BIZLEXLegislația Republicii Moldova
Acte judiciare

Hotărâre nr. 482 din 08.07.2020

privind aprobarea unor măsuri necesare pentru asigurarea securităţii cibernetice la nivel guvernamental şi modificarea Hotărârii Guvernului nr.414/2018 cu privire la măsurile de consolidare a centrelor de date în sectorul public şi de raţionalizare a administrării sistemelor informaţionale de stat

Tipul documentului
Acte judiciare
Data adoptării
08.07.2020

GUVERNUL REPUBLICII MOLDOVA

H O T Ă R Â R E

privind aprobarea unor măsuri necesare pentru asigurarea securităţii cibernetice

 la nivel  guvernamental şi modificarea Hotărârii Guvernului nr. 414/2018 cu

privire la măsurile de consolidare a centrelor de  date în sectorul public

 şi de raţionalizare a administrării sistemelor informaţionale de stat

nr. 482  din  08.07.2020

 (în vigoare 17.08.2020) 

Monitorul Oficial al R. Moldova nr. 180-187 art. 614 din 17.07.2020

* * *

Notă: În hotărâre, pe tot parcursul textului, cuvintele "incident de securitate cibernetică", la orice formă gramaticală, se substituie cu cuvintele "incident cibernetic", la forma gramaticală corespunzătoare; cuvintele "Centrul guvernamental de reacţie la incidente de securitate cibernetică" se substituie cu cuvintele "Centrul guvernamental de răspuns la incidentele cibernetice" conform Hot.Guv. nr.105 din 05.03.2025, în vigoare 06.03.2025

În temeiul art.10 alin.(1) din Legea nr.467/2003 cu privire la informatizare şi la resursele informaţionale de stat (Monitorul Oficial al Republicii Moldova, 2004, nr.6-12, art.44), cu modificările ulterioare, art.11 alin.(2) lit.e) şi f) şi al art.24 din Legea nr.71/2007 cu privire la registre (Monitorul Oficial al Republicii Moldova, 2007, nr.70-73, art.314), cu modificările ulterioare, Guvernul

HOTĂRĂŞTE:

1. Se aprobă unele măsuri necesare pentru asigurarea securităţii cibernetice la nivel guvernamental (se anexează).

2. Instituţia Publică "Serviciul Tehnologia Informaţiei şi Securitate Cibernetică" se desemnează în calitate de Centru guvernamental de răspuns la incidente cibernetice.

3. Centrul guvernamental de răspuns la incidente cibernetice va constitui punctul unic de contact şi de raportare a incidentelor cibernetice pentru structurile de tip CERT departamentale ale Guvernului.

[Pct.4 abrogat prin Hot.Guv. nr.822 din 29.12.2025, în vigoare 30.12.2025]

5. Ministerele, alte autorităţi administrative centrale subordonate Guvernului, Cancelaria de Stat şi structurile organizaţionale din sfera lor de competenţă (autorităţile administrative din subordine, serviciile publice desconcentrate şi cele aflate în subordine, precum şi instituţiile publice şi întreprinderile de stat în care ministerul, Cancelaria de Stat sau altă autoritate administrativă centrală are calitatea de fondator), entităţile publice şi organizaţiile de stat autonome înfiinţate de Guvern vor asigura implementarea prevederilor prezentei hotărâri.

6. Punctul 8 din anexa nr.1 la Hotărârea Guvernului nr.414/2018 cu privire la măsurile de consolidare a centrelor de date în sectorul public şi de raţionalizare a administrării sistemelor informaţionale de stat (Monitorul Oficial al Republicii Moldova, 2018, nr.157-166, art.474), cu modificările ulterioare, se completează cu subpunctul 34) cu următorul cuprins:

"34) exercitarea rolului de către Centrul guvernamental de reacţie la incidente de securitate cibernetică".

