Cancelaria de Stat \rOrdin nr.377-A din 08.06.2018 cu privire la unele măsuri de executare a Hotărîrii Guvernului nr.708 din 28 august 2014 "Privind serviciul electronic guvernamental de jurnalizare (MLog)
CANCELARIA DE STAT
O R D I N
cu privire la unele măsuri de executare a Hotărîrii Guvernului
nr.708 din 28 august 2014 "Privind serviciul electronic
guvernamental de jurnalizare (MLog)
nr. 377-A din 08.06.2018
(în vigoare 22.06.2018)
Monitorul Oficial al R. Moldova nr. 210-223 art. 641 din 22.06.2018
* * *
Abrogat: 22.01.2022
Hotărîrea Guvernului nr.239 din 13.10.2021
ÎNREGISTRAT:
nr.1338 din 11 iunie 2018
Ministerul Justiţiei al Republicii Moldova
Ministru ____________ Victoria IFTODI
În temeiul pct.7 din Hotărîrea Guvernului nr.708 din 28 august 2014 "Privind serviciul electronic guvernamental de jurnalizare (MLog)" (Monitorul Oficial al Republicii Moldova, 2014, nr.261-267, art.756),
ORDON:
1. Se aprobă:
Regulile privind modul de administrare a serviciului electronic guvernamental de jurnalizare (MLog), conform anexei nr.1;
Acordul-tip/Contractul-tip privind utilizarea serviciului electronic guvernamental de jurnalizare (MLog) în scopul jurnalizării, conform anexei nr.2;
Acordul-tip/Contractul-tip privind utilizarea serviciului electronic guvernamental de jurnalizare (MLog) în scopul auditului, conform anexei nr.3;
2. Controlul asupra executării prezentului ordin se pune în sarcina Cancelariei de Stat.
| SECRETARUL GENERAL AL GUVERNULUI | Lilia PALII |
| Nr.377-A. Chişinău, 8 iunie 2018. | |
Anexa nr.1
la Ordinul secretarului
general al Guvernului
nr.377-A din 8 iunie 2018
REGULI
privind modul de administrare a serviciului electronic
guvernamental de jurnalizare (MLog)
I. DISPOZIŢII GENERALE
1. Prezentele Reguli stabilesc ansamblul de măsuri organizatorice, administrative şi tehnice necesare a fi întreprinse în vederea realizării procesului de administrare a serviciului electronic guvernamental de jurnalizare (MLog) (în continuare – serviciul MLog), determină atribuţiile participanţilor la procesul de administrare a serviciului MLog şi reglementează alte raporturi aferente acestui proces.
2. În sensul prezentelor Reguli sînt utilizate noţiunile şi definiţiile acestora stipulate în pct.2 din Regulamentul privind serviciul MLog, aprobat prin Hotărîrea Guvernului nr.708 din 28 august 2014, iar următoarele noţiuni se definesc după cum urmează:
1) incident – caz de degradare sau încetare a serviciului MLog în perioada stabilită de disponibilitate;
2) problemă – imperfecţiune în implementarea serviciului MLog şi a proceselor aferente. Cauzele problemei pot fi necunoscute, iar elucidarea acestora, inclusiv soluţionarea problemei, necesită investigaţii îndelungate. Existenţa unei probleme poate cauza unul sau mai multe incidente;
3) matrice ERCI – matrice a atribuţiilor participanţilor la procesul de administrare a serviciului MLog. Abreviere de la Executor, Responsabil, Consultat, Informat (echivalentul termenului englez RACI – Responsible, Accountable, Consulted, Informed);
4) Executor (E) (echivalentul termenului Responsible din abrevierea RACI) – parte implicată în proces care, avînd calificările, capacităţile şi instrumentele necesare, execută direct lucrările şi informează celelalte părţi implicate;
5) Responsabil (R) (echivalentul termenului Accountable din abrevierea RACI) – parte implicată în proces care poartă răspundere pentru buna desfăşurare a lucrărilor, coordonînd interacţiunea tuturor părţilor implicate în proces. Pentru o anumită activitate va fi un singur Responsabil;
6) Consultat (C) (echivalentul termenului Consulted din abrevierea RACI) – parte (sau părţi) implicată în proces care, la solicitarea părţii responsabile, contribuie cu expertiza sa şi poate influenţa realizarea activităţii respective;
7) Informat (I) (echivalentul termenului Informed din abrevierea RACI) – parte (sau părţi) implicată în proces care este informată despre realizarea activităţii respective.
3. Participanţi ai procesului de administrare a serviciului MLog sînt:
1) posesorul serviciului MLog, IP "Agenţia de Guvernare Electronică" (în continuare – posesor);
2) administratorul serviciului MLog (în continuare – administrator) – persoana desemnată de posesor, care are acces la funcţionalităţile sistemului, în vederea gestionării a serviciului MLog, fără dreptul de a modifica sau a şterge evenimentele jurnalizate, cu excepţia cazurilor prevăzute de legislaţie;
3) operatorul tehnico-tehnologic al serviciului MLog, IP "Serviciul Tehnologia Informaţiei şi Securitate Cibernetică", care asigură administrarea tehnică a serviciului MLog;
4) deţinători de sisteme informaţionale – persoane fizice sau juridice care deţin sisteme informaţionale integrate cu serviciul MLog pentru jurnalizarea evenimentelor;
5) utilizatori ai serviciului MLog (în continuare – "utilizator") – persoane fizice sau juridice care au acces la anumite fluxuri de evenimente jurnalizate pentru efectuarea auditului, ca deţinători ai sistemelor informaţionale integrate cu serviciul MLog, ca subiecţi ai evenimentelor sau în scopul exercitării competenţelor lor legale.
II. MATRICEA ATRIBUŢIILOR PARTICIPANŢILOR
4. Delimitarea atribuţiilor participanţilor la procesul de administrare a serviciului MLog este stabilită în matricea ERCI, prezentată în anexa la prezentele Reguli.
5. Atribuţiile în procesul de administrare a serviciului MLog şi activităţile specifice aferente acestora sînt prezentate în coloana 2 a tabelului din anexa la prezentele Reguli.
6. Coloanele 3-7 ale tabelului din anexă indică participanţii la procesul de administrare operaţională.
7. Celulele la intersecţia activităţilor din coloana 2 şi participanţilor din coloanele 3-7 stabilesc implicarea participantului la executarea activităţii respective, conform abrevierii ERCI.
