BIZLEXLegislația Republicii Moldova
Acte judiciare

Hotărâre nr. 388 din 15.06.2022

cu privire la aprobarea Conceptului Sistemului informaţional "Registrul de stat al incidentelor de securitate cibernetică"

Tipul documentului
Acte judiciare
Data adoptării
15.06.2022

GUVERNUL REPUBLICII MOLDOVA

H O T Ă R Â R E

cu privire la aprobarea Conceptului Sistemului informaţional

"Registrul de stat al incidentelor de securitate cibernetică"

nr. 388  din  15.06.2022

 (în vigoare 08.07.2022) 

Monitorul Oficial al R. Moldova nr. 201-207 art. 516 din 08.07.2022

* * *

Abrogat: 30.12.2025

Hotărîrea Guvernului nr.822 din 29.12.2025

În temeiul art.22 lit.d) din Legea nr.467/2003 cu privire la informatizare şi la resursele informaţionale de stat (Monitorul Oficial al Republicii Moldova, 2004, nr.6-12, art.44), cu modificările ulterioare, şi al art.16 din Legea nr.71/2007 cu privire la registre (Monitorul Oficial al Republicii Moldova, 2007, nr.70-73, art.314), cu modificările ulterioare, Guvernul

HOTĂRĂŞTE:

1. Se aprobă Conceptul Sistemului informaţional "Registrul de stat al incidentelor de securitate cibernetică" (se anexează).

2. Se instituie Registrul de stat al incidentelor de securitate cibernetică, proprietate a statului.

3. Crearea, implementarea, funcţionarea şi dezvoltarea Sistemului informaţional "Registrul de stat al incidentelor de securitate cibernetică" vor fi asigurate de către Instituţia Publică Serviciul Tehnologia Informaţiei şi Securitate Cibernetică.

4. Realizarea prevederilor prezentei hotărâri se va efectua din contul şi în limitele mijloacelor financiare alocate din bugetul de stat şi ale altor mijloace, conform legii.

Aprobat

prin Hotărârea Guvernului nr.388/2022

CONCEPTUL

Sistemului informaţional "Registrul de stat

al incidentelor de securitate cibernetică"

I. INTRODUCERE

În conformitate cu prevederile art.10 alin.(1) din Legea nr.467/2003 cu privire la informatizare şi la resursele informaţionale de stat, ale Hotărârii Guvernului nr.482/2020 privind aprobarea unor măsuri necesare pentru asigurarea securităţii cibernetice la nivel guvernamental şi modificarea Hotărârii Guvernului nr.414/2018 cu privire la măsurile de consolidare a centrelor de date în sectorul public şi de raţionalizare a administrării sistemelor informaţionale de stat, Instituţia Publică Serviciul Tehnologia Informaţiei şi Securitate Cibernetică (în continuare – STISC), în calitatea sa de Centru guvernamental de reacţie la incidente de securitate cibernetică (în continuare – CERT Gov), ce constituie punctul unic de contact şi de raportare a incidentelor de securitate cibernetică al Guvernului, asigură securitatea cibernetică a sistemelor şi resurselor informaţionale de stat.

Una dintre atribuţiile STISC în calitate de CERT Gov este de a crea şi a pune în aplicare Registrul de stat al incidentelor de securitate cibernetică. De asemenea, conform pct.5 subpct. 7) şi 8) din Măsurile necesare pentru asigurarea securităţii cibernetice la nivel guvernamental, aprobate prin Hotărârea Guvernului nr.482/2020, CERT Gov are atribuţia de a oferi o platformă informaţională de comunicare strategică cu entităţile publice, precum şi de a asigura evidenţa ameninţărilor, vulnerabilităţilor în spaţiul cibernetic şi a incidentelor de securitate cibernetică identificate sau raportate.

În prezent, pentru raportarea incidentelor de securitate cibernetică şi alte date aferente acestora se utilizează procese semiautomatizate, ceea ce presupune numeroase riscuri privind: securitatea informaţiei, integritatea datelor, istoricul modificărilor etc.

Incidentele raportate sunt documentate conform unui şablon predefinit (formular de raportare a incidentelor de securitate cibernetică) şi remise prin poşta electronică, fiind înregistrate manual într-o bază de date în format .xls. Metoda actuală nu asigură realizarea unei analize comprehensive, care ar permite identificarea cauzelor şi a ariilor expuse riscului de securitate. Înregistrarea şi monitorizarea tuturor tipurilor de incidente de securitate cibernetică ar  îmbunătăţi aspecte ce ţin de: definiţia, clasificarea, învăţarea din incidente.

Astfel, apare necesitatea creării şi implementării Sistemului informaţional "Registrul de stat al incidentelor de securitate cibernetică" (în continuare – SI RSISC). Prin aceasta se urmăreşte îmbunătăţirea proceselor existente în cadrul CERT Gov, a modului de gestiune a incidentelor de securitate cibernetică, precum şi facilitarea raportării acestora pentru structurile de tip CERT departamentale ale Guvernului.

Prezentul Concept stabileşte scopurile, sarcinile şi funcţiile SI RSISC, structura organizaţională şi baza normativă necesare pentru crearea şi exploatarea lui, obiectele informaţionale şi lista datelor care se păstrează în acesta, infrastructura tehnologică şi măsurile de securitate informaţională. În cadrul implementării şi exploatării SI RSISC, se va respecta Reglementarea tehnică "Procesele ciclului de viaţă ale software-ului RT 38370656-002:2006, aprobată prin Ordinul ministrului dezvoltării informaţionale nr.78/2006.

Beneficiile implementării SI RSISC sunt:

1) optimizarea proceselor de lucru şi reducerea costurilor operaţionale;

2) regăsirea rapidă a datelor şi a documentelor relevante pentru procesele de lucru ale CERT Gov;

3) consolidarea unei baze de date electronice aferente incidentelor de securitate cibernetică;

4) consolidarea unei baze de cunoştinţe ce ar contribui la îmbunătăţirea calităţii funcţionării CERT Gov;

5) înregistrarea şi evidenţa totalităţii documentelor aferente incidentelor de securitate cibernetică;

6) standardizarea datelor şi acurateţea informaţiilor gestionate în sistem;

7) reducerea birocraţiei, prin eliminarea treptată a evidenţelor manuale;

8) simplificarea procesului de introducere, modificare, actualizare a informaţiilor aferente incidentelor de securitate cibernetică;

9) centralizarea, în format electronic, a informaţiilor cu privire la incidentele raportate de entităţile publice;

10) asigurarea interoperabilităţii cu sisteme informatice ale entităţilor publice pentru schimbul bidirecţional de date;

11) asigurarea schimbului de date cu privire la incidentele de securitate cibernetică, în format electronic, între CERT Gov şi CERT departamentale, conform legislaţiei;

12) reducerea timpului mediu de raportare şi răspuns la incidentele de securitate cibernetică;

13) asigurarea unui mediu operaţional partajat, precum şi a unei securităţi crescute a datelor şi informaţiilor electronice în cadrul şi între entităţile publice.

