Hotărâre nr. 822 din 29.12.2025
privind aprobarea Conceptului Sistemului informaţional "Registrul de stat al incidentelor cibernetice" şi a Regulamentului cu privire la modul de ţinere a Registrului de stat al incidentelor cibernetice
GUVERNUL REPUBLICII MOLDOVA
H O T Ă R Â R E
privind aprobarea Conceptului Sistemului informaţional
"Registrul de stat al incidentelor cibernetice" şi a
Regulamentului cu privire la modul de ţinere a
Registrului de stat al incidentelor cibernetice
nr. 822 din 29.12.2025
(în vigoare 30.12.2025)
Monitorul Oficial al R. Moldova nr. 646-650 art. 831 din 30.12.2025
* * *
În temeiul art.22 lit.d) din Legea nr.467/2003 cu privire la informatizare şi la resursele informaţionale de stat (Monitorul Oficial al Republicii Moldova, 2004, nr.6-12, art.44), cu modificările ulterioare, art.10 din Legea nr.48/2023 privind securitatea cibernetică (Monitorul Oficial al Republicii Moldova, 2023, nr.151-153, art.225) şi al art.16 alin.(1) din Legea nr.71/2007 cu privire la registre (Monitorul Oficial al Republicii Moldova, 2007, nr.70-73, art.314), cu modificările ulterioare, Guvernul
HOTĂRĂŞTE:
1. Se instituie Sistemul informaţional "Registrul de stat al incidentelor cibernetice".
2. Se aprobă:
2.1. Conceptul Sistemului informaţional "Registrul de stat al incidentelor cibernetice", conform anexei nr.1;
2.2. Regulamentul cu privire la modul de ţinere a Registrului de stat al incidentelor cibernetice, conform anexei nr.2.
3. Agenţia pentru Securitate Cibernetică va asigura crearea, implementarea, funcţionarea şi dezvoltarea Sistemului informaţional "Registrul de stat al incidentelor cibernetice".
4. Realizarea prevederilor prezentei hotărâri se va efectua din contul şi în limitele mijloacelor financiare alocate din bugetul de stat, precum şi din alte surse prevăzute de legislaţie.
5. Se abrogă:
5.1. Hotărârea Guvernului nr.388/2022 cu privire la aprobarea Conceptului Sistemului informaţional "Registrul de stat al incidentelor de securitate cibernetică" (Monitorul Oficial al Republicii Moldova, 2022, nr.201-207, art.516);
5.2. Punctul 4 din Hotărârea Guvernului nr.482/2020 privind aprobarea unor măsuri necesare pentru asigurarea securităţii cibernetice la nivel guvernamental şi modificarea Hotărârii Guvernului nr.414/2018 cu privire la măsurile de consolidare a centrelor de date în sectorul public şi de raţionalizare a administrării sistemelor informaţionale de stat (Monitorul Oficial al Republicii Moldova, 2020, nr.180-187, art.614), cu modificările ulterioare.
6. Controlul asupra executării prezentei hotărâri se pune în sarcina Ministerului Dezvoltării Economice şi Digitalizării.
7. Prezenta hotărâre intră în vigoare la data publicării în Monitorul Oficial al Republicii Moldova.
| PRIM-MINISTRU | Alexandru MUNTEANU |
| Contrasemnează: | |
| Viceprim-ministru, | |
| ministrul dezvoltării | |
| economice şi digitalizării | Eugeniu Osmochescu |
| Nr.822. Chişinău, 29 decembrie 2025. | |
Anexa nr.1
la Hotărârea Guvernului nr.822/2025
CONCEPTUL
Sistemului informaţional
"Registrul de stat al incidentelor cibernetice"
Capitolul I
INTRODUCERE
1. În scopul evidenţei datelor privind apariţia, evoluţia şi soluţionarea incidentelor cibernetice, al automatizării proceselor de identificare, înregistrare, documentare, clasificare, analiză şi gestionare a unor astfel de incidente, precum şi al monitorizării şi evidenţei alertelor cibernetice şi vulnerabilităţilor, şi în conformitate cu prevederile art.10 alin.(1) din Legea nr.48/2023 privind securitatea cibernetică, Guvernul a fost abilitat cu competenţe privind crearea Registrului de stat al incidentelor cibernetice şi a sistemului informaţional destinat ţinerii acestuia.
2. Prin Hotărârea Guvernului nr.1028/2023 Agenţia pentru Securitate Cibernetică (în continuare – ASC) a fost desemnată de către Guvern în calitate de autoritate competentă la nivel naţional în domeniul securităţii cibernetice şi ca echipă de răspuns la incidente cibernetice la nivel naţional. Pentru exercitarea acestor atribuţii este necesar de a asigura crearea Registrului de stat al incidentelor cibernetice.
3. Conform pct.7 subpct. 3) şi 5) din Regulamentul cu privire la organizarea şi funcţionarea Agenţiei pentru Securitate Cibernetică, aprobat prin Hotărârea Guvernului nr.1028/2023, ASC are atribuţia de a furniza o platformă de management al incidentelor cibernetice şi de schimb de informaţii, în scopul cooperării cu echipele de răspuns la incidente cibernetice, precum şi o platformă destinată intermedierii schimbului de informaţii între furnizorii de servicii şi alte persoane juridice. Totodată, ASC asigură monitorizarea ameninţărilor cibernetice, a vulnerabilităţilor şi a incidentelor cibernetice la nivel naţional.
4. În prezent, pentru raportarea incidentelor cibernetice şi a datelor aferente acestora se utilizează procese semiautomatizate, ceea ce presupune eventuale riscuri privind securitatea informaţiei, integritatea datelor, istoricul modificărilor la datele înregistrate, precum şi riscul de pierdere a acestora. Astfel, incidentele raportate sunt documentate conform unui şablon predefinit (formular de raportare a incidentelor cibernetice) şi transmise prin poşta electronică, fiind înregistrate manual într-o bază de date. Metoda actuală nu asigură realizarea unei analize comprehensive, care ar permite identificarea cauzelor şi a ariilor expuse riscului de securitate.
5. Pentru evitarea riscurilor menţionate şi pentru automatizarea proceselor din cadrul ASC, a modului de gestiune a incidentelor cibernetice şi interacţiune cu Instituţia Publică "Serviciul Tehnologia Informaţiei şi Securitate Cibernetică" (în continuare – I.P. STISC) şi cu echipele de răspuns la incidente cibernetice sectoriale (în continuare – CERT sectoriale), apare necesitatea creării şi implementării Sistemului informaţional "Registrul de stat al incidentelor cibernetice" (în continuare – SI RSIC).
6. Prezentul Concept stabileşte scopurile, sarcinile şi funcţiile SI RSIC, structura organizaţională şi baza normativă necesară pentru crearea şi exploatarea lui, obiectele informaţionale şi lista datelor care se păstrează în acesta, infrastructura tehnologică şi măsurile de securitate informaţională. În cadrul implementării şi exploatării SI RSIC, se va respecta Reglementarea tehnică "Procesele ciclului de viaţă ale software-ului RT 38370656-002:2006, aprobată prin Ordinul ministrului dezvoltării informaţionale nr.78/2006.
7. Beneficiile implementării SI RSIC sunt:
7.1. optimizarea proceselor operaţionale;
7.2. accesarea rapidă a datelor şi a documentelor relevante pentru procesele de lucru ale ASC, I.P. STISC şi CERT sectoriale;
7.3. crearea unei baze de date electronice naţionale aferente incidentelor cibernetice, vulnerabilităţilor şi ameninţărilor cibernetice;
7.4. înregistrarea şi evidenţa totalităţii documentelor aferente incidentelor cibernetice;
7.5. standardizarea datelor şi precizia informaţiilor gestionate în sistem;
7.6. reducerea birocraţiei, prin eliminarea evidenţei manuale;
7.7. simplificarea procesului de introducere, modificare şi actualizare a informaţiilor aferente incidentelor cibernetice;
7.8. centralizarea, în format electronic, a informaţiilor cu privire la incidentele cibernetice raportate;
7.9. asigurarea interoperabilităţii cu alte sisteme informaţionale de stat pentru schimbul de date;
7.10. asigurarea schimbului de date cu privire la incidentele cibernetice, în format electronic, între ASC, I.P. STISC şi CERT sectoriale, precum şi cu furnizorii de servicii din sectoare critice, conform cadrului normativ;
7.11. reducerea timpului de raportare şi răspuns la incidentele cibernetice;
7.12. asigurarea unui mediu operaţional sigur.
II. DISPOZIŢII GENERALE
8. SI RSIC reprezintă totalitatea de resurse şi tehnologii informaţionale interdependente, de metode şi de personal, destinată păstrării, prelucrării şi furnizării de informaţii privind incidentele cibernetice identificate sau raportate, alertele şi vulnerabilităţile din spaţiul cibernetic naţional, precum şi gestionării incidentelor cibernetice.
9. SI RSIC creează un spaţiu informaţional unitar, care reprezintă sursa oficială de informaţie cu privire la alertele, vulnerabilităţile din spaţiul cibernetic naţional şi incidentele cibernetice identificate sau raportate.
10. Destinaţia SI RSIC constă în formarea Registrului de stat al incidentelor cibernetice, automatizarea procesului de înregistrare a incidentelor cibernetice, alertelor şi vulnerabilităţilor, precum documentarea şi gestionarea acestora conform actelor normative.
11. Crearea SI RSIC contribuie la soluţionarea unei probleme polivalente: pe de o parte, se elaborează mecanismul care asigură automatizarea proceselor de identificare, înregistrare, clasificare şi analiză a incidentelor cibernetice, monitorizarea şi evidenţa alertelor, vulnerabilităţilor în spaţiul cibernetic identificate sau raportate, iar pe de altă parte, se constituie interacţiunea ASC cu I.P. STISC şi CERT sectoriale, furnizorii de servicii din sectoarele critice privind incidentele cibernetice şi alte informaţii aferente securităţii cibernetice.