|
Anexă la Regulile privind modul de administrare a serviciului electronic guvernamental de jurnalizare (MLog) Matricea atribuţiilor participanţilor la procesul de administrare a serviciului MLog (ERCI) |
||||||
| Atribuţie/activitate | Posesorul serviciului MLog | Administratorul serviciului MLog | Operatorul tehnico-tehnologic al serviciului MLog | Deţinător de SI | Utilizatorul serviciului MLog | |
| 1 | 2 | 3 | 4 | 5 | 6 | 7 |
| A. | Aspecte organizatorice | |||||
| 1. | Desemnarea administratorului serviciului MLog | RE | CI | I | I | I |
| 2. | Gestiunea dispozitivelor tehnice, SI integrate cu serviciul MLog | I | I | RE | RE | |
| 3. | Gestiunea dispozitivelor tehnice MLog | CI | CI | RE | ||
| B. | Funcţiile specifice pentru administrarea serviciului MLog | |||||
| 1. | Gestiunea înregistrării deţinătorului de sisteme informaţionale integrate cu serviciul MLog | |||||
| 1.1. | Solicitarea înregistrării beneficiarului | CI | I | RE | ||
| 1.2. | Aprobarea solicitării de înregistrare | RE | I | I | I | |
| 1.3. | Înregistrarea, editare, ştergerea beneficiarului | R | E | I | I | |
| 2. | Gestiunea înregistrărilor sistemelor informaţionale | |||||
| 2.1. | Crearea, editarea, activarea, dezactivarea şi ştergerea înregistrării sistemului beneficiarului | CI | C | RE | RE | |
| 2.2. | Gestiunea certificatelor de autentificare ale sistemelor beneficiarului | CI | C | RE | RE | |
| 2.3. | Identificarea evenimentelor supuse logării | CI | C | RE | CI | |
| 2.4. | Asigurarea fluxului constant al evenimentelor | C | C | C | RE | |
| 2.5. | Administrarea spaţiului de stocare, inclusiv a politicilor de partiţionare şi perioadei de stocare pentru evenimentele jurnalizate de sistemele integrate | R | E | CI | CI | CI |
| 2.6. | Administrarea accesului sistemelor la fluxuri de evenimente | R | E | CI | CI | |
| 2.7. | Administrarea fluxurilor de evenimente speciale | R | E | CI | CI | |
| C. | Activităţi comune pentru administrarea serviciului MLog | |||||
| 1. | Gestiunea nivelelor serviciului MLog | |||||
| 1.1. | Planificarea nivelelor serviciului MLog (SLA) | RE | C | C | C | I |
| 1.2. | Stabilirea nivelelor serviciului MLog (SLA) | RE | I | I | I | I |
| 1.3. | Planificarea nivelelor operaţionale ale serviciului MLog (OLA) | RE | C | |||
| 1.4. | Stabilirea nivelelor operaţionale ale serviciului MLog (OLA) | RE | I | |||
| 1.5. | Pregătirea serviciului pentru transfer în operaţiuni, inclusiv elaborarea planului de transfer în operaţiuni | RE | C | C | ||
| 1.6. | Executarea procesului de transfer în operaţiuni conform planului de transfer în operaţiuni | RE | E | |||
| 1.7. | Acceptarea serviciului MLog pentru transfer în operaţiuni | I | RE | |||
| 1.8. | Stabilirea politicii de asigurare a continuităţii şi disponibilităţii serviciului MLog | RE | I | CI | CI | |
| 1.9. | Executarea politicii de asigurare a continuităţii şi disponibilităţii serviciului MLog | I | RE | |||
| 1.10. | Monitorizarea operaţională a serviciului MLog | I | RE | |||
| 1.11. | Raportarea periodică automatizată şi la solicitare a statutului activităţilor efectuate, inclusiv a problemelor, incidentelor, solicitărilor şi a indicatorilor de performanţă stabiliţi | I | RE | |||
| 2. | Mentenanţă | |||||
| 2.1. | Stabilirea lucrărilor de mentenanţă | RE | C | |||
| 2.2. | Planificarea lucrărilor de mentenanţă | CI | CI | RE | CI | |
| 2.3. | Executarea lucrărilor de mentenanţă | I | I | RE | I | I |
| 3. | Gestiunea securităţii informaţionale | |||||
| 3.1. | Stabilirea măsurilor de securitate a serviciului MLog | RE | C | E | C | |
| 3.2. | Planificarea măsurilor de securitate a serviciului MLog | RE | CI | E | ||
| 3.3. | Executarea lucrărilor de securitate a serviciului MLog | I | I | RE | ||
| 3.4. | Informarea privind măsurile de securitate informaţională | RE | CI | E | I | I |
| 4. | Serviciul suport clienţi | |||||
| 4.1. | Stabilirea metodologiei activităţii serviciului suport clienţi | RE | C | |||
| 4.2. | Executarea lucrărilor de suport clienţi | I | I | RE | I | I |
| 4.3. | Soluţionarea incidentelor | CI | C | RE | ||
| 4.4. | Soluţionarea problemelor | RI | CI | E | ||
| 5. | Dezvoltarea continuă | |||||
| 5.1. | Planificarea strategică a dezvoltării continue a serviciului MLog | RE | C | C | C | |
| 5.2. | Gestiunea capacităţii serviciului MLog | RE | C | CI | ||
| 6. | Gestiunea schimbărilor | |||||
| 6.1. | Dezvoltarea versiunilor noi ale serviciului MLog | RE | C | C | C | |
| 6.2. | Instalarea şi testarea versiunii noi a serviciului MLog pe mediul de test | RE | C | I | ||
| 6.3. | Instalarea versiunii noi a serviciului MLog pe mediul de producţie | RI | C | E | I | |
| 6.4. | Testarea serviciilor beneficiarului cu versiunea nouă a serviciului MLog | CI | C | C | RE | |
| 6.5. | Actualizarea şi asigurarea funcţionării infrastructurii necesare serviciului MLog | CI | CI | RE | ||
| 7. | Comunicarea şi promovarea | |||||
| 7.1. | Planificarea şi desfăşurarea campaniilor de promovare a serviciului MLog | RE | C | CI | I | |
| 7.2. | Instruirea privind utilizarea serviciului MLog | RE | CI | |||
| 7.3. | Instruirea privind administrarea serviciului MLog | RE | C | |||
| 8. | Documentaţia tehnică | |||||
| 8.1. | Elaborarea documentaţiei de integrare | RE | C | C | ||
| 8.2. | Elaborarea documentaţiei de administrare | RE | C | C | ||
| 8.3. | Oferirea documentaţiei de integrare a beneficiarului conform solicitării | RE | I | I | ||
| 8.4. | Actualizarea documentaţiei de integrare | RE | C | E | CI | |
| 8.5. | Actualizarea documentaţiei de administrare | RE | E | E | ||
| 9. | Gestiunea financiară | RE | ||||
| 10. | Gestiunea contractelor | RE | I | CI | CI | I |
Anexa nr.2
la Ordinul secretarului
general al Guvernului
nr.377-A din 8 iunie 2018
ACORD-TIP/CONTRACT-TIP
privind utilizarea serviciului electronic guvernamental
de jurnalizare (MLog) în scopul jurnalizării
nr._______
mun. Chişinău __ __________ 20__
I. PĂRŢILE ACORDULUI/CONTRACTULUI
1. Instituţia Publică "Agenţiade Guvernare Electronică" (în continuare – Prestator), posesor al serviciului electronic guvernamental de jurnalizare (MLog) reprezentată de către
______________________________________________________________________________ ,
(nume, prenume, funcţia deţinută)
care acţionează în baza Statutului, aprobat prin Hotărîrea Guvernului nr.760 din 18 august 2010, pe de o parte,
şi ____________________________________________________________________________ ,
(denumirea persoanei juridice de drept public)
(în continuare – Beneficiar), reprezentat/ă de către
______________________________________________________________________________ ,
(nume, prenume, funcţia deţinută)
care acţionează în baza _____________________________________________ , pe de altă parte
(denumirea Regulamentului /Statutului)
numite în continuare împreună "Părţi", iar separat Parte,
Călăuzindu-se de Programul strategic de modernizare tehnologică a guvernării (e-Transformare), aprobat prin Hotărîrea Guvernului nr.710 din 20 septembrie 2011 şi Hotărîrea Guvernului nr.708 din 28 august 2014 "Privind serviciul electronic guvernamental de jurnalizare (MLog)",
Avînd scopul de a organiza o colaborare strînsă în domeniul asigurării cu tehnologii ale informaţiei şi comunicaţiilor (în continuare – TIC) în prestarea, pe teritoriul Republicii Moldova, a serviciilor publice persoanelor fizice şi juridice, inclusiv ridicarea calităţii serviciilor publice electronice,
Fiind convinse că activităţile comune vor stimula implementarea TIC avansate în activitatea Beneficiarului,
Au convenit asupra următoarelor:
II. NOŢIUNI ŞI DEFINIŢII
2. Noţiunile utilizate în prezentul Acord/Contract au semnificaţiile determinate de pct.2 din Regulamentul privind serviciul electronic guvernamental de jurnalizare (MLog), aprobat prin Hotărîrea Guvernului nr.708 din 28 august 2014.
