Hotărâre nr. 722 din 12.11.2025
cu privire la aprobarea Regulamentului privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei şi modificarea unor hotărâri ale Guvernului
GUVERNUL REPUBLICII MOLDOVA
H O T Ă R Â R E
cu privire la aprobarea Regulamentului privind stabilirea cerinţelor
referitoare la managementul riscurilor în materie de securitate a
informaţiilor cu impact potenţial asupra siguranţei aviaţiei
şi modificarea unor hotărâri ale Guvernului
nr. 722 din 12.11.2025
(în vigoare 09.12.2026)
Monitorul Oficial al R. Moldova nr. 605-607 art. 769 din 09.12.2025
* * *
UE
În temeiul art.6 alin.(3) lit.a) şi art.42 din Codul aerian al Republicii Moldova nr.301/2017 (Monitorul Oficial al Republicii Moldova, 2018, nr.95-104, art.189), cu modificările ulterioare, şi al Legii nr.112/2014 pentru ratificarea Acordului de Asociere între Republica Moldova, pe de o parte, şi Uniunea Europeană şi Comunitatea Europeană a Energiei Atomice şi statele membre ale acestora, pe de altă parte (Monitorul Oficial al Republicii Moldova, 2014, nr.185-199, art.442), Guvernul
HOTĂRĂŞTE:
Prezenta hotărâre transpune:
– Regulamentul delegat (UE) 2022/1645 al Comisiei din 14 iulie 2022 de stabilire a normelor de aplicare a Regulamentului (UE) 2018/1139 al Parlamentului European şi al Consiliului în ceea ce priveşte cerinţele referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei impuse organizaţiilor care intră sub incidenţa Regulamentelor (UE) nr.748/2012 şi (UE) nr.139/2014 ale Comisiei şi de modificare a Regulamentelor (UE) nr.748/2012 şi (UE) nr.139/2014 ale Comisiei, CELEX: 32022R1645, publicat în Jurnalul Oficial al Uniunii Europene L 248/18 din 26 septembrie 2022;
– Regulamentul de punere în aplicare (UE) 2023/203 al Comisiei din 27 octombrie 2022 de stabilire a normelor de aplicare a Regulamentului (UE) 2018/1139 al Parlamentului European şi al Consiliului în ceea ce priveşte cerinţele referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, impuse organizaţiilor care intră sub incidenţa Regulamentelor (UE) nr.1321/2014, (UE) nr.965/2012, (UE) nr.1178/2011, (UE) 2015/340 ale Comisiei şi a Regulamentelor de punere în aplicare (UE) 2017/373 şi (UE) 2021/664 ale Comisiei, precum şi autorităţilor competente care intră sub incidenţa Regulamentelor (UE) nr.748/2012, (UE) nr.1321/2014, (UE) nr.965/2012, (UE) nr.1178/2011, (UE) 2015/340 şi (UE) nr.139/2014 ale Comisiei şi a Regulamentelor de punere în aplicare (UE) 2017/373 şi (UE) 2021/664 ale Comisiei, şi de modificare a Regulamentelor (UE) nr.1178/2011, (UE) nr.748/2012, (UE) nr.965/2012, (UE) nr.139/2014, (UE) nr.1321/2014, (UE) 2015/340 ale Comisiei şi a Regulamentelor de punere în aplicare (UE) 2017/373 şi (UE) 2021/664 ale Comisiei, CELEX: 32023R0203, publicat în Jurnalul Oficial al Uniunii Europene L 31 din 2 februarie 2023, astfel cum a fost modificat ultima oară prin Regulamentul de punere în aplicare (UE) 2024/1109 al Comisiei din 10 aprilie 2024.
1. Se aprobă:
1.1. Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, conform anexei nr.1;
1.2. Modificările ce se operează în unele hotărâri ale Guvernului, conform anexei nr.2.
2. Prezenta hotărâre intră în vigoare la expirarea a 12 luni de la data publicării în Monitorul Oficial al Republicii Moldova.
3. Prezenta hotărâre se abrogă la data aderării Republicii Moldova la Uniunea Europeană.
| PRIM-MINISTRU | Alexandru MUNTEANU |
Contrasemnează: |
|
| Viceprim-ministru, | |
| ministrul infrastructurii | |
| şi dezvoltării regionale | Vladimir Bolea |
| Nr.722. Chişinău, 12 noiembrie 2025. | |
Anexa nr.1
la Hotărârea Guvernului nr.722/2025
REGULAMENT
privind stabilirea cerinţelor referitoare la managementul
riscurilor în materie de securitate a informaţiilor cu
impact potenţial asupra siguranţei aviaţiei
Capitolul I
DISPOZIŢII GENERALE
1. Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei (în continuare – Regulament) are drept obiectiv stabilirea cerinţelor pe care trebuie să le îndeplinească organizaţiile şi autorităţile naţionale pentru:
1.1. identificarea şi managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, care ar putea afecta sistemele de tehnologie a informaţiei şi comunicaţiilor, precum şi datele utilizate în scopul aviaţiei civile;
1.2. detectarea evenimentelor de securitate a informaţiilor şi a identificării celor care sunt considerate incidente de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei;
1.3. asigurarea unui răspuns la respectivele incidente de securitate a informaţiilor şi a redresării în urma acestora.
2. Prezentul Regulament se aplică:
2.1. organizaţiilor de producţie şi organizaţiilor de proiectare, supuse dispoziţiilor din PARTEA 21 secţiunea A capitolele G şi J din anexa nr.1 la Regulamentul privind stabilirea cerinţelor şi procedurilor administrative de certificare pentru navigabilitate şi mediu sau declaraţia de conformitate a aeronavelor şi a produselor, pieselor şi echipamentelor aferente, precum şi cerinţele referitoare la capacitatea organizaţiilor de proiectare şi producţie, aprobat prin Hotărârea Guvernului nr.91/2024 (în continuare – Regulamentul aprobat prin Hotărârea Guvernului nr.91/2024), cu excepţia organizaţiilor de proiectare şi producţie care sunt implicate exclusiv în proiectarea şi/sau producţia de aeronave ELA2, astfel cum sunt definite la pct.2 din Regulamentul aprobat prin Hotărârea Guvernului nr.91/2024;
2.2. organizaţiilor de întreţinere supuse dispoziţiilor din secţiunea A din anexa nr.2 (partea 145) la Regulamentul privind continuitatea navigabilităţii aeronavelor şi a produselor, reperelor şi dispozitivelor aeronautice şi autorizarea organizaţiilor şi a personalului cu atribuţii în domeniu, şi de abrogare a unei hotărâri a Guvernului, aprobat prin Hotărârea Guvernului nr.465/2025 (în continuare – Regulamentul aprobat prin Hotărârea Guvernului nr.465/2025), cu excepţia celor implicate exclusiv în întreţinerea aeronavelor în conformitate cu anexa nr.5b (partea ML);
2.3. organizaţiilor de management al continuităţii navigabilităţii (CAMO-uri) supuse dispoziţiilor din secţiunea A din anexa nr.5c (partea CAMO) la Regulamentul, aprobat prin Hotărârea Guvernului nr.465/2025, cu excepţia celor implicate exclusiv în managementul continuităţii navigabilităţii aeronavelor în conformitate cu anexa nr.5b (partea ML);
2.4. operatorilor de aerodromuri şi furnizorilor de servicii de gestionare a platformei care sunt supuşi dispoziţiilor din anexa nr.2 "CERINŢE APLICABILE ORGANIZAŢIILOR (ADR.OR)" la Regulamentul privind procedurile administrative referitoare la aerodromuri, aprobat prin Hotărârea Guvernului nr.653/2018;
2.5. operatorilor aerieni supuşi dispoziţiilor din anexa nr.3 (partea ORO) la Regulamentul de stabilire a cerinţelor tehnice şi a procedurilor administrative referitoare la operaţiunile aeriene, aprobat prin Hotărârea Guvernului nr.612/2022, cu excepţia celor implicaţi exclusiv în operarea oricăreia dintre următoarele:
2.5.1. aeronavă ELA 2, astfel cum este definită la pct.2 din Regulamentul aprobat prin Hotărârea Guvernului nr.91/2024;
2.5.2. avioane monomotoare cu elice cu o configuraţie maximă operaţională de cinci locuri pentru pasageri sau mai puţin, care nu sunt clasificate drept aeronave complexe motorizate, atunci când decolează şi aterizează pe acelaşi aerodrom sau loc de operare şi când operează în conformitate cu regulile de zbor la vedere (VFR) pe timp de zi;
2.5.3. elicoptere monomotoare cu o configuraţie maximă operaţională de cinci locuri pentru pasageri sau mai puţin, care nu sunt clasificate drept aeronave complexe motorizate, atunci când decolează şi aterizează pe acelaşi aerodrom sau loc de operare şi atunci când operează în conformitate cu regulile de zbor la vedere (VFR) pe timp de zi;
2.6. organizaţiilor de pregătire aprobate (ATO-uri) supuse dispoziţiilor din anexa nr.7 (partea ORA) la Regulamentul de stabilire a cerinţelor tehnice şi a procedurilor administrative referitoare la personalul navigant din aviaţia civilă, aprobat prin Hotărârea Guvernului nr.204/2020, cu excepţia celor implicate exclusiv în activităţi de pregătire aferente aeronavelor ELA 2, astfel cum este definită la pct.2 din Regulamentul aprobat prin Hotărârea Guvernului nr.91/2024, sau implicate exclusiv în pregătire teoretică;
2.7. centrelor de medicină aeronautică pentru personalul navigant supuse dispoziţiilor din anexa nr.7 (partea ORA) la Regulamentul de stabilire a cerinţelor tehnice şi a procedurilor administrative referitoare la personalul navigant din aviaţia civilă, aprobat prin Hotărârea Guvernului nr.204/2020;
2.8. operatorilor de echipamente de pregătire sintetică pentru zbor (FSTD-uri), supuşi dispoziţiilor din anexa nr.7 (partea ORA) la Regulamentul de stabilire a cerinţelor tehnice şi a procedurilor administrative referitoare la personalul navigant din aviaţia civilă, aprobat prin Hotărârea Guvernului nr.204/2020, cu excepţia celor implicaţi exclusiv în operarea FSTD-urilor aferente aeronavelor ELA 2, astfel cum sunt definite la pct.2 din Regulamentul aprobat prin Hotărârea Guvernului nr.91/2024;
2.9. organizaţiilor de pregătire a controlorilor de trafic aerian (ATCO) şi centrelor de medicină aeronautică pentru ATCO supuse dispoziţiilor din anexa nr.2 (partea ATCO.OR) la Regulamentul de stabilire a cerinţelor şi procedurilor administrative referitoare la certificatele controlorilor de trafic aerian, aprobat prin Hotărârea Guvernului nr.134/2019;
2.10. organizaţiilor supuse dispoziţiilor din anexa nr.3 (partea ATM/ANS.OR) la Regulamentul privind stabilirea cerinţelor şi procedurilor administrative pentru furnizorii de management al traficului aerian şi serviciilor de navigaţie aeriană, aprobat prin Hotărârea Guvernului nr.119/2023, cu excepţia următorilor furnizori de servicii:
2.10.1. furnizorii de servicii de navigaţie aeriană care deţin un certificat limitat în conformitate cu pct.ATM/ANS.OR.A.010 din anexa menţionată;
2.10.2. furnizorii de servicii de informare a zborurilor care îşi declară activităţile în conformitate cu pct.ATM/ANS.OR.A.015 din anexa menţionată;
2.11. furnizorilor de servicii U-space şi furnizorilor unici de servicii de informaţii;
2.12. organizaţiilor aprobate implicate în proiectarea sau producţia de sisteme ATM/ANS şi de componente ATM/ANS.
3. În sensul prezentului Regulament se aplică următoarele noţiuni:
3.1. ameninţare – încălcare potenţială a securităţii informaţiilor care există atunci când o entitate, o circumstanţă, o acţiune sau un eveniment ar putea cauza prejudicii;
3.2. eveniment de securitate a informaţiilor – eveniment identificat al unui sistem, al unui serviciu sau al unei reţele, care indică o posibilă încălcare a politicii de securitate a informaţiilor sau o deficienţă a controalelor de securitate a informaţiilor, ori o situaţie necunoscută anterior care poate fi relevantă pentru securitatea informaţiilor;
3.3. incident – orice eveniment care are efect negativ asupra securităţii reţelelor şi sistemelor informatice;
3.4. risc în materie de securitate a informaţiilor – risc la adresa organizării operaţiunilor aeronautice, precum şi la adresa activelor, persoanelor fizice şi a altor organizaţii, atribuit unui posibil eveniment de securitate a informaţiilor. Riscurile în materie de securitate a informaţiilor sunt asociate cu posibilitatea ca ameninţările să exploateze vulnerabilităţile unui activ informaţional sau ale unui grup de active informaţionale;
3.5. securitate a informaţiilor – păstrare a confidenţialităţii, a integrităţii, a autenticităţii şi a disponibilităţii reţelelor şi a sistemelor informatice;
3.6. vulnerabilitate – deficienţă sau slăbiciune a unui activ sau a unui sistem, a procedurilor, a concepţiei, a implementării sau a măsurilor de securitate a informaţiilor, care ar putea fi exploatată şi s-ar putea solda cu o încălcare sau nerespectare a politicii de securitate a informaţiilor.
Capitolul II
CERINŢE PENTRU AUTORITĂŢILE COMPETENTE ŞI PENTRU ORGANIZAŢII
4. Autoritatea responsabilă de supravegherea şi controlul respectării prevederilor prezentului Regulament de către organizaţiile menţionate la pct.2 este autoritatea administrativă de implementare şi realizare a politicilor în domeniul aviaţiei civile – Autoritatea Aeronautică Civilă (în continuare – AAC).
5. AAC, pentru a asigura supravegherea şi controlul respectării prevederilor prezentului Regulament, implică în activitatea sa autoritatea competentă la nivel naţional în domeniul securităţii cibernetice – Agenţia pentru Securitate Cibernetică (în continuare – ASC), în conformitate cu prevederile Regulamentului cu privire la organizarea şi funcţionarea Agenţiei pentru Securitate Cibernetică, aprobat prin Hotărârea Guvernului nr.1028/2023 şi ale altor acte conexe.
6. În conformitate cu prevederile pct.6 subpct. 3) şi 4) şi ale pct.7 subpct. 4) din Regulamentul cu privire la organizarea şi funcţionarea Agenţiei pentru Securitate Cibernetică, aprobat prin Hotărârea Guvernului nr.1028/2023, AAC comunică, fără întârzieri nejustificate, punctului unic de contact – ASC, orice informaţie relevantă inclusă în notificările transmise de către operatorii de servicii esenţiale identificaţi, în temeiul pct.IS.I.OR.230 şi IS.D.OR.230 din anexa nr.2 la prezentul Regulament.
7. În scopul realizării prevederilor pct.5 şi 6, ASC şi AAC vor stabili, prin ordin comun, măsuri comune de coordonare pentru a se asigura supravegherea efectivă a tuturor cerinţelor care trebuie respectate de către organizaţii.
8. Cerinţele aplicabile AAC sunt stabilite în anexa nr.1 [PARTEA IS.AR], la prezentul Regulament.
9. Cerinţele aplicabile organizaţiilor prevăzute la pct.2 sunt stabilite în anexa nr.2, [PARTEA IS.D.OR] şi [PARTEA IS.I.OR], la prezentul Regulament.
10. Prevederile prezentului Regulament sunt aplicabile şi în cazul în care o organizaţie menţionată la pct.2 este un operator sau o entitate care dispune de date, informaţii, reţele sau sisteme informaţionale de importanţă critică din punctul de vedere al securităţii aeronautice, în sensul Legii nr.192/2019 privind securitatea aeronautică.
11. Implementarea şi aplicarea prevederilor prezentului Regulament se realizează în deplină conformitate cu normele aplicabile privind confidenţialitatea, protecţia datelor cu caracter personal şi protecţia informaţiilor atribuite la secretul de stat, potrivit legislaţiei corespunzătoare.
12. La implementarea şi aplicarea prevederilor prezentului Regulament, AAC va elabora şi va aproba acte tehnico-normative subordonate, precum materiale de îndrumare (Guidance Material, GM), pentru specificarea procedurilor existente şi asigurarea unei aplicări coerente şi uniforme.
Anexa nr.1
la Regulamentul privind stabilirea cerinţelor
referitoare la managementul riscurilor în
materie de securitate a informaţiilor cu
impact potenţial asupra siguranţei aviaţiei
SECURITATEA INFORMAŢIILOR – CERINŢE APLICABILE
AUTORITĂŢII AERONAUTICE CIVILE
[PARTEA IS.AR]
IS.AR.100 Domeniul de aplicare
Prezenta parte stabileşte cerinţele în materie de management care trebuie îndeplinite de Autoritatea Aeronautică Civilă (în continuare – AAC) când îşi desfăşoară activităţile de certificare, de supraveghere şi de asigurare a respectării conformităţii.
IS.AR.200 Sistemul de management al securităţii informaţiilor (SMSI)
(a) Pentru a atinge obiectivele prevăzute la pct.1 din Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei (în continuare – Regulament), AAC instituie, implementează şi menţine un sistem de management al securităţii informaţiilor (SMSI) care asigură faptul că aceasta:
1. instituie o politică de securitate a informaţiilor în care sunt prevăzute principiile generale în ceea ce priveşte impactul potenţial al riscurilor în materie de securitate a informaţiilor asupra siguranţei aviaţiei;
2. identifică şi examinează riscurile în materie de securitate a informaţiilor în conformitate cu pct.IS.AR.205;
3. defineşte şi implementează măsurile de tratare a riscurilor în materie de securitate a informaţiilor în conformitate cu pct.IS.AR.210;
4. defineşte şi implementează, în conformitate cu pct.IS.AR.215, măsurile necesare pentru detectarea evenimentelor de securitate a informaţiilor, le identifică pe cele care sunt considerate incidente cu impact potenţial asupra siguranţei aviaţiei, asigură un răspuns la respectivele incidente de securitate a informaţiilor şi le redresează în urma acestora;
5. îndeplineşte cerinţele de la pct.IS.AR.220 când subcontractează altor organizaţii orice parte a activităţilor descrise la pct.IS.AR.200;
6. îndeplineşte cerinţele în materie de personal de la pct.IS.AR.225;
7. îndeplineşte cerinţele de păstrare a evidenţelor de la pct.IS.AR.230;
8. monitorizează îndeplinirea de către propria instituţie a cerinţelor din Regulament şi transmite persoanei menţionate la pct.IS.AR.225 lit.(a) feedback cu privire la constatări, pentru a asigura implementarea efectivă a măsurilor corective;
9. protejează confidenţialitatea oricăror informaţii cu privire la organizaţiile care fac obiectul supravegherii sale şi a informaţiilor primite prin intermediul sistemelor de raportare externă ale organizaţiei, instituite în conformitate cu pct.IS.I.OR.230 şi IS.D.OR.230 din anexa nr.2 la Regulament;
10. notifică ASC schimbările care afectează capacitatea AAC de a-şi executa sarcinile şi de a-şi îndeplini responsabilităţile definite în Regulament;
11. defineşte şi pune în aplicare proceduri pentru transmiterea informaţiilor pertinente, în funcţie de necesităţi şi într-un mod practic şi rapid, pentru a ajuta organizaţiile supuse dispoziţiilor Regulamentului să efectueze evaluări eficace ale riscurilor în materie de securitate asociate activităţilor lor.