12. SI RSIC reprezintă totalitatea de resurse şi tehnologii informaţionale interdependente, de metode şi de personal, destinată păstrării, prelucrării şi furnizării de informaţie privind apariţia, evoluţia şi soluţionarea incidentelor cibernetice, automatizării proceselor de identificare, înregistrare, documentare, clasificare, analizare şi gestionare a unor astfel de incidente, precum şi al monitorizării şi evidenţei alertelor, ameninţărilor cibernetice şi vulnerabilităţilor. SI RSIC va servi drept instrument de susţinere a activităţilor ASC, I.P. STISC, CERT sectoriale, prin furnizarea mijloacelor tehnice de schimb informaţional şi de colaborare.
13. Grupul-ţintă al sistemului îl reprezintă ASC, I.P. STISC, CERT sectoriale şi furnizorii de servicii identificaţi în baza Hotărârii Guvernului nr.860/2024 cu privire la identificarea furnizorilor de servicii, entităţile publice care au atribuţii de asigurare a securităţii statului.
14. În sensul prezentului Concept se utilizează următoarele noţiuni:
14.1. atac cibernetic – acţiune ostilă, desfăşurată în spaţiul cibernetic, de natură să afecteze securitatea cibernetică;
14.2. activitate anormală – orice acţiune, eveniment sau comportament care se abate de la tiparele normale, aşteptate sau definite ca legitime într-un sistem informatic, reţea sau set de date;
14.3. alertă cibernetică – notificare emisă atunci când sunt detectate acţiuni, evenimente sau modele de comportament care indică o potenţială ameninţare sau riscul producerii unui incident cibernetic;
14.4. integritate a datelor – păstrarea informaţiei cu toate atributele iniţiale şi modificarea ei doar de către persoanele autorizate;
14.5. metadate – date care descriu datele sistemului, modul în care sunt obţinute şi stocate, precum şi precizează structura datelor, provenienţa lor, regulile de transformare, de agregare şi de calcul;
14.6. alte noţiuni sunt utilizate în sensul definit de cadrul normativ aferent domeniului securităţii cibernetice.
15. Scopul SI RSIC rezidă în:
15.1. asigurarea formării resursei informaţionale de stat aferente incidentelor, alertelor cibernetice şi vulnerabilităţilor în spaţiul cibernetic;
15.2. dezvoltarea unei soluţii tehnice flexibile şi modulare;
15.3. formarea bazei de date a incidentelor cibernetice la nivel naţional;
15.4. asigurarea evidenţei alertelor, vulnerabilităţilor în spaţiul cibernetic şi a incidentelor cibernetice identificate sau raportate, a tehnicilor şi a tehnologiilor folosite pentru atacuri, precum şi a bunelor practici pentru protecţia infrastructurilor cibernetice;
15.5. diseminarea informaţiilor cibernetice şi desfăşurarea acţiunilor de sensibilizare şi informare privind alertele, vulnerabilităţile în spaţiul cibernetic, riscurile securităţii cibernetice şi măsurile de protecţie întreprinse.
16. Sarcinile de bază realizate la exploatarea SI RSIC sunt cele menţionate în art.10 din Legea nr.48/2023 privind securitatea cibernetică, precum şi:
16.1. crearea şi menţinerea unei baze de date a incidentelor cibernetice, a alertelor şi vulnerabilităţilor, precum şi a măsurilor întreprinse pentru înlăturarea şi contracararea acestora;
16.2. conectarea şi realizarea schimbului de date între ASC, I.P. STISC şi CERT sectoriale prin intermediul unei platforme dedicate;
16.3. promovarea bunelor practici între specialiştii ASC, I.P. STISC, CERT sectoriale şi persoanele responsabile de răspuns la incidente cibernetice din cadrul furnizorilor de servicii.
17. Principiile de bază ale SI RSIC sunt:
17.1. principiul legalităţii – presupune crearea şi exploatarea sistemului în conformitate cu legislaţia naţională;
17.2. principiul responsabilităţii şi conştientizării – constă în efortul continuu derulat de furnizorii de servicii pentru conştientizarea rolului şi a responsabilităţii individuale, în scopul atingerii unui nivel comun ridicat de securitate a reţelelor şi a sistemelor informatice;
17.3. principiul securităţii informaţionale – presupune asigurarea nivelului integrităţii, confidenţialităţii, exclusivităţii, accesibilităţii şi eficienţei protecţiei datelor împotriva pierderii, alterării, denaturării, deteriorării, modificării, accesului şi utilizării neautorizate. Acest tip de securitate presupune rezistenţa la atacuri, protecţia caracterului secret al informaţiei, al integrităţii şi pregătirea pentru lucru atât la nivel de sistem, cât şi la nivel de date prezentate în această informaţie;
17.4. principiul modularităţii şi scalabilităţii – presupune posibilitatea de a dezvolta sistemul fără modificarea componentelor create anterior.
III. SPAŢIUL JURIDICO-NORMATIV
AL FUNCŢIONĂRII SI RSIC
18. Cadrul normativ aferent creării şi implementării SI RSIC include următoarele acte normative:
18.1. Legea nr.467/2003 cu privire la informatizare şi la resursele informaţionale de stat;
18.2. Legea nr.71/2007 cu privire la registre;
18.3. Legea nr.133/2011 privind protecţia datelor cu caracter personal;
18.4. Legea nr.142/2018 cu privire la schimbul de date şi interoperabilitate;
18.5. Legea nr.48/2023 privind securitatea cibernetică;
18.6. Hotărârea Guvernului nr.562/2006 cu privire la crearea sistemelor şi resurselor informaţionale automatizate de stat;
18.7. Hotărârea Guvernului nr.1090/2013 privind serviciul electronic guvernamental de autentificare şi control al accesului (MPass);
18.8. Hotărârea Guvernului nr.128/2014 privind platforma tehnologică guvernamentală comună (MCloud);
18.9. Hotărârea Guvernului nr.405/2014 privind serviciul electronic guvernamental integrat de semnătură electronică (MSign);
18.10. Hotărârea Guvernului nr.708/2014 privind serviciul electronic guvernamental de jurnalizare (MLog);
18.11. Hotărârea Guvernului nr.414/2018 cu privire la măsurile de consolidare a centrelor de date în sectorul public şi de raţionalizare a administrării sistemelor informaţionale de stat;
18.12. Hotărârea Guvernului nr.211/2019 privind platforma de interoperabilitate (MConnect);
18.13. Hotărârea Guvernului nr.376/2020 pentru aprobarea Conceptului serviciului guvernamental de notificare electronică (MNotify) şi a Regulamentului privind modul de funcţionare şi utilizare a serviciului guvernamental de notificare electronică (MNotify);
18.14. Hotărârea Guvernului nr.482/2020 privind aprobarea unor măsuri necesare pentru asigurarea securităţii cibernetice la nivel guvernamental şi modificarea Hotărârii Guvernului nr.414/2018 cu privire la măsurile de consolidare a centrelor de date în sectorul public şi de raţionalizare a administrării sistemelor informaţionale de stat;
18.15. Hotărârea Guvernului nr.323/2021 pentru aprobarea Conceptului Sistemului informaţional "Catalogul semantic" şi a Regulamentului privind modul de ţinere a Registrului format de Sistemul informaţional "Catalogul semantic";
18.16. Hotărârea Guvernului nr.650/2023 cu privire la aprobarea Strategiei de transformare digitală a Republicii Moldova pentru anii 2023-2030;
18.17. Hotărârea Guvernului nr.860/2024 cu privire la identificarea furnizorilor de servicii;
18.18. Hotărârea Guvernului nr.562/2025 cu privire la modul de realizare a obligaţiilor de asigurare a securităţii cibernetice de către furnizorii de servicii în sectoarele critice;
18.19. Hotărârea Guvernului nr.677/2025 cu privire la consolidarea accesului la serviciile publice electronice în cadrul Portalului guvernamental integrat EVO utilizat la prestarea serviciilor publice electronice şi aprobarea măsurilor necesare pentru implementarea modelului unitar de design.
18.20. Ordinul ministrului dezvoltării informaţionale nr.78/2006 cu privire la aprobarea reglementării tehnice "Procesele ciclului de viaţă al software-ului" RT 38370656 - 002:2006.
19. La elaborarea şi implementarea SI RSIC se vor respecta următoarele standarde tehnice:
19.1. Standardul Republicii Moldova SM EN ISO 9001:2015 "Sisteme de management al calităţii. Cerinţe";
19.2. Standardul Republicii Moldova SM ISO/CEI/IEEE 15288:2015 "Ingineria sistemelor şi software-ului. Procesele ciclului de viaţă ale sistemului";
19.3. Standardul Republicii Moldova SM EN ISO/IEC 27002:2017 "Tehnologia informaţiei. Tehnici de securitate. Cod de bună practică pentru managementul securităţii informaţiei";
19.4. Standardul Republicii Moldova SM ISO/IEC 27005:2018 "Tehnologia informaţiei. Tehnici de securitate. Managementul riscului securităţii informaţiei".
IV. SPAŢIUL FUNCŢIONAL AL SI RSIC
20. Funcţiile de bază ale SI RSIC sunt:
20.1. formarea resursei informaţionale. Funcţiile de bază în procesul de formare a bazei de date a SI RSIC sunt cele de înregistrare, actualizare a datelor şi scoaterea din evidenţă a obiectelor informaţionale;
20.2. jurnalizarea evenimentelor. Orice acţiune a utilizatorilor se documentează în registre electronice speciale, arătând momentul şi utilizatorul care a efectuat acţiunea. Pentru fiecare acţiune a utilizatorului se salvează în evenimentul jurnalizat datele care au fost modificate. SI RSIC jurnalizează evenimentele de business critice prin intermediul serviciului electronic guvernamental de jurnalizare (MLog). Acţiunile care sunt jurnalizate prin intermediul serviciului electronic guvernamental de jurnalizare (MLog) pot fi configurate în opţiunile de administrare. SI RSIC jurnalizează local evenimentele ce ţin de buna funcţionare a RSIC;
20.3. organizarea asigurării informaţionale prin oferirea accesului la datele din SI RSIC utilizatorilor autentificaţi. Fiecare utilizator urmează să utilizeze datele din SI RSIC doar în scopuri legale şi în conformitate cu drepturile atribuite;
20.4. asigurarea calităţii şi consistenţei informaţiei.
