BIZLEXLegislația Republicii Moldova
Hotărâri

Hotărâre nr. 483 din 26.08.2026

cu privire la aprobarea cadrului metodologic privind evaluarea riscurilor la adresa infrastructurilor critice naţionale, planurile de securitate ale gestionarilor infrastructurilor critice naţionale şi ofiţerul de legătură pentru securitatea infrastructurii critice naţionale

Tipul documentului
Hotărâri
Data adoptării
26.08.2026

GUVERNUL REPUBLICII MOLDOVA

H O T Ă R Â R E

cu privire la aprobarea cadrului metodologic privind evaluarea riscurilor la adresa

infrastructurilor critice naţionale, planurile de securitate ale gestionarilor

infrastructurilor critice naţionale şi ofiţerul de legătură pentru

securitatea infrastructurii critice naţionale

nr. 483  din  26.08.2026

 (în vigoare 22.09.2026) 

Monitorul Oficial al R. Moldova nr. 466-469 art. 525 din 22.09.2026

* * *

În temeiul art.7 alin.(2) lit.b) din Legea nr.223/2025 privind identificarea, desemnarea şi protecţia infrastructurilor critice naţionale (Monitorul Oficial al Republicii Moldova, 2025, nr.445-447, art.608), Guvernul

HOTĂRĂŞTE:

1. Se aprobă cadrul metodologic privind evaluarea riscurilor la adresa infrastructurilor critice naţionale, planurile de securitate ale gestionarilor infrastructurilor critice naţionale şi ofiţerul de legătură pentru securitatea infrastructurii critice naţionale, după cum urmează:

1.1. Normele metodologice privind evaluarea riscurilor la adresa infrastructurilor critice naţionale, conform anexei nr.1;

1.2. Normele metodologice privind elaborarea, avizarea şi aprobarea Planului de securitate al gestionarului infrastructurii critice naţionale, conform anexei nr.2;

1.3. Structura-cadru a Planului de securitate al gestionarului infrastructurii critice naţionale, conform anexei nr.3;

1.4. Normele metodologice privind echivalarea documentelor existente cu Planul de securitate al gestionarului infrastructurii critice naţionale, conform anexei nr.4;

1.5. Normele metodologice privind revizuirea şi actualizarea Planului de securitate al gestionarului infrastructurii critice naţionale, conform anexei nr.5;

1.6. Normele metodologice privind desemnarea, statutul funcţional şi atribuţiile ofiţerului de legătură pentru securitatea infrastructurii critice naţionale, conform anexei nr.6.

2. Ministerul Afacerilor Interne, prin intermediul Centrului Naţional de Coordonare a Protecţiei Infrastructurilor Critice, asigură coordonarea metodologică, monitorizarea şi suportul de specialitate pentru aplicarea prezentei hotărâri.

3. În sensul prezentei hotărâri, autorităţile publice responsabile sunt autorităţile desemnate prin Hotărârea Guvernului nr.185/2026 cu privire la desemnarea autorităţilor publice responsabile de sectoarele şi subsectoarele infrastructurii critice naţionale.

4. Autorităţile publice responsabile aplică prevederile prezentei hotărâri în sectoarele şi subsectoarele aflate în responsabilitatea lor, avizează planurile de securitate ale gestionarilor infrastructurilor critice naţionale şi monitorizează conformarea acestora cu cerinţele legale şi metodologice.

5. Gestionarii infrastructurilor critice naţionale asigură elaborarea, aprobarea, transmiterea spre avizare, implementarea, testarea, revizuirea şi actualizarea planurilor de securitate, în condiţiile Legii nr.223/2025 privind identificarea, desemnarea şi protecţia infrastructurilor critice naţionale şi ale cadrului metodologic aprobat prin prezenta hotărâre.

6. Documentele existente ale gestionarilor infrastructurilor critice naţionale, care reglementează măsuri de securitate, continuitate, protecţie fizică, securitate cibernetică, răspuns la incidente, protecţie civilă sau alte măsuri relevante, pot fi recunoscute ca echivalente ale Planului de securitate al gestionarului infrastructurii critice naţionale, integral sau parţial, în condiţiile stabilite de prezenta hotărâre.

7. Autorităţile publice responsabile elaborează instrucţiuni sectoriale, ghiduri, modele de documente sau proceduri interne necesare pentru aplicarea prezentei hotărâri în sectoarele şi subsectoarele aflate în responsabilitatea lor, cu respectarea cadrului metodologic aprobat prin prezenta hotărâre şi cu informarea Centrului Naţional de Coordonare a Protecţiei Infrastructurilor Critice.

8. În cazul în care, pentru acelaşi sector sau subsector al infrastructurii critice naţionale, sunt desemnate două sau mai multe autorităţi publice responsabile, obligaţiile prevăzute la pct.4 şi 7 se exercită de fiecare autoritate în limitele competenţelor sale legale şi pentru domeniul aflat în responsabilitatea sa. Pentru aspectele comune, interdependente sau care vizează întregul sector ori subsector, autorităţile publice responsabile asigură coordonarea acţiunilor, schimbul de informaţii şi, după caz, elaborarea în comun a instrucţiunilor sectoriale, a ghidurilor, a modelelor de documente sau a procedurilor necesare pentru aplicarea prezentei hotărâri, cu informarea Centrului Naţional de Coordonare a Protecţiei Infrastructurilor Critice.

9. Ministerele, autorităţile administrative din subordinea ministerelor, alte autorităţi administrative centrale şi instituţiile publice responsabile vor aduce actele normative departamentale, procedurile interne şi documentele aplicabile în concordanţă cu prevederile prezentei hotărâri, în termen de 12 luni de la data intrării în vigoare a acesteia, fără a afecta obligaţia gestionarilor infrastructurilor critice naţionale de a elabora şi a transmite spre avizare Planul de securitate în termenul prevăzut de cadrul metodologic aprobat prin prezenta hotărâre.

10. Controlul asupra executării prezentei hotărâri se pune în sarcina Ministerului Afacerilor Interne.

11. Prezenta hotărâre intră în vigoare la data publicării în Monitorul Oficial al Republicii Moldova.

Anexa nr.1

la Hotărârea Guvernului nr.483/2026

NORME

metodologice privind evaluarea riscurilor la adresa

infrastructurilor critice naţionale

I. DISPOZIŢII GENERALE

1. Prezentele Norme reglementează modul de organizare, de realizare, de documentare şi de actualizare a procesului de evaluare a riscurilor la adresa infrastructurilor critice naţionale.

2. Evaluarea riscurilor la adresa infrastructurilor critice naţionale reprezintă procesul structurat prin care sunt identificate, analizate, evaluate, prioritizate, monitorizate şi raportate riscurile care pot afecta infrastructura critică naţională, funcţiile critice, activele critice, procesele esenţiale sau continuitatea serviciului esenţial furnizat prin intermediul acesteia.

3. Evaluarea riscurilor are drept scop fundamentarea măsurilor de securitate, protecţie, prevenire, continuitate, răspuns şi recuperare care urmează a fi incluse în Planul de securitate al gestionarului infrastructurii critice naţionale (denumit în continuare Plan de securitate).

4. Prezentele Norme se aplică gestionarilor infrastructurilor critice naţionale desemnate potrivit legii (denumiţi în continuare gestionari), indiferent de forma de proprietate, de forma juridică de organizare sau de sectorul de activitate.

5. Prezentele Norme se aplică, în limitele competenţelor legale, autorităţilor publice responsabile, autorităţilor competente şi altor entităţi implicate în procesul de evaluare, avizare, monitorizare sau valorificare a rezultatelor evaluării riscurilor.

6. Evaluarea riscurilor se realizează pentru fiecare infrastructură critică naţională desemnată, ţinând cont de specificul sectorului şi al subsectorului, de serviciul esenţial furnizat, de componentele critice, de amplasare, de mediul operaţional, de dependenţe, de interdependenţe şi de nivelul de expunere la ameninţări şi pericole.

7. Evaluarea riscurilor constituie baza obligatorie pentru elaborarea, actualizarea şi revizuirea Planului de securitate.

8. Prezentele Norme se aplică fără a aduce atingere obligaţiilor specifice prevăzute de legislaţia specială aplicabilă sectorului sau subsectorului respectiv, precum şi de legislaţia în domeniul securităţii cibernetice, al protecţiei informaţiilor, al situaţiilor de criză, al protecţiei civile, al apărării împotriva incendiilor, al securităţii şi sănătăţii în muncă, al prevenirii şi controlului riscurilor de mediu sau de alte reglementări speciale aplicabile.

9. Aplicarea prezentelor Norme se realizează în baza următoarelor principii:

9.1. principiul legalităţii;

9.2. principiul abordării integrate;

9.3. principiul prevenirii;

9.4. principiul abordării bazate pe risc;

9.5. principiul proporţionalităţii;

9.6. principiul continuităţii serviciilor esenţiale;

9.7. principiul cooperării instituţionale;

9.8. principiul trasabilităţii;

9.9. principiul confidenţialităţii şi protecţiei informaţiilor;

9.10. principiul revizuirii periodice şi al îmbunătăţirii continue.

10. Noţiunile utilizate în prezentele Norme au semnificaţia prevăzută de Legea nr.223/2025 privind identificarea, desemnarea şi protecţia infrastructurilor critice naţionale, precum şi de actele normative în domeniile managementului riscurilor, securităţii naţionale, securităţii cibernetice, situaţiilor de criză şi protecţiei informaţiilor.

II. ORGANIZAREA PROCESULUI DE EVALUARE A RISCURILOR

11. Evaluarea riscurilor se realizează de către gestionar, în cooperare cu autoritatea publică responsabilă din sectorul sau subsectorul de competenţă. Centrul Naţional de Coordonare a Protecţiei Infrastructurilor Critice (denumit în continuare CNCPIC) acordă, după caz, suport metodologic autorităţilor publice responsabile şi gestionarilor pentru aplicarea prezentelor Norme.

12. Autoritatea publică responsabilă poate stabili cerinţe suplimentare privind evaluarea riscurilor, cu respectarea cadrului metodologic aprobat prin prezenta hotărâre şi cu informarea CNCPIC.

13. Procesul de evaluare a riscurilor se iniţiază:

13.1. după desemnarea infrastructurii drept infrastructură critică naţională;

13.2. la elaborarea Planului de securitate;

13.3. la actualizarea evaluării riscurilor;

13.4. după producerea unui incident major sau a unei perturbări semnificative;

13.5. în cazul modificării ameninţărilor, vulnerabilităţilor, dependenţelor sau interdependenţelor relevante;

13.6. în cazul modificării configuraţiei tehnice, funcţionale, juridice sau organizaţionale a infrastructurii critice naţionale;

13.7. la solicitarea autorităţii publice responsabile sau a CNCPIC, în condiţiile legii.

14. Gestionarul desemnează persoanele sau structurile responsabile de realizarea evaluării riscurilor.

15. În procesul de evaluare a riscurilor pot fi implicaţi, după caz, reprezentanţi ai structurilor responsabile de securitatea fizică, de securitatea cibernetică, de continuitatea activităţii, de protecţia civilă, de situaţiile de urgenţă, de mentenanţă, de exploatarea tehnică, de logistică, de resurse umane, de asigurare a cadrului juridic, comunicare şi management operaţional.

16. Pentru evaluarea riscurilor care necesită expertiză specializată, gestionarul sau autoritatea publică responsabilă poate solicita suportul unor experţi ori al unor structuri competente, cu respectarea regimului de protecţie a informaţiilor sensibile sau clasificate.

III. OBIECTUL EVALUĂRII RISCURILOR

17. Obiectul evaluării riscurilor îl constituie infrastructura critică naţională desemnată, în integralitatea sa funcţională, precum şi serviciul esenţial furnizat prin intermediul acesteia.

18. Evaluarea riscurilor vizează, după caz:

18.1. infrastructura, instalaţiile, echipamentele, reţelele, sistemele şi subsistemele aferente;

18.2. activele materiale şi imateriale cu rol esenţial;

18.3. funcţiile critice şi procesele operaţionale indispensabile;

18.4. personalul-cheie şi competenţele indispensabile;

18.5. sistemele informaţionale, comunicaţiile şi alte componente digitale sau tehnologice;

18.6. furnizorii, prestatorii, lanţurile de aprovizionare şi alte dependenţe externe;

18.7. interdependenţele cu alte infrastructuri critice, servicii esenţiale ori sisteme publice sau private;

18.8. amplasamentele, nodurile, conexiunile şi celelalte elemente fără de care serviciul esenţial nu poate fi menţinut sau reluat în termen acceptabil.

19. Obiectul evaluării se delimitează în mod expres în raport cu:

19.1. perimetrul fizic şi funcţional al infrastructurii critice naţionale;

19.2. serviciul sau serviciile esenţiale furnizate;

19.3. parametrii minimi de funcţionare acceptabili;

19.4. condiţiile de continuitate, de funcţionare degradată şi de recuperare;

19.5. orizontul de analiză şi ipotezele de lucru.

IV. ETAPELE EVALUĂRII RISCURILOR

20. Evaluarea riscurilor la nivelul gestionarului se realizează cel puţin prin următoarele etape:

20.1. delimitarea obiectului evaluării;

20.2. identificarea serviciului esenţial, a funcţiilor critice, a activelor critice şi a proceselor esenţiale;

20.3. identificarea ameninţărilor, a pericolelor, a hazardelor, a surselor şi a declanşatorilor de risc;

20.4. identificarea vulnerabilităţilor;

20.5. identificarea dependenţelor şi a interdependenţelor;

20.6. elaborarea scenariilor de risc;

20.7. estimarea impactului;

20.8. estimarea probabilităţii;

20.9. determinarea scorului şi a nivelului de risc;

20.10. prioritizarea riscurilor;

20.11. identificarea măsurilor existente şi evaluarea eficacităţii acestora, precum şi identificarea şi prioritizarea măsurilor suplimentare de tratare a riscurilor;

20.12. documentarea rezultatelor.

21. Etapele prevăzute la pct.20 se aplică în mod proporţional cu natura infrastructurii critice naţionale, complexitatea acesteia, sectorul de apartenenţă şi nivelul riscurilor evaluate.

22. În etapa de identificare a funcţiilor critice, a activelor critice şi a proceselor esenţiale, gestionarul stabileşte elementele indispensabile pentru asigurarea furnizării sau a reluării serviciului esenţial prin intermediul infrastructurii critice naţionale.

23. Pentru fiecare funcţie critică se identifică cel puţin:

23.1. activele critice asociate;

23.2. procesele esenţiale şi fluxurile operaţionale;

23.3. personalul-cheie şi competenţele indispensabile;

23.4. resursele logistice, energetice, informaţionale şi tehnologice necesare;

23.5. dependenţele interne şi externe.

24. Gestionarul identifică toate categoriile relevante de ameninţări, pericole, hazarde, incidente şi surse de risc care pot afecta infrastructura critică naţională sau serviciul esenţial furnizat.

25. Identificarea ameninţărilor, a pericolelor şi a surselor de risc se realizează pe baza:

25.1. istoricului incidentelor şi al perturbărilor;

25.2. analizelor interne şi sectoriale;

25.3. informaţiilor furnizate de către autorităţile competente şi autorităţile publice responsabile;

25.4. rapoartelor tehnice, statistice şi ştiinţifice relevante;

25.5. lecţiilor învăţate din exerciţii, audituri, controale şi evenimente anterioare;

25.6. analizelor privind evoluţiile mediului de risc şi vulnerabilităţile emergente;

25.7. evaluării naţionale a riscurilor, a evaluărilor strategice şi a altor documente relevante elaborate în cadrul sistemului naţional de management al crizelor.

26. Gestionarul identifică vulnerabilităţile de natură fizică, tehnică, tehnologică, organizaţională, umană, informaţională şi cibernetică, precum şi orice altă slăbiciune care poate facilita materializarea unui risc sau amplificarea consecinţelor acestuia.

27. Se identifică distinct:

27.1. vulnerabilităţile structurale şi de amplasament;

27.2. vulnerabilităţile operaţionale şi procedurale;

27.3. vulnerabilităţile determinate de personal, de competenţe sau de acces necorespunzător;

27.4. vulnerabilităţile aferente sistemelor informaţionale şi tehnologice;

27.5. vulnerabilităţile generate de dependenţele externe, de furnizori sau de lanţul de aprovizionare;

27.6. vulnerabilităţile rezultate din interdependenţa cu alte infrastructuri critice sau servicii esenţiale.

28. Pentru riscurile identificate, gestionarul elaborează scenarii de risc plauzibile, relevante şi documentate, care descriu modul în care riscul se poate materializa şi consecinţele potenţiale asupra infrastructurii critice naţionale şi a serviciului esenţial.

29. Scenariile de risc includ, după caz:

29.1. sursa sau declanşatorul de risc;

29.2. vulnerabilităţile exploatate ori afectate;

29.3. succesiunea probabilă a evenimentelor;

29.4. efectele directe şi indirecte;

29.5. durata probabilă a perturbării;

29.6. impactul asupra funcţiilor critice, a activelor critice şi a serviciului esenţial;

29.7. efectele de propagare şi de interdependenţă.

V. CATEGORIILE DE RISCURI ANALIZATE

30. Evaluarea riscurilor la nivelul infrastructurilor critice naţionale se realizează prin luarea în considerare a tuturor categoriilor relevante de riscuri care pot afecta direct sau indirect infrastructura critică naţională, funcţiile critice, activele critice, procesele esenţiale ori continuitatea serviciului esenţial furnizat.

31. Evaluarea include, după caz, următoarele categorii de riscuri:

31.1. riscuri naturale, inclusiv cutremure, inundaţii, furtuni, temperaturi extreme, secetă, incendii de vegetaţie, alunecări de teren, fenomene meteorologice severe, epidemii, pandemii sau alte fenomene naturale şi biologice cu efect perturbator;

31.2. riscuri tehnologice şi industriale, inclusiv avarii, explozii, incendii, defecţiuni majore, indisponibilităţi tehnice, accidente de proces, erori de proiectare sau de mentenanţă;

31.3. riscuri antropice intenţionate, inclusiv sabotaj, terorism, vandalism grav, intruziuni, furt, distrugere ori compromitere deliberată;

31.4. riscuri hibride, inclusiv acţiuni coordonate sau combinate care vizează perturbarea infrastructurii critice naţionale prin mijloace fizice, informaţionale, economice, sociale, cibernetice sau psihologice;

31.5. riscuri cibernetice, inclusiv atacuri informatice, compromiterea sistemelor de control, indisponibilizarea reţelelor şi afectarea integrităţii, confidenţialităţii ori disponibilităţii datelor şi serviciilor;

31.6. riscuri organizaţionale şi de personal, inclusiv erori umane, deficit de personal critic, lipsa competenţelor, acces neautorizat, conflicte interne, corupţie, neconformitate procedurală sau reorganizări;

31.7. riscuri legate de lanţul de aprovizionare şi de dependenţele externe, inclusiv întreruperi de furnizare, indisponibilitatea materiilor prime, a energiei, a comunicaţiilor, a suportului tehnic ori a altor resurse critice;

31.8. riscuri reputaţionale sau informaţionale, în măsura în care acestea pot afecta continuitatea serviciului esenţial, încrederea publică, cooperarea operaţională sau capacitatea de răspuns;

31.9. alte riscuri relevante pentru sectorul şi specificul infrastructurii critice naţionale evaluate.