(b) Pentru a îndeplini în permanenţă cerinţele menţionate la pct.1 din Regulament, AAC trebuie să implementeze un proces de îmbunătăţire continuă în conformitate cu pct.IS.AR.235.
(c) AAC documentează toate procesele, procedurile, rolurile şi responsabilităţile-cheie necesare pentru a se conforma pct.IS.AR.200 lit.(a) şi instituie un proces de modificare a acestei documentaţii.
(d) Procesele, procedurile, rolurile şi responsabilităţile instituite de AAC pentru a se conforma pct.IS.AR.200 lit.(a) trebuie să corespundă naturii şi complexităţii activităţilor sale, pe baza unei evaluări a riscurilor în materie de securitate a informaţiilor inerente activităţilor respective, şi pot fi integrate în alte sisteme de management existente care sunt deja implementate de către AAC.
IS.AR.205 Evaluarea riscurilor în materie de securitate a informaţiilor
(a) AAC trebuie să identifice toate elementele în activitatea sa care ar putea fi expuse unor riscuri în materie de securitate a informaţiilor. Acestea cuprind:
1. activităţile, instalaţiile şi resursele, precum şi serviciile pe care le operează, furnizează, primeşte sau menţine;
2. echipamentele, sistemele, datele şi informaţiile care contribuie la funcţionarea elementelor menţionate la subpct. 1.
(b) AAC trebuie să identifice interfeţele pe care propria instituţie le are cu alte organizaţii şi care ar putea conduce la expunerea reciprocă la riscuri în materie de securitate a informaţiilor.
(c) Pentru elementele şi interfeţele menţionate la lit.(a) şi (b), AAC trebuie să identifice riscurile în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei.
Pentru fiecare risc identificat, AAC trebuie:
1. să atribuie un nivel de risc în conformitate cu o clasificare predefinită stabilită;
2. să asocieze fiecare risc şi nivelul său aferent elementului sau interfeţei corespunzătoare, identificată în conformitate cu lit.(a) şi (b).
Clasificarea predefinită menţionată la subpct. 1 trebuie să ţină seama atât de potenţialul de producere a scenariului de ameninţare, cât şi de gravitatea consecinţelor acestuia asupra siguranţei. Prin această clasificare şi în funcţie de existenţa sau absenţa, în cadrul AAC, a unui proces structurat şi repetabil de management al riscurilor pentru operaţiuni, AAC trebuie să fie în măsură să stabilească dacă riscul este acceptabil sau dacă trebuie tratat în conformitate cu pct.IS.AR.210.
Pentru a facilita comparabilitatea reciprocă a evaluărilor riscurilor, la atribuirea nivelului de risc în conformitate cu subpct. 1 se ţine seama de informaţiile relevante obţinute în coordonare cu organizaţiile menţionate la lit.(b).
(d) AAC trebuie să revizuiască şi să actualizeze evaluarea riscurilor efectuată în conformitate cu lit.(a)-(c) în oricare dintre următoarele cazuri:
1. atunci când există modificări ale elementelor expuse unor riscuri în materie de securitate a informaţiilor;
2. atunci când există modificări ale interfeţelor dintre AAC şi alte organizaţii sau modificări ale riscurilor comunicate de celelalte organizaţii;
3. atunci când există modificări ale informaţiilor sau ale cunoştinţelor utilizate pentru identificarea, analizarea şi clasificarea riscurilor;
4. atunci când se atestă necesitatea consolidării cunoştinţelor.
IS.AR.210 Tratarea riscurilor în materie de securitate a informaţiilor
(a) AAC trebuie să elaboreze măsuri de abordare a riscurilor inacceptabile, identificate în conformitate cu prevederile pct.IS.AR.205, să le implementeze în timp util şi să verifice menţinerea eficacităţii acestora. Respectivele măsuri trebuie să permită AAC:
1. să controleze circumstanţele care contribuie la apariţia efectivă a scenariului de ameninţare;
2. să diminueze consecinţele pentru siguranţa aviaţiei care sunt asociate materializării scenariului de ameninţare;
3. să evite riscurile.
Măsurile respective nu trebuie să introducă noi riscuri potenţiale inacceptabile pentru siguranţa aviaţiei.
(b) Persoana menţionată la pct.IS.AR.225 lit.(a) şi ceilalţi membri vizaţi ai personalului AAC trebuie să fie informaţi privind rezultatul evaluării riscurilor efectuate în conformitate cu pct.IS.AR.205, scenariile de ameninţare corespunzătoare şi măsurile care trebuie implementate.
AAC trebuie să informeze, de asemenea, organizaţiile cu care are o interfaţă în conformitate cu pct.IS.AR.205 lit.(b) cu privire la orice risc comun.
IS.AR.215 Incidentele de securitate a informaţiilor – detectare, răspuns şi redresare
(a) În funcţie de rezultatul evaluării riscurilor, efectuată în conformitate cu pct.IS.AR.205, şi de rezultatul tratării riscurilor, efectuată în conformitate cu pct.IS.AR.210, AAC trebuie să implementeze măsuri de detectare a evenimentelor care indică materializarea potenţială a unor riscuri inacceptabile şi care pot avea un impact potenţial asupra siguranţei aviaţiei. Respectivele măsuri de detectare trebuie să permită AAC:
1. să identifice abaterile de la valorile de referinţă predeterminate ale performanţei funcţionale;
2. să declanşeze avertizări pentru activarea unor măsuri de răspuns adecvate, în cazul oricărei abateri.
(b) AAC trebuie să implementeze măsuri pentru a răspunde la orice evenimente identificate în conformitate cu lit.(a) care se pot transforma ori s-au transformat în incident de securitate a informaţiilor. Respectivele măsuri de răspuns trebuie să permită AAC:
1. să declanşeze reacţia propriei instituţii la avertizările menţionate la lit.(a) subpct. 2 prin activarea unor resurse şi planuri de acţiune predefinite;
2. să limiteze răspândirea unui atac şi să evite materializarea deplină a unui scenariu de ameninţare;
3. să controleze modul de defectare al elementelor afectate, definite la pct.IS.AR.205 lit.(a).
(c) AAC trebuie să implementeze măsuri de redresare în urma incidentelor de securitate a informaţiilor, inclusiv măsuri de urgenţă, dacă este necesar. Respectivele măsuri de redresare trebuie să permită AAC:
1. să elimine situaţia care a cauzat incidentul sau să o limiteze la un nivel tolerabil;
2. să restabilească starea de siguranţă a elementelor afectate, definite la pct.IS.AR.205 lit.(a) în timpul de redresare definit în prealabil de propria instituţie.
IS.AR.220 Subcontractarea activităţilor de management al securităţii informaţiilor
AAC trebuie să se asigure, atunci când subcontractează altor instituţii orice parte a activităţilor menţionate la pct.IS.AR.200, că activităţile subcontractate respectă cerinţele din Regulament şi că instituţia subcontractată lucrează sub supravegherea sa. AAC trebuie să se asigure că riscurile asociate activităţilor subcontractate sunt gestionate în mod corespunzător.
IS.AR.225 Cerinţele în materie de personal
AAC trebuie:
(a) să dispună de o persoană care are drepturile statutare necesare pentru a institui şi a menţine structurile organizaţionale, politicile, procesele şi procedurile necesare pentru punerea în aplicare a Regulamentului.
Această persoană trebuie:
1. să aibă drepturile statutare pentru accesarea deplină a resurselor necesare pentru ca AAC să îndeplinească toate sarcinile prevăzute în prezentul Regulament;
2. să deţină delegarea de competenţe necesare pentru îndeplinirea atribuţiilor primite;
(b) să dispună de o procedură prin care să se asigure că are suficient personal disponibil pentru desfăşurarea activităţilor reglementate de prezenta anexă;
(c) să dispună de o procedură prin care să se asigure că personalul menţionat la lit.(b) are competenţa necesară pentru a-şi îndeplini sarcinile;
(d) să dispună de o procedură prin care să se asigure că personalul este informat de responsabilităţile aferente rolurilor şi sarcinilor atribuite;
(e) să se asigure că identitatea şi fiabilitatea personalului care are acces la sistemele informatice şi la datele care fac obiectul cerinţelor Regulamentului sunt stabilite în mod corespunzător.
IS.AR.230 Păstrarea evidenţelor
(a) AAC trebuie să păstreze evidenţa activităţilor sale de management al securităţii informaţiilor.
1. AAC trebuie să se asigure că următoarele evidenţe sunt arhivate şi trasabile:
(i) contractele pentru activităţile menţionate la pct.IS.AR.200 lit.(a) subpct. 5;
(ii) evidenţele proceselor-cheie menţionate la pct.IS.AR.200 lit.(d);
(iii) evidenţele riscurilor identificate în evaluarea riscurilor menţionată la pct.IS.AR.205, împreună cu măsurile conexe de tratare a riscurilor menţionate la pct.IS.AR.210;
(iv) evidenţele evenimentelor de securitate a informaţiilor care ar putea necesita o reevaluare pentru depistarea unor incidente sau vulnerabilităţi nedetectate în materie de securitate a informaţiilor.
2. Evidenţele menţionate la subpct. 1 pct.(i) se păstrează timp de cel puţin cinci ani de la data la care contractul a fost modificat sau rezolvit.
3. Evidenţele menţionate la subpct. 1 pct.(ii) şi (iii) se păstrează timp de cel puţin cinci ani.
4. Evidenţele menţionate la subpct. 1 pct.(iv) se păstrează până la reevaluarea respectivelor evenimente de securitate a informaţiilor, efectuată cu o periodicitate definită în cadrul unei proceduri instituite de către AAC.
(b) AAC trebuie să păstreze evidenţa calificărilor şi a experienţei personalului propriu implicat în activităţi de management al securităţii informaţiilor.
1. Evidenţele calificărilor şi ale experienţei personalului se păstrează atât timp cât persoana lucrează pentru AAC şi timp de cel puţin trei ani după ce persoana a părăsit AAC.
2. Membrii personalului trebuie să primească, la cerere, acces la evidenţele personale. În plus, la cererea membrilor personalului, AAC trebuie să le furnizeze acestora, la părăsirea AAC, o copie a evidenţelor personale.
(c) Formatul evidenţelor se specifică în procedurile AAC.
(d) Evidenţele se stochează astfel încât să fie protejate împotriva deteriorării, alterării şi furtului, informaţiile fiind identificate, după caz, conform nivelului lor de clasificare de securitate. AAC trebuie să se asigure că evidenţele sunt stocate prin mijloace care să asigure integritatea, autenticitatea şi accesul autorizat.
IS.AR.235 Îmbunătăţirea continuă
(a) AAC trebuie să evalueze, cu ajutorul unor indicatori de performanţă adecvaţi, eficacitatea şi maturitatea propriului SMSI. Evaluarea trebuie efectuată pe baza unui calendar predefinit, stabilit de AAC, sau în urma unui incident de securitate a informaţiilor.
(b) Dacă în urma evaluării efectuate în conformitate cu lit.(a) se constată deficienţe, AAC trebuie să ia măsurile de îmbunătăţire necesare pentru a se asigura că SMSI-ul continuă să respecte cerinţele aplicabile şi că el menţine riscurile în materie de securitate a informaţiilor la un nivel acceptabil. În plus, AAC trebuie să reevalueze elementele SMSI-ului vizate de măsurile adoptate.
Anexa nr.2
la Regulamentul privind stabilirea cerinţelor
referitoare la managementul riscurilor în
materie de securitate a informaţiilor cu
impact potenţial asupra siguranţei aviaţiei
SECURITATEA INFORMAŢIILOR – CERINŢE
APLICABILE ORGANIZAŢIILOR
[PARTEA IS.I.OR]
IS.I.OR.100 Domeniul de aplicare
Prezenta parte stabileşte cerinţele care trebuie îndeplinite de organizaţiile menţionate la pct.2 din Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei (în continuare – Regulament), cu excepţia subpct. 2.1 şi 2.4.
IS.I.OR.200 Sistemul de management al securităţii informaţiilor (SMSI)
(a) Pentru a atinge obiectivele prevăzute la pct.1 din Regulament, organizaţia trebuie să instituie, să implementeze şi să menţină un sistem de management al securităţii informaţiilor (SMSI) care asigură faptul că organizaţia:
1. instituie o politică de securitate a informaţiilor în care sunt prevăzute principiile generale ale organizaţiei în ceea ce priveşte impactul potenţial al riscurilor în materie de securitate a informaţiilor asupra siguranţei aviaţiei;
2. identifică şi examinează riscurile în materie de securitate a informaţiilor în conformitate cu pct.IS.I.OR.205;
3. defineşte şi implementează măsurile de tratare a riscurilor în materie de securitate a informaţiilor în conformitate cu pct.IS.I.OR.210;
4. implementează un sistem de raportare internă în materie de securitate a informaţiilor în conformitate cu pct.IS.I.OR.215;
5. defineşte şi implementează, în conformitate cu pct.IS.I.OR.220, măsurile necesare pentru detectarea evenimentelor de securitate a informaţiilor, le identifică pe cele care sunt considerate incidente cu impact potenţial asupra siguranţei aviaţiei, cu excepţia cazurilor permise conform pct.IS.I.OR.205 lit.(e), asigură un răspuns la respectivele incidente de securitate a informaţiilor şi se redresează în urma acestora;
6. implementează măsurile care au fost notificate de către Autoritatea Aeronautică Civilă (în continuare – AAC), ca reacţie imediată la un incident sau o vulnerabilitate în materie de securitate a informaţiilor cu impact asupra siguranţei aviaţiei;
7. ia măsurile corespunzătoare, în conformitate cu pct.IS.I.OR.225, pentru abordarea constatărilor notificate de către AAC;
8. implementează un sistem de raportare externă în conformitate cu pct.IS.I.OR.230, astfel încât AAC să poată lua măsuri corespunzătoare;
9. îndeplineşte cerinţele de la pct.IS.I.OR.235 când subcontractează altor organizaţii orice parte a activităţilor menţionate la pct.IS.I.OR.200;
10. îndeplineşte cerinţele în materie de personal stabilite la pct.IS.I.OR.240;
11. îndeplineşte cerinţele de păstrare a evidenţelor stabilite la pct.IS.I.OR.245;
12. monitorizează îndeplinirea de către organizaţie a cerinţelor din Regulament şi transmite managerului responsabil feedback cu privire la constatări, pentru a asigura implementarea efectivă a măsurilor corective;
13. protejează, fără a aduce atingere cerinţelor aplicabile în materie de raportare a incidentelor, confidenţialitatea oricăror informaţii pe care organizaţia le-ar fi putut primi de la alte organizaţii, în funcţie de nivelul de sensibilitate a informaţiilor respective.
(b) Pentru a îndeplini în permanenţă cerinţele menţionate la pct.1 din Regulament, organizaţia trebuie să implementeze un proces de îmbunătăţire continuă în conformitate cu pct.IS.I.OR.260.
(c) Organizaţia trebuie să documenteze, în conformitate cu pct.IS.I.OR.250, toate procesele, procedurile, rolurile şi responsabilităţile-cheie necesare pentru a se conforma pct.IS.I.OR.200 lit.(a) şi să instituie un proces de modificare a documentaţiei respective. Modificările aduse respectivelor procese, proceduri, roluri şi responsabilităţi se gestionează în conformitate cu prevederile pct.IS.I.OR.255.
(d) Procesele, procedurile, rolurile şi responsabilităţile instituite de organizaţie pentru a se conforma pct.IS.I.OR.200 lit.(a) trebuie să corespundă naturii şi complexităţii activităţilor sale, pe baza unei evaluări a riscurilor în materie de securitate a informaţiilor inerente activităţilor respective, şi pot fi integrate în alte sisteme de management existente, deja implementate de organizaţie.
(e) Fără a se aduce atingere obligaţiei de a respecta cerinţele de raportare stabilite în reglementarea aeronautică civilă "Regulamentul privind raportarea, analiza şi acţiunile subsecvente cu privire la evenimentele de aviaţie civilă", aprobat prin Ordin al ministrului economiei şi infrastructurii nr.119/2020 şi cu cerinţele stabilite la pct.IS.I.OR.200 lit.(a) subpct. 13, organizaţia poate primi din partea AAC aprobarea de a nu implementa cerinţele menţionate la lit.(a)-(d) şi cerinţele corespunzătoare de la pct.IS.I.OR.205-IS.I.OR.260, dacă demonstrează în mod considerat satisfăcător de AAC că activităţile, instalaţiile şi resursele sale, precum şi serviciile pe care le operează, furnizează, primeşte şi menţine, nu prezintă niciun risc în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei pentru organizaţia în sine sau pentru alte organizaţii. Aprobarea trebuie să se bazeze pe o evaluare documentată a riscurilor în materie de securitate a informaţiilor, efectuată de organizaţie sau de o parte terţă în conformitate cu pct.IS.I.OR.205 şi examinată şi aprobată de către AAC.
Menţinerea valabilităţii respectivei aprobări va fi examinată de AAC în urma ciclului de audit de supraveghere aplicabil, precum şi ori de câte ori sunt implementate modificări ale domeniului de activitate al organizaţiei.
IS.I.OR.205 Evaluarea riscurilor în materie de securitate a informaţiilor
(a) Organizaţia trebuie să identifice toate elementele sale care ar putea fi expuse unor riscuri în materie de securitate a informaţiilor. Acestea trebuie să includă:
1. activităţile, instalaţiile şi resursele organizaţiei, precum şi serviciile pe care le operează, furnizează, primeşte sau menţine organizaţia;
2. echipamentele, sistemele, datele şi informaţiile care contribuie la funcţionarea elementelor enumerate la subpct. 1.
(b) Organizaţia trebuie să identifice interfeţele pe care le are cu alte organizaţii şi care ar putea conduce la expunerea reciprocă la riscuri în materie de securitate a informaţiilor.
(c) În ceea ce priveşte elementele şi interfeţele menţionate la lit.(a) şi (b), organizaţia trebuie să identifice riscurile în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei. Pentru fiecare risc identificat, organizaţia trebuie:
1. să atribuie un nivel de risc în conformitate cu o clasificare predefinită stabilită de organizaţie;
2. să asocieze fiecare risc şi nivelul său aferent cu elementul sau cu interfaţa corespunzătoare identificată în conformitate cu lit.(a) şi (b).
