Hotărâre nr. 562 din 03.09.2025
cu privire la modul de realizare a obligaţiilor de asigurare a securităţii cibernetice de către furnizorii de servicii în sectoarele critice
GUVERNUL REPUBLICII MOLDOVA
H O T Ă R Â R E
cu privire la modul de realizare a obligaţiilor de asigurare
a securităţii cibernetice de către furnizorii de servicii
în sectoarele critice
nr. 562 din 03.09.2025
(în vigoare 05.10.2025)
Monitorul Oficial al R. Moldova nr. 467-470 art. 575 din 05.09.2025
* * *
UE
În temeiul art.3 alin.(7), art.11, art.12 alin.(9), art.14 alin.(2) şi art.23 alin.(2) lit.c) din Legea nr.48/2023 privind securitatea cibernetică (Monitorul Oficial al Republicii Moldova, 2023, nr.151-153, art.225), cu modificările ulterioare, Guvernul
HOTĂRĂŞTE:
Prezenta hotărâre transpune parţial Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei din 17 octombrie 2024 de stabilire a normelor de aplicare a Directivei (UE) 2022/2555 în ceea ce priveşte cerinţele tehnice şi metodologice ale măsurilor de gestionare a riscurilor în materie de securitate cibernetică şi specificarea suplimentară a cazurilor în care un incident este considerat semnificativ referitor la furnizorii de servicii DNS, registrele de nume TLD, furnizorii de servicii de cloud computing, furnizorii de servicii de centre de date, furnizorii de reţele de furnizare de conţinut, furnizorii de servicii gestionate, furnizorii de servicii de securitate gestionate, furnizorii de pieţe online, de motoare de căutare online şi de platforme de servicii de socializare în reţea, precum şi prestatorii de servicii de încredere, publicat în Jurnalul Oficial al Uniunii Europene L din 18 octombrie 2024, CELEX: 32024R2690.
1. Se aprobă Regulamentul cu privire la modul de realizare a obligaţiilor de asigurare a securităţii cibernetice de către furnizorii de servicii în sectoarele critice (se anexează).
2. Furnizorii esenţiali de servicii:
2.1. vor asigura punerea în aplicare a prevederilor prezentei hotărâri în termen de 12 luni de la data intrării în vigoare a acesteia;
2.2. în termen de 6 luni de la data intrării în vigoare a prezentei hotărâri, în conformitate cu prevederile corespunzătoare ale Regulamentului cu privire la modul de realizare a obligaţiilor de asigurare a securităţii cibernetice de către furnizorii de servicii în sectoarele critice, vor efectua analiza riscurilor la adresa securităţii reţelelor şi a sistemelor informatice proprii şi vor aproba rapoarte în acest sens, precum şi vor aproba planuri de tratare a riscurilor identificate şi evaluate;
2.3. vor prezenta Agenţiei pentru Securitate Cibernetică raportul de evaluare a riscurilor şi planul de tratare a riscurilor, în termen de 10 zile de la data aprobării acestora;
2.4. vor prezenta Agenţiei pentru Securitate Cibernetică, în termen de 18 luni de la data intrării în vigoare a prezentei hotărâri, raportul primei evaluări a conformităţii cu cerinţele prevăzute în Regulamentul menţionat, efectuată de către persoane care deţin certificări în domeniul auditului securităţii informaţiilor.
3. Furnizorii importanţi de servicii:
3.1. vor asigura punerea în aplicare a prevederilor prezentei hotărâri în termen de 18 luni de la data intrării în vigoare a acesteia;
3.2. în termen de 9 luni de la data intrării în vigoare a prezentei hotărâri, în conformitate cu prevederile corespunzătoare ale Regulamentului cu privire la modul de realizare a obligaţiilor de asigurare a securităţii cibernetice de către furnizorii de servicii în sectoarele critice, vor efectua analiza riscurilor la adresa securităţii reţelelor şi a sistemelor informatice proprii şi vor aproba rapoarte în acest sens, precum şi vor aproba planuri de tratare a riscurilor identificate şi evaluate;
3.3. vor prezenta Agenţiei pentru Securitate Cibernetică rapoartele de evaluare a riscurilor şi planurile de tratare a riscurilor, în termen de 10 zile de la data aprobării acestora;
3.4. vor prezenta Agenţiei pentru Securitate Cibernetică raportul primei evaluări a conformităţii cu cerinţele prevăzute în Regulamentul menţionat, în termen de 24 de luni de la data intrării în vigoare a prezentei hotărâri.
4. Agenţia pentru Securitate Cibernetică:
4.1. în termen de 6 luni de la data publicării prezentei hotărâri, va asigura implementarea unor mecanisme, inclusiv prin utilizarea mijloacelor tehnice, destinate asigurării unui schimb direct, sistematic şi imediat de informaţii în contextul realizării de către furnizorii de servicii a obligaţiilor de raportare a incidentelor cibernetice cu impact semnificativ;
4.2. va acorda asistenţă consultativă furnizorilor de servicii, la solicitare, în procesul de evaluare a riscurilor;
4.3. în termen de 12 luni de la data expirării termenului prevăzut la subpunctul 2.4, va evalua nivelul de conformitate a furnizorilor esenţiali de servicii şi a operatorilor obiectivelor de infrastructură critică, inclusiv în baza rapoartelor de evaluare a riscurilor, a planurilor de tratare a riscurilor şi a rapoartelor de evaluare a conformităţii, efectuate în temeiul subpunctelor 2.3 şi 2.4, cu cerinţele privind măsurile de securitate a reţelelor şi a sistemelor informatice, prevăzute în Regulamentul cu privire la modul de realizare a obligaţiilor de asigurare a securităţii cibernetice de către furnizorii de servicii în sectoarele critice, şi va înainta recomandările corespunzătoare furnizorilor de servicii evaluaţi;
4.4. în termen de 18 luni de la data expirării termenului prevăzut la subpunctul 3.4, va evalua nivelul de conformitate a furnizorilor importanţi de servicii, inclusiv în baza rapoartelor de evaluare a riscurilor, a planurilor de tratare a riscurilor şi a rapoartelor de evaluare a conformităţii, efectuate în temeiul subpunctelor 3.3 şi 3.4, cu cerinţele privind măsurile de securitate a reţelelor şi a sistemelor informatice, prevăzute în Regulamentul nominalizat, şi va înainta recomandările corespunzătoare furnizorilor de servicii evaluaţi.
5. Hotărârea Guvernului nr.860/2024 cu privire identificarea furnizorilor de servicii (Monitorul Oficial al Republicii Moldova, 2024, nr.548-551, art.999) se modifică după cum urmează:
5.1. anexa nr.1:
5.1.1. se completează cu punctul 91 cu următorul cuprins:
"91. Atât actul administrativ de desemnare în calitate de furnizor de servicii, cât şi notificarea privind intenţia de desemnare în calitate de furnizor de servicii constituie informaţie cu acces limitat. Modul de prelucrare a informaţiei, precum şi accesul la informaţia respectivă se stabileşte prin ordin al directorului Agenţiei.";
5.1.2. la punctul 28, textul "din Nomenclatorul naţional al infrastructurii critice," se exclude;
5.2. punctul 10 din anexa nr.3 va avea următorul cuprins:
"10. Lista constituie informaţie cu acces limitat. Modul de prelucrare a informaţiei, precum şi accesul la Listă se stabileşte prin ordin al directorului Agenţiei."
6. Se abrogă Hotărârea Guvernului nr.201/2017 privind aprobarea Cerinţelor minime obligatorii de securitate cibernetică (Monitorul Oficial al Republicii Moldova, 2017, nr.109-118, art.277).
7. Controlul asupra executării prezentei hotărâri se pune în sarcina Ministerului Dezvoltării Economice şi Digitalizării.
8. Prezenta hotărâre intră în vigoare la expirarea termenului de o lună de la data publicării în Monitorul Oficial al Republicii Moldova.
| PRIM-MINISTRU | Dorin RECEAN |
Contrasemnează: |
|
| Viceprim-ministru, | |
| ministrul dezvoltării | |
| economice şi digitalizării | Doina Nistor |
| Nr.562. Chişinău, 3 septembrie 2025. | |
Aprobat
prin Hotărârea Guvernului nr.562/2025
REGULAMENT
cu privire la modul de realizare a obligaţiilor de asigurare a securităţii
cibernetice de către furnizorii de servicii în sectoarele critice
Capitolul I
DISPOZIŢII GENERALE
1. Regulamentul cu privire la modul de realizare a obligaţiilor de asigurare a securităţii cibernetice de către furnizorii de servicii în sectoarele critice (în continuare – Regulament) are ca obiect de reglementare modul de aplicare a cerinţelor privind măsurile de securitate a reţelelor şi a sistemelor informatice utilizate la prestarea serviciilor esenţiale, procedura de notificare a incidentelor cibernetice cu impact semnificativ, condiţiile specifice pentru unele tipuri de furnizori de servicii în care un incident cibernetic urmează a fi calificat ca fiind semnificativ, precum şi modul de evaluare a echivalenţei efectelor legislaţiei care reglementează activitatea furnizorilor de servicii şi/sau sectoarele şi subsectoarele critice stabilite prin Hotărârea Guvernului nr.860/2024 cu privire la identificarea furnizorilor de servicii (în continuare – legislaţie sectorială) în raport cu cele ale Legii nr.48/2023 privind securitatea cibernetică.
2. Prezentul Regulament se aplică furnizorilor de servicii în sectoarele critice (în continuare – furnizori de servicii) identificaţi de către Agenţia pentru Securitate Cibernetică (în continuare – Agenţie) în conformitate cu Hotărârea Guvernului nr.860/2024 cu privire la identificarea furnizorilor de servicii.
3. În sensul prezentului Regulament, noţiunile utilizate au înţelesul stabilit în Legea nr.48/2023 privind securitatea cibernetică şi în Legea nr.467/2003 cu privire la informatizare şi la resursele informaţionale de stat.
Capitolul II
MODUL DE APLICARE A CERINŢELOR PRIVIND MĂSURILE DE
SECURITATE A REŢELELOR ŞI A SISTEMELOR INFORMATICE
ALE FURNIZORILOR DE SERVICII ÎN SECTOARELE CRITICE
4. Furnizorii de servicii pot utiliza standarde şi specificaţii tehnice naţionale şi internaţionale, inclusiv europene, atunci când implementarea anumitor cerinţe prevăzute în anexă implică necesitatea unor informaţii mai detaliate.
5. În baza cerinţelor prevăzute în anexă, Agenţia elaborează ghiduri de implementare cu caracter consultativ şi furnizează orientări metodologice furnizorilor de servicii în sectoarele critice.
6. În implementarea şi aplicarea măsurilor de gestionare a riscurilor în materie de securitate cibernetică, furnizorii de servicii asigură un nivel de securitate a reţelelor şi a sistemelor informatice corespunzător şi proporţional cu riscurile identificate.
7. Atunci când determină proporţionalitatea măsurilor de securitate implementate pentru tratarea riscurilor identificate, furnizorii de servicii trebuie să ţină cont în mod corespunzător de: gradul lor de expunere la riscuri, dimensiunea lor, probabilitatea apariţiei unor incidente, gravitatea acestora, inclusiv de impactul lor societal şi economic.
8. În cazul în care anexa prevede că o cerinţă a unei măsuri de securitate a reţelelor şi a sistemelor informatice se aplică dacă este adecvată, dacă este aplicabilă sau în măsura în care este fezabilă, iar furnizorul de servicii consideră că cerinţa respectivă nu este adecvată, nu este aplicabilă sau nu este fezabilă, acesta documentează într-un mod inteligibil motivarea în acest sens, informând Agenţia în termen de 10 zile de la data documentării motivării de neimplementare a cerinţei respective sau de aplicare a unei măsuri alternative.
9. Furnizorii de servicii efectuează audituri privind securitatea informaţiilor, în vederea determinării nivelului de conformitate cu cerinţele privind măsurile de securitate a reţelelor şi a sistemelor informatice, prevăzute în anexă, cel puţin o dată la trei ani sau ori de câte ori este necesar în conformitate cu cerinţele stabilite în anexă. Raportul de audit şi rapoartele examinărilor independente, efectuate în conformitate cu capitolul II secţiunea a 3-a din anexă, se prezintă Agenţiei în termen de o lună de la data efectuării.
10. Cerinţele prevăzute în anexă nu se aplică furnizorilor de servicii dacă măsurile de securitate implementate de furnizorul de servicii sunt conforme cu cerinţele stabilite de standardul moldovenesc SM ISO/IEC 27001 şi furnizorul de servicii a prezentat Agenţiei un certificat valabil care confirmă conformitatea cu standardul respectiv. Îndeplinirea de către furnizorul de servicii a condiţiilor stabilite în prezentul punct nu exclude dreptul Agenţiei de a efectua o evaluare a conformităţii acestui furnizor de servicii cu cerinţele prevăzute în anexă în exercitarea funcţiei de supraveghere şi control de stat al modului în care sunt respectate prevederile cadrului normativ în domeniul securităţii cibernetice.
Capitolul III
MODUL DE EVALUARE A ECHIVALENŢEI EFECTELOR OBLIGAŢIILOR
DE ASIGURARE A SECURITĂŢII CIBERNETICE
11. Dacă legislaţia sectorială impune furnizorilor de servicii cerinţe ale măsurilor de securitate a reţelelor şi a sistemelor informatice sau obligaţii de notificare a incidentelor cibernetice semnificative cel puţin echivalente cu cele prevăzute de Legea nr.48/2023 privind securitatea cibernetică şi de prezentul Regulament, furnizorii de servicii aplică prevederile legislaţiei sectoriale.