II. DISPOZIŢII GENERALE

1. SI RSISC reprezintă totalitatea sistematizată de date privind incidentele cibernetice raportate prin punctul unic de contact CERT Gov, deţinătorii resurselor informaţionale afectate, precum şi privind documentele şi mijloacele de identificare a incidentelor de securitate cibernetică raportate.

2. SI RSISC este parte componentă a resurselor informaţionale de stat ale Republicii Moldova.

3. SI RSISC creează un spaţiu informaţional unitar, care reprezintă sursa oficială de informaţie cu privire la ameninţările, vulnerabilităţile în spaţiul cibernetic şi incidentele de securitate cibernetică identificate sau raportate la nivel guvernamental.

4. SI RSISC reprezintă un ansamblu de resurse şi tehnologii informaţionale, de mijloace de program şi metodologii, aflate în interconexiune şi destinate evidenţei şi gestionării incidentelor de securitate cibernetică în conformitate cu atribuţiile STISC în calitate de CERT Gov, care sunt prevăzute în Măsurile necesare pentru asigurarea securităţii cibernetice la nivel guvernamental, aprobate prin Hotărârea Guvernului nr.482/2020.

5. Destinaţia SI RSISC constă în formarea Registrului de stat al incidentelor de securitate cibernetică, automatizarea procesului de înregistrare a incidentelor de securitate cibernetică, precum şi în documentarea şi gestionarea incidentelor de securitate cibernetică conform actelor normative.

6. Crearea SI RSISC contribuie la soluţionarea unei probleme polivalente: pe de o parte, se elaborează mecanismul care asigură automatizarea proceselor de identificare, înregistrare, clasificare şi analiză a incidentelor de securitate cibernetică, monitorizarea şi evidenţa alertelor, vulnerabilităţilor în spaţiul cibernetic şi incidentelor de securitate cibernetică identificate sau raportate, iar pe de altă parte, se constituie interacţiunea CERT departamentale cu CERT Gov privind incidentele de securitate cibernetică şi alte informaţii aferente securităţii cibernetice.

7. SI RSISC reprezintă un sistem oficial de identificare şi gestionare a incidentelor cibernetice la nivel guvernamental din Republica Moldova. Acesta va servi drept instrument de susţinere a activităţilor CERT Gov, prin oferirea mijloacelor tehnice de schimb informaţional, colaborare şi transparentizare a activităţii desfăşurate. În aceste condiţii, SI RSISC va crea un sistem informaţional accesibil, modern şi securizat.

8. Grupul-ţintă al sistemului îl reprezintă entităţile publice menţionate în pct.5 din Hotărârea Guvernului nr.482/2020 privind aprobarea unor măsuri necesare pentru asigurarea securităţii cibernetice la nivel guvernamental şi modificarea Hotărârii Guvernului nr.414/2018 cu privire la măsurile de consolidare a centrelor de date în sectorul public şi de raţionalizare a administrării sistemelor informaţionale de stat, entităţile publice care au atribuţii de asigurare a securităţii statului, precum şi partenerii naţionali cu care sunt stabilite relaţii de cooperare.

9. În sensul prezentului Concept se utilizează următoarele noţiuni de bază:

atac cibernetic – acţiune ostilă, desfăşurată în spaţiul cibernetic, de natură să afecteze securitatea cibernetică;

audit de securitate cibernetică – evaluare sistemică, detaliată, măsurabilă şi tehnică a modului în care politicile de securitate cibernetică sunt aplicate la nivelul infrastructurilor cibernetice, cu emiterea de recomandări pentru minimizarea riscurilor identificate;

integritatea datelor – păstrarea informaţiei cu toate atributele sale iniţiale şi modificarea ei doar de către persoanele autorizate;

metadate – date care descriu datele sistemului, modul în care sunt obţinute şi stocate, precum şi precizează structura datelor, provenienţa lor, regulile de transformare, de agregare şi de calcul; acestea joacă un rol esenţial în alimentarea sistemului cu date, sunt consultate şi actualizate pe întreg ciclul de viaţă al sistemului;

risc de securitate în spaţiul cibernetic – probabilitate ca o ameninţare să se materializeze, exploatând o anumită vulnerabilitate specifică infrastructurilor cibernetice;

vulnerabilitate în spaţiul cibernetic – ineficacitate în proiectarea şi implementarea infrastructurilor cibernetice sau a măsurilor de securitate aferente, care poate fi exploatată de către o ameninţare.

Alte noţiuni sunt utilizate în sensul definit în Legea nr.467/2003 cu privire la informatizare şi la resursele informaţionale de stat, în Hotărârea Guvernului nr.482/2020 privind aprobarea unor măsuri necesare pentru asigurarea securităţii cibernetice la nivel guvernamental şi modificarea Hotărârii Guvernului nr.414/2018 cu privire la măsurile de consolidare a centrelor de date în sectorul public şi de raţionalizare a administrării sistemelor informaţionale de stat şi în Hotărârea Guvernului nr.128/2014 privind platforma tehnologică guvernamentală comună (MCloud).

10. Scopul SI RSISC rezidă în:

1) asigurarea formării resurselor informaţionale de stat aferente incidentelor de securitate cibernetică;

2) dezvoltarea unei soluţii tehnice flexibile şi modulare care ar permite îmbunătăţirea activităţii STISC în rolul său de CERT Gov;

3) formarea bazei de date a incidentelor de securitate cibernetică la nivel guvernamental;

4) asigurarea evidenţei ameninţărilor, vulnerabilităţilor în spaţiul cibernetic şi a incidentelor de securitate cibernetică identificate sau raportate, a tehnicilor şi tehnologiilor folosite pentru atacuri, precum şi a bunelor practici pentru protecţia infrastructurilor cibernetice;

5) diseminarea informaţiilor de securitate cibernetică şi desfăşurarea acţiunilor de sensibilizare şi informare privind ameninţările, vulnerabilităţile în spaţiul cibernetic, riscurile securităţii cibernetice şi măsurile de protecţie întreprinse.

