BIZLEXLegislația Republicii Moldova
Cuprins
Legi

Lege nr. 223 din 10.07.2025

privind identificarea, desemnarea şi protecţia infrastructurilor critice naţionale

Tipul documentului
Legi
Data adoptării
10.07.2025

PARLAMENTUL REPUBLICII MOLDOVA

L E G E

privind identificarea, desemnarea şi protecţia

infrastructurilor critice naţionale

nr. 223  din  10.07.2025

 (în vigoare 22.02.2026) 

Monitorul Oficial al R. Moldova nr. 445-447 art. 608 din 22.08.2025

* * *

C U P R I N S

Capitolul I

DISPOZIŢII GENERALE

Articolul 1. Obiectul reglementării

Articolul 2. Domeniul de aplicare

Articolul 3. Noţiuni principale

Capitolul II

ROLURI ŞI RESPONSABILITĂŢI

Articolul 4. Coordonarea naţională

Articolul 5. Grupul de lucru interinstituţional pentru protecţia infrastructurilor critice

Articolul 6. Rapoartele de evaluare privind protecţia infrastructurilor critice

Articolul 7. Atribuţiile Centrului Naţional de Coordonare a Protecţiei Infrastructurilor Critice

Articolul 8. Instituirea şi administrarea mecanismului de comunicare şi avertizare timpurie

Articolul 9. Autorităţile publice responsabile

Articolul 10. Atribuţiile gestionarilor de infrastructuri critice naţionale

Articolul 11. Structura specializată/compartimentul specializat în domeniul infrastructurilor critice naţionale

Capitolul III

IDENTIFICAREA, DESEMNAREA ŞI PROTECŢIA

INFRASTRUCTURII CRITICE NAŢIONALE

Articolul 12. Identificarea infrastructurii critice naţionale

Articolul 13. Desemnarea infrastructurii critice naţionale

Articolul 14. Protecţia infrastructurilor critice naţionale

Articolul 15. Protecţia informaţiilor

Capitolul IV

DISPOZIŢII FINALE

Articolul 17. Aplicarea prezentei legi

Articolul 18. Dispoziţii finale

Anexa nr.1 Lista sectoarelor şi subsectoarelor infrastructurii critice naţionale (ICN)

Anexa nr.1 Procedura de identificare a infrastructurilor critice care pot fi desemnate drept infrastructuri critice naţionale

Anexa nr.1 Procedura privind planul de securitate al gestionarului de ICN

Parlamentul adoptă prezenta lege organică.

DISPOZIŢII GENERALE

Articolul 1. Obiectul reglementării

(1) Prezenta lege stabileşte cadrul legal privind identificarea şi desemnarea infrastructurilor critice naţionale şi evaluarea necesităţii de a îmbunătăţi protecţia acestora în scopul creşterii capacităţii de asigurare a stabilităţii, securităţii şi siguranţei sistemelor economice, sociale şi a protecţiei persoanelor.

(2) Protecţia infrastructurilor critice naţionale (denumite în continuare şi ICN) constituie o componentă a securităţii naţionale.

Articolul 2. Domeniul de aplicare

Dispoziţiile prezentei legi se aplică tuturor persoanelor juridice de drept public sau de drept privat care desfăşoară activităţi şi furnizează servicii esenţiale în sectoarele şi subsectoarele infrastructurii critice naţionale prevăzute la anexa nr.1.

Articolul 3. Noţiuni principale

În sensul prezentei legi, noţiunile utilizate au următoarele semnificaţii:

1. autoritate publică responsabilă – autoritate/instituţie publică, desemnată în condiţiile prezentei legi, care, potrivit competenţelor şi atribuţiilor sale legale, răspunde de organizarea şi desfăşurarea activităţilor în domeniile corespunzătoare sectoarelor şi subsectoarelor ICN prevăzute la anexa nr.1 şi are în responsabilitate cel puţin o ICN desemnată;

2. evaluarea riscurilor – proces global prin care se determină natura şi amploarea unui risc prin identificarea şi analiza potenţialelor ameninţări, puncte vulnerabile şi pericole relevante care ar putea conduce la un incident, o perturbare sau la distrugerea ICN;

3. funcţii vitale ale statului – procese care au un impact predominant asupra funcţionării statului şi a căror întrerupere ameninţă viaţa sau sănătatea persoanelor ori provoacă daune majore economiei, mediului, ordinii publice şi securităţii naţionale;