12. Cerinţele privind măsurile de securitate a reţelelor şi a sistemelor informatice sau obligaţiile de notificare a incidentelor cibernetice semnificative din legislaţia sectorială sunt considerate echivalente în privinţa efectului cu cele stabilite de Legea nr.48/2023 privind securitatea cibernetică şi de prezentul Regulament în cazul în care:
12.1. măsurile de securitate a reţelelor şi a sistemelor informatice sunt cel puţin echivalente în privinţa efectului cu cele prevăzute la articolul 11 alineatele (1), (2) şi (3) din Legea nr.48/2023 privind securitatea cibernetică şi în prezentul Regulament;
12.2. legislaţia sectorială prevede accesul imediat, după caz automat şi direct, al Agenţiei la notificările incidentelor cibernetice cu impact semnificativ şi dacă obligaţiile de notificare au un efect cel puţin echivalent cu cele prevăzute la articolul 12 din Legea nr.48/2023 privind securitatea cibernetică.
13. Atunci când se evaluează dacă cerinţele legislaţiei sectoriale privind măsurile de securitate a reţelelor şi a sistemelor informatice au un efect cel puţin echivalent cu cele prevăzute de Legea nr.48/2023 privind securitatea cibernetică şi de prezentul Regulament, cerinţele legislaţiei sectoriale trebuie:
13.1. cel puţin, să corespundă cerinţelor prevederilor respective, să acopere toate problematicile prevăzute în anexă sau să aibă un caracter mai detaliat pe fond;
13.2. să se refere la toate operaţiunile şi serviciile furnizorului de servicii în cauză, nu numai la anumite active sau servicii informatice critice pe care acesta le furnizează;
13.3. să cuprindă măsuri de securitate orientate spre asigurarea securităţii reţelelor şi a sistemelor informatice, inclusiv măsuri de securitate a hardware-ului, firmware-ului şi software-ului utilizate în activitatea furnizorului de servicii;
13.4. să abordeze în mod specific securitatea fizică şi de mediu a reţelelor şi a sistemelor informatice în caz de defectare a sistemelor, de erori umane, de acte ilegale sau de fenomene naturale.
14. Atunci când se evaluează dacă cerinţele legislaţiei sectoriale privind notificarea incidentelor semnificative de către furnizorul de servicii către Agenţie au un efect cel puţin echivalent cu cele prevăzute de Legea nr.48/2023 privind securitatea cibernetică şi de prezentul Regulament, trebuie să se ţină cont de faptul că cerinţele legislaţiei sectoriale stabilesc cel puţin:
14.1. prevederi care să corespundă cerinţelor Legii nr.48/2023 privind securitatea cibernetică şi ale prezentului Regulament sau să aibă un caracter mai detaliat pe fond;
14.2. obligativitatea raportării incidentelor cibernetice semnificative;
14.3. calificarea incidentelor cibernetice ca fiind semnificative, bazată pe condiţiile minime stabilite la articolul 12 alineatul (5) din Legea nr.48/2023 privind securitatea cibernetică şi dezvoltate de prezentul Regulament;
14.4. prevederi privind raportarea incidentelor în mai multe etape, care să cuprindă cel puţin: o notificare, corespunzătoare informării prevăzute la articolul 12 alineatul (1), o actualizare a notificării, corespunzătoare articolului 12 alineatul (3), şi un raport final, corespunzător articolului 12 alineatul (8) din Legea nr.48/2023 privind securitatea cibernetică;
14.5. conţinutul obligaţiei de raportare, care include informaţiile prevăzute la punctele 16, 17 şi 18;
14.6. asigurarea accesului imediat prin mijloace automate şi directe, care să asigure schimbul sistematic şi imediat de informaţii cu Agenţia.
Capitolul IV
PROCEDURA DE NOTIFICARE A INCIDENTELOR
CIBERNETICE CU IMPACT SEMNIFICATIV
15. Pentru executarea obligaţiilor stabilite în articolul 12 din Legea nr.48/2023 privind securitatea cibernetică, furnizorii de servicii prezintă Agenţiei o notificare a incidentului cibernetic, o actualizare a notificării şi un raport final. Informaţiile prezentate Agenţiei în condiţiile articolului 13 din Legea nr.48/2023 privind securitatea cibernetică sunt supuse cerinţelor stabilite de prevederile prezentului capitol.
16. Notificarea trebuie să includă, atunci când există, informaţii privind suspiciunile că incidentul semnificativ este cauzat de acte ilegale sau presupus ilegale sau dacă există probabilitatea că acest incident ar putea avea un impact transfrontalier. Notificarea trebuie să includă informaţiile strict necesare pentru a aduce la cunoştinţa Agenţiei incidentul semnificativ şi pentru a permite furnizorului de servicii în cauză să solicite asistenţă, la necesitate.
17. Actualizarea notificării trebuie să includă o evaluare iniţială a incidentului semnificativ, inclusiv a gravităţii şi a impactului acestuia, şi, dacă există, a indicatorilor de compromitere, precum şi, atunci când există, o revizuire a informaţiilor transmise prin notificare.
18. Raportul final trebuie să includă o descriere detaliată a incidentului cibernetic, inclusiv a gravităţii şi a impactului acestuia, tipul de ameninţare şi/sau de cauză principală care a declanşat sau este probabil să fi declanşat incidentul, măsurile de atenuare aplicate şi în curs de aplicare şi, dacă este cazul, o descriere a impactului transfrontalier al incidentului cibernetic.
19. În cazul în care în momentul prezentării raportului final incidentul cibernetic este în desfăşurare, furnizorul de servicii prezintă în momentul respectiv un raport privind progresele înregistrate, iar în termen de o lună de la finalizarea gestionării incidentului – un raport final.
20. În procesul gestionării incidentului cibernetic, la solicitarea Agenţiei, furnizorul de servicii prezintă actualizări ale informaţiilor prezentate anterior sau, atunci când există, furnizează informaţii noi, relevante pentru procesul de gestionare a incidentului cibernetic şi pentru asistenţa acordată de Agenţie la solicitarea furnizorului de servicii.
21. Furnizorii de servicii persoane juridice de drept public, pentru executarea obligaţiilor stabilite în articolul 12 din Legea nr.48/2023 privind securitatea cibernetică, prezintă notificările, actualizările şi rapoartele finale în modul stabilit în prezentul capitol Centrului guvernamental de răspuns la incidentele cibernetice. Centrul guvernamental de răspuns la incidentele cibernetice prezintă Agenţiei notificările, actualizările acestora şi rapoartele finale în termenele stabilite de cadrul normativ. Furnizorii de servicii persoane juridice de drept public pot notifica Agenţiei incidentele cibernetice semnificative.
22. Modelul actului şi formatul informaţiilor prezentate în cadrul interacţiunii dintre furnizorii de servicii şi Agenţie în procesul de realizare de către aceştia a obligaţiilor de notificare a incidentelor cibernetice cu impact semnificativ se aprobă de către directorul Agenţiei.
23. Incidentele care, în mod individual, nu sunt considerate drept un incident semnificativ în sensul articolului 12 alineatul (5) din Legea nr.48/2023 privind securitatea cibernetică trebuie considerate toate împreună incidente recurente şi calificate ca un unic incident cibernetic cu impact semnificativ, dacă îndeplinesc cumulativ următoarele condiţii:
23.1. s-au produs cel puţin de două ori în decursul unei perioade de şase luni;
23.2. au aceeaşi cauză principală aparentă;
23.3. împreună au cauzat sau pot cauza pierderi financiare directe pentru furnizorul de servicii afectat care depăşesc 5 % din cifra de afaceri anuală totală a acestuia aferentă exerciţiului financiar anterior.
24. Nu sunt considerate a fi incidente cibernetice cu impact semnificativ întreruperile programate ale serviciului şi consecinţele planificate ale operaţiunilor de întreţinere programate, efectuate de către furnizorii de servicii sau de către terţi în numele acestora.
25. Atunci când calculează numărul de utilizatori afectaţi de un incident cibernetic, furnizorii de servicii trebuie să ţină cont cumulativ de următoarele elemente:
25.1. numărul de clienţi care au un contract cu furnizorul de servicii care le acordă acces la reţeaua şi la sistemele informatice ale furnizorului de servicii sau la serviciile oferite de reţeaua şi de sistemele informatice respective ori accesibile prin intermediul acestora;
25.2. numărul de persoane fizice şi juridice asociate clienţilor comerciali care utilizează reţeaua şi sistemele informatice ale furnizorului de servicii sau serviciile oferite de reţeaua şi de sistemele informatice respective ori accesibile prin intermediul acestora.
Capitolul V
CONDIŢII SPECIFICE PENTRU DETERMINAREA IMPACTULUI
SEMNIFICATIV AL INCIDENTELOR CIBERNETICE PENTRU
UNELE TIPURI DE FURNIZORI DE SERVICII
26. În sensul articolului 12 alineatul (5) litera d) din Legea nr.48/2023 privind securitatea cibernetică, în ceea ce priveşte furnizorii de servicii de înregistrare a numelor de domenii şi furnizorii de servicii de sistem de nume de domenii (în continuare – furnizori de servicii DNS), Registratorul naţional al domeniului de nivel superior .md, furnizorii de servicii de cloud computing, furnizorii de servicii de centre de date, furnizorii de reţele de furnizare de conţinut, furnizorii de servicii gestionate şi furnizorii de servicii de securitate gestionate, furnizorii de pieţe online, furnizorii de motoare de căutare online, furnizorii de platforme de servicii de socializare în reţea şi prestatorii de servicii de încredere, prejudiciile urmează a fi calificate ca fiind considerabile dacă sunt îndeplinite unul sau mai multe dintre următoarele criterii:
26.1. incidentul a cauzat sau poate cauza pierderi financiare directe pentru furnizorul de servicii afectat care depăşesc 5 % din cifra de afaceri anuală totală a acestuia aferentă exerciţiului financiar anterior;
26.2. incidentul a cauzat sau poate cauza exfiltrarea secretelor comerciale ale furnizorului de servicii, astfel cum acestea sunt definite la articolul 2 din Legea nr.384/2023 privind protecţia secretelor comerciale;
26.3. incidentul a cauzat sau poate cauza decesul unei persoane fizice;
26.4. incidentul a cauzat sau poate cauza daune considerabile sănătăţii unei persoane fizice;
26.5. s-a produs un acces reuşit, presupus rău intenţionat şi neautorizat, la reţelele şi la sistemele informatice, care poate cauza perturbări operaţionale grave furnizorului de servicii;
26.6. incidentul este recurent în sensul punctului 23;
26.7. incidentul îndeplineşte, în mod corespunzător, cel puţin una dintre condiţiile prevăzute la punctele 27-36.
27. În sensul articolului 12 alineatul (5) literele a) şi b) din Legea nr.48/2023 privind securitatea cibernetică, în ceea ce priveşte furnizorii de servicii DNS, un incident cibernetic urmează a fi considerat ca având impact semnificativ şi atunci când intervine una sau mai multe dintre următoarele condiţii:
27.1. un serviciu de rezolvare recursivă sau autoritară a numelor de domenii este complet indisponibil timp de peste 30 de minute;
27.2. pentru o perioadă care depăşeşte o oră, timpul mediu de răspuns al unui serviciu de rezolvare recursivă sau autoritară a numelor de domenii la cererile DNS este mai mare de 10 secunde;
27.3. integritatea, confidenţialitatea sau autenticitatea datelor stocate, transmise ori prelucrate legate de furnizarea serviciului de rezolvare autoritară a numelor de domenii este compromisă, cu excepţia cazurilor în care datele cu mai puţin de 1 000 de nume de domenii gestionate de furnizorul de servicii DNS, care nu depăşesc 1 % din numele de domenii gestionate de furnizorul de servicii DNS, nu sunt corecte din cauza unei configurări eronate.
28. În sensul articolului 12 alineatul (5) literele a) şi b) din Legea nr.48/2023 privind securitatea cibernetică, în ceea ce priveşte Registratorul naţional al domeniului de nivel superior .md, gravitatea consecinţelor unui incident cibernetic urmează a fi determinată ca fiind înaltă şi, respectiv, imposibilitatea prestării serviciului ca fiind peste perioada maximă admisă, atunci când intervine cel puţin una dintre următoarele condiţii:
28.1. un serviciu de rezolvare autoritară a numelor de domenii este complet indisponibil;
28.2. pentru o perioadă care depăşeşte o oră, timpul mediu de răspuns al unui serviciu de rezolvare autoritară a numelor de domenii la cererile DNS este mai mare de 10 secunde;
28.3. integritatea, confidenţialitatea sau autenticitatea datelor stocate, transmise ori prelucrate legate de funcţionarea tehnică a domeniului de nivel superior este compromisă.
29. În sensul articolului 12 alineatul (5) literele a) şi b) din Legea nr.48/2023 privind securitatea cibernetică, în ceea ce priveşte furnizorii de servicii de cloud computing, un incident cibernetic urmează a fi considerat ca având impact semnificativ şi atunci când intervine una sau mai multe dintre următoarele condiţii:
29.1. un serviciu de cloud computing furnizat este complet indisponibil timp de peste 30 de minute;
29.2. disponibilitatea unui serviciu de cloud computing al unui furnizor de servicii de cloud computing este limitată în cazul a peste 5 % dintre utilizatorii serviciului de cloud computing pentru o durată care depăşeşte o oră;
29.3. integritatea, confidenţialitatea sau autenticitatea datelor stocate, transmise ori prelucrate legate de furnizarea unui serviciu de cloud computing este compromisă ca urmare a unei acţiuni presupus ilegale;
29.4. integritatea, confidenţialitatea sau autenticitatea datelor stocate, transmise ori prelucrate legate de furnizarea unui serviciu de cloud computing este compromisă, cu un impact asupra a peste 5 % dintre utilizatorii serviciului respectiv de cloud computing.
