Kalimera!
Pe 3 iulie 2026 a apărut în Monitorul Oficial Legea nr. 119/2026 privind evidența și administrarea infrastructurii digitale publice. Titlul sună…..birocratic, dar legea atinge lucruri pe care le folosim zilnic: site-ul primăriei, emailul de la ANAF, numărul de telefon al spitalului sau aplicația prin care faci o programare. Pe scurt, legea obligă toate instituțiile publice să facă un inventar complet al „averii” lor digitale și să îl țină într-o singură platformă națională. Mai jos explic ce înseamnă asta, de ce poate fi un lucru bun și unde sînt riscurile (fără pretenție de exhaustivitate)
Ce face, concret, legea
Legea creează Platforma națională a infrastructurii digitale publice (PNIDP), administrată de Autoritatea pentru Digitalizarea României (ADR). Platforma funcționează ca un mare registru, împărțit pe categorii. În acest registru instituțiile vor trebui să înregistreze:
- domeniile de internet (de exemplu, primaria-x.ro);
- adresele oficiale de email;
- numerele de telefon oficiale;
- site-urile și portalurile;
- aplicațiile și platformele informatice;
- licențele software (de exemplu, programele Microsoft cumpărate);
- echipamentele hardware: calculatoare, servere și altele;
- proiectele digitale finanțate din bani publici sau europeni.
Fiecare resursă primește un cod unic, ca un fel de CNP digital. Acesta va trebui afișat în antetul sau subsolul site-urilor oficiale. Fiecare instituție primește și un cod sursă, care apare pe documentele electronice emise de ea. Partea publică a acestor date va fi pe data.gov.ro, unde oricine poate verifica dacă un site, un email sau un număr de telefon aparține cu adevărat unei instituții.
Legea se aplică autorităților centrale și locale și instituțiilor din subordinea lor: ministere, agenții, primării, consilii județene, școli, spitale publice și altele. Sînt exceptate instituțiile din apărare, ordine publică și securitate națională, precum și sistemele cu informații clasificate.
Fiecare instituție trebuie să numească un „responsabil digital”, adică persoana care ține evidența la zi. Dacă nu numește pe nimeni, responsabilitatea revine automat conducătorului instituției.
De ce poate fi o idee bună
Ce problemă vrea legea să rezolve, pentru că problema este reală.
1. Lupta cu țepele online. Escrocheriile cu site-uri false „ANAF”, SMS-uri de la „Poliție” sau apeluri de la „bancă” sînt tot mai frecvente. Un registru public, în care poți verifica dacă un site sau un număr de telefon este oficial, este un instrument util pentru cetățeni.
2. Mai puțină risipă. Multe instituții nu știu exact ce licențe au, ce aplicații plătesc sau ce servere funcționează degeaba. Legea prevede ca licențele nefolosite să poată fi date altor instituții. De asemenea, aplicațiile plătite din bani publici pot fi refolosite de alte instituții, în loc să fie cumpărate de zece ori.
3. Nu mai cumperi ce nu știi că ai. Legea interzice finanțarea modernizării unor resurse care nu sînt înregistrate în platformă. Practic, statul nu mai plătește pentru îmbunătățirea unor sisteme despre care nu știe nimic oficial.
4. Transparență. ADR trebuie să publice anual un raport despre cît de bine respectă instituțiile legea, iar raportul ajunge și în Parlament.
5. Accesibilitate. Legea cere ca platformele publice să respecte standardele internaționale de accesibilitate pentru persoanele cu dizabilități.
6. Reacție rapidă cînd apare o breșă. Cînd se descoperă o vulnerabilitate gravă într-un program folosit pe scară largă, prima întrebare este: „Cine îl folosește?”. Astăzi, aflarea răspunsului în administrația publică poate dura săptămâni. Cu un registru complet, durează minute. Iar în securitatea cibernetică, viteza face diferența dintre un incident evitat și unul cu date furate.
7. Ordine în casă. Inventarul va scoate la lumină lucruri pe care nimeni nu le mai urmărește: site-uri uitate și nesupravegheate, servere care rulează programe fără actualizări de ani de zile, echipamente care nu mai primesc patch-uri de securitate. Va arăta și domeniile de internet vechi ale instituțiilor, care, lăsate să expire, pot fi cumpărate de escroci și folosite pentru înșelătorii perfect credibile. Toate acestea sunt astăzi uși deschise pentru atacatori.
