BIZLEXLegislația Republicii Moldova
Cuprins
Legi

Lege nr. 48 din 16.03.2023

privind securitatea cibernetică

Tipul documentului
Legi
Data adoptării
16.03.2023

PARLAMENTUL REPUBLICII MOLDOVA

L E G E

privind securitatea cibernetică

nr. 48  din  16.03.2023

 (în vigoare 01.01.2025) 

Monitorul Oficial al R. Moldova nr.151-153 art. 225 din 28.04.2023

* * *

C U P R I N S

Capitolul I

DISPOZIŢII GENERALE

Articolul 1. Obiectul de reglementare

Articolul 2. Noţiuni principale

Articolul 3. Domeniul de aplicare

Articolul 4. Identificarea furnizorilor de servicii

Articolul 5. Principiile de asigurare a securităţii cibernetice

Capitolul II

CADRUL INSTITUŢIONAL, COOPERAREA ŞI COORDONAREA

STRATEGICĂ LA NIVEL NAŢIONAL

Articolul 6. Planificarea şi coordonarea strategică în domeniul securităţii cibernetice la nivel naţional

Articolul 7. Autoritatea competentă

Articolul 8. Centrul guvernamental de răspuns la incidentele cibernetice

Articolul 9. Cadrul naţional de gestionare a crizelor în domeniul securităţii cibernetice

Articolul 10. Registrul de stat al incidentelor cibernetice

Capitolul III

OBLIGAŢII PRIVIND ASIGURAREA

SECURITĂŢII CIBERNETICE

Articolul 11. Măsurile de securitate

Articolul 12. Obligaţiile de notificare

Articolul 13. Notificarea voluntară

Articolul 14. Măsurile de securitate privind reţelele şi sistemele informatice ale persoanelor juridice de drept public

Articolul 15. Prevenirea şi soluţionarea incidentelor cibernetice

Articolul 16. Schimbul transfrontalier de informaţii

Articolul 17. Schimbul voluntar de informaţii

Capitolul IV

SUPRAVEGHEREA ŞI CONTROLUL DE STAT

Articolul 18. Supravegherea

Articolul 19. Controlul de stat

Capitolul V

PROTECŢIA DATELOR CU CARACTER PERSONAL.

RĂSPUNDEREA. FINANŢAREA

Articolul 20. Protecţia datelor cu caracter personal

Articolul 21. Răspunderea

Articolul 22. Finanţarea

Capitolul VI

DISPOZIŢII FINALE ŞI TRANZITORII

Articolul 23. Intrarea în vigoare şi măsuri de implementare

UE

Parlamentul adoptă prezenta lege organică.

Prezenta lege transpune art.1, 2, art.3 alin.(1)–(3), art.4 alin.(1) şi (2), art.6 alin.(1)–(17), art.8 alin.(1)–(5), art.9 alin.(1)–(4), art.10 alin.(1)–(4), art.11 alin.(1) lit.(a)–(f), alin.(3) lit.(a)–(e), (g) şi (h), art.12 alin.(1), art.20, art.21 alin.(2) şi alin.(3), art.23 alin.(1)–(3), alin.(4) lit.(a), (b), (d) şi (e), art.24 alin.(1), art.25 alin.(1), art.29 alin.(1) lit.(a) şi (b), alin.(2)–(4), art.30 alin.(1) lit.(a) şi (b), alin.(2), art.31 alin.(1), art.32 alin.(1)–(8), art.33 alin.(1)–(5), art.34, art.35 alin.(1) şi art.36 din Directiva (UE) 2022/2555 a Parlamentului European şi a Consiliului din 14 decembrie 2022 privind măsuri pentru un nivel comun ridicat de securitate cibernetică în Uniune, de modificare a Regulamentului (UE) nr.910/2014 şi a Directivei (UE) 2018/1972 şi de abrogare a Directivei (UE) 2016/1148 (Directiva NIS 2), publicată în Jurnalul Oficial al Uniunii Europene seria L nr.333 din 27 decembrie 2022.

DISPOZIŢII GENERALE

Articolul 1. Obiectul de reglementare

Prezenta lege reglementează cadrul normativ, organizaţional şi de cooperare în domeniul securităţii cibernetice, stabileşte competenţa autorităţilor şi instituţiilor publice în materie de securitate cibernetică, determină cadrul naţional general de gestionare a crizelor în domeniul securităţii cibernetice, instituie cerinţe, măsuri şi mecanisme în scopul asigurării securităţii reţelelor şi sistemelor informatice, care sunt esenţiale pentru funcţionarea societăţii, şi al gestionării incidentelor cibernetice.

Articolul 2. Noţiuni principale

În sensul prezentei legi, următoarele noţiuni semnifică:

ameninţare cibernetică – circumstanţă, eveniment sau acţiune potenţială, care ar putea cauza daune, perturba sau avea un alt fel de impact negativ asupra reţelelor şi sistemelor informatice, asupra utilizatorilor unor astfel de sisteme sau asupra altor persoane;

ameninţare cibernetică semnificativă – ameninţare cibernetică despre care se poate presupune, pe baza caracteristicilor tehnice ale acesteia, că are potenţialul de a afecta grav reţelele şi sistemele informatice ale unei persoane juridice care prestează servicii sau utilizatorii serviciilor furnizate de aceasta, cauzând prejudicii materiale şi/sau nonmateriale considerabile;

divulgare coordonată a vulnerabilităţilor – proces structurat prin care informaţiile privind vulnerabilităţile sunt transmise producătorului sau furnizorului de produse TIC ori de servicii TIC, potenţial vulnerabile, într-un mod care să le permită acestora să diagnosticheze şi să remedieze vulnerabilităţile respective înainte ca informaţiile detaliate privind vulnerabilitatea să fie dezvăluite unor părţi terţe sau publicului;

furnizor de servicii – persoană juridică de drept public sau de drept privat, înregistrată în Republica Moldova, care prestează servicii în unul sau mai multe sectoare şi/sau subsectoare critice, stabilite de către Guvern, şi care este identificată de autoritatea competentă în conformitate cu prevederile prezentei legi şi ale actelor normative pentru punerea acesteia în aplicare;

gestionarea incidentului cibernetic – totalitatea acţiunilor şi procedurilor care vizează prevenirea, detectarea, analizarea, limitarea şi izolarea unui incident cibernetic sau care vizează răspunsul la incidentul respectiv şi redresarea situaţiei în urma acestuia;

incident cibernetic – eveniment care compromite disponibilitatea, autenticitatea, integritatea sau confidenţialitatea datelor stocate, transmise sau prelucrate ori a serviciilor oferite de reţelele şi sistemele informatice sau accesibile prin intermediul acestora;