7. Controlul asupra executării prezentei hotărâri se pune în sarcina Cancelariei de Stat.

Aprobate

prin Hotărârea Guvernului nr.482/2020

Notă: În anexă, pe tot parcursul textului, cuvintele "incident de securitate cibernetică", la orice formă gramaticală, se substituie cu cuvintele "incident cibernetic", la forma gramaticală corespunzătoare conform Hot.Guv. nr.105 din 05.03.2025, în vigoare 06.03.2025

MĂSURI NECESARE

PENTRU ASIGURAREA SECURITĂŢII CIBERNETICE

LA NIVEL GUVERNAMENTAL

I. DISPOZIŢII GENERALE

1. Măsuri necesare pentru asigurarea securităţii cibernetice la nivel guvernamental (în continuare – măsuri) se aplică în cadrul ministerelor, altor autorităţi administrative centrale subordonate Guvernului, Cancelariei de Stat şi structurilor organizaţionale din sfera lor de competenţă (autorităţilor administrative din subordine, serviciilor publice desconcentrate şi celor aflate în subordine, precum şi instituţiilor publice şi întreprinderilor de stat în care ministerul, Cancelaria de Stat sau altă autoritate administrativă centrală are calitatea de fondator), autorităţilor/instituţiilor publice şi organizaţiilor de stat autonome înfiinţate de Guvern ( în continuare – entităţi publice).

2. Prezentele măsuri nu se aplică în cazul sistemelor informaţionale şi reţelelor de comunicaţii ce prelucrează informaţii atribuite la secret de stat.

3. În sensul prezentei hotărâri, următoarele noţiuni semnifică:

CERT Gov – Centru guvernamental de răspuns la incidente cibernetice, entitate care constituie punctul unic de contact şi de raportare a incidentelor cibernetice a Guvernului şi dispune de capacitatea necesară pentru prevenirea, analiza, identificarea şi reacţia la incidentele cibernetice la nivel guvernamental;

CERT departamental – subdiviziune sau persoană responsabilă desemnată în cadrul entităţilor publice care deţin infrastructuri/sisteme de tehnologia informaţiei şi comunicaţii şi care dispun de capacitatea necesară pentru a ţine evidenţa operativă obligatorie şi a raporta incidentele cibernetice;

entităţi publice – ministerele, alte autorităţi administrative centrale subordonate Guvernului, Cancelaria de Stat şi structurile organizaţionale din sfera lor de competenţă (autorităţile administrative din subordine, serviciile publice desconcentrate şi cele aflate în subordine, precum şi instituţiile publice şi întreprinderile de stat în care ministerul, Cancelaria de Stat sau altă autoritate administrativă centrală are calitatea de fondator) şi organizaţiile de stat autonome înfiinţate de Guvern;

sistem de alertă timpurie şi informare în timp real privind incidentele cibernetice – ansamblul de proceduri şi sisteme tehnice care au rolul de a identifica premisele de apariţie a incidentelor cibernetice şi de a avertiza în cazul producerii acestora. Sistemul include şi conexiuni de date ce vor transporta informaţii referitoare la incidentele cibernetice identificate de senzori dedicaţi, precum şi informaţii statistice referitoare la valorile de trafic înregistrate în nodurile de reţea ale infrastructurilor cibernetice ce asigură funcţionalităţi de utilitate publică ori asigură servicii ale societăţii informaţionale;

incident cibernetic – astfel cum este definit la art.2 din Legea nr.48/2023 privind securitatea cibernetică.

[Pct.3 modificat prin Hot.Guv. nr.105 din 05.03.2025, în vigoare 06.03.2025]

II. DREPTURI ŞI ATRIBUŢII

4. În vederea realizării atribuţiilor sale, CERT Gov are dreptul:

1) să prezinte propuneri privind elaborarea cadrului normativ pentru asigurarea unui nivel înalt de securitate al sistemelor informatice de stat;

2) să elaboreze mecanisme şi metode de prevenire a pericolelor în spaţiul cibernetic care pot afecta securitatea cibernetică la nivel guvernamental;

3) să solicite informaţii de la structurile de tip CERT departamentale create în cadrul entităţilor publice privind incidentele cibernetice identificate în cadrul acestora, precum şi informaţii aferente acestora;

4) să încheie protocoale de cooperare cu entităţile publice sau cu alte persoane juridice de drept public sau privat, naţionale sau internaţionale în domeniul securităţii cibernetice;

5) să colaboreze cu entităţile publice prevăzute la punctul 5 din hotărâre pentru asigurarea disponibilităţii, confidenţialităţii, integrităţii, autenticităţii şi nonrepudierii informaţiilor în format electronic, în scopul prevenirii, analizei, identificării şi reacţiei la incidente cibernetice;

6) să dezvolte parteneriate şi să creeze echipe mixte compuse din specialişti proprii şi specialişti proveniţi de la alte instituţii ori entităţi din mediul privat, cu respectarea legii şi asigurarea condiţiilor privind confidenţialitatea şi accesul la informaţii în limitele legii şi cu acordul părţilor implicate în incident în vederea administrării adecvate a incidentelor majore la nivel guvernamental ori pentru administrarea unor incidente care necesită înaltă specializare şi pregătire tehnică de specialitate;

7) să coopereze cu instituţii de cercetare, învăţământ superior şi persoane juridice de drept privat pentru realizarea unor proiecte de cercetare şi pregătire a specialiştilor calificaţi în domeniu.

