BIZLEXLegislația Republicii Moldova
Cuprins
Hotărâri

Hotărâre nr. 823 din 29.12.2025

pentru aprobarea Regulamentului cu privire la elaborarea, actualizarea şi implementarea Planului naţional de răspuns la incidente cibernetice şi crize în domeniul securităţii cibernetice

Tipul documentului
Hotărâri
Data adoptării
29.12.2025

GUVERNUL REPUBLICII MOLDOVA

H O T Ă R Â R E

pentru aprobarea Regulamentului cu privire la elaborarea,

actualizarea şi implementarea Planului naţional

de răspuns la incidente cibernetice şi crize

în domeniul securităţii cibernetice

nr. 823  din  29.12.2025

 (în vigoare 31.12.2025) 

Monitorul Oficial al R. Moldova nr. 656-658 art. 839 din 31.12.2025

* * *

În temeiul art.9 alin.(4) din Legea nr.48/2023 privind securitatea cibernetică (Monitorul Oficial al Republicii Moldova, 2023, nr.151-153, art.225), cu modificările ulterioare, Guvernul

HOTĂRĂŞTE:

1. Se aprobă Regulamentul cu privire la elaborarea, actualizarea şi implementarea prevederilor Planului naţional de răspuns la incidente cibernetice şi crize în domeniul securităţii cibernetice (se anexează).

2. Agenţia pentru Securitate Cibernetică va elabora şi va aproba Planul naţional de răspuns la incidente cibernetice şi crize în domeniul securităţii cibernetice în termen de 12 luni de la data intrării în vigoare a prezentei hotărâri.

3. Furnizorii de servicii în sectoarele critice, identificaţi în baza Hotărârii Guvernului nr.860/2024 cu privire la identificarea furnizorilor de servicii, vor acorda suportul necesar Agenţiei pentru Securitate Cibernetică în vederea elaborării şi actualizării, precum şi vor asigura implementarea Planului naţional de răspuns la incidente cibernetice şi crize în domeniul securităţii cibernetice.

4. Controlul executării prezentei hotărâri se pune în sarcina Ministerului Dezvoltării Economice şi Digitalizării.

5. Prezenta hotărâre intră în vigoare la data publicării în Monitorul Oficial al Republicii Moldova.

Aprobat

prin Hotărârea Guvernului nr.823/2025

REGULAMENT

cu privire la elaborarea, actualizarea şi implementarea

Planului naţional de răspuns la incidente cibernetice

şi crize în domeniul securităţii cibernetice

DISPOZIŢII GENERALE

1. Regulamentul cu privire la elaborarea, actualizarea şi implementarea Planului naţional de răspuns la incidente cibernetice şi crize în domeniul securităţii cibernetice (în continuare – Regulament) are ca obiect de reglementare cerinţele faţă de conţinutul Planului naţional de răspuns la incidente cibernetice şi crize în domeniul securităţii cibernetice (în continuare – Plan), procesul de elaborare, inclusiv etapele acestui proces, modul de actualizare şi implementare a Planului, atribuţiile autorităţilor şi instituţiilor publice în acest proces, drepturile şi obligaţiile persoanelor juridice implicate în procesul de elaborare, actualizare şi implementare a Planului, precum şi procedurile de interacţiune dintre acestea.

2. În sensul prezentului Regulament se utilizează noţiunile definite în Legea nr.48/2023 privind securitatea cibernetică, în Legea nr.223/2025 privind identificarea, desemnarea şi protecţia infrastructurii critice naţionale, în Legea nr.248/2025 privind managementul situaţiilor de criză, în cadrul normativ privind identificarea, desemnarea şi protecţia infrastructurilor critice naţionale, precum şi următoarele noţiuni:

2.1. incident cibernetic – astfel cum este definit la art.2 din Legea nr.48/2023 privind securitatea cibernetică;

2.2. incident cibernetic de mare amploare – incident care provoacă un nivel de perturbare semnificativ asupra serviciilor esenţiale, asupra securităţii naţionale, economiei sau ordinii publice sau care are un impact semnificativ asupra unui alt stat;

2.3. criză – astfel cum este definită la art.2 pct.3 din Legea nr.248/2025 privind managementul situaţiilor de criză;

2.4. criză cibernetică – situaţie excepţională generată de un incident cibernetic de mare amploare, care afectează în mod semnificativ funcţionarea serviciilor esenţiale, securitatea naţională, economia sau ordinea publică;