32. În cazul riscurilor hibride şi al riscurilor cu impact sistemic, evaluarea include analiza efectelor potenţiale asupra continuităţii funcţiilor vitale ale statului, asupra funcţionării altor sectoare şi a infrastructurilor critice naţionale, precum şi asupra rezilienţei naţionale.

33. În procesul de evaluare a riscurilor, gestionarul distinge între:

33.1. ameninţări, constând în riscuri asociate unor acţiuni deliberate, ostile sau intenţionate;

33.2. pericole ori hazarde, constând în evenimente, procese sau fenomene independente de intenţia ostilă a unui actor.

34. Distincţia prevăzută la pct.33 se utilizează pentru alegerea metodelor de apreciere a probabilităţii şi pentru descrierea corespunzătoare a scenariilor de risc.

VI. ESTIMAREA IMPACTULUI

35. Impactul fiecărui risc se estimează în raport cu consecinţele posibile asupra:

35.1. vieţii, sănătăţii şi siguranţei persoanelor;

35.2. continuităţii serviciului esenţial şi funcţionării infrastructurii critice naţionale;

35.3. economiei şi activităţilor financiare;

35.4. mediului;

35.5. ordinii şi securităţii publice;

35.6. securităţii naţionale şi capacităţii de guvernare;

35.7. reputaţiei instituţionale şi obligaţiilor relevante;

35.8. efectelor intersectoriale ori în cascadă.

36. Impactul se apreciază prin utilizarea unei scări unitare cu cinci trepte, de la 1 la 5, după cum urmează:

36.1. nivelul 1 - impact foarte scăzut: consecinţe gestionabile prin resursele curente ale gestionarului, fără afectarea semnificativă a valorilor protejate, fără întreruperi relevante ale serviciului esenţial şi fără efecte în cascadă;

36.2. nivelul 2 - impact scăzut: perturbări limitate, controlabile, cu afectare redusă şi temporară a unei componente, a unei comunităţi restrânse ori a unui segment limitat al serviciului esenţial, fără consecinţe grave asupra funcţionării generale;

36.3. nivelul 3 - impact moderat: consecinţe serioase asupra unei regiuni, a unui operator, a unui sector esenţial ori a continuităţii normale a serviciului, cu afectarea funcţionalităţii curente şi cu necesitatea adoptării unor măsuri operative şi manageriale suplimentare;

36.4. nivelul 4 - impact înalt: perturbări majore, cu afectarea gravă a funcţiilor critice, cu posibilitatea producerii unor pierderi semnificative de vieţi omeneşti, a unor pagube economice considerabile, a afectării simultane a mai multor valori protejate sau a propagării semnificative în alte sisteme ori sectoare;

36.5. nivelul 5 - impact critic: consecinţe catastrofale, pierderi masive de vieţi omeneşti, indisponibilizarea extinsă a serviciilor esenţiale, compromiterea funcţiilor vitale ori imposibilitatea menţinerii serviciului esenţial la un nivel minim acceptabil.

37. În cazul în care scenariul de risc afectează simultan mai multe domenii de impact, scorul final de impact se stabileşte:

37.1. ca valoare maximă a impactului identificat, atunci când una dintre consecinţe este dominantă; sau

37.2. ca valoare agregată justificată, atunci când afectarea este distribuită semnificativ asupra mai multor domenii.

38. Alegerea metodei de stabilire a scorului final de impact se consemnează expres în fişa de evaluare a riscului.

VII. ESTIMAREA PROBABILITĂŢII

39. Probabilitatea fiecărui risc se estimează în funcţie de natura riscului, de frecvenţa sau plauzibilitatea materializării acestuia şi de datele disponibile.

40. Probabilitatea se apreciază prin utilizarea unei scări unitare cu cinci trepte, de la 1 la 5, după cum urmează:

40.1. nivelul 1 - probabilitate foarte scăzută: scenariul este puţin plauzibil; nu există precedente relevante ori acestea sunt excepţionale; condiţiile necesare pentru materializare apar rar;

40.2. nivelul 2 - probabilitate scăzută: scenariul este posibil, dar puţin probabil; există puţine indicii sau precedente limitate; condiţiile necesare pentru materializare se întrunesc rar;

40.3. nivelul 3 - probabilitate moderată: scenariul este plauzibil şi se poate produce în anumite condiţii; există vulnerabilităţi sau precedente relevante; condiţiile necesare pentru materializare se pot întruni periodic;

40.4. nivelul 4 - probabilitate înaltă: scenariul este foarte plauzibil; există indicii, tendinţe ori vulnerabilităţi semnificative; materializarea se poate produce frecvent sau în condiţii uşor de întrunit;

40.5. nivelul 5 - probabilitate foarte înaltă: scenariul este iminent, repetitiv ori aproape cert în lipsa unor măsuri suplimentare; există indicii clare, precedente multiple sau vulnerabilităţi critice persistente.

41. Pentru riscurile de tip pericol sau hazard, probabilitatea se fundamentează, în principal, pe date statistice, frecvenţe observate, modele de prognoză, tendinţe validate şi istoricul incidentelor.

42. Pentru riscurile de tip ameninţare, probabilitatea se apreciază în baza informaţiilor disponibile privind intenţia, capabilitatea, expunerea, vulnerabilitatea, contextul operaţional şi contextul de securitate.

VIII. DETERMINAREA SCORULUI ŞI A NIVELULUI DE RISC

43. Scorul de risc se calculează prin înmulţirea scorului de impact cu scorul de probabilitate, potrivit următoarei formule:

Scorul de risc = Impact × Probabilitate.

44. Scorul de risc poate avea valori cuprinse între 1 şi 25.

45. În scopul clasificării şi al prioritizării, nivelurile de risc se stabilesc după cum urmează:

45.1. 1-4 - risc scăzut;

45.2. 5-10 - risc moderat;

45.3. 11-15 - risc înalt;

45.4. 16-25 - risc critic.

46. Matricea de risc are format 5 × 5 şi se utilizează pentru poziţionarea, compararea şi ierarhizarea riscurilor.

47. Matricea de risc serveşte pentru:

47.1. clasificarea riscurilor;

47.2. compararea riscurilor între ele;

47.3. stabilirea priorităţilor de intervenţie;

47.4. fundamentarea măsurilor prevăzute în Planul de securitate;

47.5. justificarea alocării resurselor.

IX. PRIORITIZAREA ŞI TRATAREA RISCURILOR

48. După determinarea nivelului de risc, gestionarul prioritizează riscurile în funcţie de gravitate, de efectele asupra serviciului esenţial, de vulnerabilităţile asociate şi de capacitatea existentă de prevenire, protecţie, răspuns, continuitate şi recuperare.

49. Riscurile încadrate ca înalte sau critice se tratează cu prioritate.

50. Pentru fiecare risc prioritar se stabilesc:

50.1. măsurile de securitate existente;

50.2. măsurile suplimentare necesare;

50.3. ordinea de implementare;

50.4. responsabilii;

50.5. resursele necesare;

50.6. termenul de implementare;

50.7. indicatorii de realizare;

50.8. modalitatea de verificare.

51. Măsurile de tratare a riscurilor pot include:

51.1. evitarea riscului;

51.2. reducerea probabilităţii;

51.3. reducerea impactului;

51.4. transferul sau partajarea riscului, după caz;

51.5. acceptarea justificată a riscului rezidual;

51.6. pregătirea pentru răspuns şi recuperare.

52. Măsurile de tratare a riscurilor pot fi:

52.1. măsuri organizatorice;

52.2. măsuri tehnice;

52.3. măsuri procedurale;

52.4. măsuri de securitate fizică;

52.5. măsuri de securitate cibernetică;

52.6. măsuri de continuitate;

52.7. măsuri de intervenţie şi răspuns;

52.8. măsuri de instruire şi exerciţii;

52.9. măsuri de comunicare şi avertizare;

52.10. măsuri de redundanţă şi recuperare.

53. Riscul rezidual se documentează, se justifică şi se monitorizează de către gestionar.

54. Măsurile de tratare a riscurilor se includ în Planul de securitate sau în documentele asociate acestuia.

X. DOCUMENTAREA EVALUĂRII RISCURILOR

55. Rezultatele evaluării riscurilor se consemnează în fişe de evaluare a riscurilor, întocmite pentru fiecare risc relevant sau grup omogen de riscuri.

56. Fişa de evaluare a riscului conţine cel puţin:

56.1. denumirea riscului;

56.2. descrierea scenariului de risc;

56.3. activele, funcţiile şi procesele afectate;

56.4. vulnerabilităţile şi dependenţele relevante;

56.5. impactul şi probabilitatea estimate;

56.6. scorul şi nivelul de risc;

56.7. măsurile existente;

56.8. măsurile suplimentare propuse;

56.9. sursele de date şi gradul de încredere al acestora;

56.10. data evaluării şi persoanele responsabile.

57. Gestionarul păstrează datele, referinţele, calculele, scenariile şi celelalte documente justificative care au fundamentat evaluarea riscurilor.

58. Gestionarul întocmeşte un registru al riscurilor, care include riscurile identificate, scorul acestora, nivelul de risc, măsurile existente, măsurile suplimentare şi stadiul implementării acestora.

59. Rezultatele evaluării riscurilor se includ în raportul de evaluare a riscurilor la adresa infrastructurii critice naţionale.

60. Raportul de evaluare a riscurilor se aprobă de către conducătorul gestionarului sau de către persoana împuternicită în acest sens.

61. Raportul de evaluare a riscurilor se transmite autorităţii publice responsabile, împreună cu Planul de securitate sau cu documentele relevante solicitate în procesul de avizare.

XI. ACTUALIZAREA EVALUĂRII RISCURILOR

62. Evaluarea riscurilor se actualizează cel puţin o dată pe an, într-un termen care să permită valorificarea rezultatelor acesteia la elaborarea rapoartelor prevăzute la art.6 alin.(2) şi (3) din Legea nr.223/2025 privind identificarea, desemnarea şi protecţia infrastructurilor critice naţionale, precum şi ori de câte ori intervin schimbări semnificative privind infrastructura critică naţională, serviciul esenţial, mediul de risc, dependenţele, interdependenţele ori vulnerabilităţile relevante.

63. Actualizarea evaluării riscurilor se realizează cel puţin în următoarele situaţii:

63.1. după producerea unui incident major sau a unei perturbări semnificative;

63.2. după modificări structurale, funcţionale, tehnologice sau organizaţionale;

63.3. după schimbări relevante ale lanţului de aprovizionare ori ale dependenţelor externe;

63.4. după audituri, controale, exerciţii sau teste care indică neconformităţi ori vulnerabilităţi noi;

63.5. la apariţia unor ameninţări noi sau la modificarea nivelului ameninţărilor existente;

63.6. la modificarea interdependenţelor relevante;

63.7. la modificarea nivelului de alertă sau la declararea unei stări de criză, atunci când aceasta afectează ori poate afecta infrastructura critică naţională sau continuitatea serviciului esenţial furnizat;

63.8. la solicitarea autorităţii publice responsabile sau a CNCPIC, în condiţiile legii.

64. Orice modificare substanţială a evaluării riscurilor se documentează prin notă de actualizare.

65. Nota de actualizare cuprinde cel puţin:

65.1. cauza actualizării;

65.2. riscurile noi identificate;

65.3. riscurile modificate;

65.4. vulnerabilităţile noi sau modificate;

65.5. schimbările privind impactul sau probabilitatea;

65.6. măsurile suplimentare necesare;

65.7. impactul asupra Planului de securitate.

66. În cazul în care actualizarea evaluării riscurilor determină modificări substanţiale ale profilului de risc sau ale măsurilor de securitate, gestionarul iniţiază revizuirea Planului de securitate potrivit normelor metodologice privind revizuirea şi actualizarea acestuia.

XII. PROTECŢIA INFORMAŢIILOR

67. Informaţiile utilizate sau rezultate în procesul de evaluare a riscurilor se gestionează cu respectarea regimului juridic aplicabil informaţiilor atribuite la secret de stat, datelor cu caracter personal, informaţiilor sensibile privind infrastructurile critice naţionale şi altor categorii de informaţii protejate de lege.

68. Accesul la informaţiile privind evaluarea riscurilor se acordă potrivit principiului necesităţii de a cunoaşte şi exclusiv persoanelor cu atribuţii directe în procesul de evaluare, avizare, monitorizare, control sau implementare a măsurilor de securitate.

69. Gestionarul şi autoritatea publică responsabilă asigură evidenţa, păstrarea, transmiterea, arhivarea şi, după caz, distrugerea documentelor aferente evaluării riscurilor, în condiţiile legii.

70. Datele privind vulnerabilităţile, scenariile de risc, interdependenţele critice, măsurile de securitate, capacităţile de răspuns şi punctele sensibile ale infrastructurii critice naţionale se tratează ca informaţii sensibile şi se protejează corespunzător nivelului de risc generat de divulgarea acestora.

71. În cazul infrastructurilor critice din domeniul apărării, ordinii publice şi securităţii statului, termenele şi procedurile de transmitere, verificare şi avizare a documentelor se adaptează la regimul de protecţie a informaţiilor clasificate, utilizând exclusiv canale securizate şi personal autorizat potrivit legislaţiei.

XIII. REGULILE COMUNE DE APLICARE

ŞI DE CORELARE METODOLOGICĂ

72. Evaluarea riscurilor la adresa infrastructurilor critice naţionale nu substituie evaluările de risc prevăzute de legislaţia specială, ci se corelează cu acestea în vederea asigurării unei abordări integrate a securităţii, a protecţiei, a continuităţii şi a rezilienţei infrastructurilor critice naţionale.

73. Autorităţile publice responsabile şi gestionarii cooperează pentru asigurarea unei abordări unitare, proporţionale şi coerente în procesul de evaluare a riscurilor.

74. CNCPIC elaborează şi pune la dispoziţia autorităţilor publice responsabile şi a gestionarilor modele-tip şi instrumente metodologice standardizate pentru aplicarea prezentelor Norme, inclusiv modele de evaluare a riscurilor, registre de risc, matrice de evaluare, fişe de risc, formulare-tip de raportare, modele de revizuire şi alte instrumente necesare pentru aplicarea unitară a procesului de evaluare a riscurilor.

75. Rezultatele evaluării riscurilor fundamentează Planul de securitate, măsurile de tratare a riscurilor şi procesul de revizuire a acestuia.

Anexa nr.2

la Hotărârea Guvernului nr.483/2026

NORME

metodologice privind elaborarea, avizarea şi aprobarea Planului

de securitate al gestionarului infrastructurii critice naţionale

I. DISPOZIŢII GENERALE

1. Prezentele Norme reglementează modul de elaborare, de transmitere spre avizare, examinare şi aprobare a Planului de securitate al gestionarului infrastructurii critice naţionale (denumit în continuare Plan de securitate).

2. Planul de securitate reprezintă documentul de planificare strategică, cu caracter operativ prin procedurile asociate, elaborat pentru fiecare infrastructură critică naţională desemnată, care stabileşte obiectivele, măsurile, responsabilităţile, resursele şi procedurile necesare pentru protecţia, securitatea, continuitatea şi rezilienţa acesteia.

3. Planul de securitate are ca scop transpunerea rezultatelor evaluării riscurilor în măsuri organizatorice, tehnice, procedurale şi operaţionale, orientate spre prevenirea, reducerea, gestionarea şi recuperarea în urma incidentelor care pot afecta infrastructura critică naţională sau serviciul esenţial furnizat prin intermediul acesteia.

4. Planul de securitate se elaborează de către gestionarul fiecărei infrastructuri critice naţionale desemnate (denumit în continuare gestionar), indiferent de forma juridică de organizare, forma de proprietate sau sectorul de activitate.

5. În cazul în care acelaşi gestionar administrează sau operează mai multe infrastructuri critice naţionale, acesta poate elabora:

5.1. planuri de securitate distincte pentru fiecare infrastructură critică naţională; sau

5.2. un plan integrat, cu condiţia delimitării clare, distincte şi verificabile a elementelor specifice fiecărei infrastructuri critice naţionale.

6. Planul integrat prevăzut la pct.5 subpct. 5.2. trebuie să permită identificarea separată, pentru fiecare infrastructură critică naţională, a riscurilor, a funcţiilor critice, a activelor critice, a măsurilor de securitate, a responsabilităţilor, a resurselor, a termenelor şi a procedurilor aplicabile.

7. Planul de securitate se elaborează în baza:

7.1. evaluării riscurilor, realizate potrivit Normelor metodologice privind evaluarea riscurilor la adresa infrastructurilor critice naţionale, prevăzute în anexa nr.1;

7.2. cadrului normativ aplicabil sectorului sau subsectorului;

7.3. structurii-cadru prevăzute în anexa nr.3;

7.4. instrucţiunilor sectoriale emise de către autoritatea publică responsabilă, după caz;

7.5. obligaţiilor legale privind securitatea, continuitatea, protecţia civilă, securitatea cibernetică, protecţia antiteroristă, protecţia informaţiilor şi alte domenii relevante;

7.6. lecţiilor identificate în urma incidentelor, a exerciţiilor, a testărilor, a auditurilor sau a controalelor.

8. Planul de securitate nu substituie planurile, procedurile sau documentele prevăzute de legislaţia specială, ci se corelează cu acestea şi le integrează, după caz, în cadrul unui mecanism unitar de protecţie, continuitate şi rezilienţă a infrastructurii critice naţionale.

9. Elaborarea, avizarea şi aprobarea Planului de securitate se realizează cu respectarea principiilor legalităţii, proporţionalităţii, abordării bazate pe risc, responsabilităţii gestionarului, cooperării instituţionale, continuităţii serviciilor esenţiale, trasabilităţii, confidenţialităţii şi protecţiei informaţiilor sensibile sau clasificate.

II. RESPONSABILITĂŢILE ÎN PROCESUL DE

ELABORARE A PLANULUI DE SECURITATE

10. Responsabilitatea generală pentru elaborarea, transmiterea spre avizare, aprobarea finală, implementarea, testarea, revizuirea şi actualizarea Planului de securitate revine gestionarului.

