Hotărâre nr. 824 din 29.12.2025
pentru aprobarea Regulamentului privind divulgarea coordonată a vulnerabilităţilor în domeniul securităţii cibernetice
GUVERNUL REPUBLICII MOLDOVA
H O T Ă R Â R E
pentru aprobarea Regulamentului privind divulgarea coordonată
a vulnerabilităţilor în domeniul securităţii cibernetice
nr. 824 din 29.12.2025
(în vigoare 30.12.2025)
Monitorul Oficial al R. Moldova nr. 646-650 art. 832 din 30.12.2025
* * *
În temeiul art.7 alin.(4) pct.10) din Legea nr.48/2023 privind securitatea cibernetică (Monitorul Oficial al Republicii Moldova, 2023, nr.151-153, art.225), cu modificările ulterioare, Guvernul
HOTĂRĂŞTE,
1. Se aprobă Regulamentul privind divulgarea coordonată a vulnerabilităţilor în domeniul securităţii cibernetice (se anexează).
2. Controlul asupra executării prezentei hotărâri se pune în sarcina Ministerului Dezvoltării Economice şi Digitalizării.
3. Prezenta hotărâre intră în vigoare la data publicării în Monitorul Oficial al Republicii Moldova.
| PRIM-MINISTRU | Alexandru MUNTEANU |
| Contrasemnează: | |
| Viceprim-ministru, | |
| ministrul dezvoltării | |
| economice şi digitalizării | Eugeniu Osmochescu |
| Nr.824. Chişinău, 29 decembrie 2025. | |
Aprobat
prin Hotărârea Guvernului nr.824/2025
REGULAMENT
privind divulgarea coordonată a vulnerabilităţilor
în domeniul securităţii cibernetice
Capitolul I
DISPOZIŢII GENERALE
1. Regulamentul privind divulgarea coordonată a vulnerabilităţilor în domeniul securităţii cibernetice (în continuare – Regulament) stabileşte cadrul juridic material şi procedural pentru notificarea, evaluarea, remedierea şi divulgarea coordonată a vulnerabilităţilor produselor şi serviciilor tehnologiei informaţiei şi comunicaţiilor (TIC), în vederea îmbunătăţirii securităţii cibernetice.
2. Scopul prezentului Regulament este de a promova un proces sigur, previzibil şi eficient de raportare, evaluare şi remediere a vulnerabilităţilor în produsele şi serviciile TIC, prin încurajarea cooperării între raportori, organizaţiile responsabile şi autorităţile competente, în vederea consolidării securităţii cibernetice naţionale.
3. Prezentul Regulament se aplică cu respectarea prevederilor legislaţiei naţionale relevante în domeniul securităţii cibernetice, al protecţiei datelor cu caracter personal, al protecţiei consumatorilor, a drepturilor de autor şi a altor reglementări aplicabile.
4. În prezentul Regulament se utilizează noţiunile definite în Legea nr.48/2023 privind securitatea cibernetică, precum şi următoarele noţiuni:
4.1. entităţi neautorizate – persoane fizice sau juridice care desfăşoară acţiuni neautorizate asupra reţelelor şi sistemelor informatice, exploatând vulnerabilităţi în scopul compromiterii confidenţialităţii, integrităţii sau disponibilităţii datelor ori perturbării funcţionării acestora;
4.2. autoritate competentă sectorială – autoritate publică cu atribuţii de reglementare, supraveghere şi control în domeniile financiar-bancar, energetic şi al comunicaţiilor electronice, precum şi alte autorităţi desemnate pentru supravegherea entităţilor din sectoare critice;
4.3. cercetător sau participant în domeniul securităţii cibernetice – persoană fizică sau juridică care deţine cunoştinţele, experienţa şi competenţele necesare şi care, acţionând cu bună-credinţă şi în conformitate cu cadrul normativ, identifică, evaluează şi raportează vulnerabilităţi în produsele şi serviciile TIC, în scopul îmbunătăţirii securităţii acestora;
4.4. coordonator naţional al procesului de divulgare coordonată a vulnerabilităţilor în domeniul securităţii cibernetice (coordonator naţional) – Agenţia pentru Securitate Cibernetică, care acţionează în calitate de intermediar neutru şi de încredere între raportori şi organizaţiile responsabile, la cererea oricărei părţi, asigurând coordonarea, monitorizarea şi facilitarea procesului de divulgare coordonată a vulnerabilităţilor;
4.5. divulgare publică – comunicarea informaţiilor referitoare la o vulnerabilitate publicului, în condiţiile şi în termenele prevăzute de prezentul Regulament;
4.6. organizaţie responsabilă – furnizor de servicii care produce, pune la dispoziţie sau administrează produsele sau serviciile TIC prevăzute la pct.5;
4.7. raportor – orice persoană fizică sau juridică, inclusiv cercetători, specialişti ori alţi participanţi în domeniul securităţii cibernetice, care notifică, în mod voluntar şi cu bună-credinţă, o vulnerabilitate identificată într-un produs sau serviciu TIC;
4.8. remediere – procesul de eliminare sau atenuare a vulnerabilităţii prin implementarea corecţiilor, a versiunilor noi, a actualizărilor de securitate sau a altor măsuri tehnice şi organizatorice.