2.5. gestionare a crizei cibernetice – totalitatea măsurilor luate în mod coordonat la nivel strategic, operaţional şi tehnic de către autorităţile şi instituţiile publice responsabile în etapele de prevenire, pregătire, răspuns şi recuperare după situaţia de criză, în scopul reducerii impactului şi a efectelor unuia sau mai multor incidente cibernetice asupra sănătăţii şi vieţii persoanelor, asupra bunurilor, asupra mediului înconjurător sau asupra ordinii constituţionale;

2.6. conştientizare situaţională – proces dinamic, multidimensional şi interinstituţional, prin care persoanele implicate în gestionarea unei crize în domeniul securităţii cibernetice colectează, integrează şi interpretează informaţii relevante pentru a construi o imagine operaţională comună, care permite înţelegerea contextului, anticiparea evoluţiilor şi sprijinirea deciziilor strategice în timp real.

3. Principiile de bază ale procesului de elaborare, actualizare şi implementare a Planului sunt următoarele:

3.1. principiul legalităţii, care presupune că toate măsurile, procedurile, deciziile şi acţiunile întreprinse în procesul de gestionare a crizelor în domeniul securităţii cibernetice se realizează în temeiul şi în limitele competenţelor stabilite de cadrul normativ relevant;

3.2. principiul coordonării şi cooperării, care presupune cooperarea interinstituţională efectivă şi schimbul operativ de informaţii dintre autorităţile şi instituţiile publice responsabile, în scopul asigurării unui răspuns unificat, eficient şi în timp util la incidente şi crize în domeniul securităţii cibernetice;

3.3. principiul responsabilităţii, care presupune delimitarea clară a rolurilor şi atribuţiilor autorităţilor şi instituţiilor publice, precum şi ale altor persoane juridice responsabile, în contextul procesului de răspuns la incidente cibernetice şi de gestionare a crizelor în domeniul securităţii cibernetice, potrivit competenţelor cu care sunt învestite de cadrul normativ aplicabil;

3.4. principiul planificării bazate pe riscuri, care presupune că elaborarea, stabilirea priorităţilor şi alocarea resurselor pentru implementarea Planului să se bazeze pe identificarea, evaluarea şi tratarea sistematică a riscurilor cibernetice la adresa serviciilor esenţiale şi/sau a infrastructurii critice naţionale;

3.5. principiul structurii de guvernanţă clară, care presupune că elaborarea şi implementarea Planului trebuie să se bazeze pe un cadru organizaţional, instituţional şi funcţional de coordonare şi cooperare în timp de criză, coerent, transparent şi cu o ierarhie bine definită de către autoritate şi luare a deciziilor în timpul unei crize în domeniul securităţii cibernetice;

3.6. principiul îmbunătăţirii continue, care presupune că elaborarea, actualizarea şi implementarea Planului trebuie să se desfăşoare într-un proces sistematic şi dinamic, astfel încât să se asigure că capacităţile naţionale de gestionare a crizelor în domeniul securităţii cibernetice rămân adaptabile, eficiente şi aliniate la standardele europene şi cele internaţionale de rezilienţă cibernetică, la strategiile, politicile şi planurile sectoriale şi naţionale relevante.

4. Atunci când elaborează Planul, Agenţia pentru Securitate Cibernetică (în continuare – Agenţie) trebuie să se asigure că procedurile de răspuns la incidentele cibernetice, inclusiv, şi în mod special, cele de mare amploare, şi procedurile de gestionare a crizelor în domeniul securităţii cibernetice trebuie să garanteze că autorităţile şi instituţiile publice responsabile acţionează în mod coordonat în gestionarea crizelor în domeniul securităţii cibernetice, în baza şi cu respectarea cel puţin a următoarelor principii:

4.1. principiul proporţionalităţii, care presupune corelarea şi alinierea naturii şi severităţii acţiunilor, precum şi măsurilor de soluţionare a crizei cibernetice întreprinse de către persoanele responsabile la amploarea acesteia;

4.2. principiul subsidiarităţii, care presupune că acţiunile coordonate ale autorităţilor şi instituţiilor publice competente să soluţioneze un incident cibernetic şi/sau să răspundă la o criză cibernetică trebuie să se desfăşoare în funcţie de tipul şi locul producerii incidentului cibernetic concret, care poate duce sau a dus la o criză cibernetică;

4.3. principiul complementarităţii, care presupune utilizarea instrumentelor disponibile şi de reglementare care se completează reciproc prin cadre sectoriale, naţionale şi internaţionale;

4.4. principiul confidenţialităţii, care presupune comunicarea între părţile implicate în gestionarea crizelor prin intermediul unei infrastructuri sigure şi reziliente, destinată schimbului de informaţii, precum şi respectarea protocoalelor pentru schimbul ulterior al acestora în cadrul şi în afara autorităţilor şi instituţiilor publice implicate în soluţionarea crizei cibernetice.