11. Conducătorul gestionarului asigură:

11.1. iniţierea procesului de elaborare a Planului de securitate;

11.2. desemnarea persoanelor sau a structurilor responsabile;

11.3. alocarea resurselor necesare pentru elaborare, consultare, testare şi actualizare;

11.4. aprobarea preliminară a proiectului Planului de securitate, în vederea transmiterii spre avizare;

11.5. transmiterea Planului de securitate spre avizare autorităţii publice responsabile;

11.6. aprobarea finală a Planului de securitate, după obţinerea avizului autorităţii publice responsabile;

11.7. punerea în aplicare a măsurilor prevăzute în Planul de securitate;

11.8. monitorizarea implementării, a testării, a revizuirii şi a actualizării Planului de securitate.

12. Ofiţerul de legătură pentru securitatea infrastructurii critice naţionale coordonează, la nivel operaţional şi metodologic, procesul de elaborare a Planului de securitate, fără a substitui responsabilitatea conducerii gestionarului.

13. La elaborarea Planului de securitate participă, după caz, structurile interne relevante ale gestionarului, inclusiv cele responsabile de:

13.1. operare şi exploatare;

13.2. securitate fizică;

13.3. securitate informaţională şi cibernetică;

13.4. continuitate a activităţii;

13.5. management al riscurilor;

13.6. protecţie civilă şi situaţii de urgenţă;

13.7. resurse umane;

13.8. asigurarea cadrului juridic;

13.9. achiziţii, logistică, tehnic şi mentenanţă;

13.10. comunicare publică;

13.11. protecţie a informaţiilor;

13.12. alte domenii relevante potrivit specificului infrastructurii critice naţionale.

14. Autoritatea publică responsabilă asigură coordonarea sectorială a procesului de elaborare a planurilor de securitate, oferă clarificări metodologice gestionarilor din domeniul său de responsabilitate şi examinează planurile transmise spre avizare.

15. Centrul Naţional de Coordonare a Protecţiei Infrastructurilor Critice (denumit în continuare CNCPIC) acordă suport metodologic autorităţilor publice responsabile şi, după caz, gestionarilor, în vederea aplicării unitare a cerinţelor privind planurile de securitate.

III. CERINŢELE GENERALE PRIVIND CONŢINUTUL PLANULUI DE SECURITATE

16. Planul de securitate se elaborează potrivit structurii-cadru prevăzute în anexa nr.3.

17. Planul de securitate trebuie să fie:

17.1. specific infrastructurii critice naţionale pentru care este elaborat;

17.2. fundamentat pe evaluarea riscurilor;

17.3. aplicabil din punct de vedere operaţional;

17.4. corelat cu documentele interne relevante ale gestionarului;

17.5. redactat într-o formă clară, coerentă şi actualizabilă;

17.6. proporţional cu nivelul riscurilor identificate.

18. Planul de securitate cuprinde cel puţin:

18.1. datele generale privind gestionarul şi infrastructura critică naţională;

18.2. descrierea serviciului esenţial furnizat;

18.3. descrierea funcţiilor critice, a activelor critice şi a proceselor esenţiale;

18.4. sinteza evaluării riscurilor;

18.5. măsurile existente de securitate şi continuitate;

18.6. măsurile suplimentare de tratare a riscurilor;

18.7. procedurile de prevenire, protecţie, detectare şi avertizare;

18.8. procedurile de răspuns la incidente;

18.9. procedurile de continuitate şi recuperare;

18.10. responsabilităţile interne şi externe;

18.11. mecanismele de comunicare, notificare şi raportare;

18.12. resursele necesare pentru implementarea măsurilor;

18.13. mecanismele de coordonare şi cooperare cu autorităţile competente în gestionarea situaţiilor de criză, în cazul incidentelor care depăşesc capacitatea de răspuns a gestionarului sau produc efecte sistemice ori intersectoriale;

18.14. calendarul de implementare;

18.15. modul de instruire, testare şi desfăşurare a exerciţiilor;

18.16. modalitatea de monitorizare, revizuire şi actualizare;

18.17. anexele tehnice şi documentele suport.

19. Pentru fiecare măsură relevantă prevăzută în Planul de securitate se indică:

19.1. descrierea măsurii;

19.2. scopul acesteia;

19.3. riscul, vulnerabilitatea, funcţia critică sau activul critic vizat;

19.4. responsabilul de implementare;

19.5. termenul de implementare sau de aplicare;

19.6. resursele necesare, după caz;

19.7. indicatorul de realizare;

19.8. modalitatea de verificare.

20. Pentru riscurile încadrate ca înalte sau critice, Planul de securitate include în mod obligatoriu măsuri concrete de reducere a probabilităţii, de diminuare a impactului, precum şi de asigurare a continuităţii şi de recuperare.

21. Pentru riscurile moderate, Planul de securitate include măsuri proporţionale de monitorizare, prevenire sau reducere, în funcţie de specificul infrastructurii şi de evoluţia mediului de risc.

22. Pentru riscurile scăzute, gestionarul asigură monitorizarea periodică şi reevaluarea acestora în cazul modificării contextului operaţional, tehnic, organizaţional sau de securitate.

23. În cazul în care un incident depăşeşte capacitatea de răspuns a gestionarului, afectează ori poate afecta continuitatea unui serviciu esenţial sau generează efecte sistemice ori intersectoriale, Planul de securitate stabileşte cel puţin:

23.1. criteriile şi nivelurile de escaladare a incidentului;

23.2. responsabilităţile privind evaluarea şi iniţierea escaladării;

23.3. procedura de informare a autorităţii publice responsabile, a Centrului Naţional de Management al Crizelor şi a altor autorităţi competente, potrivit cadrului normativ aplicabil;

23.4. mecanismele de activare a cooperării şi coordonării interinstituţionale;

23.5. modalitatea de integrare a măsurilor proprii de răspuns, de continuitate şi de recuperare în mecanismele naţionale de management al crizelor;

23.6. datele de contact, canalele de comunicare şi fluxurile de notificare aplicabile.

IV. ELABORAREA PLANULUI DE SECURITATE

24. Elaborarea Planului de securitate se iniţiază după desemnarea infrastructurii drept infrastructură critică naţională.

25. Planul de securitate se elaborează şi se transmite spre avizare în termen de nouă luni de la data desemnării infrastructurii drept infrastructură critică naţională, cu posibilitatea extinderii acestui termen cu cel mult şase luni, cu acordul CNCPIC, în condiţiile art.14 alin.(1) din Legea nr.223/2025 privind identificarea, desemnarea şi protecţia infrastructurilor critice naţionale.

26. Decizia internă de iniţiere stabileşte cel puţin:

26.1. infrastructura critică naţională pentru care se elaborează Planul de securitate;

26.2. coordonatorul procesului de elaborare;

26.3. structurile şi persoanele implicate;

26.4. calendarul intern de elaborare;

26.5. responsabilităţile principale;

26.6. modul de consultare şi avizare internă.

27. Gestionarul poate constitui, după caz, un grup de lucru intern sau o comisie internă pentru elaborarea Planului de securitate.

28. Elaborarea Planului de securitate include cel puţin următoarele etape:

28.1. iniţierea procesului de elaborare;

28.2. delimitarea infrastructurii critice naţionale şi a serviciului esenţial vizat;

28.3. realizarea sau actualizarea evaluării riscurilor;

28.4. valorificarea rezultatelor evaluării riscurilor;

28.5. identificarea şi sistematizarea măsurilor existente;

28.6. analiza documentelor interne relevante;

28.7. stabilirea măsurilor suplimentare necesare;

28.8. definirea măsurilor de continuitate şi recuperare;

28.9. stabilirea responsabilităţilor, a termenelor şi a resurselor;

28.10. redactarea proiectului Planului de securitate;

28.11. consultarea internă şi, după caz, externă;

28.12. aprobarea preliminară a proiectului, în vederea transmiterii spre avizare;

28.13. transmiterea spre avizare autorităţii publice responsabile;

28.14. aprobarea finală a Planului de securitate, după obţinerea avizului;

28.15. asigurarea evidenţei versiunii aprobate şi punerea în aplicare.

29. Etapele prevăzute la pct.28 se realizează în mod proporţional cu complexitatea infrastructurii critice naţionale şi nivelul riscurilor identificate.

30. Planul de securitate se elaborează obligatoriu în baza unei evaluări actuale şi documentate a riscurilor.

31. În procesul de elaborare a Planului de securitate se valorifică cel puţin:

31.1. riscurile prioritare identificate;

31.2. scenariile de risc relevante;

31.3. vulnerabilităţile şi dependenţele identificate;

31.4. funcţiile critice, activele critice şi procesele esenţiale;

31.5. nivelul de impact şi probabilitatea estimate;

31.6. măsurile existente şi deficienţele constatate;

31.7. documentele naţionale relevante privind continuitatea funcţiilor vitale ale statului, rezilienţa naţională şi managementul crizelor, după caz.

32. În lipsa unei evaluări actuale a riscurilor sau în cazul în care evaluarea existentă nu mai corespunde situaţiei reale, Planul de securitate nu poate fi considerat elaborat în mod corespunzător.

33. La elaborarea Planului de securitate, gestionarul valorifică, după caz, documentele interne existente relevante pentru:

33.1. continuitatea activităţii;

33.2. răspunsul la incidente;

33.3. protecţia fizică;

33.4. securitatea informaţională şi cibernetică;

33.5. situaţiile excepţionale, protecţia civilă sau apărarea împotriva incendiilor;

33.6. mentenanţa şi recuperarea tehnică;

33.7. comunicarea internă şi externă;

33.8. alte domenii incidente.

34. Valorificarea documentelor prevăzute la pct.33 nu exclude obligaţia de a asigura coerenţa, unitatea şi completitudinea Planului de securitate.

35. În cazul în care documentele existente acoperă integral sau parţial cerinţele Planului de securitate, gestionarul poate solicita echivalarea acestora potrivit Normelor metodologice prevăzute în anexa nr.4.

V. CONSULTAREA ŞI VERIFICAREA INTERNĂ

36. Proiectul Planului de securitate se supune consultării interne cu structurile şi persoanele relevante din cadrul gestionarului.

37. În procesul de consultare internă se verifică cel puţin:

37.1. corectitudinea descrierii infrastructurii critice naţionale şi a serviciului esenţial;

37.2. conformitatea cu evaluarea riscurilor;

37.3. caracterul complet al măsurilor prevăzute;

37.4. realismul termenelor şi al resurselor;

37.5. claritatea responsabilităţilor;

37.6. coerenţa cu celelalte documente interne relevante;

37.7. respectarea structurii-cadru prevăzute în anexa nr.3.

38. După caz, gestionarul poate consulta entităţi externe relevante, în limitele competenţelor legale şi ale regimului de protecţie a informaţiilor, dacă acest lucru este necesar pentru completarea sau validarea unor măsuri privind:

38.1. interdependenţele;

38.2. continuitatea serviciilor;

38.3. furnizarea resurselor critice;

38.4. reacţia şi coordonarea interinstituţională;

38.5. suportul tehnic sau contractual necesar pentru funcţionarea infrastructurii critice naţionale.

39. Consultarea externă nu poate conduce la divulgarea informaţiilor sensibile, confidenţiale sau clasificate, cu excepţia cazurilor prevăzute de legislaţia aplicabilă.

VI. TRANSMITEREA PLANULUI DE SECURITATE SPRE AVIZARE

40. După aprobarea preliminară internă, gestionarul transmite Planul de securitate spre avizare autorităţii publice responsabile din sectorul sau subsectorul de competenţă.

41. Dosarul transmis spre avizare include:

41.1. cererea de avizare;

41.2. Planul de securitate aprobat preliminar la nivel intern;

41.3. raportul de evaluare a riscurilor sau sinteza acestuia;

41.4. registrul riscurilor;

41.5. lista măsurilor prioritare;

41.6. tabelul de corelare cu structura-cadru prevăzută în anexa nr.3;

41.7. lista documentelor anexate sau aferente Planului de securitate;

41.8. datele de contact ale ofiţerului de legătură;

41.9. actul intern privind iniţierea elaborării Planului de securitate sau aprobarea preliminară a acestuia;

41.10. alte documente solicitate de către autoritatea publică responsabilă, justificate de specificul sectorului.

42. Planul de securitate şi documentele aferente se transmit în formatul şi prin mijloacele stabilite potrivit cerinţelor tehnice şi modelelor standardizate aprobate de către CNCPIC. Autoritatea publică responsabilă poate stabili cerinţe suplimentare justificate de specificul sectorului sau subsectorului, cu respectarea cerinţelor unitare şi a regimului de protecţie a informaţiilor sensibile, confidenţiale sau clasificate.

43. În cazul în care Planul de securitate conţine informaţii atribuite la secret de stat sau alte categorii de informaţii protejate, transmiterea, accesarea şi păstrarea acestuia se realizează potrivit regimului juridic aplicabil acestor informaţii.

VII. EXAMINAREA ŞI AVIZAREA PLANULUI DE SECURITATE

44. Autoritatea publică responsabilă examinează Planul de securitate în raport cu:

44.1. respectarea structurii-cadru prevăzute în anexa nr.3;

44.2. existenţa şi calitatea evaluării riscurilor;

44.3. corelarea măsurilor propuse cu riscurile identificate;

44.4. proporţionalitatea măsurilor în raport cu nivelul de risc;

44.5. includerea măsurilor pentru riscurile înalte şi critice;

44.6. claritatea responsabilităţilor, a termenelor şi a resurselor;

44.7. existenţa procedurilor de răspuns, de continuitate şi de recuperare;

44.8. corelarea cu cerinţele sectoriale aplicabile;

44.9. existenţa mecanismelor de instruire, de testare, de raportare şi de actualizare;

44.10. respectarea regimului de protecţie a informaţiilor.

45. Autoritatea publică responsabilă verifică plenitudinea dosarului în termen de cel mult 10 zile lucrătoare de la data recepţionării acestuia.

46. În cazul în care dosarul este complet, autoritatea publică responsabilă informează gestionarul despre constatarea plenitudinii acestuia şi examinează Planul de securitate în termen de cel mult 30 de zile lucrătoare de la data constatării plenitudinii dosarului.

47. În cazul în care dosarul este incomplet, autoritatea publică responsabilă solicită gestionarului completarea informaţiilor sau a documentelor necesare, indicând în mod clar aspectele care urmează a fi remediate.

48. Gestionarul transmite completările solicitate în termen de 14 zile lucrătoare de la data recepţionării solicitării, dacă autoritatea publică responsabilă nu stabileşte un alt termen justificat.

49. Termenul pentru verificarea plenitudinii dosarului curge din nou de la data recepţionării completărilor solicitate.

50. În cazul în care gestionarul nu transmite completările solicitate în termenul prevăzut la pct.48 şi nu solicită, înainte de expirarea acestuia, prelungirea motivată a termenului, autoritatea publică responsabilă restituie dosarul fără finalizarea procedurii de avizare. Reluarea procedurii se realizează prin transmiterea unui dosar complet.

51. În cadrul examinării în fond, autoritatea publică responsabilă poate solicita clarificări sau informaţii suplimentare necesare pentru evaluarea Planului de securitate.

52. Termenul de examinare în fond se suspendă de la data transmiterii solicitării prevăzute la pct.51 până la data recepţionării clarificărilor sau a informaţiilor solicitate. Gestionarul prezintă clarificările sau informaţiile suplimentare în termen de 10 zile lucrătoare de la data recepţionării solicitării. Suspendarea termenului de examinare în fond nu poate depăşi 15 zile lucrătoare.

53. În urma examinării, autoritatea publică responsabilă emite una dintre următoarele soluţii:

53.1. avizarea Planului de securitate;

53.2. avizarea condiţionată, cu indicarea măsurilor sau a completărilor care urmează a fi realizate;

53.3. restituirea Planului de securitate pentru revizuire, cu indicarea motivelor.

54. Avizarea condiţionată se poate acorda atunci când Planul de securitate corespunde în esenţă cerinţelor, iar neconformităţile identificate nu afectează aplicabilitatea măsurilor principale de securitate, continuitate, răspuns şi recuperare.

55. În cazul avizării condiţionate, gestionarul prezintă autorităţii publice responsabile dovada remedierii neconformităţilor în termenul stabilit în aviz.

56. Restituirea Planului de securitate pentru revizuire se dispune atunci când lipsurile sau neconformităţile constatate afectează substanţial calitatea evaluării riscurilor, proporţionalitatea măsurilor, aplicabilitatea planului sau capacitatea acestuia de a asigura protecţia şi continuitatea serviciului esenţial.

57. Soluţiile prevăzute la pct.53 se consemnează într-un aviz scris, care conţine cel puţin:

57.1. datele de identificare ale gestionarului şi ale infrastructurii critice naţionale;

57.2. temeiul examinării;

57.3. documentele analizate;

57.4. concluzia examinării şi soluţia dispusă;

57.5. neconformităţile constatate, condiţiile, recomandările sau măsurile de remediere, după caz;

57.6. termenul de remediere sau de retransmitere a Planului de securitate revizuit, după caz;

57.7. data emiterii;

57.8. semnătura persoanei autorizate.

58. În cazul restituirii Planului de securitate pentru revizuire, gestionarul îl revizuieşte şi îl retransmite autorităţii publice responsabile în termen de 30 de zile lucrătoare de la data recepţionării avizului, dacă prin aviz nu este stabilit un alt termen justificat de complexitatea modificărilor necesare.

59. Autoritatea publică responsabilă examinează Planul de securitate revizuit în termen de cel mult 30 de zile lucrătoare de la data constatării plenitudinii dosarului şi emite una dintre soluţiile prevăzute la pct.53.

60. Termenul de examinare în fond poate fi prelungit o singură dată, cu cel mult 15 zile lucrătoare, în situaţii justificate de complexitatea documentaţiei, de existenţa informaţiilor clasificate ori de necesitatea efectuării unor verificări suplimentare. Prelungirea se comunică în scris gestionarului înainte de expirarea termenului iniţial, cu indicarea motivelor.

61. Autoritatea publică responsabilă ţine evidenţa planurilor de securitate examinate şi a avizelor emise pentru infrastructurile critice naţionale din sectorul sau subsectorul de competenţă.

VIII. APROBAREA FINALĂ A PLANULUI DE SECURITATE

62. Planul de securitate se aprobă final de către conducătorul gestionarului sau de către persoana competentă desemnată potrivit actelor interne, după obţinerea avizului autorităţii publice responsabile.

63. În cazul avizării condiţionate, Planul de securitate poate fi aprobat final cu obligaţia implementării măsurilor indicate în aviz, în termenele stabilite de către autoritatea publică responsabilă.

64. Prin aprobarea finală a Planului de securitate, conducerea gestionarului confirmă:

64.1. asumarea conţinutului Planului de securitate;

64.2. asumarea măsurilor şi a responsabilităţilor prevăzute;

64.3. asumarea obligaţiei de implementare, monitorizare, testare şi actualizare;

64.4. asigurarea resurselor necesare, în limitele competenţelor şi posibilităţilor instituţionale.

65. Planul de securitate aprobat final conţine cel puţin:

65.1. data aprobării;

65.2. semnătura persoanei competente;

65.3. numărul sau codul versiunii;

65.4. menţiunea privind intrarea în vigoare;

65.5. regimul de acces la document, potrivit legislaţiei aplicabile.