incident cibernetic evitat la limită – eveniment care ar fi putut compromite disponibilitatea, autenticitatea, integritatea sau confidenţialitatea datelor stocate, transmise sau prelucrate ori a serviciilor oferite de reţelele şi sistemele informatice sau accesibile prin intermediul acestora, dar care a fost împiedicat să se materializeze sau care nu s-a materializat;

măsuri de securitate – operaţiuni şi/sau resurse organizaţionale, fizice şi de tehnologie a informaţiei, aplicate în scopul obţinerii şi menţinerii securităţii reţelelor şi sistemelor informatice şi a securităţii datelor procesate prin acestea;

proces al tehnologiei informaţiei şi comunicaţiilor (proces TIC) – set de activităţi desfăşurate pentru a concepe, a dezvolta, a furniza şi/sau a întreţine produse TIC sau servicii TIC;

produs al tehnologiei informaţiei şi comunicaţiilor (produs TIC) – element ori grup de elemente ale reţelelor şi/sau sistemelor informatice;

reţea şi sistem informatic:

a) reţea de comunicaţii electronice, astfel cum este definită conform Legii comunicaţiilor electronice nr.241/2007; sau

b) dispozitiv sau grup de dispozitive interconectate ori legate între acestea, dintre care unul sau mai multe efectuează, conform unui program, prelucrarea automată de date digitale; sau

c) date digitale stocate, prelucrate, recuperate sau transmise de elementele prevăzute la lit.a) şi b) în vederea operării, utilizării, protejării şi întreţinerii datelor respective;

risc – potenţial de pierdere sau de perturbare, cauzat de un incident cibernetic, care trebuie exprimat ca o combinare între amploarea unei astfel de pierderi sau perturbări şi probabilitatea producerii incidentului cibernetic;

securitate cibernetică – activităţi necesare pentru protejarea reţelelor şi sistemelor informatice, a utilizatorilor unor astfel de sisteme şi a altor persoane expuse ameninţărilor cibernetice;

securitatea reţelelor şi sistemelor informatice – capacitate a reţelelor şi sistemelor informatice de a rezista, la un anumit nivel de încredere, oricărei acţiuni care ar putea compromite disponibilitatea, autenticitatea, integritatea sau confidenţialitatea datelor stocate, transmise sau prelucrate ori a serviciilor oferite de reţelele şi/sau de sistemele informatice respective sau accesibile prin intermediul acestora;

serviciu al tehnologiei informaţiei şi comunicaţiilor (serviciu TIC) – serviciu care constă integral sau preponderent în transmiterea, stocarea, extragerea sau prelucrarea informaţiei prin intermediul reţelelor şi sistemelor informatice;

vulnerabilitate – punct slab, susceptibilitate sau deficienţă a unor produse TIC ori a unor servicii TIC care poate fi exploatată de o ameninţare cibernetică.

Articolul 3. Domeniul de aplicare

(1) Prezenta lege se aplică persoanelor juridice de drept privat care se califică drept întreprinderi mijlocii, potrivit clasificării prevăzute de legislaţia cu privire la întreprinderile mici şi mijlocii, şi persoanelor juridice de drept privat ce depăşesc criteriile pentru întreprinderile mijlocii, care furnizează servicii în unul sau mai multe dintre sectoarele sau subsectoarele critice, stabilite de către Guvern, şi care sunt identificate ca furnizori de servicii de către autoritatea competentă, desemnată potrivit art.7, în conformitate cu prevederile prezentei legi şi ale actelor normative de punere în aplicare a acesteia.

(2) Indiferent de categoria acesteia, prezenta lege se aplică şi persoanei juridice, de tipul stabilit de Guvern, dacă aceasta îndeplineşte cel puţin una dintre următoarele condiţii:

a) este furnizor de reţele publice de comunicaţii electronice sau de servicii de comunicaţii electronice accesibile publicului, în sensul legislaţiei privind comunicaţiile electronice;

b) este prestator de servicii de încredere, în sensul legislaţiei privind identificarea electronică şi serviciile de încredere;

c) este Registrator naţional al domeniului de nivel superior .md;

d) furnizează servicii de înregistrare a numelor de domenii;

e) este singurul furnizor în Republica Moldova al unui serviciu care este esenţial pentru susţinerea unor activităţi societale şi economice critice;

f) furnizează un serviciu, dependent de o reţea şi/sau de un sistem informatic, perturbarea căruia ar putea avea un impact semnificativ asupra ordinii publice, a securităţii publice sau a sănătăţii publice ori ar putea genera un risc sistemic semnificativ, în special pentru sectoarele în care o astfel de perturbare ar putea avea un impact transfrontalier;

g) este critică din cauza importanţei sale specifice la nivel naţional sau regional pentru sectorul ori tipul de servicii respective sau pentru alte sectoare interdependente;

h) furnizează un serviciu, dependent de o reţea şi/sau de un sistem informatic şi de un obiectiv al infrastructurii critice, şi este identificată în conformitate cu cadrul normativ relevant ca fiind operator al unei astfel de infrastructuri;

i) este persoană juridică de drept public.

(3) Prezenta lege nu se aplică:

a) activităţilor desfăşurate de către autorităţile publice în domeniul protecţiei secretului de stat, în legătură cu mentenanţa reţelelor şi sistemelor informatice care sunt destinate prelucrării unor astfel de informaţii;

b) activităţilor desfăşurate de către autorităţile publice în domeniul securităţii naţionale, al apărării naţionale, al activităţii speciale de investigaţii şi al urmăririi penale, în legătură cu mentenanţa reţelelor şi sistemelor informatice destinate prelucrării informaţiilor din domeniile respective.

(4) În cazul în care tratatele internaţionale la care Republica Moldova este parte stabilesc alte norme decât cele prevăzute de prezenta lege, se aplică normele tratatelor internaţionale.

(5) În cazul în care legile care reglementează activitatea furnizorilor de servicii, sectoarele şi subsectoarele critice, stabilite de către Guvern, prevăd implementarea unor măsuri de securitate sau îndeplinirea obligaţiilor de notificare a incidentelor cibernetice cu impact semnificativ, ale căror efecte sunt cel puţin echivalente cu efectele obligaţiilor stabilite de prezenta lege, se consideră că prevederile legilor respective au caracter special în raport cu prevederile prezentei legi.

(6) În cazul în care obligaţiile, prevăzute la alin.(5), stabilite de legile care reglementează activitatea furnizorilor de servicii, sectoarele şi subsectoarele critice, stabilite de către Guvern, sunt aplicabile unui număr mai restrâns de persoane juridice decât cel prevăzut de prezenta lege şi de actele normative de punere în aplicare a acesteia, prevederile prezentei legi se aplică persoanelor juridice care nu cad sub incidenţa obligaţiilor impuse de legile respective.