4. gestionar de infrastructură critică naţională – proprietarul, operatorul sau administratorul de infrastructură critică naţională, indiferent de tipul de proprietate şi de forma juridică de organizare, care este responsabil de o infrastructură critică naţională;

5. informaţii atribuite la secret de stat – informaţii cu privire la o ICN ce sunt atribuite la secret de stat în condiţiile Legii nr.245/2008 cu privire la secretul de stat;

6. informaţii sensibile privind protecţia infrastructurilor critice – informaţii cu privire la o ICN ce pot fi utilizate, în cazul divulgării, în scopul planificării şi al realizării unor acţiuni care să determine perturbarea sau distrugerea instalaţiilor unor ICN. Sunt considerate informaţii sensibile privind protecţia infrastructurilor critice alte informaţii decât cele atribuite la secretul de stat;

7. infrastructură critică naţională – un activ, o instalaţie, un echipament, o reţea ori un sistem sau o componentă a unui activ, unei instalaţii, unui echipament, unei reţele ori a unui sistem, care este necesar(ă) pentru furnizarea unui serviciu esenţial;

8. plan de securitate – document de planificare la nivel strategic, cu caracter operativ prin procedurile asociate, elaborat pentru fiecare ICN desemnată, destinat realizării managementului riscurilor la nivelul ICN şi care defineşte scopul, obiectivele, cerinţele şi măsurile de securitate ale acesteia;

9. praguri critice – valori-limită stabilite în funcţie de gravitatea impactului, a perturbării sau a distrugerii unei infrastructuri şi care determină identificarea acesteia ca ICN;

10. protecţia infrastructurilor critice – ansamblul de procese şi activităţi organizate şi desfăşurate în scopul asigurării funcţionalităţii, continuităţii serviciilor şi integrităţii ICN pentru a descuraja, a diminua şi a neutraliza o ameninţare, un risc sau un punct vulnerabil prin identificarea, implementarea şi menţinerea măsurilor de securitate, organizatorice, tehnice, procedurale şi de altă natură, rezultate în urma derulării proceselor de management al riscului. Protecţia infrastructurilor critice cuprinde, într-o enumerare neexhaustivă, activităţile desfăşurate pentru identificarea şi desemnarea ICN, procesele de management de risc, asigurarea protecţiei informaţiilor sensibile specifice domeniului, realizarea planurilor de securitate ale gestionarilor de ICN, desemnarea ofiţerilor de legătură pentru securitatea ICN, pregătirea personalului, modul de realizare a comunicării şi a avertizării timpurii, precum şi exerciţii, rapoarte, testări ale viabilităţii planurilor de securitate ale gestionarilor, reevaluări şi actualizări ale documentelor elaborate;

11. rezilienţa infrastructurii critice naţionale – capacitatea ICN de a rezista unui incident sau unei perturbări, de a se adapta ca urmare a producerii unui hazard sau a unei ameninţări şi de a-şi reveni în urma acestora pentru a asigura în continuare prestarea serviciilor esenţiale societăţii;

12. servicii esenţiale – serviciile, facilităţile ori activităţile indispensabile pentru menţinerea funcţiilor societale vitale, a activităţilor economice vitale, a sănătăţii şi siguranţei publice sau a mediului, necesare pentru a asigura un standard minim de trai şi de bunăstare a societăţii şi a căror degradare ori întrerupere a furnizării, ca urmare a perturbării ori distrugerii sistemului fizic de bază, ar afecta semnificativ siguranţa sau securitatea populaţiei şi/sau funcţionarea instituţiilor statului.

ROLURI ŞI RESPONSABILITĂŢI

Articolul 4. Coordonarea naţională

(1) Coordonarea, la nivel naţional, a activităţilor privind identificarea, desemnarea şi protecţia ICN se realizează de către Prim-ministru, prin intermediul consilierului desemnat.

(2) Responsabilitatea pentru organizarea şi desfăşurarea activităţilor necesare implementării prezentei legi, dar şi realizarea cooperării între autorităţile publice responsabile şi structurile neguvernamentale îi revine Ministerului Afacerilor Interne (în continuare – MAI), prin intermediul Centrului Naţional de Coordonare a Protecţiei Infrastructurilor Critice (în continuare – şi CNCPIC), care va fi punctul naţional de contact în relaţia cu instituţiile similare ale statelor membre ale Uniunii Europene, cu Comisia Europeană, cu Organizaţia Tratatului Atlanticului de Nord şi cu alte structuri internaţionale cu activităţi şi atribuţii în domeniu.