11. Sarcinile de bază realizate la exploatarea SI RSISC sunt cele menţionate în pct.5 subpct. 1), 2), 4), 6) şi 8) din Măsurile necesare pentru asigurarea securităţii cibernetice la nivel guvernamental, aprobate prin Hotărârea Guvernului nr.482/2020, precum şi:

1) crearea şi menţinerea unei baze de date a incidentelor de securitate cibernetică şi a măsurilor întreprinse pentru înlăturarea şi contracararea acestora;

2) conectarea şi realizarea schimbului de date între CERT departamentale şi CERT Gov prin intermediul unei platforme dedicate;

3) promovarea bunelor practici între specialiştii CERT Gov şi persoanele responsabile de răspuns la incidente de securitate cibernetică din cadrul entităţilor publice.

12. Principiile de bază ale SI RSISC sunt:

1) principiul legalităţii – presupune crearea şi exploatarea sistemului în conformitate cu legislaţia naţională;

2) principiul responsabilităţii şi conştientizării – constă în efortul continuu derulat de entităţile de drept public şi privat în conştientizarea rolului şi responsabilităţii individuale în atingerea unui nivel comun ridicat de securitate a reţelelor şi sistemelor informatice;

3) principiul securităţii informaţionale – presupune asigurarea nivelului integrităţii, confidenţialităţii, exclusivităţii, accesibilităţii şi eficienţei protecţiei datelor împotriva pierderii, alterării, denaturării, deteriorării, modificării, accesului şi utilizării neautorizate. Acest tip de securitate presupune rezistenţa la atacuri, protecţia caracterului secret al informaţiei, al integrităţii şi pregătirea pentru lucru atât la nivel de sistem, cât şi la nivel de date prezentate în această informaţie;

4) principiul modularităţii şi scalabilităţii – cuprinde posibilitatea de a dezvolta sistemul fără modificarea componentelor create anterior.

III. SPAŢIUL JURIDICO-NORMATIV AL FUNCŢIONĂRII SI RSISC

13. Cadrul normativ aferent creării şi implementării SI RSISC include următoarele acte normative:

1) Legea nr.982/2000 privind accesul la informaţie;

2) Legea nr.467/2003 cu privire la informatizare şi la resursele informaţionale de stat;

3) Legea nr.71/2007 cu privire la registre;

4) Legea nr.20/2009 privind prevenirea şi combaterea criminalităţii informatice;

5) Legea nr.133/2011 privind protecţia datelor cu caracter personal;

6) Legea nr.142/2018 cu privire la schimbul de date şi interoperabilitate;

7) Hotărârea Guvernului nr.562/2006 cu privire la crearea sistemelor şi resurselor informaţionale automatizate de stat;

8) Hotărârea Guvernului nr.1123/2010 privind aprobarea Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal;

9) Hotărârea Guvernului nr.1090/2013 privind serviciul electronic guvernamental de autentificare şi control al accesului (MPass);

10) Hotărârea Guvernului nr.128/2014 privind platforma tehnologică guvernamentală comună (MCloud);

11) Hotărârea Guvernului nr.405/2014 privind serviciul electronic guvernamental integrat de semnătură electronică (MSign);

12) Hotărârea Guvernului nr.708/2014 privind serviciul electronic guvernamental de jurnalizare (MLog);

13) Hotărârea Guvernului nr.201/2017 privind aprobarea Cerinţelor minime obligatorii de securitate cibernetică;

14) Hotărârea Guvernului nr.414/2018 cu privire la măsurile de consolidare a centrelor de date în sectorul public şi de raţionalizare a administrării sistemelor informaţionale de stat;

15) Hotărârea Guvernului nr.211/2019 privind platforma de interoperabilitate (MConnect);

16) Hotărârea Guvernului nr.376/2020 pentru aprobarea Conceptului serviciului guvernamental de notificare electronică (MNotify) şi a Regulamentului privind modul de funcţionare şi utilizare a serviciului guvernamental de notificare electronică (MNotify);

17) Hotărârea Guvernului nr.482/2020 privind aprobarea unor măsuri necesare pentru asigurarea securităţii cibernetice la nivel guvernamental şi modificarea Hotărârii Guvernului nr.414/2018 cu privire la măsurile de consolidare a centrelor de date în sectorul public şi de raţionalizare a administrării sistemelor informaţionale de stat.

14. La elaborarea şi implementarea SI RSISC se vor respecta următoarele standarde tehnice:

1) Standardul Republicii Moldova SM EN ISO 9001:2015 "Sisteme de management al calităţii. Cerinţe";

2) Standardul Republicii Moldova SM ISO/CEI/IEEE 15288:2015 "Ingineria sistemelor şi software-ului. Procesele ciclului de viaţă ale sistemului";

3) Standardul Republicii Moldova SM EN ISO/IEC 27002:2017 "Tehnologia informaţiei. Tehnici de securitate. Cod de bună practică pentru managementul securităţii informaţiei";

4) Standardul Republicii Moldova SM ISO/IEC 27005:2018 "Tehnologia informaţiei. Tehnici de securitate. Managementul riscului securităţii informaţiei".