(7) Prevederile alin.(5) şi (6) din prezentul articol se aplică de către autoritatea competentă, pentru fiecare caz în parte, în procesul de identificare a furnizorilor de servicii în conformitate cu prevederile actului normativ aprobat potrivit art.4 alin.(2).

Articolul 4. Identificarea furnizorilor de servicii

(1) Autoritatea competentă întocmeşte şi ţine lista furnizorilor de servicii, care cuprinde cel puţin tipul, categoria furnizorului de servicii şi sectorul şi subsectorul critice în care prestează serviciul respectiv. Autoritatea competentă asigură, ori de câte ori este necesar, însă nu mai rar decât o dată la doi ani, actualizarea listei respective.

(2) Guvernul aprobă lista sectoarelor şi subsectoarelor critice şi, corespunzător, a tipurilor şi categoriilor de persoane juridice care prestează servicii în sectoarele şi subsectoarele respective, stabileşte cadrul metodologic privind identificarea persoanelor juridice de drept public şi a celor de drept privat ca fiind furnizori de servicii, precum şi modul de întocmire, ţinere şi actualizare a listei furnizorilor de servicii.

(3) La solicitarea autorităţii competente, Serviciul de Informaţii şi Securitate, în termen de 30 de zile de la data solicitării, furnizează acesteia lista operatorilor care au în gestiune obiective ale infrastructurii critice, precum şi orice modificare a acestei liste, în termen de 30 de zile de la data operării modificării respective.

(4) Autorităţile publice responsabile de realizarea politicii de stat în sectoarele sau subsectoarele critice, stabilite de către Guvern, instituţiile publice responsabile de gestionarea unor domenii conexe sectoarelor şi subsectoarelor respective, precum şi, după caz, autorităţile publice de reglementare a activităţii în aceste sectoare sau subsectoare asigură acordarea suportului necesar autorităţii competente, la solicitarea acesteia, în procesul de identificare a furnizorilor de servicii.

Articolul 5. Principiile de asigurare a securităţii cibernetice

În procesul asigurării securităţii cibernetice, inclusiv al implementării prevederilor prezentei legi, persoanele responsabile acţionează luând în considerare următoarele principii:

a) principiul personalităţii – asigurarea securităţii reţelelor şi a sistemelor informatice este organizată de către furnizorii de servicii;

b) principiul protecţiei integrale – furnizorii de servicii verifică riscurile la care sunt supuse reţelele şi sistemele informatice pe care le deţin şi aplică măsuri de securitate adecvate pentru protecţia acestora;

c) principiul reducerii la minimum a efectelor negative – în cazul unui incident cibernetic, furnizorul de servicii aplică măsurile necesare pentru a evita amplificarea efectelor incidentului cibernetic şi posibila răspândire a acestuia către alte reţele şi alte sisteme informatice şi notifică incidentul cibernetic autorităţii competente, conform prezentei legi;

d) principiul proporţionalităţii – asigurarea unui echilibru între riscurile la care sunt supuse reţelele şi sistemele informatice şi măsurile de securitate implementate;

e) principiul cooperării – în procesul asigurării securităţii cibernetice şi al soluţionării incidentelor cibernetice, persoanele responsabile cooperează şi, în caz de necesitate, iau în considerare conexiunea mutuală dintre sisteme şi servicii şi interdependenţa acestora.

CADRUL INSTITUŢIONAL, COOPERAREA ŞI COORDONAREA

Articolul 6. Planificarea şi coordonarea strategică în domeniul securităţii cibernetice la nivel naţional

(1) Planificarea şi coordonarea strategică la nivel naţional în domeniul securităţii cibernetice se realizează de către Guvern, prin intermediul autorităţii administraţiei publice centrale de specialitate responsabile de realizarea politicii de stat în domeniul securităţii cibernetice.

(2) Pentru asigurarea realizării funcţiilor de planificare şi coordonare strategică, Guvernul instituie Consiliul coordonator în domeniul securităţii cibernetice, care este organ colegial fără personalitate juridică şi a cărui funcţie de bază este promovarea şi coordonarea, la nivel strategic şi operaţional, a politicilor în domeniul securităţii cibernetice, şi stabileşte modul de organizare şi funcţionare a acestuia.

(3) Strategia naţională de securitate cibernetică este un document de politici care defineşte obiectivele strategice, măsurile de politică şi cele de reglementare, având ca scop atingerea şi menţinerea unui nivel sporit de securitate cibernetică. Strategia naţională de securitate cibernetică se aprobă de către Parlament, la propunerea Guvernului.

Articolul 7. Autoritatea competentă

(1) Guvernul desemnează autoritatea competentă la nivel naţional în domeniul securităţii cibernetice şi stabileşte modul de organizare şi funcţionare a acesteia.

(2) Autoritatea competentă exercită inclusiv funcţia de echipă de răspuns la incidentele cibernetice la nivel naţional şi cea de punct naţional unic de contact.

(3) Autoritatea competentă exercită următoarele atribuţii principale:

a) identifică şi ţine evidenţa furnizorilor de servicii pe teritoriul Republicii Moldova;

b) elaborează şi asigură promovarea celor mai bune practici pentru gestionarea incidentelor cibernetice şi a riscurilor;

c) asigură interacţiunea strategică la nivel internaţional şi schimbul de experienţă cu alte state, organizaţii internaţionale sau entităţi create de acestea privind aspectele legate de securitatea cibernetică;

d) asigură interacţiunea în domeniul securităţii cibernetice cu autorităţile şi instituţiile publice şi cu furnizorii de servicii;

e) exercită supravegherea şi controlul respectării de către furnizorii de servicii a obligaţiilor ce le revin conform prezentei legi;

f) emite acte cu caracter obligatoriu, recomandări şi îndrumări metodologice pentru furnizorii de servicii, în vederea conformării acestora cu prevederile legislaţiei şi a remedierii deficienţelor constatate, şi stabileşte termenul în care aceştia trebuie să se conformeze;

g) examinează sesizările cu privire la neîndeplinirea sau îndeplinirea necorespunzătoare a obligaţiilor de către furnizorii de servicii;

h) exercită alte atribuţii care decurg din prevederile legislaţiei.