Clasificarea predefinită menţionată la subpct. 1 trebuie să ţină seama de potenţialul de producere a scenariului de ameninţare şi de gravitatea consecinţelor acestuia asupra siguranţei. Pe baza acestei clasificări şi în funcţie de existenţa sau absenţa, în cadrul organizaţiei, a unui proces structurat şi repetabil de management al riscurilor pentru operaţiuni, organizaţia trebuie să fie în măsură să stabilească dacă riscul este acceptabil sau dacă trebuie tratat în conformitate cu pct.IS.I.OR.210.
Pentru a se facilita comparabilitatea reciprocă a evaluărilor riscurilor, la atribuirea nivelului de risc în temeiul subpct. 1 se ţine seama de informaţiile relevante obţinute în coordonare cu organizaţiile menţionate la lit.(b).
(d) Organizaţia trebuie să revizuiască şi să actualizeze evaluarea riscurilor, efectuată în conformitate cu lit.(a), (b) şi, după caz, (c) sau (e) în oricare dintre următoarele situaţii:
1. atunci când există o modificare a elementelor expuse unor riscuri în materie de securitate a informaţiilor;
2. atunci când există o modificare a interfeţelor dintre organizaţie şi alte organizaţii sau o modificare a riscurilor comunicate de celelalte organizaţii;
3. atunci când există o modificare a informaţiilor sau a cunoştinţelor utilizate pentru identificarea, analizarea şi clasificarea riscurilor;
4. atunci când se atestă necesitatea consolidării cunoştinţelor.
(e) Prin derogare de la lit.(c), organizaţiile care trebuie să respecte subpartea C din anexa nr.3 (partea ATM/ANS.OR) la Regulamentul privind stabilirea cerinţelor şi procedurilor administrative pentru furnizorii de management al traficului aerian şi serviciilor de navigaţie aeriană, aprobat prin Hotărârea Guvernului nr.119/2023, înlocuiesc analiza impactului asupra siguranţei aviaţiei cu o analiză a impactului asupra serviciilor lor, în conformitate cu evaluarea în sprijinul siguranţei, prevăzută la pct.ATM/ANS.OR.C.005. Această evaluare în sprijinul siguranţei se pune la dispoziţia furnizorilor de servicii de trafic aerian cărora organizaţiile le furnizează servicii, iar respectivii furnizori de servicii de trafic aerian sunt responsabili de evaluarea impactului asupra siguranţei aviaţiei.
IS.I.OR.210 Tratarea riscurilor în materie de securitate a informaţiilor
(a) Organizaţia trebuie să elaboreze măsuri de abordare a riscurilor inacceptabile identificate în conformitate cu pct.IS.I.OR.205, să le implementeze în timp util şi să verifice menţinerea eficacităţii acestora. Măsurile respective trebuie să permită organizaţiei:
1. să controleze circumstanţele care contribuie la apariţia efectivă a scenariului de ameninţare;
2. să diminueze consecinţele asupra siguranţei aviaţiei asociate materializării scenariului de ameninţare;
3. să evite riscurile.
Măsurile respective nu trebuie să introducă noi riscuri potenţiale inacceptabile pentru siguranţa aviaţiei.
(b) Persoana menţionată la pct.IS.I.OR.240 lit.(a) şi (b), precum şi ceilalţi membri vizaţi ai personalului organizaţiei, trebuie să fie informaţi cu privire la rezultatul evaluării riscurilor efectuate în conformitate cu pct.IS.I.OR.205, la scenariile de ameninţare corespunzătoare şi la măsurile care trebuie implementate.
Organizaţia trebuie să informeze, de asemenea, organizaţiile cu care are o interfaţă, în conformitate cu pct.IS.I.OR.205 lit.(b), cu privire la orice risc comun.
IS.I.OR.215 Sistemul de raportare internă în materie de securitate a informaţiilor
(a) Organizaţia trebuie să instituie un sistem de raportare internă pentru a permite colectarea şi evaluarea evenimentelor legate de securitatea informaţiilor, inclusiv a celor care trebuie raportate în temeiul pct.IS.I.OR.230.
(b) Sistemul respectiv şi procesul menţionat la punctul IS.I.OR.220 trebuie să permită organizaţiei:
1. să identifice care dintre evenimentele raportate în temeiul lit.(a) sunt considerate incidente de securitate a informaţiilor sau vulnerabilităţi cu impact potenţial asupra siguranţei aviaţiei;
2. să identifice cauzele şi factorii determinanţi ai incidentelor de securitate a informaţiilor, precum şi ai vulnerabilităţilor identificate în conformitate cu subpct. 1, şi să le abordeze în cadrul procesului de management al riscurilor în materie de securitate a informaţiilor în conformitate cu pct.IS.I.OR.205 şi IS.I.OR.220;
3. să asigure o evaluare a tuturor informaţiilor cunoscute şi relevante legate de incidentele de securitate a informaţiilor şi vulnerabilităţile identificate în conformitate cu subpct. 1;
4. să asigure, după caz, implementarea unei metode de distribuire internă a informaţiilor.
(c) Orice organizaţie subcontractată care ar putea expune organizaţia la riscuri în materie de securitate a informaţiilor, cu impact potenţial asupra siguranţei aviaţiei, are obligaţia de a raporta organizaţiei evenimentele de securitate a informaţiilor. Rapoartele respective se transmit prin procedurile stabilite în angajamentele contractuale specifice şi se evaluează în conformitate cu lit.(b).
(d) Organizaţia trebuie să coopereze, în cadrul investigaţiilor, cu orice altă organizaţie care contribuie semnificativ la securitatea informaţiilor în cadrul propriilor sale activităţi.
(e) Organizaţia poate integra sistemul de raportare respectiv în alte sisteme de raportare pe care le-a implementat deja.
IS.I.OR.220 Incidentele de securitate a informaţiilor – detectare, răspuns şi redresare
(a) În funcţie de rezultatul evaluării riscurilor, efectuată în conformitate cu pct.IS.I.OR.205, şi de rezultatul tratării riscurilor, efectuată în conformitate cu pct.IS.I.OR.210, organizaţia trebuie să implementeze măsuri de detectare a incidentelor şi vulnerabilităţilor care să indice materializarea potenţială a unor riscuri inacceptabile şi care pot avea un impact potenţial asupra siguranţei aviaţiei. Respectivele măsuri de detectare trebuie să permită organizaţiei:
1. să identifice abaterile de la valorile de referinţă predeterminate ale performanţei funcţionale;
2. să declanşeze avertizări pentru activarea unor măsuri de răspuns adecvate, în cazul oricărei abateri.
(b) Organizaţia trebuie să implementeze măsuri pentru a răspunde oricăror evenimente identificate în conformitate cu lit.(a), care se pot transforma ori s-au transformat într-un incident de securitate a informaţiilor. Respectivele măsuri de răspuns trebuie să permită organizaţiei:
1. să declanşeze reacţia la avertizările menţionate la lit.(a) subpct. 2 prin activarea unor resurse şi planuri de acţiune predefinite;
2. să limiteze răspândirea unui atac şi să evite materializarea deplină a unui scenariu de ameninţare;
3. să controleze modul de defectare a elementelor afectate, definite la pct.IS.I.OR.205 lit.(a).
(c) Organizaţia trebuie să implementeze măsuri de redresare în urma incidentelor de securitate a informaţiilor, inclusiv măsuri de urgenţă, dacă este necesar. Măsurile de redresare respective trebuie să permită organizaţiei:
1. să elimine situaţia care a cauzat incidentul sau să o limiteze la un nivel tolerabil;
2. să asigure atingerea unei stări de siguranţă a elementelor afectate, definite la pct.IS.I.OR.205 lit.(a), în timpul de redresare definit în prealabil de organizaţie.
IS.I.OR.225 Răspunsul la constatările notificate de AAC
(a) După primirea notificării constatărilor de la AAC, organizaţia trebuie:
1. să identifice atât cauza sau cauzele profunde ale apariţiei neconformităţii, cât şi factorii care contribuie la aceasta;
2. să definească un plan de acţiuni corective;
3. să demonstreze corectarea neconformităţii într-un mod considerat satisfăcător de către AAC.
(b) Acţiunile menţionate la lit.(a) trebuie întreprinse în termenul convenit cu AAC.
IS.I.OR.230 Sistemul de raportare externă în materie de securitate a informaţiilor
(a) Fără a aduce atingere reglementării aeronautice civile "Regulamentul privind raportarea, analiza şi acţiunile subsecvente cu privire la evenimentele de aviaţie civilă", aprobat prin Ordinul ministrului economiei şi infrastructurii nr.119/2020, organizaţia trebuie să implementeze un sistem de raportare în materie de securitate a informaţiilor care să fie conform cerinţelor stabilite de AAC.
(b) Fără a aduce atingere obligaţiilor prevăzute în reglementarea aeronautică civilă "Regulamentul privind raportarea, analiza şi acţiunile subsecvente cu privire la evenimentele de aviaţie civilă", aprobat prin Ordinul ministrului economiei şi infrastructurii nr.119/2020, organizaţia trebuie să se asigure că orice incident sau vulnerabilitate în materie de securitate a informaţiilor, care poate reprezenta un risc semnificativ pentru siguranţa aviaţiei, este raportat către AAC. În plus:
1. atunci când un astfel de incident sau o astfel de vulnerabilitate afectează o aeronavă ori un sistem sau o componentă asociată, organizaţia trebuie să raporteze acest lucru şi titularului aprobării de proiect;
2. atunci când un astfel de incident sau o astfel de vulnerabilitate afectează un sistem sau element constitutiv utilizat de organizaţie, organizaţia trebuie să raporteze acest lucru organizaţiei responsabile de proiectarea sistemului sau a elementului constitutiv.
(c) Organizaţia trebuie să raporteze situaţiile menţionate la lit.(b), după cum urmează:
1. se transmite o notificare AAC şi, dacă este cazul, titularului aprobării de proiect sau organizaţiei responsabile de proiectarea sistemului sau a elementului constitutiv, imediat ce organizaţia ia cunoştinţă de situaţie;
2. se transmite un raport AAC şi, dacă este cazul, titularului aprobării de proiect sau organizaţiei responsabile de proiectarea sistemului sau a elementului constitutiv, cât mai curând posibil, însă fără a depăşi 72 de ore de la momentul în care organizaţia a luat cunoştinţă de situaţie, în afara cazului în care circumstanţe excepţionale împiedică acest lucru.
Raportul se întocmeşte în forma stabilită de către AAC şi trebuie să conţină toate informaţiile relevante despre situaţia de care a luat cunoştinţă organizaţia;
3. se transmite AAC şi, dacă este cazul, titularului aprobării de proiect sau organizaţiei responsabile de proiectarea sistemului sau a elementului constitutiv un raport de urmărire, în care se oferă detalii privind acţiunile întreprinse sau pe care organizaţia intenţionează să le întreprindă în urma incidentului, precum şi privind acţiunile pe care organizaţia intenţionează să le întreprindă pentru a preveni, în viitor, producerea unor incidente similare de securitate a informaţiilor.
Raportul de urmărire se transmite de îndată ce au fost identificate acţiunile respective şi se întocmeşte în forma stabilită de către AAC.
IS.I.OR.235 Subcontractarea activităţilor de management al securităţii informaţiilor
(a) Organizaţia trebuie să se asigure că, atunci când subcontractează altor organizaţii orice parte a activităţilor menţionate la pct.IS.I.OR.200, activităţile subcontractate respectă cerinţele din Regulament şi că organizaţia subcontractată lucrează sub supravegherea sa. Organizaţia trebuie să se asigure că riscurile asociate activităţilor subcontractate sunt gestionate în mod corespunzător.
(b) Organizaţia trebuie să se asigure că AAC poate avea acces, la cerere, la organizaţia subcontractată, pentru a determina menţinerea conformităţii cu cerinţele aplicabile stabilite în Regulament.
IS.I.OR.240 Cerinţele în materie de personal
(a) Managerul responsabil al organizaţiilor menţionate la pct.2 din Regulament, desemnat în conformitate cu Regulamentul privind continuitatea navigabilităţii aeronavelor şi a produselor, reperelor şi dispozitivelor aeronautice şi autorizarea organizaţiilor şi a personalului cu atribuţii în domeniu, şi de abrogare a unei hotărâri a Guvernului, aprobat prin Hotărârea Guvernului nr.465/2025; cu Regulamentul de stabilire a cerinţelor tehnice şi a procedurilor administrative referitoare la operaţiunile aeriene, aprobat prin Hotărârea Guvernului nr.612/2022; cu Regulamentul de stabilire a cerinţelor tehnice şi a procedurilor administrative referitoare la personalul navigant din aviaţia civilă, aprobat prin Hotărârea Guvernului nr.204/2020; cu Regulamentul de stabilire a cerinţelor şi procedurilor administrative referitoare la certificatele controlorilor de trafic aerian, aprobat prin Hotărârea Guvernului nr.134/2019; cu Regulamentul privind stabilirea cerinţelor şi procedurilor administrative pentru furnizorii de management al traficului aerian şi serviciilor de navigaţie aeriană, aprobat prin Hotărârea Guvernului nr.119/2023 sau cu cadrul de reglementare pentru U-space, după caz, trebuie să aibă drepturile statutare necesare pentru a se asigura că toate activităţile prevăzute în Regulament pot fi finanţate şi efectuate. Persoana respectivă trebuie:
1. să se asigure că sunt disponibile toate resursele necesare pentru a se asigura conformitatea cu cerinţele din Regulament;
2. să stabilească şi să promoveze politica de securitate a informaţiilor menţionată la pct.IS.I.OR.200 lit.(a) subpct. 1;
3. să demonstreze că are o înţelegere de bază a Regulamentului.
(b) Managerul responsabil trebuie să numească o persoană sau un grup de persoane pentru a se asigura că organizaţia respectă cerinţele Regulamentului şi trebuie să definească nivelul de autoritate al acestora. Persoana sau grupul de persoane au obligaţia să raporteze direct managerului responsabil şi trebuie să deţină pregătirea, cunoştinţele şi experienţa necesară pentru îndeplinirea responsabilităţilor asumate. În cadrul procedurilor trebuie să se stabilească cine suplineşte o anumită persoană în cazul unei absenţe îndelungate a persoanei respective.
(c) Managerul responsabil trebuie să desemneze o persoană sau un grup de persoane cu responsabilitatea de a gestiona funcţia de monitorizare a conformităţii, menţionată la pct.IS.I.OR.200 lit.(a) subpct. 12.
(d) Atunci când organizaţia partajează structuri organizaţionale, politici, procese şi proceduri în materie de securitate a informaţiilor cu alte organizaţii sau cu domenii ale propriei organizaţii care nu fac parte din aprobare sau din declaraţie, managerul responsabil îşi poate delega activităţile unei persoane responsabile comune.
Într-un astfel de caz, se stabilesc măsuri de coordonare între managerul responsabil al organizaţiei şi persoana responsabilă comună pentru a se asigura integrarea adecvată a managementului securităţii informaţiilor în cadrul organizaţiei.
(e) Managerul responsabil sau persoana responsabilă comună menţionată la lit.(d) trebuie să aibă drepturile statutare necesare pentru a institui şi a menţine structurile organizaţionale, politicile, procesele şi procedurile necesare pentru implementarea pct.IS.I.OR.200.
(f) Organizaţia trebuie să dispună de o procedură prin care să se asigure că are suficient personal disponibil pentru îndeplinirea activităţilor reglementate de prezenta anexă.
(g) Organizaţia trebuie să dispună de o procedură prin care să se asigure că personalul menţionat la lit.(f) are competenţa necesară pentru a-şi îndeplini sarcinile.
(h) Organizaţia trebuie să dispună de o procedură prin care să se asigure că personalul este informat cu privire la responsabilităţile aferente rolurilor şi sarcinilor atribuite.
(i) Organizaţia trebuie să se asigure că identitatea şi fiabilitatea personalului care are acces la sistemele informatice şi la datele care fac obiectul cerinţelor Regulamentului sunt stabilite în mod corespunzător.
IS.I.OR.245 Păstrarea evidenţelor
(a) Organizaţia trebuie să păstreze evidenţa activităţilor sale de management al securităţii informaţiilor.
1. Organizaţia trebuie să se asigure că următoarele evidenţe sunt arhivate şi trasabile:
(i) orice aprobare primită şi orice evaluare conexă a riscurilor în materie de securitate a informaţiilor în conformitate cu pct.IS.I.OR.200 lit.(e);
(ii) contractele pentru activităţile menţionate la pct.IS.I.OR.200 lit.(a) subpct. 9;
(iii) evidenţele proceselor-cheie menţionate la pct.IS.I.OR.200 lit.(d);
(iv) evidenţele riscurilor identificate în evaluarea riscurilor, menţionată la pct.IS.I.OR.205, împreună cu măsurile conexe de tratare a riscurilor menţionate la pct.IS.I.OR.210;
(v) evidenţele incidentelor şi vulnerabilităţilor în materie de securitate a informaţiilor raportate în conformitate cu sistemele de raportare menţionate la pct.IS.I.OR.215 şi IS.I.OR.230;
(vi) evidenţele evenimentelor de securitate a informaţiilor care necesită o reevaluare pentru depistarea unor incidente sau vulnerabilităţi nedetectate în materie de securitate a informaţiilor.
2. Evidenţele menţionate la subpct. 1 pct.(i) se păstrează timp de cel puţin cinci ani de la data la care aprobarea şi-a pierdut valabilitatea.
3. Evidenţele menţionate la subpct. 1 pct.(ii) se păstrează timp de cel puţin cinci ani de la data la care contractul a fost modificat sau rezolvit.
4. Evidenţele menţionate la subpct. 1 pct.(iii), (iv) şi (v) se păstrează timp de cel puţin cinci ani.
5. Evidenţele menţionate la subpct. 1 pct.(vi) se păstrează până la reevaluarea respectivelor evenimente de securitate a informaţiilor, efectuată cu o periodicitate definită în cadrul unei proceduri instituite de organizaţie.
(b) Organizaţia trebuie să păstreze evidenţa calificărilor şi a experienţei personalului propriu implicat în activităţi de management al securităţii informaţiilor.
1. Evidenţele calificărilor şi ale experienţei personalului se păstrează atât timp cât persoana lucrează pentru organizaţie şi timp de cel puţin trei ani după ce persoana a părăsit organizaţia.
2. Membrii personalului trebuie să primească, la cerere, acces la evidenţele personale. În plus, la cererea membrilor personalului, organizaţia trebuie să le furnizeze acestora, la părăsirea organizaţiei, o copie a evidenţelor personale.
(c) Formatul evidenţelor se specifică în procedurile organizaţiei.