21. Contururile funcţionale principale ale SI RSIC sunt:
21.1. conturul "Sistem de alertă timpurie" – totalitatea procedurilor şi sistemelor tehnice care au rolul de a identifica premisele de apariţie a incidentelor cibernetice şi de a avertiza în cazul producerii acestora. Prin funcţionalul său, conturul respectiv va asigura colectarea şi sistematizarea datelor recepţionate din partea entităţilor responsabile aferente activităţilor anormale parvenite din diferite surse, în scopul prelucrării ulterioare. Acest contur realizează următoarele funcţii:
21.1.1. colectarea metadatelor aferente activităţilor anormale şi alertelor parvenite de la entităţile responsabile, precum şi prelucrarea şi sistematizarea datelor;
21.1.2. corelarea alertelor din diferite surse şi interfeţe;
21.1.3. publicarea alertelor şi atenţionărilor privind apariţia unor activităţi premergătoare atacurilor cibernetice;
21.2. conturul "Platforma de evidenţă şi management al incidentelor cibernetice" – platforma asigură preluarea informaţiilor aferente incidentelor cibernetice din documentele de intrare sau din cadrul conturului funcţional "Sistem de alertă timpurie".
Conturul realizează următoarele funcţii:
21.2.1. formarea bazei de date a SI RSIC. Se asigură evidenţa primară a incidentelor cibernetice şi actualizarea sistematică a bazei de date a incidentelor cibernetice, la modificarea sau completarea datelor obiectelor de evidenţă;
21.2.2. asigurarea informaţională. Informaţia se pune la dispoziţia autorităţilor competente;
21.2.3. gestionarea incidentelor cibernetice. Se asigură înregistrarea, clasificarea, analiza incidentelor cibernetice. De asemenea, are loc evidenţa ameninţărilor şi vulnerabilităţilor în spaţiul cibernetic şi a incidentelor cibernetice identificate sau raportate, a tehnicilor şi a tehnologiilor folosite pentru atacuri cibernetice;
21.2.4. asigurarea răspunsului la incidente cibernetice;
21.2.5. recepţionarea raportărilor privind incidentele cibernetice care afectează sistemele informatice şi reţelele furnizorilor de servicii;
21.2.6. furnizarea entităţilor care au făcut raportarea informaţiilor relevante în ceea ce priveşte acţiunile ulterioare raportării;
21.2.7. întocmirea datelor statistice şi elaborarea rapoartelor aferente incidentelor cibernetice;
21.3. conturul "Platforma schimb de informaţii" – asigură comunicarea interinstituţională între ASC, I.P. STISC, Centrul Naţional de Management al Crizelor, CERT sectoriale, precum şi cu furnizorii de servicii din sectoarele critice. Platforma asigură funcţionalitatea comunicării măsurilor necesare pentru prevenirea şi răspunsul la incidente cibernetice. Totodată, platforma asigură accesul la materiale precum ghidurile de securitate, bunele practici şi recomandările, informaţii privind riscurile cibernetice care pot afecta sistemele informatice şi reţelele.
Conturul realizează următoarele funcţii:
21.3.1. comunicarea informaţiilor privind ameninţările, vulnerabilităţile în spaţiul cibernetic, riscurile cibernetice şi măsurile de protecţie necesare;
21.3.2. comunicarea informaţiilor privind rezultatele analizei incidentelor cibernetice, cu respectarea prevederilor acordurilor de cooperare;
21.3.3. facilitarea schimbului de informaţii cu privire la declanşarea, iminenţa declanşării sau evoluţia unei crize sau crize majore cu Centrul Naţional de Management al Crizelor;
21.3.4. informarea privind desfăşurarea exerciţiilor şi a atelierelor de lucru în domeniul securităţii cibernetice;
21.3.5. accesarea ghidurilor de securitate cibernetică şi a recomandărilor de soluţionare a incidentelor cibernetice.
21.4. conturul "Administrare şi control", care asigură următoarele funcţii:
21.4.1. administrarea bazei de date;
21.4.2. asigurarea integrităţii logice a SI RSIC;
21.4.3. auditarea şi inspecţia activităţilor din cadrul SI RSIC;
21.4.4. păstrarea istoriei modificărilor şi activităţilor SI RSIC;
21.4.5. colectarea statisticii şi raportarea;
21.4.6. determinarea nivelului de acces al utilizatorilor;
21.4.7. asigurarea securităţii şi protecţiei informaţiei;
21.4.8. jurnalizarea evenimentelor de sistem;
21.4.9. monitorizarea performanţei SI RSIC;
21.4.10. suportul tehnic şi mentenanţa.
22. SI RSIC stabileşte interconexiunea modulelor de lucru şi urmează să îndeplinească, în primul rând, funcţiile specifice determinate de obiectivele, scopurile şi destinaţia prezentului Concept.
V. STRUCTURA ORGANIZAŢIONALĂ A SI RSIC
23. Proprietarul SI RSIC este statul.
24. Posesorul SI RSIC este ASC, care are drept de gestionare şi de utilizare a datelor şi a resurselor informaţionale şi exercită atribuţiile deţinătorului sistemului.
25. Administratorul tehnic al SI RSIC este Instituţia Publică "Serviciul Tehnologia Informaţiei şi Securitate Cibernetică", care îşi exercită atribuţiile în conformitate cu cadrul normativ privind administrarea tehnică şi menţinerea resurselor şi sistemelor informaţionale de stat.
26. Utilizatorii SI RSIC sunt:
26.1. utilizatori interni din cadrul ASC, I.P. "STISC" şi CERT sectoriale desemnaţi de posesor – utilizatori cu drepturi depline asupra datelor şi funcţionalităţilor disponibile ale SI RSIC;
26.2. registrator – utilizator care operează, introduce sau modifică datele din cadrul SI RSIC, dar nu configurează funcţionalităţile sistemului;
26.3. furnizor al datelor – utilizator care asigură furnizarea informaţiei, fără drepturi de a înregistra/modifica/şterge date din cadrul sistemului;
26.4. destinatar al datelor – utilizator care are acces la vizualizarea informaţiei, fără drepturi de a introduce/modifica/şterge date din cadrul sistemului.
VI. CLASIFICAREA DOCUMENTELOR SI RSIC
27. În cadrul SI RSIC sunt folosite următoarele categorii de documente:
27.1. documente de intrare – în baza cărora sunt înregistrate incidentele cibernetice, alertele şi vulnerabilităţile raportate;
27.2. documente de ieşire – care sunt obţinute în urma funcţionării sistemului, precum rapoarte, statistici, diagrame aferente incidentelor cibernetice, alertelor şi vulnerabilităţilor înregistrate;
27.3. documente tehnologice – care conţin informaţii ce descriu procesele tehnologice.
28. Din categoria documentelor de intrare fac parte: notificările incidentelor, alertelor şi vulnerabilităţilor cibernetice, rapoartele preliminare şi finale privind incidentele, alertele şi vulnerabilităţile cibernetice, informaţiile furnizate de la conturul funcţional "Sistem de alertă timpurie", precum şi informaţiile furnizate prin canalele de comunicare ale conturului funcţional "Platforma schimb de informaţii".
29. Conţinutul formularelor de notificare a incidentelor, alertelor şi vulnerabilităţilor cibernetice, precum şi conţinutul rapoartelor preliminare şi finale privind incidentele, alertele şi vulnerabilităţile cibernetice se aprobă prin ordin al directorului ASC.
30. Fiecare obiect informaţional înregistrat va stoca istoria modificărilor, documentele interne aferente prelucrării informaţiilor de intrare, precum şi documentele de ieşire generate în final de SI RSIC.
31. Documentele tehnologice ale SI RSIC sunt: lista utilizatorilor şi drepturilor acestora, versiunile documentelor şi modificările acestora, rapoartele şi statisticile agregate, instrucţiunile de lucru, precum şi alte documente necesare bunei funcţionări a SI RSIC.
32. Documentele de ieşire ale SI RSIC sunt: rapoartele de analiză generate de instrumentele de lucru ale conturului funcţional "Platforma de evidenţă şi management al incidentelor cibernetice", informaţiile aferente statutului incidentelor cibernetice, alertelor şi vulnerabilităţilor, precum şi recomandările emise de către specialiştii ASC, I.P. "STISC" şi CERT sectoriale (ex.: bune practici, anexe aferente incidentelor notificate).
VII. SPAŢIUL INFORMAŢIONAL AL SI RSIC
33. Obiectele informaţionale de bază ale SI RSIC sunt:
33.1. incident cibernetic;
33.2. alertă cibernetică;
33.3. vulnerabilitate cibernetică.
34. Identificatorii obiectelor informaţionale sunt constituiţi din numărul de ordine atribuit de SI RSIC.
35. Scenariul de bază reprezintă lista evenimentelor aferente obiectelor informaţionale.
36. Scenariile referitoare la obiectul informaţional "incident cibernetic" sunt:
36.1. punerea iniţială în evidenţă, realizată de către registrator, la recepţionarea notificării privind incidentul cibernetic;
36.2. analiza datelor din documentele de intrare, inclusiv cu suportul instrumentelor de analiză disponibile în cadrul SI RSIC, în scopul oferirii suportului şi remedierii incidentului cibernetic în caz de necesitate, conform procedurilor operaţionale aprobate prin ordin al Directorului ASC;
36.3. analiza complexităţii incidentului cibernetic şi necesităţii escaladării către entităţile publice care au atribuţii de asigurare a securităţii statului.