(4) În realizarea funcţiei de echipă de răspuns la incidentele cibernetice la nivel naţional, autoritatea competentă exercită următoarele atribuţii principale:

1) coordonează procesul de asigurare a securităţii cibernetice, de prevenire şi de soluţionare a incidentelor cibernetice, în conformitate cu prevederile prezentei legi şi ale actelor normative de punere în aplicare a acesteia;

2) monitorizează şi analizează ameninţările cibernetice, vulnerabilităţile şi incidentele cibernetice la nivel naţional; acordă asistenţă furnizorilor de servicii, la solicitarea acestora, în procesul de monitorizare de către aceştia a reţelelor şi sistemelor informatice pe care le deţin;

3) emite avertizări timpurii, alerte, anunţuri şi diseminează informaţii privind ameninţările cibernetice, vulnerabilităţile şi incidentele cibernetice;

4) recepţionează notificări privind incidentele cibernetice;

5) asigură răspunsul la incidentele cibernetice, în conformitate cu procedurile stabilite de prezenta lege şi actele normative de punere în aplicare a acesteia, şi acordă asistenţă, în acest sens, furnizorilor de servicii;

6) colectează şi analizează date criminalistice, furnizează analize dinamice privind riscurile, incidentele cibernetice şi conştientizarea situaţiei în materie de securitate cibernetică;

7) cooperează, la nivel naţional şi internaţional, cu echipele de răspuns la incidentele cibernetice, inclusiv în cadrul unei platforme de management al incidentelor cibernetice şi pentru schimbul de informaţii;

8) efectuează, la cererea unui furnizor de servicii, scanarea proactivă a reţelelor şi sistemelor informatice ale solicitantului pentru a detecta vulnerabilităţile cu un impact potenţial semnificativ, în conformitate cu actul normativ aprobat de Guvern potrivit art.12 alin.(9);

9) implementează, în procesul schimbului de informaţii cu furnizorii de servicii şi cu alte persoane relevante, instrumente şi soluţii tehnice securizate şi asigură, în conformitate cu prevederile legislaţiei, protecţia informaţiilor de care ia cunoştinţă în exercitarea atribuţiilor;

10) exercită atribuţiile de coordonator al procesului de divulgare coordonată a vulnerabilităţilor, conform cadrului normativ aprobat de Guvern, la propunerea autorităţii administraţiei publice centrale de specialitate responsabile de realizarea politicii de stat în domeniul securităţii cibernetice, inclusiv:

a) intermediază şi facilitează interacţiunea dintre persoana fizică sau juridică, care raportează o vulnerabilitate, şi producătorul sau furnizorul de produse TIC ori servicii TIC, potenţial vulnerabile, la cererea oricărei dintre persoanele respective;

b) identifică şi contactează persoanele fizice sau juridice implicate;

c) acordă asistenţă persoanelor fizice sau juridice care raportează o vulnerabilitate;

d) negociază calendarele de divulgare şi gestionare a vulnerabilităţilor care afectează mai multe persoane;

e) asigură anonimatul persoanelor fizice sau juridice care raportează o vulnerabilitate, în cazul în care acestea o solicită.

(5) În realizarea funcţiei de punct naţional unic de contact, autoritatea competentă exercită următoarele atribuţii principale:

a) asigură interacţiunea autorităţilor şi instituţiilor publice naţionale cu autorităţile similare din alte state şi/sau cu organizaţiile internaţionale ori entităţile instituite de acestea;

b) transmite, la cererea autorităţilor şi instituţiilor publice sau a echipelor de răspuns la incidentele cibernetice, punctelor unice de contact din alte state notificări şi solicitări privind incidentele cibernetice;

c) transmite autorităţilor şi instituţiilor publice naţionale, conform competenţei acestora, notificări şi cereri în materie de securitate cibernetică primite din alte state sau de la organizaţii internaţionale ori de la entităţile instituite de acestea.

Articolul 8. Centrul guvernamental de răspuns la incidentele cibernetice

(1) Pentru asigurarea securităţii cibernetice la nivel guvernamental, Guvernul instituie Centrul guvernamental de răspuns la incidentele cibernetice la nivelul reţelelor şi sistemelor informatice proprietate a statului, desemnează persoana juridică de drept public responsabilă de exercitarea funcţiilor corespunzătoare şi stabileşte modul de organizare şi funcţionare a centrului respectiv.

(2) Guvernul este responsabil de asigurarea Centrului guvernamental de răspuns la incidentele cibernetice cu resursele necesare pentru prevenirea, analizarea, identificarea şi răspunsul la incidentele cibernetice la nivelul reţelelor şi sistemelor informatice proprietate a statului.

(3) Centrul guvernamental de răspuns la incidentele cibernetice este responsabil de asigurarea securităţii reţelelor şi sistemelor informatice proprietate a statului, de facilitarea îndeplinirii de către furnizorii de servicii persoane juridice de drept public a obligaţiilor privind asigurarea securităţii cibernetice prevăzute de prezenta lege, inclusiv a celor privind notificarea, şi de facilitarea interacţiunii acestora cu autoritatea competentă şi echipa de răspuns la incidentele cibernetice la nivel naţional.

Articolul 9. Cadrul naţional de gestionare a crizelor în domeniul securităţii cibernetice

(1) Autoritatea competentă este responsabilă de gestionarea incidentelor cibernetice şi a crizelor în domeniul securităţii cibernetice la nivel naţional.

(2) În acest scop, autoritatea competentă elaborează şi aprobă planul naţional de răspuns la incidentele cibernetice şi crizele în domeniul securităţii cibernetice în care sunt stabilite obiectivele şi modalităţile de gestionare a incidentelor şi a crizelor respective la nivel naţional.

(3) Planul naţional de răspuns la incidentele cibernetice şi crizele în domeniul securităţii cibernetice trebuie să includă cel puţin:

a) obiectivele măsurilor şi ale activităţilor de pregătire la nivel naţional;

b) sarcinile şi atribuţiile autorităţilor şi instituţiilor publice responsabile;

c) procedurile de gestionare a crizelor şi căile de schimb de informaţii;

d) măsurile de pregătire, inclusiv exerciţiile şi activităţile de formare;

e) furnizorii de servicii, interacţiunea dintre aceştia şi autorităţile şi instituţiile publice responsabile, precum şi infrastructura implicată;

f) procedurile şi mecanismele de interacţiune dintre autorităţile şi instituţiile publice responsabile, precum şi de interacţiune coordonată a acestora în gestionarea incidentelor cibernetice şi a crizelor în domeniul securităţii cibernetice de mare amploare, inclusiv a celor la nivel european şi internaţional.

(4) Guvernul aprobă cadrul normativ metodologic privind elaborarea, actualizarea şi implementarea prevederilor planului naţional de răspuns la incidentele cibernetice şi crizele în domeniul securităţii cibernetice, privind interacţiunea dintre autorităţile şi instituţiile publice cu responsabilităţi în procesul de elaborare şi actualizare a planului respectiv şi interacţiunea acestora cu sectorul privat.