III. OBIECTUL ACORDULUI/CONTRACTULUI
3. Obiect al prezentului Acord/Contract îl constituie prestarea de către Prestator şi utilizarea de către Beneficiar a serviciilor de jurnalizare (în continuare – servicii), oferite de serviciul electronic guvernamental de jurnalizare (MLog) (în continuare – serviciul MLog), a evenimentelor în sistemele informaţionale ale Beneficiarului integrate cu serviciul MLog.
4. Modul de prestare a serviciilor ce constituie obiectul prezentului Acord/Contract, regulile şi procesele de interacţiune între Părţi, nivelul agreat de servicii sînt stabilite în Regulile de prestare şi utilizare a serviciului MLog din anexa nr.1 la prezentul Acord/Contract şi constituie parte integrantă a acestuia.
5. Modul de integrare a sistemelor informaţionale ale Beneficiarului cu serviciul MLog este stabilit în Regulile de integrare cu serviciul MLog din anexa nr.2 la prezentul Acord/Contract şi constituie parte integrantă a acestuia.
6. Părţile convin să recunoască reciproc certificatele cheilor publice în realizarea prevederilor prezentului Acord/Contract în conformitate cu legislaţia Republicii Moldova.
7. Termenul minim de stocare a evenimentelor jurnalizate se stabileşte de comun acord de către ambele părţi, respectând prevederile legislaţiei în partea ce ţine de prelucrarea datelor cu caracter personal precum şi a exigenţelor privind durata stocării rezultatelor auditului securităţii sistemelor informaţionale care prelucrează date cu caracter personal. În orice caz, durata maximă de păstrare a evenimentelor jurnalizate prin serviciul MLog nu va depăşi 5 (cinci) ani.
IV. ORDINEA DE PRESTARE A SERVICIILOR
8. În scopul prestării şi utilizării serviciilor, Prestatorul şi Beneficiarul interacţionează exclusiv prin intermediul persoanelor responsabile desemnate. Procedura de desemnare a persoanelor responsabile este stabilită în anexa nr.1 la prezentul Acord/Contract.
9. Ordinea de solicitare, prestare, accesare, utilizare şi suspendare a serviciilor este stabilită în anexa nr.1 la prezentul Acord/Contract.
10. Serviciile, care constituie obiect al prezentului Acord/Contract, sînt prestate Beneficiarului în mod gratuit.
V. ACCEPTAREA SERVICIILOR
11. Prestatorul, la solicitarea Beneficiarului, prezintă, în termen de 10 zile de la recepţionarea solicitării, actul de acceptare (predare-primire) a serviciilor prestate.
12. Actul de acceptare a serviciilor este însoţit de raportul privind nivelul şi volumul serviciilor. Raportul privind nivelul şi volumul serviciilor conţine măsurările pentru indicatorii privind volumul şi nivelul serviciilor.
13. Beneficiarul semnează actele de acceptare a serviciilor sau prezintă Prestatorului pretenţiile sale. Dacă în termen de 5 (cinci) zile lucrătoare, de la recepţionarea de către Beneficiar a actului de acceptare, Prestatorul nu primeşte răspuns, actele de acceptare a serviciilor se consideră a fi semnate de către Beneficiar.
14. Costul serviciilor prestate de către Prestator conform prezentului Acord/Contract se stabileşte în baza metodologiei de calculare a tarifelor la serviciile prestate contra plată, fiind aprobat prin Ordinul Directorului Prestatorului şi este publicat pe pagina web a Prestatorului. Costurile serviciilor prestate conform prezentului Acord/Contract sînt suportate de către Prestator din contul mijloacelor financiare prevăzute în bugetul de stat în acest scop.
VI. DREPTURILE ŞI OBLIGAŢIILE PĂRŢILOR
15. În scopul realizării prevederilor prezentului Acord/Contract, Prestatorul are următoarele drepturi:
1) să solicite şi să obţină de la Beneficiar informaţii privind serviciile utilizate;
2) să suspende prestarea serviciilor în conformitate cu anexa nr.1 la prezentul Acord/Contract.
16. În scopul realizării prevederilor prezentului Acord/Contract, Prestatorul are următoarele obligaţii:
1) să asigure funcţionarea neîntreruptă a serviciului MLog în strictă conformitate cu anexa nr.1 la prezentul Acord/Contract;
2) să desemneze persoane responsabile de interacţiunea cu Beneficiarul, conform anexei nr.1 la prezentul Acord/Contract;
3) să informeze Beneficiarul despre vulnerabilităţile din sistemele Beneficiarului integrate cu MLog ce pot afecta serviciile prestate conform prezentului Acord/Contract, imediat ce asemenea vulnerabilităţi devin cunoscute Prestatorului;
4) să asigure funcţionarea eficientă a serviciului MLog, inclusiv respectarea legislaţiei privind protecţia datelor cu caracter personal, securitatea, arhivarea, precum şi monitorizarea şi evaluarea performanţelor serviciilor;
5) să anunţe cealaltă parte despre certificatele cheilor publice noi, obţinute pentru sistemele informaţionale integrate cu MLog cu cel puţin 10 zile lucrătoare înainte de expirarea celor utilizate curent;
6) să acorde Beneficiarului suport metodologic pentru integrarea sistemelor informaţionale ale acestuia cu serviciul MLog, în conformitate cu Regulile din anexa nr.2 la prezentul Acord/Contract;
7) să asigure conformitatea şi confidenţialitatea informaţiilor în posesia cărora a intrat, ca urmare a executării prezentului Acord/Contract;
8) să dezvăluie informaţiile care conţin date cu caracter personal doar subiecţilor de date cu caracter personal, Centrului Naţional pentru Protecţia Datelor cu Caracter Personal în cadrul controlului efectuat, fie autorităţilor care au un drept şi temei legal în acest sens;
9) să asigure că nici o persoană terţă neautorizată nu va avea acces la informaţia cu accesibilitate limitată.
17. În scopul realizării prevederilor prezentului Acord/Contract, Beneficiarul are următoarele drepturi:
1) să utilizeze serviciul MLog pentru jurnalizarea evenimentelor identificate din sistemele sale informaţionale, conform necesităţilor de audit şi a legislaţiei;
2) să vizualizeze în serviciul MLog evenimentele din sistemele sale informaţionale jurnalizate în conformitate cu prevederile prezentului Acord/Contract. Vizualizarea evenimentelor jurnalizate în serviciul MLog este admisă doar pentru persoanele special împuternicite în acest sens de către Beneficiar;
3) să acceseze informaţia despre evenimentele jurnalizate de sistemele sale informaţionale integrate cu serviciul MLog, utilizînd mijloacele tehnice oferite de posesorul serviciului MLog;
4) să solicite suportul Prestatorului în investigarea, soluţionarea şi înlăturarea erorilor apărute în procesul utilizării serviciului;
5) să înainteze Prestatorului pretenţii privind serviciile acordate.