În scenariul escaladării, registratorul incidentului cibernetic consemnează prin comentariu motivul escaladării şi iniţiază remiterea cazului către Centrul Naţional de Management al Crizelor, precum şi către alte entităţi publice relevante, cu atribuţii în domeniul securităţii statului. Cazul incidentului cibernetic poate fi închis ulterior de către registrator în baza solicitării Centrului Naţional de Management al Crizelor;
36.4. actualizarea datelor, realizată de către registrator, la recepţionarea raportului preliminar şi final privind incidentul cibernetic, precum şi în cazul necesităţii modificării sau completării informaţiei despre incidentul cibernetic;
36.5. transmiterea în arhiva electronică, realizată de către registrator, în cazul soluţionării incidentului cibernetic.
37. Scenariile referitoare la obiectul informaţional "alertă cibernetică" sunt:
37.1. alertă pozitivă – se referă la activităţi anormale recepţionate sau raportate prin căile de comunicare aprobate, care au potenţial de a degenera în vulnerabilitate cibernetică sau incident cibernetic. În scenariul respectiv, registratorii desemnaţi responsabili de această alertă în cadrul SI RSIC vor emite notificări în Platforma de evidenţă şi management al incidentelor cibernetice şi vor analiza activitatea anormală, în scopul identificării potenţialelor riscuri cibernetice asociate alertei respective;
37.2. alertă fals-pozitivă – se referă la cazul în care alertele recepţionate indică activităţi anormale, dar care nu reprezintă risc de securitate sau care nu au potenţial de a deveni vulnerabilitate în spaţiul cibernetic sau incident cibernetic. În acest scenariu, registratorii responsabili de alerta respectivă în cadrul SI RSIC vor închide alerta de securitate în SI RSIC, cu menţiunile corespunzătoare în comentarii;
37.3. alertă degenerată în incident cibernetic – se referă la cazul în care activitatea anormală raportată este rezultatul desfăşurării unui atac cibernetic în timp real, ce devine incident cibernetic. În acest scenariu, responsabilii de gestionarea incidentului cibernetic identificat vor administra alertele, asociind, în cadrul SI RSIC, datele stocate despre alertă către cazul incidentului cibernetic deschis. Ca urmare, alerta respectivă va obţine statutul de alertă închisă, cu menţionarea în comentarii a identificatorului cazului incidentului cibernetic asociat.
38. Scenariile referitoare la obiectul informaţional "vulnerabilitate cibernetică" sunt:
38.1. punerea iniţială în evidenţă, realizată de către registrator, la recepţionarea notificării privind vulnerabilitatea cibernetică;
38.2. analiza datelor din documentele de intrare, identificarea entităţilor relevante implicate în procesul de divulgare, inclusiv a organizaţiilor responsabile de produsele sau serviciile TIC afectate;
38.3. evaluarea şi prioritizarea vulnerabilităţilor raportate, în funcţie de nivelul de risc, potenţialul de exploatare şi impactul asupra infrastructurii critice sau serviciilor esenţiale;
38.4. actualizarea datelor, realizată de către registrator, în cazul modificării sau completării informaţiei despre vulnerabilitatea cibernetică;
38.5. transmiterea în arhiva electronică, realizată de către registrator, în cazul remedierii vulnerabilităţii cibernetice.
39. Obiectele informaţionale vor conţine, în mod obligatoriu, următoarele atribute şi date ce le caracterizează:
39.1. atributele obiectului informaţional "incident cibernetic":
39.1.1. datele de identificare a furnizorului de servicii vizat de atacul cibernetic;
39.1.2. elementele de identificare a reţelelor şi/sau sistemelor informatice afectate;
39.1.3. descrierea incidentului;
39.1.4. data şi ora detectării incidentului;
39.1.5. clasificarea incidentului;
39.1.6. măsurile preliminare şi finale întreprinse pentru soluţionarea incidentului cibernetic;
39.1.7. metadatele de trafic aferente comunicaţiilor electronice;
39.1.8. datele aferente tehnicilor şi tehnologiilor folosite în cadrul atacului cibernetic;
39.1.9. alte date aferente incidentului cibernetic, preluate din documentele de intrare specificate la capitolul VI;
39.2. atributele obiectului informaţional "alertă cibernetică":
39.2.1. elementele de identificare a reţelelor şi/sau sistemelor monitorizate;
39.2.2. descrierea alertei;
39.2.3. data şi ora emiterii;
39.2.4. clasificarea alertei;
39.2.5. măsurile preliminare şi finale întreprinse pentru prevenirea incidentelor cibernetice;
39.2.6. recomandările privind reducerea riscurilor de apariţie a incidentelor cibernetice;
39.2.7. metadatele de trafic aferente comunicaţiilor electronice;
39.2.8. alte date aferente alertei cibernetice, preluate din documentele de intrare specificate la capitolul VI;
39.3. atributele obiectului informaţional "vulnerabilitate cibernetică":
39.3.1. datele de identificare a organizaţiei responsabile – producător, furnizor, dezvoltator sau administrator al unui produs sau serviciu TIC afectat de vulnerabilitate;
39.3.2. datele de identificare a produsului TIC afectat de vulnerabilitate;
39.3.3. datele de identificare a raportorului – orice persoană fizică sau juridică, inclusiv cercetători, specialişti ori alţi participanţi în domeniul securităţii cibernetice, care notifică, în mod voluntar şi cu bună credinţă, o vulnerabilitate identificată într-un produs sau serviciu TIC;
39.3.4. datele de identificare a cercetătorului sau a participantului în domeniul securităţii – persoană fizică sau juridică care deţine experienţa, competenţele şi/sau certificările necesare şi care, acţionând cu bună-credinţă şi în conformitate cu cadrul normativ, identifică, evaluează şi raportează vulnerabilităţi în produsele şi serviciile TIC, în scopul îmbunătăţirii securităţii acestora, fiind înregistrată de către coordonatorul procesului de divulgarea coordonată a vulnerabilităţilor în domeniul securităţii cibernetice;
39.3.5. datele privind divulgarea coordonată a vulnerabilităţilor – proces structurat prin care informaţiile privind vulnerabilităţile sunt transmise producătorului sau furnizorului de produse TIC ori de servicii TIC, potenţial vulnerabile, într-un mod care să le permită acestora să diagnosticheze şi să remedieze vulnerabilităţile respective înainte ca informaţiile detaliate privind vulnerabilitatea să fie dezvăluite unor părţi terţe sau publicului;
39.3.6. datele privind divulgarea publică – comunicarea înainte de remediere a informaţiilor privind vulnerabilitatea către publicul larg sau către o audienţă extinsă, inclusiv prin publicarea în baze de date publice, forumuri, platforme de social media sau mass-media;
39.3.7. informaţii de remediere – procesul de eliminare sau atenuare a vulnerabilităţii prin implementarea de corecţii, versiuni noi, actualizări de securitate sau alte măsuri tehnice şi organizatorice;
39.3.8. alte date aferente vulnerabilităţii cibernetice, preluate din documentele de intrare specificate la capitolul VI.
40. În vederea asigurării veridicităţii şi reducerii volumului informaţiei păstrate în SI RSIC, precum şi pentru o clasificare corectă a obiectelor în acesta, se utilizează sistemul de clasificatoare elaborate în baza clasificatoarelor naţionale ale Republicii Moldova şi a actelor UE:
40.1. clasificatoarele internaţionale;
40.2. clasificatoarele naţionale ale Republicii Moldova;
40.3. clasificatoarele intrasistemice, elaborate în baza clasificatoarelor internaţionale, a clasificatoarelor naţionale ale Republicii Moldova şi a actelor UE.
Clasificatoarele intrasistemice se elaborează şi se utilizează în cadrul SI RSIC doar în cazurile absenţei clasificatoarelor naţionale şi internaţionale aprobate.
41. SI RSIC va prelua date aferente obiectelor informaţionale din alte sisteme informaţionale de stat, precum:
41.1. Registrul de stat al unităţilor de drept – pentru recepţionarea datelor de identificare a persoanelor juridice;
41.2. Registrul de stat al populaţiei – pentru recepţionarea datelor de identificare a persoanelor fizice.
42. SI RSIC va fi integrat cu următoarele sisteme informaţionale partajate relevante:
42.1. platforma de interoperabilitate (MConnect) – pentru recepţionarea datelor din alte sisteme şi resurse informaţionale de stat;
42.2. serviciul electronic guvernamental de autentificare şi control al accesului (MPass) – pentru autentificarea şi controlul accesului utilizatorilor;
42.3. serviciul electronic guvernamental de jurnalizare (MLog) – pentru jurnalizarea evenimentelor de business critice;
42.4. serviciul electronic guvernamental integrat de semnătură electronică (MSign) – pentru aplicarea semnăturii electronice în cadrul proceselor de business ale SI RSIC;
42.5. serviciul guvernamental de notificare electronică (MNotify) – pentru notificarea utilizatorilor autorizaţi;
42.6. Sistemul informaţional automatizat "Registrul împuternicirilor de reprezentare în baza semnăturii electronice" (MPower) – pentru verificarea împuternicirilor de reprezentare a utilizatorilor, necesare pentru autorizarea acţiunilor acestora;
42.7. portalul datelor guvernamentale deschise (date.gov.md) – pentru publicarea seturilor publice de date produse în cadrul fluxurilor de lucru ale SI RSIC.
43. Pentru asigurarea funcţionalităţii eficiente şi neîntrerupte a SI RSIC, schimbul informaţional de date din cadrul sistemului informaţional este asigurat în regim nonstop.
44. În scopul asigurării interoperabilităţii şi a schimbului de date cu alte sisteme şi resurse informaţionale de stat, ASC înregistrează activele semantice utilizate în Sistemul informaţional "Catalogul semantic.