Articolul 10. Registrul de stat al incidentelor cibernetice

(1) În scopul evidenţei datelor privind apariţia, evoluţia şi soluţionarea incidentelor cibernetice, al automatizării proceselor de identificare, înregistrare, documentare, clasificare, analizare şi gestionare a unor astfel de incidente, al monitorizării şi evidenţei alertelor, ameninţărilor cibernetice şi vulnerabilităţilor, Guvernul, la propunerea autorităţii administraţiei publice centrale de specialitate responsabile de realizarea politicii statului în domeniul securităţii cibernetice, creează Registrul de stat al incidentelor cibernetice şi reglementează modul de organizare şi funcţionare a acestuia şi, corespunzător, creează sistemul informaţional destinat ţinerii registrului respectiv şi reglementează modul de administrare şi funcţionare a acestui sistem.

(2) Accesul la Registrul de stat al incidentelor cibernetice este limitat, iar datele din registru sunt destinate utilizării interne, cu excepţia cazului în care cadrul normativ prevede altfel.

OBLIGAŢII PRIVIND ASIGURAREA

Articolul 11. Măsurile de securitate

(1) Furnizorul de servicii este obligat să aplice continuu măsuri de securitate în scopul:

a) prevenirii incidentelor cibernetice;

b) soluţionării incidentelor cibernetice;

c) prevenirii şi atenuării impactului asupra continuităţii serviciului ori asupra securităţii reţelei şi/sau sistemului informatic, cauzat de un incident cibernetic;

d) prevenirii şi atenuării impactului potenţial asupra continuităţii serviciilor ori asupra securităţii reţelelor şi/sau sistemelor informatice dependente de cele ale furnizorului de servicii.

(2) În procesul aplicării măsurilor de securitate, furnizorul de servicii este obligat:

1) să evalueze vulnerabilităţile şi riscurile de securitate ale reţelelor şi sistemelor informatice, să determine gravitatea impactului unui eventual incident cibernetic survenit ca urmare a materializării riscurilor, să descrie măsurile pentru soluţionarea unui incident cibernetic şi să întocmească un raport de evaluare în acest sens;

2) să implementeze măsuri tehnice şi organizatorice corespunzătoare şi proporţionale, în conformitate cu standardele aprobate potrivit alin.(4) lit.a), pentru a gestiona riscurile de securitate a reţelelor şi a sistemelor informatice pe care le utilizează. Măsurile respective trebuie să includă cel puţin următoarele:

a) politicile referitoare la analizarea riscurilor şi asigurarea securităţii reţelelor şi sistemelor informatice;

b) politicile şi procedurile privind gestionarea incidentelor cibernetice (prevenirea, detectarea şi răspunsul la incidentele respective);

c) politicile şi procedurile privind utilizarea criptografiei şi a criptării, în special a criptării de la un capăt la altul;

d) politicile şi procedurile referitoare la evaluarea eficacităţii măsurilor de securitate implementate;

e) măsurile privind continuitatea activităţii şi privind gestionarea crizelor;

f) măsurile de securitate aplicate în achiziţionarea, dezvoltarea şi întreţinerea reţelelor şi sistemelor informatice, inclusiv în divulgarea şi gestionarea vulnerabilităţilor;

g) măsurile de securitate privind resursele umane, politicile de control al accesului şi de gestionare a activelor;

h) măsurile privind asigurarea securităţii lanţului de aprovizionare, inclusiv aspectele, legate de securitate, referitoare la relaţiile furnizorului de servicii cu prestatorii sau cu furnizorii direcţi de servicii ai acestuia;

i) practicile de bază în materie de igienă cibernetică şi formarea în domeniul securităţii cibernetice;

j) soluţiile de autentificare, de comunicaţii securizate voce, video şi text; sistemele securizate de comunicaţii de urgenţă în cadrul furnizorului de servicii;

3) să asigure actualitatea documentaţiei privind măsurile de securitate;

4) să asigure monitorizarea situaţiei privind securitatea reţelelor şi sistemelor sale informatice, inclusiv în scopul detectării serviciilor TIC, proceselor TIC sau produselor TIC care compromit reţelele sau sistemele respective;

5) să întreprindă măsuri orientate spre reducerea impactului şi răspândirii incidentelor cibernetice, inclusiv, dacă este necesar, să restricţioneze utilizarea sau accesul la reţelele şi sistemele informatice;

6) să verifice plenitudinea şi conformitatea aplicării măsurilor de securitate, inclusiv prin efectuarea auditurilor de securitate, şi să documenteze rezultatele verificării respective.

(3) În cazul în care furnizorul de servicii autorizează un terţ să administreze reţeaua şi/sau sistemul informatic ori utilizează serviciile unui terţ pentru găzduirea sistemului informatic, furnizorul respectiv de servicii este responsabil pentru aplicarea de către terţ a măsurilor de securitate referitoare la reţeaua şi sistemul informatic.

(4) În vederea asigurării îndeplinirii obligaţiilor prevăzute de prezentul articol şi asigurării securităţii reţelelor şi sistemelor informatice ale furnizorilor de servicii, Guvernul:

a) prin intermediul organismului naţional de standardizare, asigură aprobarea standardelor naţionale în domeniul securităţii informaţiei şi al securităţii cibernetice în baza standardelor şi a specificaţiilor tehnice europene şi celor internaţionale relevante pentru securitatea reţelelor şi a sistemelor informatice;

b) la propunerea autorităţii administraţiei publice centrale de specialitate responsabile de realizarea politicii de stat în domeniul securităţii cibernetice, aprobă cerinţele specifice de securitate privind reţelele şi sistemele informatice în funcţie de sectorul, subsectorul, categoria şi/sau tipul furnizorului de servicii.

Articolul 12. Obligaţiile de notificare

(1) Furnizorul de servicii informează autoritatea competentă, fără întârzieri nejustificate şi nu mai târziu de 24 de ore din momentul în care a luat cunoştinţă, despre:

a) incidentul cibernetic cu impact semnificativ asupra securităţii reţelei sau sistemului informatic ori asupra continuităţii serviciului;

b) incidentul cibernetic al cărui impact semnificativ asupra securităţii reţelei sau sistemului informatic ori asupra continuităţii serviciului nu este evident, dar poate fi presupus, în mod rezonabil;

c) impactul semnificativ al unui incident cibernetic, care a afectat un terţ, asupra continuităţii serviciului furnizorului respectiv de servicii – dacă prestarea acestui serviciu depinde de serviciile prestate de terţul respectiv.