18. În scopul realizării prevederilor prezentului Acord/Contract, Beneficiarul are următoarele obligaţii:
1) să integreze sistemele informaţionale deţinute cu serviciul MLog în conformitate cu Regulile prevăzute în anexa nr.2 la prezentul Acord/Contract;
2) să utilizeze serviciile în strictă conformitate cu Regulile stabilite în anexa nr.1 la prezentul Acord/Contract;
3) să identifice evenimentele care urmează a fi supuse jurnalizării şi structura acestora, care vor include, în mod obligatoriu, cel puţin setul minim de date, reglementat de pct.67 din Cerinţele faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal, aprobate prin Hotărîrea Guvernului nr.1123 din 14 decembrie 2010;
4) să asigure fluxul constant al evenimentelor identificate din sistemele informaţionale şi jurnalizarea acestora în serviciul MLog;
5) să asigure capacitatea tehnică şi organizatorică ce ar permite utilizarea eficientă şi securizată a serviciului MLog;
6) să desemneze persoane responsabile pentru interacţiunea cu Prestatorul;
7) să asigure interacţiunea persoanelor sale responsabile cu Prestatorul, conform anexelor la prezentul Acord/Contract;
8) să informeze imediat Prestatorul despre vulnerabilităţile serviciilor prestate conform prezentului Acord/Contract, din momentul cînd asemenea vulnerabilităţi îi devin cunoscute;
9) să ofere Prestatorului, la solicitare, informaţia privind utilizarea serviciilor în scopul îmbunătăţirii calităţii serviciilor;
10) să obţină şi gestioneze, pe cont propriu, certificatele cheilor publice, pentru fiecare sistem informaţional deţinut, care urmează a fi integrate cu serviciul MLog;
11) să anunţe cealaltă parte despre certificatele cheilor publice noi obţinute pentru sistemele informaţionale integrate cu serviciul MLog cu cel puţin 10 zile lucrătoare înainte de expirarea celor utilizate curent;
12) să asigure conformitatea şi confidenţialitatea informaţiilor în posesia cărora a intrat, ca urmare a executării prezentului Acord/Contract;
13) să dezvăluie informaţiile care conţin date cu caracter personal doar subiecţilor de date cu caracter personal, Centrului Naţional pentru Protecţia Datelor cu Caracter Personal în cadrul controlului efectuat, fie autorităţilor care au un drept şi temei legal în acest sens;
14) să asigure că nici o persoană terţă neautorizată nu va avea acces la informaţia cu accesibilitate limitată.
15) să solicite setul minim de atribute de identitate, inclusiv cele care constituie date cu caracter personal, necesare şi suficiente pentru prestarea serviciilor sale.
VII. RĂSPUNDEREA PĂRŢILOR
19. Pentru neîndeplinirea şi/sau îndeplinirea necorespunzătoare a obligaţiilor asumate prin prezentul Acord/Contract, Prestatorul poartă răspundere în conformitate cu legislaţia Republicii Moldova, inclusiv pentru:
1) activităţile, acţiunile şi inacţiunile care îi revin conform prevederilor prezentului Acord/Contract;
2) acţiunile şi inacţiunile persoanelor responsabile desemnate, în privinţa prestării serviciilor prevăzute de prezentul Acord/Contract şi în raport cu angajamentele asumate;
3) veridicitatea şi corectitudinea datelor conţinute în documentele şi mesajele electronice, inclusiv cele tehnologice, emise de Prestator în procesul de prestare a serviciilor care fac obiectul prezentului Acord/Contract;
4) integritatea evenimentelor jurnalizate, inclusiv a politicilor de păstrare conform necesităţilor de audit şi a prevederilor legale;
5) păstrarea, prelucrarea şi utilizarea datelor cu caracter personal în serviciul MLog în conformitate cu prevederile legislaţiei privind protecţia datelor cu caracter personal;
6) înlăturarea deficienţelor care provoacă vulnerabilităţi ale serviciului MLog, inclusiv a celor raportate de Beneficiar.
20. Pentru neîndeplinirea şi/sau îndeplinirea necorespunzătoare a obligaţiilor asumate prin prezentul Acord/Contract, Beneficiarul poartă răspundere în conformitate cu legislaţia Republicii Moldova, inclusiv pentru:
1) activităţile, acţiunile şi inacţiunile care îi revin conform prezentului Acord/Contract;
2) acţiunile şi inacţiunile persoanelor responsabile desemnate, în privinţa prestării serviciilor prevăzute de prezentul Acord/Contract şi în raport cu angajamentele asumate;
3) modul în care serviciile sînt utilizate de către Beneficiar şi persoanele autorizate ale acestuia, precum şi pentru toate consecinţele utilizării acestora;
4) prelucrarea datelor cu caracter personal obţinute în procesul utilizării serviciului MLog în scop de jurnalizare, în conformitate cu legislaţia privind protecţia datelor cu caracter personal;
5) veridicitatea şi corectitudinea datelor conţinute în documentele şi mesajele electronice, inclusiv cele tehnologice, emise de Beneficiar sau sistemele informaţionale ale acestuia în procesul de utilizare a serviciilor care fac obiectul prezentului Acord/Contract;
6) păstrarea informaţiei privind identificatoarele evenimentelor jurnalizate, remise de serviciul MLog către sistemul informaţional al Beneficiarului;
7) înlăturarea deficienţelor care provoacă vulnerabilităţi ale sistemelor informaţionale ale Beneficiarului integrate cu serviciul MLog, inclusiv a celor raportate de Prestator.
VIII. CONFIDENŢIALITATEA INFORMAŢIEI
21. Fiecare Parte îşi asumă obligaţia de a păstra confidenţialitatea informaţiei obţinute în legătură cu şi în urma executării obligaţiilor asumate conform prezentului Acord/Contract, calificată explicit ca fiind confidenţială de cealaltă parte.
22. Părţile se obligă să asigure protecţia informaţiei, inclusiv a datelor cu caracter personal, conform prevederilor legale şi conform celor mai bune practici în domeniu.
23. Informaţia, documentaţia şi rezultatele ce poartă caracter confidenţial pot fi consultate doar de persoanele cu drept de acces la aceste informaţii şi prelucrate doar conform scopului declarat iniţial, cu respectarea prevederilor legale. Evenimentele referitoare la informaţiile care reprezintă şi cuprind date cu caracter personal pot fi accesate şi vizualizate de către Centrul Naţional pentru Protecţia Datelor cu Caracter Personal, în cadrul controalelor, investigaţiilor iniţiate de acesta.
24. În cazuri particulare, în scopul executării prezentului Acord/Contract, Părţile pot conveni de comun acord privitor la oferirea informaţiei reprezentanţilor autorităţilor publice, precum şi altor organizaţii implicate în realizarea prezentului Acord/Contract, cu respectarea prevederilor legale şi a principiilor de protecţie a datelor cu caracter personal.
25. Prestatorul poate utiliza informaţia obţinută ca urmare a realizării prezentului Acord/Contract în scopuri de asigurare a bunei funcţionalităţi a serviciului MLog, inclusiv pentru extinderea, valorificarea şi promovarea acestuia.
IX. CHELTUIELI
26. Cheltuielile ce ţin de realizarea prevederilor prezentului Acord/Contract sînt suportate de către fiecare dintre Părţi.
27. În vederea exercitării atribuţiilor în cadrul prezentului Acord/Contract, Părţile vor prevedea mijloace financiare în bugetele lor, în conformitate cu legislaţia în vigoare.
28. Toate cheltuielile legate de integrarea sistemelor informaţionale ale Beneficiarului cu serviciul MLog, inclusiv modificarea sistemelor informaţionale ale Beneficiarului, asigurarea canalelor securizate de comunicare, precum şi alte cheltuieli aferente de conectare sînt suportate de către Beneficiar.
X. FORŢA MAJORĂ
29. Părţile nu poartă răspundere pentru neîndeplinirea totală sau parţială a obligaţiilor lor, dacă neexecutarea acestora reprezintă o urmare a circumstanţelor determinate ca forţă majoră: inundaţie, incendiu, cutremur, război sau acţiuni militare, grevă, alte circumstanţe ce nu depind de voinţa Părţilor, ce au intervenit după semnarea prezentului Acord/Contract şi care nemijlocit au influenţat asupra executării lui, dacă intervenirea circumstanţelor indicate este confirmată prin documentele respective conform prevederilor legale.
30. Partea care nu este în stare să-şi îndeplinească obligaţiile trebuie să înştiinţeze în formă scrisă cealaltă Parte, în termen de pînă la 10 (zece) zile lucrătoare de la momentul intervenirii circumstanţelor sus-menţionate, despre termenul presupus de înlăturare a circumstanţelor respective.
31. Dacă circumstanţele de forţă majoră se menţin mai mult de 30 (treizeci) de zile de la data primirii înştiinţării conform pct.30 din prezentul Acord/Contract, Părţile se obligă să se întrunească pentru a decide asupra măsurilor care trebuie să fie întreprinse privind executarea de mai departe a prezentului Acord/Contract.