CONŢINUTUL PLANULUI

Secţiunea 1

Dispoziţii generale

5. Planul este un document care stabileşte cadrul naţional de coordonare şi cooperare la nivel strategic, operaţional şi tehnic a proceselor de pregătire, detectare, escaladare, răspuns şi recuperare în urma incidentelor cibernetice, inclusiv a celor de mare amploare, şi a crizelor în domeniul securităţii cibernetice, în scopul protecţiei serviciilor esenţiale, a ordinii publice şi a securităţii naţionale.

6. Elaborarea, aprobarea şi actualizarea Planului are ca scop determinarea, corelarea şi delimitarea rolurilor, atribuţiilor şi responsabilităţilor autorităţilor şi instituţiilor publice, precum şi a altor persoane juridice responsabile, prin instituirea unor mecanisme testate care permit un răspuns unificat, eficient şi în timp util la incidente şi crize în domeniul securităţii cibernetice.

7. Planul se elaborează, se aprobă şi se actualizează de către Agenţie.

8. Planul trebuie să fie corelat cu Planul naţional de management al crizelor, aprobat de către Guvern.

9. La solicitarea Agenţiei, Centrul Naţional de Management al Crizelor furnizează orientări metodologice pentru corelarea şi integrarea Planului cu Planul naţional de management al crizelor.

10. Planurile de răspuns la incidente cibernetice şi gestionare a crizelor în domeniul securităţii cibernetice ale furnizorilor de servicii urmează a fi corelate cu Planul, astfel încât acţiunile tuturor părţilor să fie coordonate, eficiente şi coerente. La solicitarea furnizorilor de servicii în sectoarele critice, Agenţia oferă suport consultativ şi orientare metodologică pentru corelarea şi sincronizarea planurilor de gestionare a crizelor, elaborate de către aceştia în conformitate cu Cerinţele privind măsurile de securitate a reţelelor şi a sistemelor informatice ale furnizorilor de servicii în sectoarele critice, asigurând o colaborare operaţională.

11. În conformitate cu art.9 alin.(3) din Legea nr.48/2023 privind securitatea cibernetică, Planul trebuie să includă cel puţin:

11.1. obiectivele măsurilor şi ale activităţilor de pregătire la nivel naţional;

11.2. sarcinile şi atribuţiile autorităţilor şi instituţiilor publice responsabile;

11.3. procedurile de gestionare a crizelor şi căile schimbului de informaţii;

11.4. măsurile de pregătire, inclusiv exerciţiile şi activităţile de formare;

11.5. furnizorii de servicii, interacţiunea dintre aceştia şi autorităţile şi instituţiile publice responsabile, precum şi infrastructura implicată;

11.6. procedurile şi mecanismele de interacţiune dintre autorităţile şi instituţiile publice responsabile, precum şi de interacţiune coordonată a acestora în gestionarea incidentelor cibernetice şi a crizelor în domeniul securităţii cibernetice de mare amploare, inclusiv a celor la nivel european şi internaţional.

Secţiunea a 2-a

Obiectivele măsurilor şi ale activităţilor

de pregătire la nivel naţional

12. În cuprinsul Planului urmează a fi determinate şi descrise clar obiectivele măsurilor şi ale activităţilor de pregătire la nivel naţional.

13. Obiectivele trebuie să decurgă din viziunea strategică a statului în gestionarea unei situaţii de criză, să se bazeze pe o abordare a implicării tuturor autorităţilor şi instituţiilor publice şi care ia în considerare toate pericolele indiferent de natura acestora, având ca finalitate prevenirea, protecţia, diminuarea impactului, răspunsul la şi recuperarea în urma materializării ameninţărilor cibernetice.

Secţiunea a 3-a

Sarcinile şi atribuţiile autorităţilor

şi instituţiilor publice responsabile

14. Planul trebuie să descrie în mod clar sarcinile şi atribuţiile care urmează a fi îndeplinite de fiecare autoritate şi instituţie publică desemnată în timpul gestionării crizelor în domeniul securităţii cibernetice, precum şi structura de guvernanţă din perspectiva categorisirii autorităţilor şi instituţiilor publice conform rolurilor şi responsabilităţilor pe care le au în gestionarea crizei în domeniul securităţii cibernetice, inclusiv entităţile principale şi cele de sprijin, precum şi rolurile şi responsabilităţile de coordonare la nivel strategic, operaţional şi tehnic.