66. Planul de securitate intră în vigoare la data aprobării finale sau la data prevăzută în cuprinsul acestuia.

67. Gestionarul transmite autorităţii publice responsabile o copie a actului intern de aprobare finală a Planului de securitate în termen de cinci zile lucrătoare de la data aprobării.

68. Autoritatea publică responsabilă poate transmite CNCPIC informaţii de sinteză privind planurile de securitate avizate, fără divulgarea informaţiilor sensibile, confidenţiale sau clasificate, dacă legislaţia aplicabilă nu prevede altfel.

IX. IMPLEMENTAREA ŞI MONITORIZAREA PLANULUI DE SECURITATE

69. După aprobarea finală, gestionarul asigură punerea în aplicare a măsurilor prevăzute în Planul de securitate potrivit responsabilităţilor şi termenelor stabilite.

70. Punerea în aplicare a Planului de securitate include, după caz:

70.1. comunicarea internă a responsabilităţilor;

70.2. alocarea resurselor necesare;

70.3. iniţierea măsurilor de implementare;

70.4. integrarea măsurilor în activitatea curentă a structurilor relevante;

70.5. programarea instruirilor, a testelor şi a exerciţiilor;

70.6. monitorizarea realizării măsurilor;

70.7. raportarea internă privind stadiul implementării.

71. Măsurile care vizează riscurile înalte sau critice se implementează şi se monitorizează cu prioritate.

72. Pentru măsurile care necesită investiţii, achiziţii, lucrări, contracte sau resurse suplimentare, gestionarul stabileşte calendarul de implementare, sursele de finanţare disponibile, responsabilităţile interne şi, după caz, măsurile temporare sau compensatorii.

73. În cazul în care unele măsuri necesare nu pot fi implementate imediat, gestionarul prevede:

73.1. soluţiile temporare sau compensatorii;

73.2. ordinea de prioritate a implementării;

73.3. responsabilităţile şi termenele aferente;

73.4. justificarea neimplementării imediate;

73.5. riscul rezidual acceptat temporar.

74. Ofiţerul de legătură urmăreşte, la nivel operaţional, punerea în aplicare a Planului de securitate şi informează conducerea gestionarului despre stadiul implementării, neconformităţile identificate şi necesitatea unor măsuri suplimentare.

75. Gestionarul informează autoritatea publică responsabilă despre dificultăţile majore care pot afecta implementarea măsurilor prevăzute pentru riscurile înalte sau critice.

76. Autoritatea publică responsabilă monitorizează, în limitele competenţelor legale, modul de implementare a măsurilor prevăzute în planurile de securitate ale gestionarilor din sectorul sau subsectorul de competenţă.

X. TESTAREA PLANULUI DE SECURITATE

77. Gestionarul asigură testarea Planului de securitate prin exerciţii, simulări, verificări funcţionale sau alte forme adecvate specificului infrastructurii şi riscurilor evaluate.

78. Testarea Planului de securitate se realizează cel puţin o dată la doi ani, precum şi ori de câte ori intervin modificări semnificative ale infrastructurii critice naţionale, ale serviciului esenţial, ale riscurilor, ale procedurilor, ale responsabilităţilor ori ale resurselor prevăzute în plan sau în urma producerii unui incident relevant.

79. Testarea Planului de securitate are drept scop verificarea aplicabilităţii măsurilor, a clarităţii responsabilităţilor, a funcţionalităţii procedurilor de răspuns, de continuitate şi de recuperare, precum şi identificarea vulnerabilităţilor sau a neconformităţilor.

80. Testarea poate fi realizată prin:

80.1. exerciţii de tip tabletop;

80.2. exerciţii funcţionale;

80.3. exerciţii operaţionale;

80.4. simulări tehnice;

80.5. verificări ale canalelor de comunicare şi de notificare;

80.6. teste ale procedurilor de continuitate şi de recuperare;

80.7. alte forme de testare adecvate specificului infrastructurii.

81. Exerciţiile care includ scenarii cu impact major asupra serviciilor esenţiale, efecte sistemice sau intersectoriale se desfăşoară, după caz, cu participarea autorităţilor competente din cadrul sistemului naţional de management al crizelor, în vederea verificării mecanismelor de notificare, cooperare şi coordonare interinstituţională.

82. Rezultatele testării se consemnează într-un raport de testare sau de exerciţiu, care include cel puţin:

82.1. obiectivele testării;

82.2. scenariul utilizat;

82.3. participanţii;

82.4. procedurile testate;

82.5. constatările;

82.6. neconformităţile sau vulnerabilităţile identificate;

82.7. măsurile corective;

82.8. responsabilii şi termenele de realizare;

82.9. concluziile şi lecţiile identificate.

83. Constatările, concluziile şi lecţiile identificate în urma testării Planului de securitate, a gestionării situaţiilor de criză, a exerciţiilor naţionale şi a incidentelor majore se analizează şi se valorifică în mod obligatoriu la actualizarea evaluării riscurilor şi, după caz, la revizuirea şi actualizarea Planului de securitate, potrivit anexei nr.5.

XI. EVIDENŢA VERSIUNILOR ŞI TRASABILITATEA MODIFICĂRILOR

84. Gestionarul asigură evidenţa tuturor versiunilor Planului de securitate.

85. Evidenţa versiunilor include cel puţin:

85.1. numărul sau codul versiunii;

85.2. data elaborării;

85.3. data avizării;

85.4. data aprobării finale;

85.5. descrierea modificărilor operate;

85.6. motivul modificării;

85.7. persoanele sau structurile responsabile;

85.8. regimul de acces la document.

86. Gestionarul asigură păstrarea versiunii în vigoare şi a versiunilor anterioare, potrivit regimului juridic aplicabil documentului.

87. Orice versiune nouă a Planului de securitate sau orice actualizare substanţială a acestuia se înscrie în evidenţa internă a documentelor aferente infrastructurii critice naţionale.

88. Structurile interne relevante sunt informate cu privire la versiunea aplicabilă a Planului de securitate, în limitele atribuţiilor şi a necesităţii de a lucra cu informaţiile respective.

XII. PROTECŢIA INFORMAŢIILOR

89. Planul de securitate şi documentele aferente acestuia se gestionează cu respectarea regimului juridic aplicabil informaţiilor atribuite la secret de stat, datelor cu caracter personal, informaţiilor sensibile privind infrastructurile critice naţionale şi altor categorii de informaţii protejate de lege.

90. Accesul la Planul de securitate şi la documentele aferente se acordă exclusiv persoanelor care au atribuţii directe şi care justifică necesitatea de a lucra cu informaţiile respective, cu respectarea regimului juridic aplicabil informaţiilor sensibile, confidenţiale, informaţiilor atribuite la secret de stat şi altor categorii de informaţii protejate de lege.

91. Gestionarul stabileşte măsuri interne pentru evidenţa, păstrarea, accesarea, multiplicarea, transmiterea, arhivarea şi protecţia Planului de securitate şi a documentelor asociate.

92. Informaţiile privind vulnerabilităţile, scenariile de risc, măsurile de securitate, capacităţile de răspuns, punctele sensibile şi interdependenţele critice se protejează corespunzător nivelului de risc generat de divulgarea acestora.

93. Transmiterea Planului de securitate către autoritatea publică responsabilă sau către alte entităţi abilitate se realizează prin mijloace care asigură protecţia corespunzătoare a informaţiilor, potrivit regimului juridic aplicabil.

XIII. REGULILE COMUNE DE APLICARE ŞI CORELARE METODOLOGICĂ

94. Planul de securitate se corelează cu evaluarea riscurilor, planurile de continuitate, planurile de protecţie fizică, planurile de protecţie civilă, planurile de securitate cibernetică, planurile de intervenţie, procedurile operaţionale şi alte documente relevante ale gestionarului, precum şi, după caz, cu documentele naţionale privind continuitatea funcţiilor vitale ale statului, rezilienţa naţională şi managementul crizelor.

95. În cazul infrastructurilor critice naţionale care implică interdependenţe semnificative cu alte entităţi, gestionarul asigură includerea în Planul de securitate a mecanismelor de coordonare şi de cooperare necesare.

96. Elaborarea şi aprobarea Planului de securitate nu exclud obligaţia gestionarului de a respecta şi celelalte cerinţe legale, sectoriale, tehnice şi procedurale aplicabile infrastructurii critice naţionale.

97. În cazul în care Planul de securitate necesită modificări ca urmare a actualizării evaluării riscurilor, a producerii unui incident, a desfăşurării unui exerciţiu, a modificării infrastructurii sau a schimbării mediului de risc, gestionarul iniţiază revizuirea acestuia potrivit anexei nr.5.

98. Autorităţile publice responsabile pot elabora, cu informarea CNCPIC, instrucţiuni sectoriale şi modele de documente pentru aplicarea prezentelor Norme în sectoarele şi subsectoarele de competenţă.

99. Elaborarea, transmiterea, examinarea, avizarea, aprobarea şi păstrarea Planului de securitate aferent infrastructurilor critice naţionale din domeniul apărării, ordinii publice şi securităţii statului se realizează cu respectarea regimului juridic aplicabil informaţiilor atribuite la secret de stat, informaţiilor sensibile privind infrastructurile critice naţionale şi altor categorii de informaţii protejate de lege. Accesul la Planul de securitate şi la documentele aferente se acordă exclusiv persoanelor autorizate, prin mijloace corespunzătoare regimului juridic aplicabil informaţiilor respective.

100. CNCPIC elaborează şi pune la dispoziţia autorităţilor publice responsabile şi a gestionarilor modele-tip şi instrumente metodologice standardizate pentru aplicarea prezentelor Norme, inclusiv formulare-cadru pentru Planul de securitate, modele de tabele de corelare, formulare-tip de raportare, modele de avizare, modele de revizuire şi alte instrumente necesare pentru aplicarea unitară a procedurii de elaborare, avizare, aprobare, implementare, testare, revizuire şi actualizare a Planului de securitate.

Anexa nr.3

la Hotărârea Guvernului nr.483/2026

STRUCTURA-CADRU

a Planului de securitate al gestionarului

infrastructurii critice naţionale

Secţiunea 1

Date generale

1. Capitolul privind datele generale cuprinde cel puţin:

1.1. denumirea completă a gestionarului infrastructurii critice naţionale (denumit în continuare gestionar);

1.2. forma juridică de organizare;

1.3. sediul şi datele de contact;

1.4. denumirea infrastructurii critice naţionale;

1.5. sectorul şi subsectorul în care aceasta se încadrează;

1.6. temeiul legal al desemnării infrastructurii critice naţionale;

1.7. versiunea Planului de securitate al gestionarului (denumit în continuare Plan de securitate), data elaborării şi data aprobării;

1.8. nivelul de acces, regimul de păstrare şi circuitul documentului;

1.9. persoanele responsabile de elaborarea, actualizarea şi păstrarea Planului de securitate;

1.10. datele de contact ale ofiţerului de legătură pentru securitatea infrastructurii critice naţionale.

Secţiunea a 2-a

Scopul, obiectivele şi domeniul de aplicare al Planului de securitate

2. Capitolul privind scopul, obiectivele şi domeniul de aplicare cuprinde cel puţin:

2.1. scopul Planului de securitate;

2.2. obiectivele generale şi specifice de securitate;

2.3. domeniul de aplicare al Planului de securitate;

2.4. infrastructura critică naţională, serviciile, procesele, amplasamentele şi structurile vizate;

2.5. limitele de aplicare ale Planului de securitate;

2.6. relaţia Planului de securitate cu alte planuri, proceduri şi documente interne sau sectoriale;

2.7. ipotezele de lucru utilizate la elaborarea Planului de securitate.

3. Obiectivele Planului de securitate vizează cel puţin:

3.1. prevenirea şi reducerea riscurilor prioritare;

3.2. protecţia funcţiilor critice, a activelor critice şi a proceselor esenţiale;

3.3. menţinerea sau reluarea serviciului esenţial la un nivel minim acceptabil;

3.4. asigurarea răspunsului coordonat în cazul incidentelor;

3.5. recuperarea şi restabilirea funcţionării infrastructurii critice naţionale;

3.6. protecţia informaţiilor sensibile, confidenţiale sau clasificate;

3.7. cooperarea cu autorităţile publice responsabile şi cu alte entităţi relevante;

3.8. menţinerea contribuţiei infrastructurii critice naţionale la continuitatea funcţiilor vitale ale statului şi la consolidarea rezilienţei naţionale.

Secţiunea a 3-a

Descrierea infrastructurii critice naţionale şi a serviciului esenţial

4. Capitolul privind descrierea infrastructurii critice naţionale şi a serviciului esenţial conţine cel puţin:

4.1. descrierea generală a infrastructurii critice naţionale;

4.2. localizarea, amplasamentele şi componentele principale;

4.3. descrierea serviciului esenţial furnizat;

4.4. importanţa infrastructurii pentru continuitatea serviciului esenţial;

4.5. principalele procese operaţionale şi fluxuri funcţionale;

4.6. parametrii minimi de funcţionare acceptabili;

4.7. condiţiile în care se consideră afectată continuitatea serviciului esenţial;

4.8. timpul maxim tolerabil de întrerupere, dacă acesta este stabilit;

4.9. nivelul minim de funcţionare acceptabil în regim degradat;

4.10. implicaţiile evaluării riscurilor asupra măsurilor de securitate, continuitate, răspuns şi recuperare, inclusiv din perspectiva impactului potenţial asupra continuităţii funcţiilor vitale ale statului şi a efectelor sistemice sau intersectoriale generate de indisponibilizarea infrastructurii critice naţionale.

Secţiunea a 4-a

Funcţiile critice, activele critice, procesele esenţiale

şi alte elemente importante

5. Capitolul privind funcţiile critice, activele critice, procesele esenţiale şi alte elemente importante pentru furnizarea serviciului esenţial cuprinde cel puţin:

5.1. identificarea funcţiilor critice;

5.2. identificarea activelor critice;

5.3. identificarea proceselor esenţiale;

5.4. identificarea altor elemente importante pentru menţinerea sau reluarea serviciului esenţial;

5.5. personalul-cheie şi competenţele indispensabile;

5.6. resursele critice necesare pentru funcţionare;

5.7. ordinea de prioritate a funcţiilor critice, a activelor critice şi a proceselor esenţiale;

5.8. impactul indisponibilităţii acestora asupra serviciului esenţial.

Secţiunea a 5-a

Dependenţele şi interdependenţele

6. Capitolul privind dependenţele şi interdependenţele cuprinde cel puţin:

6.1. dependenţele interne dintre funcţii, procese, sisteme şi componente;

6.2. dependenţele externe faţă de furnizori, prestatori, operatori şi parteneri;

6.3. dependenţele faţă de energie, apă, comunicaţii, sisteme informaţionale, transport sau alte resurse critice;

6.4. interdependenţele cu alte infrastructuri critice sau servicii esenţiale;

6.5. vulnerabilităţile generate de aceste dependenţe;

6.6. posibilele efecte în lanţ sau în cascadă;

6.7. măsurile de reducere a dependenţelor critice, după caz;

6.8. mecanismele de coordonare cu entităţile de care depinde funcţionarea infrastructurii critice naţionale.

Secţiunea a 6-a

Rezultatele evaluării riscurilor

7. Capitolul privind rezultatele evaluării riscurilor cuprinde cel puţin:

7.1. sinteza evaluării riscurilor efectuate;

7.2. riscurile identificate, grupate pe categorii;

7.3. scenariile de risc relevante;

7.4. vulnerabilităţile identificate;

7.5. evaluarea impactului şi a probabilităţii;

7.6. scorurile şi nivelurile de risc;

7.7. riscurile prioritare;

7.8. riscurile reziduale, după caz;

7.9. concluziile principale ale evaluării;

7.10. implicaţiile evaluării riscurilor asupra măsurilor de securitate, continuitate, răspuns şi recuperare.

8. La Planul de securitate se anexează fişele de evaluare a riscurilor, registrul riscurilor, matricea de risc şi documentele-suport relevante, în condiţiile regimului de acces aplicabil.

Secţiunea a 7-a

Măsurile existente de securitate

9. Capitolul privind măsurile existente de securitate descrie cel puţin:

9.1. măsurile fizice de protecţie;

9.2. măsurile tehnice şi tehnologice de protecţie;

9.3. măsurile organizatorice şi procedurale;

9.4. măsurile informaţionale şi cibernetice;

9.5. măsurile privind controlul accesului;

9.6. măsurile privind securitatea personalului;

9.7. măsurile privind detectarea, alertarea şi reacţia iniţială;

9.8. măsurile privind monitorizarea şi raportarea incidentelor;

9.9. măsurile privind protecţia informaţiilor;

9.10. măsurile privind redundanţa şi funcţionarea alternativă, după caz.

10. Măsurile existente se descriu în raport cu riscurile, vulnerabilităţile, funcţiile critice, activele critice sau procesele esenţiale pe care le protejează.

Secţiunea a 8-a

Măsurile suplimentare şi planul de implementare

11. Capitolul privind măsurile suplimentare şi planul de implementare cuprinde măsurile necesare pentru tratarea riscurilor prioritare şi remedierea vulnerabilităţilor identificate.

12. Pentru fiecare risc prioritar, Planul de securitate prevede cel puţin:

12.1. măsurile suplimentare necesare;

12.2. obiectivul fiecărei măsuri;

12.3. tipul măsurii: organizatorică, tehnică, procedurală, fizică, cibernetică, de continuitate, de răspuns, de recuperare sau alt tip relevant;

12.4. nivelul de prioritate;

12.5. responsabilul de implementare;

12.6. resursele necesare;

12.7. termenul de implementare;

12.8. indicatorii de realizare;

12.9. modalitatea de verificare;

12.10. riscul rezidual acceptat, după caz.

13. Măsurile suplimentare se stabilesc în funcţie de nivelul de risc, de urgenţa intervenţiei, de capacitatea reală de implementare a gestionarului şi de necesitatea asigurării continuităţii serviciului esenţial.

14. Măsurile suplimentare se prezintă, de regulă, într-un tabel de implementare care conţine cel puţin următoarele rubrici:

Secţiunea a 9-a

Măsurile de continuitate a activităţii

15. Capitolul privind continuitatea activităţii cuprinde cel puţin:

15.1. măsurile de menţinere a funcţiilor critice;

15.2. soluţiile de funcţionare degradată, alternativă sau de rezervă;

15.3. priorităţile de menţinere şi de reluare a serviciului esenţial;

15.4. resursele minime necesare pentru continuitate;

15.5. procedurile de activare a măsurilor de continuitate;

15.6. responsabilităţile structurilor şi ale persoanelor implicate;

15.7. mecanismele de coordonare internă şi externă;

15.8. timpul maxim tolerabil de întrerupere, dacă este stabilit;

15.9. obiectivele de timp pentru reluarea funcţiilor critice, după caz;

15.10. soluţiile de substituire, de relocare, de redundanţă sau de funcţionare alternativă.