(d) Evidenţele se stochează astfel încât să fie protejate împotriva deteriorării, alterării şi furtului, informaţiile fiind identificate, după caz, conform nivelului lor de clasificare de securitate. Organizaţia trebuie să se asigure că evidenţele sunt stocate prin mijloace care să asigure integritatea, autenticitatea şi accesul autorizat.
IS.I.OR.250 Manualul de management al securităţii informaţiilor (MMSI)
(a) Organizaţia trebuie să pună la dispoziţia AAC un manual de management al securităţii informaţiilor (MMSI) şi, când este cazul, eventualele manuale şi proceduri conexe la care se face trimitere în manualul respectiv, care conţine:
1. declaraţia semnată de managerul responsabil, prin care se confirmă că organizaţia îşi va desfăşura în permanenţă activitatea în conformitate cu prezenta anexă şi cu MMSI. Dacă managerul responsabil nu este directorul general al organizaţiei, declaraţia trebuie să fie contrasemnată de directorul general;
2. funcţia (funcţiile), numele, atribuţiile, răspunderile, responsabilităţile şi competenţele persoanei sau persoanelor definite la pct.IS.I.OR.240 lit.(b) şi (c);
3. funcţia, numele, atribuţiile, răspunderile, responsabilităţile şi competenţa persoanei responsabile comune definite la pct.IS.I.OR.240 lit.(d), dacă este cazul;
4. politica de securitate a informaţiilor instituită de organizaţie, astfel cum este menţionată la pct.IS.I.OR.200 lit.(a) subpct. 1;
5. descrierea generală a resurselor umane, din punctul de vedere al efectivelor şi categoriilor, precum şi a sistemului instituit pentru planificarea disponibilităţii personalului, astfel cum se prevede la pct.IS.I.OR.240;
6. funcţia (funcţiile), numele, atribuţiile, răspunderile, responsabilităţile şi competenţele persoanelor-cheie responsabile de implementarea pct.IS.I.OR.200, inclusiv ale persoanei sau persoanelor responsabile de funcţia de monitorizare a conformităţii, menţionată la pct.IS.I.OR.200 lit.(a) subpct. 12;
7. organigrama care ilustrează liniile ierarhice conexe în materie de răspundere şi responsabilitate pentru persoanele menţionate la subpct. 2 şi 6;
8. descrierea sistemului de raportare internă menţionat la pct.IS.I.OR.215;
9. procedurile în care se specifică modul în care organizaţia asigură conformitatea cu prezenta parte, în particular:
(i) documentaţia menţionată la pct.IS.I.OR.200 lit.(c);
(ii) procedurile care definesc modul în care organizaţia controlează eventualele activităţi subcontractate, astfel cum se menţionează la pct.IS.I.OR.200 lit.(a) subpct. 9;
(iii) procedura de modificare a MMSI-ului, menţionată la lit.(c);
10. informaţii detaliate referitoare la mijloace de conformare alternative aprobate în prezent.
(b) Ediţia iniţială a MMSI-ului trebuie să fie aprobată, iar o copie trebuie să fie păstrată de AAC. MMSI-ul trebuie modificat în funcţie de necesităţi, astfel încât să reprezinte o descriere actualizată a SMSI-ului organizaţiei. O copie a oricăror modificări aduse MMSI-ului trebuie transmisă către AAC.
(c) Modificările aduse MMSI-ului se gestionează în cadrul unei proceduri instituite de organizaţie. Orice modificare care nu este acoperită de domeniul de aplicare al acestei proceduri şi orice modificare legată de modificările menţionate la pct.IS.I.OR.255 lit.(b) trebuie să fie aprobată de AAC.
(d) Organizaţia poate integra MMSI-ul în alte specificaţii sau manuale de management pe care le deţine, cu condiţia ca acestea să conţină o referinţă încrucişată clară, care să indice părţile din specificaţiile sau manualul de management ce corespund diferitelor cerinţe din prezenta anexă.
IS.I.OR.255 Modificări ale sistemului de management al securităţii informaţiilor
(a) Modificările aduse SMSI-ului pot fi gestionate şi notificate AAC în cadrul unei proceduri elaborate de organizaţie. Procedura respectivă trebuie să fie aprobată de către AAC.
(b) În ceea ce priveşte modificările SMSI-ului care nu fac obiectul procedurii menţionate la lit.(a), organizaţia trebuie să solicite şi să obţină o aprobare din partea AAC.
În ceea ce priveşte respectivele modificări:
1. cererea se depune înainte să intervină modificarea respectivă, pentru a i se permite AAC să stabilească continuitatea conformităţii cu Regulamentul şi să modifice, dacă este necesar, certificatul organizaţiei şi condiţiile de aprobare anexate acestuia;
2. organizaţia trebuie să pună la dispoziţia AAC toate informaţiile solicitate pentru evaluarea modificării;
3. modificarea se implementează numai după primirea unei aprobări oficiale din partea AAC;
4. organizaţia trebuie să îşi desfăşoare activitatea în condiţiile stabilite de AAC în timpul implementării modificărilor respective.
IS.I.OR.260 Îmbunătăţirea continuă
(a) Organizaţia trebuie să evalueze, cu ajutorul unor indicatori de performanţă adecvaţi, eficacitatea şi maturitatea SMSI-ului. Evaluarea respectivă trebuie efectuată pe baza unui calendar predefinit de organizaţie sau în urma unui incident de securitate a informaţiilor.
(b) Dacă în urma evaluării efectuate în conformitate cu lit.(a) se constată deficienţe, organizaţia trebuie să ia măsurile de îmbunătăţire necesare pentru a se asigura că SMSI-ul continuă să respecte cerinţele aplicabile şi că el menţine riscurile în materie de securitate a informaţiilor la un nivel acceptabil. În plus, organizaţia trebuie să reevalueze elementele SMSI vizate de măsurile adoptate.
[PARTEA-IS.D.OR]
IS.D.OR.100 Domeniul de aplicare
Prezenta parte stabileşte cerinţele care trebuie îndeplinite de către organizaţiile menţionate la subpct. 2.1 şi 2.4 din Regulament.
IS.D.OR.200 Sistemul de management al securităţii informaţiilor (SMSI)
(a) Pentru a atinge obiectivele prevăzute la pct.1 din Regulament, organizaţia trebuie să instituie, să implementeze şi să menţină un sistem de management al securităţii informaţiilor (SMSI), care asigură faptul că organizaţia:
(1) instituie o politică de securitate a informaţiilor în care sunt prevăzute principiile generale ale organizaţiei în ceea ce priveşte impactul potenţial al riscurilor în materie de securitate a informaţiilor asupra siguranţei aviaţiei;
(2) identifică şi examinează riscurile în materie de securitate a informaţiilor în conformitate cu pct.IS.D.OR.205;
(3) defineşte şi implementează măsurile de tratare a riscurilor în materie de securitate a informaţiilor în conformitate cu pct.IS.D.OR.210;
(4) implementează un sistem de raportare internă în materie de securitate a informaţiilor în conformitate cu pct.IS.D.OR.215;
(5) defineşte şi implementează, în conformitate cu pct.IS.D.OR.220, măsurile necesare pentru detectarea evenimentelor de securitate a informaţiilor, le identifică pe cele care sunt considerate incidente cu impact potenţial asupra siguranţei aviaţiei, cu excepţia cazurilor permise conform pct.IS.D.OR.205 lit.(e), asigură un răspuns la respectivele incidente de securitate a informaţiilor şi de redresare în urma acestora;
(6) implementează măsurile care au fost notificate de către AAC ca reacţie imediată la un incident sau la o vulnerabilitate în materie de securitate a informaţiilor, care au impact asupra siguranţei aviaţiei;
(7) ia măsurile corespunzătoare, în conformitate cu pct.IS.D.OR.225, pentru abordarea constatărilor notificate de AAC;
(8) implementează un sistem de raportare externă în conformitate cu pct.IS.D.OR.230, astfel încât AAC să poată lua măsurile corespunzătoare;
(9) îndeplineşte cerinţele de la pct.IS.D.OR.235 atunci când subcontractează altor organizaţii orice parte a activităţilor menţionate la pct.IS.D.OR.200;
(10) îndeplineşte cerinţele în materie de personal stabilite la pct.IS.D.OR.240;
(11) îndeplineşte cerinţele de păstrare a evidenţelor stabilite la pct.IS.D.OR.245;
(12) monitorizează îndeplinirea de către organizaţie a cerinţelor din Regulament şi transmite managerului responsabil sau, în cazul organizaţiilor de proiectare, şefului organizaţiei de proiectare, feedback cu privire la constatări, pentru a asigura implementarea efectivă a măsurilor corective;
(13) protejează, fără a aduce atingere cerinţelor aplicabile în materie de raportare a incidentelor, confidenţialitatea oricăror informaţii pe care organizaţia le-ar fi putut primi de la alte organizaţii, în funcţie de nivelul de sensibilitate a informaţiilor respective.
(b) Pentru a îndeplini în permanenţă cerinţele menţionate la pct.1 din Regulament, organizaţia trebuie să implementeze un proces de îmbunătăţire continuă în conformitate cu pct.IS.D.OR.260.
(c) Organizaţia trebuie să documenteze, în conformitate cu pct.IS.D.OR.250, toate procesele, procedurile, rolurile şi responsabilităţile cheie necesare pentru a se conforma pct.IS.D.OR.200 lit.(a) şi să instituie un proces de modificare a documentaţiei respective. Modificările aduse acestor procese, proceduri, roluri şi responsabilităţi se gestionează în conformitate cu pct.IS.D.OR.255.
(d) Procesele, procedurile, rolurile şi responsabilităţile instituite de organizaţie pentru a se conforma prevederilor pct.IS.D.OR.200 lit.(a) trebuie să corespundă naturii şi complexităţii activităţilor sale, pe baza unei evaluări a riscurilor în materie de securitate a informaţiilor inerente activităţilor respective, şi pot fi integrate în alte sisteme de management existente care sunt deja implementate de organizaţie.
(e) Fără a se aduce atingere obligaţiei de conformitate cu cerinţele de raportare prevăzute în reglementarea aeronautică civilă "Regulamentul privind raportarea, analiza şi acţiunile subsecvente cu privire la evenimentele de aviaţie civilă", aprobată prin Ordinul ministrului economiei şi infrastructurii nr.119/2020 şi cu cerinţele de la pct.IS.D.OR.200 lit.(a) subpct. (13), organizaţia poate primi din partea AAC aprobarea de a nu implementa cerinţele menţionate la literele (a)-(d) şi cerinţele conexe prevăzute la pct.IS.D.OR.205 – IS.D.OR.260, dacă demonstrează într-un mod considerat satisfăcător de AAC că activităţile, instalaţiile şi resursele sale, precum şi serviciile pe care le operează, furnizează, primeşte şi menţine nu prezintă niciun risc în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei pentru organizaţie în sine sau pentru alte organizaţii. Aprobarea trebuie să se bazeze pe o evaluare documentată a riscurilor în materie de securitate a informaţiilor, efectuată de organizaţie sau de o parte terţă în conformitate cu pct.IS.D.OR.205, precum şi examinată şi aprobată de AAC.
Menţinerea valabilităţii respectivei aprobări va fi examinată de AAC în urma ciclului de audit de supraveghere aplicabil, precum şi ori de câte ori sunt implementate modificări în domeniul de activitate al organizaţiei.
IS.D.OR.205 Evaluarea riscurilor în materie de securitate a informaţiilor
(a) Organizaţia trebuie să identifice toate elementele care ar putea fi expuse unor riscuri în materie de securitate a informaţiilor. Acestea trebuie să includă:
(1) activităţile, instalaţiile şi resursele organizaţiei, precum şi serviciile pe care aceasta le operează, furnizează, primeşte sau menţine;
(2) echipamentele, sistemele, datele şi informaţiile care contribuie la funcţionarea elementelor enumerate la subpct. (1).
(b) Organizaţia trebuie să identifice interfeţele pe care le are cu alte organizaţii şi care ar putea conduce la expunerea reciprocă la riscuri în materie de securitate a informaţiilor.
(c) În ceea ce priveşte elementele şi interfeţele menţionate la lit.(a) şi (b), organizaţia trebuie să identifice riscurile în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei. Pentru fiecare risc identificat, organizaţia trebuie:
(1) să atribuie un nivel de risc în conformitate cu o clasificare predefinită stabilită de organizaţie;
(2) să asocieze fiecare risc şi nivelul aferent acestuia cu elementul sau interfaţa corespunzătoare, identificată în conformitate cu lit.(a) şi (b).
Clasificarea predefinită menţionată la subpct. (1) trebuie să ţină seama de potenţialul de producere a scenariului de ameninţare şi de gravitatea consecinţelor acestuia asupra siguranţei. Pe baza acestei clasificări şi ţinând cont dacă organizaţia dispune sau nu de un proces structurat şi repetabil de management al riscurilor pentru operaţiuni, organizaţia trebuie să fie în măsură să stabilească dacă riscul este acceptabil sau dacă trebuie tratat în conformitate cu pct.IS.D.OR.210.
Pentru a se facilita comparabilitatea reciprocă a evaluărilor riscurilor, la atribuirea nivelului de risc în temeiul subpct. (1) se ţine seama de informaţiile relevante obţinute în coordonare cu organizaţiile menţionate la lit.(b).
(d) Organizaţia trebuie să revizuiască şi să actualizeze evaluarea riscurilor efectuată în conformitate cu lit.(a)-(c) în oricare dintre următoarele situaţii:
(1) atunci când există modificări ale elementelor expuse unor riscuri în materie de securitate a informaţiilor;
(2) atunci când există modificări ale interfeţelor dintre organizaţie şi alte organizaţii sau modificări ale riscurilor comunicate de celelalte organizaţii;
(3) atunci când există modificări ale informaţiilor sau ale cunoştinţelor utilizate pentru identificarea, analizarea şi clasificarea riscurilor;
(4) atunci când se atestă necesitatea consolidării cunoştinţelor.
IS.D.OR.210 Tratarea riscurilor în materie de securitate a informaţiilor
(a) Organizaţia trebuie să elaboreze măsuri de abordare a riscurilor inacceptabile identificate în conformitate cu pct.IS.D.OR.205, să le implementeze în timp util şi să verifice menţinerea eficacităţii acestora. Măsurile respective trebuie să permită organizaţiei:
(1) să controleze circumstanţele care contribuie la apariţia efectivă a scenariului de ameninţare;
(2) să diminueze consecinţele asupra siguranţei aviaţiei, asociate materializării scenariului de ameninţare;
(3) să evite riscurile.
Măsurile respective nu trebuie să introducă riscuri potenţiale noi, inacceptabile pentru siguranţa aviaţiei.
(b) Persoana menţionată la pct.IS.D.OR.240 lit.(a) şi (b), precum şi ceilalţi membri vizaţi ai personalului organizaţiei, trebuie să fie informaţi cu privire la rezultatul evaluării riscurilor efectuate în conformitate cu pct.IS.D.OR.205, la scenariile de ameninţare corespunzătoare şi la măsurile care trebuie implementate.
Organizaţia trebuie să informeze, de asemenea, organizaţiile cu care are o interfaţă în conformitate cu pct.IS.D.OR.205 lit.(b) cu privire la orice risc comun.
IS.D.OR.215 Sistemul de raportare internă în materie de securitate a informaţiilor
(a) Organizaţia trebuie să instituie un sistem de raportare internă pentru a permite colectarea şi evaluarea evenimentelor legate de securitatea informaţiilor, inclusiv a celor care trebuie raportate în temeiul pct.IS.D.OR.230.
(b) Sistemul respectiv şi procesul menţionat la pct.IS.D.OR.220 trebuie să îi permită organizaţiei:
(1) să identifice care dintre evenimentele raportate în temeiul lit.(a) sunt considerate incidente de securitate a informaţiilor sau vulnerabilităţi cu impact potenţial asupra siguranţei aviaţiei;
(2) să identifice cauzele şi factorii determinanţi ai incidentelor de securitate a informaţiilor, precum şi vulnerabilităţile identificate în conformitate cu subpct. (1) şi să le abordeze în cadrul procesului de management al riscurilor în materie de securitate a informaţiilor în conformitate cu pct.IS.D.OR.205 şi IS.D.OR.220;
(3) să asigure o evaluare a tuturor informaţiilor cunoscute şi relevante legate de incidentele de securitate a informaţiilor şi vulnerabilităţile identificate în conformitate cu subpct. (1);
(4) să asigure implementarea unei metode de distribuire internă a informaţiilor, după caz.
(c) Orice organizaţie subcontractată care ar putea expune organizaţia la riscuri în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei are obligaţia de a raporta organizaţiei evenimentele de securitate a informaţiilor. Rapoartele respective se transmit prin procedurile stabilite în angajamentele contractuale specifice şi se evaluează în conformitate cu lit.(b).
(d) Organizaţia trebuie să coopereze în cadrul investigaţiilor cu orice altă organizaţie care are o contribuţie semnificativă la securitatea informaţiilor în cadrul propriilor sale activităţi.
(e) Organizaţia poate integra sistemul de raportare respectiv în alte sisteme de raportare pe care le-a implementat deja.
IS.D.OR.220 Incidentele de securitate a informaţiilor – detectare, răspuns şi redresare
(a) În funcţie de rezultatul evaluării riscurilor, efectuată în conformitate cu pct.IS.D.OR.205, şi de rezultatul tratării riscurilor, efectuată în conformitate cu pct.IS.D.OR.210, organizaţia trebuie să implementeze măsuri de detectare a incidentelor şi vulnerabilităţilor care indică materializarea potenţială a unor riscuri inacceptabile şi care pot avea un impact potenţial asupra siguranţei aviaţiei. Măsurile de detectare respective trebuie să permită organizaţiei:
(1) să identifice abaterile de la valorile de referinţă predeterminate ale performanţei funcţionale;
(2) să declanşeze avertizări pentru activarea unor măsuri de răspuns adecvate, în cazul oricărei abateri.
(b) Organizaţia trebuie să implementeze măsuri pentru a răspunde oricăror evenimente identificate în conformitate cu lit.(a) care se pot transforma ori s-au transformat într-un incident de securitate a informaţiilor. Aceste măsuri de răspuns trebuie să permită organizaţiei:
(1) să declanşeze reacţia la avertizările menţionate la lit.(a) subpct. (2) prin activarea unor resurse şi planuri de acţiune predefinite;
(2) să limiteze răspândirea unui atac şi să evite materializarea deplină a unui scenariu de ameninţare;
(3) să controleze modul de defectare a elementelor afectate, definite la pct.IS.D.OR.205 lit.(a).
(c) Organizaţia trebuie să implementeze măsuri de redresare în urma incidentelor de securitate a informaţiilor, inclusiv măsuri de urgenţă, dacă este necesar. Respectivele măsuri de redresare trebuie să permită organizaţiei:
(1) să elimine situaţia care a cauzat incidentul sau să o limiteze la un nivel tolerabil;
(2) să asigure atingerea unei stări de siguranţă a elementelor afectate, definite la pct.IS.D.OR.205 lit.(a), în intervalul de redresare definit în prealabil de organizaţie.