IV. SPAŢIUL FUNCŢIONAL AL SI RSISC

15. Contururile funcţionale principale ale SI RSISC sunt prezentate în figura 1, acestea fiind:

1) conturul "Sistem de alertă timpurie şi reacţie în timp real privind incidentele cibernetice" – totalitatea procedurilor şi sistemelor tehnice care au rolul de a identifica premisele de apariţie a incidentelor cibernetice şi de a avertiza în cazul producerii acestora. Sistemul include conexiuni de date ce vor transporta informaţii referitoare la incidentele cibernetice raportate către conturul funcţional "Platformă de management al incidentelor şi schimb de informaţii". Prin funcţionalul său, conturul respectiv va asigura colectarea şi sistematizarea datelor recepţionate din partea entităţilor responsabile aferente anomaliilor parvenite din diferite surse, în scopul prelucrării ulterioare. Acest contur realizează următoarele funcţii:

a) colectarea metadatelor aferente anomaliilor şi alertelor parvenite de la entităţile responsabile, precum şi prelucrarea şi sistematizarea datelor;

b) corelarea alertelor din diferite surse şi interfeţe, precum şi transferarea datelor către Platforma de management al incidentelor;

2) conturul "Platformă de management al incidentelor şi schimb de informaţii" – platforma preia informaţiile aferente incidentelor de securitate cibernetică din documentele de intrare sau din cadrul conturului funcţional "Sistem de alertă timpurie şi reacţie în timp real privind incidentele cibernetice". Informaţiile respective sunt prelucrate ulterior prin intermediul instrumentelor automatizate de analiză şi încorporate în platforma de management. Conturul realizează următoarele funcţii:

a) formarea bazei de date a SI RSISC. Se asigură evidenţa primară a incidentelor de securitate cibernetică şi actualizarea sistematică a bazei de date a incidentelor de securitate cibernetică, la modificarea sau completarea datelor obiectelor de evidenţă;

b) asigurarea informaţională. Informaţia se pune la dispoziţia autorităţilor competente. Nivelul de acces al beneficiarilor SI RSISC va fi stabilit în Regulamentul privind modul de ţinere a Registrului de stat al incidentelor de securitate cibernetică format de SI RSISC;

c) gestionarea incidentelor de securitate. Se asigură înregistrarea, clasificarea, analiza incidentelor de securitate cibernetică. De asemenea, are loc evidenţa ameninţărilor şi vulnerabilităţilor în spaţiul cibernetic şi a incidentelor de securitate cibernetică identificate sau raportate, a tehnicilor şi tehnologiilor folosite pentru atacuri cibernetice;

d) asigurarea răspunsului la incidente de securitate cibernetică. Conturul respectiv recepţionează raportări privind incidentele de securitate cibernetică care afectează sistemele informaţionale şi reţelele entităţilor publice, precum şi furnizează entităţilor care au făcut raportarea informaţii relevante în ceea ce priveşte acţiunile ulterioare raportării;

e) întocmirea datelor statistice şi elaborarea rapoartelor aferente incidentelor de securitate cibernetică;

f) publicarea alertelor şi atenţionărilor privind apariţia unor activităţi premergătoare atacurilor cibernetice;

g) asigurarea securităţii informaţiei. Securitatea informaţiei se asigură la toate etapele de colectare, păstrare şi utilizare a resurselor informaţionale de stat;

3) conturul "Platformă informaţională de comunicare strategică" – asigură comunicarea măsurilor necesare pentru prevenirea şi răspunsul la incidente de securitate cibernetică pentru entităţile publice. Materialele furnizate de platforma informaţională de comunicare strategică, precum ghidurile de securitate, bunele practici şi recomandările, sunt publicate în scopul diseminării informaţiilor privind riscurile de securitate cibernetică care pot afecta sistemele informaţionale şi reţelele. În baza informaţiilor furnizate de contururile funcţionale "Sistem de alertă timpurie şi reacţie în timp real privind incidentele cibernetice" şi "Platformă de management al incidentelor şi schimb de informaţii", specialiştii CERT Gov vor identifica şi vor promova informaţii relevante în scopul consolidării capacităţii de reacţie la atacuri cibernetice. Conturul realizează următoarele funcţii:

a) promovarea acţiunilor de sensibilizare şi informare privind ameninţările, vulnerabilităţile în spaţiul cibernetic, riscurile de securitate cibernetică şi măsurile de protecţie necesare;

b) diseminarea informaţiilor de securitate cibernetică, inclusiv a rezultatelor analizei incidentelor de securitate cibernetică, cu respectarea prevederilor acordurilor de cooperare;

c) informarea privind desfăşurarea exerciţiilor şi a atelierelor de lucru în domeniul securităţii cibernetice;

d) publicarea ghidurilor de securitate cibernetică şi a recomandărilor de soluţionare a incidentelor de securitate cibernetică.

Figura 1. Contururile funcţionale de bază ale SI RSISC

16. SI RSISC stabileşte interconexiunea modulelor de lucru şi urmează să îndeplinească, în primul rând, funcţiile specifice determinate de obiectivele, scopurile şi destinaţia prezentului Concept. Pe lângă funcţiile de bază, SI RSISC va asigura realizarea unor funcţii auxiliare necesare bunei funcţionări a acestuia.

17. Funcţii de audit şi control:

1) auditarea şi inspecţia activităţilor din cadrul SI;

2) păstrarea istoriei modificărilor şi activităţilor SI;

3) colectarea statisticii şi raportarea.

18. SI RSISC va recunoaşte cel puţin 3 tipuri de utilizatori, după cum sunt indicaţi în figura 2:

1) utilizatori interni – utilizatori cu drepturi depline asupra datelor şi funcţionalităţilor disponibile ale SI RSISC;

2) registrator – utilizator care operează, introduce sau modifică datele din cadrul SI RSISC, dar nu configurează însuşi funcţionalităţile sistemului;

3) vizitator – utilizator care are acces la vizualizarea informaţiei, fără drepturi de a introduce/modifica/şterge date din cadrul sistemului.

Figura 2. Utilizatorii sistemului SI RSISC

19. Registratorul sistemului va avea acces la principalele funcţionalităţi ale SI RSISC, în concordanţă cu atribuţiile oferite de către posesor, conform figurii 3.

Figura 3. Registratorul CERT Gov

Figura 4. Registratorul CERT departamental

V. STRUCTURA ORGANIZAŢIONALĂ A SI RSISC

20. Funcţiile de bază privind formarea şi exploatarea SI RSISC sunt repartizate între posesor, deţinător, utilizator, registratori, furnizor al datelor resursei informaţionale.

21. Proprietarul SI RSISC este statul.

22. Posesorul SI RSISC este STISC, în calitate de CERT Gov, care are drept de gestionare şi de utilizare a datelor şi a resurselor informaţionale şi exercită atribuţiile deţinătorului şi administratorului tehnic al sistemului.

