Referință de reglementare

Cele 33 de documente care contează, puse în ordine.

Tranziția post-cuantică nu vine dintr-un singur act normativ, ci dintr-un teanc de regulamente, transpuneri, foi de parcurs și standarde. Aici sunt toate, grupate după cât de tare vă privesc — cu o notă despre ce înseamnă fiecare.

Verificat la 20 iulie 2026
Cum se leagă între ele

Puține vă obligă direct. Restul stabilesc așteptarea.

E ușor să te pierzi în listă. În practică, doar o parte dintre documente creează o obligație juridică pentru o organizație din România: NIS2, prin OUG 155/2024, DORA pentru sectorul financiar, GDPR pentru datele personale și, contractual, standarde ca ISO 27001 sau PCI DSS.

Restul nu obligă prin ele însele. Dar foile de parcurs și ghidurile — cel european din 2025, cel al DNSC din mai 2026, ghidul ENISA — sunt cele care fixează termenele și interpretarea. Când un supraveghetor evaluează dacă ați luat măsuri „la stadiul actual al tehnicii”, acolo se uită.

Iar standardele tehnice devin relevante mai târziu, în momentul implementării: ce algoritmi, ce scheme hibride, ce metodologie de migrare.

Ce vă obligă

Forță juridică sau contractuală directă. Dacă intrați în domeniul de aplicare, nu sunt opționale.

Ce vă orientează

Foi de parcurs, ghiduri, poziții oficiale. Stabilesc termenele și interpretarea față de care se raportează supraveghetorii.

Referință tehnică

Standarde, specificații, metodologii. Devin relevante când treceți la implementare.

Grupa 1

Ce vă obligă

Instrumente cu forță juridică sau contractuală directă asupra organizațiilor din România. Dacă intrați în domeniul lor de aplicare, acestea nu sunt opționale.

DNSC May 2026 PQC Roadmap ("Tranziția la criptografia post-cuantică. Foaie de parcurs pentru infrastructurile civile românești")

Recomandare · foaie de parcurs națională
România · DNSC·26 May 2026

Foaia de parcurs națională. Fixează reperele aliniate la UE: inventar criptografic până la finalul lui 2026, migrarea sistemelor cu risc ridicat până în 2030, tranziție completă până în 2035. Formal e o recomandare, dar DNSC se raportează la aceste termene.

Deschide documentul →

OUG 155/2024 (Romanian NIS2 transposition)

Obligatoriu · lege națională
România · Guvern·31 December 2024

Transpunerea NIS2 în dreptul intern. Citarea de bază pentru orice discuție despre obligațiile NIS2 în România. Stabilește DNSC drept autoritate competentă și preia plafoanele europene de amendă (10 mil. € / 2% din cifra de afaceri).

Deschide documentul →

DORA RTS — Commission Delegated Regulation (EU) 2024/1774

Obligatoriu · regulament UE, direct aplicabil
UE · Comisia·2024 (in force with DORA from Jan 2025)

Standardul tehnic de reglementare pentru managementul riscului ICT sub DORA. Aici stă cerința de cripto-agilitate și obligația explicită de a actualiza tehnologia criptografică în funcție de evoluțiile criptanalizei.

Deschide documentul →

DORA — Regulation (EU) 2022/2554

Obligatoriu · regulament UE
UE · Parlament și Consiliu·14 December 2022 (applicable 17 January 2025)

Articolele 6, 8, 9 și 28 sunt cele relevante criptografic. Art. 9 e articolul despre controalele criptografice; art. 28 acoperă riscul dat de terți — baza discuției despre lanțul de furnizori.

Deschide documentul →

NIS2 Directive (EU) 2022/2555

Obligatoriu · directivă UE (necesită transpunere)
UE · Parlament și Consiliu·14 December 2022

Art. 21(2)(h) e cerința de criptografie; art. 21(1) aduce formularea „stadiul actual al tehnicii”. Art. 7 privește strategiile naționale. În România se aplică prin OUG 155/2024.

Deschide documentul →

GDPR — Regulation (EU) 2016/679

Obligatoriu · regulament UE, direct aplicabil
UE · Parlament și Consiliu·April 2016 (applicable May 2018)

Art. 32 („Securitatea prelucrării”) cere măsuri tehnice la stadiul actual al tehnicii. E un temei juridic separat de NIS2 și DORA, util mai ales pentru datele personale cu durată lungă de viață.

Deschide documentul →

Commission Implementing Regulation (EU) 2024/2690

Obligatoriu · regulament UE, direct aplicabil
UE · Comisia·November 2024

Cerințe criptografice direct executorii (secțiunea 9) pentru furnizorii de servicii digitale enumerați. Se propagă mai departe prin clauzele de achiziție către restul sectoarelor.