XI. SOLUŢIONAREA LITIGIILOR
32. Litigiile apărute între Părţi în legătură cu prezentul Acord/Contract se soluţionează pe calea negocierilor directe dintre Părţi într-un termen de cel mult 10 zile din momentul notificării celeilalte Părţi despre aceasta.
33. În cazul în care litigiul pe calea negocierilor directe nu s-a soluţionat în termenul rezervat pentru aceasta sau cealaltă Parte a refuzat această cale de soluţionare a litigiului sau din faptele sale rezultă în mod cert refuzul de a supune soluţionarea litigiului pe această cale, litigiile apărute între Părţi în legătură cu executarea prezentului Acord/Contract pot fi supuse examinării, în termen de cel mult 30 de zile din momentul expirării termenului indicat în pct.32 din prezentul Acord/Contract, de către un grup de lucru, creat ad-hoc de către organul/organele ierarhic superior/superioare sau, după caz, organul/organele care exercită funcţia de fondator/fondatori ai Părţilor, în conformitate cu anexa nr.1 la prezentul Acord/Contract.
34. Se consideră, dar fără a se limita la acestea, că Partea şi-a exprimat dezacordul de a recurge la soluţionarea litigiului conform pct.32 şi 33 din prezentul Acord/Contract, dacă cealaltă Parte nu a răspuns în termen de cel mult 3 zile din momentul recepţionării notificării sau a remis un răspuns negativ. Părţile se pot adresa instanţei judecătoreşti după epuizarea procedurii prealabile de soluţionare a litigiilor stabilită la pct.32 şi 33 din prezentul Acord/Contract.
XII. DISPOZIŢII FINALE
35. Prezentul Acord/Contract este încheiat pe o perioadă nedeterminată şi intră în vigoare la data înregistrării acestuia de către Prestator.
36. Prezentul Acord/Contract poate fi reziliat, modificat şi/sau completat cu consimţămîntul Părţilor, prin acorduri adiţionale, care vor constitui părţi integrante ale prezentului Acord/Contract.
37. Prezentul Acord/Contract se reziliază în condiţiile prevederilor legale. Totodată, temei de reziliere, modificare şi/sau completare a prezentului Acord/Contract poate constitui modificarea şi/sau completarea cadrului normativ relevant, care nu permite realizarea în continuare a Acordului/Contractului sau face obligaţiile uneia dintre Părţi să fie excesive în raport cu echilibrul iniţial al Acordului/Contractului, sau lichidarea uneia dintre Părţi.
38. Anexele, acordurile adiţionale, specificaţiile şi alte acte anexate la prezentul Acord/Contract reprezintă părţi integrante ale acestuia şi devin obligatorii odată cu semnarea lor de către reprezentanţii autorizaţi ai Părţilor.
39. În cazul reorganizării Părţilor, funcţiile lor privind executarea prevederilor prezentului Acord/Contract vor fi preluate de către succesorii în drepturi.
40. În caz de reorganizare, schimbare a denumirii, a adresei, a numerelor de telefon şi a altor date indicate în prezentul Acord/Contract, Partea la care s-au făcut astfel de schimbări este obligată să anunţe cealaltă Parte despre acestea, în scris, în decurs de 48 de ore de la momentul efectuării modificărilor.
41. Părţile au semnat prezentul Acord/Contract în două exemplare originale, fiecare în limba română şi avînd aceeaşi forţă juridică.
XIII. ADRESA ŞI SEMNĂTURILE PĂRŢILOR
| PRESTATOR | BENEFICIAR |
| IP "Agenţiade Guvernare Electronică" | |
| IDNO: | IDNO: |
| Adresa poştală: mun. Chişinău, str. A. Puşkin 42B | Adresa poştală: |
| Telefon: | Telefon: |
| Email: | Email: |
|
L.Ş _______________________________ (nume, prenume, funcţia deţinută) |
L.Ş ________________________________ (nume, prenume, funcţia deţinută) |
Anexa nr.1
la Acordul-tip/Contractul-tip privind utilizarea
serviciului electronic guvernamental de
jurnalizare (MLog) în scopul jurnalizării
REGULI
de prestare şi utilizare a serviciilor în baza Acordului-tip/Contractului-tip
privind utilizarea serviciului electronic guvernamental de jurnalizare
(MLog) în scopul jurnalizării
Secţiunea I
SCOPUL REGULILOR
1. Scopul prezentelor Reguli este de a stabili nivelul de calitate la prestarea serviciului MLog, procesele de interacţiune a Prestatorului cu Beneficiarul în vederea prestării şi utilizării serviciilor de jurnalizare a evenimentelor (în continuare – servicii) din sistemele informaţionale ale Beneficiarului, oferite de serviciul MLog, precum şi responsabilităţile individuale ale Prestatorului şi Beneficiarului în cadrul acestor procese.
2. Prezentele Reguli sînt parte integrantă a Acordului/Contractului privind utilizarea serviciului electronic guvernamental de jurnalizare (MLog) în scop de jurnalizare (în continuare – Acord/Contract) şi asigură cadrul funcţional pentru prestarea serviciilor de către Prestator şi utilizarea acestora de către Beneficiar.
3. Conform Acordului/Contractului, ambele Părţi sînt obligate să respecte şi să aplice prezentele Reguli la prestarea şi utilizarea serviciilor.
Secţiunea II
TERMENI, DEFINIŢII
4. În sensul prezentelor Reguli, se definesc următoarele noţiuni:
Principiul "cel mai bun efort" – situaţie în care Prestatorul depune toată diligenţa în vederea prestării serviciilor la cea mai înaltă calitate posibilă, fără a garanta conformarea la parametrii de calitate prevăzuţi în prezentele Reguli;
Orele de lucru – intervalul de timp cuprins între orele 08:00 şi 17:00 în zilele de lucru, conform legislaţiei Republicii Moldova;
Serviciul Suport Clienţi (SSC) – serviciu organizat de Prestator pentru asigurarea suportului operaţional necesar Beneficiarului în procesul de utilizare a serviciului;
Sistemul (Reţeaua) telecomunicaţională a autorităţilor administraţiei publice (STAAP /RTAAP) – sistem de comunicare şi transmitere electronică securizată a datelor şi informaţiilor, utilizat exclusiv de către autorităţile administraţiei publice;
Nivelul de disponibilitate a serviciilor - raportul între timpul de funcţionare şi timpul total al unei perioade de referinţă exprimat în puncte procentuale. Indisponibilitatea planificată a serviciilor nu se ia în calcul.
Secţiunea III
NIVELUL SERVICIILOR
5. Perioada de disponibilitate – serviciile sînt disponibile 7 zile pe săptămînă, cu program continuu. Perioada garantată pentru nivelul agreat de disponibilitate a serviciilor este între orele de lucru în zilele lucrătoare. În afara acestei perioade Prestatorul va asigura disponibilitatea serviciilor în baza principiului "cel mai bun efort".
6. Nivelul de disponibilitate – nivelul de disponibilitate a serviciilor stabileşte timpul de funcţionare/ nefuncţionare a serviciilor prestate şi nivelul de performanţă garantată a acestora. Nivelul de disponibilitate a serviciilor este definit de parametrii ce urmează.
Nivelul garantat de disponibilitate a serviciilor este de minimum 99,5% mediu lunar în perioada garantată de disponibilitate. Aceasta înseamnă că, pe parcursul unei luni, timpul cumulativ de inaccesibilitate neplanificată a serviciilor în perioada garantată de disponibilitate nu va depăşi 3,6 ore. Timpul acesta nu include lucrările planificate de mentenanţă.