23. Registratorii SI RSISC sunt entităţile publice declarate conform Hotărârii Guvernului nr.482/2020 privind aprobarea unor măsuri necesare pentru asigurarea securităţii cibernetice la nivel guvernamental şi modificarea Hotărârii Guvernului nr.414/2018 cu privire la măsurile de consolidare a centrelor de date în sectorul public şi de raţionalizare a administrării sistemelor informaţionale de stat, precum şi specialiştii CERT Gov.

1) Atribuţiile se transmit în temeiul actelor normative sau al acordurilor încheiate între posesorul registrului şi registrator.

2) Dacă legea nu prevede altfel, în baza acordului exprimat în scris al posesorului registrului, atribuţiile registratorului pot fi exercitate, pe baze contractuale, de către o altă persoană, denumită subregistrator. Înregistrarea prin sistem de subregistratură poate fi organizată pe criterii teritoriale sau pe alte criterii stabilite de posesorul registrului.

3) Registratorul sau participantul la schimbul de date este în drept, în temeiul acordului sau al legii, să delege funcţii de introducere nemijlocită a datelor în registrul persoanei responsabile de aceasta, cu condiţia capacităţii ei depline de exerciţiu şi calificării adecvate, în conformitate cu Legea nr.133/2011 privind protecţia datelor cu caracter personal.

4) În cazul în care registratorul sau subregistratorul se schimbă, avizul respectiv urmează a fi publicat în mijloacele de informare în masă sau pe pagina web a deţinătorului registrului, cu cel mult 10 zile calendaristice înainte de încetarea mandatului acestuia.

24. Furnizorii datelor în SI RSISC sunt STISC, în calitate de CERT Gov, entităţile publice declarate conform Hotărârii Guvernului nr.482/2020 privind aprobarea unor măsuri necesare pentru asigurarea securităţii cibernetice la nivel guvernamental şi modificarea Hotărârii Guvernului nr.414/2018 cu privire la măsurile de consolidare a centrelor de date în sectorul public şi de raţionalizare a administrării sistemelor informaţionale de stat şi entităţile publice care au atribuţii de asigurare a securităţii statului, cu următoarele funcţii:

1) să asigure corectitudinea şi autenticitatea datelor prezentate pentru a fi introduse în registru şi actualizarea acestora în modul stabilit de lege sau acord;

2) în cazul modificării datelor obiectului registrului, furnizorul datelor registrului este obligat să informeze despre aceasta deţinătorul registrului în modul stabilit de deţinător;

3) în cazul solicitării de către deţinătorul registrului sau registrator (subregistrator) a unor informaţii suplimentare despre obiectul supus înregistrării, furnizorul datelor registrului este obligat să răspundă la solicitare în termen de 10 zile lucrătoare;

4) să primească de la deţinătorul registrului toate datele despre obiect care se conţin în registru şi sunt prezentate de furnizor, inclusiv să adreseze registratorului (subregistratorului) interpelări despre existenţa atribuţiilor şi volumul acestora.

25. Destinatari şi utilizatori ai datelor din SI RSISC sunt angajaţii CERT Gov, entităţile publice, precum şi cele care au atribuţii de asigurare a securităţii statului. Drepturile şi obligaţiile destinatarului datelor registrului se stabilesc de legislaţia privind accesul la informaţie şi de legislaţia cu privire la schimbul de date şi interoperabilitate.

VI. CLASIFICAREA DOCUMENTELOR SI RSISC

26. În cadrul SI RSISC sunt folosite următoarele categorii de documente:

1) documente de intrare – în baza cărora sunt înregistrate incidentele de securitate cibernetică raportate;

2) documente interne – informaţiile şi rapoartele generate de instrumentele de lucru, rezultatele preventive ale procesării datelor de intrare, ce urmează a fi prelucrate de sistem pentru generarea documentelor de ieşire;

3) documente de ieşire – documente obţinute în urma funcţionării sistemului, precum rapoarte, statistici, diagrame aferente incidentelor de securitate cibernetică înregistrate;

4) documente tehnologice – care conţin informaţii ce descriu procesele tehnologice, precum instrucţiunile de lucru.

27. Din categoria documentelor de intrare fac parte: informaţiile furnizate de la conturul funcţional "Sistem de alertă timpurie şi reacţie în timp real privind incidentele cibernetice", precum şi informaţiile furnizate prin canalele de comunicare menţionate în pct.9 din Măsurile necesare pentru asigurarea securităţii cibernetice la nivel guvernamental, aprobate prin Hotărârea Guvernului nr.482/2020.

28. Fiecare incident de securitate cibernetică înregistrat va stoca istoria modificărilor, documentele interne ale CERT Gov aferente prelucrării informaţiilor de intrare, precum şi documentele de ieşire generate în final de SI RSISC.

29. Din categoria documentelor interne fac parte rapoartele de analiză a incidentelor de securitate cibernetică generate de instrumentele de lucru ale conturului funcţional "Platformă de management al incidentelor de securitate informaţională şi schimb de informaţii", ale cărui informaţii sunt ulterior folosite ca bază în gestionarea incidentului de securitate raportat.

30. Sistemul include o serie de documente şi mijloace tehnologice, precum: imagini scanate ale documentelor, cuvinte-cheie ce facilitează căutarea incidentelor, lista utilizatorilor şi drepturilor acestora, versiunile documentelor şi modificările acestora; rapoartele şi statisticile agregate privind utilizarea SI RSISC.

31. Documentele de ieşire ale SI RSISC sunt: informaţiile privind statutul incidentelor cibernetice, scrisorile de notificare aferente statutului incidentelor de securitate cibernetică către raportorii incidentului de securitate cibernetică şi recomandările emise de către specialiştii CERT Gov (ex.: bune practici, anexe aferent incidentelor notificate).

VII. SPAŢIUL INFORMAŢIONAL AL SI RSISC

32. Obiectele informaţionale vor fi create în baza datelor generate de sistemul de alertă timpurie şi informare în timp real privind incidentele cibernetice, a datelor prezentate de către parteneri şi a datelor primare preluate din surse de date veridice.

33. Obiectele informaţionale de bază ale SI RSISC sunt:

1) incident de securitate cibernetică;

2) alertă de securitate cibernetică.