5. Prezentul Regulament se aplică vulnerabilităţilor descoperite în:
5.1. produsele şi serviciile TIC utilizate de către furnizorii de servicii în Republica Moldova, indiferent de provenienţa acestora;
5.2. componentele infrastructurii critice naţionale din domeniul digital, inclusiv sistemele şi reţelele informatice esenţiale pentru funcţionarea serviciilor de interes public sau naţional;
5.3. produsele şi serviciile TIC dezvoltate, furnizate sau gestionate de furnizorii de servicii care îşi au sediul sau filiala în Republica Moldova;
5.4. serviciile TIC furnizate prin intermediul infrastructurilor de tip cloud, indiferent de localizarea geografică a infrastructurii, dacă acestea sunt utilizate de persoane fizice şi/sau juridice din Republica Moldova.
6. Procesul de divulgare coordonată a vulnerabilităţilor se desfăşoară cu respectarea următoarelor principii fundamentale:
6.1. buna-credinţă – standard de conduită a unei părţi implicate (raportori, organizaţii responsabile, coordonatorul naţional), caracterizat prin corectitudine, onestitate, deschidere şi respect faţă de interesele celeilalte părţi, în scopul exclusiv al îmbunătăţirii securităţii produselor şi serviciilor TIC;
6.2. responsabilitatea părţilor implicate – raportarea, analiza şi remedierea vulnerabilităţilor se realizează printr-o cooperare între raportori, organizaţiile afectate şi coordonatorul procesului, fiecare acţionând potrivit rolului, competenţelor şi obligaţiilor ce îi revin conform prezentului Regulament;
6.3. proporţionalitatea – acţiunile întreprinse în cadrul procesului trebuie să fie limitate la ceea ce este strict necesar pentru identificarea, verificarea şi raportarea vulnerabilităţilor, fără a afecta integritatea sau disponibilitatea sistemelor şi datelor;
6.4. confidenţialitatea – informaţiile sensibile referitoare la vulnerabilitate, datele cu caracter personal ale raportorului şi detaliile tehnice sunt tratate cu un nivel adecvat de confidenţialitate, pentru a preveni exploatarea neautorizată sau divulgarea prematură;
6.5. transparenţa şi trasabilitatea – procesul de divulgare şi acţiunile subsecvente sunt documentate şi trasabile, astfel încât să permită verificarea, auditarea şi evaluarea eficienţei acestora.
7. Toate persoanele fizice şi juridice vizate de prevederile prezentului Regulament, inclusiv organizaţiile responsabile şi furnizorii de produse sau servicii TIC, au obligaţia de a coopera în mod activ şi cu bună-credinţă cu coordonatorul naţional în procesul de notificare, analiză şi remediere a vulnerabilităţilor, cu respectarea principiilor prevăzute în art.5 din Legea nr.48/2023 privind securitatea cibernetică şi în pct.6 din prezentul Regulament.
8. Coordonatorul naţional şi toate părţile implicate în procesul de divulgare coordonată a vulnerabilităţilor au obligaţia de a păstra confidenţialitatea informaţiilor obţinute pe durata procesului şi după finalizarea acestuia, cu excepţia cazurilor în care:
8.1. divulgarea este necesară pentru prevenirea unui risc iminent de compromitere a securităţii infrastructurilor critice sau a serviciilor esenţiale, în baza unei evaluări documentate de risc efectuate de către coordonatorul naţional;
8.2. divulgarea este acceptată în mod expres, în scris, de către părţile interesate;
8.3. divulgarea este impusă de lege sau de o hotărâre judecătorească.
Capitolul II
ROLURI ŞI RESPONSABILITĂŢI ÎN CADRUL
PROCESULUI DE DIVULGARE COORDONATĂ
Secţiunea 1
Coordonatorul naţional
9. Coordonatorul naţional, în calitate de autoritate responsabilă de procesul de divulgare coordonată a vulnerabilităţilor în domeniul securităţii cibernetice, are următoarele responsabilităţi principale:
9.1. acţionează ca intermediar neutru şi de încredere, facilitând, la cererea oricărei părţi, comunicarea şi cooperarea între raportor şi organizaţia responsabilă de produsul sau serviciul TIC afectat;
9.2. asigură coordonarea generală a procesului, de la recepţionarea notificării privind o vulnerabilitate până la închiderea cazului;
9.3. garantează protejarea informaţiei privind identitatea raportorilor şi confidenţialitatea informaţiilor sensibile furnizate pe parcursul procesului;
9.4. monitorizează evoluţia procesului de remediere a vulnerabilităţilor notificate şi intervine, la necesitate sau la cererea părţilor, pentru facilitarea dialogului sau medierea neînţelegerilor între părţi;
9.5. asigură evidenţa raportorilor şi a cercetătorilor în cadrul Registrului de stat al incidentelor cibernetice, care poate fi accesat de către organizaţiile responsabile.