15. La nivel strategic, Planul stabileşte autorităţile şi instituţiile publice responsabile de:

15.1. identificarea impactului perturbărilor cauzate de criză;

15.2. asigurarea disponibilităţii sprijinului de urgenţă, atunci când e necesar, inclusiv prin suplimentarea competenţelor de răspuns cibernetic, care ar putea include utilizarea forţelor de rezervă cibernetice, inclusiv pe cele ale mediului privat;

15.3. activarea mecanismelor suplimentare de gestionare a crizelor, în funcţie de natura şi impactul incidentului cibernetic, inclusiv mecanismele de protecţie civilă;

15.4. întreprinderea demersurilor diplomatice pentru a răspunde la criza cibernetică naţională;

15.5. cooperarea şi coordonarea cu organizaţiile europene, internaţionale şi cu ţările partenere, inclusiv cu Reţeaua europeană a organizaţiilor de legătură în materie de crize în domeniul securităţii cibernetice (EU – CyCLONe);

15.6. determinarea strategiei comune de comunicare către public.

16. La nivel operaţional, Planul stabileşte autorităţile şi instituţiile publice responsabile de:

16.1. asigurarea informaţională, în vederea susţinerii procesului decizional la nivel strategic;

16.2. coordonarea gestionării crizei de securitate cibernetică, prin implicarea altor părţi necesare în asigurarea răspunsului la incidentele cibernetice, după caz, a gestionarilor de infrastructură critică, a echipelor sectoriale sau organizaţionale de răspuns la incidentele cibernetice, a autorităţilor publice responsabile de combaterea criminalităţii informatice şi cele responsabile de apărarea şi securitatea naţională;

16.3. alertarea persoanelor afectate de incidentul cibernetic sau a celor care pot contribui la răspuns şi furnizarea către aceste persoane a informaţiilor necesare;

16.4. evaluarea consecinţelor şi a impactului la nivel naţional şi propunerea posibilelor măsuri de remediere.

17. La nivel tehnic, Planul stabileşte autorităţile şi instituţiile publice responsabile de:

17.1. gestionarea incidentelor cibernetice pe perioada crizei cibernetice;

17.2. monitorizarea şi supravegherea incidentelor cibernetice, inclusiv analiza continuă a ameninţărilor şi riscurilor în materie de securitate cibernetică.

Secţiunea a 4-a

Procedurile de gestionare a crizelor

şi căile schimbului de informaţii

18. Procedurile de gestionare a crizelor şi căile schimbului de informaţii au ca scop sistematizarea metodelor şi protocoalelor de interacţiune pentru a facilita schimbul de informaţii şi coordonarea în timpul crizelor în domeniul securităţii cibernetice, în vederea sprijinirii cooperării şi pregătirii la nivel operaţional, a detectării şi analizei, izolării, eradicării, recuperării în urma unor incidente, precum şi a activităţilor ulterioare analizei postincident. Procedurile trebuie să cuprindă cel puţin următoarele:

18.1. modul de distribuire a informaţiei către părţile relevante, descrierea informaţiei, termenele de prezentare, căile şi mijloacele de distribuire a acesteia;

18.2. modul de raportare a situaţiei privind starea securităţii, care trebuie să descrie procesul de furnizare a informaţiilor, pentru asigurarea unei conştientizări situaţionale şi pentru a obţine o imagine comună, actualizată şi coerentă asupra situaţiei de criză, care să permită luarea deciziilor adecvate la nivel tactic, operaţional şi strategic;

18.3. modul de comunicare a deciziilor strategice, care trebuie să includă descrierea procedurilor de informare a părţilor interesate relevante despre deciziile aprobate şi despre impactul crizei asupra societăţii şi a statului;

18.4. modul de escaladare a răspunsului la incidente sau crize în domeniul securităţii cibernetice la nivel naţional şi internaţional, inclusiv criteriile şi/sau pragurile de escaladare;

18.5. descrierea nivelurilor de operare în regim normal, de alertă şi de criză, inclusiv criteriile şi pragurile de escaladare către nivelurile de operare superioare, cel de alertă şi, respectiv, cel de criză;

18.6. taxonomia şi clasificarea incidentelor cibernetice, inclusiv a celor de mare amploare, descrierea elementelor constitutive ale crizei cibernetice în vederea asigurării bazei de declanşare a escaladării, în conformitate cu procedurile operaţionale;

18.7. procedurile operaţionale standard ce urmează a fi utilizate în regimurile de operare prevăzute la subpct. 18.5;

18.8. modul de iniţiere de către autoritatea naţională responsabilă de gestionarea crizelor în domeniul securităţii cibernetice a cooperării transfrontaliere cu echipele de răspuns la incidente cibernetice, cu autorităţile competente în domeniul securităţii cibernetice, precum şi cu organizaţii internaţionale şi cele ale Uniunii Europene în materie de gestionare a crizelor, inclusiv a celor cibernetice;

18.9. canalele sigure şi reziliente de schimb de informaţii, categoriile de informaţii şi mecanismele de asigurare a confidenţialităţii datelor stocate, transmise sau prelucrate.