(3) CNCPIC este instituit în cadrul Inspectoratului de Management Operaţional din subordinea MAI, la nivel de direcţie autonomă.

(4) CNCPIC asigură planificarea strategică, coordonarea, monitorizarea permanentă şi controlul asupra stadiului implementării activităţilor reglementate prin prezenta lege.

Articolul 5. Grupul de lucru interinstituţional pentru protecţia infrastructurilor critice

(1) Sub coordonarea consilierului desemnat al Prim-ministrului, potrivit art.4 alin.(1), se instituie şi funcţionează Grupul de lucru interinstituţional pentru protecţia infrastructurilor critice (în continuare – GLIPIC).

(2) Componenţa, atribuţiile şi modul de organizare şi funcţionare al GLIPIC se stabilesc prin dispoziţie de Guvern.

Articolul 6. Rapoartele de evaluare privind protecţia infrastructurilor critice

(1) Autorităţile publice responsabile efectuează, împreună cu gestionarii de ICN, o evaluare a riscurilor, a ameninţărilor şi a punctelor vulnerabile în sectoarele/subsectoarele ICN, în termen de un an de la desemnarea lor în cadrul subsectoarelor respective. Evaluarea conţine inclusiv propuneri cu privire la necesitatea îmbunătăţirii protecţiei ICN desemnate.

(2) Autorităţile publice responsabile, împreună cu gestionarii de ICN, elaborează anual rapoarte de evaluare privind riscurile şi incidentele semnificative, de asemenea privind evoluţia ameninţărilor şi existenţa unor puncte vulnerabile în sectoarele şi subsectoarele ICN, şi formulează propuneri cu privire la necesitatea îmbunătăţirii protecţiei acestora, pe care le înaintează CNCPIC în vederea elaborării unui raport de evaluare integrat, care va fi înaintat spre aprobare Guvernului.

(3) Documentele menţionate la alin.(2) se transmit CNCPIC până la data de 15 ianuarie a anului următor în vederea elaborării raportului de evaluare anual privind stadiul de protecţie a infrastructurilor critice la nivel naţional.

(4) Gestionarii de ICN au obligaţia de a informa autorităţile publice responsabile despre orice modificare ce poate avea impact asupra protecţiei ICN desemnate.

(5) Pe raportul anual prevăzut la alin.(3) se aplică parafa de secretizare corespunzătoare informaţiilor atribuite la secretul de stat pe care le conţine, în conformitate cu prevederile Legii nr.245/2008 cu privire la secretul de stat.

Articolul 7. Atribuţiile Centrului Naţional de Coordonare a Protecţiei Infrastructurilor Critice

(1) MAI, prin intermediul CNCPIC, sprijină autorităţile publice responsabile şi gestionarii de ICN, asigurându-le accesul la informaţiile privind cele mai bune practici şi metode disponibile, facilitează participarea la acţiunile coordonate de către Comisia Europeană în materie de formare şi de schimb de informaţii privind noile evoluţii tehnice în materie de protecţie a infrastructurii critice şi organizează cooperarea între autorităţile publice responsabile la nivel naţional, precum şi colaborarea acestora şi a gestionarilor de ICN cu instituţiile similare ale statelor membre ale Uniunii Europene, cu Comisia Europeană, cu Organizaţia Tratatului Atlanticului de Nord şi cu alte structuri internaţionale cu activităţi şi atribuţii în domeniu.