34. Totalitatea identificatorilor obiectelor informaţionale sunt determinate de scopul şi destinaţia SI RSISC şi includ colectarea următoarelor informaţii:

1) metadate de trafic aferente comunicaţiilor electronice;

2) date aferente ameninţărilor şi vulnerabilităţilor în spaţiul cibernetic;

3) date aferente incidentelor de securitate cibernetică;

4) date aferente tehnicilor şi tehnologiilor folosite pentru atacuri;

5) date aferente bunelor practici pentru protecţia infrastructurilor cibernetice;

6) date de identificare a utilizatorilor autorizaţi ai SI RSISC împrumutate din alte sisteme informaţionale de stat, conform pct.46.

35. Obiectul informaţional "Incident de securitate cibernetică" va conţine 2 scenarii de bază:

1) incident de securitate cibernetică tipic – se referă la un caz de incident de securitate cibernetică înregistrat şi gestionat în cadrul SI RSISC, care, în baza datelor colectate, este analizat în scopul oferirii suportului şi remedierii după posibilitate. Cazul poate fi închis de către persoana desemnată responsabilă după ce au fost luate toate măsurile prevăzute în procedurile operaţionale de rigoare;

2) incident de securitate escaladat – se referă la un caz de incident de securitate cibernetică deschis în cadrul SI RSISC, care, în urma datelor colectate, se constată a fi în afara atribuţiilor CERT Gov şi necesită escaladarea către entităţile publice care au atribuţii de asigurare a securităţii statului. În scenariul respectiv, persoana responsabilă de acest caz în cadrul SI RSISC desemnează o altă persoană responsabilă şi consemnează prin comentariu motivul escaladării. Cazul incidentului de securitate poate fi închis de reprezentanţii entităţilor publice desemnate responsabile de gestiunea ulterioară a incidentului de securitate cibernetică sau de către registratorul iniţial al incidentului de securitate cibernetică, în cazul în care s-a depăşit termenul-limită de analiză a incidentului fără prezentarea unui raport.

36. Obiectul informaţional "Alertă de securitate cibernetică" va conţine 3 scenarii de bază:

1) alertă pozitivă – se referă la activităţi anomalice recepţionate sau raportate prin căile de comunicare aprobate, care au potenţial de a degenera în vulnerabilitate cibernetică sau incident de securitate cibernetică. În scenariul respectiv, utilizatorii desemnaţi responsabili de această alertă în cadrul SI RSISC vor emite notificări în cadrul platformei de gestiune a incidentelor cibernetice şi vor analiza activitatea anomalică în scopul identificării potenţialelor riscuri de securitate cibernetică asociate alertei respective;

2) alertă fals-pozitivă – se referă la cazul în care alertele recepţionate prezintă activităţi anomalice, dar care nu reprezintă risc de securitate sau care nu au potenţial de a deveni vulnerabilitate în spaţiul cibernetic sau incident de securitate cibernetică. În acest scenariu, actorii desemnaţi responsabili de alerta respectivă în cadrul SI RSISC vor închide alerta de securitate în cadrul SI RISC, cu menţiunile de rigoare în comentariu;

3) alertă degenerată în incident de securitate cibernetică – se referă la cazul în care activitatea anomalică raportată este rezultatul desfăşurării unui atac cibernetic în timp real, ce devine incident de securitate cibernetică. În acest scenariu, responsabilii de incidentul de securitate cibernetică identificat vor gestiona alertele, asociind, în cadrul SI RSISC, datele stocate despre alertă către cazul incidentului de securitate cibernetică deschis. Ca urmare, alerta respectivă va obţine statutul de alertă închisă, cu menţionarea în comentarii a identificatorului cazului incidentului de securitate cibernetică asociat.

37. Datele din cadrul formularelor de raportare a incidentelor şi alertelor de securitate cibernetică sunt considerate confidenţiale.

38. Obiectele informaţionale de bază vor conţine, în mod obligatoriu, următoarele atribute şi date ce le caracterizează:

1) elementele de identificare a resurselor şi sistemelor informaţionale de stat afectate;

2) descrierea succintă a incidentului sau alertei de securitate cibernetică;

3) data şi ora detectării incidentului sau alertei de securitate cibernetică;

4) clasificarea incidentului sau alertei de securitate cibernetică;

5) măsurile preliminare întreprinse.

39. Formularele de raportare nu trebuie să conţină informaţii clasificate sau date care pot cauza atingere drepturilor şi libertăţilor cetăţenilor ori intereselor legitime ale unor terţe entităţi implicate în incidentul de securitate raportat în condiţiile legii.

40. Registratorii din cadrul CERT Gov vor opera cu informaţiile colectate în cadrul SI RSISC, în scopul:

1) corelării datelor aferente activităţilor anomale (alertelor) raportate spre identificarea prealabilă a unor potenţiale incidente de securitate cibernetică;

2) diagnosticării specifice problemelor securităţii cibernetice a entităţilor publice şi oferirii serviciilor de consultanţă, precum şi al elaborării recomandărilor de soluţionare şi prevenire a incidentelor de securitate cibernetică;

3) întocmirii datelor statistice şi a rapoartelor privind alertele, riscurile şi incidentele de securitate cibernetică;

4) promovării bunelor practici aferente prevenţiei şi minimizării impactului potenţialelor incidente de securitate cibernetică.

41. După înregistrarea incidentului sau a alertei de securitate cibernetică în cadrul SI RSISC, angajaţii CERT Gov:

1) analizează preliminar detaliile alertei sau ale incidentului de securitate cibernetică şi sesizează ori notifică, după caz, altor entităţi afectate, precum şi autorităţilor cu responsabilităţi în prevenirea, limitarea şi combaterea efectelor incidentului de securitate cibernetică parvenit;

2) solicită, după caz, furnizorului de date informaţii suplimentare privind incidentul sau alerta de securitate cibernetică raportată, în vederea îndeplinirii obligaţiilor ce îi revin, menţionând termenul de furnizare al acestora;

3) oferă registratorilor, atunci când circumstanţele o permit, informaţii care ar putea sprijini gestionarea incidentului de securitate cibernetică;

4) coordonează, la nivel guvernamental, reacţia la incidente de securitate cibernetică, în colaborare cu celelalte entităţi publice, conform domeniului de activitate şi responsabilitate.

42. Impactul unui incident de securitate cibernetică se determină ţinându-se cont de numărul de utilizatori afectaţi de perturbarea serviciului şi de durata incidentului de securitate cibernetică.