Secţiunea a 5-a

Măsurile de pregătire, inclusiv exerciţiile

şi activităţile de formare

19. Măsurile de pregătire din Plan trebuie să includă, fără însă a se limita la acestea, descrierea:

19.1. activităţilor de consolidare a capacităţilor operaţionale în domeniul securităţii cibernetice, inclusiv a platformelor tehnologice necesare;

19.2. modului de organizare şi de participare la exerciţii de securitate cibernetică, inclusiv de nivel naţional şi internaţional pentru testarea procedurilor de răspuns la incidente cibernetice şi gestionarea crizelor în domeniul securităţii cibernetice;

19.3. activităţilor de organizare a cursurilor de formare, interne şi/sau externe relevante, opţionale şi obligatorii;

19.4. activităţilor de testare la nivel procedural, a gradului de pregătire al autorităţilor şi instituţiilor publice responsabile de comunicarea eficientă şi de schimbul de informaţii, precum şi a timpului de răspuns;

19.5. activităţilor de schimb de experienţă, inclusiv partajarea şi punerea în aplicare a lecţiilor învăţate din incidentele şi crizele cibernetice şi din exerciţiile anterioare;

19.6. activităţilor de planificare şi punere în aplicare a măsurilor de testare a pregătirii autorităţilor şi instituţiilor publice în domeniul securităţii cibernetice.

Secţiunea a 6-a

Furnizorii de servicii şi alte părţi interesate relevante,

interacţiunea dintre aceştia şi autorităţile şi instituţiile publice

responsabile, precum şi infrastructura implicată

20. Planul stabileşte procedurile de acces, conform drepturilor atribuite, la datele privind furnizorii de servicii esenţiali şi importanţi, alte părţi interesate relevante procesului de răspuns la incidentele cibernetice şi/sau de gestionare a crizelor în domeniul securităţii cibernetice, precum şi procedurile de schimb de date privind infrastructura, capacităţile umane şi tehnice relevante procesului de răspuns la incidente cibernetice şi de gestionare a crizelor în domeniul securităţii cibernetice.

21. Alte părţi interesate relevante procesului de răspuns la incidentele cibernetice şi/sau de gestionare a crizelor în domeniul securităţii cibernetice, menţionate la pct.20, sunt:

21.1. entităţile academice şi de cercetare, din perspectiva capacităţii acestora de a implementa activităţi educaţionale, de a adapta programele de instruire şi de formare existente şi de a dezvolta noi programe educaţionale, precum şi din perspectiva potenţialului acestor entităţi de a dezvolta tehnologii şi instrumente avansate de securitate cibernetică;

21.2. reprezentanţii sectorului privat sau ai asociaţiilor profesionale care reprezintă sectorul privat şi care, prin intermediul parteneriatelor public-private, ar putea facilita implicarea reprezentanţilor relevanţi ai sectorului privat în procesul naţional de gestionare a crizelor în domeniul securităţii cibernetice;

21.3. persoanele juridice de drept privat, care nu au fost identificate în calitate de furnizor de servicii în baza Hotărârii Guvernului nr.860/2024 cu privire la identificarea furnizorilor de servicii, dar deţin capacităţi tehnice, tehnologice, umane sau de altă natură, care ar putea contribui la realizarea obiectivelor Planului.

22. Planul trebuie să determine în mod explicit procedurile de interacţiune dintre părţile interesate relevante şi modul de utilizare a infrastructurii implicate în răspunsul la incidente şi în gestionarea crizelor în domeniul securităţii cibernetice.

Secţiunea a 7-a

Procedurile şi mecanismele de interacţiune

la nivel naţional şi internaţional

23. Procedurile şi mecanismele de interacţiune la nivel naţional şi internaţional trebuie să vizeze cel puţin următoarele:

23.1. procedurile naţionale şi angajamentele internaţionale ale Republicii Moldova sau ale autorităţilor şi instituţiilor publice responsabile în cadrul procesului de gestionare a crizelor, care stabilesc participarea Republicii Moldova la mecanisme disponibile la nivel internaţional, inclusiv european, regional sau bilateral, de răspuns la incidentele cibernetice şi de gestionare a crizelor în domeniul securităţii cibernetice;

23.2. modul de escaladare a răspunsului la crizele cibernetice în cadrul mecanismelor internaţionale, inclusiv cele europene disponibile sau la care Republica Moldova este parte în baza tratatelor internaţionale;

23.3. modalităţile tehnice de interacţiune între autorităţile/instituţiile publice responsabile şi punctul naţional unic de contact, în contextul cooperării cu autorităţile similare din alte state şi/sau cu organizaţiile internaţionale ori entităţile instituite de către acestea.