30. În sensul articolului 12 alineatul (5) literele a) şi b) din Legea nr.48/2023 privind securitatea cibernetică, în ceea ce priveşte furnizorii de servicii de centre de date, gravitatea consecinţelor unui incident cibernetic urmează a fi determinată ca fiind înaltă şi, respectiv, imposibilitatea prestării serviciului ca fiind peste perioada maximă admisă, atunci când intervine cel puţin una dintre următoarele condiţii:
30.1. un serviciu de centru de date al unui centru de date operat de furnizor este complet indisponibil;
30.2. disponibilitatea unui serviciu de centru de date al unui centru de date operat de furnizor este limitată pentru o durată care depăşeşte o oră;
30.3. integritatea, confidenţialitatea sau autenticitatea datelor stocate, transmise ori prelucrate legate de furnizarea unui serviciu de centru de date este compromisă ca urmare a unei acţiuni presupus ilegale;
30.4. accesul fizic la un centru de date gestionat de furnizor este compromis.
31. În sensul articolului 12 alineatul (5) literele a) şi b) din Legea nr.48/2023 privind securitatea cibernetică, în ceea ce priveşte furnizorii de reţele de furnizare de conţinut, gravitatea consecinţelor unui incident cibernetic urmează a fi determinată ca fiind înaltă şi, respectiv, imposibilitatea prestării serviciului ca fiind peste perioada maximă admisă, atunci când intervine cel puţin una dintre următoarele condiţii:
31.1. o reţea de furnizare de conţinut este complet indisponibilă timp de peste 30 de minute;
31.2. disponibilitatea unei reţele de furnizare de conţinut este limitată în cazul a peste 5 % dintre utilizatorii reţelei de furnizare de conţinut pentru o durată care depăşeşte o oră;
31.3. integritatea, confidenţialitatea sau autenticitatea datelor stocate, transmise ori prelucrate legate de furnizarea unei reţele de furnizare de conţinut este compromisă ca urmare a unei acţiuni presupus ilegale;
31.4. integritatea, confidenţialitatea sau autenticitatea datelor stocate, transmise ori prelucrate legate de furnizarea unei reţele de furnizare de conţinut este compromisă, cu un impact asupra a peste 5 % dintre utilizatorii respectivei reţele de furnizare de conţinut.
32. În sensul articolului 12 alineatul (5) literele a) şi b) din Legea nr.48/2023 privind securitatea cibernetică, în ceea ce priveşte furnizorii de servicii gestionate şi furnizorii de servicii de securitate gestionate, gravitatea consecinţelor unui incident cibernetic urmează a fi determinată ca fiind înaltă şi, respectiv, imposibilitatea prestării serviciului ca fiind peste perioada maximă admisă, atunci când intervine cel puţin una dintre următoarele condiţii:
32.1. un serviciu gestionat sau un serviciu de securitate gestionat este complet indisponibil timp de peste 30 de minute;
32.2. disponibilitatea unui serviciu gestionat sau a unui serviciu de securitate gestionat este limitată în cazul a peste 5 % dintre utilizatorii serviciului pentru o durată care depăşeşte o oră;
32.3. integritatea, confidenţialitatea sau autenticitatea datelor stocate, transmise ori prelucrate legate de furnizarea unui serviciu gestionat sau a unui serviciu de securitate gestionat este compromisă ca urmare a unei acţiuni presupus ilegale;
32.4. integritatea, confidenţialitatea sau autenticitatea datelor stocate, transmise ori prelucrate legate de furnizarea unui serviciu gestionat sau a unui serviciu de securitate gestionat este compromisă, cu un impact asupra a peste 5 % dintre utilizatorii respectivului serviciu gestionat sau ai respectivului serviciu de securitate gestionat.
33. În sensul articolului 12 alineatul (5) literele a) şi b) din Legea nr.48/2023 privind securitatea cibernetică, în ceea ce priveşte furnizorii de pieţe online, gravitatea consecinţelor unui incident cibernetic urmează a fi determinată ca fiind înaltă şi, respectiv, imposibilitatea prestării serviciului ca fiind peste perioada maximă admisă, atunci când intervine cel puţin una dintre următoarele condiţii:
33.1. o piaţă online este complet indisponibilă pentru peste 5 % dintre utilizatorii din Republica Moldova ai respectivei pieţe online;
33.2. peste 5 % dintre utilizatorii din Republica Moldova ai unei pieţe online sunt afectaţi de disponibilitatea limitată a respectivei pieţe online;
33.3. integritatea, confidenţialitatea sau autenticitatea datelor stocate, transmise ori prelucrate legate de furnizarea unei pieţe online este compromisă ca urmare a unei acţiuni presupus ilegale;
33.4. integritatea, confidenţialitatea sau autenticitatea datelor stocate, transmise ori prelucrate legate de furnizarea unei pieţe online este compromisă, cu un impact asupra a peste 5 % dintre utilizatorii din Republica Moldova ai respectivei pieţe online.
34. În sensul articolului 12 alineatul (5) literele a) şi b) din Legea nr.48/2023 privind securitatea cibernetică, în ceea ce priveşte furnizorii de motoare de căutare online, gravitatea consecinţelor unui incident cibernetic urmează a fi determinată ca fiind înaltă şi, respectiv, imposibilitatea prestării serviciului ca fiind peste perioada maximă admisă, atunci când intervine cel puţin una dintre următoarele condiţii:
34.1. un motor de căutare online este complet indisponibil pentru peste 5 % dintre utilizatorii din Republica Moldova ai respectivului motor de căutare online;
34.2. peste 5 % dintre utilizatorii din Republica Moldova ai unui motor de căutare online sunt afectaţi de disponibilitatea limitată a respectivului motor de căutare online;
34.3. integritatea, confidenţialitatea sau autenticitatea datelor stocate, transmise ori prelucrate legate de furnizarea unui motor de căutare online este compromisă ca urmare a unei acţiuni presupus ilegale;
34.4. integritatea, confidenţialitatea sau autenticitatea datelor stocate, transmise ori prelucrate legate de furnizarea unui motor de căutare online este compromisă, cu un impact asupra a peste 5 % dintre utilizatorii din Republica Moldova ai respectivului motor de căutare online.
35. În sensul articolului 12 alineatul (5) literele a) şi b) din Legea nr.48/2023 privind securitatea cibernetică, în ceea ce priveşte furnizorii de platforme de servicii de socializare în reţea, gravitatea consecinţelor unui incident cibernetic urmează a fi determinată ca fiind înaltă şi, respectiv, imposibilitatea prestării serviciului ca fiind peste perioada maximă admisă, atunci când intervine cel puţin una dintre următoarele condiţii:
35.1. o platformă de servicii de socializare în reţea este complet indisponibilă pentru peste 5 % dintre utilizatorii din Republica Moldova ai respectivei platforme de servicii de socializare în reţea;
35.2. peste 5 % dintre utilizatorii din Republica Moldova ai unei platforme de servicii de socializare în reţea sunt afectaţi de disponibilitatea limitată a respectivei platforme de servicii de socializare în reţea;
35.3. integritatea, confidenţialitatea sau autenticitatea datelor stocate, transmise ori prelucrate legate de furnizarea unei platforme de servicii de socializare în reţea este compromisă ca urmare a unei acţiuni presupus ilegale;
35.4. integritatea, confidenţialitatea sau autenticitatea datelor stocate, transmise ori prelucrate legate de furnizarea unei platforme de servicii de socializare în reţea este compromisă, cu un impact asupra a peste 5 % dintre utilizatorii din Republica Moldova ai respectivei platforme de servicii de socializare în reţea.
36. În sensul articolului 12 alineatul (5) literele a) şi b) din Legea nr.48/2023 privind securitatea cibernetică, în ceea ce priveşte prestatorii de servicii de încredere, gravitatea consecinţelor unui incident cibernetic urmează a fi determinată ca fiind înaltă şi, respectiv, imposibilitatea prestării serviciului ca fiind peste perioada maximă admisă, atunci când intervine cel puţin una dintre următoarele condiţii:
36.1. un serviciu de încredere este complet indisponibil timp de peste 20 de minute;
36.2. un serviciu de încredere este indisponibil pentru utilizatori sau beneficiari timp de peste o oră, calcul efectuat pe baza unei săptămâni calendaristice;
36.3. peste 1 % dintre utilizatorii sau beneficiarii din Republica Moldova sunt afectaţi de disponibilitatea limitată a unui serviciu de încredere;
36.4. accesul fizic la o zonă în care sunt situate reţelele şi sistemele informatice şi la care accesul este limitat la personalul de încredere al prestatorului de servicii de încredere este compromis sau protecţia unui astfel de acces fizic este compromisă;
36.5. integritatea, confidenţialitatea sau autenticitatea datelor stocate, transmise ori prelucrate legate de furnizarea unui serviciu de încredere este compromisă, cu un impact asupra a peste 0,1 % dintre utilizatorii sau beneficiarii serviciului de încredere.
Anexă
la Regulamentul cu privire la modul de realizare a
obligaţiilor de asigurare a securităţii cibernetice de
către furnizorii de servicii în sectoarele critice
CERINŢE
privind măsurile de securitate a reţelelor şi a sistemelor informatice
ale furnizorilor de servicii în sectoarele critice
Capitolul I
POLITICA PRIVIND SECURITATEA REŢELELOR
ŞI A SISTEMELOR INFORMATICE
1. Furnizorii de servicii aprobă o politică privind securitatea reţelelor şi a sistemelor informatice care trebuie să corespundă următoarelor cerinţe:
1.1. stabileşte abordarea furnizorilor de servicii în ceea ce priveşte gestionarea securităţii reţelelor şi a sistemelor lor informatice;
1.2. este adecvată şi complementară strategiei de afaceri şi obiectivelor furnizorului de servicii;
1.3. stabileşte obiective în materie de securitate a reţelelor şi a informaţiilor;
1.4. include un angajament de îmbunătăţire continuă a securităţii reţelelor şi a sistemelor informatice;
1.5. include un angajament de a furniza resursele adecvate necesare pentru punerea sa în aplicare, inclusiv personalul, resursele financiare, procesele, instrumentele şi tehnologiile necesare;
1.6. este comunicată angajaţilor relevanţi şi părţilor externe interesate relevante care iau cunoştinţă de aceasta;
1.7. stabileşte rolurile, responsabilităţile şi atribuţiile în conformitate cu punctul 3;
1.8. enumeră documentaţia care trebuie păstrată şi stabileşte durata păstrării acesteia;
1.9. enumeră politicile tematice specifice;
1.10. stabileşte indicatori şi măsuri de monitorizare a punerii sale în aplicare şi a stadiului actual al nivelului de maturitate al furnizorului de servicii în materie de securitate a reţelelor şi a informaţiilor;
1.11. precizează data aprobării oficiale de către organele de conducere ale furnizorului de servicii.
2. Politica privind securitatea reţelelor şi a sistemelor informatice este revizuită şi, dacă este adecvat, actualizată de către organele de conducere cel puţin anual şi atunci când apar incidente cibernetice cu impact semnificativ sau modificări semnificative ale operaţiunilor ori ale riscurilor. Rezultatul revizuirilor se documentează.
3. În cadrul politicii lor privind securitatea reţelelor şi a sistemelor informatice, furnizorii de servicii:
3.1. stabilesc responsabilităţile şi atribuţiile pentru securitatea reţelelor şi a sistemelor informatice şi le atribuie roluri, le alocă în funcţie de nevoile lor şi le comunică organelor de conducere;
3.2. solicită personalului şi părţilor terţe să aplice securitatea reţelelor şi a sistemelor informatice în conformitate cu politica stabilită privind securitatea reţelelor şi a informaţiilor şi cu politicile şi procedurile tematice specifice ale furnizorului de servicii;
3.3. asigură raportarea cel puţin a unei persoane direct organelor de conducere cu privire la aspecte legate de securitatea reţelelor şi a sistemelor informatice;
3.4. asigură, în funcţie de dimensiunea lor, acoperirea securităţii reţelelor şi a sistemelor informatice cu roluri sau sarcini specifice îndeplinite în plus faţă de cele existente;
3.5. asigură separarea sarcinilor şi a domeniilor de competenţă care intră în conflict, dacă este aplicabil.
4. Rolurile, responsabilităţile şi atribuţiile se revizuiesc şi, dacă este adecvat, se actualizează de către organele de conducere la intervale stabilite şi atunci când apar incidente semnificative sau modificări semnificative ale operaţiunilor ori ale riscurilor.
Capitolul II
POLITICA DE GESTIONARE A RISCURILOR
LA ADRESA SECURITĂŢII REŢELELOR
ŞI A SISTEMELOR INFORMATICE
Secţiunea 1
Cadrul de gestionare a riscurilor
5. Furnizorii de servicii efectuează şi documentează evaluări ale riscurilor şi, pe baza rezultatelor, stabilesc, pun în aplicare şi monitorizează un plan de tratare a riscurilor. Rezultatele evaluării riscurilor şi riscurile reziduale sunt acceptate de către organele de conducere sau, dacă este aplicabil, de către persoanele responsabile şi care au autoritatea de a gestiona riscurile, cu condiţia ca furnizorii de servicii să asigure raportarea adecvată către organele de conducere.