Secţiunea a 10-a

Măsurile de răspuns, de notificare şi de recuperare

16. Capitolul privind răspunsul, notificarea şi recuperarea cuprinde cel puţin:

16.1. măsurile de reacţie în cazul producerii unui incident;

16.2. procedurile de alertare, de informare şi de escaladare;

16.3. măsurile de limitare a efectelor;

16.4. măsurile de restabilire treptată sau integrală a funcţionării;

16.5. priorităţile de recuperare;

16.6. resursele necesare pentru recuperare;

16.7. modul de documentare a incidentelor şi de valorificare a lecţiilor identificate;

16.8. fluxul intern de notificare a conducerii gestionarului;

16.9. fluxul de notificare a autorităţii publice responsabile;

16.10. fluxul de notificare a Centrului Naţional de Coordonare a Protecţiei Infrastructurilor Critice (denumit în continuare CNCPIC), după caz;

16.11. fluxul de notificare a altor autorităţi competente sau entităţi relevante, potrivit legislaţiei aplicabile;

16.12. persoanele sau structurile responsabile de gestionarea incidentelor;

16.13. criteriile şi nivelurile de escaladare a incidentelor care depăşesc capacitatea de răspuns a gestionarului sau generează efecte sistemice ori intersectoriale;

16.14. criteriile şi procedura de informare a Centrului Naţional de Management al Crizelor, potrivit cadrului normativ aplicabil;

16.15. mecanismele de activare a coordonării interinstituţionale în cadrul sistemului naţional de management al crizelor;

16.16. modalitatea de integrare a măsurilor de răspuns, de continuitate şi de recuperare prevăzute în Planul de securitate în mecanismele de gestionare a unei crize la nivel naţional.

17. Procedurile de răspuns şi de recuperare trebuie corelate cu scenariile de risc relevante şi cu măsurile de continuitate prevăzute în Planul de securitate.

Secţiunea a 11-a

Organizarea, responsabilităţile şi mecanismele de coordonare

18. Capitolul privind organizarea, responsabilităţile şi mecanismele de coordonare cuprinde cel puţin:

18.1. structurile interne implicate în aplicarea Planului de securitate;

18.2. atribuţiile conducerii gestionarului;

18.3. atribuţiile ofiţerului de legătură;

18.4. atribuţiile structurilor operaţionale, tehnice, administrative şi de suport;

18.5. mecanismele de coordonare internă;

18.6. mecanismele de cooperare cu autorităţile publice responsabile, cu autorităţile competente şi cu alte entităţi relevante;

18.7. mecanismele de coordonare cu furnizorii, cu prestatorii şi cu partenerii critici;

18.8. procedurile de escaladare decizională în situaţii de perturbare sau de incident;

18.9. mecanismele de cooperare şi coordonare cu Centrul Naţional de Management al Crizelor şi cu alte autorităţi competente, în cazul incidentelor cu impact sistemic ori intersectorial.

Secţiunea a 12-a

Comunicarea, raportarea şi schimbul de informaţii

19. Capitolul privind comunicarea, raportarea şi schimbul de informaţii cuprinde cel puţin:

19.1. mecanismele de comunicare internă;

19.2. mecanismele de comunicare cu autoritatea publică responsabilă;

19.3. mecanismele de comunicare cu CNCPIC, după caz;

19.4. mecanismele de comunicare cu alte autorităţi competente;

19.5. comunicarea cu furnizorii, cu prestatorii, cu partenerii şi cu alte entităţi relevante;

19.6. persoanele autorizate să transmită informaţii;

19.7. regulile privind comunicarea publică şi comunicarea de criză, inclusiv corelarea acestora, după caz, cu mecanismele naţionale de comunicare în situaţii de criză, în vederea asigurării unui mesaj instituţional coerent şi unitar;

19.8. procedurile de raportare a incidentelor, a perturbărilor şi a vulnerabilităţilor relevante;

19.9. mecanismele de schimb de informaţii privind riscurile, ameninţările, vulnerabilităţile şi măsurile de securitate.

20. Comunicarea publică privind incidentele care afectează infrastructura critică naţională se realizează exclusiv de către persoanele desemnate sau autorizate în acest scop din cadrul gestionarului ori, după caz, din cadrul autorităţii publice responsabile sau al CNCPIC, în limitele competenţelor legale şi cu respectarea mecanismelor de coordonare interinstituţională, a legislaţiei aplicabile, a regimului informaţiilor protejate şi a necesităţii de evitare a panicii, a dezinformării sau a afectării suplimentare a securităţii infrastructurii critice naţionale.

Secţiunea a 13-a

Instruirea, testarea şi exerciţiile

21. Capitolul privind instruirea, testarea şi exerciţiile cuprinde cel puţin:

21.1. programul de instruire a personalului relevant;

21.2. instruirea ofiţerului de legătură şi a personalului-cheie;

21.3. tipurile de teste şi de exerciţii planificate;

21.4. frecvenţa testelor şi a exerciţiilor;

21.5. scenariile de testare relevante, inclusiv, după caz, scenarii de criză cu caracter intersectorial;

21.6. modul de evaluare a rezultatelor;

21.7. măsurile de remediere a deficienţelor constatate;

21.8. evidenţa instruirilor, a testelor şi a exerciţiilor desfăşurate;

21.9. modalitatea de testare a cooperării şi coordonării dintre gestionar, alţi gestionari relevanţi şi autorităţile competente din cadrul sistemului naţional de management al crizelor.

Secţiunea a 14-a

Revizuirea şi actualizarea Planului de securitate

22. Capitolul privind revizuirea şi actualizarea Planului de securitate cuprinde cel puţin:

22.1. periodicitatea revizuirii Planului de securitate;

22.2. cazurile care determină revizuirea extraordinară;

22.3. persoanele şi structurile responsabile de actualizare;

22.4. modul de aprobare a modificărilor;

22.5. evidenţa versiunilor şi a modificărilor;

22.6. modul de reflectare în Planul de securitate a modificărilor rezultate din actualizarea evaluării riscurilor;

22.7. modul de informare a structurilor interne relevante cu privire la modificările operate;

22.8. mecanismul de retragere sau de arhivare a versiunilor depăşite.

Secţiunea a 15-a

Regimul documentului, păstrarea şi circulaţia informaţiilor

23. Capitolul privind regimul documentului cuprinde cel puţin:

23.1. nivelul de acces şi regimul de confidenţialitate;

23.2. persoanele autorizate să consulte, să utilizeze şi să modifice Planul de securitate;

23.3. regulile de păstrare, de arhivare şi de multiplicare;

23.4. modul de transmitere internă şi externă;

23.5. protecţia informaţiilor sensibile, confidenţiale sau clasificate, după caz;

23.6. evidenţa distribuirii Planului de securitate;

23.7. lista persoanelor sau a structurilor care au acces la Planul de securitate;

23.8. responsabilul de păstrarea versiunii oficiale;

23.9. măsurile de retragere a versiunilor neactuale.

Secţiunea a 16-a

Anexele Planului de securitate

24. La Planul de securitate se ataşează, după caz, următoarele anexe:

24.1. fişele de evaluare a riscurilor;

24.2. registrul riscurilor;

24.3. matricea de risc;

24.4. schemele, hărţile, planurile de amplasament şi diagramele funcţionale;

24.5. listele contactelor operaţionale;

24.6. registrele activelor critice şi ale resurselor esenţiale;

24.7. procedurile operaţionale relevante;

24.8. planurile conexe sau extrase din acestea;

24.9. tabelul măsurilor suplimentare şi al planului de implementare;

24.10. evidenţa instruirilor, a testelor şi a exerciţiilor;

24.11. notele de actualizare şi evidenţa modificărilor;

24.12. lista persoanelor sau a structurilor cu acces la Planul de securitate;

24.13. evidenţa distribuirii Planului de securitate;

24.14. alte documente justificative necesare.

Secţiunea a 17-a

Cerinţele minime de formă şi de conţinut

25. Planul de securitate trebuie să fie redactat clar, coerent şi structurat astfel încât să permită utilizarea sa efectivă în condiţii normale, precum şi în situaţii de perturbare.

26. Informaţiile incluse în Planul de securitate trebuie să fie actuale, verificabile, corelate între ele şi conforme cu rezultatele evaluării riscurilor.

27. Planul de securitate nu poate avea caracter exclusiv descriptiv sau declarativ, ci trebuie să includă măsurile concrete, lista responsabililor, termenele, resursele, indicatorii şi mecanismele de aplicare.

28. Lipsa unuia sau a mai multe elemente esenţiale prevăzute de prezenta anexă atrage necesitatea completării Planului de securitate ori, după caz, imposibilitatea avizării sau a recunoaşterii echivalării acestuia.

29. În cazul în care anumite informaţii nu sunt aplicabile infrastructurii critice naţionale evaluate, gestionarul indică în mod expres acest fapt şi motivează neaplicabilitatea.

30. Planul de securitate se redactează în formă scrisă şi se păstrează în condiţii care asigură protecţia informaţiilor incluse în acesta.

Anexa nr.4

la Hotărârea Guvernului nr.483/2026

NORME

metodologice privind echivalarea documentelor existente cu

Planul de securitate al gestionarului infrastructurii critice naţionale

I. DISPOZIŢII GENERALE

1. Prezentele Norme stabilesc regulile şi procedurile în baza cărora se constată dacă un document existent sau un set de documente existente, elaborate de către gestionarul infrastructurii critice naţionale (denumit în continuare gestionar), acoperă integral ori în mod suficient cerinţele minime aplicabile Planului de securitate al gestionarului (denumit în continuare Plan de securitate).

2. Prezentele Norme au ca scop evitarea duplicării nejustificate a documentelor interne deja existente, cu condiţia ca acestea să fie relevante, actuale, aplicabile şi conforme cu cerinţele prezentei hotărâri.

3. Echivalarea nu are caracter automat şi nu rezultă din simpla existenţă a unui document intern anterior, indiferent de denumirea acestuia.

4. Echivalarea se stabileşte în funcţie de conţinutul efectiv al documentului sau al setului de documente, iar nu exclusiv în funcţie de denumirea acestuia.

5. Recunoaşterea echivalării nu exonerează gestionarul de obligaţia de a asigura caracterul complet, actual, aplicabil şi verificabil al documentelor recunoscute ca echivalente.

6. Grila de echivalare a documentelor existente cu Planul de securitate se utilizează pentru verificarea corespondenţei dintre documentele existente şi structura-cadru prevăzută în anexa nr.3.

7. Documentele recunoscute ca echivalente produc efecte în limitele şi în condiţiile stabilite în actul de recunoaştere a echivalării.

II. DOCUMENTELE CARE POT FI PROPUSE SPRE ECHIVALARE

8. Pot fi propuse spre echivalare, după caz:

8.1. planurile de securitate internă;

8.2. planurile de continuitate a activităţii;

8.3. planurile de răspuns la incidente;

8.4. planurile de protecţie fizică;

8.5. planurile de securitate informaţională sau cibernetică;

8.6. planurile privind gestionarea situaţiilor excepţionale, protecţia civilă ori apărarea împotriva incendiilor;

8.7. planurile de protecţie antiteroristă, după caz;

8.8. planurile de localizare şi lichidare a situaţiilor de avarie, elaborate potrivit legislaţiei din domeniul securităţii industriale;

8.9. seturile integrate de proceduri, regulamente, registre, instrucţiuni şi alte documente interne relevante;

8.10. documentele privind managementul riscurilor, continuitatea, recuperarea şi rezilienţa;

8.11. alte documente care, prin conţinutul lor, acoperă cerinţele minime ale Planului de securitate.

9. Echivalarea poate fi solicitată:

9.1. pentru un singur document;

9.2. pentru un set de documente, dacă acestea acoperă cumulativ cerinţele minime aplicabile Planului de securitate;

9.3. pentru anumite capitole, secţiuni sau elemente ale Planului de securitate.

10. În cazul echivalării unui set de documente, gestionarul prezintă modul de corelare dintre documente şi rolul fiecărui document în acoperirea structurii-cadru a Planului de securitate, prevăzută în anexa nr.3.

III. CONDIŢIILE GENERALE ALE ECHIVALĂRII

11. Echivalarea se admite numai dacă documentul existent sau setul de documente existente:

11.1. este în vigoare la data solicitării;

11.2. este aprobat în mod legal de către organul sau persoana competentă;

11.3. este aplicabil infrastructurii critice naţionale concrete pentru care se solicită echivalarea;

11.4. este corelat cu serviciul esenţial furnizat prin infrastructura critică naţională;

11.5. are un conţinut clar, coerent şi operaţional;

11.6. este fundamentat, după caz, pe evaluarea riscurilor ori este compatibil cu rezultatele acesteia;

11.7. include măsuri concrete de securitate, continuitate, răspuns sau recuperare, după caz;

11.8. stabileşte responsabilităţi, termene şi mecanisme de implementare;

11.9. permite verificarea conformităţii sale cu cerinţele minime aplicabile Planului de securitate;

11.10. poate fi examinat de către autoritatea publică responsabilă, în condiţiile regimului de acces aplicabil.

12. Nu poate fi recunoscut drept echivalent un document care:

12.1. are caracter exclusiv descriptiv, declarativ ori general;

12.2. nu conţine măsuri concrete, responsabilităţi şi mecanisme de aplicare;

12.3. nu este adaptat infrastructurii critice naţionale concrete;

12.4. nu reflectă serviciul esenţial furnizat prin infrastructura critică naţională;

12.5. este depăşit, incomplet ori inaplicabil;

12.6. nu este corelat cu evaluarea riscurilor;

12.7. nu permite verificarea conformităţii sale cu cerinţele minime aplicabile Planului de securitate;

12.8. nu poate fi pus la dispoziţia autorităţii publice responsabile în condiţiile legii.

13. În cazul în care unul sau mai multe elemente lipsesc ori sunt insuficient dezvoltate, echivalarea poate fi:

13.1. admisă parţial;

13.2. admisă condiţionat, cu obligaţia completării documentului ori a setului de documente într-un termen stabilit;

13.3. respinsă.

IV. CERINŢELE MINIME CARE TREBUIE ACOPERITE PRIN ECHIVALARE

14. Pentru a putea fi recunoscut drept echivalent integral, documentul existent sau setul de documente existente trebuie să acopere cel puţin următoarele elemente:

14.1. identificarea gestionarului, a infrastructurii critice naţionale şi a serviciului esenţial furnizat;

14.2. scopul, obiectivele şi domeniul de aplicare;

14.3. descrierea funcţiilor critice, a activelor critice, a proceselor esenţiale şi a elementelor importante;

14.4. identificarea dependenţelor şi a interdependenţelor relevante;

14.5. existenţa unei evaluări documentate a riscurilor sau a unor elemente echivalente acesteia;

14.6. identificarea riscurilor relevante, a scenariilor de risc şi a vulnerabilităţilor;

14.7. măsurile existente de securitate;

14.8. măsurile suplimentare necesare şi modul de implementare a acestora;

14.9. măsurile de continuitate;

14.10. măsurile de răspuns, de notificare şi de recuperare;

14.11. organizarea internă, responsabilităţile şi mecanismele de coordonare;

14.12. comunicarea, raportarea şi schimbul de informaţii;

14.13. modul de asigurare, după caz, a contribuţiei infrastructurii critice naţionale la continuitatea funcţiilor vitale ale statului şi mecanismele de coordonare cu autorităţile competente în situaţii de criză;

14.14. instruirea, testarea şi exerciţiile, după caz;

14.15. regulile de revizuire, de actualizare şi de evidenţă a modificărilor;

14.16. regimul documentului şi protecţia informaţiilor relevante.

15. Cerinţele minime prevăzute la pct.14 se analizează prin raportare la structura-cadru a Planului de securitate, prevăzută în anexa nr.3.

16. În cazul în care documentul sau setul de documente acoperă doar o parte dintre cerinţele minime, echivalarea poate fi admisă parţial, cu obligaţia completării elementelor neacoperite.

17. Pentru elementele neacoperite sau acoperite insuficient, gestionarul elaborează completări, secţiuni, anexe, proceduri ori documente suplimentare.

V. INIŢIEREA PROCEDURII DE ECHIVALARE

18. Procedura de echivalare se iniţiază la solicitarea gestionarului.

19. Solicitarea de echivalare se formulează în scris şi se depune la autoritatea publică responsabilă din sectorul sau subsectorul de competenţă.

20. Solicitarea de echivalare indică cel puţin:

20.1. infrastructura critică naţională pentru care se solicită echivalarea;

20.2. documentul sau documentele propuse spre echivalare;

20.3. tipul echivalării solicitate: integrală, parţială sau condiţionată;

20.4. justificarea solicitării;

20.5. menţiunea privind aprobarea şi valabilitatea documentelor respective;

20.6. persoana responsabilă din partea gestionarului de susţinerea procedurii de echivalare;

20.7. datele de contact ale ofiţerului de legătură pentru securitatea infrastructurii critice naţionale.

VI. DOCUMENTELE NECESARE PENTRU ECHIVALARE

21. Solicitarea de echivalare se însoţeşte cel puţin de:

21.1. copia documentului sau a documentelor propuse spre echivalare;

21.2. nota de sinteză privind echivalarea;

21.3. grila de echivalare completată;

21.4. dovada aprobării documentului sau a documentelor respective;

21.5. informaţiile privind versiunea în vigoare şi data ultimei actualizări;

21.6. raportul evaluării riscurilor sau sinteza acestuia;

21.7. lista documentelor propuse spre echivalare;

21.8. informaţiile privind aplicarea, testarea sau actualizarea documentelor, după caz;

21.9. alte documente justificative relevante, după caz.

22. În cazul în care se solicită echivalarea unui set de documente, gestionarul prezintă suplimentar:

22.1. lista integrală a documentelor;

22.2. rolul fiecărui document în acoperirea structurii-cadru a Planului de securitate;

22.3. modul de corelare dintre documente;

22.4. documentul central sau nota de sinteză care asigură unitatea şi utilizarea coerentă a setului de documente.

23. În lipsa unei corelări clare între documentele prezentate, echivalarea nu poate fi admisă integral.

VII. GRILA DE ECHIVALARE

24. Echivalarea se analizează prin completarea unei grile de corespondenţă între structura-cadru a Planului de securitate şi documentul existent sau setul de documente existente.

25. Grila de echivalare are următoarea structură minimă:

26. În rubrica "Existenţa în documentul propus spre echivalare" se indică una dintre următoarele opţiuni:

26.1. "Da", dacă elementul este acoperit integral;

26.2. "Parţial", dacă elementul este acoperit incomplet sau necesită completări;

26.3. "Nu", dacă elementul nu este acoperit.

27. În rubrica "Aprecierea suficienţei conţinutului" se indică, după caz:

27.1. "Suficient";

27.2. "Parţial suficient";

27.3. "Insuficient".