IS.D.OR.225 Răspunsul la constatările notificate de AAC
(a) După primirea notificării constatărilor de la AAC, organizaţia trebuie:
(1) să identifice atât cauza sau cauzele profunde ale apariţiei neconformităţii, cât şi factorii care contribuie la aceasta;
(2) să definească un plan de acţiuni corective;
(3) să demonstreze corectarea neconformităţii în mod considerat satisfăcător de către AAC.
(b) Acţiunile menţionate la lit.(a) trebuie să fie întreprinse în termenul convenit cu AAC.
IS.D.OR.230 Sistemul de raportare externă în materie de securitate a informaţiilor
(a) Fără a aduce atingere prevederilor reglementării aeronautice civile "Regulamentul privind raportarea, analiza şi acţiunile subsecvente cu privire la evenimentele de aviaţie civilă", aprobată prin Ordinul ministrului economiei şi infrastructurii nr.119/2020, organizaţia trebuie să implementeze un sistem de raportare în materie de securitate a informaţiilor care să fie conform cerinţelor stabilite de AAC.
(b) Fără a aduce atingere obligaţiilor prevăzute în reglementarea aeronautică civilă "Regulamentul privind raportarea, analiza şi acţiunile subsecvente cu privire la evenimentele de aviaţie civilă", aprobată prin Ordinul ministrului economiei şi infrastructurii nr.119/2020, organizaţia trebuie să se asigure că orice incident de securitate a informaţiilor sau vulnerabilitate care poate reprezenta un risc semnificativ pentru siguranţa aviaţiei este raportată către AAC. În plus:
(1) atunci când un astfel de incident sau o astfel de vulnerabilitate afectează o aeronavă ori un sistem sau o componentă asociată, organizaţia trebuie să raporteze acest lucru şi titularului aprobării de proiect;
(2) atunci când un astfel de incident sau o astfel de vulnerabilitate afectează un sistem sau un element constitutiv utilizat de organizaţie, ea trebuie să raporteze acest lucru organizaţiei responsabile de proiectarea sistemului sau a elementului constitutiv.
(c) Organizaţia trebuie să raporteze situaţiile menţionate la lit.(b), după cum urmează:
(1) se transmite o notificare AAC şi, dacă este cazul, titularului aprobării de proiect sau organizaţiei responsabile de proiectarea sistemului sau a elementului constitutiv, de îndată ce organizaţia ia cunoştinţă de situaţie;
(2) se transmite un raport AAC şi, dacă este cazul, titularului aprobării de proiect sau organizaţiei responsabile de proiectarea sistemului sau a elementului constitutiv, cât mai curând posibil, însă fără a depăşi 72 de ore de la momentul în care organizaţia a luat cunoştinţă de situaţie, în afara cazului în care circumstanţe excepţionale împiedică acest lucru.
Raportul se întocmeşte în forma stabilită de AAC şi trebuie să conţină toate informaţiile relevante despre situaţia de care a luat cunoştinţă organizaţia;
(3) se transmite AAC şi, dacă este cazul, titularului aprobării de proiect sau organizaţiei responsabile de proiectarea sistemului sau a elementului constitutiv, un raport de urmărire care oferă detalii privind acţiunile întreprinse sau pe care organizaţia intenţionează să le întreprindă în urma incidentului, precum şi privind acţiunile pe care organizaţia intenţionează să le întreprindă pentru a preveni, pe viitor, producerea unor incidente similare de securitate a informaţiilor.
Raportul de urmărire se transmite de îndată ce au fost identificate respectivele acţiuni şi se întocmeşte în forma stabilită de AAC.
IS.D.OR.235 Subcontractarea activităţilor de management al securităţii informaţiilor
(a) Organizaţia trebuie să se asigure că, atunci când subcontractează altor organizaţii orice parte a activităţilor menţionate la pct.IS.D.OR.200, activităţile subcontractate respectă cerinţele din Regulament şi că organizaţia subcontractată activează sub supravegherea sa. Organizaţia trebuie să se asigure că riscurile asociate activităţilor subcontractate sunt gestionate în mod corespunzător.
(b) Organizaţia trebuie să se asigure că AAC poate avea acces, la cerere, la organizaţia subcontractată, pentru a determina menţinerea conformităţii cu cerinţele aplicabile stabilite în Regulament.
IS.D.OR.240 Cerinţele în materie de personal
(a) Managerul responsabil al organizaţiei sau, în cazul organizaţiilor de proiectare, şeful organizaţiei de proiectare, desemnat în conformitate cu Regulamentul privind stabilirea cerinţelor şi procedurilor administrative de certificare pentru navigabilitate şi mediu sau declaraţia de conformitate a aeronavelor şi a produselor, pieselor şi echipamentelor aferente, precum şi cerinţele referitoare la capacitatea organizaţiilor de proiectare şi producţie, aprobat prin Hotărârea Guvernului nr.91/2024 şi, respectiv, cu Regulamentul privind procedurile administrative referitoare la aerodromuri, aprobat prin Hotărârea Guvernului nr.653/2018, astfel cum se menţionează la prevederile subpct. 2.1 şi 2.4 din Regulament, trebuie să aibă drepturile statutare necesare pentru a se asigura că toate activităţile prevăzute în Regulament pot fi finanţate şi efectuate. Persoana respectivă trebuie:
(1) să se asigure că sunt disponibile toate resursele necesare pentru a se conforma cerinţelor Regulamentului;
(2) să stabilească şi să promoveze politica de securitate a informaţiilor menţionată la pct.IS.D.OR.200 lit.(a) subpct. (1);
(3) să demonstreze că deţine cunoştinţe de bază privind Regulamentul.
(b) Managerul responsabil sau, în cazul organizaţiilor de proiectare, şeful organizaţiei de proiectare trebuie să numească o persoană sau un grup de persoane pentru a asigura conformitatea organizaţiei cu cerinţele Regulamentului şi trebuie să definească nivelul de autoritate al acestora. Persoana sau grupul de persoane au obligaţia să raporteze direct managerului responsabil sau, în cazul organizaţiilor de proiectare, şefului organizaţiei de proiectare şi trebuie să deţină pregătirea, cunoştinţele şi experienţa necesare pentru executarea responsabilităţilor asumate. În cadrul procedurilor trebuie să se stabilească cine suplineşte o anumită persoană în cazul unei absenţe îndelungate a acesteia.
(c) Managerul responsabil sau, în cazul organizaţiilor de proiectare, şeful organizaţiei de proiectare trebuie să însărcineze o persoană sau un grup de persoane cu responsabilitatea de a gestiona funcţia de monitorizare a conformităţii, menţionată la pct.IS.D.OR.200 lit.(a) subpct. (12).
(d) Atunci când organizaţia partajează structuri organizaţionale, politici, procese şi proceduri în materie de securitate a informaţiilor cu alte organizaţii sau cu domenii ale propriei organizări care nu fac parte din aprobare sau din declaraţie, managerul responsabil sau, în cazul organizaţiilor de proiectare, şeful organizaţiei de proiectare, îşi poate delega activităţile unei persoane responsabile comune.
Într-un astfel de caz, se stabilesc măsuri de coordonare între managerul responsabil al organizaţiei sau, în cazul organizaţiilor de proiectare, şeful organizaţiei de proiectare şi persoana responsabilă comună, pentru a se asigura integrarea adecvată a managementului securităţii informaţiilor în cadrul organizaţiei.
(e) Managerul responsabil sau şeful organizaţiei de proiectare ori persoana responsabilă comună menţionată la lit.(d) trebuie să aibă drepturile statutare necesare pentru a institui şi a menţine structurile organizaţionale, politicile, procesele şi procedurile necesare pentru implementarea pct.IS.D.OR.200.
(f) Organizaţia trebuie să dispună de un proces prin care să se asigure că are suficient personal disponibil pentru îndeplinirea activităţilor reglementate de prezenta anexă.
(g) Organizaţia trebuie să dispună de un proces prin care să se asigure că personalul menţionat la lit.(f) are competenţa necesară pentru a-şi îndeplini sarcinile.
(h) Organizaţia trebuie să dispună de un proces prin care să se asigure că personalul este informat cu privire la responsabilităţile aferente rolurilor şi sarcinilor atribuite.
(i) Organizaţia trebuie să se asigure că identitatea şi fiabilitatea personalului care are acces la sistemele informatice şi la datele care fac obiectul cerinţelor Regulamentului sunt stabilite corespunzător.
IS.D.OR.245 Păstrarea evidenţelor
(a) Organizaţia trebuie să păstreze evidenţa activităţilor sale de management al securităţii informaţiilor.
(1) Organizaţia trebuie să se asigure că următoarele evidenţe sunt arhivate şi trasabile:
(i) orice aprobare primită şi orice evaluare conexă a riscurilor în materie de securitate a informaţiilor în conformitate cu pct.IS.D.OR.200 lit.(e);
(ii) contractele pentru activităţile menţionate la pct.IS.D.OR.200 lit.(a) subpct. (9);
(iii) evidenţele proceselor-cheie menţionate la pct.IS.D.OR.200 lit.(d);
(iv) evidenţele riscurilor identificate în evaluarea riscurilor menţionată la pct.IS.D.OR.205, împreună cu măsurile conexe de tratare a riscurilor menţionate la pct.IS.D.OR.210;
(v) evidenţele incidentelor şi vulnerabilităţilor în materie de securitate a informaţiilor, raportate în conformitate cu sistemele de raportare menţionate la pct.IS.D.OR.215 şi IS.D.OR.230;
(vi) evidenţele evenimentelor de securitate a informaţiilor care ar putea necesita o reevaluare pentru depistarea unor incidente sau vulnerabilităţi nedetectate în materie de securitate a informaţiilor.
(2) Evidenţele menţionate la subpct. (1) pct.(i) se păstrează timp de cel puţin cinci ani de la data la care aprobarea şi-a pierdut valabilitatea.
(3) Evidenţele menţionate la subpct. (1) pct.(ii) se păstrează timp de cel puţin cinci ani de la data la care contractul a fost modificat sau rezolvit.
(4) Evidenţele menţionate la subpct. (1) pct.(iii), (iv) şi (v) se păstrează timp de cel puţin cinci ani.
(5) Evidenţele menţionate la subpct. (1) pct.(vi) se păstrează până la reevaluarea respectivelor evenimente de securitate a informaţiilor, efectuată cu o periodicitate definită în cadrul unei proceduri instituite de organizaţie.
(b) Organizaţia trebuie să păstreze evidenţa calificărilor şi a experienţei personalului propriu implicat în activităţi de management al securităţii informaţiilor.
(1) Evidenţele calificărilor şi ale experienţei personalului se păstrează atât timp cât persoana lucrează pentru organizaţie şi timp de cel puţin trei ani după ce persoana a părăsit organizaţia.
(2) Membrii personalului trebuie să primească, la cerere, acces la evidenţele personale. În plus, la cererea membrilor personalului, organizaţia trebuie să le furnizeze acestora, la părăsirea organizaţiei, o copie a evidenţelor personale.
(c) Formatul evidenţelor se specifică în procedurile organizaţiei.
(d) Evidenţele se stochează astfel încât să fie protejate împotriva deteriorării, alterării şi furtului, informaţiile fiind identificate, după caz, conform nivelului lor de clasificare de securitate. Organizaţia trebuie să se asigure că evidenţele sunt stocate prin mijloace care să asigure integritatea, autenticitatea şi accesul autorizat.
IS.D.OR.250 Manualul de management al securităţii informaţiilor (MMSI)
(a) Organizaţia trebuie să pună la dispoziţia AAC un manual de management al securităţii informaţiilor (MMSI) şi, atunci când este cazul, orice alte manuale şi proceduri conexe la care se face trimitere în manualul respectiv, care să conţină:
(1) declaraţia semnată de managerul responsabil sau, în cazul organizaţiilor de proiectare, de şeful organizaţiei de proiectare, prin care se confirmă că organizaţia îşi va desfăşura în permanenţă activitatea în conformitate cu prezenta anexă şi cu MMSI. Dacă managerul responsabil sau, în cazul organizaţiilor de proiectare, şeful organizaţiei de proiectare nu este directorul general al organizaţiei, declaraţia trebuie să fie contrasemnată de directorul general;
(2) funcţia (funcţiile), numele, atribuţiile, răspunderile, responsabilităţile şi competenţele persoanei sau persoanelor menţionate la pct.IS.D.OR.240 lit.(b) şi (c);
(3) funcţia, numele, atribuţiile, răspunderile, responsabilităţile şi competenţele persoanei responsabile comune menţionate la pct.IS.D.OR.240 lit.(d), dacă este cazul;
(4) politica de securitate a informaţiilor instituită de organizaţie, astfel cum este menţionată la pct.IS.D.OR.200 lit.(a) subpct. (1);
(5) descrierea generală a resurselor umane, din perspectiva efectivelor şi categoriilor, precum şi a sistemului instituit pentru planificarea disponibilităţii personalului, astfel cum se prevede la pct.IS.D.OR.240 lit.(d);
(6) funcţia (funcţiile), numele, atribuţiile, răspunderile, responsabilităţile şi competenţele persoanelor-cheie responsabile de implementarea pct.IS.D.OR.200, inclusiv ale persoanei sau persoanelor responsabile de funcţia de monitorizare a conformităţii, menţionată la pct.IS.D.OR.200 lit.(a) subpct. (12);
(7) organigrama care ilustrează liniile ierarhice conexe în materie de răspundere şi responsabilitate pentru persoanele menţionate la subpct. (2) şi (6);
(8) descrierea sistemului de raportare internă menţionat la pct.IS.D.OR.215;
(9) procedurile în care se specifică modul în care organizaţia asigură conformitatea cu prezenta parte, în particular:
(i) documentaţia menţionată la pct.IS.D.OR.200 lit.(c);
(ii) procedurile care definesc modul în care organizaţia controlează eventualele activităţi subcontractate, astfel cum se menţionează la pct.IS.D.OR.200 lit.(a) subpct. (9);
(iii) procedura de modificare a MMSI-ului, definită la lit.(c);
(10) informaţii detaliate referitoare la mijloace alternative de punere în conformitate (AltMoC) aprobate în prezent.
(b) Ediţia iniţială a MMSI-ului trebuie să fie aprobată, iar o copie trebuie să fie păstrată de AAC. MMSI-ul trebuie modificat în funcţie de necesităţi, astfel încât să reprezinte o descriere actualizată a SMSI-ului organizaţiei. O copie a oricăror modificări aduse MMSI-ului trebuie transmisă AAC.
(c) Modificările aduse MMSI-ului se gestionează în cadrul unei proceduri instituite de organizaţie. Orice modificare care nu se încadrează în domeniul de aplicare al acestei proceduri, precum şi orice modificare legată de cele menţionate la pct.IS.D.OR.255 lit.(b), trebuie să fie aprobată de către AAC.
(d) Organizaţia poate integra MMSI-ul în alte specificaţii sau manuale de management pe care le deţine, cu condiţia să existe o referinţă încrucişată clară, care să indice părţile din specificaţiile sau manualul de management care corespund diferitelor cerinţe prevăzute în prezenta anexă.
IS.D.OR.255 Modificări ale sistemului de management al securităţii informaţiilor
(a) Modificările aduse SMSI-ului pot fi gestionate şi notificate AAC în cadrul unei proceduri elaborate de organizaţie. Procedură respectivă trebuie să fie aprobată de către AAC.
(b) În ceea ce priveşte modificările SMSI-ului care nu fac obiectul procedurii menţionate la lit.(a), organizaţia trebuie să solicite şi să obţină o aprobare din partea AAC.
În ceea ce priveşte aceste modificări:
(1) cererea se depune înainte de implementarea modificării respective, pentru a permite AAC să stabilească continuitatea conformităţii cu Regulamentul şi să modifice, dacă este necesar, certificatul organizaţiei şi condiţiile de aprobare anexate acestuia;
(2) organizaţia trebuie să pună la dispoziţia AAC toate informaţiile solicitate pentru evaluarea modificării;
(3) modificarea se implementează numai după primirea aprobării oficiale din partea AAC;
(4) organizaţia trebuie să îşi desfăşoare activitatea conform condiţiilor stabilite de AAC pe durata implementării modificărilor respective.
IS.D.OR.260 Îmbunătăţirea continuă
(a) Organizaţia trebuie să evalueze, cu ajutorul unor indicatori de performanţă adecvaţi, eficacitatea şi maturitatea SMSI-ului. Respectiva evaluare trebuie efectuată pe baza unui calendar predefinit de organizaţie sau ca urmare a unui incident de securitate a informaţiilor.
(b) Dacă, în urma evaluării efectuate în conformitate cu lit.(a) se constată deficienţe, organizaţia trebuie să ia măsurile necesare pentru îmbunătăţire, astfel încât SMSI-ul să continue să respecte cerinţele aplicabile şi să menţină riscurile în materie de securitate a informaţiilor la un nivel acceptabil. În plus, organizaţia trebuie să reevalueze elementele SMSI vizate de măsurile adoptate.
Anexa nr.2
la Hotărârea Guvernului nr.722/2025
MODIFICĂRILE
ce se operează în unele hotărâri ale Guvernului
1. În anexa nr.1 la Regulamentul privind stabilirea cerinţelor şi procedurilor administrative de certificare pentru navigabilitate şi mediu sau declaraţia de conformitate a aeronavelor şi a produselor, pieselor şi echipamentelor aferente, precum şi cerinţele referitoare la capacitatea organizaţiilor de proiectare şi producţie, aprobat prin Hotărârea Guvernului nr.91/2024 (Monitorul Oficial al Republicii Moldova, 2024, nr.118-121, art.272), partea 21 se modifică după cum urmează:
1.1. după punctul 21.A.139 se introduce punctul 21.A.139A cu următorul cuprins:
"21.A.139A Sistemul de management al securităţii informaţiilor
Pe lângă sistemul de management al producţiei prevăzut la pct.21.A.139, organizaţia de producţie instituie, implementează şi menţine un sistem de management al securităţii informaţiilor în conformitate cu Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informaţiilor care pot avea impact asupra siguranţei aviaţiei.";
1.2. după punctul 21.A.239 se introduce punctul 21.A.239A cu următorul cuprins:
"21.A.239A Sistemul de management al securităţii informaţiilor
Pe lângă sistemul de management al proiectării prevăzut la pct.21.A.239, organizaţia de proiectare instituie, implementează şi menţine un sistem de management al securităţii informaţiilor în conformitate cu Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informaţiilor care pot avea un impact asupra siguranţei aviaţiei.";
1.3. punctul 21.B.15 se completează cu litera (c) cu următorul cuprins:
"21.B.15 Informarea
(c) AAC furnizează Agenţiei pentru Securitate Cibernetică, nu mai târziu de 24 de ore din momentul în care a luat cunoştinţă de informaţiile semnificative din punctul de vedere al siguranţei provenite din rapoartele de securitate a informaţiilor pe care le-a primit în temeiul pct.IS.D.OR.230 din anexa nr.2 (partea IS.D.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informaţiilor care pot avea un impact asupra siguranţei aviaţiei.";
1.4. după punctul 21.B.20, se introduce punctul 21.B.20A cu următorul cuprins:
"21.B.20A Reacţia imediată la un incident sau o vulnerabilitate în materie de securitate a informaţiilor cu impact asupra siguranţei aviaţiei
(a) AAC implementează un sistem de colectare, analizare şi difuzare corespunzătoare a informaţiilor referitoare la incidentele şi vulnerabilităţile în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, raportate de organizaţii. Aceste activităţi se desfăşoară în coordonare cu orice altă autoritate naţională relevantă, responsabilă de securitatea informaţiilor sau securitatea cibernetică, pentru a se spori coordonarea şi compatibilitatea sistemelor de raportare.