VIII. SPAŢIUL TEHNOLOGIC AL SI RSIC
45. SI RSIC urmează să utilizeze platforma de găzduire bazată pe tehnologii de tip container, care presupune utilizarea raţională a resurselor.
46. SI RSIC este găzduit pe platforma tehnologică guvernamentală comună (MCloud).
47. Arhitectura SI RSIC trebuie să corespundă următoarelor principii:
47.1. implementarea unei soluţii SOA (service oriented architecture – arhitectură software bazată pe servicii), care oferă posibilitatea realizării unor funcţii ale sistemului în cadrul altor procese sau permite extinderea sistemului cu noi funcţionalităţi, fără a perturba funcţionarea sistemului;
47.2. acceptarea soluţiilor care vor furniza o interfaţă web pentru utilizatorii sistemului;
47.3. minimizarea numărului diferitelor tehnologii şi produse care oferă aceleaşi funcţionalităţi sau sunt similare după destinaţie;
47.4. implementarea funcţionalităţilor de notificare prin e-mail;
47.5. asigurarea confidenţialităţii şi integrităţii datelor sistemului prin limitarea accesului în două etape: asigurarea accesului doar prin autentificare şi stabilirea individuală a drepturilor de acces a utilizatorilor.
48. Principalele tipuri de standarde utilizate:
48.1. standardele datelor;
48.2. standardele metadatelor;
48.3. standardele schimbului de informaţii;
48.4. standardele de calitate;
48.5. standardele de securitate;
48.6. standardele de multilingvism.
49. Conformitatea cu aceste standarde va consta în:
49.1. susţinerea interfeţei browserului pentru accesare;
49.2. XML ca mijloc principal pentru integrarea datelor;
49.3. utilizarea standardelor Internet şi WWW-HTML, TCP/IP, SMTP;
49.4. utilizarea standardelor naţionale şi internaţionale ISO.
50. Lista resurselor de tehnologii informaţionale necesare la crearea infrastructurii informaţionale şi de comunicaţii electronice a SI RSIC este determinată de către ASC, de comun acord cu furnizorul soluţiei de implementare a sistemului informaţional şi cu posesorul platformei tehnologice guvernamentale comune (MCloud). Prezenţa componentelor software şi a mijloacelor tehnologice în complexul informaţional respectiv este stabilită în etapa elaborării sarcinii tehnice a sistemului.
IX. ASIGURAREA SECURITĂŢII INFORMAŢIONALE A SI RSIC
51. Securitatea SI RSIC presupune starea de protecţie a resurselor şi a infrastructurii informaţionale, prin care se asigură veridicitatea, integritatea, confidenţialitatea, disponibilitatea şi autenticitatea resurselor informaţionale. Sistemul securităţii informaţionale reprezintă totalitatea acţiunilor juridice, organizatorice, economice şi tehnologice, orientate spre prevenirea pericolelor asociate resurselor şi infrastructurii informaţionale.
52. Securitatea informaţională a SI RSIC include o serie de măsuri de prevenţie, măsuri de reacţie şi măsuri de contracarare, politici interne, tehnologii, structuri responsabile abilitate cu atribuţii şi funcţii în sistem.
53. Pericolul asociat securităţii informaţionale reprezintă un eveniment sau o acţiune potenţial posibilă, orientată spre cauzarea unui prejudiciu resurselor sau infrastructurii informaţionale.
Principalele pericole pentru securitatea informaţională a SI RSIC sunt:
53.1. colectarea şi/sau utilizarea ilegală a informaţiei;
53.2. încălcarea tehnologiei de prelucrare a informaţiei;
53.3. încălcarea confidenţialităţii informaţiei;
53.4. încălcarea integrităţii logice şi a integrităţii fizice a informaţiei;
53.5. încălcarea funcţionării infrastructurii informaţionale;
53.6. acţiunea fizică asupra componentelor infrastructurii informaţionale;
53.7. inserarea în produsele software şi hardware a componentelor care realizează funcţii neprevăzute în documentaţia cu privire la aceste produse;
53.8. elaborarea şi răspândirea programelor care afectează funcţionarea normală a sistemelor informaţionale şi de telecomunicaţii, precum şi a sistemelor securităţii informaţionale;
53.9. nimicirea, deteriorarea şi suprimarea radioelectronică sau distrugerea mijloacelor şi a sistemelor de prelucrare a informaţiei, de telecomunicaţii şi comunicaţii;
53.10. influenţa asupra sistemelor cu parolă-cheie de protecţie a sistemelor automatizate de prelucrare şi transmitere a informaţiei;
53.11. compromiterea cheilor şi mijloacelor de protecţie criptografică a informaţiei;
53.12. scurgerea informaţiei prin canale tehnice;
53.13. implementarea dispozitivelor electronice pentru interceptarea informaţiei în mijloacele tehnice de prelucrare, păstrare şi transmitere a informaţiei prin canalele de comunicaţii, precum şi în încăperile de serviciu ale autorităţilor;
53.14. nimicirea, deteriorarea, distrugerea sau sustragerea suporturilor de informaţie mecanice sau a altor suporturi;
53.15. interceptarea informaţiei în reţelele de transmitere a datelor şi în liniile de comunicaţii, decodificarea acestei informaţii şi/sau răspândirea informaţiei false;
53.16. utilizarea tehnologiilor informaţionale necertificate, a mijloacelor de protecţie a informaţiei, a mijloacelor de informatizare, de telecomunicaţii şi comunicaţii necertificate în procesul creării şi dezvoltării infrastructurii informaţionale;
53.17. accesul neautorizat la resursele informaţionale;
53.18. încălcarea restricţiilor legale privind accesul şi divulgarea informaţiei.
54. Pentru asigurarea implementării sistemului eficient de asigurare a securităţii informaţionale ale obiectelor SI RSIC sunt necesare:
54.1. identificarea cerinţelor securităţii informaţiei specifice pentru fiecare obiect al protecţiei în cauză;
54.2. respectarea cerinţelor actelor normative naţionale şi internaţionale;
54.3. aplicarea celor mai bune practici (standarde, metodologii) pentru asigurarea securităţii informaţionale;
54.4. desemnarea subdiviziunilor responsabile de asigurarea securităţii informaţionale;
54.5. distribuirea între subdiviziuni a sferelor de responsabilitate în asigurarea securităţii informaţionale;
54.6. stabilirea, în baza gestionării riscurilor de securitate a informaţiei, a cerinţelor tehnice şi organizatorice care constituie politica de securitate informaţională a obiectului de protecţie;
54.7. implementarea cerinţelor politicii de securitate informaţională prin aplicarea metodelor software şi hardware, precum şi a mijloacelor de protecţie a informaţiei corespunzătoare;
54.8. realizarea sistemului de management al securităţii informaţionale.
55. Sarcinile de bază ale asigurării securităţii informaţionale sunt:
55.1. asigurarea confidenţialităţii informaţiei, prevenirea accesului la informaţie fără drepturi şi împuterniciri corespunzătoare;
55.2. asigurarea integrităţii logice a informaţiei, prevenirea introducerii, actualizării şi nimicirii neautorizate a informaţiei;
55.3. asigurarea integrităţii fizice a infrastructurii informaţionale;
55.4. asigurarea protecţiei infrastructurii informaţionale împotriva deteriorării şi tentativelor de modificare a funcţionării.
56. Sistemul asigură următoarele obiective de securitate:
56.1. autentificarea, exclusiv prin intermediul serviciului MPass – garantează că sistemul va fi accesibil doar utilizatorilor cu o identitate verificată şi confirmată;
56.2. autorizarea – garantează că utilizatorii autentificaţi pot accesa serviciile şi datele care corespund drepturilor lor de acces;
56.3. confidenţialitatea – garantează că datele înregistrate nu pot fi accesate de o terţă parte neautorizată;
56.4. integritatea – garantează că datele nu au fost modificate sau alterate de o terţă parte neautorizată.
57. Mecanismele tehnologice de bază pentru asigurarea protecţiei şi securităţii datelor sunt:
57.1. autentificarea şi autorizarea;
57.2. controlul accesului;
57.3. dirijarea centralizată şi controlul accesului la date;
57.4. înregistrarea acţiunilor şi auditul;
57.5. accesul la date doar prin interfaţa unică de obiect;
57.6. criptarea informaţiei;
57.7. analizarea şi modelarea fluxurilor informaţionale (sistemele CASE);
57.8. monitorizarea reţelelor;
57.9. detectarea şi prevenirea intruziunilor (IDS/IPS);
57.10. prevenirea scurgerii informaţiei confidenţiale (sistemului DLP);
57.11. analizatorii de protocoale;
57.12. mijloacele de programare antivirus;
57.13. ecranele între reţele (firewall);
57.14. sistemele copierii de rezervă;
57.15. sistemele de alimentare fără întrerupere cu energie electrică;
57.16. organizarea pazei şi securităţii;
57.17. mijloacele de prevenire a accesului neautorizat în clădiri şi încăperi;
57.18. mijloacele de analiză a sistemelor de protecţie;
57.19. alte mecanisme.
58. Utilizarea mecanismelor de asigurare a securităţii informaţionale se planifică în etapa de proiectare a sistemelor şi a infrastructurii informaţionale.
59. Securitatea informaţională presupune protejarea informaţiei prin aplicarea unor măsuri la nivel logic, prin utilizarea tehnologiilor informaţionale. Aceasta include: programele antivirus, delimitarea logică a reţelei, paravanul de protecţie (firewall), controlul asupra licenţelor produselor software.
60. Lucrările de mentenanţă planificate în complexul de mijloace software al SI RSIC se efectuează după notificarea registratorilor de către deţinător, cu cel puţin două zile lucrătoare înainte de începerea lucrărilor, cu indicarea termenului de finalizare a acestora. Lucrările de mentenanţă neplanificate se efectuează la solicitarea utilizatorilor şi cu coordonarea prealabilă cu posesorul, în situaţia nefuncţionării sau funcţionării necorespunzătoare a complexului de mijloace software.