43. CERT Gov poate înştiinţa public despre o alertă sau un incident de securitate cibernetică atunci când este necesară prevenirea unor potenţiale incidente asemănătoare ca formă şi conţinut.

44. SI RSISC este proiectat ca sistem modular compatibil cu tehnologii de "cloud computing" (nor informaţional), care asigură posibilitatea dezvoltării sale fără perturbarea continuităţii funcţionării.

45. Arhitectura SI RSISC este concepută după schema-tip a infrastructurii informaţionale a sistemului informaţional şi este găzduit pe platforma tehnologică guvernamentală comună (MCloud).

46. SI RSISC va conţine şi obiectele informaţionale împrumutate din alte sisteme informaţionale de stat, precum:

1) Registrul de stat al unităţilor de drept – pentru recepţionarea datelor de identificare a persoanelor juridice, utilizatori autorizaţi ai SI RSISC;

2) Registrul de stat al populaţiei – pentru recepţionarea datelor de identificare a persoanelor fizice, utilizatori autorizaţi ai SI RSISC.

47. SI RSISC va fi integrat cu următoarele sisteme informaţionale partajate relevante:

1) platforma de interoperabilitate (MConnect) – pentru recepţionarea datelor aferente alertelor şi incidentelor de securitate;

2) serviciul electronic guvernamental de autentificare şi control al accesului (MPass) – pentru autentificarea şi controlul accesului utilizatorilor;

3) serviciul electronic guvernamental de jurnalizare (MLog) – pentru jurnalizarea evenimentelor de business critice;

4) serviciul electronic guvernamental integrat de semnătură electronică (MSign) – pentru aplicarea semnăturii electronice în cadrul proceselor de business ale SI RSISC;

5) serviciul guvernamental de notificare electronică (MNotify) – pentru notificarea utilizatorilor autorizaţi;

6) Sistemul informaţional automatizat "Registrul împuternicirilor de reprezentare în baza semnăturii electronice" (MPower) – pentru verificarea împuternicirilor de reprezentare a utilizatorilor necesare pentru autorizarea acţiunilor acestora;

7) portalul guvernamental unic de date deschise (PDGD) – pentru publicarea seturilor publice de date produse în cadrul fluxurilor de lucru ale SI RSISC.

48. Pentru asigurarea funcţionalităţii eficiente şi neîntrerupte a SI RSISC, schimbul informaţional de date din cadrul sistemului informaţional este asigurat în regim nonstop.

VIII. SPAŢIUL TEHNOLOGIC AL SI RSISC

49. Spaţiul tehnologic al SI RSISC reprezintă un complex informaţional. Toate datele sistemului se depozitează într-o bază de date centralizată. Prezenţa componentelor software şi a mijloacelor tehnologice în complexul informaţional respectiv este stabilită la etapa elaborării sarcinii tehnice şi a proiectului tehnic al sistemului.

50. Arhitectura complexului software-hardware se determină la etapa elaborării caietului de sarcini al SI RSISC. Această soluţie constructivă a sistemului reprezintă viziunea strategică managerială asupra proceselor de activitate în domeniu. Pentru arhitectura SI RSISC se insistă asupra respectării următoarelor principii:

1) implementarea unei soluţii SOA (service oriented architecture –arhitectură software bazată pe servicii), care oferă posibilitatea realizării unor funcţii ale sistemului în cadrul altor procese sau permite extinderea sistemului cu noi funcţionalităţi fără a perturba funcţionarea sistemului;

2) acceptarea soluţiilor care vor furniza o interfaţă web pentru utilizatorii sistemului;

3) minimizarea numărului diferitelor tehnologii şi produse care oferă aceleaşi funcţionalităţi sau sunt similare după destinaţie;

4) recunoaşterea informaţiei ca patrimoniu şi gestionarea ei adecvată;

5) implementarea funcţionalităţilor de notificare prin e-mail persoanei ce a detectat şi a raportat incidentul cibernetic a informaţiei privind gestionarea incidentelor înregistrate;

6) asigurarea confidenţialităţii şi integrităţii datelor sistemului prin limitarea accesului în 2 etape: asigurarea accesului doar prin autentificare, precum şi stabilirea individuală a drepturilor de acces al utilizatorului la atributele sistemului de către administratorul SI RSISC.

51. Principale tipuri de standarde utilizate:

1) standardele datelor;

2) standardele metadatelor;

3) standardele schimbului de informaţii;

4) standardele de calitate;

5) standardele de securitate;

6) standardele de multilingvism.

52. Conformitatea cu aceste standarde va consta în:

1) susţinerea interfeţei browserului public pentru accesare;

2) XML ca mijloc principal pentru integrarea datelor;

3) utilizarea standardelor Internet şi WWW-HTML, TCP/IP, SMTP;

4) utilizarea standardelor naţionale şi internaţionale ISO.

53. În scenariul de bază privind gestiunea unui incident de securitate cibernetică în cadrul SI RSISC se vor parcurge câteva etape principale, prezentate în figura 5:

1) identificarea şi raportarea evenimentelor/incidentelor de securitate cibernetică conform modului de interacţiune stabilite în Măsurile necesare pentru asigurarea securităţii cibernetice la nivel guvernamental, aprobate prin Hotărârea Guvernului nr.482/2020;

2) înregistrarea evenimentului/incidentului de securitate cibernetică şi asignarea subdiviziunii/persoanei responsabile. Prioritizarea procesării incidentului conform evaluării impactului incidentului de securitate cibernetică;

3) investigarea incidentelor de securitate cibernetică şi identificarea cauzei producerii acestora, inclusiv a măsurilor de prevenire care să asigure depistarea la timp a unor incidente similare;

4) cooperarea eficientă şi comunicarea permanentă, ce presupune schimbul de informaţii dintre diverse echipe de tip CERT, utilizatori, entităţi publice, după caz; sesizarea entităţilor publice care au atribuţii de asigurare a securităţii statului;

5) escaladarea incidentelor de securitate cibernetică ce nu vizează domeniul de competenţă al CERT Gov şi furnizarea de către entităţile publice care au făcut raportarea a informaţiei relevante în ceea ce priveşte acţiunile ulterioare escaladării;

6) tratarea incidentelor de securitate cibernetică şi oferirea recomandărilor de soluţionare a acestora;

7) evidenţa şi stocarea informaţiilor aferente incidentelor de securitate cibernetică;

8) notificarea permanentă despre modificarea statutului incidentului de securitate cibernetică, precum şi informarea registratorilor despre măsurile întreprinse.