(2) CNCPIC are următoarele atribuţii principale:

a) elaborează proiecte de acte normative în domeniul protecţiei infrastructurilor critice şi documente de planificare strategică specifice, pe care le supune analizei reprezentanţilor autorităţilor publice responsabile reprezentate în GLIPIC, în vederea iniţierii ulterioare, de către MAI, a procedurilor legale de avizare şi promovare;

b) elaborează şi actualizează normele metodologice privind evaluarea riscurilor, privind realizarea, echivalarea şi revizuirea planurilor de securitate ale gestionarilor de ICN, structura-cadru a planurilor de securitate ale gestionarilor de ICN şi atribuţiile ofiţerului de legătură pentru securitatea ICN din cadrul structurii specializate desemnate la nivelul autorităţilor publice responsabile şi la nivelul gestionarilor de ICN, care, prin intermediul MAI, sunt aprobate de Guvern;

c) sprijină, la solicitarea autorităţilor publice responsabile, procesul de elaborare a instrucţiunilor, regulamentelor, normelor şi a standardelor de securitate sectoriale în domeniul protecţiei infrastructurilor critice;

d) elaborează, supune dezbaterii în cadrul GLIPIC şi, prin intermediul MAI, propune spre aprobare Guvernului metodologia de autorizare a ofiţerilor de legătură pentru securitatea ICN;

e) evaluează anual şi ori de câte ori se impune, pe baza datelor furnizate de autorităţile publice responsabile, riscurile, ameninţările şi punctele vulnerabile ale ICN şi informează Prim-ministrul, prin intermediul consilierului desemnat, cu privire la necesitatea îmbunătăţirii nivelului de protecţie al acestora;

f) asigură secretariatul tehnic permanent al GLIPIC;

g) elaborează şi propune spre aprobare Guvernului planul anual de verificare a stadiului de implementare a legislaţiei privind protecţia infrastructurii critice de către autorităţile publice responsabile şi de către gestionarii de ICN;

h) asigură consultanţă de specialitate pentru autorităţile publice responsabile şi pentru gestionarii de ICN desemnate, la solicitarea acestora;

i) monitorizează stadiul de elaborare a planurilor de securitate ale gestionarilor de ICN la nivel naţional, precum şi de testare a viabilităţii acestora prin exerciţii;

j) reprezintă structura desemnată din cadrul MAI în condiţiile art.8;

k) elaborează liniile directoare privind modalităţile de realizare a managementului protecţiei infrastructurii critice;

l) organizează, coordonează şi sprijină programele de formare profesională iniţială şi continuă, inclusiv certificarea periodică, destinate ofiţerilor de legătură pentru securitatea ICN, cu accent pe evaluarea riscurilor, securitatea fizică, gestionarea incidentelor şi pe răspunsul la crize.

(3) În aplicarea art.4 alin.(4), MAI, prin intermediul personalului desemnat din cadrul CNCPIC, desfăşoară activităţi de control în baza planului elaborat în condiţiile alin.(2) lit.g) din prezentul articol, constată contravenţii şi aplică sancţiuni contravenţionale în condiţiile legii.

Articolul 8. Instituirea şi administrarea mecanismului de comunicare şi avertizare timpurie

(1) La nivelul MAI, prin intermediul CNCPIC, poate fi instituit un mecanism de comunicare şi avertizare timpurie (în continuare – MeCAT), destinat asigurării managementului integrat al protecţiei ICN, având rolul de sistem naţional securizat de informare în domeniul protecţiei ICN.

(2) MeCAT asigură cadrul unitar al schimbului de informaţii privind incidentele, ameninţările, punctele vulnerabile şi riscurile identificate în legătură cu aceste tipuri de infrastructuri, necesare atât în procesul de prevenţie şi combatere a riscurilor şi ameninţărilor, cât şi pentru diminuarea impactului generat de incapacitatea de a menţine serviciile esenţiale furnizate de ICN.

(3) MeCAT este dezvoltat, operat şi protejat în conformitate cu cerinţele de securitate cibernetică şi informaţională prevăzute de Legea nr.48/2023 privind securitatea cibernetică, inclusiv prin cooperarea cu autorităţile naţionale competente în domeniul securităţii cibernetice şi al informaţiilor clasificate/ atribuite la secret de stat.

Articolul 9. Autorităţile publice responsabile

(1) Lista autorităţilor publice responsabile se stabileşte prin hotărâre de Guvern, la propunerea MAI, conform informaţiilor deţinute de CNCPIC.