61. Organizarea sistemului de protecţie a datelor cu caracter personal constituie o parte componentă a mecanismului de asigurare a securităţii informaţionale a SI RSIC.
62. Sistemul de protecţie a datelor cu caracter personal se constituie în baza:
62.1. raportului privind rezultatele efectuării auditului intern;
62.2. listei datelor cu caracter personal care trebuie să fie protejate;
62.3. actului de clasificare a sistemului informaţional care prelucrează date cu caracter personal;
62.4. modelelor de pericole pentru securitatea datelor cu caracter personal;
62.5. prevederilor privind delimitarea drepturilor de acces la datele cu caracter personal prelucrate.
X. ÎNCHEIERE
63. Prezentul Concept descrie principalele aspecte organizaţionale ce ţin de crearea SI RSIC şi contribuie la soluţionarea unei probleme cu caracter polivalent: pe de o parte, se elaborează mecanismul care asigură automatizarea proceselor de identificare, înregistrare, clasificare şi analiză a incidentelor cibernetice, monitorizarea şi evidenţa alertelor, vulnerabilităţilor şi incidentelor cibernetice identificate sau raportate, iar pe de altă parte, se instituie interacţiunea ASC cu I.P. STISC, CERT sectoriale, precum şi furnizorii de servicii din sectoarele critice.
Anexa nr.2
la Hotărârea Guvernului nr.822/2025
REGULAMENT
cu privire la modul de ţinere a Registrului de stat al incidentelor cibernetice
Capitolul I
DISPOZIŢII GENERALE
1. Prezentul Regulament stabileşte drepturile şi obligaţiile subiecţilor raporturilor juridice aferente creării şi ţinerii Registrului de stat al incidentelor cibernetice (în continuare – RSIC), modalitatea de ţinere a resursei informaţionale; procedura de înregistrare, modificare, completare şi radiere a datelor; procedura de interacţiune cu furnizorii de date; măsurile privind asigurarea securităţii RSIC.
2. RSIC este un registru departamental de stat şi este parte componentă a resurselor informaţionale de stat ale Republicii Moldova.
3. RSIC constituie unica sursă oficială de date privind incidentele cibernetice, alertele şi vulnerabilităţile cibernetice raportate către Agenţia pentru Securitate Cibernetică (în continuare – ASC), Instituţia Publică "Serviciul Tehnologia Informaţiei şi Securitate Cibernetică" (în continuare – I.P. STISC) şi echipele de răspuns la incidente cibernetice sectoriale (în continuare – CERT sectoriale). Datele registrului se consideră corecte şi veridice până la proba contrarie, în modul prevăzut de lege.
4. Accesul la RSIC este limitat, iar datele din registru sunt destinate utilizării interne, cu excepţia cazului în care cadrul normativ prevede altfel.
5. Noţiunile utilizate în prezentul Regulament sunt cele definite în Legea nr.467/2003 cu privire la informatizare şi la resursele informaţionale de stat, Legea nr.71/2007 cu privire la registre, Legea nr.48 din 2023 privind securitatea cibernetică şi Conceptul Sistemului informaţional "Registrul de stat al incidentelor cibernetice".
Capitolul II
SUBIECŢII RAPORTURILOR JURIDICE
AFERENTE CREĂRII ŞI ŢINERII RSIC
6. Subiecţii raporturilor juridice aferente creării şi ţinerii RSIC sunt:
6.1. proprietarul;
6.2. posesorul;
6.3. deţinătorul;
6.4. registratorul;
6.5. furnizorul datelor;
6.6. destinatarul datelor.
7. Proprietarul RSIC este statul.
8. Posesorul şi deţinătorul RSIC este ASC, care asigură condiţiile juridice, financiare şi organizatorice pentru crearea şi ţinerea RSIC.
9. Registratorii RSIC sunt:
9.1. ASC, care înregistrează incidentele, alertele şi vulnerabilităţile cibernetice din sectorul public şi privat la nivel naţional.
9.2. I.P "STISC", care înregistrează incidentele şi alertele cibernetice din sectorul guvernamental;
9.3. CERT sectoriale, care înregistrează incidentele şi alertele cibernetice din sectorul gestionat.
10. Dacă legea nu prevede altfel, în baza acordului exprimat în scris al posesorului RSIC, atribuţiile registratorului pot fi exercitate, pe baze contractuale, de către o altă persoană, denumită subregistrator.
11. Furnizorii datelor RSIC sunt furnizorii de servicii identificaţi în baza prevederilor Legii nr.48/2023 privind securitatea cibernetică şi a Hotărârii Guvernului nr.860/2024 cu privire la identificarea furnizorilor de servicii.
12. Destinatari ai datelor sunt ASC, I.P. "STISC", CERT sectoriale, Centrul Naţional de Management al Crizelor, furnizorii de servicii din sectoarele critice identificaţi în baza prevederilor Legii nr.48/2023 privind securitatea cibernetică şi a Hotărârii Guvernului nr.860/2024 cu privire la identificarea furnizorilor de servicii, autorităţile publice cu atribuţii de asigurare a securităţii statului, precum şi alte entităţi publice care deţin drept de acces conform prevederilor cadrului normativ.
Capitolul III
DREPTURILE, ATRIBUŢIILE ŞI OBLIGAŢIILE SUBIECŢILOR RSIC
13. Subiecţii RSIC beneficiază de drepturi de acces în conformitate cu atribuţiile şi funcţiile exercitate, nivelul de acces la informaţie fiind determinat în raport cu responsabilităţile fiecărui participant şi cu criteriile de acces stabilite.
14. Accesul la RSIC este structurat pe unităţi de conţinut şi reglementat prin atribuirea drepturilor specifice fiecărei categorii de utilizatori.
Secţiunea 1
Drepturile şi obligaţiile posesorului RSIC
15. Posesorul RSIC are dreptul:
15.1. să elaboreze şi să aprobe, în limitele competenţelor sale, cadrul normativ privind ţinerea şi utilizarea RSIC;
15.2. să prezinte propuneri privind dezvoltarea RSIC autorităţii administraţiei publice centrale de specialitate, responsabile de realizarea politicii statului în domeniul securităţii cibernetice;
15.3. să propună şi să implementeze soluţii destinate îmbunătăţirii şi eficientizării procesului de ţinere a RSIC.
16. Posesorul RSIC are următoarele obligaţii:
16.1. să asigure condiţiile juridice, organizatorice, tehnice şi financiare necesare pentru crearea, funcţionarea şi ţinerea RSIC;
16.2. să organizeze procesul de creare şi dezvoltare a Sistemului informaţional "Registrul de stat al incidentelor cibernetice" (SI RSIC);
16.3. să asigure înregistrarea obiectelor supuse evidenţei, în conformitate cu cadrul normativ aplicabil;
16.4. să garanteze autenticitatea, plenitudinea, integritatea şi actualitatea datelor înscrise în RSIC, prevenind modificările sau accesările neautorizate;
16.5. să adopte şi să implementeze măsuri organizatorice şi tehnice pentru protejarea şi securitatea datelor conţinute în RSIC, prevenind accesul neautorizat, pierderea, distrugerea sau modificarea neautorizată a informaţiilor;
16.6. să monitorizeze şi să reglementeze accesul la datele din RSIC, asigurând respectarea drepturilor de acces pentru destinatarii autorizaţi, conform prevederilor legale şi regulilor aplicabile;
16.7. să asigure corectarea datelor în cazul constatării erorilor sau omisiunilor;
16.8. să utilizeze datele din RSIC exclusiv în scopurile prevăzute de cadrul normativ;
16.9. să asigure accesul destinatarilor autorizaţi la datele din RSIC, în conformitate cu legislaţia şi prezentul Regulament;
16.10. să exercite orice alte atribuţii necesare pentru ţinerea RSIC, potrivit cadrului normativ aplicabil.
Secţiunea a 2-a
Drepturile şi obligaţiile deţinătorului RSIC
17. Deţinătorul RSIC are dreptul:
17.1. să restricţioneze temporar accesul la RSIC în cazul unei situaţii excepţionale stabilite conform actelor normative aplicabile, în cazul unor incidente majore sau al existenţei unor riscuri semnificative de securitate;
17.2. să supravegheze respectarea regulilor şi a cerinţelor privind ţinerea şi utilizarea RSIC;
17.3. să solicite de la persoanele responsabile (registratori, furnizori de date) actualizarea sau corectarea informaţiilor în RSIC, în cazul identificării unor omisiuni sau erori;
17.4. să suspende dreptul de acces al unui utilizator al RSIC în cazul în care acesta încalcă regulile de acces, cerinţele de securitate ori normele legale privind protecţia informaţiilor;
17.5. să desfăşoare alte activităţi necesare pentru menţinerea integrităţii, securităţii şi utilizării eficiente a RSIC.
18. Deţinătorul RSIC este obligat:
18.1. să stabilească planuri de dezvoltare ale RSIC în conformitate cu cerinţele cadrului normativ aplicabil;
18.2. să gestioneze drepturile de acces ale utilizatorilor, să autorizeze accesul acestora şi, după caz, să dispună suspendarea drepturilor de acces în cazul în care acesta încalcă regulile de acces, cerinţele de securitate ori normele legale privind protecţia informaţiilor;
18.3. să asigure păstrarea şi protecţia datelor din RSIC, prevenind orice acces, modificare sau ştergere neautorizată;
18.4. să acorde suport metodologic şi tehnic registratorilor în procesul de introducere a datelor în RSIC, asigurând respectarea cerinţelor privind acurateţea, completitudinea şi structura informaţiilor;
18.5. să asigure veridicitatea şi integritatea datelor conţinute în RSIC, prevenind omisiunile şi erorile în procesul de actualizare;
18.6. să asigure păstrarea şi protecţia metadatelor din RSIC, prevenind orice pierdere sau modificare neautorizată;
18.7. să acorde suport metodologic şi tehnic registratorilor în procesul de înregistrare şi actualizare a datelor, respectând standardele tehnice şi metodologice aplicabile;
18.8. să elaboreze şi aprobe ghidul utilizatorului RSIC, oferind instrucţiuni clare privind accesul, utilizarea şi administrarea datelor;
18.9. să monitorizeze şi să supravegheze activităţile de accesare şi utilizare a RSIC pentru a preveni accesările neautorizate, identificând eventualele incidente de securitate;
18.10. să implementeze măsuri organizatorice şi tehnice pentru protecţia şi confidenţialitatea informaţiilor stocate în RSIC, prevenind distrugerea, modificarea, blocarea, copierea, diseminarea sau alte acţiuni neautorizate, asigurând un nivel corespunzător de securitate în raport cu riscurile asociate prelucrării datelor;
18.11. să exercite şi alte atribuţii necesare pentru menţinerea integrităţii, securităţii şi funcţionării eficiente a RSIC, în conformitate cu actele normative.