10. În vederea realizării responsabilităţilor sale, coordonatorul naţional desfăşoară următoarele activităţi specifice:
10.1. identifică şi contactează părţile relevante implicate în procesul de divulgare, inclusiv organizaţiile responsabile de produsele sau serviciile TIC afectate;
10.2. oferă asistenţă tehnică şi procedurală raportorilor, sprijinindu-i în întocmirea notificării şi în înţelegerea cadrului legal şi metodologic aplicabil;
10.3. instituie şi menţine un mecanism securizat pentru primirea notificărilor privind vulnerabilităţile, care asigură integritatea, confidenţialitatea şi disponibilitatea datelor transmise;
10.4. evaluează şi prioritizează vulnerabilităţile raportate în funcţie de nivelul de risc, de potenţialul de exploatare şi de impactul asupra infrastructurii critice sau a serviciilor esenţiale;
10.5. stabileşte şi negociază, după caz, termenele pentru remediere şi divulgare publică, cu implicarea ambelor părţi (raportor şi organizaţie responsabilă);
10.6. asigură trasabilitatea cazurilor, prin menţinerea unei evidenţe detaliate a vulnerabilităţilor notificate, a comunicărilor realizate şi a măsurilor luate de către organizaţiile implicate;
10.7. elaborează şi aprobă norme metodologice, ghiduri, formulare şi recomandări pentru aplicarea unitară a prezentului Regulament;
10.8. instituie şi administrează un program de recompense, inclusiv financiare, pentru identificarea vulnerabilităţilor;
10.9. elaborează anual un raport privind divulgarea coordonată a vulnerabilităţilor, incluzând statistici agregate şi recomandări pentru îmbunătăţirea procesului, care se publică pe pagina oficială a instituţiei;
10.10. organizează activităţi de informare şi sensibilizare, destinate raportorilor, organizaţiilor responsabile şi altor părţi interesate;
10.11. colaborează cu autorităţile publice relevante din Republica Moldova, precum şi cu partenerii internaţionali.
11. În cazul în care o vulnerabilitate raportată ar putea avea un impact semnificativ asupra persoanelor fizice sau juridice din mai multe state sau ar afecta infrastructura critică cu caracter transfrontalier, în contextul realizării atribuţiilor prevăzute de Legea nr.48/2023 privind securitatea cibernetică sau în temeiul obligaţiilor care decurg dintr-un tratat internaţional, coordonatorul naţional cooperează cu subdiviziunea responsabilă din cadrul Ministerului Afacerilor Externe şi cu omologii din alte state şi/sau organizaţii internaţionale relevante în domeniul securităţii cibernetice.
12. Coordonatorul naţional acţionează cu imparţialitate şi evită orice conflict de interese în procesul de gestionare a vulnerabilităţilor, inclusiv în relaţia cu organizaţiile responsabile sau raportorii implicaţi.
13. Coordonatorul naţional promovează notificarea voluntară a vulnerabilităţilor, asigurând respectarea drepturilor raportorilor în procesul de divulgare.
14. Coordonatorul naţional garantează confidenţialitatea deplină a identităţii raportorului pe întreaga durată a procesului de divulgare coordonată a vulnerabilităţii, cu excepţia cazurilor în care raportorul îşi exprimă în mod expres consimţământul scris pentru dezvăluirea identităţii sale.
15. Accesul la informaţiile de identificare a raportorului este permis exclusiv persoanelor din cadrul coordonatorului naţional desemnate pentru a se implica direct în procesul de analiză şi gestionare a vulnerabilităţii.
16. Coordonatorul naţional aplică măsuri tehnice şi organizatorice necesare pentru protejarea informaţiei privind identitatea raportorului.
Secţiunea a 2-a
Raportorii
17. Raportorii, în procesul de raportare a unei vulnerabilităţi, au obligaţia să respecte următoarele cerinţe:
17.1. să acţioneze cu bună-credinţă, fără intenţie frauduloasă, fără a urmări obţinerea unui beneficiu nejustificat sau provocarea prejudiciilor organizaţiei responsabile, utilizatorilor finali ori terţilor;
17.2. să acţioneze în limitele cadrului legal şi cu respectarea principiului proporţionalităţii, fără a compromite confidenţialitatea datelor, integritatea produselor TIC ori disponibilitatea serviciilor TIC, exclusiv în măsura strict necesară pentru verificarea existenţei vulnerabilităţii şi asigurarea acurateţei raportării;
17.3. să nu divulge public sau către terţi, fără consimţământul expres al coordonatorului naţional, informaţii referitoare la vulnerabilitatea identificată, la produsul sau serviciul TIC afectat şi la eventualele consecinţe, până la remedierea completă a vulnerabilităţii sau până la expirarea unui termen rezonabil stabilit de comun acord cu coordonatorul naţional;
17.4. să obţină, înainte de efectuarea oricăror testări pentru identificarea vulnerabilităţilor, acordul expres şi documentat al proprietarului sau administratorului sistemului TIC, care să cuprindă cel puţin identificarea părţilor, obiectul şi perioada testărilor, tipurile de testări admise, limitările aplicabile şi măsurile de confidenţialitate;
17.5. să desfăşoare testările strict în limitele acordului proprietarului sau administratorului sistemului TIC şi să se abţină de la orice acţiuni neautorizate, precum şi de la practici care ar putea crea riscul comiterii unor fapte din imprudenţă;
17.6. să nu utilizeze cunoştinţele dobândite sau vulnerabilităţile identificate în scopuri personale, comerciale, competitive ori pentru obţinerea de avantaje nelegitime;
17.7. să coopereze activ cu coordonatorul naţional şi/sau cu organizaţia responsabilă pe durata întregului proces de gestionare a vulnerabilităţii, oferind, la solicitare, clarificări şi informaţii suplimentare relevante;
17.8. să respecte eventualele măsuri de securitate, confidenţialitate şi condiţii suplimentare stabilite în cadrul politicii de divulgare coordonată, publicate de către coordonatorul naţional sau de către organizaţia responsabilă;
17.9. să nu exploateze vulnerabilitatea sub nicio formă care depăşeşte strictul necesar pentru confirmarea existenţei şi documentarea impactului potenţial al acesteia.