6. Furnizorii de servicii stabilesc proceduri de identificare, de analiză, de evaluare şi de tratare a riscurilor, ceea ce constituie procesul de gestionare a riscurilor în materie de securitate cibernetică. Procesul de gestionare a riscurilor în materie de securitate cibernetică este parte integrantă a procesului general de gestionare a riscurilor furnizorului de servicii, dacă este aplicabil. Ca parte a procesului de gestionare a riscurilor în materie de securitate cibernetică, furnizorii de servicii:
6.1. urmează o metodologie de gestionare a riscurilor;
6.2. stabilesc nivelul de toleranţă la risc în conformitate cu apetitul la risc al furnizorului de servicii;
6.3. stabilesc şi menţin criterii de risc relevante;
6.4. în conformitate cu o abordare care ţine seama de toate riscurile, identifică riscurile la adresa securităţii reţelelor şi a sistemelor informatice şi le documentează, în special în ceea ce priveşte părţile terţe, şi riscurile care ar putea conduce la perturbări ale disponibilităţii, integrităţii, autenticităţii şi ale confidenţialităţii reţelelor şi a sistemelor informatice, inclusiv identificarea punctului unic de defecţiuni;
6.5. analizează riscurile la adresa securităţii reţelelor şi a sistemelor informatice, inclusiv ameninţările, probabilitatea, impactul şi nivelul de risc, luând în considerare informaţiile privind ameninţările cibernetice şi vulnerabilităţile;
6.6. evaluează riscurile identificate pe baza criteriilor de risc;
6.7. identifică şi prioritizează opţiunile şi măsurile adecvate de tratare a riscurilor;
6.8. monitorizează în permanenţă punerea în aplicare a măsurilor de tratare a riscurilor;
6.9. identifică cine are responsabilitatea punerii în aplicare a măsurilor de tratare a riscurilor şi momentul în care acestea ar trebui puse în aplicare;
6.10. documentează măsurile de tratare a riscurilor alese într-un plan de tratare a riscurilor şi motivele care justifică acceptarea riscurilor reziduale într-un mod inteligibil.
7. Atunci când identifică şi ierarhizează opţiunile şi măsurile adecvate de tratare a riscurilor, furnizorii de servicii ţin seama de rezultatele evaluării riscurilor, de rezultatele procedurii de evaluare a eficacităţii măsurilor de gestionare a riscurilor în materie de securitate cibernetică, de costul punerii în aplicare în raport cu beneficiul preconizat, de clasificarea activelor menţionată în capitolul XII secţiunea 1 şi de analiza impactului asupra activităţii menţionată la punctul 40.
8. Furnizorii de servicii examinează şi, dacă este adecvat, actualizează rezultatele evaluării riscurilor şi planul de tratare a riscurilor la intervale stabilite şi cel puţin o dată pe an, precum şi atunci când apar modificări semnificative ale operaţiunilor, ale riscurilor sau incidente cibernetice cu impact semnificativ.
Secţiunea a 2-a
Monitorizarea conformităţii
9. Furnizorii de servicii examinează periodic conformitatea cu politicile lor privind securitatea reţelelor şi a sistemelor informatice, cu politicile, normele şi standardele tematice specifice. Organele de conducere sunt informate cu privire la situaţia securităţii reţelelor şi a informaţiilor pe baza evaluărilor conformităţii, prin intermediul unor rapoarte periodice.
10. Furnizorii de servicii instituie un sistem eficace de raportare a conformităţii, care trebuie să fie adecvat structurilor lor, mediilor de operare şi situaţiei ameninţărilor. Sistemul de raportare a conformităţii trebuie să fie în măsură să ofere organelor de conducere o imagine în cunoştinţă de cauză a situaţiei curente a gestionării riscurilor de către furnizorii de servicii.
11. Furnizorii de servicii efectuează monitorizarea conformităţii la intervale planificate şi atunci când apar incidente cibernetice cu impact semnificativ sau modificări semnificative ale operaţiunilor ori ale riscurilor.
Secţiunea a 3-a
Examinarea independentă a securităţii informaţiilor şi a reţelelor
12. Furnizorii de servicii examinează în mod independent abordarea în ceea ce priveşte gestionarea securităţii reţelelor şi a sistemelor informatice şi punerea în aplicare a acesteia, inclusiv în ceea ce priveşte persoanele, procesele şi tehnologiile.
13. Furnizorii de servicii elaborează şi menţin procese de efectuare a unor examinări independente, care sunt realizate de persoane care deţin certificări în domeniul auditului securităţii informaţiilor. În cazul în care examinarea independentă este efectuată de către membri ai personalului furnizorului de servicii, aceştia nu trebuie să fie în linia ierarhică a personalului din domeniul examinat. În cazul în care dimensiunea furnizorului de servicii nu permite o astfel de separare a liniei ierarhice, furnizorul de servicii instituie măsuri alternative pentru a garanta imparţialitatea examinărilor.
14. Rezultatele examinărilor independente, inclusiv rezultatele monitorizării conformităţii în temeiul secţiunii a 2-a şi ale monitorizării şi măsurării în conformitate cu capitolul VII, se raportează organelor de conducere. Furnizorul de servicii ia măsuri corective sau acceptă riscuri reziduale în conformitate cu criteriile de acceptare a riscurilor ale furnizorului de servicii.
15. Examinările independente se efectuează la intervale planificate şi atunci când apar incidente cibernetice cu impact semnificativ sau modificări semnificative ale operaţiunilor ori ale riscurilor.
Capitolul III
GESTIONAREA INCIDENTELOR
Secţiunea 1
Politica de gestionare a incidentelor
16. Furnizorii de servicii elaborează şi pun în aplicare o politică de gestionare a incidentelor cibernetice care stabileşte rolurile, responsabilităţile şi procedurile pentru detectarea, analizarea, limitarea incidentelor sau răspunsul la incidente, redresarea în urma incidentelor, documentarea şi raportarea în timp util a incidentelor. Politica respectivă trebuie să fie coerentă cu planul de asigurare a continuităţii activităţii şi de recuperare în caz de dezastru menţionat în capitolul IV secţiunea 1.
17. Politica de gestionare a incidentelor cibernetice include:
17.1. un sistem de clasificare a incidentelor cibernetice care să fie în concordanţă cu evaluarea şi clasificarea evenimentelor, efectuate în temeiul punctului 28;
17.2. planuri de comunicare eficace, inclusiv pentru escaladare şi raportare;
17.3. atribuirea rolurilor de detectare a incidentelor şi de răspuns corespunzător în caz de incidente angajaţilor competenţi;
17.4. documente care trebuie să fie utilizate în cursul detectării incidentelor şi al răspunsului la incidente, cum ar fi manuale de răspuns la incidente, grafice privind sesizarea nivelurilor competente, liste de contacte şi modele.
18. Rolurile, responsabilităţile şi procedurile stabilite în cadrul politicii sunt testate şi revizuite şi, dacă este adecvat, actualizate la intervale planificate şi în urma unor incidente cibernetice cu impact semnificativ sau modificări semnificative ale operaţiunilor ori ale riscurilor.
Secţiunea a 2-a
Monitorizare şi jurnalizare
19. Furnizorii de servicii stabilesc proceduri şi utilizează instrumente pentru monitorizarea şi jurnalizarea activităţilor în reţelele şi sistemele lor informatice pentru a detecta evenimentele care ar putea fi considerate incidente cibernetice şi pentru a răspunde în consecinţă în vederea atenuării impactului.
20. În măsura în care este fezabil, monitorizarea trebuie să fie automată şi să se efectueze fie în mod continuu, fie la intervale periodice, în funcţie de capacităţile operaţionale. Furnizorii de servicii îşi pun în aplicare activităţile de monitorizare într-un mod care să reducă la minimum rezultatele fals pozitive şi fals negative.
21. Pe baza procedurilor menţionate la punctul 19, furnizorii de servicii păstrează, documentează şi revizuiesc jurnalele. Furnizorii de servicii întocmesc o listă a activelor care urmează să facă obiectul jurnalizării pe baza rezultatelor evaluării riscurilor efectuate potrivit capitolului II secţiunea 1. Jurnalele includ, dacă este adecvat:
21.1. traficul de reţea relevant la ieşire şi la intrare;
21.2. crearea, modificarea sau eliminarea utilizatorilor reţelelor şi sistemelor informatice ale furnizorului de servicii şi extinderea permisiunilor;
21.3. accesul la sisteme şi aplicaţii;
21.4. evenimentele legate de autentificare;
21.5. toate accesurile privilegiate la sisteme şi aplicaţii, precum şi toate activităţile desfăşurate de conturile administrative;
21.6. accesul sau modificările la fişierele configuraţiei critice şi la fişierele backup;
21.7. jurnalele de evenimente şi jurnalele de la instrumente de securitate, cum ar fi antivirus, sisteme de detectare a intruziunilor sau firewall;
21.8. utilizarea resurselor sistemului, precum şi performanţa acestora;
21.9. accesul fizic la instalaţii;
21.10. accesul la echipamentele şi dispozitivele lor de reţea şi utilizarea acestora;
21.11. activarea, oprirea şi întreruperea diferitelor jurnale;
21.12. evenimente de mediu.
22. Jurnalele sunt reexaminate periodic pentru a identifica orice tendinţă neobişnuită sau nedorită. Dacă este adecvat, furnizorii de servicii stabilesc valori corespunzătoare pentru pragurile de alarmă. În cazul în care valorile stabilite pentru pragul de alarmă sunt depăşite, o alarmă urmează să se declanşeze, dacă este adecvat, în mod automat. Furnizorii de servicii se asigură că, în cazul declanşării unei alarme, se iniţiază în timp util un răspuns calificat şi adecvat.
23. Furnizorii de servicii păstrează jurnalele şi realizează copii de rezervă ale acestora pentru o perioadă predefinită, dar nu mai mică de 12 luni, şi le protejează împotriva accesului neautorizat şi a modificărilor neautorizate.
24. În măsura în care este fezabil, furnizorii de servicii se asigură că toate sistemele dispun de surse ale orei sincronizate pentru a putea corela jurnalele între sisteme pentru evaluarea evenimentelor. Furnizorii de servicii întocmesc şi păstrează o listă a tuturor activelor jurnalizate şi se asigură că sistemele de monitorizare şi de jurnalizare sunt redundante. Disponibilitatea sistemelor de monitorizare şi de jurnalizare este monitorizată independent de sistemele pe care le monitorizează.
25. Procedurile şi lista activelor jurnalizate sunt revizuite şi, dacă este adecvat, actualizate la intervale regulate şi după incidente cibernetice cu impact semnificativ.
Secţiunea a 3-a
Raportarea evenimentelor
26. Furnizorii de servicii instituie un mecanism simplu care să le permită angajaţilor, furnizorilor şi clienţilor lor să raporteze evenimentele suspecte.
27. Furnizorii de servicii comunică, dacă este adecvat, mecanismul de raportare a evenimentelor furnizorilor şi clienţilor lor şi îşi instruiesc periodic angajaţii cu privire la modul de utilizare a mecanismului.
Secţiunea a 4-a
Evaluarea şi clasificarea evenimentelor
28. Furnizorii de servicii evaluează evenimentele suspecte pentru a stabili dacă acestea constituie incidente şi, în caz afirmativ, determină natura şi gravitatea lor.
29. În sensul punctului 28, furnizorii de servicii acţionează în modul următor:
29.1. efectuează evaluarea pe baza unor criterii predefinite, stabilite în prealabil, şi a unei trieri pentru a stabili ordinea de prioritate a limitării şi a eradicării incidentelor;
29.2. evaluează trimestrial existenţa incidentelor recurente menţionate în punctul 15 din Regulament;
29.3. examinează jurnalele corespunzătoare în scopul evaluării şi al clasificării evenimentelor;
29.4. instituie un proces de corelare şi de analiză a jurnalelor;
29.5. reevaluează şi reclasifică evenimentele în cazul în care devin disponibile noi informaţii sau după analizarea informaţiilor disponibile anterior.
Secţiunea a 5-a
Răspunsul la incidente
30. Furnizorii de servicii trebuie să răspundă la incidente în conformitate cu procedurile documentate şi în timp util.
31. Procedurile de răspuns la incidente includ următoarele etape:
31.1. limitarea incidentului, pentru a preveni răspândirea consecinţelor incidentului;
31.2. eradicarea, pentru a preveni continuarea sau reapariţia incidentului;
31.3. redresarea în urma incidentului, dacă este necesar.
32. Furnizorii de servicii sunt obligaţi să stabilească planuri şi proceduri de comunicare:
32.1. cu echipa de răspuns la incidentele cibernetice la nivel naţional a Agenţiei pentru Securitate Cibernetică în legătură cu notificarea incidentelor;
32.2. pentru comunicarea între membrii personalului furnizorului de servicii şi pentru comunicarea cu părţile interesate relevante, externe furnizorului de servicii.
33. Furnizorii de servicii jurnalizează activităţile de răspuns la incidente în conformitate cu procedurile menţionate la punctul 19 şi înregistrează dovezile.
34. Furnizorii de servicii testează la intervale planificate procedurile lor de răspuns la incidente.
Secţiunea a 6-a
Analizele postincident
35. Dacă este adecvat, furnizorii de servicii efectuează analize post-incident după redresarea în urma incidentelor. Analizele post-incident identifică, atunci când este posibil, cauza principală a incidentului şi au drept rezultat învăţăminte documentate pentru a reduce apariţia şi consecinţele incidentelor viitoare.
36. Furnizorii de servicii se asigură că analizele post-incident contribuie la îmbunătăţirea abordării lor în ceea ce priveşte securitatea reţelelor şi a informaţiilor, măsurile de tratare a riscurilor şi procedurile de gestionare, de detectare şi de răspuns la incidente.
37. Furnizorii de servicii trebuie să examineze la intervale planificate dacă incidentele au condus la analize post-incident.
Capitolul IV
CONTINUITATEA ACTIVITĂŢII ŞI GESTIONAREA CRIZELOR
Secţiunea 1
Planul de continuitate a activităţii şi de recuperare în caz de dezastru
38. Furnizorii de servicii stabilesc şi menţin un plan de continuitate a activităţii şi de recuperare în caz de dezastru, care se aplică atunci când intervin incidente cibernetice.