Secţiunea a 3-a
Drepturile şi obligaţiile registratorului RSIC
19. Registratorul are dreptul:
19.1. să acceseze RSIC în conformitate cu drepturile de acces stabilite;
19.2. să vizualizeze şi să editeze informaţiile din RSIC în limitele rolului atribuit şi conform competenţelor delegate;
19.3. să înainteze posesorului propuneri privind modificarea actelor normative care reglementează ţinerea acestuia;
19.4. să solicite şi să primească de la posesor şi deţinător suport metodologic şi tehnic privind utilizarea RSIC;
19.5. să înainteze posesorului şi deţinătorului propuneri privind îmbunătăţirea şi sporirea eficacităţii ţinerii RSIC;
19.6. să solicite şi să primească de la deţinător suport metodologic şi tehnic privind utilizarea RSIC pentru crearea sau actualizarea metadatelor.
20. Registratorul RSIC este obligat:
20.1. să înregistreze datele în RSIC în conformitate cu prevederile cadrului normativ;
20.2. să asigure corectitudinea, autenticitatea şi veridicitatea datelor introduse, prevenind erorile şi informaţiile inexacte;
20.3. să asigure actualizarea în timp real a datelor introduse în RSIC exclusiv în baza informaţiilor documentate, recepţionate de la deţinătorii sau furnizorii de date, utilizând mecanismele de interoperabilitate prevăzute de cadrul normativ;
20.4. să întreprindă măsuri pentru prevenirea accesului neautorizat al persoanelor terţe la datele din RSIC;
20.5. să utilizeze informaţiile RSIC în exclusivitate, conform destinaţiei acestora şi în strictă conformitate cu legislaţia.
Secţiunea a 4-a
Drepturile şi obligaţiile furnizorului de date
21. Furnizorul de date are dreptul:
21.1. să înainteze posesorului propuneri privind modificarea actelor normative care reglementează ţinerea şi utilizarea RSIC;
21.2. să înainteze posesorului propuneri privind îmbunătăţirea şi sporirea eficacităţii procesului de ţinere şi utilizare a RSIC.
22. Furnizorul de date este obligat:
22.1. să asigure corectitudinea, autenticitatea, veridicitatea şi integritatea datelor furnizate;
22.2. să asigure actualitatea datelor furnizate, conform cerinţelor stabilite de cadrul normativ;
22.3. să implementeze măsuri organizatorice necesare pentru asigurarea furnizării corecte şi sigure a datelor către registratorii RSIC;
22.4. să documenteze orice încercare de acces neautorizat şi să adopte măsurile necesare pentru prevenirea şi remedierea incidentelor de securitate.
Secţiunea a 5-a
Drepturile şi obligaţiile destinatarului datelor din RSIC
23. Destinatarul datelor are dreptul:
23.1. să acceseze şi să utilizeze date din RSIC, în conformitate cu drepturile de acces stabilite prin cadrul normativ;
23.2. să înainteze posesorului RSIC propuneri privind modificarea actelor normative care reglementează ţinerea şi utilizarea acestuia;
23.3. să solicite şi să primească de la posesorul şi de la deţinătorul RSIC ajutor metodologic şi practic privind utilizarea acestuia;
23.4. să solicite şi să primească de la posesorul RSIC informaţii referitoare la nivelul agreat al serviciilor conform cadrului normativ;
23.5. să solicite şi să primească de la posesor accesul la datele/informaţiile RSIC în conformitate cu scopul prelucrării şi cu rolul atribuit;
23.6. să vizualizeze datele/informaţiile/documentele din RSIC în conformitate cu drepturile de acces stabilite în baza atribuţiilor şi a funcţiilor deţinute, fără dreptul de a modifica aceste date/informaţii/documente;
23.7. să prezinte posesorului RSIC propuneri privind îmbunătăţirea şi eficientizarea procesului de ţinere şi utilizare a acestuia.
24. În funcţie de rolurile atribuite, destinatarul este obligat:
24.1. să asigure confidenţialitatea datelor obţinute din RSIC în conformitate cu normele legale privind protecţia informaţiei şi a datelor cu caracter personal;
24.2. să asigure accesarea şi utilizarea datelor din RSIC în conformitate cu rolul atribuit şi cu scopul legitim de utilizare a acestora;
24.3. să implementeze măsuri pentru protecţia şi securitatea informaţiilor din RSIC, să documenteze incidentele de securitate şi să întreprindă măsurile necesare pentru prevenirea şi remedierea acestora;
24.4. să respecte regulile de acces şi exploatare a RSIC, asigurând utilizarea corectă şi protejată a informaţiilor;
24.5. să utilizeze informaţia obţinută doar în scopurile stabilite de legislaţie;
24.6. să informeze posesorul RSIC, în termen de o zi lucrătoare, despre orice incident care ar putea afecta negativ exercitarea funcţiilor sale sau utilizarea RSIC.
Capitolul IV
ŢINEREA ŞI ASIGURAREA OPERĂRII RSIC
Secţiunea 1
Modalitatea de ţinere a RSIC
25. Datele din RSIC pot fi accesate doar în condiţiile prevăzute de cadrul normativ.
26. RSIC se ţine în limba română.
27. Principalele procese implicate în ţinerea RSIC sunt: înregistrarea iniţială a datelor, actualizarea periodică pentru menţinerea corectitudinii şi relevanţei informaţiilor, precum şi arhivarea acestora.
28. Înregistrarea datelor în RSIC se efectuează de către registrator prin intermediul SI RSIC, în baza informaţiei parvenite de la furnizor.
29. Înainte de înregistrare, registratorul verifică datele şi aprobă sau respinge înregistrarea, asigurându-se că acestea respectă cerinţele aprobate pentru colectare şi/sau instrucţiunile stabilite la momentul înregistrării. Aceste cerinţe includ componenţa, exhaustivitatea, calitatea, formatul, conformitatea cu reglementările legale şi tehnice, precum şi corectitudinea atributelor datelor.
30. În cazul depistării unor erori sau inexactităţi, registratorul este obligat să informeze furnizorul datelor şi deţinătorul.
31. Dacă furnizorul de date constată necesitatea rectificării unor informaţii eronate sau inexacte, acesta notifică registratorul din cadrul RSIC, care va efectua corectările necesare şi va informa furnizorul despre modificările realizate.
32. Toate înregistrările şi modificările operate în RSIC sunt păstrate în ordine cronologică, asigurând astfel posibilitatea obţinerii istoricului datelor pe o perioadă determinată.
33. SI RSIC dispune de mecanisme de gestionare a versiunilor informaţiilor stocate în RSIC, care asigură păstrarea unui istoric al fiecărei modificări efectuate.
34. Radierea datelor incorecte şi neveridice din RSIC se efectuează de către registratorul care gestionează datele respective, în baza documentelor confirmative, cu respectarea strictă a cerinţelor privind protecţia datelor.
35. RSIC permite realizarea unor analize complexe ale informaţiilor, precum şi generarea rapoartelor şi a indicatorilor de performanţă. Accesul la rapoarte şi la indicatorii de performanţă este disponibil pentru utilizatorii RSIC, în funcţie de rolurile atribuite şi de drepturile de acces stabilite.
36. Utilizarea RSIC fără autorizare nominală este interzisă şi urmează a fi considerată ca acces neautorizat. Introducerea şi/sau modificarea informaţiilor în RSIC de pe un nume sau profil de utilizator străin este interzisă, urmând a fi considerată ca acces neautorizat. Utilizatorii urmează să se asigure de faptul că profilul de utilizator, precum şi semnătura electronică sunt confidenţiale.
37. Dreptul de acces la RSIC poate fi limitat, suspendat sau retras de către deţinător, în condiţiile prezentului Regulament. Suspendarea ori revocarea dreptului de acces al salariatului utilizatorului se dispune de către deţinător în următoarele situaţii:
37.1. la încetarea raporturilor de serviciu sau de muncă ale salariatului, ori la suspendarea temporară a acestora (de exemplu, concediu neplătit, detaşare), caz în care accesul se retrage corespunzător duratei/necesităţii;
37.2. la modificarea atribuţiilor de serviciu/de muncă ale salariatului, când noile responsabilităţi nu mai necesită acces la datele din RSIC;
37.3. dacă posesorul sau deţinătorul constată că salariatul a accesat RSIC fără autorizare ori a permis accesul nesancţionat al altor persoane;
37.4. dacă posesorul sau deţinătorul constată încălcarea măsurilor de securitate de către salariat, punând în pericol integritatea sau confidenţialitatea datelor.
38. Datele cu caracter personal sunt păstrate în RSIC pe o perioadă de trei ani, după care sunt şterse din baza de date.
39. Păstrarea şi administrarea datelor din RSIC este asigurată de către deţinător până la adoptarea deciziei de lichidare a acestuia. În cazul lichidării RSIC, datele şi documentele conţinute în acesta se transmit în arhivă conform legislaţiei.