8. Statul poate negocia mai bine. Cînd știi exact câte licențe ai de la un furnizor în tot sistemul public, poți negocia centralizat, pe volum, nu fiecare instituție separat și la prețul maxim.
9. Control din partea cetățenilor. Registrul proiectelor digitale le permite jurnaliștilor, ONG-urilor și oricărui cetățean interesat să vadă ce proiecte IT au fost plătite din bani publici și care au fost abandonate pe drum.
10. Mai puțină hîrțogărie între instituții. Legea prevede că datele deja disponibile în platformă nu mai trebuie raportate încă o dată pe alte canale. Asta înseamnă, cel puțin teoretic, mai puțin timp pierdut cu aceleași raportări trimise în cinci locuri.
Toate acestea sînt obiective foarte bune! Problemele apar la punerea în practică.
Riscurile: unde poate merge prost
1. Nu e foarte clar ce trebuie inventariat
Legea definește „resursele digitale publice” foarte larg: domenii, site-uri, aplicații, baze de date, licențe, hardware și „alte date informatice”. Luată literal, ultima expresie poate însemna aproape orice.
Mai mult, legea vorbește despre resurse „deținute, administrate sau utilizate”. Intră aici și pagina de Facebook a primăriei? Contul de cloud al unei școli? Grupul de WhatsApp folosit de un serviciu public? Fără clarificări, fiecare instituție va interpreta diferit, iar registrul va fi incomplet sau incoerent.
Nici lista de instituții nu este foarte clară. Un articol vorbește de entitățile aflate „în subordonare, coordonare sau sub autoritatea” instituțiilor publice. Definiția din același act adaugă și entitățile aflate sub „controlul” acestora. Asta ridică întrebarea dacă intră și companiile de stat sau cele deținute de primării, de exemplu regiile de apă sau de transport.
2. Platforma poate deveni o hartă pentru hackeri
Acesta este probabil cel mai serios risc. Pentru fiecare resursă, legea cere înregistrarea de „detalii tehnice esențiale, inclusiv configurații, versiuni și certificări de securitate”.
Spus simplu: o bază de date care arată ce versiune de program rulează pe fiecare server al statului este exact ce își dorește un atacator. Dacă știi că o primărie folosește o versiune veche, cu vulnerabilități cunoscute, știi pe unde să intri.
Legea încearcă să gestioneze astfel de riscuri. Datele sînt împărțite în publice, interne și sensibile (de ce nu ”confidențiale”? de ce nu ”secret de serviciu”?), iar securitatea platformei este asigurată de SRI, cu implicarea STS și a DNSC. Însă regulile exacte de acces sînt amânate, din nou, pentru normele metodologice. Totul depinde de cît de bine vor fi scrise acestea și de cît de bine vor fi respectate.
Există și un risc uman: mii de responsabili digitali, mulți fără pregătire tehnică, vor avea acces la platformă. Fiecare cont este o ușă posibilă pentru atacuri de tip phishing…sau ce se va mai inventa. Nici datele publice nu sunt complet inofensive. Lista completă a adreselor de email, a numerelor de telefon și a subdomeniilor oficiale, adunată frumos într-un singur loc, este utilă cetățenilor, dar și celor care trimit campanii de phishing. Atacatorii pot ști exact pe cine să țintească și cum arată o adresă oficială pe care să o imite.
3. Codurile de pe site-uri și documente nu sunt sigilii de siguranță
Una dintre promisiunile legii este că vom putea deosebi ce e oficial de ce e fals. Ideea este bună, dar mecanismul descris în lege are câteva slăbiciuni importante.
Codul de pe site-uri poate fi copiat. Un cod afișat în subsolul unei pagini este doar text sau o imagine. Un site fals îl poate copia în câteva secunde. Protecția funcționează numai dacă cetățeanul verifică efectiv codul pe data.gov.ro, iar puțini oameni vor face asta.