(2) Autorităţile publice responsabile au următoarele atribuţii:

a) stabilesc criteriile sectoriale şi pragurile critice aferente şi elaborează, după caz, metodologii specifice de lucru pentru aplicarea acestora în vederea identificării potenţialelor ICN;

b) coordonează activităţile specifice procesului de identificare a ICN în sectorul lor de responsabilitate;

c) propun desemnarea ICN conform sectoarelor aflate în responsabilitatea lor;

d) informează, la solicitare, CNCPIC asupra stadiului de implementare a actelor normative în domeniu;

e) informează MAI, prin intermediul CNCPIC, asupra stadiului identificării ICN din sectorul lor de responsabilitate;

f) verifică modul de îndeplinire de către gestionarii de ICN a obligaţiilor stabilite prin prezenta lege şi sesizează CNCPIC privind încălcările constatate;

g) avizează planurile de securitate ale gestionarilor de ICN aflate în sectorul lor de responsabilitate;

h) stabilesc măsuri de reducere a punctelor vulnerabile ale ICN din sectorul lor de responsabilitate şi de îmbunătăţire a rezilienţei acestora;

i) asigură resursele financiare necesare organizării şi desfăşurării activităţilor specifice domeniului protecţiei infrastructurilor critice pentru ICN aflate în sectorul lor de responsabilitate, în limita bugetului alocat;

j) notifică CNCPIC cu privire la participarea personalului propriu şi a celui din cadrul gestionarilor de ICN din sectorul lor de responsabilitate la activităţile internaţionale specifice domeniului protecţiei infrastructurilor critice şi prezintă GLIPIC aspectele discutate în cadrul activităţilor la care au participat;

k) participă, la solicitarea CNCPIC, la activităţile de control organizate în condiţiile art.7 alin.(3).

(3) În cazul în care o autoritate publică responsabilă este, concomitent, şi gestionară a unei infrastructuri critice naţionale, aceasta exercită atribuţiile corespunzătoare fiecărei calităţi deţinute în parte, cu respectarea principiului separării funcţionale.

(4) Autorităţile publice responsabile şi structurile abilitate conform legii se asigură că informaţiile clasificate/atribuite la secret de stat cu privire la protecţia ICN, utilizate la nivel naţional, precum şi cele transmise instituţiilor similare ale statelor membre ale Uniunii Europene, Comisiei Europene, Organizaţiei Tratatului Atlanticului de Nord şi altor structuri internaţionale cu activităţi şi atribuţii în domeniu nu sunt utilizate în alt scop decât cel al protecţiei infrastructurii critice.

Articolul 10. Atribuţiile gestionarilor de infrastructuri critice naţionale

Gestionarii de ICN au următoarele atribuţii:

a) desemnează un ofiţer de legătură pentru securitatea ICN aflate în responsabilitatea lor. Această obligaţie nu presupune neapărat instituirea unei noi poziţii;

b) elaborează pentru fiecare ICN din responsabilitatea lor planuri de securitate în conformitate cu normele metodologice menţionate la art.7 alin.(2) lit.b) şi le transmit spre avizare autorităţii publice responsabile în termen de 30 de zile de la data solicitării;

c) desfăşoară activităţile referitoare la protecţia ICN desemnate aflate în responsabilitatea lor;

d) participă, la solicitarea autorităţilor publice responsabile sau a CNCPIC, la activităţile specifice domeniului conform obligaţiilor ce decurg din prezenta lege şi din cadrul normativ subsecvent;

e) participă, potrivit competenţelor, la operaţionalizarea MeCAT;

f) informează autorităţile publice responsabile cu privire la orice modificare ce poate avea impact asupra protecţiei ICN desemnate;

g) informează autorităţile publice responsabile şi CNCPIC cu privire la participarea la activităţi naţionale/internaţionale specifice domeniului protecţiei infrastructurilor critice şi la aspectele discutate în cadrul acestor activităţi;

h) implementează măsuri de reducere a punctelor vulnerabile ale ICN aflate în responsabilitatea lor şi de îmbunătăţire a rezilienţei acestora;

i) asigură autorizarea ofiţerilor de legătură pentru securitatea ICN, desemnaţi pentru fiecare ICN aflată în responsabilitatea lor;

j) asigură resursele financiare necesare organizării şi desfăşurării activităţilor referitoare la protecţia ICN aflate în responsabilitatea lor în conformitate cu planul de securitate instituit.

Articolul 11. Structura specializată/compartimentul specializat în domeniul infrastructurilor critice naţionale

(1) Autorităţile publice responsabile şi gestionarii de ICN au obligaţia de a institui/desemna o structură specializată/un compartiment specializat în domeniul ICN, care va îndeplini şi rolul de punct de contact pentru aspectele ce ţin de securitatea ICN între gestionarii de ICN şi autorităţile publice responsabile.