18. Coordonatorul naţional poate institui şi menţine mecanisme de recunoaştere publică a raportorilor care au contribuit semnificativ la îmbunătăţirea securităţii cibernetice, cu consimţământul prealabil al acestora. De asemenea, coordonatorul naţional încurajează organizaţiile responsabile să implementeze propriile programe de recunoaştere sau de recompensare pentru raportarea vulnerabilităţilor.
Secţiunea a 3-a
Cercetătorii şi participanţii în domeniul securităţii cibernetice
19. Suplimentar cerinţelor prevăzute la pct.17, cercetătorii şi participanţii în domeniul securităţii cibernetice asigură respectarea următoarelor cerinţe:
19.1. să desfăşoare activităţile de cercetare şi testare în conformitate cu prevederile cadrului normativ şi cu limitele acordului coordonatorului naţional sau al organizaţiei responsabile;
19.2. să respecte limitele şi restricţiile specifice ale acordului coordonatorului naţional sau al organizaţiei responsabile, inclusiv domeniile de aplicare, tipurile de produse sau servicii TIC şi metodele de testare permise;
19.3. să documenteze în mod transparent metodele utilizate pentru identificarea vulnerabilităţilor şi să păstreze un jurnal tehnic, care să poată fi pus la dispoziţia coordonatorului naţional, la cerere, în scopul verificării şi auditului, incluzând cel puţin:
19.3.1. descrierea testărilor şi metodologiilor utilizate;
19.3.2. data şi ora desfăşurării fiecărei activităţi;
19.3.3. identificarea sistemelor, aplicaţiilor sau componentelor testate;
19.3.4. rezultatele şi constatările fiecărei etape de testare;
19.3.5. incidentele sau evenimentele neprevăzute survenite;
19.3.6. măsurile pentru protecţia datelor şi integritatea sistemelor;
19.3.7. persoanele implicate şi responsabilităţile acestora;
19.4. să documenteze şi să raporteze coordonatorului naţional orice conflict de interese, actual sau potenţial, care ar putea influenţa obiectivitatea cercetării sau raportării;
19.5. să participe, la solicitarea coordonatorului naţional, la activităţi de clarificare, testare suplimentară sau evaluare de impact, în scopul sprijinirii procesului de remediere;
19.6. să nu desfăşoare activităţi de identificare a vulnerabilităţilor asupra produselor sau serviciilor TIC în afara unui cadru controlat, agreat cu organizaţia responsabilă sau cu coordonatorul naţional;
19.7. să înştiinţeze coordonatorul naţional, fără întârziere nejustificată, despre orice incident de securitate care ar putea compromite confidenţialitatea informaţiilor privind vulnerabilităţile în curs de investigare.
Secţiunea a 4-a
Obligaţiile organizaţiilor responsabile de produsele şi serviciile TIC
20. Organizaţiile responsabile de produsele sau serviciile TIC afectate de vulnerabilităţi au următoarele obligaţii:
20.1. să desemneze un punct de contact oficial pentru comunicarea cu coordonatorul naţional şi cu raportorii;
20.2. să coopereze activ şi cu bună-credinţă cu coordonatorul naţional şi raportorii în procesul de evaluare şi remediere a vulnerabilităţilor;
20.3. să confirme recepţionarea notificării într-un termen de o zi lucrătoare şi să iniţieze, fără întârziere, măsurile de analiză şi remediere necesare;
20.4. să informeze periodic coordonatorul naţional cu privire la progresul implementării remediilor şi eventualele obstacole întâmpinate, prin mijloacele şi în termenele stabilite de procedurile aprobate de către coordonatorul naţional;
20.5. să implementeze măsuri pentru remedierea vulnerabilităţilor într-un termen proporţional cu riscul identificat, stabilit pe baza evaluării riscului şi detaliat în planul de remediere transmis coordonatorului naţional;
20.6. să evite iniţierea măsurilor administrative, a procedurilor disciplinare sau a altor acţiuni interne împotriva raportorilor care acţionează cu bună-credinţă, respectă cerinţele legale şi procedurale prevăzute de prezentul Regulament, cu excepţia situaţiilor în care există motive obiective şi documentate, care indică o încălcare a legii ori provocarea unui prejudiciu;
20.7. să respecte termenele şi condiţiile convenite cu coordonatorul naţional privind divulgarea publică;
20.8. să analizeze şi să integreze concluziile proprii şi recomandările coordonatorului naţional rezultate în cadrul procesului de divulgare în politicile interne de securitate şi dezvoltare a produselor TIC;
20.9. să evalueze dacă vulnerabilitatea raportată poate afecta şi alţi furnizori, clienţi sau parteneri şi, după caz, să informeze coordonatorul naţional, pentru o abordare coordonată.
21. Organizaţiile responsabile pot elabora o politică proprie de divulgare coordonată a vulnerabilităţilor în corespundere cu prevederile prezentului Regulament, care se avizează de către coordonatorul naţional.
Capitolul III
ETAPELE PROCESULUI DE DIVULGARE COORDONATĂ
Secţiunea 1
Notificarea iniţială şi recepţionarea acesteia
22. Orice persoană fizică sau juridică, inclusiv cercetătorii şi participanţii în domeniul securităţii cibernetice, poate notifica, în mod voluntar şi cu bună-credinţă, o vulnerabilitate identificată într-un produs sau serviciu TIC, utilizând platforma digitală pusă la dispoziţie de către coordonatorul naţional.
23. Notificarea se face prin completarea formularului electronic disponibil pe platforma oficială a coordonatorului naţional, în conformitate cu procedurile şi instrucţiunile publicate.