5. CERT Gov are următoarele atribuţii:

1) asigură implementarea politicilor de prevenire şi contracarare a incidentelor din cadrul infrastructurilor cibernetice potrivit competenţei;

2) asigură cadrul organizatoric şi suportul tehnic necesar schimbului de informaţii dintre diverse echipe de tip CERT, utilizatori, entităţi publice;

3) asigură interacţiunea cu structurile de tip CERT departamentale din cadrul entităţilor publice privind modalitatea de raportare, stocare şi prelucrare a informaţiilor aferente incidentelor şi ameninţărilor securităţii informaţionale;

4) identifică, înregistrează, clasifică şi analizează incidente cibernetice şi coordonează, cooperează şi sesizează organele de drept, după caz;

5) oferă consultanţă şi elaborează recomandări de soluţionare şi prevenire a incidentelor de securitate;

6) întocmeşte date statistice şi elaborează rapoarte anuale cu privire la incidentele de securitate înregistrate, precum şi dinamica acestora;

7) asigură evidenţa ameninţărilor, vulnerabilităţilor şi incidentelor cibernetice identificate sau raportate, tehnicilor şi tehnologiilor folosite pentru atacuri, precum şi a bunelor practici pentru protecţia infrastructurilor cibernetice;

8) oferă o platformă informaţională de comunicare strategică prin intermediul paginii sale web oficiale, care conţine informaţii despre incidente cibernetice şi ghiduri de securitate;

9) desfăşoară acţiuni de sensibilizare şi informare privind ameninţările, vulnerabilităţile, riscurile securităţii cibernetice şi măsurile de protecţie întreprinse;

10) desfăşoară exerciţii şi antrenamente comune de consolidare a capacităţilor de reacţie la atacuri cibernetice, inclusiv de blocare a atacurilor cibernetice simulate;

11) organizează şi desfăşoară ateliere de lucru în domeniul securităţii cibernetice;

12) emite avertizări timpurii, alerte şi anunţuri şi diseminează informaţiile privind riscurile şi incidentele către entităţile publice stabilite la punctul 5 din hotărâre, precum şi către orice entitate publică căreia îi poate fi afectată securitatea reţelelor şi a sistemelor informatice;

13) primeşte raportări privind incidentele care afectează sistemele informaţionale şi reţelele entităţilor publice şi stabileşte impactul acestora;

14) furnizează imediat furnizorilor de servicii persoane juridice de drept public care au notificat un incident cibernetic un răspuns care să cuprindă recomandări şi instrucţiuni operaţionale privind punerea în aplicare a măsurilor necesare pentru soluţionarea incidentului respectiv;

15) asigură răspunsul la incidente cibernetice;

16) cooperează cu CERT-urile departamentale şi entităţile publice stabilite la punctul 5 din hotărâre, în cadrul unei platforme guvernamentale de management al incidentelor cibernetice;

161) asigură securitatea reţelelor şi a sistemelor informatice proprietate a statului la nivel guvernamental;

162) notifică echipa de răspuns la incidentele cibernetice la nivel naţional şi informează cu privire la incidentele cibernetice notificate de furnizorii de servicii persoane juridice drept public, în conformitate cu prevederile Legii nr.48/2023 privind securitatea cibernetică;

163) facilitează interacţiunea dintre furnizorii de servicii persoane juridice drept public şi Agenţia pentru Securitate Cibernetică, precum şi echipa de răspuns la incidentele cibernetice la nivel naţional, asigurând îndeplinirea de către acestea a obligaţiilor privind securitatea cibernetică stabilite de Legea nr.48/2023 privind securitatea cibernetică;

164) cooperează cu echipa de răspuns la incidentele cibernetice la nivel naţional, inclusiv în cadrul unei platforme de management al incidentelor cibernetice şi pentru schimbul de informaţii;

17) implementează cele mai bune practici pentru protecţia infrastructurilor cibernetice guvernamentale;

18) întocmeşte şi prezintă, trimestrial, către Serviciul de Informaţii şi Securitate al Republicii Moldova  şi Agenţia pentru Securitate Cibernetică un raport privind riscurile şi incidentele cibernetice identificate, măsurile întreprinse şi planificate pentru remedierea acestora.