Serviciul MLog în scop de jurnalizare se consideră disponibil dacă funcţionalitatea de jurnalizare a evenimentelor de către sistemele informaţionale integrate este accesibilă, precum şi este accesibilă funcţionalitatea de vizualizare de către Beneficiar a evenimentelor din sistemele sale, jurnalizate prin serviciul MLog. Timpul de răspuns la interpelările de jurnalizare spre serviciu MLog nu va depăşi 3 secunde + 1 secundă per 50 MB de evenimente jurnalizate calculat la server (timpul nu include latenţele de reţea).
7. Nivelul de accesibilitate - serviciile pot fi accesate de Beneficiar şi de utilizatorii săi finali prin intermediul reţelei Internet. Este responsabilitatea Beneficiarului şi a utilizatorului final să asigure conexiunea sa la Internet.
8. Continuitate şi restabilire - Prestatorul implementează proceduri de continuitate menite să asigure posibilitatea restabilirii disponibilităţii serviciilor în situaţii de incident, conform cerinţelor din tabelul 1.
|
Tabelul 1 |
||||
| Denumirea componentei |
Tipul copierii de rezervă |
Periodicitatea de creare |
Perioada de păstrare |
Locul de stocare |
| Serviciul MLog | Deplin | Săptămînal | 3 săptămîni | Centrul de date |
| Incremental | Zilnic | 7 zile | Centrul de date | |
9. În cazul unor incidente care au afectat integritatea datelor serviciului MLog, Prestatorul va asigura restabilirea serviciului după cum urmează:
timpul obiectiv pentru restabilire (RTO) – nu mai mult de 4 ore;
momentul obiectiv pentru restabilire (RPO) – 24 ore.
Timpul obiectiv pentru restabilire, specificat mai sus, este valabil în perioada orelor de lucru. În afara perioadei orelor de lucru, Prestatorul va asigura disponibilitatea serviciilor în baza principiului "cel mai bun efort".
10. Lucrări de mentenanţă - pentru menţinerea nivelului agreat al serviciilor, Prestatorul efectuează lucrări de mentenanţă. Tipul lucrărilor de mentenanţă şi angajamentele Prestatorului privind notificarea Beneficiarului, perioada şi durata acestora sînt stabilite în tabelul 2.
|
Tabelul 2 |
||
| Tipul lucrărilor de mentenanţă | Notificare Beneficiar | Perioadă şi durată lucrări |
| Lucrări de mentenanţă ordinare | Cu 5 zile lucrătoare în prealabil | Durata acestor lucrări nu va depăşi 4 ore |
| Lucrări de mentenanţă majore | Cu 10 zile lucrătoare în prealabil | Durata acestor lucrări nu va depăşi 24 ore |
| Lucrări de mentenanţă urgente, neefectuarea imediată a cărora poate conduce la indisponibilitatea Serviciilor sau poate afecta funcţionarea acestora | Cu notificarea imediat ce a fost decisă iniţierea lor | Pot fi efectuate în orice perioadă. Durata acestora nu va depăşi 2 ore. Rezultatele efectuării lucrărilor vor fi comunicate Beneficiarului la cerere |
11. Prestatorul efectuează lucrările de mentenanţă cu impact minim asupra parametrilor de funcţionalitate şi disponibilitate a serviciilor. Prestatorul comunică Beneficiarului prin notificare perioada lucrărilor.
Secţiunea IV
SUPORT ŞI RECLAMAŢII
12. Persoane responsabile - prestatorul desemnează o persoană responsabilă de interacţiunea cu Beneficiarul şi îl informează prin scrisoare oficială despre persoana desemnată şi informaţia de contact a acesteia (numele, prenumele, funcţia, nr.telefon, e-mail etc.), în termen de maximum 3 zile lucrătoare de la semnarea Acordului/Contractului. Schimbarea persoanei responsabile se face conform aceleiaşi proceduri.
Beneficiarul desemnează o persoană responsabilă de interacţiunea cu Prestatorul şi îl informează prin scrisoare oficială despre persoana desemnată şi informaţia de contact a acesteia (numele, prenumele, funcţia, IDNP, nr.telefon, e-mail etc.), în termen de maximum 3 zile lucrătoare de la semnarea Acordului/Contractului. Schimbarea persoanei responsabile se face conform aceleiaşi proceduri.
13. Serviciul Suport Clienţi - suportul operaţional la utilizarea serviciilor este asigurat de către Prestator prin intermediul Serviciului Suport Clienţi (SSC). Beneficiarul poate contacta SSC în următoarele scopuri:
- pentru raportarea unui incident sau a unei probleme legate de utilizarea serviciilor;
- pentru a solicita realizarea anumitor activităţi şi acţiuni ce sînt în responsabilitatea Prestatorului conform Acordului/Contractului semnat;
- pentru a solicita informaţie şi consultanţă în vederea utilizării serviciilor.
14. Prestatorul creează conturi de utilizator în cadrul Sistemului Service Desk (SSD) pentru persoanele desemnate de Beneficiar. Pentru fiecare persoană responsabilă vor fi expediate datele de acces la SSD. Persoanele responsabile ale Beneficiarului accesează SSD şi modifică parola iniţial stabilită de Prestator. În cazul în care asemenea conturi sînt deja deţinute de persoanele responsabile, această etapă este omisă. Toate acţiunile în cadrul SSD realizate cu utilizarea conturilor deţinute de persoanele responsabile ale Beneficiarului sînt atribuite şi asumate exclusiv de Beneficiar.
15. Prestatorul va elabora, menţine în stare actuală şi pune la dispoziţia Beneficiarului ghiduri de integrare pentru serviciul MLog. Altă informaţie de suport privind cele mai frecvente întrebări, probleme şi soluţii va fi de asemenea pusă la dispoziţia Beneficiarului.
16. În cazul în care Beneficiarul întîmpină dificultăţi de orice natură la utilizarea serviciului MLog, acesta poate întreprinde, în ordinea indicată, următoarele acţiuni:
- să consulte ghidurile de integrare în vederea asigurării corectitudinii acţiunilor sale şi a utilizatorilor săi pentru a identifica eventualele soluţii;
- să consulte altă informaţie de suport pusă la dispoziţie de Prestator (de exemplu, pe pagina web a SSC);
- să apeleze SSC.
17. Prestatorul oferă Beneficiarului posibilitatea de a contacta SSC prin următoarele modalităţi:
- transmiterea interpelărilor prin interfaţa web a SSD: <Adresa Help Desk>;
- expedierea mesajelor de e-mail la adresa: <Adresa de e-mail>
- efectuarea apelurilor telefonice la numărul de telefon: <Numărul de telefon>.
Programul de lucru al SSC este conform orelor de lucru definite de prezentele Reguli.
Toate interpelările Beneficiarului se înregistrează în SSC, operat de Prestator.
18. Beneficiarul deţine acces la informaţia relevantă pentru el din SSD, inclusiv: solicitări pentru servicii, solicitări de informaţie, incidente înregistrate, rapoarte privind nivelul serviciilor. Beneficiarul poate accesa SSD prin intermediul persoanelor responsabile desemnate. Prestatorul pune la dispoziţia persoanelor respective ghidurile de utilizare a SSD. Persoanele responsabile ale Beneficiarului se conduc la accesarea SSD de aceste ghiduri.
Secţiunea V
GESTIUNEA INCIDENTELOR
19. Incident aferent serviciilor este considerat orice eveniment neplanificat ce a afectat sau ar fi putut afecta funcţionalitatea, disponibilitatea şi indicatorii de performanţă ai serviciilor.
20. Prestatorul şi Beneficiarul conlucrează strîns în vederea prevenirii incidentelor şi în vederea soluţionării operative a celor produse pentru a minimiza impactul acestora asupra serviciilor. Efortul şi prioritatea acordată pentru soluţionarea unui incident trebuie să ţină cont de regulile stabilite la acest capitol.
21. Orice incident este clasificat din punctul de vedere al impactului şi al urgenţei.
Impactul incidentului caracterizează consecinţele acestuia asupra disponibilităţii şi performanţei serviciilor.