24. Coordonatorul naţional se asigură că vulnerabilitatea raportată este urmărită cu diligenţă şi că identitatea raportorului este protejată.
25. Notificarea privind o vulnerabilitate trebuie să conţină cel puţin următoarele elemente esenţiale:
25.1. identificarea produsului sau serviciului TIC afectat (nume, versiune, furnizor, context de utilizare);
25.2. descrierea detaliată a vulnerabilităţii, inclusiv natura, cauzele şi mecanismul de exploatare;
25.3. evaluarea preliminară a impactului potenţial asupra confidenţialităţii, integrităţii şi disponibilităţii sistemului sau serviciului;
25.4. metodologia utilizată pentru identificarea vulnerabilităţii, inclusiv instrumentele;
25.5. dovezile tehnice privind existenţa vulnerabilităţii, dacă sunt disponibile;
25.6. recomandările preliminare de remediere, în cazul în care pot fi formulate;
25.7. datele de contact ale raportorului (dacă nu optează pentru anonimat) şi preferinţele privind confidenţialitatea identităţii şi implicarea ulterioară.
26. Coordonatorul naţional confirmă primirea notificării în termen de o zi lucrătoare de la recepţionare, atribuie un identificator unic cazului pentru trasabilitate şi notifică acest fapt organizaţiei responsabile.
27. În cazul notificărilor incomplete, dacă raportorul este identificabil, coordonatorul naţional solicită completarea informaţiilor lipsă în termen de două zile lucrătoare.
28. Dacă notificarea primită nu conţine toate elementele esenţiale necesare pentru evaluare, iar raportorul nu are posibilitatea de a completa informaţiile lipsă în termenul prevăzut la pct.27, coordonatorul naţional iniţiază procedura de verificare din oficiu, utilizând surse şi instrumente proprii, precum şi informaţiile disponibile din alte registre sau sisteme relevante, în scopul confirmării şi completării datelor necesare pentru continuarea procesului de divulgare coordonată a vulnerabilităţilor.
29. În cazul în care nu se confirmă existenţa vulnerabilităţii sau nu pot fi obţinute elementele esenţiale lipsă, coordonatorul naţional închide procedura de notificare, informând raportorul (dacă este identificabil) despre imposibilitatea continuării procesului, cu indicarea motivelor care au determinat închiderea acesteia.
30. Notificarea poate fi transmisă şi direct organizaţiei responsabile. În acest caz, aceasta are obligaţia să o redirecţioneze coordonatorului naţional fără întârziere, dar nu mai târziu de o zi lucrătoare de la primirea acesteia.
31. În cazul în care vulnerabilitatea raportată poate afecta reţele sau sisteme informatice proprietate a statului la nivel guvernamental, organizaţia responsabilă transmite notificarea Centrului guvernamental de răspuns la incidente cibernetice (CERT-Gov) în termen de o zi lucrătoare de la primirea acesteia, pentru a asigura gestionarea rapidă şi coordonată a riscului.
32. În situaţia prevăzută la pct.31, Centrul guvernamental de răspuns la incidente cibernetice participă activ la întregul proces de verificare, evaluare şi remediere a vulnerabilităţii raportate, asigurând suport tehnic şi monitorizarea implementării măsurilor corective.
33. Organizaţia responsabilă care primeşte o notificare directă trebuie să furnizeze coordonatorului naţional, în termen de 14 zile lucrătoare, următoarele documente:
33.1. confirmarea că raportorul a fost informat despre transferul notificării către coordonatorul naţional;
33.2. evaluarea preliminară a validităţii vulnerabilităţii raportate;
33.3. planul iniţial de analiză şi remediere, inclusiv persoanele de contact desemnate.
34. Dacă vulnerabilitatea raportată implică un risc iminent şi critic pentru securitatea naţională, infrastructura critică ori siguranţa publică, coordonatorul naţional poate interveni şi prelua integral coordonarea procesului, indiferent de destinatarul iniţial al notificării. Coordonatorul naţional va informa organizaţia responsabilă cu privire la etapele examinării notificărilor de raportare.
35. În situaţii excepţionale sau în cazul în care vulnerabilitatea raportată prezintă un risc iminent şi critic pentru securitatea naţională, infrastructura critică sau siguranţa publică, coordonatorul naţional poate accepta notificări care nu conţin toate elementele esenţiale, solicitând completarea ulterioară a informaţiilor esenţiale.
36. În sensul pct.35, situaţia este calificată ca fiind excepţională dacă survine oricare dintre următoarele condiţii:
36.1. afectează servicii esenţiale;
36.2. exploatarea activă a vulnerabilităţii este efectuată de către entităţi neautorizate;
36.3. există posibilitatea de compromitere a infrastructurii critice sau a sistemelor guvernamentale;
36.4. există posibilitatea producerii unui prejudiciu patrimonial şi/sau moral major asupra persoanelor fizice sau juridice;
36.5. există impact asupra securităţii datelor cu caracter personal.
37. În cazul identificării unei situaţii excepţionale, coordonatorul naţional:
37.1. procesează notificarea în regim prioritar;
37.2. informează autorităţile competente sectoriale în termen de maximum două ore lucrătoare de la confirmarea riscului;
37.3. poate autoriza măsuri temporare de protecţie sau limitare a impactului înainte de finalizarea investigaţiei, cum ar fi suspendarea temporară a funcţionalităţilor afectate, izolarea sistemelor compromise, restricţionarea accesului la date sensibile, sau alte măsuri proporţionale cu riscul identificat;
37.4. stabileşte un calendar accelerat pentru procesul de remediere şi divulgare.