(2) Autorităţile publice responsabile şi gestionarii de ICN au obligaţia de a desemna un ofiţer de legătură pentru securitatea ICN, care va îndeplini şi rolul de punct de contact pentru aspectele ce ţin de securitatea ICN între gestionarii de ICN şi autorităţile publice responsabile.

(3) Structura/compartimentul prevăzut la alin.(1) este condus de un ofiţer de legătură pentru securitatea ICN care, la solicitare sau în caz de necesitate, are dreptul/obligaţia de a sesiza direct conducătorul autorităţii publice responsabile sau al gestionarului de ICN cu privire la orice subiecte ce ţin de ICN.

(4) Personalul din cadrul structurii specializate/compartimentului specializat în domeniul ICN răspunde de elaborarea, aplicarea, evaluarea şi actualizarea permanentă a planului de măsuri elaborat la nivelul autorităţii publice responsabile, respectiv a planurilor de securitate ale gestionarilor de ICN.

(5) Autorităţile publice responsabile stabilesc şi implementează un mecanism de comunicare adecvat cu ofiţerii de legătură pentru securitatea ICN de la nivelul gestionarilor de ICN, în scopul realizării unui schimb de date relevante privind riscurile şi ameninţările identificate în legătură cu ICN, asigurând securitatea informaţiilor sensibile referitoare la protecţia ICN conform cadrului normativ.

(6) În termen de un an de la desemnarea unei ICN, autoritatea publică responsabilă şi gestionarul de ICN au obligaţia să asigure pregătirea ofiţerilor de legătură pentru securitatea ICN respective, precum şi a personalului desemnat să îndeplinească atribuţii în domeniul protecţiei infrastructurilor critice în unităţile de învăţământ pentru formare şi dezvoltare profesională acreditate, în condiţiile legii. Guvernul asigură în timp util disponibilitatea unităţilor de învăţământ acreditate şi a programelor de formare şi dezvoltare profesională corespunzătoare.

(7) Ofiţerii de legătură pentru securitatea ICN sunt evaluaţi şi autorizaţi periodic în condiţiile stabilite prin metodologia de autorizare care se aprobă de Guvern.

(8) Autorităţile publice responsabile, precum şi gestionarii de ICN au obligaţia să asigure participarea ofiţerilor de legătură pentru securitatea ICN la programele de formare profesională iniţială şi continuă organizate sau coordonate de CNCPIC, inclusiv prin asigurarea resurselor necesare şi prin eliberarea acestora de la alte atribuţii pe durata formării, în condiţiile stabilite de legislaţia din domeniul muncii.

IDENTIFICAREA, DESEMNAREA ŞI PROTECŢIA

Articolul 12. Identificarea infrastructurii critice naţionale

(1) În conformitate cu procedura de identificare prevăzută la anexa nr.2, autorităţile publice responsabile identifică potenţialele ICN ce corespund criteriilor sectoriale şi intersectoriale şi se încadrează în definiţia prevăzută la art.3 pct.7).

(2) Criteriile sectoriale şi pragurile critice aferente, definite în funcţie de gravitatea impactului perturbării sau al distrugerii unei anumite ICN, se stabilesc prin ordine ale conducătorilor autorităţilor publice responsabile, potrivit sectoarelor aflate în responsabilitatea lor.

(3) Criteriile intersectoriale ce stau la baza identificării ICN sunt următoarele:

a) criteriul privind victimele, evaluat în funcţie de numărul posibil de decese sau vătămări;

b) criteriul privind efectele economice, evaluat în funcţie de importanţa pierderilor economice şi/sau a degradării produselor sau serviciilor, inclusiv eventualele efecte asupra mediului;

c) criteriul privind efectul asupra populaţiei, evaluat în funcţie de impactul asupra încrederii acesteia, de suferinţa fizică sau de perturbarea vieţii cotidiene, inclusiv de pierderea de servicii esenţiale.

(4) Criteriile intersectoriale nu sunt cumulative pentru identificarea ICN.

(5) Pragurile critice aferente criteriilor intersectoriale, definite în funcţie de gravitatea impactului perturbării sau al distrugerii unei anumite infrastructuri, se stabilesc de Guvern.