(2) Autoritatea competentă prezintă, fără întârzieri nejustificate şi nu mai târziu de 24 de ore de la recepţionarea informaţiei indicate la alin.(1), furnizorului de servicii un răspuns iniţial cu privire la incidentul cibernetic cu impact semnificativ şi, la solicitarea furnizorului de servicii, recomandări sau instrucţiuni operaţionale privind punerea în aplicare a unor eventuale măsuri de soluţionare a incidentului respectiv, inclusiv de atenuare a impactului acestuia şi de continuitate a activităţii.

(3) Furnizorul de servicii prezintă autorităţii competente, fără întârzieri nejustificate şi nu mai târziu de 72 de ore din momentul în care a luat cunoştinţă despre incidentul cibernetic, actualizarea informaţiilor prezentate în conformitate cu alin.(1) şi evaluarea iniţială a incidentului cibernetic cu impact semnificativ, inclusiv a gravităţii şi a impactului acestuia, şi a indicatorilor de compromitere, dacă sunt disponibili.

(4) În cazul în care reţeaua sau sistemul informatic al furnizorului de servicii este administrat şi/sau găzduit de un terţ, furnizorul de servicii trebuie să se asigure că terţul îl informează, în termenele stabilite la alin.(1) şi (3), despre incidentele cibernetice specificate la alin.(1) sau că terţul informează concomitent, în aceleaşi termene, autoritatea competentă despre producerea unor astfel de incidente cibernetice.

(5) Un incident cibernetic se consideră că are un impact semnificativ dacă este îndeplinită cel puţin una dintre următoarele condiţii:

a) gravitatea consecinţelor incidentului cibernetic este determinată ca fiind cel puţin înaltă în raportul de evaluare a riscurilor de securitate a reţelelor şi sistemelor informatice, întocmit în conformitate cu prevederile art.11 alin.(2) pct.1) sau cu cerinţele prevăzute de actele aprobate potrivit art.11 alin.(4);

b) din cauza incidentului cibernetic, prestarea serviciului nu poate fi continuată după expirarea perioadei maxime admise prevăzute în acordul privind nivelul agreat al serviciilor, încheiat în cadrul relaţiilor contractuale ale furnizorului de servicii cu alte persoane, sau prevăzute de cerinţele privind continuitatea serviciului stabilite în documentaţia indicată la art.11 alin.(2) pct.1)–3);

c) continuitatea serviciului altui furnizor de servicii este perturbată de incidentul cibernetic;

d) furnizorului de servicii care notifică incidentul cibernetic, altui furnizor de servicii sau utilizatorilor serviciilor le-au fost cauzate sau le-ar putea fi cauzate prejudicii materiale sau nonmateriale considerabile din cauza incidentului cibernetic.

(6) Furnizorul de servicii este obligat să informeze, fără întârzieri nejustificate şi nu mai târziu de 24 de ore din momentul în care a luat cunoştinţă despre o ameninţare cibernetică semnificativă, utilizatorii serviciilor pe care le prestează, care ar putea fi afectaţi de ameninţarea în cauză, privind măsurile, inclusiv de ordin corectiv, pe care aceştia le-ar putea întreprinde pentru a evita materializarea ameninţării respective. În cazul în care furnizorul de servicii se află în imposibilitatea de a identifica şi notifica, în mod individual, utilizatorii potenţial afectaţi, acesta informează publicul larg. În cazul în care constată că materializarea ameninţării cibernetice semnificative este iminentă, furnizorul de servicii informează utilizatorii serviciilor sale despre ameninţarea cibernetică semnificativă propriu-zisă.

(7) În cazul în care furnizorul de servicii nu îşi îndeplineşte obligaţiile de notificare prevăzute la alin.(6) în termenul respectiv, autoritatea competentă solicită expres furnizorului de servicii executarea obligaţiei de notificare şi, dacă acesta nu o execută în termen de cel mult 3 ore din momentul solicitării, autoritatea competentă asigură notificarea utilizatorilor posibil afectaţi sau a publicului larg, informând despre aceasta furnizorul de servicii. Modul de informare a utilizatorilor de către furnizorii de servicii sau de către autoritatea competentă este reglementat de actul normativ emis conform alin.(9).

(8) În cazul soluţionării unui incident cibernetic cu impact semnificativ, furnizorul de servicii este obligat, în termen de o lună de la transmiterea informaţiei actualizate conform alin.(3), să transmită autorităţii competente un raport care să includă cel puţin informaţiile despre cauzele producerii incidentului cibernetic, durata de soluţionare a acestuia, măsurile aplicate şi impactul incidentului cibernetic.

(9) Procedura de notificare a incidentelor cibernetice, inclusiv interacţiunea dintre furnizorul de servicii şi autoritatea competentă, modul de stabilire a impactului unui incident cibernetic şi formatul informaţiilor, evaluărilor şi rapoartelor prezentate în procesul de gestionare a unui incident cibernetic sunt stabilite de către Guvern, la propunerea autorităţii administraţiei publice centrale de specialitate responsabile de realizarea politicii de stat în domeniul securităţii cibernetice.

(10) Obligaţia prevăzută la alin.(1) nu limitează dreptul furnizorului de servicii de a notifica autoritatea competentă cu privire la ameninţările cibernetice şi la incidentele cibernetice evitate la limită şi cu privire la incidentele cibernetice care nu au un impact semnificativ conform alin.(5).

(11) Furnizorii de servicii persoane juridice de drept public notifică Centrul guvernamental de răspuns la incidentele cibernetice cu privire la incidentele cibernetice în vederea îndeplinirii obligaţiilor prevăzute de prezentul articol. Centrul guvernamental de răspuns la incidentele cibernetice informează autoritatea competentă cu privire la incidentele cibernetice prevăzute la alin.(1).

Articolul 13. Notificarea voluntară

(1) Persoanele juridice de drept public şi cele de drept privat, care nu sunt identificate de autoritatea competentă ca furnizori de servicii, precum şi persoanele fizice pot transmite acesteia notificări cu privire la incidentele cibernetice cu impact semnificativ, ameninţările cibernetice şi incidentele cibernetice evitate la limită.

(2) Notificările menţionate la alin.(1) din prezentul articol şi la art.12 alin.(10) sunt examinate şi soluţionate de către autoritatea competentă conform procedurilor stabilite de prezenta lege şi actului aprobat potrivit art.12 alin.(9), acordând prioritate examinării şi soluţionării notificărilor obligatorii, conform prevederilor prezentei legi, şi asigurând confidenţialitatea şi protecţia adecvată a informaţiilor furnizate de către persoana care a efectuat notificarea.

(3) Notificarea voluntară nu impune persoanelor menţionate la alin.(1) din prezentul articol şi la art.12 alin.(10) nicio obligaţie suplimentară care nu le-ar fi revenit dacă nu ar fi efectuat notificarea, exceptând obligaţiile care le revin sau le-ar putea reveni conform legislaţiei corespunzătoare în contextul desfăşurării acţiunilor de prevenire, investigare, depistare şi urmărire penală a infracţiunilor.