Codul de pe documente este și mai ușor de copiat. Legea prevede că fiecare instituție primește un singur „cod unic sursă”, pe care îl pune pe toate documentele electronice pe care le emite. Același cod apare pe mii de documente și este publicat pe data.gov.ro. Un falsificator nu trebuie să ghicească nimic: ia codul de pe orice document real și îl pune pe unul fals.
Problema e de fond. Codul spune cine pretinde că a emis documentul, dar nu dovedește că l-a emis cu adevărat și nici că documentul nu a fost modificat. Seamănă mai mult cu o siglă decît cu o semnătură. Iar cine a primit vreodată un email fals cu sigla unei bănci știe cât valorează o siglă.
Legea vorbește și despre „redirecționarea controlată” către site-ul oficial al instituției, ceea ce sugerează un link sau un cod QR. Totul depinde însă de ce verifică pagina la care ajungi. Dacă îți confirmă doar că instituția există, un document fals trece testul fără probleme. Doar dacă fiecare document are propriul identificator, înregistrat în momentul emiterii, verificarea spune ceva real. Iar dacă documentul fals are un QR care duce spre un site clonat, verificarea devine ea însăși parte din înșelătorie. Regula de aur rămâne: pornești verificarea tu, de pe data.gov.ro, nu din link-ul primit.
Ce garantează, de fapt, autenticitatea? Nu codul, ci semnătura electronică calificată sau sigiliul electronic calificat al instituției, reglementate la nivel european. Acestea leagă criptografic documentul de emitent și arată orice modificare făcută ulterior. Ciudat este că legea nu face nicio legătură între noul cod și aceste instrumente care există deja. Dacă normele metodologice nu repară asta, codul riscă să rămână decorativ.
Numerele de telefon pot fi falsificate pe ecran. Registrul va confirma că un număr aparține, de exemplu, unui spital. Escrocii pot însă afișa pe ecranul tău exact acel număr, iar tehnica este….. veche și ieftină. La fel se întâmplă cu numele expeditorului la SMS. Paradoxal, un registru oficial poate face apelurile false și mai credibile: „am verificat, numărul e al lor”.
Ce lipsește din registru nu e neapărat fals. Instituțiile din apărare, ordine publică și securitate națională nu intră sub această lege. Un cetățean care verifică un site sau un număr real al Poliției nu îl va găsi și poate crede că e o înșelătorie. Invers, un escroc poate spune liniștit: „Noi nu apărem în registru din motive de securitate.”
4. O mică contradicție cu protecția datelor personale
Dacă tot mi-a plăcut mie GDPR-ul, legea spune că registrele nu trebuie să conțină date cu caracter personal, conform GDPR. În același timp, cere înscrierea „datelor publice de contact ale responsabilului digital”. Numele și emailul unei persoane sînt date personale. Soluția practică va fi probabil folosirea unor adrese de funcție (de tipul digital@primaria-x.ro), dar textul legii ar fi trebuit să clarifice asta.
Problema e și mai mare la telefoanele mobile de serviciu. Legea cere înregistrarea „numerelor de telefon oficiale”, dar nu spune ce înseamnă „oficial”. Intră aici și mobilul plătit de primărie pe care îl folosește primarul sau contabilul? Dacă da, acele numere sunt de fapt date personale, pe care aceeași lege interzice să fie trecute în registre. Iar dacă ajung publice pe data.gov.ro, funcționarii devin ținte ușoare pentru apeluri insistente, presiuni sau escrocherii de tipul „vă sunăm de la ADR”. Probabil normele metodologice vor limita registrul la numerele de contact ale instituțiilor, cum ar fi centrala, registratura sau call-center-ul. Până atunci, întrebarea rămâne deschisă.
5. Proiecte blocate din cauza unei formalități
Interdicția de a finanța modernizarea resurselor neînregistrate pare logică, dar are și o parte mai puțin vizibilă. O greșeală de înregistrare sau o întârziere a platformei poate bloca proiecte, inclusiv proiecte pe fonduri europene, care au termene stricte și se pot pierde. Nu este clar nici dacă „modernizarea” include actualizările de securitate. Dacă o instituție nu poate plăti un patch urgent pentru că sistemul nu e încă în registru, legea ajunge să creeze exact riscul pe care vrea să-l prevină.