28. În rubrica "Observaţiile/completările necesare" se consemnează elementele lipsă, necorelările, necesitatea actualizării sau orice altă condiţie necesară pentru admiterea echivalării.

29. Grila de echivalare se completează iniţial de către gestionar şi se verifică de către autoritatea publică responsabilă în procesul de examinare a solicitării de echivalare.

VIII. ANALIZA SOLICITĂRII DE ECHIVALARE

30. Echivalarea se analizează de către autoritatea publică responsabilă, în limitele competenţelor legale.

31. În procesul de analiză se verifică cel puţin:

31.1. relevanţa documentului pentru infrastructura critică naţională vizată;

31.2. actualitatea şi valabilitatea documentului;

31.3. integralitatea şi suficienţa conţinutului;

31.4. caracterul operaţional şi aplicabil al măsurilor prevăzute;

31.5. corelarea documentului sau a setului de documente propus spre echivalare cu evaluarea riscurilor aferente infrastructurii critice naţionale;

31.6. reflectarea măsurilor existente şi a evaluării eficacităţii acestora;

31.7. existenţa şi actualitatea registrului riscurilor, după caz;

31.8. existenţa responsabilităţilor, a termenelor şi a mecanismelor de implementare;

31.9. existenţa regulilor de revizuire şi de actualizare;

31.10. conformitatea cu structura-cadru prevăzută în anexa nr.3;

31.11. regimul de protecţie a informaţiilor;

31.12. compatibilitatea documentului sau a setului de documente propuse spre echivalare, după caz, cu mecanismele naţionale de management al crizelor şi cu procedurile de cooperare interinstituţională aplicabile;

31.13. posibilitatea verificării documentului şi a anexelor sale.

32. Analiza echivalării se realizează prin completarea şi examinarea grilei de echivalare.

33. Autoritatea publică responsabilă examinează solicitarea de echivalare în termen de 14 zile lucrătoare de la data recepţionării dosarului complet.

34. În cadrul procedurii de echivalare pot fi solicitate gestionarului:

34.1. clarificări suplimentare;

34.2. documentele sau anexele lipsă;

34.3. actualizarea unor informaţii;

34.4. completarea grilei de echivalare;

34.5. prezentarea modului practic de aplicare a documentului sau a documentelor propuse spre echivalare.

35. Termenul de examinare se suspendă de la data solicitării completărilor până la data recepţionării informaţiilor sau a documentelor solicitate.

36. Gestionarul transmite completările solicitate în termen de cinci zile lucrătoare de la data recepţionării solicitării, dacă autoritatea publică responsabilă nu stabileşte un alt termen justificat.

IX. REZULTATUL PROCEDURII DE ECHIVALARE

37. În urma analizei, rezultatul procedurii de echivalare poate fi:

37.1. echivalare admisă integral;

37.2. echivalare admisă parţial;

37.3. echivalare admisă condiţionat;

37.4. echivalare respinsă.

38. Echivalarea se admite integral în cazul în care toate elementele esenţiale prevăzute de prezenta hotărâre şi de structura-cadru a Planului de securitate sunt identificate şi apreciate ca fiind suficiente.

39. Echivalarea se admite parţial în cazul în care documentul sau setul de documente acoperă numai anumite capitole, secţiuni ori cerinţe ale Planului de securitate.

40. În cazul echivalării admise parţial, gestionarul completează elementele neacoperite prin elaborarea unor secţiuni, anexe sau documente suplimentare.

41. Echivalarea se admite condiţionat în cazul în care:

41.1. anumite elemente sunt parţial suficiente;

41.2. lipsesc elemente neesenţiale sau care pot fi completate într-un termen rezonabil;

41.3. este necesară completarea ori corelarea unor documente existente;

41.4. documentul sau setul de documente poate deveni conform prin aplicarea unor măsuri de remediere clar determinate.

42. În cazul echivalării admise condiţionat se stabilesc în mod expres:

42.1. elementele care urmează a fi completate, corectate sau actualizate;

42.2. termenul de remediere;

42.3. documentele sau dovezile care urmează a fi prezentate ulterior;

42.4. consecinţele neîndeplinirii condiţiilor stabilite.

43. Echivalarea se respinge în cazul în care:

43.1. documentul sau setul de documente nu este relevant pentru infrastructura critică naţională concretă;

43.2. lipsesc elementele esenţiale;

43.3. documentul este depăşit, incomplet ori inaplicabil;

43.4. documentul nu este corelat cu evaluarea riscurilor;

43.5. documentul nu permite verificarea măsurilor, a responsabilităţilor şi a mecanismelor de aplicare;

43.6. documentul nu poate fi examinat în condiţiile regimului de acces aplicabil.

44. Respingerea echivalării nu exonerează gestionarul de obligaţia de a elabora şi a transmite spre avizare Planul de securitate în termenul prevăzut de Normele din anexa nr.2. Iniţierea şi desfăşurarea procedurii de echivalare nu suspendă şi nu prelungeşte termenul stabilit pentru elaborarea şi transmiterea spre avizare a Planului de securitate.

X. ACTUL DE RECUNOAŞTERE SAU DE RESPINGERE A ECHIVALĂRII

45. Rezultatul examinării se consemnează în actul de recunoaştere sau de respingere a echivalării, emis de către autoritatea publică responsabilă.

46. Actul de recunoaştere sau de respingere a echivalării cuprinde cel puţin:

46.1. datele de identificare ale gestionarului;

46.2. denumirea infrastructurii critice naţionale;

46.3. sectorul sau subsectorul de competenţă;

46.4. documentele analizate;

46.5. temeiul solicitării;

46.6. grila de echivalare sau sinteza acesteia;

46.7. concluzia examinării;

46.8. forma echivalării admise, după caz: integrală, parţială sau condiţionată;

46.9. elementele recunoscute ca echivalente;

46.10. elementele care necesită a fi completate, actualizate sau corelate;

46.11. termenul de remediere, după caz;

46.12. obligaţiile gestionarului privind aplicarea, testarea, revizuirea şi actualizarea documentelor recunoscute ca echivalente;

46.13. data emiterii;

46.14. semnătura persoanei autorizate.

47. În cazul echivalării admise integral, documentul sau setul de documente recunoscut ca echivalent produce aceleaşi efecte funcţionale ca Planul de securitate.

48. În cazul echivalării admise parţial sau condiţionat, documentele recunoscute ca echivalente se completează cu secţiunile, anexele sau documentele necesare pentru acoperirea integrală a cerinţelor minime ale Planului de securitate.

49. Autoritatea publică responsabilă ţine evidenţa solicitărilor de echivalare, a documentelor analizate şi a actelor emise.

XI. EFECTELE ECHIVALĂRII

50. Documentul sau setul de documente recunoscut ca echivalent produce efectele funcţionale ale Planului de securitate, în limitele şi în condiţiile stabilite prin actul de recunoaştere a echivalării.

51. În cazul echivalării admise, gestionarului îi revine obligaţia de a asigura:

51.1. menţinerea valabilităţii documentului sau a documentelor recunoscute;

51.2. aplicarea efectivă a măsurilor prevăzute;

51.3. actualizarea şi revizuirea acestora în condiţiile prevăzute de lege şi de prezenta hotărâre;

51.4. păstrarea coerenţei între documentele recunoscute ca echivalente şi situaţia reală a infrastructurii critice naţionale;

51.5. protecţia informaţiilor conţinute în documentele recunoscute ca echivalente.

52. Recunoaşterea echivalării nu exonerează gestionarul de obligaţia de a completa sau de a actualiza documentele recunoscute ca echivalente în cazul în care intervin schimbări semnificative.

XII. REVIZUIREA DOCUMENTELOR RECUNOSCUTE CA ECHIVALENTE

53. Documentele recunoscute ca echivalente se supun aceloraşi cerinţe privind revizuirea periodică şi revizuirea extraordinară aplicabile Planului de securitate.

54. Gestionarul notifică autorităţii publice responsabile orice modificare a documentului sau a setului de documente recunoscut ca echivalent, în termen de cel mult 10 zile lucrătoare de la data aprobării sau a intrării în vigoare a modificării. Modificările substanţiale se reflectă în documentaţia de echivalare actualizată şi se transmit autorităţii publice responsabile odată cu notificarea.

55. În cazul în care, în urma revizuirii sau a modificărilor intervenite, documentele recunoscute ca echivalente nu mai acoperă cerinţele minime aplicabile Planului de securitate, echivalarea se reconsideră.

56. În cazul prevăzut la pct.55, autoritatea publică responsabilă poate dispune, după caz:

56.1. menţinerea echivalării, dacă neconformităţile sunt minore şi remediabile;

56.2. acordarea unui termen de remediere;

56.3. încetarea recunoaşterii echivalării şi obligarea gestionarului la elaborarea ori completarea Planului de securitate în formă distinctă.

57. Echivalarea îşi pierde valabilitatea în cazul în care:

57.1. documentul recunoscut ca echivalent este abrogat, înlocuit sau îşi încetează aplicabilitatea;

57.2. infrastructura critică naţională suferă modificări substanţiale;

57.3. evaluarea riscurilor indică riscuri noi sau modificări semnificative ale profilului de risc;

57.4. documentul nu mai acoperă cerinţele minime ale Planului de securitate;

57.5. documentul nu mai este implementat sau verificabil;

57.6. sunt constatate deficienţe majore în urma testării, a controlului, a auditului sau a incidentelor;

57.7. intervin modificări semnificative ale cadrului normativ naţional în domeniul managementului crizelor, rezilienţei sau protecţiei infrastructurilor critice, care impun revizuirea documentului ori a setului de documente recunoscut ca echivalent.

XIII. NOTA DE SINTEZĂ PRIVIND ECHIVALAREA

58. Solicitarea de echivalare se însoţeşte de nota de sinteză întocmită de către gestionar.

59. Nota de sinteză privind echivalarea cuprinde cel puţin:

59.1. datele de identificare ale gestionarului;

59.2. denumirea infrastructurii critice naţionale;

59.3. lista documentelor propuse spre echivalare;

59.4. justificarea solicitării;

59.5. descrierea succintă a conţinutului relevant al documentelor;

59.6. menţiunea privind aprobarea şi valabilitatea acestora;

59.7. modul de corelare a documentelor cu structura-cadru a Planului de securitate;

59.8. confirmarea asumării de către conducerea gestionarului.

XIV. PROTECŢIA INFORMAŢIILOR

60. Documentele propuse spre echivalare, grila de echivalare, nota de sinteză, actul de recunoaştere sau de respingere a echivalării, precum şi documentele aferente se gestionează cu respectarea regimului juridic aplicabil informaţiilor atribuite la secret de stat, datelor cu caracter personal, informaţiilor sensibile privind infrastructurile critice naţionale şi altor categorii de informaţii protejate de lege.

61. Examinarea şi recunoaşterea echivalenţei documentelor aferente infrastructurilor critice naţionale din domeniul apărării, ordinii publice şi securităţii statului se realizează cu respectarea regimului juridic aplicabil informaţiilor atribuite la secret de stat, informaţiilor sensibile privind infrastructurile critice naţionale şi altor categorii de informaţii protejate de lege. Transmiterea, consultarea, verificarea, păstrarea şi restituirea documentelor propuse spre echivalare se efectuează prin mijloace şi de către persoane autorizate, în condiţiile cadrului normativ aplicabil.

62. Accesul la documentele propuse spre echivalare se acordă exclusiv persoanelor care au atribuţii directe şi justifică necesitatea de a lucra cu informaţiile respective.

63. Transmiterea documentelor propuse spre echivalare se realizează prin mijloace care asigură protecţia corespunzătoare a informaţiilor, în conformitate cu regimul juridic aplicabil.

64. Informaţiile privind vulnerabilităţile, scenariile de risc, măsurile de securitate, capacităţile de răspuns, punctele sensibile şi interdependenţele critice se protejează corespunzător nivelului de risc generat de divulgarea acestora.

XV. REGULILE COMUNE DE APLICARE ŞI DE CORELARE METODOLOGICĂ

65. Procedura de echivalare se aplică în mod proporţional, fără a diminua nivelul de protecţie, securitate şi continuitate necesar pentru infrastructura critică naţională.

66. Documentul sau setul de documente recunoscut ca echivalent trebuie să permită:

66.1. identificarea clară a riscurilor relevante;

66.2. organizarea măsurilor de securitate;

66.3. asigurarea continuităţii serviciului esenţial;

66.4. coordonarea răspunsului şi a recuperării;

66.5. verificarea, actualizarea şi revizuirea periodică.

67. Echivalarea documentelor existente cu Planul de securitate nu exonerează gestionarul de obligaţia de a respecta cerinţele legale, sectoriale, tehnice şi procedurale aplicabile infrastructurii critice naţionale.

68. Autorităţile publice responsabile pot elabora modele de grile, instrucţiuni sectoriale sau recomandări pentru aplicarea prezentelor Norme, cu informarea Centrului Naţional de Coordonare a Protecţiei Infrastructurilor Critice.

69. Centrul Naţional de Coordonare a Protecţiei Infrastructurilor Critice emite recomandări metodologice în vederea asigurării aplicării unitare a procedurii de echivalare.

70. Documentele recunoscute ca echivalente trebuie să permită atingerea aceluiaşi nivel de protecţie, continuitate, răspuns, recuperare şi rezilienţă ca Planul de securitate elaborat potrivit structurii-cadru prevăzute în anexa nr.3.

71. Gestionarul asigură trasabilitatea corespondenţei dintre cerinţele minime ale Planului de securitate şi documentele existente propuse spre echivalare, inclusiv prin întocmirea şi menţinerea unui registru intern sau a unui tabel de corespondenţă, în care se indică documentele, secţiunile, procedurile ori anexele prin care fiecare cerinţă este acoperită integral sau parţial.

Anexa nr.5

la Hotărârea Guvernului nr.483/2026

NORME

metodologice privind revizuirea şi actualizarea Planului de

securitate al gestionarului infrastructurii critice naţionale

I. DISPOZIŢII GENERALE

1. Prezentele Norme stabilesc modul de revizuire şi de actualizare a Planului de securitate al gestionarului infrastructurii critice naţionale (denumit în continuare Plan de securitate).

2. Revizuirea şi actualizarea Planului de securitate au drept scop menţinerea caracterului actual, aplicabil, coerent şi eficient al acestuia, în raport cu evoluţia riscurilor, modificările infrastructurii critice naţionale, schimbările operaţionale, tehnologice, organizaţionale, legislative sau sectoriale, precum şi cu lecţiile identificate în urma incidentelor, testărilor, exerciţiilor, auditurilor ori a controalelor.

3. În sensul prezentelor Norme, următorii termeni se definesc după cum urmează:

3.1. actualizare - modificare punctuală a unor date, capitole, anexe, proceduri, responsabilităţi sau măsuri din Planul de securitate, fără schimbarea arhitecturii generale a acestuia;

3.2. revizuire - proces de reexaminare sistematică a Planului de securitate în vederea verificării actualităţii, aplicabilităţii, conformităţii şi corelării acestuia cu evaluarea riscurilor şi cu situaţia reală a infrastructurii critice naţionale;

3.3. revizuire periodică - revizuire realizată la intervale regulate, potrivit termenelor stabilite de prezentele Norme sau de reglementările sectoriale aplicabile;

3.4. revizuire extraordinară - revizuire iniţiată ca urmare a producerii unui incident, a apariţiei unor riscuri, vulnerabilităţi ori modificări semnificative sau la solicitarea autorităţii publice responsabile.

4. Revizuirea şi actualizarea Planului de securitate se realizează de către gestionarul infrastructurii critice naţionale (denumit în continuare gestionar), în cooperare cu structurile interne relevante şi, după caz, cu autoritatea publică responsabilă din sectorul sau subsectorul de competenţă.

5. Coordonarea operaţională a procesului de revizuire şi actualizare a Planului de securitate se realizează de către ofiţerul de legătură pentru securitatea infrastructurii critice naţionale, fără a substitui responsabilitatea conducerii gestionarului.

6. Revizuirea şi actualizarea Planului de securitate se realizează cu respectarea cerinţelor privind protecţia informaţiilor atribuite la secret de stat, datelor cu caracter personal, informaţiilor sensibile privind infrastructurile critice naţionale şi altor categorii de informaţii protejate de lege.

7. Revizuirea şi actualizarea Planului de securitate aferent infrastructurilor critice naţionale din domeniul apărării, ordinii publice şi securităţii statului se realizează cu respectarea regimului juridic aplicabil informaţiilor atribuite la secret de stat, informaţiilor sensibile privind infrastructurile critice naţionale şi altor categorii de informaţii protejate de lege. Transmiterea, examinarea, aprobarea şi păstrarea versiunilor revizuite sau actualizate se efectuează prin mijloace şi de către persoane autorizate.

II. REVIZUIREA PERIODICĂ

8. Planul de securitate se revizuieşte periodic, cel puţin o dată la doi ani, cu excepţia cazurilor în care prin lege, prin actul de desemnare a infrastructurii critice naţionale sau prin reglementări sectoriale este prevăzut un termen mai scurt. Revizuirea periodică se realizează în corelare cu testarea periodică a Planului de securitate prevăzută în anexa nr.2, iar rezultatele testărilor, exerciţiilor şi simulărilor se valorifică în procesul de revizuire şi de actualizare a acestuia.

9. Revizuirea periodică urmăreşte verificarea:

9.1. datelor privind gestionarul şi infrastructura critică naţională;

9.2. descrierii serviciului esenţial furnizat;

9.3. evaluării riscurilor şi a nivelurilor de risc stabilite;

9.4. relevanţei riscurilor identificate;

9.5. funcţiilor critice, a activelor critice şi a proceselor esenţiale;

9.6. dependenţelor şi a interdependenţelor;

9.7. actualităţii şi eficacităţii măsurilor existente de securitate, prevenire, continuitate, răspuns şi recuperare;

9.8. existenţei şi actualităţii registrului riscurilor aferente infrastructurii critice naţionale;

9.9. gradului de implementare a măsurilor prevăzute în Planul de securitate;

9.10. funcţionalităţii mecanismelor de notificare, comunicare şi coordonare;

9.11. actualităţii listelor de contacte, a responsabilităţilor şi a procedurilor asociate;

9.12. rezultatelor instruirilor, testelor şi exerciţiilor desfăşurate;

9.13. necesităţii completării, a modificării sau a eliminării unor capitole, secţiuni ori anexe.

10. Revizuirea periodică se consemnează în nota de actualizare/revizuire, întocmită de către gestionar.

11. În cazul în care revizuirea periodică nu identifică necesitatea modificării Planului de securitate, acest fapt se consemnează în nota de actualizare/revizuire, cu indicarea motivelor.

III. REVIZUIREA EXTRAORDINARĂ

12. Revizuirea extraordinară se iniţiază ori de câte ori intervin evenimente, modificări sau constatări care pot afecta actualitatea, aplicabilitatea, conformitatea sau eficienţa Planului de securitate.