Urgenţa incidentului caracterizează operativitatea cu care acesta trebuie soluţionat pentru a minimiza impactul incidentului asupra Beneficiarului.
Prioritatea de escaladare şi soluţionare a incidentelor se stabileşte în funcţie de impactul şi urgenţa incidentului. Algoritmul aplicat pentru stabilirea priorităţii unui incident este definit în tabelele 3, 4 şi 5.
|
Tabelul 3 Stabilirea priorităţii de soluţionare a incidentelor |
||||
| Gradul de urgenţă al incidentului | Nivelul impactului incidentului | |||
| Înalt | Mediu | Redus | ||
| Urgenţă | Înalt | Critic | Înalt | Mediu |
| Mediu | Înalt | Mediu | Redus | |
| Redus | Mediu | Redus | Neglijabil | |
|
Tabelul 4 Evaluarea urgenţei incidentului |
|
| Gradul de urgenţă | Descrierea gradului de urgenţă |
| Înalt | Un incident este estimat ca avînd nivelul urgenţei "Înalt" în una sau mai multe din următoarele cazuri:
- pagubele provocate de incident cresc extrem de rapid; - există activităţi şi operaţiuni critice pentru activitatea Beneficiarului ce trebuie să fie efectuate imediat; - reacţiunea imediată poate preveni riscuri legale majore sau de securitate (protecţie) a informaţiei |
| Mediu | Un incident este estimat ca avînd nivelul urgenţei "Mediu" în una sau mai multe din următoarele cazuri:
- pagubele provocate de incident cresc considerabil în timp; - există activităţi şi operaţiuni importante pentru activitatea Beneficiarului ce trebuie să fie efectuate imediat; - reacţiunea operativă poate preveni riscuri legale moderate sau de securitate a informaţiei |
| Redus | Un incident este estimat ca avînd nivelul urgenţei "Redus" în una sau mai multe din următoarele cazuri:
- pagubele provocate de incident nu cresc sau cresc relativ puţin în timp; - activităţile şi operaţiunile afectate nu trebuie continuate imediat; - nu există riscuri semnificative legale sau de securitate a informaţiei semnificative |
|
Tabelul 5 Evaluarea impactului incidentului |
|
| Nivelul impactului | Descrierea nivelului impactului |
| Înalt | Un incident este estimat ca avînd nivelul impactului "Înalt" în una sau mai multe din următoarele cazuri:
- activităţile cheie ale Beneficiarului sînt întrerupte; - incidentul este vizibil din exteriorul organizaţiei Beneficiarului şi afectează utilizatorii externi, reputaţia şi imaginea Beneficiarului; - există riscuri legale şi financiare majore pentru Beneficiar; - au avut loc pierderi semnificative de informaţie critică din cadrul sistemelor Beneficiarului |
| Mediu | Un incident este estimat ca avînd nivelul impactului "Mediu" în una sau mai multe din următoarele cazuri:
- activităţile importante ale Beneficiarului sînt întrerupte sau activităţile cheie sînt desfăşurate cu dificultate; - incidentul a afectat utilizatori interni şi un număr nesemnificativ de utilizatori externi; - există riscuri legale şi financiare semnificative pentru Beneficiar; - au avut loc pierderi nesemnificative de informaţie din cadrul sistemelor Beneficiarului |
| Redus | Un incident este estimat ca avînd nivelul impactului "Redus" în una sau mai multe din următoarele cazuri:
- activităţile interne nesemnificative ale Beneficiarului sînt întrerupte, sau activităţile importante sînt desfăşurate cu dificultate; - incidentul a afectat doar utilizatori interni ai Beneficiarului |
22. Orice incident aferent serviciilor este raportat de Beneficiar către SSC, conform procedurilor stabilite la capitolul Serviciul Suport Clienţi. În toate cazurile de incident, modalitatea preferată de raportare a unui incident este prin intermediul SSD. Excepţie face cazul cînd SSD nu este disponibil pentru persoanele responsabile ale Beneficiarului. În acest caz, incidentul se raportează prin e-mail sau apel telefonic către SSC.
23. Prestatorul reacţionează la incidentele raportate de Beneficiar, conform regulilor din tabelul 6. Regulile se aplică pentru perioada orelor de lucru. În afara orelor de lucru, soluţionarea incidentelor se bazează pe principiul "cel mai bun efort".
|
Tabelul 6 Soluţionarea incidentelor în funcţie de prioritatea lor |
||
| Prioritatea incidentului | Timpul de reacţie a Prestatorului | Timpul de soluţionare |
| Critică | 5 minute | cel mult 2 ore |
| Înaltă | 15 minute | cel mult 4 ore |
| Medie | 1 oră | cel mult 8 ore |
| Redusă | 2 ore | pînă la începutul următoarei zile de lucru |
| Neglijabilă | 4 ore | Cel mai bun efort |
24. La raportarea unui incident, Beneficiarul stabileşte nivelul impactului şi nivelul urgenţei soluţionării incidentului, în baza regulilor de clasificare a incidentului. Ulterior, prioritatea de soluţionare a incidentului este determinată conform algoritmului de la secţiunea "Clasificarea incidentelor".
25. SSC al Prestatorului poate contacta persoana ce a raportat incidentul pentru a preciza informaţia oferită de Beneficiar. De comun acord cu aceasta, Prestatorul poate revizui nivelul impactului şi nivelul urgenţei soluţionării incidentului. Beneficiarul are, de asemenea, posibilitatea să revizuiască ulterior clasificarea stabilită iniţial. Revizuirea poate fi necesară în funcţie de progresele soluţionării incidentului.
26. Prestatorul investighează cauza incidentului şi identifică măsurile necesare de a fi întreprinse pentru soluţionarea acestuia. Prestatorul, pe tot parcursul soluţionării incidentului, oferă Beneficiarului informaţia privind progresele făcute în vederea soluţionării incidentului.
27. Persoanele responsabile ale Prestatorului pot solicita implicarea persoanelor responsabile ale Beneficiarului la soluţionarea incidentului. Conlucrarea este necesară în vederea diminuării impactului incidentului şi soluţionării operative a acestuia.
28. Un incident se consideră soluţionat atunci cînd serviciul este restabilit pentru Beneficiar, la nivelul stabilit conform prezentelor Reguli. După soluţionarea incidentului, SSC al Prestatorului modifică statutul incidentului în cadrul SSD şi informează Beneficiarul despre acest fapt. În cazul în care nu este de acord cu nivelul de soluţionare a incidentului, Beneficiarul poate solicita deschiderea repetată a incidentului. În caz contrar, incidentul se consideră închis.
29. Toate incidentele raportate de Beneficiar sînt înregistrate în cadrul SSD. În SSD este păstrată informaţia privind istoria acţiunilor aferente gestiunii incidentului, pînă la soluţionarea completă a acestuia. Beneficiarul poate accesa Registrul incidentelor raportate şi vizualiza informaţia istorică aferentă gestiunii acestora.
30. Prestatorul poate utiliza informaţia privind incidentele produse în scopul îmbunătăţirii calităţii serviciilor şi neadmiterii repetării incidentelor.
31. Prestatorul încurajează Beneficiarul să raporteze orice incident sau suspiciune de incident. Acest fapt permite îmbunătăţirea continuă a nivelului serviciilor prestate.
32. Beneficiarul va raporta Centrului Naţional pentru Protecţia Datelor cu Caracter Personal, neîntîrziat, cel mult în 72 de ore, despre incidentele de securitate înregistrate în privinţa sistemelor informaţionale care prelucrează date cu caracter personal.
33. În cazul în care un incident nu poate fi soluţionat în timpul agreat, Părţile pot escalada incidentul la un nivel mai înalt de autoritate. Părţile vor conveni de comun acord formarea grupurilor mixte de lucru şi componenţa nominală a acestora, pentru a interveni în soluţionarea operativă a incidentului.