(6) Persoanele juridice de drept public sau de drept privat care desfăşoară activităţi şi furnizează servicii esenţiale de interes naţional în sectoarele şi subsectoarele prevăzute la anexa nr.1 au obligaţia de a participa, la solicitarea autorităţilor publice responsabile sau a CNCPIC, la procesul de identificare şi de desemnare a ICN.

(7) Pentru stabilirea criteriilor sectoriale/intersectoriale şi a pragurilor critice aferente, autorităţile publice responsabile pot colabora şi cu alte autorităţi sau persoane juridice în condiţiile în care ICN ar putea genera efecte în sectorul de responsabilitate al acestora.

(8) Sectoarele/subsectoarele stabilite pentru punerea în aplicare a prezentei legi sunt cele prevăzute la anexa nr.1, iar autorităţile publice responsabile pot identifica ulterior şi alte sectoare.

Articolul 13. Desemnarea infrastructurii critice naţionale

(1) În urma procesului de identificare a potenţialelor ICN, autorităţile publice responsabile propun MAI, prin intermediul CNCPIC, desemnarea unei/unor ICN.

(2) Lista ICN desemnate se aprobă de către Guvern.

(3) Autorităţile publice responsabile informează gestionarii de infrastructuri cu privire la desemnarea acestora ca ICN în termen de 10 zile de la data intrării în vigoare a actului normativ de desemnare.

Articolul 14. Protecţia infrastructurilor critice naţionale

(1) În termen de 9 luni de la desemnarea unei infrastructuri drept ICN, gestionarul de ICN elaborează un plan de securitate şi îl transmite spre avizare autorităţii publice responsabile. Cu acordul conducătorului CNCPIC, termenul poate fi extins, dar nu mai mult decât cu 6 luni.

(2) Planul de securitate identifică ICN şi soluţiile de securitate existente sau care urmează să fie puse în aplicare pentru protecţia acesteia, în conformitate cu normele metodologice menţionate la art.7 alin.(2) lit.b).

(3) Cerinţele minime privind conţinutul planului de securitate al gestionarului de ICN sunt prevăzute în anexa nr.3 şi la art.7 alin.(2) lit.b).

(4) Autoritatea publică responsabilă se asigură, în termen de un an de la desemnarea în sectorul său de responsabilitate a unei infrastructuri drept ICN, că există un plan de securitate al gestionarului sau un echivalent al acestuia.

(5) În cazul în care gestionarul de ICN deţine un document care îndeplineşte cerinţele minime privind conţinutul planului de securitate, acesta este evaluat, testat şi, dacă este necesar, revizuit şi actualizat, fiind recunoscut ca un echivalent al planului de securitate.

(6) Planul de securitate este implementat, evaluat, testat şi, dacă este necesar, revizuit şi actualizat de către gestionarul de ICN periodic, la intervale de cel mult doi ani, precum şi ori de câte ori este necesar.

Articolul 15. Protecţia informaţiilor

(1) Autorităţile publice responsabile şi structurile abilitate conform legii se asigură că informaţiile clasificate/atribuite la secret de stat cu privire la protecţia ICN, utilizate la nivel naţional, precum şi cele transmise instituţiilor similare din statele membre ale Uniunii Europene, Comisiei Europene, Organizaţiei Tratatului Atlanticului de Nord şi altor structuri internaţionale cu activităţi şi atribuţii în domeniu nu sunt utilizate în alt scop decât cel al protecţiei infrastructurilor critice.

(2) În caz de necesitate, informaţiile sensibile privind protecţia ICN sunt clasificate/atribuite la secret de stat în condiţiile legii. Diseminarea acestor informaţii se face în strictă conformitate cu cadrul normativ, atât în relaţia cu autorităţile publice responsabile şi cu gestionarii de ICN, cât şi cu instituţiile similare din statele membre ale Uniunii Europene, cu Comisia Europeană, cu Organizaţia Tratatului Atlanticului de Nord şi cu alte structuri internaţionale cu activităţi şi atribuţii în domeniu.

(3) Orice persoană care operează cu informaţii clasificate/atribuite la secret de stat în temeiul prezentei legi este supusă unei verificări de securitate conform prevederilor Legii nr.245/2008 cu privire la secretul de stat.