Deschide documentul →

Cyber Resilience Act — Regulation (EU) 2024/2847

Obligatoriu · regulament UE
UE · Parlament și Consiliu·October 2024 (applicable from 11 December 2027)

Cere ca produsele să suporte actualizări de securitate pe durata lor de viață — Comisia și ENISA leagă asta de capacitatea de a trece la PQC. Anexa I conține obligațiile de proiectare. Amenzi de până la 15 mil. € / 2,5%.

Deschide documentul →

DORA RTS — Commission Delegated Regulation (EU) 2024/1773

Obligatoriu · regulament UE
UE · Comisia·2024

Standardul tehnic pentru riscul dat de terți în DORA. Se citește împreună cu art. 28: cerințele privind foaia de parcurs PQC trebuie transmise mai departe furnizorilor ICT.

Deschide documentul →

eIDAS 2.0 — Regulation (EU) 2024/1183

Obligatoriu · regulament UE
UE · Parlament și Consiliu·April 2024

Stabilește cadrul portofelului european de identitate digitală și revizuiește serviciile de încredere. Seria ETSI TS 119 se actualizează cu trasee de migrare PQC.

Deschide documentul →

DNSC Order 1/2025

Obligatoriu · legislație secundară
România · DNSC·20 August 2025

Procedura de notificare și înregistrare sub OUG 155/2024. Operațională, nu specifică PQC, dar parte din cadrul pe care entitățile din România trebuie să îl respecte.

Deschide documentul →

DNSC Order 2/2025

Obligatoriu · legislație secundară
România · DNSC·20 August 2025

Metodologia de evaluare a perturbării serviciilor și de încadrare pe niveluri de risc, sub OUG 155/2024. Operațională, nu specifică PQC.

Deschide documentul →

ISO/IEC 27001:2022

Standard internațional · obligatoriu contractual dacă sunteți certificați
Internațional · ISO/IEC·October 2022

Controlul A.8.24 (criptografie) este interpretat tot mai des de auditori ca cerând pregătire pentru PQC. Ciclurile de audit din 2026–2027 vor verifica poziția pe acest subiect.

Deschide documentul →

PCI DSS v4.0

Standard · obligatoriu contractual
Industrie · PCI SSC·Effective March 2025

Include așteptări privind pregătirea pentru era cuantică în cerințele de criptografie. Devine obligatoriu contractual prin schemele de card.

Deschide documentul →
Grupa 2

Ce vă orientează

Foi de parcurs, ghiduri și poziții oficiale. Nu sunt obligatorii prin ele însele, dar stabilesc termenele și interpretările față de care se raportează supraveghetorii.

EU Coordinated PQC Implementation Roadmap

Recomandare · document de coordonare
UE · Grupul de cooperare NIS·June 2025

Documentul care stabilește datele europene: începutul tranzițiilor naționale la finalul lui 2026, infrastructura critică migrată până în 2030, tranziție largă până în 2035. Conține și modelul de prioritizare pe riscuri.

Deschide documentul →

NIST IR 8547 — Transition to Post-Quantum Cryptography Standards

Recomandare · obligatorie federal în SUA
SUA · NIST·November 2024 (initial public draft)

Calendarul american de migrare: algoritmii clasici cu cheie publică sunt depreciați după 2030 și interziși după 2035. E reperul internațional față de care se aliniază sau se delimitează celelalte foi de parcurs naționale.

Deschide documentul →

ENISA Technical Implementation Guidance on Cybersecurity Risk Management Measures

Ghid · informativ, dar decisiv în supraveghere
UE · ENISA·June 2025 (v1.0; living document)

170 de pagini. Formal, însoțește Regulamentul de punere în aplicare 2024/2690, dar e folosit ca referință operațională pentru NIS2 în general. Secțiunea de criptografie e esențială.

Deschide documentul →

COM(2026) 13 final — proposed NIS2 amendment

Proiect legislativ · în proces
UE · Comisia·20 January 2026

Propune un articol 7(2)(k) prin care statele membre ar trebui să includă politici de tranziție PQC în strategiile naționale. Considerentul (8) e cea mai fermă poziție europeană de până acum privind riscul cuantic.

Deschide documentul →

DNSC March 2026 cryptography analysis ("Stadiul actual al criptografiei în securitatea cibernetică")

Poziție oficială · interpretare autorizată
România · DNSC·20 March 2026

Interpretarea DNSC privind ce înseamnă criptografie „la stadiul actual al tehnicii”. Acoperă necesitatea PQC, harvest now decrypt later, abordările hibride și cadrul de migrare.

Deschide documentul →

Commission Recommendation (EU) 2024/1101

Recomandare · neobligatorie
UE · Comisia·11 April 2024

Recomandarea Comisiei care a pus bazele procesului de coordonare. E temeiul juridic al mecanismului din care a rezultat foaia de parcurs din iunie 2025.