(b) AAC implementează un sistem pentru analizarea corespunzătoare a oricăror informaţii relevante semnificative din punctul de vedere al siguranţei, primite în conformitate cu pct.21.B.15 lit.(c), precum şi pentru furnizarea, fără întârzieri nejustificate, către Agenţia pentru Securitate Cibernetică a informaţiilor, inclusiv a recomandărilor sau a măsurilor corective care trebuie întreprinse, necesare pentru ca Agenţia pentru Securitate Cibernetică să reacţioneze în timp util la un incident sau la o vulnerabilitate în materie de securitate a informaţiilor, cu impact potenţial asupra siguranţei aviaţiei, care implică produse, piese, echipamente neinstalate, persoane sau organizaţii supuse dispoziţiilor Codului aerian al Republicii Moldova nr.301/2017 şi ale actelor sale de punere în aplicare.
(c) La primirea informaţiilor menţionate la lit.(a) şi (b), AAC ia măsuri adecvate pentru abordarea impactului potenţial al incidentului sau vulnerabilităţii în materie de securitate a informaţiilor asupra siguranţei aviaţiei.
(d) Măsurile luate în conformitate cu lit.(c) se notifică imediat tuturor persoanelor sau organizaţiilor care trebuie să le respecte, în temeiul Codului aerian al Republicii Moldova nr.301/2017 şi al actelor sale de punere în aplicare. AAC notifică aceste măsuri în egală măsură Agenţiei pentru Securitate Cibernetică şi, atunci când sunt necesare acţiuni combinate, autorităţilor competente ale celorlalte state vizate.";
1.5. punctul 21.B.25 se completează cu litera (e) cu următorul cuprins:
"(e) În plus faţă de cerinţele de la lit.(a), sistemul de management instituit şi menţinut de AAC trebuie să respecte anexa nr.1 (partea IS.AR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informaţiilor care pot avea impact asupra siguranţei aviaţiei.";
1.6. la punctul 21.B.30:
1.6.1. denumirea va avea următorul cuprins:
"21.B.30 Atribuirea de sarcini";
1.6.2. se completează cu litera (c) cu următorul cuprins:
"(c) Pentru certificarea şi supravegherea conformităţii organizaţiei cu pct.21.A.139A şi 21.A.239A, AAC poate atribui sarcini entităţilor calificate în conformitate cu lit.(a) sau oricărei autorităţi naţionale relevante, responsabile de securitatea informaţiilor sau securitatea cibernetică. Atunci când atribuie sarcini, AAC se asigură că:
1. toate aspectele legate de siguranţa aviaţiei sunt coordonate şi luate în considerare de entitatea calificată sau de autoritatea relevantă;
2. rezultatele activităţilor de certificare şi de supraveghere desfăşurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare şi de supraveghere ale organizaţiei;
3. propriul sistem de management al securităţii informaţiilor, instituit în conformitate cu pct.21.B.25 lit.(e), acoperă toate sarcinile de certificare şi de supraveghere continuă efectuate în numele său.";
1.7. punctul 21.B.221 se completează cu litera (g) cu următorul cuprins:
"21.B.221 Principiile de supraveghere
(g) În ceea ce priveşte certificarea şi supravegherea conformităţii organizaţiei cu pct.21.A.139A, în plus faţă de respectarea dispoziţiilor de la lit.(a)-(f), AAC examinează orice aprobare acordată în temeiul pct.IS.I.OR.200 lit.(e) din anexa nr.2 la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informaţiilor care pot avea un impact asupra siguranţei aviaţiei, în urma ciclului de audit de supraveghere aplicabil, precum şi ori de câte ori sunt implementate modificări ale domeniului de activitate al organizaţiei.";
1.8. după punctul 21.B.240 se introduce punctul 21.B.240A cu următorul cuprins:
"21.B.240A Modificări ale sistemului de management al securităţii informaţiilor
(a) Pentru modificările gestionate şi notificate AAC în conformitate cu procedura prevăzută la pct.IS.D.OR.255 lit.(a) din anexa nr.2 (partea IS.D.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, AAC include examinarea acestor modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la pct.21.B.221. În cazul în care se constată o neconformitate, AAC notifică acest lucru organizaţiei, solicită modificări suplimentare şi acţionează în conformitate cu pct.21.B.225.
(b) Pentru alte modificări care necesită o cerere de aprobare în conformitate cu pct.IS.D.OR.255 lit.(b) din anexa nr.2 (partea IS.D.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025:
1. la primirea cererii de efectuare a modificării, AAC verifică dacă organizaţia îndeplineşte cerinţele aplicabile înainte de a da respectiva aprobare;
2. AAC stabileşte condiţiile în care organizaţia îşi poate desfăşura activitatea pe durata implementării modificării;
3. dacă a constatat că organizaţia îndeplineşte cerinţele aplicabile, AAC aprobă modificarea.";
1.9. punctul 21.B.431 se completează cu litera (d) cu următorul cuprins:
"21.B.431 Principiile de supraveghere
(d) Pentru certificarea şi supravegherea conformităţii organizaţiei cu pct.21.A.239A, în plus faţă de respectarea dispoziţiilor de la lit.(a)-(c), AAC respectă următoarele principii:
1. examinează interfeţele şi riscurile asociate identificate de către fiecare organizaţie care face obiectul supravegherii sale, în conformitate cu pct.IS.D.OR.205 din anexa nr.2 (partea IS.D.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025;
2. dacă se constată discrepanţe în interfeţele reciproce şi riscurile asociate identificate de diferite organizaţii, AAC le examinează împreună cu organizaţiile vizate şi, dacă este necesar, formulează constatări corespunzătoare pentru a asigura implementarea de măsuri corective;
3. dacă, în urma examinării documentaţiei, efectuate în temeiul subpct. 2, se constată că există riscuri semnificative asociate interfeţelor cu organizaţii supravegheate de o altă autoritate competentă, aceste informaţii se comunică autorităţii naţionale relevante, responsabile de securitatea informaţiilor sau securitatea cibernetică.";
1.10. după punctul 21.B.435 se introduce punctul 21.B.435A cu următorul cuprins:
"21.B.435A Modificări ale sistemului de management al securităţii informaţiilor
(a) Pentru modificările gestionate şi notificate AAC în conformitate cu procedura prevăzută la pct.IS.D.OR.255 lit.(a) din anexa nr.2 (partea IS.D.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, AAC include examinarea acestor modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la pct.21.B.431. În cazul în care se constată o neconformitate, AAC notifică acest lucru organizaţiei, solicită modificări suplimentare şi acţionează în conformitate cu pct.21.B.433.
(b) Pentru alte modificări care necesită o cerere de aprobare în conformitate cu pct.IS.D.OR.255 lit.(b) din anexa nr.2 (partea IS.D.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025:
1. la primirea cererii de efectuare a modificării, AAC verifică dacă organizaţia îndeplineşte cerinţele aplicabile, înainte de a da respectiva aprobare;
2. AAC stabileşte condiţiile în care organizaţia îşi poate desfăşura activitatea pe durata implementării modificării;
3. dacă a constatat că organizaţia îndeplineşte cerinţele aplicabile, AAC aprobă modificarea."
2. Regulamentul privind procedurile administrative referitoare la aerodromuri, aprobat prin Hotărârea Guvernului nr.653/2018 (Monitorul Oficial al Republicii Moldova, 2018, nr.256-265, art.713), cu modificările ulterioare, se modifică după cum urmează:
2.1. în anexa nr.1:
2.1.1. după punctul ADR.AR.A.015 se introduce punctul ADR.AR.A.025 cu următorul cuprins:
"ADR.AR.A.025 Informarea
(a) AAC informează, fără întârzieri nejustificate, organul central de specialitate în domeniul aviaţiei civile cu privire la oricare probleme semnificative legate de punerea în aplicare a prevederilor Codului aerian al Republicii Moldova nr.301/2017 şi a normelor sale de punere în aplicare.
(b) Fără a aduce atingere reglementării aeronautice civile "Regulamentul privind raportarea, analiza şi acţiunile subsecvente cu privire la evenimentele de aviaţie civilă", aprobat prin Ordinul ministrului economiei şi infrastructurii nr.119/2020 şi al actelor sale de punere în aplicare, AAC trebuie să furnizeze Agenţiei Uniunii Europene pentru Siguranţa Aviaţiei (în continuare – AESA), cât mai curând posibil, informaţiile semnificative din punctul de vedere al siguranţei, care reies din rapoartele cu privire la evenimente stocate în baza sa de date naţională.
(c) AAC furnizează Agenţiei pentru Securitate Cibernetică, nu mai târziu de 24 de ore din momentul în care a luat cunoştinţă de informaţiile semnificative din punctul de vedere al siguranţei, provenite din rapoartele de securitate a informaţiilor primite în temeiul pct.IS.D.OR.230 din anexa nr.2 (partea IS.D.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025.";
2.1.2. după punctul ADR.AR.A.030 se introduce punctul ADR.AR.A.030A cu următorul cuprins:
"ADR.AR.A.030A Reacţia imediată la un incident sau o vulnerabilitate în materie de securitate a informaţiilor cu impact asupra siguranţei aviaţiei
(a) AAC implementează un sistem de colectare, analizare şi difuzare corespunzătoare a informaţiilor referitoare la incidentele şi vulnerabilităţile în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, care sunt raportate de organizaţii. Aceste activităţi se desfăşoară în coordonare cu orice altă autoritate naţională relevantă, responsabilă de securitatea informaţiilor sau securitatea cibernetică, pentru a se spori coordonarea şi compatibilitatea sistemelor de raportare.
(b) AAC implementează un sistem pentru analizarea corespunzătoare a oricăror informaţii relevante şi semnificative din punctul de vedere al siguranţei, primite în conformitate cu pct.ADR.AR.A.025 lit.(c), precum şi pentru furnizarea, fără întârzieri nejustificate, către Agenţia pentru Securitate Cibernetică, a informaţiilor, inclusiv a recomandărilor sau a măsurilor corective care trebuie întreprinse, necesare pentru ca aceasta să reacţioneze în timp util la un incident sau la o vulnerabilitate în materie de securitate a informaţiilor, cu impact potenţial asupra siguranţei aviaţiei, care implică produse, piese, echipamente neinstalate, persoane sau organizaţii supuse dispoziţiilor Codului aerian al Republicii Moldova nr.301/2017 şi ale actelor sale de punere în aplicare.
(c) La primirea informaţiilor menţionate la lit.(a) şi (b), AAC ia măsuri adecvate pentru abordarea impactului potenţial al incidentului sau vulnerabilităţii în materie de securitate a informaţiilor asupra siguranţei aviaţiei.
(d) Măsurile luate în conformitate cu lit.(c) se notifică imediat tuturor persoanelor sau organizaţiilor care trebuie să le respecte în temeiul prevederilor Codului aerian al Republicii Moldova nr.301/2017 şi al actelor sale de punere în aplicare. AAC notifică aceste măsuri în egală măsură Agenţiei pentru Securitate Cibernetică şi, atunci când sunt necesare acţiuni combinate, autorităţilor competente ale celorlalte state vizate.";
2.1.3. punctul ADR.AR.B.005 se completează cu litera (d) cu următorul cuprins:
"ADR.AR.B.005 Sistemul de management
(d) În plus faţă de cerinţele de la lit.(a), sistemul de management instituit şi menţinut de către AAC trebuie să respecte anexa nr.1 (partea IS.AR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informaţiilor care pot avea impact asupra siguranţei aviaţiei.";
2.1.4. se completează cu punctul ADR.AR.B.010 cu următorul cuprins:
"ADR.AR.B.010 Atribuirea de sarcini
(a) AAC atribuie numai entităţilor calificate sarcini legate de certificarea iniţială sau de supravegherea continuă a persoanelor sau a organizaţiilor care fac obiectul Codului aerian al Republicii Moldova nr.301/2017 şi al normelor sale de punere în aplicare. Atunci când atribuie sarcini, AAC se asigură că:
1. dispune de un sistem pentru evaluarea iniţială şi continuă a conformităţii entităţii calificate în conformitate cu prevederile Codului aerian al Republicii Moldova nr.301/2017.
Sistemul şi rezultatele evaluării se documentează;
2. a încheiat un acord documentat cu entitatea calificată, aprobat de ambele părţi la nivelul de conducere corespunzător, care defineşte în mod clar:
(i) sarcinile care trebuie executate;
(ii) declaraţiile, rapoartele şi înregistrările care trebuie furnizate;
(iii) condiţiile tehnice care trebuie îndeplinite la executarea unor astfel de sarcini;
(iv) acoperirea responsabilităţii asociate; şi
(v) protecţia acordată informaţiilor obţinute în cursul executării unor astfel de sarcini.
(b) AAC se asigură că procesul de audit intern şi procesul de management al riscurilor de siguranţă, impuse de pct.ADR.AR.B.005 lit.(a) pct.4), vizează toate sarcinile de certificare sau de supraveghere continuă executate în numele său.
(c) În ceea ce priveşte certificarea şi supravegherea conformităţii organizaţiei cu pct.ADR.OR.D.005A, AAC poate atribui sarcini entităţilor calificate în conformitate cu lit.(a) sau oricărei autorităţi naţionale relevante, responsabile de securitatea informaţiilor sau securitatea cibernetică. Atunci când atribuie sarcini, AAC se asigură că:
1. toate aspectele legate de siguranţa aviaţiei sunt coordonate şi luate în considerare de către entitatea calificată sau de către autoritatea relevantă;
2. rezultatele activităţilor de certificare şi de supraveghere desfăşurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare şi de supraveghere ale organizaţiei;
3. propriul sistem de management al securităţii informaţiilor, instituit în conformitate cu pct.ADR.AR.B.005 lit.(e), acoperă toate sarcinile de certificare şi de supraveghere continuă efectuate în numele său.";
2.1.5. punctul ADR.AR.C.005 se completează cu litera (f) cu următorul cuprins:
"ADR.AR.C.005 Supraveghere
(f) În ceea ce priveşte certificarea şi supravegherea conformităţii organizaţiei cu pct.ADR.OR.D.005A, în plus faţă de respectarea dispoziţiilor de la lit.(a)-(e), AAC examinează orice aprobare acordată în temeiul pct.IS.I.OR.200 lit.(e) sau al pct.IS.D.OR.200 lit.(e) din anexa nr.2 la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, în urma ciclului de audit de supraveghere aplicabil, precum şi ori de câte ori sunt implementate modificări ale domeniului de activitate al organizaţiei.";
2.1.6. după punctul ADR.AR.C.040 se introduce punctul ADR.AR.C.040A cu următorul cuprins:
"ADR.AR.C.040A Modificări ale sistemului de management al securităţii informaţiilor
(a) În ceea ce priveşte modificările gestionate şi notificate AAC în conformitate cu procedura prevăzută la IS.D.OR.255 lit.(a) din anexa nr.2 (partea IS.D.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, AAC include examinarea acestor modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la pct.ADR.AR.C.005. În cazul în care se constată o neconformitate, AAC notifică acest lucru organizaţiei, solicită modificări suplimentare şi acţionează în conformitate cu pct.ADR.AR.C.055.
(b) În privinţa altor modificări care necesită o cerere de aprobare în conformitate cu pct.IS.D.OR.255 lit.(b) din anexa nr.2 (partea IS.D.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025:
1. la primirea cererii de efectuare a modificării, AAC verifică dacă organizaţia îndeplineşte cerinţele aplicabile înainte de a da respectiva aprobare;
2. AAC stabileşte condiţiile în care organizaţia îşi poate desfăşura activitatea pe durata implementării modificării;
3. dacă a constatat că organizaţia îndeplineşte cerinţele aplicabile, AAC aprobă modificarea.";
2.2. în anexa nr.2:
2.2.1. după punctul ADR.OR.D.005 se introduce punctul ADR.OR.D.005A cu următorul cuprins:
"ADR.OR.D.005A Sistemul de management al securităţii informaţiilor
Operatorul de aerodrom/aeroport instituie, implementează şi menţine un sistem de management al securităţii informaţiilor în conformitate cu Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informaţiilor care pot avea un impact asupra siguranţei aviaţiei.";
2.2.2. punctul ADR.OR.D.007 va avea următorul cuprins:
"ADR.OR.D.007 Managementul datelor aeronautice şi al informaţiilor aeronautice
(a) În cadrul sistemului său de management, operatorul de aerodrom/aeroport implementează şi menţine un sistem de management al calităţii, care cuprinde următoarele activităţi:
1) activităţile legate de datele aeronautice;
2) activităţile de furnizare a informaţiilor aeronautice.
(b) În cadrul sistemului său de management, operatorul de aerodrom/aeroport stabileşte un sistem de management al securităţii pentru a asigura protecţia datelor operaţionale pe care le primeşte, le generează sau le utilizează în alt mod, astfel încât accesul la respectivele date operaţionale să fie permis numai persoanelor autorizate.
(c) Sistemul de management al securităţii trebuie să definească următoarele elemente:
1) procedurile referitoare la evaluarea şi reducerea riscurilor de securitate a datelor, monitorizarea şi îmbunătăţirea securităţii, examinările de securitate şi diseminarea rezultatelor;
2) mijloacele destinate să detecteze breşele de securitate şi să alerteze personalul prin avertizări adecvate cu privire la securitate;
3) mijloacele de control al efectelor cauzate de breşele de securitate şi de identificare a măsurilor de remediere şi a procedurilor de reducere a riscurilor pentru prevenirea repetării acestora.
(d) Operatorul de aerodrom/aeroport asigură autorizarea de securitate a personalului său în ceea ce priveşte securitatea datelor aeronautice.