38. În cazul notificărilor în masă (multiple vulnerabilităţi în acelaşi produs sau vulnerabilităţi similare în produse diferite), coordonatorul naţional este în drept să grupeze cazurile pentru o gestionare eficientă, să stabilească proceduri simplificate de raportare, să coordoneze o abordare unitară cu organizaţiile responsabile şi să prioritizeze vulnerabilităţile în funcţie de impactul potenţial.
39. În cazul în care vulnerabilitatea raportată este identificată într-un produs sau serviciu TIC furnizat de o parte terţă, organizaţia responsabilă are obligaţia de a notifica de urgenţă furnizorul componentei respective şi de a coopera cu acesta pentru obţinerea unui remediu. Organizaţia responsabilă va informa periodic coordonatorul naţional despre stadiul comunicării cu furnizorul terţ. Coordonatorul naţional poate, la rândul său, să faciliteze contactul cu furnizorul terţ sau cu alţi coordonatori naţionali, dacă este cazul.
40. Coordonatorul naţional asigură interoperabilitatea cu platformele internaţionale de raportare a vulnerabilităţilor, facilitând schimbul de informaţii cu partenerii din alte state sau organizaţii internaţionale relevante.
Secţiunea a 2-a
Evaluarea şi clasificarea vulnerabilităţilor
41. După recepţionarea notificării complete, coordonatorul naţional iniţiază procesul de evaluare tehnică, procedurală şi contextuală a vulnerabilităţii raportate.
42. Evaluarea are ca scop determinarea următoarelor elemente:
42.1. validitatea tehnică a vulnerabilităţii raportate;
42.2. impactul potenţial asupra confidenţialităţii, integrităţii şi disponibilităţii sistemelor afectate;
42.3. complexitatea exploatării şi nivelul de cunoştinţe necesare pentru valorificarea acesteia;
42.4. gradul de afectare a infrastructurilor, a serviciilor esenţiale sau a utilizatorilor finali;
42.5. riscul de utilizare abuzivă sau de exploatare activă în lipsa unei gestionări corespunzătoare;
42.6. caracterul izolat sau sistemic al vulnerabilităţii (de exemplu, dacă afectează o clasă largă de produse, configuraţii sau implementări similare).
43. În cadrul evaluării, coordonatorul naţional este în drept:
43.1. să solicite clarificări tehnice suplimentare de la raportor sau de la organizaţia responsabilă;
43.2. să consulte alţi experţi tehnici sau organizaţii relevante (naţionale sau internaţionale), cu respectarea cerinţelor de confidenţialitate;
43.3. să utilizeze instrumente tehnice de testare şi analiză pentru validarea vulnerabilităţii.
44. Vulnerabilităţile sunt clasificate în funcţie de nivelul de risc estimat, utilizând o metodologie standardizată, cum ar fi sistemul CVSS (Common Vulnerability Scoring System), sau alte metodologii recunoscute la nivel internaţional.
45. Evaluarea şi clasificarea se realizează de către coordonatorul naţional în termen de cinci zile lucrătoare de la primirea notificării complete, cu posibilitatea de extindere a termenului în cazuri complexe, iar vulnerabilităţile sunt încadrate în una dintre următoarele categorii:
45.1. nivel critic – vulnerabilitate cu impact major asupra infrastructurii critice, ce permite compromiterea totală a sistemului fără a necesita interacţiunea utilizatorului;
45.2. nivel ridicat – vulnerabilitate care compromite date sensibile, integritatea sistemului sau funcţionalităţi esenţiale;
45.3. nivel mediu – vulnerabilitate cu impact localizat sau care necesită condiţii specifice pentru a fi exploatată;
45.4. nivel scăzut – vulnerabilitate cu impact redus, dificultate mare de exploatare şi risc minim.
46. În funcţie de clasificare, coordonatorul naţional stabileşte:
46.1. termenul maxim recomandat pentru remedierea vulnerabilităţii;
46.2. necesitatea de intervenţie urgentă sau escaladare instituţională;
46.3. necesitatea de notificare a altor autorităţi;
46.4. planul preliminar pentru divulgarea controlată/publică, inclusiv termene şi condiţii.
47. Coordonatorul naţional comunică raportorului şi organizaţiei responsabile concluziile evaluării, incluzând:
47.1. rezultatele analizei tehnice şi argumentele aferente;
47.2. nivelul de risc atribuit vulnerabilităţii;
47.3. termenele recomandate pentru implementarea măsurilor corective;
47.4. următoarele etape planificate, inclusiv cerinţele de cooperare între părţi.
48. La solicitarea oricărei părţi, în cazul divergenţelor între raportor şi organizaţia responsabilă privind existenţa, gravitatea sau impactul vulnerabilităţii, coordonatorul naţional facilitează un proces de mediere tehnică, care poate include organizarea unei analize tehnice comune.
49. Analiza tehnică se efectuează în termen de 15 zile lucrătoare şi poate include, după caz, testarea supervizată în mediu controlat, simularea scenariilor de exploatare sau alte acţiuni necesare, stabilite de comun acord între părţile implicate.
50. La finalizarea analizei tehnice comune, coordonatorul naţional emite o opinie tehnică motivată în termen de cinci zile lucrătoare, care cuprinde confirmarea sau infirmarea vulnerabilităţii, evaluarea impactului potenţial şi recomandările privind remedierea acesteia.