[Pct.5 modificat prin Hot.Guv. nr.105 din 05.03.2025, în vigoare 06.03.2025]

6. În vederea exercitării rolului de CERT departamental, entităţile publice au următoarele drepturi:

1) să solicite consultanţă şi recomandări de soluţionare şi prevenire a incidentelor cibernetice;

2) să participe la atelierele de lucru în domeniul securităţii cibernetice;

3) să solicite informaţii cu privire la statutul incidentelor cibernetice raportate către CERT Gov;

4) să elaboreze mecanisme şi metode de prevenire a pericolelor în spaţiul cibernetic care pot afecta securitatea cibernetică la nivel de entitate;

5) să coopereze cu institute de cercetare, instituţii de învăţământ superior şi persoane juridice de drept privat în realizarea unor proiecte de cercetare şi pregătire de specialişti calificaţi în domeniu;

6) să participe la exerciţii şi antrenamente de consolidare a capacităţilor de reacţie la incidentele şi atacurile cibernetice.

61. Notificarea incidentelor cibernetice cu impact semnificativ de către CERT Gov către echipa de răspuns la incidentele cibernetice la nivel naţional (în continuare ‒ CSIRT naţional) nu exclude dreptul entităţilor publice de a notifica şi CSIRT-ul naţional cu privire la incidentele cibernetice.

[Pct.61 introdus prin Hot.Guv. nr.105 din 05.03.2025, în vigoare 06.03.2025]

7. În vederea exercitării rolului de CERT departamental, entităţile publice au următoarele atribuţii:

1) desemnează, prin act administrativ, persoana (subdiviziunea) responsabilă de punerea în aplicare în cadrul entităţii publice a măsurilor tehnice şi organizatorice pentru gestionarea riscurilor de securitate a reţelelor şi a sistemelor informatice pe care le utilizează;

2) interacţionează cu CERT Gov privind modalitatea de raportare, stocare şi prelucrare a informaţiilor aferente incidentelor şi ameninţărilor securităţii cibernetice;

3) raportează şi ţin evidenţa operativă obligatorie a incidentelor cibernetice în cadrul entităţii publice;

4) elaborează şi aplică metode de prevenire a incidentelor cibernetice;

5) asigură implementarea Cerinţelor minime obligatorii de securitate cibernetică;

6) întreprinde acţiunile necesare pentru efectuarea anuală a auditului;

7) desfăşoară exerciţii şi antrenamente de consolidare a capacităţilor de reacţie la incidentele şi atacurile cibernetice;

8) planifică şi programează în proiectul de buget propriu resursele financiare necesare în vederea implementării prezentelor măsuri;

9) implementează cele mai bune practici pentru protecţia infrastructurilor cibernetice guvernamentale.

[Pct.7 modificat prin Hot.Guv. nr.105 din 05.03.2025, în vigoare 06.03.2025]

III. MODUL DE INTERACŢIUNE ŞI MĂSURI DE ASIGURARE

8. Instituţia Publică "Serviciul Tehnologia Informaţiei şi Securitate Cibernetică" va crea şi asigura funcţionarea unei platforme guvernamentale de management al incidentelor cibernetice.

[Pct.8 în redacţia Hot.Guv. nr.105 din 05.03.2025, în vigoare 06.03.2025]

9. Interacţiunea privind incidentele cibernetice şi alte informaţii aferente se realizează prin:

1) corespondenţă scrisă;

2) corespondenţă electronică (e-mail);

3) portal electronic, pus la dispoziţie de către CERT Gov, în mod prioritar;

4) apeluri telefonice.

10. CERT-urile departamentale se conectează şi realizează schimbul de informaţii cu CERT Gov prin intermediul platformei create în acest sens.