(e) Aspectele legate de securitatea informaţiilor trebuie gestionate în conformitate cu pct.ADR.OR.D.005A.";
2.2.3. după punctul ADR.OR.F.045 se introduce punctul ADR.OR.F.045A cu următorul cuprins:
"ADR.OR.F.045A Sistemul de management al securităţii informaţiilor
Organizaţia responsabilă de furnizare, Serviciul meteorologic de aerodrom (Aerodrome Meteorological Service – AMS) instituie, implementează şi menţine un sistem de management al securităţii informaţiilor în conformitate cu Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informaţiilor care pot avea un impact asupra siguranţei aviaţiei."
3. Regulamentul de stabilire a cerinţelor tehnice şi a procedurilor administrative referitoare la personalul navigant din aviaţia civilă, aprobat prin Hotărârea Guvernului nr.204/2020 (Monitorul Oficial al Republicii Moldova, 2020, nr.165-176, art.552), cu modificările ulterioare, se modifică după cum urmează:
3.1. anexa nr.6:
3.1.1. se completează cu punctul ARA.GEN.125 lit.(c) cu următorul cuprins:
"ARA.GEN.125 Informarea
(c) AAC furnizează Agenţiei pentru Securitate Cibernetică, nu mai târziu de 24 de ore din momentul în care a luat cunoştinţă de informaţiile semnificative din punctul de vedere al siguranţei, provenite din rapoartele de securitate a informaţiilor pe care le-a primit în temeiul pct.IS.I.OR.230 din anexa nr.2 la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025";
3.1.2. după punctul ARA.GEN.135 se introduce punctul ARA.GEN.135A cu următorul cuprins:
"ARA.GEN.135A Reacţia imediată la un incident sau la o vulnerabilitate în materie de securitate a informaţiilor cu impact asupra siguranţei aviaţiei
(a) AAC implementează un sistem de colectare, analizare şi difuzare corespunzătoare a informaţiilor referitoare la incidentele şi vulnerabilităţile în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, care sunt raportate de organizaţii. Aceste activităţi se desfăşoară în coordonare cu orice altă autoritate naţională relevantă responsabilă de securitatea informaţiilor sau securitatea cibernetică, pentru a se spori coordonarea şi compatibilitatea sistemelor de raportare.
(b) AAC implementează un sistem pentru analizarea corespunzătoare a oricăror informaţii relevante semnificative din punctul de vedere al siguranţei, primite în conformitate cu pct.ARA.GEN.125 lit.(c), precum şi pentru furnizarea, fără întârzieri nejustificate, către Agenţia pentru Securitate Cibernetică, a informaţiilor, inclusiv a recomandărilor sau a măsurilor corective care trebuie întreprinse, necesare pentru ca aceasta să reacţioneze în timp util la un incident sau la o vulnerabilitate în materie de securitate a informaţiilor, cu impact potenţial asupra siguranţei aviaţiei, care implică produse, piese, echipamente neinstalate, persoane sau organizaţii supuse dispoziţiilor Codului aerian al Republicii Moldova nr.301/2017 şi ale actelor sale de punere în aplicare.
(c) La primirea informaţiilor menţionate la lit.(a) şi (b), AAC ia măsuri adecvate pentru abordarea impactului potenţial al incidentului sau vulnerabilităţii în materie de securitate a informaţiilor asupra siguranţei aviaţiei.
(d) Măsurile luate în conformitate cu lit.(c) se notifică imediat tuturor persoanelor sau organizaţiilor care trebuie să le respecte, în temeiul Codului aerian al Republicii Moldova nr.301/2017 şi al actelor sale de punere în aplicare. AAC notifică aceste măsuri Agenţiei pentru Securitate Cibernetică şi, atunci când sunt necesare acţiuni combinate, autorităţilor competente ale celorlalte state vizate.";
3.1.3. punctul ARA.GEN.200 se completează cu litera (e) cu următorul cuprins:
"ARA.GEN.200 Sistemul de management
(e) În plus faţă de cerinţele de la lit.(a), sistemul de management instituit şi menţinut de AAC trebuie să respecte prevederile anexei nr.1 (partea IS.AR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informaţiilor care pot avea un impact asupra siguranţei aviaţiei.";
3.1.4. după punctul ARA.GEN.200 se introduce punctul ARA.GEN.205 cu următorul cuprins:
"ARA.GEN.205 Atribuirea de sarcini
(a) AAC poate să atribuie sarcini legate de certificarea iniţială sau de supravegherea continuă a persoanelor sau organizaţiilor care fac obiectul Codului aerian al Republicii Moldova nr.301/2017 şi al normelor sale de aplicare, numai entităţilor calificate. Atunci când atribuie sarcini, AAC se asigură că:
1. dispune de un sistem pentru evaluarea iniţială şi continuă a conformităţii entităţii calificate, în conformitate cu Codul aerian al Republicii Moldova nr.301/2017. Acest sistem şi rezultatele evaluării trebuie să fie documentate;
2. a încheiat un acord documentat cu entitatea calificată, aprobat de ambele părţi la nivelul de conducere corespunzător, care defineşte în mod clar:
(i) sarcinile care urmează a fi executate;
(ii) declaraţiile, rapoartele şi înregistrările care trebuie furnizate;
(iii) condiţiile tehnice care trebuie îndeplinite la executarea unor astfel de sarcini;
(iv) asigurarea corespunzătoare a răspunderii; şi
(v) protecţia acordată informaţiilor obţinute în cursul exercitării unor astfel de sarcini.
(b) AAC se asigură că procesul de audit intern şi procesul de management al riscurilor de siguranţă impuse de pct.ARA.GEN.200 lit.(a) pct.4 cuprind toate sarcinile de certificare sau de supraveghere continuă executate în numele său.
(c) În ceea ce priveşte certificarea şi supravegherea conformităţii organizaţiei cu pct.ORA.GEN.200A, AAC poate atribui sarcini entităţilor calificate în conformitate cu lit.(a) sau oricărei autorităţi naţionale relevante, responsabile de securitatea informaţiilor sau de securitatea cibernetică. Atunci când atribuie sarcini, AAC se asigură că:
1. toate aspectele legate de siguranţa aviaţiei sunt coordonate şi luate în considerare de entitatea calificată sau de autoritatea relevantă;
2. rezultatele activităţilor de certificare şi de supraveghere desfăşurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare şi de supraveghere ale organizaţiei;
3. propriul sistem de management al securităţii informaţiilor, instituit în conformitate cu pct.ARA.GEN.200 lit.(e), acoperă toate sarcinile de certificare şi de supraveghere continuă efectuate în numele său.";
3.1.5. punctul ARA.GEN.300 se completează cu litera (g) cu următorul cuprins:
"ARA.GEN.300 Supravegherea
(g) În ceea ce priveşte certificarea şi supravegherea conformităţii organizaţiei cu pct.ORA.GEN.200A, în plus faţă de respectarea dispoziţiilor de la lit.(a)-(e), AAC examinează orice aprobare acordată în temeiul pct.IS.I.OR.200 lit.(e) sau al pct.IS.D.OR.200 lit.(e) din anexa nr.2 (partea IS.I.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, în urma ciclului de audit de supraveghere aplicabil, precum şi ori de câte ori sunt implementate modificări în domeniul de activitate al organizaţiei.";
3.1.6. după punctul ARA.GEN.330 se introduce punctul ARA.GEN.330A cu următorul cuprins:
"ARA.GEN.330A Modificări ale sistemului de management al securităţii informaţiilor
(a) În ceea ce priveşte modificările gestionate şi notificate AAC în conformitate cu procedura prevăzută la pct.IS.I.OR.255 lit.(a) din anexa nr.2 (partea IS.I.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, AAC include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la pct.ARA.GEN.300. În cazul în care se constată o neconformitate, AAC notifică acest lucru organizaţiei, solicită modificări suplimentare şi acţionează în conformitate cu pct.ARA.GEN.350.
(b) În ceea ce priveşte alte modificări care necesită o cerere de aprobare în conformitate cu pct.IS.I.OR.255 lit.(b) din anexa nr.2 (partea IS.I.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025:
1. la primirea cererii de efectuare a modificării, AAC verifică dacă organizaţia îndeplineşte cerinţele aplicabile înainte de a da respectiva aprobare;
2. stabileşte condiţiile în care organizaţia îşi poate desfăşura activitatea pe durata implementării modificării;
3. dacă a constatat că organizaţia îndeplineşte cerinţele aplicabile, AAC aprobă modificarea.";
3.2. în anexa nr.7, după punctul ORA.GEN.200 se introduce punctul ORA.GEN.200A cu următorul cuprins:
"ORA.GEN.200A Sistemul de management al securităţii informaţiilor
Pe lângă sistemul de management menţionat la pct.ORA.GEN.200, organizaţia instituie, implementează şi menţine un sistem de management al securităţii informaţiilor în conformitate cu Regulamentul privind privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informaţiilor care pot avea un impact asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025".
4. Regulamentul de stabilire a cerinţelor tehnice şi a procedurilor administrative referitoare la operaţiunile aeriene, aprobat prin Hotărârea Guvernului nr.612/2022 (Monitorul Oficial al Republicii Moldova, 2022, nr.363-373, art.868), cu modificările ulterioare, se modifică după cum urmează:
4.1. anexa nr.2:
4.1.1. după punctul ARO.GEN.120 se introduce punctul ARO.GEN.125 cu următorul cuprins:
"ARO.GEN.125 Informarea
(a) AAC informează organul central de specialitate în domeniul aviaţiei civile, fără întârzieri nejustificate, în cazul apariţiei oricăror probleme semnificative legate de implementarea Codului aerian al Republicii Moldova nr.301/2017 şi a normelor sale de aplicare.
(b) Fără a aduce atingere reglementării aeronautice civile "Regulamentul privind raportarea, analiza şi acţiunile subsecvente cu privire la evenimentele de aviaţie civilă", aprobat prin Ordinul ministrului economiei şi infrastructurii nr.119/2020, şi actelor sale de punere în aplicare, AAC trebuie să furnizeze AESA, cât mai curând posibil, informaţiile semnificative din punctul de vedere al siguranţei, care reies din rapoartele cu privire la evenimente stocate în baza sa de date naţională".
(c) AAC furnizează Agenţiei pentru Securitate Cibernetică, nu mai târziu de 24 de ore din momentul în care a luat cunoştinţă de informaţiile semnificative din punctul de vedere al siguranţei, provenite din rapoartele de securitate a informaţiilor pe care le-a primit în temeiul pct.IS.I.OR.230 din anexa nr.2 (partea IS.I.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025.";
4.1.2. după punctul ARO.GEN.135 se introduce punctul ARO.GEN.135A cu următorul cuprins:
"ARO.GEN.135A Reacţia imediată la un incident sau la o vulnerabilitate în materie de securitate a informaţiilor cu impact asupra siguranţei aviaţiei
(a) AAC implementează un sistem de colectare, analizare şi difuzare corespunzătoare a informaţiilor referitoare la incidentele şi vulnerabilităţile în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, care sunt raportate de organizaţii. Aceste activităţi se desfăşoară în coordonare cu orice altă autoritate naţională relevantă, responsabilă de securitatea informaţiilor sau de securitatea cibernetică, pentru a se spori coordonarea şi compatibilitatea sistemelor de raportare.
(b) AAC implementează un sistem pentru analizarea corespunzătoare a oricăror informaţii relevante şi semnificative din punctul de vedere al siguranţei, primite în conformitate cu pct.ARO.GEN.125 lit.(c), precum şi pentru furnizarea, fără întârzieri nejustificate, către Agenţia pentru Securitate Cibernetică a informaţiilor, inclusiv a recomandărilor sau a măsurilor corective care trebuie întreprinse, necesare pentru ca aceasta să reacţioneze în timp util la un incident sau la o vulnerabilitate în materie de securitate a informaţiilor, cu impact potenţial asupra siguranţei aviaţiei, care implică produse, piese, echipamente neinstalate, persoane sau organizaţii supuse dispoziţiilor Codului aerian al Republicii Moldova nr.301/2017 şi ale actelor sale de punere în aplicare.
(c) La primirea informaţiilor menţionate la lit.(a) şi (b), AAC ia măsuri adecvate pentru a gestiona impactul potenţial al incidentului sau vulnerabilităţii în materie de securitate a informaţiilor asupra siguranţei aviaţiei.
(d) Măsurile luate în conformitate cu lit.(c) se notifică imediat tuturor persoanelor sau organizaţiilor care trebuie să le respecte în temeiul Codului aerian al Republicii Moldova nr.301/2017 şi al actelor sale de punere în aplicare. AAC notifică aceste măsuri în egală măsură Agenţiei pentru Securitate Cibernetică şi, atunci când sunt necesare acţiuni combinate, autorităţilor competente ale celorlalte state vizate.";
4.1.3. punctul ARO.GEN.200 se completează cu lit.(e) cu următorul cuprins:
"ARO.GEN.200 Sistemul de management
(e) În plus faţă de cerinţele de la lit.(a), sistemul de management instituit şi menţinut de către AAC trebuie să respecte anexa nr.1 (partea IS.AR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informaţiilor care pot avea impact asupra siguranţei aviaţiei.";
4.1.4. după punctul ARO.GEN.200 se introduce punctul ARO.GEN.205 cu următorul cuprins:
"ARO.GEN.205 Atribuirea de sarcini
(a) AAC poate atribui sarcini legate de certificarea iniţială, de autorizarea pentru operaţiuni specializate sau de supravegherea continuă a persoanelor sau organizaţiilor care fac obiectul Codului aerian al Republicii Moldova nr.301/2017 şi al normelor sale de punere în aplicare, numai entităţilor calificate. Atunci când atribuie sarcini, AAC se asigură că:
1. dispune de un sistem pentru evaluarea iniţială şi continuă a conformităţii entităţii calificate cu prevederile Codului aerian al Republicii Moldova nr.301/2017.
Sistemul şi rezultatele evaluării se documentează;
2. a încheiat un acord documentat cu entitatea calificată, aprobat de ambele părţi la nivelul de conducere corespunzător, care defineşte în mod clar:
(i) sarcinile care urmează a fi executate;
(ii) declaraţiile, rapoartele şi înregistrările care trebuie furnizate;
(iii) condiţiile tehnice care trebuie îndeplinite la executarea unor astfel de sarcini;
(iv) asigurarea corespunzătoare a răspunderii; şi
(v) protecţia acordată informaţiilor obţinute în cursul exercitării unor astfel de sarcini.
(b) AAC se asigură că procesul de audit intern şi procesul de management al riscurilor de siguranţă, impuse de pct.ARO.GEN.200 lit.(a) pct.4, vizează toate sarcinile de certificare, de autorizare sau de supraveghere continuă executate în numele său.
(c) Pentru certificarea şi supravegherea conformităţii organizaţiei cu pct.ORO.GEN.200A, AAC poate atribui sarcini entităţilor calificate, în conformitate cu lit.(a), sau oricărei autorităţi naţionale relevante, responsabile de securitatea informaţiilor sau de securitatea cibernetică. Atunci când atribuie sarcini, AAC se asigură că:
1. toate aspectele legate de siguranţa aviaţiei sunt coordonate şi luate în considerare de entitatea calificată sau de autoritatea relevantă;
2. rezultatele activităţilor de certificare şi de supraveghere desfăşurate de entitatea calificată sau de autoritatea relevantă sunt integrate în dosarele generale de certificare şi de supraveghere ale organizaţiei;
3. propriul sistem de management al securităţii informaţiilor, instituit în conformitate cu pct.ARO.GEN.200 lit.(e), acoperă toate sarcinile de certificare şi de supraveghere continuă efectuate în numele său."
4.1.5. punctul ARO.GEN.300 se completează cu litera (g) cu următorul cuprins:
"ARO.GEN.300 Supravegherea
(g) În ceea ce priveşte certificarea şi supravegherea conformităţii organizaţiei cu pct.ORO.GEN.200A, în plus faţă de respectarea dispoziţiilor de la lit.(a)-(f), AAC examinează orice aprobare acordată în temeiul pct.IS.I.OR.200 lit.(e) sau pct.IS.D.OR.200 lit.(e) din anexa nr.2 la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, în urma ciclului de audit de supraveghere aplicabil, precum şi ori de câte ori sunt implementate modificări în domeniul de activitate al organizaţiei.";
4.1.6. după punctul ARO.GEN.330 se introduce punctul ARO.GEN.330A cu următorul cuprins:
"ARO.GEN.330A Modificări ale sistemului de management al securităţii informaţiilor
(a) Pentru modificările gestionate şi notificate AAC în conformitate cu procedura prevăzută la pct.IS.I.OR.255 lit.(a) din anexa nr.2 (partea IS.I.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, AAC include examinarea unor astfel de modificări în supravegherea sa continuă, conform principiilor stabilite la pct.ARO.GEN.300. În cazul în care se constată o neconformitate, AAC notifică acest lucru organizaţiei, solicită modificări suplimentare şi acţionează în conformitate cu pct.ARO.GEN.350.
(b) Pentru alte modificări care necesită o cerere de aprobare în conformitate cu pct.IS.I.OR.255 lit.(b) din anexa nr.2 (partea IS.I.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025:
1. la primirea cererii de efectuare a modificării, AAC verifică dacă organizaţia îndeplineşte cerinţele aplicabile înainte de a da respectiva aprobare;
2. AAC stabileşte condiţiile în care organizaţia îşi poate desfăşura activitatea pe durata implementării modificării;
3. dacă a constatat că organizaţia îndeplineşte cerinţele aplicabile, AAC aprobă modificarea.";
4.2. în anexa nr.3, după punctul ORO.GEN.200 se introduce punctul ORO.GEN.200A cu următorul cuprins:
"ORO.GEN.200A Sistemul de management al securităţii informaţiilor
Pe lângă sistemul de management menţionat la pct.ORO.GEN.200, operatorul instituie, implementează şi menţine un sistem de management al securităţii informaţiilor în conformitate cu Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informaţiilor care pot avea impact asupra siguranţei aviaţiei."
5. Regulamentul de stabilire a cerinţelor şi procedurilor administrative referitoare la certificatele controlorilor de trafic aerian, aprobat prin Hotărârea Guvernului nr.134/2019 (Monitorul Oficial al Republicii Moldova, 2019, nr.94-99, art.190), se modifică după cum urmează:
5.1. anexa nr.1:
5.1.1. după punctul ATCO.AR.A.015 se introduce punctul ATCO.AR.A.020 cu următorul cuprins:
" ATCO.AR.A.020 Informarea
(a) AAC trebuie să informeze organul central de specialitate în domeniul aviaţiei civile cu privire la orice probleme semnificative legate de punerea în aplicare a prevederilor Codului aerian al Republicii Moldova nr.301/2017 şi a actelor sale de punere în aplicare.
(b) Fără a aduce atingere reglementării aeronautice civile "Regulamentul privind raportarea, analiza şi acţiunile subsecvente cu privire la evenimentele de aviaţie civilă", aprobat prin Ordinul ministrului economiei şi infrastructurii nr.119/2020 şi actelor sale de punere în aplicare, AAC trebuie să furnizeze Agenţiei pentru Securitate Cibernetică, nu mai târziu de 24 de ore din momentul în care a luat cunoştinţă de informaţiile semnificative din punct de vedere al siguranţei care reies din rapoartele cu privire la evenimente stocate în baza sa de date naţională.