39. Operaţiunile furnizorilor de servicii se restabilesc în conformitate cu planul de continuitate a activităţii şi de recuperare în caz de dezastru. Planul se bazează pe rezultatele evaluării riscurilor şi include, dacă este adecvat, următoarele:
39.1. scopul, domeniul de aplicare şi publicul;
39.2. rolurile şi responsabilităţile;
39.3. principalele contacte şi canale de comunicare (interne şi externe);
39.4. condiţiile pentru activarea şi dezactivarea planului;
39.5. ordinea de recuperare pentru operaţiuni;
39.6. planurile de recuperare pentru operaţiuni specifice, inclusiv obiectivele de recuperare;
39.7. resursele necesare, inclusiv copii de rezervă şi redundanţe;
39.8. restabilirea şi reluarea activităţilor în baza măsurilor temporare.
40. Furnizorii de servicii efectuează o analiză a impactului asupra activităţii pentru a evalua impactul potenţial al perturbărilor grave asupra operaţiunilor lor şi, pe baza rezultatelor acestei analize, stabilesc cerinţe de continuitate pentru reţelele şi sistemele informatice.
41. Planul de continuitate a activităţii şi planul de recuperare în caz de dezastru sunt testate şi revizuite şi, dacă este adecvat, actualizate la intervale planificate şi în urma incidentelor cibernetice cu impact semnificativ sau a modificărilor semnificative ale operaţiunilor ori ale riscurilor. Furnizorii de servicii se asigură că planurile includ învăţămintele desprinse în urma unor astfel de teste.
Secţiunea a 2-a
Gestionarea copiilor de rezervă şi a redundanţei
42. Furnizorii de servicii păstrează copii de rezervă ale datelor şi furnizează suficiente resurse disponibile, inclusiv instalaţii, reţele şi sisteme informatice şi personal, pentru a asigura un nivel adecvat de redundanţă.
43. Pe baza rezultatelor evaluării riscurilor şi a planului de continuitate a activităţii, furnizorii de servicii stabilesc planuri de rezervă, care includ următoarele:
43.1. termenele de recuperare;
43.2. asigurarea privind caracterul complet şi exactitudinea copiilor de rezervă, inclusiv a datelor de configurare şi a datelor stocate în mediul serviciilor de cloud computing;
43.3. stocarea de copii de rezervă (online sau offline) într-un loc sau în locuri sigure, care nu se află în aceeaşi reţea cu sistemul şi care se află la o distanţă suficientă pentru a scăpa de orice daune cauzate de un dezastru la locul principal;
43.4. controale adecvate ale accesului fizic şi logic la copiile de rezervă, în conformitate cu nivelul de clasificare a activelor;
43.5. restabilirea datelor din copiile de rezervă;
43.6. perioade de păstrare bazate pe cerinţe comerciale şi normative.
44. Furnizorii de servicii efectuează verificări periodice ale integrităţii copiilor de rezervă.
45. Pe baza rezultatelor evaluării riscurilor şi a planului de continuitate a activităţii, furnizorii de servicii asigură disponibilitatea suficientă a resurselor prin redundanţa, cel puţin parţială, a următoarelor:
45.1. reţele şi sisteme informatice;
45.2. active, inclusiv instalaţii, echipamente şi materiale;
45.3. personal care are responsabilitatea, atribuţiile şi competenţa necesară;
45.4. canale de comunicare adecvate.
46. Dacă este adecvat, furnizorii de servicii se asigură că monitorizarea şi ajustarea resurselor, inclusiv a instalaţiilor, a sistemelor şi a personalului, se întemeiază în mod corespunzător pe cerinţele privind copiile de rezervă şi redundanţa.
47. Furnizorii de servicii testează periodic recuperarea copiilor de rezervă şi a redundanţelor pentru a se asigura că, în condiţii de recuperare, se pot baza pe acestea şi că acoperă copiile, procesele şi cunoştinţele pentru realizarea unei recuperări efective. Furnizorii de servicii documentează rezultatele testelor şi, dacă este necesar, iau măsuri corective.
Secţiunea a 3-a
Gestionarea crizelor
48. Furnizorii de servicii instituie un proces de gestionare a crizelor.
49. Furnizorii de servicii se asigură că procesul de gestionare a crizelor abordează cel puţin următoarele elemente:
49.1. rolurile şi responsabilităţile personalului şi, dacă este adecvat, ale furnizorilor şi ale prestatorilor de servicii, specificând alocarea rolurilor în situaţii de criză, inclusiv etapele specifice care trebuie să fie urmate;
49.2. mijloacele de comunicare adecvate între furnizorul de servicii şi autorităţile competente relevante;
49.3. aplicarea unor măsuri adecvate pentru a asigura menţinerea securităţii reţelelor şi a sistemelor informatice în situaţii de criză.
50. În sensul subpunctului 49.2, fluxul de informaţii dintre furnizorul de servicii şi autorităţile competente relevante include atât comunicările obligatorii, cum ar fi rapoartele privind incidentele şi termenele aferente, cât şi comunicările neobligatorii.
51. Furnizorii de servicii instituie un proces de gestionare şi de utilizare a informaţiilor primite de la Agenţia pentru Securitate Cibernetică cu privire la incidente, vulnerabilităţi, ameninţări sau posibile măsuri de atenuare.
52. Furnizorii de servicii testează, revizuiesc şi, dacă este adecvat, actualizează planul de gestionare a crizelor în mod regulat sau în urma unor incidente cibernetice cu impact semnificativ ori a unor modificări semnificative ale operaţiunilor sau riscurilor.
Capitolul V
SECURITATEA LANŢULUI DE APROVIZIONARE
53. Furnizorii de servicii instituie, implementează şi aplică o politică de securitate a lanţului de aprovizionare care reglementează relaţiile cu furnizorii şi prestatorii lor de servicii direcţi pentru a atenua riscurile identificate la adresa securităţii reţelelor şi a sistemelor informatice. În cadrul politicii de securitate a lanţului de aprovizionare, furnizorii de servicii identifică rolul lor în lanţul de aprovizionare şi îl comunică furnizorilor şi prestatorilor lor de servicii direcţi.
54. Ca parte a politicii de securitate a lanţului de aprovizionare menţionate la punctul 53, furnizorii de servicii stabilesc criterii pentru selectarea şi contractarea furnizorilor şi a prestatorilor de servicii. Aceste criterii includ următoarele:
54.1. practicile în materie de securitate cibernetică ale furnizorilor şi ale prestatorilor de servicii, inclusiv procedurile lor securizate de dezvoltare;
54.2. capacitatea furnizorilor şi a prestatorilor de servicii de a respecta specificaţiile în materie de securitate cibernetică stabilite de furnizorul de servicii;
54.3. calitatea şi rezilienţa generală a produselor TIC (tehnologie a informaţiei şi comunicaţiilor) şi a serviciilor TIC şi măsurile de gestionare a riscurilor în materie de securitate cibernetică încorporate în acestea, inclusiv riscurile şi nivelul de clasificare a produselor TIC şi a serviciilor TIC;
54.4. capacitatea furnizorului de servicii de a diversifica sursele de aprovizionare şi de a limita dependenţa de furnizor, dacă este aplicabil.
55. Pe baza politicii de securitate a lanţului de aprovizionare şi ţinând seama de rezultatele evaluării riscurilor, furnizorii de servicii se asigură că contractele lor cu furnizorii şi prestatorii de servicii specifică, dacă este adecvat, prin acorduri privind nivelul serviciilor, următoarele:
55.1. cerinţele în materie de securitate cibernetică pentru furnizorii sau prestatorii de servicii, inclusiv cerinţele în ceea ce priveşte securitatea achiziţionării serviciilor TIC sau a produselor TIC prevăzute în capitolul VI secţiunea 1;
55.2. cerinţele privind sensibilizarea, competenţele şi formarea şi, dacă este adecvat, certificările impuse angajaţilor furnizorilor sau ai prestatorilor de servicii;
55.3. cerinţele privind verificarea antecedentelor angajaţilor furnizorilor şi ai prestatorilor de servicii;
55.4. obligaţia furnizorilor şi a prestatorilor de servicii de a notifica, fără întârzieri nejustificate, furnizorilor de servicii incidentele care prezintă un risc pentru securitatea reţelelor şi a sistemelor informatice ale acestora;
55.5. dreptul de a efectua audituri sau dreptul de a primi rapoarte de audit;
55.6. obligaţia furnizorilor şi a prestatorilor de servicii de a gestiona vulnerabilităţile care prezintă un risc pentru securitatea reţelelor şi a sistemelor informatice ale furnizorilor respectivi de servicii;
55.7. cerinţele privind subcontractarea şi, în cazul în care furnizorul de servicii permite subcontractarea, cerinţele în materie de securitate cibernetică pentru subcontractanţi în conformitate cu cerinţele în materie de securitate cibernetică menţionate la subpunctul 55.1;
55.8. obligaţiile furnizorilor şi ale prestatorilor de servicii în cazul rezilierii contractului, cum ar fi extragerea şi distrugerea informaţiilor obţinute de către furnizori şi prestatorii de servicii în exercitarea sarcinilor lor.
56. Furnizorii de servicii iau în considerare elementele menţionate la punctul 54 ca parte a procesului de selecţie a noilor furnizori şi prestatori de servicii, precum şi ca parte a procesului de achiziţii publice menţionat în capitolul VI secţiunea 1.
57. Furnizorii de servicii trebuie să-şi revizuiască politica de securitate a lanţului de aprovizionare şi să monitorizeze, să evalueze şi, dacă este necesar, să acţioneze ca urmare a modificărilor aduse practicilor în materie de securitate cibernetică ale furnizorilor şi ale prestatorilor de servicii, la intervale planificate şi atunci când au loc modificări semnificative ale operaţiunilor sau ale riscurilor ori incidente cibernetice cu impact semnificativ legate de furnizarea de servicii TIC sau care au un impact asupra securităţii produselor TIC de la furnizori şi prestatorii de servicii.
58. În sensul punctului 57, furnizorii de servicii:
58.1. monitorizează periodic rapoartele privind punerea în aplicare a acordurilor privind nivelul serviciilor, dacă este aplicabil;
58.2. examinează incidentele legate de produsele TIC şi de serviciile TIC de la furnizorii şi prestatorii de servicii;
58.3. evaluează necesitatea unor examinări neprogramate şi documentează constatările într-un mod inteligibil;
58.4. analizează riscurile prezentate de modificările legate de produsele TIC şi de serviciile TIC de la furnizorii şi prestatorii de servicii şi, dacă este adecvat, iau măsuri de atenuare în timp util.
59. Furnizorii de servicii menţin şi actualizează un registru al furnizorilor lor şi al prestatorilor lor de servicii direcţi, care include:
59.1. punctele de contact pentru fiecare furnizor şi prestator de servicii direct;
59.2. lista produselor TIC, a serviciilor TIC şi a proceselor TIC livrate furnizorului de servicii de către furnizorul sau prestatorul de servicii direct.
Capitolul VI
SECURITATEA ÎN ACHIZIŢIONAREA, DEZVOLTAREA ŞI ÎNTREŢINEREA
REŢELELOR ŞI A SISTEMELOR INFORMATICE
Secţiunea 1
Securitatea în achiziţionarea serviciilor TIC
sau a produselor TIC
60. Furnizorii de servicii stabilesc şi pun în aplicare, pe baza evaluării riscurilor, efectuate potrivit capitolului II, procese de gestionare a riscurilor care decurg din achiziţionarea a serviciilor TIC sau a produselor TIC de la furnizori sau prestatori de servicii pentru componente care sunt critice pentru securitatea reţelelor şi a sistemelor informatice ale furnizorului de servicii pe parcursul întregului lor ciclu de viaţă.
61. Procesele menţionate la punctul 60 trebuie să includă:
61.1. cerinţe de securitate aplicabile serviciilor TIC sau produselor TIC care urmează să fie achiziţionate;
61.2. cerinţe privind actualizările de securitate pe întreaga durată de viaţă a serviciilor TIC sau a produselor TIC ori înlocuirea după încheierea perioadei de asistenţă;
61.3. informaţii care descriu componentele hardware şi software utilizate în serviciile TIC sau în produsele TIC;
61.4. informaţii care descriu funcţiile de securitate cibernetică puse în aplicare ale serviciilor TIC sau ale produselor TIC şi configuraţia necesară pentru funcţionarea lor în condiţii de siguranţă;
61.5. asigurarea faptului că serviciile TIC sau produsele TIC respectă cerinţele de securitate în conformitate cu subpunctul 61.1;
61.6. metode de validare a conformităţii serviciilor TIC sau a produselor TIC livrate cu cerinţele de securitate declarate, precum şi documentarea rezultatelor validării.
62. Furnizorii de servicii revizuiesc şi, dacă este adecvat, actualizează procesele la intervale planificate şi atunci când apar incidente semnificative.
Secţiunea a 2-a
Ciclul de viaţă al dezvoltării securizate
63. Înainte de a dezvolta o reţea şi un sistem informatic, inclusiv un software, furnizorii de servicii stabilesc reguli pentru dezvoltarea securizată de reţele şi sisteme informatice şi le aplică atunci când dezvoltă reţele şi sisteme informatice la nivel intern sau atunci când externalizează dezvoltarea reţelelor şi a sistemelor informatice. Regulile acoperă toate etapele dezvoltării, inclusiv specificaţiile, proiectarea, dezvoltarea, punerea în aplicare şi testarea.