13. Revizuirea extraordinară se iniţiază, în special, în următoarele situaţii:

13.1. producerea unui incident major care afectează sau poate afecta infrastructura critică naţională ori serviciul esenţial furnizat;

13.2. producerea unei perturbări semnificative a funcţionării infrastructurii critice naţionale;

13.3. identificarea unor riscuri, ameninţări, vulnerabilităţi sau scenarii de risc noi;

13.4. modificarea nivelului riscurilor existente;

13.5. modificarea evaluării riscurilor sau a registrului riscurilor;

13.6. modificări structurale, tehnologice, funcţionale sau organizaţionale ale infrastructurii critice naţionale;

13.7. modificarea funcţiilor critice, a activelor critice sau a proceselor esenţiale;

13.8. modificarea dependenţelor sau a interdependenţelor relevante;

13.9. schimbarea furnizorilor critici, a prestatorilor, a lanţurilor de aprovizionare sau a mecanismelor de suport tehnic;

13.10. obţinerea unor rezultate relevante în urma auditurilor, controalelor, testărilor, exerciţiilor sau simulărilor;

13.11. constatarea unor deficienţe în aplicarea măsurilor de securitate, continuitate, răspuns sau recuperare;

13.12. modificarea cadrului normativ aplicabil sau a cerinţelor sectoriale;

13.13. modificarea actului de desemnare a infrastructurii critice naţionale;

13.14. schimbarea regimului de proprietate, administrare, operare sau control asupra infrastructurii critice naţionale;

13.15. solicitarea autorităţii publice responsabile;

13.16. solicitarea Centrului Naţional de Coordonare a Protecţiei Infrastructurilor Critice (denumit în continuare CNCPIC), în condiţiile legii;

13.17. declararea unei stări de criză sau modificarea nivelului de alertă la nivel naţional, în cazul în care aceasta afectează ori poate afecta funcţionarea infrastructurii critice naţionale sau continuitatea serviciului esenţial furnizat;

13.18. constatarea faptului că documentele recunoscute ca echivalente nu mai acoperă cerinţele minime ale Planului de securitate;

13.19. orice altă situaţie care poate afecta protecţia, securitatea, continuitatea, răspunsul, recuperarea sau rezilienţa infrastructurii critice naţionale.

14. Revizuirea extraordinară se iniţiază fără întârziere după constatarea situaţiei care o determină.

15. În cazul producerii unui incident major sau al identificării unei vulnerabilităţi semnificative, gestionarul poate aplica măsuri temporare sau compensatorii până la finalizarea revizuirii Planului de securitate.

IV. INIŢIEREA PROCESULUI DE REVIZUIRE SAU DE ACTUALIZARE

16. Procesul de revizuire sau de actualizare a Planului de securitate se iniţiază prin decizia conducerii gestionarului sau la propunerea ofiţerului de legătură, a structurii responsabile de securitate, continuitate, managementul riscurilor ori a altei structuri interne relevante.

17. Revizuirea sau actualizarea poate fi iniţiată şi ca urmare a solicitării autorităţii publice responsabile, în limitele competenţelor legale.

18. Decizia de iniţiere a procesului de revizuire sau de actualizare stabileşte, după caz:

18.1. temeiul revizuirii sau al actualizării;

18.2. obiectul revizuirii sau al actualizării;

18.3. capitolele, secţiunile, anexele sau procedurile vizate;

18.4. structurile şi persoanele implicate;

18.5. coordonatorul procesului;

18.6. termenul de realizare;

18.7. modul de documentare a rezultatelor.

19. În funcţie de complexitatea modificărilor, gestionarul poate constitui un grup de lucru intern sau o comisie internă pentru revizuirea ori actualizarea Planului de securitate.

V. DESFĂŞURAREA REVIZUIRII

20. Revizuirea Planului de securitate include examinarea cel puţin a următoarelor elemente:

20.1. evaluarea riscurilor şi registrul riscurilor;

20.2. scenariile de risc relevante;

20.3. funcţiile critice, activele critice şi procesele esenţiale;

20.4. dependenţele şi interdependenţele;

20.5. măsurile existente de securitate;

20.6. măsurile suplimentare şi stadiul implementării acestora;

20.7. măsurile de asigurare a continuităţii activităţii;

20.8. măsurile de răspuns, de notificare şi de recuperare;

20.9. responsabilităţile interne şi mecanismele de coordonare;

20.10. mecanismele de comunicare, de raportare şi de schimb de informaţii;

20.11. programul de instruire, de testare şi de desfăşurare a exerciţiilor;

20.12. anexele, registrele, listele de contacte şi procedurile asociate;

20.13. regimul documentului şi măsurile de protecţie a informaţiilor.

21. În cadrul revizuirii se verifică dacă Planul de securitate:

21.1. corespunde situaţiei reale a infrastructurii critice naţionale;

21.2. este corelat cu evaluarea actuală a riscurilor;

21.3. conţine măsuri proporţionale cu nivelul riscurilor;

21.4. stabileşte responsabilităţi clare;

21.5. prevede termene, resurse şi indicatori de realizare;

21.6. permite răspunsul coordonat în caz de incident;

21.7. asigură continuitatea serviciului esenţial;

21.8. permite recuperarea funcţiilor critice afectate;

21.9. este cunoscut şi aplicabil de către structurile responsabile;

21.10. necesită modificări, completări sau actualizări.

22. În cazul în care, în urma revizuirii, se constată modificarea profilului de risc, gestionarul actualizează evaluarea riscurilor potrivit Normelor metodologice privind evaluarea riscurilor la adresa infrastructurilor critice naţionale prevăzute în anexa nr.1.

23. În cazul în care, în urma revizuirii, se constată necesitatea modificării conţinutului Planului de securitate, gestionarul actualizează capitolele, secţiunile, anexele sau procedurile afectate.

VI. CLASIFICAREA MODIFICĂRILOR

24. Modificările operate în Planul de securitate se clasifică, după caz, în:

24.1. modificări minore;

24.2. modificări semnificative;

24.3. modificări substanţiale.

25. Modificările minore sunt modificările care nu afectează conţinutul de fond al Planului de securitate, profilul de risc, măsurile esenţiale, responsabilităţile principale sau mecanismele de notificare şi coordonare.

26. Pot constitui modificări minore:

26.1. actualizarea datelor de contact;

26.2. actualizarea denumirilor structurilor interne, fără schimbarea atribuţiilor;

26.3. corectarea erorilor materiale;

26.4. actualizarea listelor operaţionale, fără afectarea mecanismelor principale;

26.5. efectuarea unor ajustări redacţionale sau de formă care nu afectează conţinutul de fond al Planului de securitate.

27. Modificările semnificative sunt modificările care afectează anumite capitole, secţiuni, anexe, măsuri, responsabilităţi sau proceduri ale Planului de securitate, fără a impune revizuirea integrală a acestuia.

28. Pot constitui modificări semnificative:

28.1. introducerea sau modificarea unor măsuri de securitate, continuitate, răspuns ori recuperare;

28.2. modificarea responsabilităţilor operaţionale principale;

28.3. modificarea unor proceduri de notificare, comunicare sau escaladare;

28.4. modificarea unor dependenţe sau interdependenţe relevante;

28.5. modificarea unor anexe tehnice importante;

28.6. modificarea unor termene, resurse sau indicatori de implementare.

29. Modificările substanţiale sunt modificările care afectează arhitectura generală a Planului de securitate, profilul de risc, funcţiile critice, activele critice, serviciul esenţial, măsurile principale de securitate sau capacitatea de continuitate şi recuperare.

30. Modificările substanţiale impun revizuirea integrală a Planului de securitate sau, după caz, elaborarea unei versiuni noi a acestuia.

VII. REZULTATUL REVIZUIRII ŞI APROBAREA MODIFICĂRILOR

31. În urma revizuirii, gestionarul poate decide, după caz:

31.1. menţinerea Planului de securitate fără modificări;

31.2. actualizarea parţială a Planului de securitate;

31.3. revizuirea integrală a Planului de securitate;

31.4. elaborarea unei versiuni noi a Planului de securitate;

31.5. actualizarea evaluării riscurilor;

31.6. actualizarea documentelor recunoscute ca echivalente;

31.7. transmiterea Planului de securitate spre reavizare, în cazurile prevăzute de prezentele Norme.

32. Rezultatele procesului de actualizare sau de revizuire se consemnează în nota de actualizare/revizuire, întocmită de către gestionar.

33. Nota de actualizare/revizuire include cel puţin:

33.1. temeiul actualizării sau al revizuirii;

33.2. descrierea situaţiei care a determinat modificarea;

33.3. elementele Planului de securitate afectate;

33.4. impactul asupra evaluării riscurilor;

33.5. modificările propuse;

33.6. concluzia;

33.7. responsabilii;

33.8. termenele de implementare;

33.9. necesitatea reavizării, după caz;

33.10. concluziile rezultate din analiza lecţiilor identificate în urma gestionării incidentelor, a situaţiilor de criză şi a exerciţiilor interinstituţionale, după caz;

33.11. măsurile stabilite pentru valorificarea şi implementarea lecţiilor identificate, responsabilii şi termenele aferente.

34. Modificările minore se aprobă potrivit procedurilor interne ale gestionarului şi se consemnează în evidenţa modificărilor Planului de securitate.

35. Modificările semnificative şi modificările substanţiale se aprobă de către conducătorul gestionarului sau de către persoana competentă desemnată potrivit actelor interne aplicabile.

36. Versiunea actualizată a Planului de securitate indică în mod expres data intrării în vigoare, numărul versiunii şi modificările operate faţă de versiunea anterioară.

VIII. REAVIZAREA PLANULUI DE SECURITATE

37. Planul de securitate actualizat se transmite spre reavizare autorităţii publice responsabile în cazul în care modificările afectează:

37.1. evaluarea riscurilor;

37.2. riscurile prioritare;

37.3. funcţiile critice, activele critice sau procesele esenţiale;

37.4. serviciul esenţial furnizat;

37.5. măsurile esenţiale de securitate, continuitate, răspuns sau recuperare;

37.6. responsabilităţile principale;

37.7. mecanismele de notificare, comunicare, raportare sau coordonare;

37.8. dependenţele ori interdependenţele relevante;

37.9. documentele recunoscute ca echivalente;

37.10. regimul documentului sau măsurile de protecţie a informaţiilor, în cazul în care modificarea poate afecta accesul ori circulaţia informaţiilor;

37.11. mecanismele de cooperare şi coordonare cu autorităţile competente din cadrul sistemului naţional de management al crizelor.

38. Modificările minore care nu afectează elementele prevăzute la pct.37 nu sunt supuse reavizării, cu condiţia consemnării acestora în evidenţa modificărilor Planului de securitate.

39. Autoritatea publică responsabilă examinează Planul de securitate actualizat, în conformitate cu procedura de avizare prevăzută în anexa nr.2.

40. În cazul în care autoritatea publică responsabilă constată că modificările efectuate nu impun reavizarea Planului de securitate, aceasta poate lua act de actualizare şi poate solicita, după caz, păstrarea documentelor justificative în evidenţa gestionarului.

IX. EFECTELE REVIZUIRII ASUPRA DOCUMENTELOR ECHIVALATE

41. În cazul în care Planul de securitate este constituit integral sau parţial din documente recunoscute ca echivalente, revizuirea acestuia include şi verificarea documentelor echivalate.

42. Documentele recunoscute ca echivalente se revizuiesc ori de câte ori intervin modificări care afectează actualitatea, aplicabilitatea sau conformitatea acestora cu cerinţele minime prevăzute de structura-cadru a Planului de securitate, conform anexei nr.3.

43. În cazul în care documentele recunoscute ca echivalente nu mai acoperă integral sau suficient cerinţele Planului de securitate, gestionarul:

43.1. actualizează documentele respective;

43.2. completează documentele cu secţiuni sau anexe suplimentare;

43.3. solicită o nouă echivalare, după caz;

43.4. elaborează Planul de securitate în formă distinctă, dacă echivalarea nu mai poate fi menţinută.

44. Gestionarul notifică autorităţii publice responsabile încetarea, suspendarea sau modificarea substanţială a documentului ori a setului de documente recunoscut ca echivalent, în termen de cel mult 10 zile lucrătoare de la data intervenirii acesteia.

X. EVIDENŢA ŞI TRASABILITATEA REVIZUIRII

45. Gestionarul asigură evidenţa şi trasabilitatea tuturor revizuirilor şi actualizărilor Planului de securitate.

46. Evidenţa revizuirilor şi a actualizărilor cuprinde cel puţin:

46.1. data iniţierii revizuirii sau a actualizării;

46.2. temeiul revizuirii sau a actualizării;

46.3. capitolele, secţiunile, anexele sau procedurile afectate;

46.4. descrierea modificărilor operate;

46.5. persoanele sau structurile responsabile;

46.6. data aprobării modificărilor;

46.7. necesitatea reavizării, după caz;

46.8. data transmiterii spre reavizare, după caz;

46.9. versiunea nouă a Planului de securitate;

46.10. documentele justificative.

47. Gestionarul asigură:

47.1. păstrarea notelor de actualizare/revizuire;

47.2. păstrarea versiunilor anterioare ale Planului de securitate;

47.3. evidenţa modificărilor operate;

47.4. păstrarea documentelor justificative care au stat la baza revizuirii;

47.5. retragerea sau arhivarea versiunilor depăşite;

47.6. informarea structurilor interne relevante cu privire la versiunea aplicabilă a Planului de securitate.

48. Versiunile anterioare ale Planului de securitate se păstrează potrivit regimului juridic aplicabil documentului şi regulilor interne privind arhivarea.

XI. PROTECŢIA INFORMAŢIILOR ÎN PROCESUL DE REVIZUIRE ŞI DE ACTUALIZARE

49. Documentele întocmite în procesul de revizuire şi de actualizare, inclusiv notele de actualizare/revizuire, versiunile anterioare, documentele justificative şi anexele afectate, se gestionează cu respectarea regimului juridic aplicabil informaţiilor atribuite la secret de stat, datelor cu caracter personal, informaţiilor sensibile privind infrastructurile critice naţionale şi altor categorii de informaţii protejate de lege.

50. Accesul la documentele aferente procesului de revizuire şi de actualizare se acordă exclusiv persoanelor care au atribuţii directe şi justifică necesitatea de a lucra cu informaţiile respective.

51. Transmiterea documentelor aferente revizuirii şi actualizării către autoritatea publică responsabilă sau către alte entităţi abilitate se realizează prin mijloace care asigură protecţia corespunzătoare a informaţiilor, potrivit regimului juridic aplicabil.

52. Informaţiile privind vulnerabilităţile, scenariile de risc, măsurile de securitate, capacităţile de răspuns, punctele sensibile, interdependenţele critice şi deficienţele constatate în procesul de revizuire se protejează corespunzător nivelului de risc generat de divulgarea acestora.

XII. REGULILE COMUNE DE APLICARE

ŞI DE CORELARE METODOLOGICĂ

53. Revizuirea şi actualizarea Planului de securitate nu exonerează gestionarul de obligaţia de a aplica măsurile de securitate, continuitate, răspuns şi recuperare în vigoare.

54. În perioada revizuirii, gestionarul asigură continuitatea aplicării măsurilor existente şi, după caz, aplicarea unor măsuri temporare sau compensatorii pentru riscurile identificate.

55. Revizuirea şi actualizarea Planului de securitate se realizează fără a diminua nivelul de protecţie, de continuitate şi de rezilienţă al infrastructurii critice naţionale şi trebuie să contribuie, după caz, la consolidarea rezilienţei naţionale şi la asigurarea continuităţii funcţiilor vitale ale statului, în conformitate cu cadrul normativ aplicabil în domeniul managementului crizelor.

56. Autorităţile publice responsabile pot elabora instrucţiuni sectoriale, recomandări, modele de registre sau instrumente de suport pentru aplicarea prezentelor Norme, cu informarea CNCPIC.

57. CNCPIC pune la dispoziţia autorităţilor publice responsabile şi a gestionarilor modele de note de actualizare/revizuire, registre de evidenţă a modificărilor şi alte instrumente metodologice de suport.

58. Prevederile prezentelor Norme se aplică în mod corespunzător şi documentelor recunoscute ca echivalente cu Planul de securitate.

Anexa nr.6

la Hotărârea Guvernului nr.483/2026

NORME

metodologice privind desemnarea, statutul funcţional şi atribuţiile ofiţerului

de legătură pentru securitatea infrastructurii critice naţionale

I. DISPOZIŢII GENERALE

1. Prezentele Norme stabilesc modul de desemnare, statutul funcţional, cerinţele minime şi atribuţiile ofiţerului de legătură pentru securitatea infrastructurii critice naţionale (denumit în continuare ofiţer de legătură), desemnat la nivelul gestionarului infrastructurii critice naţionale (denumit în continuare gestionar), precum şi atribuţiile punctului de contact desemnat la nivelul autorităţii publice responsabile.

2. Ofiţerul de legătură asigură coordonarea operaţională, comunicarea şi schimbul de informaţii relevante privind protecţia, securitatea, continuitatea, răspunsul, recuperarea şi rezilienţa infrastructurii critice naţionale.

3. Ofiţerul de legătură nu substituie responsabilitatea conducerii gestionarului şi nici atribuţiile structurilor interne competente, ci asigură coordonarea şi legătura funcţională dintre acestea, autoritatea publică responsabilă şi, după caz, Centrul Naţional de Coordonare a Protecţiei Infrastructurilor Critice (denumit în continuare CNCPIC).

4. În sensul prezentelor Norme, prin ofiţer de legătură se înţelege persoana desemnată de către gestionar pentru exercitarea atribuţiilor de coordonare, comunicare şi suport privind securitatea infrastructurii critice naţionale.

5. La nivelul autorităţii publice responsabile se desemnează un punct de contact sau o persoană responsabilă de cooperarea cu gestionarii din sectorul sau subsectorul de competenţă şi cu CNCPIC.

II. DESEMNAREA OFIŢERULUI DE LEGĂTURĂ

LA NIVELUL GESTIONARULUI

6. Ofiţerul de legătură este desemnat de către gestionar.

7. În cazul în care acelaşi gestionar administrează sau operează mai multe infrastructuri critice naţionale, acesta poate desemna:

7.1. un ofiţer de legătură pentru fiecare infrastructură critică naţională;

7.2. un ofiţer de legătură pentru mai multe infrastructuri critice naţionale, cu condiţia asigurării capacităţii efective de exercitare a atribuţiilor;

7.3. un coordonator la nivel central şi persoane responsabile la nivelul fiecărei infrastructuri critice naţionale.