Figura 5. Etapele de gestiune a unui incident de securitate cibernetică

54. Fluxurile informaţionale ale SI RSISC sunt redate în figura 6.

Figura 6. Fluxurile informaţionale ale SI RSISC

IX. ASIGURAREA SECURITĂŢII INFORMAŢIONALE A SI RSISC

55. Prin securitatea informaţiei se înţelege protecţia resurselor şi a infrastructurii informaţionale a SI RSISC împotriva acţiunilor premeditate sau accidentale cu caracter natural sau artificial, care au ca rezultat cauzarea prejudiciului participanţilor la procesul de schimb informaţional.

56. Noţiunea de securitate informaţională a SI RSISC include o serie de termeni, cum ar fi: măsuri de prevenţie, măsuri de reacţie şi măsuri de contracarare, politici, tehnologii, structură organizaţională, atribuţii şi funcţii în sistem. Este necesară identificarea acestor mijloace de control pentru a asigura şi a implementa securitatea informaţională în SI RSISC.

57. Pericolele securităţii informaţionale sunt:

1) colectarea şi utilizarea ilegală a datelor;

2) încălcarea tehnologiei de prelucrare a datelor;

3) implementarea în produsele software şi hardware a componentelor care îndeplinesc funcţii neprevăzute în documentaţia aferentă acestor produse;

4) elaborarea şi răspândirea programelor ce afectează funcţionarea normală a sistemelor informaţionale şi de comunicaţii electronice, precum şi a sistemelor securităţii informaţionale;

5) nimicirea, deteriorarea, suprimarea radioelectronică sau distrugerea mijloacelor şi sistemelor de prelucrare a datelor, de comunicaţii electronice;

6) influenţarea sistemelor cu parolă-cheie de protecţie a sistemelor automatizate de prelucrare şi transmitere a datelor;

7) compromiterea cheilor şi mijloacelor de protecţie criptografică a informaţiei;

8) scurgerea informaţiei prin canale tehnice;

9) implementarea dispozitivelor electronice pentru interceptarea informaţiei în mijloacele tehnice de prelucrare, păstrare şi transmitere a datelor, utilizând sistemele de comunicaţii;

10) accesul nesancţionat la resursele informaţionale din băncile şi bazele de date;

11) încălcarea restricţiilor legale privind răspândirea informaţiei;

12) încălcarea prevederilor Legii nr.133/2011 privind protecţia datelor cu caracter personal.

58. Mecanismele tehnologice de bază pentru asigurarea protecţiei şi securităţii datelor sunt:

1) accesul la date doar prin interfaţa unică de obiect;

2) delimitarea accesului utilizatorilor la date în conformitate cu rolurile acestora în SI RSISC;

3) dirijarea centralizată şi controlul accesului la date;

4) înregistrarea jurnalelor de audit de securitate, pentru analizarea integrităţii sistemului şi pentru monitorizarea activităţii utilizatorilor;

5) crearea copiilor de rezervă (backup), pentru restabilirea sistemului şi recuperarea datelor în caz de dezastru.

59. Sistemul asigură următoarele obiective de securitate:

1) autentificarea – garantează că sistemul va fi accesibil doar utilizatorilor cu o identitate verificată şi confirmată;

2) autorizarea – garantează că utilizatorii autentificaţi pot accesa serviciile şi datele care corespund drepturilor lor de acces;

3) confidenţialitatea – garantează că datele înregistrate nu pot fi accesate de o terţă parte neautorizată;

4) integritatea – garantează că datele nu au fost modificate sau alterate de o terţă parte neautorizată.

60. Securitatea informaţională presupune protejarea informaţiei prin aplicarea unor măsuri la nivel logic, prin utilizarea tehnologiilor informaţionale. Aceasta include: programele antivirus, delimitarea logică a reţelei, paravanul de protecţie (firewall), controlul asupra licenţelor produselor software.

61. Definirea utilizatorilor şi grupurilor sau a rolurilor, precum şi atribuirea de drepturi se realizează de către utilizatorii cu drepturi de administrator. Sistemul permite delegarea administrării granulară a drepturilor la anumite operaţii.

62. Pentru gestiunea riscurilor de securitate vor fi implementate proceduri operaţionale de răspuns la incidente cibernetice.

63. CERT Gov şi entităţile publice prelucrează datele cu caracter personal în conformitate cu prevederile Legii nr.133/2011 privind protecţia datelor cu caracter personal.

64. Prelucrarea de date în cadrul registrului de stat al incidentelor de securitate cibernetică trebuie să garanteze respectarea următoarelor reguli privind protecţia datelor cu caracter personal:

1) specificarea şi limitarea scopului;

2) adoptarea de măsuri tehnice şi organizaţionale în scopul asigurării unui nivel adecvat de protecţie a datelor cu caracter personal, conform prevederilor legislaţiei.

65. Informaţia comunicată reciproc între entităţile publice şi CERT Gov va fi considerată drept confidenţială şi nu va fi divulgată în niciun mod, total sau parţial, decât în scopuri de efectuare a analizelor, investigaţiilor, statisticilor sau în alte cazuri prevăzute de legislaţie.

X. ÎNCHEIERE

66. Prezentul Concept conţine descrierea principalelor aspecte organizaţionale ce ţin de crearea SI RSISC şi vine să contribuie la soluţionarea unei probleme polivalente: pe de o parte, se elaborează mecanismul care asigură automatizarea proceselor de identificare, înregistrare, clasificare şi analiză a incidentelor de securitate cibernetică, monitorizarea şi evidenţa alertelor, vulnerabilităţilor şi incidentelor de securitate cibernetică identificate sau raportate, iar pe de altă parte, se constituie interacţiunea CERT departamentale cu CERT Gov privind incidentele de securitate cibernetică şi alte informaţii aferente.

67. Beneficiile statului ca urmare a creării şi implementării SI RSISC sunt următoarele:

1) consolidarea capacităţii de răspuns la incidente de securitate cibernetică;

2) ameliorarea imaginii Republicii Moldova pe plan extern;

3) monitorizarea incidentelor de securitate cibernetică la nivel guvernamental.