6. Amenzi personale, care pot speria oamenii
Nerespectarea obligațiilor se pedepsește cu amenzi între 5.000 și 10.000 de lei, aplicate responsabilului digital sau conducătorului instituției, deci persoanei, nu instituției. La a doua abatere în 6 luni, instituției i se poate suspenda și accesul la platformă. Sînt un susținător al sancționării pe ”persoană fizică”, dar aici apar trei probleme:
- Cine mai vrea rolul? Un funcționar dintr-o primărie mică primește atribuții noi, fără salariu în plus prevăzut de lege, și riscă o amendă cît un salariu sau două. Mulți vor refuza, iar obligația va reveni primarului.
- Unele obligații sancționate sînt vagi. De exemplu, interdicția de „duplicare funcțională” a datelor sau obligația de a pune la dispoziție resursele „susceptibile de reutilizare”. Cînd regula nu e clară, amenda devine discutabilă și ușor de contestat în instanță.
- Sancțiunea suplimentară e paradoxală. Suspendarea accesului la platformă împiedică tocmai conformarea. O instituție care nu și-a actualizat datele nu le mai poate actualiza deloc.??????
Textul pare să conțină și o eroare de redactare. Printre faptele sancționate apare și art. 6 alin. (3), care nu descrie o obligație a instituțiilor, ci procedura prin care ADR le notifică pe cele restante și le dă 30 de zile de conformare. Probabil legiuitorul a vrut să amendeze instituțiile care nu se conformează nici după notificare, dar nu a scris asta….
7. Cine plătește conformarea?
Legea nu spune de unde vin banii. Afișarea codurilor pe toate site-urile și documentele electronice înseamnă modificări în aplicații, adesea făcute de firmele care le-au dezvoltat, deci contracte noi sau acte adiționale. Inventarierea cere timp, oameni și bani.
Pentru un minister, efortul este gestionabil. Pentru o comună de 2-3.000 de locuitori, cu un singur om „la calculatoare” (dacă există și acela), poate fi copleșitor. Iar obligația nu se termină după primul inventar: orice schimbare trebuie raportată în 15 zile, iar în cazurile urgente în 5 zile.
8. Licențele și codul-sursă nu sînt mereu ale statului
Ideea de a redistribui licențele nefolosite și de a refolosi aplicațiile între instituții este excelentă pe hîrtie. În practică, multe licențe software sînt netransferabile prin contract. Multe aplicații făcute pentru stat au fost livrate fără ca statul să primească drepturile asupra codului-sursă. Legea recunoaște aceste limite, dar efectul real va depinde de cît de bine au fost negociate contractele vechi. Din păcate, istoria achizițiilor IT publice nu inspiră optimism.
9. Ce e în platformă are prioritate
Legea spune că, dacă datele din PNIDP diferă de alte evidențe publice, prevalează cele din PNIDP, pînă la proba contrară. Asta dă platformei o forță juridică importantă. O greșeală de completare poate produce efecte reale. Legea nu spune clar cine răspunde pentru erori și cît de repede se pot corecta.
10. Multe instituții la aceeași masă
Platforma este administrată de ADR, infrastructura vine de la STS, securitatea de la SRI, iar cerințele de securitate cibernetică pentru date pot fi stabilite de DNSC. Fiecare are un rol, dar coordonarea depinde de un ordin comun care încă nu există.
Merită să mă opresc puțin și aici.
Legea 119 permite DNSC să stabilească cerințe de securitate pentru datele din platformă, nu pentru întreaga activitate IT a instituțiilor. Regulile minime de securitate pe care trebuie să le respecte fiecare site sau aplicație publică vin pe altă cale: le aprobă Guvernul prin normele metodologice și le actualizează anual ADR.
Adevărata putere a DNSC vine însă din altă lege, OUG 155/2024, prin care România a transpus directiva europeană NIS2. Prin ea, DNSC poate impune reguli, face controale și da amenzi, dar doar instituțiilor considerate „esențiale” sau „importante”, în principal cele din administrația centrală.
Problema apare la un articol aparent banal din noua lege: toate resursele înregistrate în platformă „intră sub incidența” OUG 155/2024. Asta se poate citi în două feluri. În varianta restrânsă, nu se schimbă nimic: cine era deja sub regulile NIS2 rămâne, cine nu era, nu intră. În varianta extinsă, orice instituție care își înregistrează site-ul sau calculatoarele, inclusiv o comună mică sau o școală, ajunge sub un regim de securitate cibernetică gândit pentru ministere și infrastructuri critice, cu tot cu controale și sancțiuni.
