile naționale. În România se aplică prin OUG 155/2024.
Deschide documentul →
GDPR — Regulation (EU) 2016/679
Obligatoriu · regulament UE, direct aplicabil
UE · Parlament și Consiliu·April 2016 (applicable May 2018)
Art. 32 („Securitatea prelucrării”) cere măsuri tehnice la stadiul actual al tehnicii. E un temei juridic separat de NIS2 și DORA, util mai ales pentru datele personale cu durată lungă de viață.
Deschide documentul →
Commission Implementing Regulation (EU) 2024/2690
Obligatoriu · regulament UE, direct aplicabil
UE · Comisia·November 2024
Cerințe criptografice direct executorii (secțiunea 9) pentru furnizorii de servicii digitale enumerați. Se propagă mai departe prin clauzele de achiziție către restul sectoarelor.
Deschide documentul →
Cyber Resilience Act — Regulation (EU) 2024/2847
Obligatoriu · regulament UE
UE · Parlament și Consiliu·October 2024 (applicable from 11 December 2027)
Cere ca produsele să suporte actualizări de securitate pe durata lor de viață — Comisia și ENISA leagă asta de capacitatea de a trece la PQC. Anexa I conține obligațiile de proiectare. Amenzi de până la 15 mil. € / 2,5%.
Deschide documentul →
DORA RTS — Commission Delegated Regulation (EU) 2024/1773
Obligatoriu · regulament UE
UE · Comisia·2024
Standardul tehnic pentru riscul dat de terți în DORA. Se citește împreună cu art. 28: cerințele privind foaia de parcurs PQC trebuie transmise mai departe furnizorilor ICT.
Deschide documentul →
eIDAS 2.0 — Regulation (EU) 2024/1183
Obligatoriu · regulament UE
UE · Parlament și Consiliu·April 2024
Stabilește cadrul portofelului european de identitate digitală și revizuiește serviciile de încredere. Seria ETSI TS 119 se actualizează cu trasee de migrare PQC.
Deschide documentul →
DNSC Order 1/2025
Obligatoriu · legislație secundară
România · DNSC·20 August 2025
Procedura de notificare și înregistrare sub OUG 155/2024. Operațională, nu specifică PQC, dar parte din cadrul pe care entitățile din România trebuie să îl respecte.
Deschide documentul →
DNSC Order 2/2025
Obligatoriu · legislație secundară
România · DNSC·20 August 2025
Metodologia de evaluare a perturbării serviciilor și de încadrare pe niveluri de risc, sub OUG 155/2024. Operațională, nu specifică PQC.
Deschide documentul →
ISO/IEC 27001:2022
Standard internațional · obligatoriu contractual dacă sunteți certificați
Internațional · ISO/IEC·October 2022
Controlul A.8.24 (criptografie) este interpretat tot mai des de auditori ca cerând pregătire pentru PQC. Ciclurile de audit din 2026–2027 vor verifica poziția pe acest subiect.
Deschide documentul →
PCI DSS v4.0
Standard · obligatoriu contractual
Industrie · PCI SSC·Effective March 2025
Include așteptări privind pregătirea pentru era cuantică în cerințele de criptografie. Devine obligatoriu contractual prin schemele de card.
Deschide documentul →