64. În sensul punctului 63, furnizorii de servicii:
64.1. efectuează o analiză a cerinţelor de securitate în etapele referitoare la specificaţiile şi proiectarea oricărui proiect de dezvoltare sau de achiziţie întreprins de furnizorul de servicii sau în numele acestuia;
64.2. aplică principii de creare a sistemelor securizate şi principii de programare securizată oricărei activităţi de dezvoltare a sistemelor informatice, cum ar fi promovarea securităţii cibernetice din faza de proiectare, a arhitecturilor de tip "încredere zero";
64.3. stabilesc cerinţe de securitate privind mediile de dezvoltare;
64.4. instituie şi pun în aplicare procese de testare a securităţii în ciclul de viaţă al dezvoltării;
64.5. selectează, protejează şi gestionează în mod corespunzător datele privind testele de securitate;
64.6. sanitizează şi anonimizează datele privind testele în conformitate cu evaluarea riscurilor.
65. În cazul în care dezvoltarea reţelelor şi a sistemelor informatice este externalizată, furnizorul de servicii aplică inclusiv politicile şi procedurile menţionate în capitolul V şi în secţiunea 1 din prezentul capitol.
66. Furnizorii de servicii îşi revizuiesc şi, dacă este necesar, îşi actualizează normele de dezvoltare securizată la intervale planificate.
Secţiunea a 3-a
Gestionarea configuraţiei
67. Furnizorii de servicii iau măsurile adecvate pentru a stabili, a documenta, a pune în aplicare şi a monitoriza configuraţiile, inclusiv configuraţiile de securitate ale hardware-ului, software-ului, serviciilor şi reţelelor.
68. În acest scop, furnizorii de servicii:
68.1. stabilesc şi asigură securitatea configuraţiilor pentru hardware, software, servicii şi reţele;
68.2. stabilesc şi pun în aplicare procese şi instrumente pentru a asigura respectarea configuraţiilor securizate stabilite pentru hardware, software, servicii şi reţele, pentru sistemele nou-instalate, precum şi pentru sistemele aflate în funcţiune pe durata lor de viaţă.
69. Furnizorii de servicii revizuiesc şi, dacă este adecvat, actualizează configuraţiile la intervale planificate şi atunci când apar incidente cibernetice cu impact semnificativ sau modificări semnificative ale operaţiunilor ori ale riscurilor.
Secţiunea a 4-a
Gestionarea schimbărilor, reparaţii şi întreţinere
70. Furnizorii de servicii aplică proceduri de gestionare a schimbărilor pentru a controla modificările aduse reţelelor şi sistemelor informatice. Dacă este aplicabil, procedurile trebuie să fie în concordanţă cu politicile generale privind gestionarea schimbărilor ale furnizorului de servicii.
71. Procedurile de gestionare a schimbărilor se aplică noilor versiuni, modificărilor şi modificărilor de urgenţă ale oricărui software şi hardware în exploatare şi modificărilor configuraţiei. Aceste proceduri asigură faptul că modificările respective sunt documentate şi, pe baza evaluării riscurilor, sunt testate şi evaluate având în vedere impactul potenţial înainte de a fi puse în aplicare.
72. În cazul în care procedurile obişnuite de gestionare a schimbărilor nu au putut fi urmate din cauza unei urgenţe, furnizorul de servicii documentează rezultatul modificării şi explicaţia motivului pentru care procedurile nu au putut fi urmate.
73. Furnizorii de servicii revizuiesc şi, dacă este adecvat, actualizează procedurile la intervale planificate şi atunci când apar incidente cibernetice cu impact semnificativ sau modificări semnificative ale operaţiunilor ori ale riscurilor.
Secţiunea a 5-a
Teste de securitate
74. Furnizorii de servicii stabilesc, implementează şi aplică o politică şi proceduri pentru testele de securitate.
75. Furnizorii de servicii:
75.1. stabilesc, pe baza evaluării riscurilor, necesitatea, sfera, frecvenţa şi tipul testelor de securitate;
75.2. efectuează teste de securitate în conformitate cu o metodologie de testare documentată, care acoperă componentele identificate în cadrul unei analize a riscurilor ca fiind relevante pentru operarea în condiţii de siguranţă;
75.3. documentează tipul, sfera, ora şi rezultatele testelor, inclusiv evaluarea criticalităţii şi acţiunile de atenuare pentru fiecare constatare;
75.4. aplică măsuri de atenuare în cazul constatărilor critice.
76. Furnizorii de servicii îşi revizuiesc şi, dacă este adecvat, îşi actualizează politicile privind testele de securitate la intervale planificate.
Secţiunea a 6-a
Gestionarea corecţiilor de securitate
77. Furnizorii de servicii specifică şi aplică proceduri coerente cu procedurile de gestionare a modificărilor, precum şi cu gestionarea vulnerabilităţilor, gestionarea riscurilor şi cu alte proceduri de gestionare relevante, pentru a se asigura că:
77.1. corecţiile de securitate se aplică într-un termen rezonabil de la data la care devin disponibile;
77.2. corecţiile de securitate se testează înainte de a fi aplicate în sistemele de producţie;
77.3. corecţiile de securitate provin din surse de încredere şi sunt verificate din punctul de vedere al integrităţii;
77.4. în cazurile în care o corecţie nu este disponibilă sau nu se aplică în temeiul punctului 78, se pun în aplicare măsuri suplimentare şi se acceptă riscuri reziduale.
78. Furnizorii de servicii pot alege să nu aplice corecţii de securitate atunci când dezavantajele aplicării corecţiilor de securitate sunt mai mari decât beneficiile în materie de securitate cibernetică. Furnizorii de servicii documentează şi justifică în mod corespunzător motivele unei astfel de decizii.
Secţiunea a 7-a
Securitatea reţelelor
79. Furnizorii de servicii iau măsurile adecvate pentru a-şi proteja reţelele şi sistemele informatice împotriva ameninţărilor cibernetice.
80. În acest sens, furnizorii de servicii:
80.1. documentează arhitectura reţelei într-un mod inteligibil şi actualizat;
80.2. stabilesc şi aplică controale pentru a-şi proteja domeniile reţelei interne împotriva accesului neautorizat;
80.3. configurează controale pentru a preveni accesul şi comunicarea în reţea care nu sunt necesare pentru funcţionarea furnizorului de servicii;
80.4. stabilesc şi aplică controale pentru accesul de la distanţă la reţelele şi la sistemele informatice, inclusiv accesul prestatorilor de servicii;
80.5. nu utilizează în alte scopuri sistemele folosite pentru administrarea punerii în aplicare a politicii de securitate;
80.6. interzic sau dezactivează în mod explicit conexiunile şi serviciile care nu sunt necesare;
80.7. dacă este adecvat, permit exclusiv accesul la reţelele şi sistemele lor informatice prin intermediul unor dispozitive autorizate de furnizorul de servicii;
80.8. permit conectarea prestatorilor de servicii numai după o cerere de autorizare şi pentru o perioadă stabilită, cum ar fi durata unei operaţiuni de întreţinere;
80.9. stabilesc comunicarea între sisteme distincte numai prin canale de încredere care sunt izolate prin separare logică, criptografică sau fizică de alte canale de comunicare şi garantează identificarea punctelor lor finale şi protecţia datelor canalului împotriva modificării sau divulgării;
80.10. adoptă un plan de punere în aplicare pentru tranziţia completă către protocoale de comunicare la nivel de reţea de ultimă generaţie într-un mod sigur, adecvat şi treptat şi stabilesc măsuri de accelerare a acestei tranziţii;
80.11. adoptă un plan de punere în aplicare pentru implementarea unor standarde moderne de comunicaţii prin e-mail convenite la nivel internaţional şi interoperabile pentru a securiza comunicaţiile prin e-mail în vederea atenuării vulnerabilităţilor legate de ameninţările privind e-mailurile şi stabilesc măsuri pentru accelerarea unei astfel de implementări;
80.12. aplică cele mai bune practici pentru securitatea DNS, pentru securitatea rutării pe internet şi pentru igiena rutării traficului care provine din reţea şi care este destinat acesteia.
81. Furnizorii de servicii revizuiesc şi, dacă este adecvat, actualizează aceste măsuri la intervale planificate şi atunci când apar incidente cibernetice cu impact semnificativ sau modificări semnificative ale operaţiunilor ori ale riscurilor.
Secţiunea a 8-a
Segmentarea reţelei
82. Furnizorii de servicii segmentează sistemele în reţele sau zone în conformitate cu rezultatele evaluării riscurilor. Furnizorii de servicii îşi segmentează sistemele şi reţelele de sistemele şi reţelele terţilor.
83. În acest scop, furnizorii de servicii:
83.1. iau în considerare relaţia funcţională, logică şi fizică, inclusiv localizarea, dintre sisteme şi servicii fiabile;
83.2. acordă acces la o reţea sau la o zonă pe baza unei evaluări a cerinţelor sale de securitate;
83.3. păstrează sistemele care sunt critice pentru funcţionarea furnizorului de servicii sau pentru siguranţă în zone securizate;
83.4. instalează o zonă demilitarizată în cadrul reţelelor lor de comunicare pentru a asigura o comunicare securizată care provine de la reţelele lor sau care este destinată acestora;
83.5. restricţionează accesul şi comunicaţiile dintre zone şi în interiorul acestora la cele necesare pentru funcţionarea furnizorului de servicii sau pentru siguranţă;
83.6. separă reţeaua dedicată administrării reţelelor şi sistemelor informatice de reţeaua operaţională a furnizorului de servicii;
83.7. separă canalele de administrare a reţelei de alte tipuri de trafic de reţea;
83.8. separă sistemele de producţie pentru serviciile furnizorului de servicii de sistemele utilizate pentru dezvoltare şi testare, inclusiv copii de rezervă.
84. Furnizorii de servicii revizuiesc şi, dacă este adecvat, actualizează segmentarea reţelei la intervale planificate şi atunci când apar incidente cibernetice cu impact semnificativ sau modificări semnificative ale operaţiunilor ori ale riscurilor.
Secţiunea a 9-a
Protecţia împotriva software-ului rău intenţionat şi neautorizat
85. Furnizorii de servicii îşi protejează reţelele şi sistemele informatice împotriva software-ului rău intenţionat şi neautorizat.
86. În acest scop, furnizorii de servicii pun în aplicare, în special, măsuri de detectare sau de prevenire a utilizării programelor informatice rău intenţionate sau neautorizate. Furnizorii de servicii se asigură, dacă este adecvat, că reţelele şi sistemele lor informatice sunt echipate cu software de detectare şi de răspuns, care este actualizat periodic în conformitate cu evaluarea riscurilor şi cu acordurile contractuale cu furnizorii.
Secţiunea a 10-a
Gestionarea şi divulgarea vulnerabilităţilor
87. Furnizorii de servicii obţin informaţii cu privire la vulnerabilităţile tehnice din reţelele şi sistemele lor informatice, evaluează expunerea lor la astfel de vulnerabilităţi şi iau măsurile adecvate pentru gestionarea vulnerabilităţilor.
88. În acest sens, furnizorii de servicii:
88.1. monitorizează informaţiile privind vulnerabilităţile prin canale adecvate, cum ar fi anunţurile echipelor de răspuns la incidentele cibernetice, inclusiv ale echipei de răspuns la incidentele cibernetice la nivel naţional a Agenţiei pentru Securitate Cibernetică, ale altor autorităţi competente, sau informaţiile furnizate de furnizori sau de prestatorii de servicii;
88.2. efectuează, dacă este adecvat, scanări ale vulnerabilităţii şi consemnează rezultatele scanărilor la intervale planificate;
88.3. abordează, fără întârzieri nejustificate, vulnerabilităţile identificate ca fiind critice pentru operaţiunile lor;
88.4. se asigură că gestionarea vulnerabilităţilor este compatibilă cu procedurile lor de gestionare a modificărilor, a corecţiilor de securitate, a riscurilor şi a incidentelor;
88.5. stabilesc o procedură pentru divulgarea vulnera-bilităţilor în conformitate cu politica naţională coordonată aplicabilă în materie de divulgare a vulnerabilităţilor.
89. Atunci când acest lucru este justificat de impactul potenţial al vulnerabilităţii, furnizorii de servicii elaborează şi pun în aplicare un plan de atenuare a vulnerabilităţii. În alte cazuri, furnizorii de servicii documentează şi justifică motivul pentru care vulnerabilitatea nu necesită remediere.
90. Furnizorii de servicii revizuiesc şi, dacă este adecvat, actualizează la intervale planificate canalele pe care le utilizează pentru monitorizarea informaţiilor privind vulnerabilitatea.
Capitolul VII
POLITICI ŞI PROCEDURI PENTRU EVALUAREA EFICACITĂŢII MĂSURILOR
DE GESTIONARE A RISCURILOR ÎN MATERIE DE SECURITATE CIBERNETICĂ
91. Furnizorii de servicii stabilesc, implementează şi aplică o politică şi proceduri pentru a evalua dacă măsurile de gestionare a riscurilor în materie de securitate cibernetică luate sunt puse în aplicare şi menţinute în mod eficace.
92. Politica şi procedurile menţionate la punctul 91 trebuie să ţină cont de rezultatele evaluării riscurilor şi de incidentele cibernetice cu impact semnificativ din trecut. Furnizorii de servicii stabilesc:
92.1. măsurile de gestionare a riscurilor în materie de securitate cibernetică ce urmează să fie monitorizate şi măsurate, inclusiv procese şi controale;
92.2. metodele pentru monitorizare, măsurare, analiză şi evaluare, dacă acest lucru se aplică, pentru a asigura validitatea rezultatelor;
92.3. momentul în care trebuie să fie efectuate monitorizarea şi măsurarea;
92.4. persoana/entitatea responsabilă de monitorizarea şi măsurarea eficacităţii măsurilor de gestionare a riscurilor în materie de securitate cibernetică;
92.5. momentul în care trebuie să fie analizate şi evaluate rezultatele monitorizării şi măsurării;
92.6. persoana/entitatea responsabilă de analiza şi evaluarea acestor rezultate.