ELABORAREA PLANULUI

Secţiunea 1

Etapele de elaborare a Planului

24. Procesul de elaborare a Planului se desfăşoară în următoarele etape:

24.1. iniţierea elaborării;

24.2. colectarea şi analizarea informaţiilor;

24.3. întocmirea textului proiectului Planului;

24.4. consultarea proiectului Planului cu părţile interesate;

24.5. aprobarea Planului.

25. Agenţia este responsabilă de asigurarea materială şi logistică a procesului de elaborare a Planului, precum şi de documentarea activităţii administrative, desfăşurate în cadrul acestui proces, în conformitate cu prevederile cadrul normativ aplicabil.

Secţiunea a 2-a

Etapa de iniţiere a elaborării Planului

26. Etapa de iniţiere include definirea cadrului instituţional şi metodologic, constituirea, la nivel operaţional, a Grupului de lucru interinstituţional pentru elaborarea şi actualizarea Planului, precum şi planificarea activităţilor de elaborare, cu determinarea acţiunilor, responsabililor şi termenelor de realizare.

27. Agenţia, prin act administrativ, constituie Grupul de lucru interinstituţional pentru elaborarea şi actualizarea Planului(în continuare – Grup de lucru).

28. În componenţa Grupului de lucru intră din oficiu reprezentanţii Centrului Naţional pentru Managementul Crizelor, Inspectoratului pentru Management Operaţional al Ministerului Afacerilor Interne, Instituţiei Publice Serviciul Tehnologia Informaţiei şi Securitate Cibernetică, Serviciului de Informaţie şi Securitate, precum şi cei ai autorităţilor publice responsabile de realizarea politicii statului în sectoarele şi subsectoarele prevăzute în anexa nr.2 la Hotărârea Guvernului nr.860/2024 cu privire la identificarea furnizorilor de servicii.

29. În componenţa Grupului de lucru pot fi incluşi şi reprezentanţi ai persoanelor juridice menţionate la pct.21.

30. Preşedinţia Grupului de lucru se asigură de către un funcţionar public de conducere din cadrul Agenţiei.

31. În ordinul de constituire a Grupului de lucru, din rândul funcţionarilor publici angajaţi ai Agenţiei, se desemnează secretarul Grupului de lucru, care nu este membru al acestuia, şi subdiviziunea structurală a Agenţiei care va exercita lucrările de secretariat ale Grupului de lucru.

Secţiunea a 3-a

Etapa de colectare şi de analiză a informaţiilor

32. Etapa de colectare şi de analiză a informaţiilor include:

32.1. analiza cadrului juridico-normativ, instituţional şi de planificare strategică în domeniul securităţii cibernetice;

32.2. analiza informaţiei disponibile privind evaluarea riscurilor la nivel naţional în domeniul securităţii cibernetice, inclusiv a celor reziduale, a ameninţărilor cibernetice şi a vulnerabilităţilor;

32.3. colectarea informaţiilor despre capacităţile existente, despre infrastructurile critice şi despre interdependenţele dintre acestea;

32.4. organizarea consultărilor cu părţile interesate relevante.

33. Autorităţile şi instituţiile publice, precum şi furnizorii de servicii în sectoarele critice identificaţi de către Agenţie, potrivit cadrului normativ în domeniul securităţii cibernetice, prezintă Agenţiei, la solicitare, informaţiile disponibile necesare pentru întocmirea textului Planului şi relevante cadrului de fundamentare a prevederilor din acesta.

Secţiunea a 4-a

Etapa de întocmire a textului Planului

34. La această etapă, Grupul de lucru determină structura Planului şi întocmeşte textul versiunii iniţiale a acestuia.

35. Proiectul Planului este un document cu accesibilitate limitată, iar regimul de protecţie aplicabil fiecărei categorii de informaţii conţinute în proiect se determină de către Grupul de lucru, la propunerea preşedintelui Grupului de lucru, potrivit cadrului normativ aplicabil informaţiei respective.