8. Pentru asigurarea continuităţii comunicării, gestionarul desemnează un înlocuitor al ofiţerului de legătură.

9. Desemnarea ofiţerului de legătură şi a înlocuitorului acestuia se realizează prin act intern al gestionarului.

10. Actul intern de desemnare cuprinde cel puţin:

10.1. numele şi prenumele persoanei desemnate;

10.2. funcţia deţinută în cadrul gestionarului;

10.3. infrastructura critică naţională pentru care este desemnată;

10.4. atribuţiile principale;

10.5. datele de contact profesionale;

10.6. numele şi prenumele persoanei desemnate ca înlocuitor;

10.7. data de la care desemnarea produce efecte;

10.8. obligaţiile privind confidenţialitatea şi protecţia informaţiilor.

11. Gestionarul informează autoritatea publică responsabilă despre desemnarea, înlocuirea sau modificarea datelor de contact ale ofiţerului de legătură şi ale înlocuitorului acestuia, în termen de şapte zile lucrătoare de la data producerii modificării.

12. Autoritatea publică responsabilă poate transmite CNCPIC informaţii de sinteză privind ofiţerii de legătură desemnaţi la nivelul gestionarilor din sectorul sau subsectorul de competenţă.

III. STATUTUL FUNCŢIONAL ŞI CONDIŢIILE

DE EXERCITARE A ATRIBUŢIILOR

13. Ofiţerul de legătură exercită atribuţiile stabilite prin prezentele Norme, prin actul intern de desemnare şi prin documentele interne ale gestionarului.

14. Ofiţerul de legătură trebuie să dispună de acces la informaţiile, documentele, structurile şi procesele relevante pentru exercitarea atribuţiilor sale, cu respectarea regimului juridic aplicabil informaţiilor protejate.

15. Gestionarul asigură condiţiile organizatorice necesare pentru exercitarea atribuţiilor ofiţerului de legătură, inclusiv:

15.1. accesul la informaţiile relevante;

15.2. includerea în procesele interne privind evaluarea riscurilor şi Planul de securitate;

15.3. participarea la şedinţe, exerciţii, testări, instruiri şi consultări relevante;

15.4. comunicarea cu autoritatea publică responsabilă;

15.5. comunicarea cu structurile interne responsabile de securitate, continuitate, răspuns şi recuperare.

16. Ofiţerul de legătură poate cumula atribuţiile prevăzute de prezentele Norme cu alte atribuţii de serviciu, cu condiţia ca acestea să nu afecteze exercitarea efectivă a responsabilităţilor privind securitatea infrastructurii critice naţionale.

17. Atribuţiile ofiţerului de legătură se exercită în limitele competenţelor acordate de către gestionar şi nu conferă drept de conducere operaţională sau de decizie în afara mandatului stabilit prin actul intern de desemnare. Deciziile operative şi măsurile obligatorii sunt dispuse de către conducerea gestionarului sau de către structurile interne competente, potrivit atribuţiilor acestora.

IV. ATRIBUŢIILE GENERALE ALE OFIŢERULUI DE LEGĂTURĂ

18. Ofiţerul de legătură are următoarele atribuţii generale:

18.1. asigură comunicarea operaţională dintre gestionar şi autoritatea publică responsabilă;

18.2. asigură, după caz, comunicarea cu CNCPIC, prin intermediul autorităţii publice responsabile sau potrivit mecanismelor stabilite;

18.3. coordonează, la nivel operaţional, activităţile interne privind protecţia, securitatea, continuitatea şi rezilienţa infrastructurii critice naţionale;

18.4. contribuie la colectarea, actualizarea şi sistematizarea informaţiilor relevante referitoare la infrastructura critică naţională;

18.5. sprijină conducerea gestionarului în procesul de monitorizare a obligaţiilor aferente infrastructurii critice naţionale;

18.6. urmăreşte menţinerea corelării între evaluarea riscurilor, Planul de securitate şi măsurile implementate;

18.7. facilitează schimbul de informaţii dintre structurile interne responsabile;

18.8. contribuie la pregătirea documentelor, a informaţiilor şi a rapoartelor solicitate de către autoritatea publică responsabilă, în limitele competenţelor legale;

18.9. informează conducerea gestionarului despre problemele relevante identificate în procesul de aplicare a măsurilor de securitate;

18.10. sprijină evidenţa şi actualizarea datelor aferente infrastructurii critice naţionale.

V. ATRIBUŢIILE PRIVIND EVALUAREA RISCURILOR ŞI PLANUL DE SECURITATE

19. În domeniul evaluării riscurilor, ofiţerul de legătură:

19.1. participă la organizarea procesului de evaluare a riscurilor;

19.2. facilitează colectarea informaţiilor necesare pentru evaluarea riscurilor;

19.3. contribuie la identificarea funcţiilor critice, a activelor critice, a proceselor esenţiale, a dependenţelor şi interdependenţelor;

19.4. sprijină identificarea riscurilor, a ameninţărilor, a vulnerabilităţilor şi a scenariilor relevante;

19.5. contribuie la actualizarea registrului riscurilor, a fişelor de risc şi a documentelor aferente;

19.6. semnalează conducerii gestionarului modificările care pot afecta profilul de risc al infrastructurii critice naţionale.

20. În domeniul Planului de securitate, ofiţerul de legătură:

20.1. coordonează, la nivel operaţional, elaborarea, actualizarea şi revizuirea Planului de securitate;

20.2. facilitează corelarea Planului de securitate cu evaluarea riscurilor;

20.3. urmăreşte includerea în Planul de securitate a măsurilor aferente riscurilor identificate;

20.4. contribuie la completarea, actualizarea şi sistematizarea anexelor Planului de securitate;

20.5. sprijină consultarea structurilor interne relevante;

20.6. urmăreşte evidenţa versiunilor Planului de securitate;

20.7. contribuie la pregătirea documentelor necesare pentru avizare, reavizare sau echivalare, după caz;

20.8. monitorizează, la nivel operaţional, stadiul implementării măsurilor prevăzute în Planul de securitate;

20.9. informează conducerea gestionarului despre întârzieri, neconformităţi sau dificultăţi în implementarea măsurilor.

21. Ofiţerul de legătură contribuie la documentarea actualizărilor şi revizuirilor Planului de securitate, inclusiv prin pregătirea sau coordonarea notei de actualizare/revizuire, după caz.

VI. ATRIBUŢIILE PRIVIND COOPERAREA, RAPORTAREA ŞI MONITORIZAREA

22. În domeniul cooperării, raportării şi monitorizării, ofiţerul de legătură:

22.1. menţine comunicarea cu autoritatea publică responsabilă;

22.2. transmite, potrivit mandatului acordat, informaţiile solicitate de către autoritatea publică responsabilă;

22.3. sprijină pregătirea răspunsurilor la solicitările autorităţii publice responsabile;

22.4. contribuie, în limitele competenţelor gestionarului şi potrivit procedurilor prevăzute de cadrul normativ aplicabil, la raportarea incidentelor, a perturbărilor, a vulnerabilităţilor sau a modificărilor relevante, fără instituirea unui mecanism paralel de notificare;

22.5. facilitează comunicarea cu furnizorii, prestatorii, partenerii şi cu alte entităţi relevante, în limitele mandatului acordat;

22.6. sprijină monitorizarea măsurilor de securitate, continuitate, răspuns şi recuperare;

22.7. informează conducerea gestionarului despre solicitările, recomandările sau observaţiile primite de la autoritatea publică responsabilă;

22.8. contribuie la pregătirea informaţiilor de sinteză privind stadiul implementării Planului de securitate;

22.9. urmăreşte, după caz, remedierea deficienţelor constatate în urma controalelor, auditurilor, exerciţiilor sau incidentelor.

23. Ofiţerul de legătură transmite informaţii sensibile, confidenţiale sau clasificate exclusiv în condiţiile prevăzute de legislaţia aplicabilă şi în limitele mandatului acordat de către conducerea gestionarului.

VII. ATRIBUŢIILE PRIVIND INSTRUIREA, TESTAREA ŞI EXERCIŢIILE

24. În domeniul instruirii, testării şi exerciţiilor, ofiţerul de legătură:

24.1. contribuie la identificarea necesităţilor de instruire privind securitatea infrastructurii critice naţionale;

24.2. sprijină organizarea instruirilor interne relevante;

24.3. contribuie la planificarea testelor, a simulărilor şi a exerciţiilor aferente Planului de securitate;

24.4. participă, după caz, la exerciţiile organizate la nivel intern, sectorial sau interinstituţional;

24.5. sprijină documentarea rezultatelor exerciţiilor, testărilor şi simulărilor, contribuie la identificarea lecţiilor învăţate şi a măsurilor corective;

24.6. urmăreşte includerea constatărilor relevante în procesul de revizuire sau de actualizare a Planului de securitate;

24.7. facilitează informarea personalului relevant cu privire la modificările operate în Planul de securitate.

VIII. CERINŢELE MINIME PENTRU DESEMNAREA OFIŢERULUI DE LEGĂTURĂ

25. Persoana desemnată în calitate de ofiţer de legătură trebuie să îndeplinească cel puţin următoarele cerinţe:

25.1. să fie angajat al gestionarului sau să exercite atribuţii în cadrul acestuia în temeiul unui raport juridic corespunzător;

25.2. să cunoască specificul infrastructurii critice naţionale şi al serviciului esenţial furnizat;

25.3. să aibă acces la structurile, procesele şi informaţiile relevante pentru exercitarea atribuţiilor;

25.4. să deţină capacitatea de a coordona comunicarea internă şi externă;

25.5. să cunoască procedurile interne relevante privind securitatea, continuitatea, răspunsul şi recuperarea;

25.6. să respecte cerinţele de confidenţialitate şi protecţie a informaţiilor;

25.7. să nu se afle într-o situaţie de incompatibilitate stabilită de cadrul normativ aplicabil, într-un conflict de interese sau într-o situaţie în care atribuţiile exercitate în cadrul gestionarului pot afecta imparţialitatea, independenţa ori exercitarea corespunzătoare a atribuţiilor de ofiţer de legătură.

26. În funcţie de specificul infrastructurii critice naţionale, gestionarul poate stabili cerinţe suplimentare privind:

26.1. experienţa profesională;

26.2. domeniul de specializare;

26.3. cunoaşterea managementului riscurilor;

26.4. cunoaşterea continuităţii activităţii;

26.5. cunoaşterea securităţii fizice, informaţionale, cibernetice sau operaţionale;

26.6. participarea la instruiri specializate;

26.7. accesul la informaţii atribuite la secret de stat, în cazul în care natura atribuţiilor exercitate o impune.

27. Gestionarul asigură participarea periodică a ofiţerului de legătură la programe de instruire, perfecţionare sau exerciţii relevante, inclusiv în domeniul managementului riscurilor, al managementului situaţiilor de criză, al cooperării interinstituţionale şi protecţiei infrastructurilor critice naţionale, în vederea menţinerii şi dezvoltării competenţelor necesare pentru exercitarea atribuţiilor.

28. Accesul ofiţerului de legătură la informaţii atribuite la secret de stat sau la alte informaţii protejate se realizează numai în condiţiile legislaţiei aplicabile.

IX. OBLIGAŢIILE DE CONDUITĂ ŞI DE CONFIDENŢIALITATE

29. Ofiţerul de legătură exercită atribuţiile cu responsabilitate, imparţialitate şi diligenţă, cu respectarea interesului de securitate al infrastructurii critice naţionale.

30. În exercitarea atribuţiilor, ofiţerul de legătură are următoarele obligaţii:

30.1. să păstreze confidenţialitatea informaţiilor la care are acces;

30.2. să utilizeze informaţiile exclusiv în scopul exercitării atribuţiilor;

30.3. să respecte regimul juridic al informaţiilor protejate;

30.4. să evite divulgarea neautorizată a informaţiilor privind vulnerabilităţi, riscuri, scenarii, măsuri de securitate, capacităţi de răspuns sau puncte sensibile;

30.5. să informeze conducerea gestionarului despre orice situaţie care poate afecta exercitarea atribuţiilor sale;

30.6. să respecte procedurile interne privind accesul, păstrarea, transmiterea şi arhivarea informaţiilor.

31. Ofiţerul de legătură nu poate utiliza informaţiile obţinute în exercitarea atribuţiilor în alte scopuri decât cele prevăzute de prezentele Norme, de actul intern de desemnare şi de legislaţia aplicabilă.

X. ÎNCETAREA, MODIFICAREA ŞI ACTUALIZAREA DESEMNĂRII

32. Desemnarea ofiţerului de legătură încetează în următoarele cazuri:

32.1. încetarea raporturilor de muncă sau de serviciu cu gestionarul;

32.2. schimbarea funcţiei sau a atribuţiilor, dacă aceasta afectează exercitarea rolului de ofiţer de legătură;

32.3. retragerea desemnării prin act intern al gestionarului;

32.4. imposibilitatea exercitării atribuţiilor pentru o perioadă îndelungată;

32.5. constatarea unei incompatibilităţi sau a imposibilităţii de exercitare corespunzătoare a atribuţiilor;

32.6. alte cazuri stabilite prin actele interne ale gestionarului sau prin legislaţia aplicabilă.

33. În cazul încetării desemnării, gestionarul desemnează un nou ofiţer de legătură şi informează autoritatea publică responsabilă în termen de cinci zile lucrătoare.

34. În cazul absenţei temporare a ofiţerului de legătură, atribuţiile acestuia sunt exercitate de către înlocuitorul desemnat.

35. Gestionarul actualizează datele ofiţerului de legătură şi ale înlocuitorului ori de câte ori intervin modificări privind funcţia, datele de contact, atribuţiile sau capacitatea de exercitare a rolului.

XI. PUNCTUL DE CONTACT LA NIVELUL AUTORITĂŢII PUBLICE RESPONSABILE

36. Autoritatea publică responsabilă desemnează, la nivelul structurii specializate sau al structurii competente, un punct de contact pentru securitatea infrastructurilor critice naţionale din sectorul sau subsectorul de competenţă.

37. Punctul de contact desemnat la nivelul autorităţii publice responsabile asigură legătura funcţională cu gestionarii, cu ofiţerii de legătură ai acestora, precum şi cu CNCPIC.

38. Punctul de contact al autorităţii publice responsabile are următoarele atribuţii:

38.1. ţine evidenţa ofiţerilor de legătură desemnaţi de către gestionari din sectorul sau subsectorul de competenţă;

38.2. asigură comunicarea cu ofiţerii de legătură ai gestionarilor;

38.3. recepţionează informaţii, notificări, solicitări şi documente transmise de către gestionari, potrivit competenţelor legale;

38.4. sprijină examinarea planurilor de securitate transmise spre avizare sau reavizare;

38.5. sprijină examinarea solicitărilor de echivalare a documentelor existente cu Planul de securitate;

38.6. contribuie la monitorizarea conformării gestionarilor cu cerinţele legale şi metodologice;

38.7. centralizează informaţiile de sinteză privind stadiul elaborării, avizării, implementării, testării, revizuirii şi actualizării Planurilor de securitate;

38.8. asigură transmiterea către CNCPIC a informaţiilor de sinteză necesare, fără divulgarea informaţiilor sensibile, confidenţiale sau clasificate, dacă legislaţia aplicabilă nu prevede altfel;

38.9. participă la şedinţe, consultări, instruiri, exerciţii şi alte activităţi relevante privind protecţia infrastructurilor critice naţionale;

38.10. sprijină aplicarea unitară a cerinţelor metodologice în sectorul sau subsectorul de competenţă;

38.11. informează conducerea autorităţii publice responsabile despre dificultăţile, riscurile, neconformităţile sau necesităţile de suport identificate în relaţia cu gestionarii.

39. Autoritatea publică responsabilă informează CNCPIC despre desemnarea, înlocuirea sau modificarea datelor de contact ale punctului de contact, în termen de cinci zile lucrătoare de la data producerii modificării.

XII. EVIDENŢA OFIŢERILOR DE LEGĂTURĂ ŞI SCHIMBUL DE INFORMAŢII

40. Gestionarul ţine evidenţa internă a ofiţerilor de legătură, a înlocuitorilor acestora, precum şi a datelor de contact profesionale aferente.

41. Autoritatea publică responsabilă ţine evidenţa ofiţerilor de legătură desemnaţi de către gestionari din sectorul sau subsectorul de competenţă.

42. Evidenţa prevăzută la pct.40 cuprinde cel puţin:

42.1. denumirea gestionarului;

42.2. denumirea infrastructurii critice naţionale;

42.3. sectorul şi subsectorul;

42.4. numele, prenumele şi funcţia ofiţerului de legătură;

42.5. datele de contact profesionale;

42.6. numele, prenumele şi funcţia înlocuitorului;

42.7. data desemnării;

42.8. data actualizării informaţiilor;

42.9. menţiuni privind modificarea sau încetarea desemnării.

43. Schimbul de informaţii dintre gestionari, autorităţile publice responsabile şi CNCPIC se realizează cu respectarea regimului juridic aplicabil informaţiilor transmise.

44. Informaţiile privind ofiţerii de legătură şi punctele de contact se utilizează exclusiv în scopul cooperării privind protecţia infrastructurilor critice naţionale.

45. Gestionarul şi autoritatea publică responsabilă verifică periodic, cel puţin o dată pe an, actualitatea datelor privind funcţia, datele de contact şi statutul ofiţerilor de legătură, al înlocuitorilor acestora şi al punctelor de contact desemnate şi asigură actualizarea fără întârziere a evidenţelor aferente, în vederea menţinerii funcţionalităţii mecanismelor de notificare, comunicare şi coordonare, inclusiv în situaţii de criză.

XIII. REGULILE COMUNE DE APLICARE ŞI DE CORELARE METODOLOGICĂ

46. Activităţile ofiţerului de legătură privind notificarea, schimbul de informaţii şi cooperarea operaţională se realizează cu respectarea şi fără a aduce atingere mecanismelor de coordonare, comunicare şi raportare prevăzute de cadrul normativ în domeniul managementului crizelor şi al continuităţii guvernării.

47. Atribuţiile detaliate ale ofiţerului de legătură se stabilesc prin actul intern de desemnare şi, după caz, prin documentele interne ale gestionarului, cu respectarea cerinţelor minime prevăzute de prezentele Norme.

48. Desemnarea ofiţerului de legătură nu exonerează gestionarul de responsabilităţile legale privind protecţia, securitatea, continuitatea, răspunsul, recuperarea şi rezilienţa infrastructurii critice naţionale.

49. Autorităţile publice responsabile pot elabora instrucţiuni sectoriale sau recomandări privind aplicarea prezentelor Norme, cu informarea CNCPIC.

50. CNCPIC poate elabora modele orientative de fişe de atribuţii, registre de evidenţă, formulare de notificare şi alte instrumente metodologice necesare pentru aplicarea unitară a prezentelor Norme.

51. Prevederile prezentelor Norme se aplică fără a aduce atingere regimului juridic al informaţiilor atribuite la secret de stat, datelor cu caracter personal, informaţiilor confidenţiale şi altor categorii de informaţii protejate de lege.