(4) Dispoziţiile alin.(1) şi (2) se aplică în egală măsură informaţiilor exprimate verbal în timpul reuniunilor în cadrul cărora se discută subiecte sensibile privind protecţia ICN.

DISPOZIŢII FINALE

Articolul 17. Aplicarea prezentei legi

Procesul de identificare şi de desemnare a ICN se încheie în termen de un an de la intrarea în vigoare a prezentei legi şi se revizuieşte periodic, cel puţin o dată în an, pentru identificarea şi desemnarea noilor infrastructuri.

Articolul 18. Dispoziţii finale

(1) Prezenta lege intră în vigoare la expirarea termenului de 6 luni de la data publicării în Monitorul Oficial al Republicii Moldova.

(2) Guvernul:

a) în termen de 6 luni de la data publicării prezentei legi, va adopta actele normative necesare pentru implementarea acesteia;

b) în termen de două luni de la data intrării in vigoare a prezentei legi, va desemna lista autorităţilor publice responsabile prevăzute la art.9 alin.(1);

c) în termen de 4 luni de la data intrării în vigoare a prezentei legi, va adopta componenţa, atribuţiile şi modul de organizare ale GLIPIC, în conformitate cu art.5 alin.(2);

d) în termen de 6 luni de la data intrării în vigoare a prezentei legi, va adopta pragurile critice aferente criteriilor intersectoriale, în conformitate cu art.12 alin. (5);

e) în termen de 12 luni de la data intrării în vigoare a prezentei legi, va adopta lista privind ICN desemnate, în conformitate cu art.13.

(3) Ordinele conducătorilor autorităţilor publice responsabile, prevăzute la art.9 alin.(2) lit.a), se emit în termen de două luni de la data intrării în vigoare a hotărârii Guvernului privind desemnarea autorităţilor publice responsabile în conformitate cu art.9 alin.(1).

Anexa nr.1

LISTA

sectoarelor şi subsectoarelor infrastructurii critice naţionale (ICN)

Anexa nr.2

PROCEDURA DE IDENTIFICARE

a infrastructurilor critice care pot fi desemnate

drept infrastructuri critice naţionale

1. Autorităţile publice responsabile identifică infrastructurile critice care pot fi desemnate drept ICN prin parcurgerea următoarelor etape consecutive. O potenţială ICN care nu satisface cerinţele uneia dintre următoarele etape este considerată non-ICN şi este exclusă din procedură.

2. Autoritatea publică responsabilă împreună cu gestionarii de ICN identifică potenţialele ICN, parcurgând următoarele etape:

a) etapa 1 – aplicarea criteriilor şi a pragurilor critice sectoriale;

b) etapa 2 – evaluarea preliminară prin aplicarea definiţiei prevăzute la art.3 pct.7);

c) etapa 3 – aplicarea criteriilor şi a pragurilor critice intersectoriale;

d) etapa 4 – formularea propunerilor pentru desemnarea ICN.

Anexa nr.3

PROCEDURA

privind planul de securitate al gestionarului de ICN

1. Prin planul de securitate al gestionarului de ICN vor fi identificate ICN şi soluţiile de securitate existente sau care sunt puse în aplicare pentru protecţia acestora.

2. Planul de securitate al gestionarului de ICN va acoperi cel puţin următoarele aspecte:

a) identificarea elementelor importante;

b) efectuarea unei analize de risc bazate pe scenarii de ameninţări majore, pe punctele vulnerabile ale fiecărui element şi pe impactul potenţial;

c) identificarea, selectarea şi stabilirea priorităţilor în ceea ce priveşte contramăsurile şi procedurile, făcându-se distincţie între măsurile permanente de securitate, care identifică investiţiile de securitate indispensabile şi mijloacele relevante pentru a fi utilizate în orice situaţie. În acest capitol vor fi incluse informaţii referitoare la măsurile de ordin general, cum sunt măsurile tehnice (inclusiv instalarea de mijloace de detectare, de control al accesului, de protecţie şi de prevenire), măsurile organizatorice (inclusiv proceduri pentru gestionarea alertelor şi a crizelor), măsurile de control şi verificare, comunicare, sensibilizare şi formare, măsurile de securitate graduale, care pot fi activate în funcţie de diferitele niveluri de risc şi ameninţare, precum şi măsurile în domeniul securităţii sistemelor de informaţii.