(c) AAC furnizează Agenţiei pentru Securitate Cibernetică, nu mai târziu de 24 de ore din momentul în care a luat cunoştinţă de informaţiile semnificative din punctul de vedere al siguranţei, provenite din rapoartele de securitate a informaţiilor pe care le-a primit în temeiul pct.IS.I.OR.230 din anexa nr.2 (partea IS.I.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025.";
5.1.2. după punctul ATCO.AR.A.025 se introduce punctul ATCO.AR.A.025A cu următorul cuprins:
"ATCO.AR.A.025A Reacţia imediată la un incident sau la o vulnerabilitate în materie de securitate a informaţiilor cu impact asupra siguranţei aviaţiei
(a) AAC implementează un sistem de colectare, analizare şi difuzare corespunzătoare a informaţiilor referitoare la incidentele şi vulnerabilităţile în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, care sunt raportate de organizaţii. Aceste activităţi se desfăşoară în coordonare cu orice altă autoritate naţională relevantă responsabilă de securitatea informaţiilor sau securitatea cibernetică, pentru a se spori coordonarea şi compatibilitatea sistemelor de raportare.
(b) AAC implementează un sistem pentru analizarea corespunzătoare a oricăror informaţii relevante semnificative din punctul de vedere al siguranţei, primite în conformitate cu pct.ATCO.AR.A.020, precum şi pentru furnizarea, fără întârzieri nejustificate, către Agenţia pentru Securitate Cibernetică, a informaţiilor, inclusiv a recomandărilor sau a măsurilor corective care trebuie întreprinse, necesare pentru ca aceasta să reacţioneze în timp util la un incident sau la o vulnerabilitate în materie de securitate a informaţiilor, cu impact potenţial asupra siguranţei aviaţiei, care implică produse, piese, echipamente neinstalate, persoane sau organizaţii supuse dispoziţiilor Codului aerian al Republicii Moldova nr.301/2017 şi ale actelor sale de punere în aplicare.
(c) La primirea informaţiilor menţionate la lit.(a) şi (b), AAC ia măsuri adecvate pentru abordarea impactului potenţial al incidentului sau vulnerabilităţii în materie de securitate a informaţiilor asupra siguranţei aviaţiei.
(d) Măsurile luate în conformitate cu lit.(c) se notifică imediat tuturor persoanelor sau organizaţiilor care trebuie să le respecte în temeiul Codului aerian al Republicii Moldova nr.301/2017 şi al actelor sale de punere în aplicare. AAC notifică aceste măsuri în egală măsură ASC şi, atunci când sunt necesare acţiuni combinate, autorităţilor competente ale celorlalte state vizate.";
5.1.3. punctul ATCO.AR.B.001 se completează cu litera (e) cu următorul cuprins:
"ATCO.AR.B.001 Sistemul de management
(e) În plus faţă de cerinţele de la lit.(a), sistemul de management instituit şi menţinut de AAC trebuie să respecte anexa nr.1 (partea IS.AR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informaţiilor care pot avea impact asupra siguranţei aviaţiei.";
5.1.4. după punctul ATCO.AR.B.001 se introduce punctul ATCO.AR.B.005 cu următorul cuprins:
"ATCO.AR.B.005 Atribuirea de sarcini
(a) În cazul în care AAC atribuie sarcini legate de certificarea iniţială sau de supravegherea continuă a persoanelor sau a organizaţiilor care fac obiectul Codului aerian al Republicii Moldova nr.301/2017 şi al actelor sale de punere în aplicare, respectivele sarcini trebuie atribuite exclusiv unor entităţi calificate. Atunci când atribuie sarcini, AAC se asigură că:
1. dispune de un sistem pentru evaluarea iniţială şi continuă a conformităţii entităţii calificate în conformitate cu prevederile Codului aerian al Republicii Moldova nr.301/2017.
Acest sistem şi rezultatele evaluării trebuie să fie documentate;
2. a încheiat un acord documentat cu o entitate calificată, aprobat de ambele părţi la nivelul de conducere corespunzător, care defineşte în mod clar:
(i) sarcinile care trebuie executate;
(ii) declaraţiile, rapoartele şi evidenţele care trebuie furnizate;
(iii) condiţiile tehnice care trebuie îndeplinite la executarea sarcinilor respective;
(iv) acoperirea responsabilităţii asociate; precum şi
(v) protecţia acordată informaţiilor obţinute în cursul executării unor astfel de sarcini.
(b) AAC se asigură că procesul de audit intern şi procesul de management al riscurilor de siguranţă impuse de pct.ATCO.AR.B.001 lit.(a) pct.4 cuprind toate sarcinile de certificare sau de supraveghere executate în numele său.
(c) În ceea ce priveşte certificarea şi supravegherea conformităţii organizaţiei cu pct.ATCO.OR.C.001A, AAC poate atribui sarcini entităţilor calificate în conformitate cu lit.(a) sau oricărei autorităţi naţionale relevante, responsabile de securitatea informaţiilor sau securitatea cibernetică. Atunci când atribuie sarcini, AAC se asigură că:
1. toate aspectele legate de siguranţa aviaţiei sunt coordonate şi luate în considerare de entitatea calificată sau de autoritatea naţională relevantă;
2. rezultatele activităţilor de certificare şi de supraveghere desfăşurate de entitatea calificată sau de autoritatea naţională relevantă sunt integrate în dosarele generale de certificare şi de supraveghere a organizaţiei;
3. propriul sistem de management al securităţii informaţiilor, instituit în conformitate cu pct.ATCO.AR.B.001 lit.(e), acoperă toate sarcinile de certificare şi de supraveghere continuă efectuate în numele său.";
5.1.5. punctul ATCO.AR.C.001 se completează cu litera (f) cu următorul cuprins:
"ATCO.AR.C.001 Supravegherea
(f) În ceea ce priveşte certificarea şi supravegherea conformităţii organizaţiei cu pct.ATCO.OR.C.001A din anexa nr.2, în plus faţă de respectarea dispoziţiilor de la literele (a)-(e), AAC examinează orice aprobare acordată în temeiul pct.IS.I.OR.200 lit.(e) sau al pct.IS.D.OR.200 lit.(e) din anexa nr.2 la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informaţiilor care pot avea un impact asupra siguranţei aviaţiei, în urma ciclului de audit de supraveghere aplicabil, precum şi ori de câte ori sunt implementate modificări în domeniul de activitate al organizaţiei.";
5.1.6. după punctul ATCO.AR.E.010 se introduce punctul ATCO.AR.E.010A cu următorul cuprins:
"ATCO.AR.E.010A Modificări ale sistemului de management al securităţii informaţiilor
(a) În ceea ce priveşte modificările gestionate şi notificate AAC în conformitate cu procedura prevăzută la pct.IS.I.OR.255 lit.(a) din anexa nr.2 (partea IS.I.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informaţiilor care pot avea un impact asupra siguranţei aviaţiei, AAC include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la pct.ATCO.AR.C.001. În cazul în care se constată o neconformitate, AAC notifică acest lucru organizaţiei, solicită modificări suplimentare şi acţionează în conformitate cu pct.ATCO.AR.C.010.
(b) În ceea ce priveşte alte modificări care necesită o cerere de aprobare în conformitate cu pct.IS.I.OR.255 lit.(b) din anexa nr.2 (partea IS.I.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025:
1. la primirea cererii de efectuare a modificării, AAC verifică dacă organizaţia îndeplineşte cerinţele aplicabile înainte de a da respectiva aprobare;
2. AAC stabileşte condiţiile în care organizaţia îşi poate desfăşura activitatea pe durata implementării modificării;
3. dacă a constatat că organizaţia îndeplineşte cerinţele aplicabile, AAC aprobă modificarea.";
5.2. în anexa nr.2, după punctul ATCO.OR.C.001 se introduce punctul ATCO.OR.C.001A cu următorul cuprins:
"ATCO.OR.C.001A Sistemul de management al securităţii informaţiilor
Pe lângă sistemul de management menţionat la pct.ATCO.OR.C.001, organizaţia de pregătire instituie, implementează şi menţine un sistem de management al securităţii informaţiilor în conformitate cu Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informaţiilor care pot avea impact asupra siguranţei aviaţiei."
6. Regulamentul privind stabilirea cerinţelor şi procedurilor administrative pentru furnizorii de management al traficului aerian şi serviciilor de navigaţie aeriană, aprobat prin Hotărârea Guvernului nr.119/2023 (Monitorul Oficial al Republicii Moldova, 2023, nr.141-144, art.309), cu modificările ulterioare, se modifică după cum urmează:
6.1. în anexa nr.2:
6.1.1. după punctul ATM/ANS.AR.A.015 se introduce punctul ATM/ANS.AR.A.020 cu următorul cuprins:
"ATM/ANS.AR.A.020 Informarea
(a) AAC trebuie să notifice organul central de specialitate în domeniul aviaţiei civile, fără întârzieri nejustificate, cu privire la orice probleme semnificative legate de punerea în aplicare a dispoziţiilor Codului aerian al Republicii Moldova nr.301/2017 şi a actelor de punere în aplicare.
(b) Fără a aduce atingere reglementării aeronautice civile "Regulamentul privind raportarea, analiza şi acţiunile subsecvente cu privire la evenimentele de aviaţie civilă", aprobat prin Ordinul ministrului economiei şi infrastructurii nr.119/2020, şi actelor sale de punere în aplicare, AAC trebuie să furnizeze Agenţiei Europene pentru Siguranţa Aviaţiei, cât mai curând posibil, informaţiile semnificative din punctul de vedere al siguranţei, care reies din rapoartele cu privire la evenimente stocate în baza sa de date naţională.
(c) AAC furnizează Agenţiei pentru Securitate Cibernetică, nu mai târziu de 24 de ore din momentul în care a luat cunoştinţă de informaţiile semnificative din punctul de vedere al siguranţei, provenite din rapoartele de securitate a informaţiilor pe care le-a primit în temeiul pct.IS.I.OR.230 din anexa nr.2 (partea IS.I.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025";
6.1.2. după punctul ATM/ANS.AR.A.025 se introduce punctul ATM/ANS.AR.A.025A cu următorul cuprins:
"ATM/ANS.AR.A.025A Reacţia imediată la un incident sau o vulnerabilitate în materie de securitate a informaţiilor cu impact asupra siguranţei aviaţiei
(a) AAC implementează un sistem de colectare, analizare şi difuzare corespunzătoare a informaţiilor referitoare la incidentele şi vulnerabilităţile în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, care sunt raportate de organizaţii. Aceste activităţi se desfăşoară în coordonare cu orice altă autoritate naţională relevantă, responsabilă de securitatea informaţiilor sau de securitatea cibernetică, pentru a se spori coordonarea şi compatibilitatea sistemelor de raportare.
(b) AAC implementează un sistem pentru analizarea corespunzătoare a oricăror informaţii relevante şi semnificative din punctul de vedere al siguranţei, primite în conformitate cu pct.ATM/ANS.AR.A.020 lit.(c), precum şi pentru furnizarea, fără întârzieri nejustificate, către Agenţia pentru Securitate Cibernetică a informaţiilor, inclusiv a recomandărilor sau a măsurilor corective care trebuie întreprinse, necesare pentru ca aceasta să reacţioneze în timp util la un incident sau la o vulnerabilitate în materie de securitate a informaţiilor, cu impact potenţial asupra siguranţei aviaţiei, care implică produse, piese, echipamente neinstalate, persoane sau organizaţii supuse dispoziţiilor Codului aerian al Republicii Moldova nr.301/2017 şi ale actelor sale de punere în aplicare.
(c) La primirea informaţiilor menţionate la lit.(a) şi (b), AAC ia măsuri adecvate pentru abordarea impactului potenţial al incidentului sau vulnerabilităţii în materie de securitate a informaţiilor asupra siguranţei aviaţiei.
(d) Măsurile luate în conformitate cu lit.(c) se notifică imediat tuturor persoanelor sau organizaţiilor care trebuie să le respecte în temeiul Codului aerian al Republicii Moldova nr.301/2017 şi al actelor sale de punere în aplicare. AAC notifică aceste măsuri în egală măsură Agenţiei pentru Securitate Cibernetică şi, atunci când sunt necesare acţiuni combinate, autorităţilor competente ale celorlalte state vizate.";
6.1.3. punctul ATM/ANS.AR.B.001 se completează cu litera (e) cu următorul cuprins:
"ATM/ANS.AR.B.001 Sistemul de management
(e) În plus faţă de cerinţele de la lit.(a), sistemul de management instituit şi menţinut de AAC trebuie să respecte anexa nr.1 (partea IS.AR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informaţiilor care pot avea impact asupra siguranţei aviaţiei.";
6.1.4. la punctul ATM/ANS.AR.B.005:
6.1.4.1. denumirea va avea următorul cuprins:
"ATM/ANS.AR.B.005 Atribuirea de sarcini";
6.1.4.2. se completează cu litera (c) cu următorul cuprins:
"(c) În ceea ce priveşte certificarea şi supravegherea conformităţii organizaţiei cu pct.ATM/ANS.OR.B.005A din anexa nr.3, AAC poate atribui sarcini entităţilor calificate în conformitate cu lit.(a) sau oricărei autorităţi naţionale relevante, responsabile de securitatea informaţiilor sau securitatea cibernetică. Atunci când atribuie sarcini, AAC se asigură că:
1. toate aspectele legate de siguranţa aviaţiei sunt coordonate şi luate în considerare de entitatea calificată sau de autoritatea naţională relevantă;
2. rezultatele activităţilor de certificare şi de supraveghere desfăşurate de entitatea calificată sau de autoritatea naţională relevantă sunt integrate în dosarele generale de certificare şi de supraveghere ale organizaţiei;
3. propriul sistem de management al securităţii informaţiilor, instituit în conformitate cu pct.ATM/ANS.AR.B.001 lit.(e) acoperă toate sarcinile de certificare şi de supraveghere continuă efectuate în numele său.";
6.1.5. punctul ATM/ANS.AR.C.010 se completează cu litera (d) cu următorul cuprins:
"ATM/ANS.AR.C.010 Supraveghere
(d) În ceea ce priveşte certificarea şi supravegherea conformităţii organizaţiei cu pct.ATM/ANS.OR.B.005A din anexa nr.3, în plus faţă de respectarea dispoziţiilor de la lit.(a)-(c), AAC examinează orice aprobare acordată în temeiul pct.IS.I.OR.200 lit.(e) sau pct.IS.D.OR.200 lit.(e) din anexa nr.2 la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, în urma ciclului de audit de supraveghere aplicabil, precum şi ori de câte ori sunt implementate modificări în domeniul de activitate al organizaţiei.";
6.1.6. după punctul ATM/ANS.AR.C.025 se introduce punctul ATM/ANS.AR.C.025A cu următorul cuprins:
"ATM/ANS.AR.C.025A Modificări ale sistemului de management al securităţii informaţiilor
(a) Pentru modificările gestionate şi notificate AAC în conformitate cu procedura prevăzută la pct.IS.I.OR.255 lit.(a) din anexa nr.2 (partea IS.I.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, AAC include examinarea unor astfel de modificări în supravegherea sa continuă, în conformitate cu principiile stabilite la pct.ATM/ANS.AR.C.010. În cazul în care se constată o neconformitate, AAC notifică acest lucru organizaţiei, solicită modificări suplimentare şi acţionează în conformitate cu pct.ATM/ANS.AR.C.050.
(b) În ceea ce priveşte alte modificări care necesită o cerere de aprobare în conformitate cu pct.IS.I.OR.255 lit.(b) din anexa nr.2 (partea IS.I.OR) la Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025:
1. la primirea cererii de efectuare a modificării, AAC verifică dacă organizaţia îndeplineşte cerinţele aplicabile înainte de a da respectiva aprobare;
2. AAC stabileşte condiţiile în care organizaţia îşi poate desfăşura activitatea pe durata implementării modificării;
3. dacă a constatat că organizaţia îndeplineşte cerinţele aplicabile, AAC aprobă modificarea.";
6.2. în anexa nr.3:
6.2.1. după punctul ATM/ANS.OR.B.005 se introduce punctul ATM/ANS.OR.B.005A cu următorul cuprins:
"ATM/ANS.OR.B.005A Sistemul de management al securităţii informaţiilor
Pe lângă sistemul de management menţionat la pct.ATM/ANS.OR.B.005, furnizorul de servicii instituie, implementează şi menţine un sistem de management al securităţii informaţiilor în conformitate cu Regulamentul privind stabilirea cerinţelor referitoare la managementul riscurilor în materie de securitate a informaţiilor cu impact potenţial asupra siguranţei aviaţiei, aprobat prin Hotărârea Guvernului nr.722/2025, pentru a asigura managementul corespunzător al riscurilor în materie de securitate a informaţiilor care pot avea impact asupra siguranţei aviaţiei.";
6.2.2. punctul ATM/ANS.OR.D.010 va avea următorul cuprins:
"ATM/ANS.OR.D.010 Managementul securităţii
(a) Furnizorii de servicii de navigaţie aeriană şi de management al fluxului de trafic aerian şi administratorul reţelei, ca parte integrantă a sistemului lor de management, astfel cum se prevede la pct.ATM/ANS.OR.B.005, trebuie să instituie un sistem de management al securităţii pentru a asigura:
1. securitatea facilităţilor şi a personalului lor, în vederea prevenirii actelor de intervenţie ilicită în furnizarea serviciilor;
2. securitatea datelor operaţionale pe care le primesc, le produc sau le utilizează în alt mod, astfel încât accesul la acestea să fie rezervat exclusiv persoanelor autorizate.
(b) Sistemul de management al securităţii trebuie să definească:
1. procesele şi procedurile referitoare la evaluarea şi reducerea riscurilor de securitate, monitorizarea şi îmbunătăţirea securităţii, examinările de securitate şi diseminarea rezultatelor;
2. mijloacele destinate să identifice, să monitorizeze şi să detecteze breşele de securitate şi să alerteze personalul prin semnale de avertizare adecvate cu privire la securitate;
3. mijloacele de control al efectelor cauzate de breşele de securitate şi de identificare a măsurilor de remediere şi a procedurilor de reducere a riscurilor pentru prevenirea repetării acestora.
(c) Furnizorii de servicii de navigaţie aeriană şi de management al fluxului de trafic aerian şi administratorul reţelei trebuie să asigure autorizarea de securitate a personalului propriu, dacă este cazul, şi să se coordoneze cu autorităţile civile şi militare relevante pentru a asigura securitatea facilităţilor, a personalului şi a datelor lor.
(d) Aspectele legate de securitatea informaţiilor trebuie gestionate în conformitate cu pct.ATM/ANS.OR.B.005A."