Textul nu spune care variantă e cea corectă. Pînă cînd normele metodologice lămuresc lucrurile, o primărie nu va ști sigur dacă trebuie să răspundă doar în fața ADR sau și în fața DNSC (cum spuneam mai sus, deși OUG reglementează doar administrația publică centrală)
11.Registrul va fi atât de bun cât de cinstiți sunt cei care îl completează
Datele din platformă sunt declarate chiar de instituții. Nimeni nu verifică, la intrare, dacă inventarul e complet. Iar legea creează, involuntar, o tentație: cu cât declari mai puțin, cu atât ai mai puține obligații de actualizare, standarde de respectat și controale. ADR are dreptul să auditeze, dar mii de instituții înseamnă milioane de înregistrări. Fără o capacitate reală de verificare, registrul riscă să fie oficial și incomplet în același timp.
12. Ce se întâmplă cînd platforma cade?
Odată ce totul trece printr-un singur sistem, o pană a acestuia blochează mai multe lucruri deodată: cetățenii nu mai pot verifica nimic, iar instituțiile nu mai pot actualiza datele. Și, pentru că modernizarea resurselor neînregistrate nu poate fi finanțată, se pot bloca și achizițiile. Legea nu spune nimic despre un plan de rezervă.
13. Sistemele vechi, fără acte, rămân blocate
Pentru fiecare resursă, legea cere „dovada juridică a deținerii sau a dreptului de utilizare” (!!!!) Multe aplicații vechi ale statului funcționează de de ani buni, iar contractele inițiale s-au pierdut sau firma care le-a făcut nu mai există. Fără acte, sistemul nu poate fi înregistrat corect. Fără înregistrare, nu poate fi modernizat. Rezultatul ironic: exact sistemele cele mai vechi și mai vulnerabile, care ar avea cea mai mare nevoie de înlocuire, riscă să rămână blocate.
14. ADR, punct de trecere obligatoriu pentru tot
Redistribuirea licențelor și reutilizarea aplicațiilor între instituții au nevoie de avizul conform al ADR, adică un aviz fără de care nu se poate merge mai departe. Legea dă termene (15 zile pentru instituția care deține resursa, încă 15 pentru ADR), dar dacă agenția nu are suficienți oameni, avizul devine un dop birocratic. Aic apare și o problemă contabilă, căci licențele sînt în patrimoniul cumpărătorului.
15. Cine vede datele tehnice cîștigă licitațiile?
Informațiile despre ce sisteme folosește fiecare instituție, ce versiuni și ce configurații sînt valoroase și comercial. Dacă accesul la ele nu e bine controlat, firmele care au deja contracte cu statul sau care au acces la aceste date vor porni cu un avantaj în licitațiile viitoare. Asta poate întări exact dependența de anumiți furnizori pe care legea spune că vrea să o reducă.
Ce înseamnă toate acestea pentru mine, cetățeanul
Pe termen scurt, aproape nimic vizibil. Pe termen mediu, dacă legea este aplicată bine:
- voi putea verifica pe data.gov.ro dacă un site, un email sau un număr de telefon este cu adevărat al unei instituții;
- voi vedea coduri de identificare pe site-urile și documentele oficiale;
- banii publici ar trebui să fie cheltuiți mai eficient pe IT;
- site-urile publice ar trebui să devină mai accesibile.
Concluzie
Legea 119/2026 pornește de la o idee de bun-simț: nu poți administra bine ce nu știi că ai. Statul român are nevoie de un inventar digital, iar cetățenii au nevoie de o modalitate simplă de a deosebi un site oficial de unul fals.
Succesul legii nu se va decide însă în textul votat de Parlament, ci în normele metodologice pe care Guvernul trebuie să le adopte pînă în primăvara lui 2027. Acolo se va stabili ce date sînt publice și ce date rămân secrete, ce trebuie inventariat și cît de realist este calendarul. Merită urmărită consultarea publică a acestor norme. Este momentul în care specialiștii, instituțiile și cetățenii pot încă influența rezultatul.
.