51. Coordonatorul naţional asigură trasabilitatea completă a procesului de evaluare, prin documentarea tuturor activităţilor desfăşurate, a corespondenţei cu părţile implicate, a metodologiilor aplicate şi a concluziilor adoptate, în vederea asigurării auditabilităţii şi transparenţei decizionale.
Secţiunea a 3-a
Remedierea vulnerabilităţii şi monitorizarea progresului
52. După finalizarea evaluării şi clasificării, coordonatorul naţional transmite organizaţiei responsabile toate informaţiile relevante privind vulnerabilitatea şi solicită un plan de remediere.
53. Organizaţia responsabilă elaborează şi transmite coordonatorului naţional, în termen de 14 zile lucrătoare de la data recepţionării informaţiei indicate la pct.52, un plan de remediere, care include:
53.1. confirmarea vulnerabilităţii şi a nivelului de risc;
53.2. măsurile tehnice şi organizatorice planificate pentru remediere;
53.3. termenele estimate pentru implementarea remediilor;
53.4. persoanele responsabile de implementare şi comunicare;
53.5. eventualele constrângeri sau dependenţe care pot afecta procesul de remediere.
54. Coordonatorul naţional analizează planul propus şi, în cazul în care identifică riscuri sau întârzieri nejustificate, formulează observaţii motivate sau solicită completarea planului cu măsuri suplimentare, notifică fără întârziere orice modificare a planului iniţial, inclusiv amânări, schimbări de responsabilităţi sau descoperirea unor noi vulnerabilităţi asociate.
55. Pe toată durata procesului de remediere, organizaţia responsabilă comunică periodic coordonatorului naţional stadiul implementării măsurilor şi notifică fără întârziere orice modificare a planului iniţial sau apariţia unor obstacole semnificative, prin mijloacele şi în termenele stabilite de procedurile aprobate de către coordonatorul naţional.
56. Coordonatorul naţional este în drept să ofere, la solicitare, sprijin tehnic suplimentar, recomandări de bune practici sau consultări cu alţi actori relevanţi, în scopul facilitării unui proces eficient de remediere.
57. După finalizarea implementării măsurilor, organizaţia responsabilă transmite coordonatorului naţional un raport final de remediere, care cuprinde:
57.1. acţiunile realizate şi termenele respectate;
57.2. testele de validare a eficienţei remediilor;
57.3. eventualele măsuri preventive suplimentare implementate pentru produsul sau serviciul TIC, inclusiv modificări, controale sau proceduri menite să prevină exploatarea vulnerabilităţilor identificate;
57.4. concluziile formulate şi modificările aduse proceselor interne.
58. Coordonatorul naţional validează închiderea cazului pe baza raportului final şi a întrunirii condiţiilor cumulative de la pct.74, consemnează decizia în Registrul de stat al incidentelor cibernetice şi informează raportorul, cu respectarea cerinţelor de confidenţialitate.
Secţiunea a 4-a
Procedura de divulgare publică
59. Divulgarea publică a unei vulnerabilităţi se realizează doar după finalizarea procesului de remediere sau dacă există un risc major pentru securitatea publică, iar organizaţia responsabilă nu a remediat vulnerabilitatea în termenul stabilit.
60. Coordonatorul naţional stabileşte împreună cu raportorul şi organizaţia responsabilă momentul optim şi forma divulgării publice, în funcţie de:
60.1. gradul de remediere atins şi eficienţa măsurilor implementate;
60.2. existenţa riscului sau existenţa unor exploatări active în spaţiul cibernetic;
60.3. riscul rezidual şi potenţialul impact asupra utilizatorilor finali şi asupra serviciilor esenţiale;
60.4. interesul public, dreptul la informare şi necesitatea protejării utilizatorilor prin măsuri de prevenţie.
61. Divulgarea publică a unei vulnerabilităţi, efectuată după finalizarea procesului de remediere, va include o descriere generală a vulnerabilităţii, fără a menţiona explicit furnizorul, serviciul sau sistemul afectat.
62. În cazul în care vulnerabilitatea identificată prezintă un risc major pentru securitatea publică şi organizaţia responsabilă nu a remediat-o în termenul stabilit conform prezentului Regulament, coordonatorul naţional poate adopta decizia de divulgare publică a informaţiilor privind vulnerabilitatea.
63. Decizia de divulgare se adoptă pe baza unei evaluări documentate şi transparente a riscurilor, care include:
63.1. analiza gradului de severitate al vulnerabilităţii conform scalei sistemului CVSS (Common Vulnerability Scoring System);
63.2. evaluarea impactului potenţial asupra securităţii publice, a infrastructurilor critice sau a serviciilor esenţiale;
63.3. analiza probabilităţii de exploatare a vulnerabilităţii de către entităţi neautorizate;
63.4. justificarea organizaţiei responsabile privind imposibilitatea remedierii în termen;
63.5. identificarea măsurilor alternative de protecţie disponibile pentru utilizatori.
64. Coordonatorul naţional notifică în scris organizaţiei responsabile, raportorului vulnerabilităţii şi altor părţi direct afectate decizia de divulgare publică cu cel puţin trei zile lucrătoare înainte de publicare.
65. În situaţii excepţionale, în care întârzierea divulgării ar expune la riscuri semnificative şi imediate securitatea publică sau siguranţa persoanelor, coordonatorul naţional poate proceda la divulgare fără respectarea termenului de notificare prevăzut la pct.64, cu condiţia documentării motivelor care justifică urgenţa şi a comunicării acestora părţilor implicate.