Articolul 14. Măsurile de securitate privind reţelele şi sistemele informatice ale persoanelor juridice de drept public

(1) Persoanele juridice de drept public sunt obligate să aplice măsurile stabilite la art.11 alin.(1)–(3) şi să respecte obligaţiile de notificare a unui incident cibernetic stabilite la art.12.

(2) Măsurile de securitate minime obligatorii pentru persoanele juridice de drept public sunt stabilite de către Guvern, la propunerea autorităţii administraţiei publice centrale de specialitate responsabile de realizarea politicii de stat în domeniul securităţii cibernetice.

Articolul 15. Prevenirea şi soluţionarea incidentelor cibernetice

(1) În scopul asigurării securităţii cibernetice, autoritatea competentă monitorizează numele de domenii din spaţiul de adrese în Internet al Republicii Moldova şi legate de domeniul de nivel superior .md, analizează riscurile, precum şi impactul potenţial al acestora asupra statului, societăţii şi securităţii reţelelor şi sistemelor informatice.

(2) Pentru contracararea unei ameninţări cibernetice semnificative imediate asupra securităţii reţelelor şi sistemelor informatice, pentru eliminarea sau atenuarea consecinţelor unui incident cibernetic cu impact semnificativ, autoritatea competentă restricţionează utilizarea ori accesul la o reţea sau un sistem informatic dacă sunt îndeplinite cumulativ următoarele condiţii:

a) incidentul cibernetic compromite ori dăunează securităţii altei reţele sau altui sistem informatic;

b) administratorul reţelei sau sistemului informatic nu poate în timp util să contracareze ameninţarea cibernetică semnificativă sau să elimine perturbarea gravă provocată de incidentul cibernetic;

c) nu este posibilă contracararea ameninţării cibernetice semnificative sau eliminarea perturbării grave provocate de incidentul cibernetic prin aplicarea altei măsuri;

d) prin contracararea ameninţării cibernetice semnificative sau prin eliminarea perturbării grave provocate de incidentul cibernetic nu este cauzat un prejudiciu disproporţionat.

(3) Autoritatea competentă notifică, fără întârzieri nejustificate şi nu mai târziu de 24 de ore, cu privire la aplicarea măsurilor prevăzute la alin.(2), utilizatorii şi, în cazul furnizorului de servicii, autoritatea publică care realizează politica de stat în domeniul respectiv şi, după caz, autoritatea cu funcţii regulatorii pe piaţa din domeniul în care se prestează serviciul respectiv.

(4) În exercitarea competenţei aferente gestionării incidentelor cibernetice, autoritatea competentă este obligată să ţină cont de interesele de afaceri ale furnizorului de servicii şi să asigure protecţia secretului comercial, în condiţiile legislaţiei. Autoritatea competentă asigură protecţia informaţiilor atribuite la secretul de stat şi a datelor cu caracter personal în conformitate cu prevederile actelor normative din domeniile respective.

(5) Autoritatea competentă informează Serviciul de Informaţii şi Securitate, fără întârzieri nejustificate şi nu mai târziu de 24 de ore din momentul în care a luat cunoştinţă, cu privire la incidentele cibernetice cu impact semnificativ, prevenite sau soluţionate, care au vizat obiectivele infrastructurii critice.

[Art.15 alin.(4) modificat prin Legea nr.330 din 29.12.2025, în vigoare 31.12.2025]

Articolul 16. Schimbul transfrontalier de informaţii

În contextul realizării atribuţiilor prevăzute de prezenta lege sau în temeiul obligaţiilor care decurg dintr-un tratat internaţional, autoritatea competentă este în drept să transmită altui stat sau organizaţii internaţionale informaţii privind prevenirea şi soluţionarea incidentelor cibernetice în cazul în care nu există riscul ca informaţiile transmise să prejudicieze securitatea naţională sau desfăşurarea procedurilor de urmărire penală.

Articolul 17. Schimbul voluntar de informaţii

(1) Furnizorii de servicii şi, după caz, alte persoane juridice care nu intră în domeniul de aplicare al prezentei legi pot face schimb de informaţii relevante în materie de securitate cibernetică în mod voluntar, inclusiv schimb de informaţii referitoare la ameninţările cibernetice, incidentele cibernetice evitate la limită, vulnerabilităţi, tehnici şi proceduri, indicatorii de compromitere, tacticile adversariale, informaţii specifice entităţii care generează ameninţări cibernetice, alertele de securitate cibernetică şi de recomandări privind configuraţia instrumentelor de securitate cibernetică pentru detectarea atacurilor cibernetice, în cazul în care un astfel de schimb de informaţii:

a) vizează prevenirea şi detectarea incidentelor cibernetice, răspunsul la incidentele cibernetice sau redresarea în urma acestora ori atenuarea impactului acestora;

b) sporeşte nivelul de securitate cibernetică, în special prin sensibilizarea cu privire la ameninţările cibernetice; prin limitarea sau împiedicarea posibilităţii răspândirii unor asemenea ameninţări; prin sprijinirea unei game de capacităţi defensive, de remediere şi divulgare a vulnerabilităţilor, de detectare a ameninţărilor, de tehnici de limitare şi prevenire a ameninţărilor, strategii de atenuare sau etape ale proceselor de răspuns şi de recuperare; prin promovarea colaborării dintre persoanele juridice de drept public şi cele de drept privat în domeniul cercetării ameninţărilor cibernetice.

(2) Autoritatea competentă intermediază schimbul de informaţii între persoanele juridice indicate la alin.(1) prin crearea şi gestionarea unor platforme, inclusiv tehnico-tehnologice, şi a comunităţilor de încredere. Pentru a asigura protecţia informaţiilor ce au un caracter sensibil, autoritatea competentă facilitează semnarea acordurilor de schimb de informaţii între participanţii la astfel de platforme şi comunităţi. Modul de semnare, conţinutul şi alte aspecte privind acordurile de schimb de informaţii se stabilesc de autoritatea competentă.

(3) Persoanele juridice de drept public pot semna acorduri de schimb de informaţii în materie de securitate cibernetică în condiţiile stabilite de regulamentul aprobat de Guvern, la propunerea autorităţii administraţiei publice centrale de specialitate responsabile de realizarea politicii statului în domeniul securităţii cibernetice.

(4) Furnizorii de servicii sunt obligaţi să informeze autoritatea competentă despre semnarea acordurilor privind schimbul de informaţii în materie de securitate cibernetică, menţionate la alin.(2), şi despre retragerea din astfel de acorduri, în termen de 3 zile din data semnării sau, după caz, a retragerii.