36. Conţinutul Planului trebuie să includă cel puţin problematicile abordate în capitolul II.

Secţiunea a 5-a

Etapa consultării proiectului Planului cu părţile interesate

37. Proiectul Planului se remite spre avizare, în termen de 30 zile, autorităţilor şi instituţiilor publice responsabile de răspunsul la incidentele cibernetice şi gestionarea crizelor în domeniul securităţii cibernetice, persoanelor juridice care deţin infrastructuri critice şi altor părţi interesate, vizate în proiectul Planului sau cu competenţe conexe cu procesul de gestionare a crizelor în domeniul securităţii cibernetice.

38. Secretariatul Grupului de lucru definitivează, în termen de 30 zile de la data-limită pentru recepţionarea avizelor, proiectul Planului în conformitate cu propunerile acceptate din avizele recepţionate, pregăteşte sinteza acestor avize, care trebuie să conţină rezultatul examinării propunerilor înaintate.

39. Atunci când este necesar, Agenţia poate organiza, pe platforma Grupului de lucru, şedinţe de lucru cu autorităţile şi instituţiile publice şi cu alte părţi interesate, ale căror propuneri la proiectul Planului nu au fost acceptate, pentru a soluţiona divergenţele apărute. După definitivare, proiectul Planului se supune validării în cadrul Grupului de lucru şi se înaintează spre aprobare directorului Agenţiei.

Secţiunea a 6-a

Etapa aprobării Planului

40. Directorul Agenţiei aprobă şi distribuie Planul tuturor persoanelor juridice de drept public şi privat cărora le sunt atribuite roluri şi responsabilităţi în răspunsul la incidente cibernetice şi gestionarea crizelor în domeniul securităţii cibernetice vizate de Plan.

41. Persoanele juridice menţionate la pct.40 nu au dreptul să distribuie mai departe Planul sau prevederi din cadrul acestuia şi sunt obligate să asigure protecţia accesului la Plan.

42. Directorul Agenţiei poate decide motivat distribuirea Planului sau a anumitor părţi ale acestuia şi altor persoane juridice care nu sunt vizate direct în Plan, însă a căror participare la răspunsul la incidentul cibernetic şi gestionarea crizei cibernetice ar putea fi justificată operaţional din perspectiva rezultatelor evaluării riscurilor şi a posibilelor scenarii de escaladare în răspunsul la criză.

ACTUALIZAREA PLANULUI

43. Planul se actualizează o dată la doi ani, în baza rezultatelor evaluării naţionale de risc efectuate în temeiul prevederilor art.6 din Legea nr.248/2025 privind managementul situaţiilor de criză, ale evaluării riscurilor în domeniul securităţii cibernetice la nivel naţional şi ale evaluării riscurilor la nivelul sectoarelor şi subsectoarelor critice, efectuate de către autorităţile administraţiei publice centrale de specialitate responsabile de realizarea politicii de stat în sectoarele şi/sau subsectoarele respective, precum şi atunci când intervine cel puţin una dintre următoarele circumstanţe:

43.1. modificări ale cadrului normativ şi schimbări organizaţionale şi structurale care vizează domeniile securităţii cibernetice, managementului situaţiilor de urgenţă şi protecţiei datelor sau securităţii naţionale, inclusiv:

43.1.1. modificări în competenţa autorităţilor şi instituţiilor publice şi în mecanismele de coordonare pentru gestionarea crizelor;

43.1.2. restructurări instituţionale care redefinesc modelele de guvernanţă în gestionarea crizelor în domeniul securităţii cibernetice şi răspunsul la incidentele cibernetice;

43.2. producerea unor incidente cibernetice sau crize în domeniul securităţii cibernetice din analiza cărora rezultă deficienţe semnificative în procedurile şi mecanismele de gestionare a crizelor în domeniul securităţii cibernetice şi răspuns la incidentele cibernetice;

43.3. schimbări ale mecanismelor existente sau apariţia unor noi mecanisme de cooperare la nivel bilateral, regional sau internaţional la care Republica Moldova este parte.

44. Agenţia iniţiază actualizarea Planului în termen de 30 de zile de la data survenirii cel puţin a uneia dintre circumstanţele ce constituie temei de actualizare a Planului şi asigură aprobarea şi distribuirea Planului actualizat în termen de şase luni de la data iniţierii actualizării.

45. Autorităţile şi instituţiile publice cu responsabilităţi în răspunsul la incidentele cibernetice şi gestionarea crizelor în domeniul securităţii cibernetice remit Agenţiei o notificare motivată privind necesitatea iniţierii actualizării Planului în cazul apariţiei unor circumstanţe care ar putea constitui temei de actualizare a acestuia, în termen de 10 zile de la constatarea circumstanţelor respective.