93. Furnizorii de servicii revizuiesc şi, dacă este adecvat, actualizează politicile şi procedurile la intervale planificate şi atunci când apar incidente cibernetice cu impact semnificativ sau modificări semnificative ale operaţiunilor ori ale riscurilor.
Capitolul VIII
PRACTICI DE BAZĂ ÎN MATERIE DE IGIENĂ CIBERNETICĂ
ŞI FORMARE ÎN DOMENIUL SECURITĂŢII CIBERNETICE
Secţiunea 1
Sensibilizare şi practici de bază în materie de igienă cibernetică
94. Furnizorii de servicii se asigură că angajaţii lor, inclusiv membrii organelor de conducere, precum şi furnizorii şi prestatorii de servicii direcţi sunt sensibilizaţi cu privire la riscuri, sunt informaţi cu privire la importanţa securităţii cibernetice şi aplică practici de igienă cibernetică.
95. În acest scop, furnizorii de servicii oferă angajaţilor lor, inclusiv membrilor organelor de conducere, precum şi furnizorilor şi prestatorilor de servicii direcţi, dacă este adecvat, un program de sensibilizare, care:
95.1. este planificat în timp, astfel încât activităţile să fie repetate şi să acopere noii angajaţi;
95.2. este stabilit în conformitate cu politica de securitate a reţelelor şi a informaţiilor, cu politicile tematice specifice şi cu procedurile relevante privind securitatea reţelelor şi a informaţiilor;
95.3. acoperă ameninţările cibernetice relevante, măsurile existente de gestionare a riscurilor în materie de securitate cibernetică, punctele de contact şi resursele pentru obţinerea de informaţii şi de consiliere suplimentare cu privire la aspectele legate de securitatea cibernetică, precum şi practicile de igienă cibernetică pentru utilizatori.
96. Dacă este adecvat, programul de sensibilizare este testat din punctul de vedere al eficacităţii. Programul de sensibilizare este actualizat şi oferit la intervale planificate, ţinând seama de modificările practicilor de igienă cibernetică, precum şi de situaţia actuală a ameninţărilor şi de riscurile pentru furnizorul de servicii.
Secţiunea a 2-a
Formare în domeniul securităţii
97. Furnizorii de servicii identifică angajaţii ale căror roluri necesită seturi de competenţe şi expertiză relevante în materie de securitate şi se asigură că aceştia beneficiază de formare periodică privind securitatea reţelelor şi a sistemelor informatice.
98. Furnizorii de servicii stabilesc, implementează şi aplică un program de formare în conformitate cu politica de securitate a reţelelor şi a informaţiilor, cu politicile tematice specifice şi cu alte proceduri relevante privind securitatea reţelelor şi a informaţiilor, care determină nevoile de formare pentru anumite roluri şi funcţii pe baza unor criterii.
99. Formarea trebuie să fie relevantă pentru funcţia postului angajatului, iar eficacitatea sa trebuie să fie evaluată. Formarea ia în considerare măsurile de securitate instituite şi acoperă următoarele aspecte:
99.1. instrucţiuni privind configurarea şi funcţionarea în condiţii de siguranţă a reţelei şi a sistemelor informatice, inclusiv a dispozitivelor mobile;
99.2. informare cu privire la ameninţările cibernetice cunoscute;
99.3. formare cu privire la comportamentul care trebuie să fie adoptat atunci când au loc evenimente relevante pentru securitate.
100. Furnizorii de servicii asigură cursuri de formare membrilor personalului care se transferă în posturi sau roluri noi ce necesită seturi de competenţe şi expertiză relevante în materie de securitate.
101. Programul se actualizează şi se desfăşoară periodic, ţinând seama de politicile şi normele aplicabile, de rolurile şi responsabilităţile atribuite, precum şi de ameninţările cibernetice cunoscute şi de evoluţiile tehnologice.
Capitolul IX
CRIPTOGRAFIE
102. Furnizorii de servicii stabilesc, implementează şi aplică o politică şi proceduri legate de criptografie, cu scopul de a asigura utilizarea adecvată şi eficace a criptografiei pentru a proteja confidenţialitatea, autenticitatea şi integritatea datelor în conformitate cu clasificarea activelor furnizorului de servicii şi cu rezultatele evaluării riscurilor efectuate potrivit prezentelor cerinţe.
103. Politica şi procedurile cu privire la criptografie urmează să stabilească:
103.1. tipul, puterea şi calitatea măsurilor criptografice necesare pentru a proteja activele furnizorului de servicii, inclusiv datele în repaus şi datele în tranzit;
103.2. pe baza subpunctului 103.1, protocoalele sau familiile de protocoale de adoptat, precum şi algoritmii criptografici, puterea de criptare, soluţiile criptografice şi practicile de utilizare care urmează să fie aprobate şi care sunt necesare pentru a fi utilizate în cadrul furnizorului de servicii, urmând, dacă este adecvat, o abordare bazată pe agilitate criptografică;
103.3. abordarea furnizorului de servicii în ceea ce priveşte gestionarea cheilor, inclusiv, dacă este adecvat, metodele pentru:
103.3.1. generarea de chei diferite pentru sistemele şi aplicaţiile criptografice;
103.3.2. emiterea şi obţinerea de certificate de cheie publică;
103.3.3. distribuirea cheilor către entităţile vizate, inclusiv modul de activare a cheilor atunci când sunt primite;
103.3.4. stocarea cheilor, inclusiv modul în care utilizatorii autorizaţi obţin acces la chei;
103.3.5. modificarea sau actualizarea cheilor, inclusiv normele privind momentul şi modul de modificare a cheilor;
103.3.6. gestionarea cheilor compromise;
103.3.7. revocarea cheilor, inclusiv modul de retragere sau de dezactivare a cheilor;
103.3.8. recuperarea cheilor pierdute sau corupte;
103.3.9. crearea copiilor de rezervă sau arhivarea cheilor;
103.3.10. distrugerea cheilor;
103.3.11. jurnalizarea şi auditarea activităţilor legate de gestionarea cheilor;
103.3.12. stabilirea datelor de activare şi de dezactivare a cheilor, astfel încât cheile să poată fi utilizate numai pentru perioada specificată, în conformitate cu normele organizaţiei privind gestionarea cheilor.
104. Furnizorii de servicii îşi revizuiesc şi, dacă este adecvat, îşi actualizează politicile şi procedurile la intervale planificate, ţinând seama de stadiul de dezvoltare al criptografiei.
Capitolul X
SECURITATEA RESURSELOR UMANE
Secţiunea 1
Securitatea resurselor umane
105. Furnizorii de servicii se asigură că angajaţii lor şi furnizorii şi prestatorii lor de servicii direcţi, dacă este aplicabil, înţeleg şi îşi asumă responsabilităţile în materie de securitate, astfel cum este adecvat pentru serviciile oferite şi postul ocupat şi în conformitate cu politica furnizorului de servicii privind securitatea reţelelor şi a sistemelor informatice.
106. Cerinţa menţionată la punctul 105 include:
106.1. mecanisme prin care să se asigure că toţi angajaţii, furnizorii şi prestatorii de servicii direcţi, dacă acest lucru este aplicabil, înţeleg şi urmează practicile standard de igienă cibernetică pe care furnizorul de servicii le aplică în conformitate cu capitolul VIII secţiunea 1;
106.2. mecanisme prin care să se asigure că toţi utilizatorii cu acces administrativ sau privilegiat cunosc şi acţionează în conformitate cu rolurile, responsabilităţile şi atribuţiile lor;
106.3. mecanisme prin care să se asigure că membrii organelor de conducere înţeleg şi acţionează în conformitate cu rolul, responsabilităţile şi atribuţiile lor în ceea ce priveşte securitatea reţelelor şi a sistemelor informatice;
106.4. mecanisme de angajare a personalului calificat pentru rolurile respective, cum ar fi verificările referinţelor, procedurile de verificare, validarea certificărilor sau testele scrise.
107. Furnizorii de servicii revizuiesc alocarea personalului în roluri specifice, astfel cum este descris în politica privind securitatea reţelelor şi a sistemelor informatice, precum şi gradul de mobilizare a resurselor umane în această privinţă, la intervale planificate şi cel puţin o dată pe an. Furnizorii de servicii actualizează alocarea dacă este necesar.
Secţiunea a 2-a
Verificarea antecedentelor
108. Furnizorii de servicii se asigură că se efectuează, în măsura în care este fezabil, verificări ale antecedentelor angajaţilor lor şi, dacă este aplicabil, ale furnizorilor şi prestatorilor lor de servicii direcţi, în conformitate cu punctul 55, în cazul în care este necesar pentru rolul, responsabilităţile şi autorizările lor.
109. În sensul punctului 108, furnizorii de servicii:
109.1. instituie criterii care stabilesc rolurile, responsabilităţile şi atribuţiile care sunt exercitate numai de către persoane cărora le-au fost verificate antecedentele;
109.2. se asigură că verificările se efectuează pentru persoanele respective înainte ca ele să înceapă să exercite aceste roluri, responsabilităţi şi atribuţii, corespund prevederilor actelor normative, reglementărilor şi normelor deontologice aplicabile în raport cu cerinţele comerciale, clasificarea activelor menţionată în capitolul XII secţiunea 1 şi reţelele şi sistemele informatice la care urmează să fie asigurat accesul, precum şi cu riscurile percepute.
110. Furnizorii de servicii trebuie să revizuiască şi, dacă este adecvat, să actualizeze politica la intervale planificate şi la necesitate.
Secţiunea a 3-a
Procedura în caz de încetare sau de modificare a raporturilor de muncă
111. Furnizorii de servicii se asigură că responsabilităţile şi sarcinile în materie de securitate a reţelelor şi a sistemelor informatice care rămân valabile după încetarea sau după modificarea raporturilor de muncă ale angajaţilor lor sunt definite şi puse în aplicare prin contract.
112. În sensul punctului 111, furnizorii de servicii trebuie să includă în condiţiile de muncă, în contractul sau în acordul încheiat cu persoana în cauză responsabilităţile şi sarcinile care sunt încă valabile după încetarea raporturilor de muncă sau a contractului, cum ar fi clauzele de confidenţialitate.
Secţiunea a 4-a
Procesul disciplinar
113. Furnizorii de servicii instituie, comunică şi menţin un proces disciplinar pentru gestionarea încălcărilor politicilor de securitate a reţelelor şi a sistemelor informatice. Procesul ţine seama de cerinţele juridice, statutare, contractuale şi comerciale relevante.
114. Furnizorii de servicii revizuiesc şi, dacă este adecvat, actualizează procesul disciplinar la intervale planificate şi atunci când este necesar ca urmare a unor schimbări legislative sau a unor modificări semnificative ale operaţiunilor ori ale riscurilor.
Capitolul XI
CONTROLUL ACCESULUI
Secţiunea 1
Politica de control al accesului
115. Furnizorii de servicii stabilesc, documentează şi pun în aplicare politici de control al accesului logic şi fizic pentru accesul la reţelele şi sistemele lor informatice, pe baza cerinţelor comerciale, precum şi a cerinţelor de securitate a reţelelor şi a sistemelor informatice.
116. Politicile menţionate la punctul 115 trebuie:
116.1. să abordeze accesul persoanelor, inclusiv al personalului, al vizitatorilor şi al entităţilor externe, cum ar fi furnizorii şi prestatorii de servicii;
116.2. să abordeze accesul reţelelor şi al sistemelor informatice;
116.3. să asigure faptul că accesul este acordat numai utilizatorilor care au fost autentificaţi în mod corespunzător.
117. Furnizorii de servicii revizuiesc şi, dacă este adecvat, actualizează politicile la intervale planificate şi atunci când apar incidente semnificative sau modificări semnificative ale operaţiunilor ori ale riscurilor.
Secţiunea a 2-a
Gestionarea drepturilor de acces
118. Furnizorii de servicii trebuie să acorde, să modifice, să elimine şi să documenteze drepturile de acces la reţelele şi la sistemele informatice în conformitate cu politica de control al accesului menţionată în secţiunea 1.
119. Furnizorii de servicii:
119.1. atribuie şi revocă drepturile de acces pe baza principiilor necesităţii de a cunoaşte, privilegiului minim şi separării sarcinilor;
119.2. se asigură că drepturile de acces sunt modificate în mod corespunzător la încetarea sau la modificarea raporturilor de muncă;
119.3. se asigură că accesul la reţelele şi la sistemele informatice este autorizat de către persoanele relevante;
119.4. se asigură că drepturile de acces abordează în mod corespunzător accesul terţilor, cum ar fi vizitatorii, furnizorii şi prestatorii de servicii, în special prin limitarea drepturilor de acces în ceea ce priveşte sfera şi durata acestora;
119.5. ţin un registru al drepturilor de acces acordate;
119.6. aplică jurnalizarea gestionării drepturilor de acces.
120. Furnizorii de servicii revizuiesc drepturile de acces la intervale planificate şi le modifică în conformitate cu schimbările organizaţionale, precum şi documentează rezultatele revizuirii, inclusiv modificările necesare ale drepturilor de acces.
Secţiunea a 3-a
Conturile privilegiate şi conturile de administrare a sistemului
121. Furnizorii de servicii menţin politici de gestionare a conturilor privilegiate şi a conturilor de administrare a sistemului ca parte a politicii de control al accesului menţionate în secţiunea 1.