SUPRAVEGHEREA ŞI CONTROLUL DE STAT

Articolul 18. Supravegherea

(1) Autoritatea competentă exercită funcţia de supraveghere a respectării prevederilor prezentei legi de către furnizorii de servicii prin monitorizarea continuă a modului în care aceştia îşi îndeplinesc obligaţiile ce le revin conform prevederilor prezentei legi şi ale actelor normative de punere în aplicare a acesteia, inclusiv prin efectuarea auditurilor de securitate.

(2) În cazul în care un furnizor de servicii responsabil de gestionarea incidentului cibernetic nu este în măsură să răspundă sau să soluţioneze în timp util un incident cibernetic, autoritatea competentă asigură aplicarea măsurilor necesare pentru soluţionarea incidentului respectiv.

(3) Măsurile de supraveghere şi modul de aplicare a acestora se stabilesc de către Guvern, la propunerea autorităţii administraţiei publice centrale de specialitate responsabile de realizarea politicii de stat în domeniul securităţii cibernetice.

Articolul 19. Controlul de stat

(1) Autoritatea competentă exercită controlul de stat asupra respectării prezentei legi de către furnizorii de servicii persoane juridice de drept privat, aplicând prevederile Legii nr.131/2012 privind controlul de stat.

(2) Autoritatea competentă realizează controlul de stat exclusiv în baza unui act motivat, emis în acest scop, în baza evaluării riscurilor pentru securitatea reţelelor şi sistemelor informaţionale ale furnizorilor de servicii, precum şi cu înştiinţarea prealabilă a furnizorului de servicii despre controlul preconizat.

(3) În vederea efectuării controlului de stat, autoritatea competentă este în drept să beneficieze de acces la informaţiile, bunurile şi încăperile deţinute de furnizorul de servicii supus controlului, care sunt necesare realizării obiectivelor controlului.

(4) Autoritatea competentă efectuează controale dacă:

a) a depistat şi, în urma unei investigaţii preliminare, a confirmat fapte de încălcare a prevederilor prezentei legi; şi/sau

b) a fost sesizată cu privire la încălcări, neîndeplinirea sau îndeplinirea necorespunzătoare a obligaţiilor prevăzute de prezenta lege de către furnizorul de servicii.

(5) Guvernul, la propunerea autorităţii administraţiei publice centrale de specialitate responsabile de realizarea politicii de stat în domeniul securităţii cibernetice, stabileşte, separat pentru furnizorii de servicii persoane juridice de drept privat şi separat pentru furnizorii de servicii persoane juridice de drept public, procedurile detaliate privind modul de efectuare a controlului de stat de către autoritatea competentă asupra respectării obligaţiilor ce le revin acestora conform prezentei legi.

[Art.19 alin.(1) modificat prin Legea nr.25 din 20.02.2025, în vigoare 17.04.2025]

PROTECŢIA DATELOR CU CARACTER PERSONAL.

Articolul 20. Protecţia datelor cu caracter personal

(1) În exercitarea competenţei cu care este învestită prin prezenta lege, autoritatea competentă prelucrează date cu caracter personal în condiţiile stabilite de legislaţia în domeniul respectiv.

(2) În cazul în care, în procesul exercitării funcţiilor, autoritatea competentă ia cunoştinţă despre faptul că încălcarea de către un furnizor de servicii a obligaţiilor prevăzute de prezenta lege poate atrage încălcarea legislaţiei privind protecţia datelor cu caracter personal, autoritatea competentă informează, fără întârzieri nejustificate, organul de control al prelucrărilor de date cu caracter personal.

Articolul 21. Răspunderea

(1) Personalul autorităţii competente poartă răspundere, în conformitate cu prevederile legislaţiei, pentru neîndeplinirea sau îndeplinirea necorespunzătoare a atribuţiilor stabilite de actele normative.

(2) Personalul autorităţilor şi al instituţiilor publice, al furnizorilor de servicii, care interacţionează cu autoritatea competentă în condiţiile prezentei legi, poartă răspundere, în conformitate cu prevederile legislaţiei, pentru neîndeplinirea sau îndeplinirea necorespunzătoare a atribuţiilor stabilite de actele normative.

Articolul 22. Finanţarea

(1) Finanţarea activităţii autorităţii competente se efectuează din bugetul de stat, în limita alocaţiilor aprobate prin legea bugetară anuală.

(2) Implementarea prevederilor prezentei legi de către furnizorii de servicii persoane juridice de drept public este finanţată din bugetul de la care se finanţează activitatea persoanelor juridice respective, în limita alocaţiilor aprobate prin legea/decizia bugetară anuală.

(3) Implementarea prevederilor prezentei legi de către furnizorii de servicii persoane juridice de drept privat se efectuează din contul mijloacelor persoanelor juridice respective.

(4) Pentru punerea în aplicare a prevederilor prezentei legi, Guvernul poate atrage mijloace financiare provenite din proiecte de asistenţă externă.

DISPOZIŢII FINALE ŞI TRANZITORII

Articolul 23. Intrarea în vigoare şi măsuri de implementare

(1) Prezenta lege intră în vigoare la data de 1 ianuarie 2025.

(2) Guvernul:

a) în termen de 6 luni de la data publicării prezentei legi, va prezenta propuneri Parlamentului privind aducerea actelor normative în concordanţă cu prezenta lege;

b) în termen de 9 luni de la data publicării prezentei legi, va întreprinde măsurile necesare pentru desemnarea autorităţii competente, precum şi pentru reglementarea modului de organizare şi funcţionare şi stabilirea structurii şi efectivului-limită ale acesteia;

c) în termen de 12 luni de la data publicării prezentei legi, va aduce actele sale normative în concordanţă cu prezenta lege, va asigura elaborarea şi va adopta actele normative necesare punerii în aplicare a prevederilor prezentei legi, inclusiv va stabili autoritatea administraţiei publice centrale de specialitate responsabilă de realizarea politicii de stat în domeniul securităţii cibernetice;

d) în termen de 12 luni de la data intrării în vigoare a prezentei legi, va elabora, va aproba şi va prezenta Parlamentului spre examinare Strategia naţională în domeniul securităţii cibernetice.

(3) Autoritatea competentă:

a) în termen de 3 luni de la data intrării în vigoare a actelor normative aprobate potrivit art.4 alin.(2), va identifica furnizorii de servicii, îi va notifica în modul stabilit şi îi va include în Lista furnizorilor de servicii, întocmită în condiţiile prezentei legi;

b) va aproba actele normative necesare punerii în aplicare a prevederilor prezentei legi.