46. Divergenţele dintre autorităţile şi instituţiile publice responsabile, conform Planului, de răspunsul la incidentele cibernetice şi gestionarea crizelor în domeniul securităţii cibernetice, inclusiv refuzul Agenţiei de a iniţia actualizarea Planului ca urmare a unei notificări înaintate potrivit pct.45, se soluţionează în conformitate cu prevederile Codului administrativ al Republicii Moldova nr.116/2018.

IMPLEMENTAREA PLANULUI

47. Activităţile de implementare a Planului au ca scop operaţionalizarea măsurilor prevăzute de acesta prin stabilirea unui sistem coerent de acţiuni şi mecanisme eficiente de cooperare interinstituţională, cu roluri şi responsabilităţi clare, orientate spre atingerea obiectivelor stabilite de Plan.

48. Implementarea prevederilor Planului presupune un proces continuu aferent gestionării crizelor în domeniul securităţii cibernetice, acestea urmând a fi aplicate în toate fazele: de prevenire, de pregătire, de răspuns şi de recuperare.

49. În faza de prevenire, implementarea Planului are ca scop diminuarea probabilităţii producerii unor incidente cibernetice şi a escaladării acestora în crize în domeniul securităţii cibernetice prin consolidarea rezilienţei şi a mecanismelor de protecţie, inclusiv prin:

49.1. dezvoltarea unor programe naţionale de reducere a riscurilor de securitate cibernetică, în baza rezultatelor evaluării riscurilor la nivel naţional, sectorial sau subsectorial şi a priorităţilor strategice ale sectoarelor critice;

49.2. implementarea mecanismelor de monitorizare şi de avertizare timpurie pentru identificarea şi semnalarea activităţilor cibernetice anormale;

49.3. consolidarea capacităţilor echipei naţionale de răspuns la incidente cibernetice şi a echipelor sectoriale sau organizaţionale de răspuns la acestea.

50. În faza de pregătire, implementarea Planului presupune creşterea nivelului de pregătire a autorităţilor şi instituţiilor publice şi a altor părţi interesate responsabile de gestionarea crizelor şi include, dar fără a se limita la acţiuni privind:

50.1. testarea şi actualizarea procedurilor standard de operare;

50.2. aprobarea unui program multianual de exerciţii de răspuns la incidentele cibernetice de mare amploare şi de gestionare a crizelor în domeniul securităţii cibernetice;

50.3. crearea şi menţinerea unei baze de date naţionale a resurselor (experţi, echipamente, infrastructuri) care ar putea fi mobilizate pentru răspunsul la incidentele cibernetice şi gestionarea crizelor în domeniul securităţii cibernetice;

50.4. organizarea şi desfăşurarea în mod planificat a programelor de formare şi certificare profesională în domeniul securităţii cibernetice pentru personalul autorităţilor şi instituţiilor publice implicat în gestionarea crizelor în domeniul securităţii cibernetice.

51. În faza de răspuns, implementarea Planului presupune executarea procedurilor operaţionale stabilite de acesta, prin convocarea structurilor de coordonare necesare.

52. Implementarea Planului în faza de recuperare după criza cibernetică include cel puţin:

52.1. evaluarea impactului crizei cibernetice,

52.2. restabilirea reţelelor şi sistemelor informatice afectate;

52.3. asigurarea continuităţii serviciilor esenţiale şi implementarea măsurilor recomandate de Agenţie de către furnizorii de servicii afectaţi;

52.4. întocmirea unui raport postincident şi/sau postcriză,

52.5. înaintarea propunerilor de actualizare a Planului, la necesitate;

52.6. asigurarea schimbului de bune practici.

53. Agenţia asigură coordonarea măsurilor de implementare printr-o abordare sistemică, conform prevederilor Planului şi în corelare cu analiza dinamicii şi evoluţiei riscurilor, ameninţărilor şi vulnerabilităţilor în domeniul securităţii cibernetice.

54. Autorităţile şi instituţiile publice cu roluri şi responsabilităţi în răspunsul la incidente şi crize în domeniul securităţii cibernetice sunt responsabile de întreprinderea măsurilor necesare pentru a asigura implementarea prevederilor Planului în conformitate cu competenţele care le revin potrivit cadrului normativ.

55. Furnizorii de servicii în sectoarele critice şi alte părţi interesate sunt responsabili/responsabile de asigurarea implementării Planului în limitele stabilite de acesta şi cele ale cadrului normativ relevant.

56. Agenţia asigură implementarea unor mecanisme de monitorizare continuă, de evaluare şi de raportare a procesului de implementare a Planului.