Deschide documentul →

ANSSI position papers and RGS (Référentiel Général de Sécurité)

Standard · ghid tehnic național
Franța · ANSSI·Various, ongoing

Pozițiile autorității franceze privind PQC. De remarcat abordarea în trei faze: clasic, apoi hibrid, apoi PQC pur. Relevantă pentru organizațiile cu operațiuni în Franța.

Deschide documentul →

CNSA 2.0 — Commercial National Security Algorithm Suite

Standard · obligatoriu pentru sistemele SUA
SUA · NSA·2022

Impune PQC până în 2035 pentru sistemele de securitate națională din SUA. Contează la nivel global fiindcă se propagă prin achizițiile federale americane către furnizorii NATO.

Deschide documentul →
Grupa 3

Referință tehnică

Standardele, specificațiile și metodologiile la care se ajunge în momentul implementării. Utile când discuția trece de la „ce trebuie” la „cum se face”.

BSI TR-02102 Part 1 — Cryptographic Mechanisms: Recommendations and Key Lengths

Standard · ghid tehnic
Germania · BSI·Annually updated

Recomandările criptografice naționale germane. Prima autoritate majoră din UE care a cerut PQC în variantă hibridă. Influențează cerințele de achiziție în industriile reglementate din UE.

Deschide documentul →

NIST SP 1800-38 (Volumes A, B, C)

Ghid practic · informativ
SUA · NIST NCCoE·Drafts 2023–2025

Ghidul practic care însoțește NIST IR 8547. Volumul A e rezumatul executiv, volumul B metodologia și arhitectura, volumul C partea de descoperire și testare a interoperabilității.

Deschide documentul →

ETSI TS 103 744 — Quantum-safe Hybrid Key Exchanges

Specificație tehnică · normativă
UE · ETSI·Multiple versions (ongoing updates)

Specifică schemele hibride de schimb de chei (clasic + PQC). Se folosește împreună cu standardele NIST pentru tiparele concrete de implementare.

Deschide documentul →

ETSI TR 103 619 — Migration strategies and recommendations to Quantum Safe schemes

Raport tehnic · informativ
UE · ETSI·2020

Ghid strategic de migrare, de la grupul de lucru ETSI pentru criptografie rezistentă cuantic. Util ca referință de metodologie pentru ordonarea etapelor.

Deschide documentul →

NIST FIPS 203 — ML-KEM (Module-Lattice-Based Key-Encapsulation Mechanism)

Standard · de facto global
SUA · NIST·August 2024

Mecanismul standardizat de încapsulare a cheilor. Trei seturi de parametri (ML-KEM-512, 768, 1024).

Deschide documentul →

NIST FIPS 204 — ML-DSA (Module-Lattice-Based Digital Signature Algorithm)

Standard · de facto global
SUA · NIST·August 2024

Algoritmul standardizat de semnătură digitală post-cuantică, bazat pe rețele (lattice).

Deschide documentul →

NIST FIPS 205 — SLH-DSA (Stateless Hash-Based Digital Signature Algorithm)

Standard · de facto global
SUA · NIST·August 2024

Semnături bazate pe funcții de dispersie, fără stare. Semnături mai mari decât ML-DSA, dar cu ipoteze de securitate mai conservatoare — se bazează doar pe securitatea funcției hash.

Deschide documentul →

NIST FIPS 206 draft — HQC (Hamming Quasi-Cyclic)

Standard · în proiect
SUA · NIST·Selected March 2025; draft in progress

KEM de rezervă, bazat pe coduri. Asigurare în cazul unei viitoare criptanalize a ML-KEM. Încă în stadiu de proiect.

Deschide documentul →

ISO/IEC 27002:2022

Standard internațional · ghid de implementare
Internațional · ISO/IEC·February 2022

Ghidul de implementare pentru controalele din ISO 27001. Se folosește împreună cu acesta.

Deschide documentul →

ETSI TS 119 series

Specificație tehnică · normativă
UE · ETSI·Various, being updated for PQC

Standardele pentru semnături și sigilii electronice calificate. Se actualizează cu trasee explicite de migrare la PQC.

Deschide documentul →

IETF drafts on hybrid TLS, SSH, IPsec, X.509

Drafturi · pre-standard
Internațional · IETF·Various, ongoing

Acolo se definesc tiparele reale de implementare, înainte de standardizarea formală. De exemplu, schema hibridă X25519MLKEM768 pe care o folosesc deja Chrome și Cloudflare vine din aceste drafturi.

Deschide documentul →
Consultanță post-cuantică

Lista e utilă. Decizia e altceva.

Într-un briefing de o jumătate de zi trecem de la teancul de documente la ce vă privește pe dumneavoastră, concret — și la o primă mișcare pe care consiliul o poate adopta.