11. Securitatea cibernetică la nivel guvernamental se realizează prin următoarele măsuri întreprinse de către CERT Gov:

1) măsuri de prevenire:

a) publicarea alertelor şi atenţionărilor privind apariţia unor activităţi premergătoare atacurilor;

b) analiza incidentelor şi anticiparea riscurilor de securitate cibernetică;

c) estimarea vulnerabilităţilor şi punerea la dispoziţie a informaţiilor actualizate privind încercările de intruziune;

d) diseminarea informaţiilor de securitate cibernetică;

e) formularea recomandărilor de prevenire a incidentelor cibernetice, inclusiv remiterea avertizărilor operative către entităţile publice supuse riscurilor şi către organele competente;

f) ridicarea nivelului de instruire şi conştientizare a populaţiei asupra riscurilor derivate din utilizarea spaţiului cibernetic;

g) asigurarea confidenţialităţii, integrităţii, disponibilităţii, autenticităţii şi nonrepudierii informaţiilor din spaţiul cibernetic;

h) dezvoltarea mecanismelor pentru creşterea nivelului de cultură de securitate;

2) măsuri de reacţie:

a) tratarea incidentelor cibernetice şi oferirea recomandărilor de soluţionare a acestora;

b) investigarea incidentelor cibernetice şi identificarea cauzei producerii acestora, inclusiv a măsurilor de prevenire care vor asigura depistarea la timp a unor incidente similare;

c) sesizarea organelor de drept, după caz;

3) măsuri de contracarare:

a) notificarea imediată a CERT-urilor departamentale cu privire la depistarea unor incidente cibernetice;

a1) notificarea CSIRT-ului naţional, în condiţiile stabilite de Legea nr.48/2023 privind securitatea cibernetică, cu privire la:

– incidentele cibernetice cu impact semnificativ asupra securităţii reţelelor sau a sistemelor informatice ale statului ori asupra continuităţii serviciilor;

– incidentele cibernetice al căror impact semnificativ asupra securităţii reţelelor sau a sistemelor informatice ale statului ori asupra continuităţii serviciilor nu este evident, dar poate fi presupus în mod rezonabil;

– impactul semnificativ al unui incident cibernetic care a afectat un terţ asupra continuităţii serviciului prestat de persoanele juridice de drept public, în cazul în care serviciul respectiv depinde de serviciile terţului afectat;

b) identificarea la timp a ameninţărilor sau a atacurilor cibernetice şi blocarea manifestării acestora;

c) cooperarea eficientă şi permanentă dintre CERT Gov, CERT-urile departamentale şi organizaţiile competente sau cu capabilităţi în domeniu;

d) aplicarea unui plan de măsuri cu privire la asigurarea funcţionalităţii sistemelor în condiţii de securitate a serviciilor publice sau private;

e) diseminarea rezultatelor analizei incidentelor cibernetice, cu respectarea prevederilor acordurilor de cooperare încheiate cu partenerii CERT Gov.

[Pct.11 completat prin Hot.Guv. nr.105 din 05.03.2025, în vigoare 06.03.2025]

12. La exercitarea atribuţiilor sale, în vederea asigurării securităţii sistemelor informaţionale şi reţelelor a căror afectare poate cauza daune securităţii naţionale, CERT Gov se consultă şi cooperează cu Serviciul de Informaţii şi Securitate al Republicii Moldova şi cu Agenţia pentru Securitate Cibernetică.

[Pct.12 completat prin Hot.Guv. nr.105 din 05.03.2025, în vigoare 06.03.2025]

IV. SECURITATEA INFORMAŢIEI ŞI PROTECŢIA

DATELOR CU CARACTER PERSONAL

13. În cadrul implementării măsurilor prevăzute la punctul 11, CERT Gov şi entităţile publice prelucrează date cu caracter personal în conformitate cu legislaţia în domeniul protecţiei datelor cu caracter personal.

14. Prelucrarea de date în cadrul implementării măsurilor prevăzute la punctul 11 trebuie să garanteze respectarea următoarelor reguli privind protecţia datelor cu caracter personal:

1) specificarea şi limitarea scopului;

2) adoptarea de măsuri tehnice şi organizaţionale în scopul asigurării unui nivel adecvat de protecţie a datelor cu caracter personal, în conformitate cu prevederile legislaţiei.

15. Informaţia comunicată (sub orice formă) reciproc între entităţile publice şi CERT Gov va fi considerată drept confidenţială şi nu va fi divulgată în niciun mod, total sau parţial, decât în scopuri de efectuare a analizelor, investigaţiilor, statisticilor sau alte cazuri prevăzute de legislaţie.