66. Decizia de divulgare publică este însoţită de recomandări practice pentru utilizatori privind măsurile de protecţie şi atenuare a riscurilor până la remedierea vulnerabilităţii.
67. Divulgarea publică a unei vulnerabilităţi, în situaţia în care există un risc major pentru securitatea publică şi organizaţia responsabilă nu a remediat vulnerabilitatea în termenul stabilit, poate include următoarele informaţii:
67.1. descrierea generală a vulnerabilităţii fără detalii tehnice care ar putea facilita exploatarea;
67.2. produsele sau serviciile TIC afectate;
67.3. potenţialul impact asupra utilizatorilor sau infrastructurilor;
67.4. recomandările tehnice destinate utilizatorilor pentru prevenire sau atenuare;
67.5. stadiul actual al remedierii (dacă este disponibil);
67.6. contactele utile pentru suport tehnic suplimentar din partea organizaţiei responsabile sau a autorităţilor relevante.
68. Nu se vor publica date sensibile, detalii de exploatare sau informaţii care pot facilita atacuri cibernetice decât în cazurile în care această informaţie este deja cunoscută public sau este necesară pentru protecţia utilizatorilor.
69. Divulgarea publică a unei vulnerabilităţi care afectează entităţi din domeniile financiar-bancar, energetic sau al comunicaţiilor electronice se efectuează de către coordonatorul naţional după consultarea prealabilă a autorităţii competente sectoriale şi cu luarea în considerare a recomandărilor acesteia privind momentul şi modul divulgării.
70. Dacă o vulnerabilitate este confirmată într-un produs sau serviciu TIC declarat oficial de către organizaţia responsabilă ca fiind la sfârşitul ciclului de viaţă (End of Life – EoL), iar organizaţia refuză să ofere un remediu, coordonatorul naţional, după o evaluare de risc, poate decide o divulgare publică accelerată. Divulgarea va include, pe lângă informaţiile standard, o avertizare clară pentru utilizatori privind statutul EoL al produsului şi va oferi, în măsura posibilităţilor, recomandări de atenuare a riscului (măsuri compensatorii) sau de migrare către produse alternative suportate.
71. Coordonatorul naţional utilizează canale oficiale de comunicare (pagina oficială, platforme de alertare, buletine de securitate) şi colaborează cu asociaţii profesionale şi alţi parteneri pentru diseminarea eficientă şi responsabilă a informaţiei.
72. După divulgarea publică, coordonatorul naţional continuă să monitorizeze posibile reacţii, ameninţări sau incidente asociate cu vulnerabilitatea divulgată şi cooperează cu părţile implicate pentru a răspunde adecvat oricăror evoluţii ulterioare.
Secţiunea a 5-a
Închiderea cazului
73. După finalizarea procesului de remediere şi, după caz, a divulgării publice, coordonatorul naţional iniţiază procedura de închidere a cazului şi informează organizaţia responsabilă despre decizia respectivă.
74. Pentru închiderea formală a cazului sunt necesare următoarele condiţii cumulative:
74.1. transmiterea, de către organizaţia responsabilă, a raportului final de remediere, conform pct.57;
74.2. validarea, de către coordonatorul naţional, a eficienţei măsurilor de remediere;
74.3. lipsa unor riscuri reziduale semnificative, care să necesite acţiuni suplimentare imediate;
74.4. informarea raportorului, cu respectarea cerinţelor de confidenţialitate, privind închiderea cazului.
75. Coordonatorul naţional întocmeşte o fişă de închidere a cazului, care include cel puţin:
75.1. data închiderii şi identificatorul unic al cazului;
75.2. sinteza etapelor parcurse: notificare, evaluare, remediere, divulgare;
75.3. măsurile implementate şi eficienţa acestora;
75.4. concluzii şi recomandări pentru îmbunătăţirea procesului;
75.5. orice aspecte juridice, instituţionale sau tehnice relevante constatate pe parcurs.
76. În cazurile cu relevanţă semnificativă (incidente recurente, vulnerabilităţi sistemice, întârzieri nejustificate), coordonatorul naţional propune:
76.1. recomandări specifice autorităţilor competente privind îmbunătăţirea cadrului normativ;
76.2. actualizarea procedurilor sau a ghidurilor tehnice de raportare şi remediere;
76.3. includerea cazului într-un raport public anonimizat de bune practici sau avertismente.
77. După închiderea cazului, raportorul are dreptul să transmită, inclusiv în mod anonim, opinii privind procesul de interacţiune cu coordonatorul naţional şi/sau cu organizaţia responsabilă, pentru a contribui la îmbunătăţirea procesului de divulgare coordonată. Coordonatorul naţional colectează şi analizează periodic aceste date pentru îmbunătăţirea practicilor şi a relaţiilor de încredere.
78. Coordonatorul naţional, după închiderea unui caz, este în drept să desfăşoare o analiză ulterioară împreună cu organizaţia responsabilă şi, dacă este cazul, cu raportorul, pentru a emite recomandări privind îmbunătăţirea proceselor interne de securitate, dezvoltare şi testare.
79. Datele şi documentaţia aferente cazurilor închise sunt păstrate în Registrul de stat al incidentelor cibernetice, pentru o perioadă de trei ani, în scopul asigurării trasabilităţii, auditabilităţii şi evaluării periodice a eficienţei procesului de divulgare coordonată.