122. Politicile menţionate la punctul 121:
122.1. instituie proceduri riguroase de identificare, de autentificare, cum ar fi autentificarea multifactorială, şi de autorizare pentru conturile privilegiate şi conturile de administrare a sistemului;
122.2. creează conturi specifice care să fie utilizate exclusiv pentru operaţiunile de administrare a sistemului, cum ar fi instalarea, configurarea, gestionarea sau întreţinerea;
122.3. individualizează şi restricţionează privilegiile de administrare a sistemului în cea mai mare măsură posibilă;
122.4. prevăd faptul că sunt utilizate conturile de administrare a sistemului numai pentru conectarea la sistemele de administrare a sistemului.
123. Furnizorii de servicii revizuiesc drepturile de acces aferente conturilor privilegiate şi conturilor de administrare a sistemului la intervale planificate, le modifică în conformitate cu schimbările organizaţionale şi documentează rezultatele revizuirii, inclusiv modificările necesare ale drepturilor de acces.
Secţiunea a 4-a
Sisteme de administrare
124. Furnizorii de servicii restricţionează şi controlează utilizarea sistemelor de administrare a sistemului în conformitate cu politica de control al accesului.
125. În acest scop, furnizorii de servicii:
125.1. utilizează sistemele de administrare a sistemului numai în scopul administrării sistemului, şi nu pentru alte operaţiuni;
125.2. separă în mod logic astfel de sisteme de aplicaţiile software care nu sunt utilizate în scopul administrării sistemului;
125.3. protejează accesul la sistemele de administrare a sistemului prin autentificare şi criptare.
Secţiunea a 5-a
Identificare
126. Furnizorii de servicii gestionează întregul ciclu de viaţă al identităţilor reţelelor şi sistemelor informatice şi ale utilizatorilor acestora.
127. În acest scop, furnizorii de servicii:
127.1. stabilesc identităţi unice pentru reţelele şi sistemele informatice şi pentru utilizatorii acestora;
127.2. asociază identitatea utilizatorilor cu o singură persoană;
127.3. asigură supravegherea identităţilor reţelei şi sistemelor informatice;
127.4. aplică jurnalizarea gestionării identităţilor.
128. Furnizorii de servicii permit identităţile atribuite mai multor persoane, cum ar fi identităţile comune, numai în cazul în care acestea sunt necesare din motive comerciale sau operaţionale şi fac obiectul unui proces de aprobare şi al unei documentări explicite. Furnizorii de servicii ţin seama de identităţile atribuite mai multor persoane în cadrul de gestionare a riscurilor de securitate cibernetică.
129. Furnizorii de servicii revizuiesc periodic identităţile reţelelor şi sistemelor informatice şi ale utilizatorilor acestora şi, dacă nu mai sunt necesare, le dezactivează fără întârziere.
Secţiunea a 6-a
Autentificare
130. Furnizorii de servicii pun în aplicare proceduri şi tehnologii de autentificare securizată bazate pe restricţii de acces şi pe politica privind controlul accesului.
131. În acest scop, furnizorii de servicii:
131.1. se asigură că puterea autentificării este adecvată pentru clasificarea activului care urmează să fie accesat;
131.2. controlează alocarea către utilizatori şi gestionarea informaţiilor secrete de autentificare printr-un proces care să asigure confidenţialitatea informaţiilor, inclusiv consilierea personalului cu privire la gestionarea adecvată a informaţiilor de autentificare;
131.3. solicită modificarea acreditărilor de autentificare iniţiale la intervale predefinite şi în cazul în care se suspectează că respectivele acreditări au fost compromise;
131.4. solicită resetarea acreditărilor de autentificare şi blocarea utilizatorilor după un număr predefinit de încercări nereuşite de conectare;
131.5. pun capăt sesiunilor inactive după o perioadă prestabilită de inactivitate;
131.6. solicită acreditări separate pentru a obţine acces privilegiat sau a avea acces la conturi administrative.
132. Furnizorii de servicii utilizează, în măsura în care este fezabil, metode de autentificare de ultimă generaţie, în conformitate cu riscul evaluat asociat şi cu clasificarea activului care urmează să fie accesat, precum şi informaţii de autentificare unice.
133. Furnizorii de servicii revizuiesc procedurile şi tehnologiile de autentificare la intervale planificate.
Secţiunea a 7-a
Autentificarea multifactor
134. Furnizorii de servicii se asigură că utilizatorii sunt autentificaţi prin factori de autentificare multipli sau prin mecanisme de autentificare continuă pentru accesarea reţelelor şi a sistemelor informatice ale furnizorului de servicii, dacă este adecvat, în conformitate cu clasificarea activului care urmează să fie accesat.
135. Furnizorii de servicii se asigură că puterea autentificării este adecvată pentru clasificarea activului care urmează să fie accesat.
Capitolul XII
GESTIONAREA ACTIVELOR
Secţiunea 1
Clasificarea activelor
136. Furnizorii de servicii stabilesc niveluri de clasificare a tuturor activelor, inclusiv a informaţiilor, care intră în domeniul de aplicare al reţelelor şi al sistemelor lor informatice corespunzătoare nivelului de protecţie necesar.
137. În acest scop, furnizorii de servicii:
137.1. stabilesc un sistem de niveluri de clasificare a activelor;
137.2. asociază tuturor activelor un nivel de clasificare, bazat pe cerinţe de confidenţialitate, integritate, autenticitate şi disponibilitate, pentru a indica protecţia necesară în funcţie de sensibilitatea, criticalitatea, riscul şi valoarea lor comercială;
137.3. aliniază cerinţele privind disponibilitatea activelor la obiectivele de livrare şi de recuperare stabilite în planurile lor de continuitate a activităţii şi de recuperare în caz de dezastru.
138. Furnizorii de servicii efectuează revizuiri periodice ale nivelurilor de clasificare a activelor şi le actualizează, dacă este adecvat.
Secţiunea a 2-a
Gestionarea activelor
139. Furnizorii de servicii stabilesc, implementează şi aplică o politică pentru gestionarea corespunzătoare a activelor, inclusiv a informaţiilor, în conformitate cu politica lor de securitate a reţelelor şi a informaţiilor şi comunică politica privind gestionarea corespunzătoare a activelor oricărei persoane care utilizează sau gestionează aceste active.
140. Politica de gestionare a activelor:
140.1. acoperă întregul ciclu de viaţă al activelor, inclusiv achiziţionarea, utilizarea, depozitarea, transportul şi eliminarea acestora;
140.2. prevede norme privind utilizarea, depozitarea şi transportul în condiţii de siguranţă, precum şi ştergerea şi distrugerea iremediabilă a activelor;
140.3. prevede că transferul trebuie să aibă loc în condiţii de siguranţă, în funcţie de tipul de activ care urmează să fie transferat.
141. Furnizorii de servicii revizuiesc şi, dacă este adecvat, actualizează politica la intervale planificate şi atunci când apar incidente cibernetice cu impact semnificativ sau modificări semnificative ale operaţiunilor ori ale riscurilor.
Secţiunea a 3-a
Politica privind suporturile amovibile
142. Furnizorii de servicii stabilesc, implementează şi aplică o politică de gestionare a suporturilor de stocare amovibile şi o comunică angajaţilor lor şi părţilor terţe care gestionează suporturi de stocare amovibile în incintele furnizorului de servicii sau în alte locuri în care suporturile amovibile sunt conectate la reţelele şi sistemele informatice ale furnizorului de servicii.
143. Politica de gestionare a suporturilor de stocare amovibile:
143.1. prevede o interdicţie tehnică de conectare a suporturilor amovibile, cu excepţia cazului în care există un motiv organizaţional pentru utilizarea acestora;
143.2. prevede dezactivarea autoexecutării din aceste suporturi şi scanarea suporturilor pentru coduri rău intenţionate înainte de a fi utilizate în sistemele furnizorului de servicii;
143.3. prevede măsuri de control şi de protecţie a dispozitivelor portabile de stocare care conţin date în timpul tranzitului şi al stocării;
143.4. dacă este adecvat, prevede măsuri pentru utilizarea tehnicilor criptografice pentru a proteja datele de pe suporturile de stocare amovibile.
144. Furnizorii de servicii revizuiesc şi, dacă este adecvat, actualizează politica la intervale planificate şi atunci când apar incidente cibernetice cu impact semnificativ sau modificări semnificative ale operaţiunilor ori ale riscurilor.
Secţiunea a 4-a
Inventarul activelor
145. Furnizorii de servicii elaborează şi menţin un inventar complet, exact, actualizat şi consecvent al activelor lor. Furnizorii de servicii consemnează modificările aduse înregistrărilor din inventar într-un mod care să poată fi urmărit.
146. Granularitatea inventarului activelor trebuie să fie la un nivel adecvat nevoilor furnizorilor de servicii. Inventarul include următoarele:
146.1. lista operaţiunilor şi a serviciilor şi descrierea acestora;
146.2. lista reţelelor şi a sistemelor informatice şi a altor active asociate care sprijină operaţiunile şi serviciile entităţilor relevante.
147. Furnizorii de servicii trebuie să revizuiască şi să actualizeze periodic inventarul şi activele lor şi să documenteze istoricul modificărilor.
148. Furnizorii de servicii stabilesc, implementează şi aplică proceduri care garantează că activele lor, aflate în custodia personalului, sunt depozitate, restituite sau eliminate la încetarea raporturilor de muncă, precum şi documentează depozitarea, returnarea şi eliminarea activelor respective.
149. În cazul în care nu este posibilă depozitarea, returnarea sau eliminarea activelor, furnizorii de servicii se asigură că activele nu mai pot accesa reţelele şi sistemele informatice ale acestora în conformitate cu politica pentru gestionarea corespunzătoare a activelor, prevăzută în secţiunea a 2-a.
Capitolul XIII
SECURITATEA MEDIULUI ŞI SECURITATEA FIZICĂ
Secţiunea 1
Utilităţi de sprijin
150. Furnizorii de servicii previn pierderea, deteriorarea sau compromiterea reţelelor şi a sistemelor informatice sau întreruperea funcţionării acestora din cauza defectării şi a perturbării utilităţilor de sprijin.
151. În acest scop, furnizorii de servicii, dacă este adecvat:
151.1. protejează instalaţiile împotriva întreruperii alimentării cu energie electrică şi a altor perturbări cauzate de defecţiuni în ceea ce priveşte utilităţile de sprijin, cum ar fi energia electrică, telecomunicaţiile, alimentarea cu apă, gazele, apele uzate, ventilarea şi aerul condiţionat;
151.2. iau în considerare utilizarea redundanţei în ceea ce priveşte serviciile de utilităţi;
151.3. protejează serviciile de utilităţi pentru energie electrică şi telecomunicaţii, care transportă date sau furnizează reţele şi sisteme informatice, împotriva interceptării şi a deteriorării;
151.4. monitorizează serviciile de utilităţi menţionate la subpunctul 151.3 şi raportează personalului intern sau extern competent evenimentele din afara pragurilor minime şi maxime de control menţionate la subpunctul 154.2 care afectează serviciile de utilităţi;
151.5. încheie contracte pentru aprovizionarea de urgenţă cu servicii corespunzătoare, cum ar fi pentru combustibilul pentru alimentarea cu energie electrică în situaţii de urgenţă;
151.6. asigură eficacitatea continuă, monitorizează, întreţin şi testează alimentarea reţelelor şi a sistemelor informatice necesare pentru funcţionarea serviciului oferit, în special energia electrică, controlul temperaturii şi al umidităţii, telecomunicaţiile şi conexiunea la internet.
152. Furnizorii de servicii testează, revizuiesc şi, dacă este adecvat, actualizează măsurile de protecţie în mod regulat sau în urma unor incidente cibernetice cu impact semnificativ ori a unor modificări semnificative ale operaţiunilor sau ale riscurilor.
Secţiunea a 2-a
Protecţia împotriva ameninţărilor fizice şi de mediu
153. Furnizorii de servicii previn sau reduc consecinţele evenimentelor generate de ameninţări fizice şi de mediu, cum ar fi dezastrele naturale şi alte ameninţări intenţionate sau neintenţionate, pe baza rezultatelor evaluării riscurilor.
154. În acest scop, furnizorii de servicii, dacă este adecvat:
154.1. concep şi pun în aplicare măsuri de protecţie împotriva ameninţărilor fizice şi de mediu;
154.2. determină pragurile minime şi maxime de control pentru ameninţările fizice şi de mediu;
154.3. monitorizează parametrii de mediu şi raportează personalului intern sau extern competent evenimentele din afara pragurilor minime şi maxime de control menţionate la subpunctul 154.2.
155. Furnizorii de servicii testează, revizuiesc şi, dacă este adecvat, actualizează măsurile de protecţie împotriva ameninţărilor fizice şi de mediu în mod regulat sau în urma unor incidente cu impact semnificativ ori a unor modificări semnificative ale operaţiunilor sau ale riscurilor.
Secţiunea a 3-a
Controlul perimetrului şi al accesului fizic
156. Furnizorii de servicii previn şi monitorizează accesul fizic neautorizat la reţelele şi sistemele lor informatice, precum şi deteriorarea acestora şi interferenţele cu acestea.
157. În acest scop, furnizorii de servicii:
157.1. pe baza evaluării riscurilor, stabilesc şi utilizează perimetre de securitate pentru a proteja zonele în care sunt situate reţelele şi sistemele informatice şi alte active asociate;
157.2. protejează zonele menţionate la subpunctul 157.1 prin controale de intrare şi puncte de acces adecvate;
157.3. concep şi pun în aplicare securitatea fizică pentru birouri, încăperi şi instalaţii;
157.4. îşi monitorizează permanent incintele pentru a depista accesul fizic neautorizat.
158. Furnizorii de servicii testează, revizuiesc şi, dacă este adecvat, actualizează măsurile de control al accesului fizic în mod regulat sau în urma unor incidente cu impact semnificativ ori a unor modificări semnificative ale operaţiunilor sau ale riscurilor.