Secţiunea a 2-a
Proceduri operaţionale privind gestionarea alertelor şi incidentelor cibernetice
40. În scenariul de bază privind gestiunea alertelor şi a incidentelor cibernetice se parcurg următoarele etape principale:
40.1. identificarea şi notificarea alertelor/incidentelor cibernetice;
40.2. înregistrarea alertei/incidentului cibernetic şi asignarea subdiviziunii/persoanei responsabile;
40.3. prioritizarea procesării alertei/incidentului cibernetic conform evaluării impactului real sau posibil;
40.4. investigarea alertei/incidentului cibernetic şi identificarea cauzei producerii acestuia, inclusiv a măsurilor de prevenire care să asigure depistarea la timp a unor incidente similare;
40.5. solicitarea, după caz, de la furnizorul de date a informaţiilor suplimentare privind incidentul sau alerta cibernetică raportată, cu specificarea termenului de furnizare al acestora;
40.6. notificarea permanentă privind modificarea statutului alertei/incidentului cibernetic, precum şi informarea registratorilor privind măsurile întreprinse;
40.7. cooperarea eficientă şi comunicarea permanentă, ce presupune schimbul de informaţii dintre diverse echipe de tip CERT, utilizatori, entităţi publice, după caz; sesizarea entităţilor publice care au atribuţii de asigurare a securităţii statului;
40.8. escaladarea incidentelor cibernetice care necesită implicarea Centrului Naţional de Management al Crizelor şi furnizarea de către entităţile care au făcut notificarea a informaţiei relevante în ceea ce priveşte acţiunile ulterioare escaladării;
40.9. tratarea incidentelor cibernetice şi oferirea recomandărilor de soluţionare a acestora;
40.10. înştiinţarea publică despre o alertă sau un incident cibernetic atunci când este necesară prevenirea unor potenţiale incidente asemănătoare ca formă şi conţinut;
40.11. evidenţa şi stocarea informaţiilor aferente alertelor/incidentelor cibernetice;
40.12. întocmirea datelor statistice şi a rapoartelor privind alertele, riscurile şi incidentele cibernetice;
40.13. promovarea bunelor practici aferente prevenţiei şi minimizării impactului potenţialelor incidente cibernetice.
Capitolul V
INTERACŢIUNEA CU FURNIZORII DE DATE
41. În vederea asigurării operativităţii şi continuităţii funcţionării RSIC, schimbul de date între participanţi se efectuează continuu.
42. Schimbul informaţional cu furnizorii de date se realizează prin intermediul Platformei schimb de informaţii a SI RSIC, precum şi prin intermediul platformei de interoperabilitate (MConnect).
43. Datele sunt prezentate de furnizori conform conţinutului formularelor de notificare a incidentelor, alertelor şi vulnerabilităţilor cibernetice, precum şi conform conţinutului rapoartelor preliminare şi finale privind incidentele, alertele şi vulnerabilităţile cibernetice, care se aprobă prin ordin al directorului ASC.
Capitolul VI
INTEROPERABILITATEA CU ALTE SISTEME
ŞI RESURSE INFORMAŢIONALE DE STAT
44. Pentru asigurarea actualizării operative şi automate a conţinutului informaţional al RSIC cu informaţie veridică, se asigură interacţiunea şi sincronizarea cu alte registre şi resurse informaţionale de stat.
45. Pentru preluarea datelor cu conţinut informaţional relevant, SI RSIC realizează schimbul de date prin intermediul platformei de interoperabilitate (MConnect), cu următoarele sisteme şi resurse informaţionale de stat:
45.1. Registrul de stat al unităţilor de drept – pentru recepţionarea datelor de identificare a persoanelor juridice;
45.2. Registrul de stat al populaţiei – pentru recepţionarea datelor de identificare a persoanelor fizice.
46. Pentru asigurarea autenticităţii, integrităţii şi securităţii accesului la date, SI RSIC utilizează următoarele sisteme informaţionale partajate:
46.1. platforma de interoperabilitate (MConnect) – pentru recepţionarea datelor din alte sisteme şi resurse informaţionale de stat;
46.2. serviciul electronic guvernamental de autentificare şi control al accesului (MPass) – pentru autentificarea şi controlul accesului utilizatorilor;
46.3. serviciul electronic guvernamental de jurnalizare (MLog) – pentru jurnalizarea evenimentelor de business critice;
46.4. serviciul electronic guvernamental integrat de semnătură electronică (MSign) – pentru aplicarea semnăturii electronice în cadrul proceselor de business ale SI RSIC;
46.5. serviciul guvernamental de notificare electronică (MNotify) – pentru notificarea utilizatorilor autorizaţi;
46.6. Sistemul informaţional automatizat "Registrul împuternicirilor de reprezentare în baza semnăturii electronice" (MPower) – pentru verificarea împuternicirilor de reprezentare a utilizatorilor, necesare pentru autorizarea acţiunilor acestora;
46.7. portalul datelor guvernamentale deschise (date.gov.md) – pentru publicarea seturilor publice de date produse în cadrul fluxurilor de lucru ale SI RSIC.
Capitolul VII
ASIGURAREA PROTECŢIEI ŞI SECURITĂŢII INFORMAŢIEI RSIC
47. Datele conţinute în RSIC fac parte din categoria datelor cu acces limitat. Asigurarea securităţii, confidenţialităţii şi integrităţii acestor date este responsabilitatea subiecţilor cu drepturi de acces la RSIC, care trebuie să respecte cerinţele legale privind protecţia datelor cu caracter personal în procesul de prelucrare a acestora.
48. În cadrul RISC este interzisă prelucrarea informaţiilor atribuite la secret de stat.
49. Obiecte ale asigurării protecţiei şi securităţii datelor din RSIC sunt considerate toate mijloacele software şi infrastructurile tehnologice utilizate pentru realizarea proceselor informaţionale, în conformitate cu cerinţele legale aplicabile privind securitatea sistemelor informaţionale.
50. Securitatea informaţională a RSIC se efectuează prin aplicarea metodelor şi prin efectuarea acţiunilor prevăzute pentru SI RSIC descrise în Conceptul Sistemului informaţional "Registrul de stat al incidentelor cibernetice".
51. Protecţia datelor cu caracter personal este asigurată prin următoarele acţiuni:
51.1. posesorul, deţinătorul, registratorii şi furnizorii de date prelucrează doar datele cu caracter personal, care sunt strict necesare, neexcesive scopului prestabilit, conform competenţelor atribuite şi respectând principiile stabilite de cadrul normativ privind protecţia datelor cu caracter personal;
51.2. în procesul de prelucrare a datelor cu caracter personal, posesorul, deţinătorul, registratorii şi furnizorii asigură măsuri organizatorice şi tehnice necesare pentru a proteja datele cu caracter personal împotriva distrugerii, modificării, blocării, copierii, răspândirii sau a altor acţiuni ilegale. Aceste măsuri asigură un nivel adecvat de securitate, corespunzător riscurilor asociate prelucrării şi caracterului datelor prelucrate.
52. Respectarea drepturilor subiectului de date cu caracter personal se realizează în conformitate cu prevederile cadrului legislativ.
53. Persoana responsabilă de protecţia datelor cu caracter personal notifică Centrului Naţional pentru Protecţia Datelor cu Caracter Personal orice indicii sau incidente care ar putea indica încălcări ale legislaţiei privind protecţia datelor cu caracter personal.
54. Protecţia datelor RSIC se realizează prin următoarele metode:
54.1. prevenirea acţiunilor intenţionate şi/sau neintenţionate ale utilizatorilor, care pot duce la distrugerea sau denaturarea datelor;
54.2. utilizarea obligatorie a produselor de program licenţiate şi aprobate;
54.3. monitorizarea procesului de utilizare a RSIC prin intermediul mecanismului de jurnalizare, gestionat de deţinătorul acestuia.
55. Subiecţii RSIC asigură implementarea normelor de securitate, acestea urmând să conţină acte ce confirmă:
55.1. identitatea persoanei responsabile de implementarea normelor de securitate şi împuternicirile acesteia;
55.2. implementarea principalelor măsuri tehnico-organizatorice necesare pentru protecţia RSIC;
55.3. implementarea procedurilor interne pentru prevenirea modificărilor neautorizate asupra conţinutului informaţional;
55.4. informarea utilizatorilor interni şi instruirea acestora cu privire la modalităţile şi mecanismele de asigurare a securităţii informaţionale;
55.5. procedurile de control intern ale subiecţilor care accesează RSIC privind respectarea condiţiilor de securitate informaţională.
56. Schimbul informaţional se efectuează cu utilizarea mijloacelor software şi a infrastructurilor tehnologice autorizate, prin canale securizate, asigurând integritatea şi securitatea datelor, în conformitate cu cerinţele legale aplicabile.
57. Normele de securitate se aduc la cunoştinţa fiecărui utilizator al SI RSIC.
58. Utilizatorii asigură instruirea angajaţilor privind metodele şi procedeele de contracarare a pericolelor informaţionale.
Capitolul VIII
ASIGURAREA CONTROLULUI ŞI RĂSPUNDEREA
59. Ţinerea RSIC este supusă controlului intern şi extern. Controlul intern este realizat de către posesor, iar controlul extern de către autorităţile abilitate conform cadrului normativ.
60. Controlul legalităţii operaţiunilor de prelucrare a datelor cu caracter personal efectuate în RSIC se realizează de către Centrul Naţional pentru Protecţia Datelor cu Caracter Personal.
61. În cazul apariţiei unor circumstanţe excepţionale şi dificultăţi tehnice care afectează infrastructura de suport a RSIC, funcţionalitatea acestuia poate fi suspendată temporar. În astfel de cazuri, subiecţii RSIC sunt informaţi prin intermediul mijloacelor tehnice disponibile.
62. Toţi subiecţii RSIC poartă răspundere, conform legislaţiei, pentru prelucrarea, divulgarea şi transmiterea informaţiei din RSIC către persoanele terţe, în mod contrar prevederilor legale.