Secţiunea VI
RECLAMAŢII ŞI COMUNICARE
34. În mod preferenţial, comunicarea dintre Părţi se va face prin intermediul SSD oferit de Prestator. Beneficiarul poate însă, la discreţia sa, să contacteze prin e-mail sau telefon persoana de contact a Prestatorului. De asemenea, poate decide expedierea scrisorilor oficiale pe adresa conducerii Prestatorului. Conţinutul mesajelor şi scrisorilor expediate se pot referi la: propuneri privind îmbunătăţirea serviciilor, propuneri privind optimizarea interacţiunii dintre Părţi, reclamaţii privind nivelul serviciilor, solicitări de informaţie etc.
35. Prestatorul poate, la rîndul său, să intervină cu informaţie şi solicitări către Beneficiar. Acestea pot fi adresate persoanelor responsabile ale Beneficiarului sau conducerii Beneficiarului. Prestatorul este în drept să solicite opinia Beneficiarului privind serviciile utilizate, în scopul îmbunătăţirii calităţii serviciilor şi experienţei Beneficiarului în utilizarea serviciilor.
36. La toate mesajele şi scrisorile expediate între Părţi, acestea se angajează să ofere un răspuns, în cazul în care acesta este solicitat, în cel mult 5 zile lucrătoare.
Secţiunea VII
IMPLEMENTAREA SERVICIILOR
37. Prestatorul elaborează şi menţine în stare actuală documentaţia tehnică aferentă serviciului MLog. Documentaţia conţine suficientă informaţie pentru ca echipa de dezvoltatori soft ai Beneficiarului să poată elabora interfeţele de integrare a sistemelor acestuia cu serviciul MLog.
38. Prestatorul va informa Beneficiarul despre noile versiuni şi modificările importante la documentaţia tehnică aferentă serviciului MLog destinată Beneficiarului.
39. Mediul de test - pentru efectuarea testărilor funcţionale ale serviciului MLog în scop de jurnalizare şi integrarea sistemelor Beneficiarului cu serviciul MLog, Prestatorul pune la dispoziţia Beneficiarului un mediu de test pentru serviciul MLog.
40. Mediul de test va putea fi utilizat de Beneficiar în următoarele cazuri:
- la integrarea unui nou sistem informaţional al Beneficiarului în cadrul serviciului MLog, pentru efectuarea testărilor;
- la apariţia unor probleme semnificative în mediul de producţie. În aceste situaţii, utilizarea mediului de testare poate fi solicitată atît de Beneficiar, cît şi de Prestator;
- la implementarea modificărilor importante pentru serviciul MLog.
41. Interacţiunea cu mediul de testare al serviciului MLog se face în mod similar cu interacţiunea cu mediul de producţie. Certificatele cheilor publice utilizate pe mediul de testare pentru interacţiunea cu MLog trebuie să fie diferite de cele utilizate în mediul de producţie.
42. Obţinerea şi utilizarea corectă a certificatelor cheilor publice este responsabilitatea Beneficiarului.
43. Prestatorul poate implementa, în caz de necesitate, modificări de infrastructură sau funcţionale aferente serviciului MLog. Aceste modificări pot necesita testarea prealabilă a implementării atît în mediul de testare, cît şi în mediul de producţie. Prestatorul va informa cu 5 zile lucrătoare în prealabil despre necesitatea efectuării testelor şi va comunica Beneficiarului planul de testare. Beneficiarul este obligat să participe la testele iniţiate de Prestator, conform planului de testare.
Secţiunea VIII
PRESTAREA SERVICIILOR
44. Integrarea beneficiarului şi a sistemelor informaţionale ale acestuia în cadrul serviciului MLog se efectuează în conformitate cu Regulile de integrare a beneficiarilor serviciului MLog, stabilite în anexa nr.2 la prezentul Acord/Contract.
45. Operarea serviciilor - prestatorul asigură buna funcţionare şi disponibilitatea serviciului MLog la nivelul stabilit.
46. Prestarea serviciilor poate fi suspendată pe un termen de cel mult 3 zile lucrătoare, cu notificarea obligatorie a Beneficiarului, care va conţine informaţii privind cauzele suspendării şi termenele de reluare a prestării serviciilor:
1) în caz de incidente, în scopul remedierii situaţiei şi repunerii Serviciului MLog în funcţiune;
2) în cazul în care continuarea prestării Serviciului MLog implică riscuri de securitate pentru resursele şi sistemele informaţionale de stat;
3) în cazul în care Beneficiarul nu-şi îndeplineşte obligaţiile sale conform Acordului/Contractului.
47. În cazul în care Serviciile nu pot fi reluate în termenele stabilite, Părţile vor colabora în vederea identificării unor soluţii de alternativă în conformitate cu prevederile din Acord/Contract şi prezentele Reguli.
48. După expirarea termenului prevăzut de pct.32 din Acord/Contract, litigiile între Părţi vor fi soluţionate cu efort comun şi în strînsă conlucrare. În acest scop, vor fi aplicate următoarele reguli:
a) Părţile vor forma un grup comun de lucru în scopul soluţionării litigiului. Fiecare Parte va delega cel puţin 2 persoane în grupul de lucru. De comun acord, în grupul de lucru pot fi acceptaţi reprezentanţi ai părţilor terţe, inclusiv: Cancelaria de Stat, părţile subcontractate, experţii independenţi etc.
b) în caz de necesitate, Părţile vor pregăti probe relevante pentru aspectele ce au devenit obiect de litigiu;
c) grupul de lucru se va convoca şi va examina obiectul litigiului şi probele existente la acesta. Părţile vor acţiona în conformitate cu prevederile Acordului/Contractului şi prezentele Reguli în scopul clarificării tuturor aspectelor disputate şi identificării unei soluţii echitabile pentru litigiile apărute. În acest scop, pot fi ascultate (sau obţinute în scris) opiniile membrilor externi convocaţi în grupul de lucru, precum şi rezultatele expertizei probelor electronice existente;
d) concluzia grupului de lucru va fi inclusă fixată într-un proces-verbal, semnat de membrii grupului de lucru din ambele Părţi.
49. Identificarea unei soluţii echitabile pentru Părţi, în limitele angajamentelor asumate de acestea, este preferabilă în toate situaţiile de litigiu. În cazul în care o asemenea soluţie nu poate fi identificată, Părţile vor acţiona în conformitate cu prevederile Acordului/Contractului.
50. Prestatorul optează pentru prestarea transparentă a serviciilor către Beneficiar. În acest scop, Prestatorul va prezenta la solicitarea Beneficiarului rapoarte privind nivelul serviciilor. Structura şi conţinutul rapoartelor respective sînt stabilite de Prestator. Beneficiarul poate formula propuneri privind conţinutul rapoartelor de monitorizare a serviciilor.
51. Acceptanţa serviciilor se efectuează conform clauzelor prevăzute în Acord/Contract şi în prezentele Reguli. La acceptanţa serviciilor, Beneficiarul va analiza informaţia conţinută în rapoartele privind nivelul serviciilor. Beneficiarul poate solicita informaţie adiţională ce ar confirma datele indicate în rapoartele respective.
52. Beneficiarul poate sista utilizarea serviciului MLog pentru un anumit sistem informaţional, în condiţiile Acordului/Contractului, aplicate în mod corespunzător.
Secţiunea IX
SECURITATEA INFORMAŢIEI
53. Părţile agreează de comun acord să conlucreze şi să coopereze în vederea gestiunii proactive a riscurilor de securitate a informaţiei ce pot afecta serviciile Prestatorului şi sistemele Beneficiarului, dependente de serviciile Prestatorului.
54. Prestatorul este responsabil pentru securitatea tehnologică şi funcţională a serviciului MLog. Beneficiarul este responsabil pentru utilizarea securizată a serviciilor oferite de Prestator.
55. La prelucrarea datelor cu caracter personal, ambele Părţi sînt obligate să ia măsurile organizatorice şi tehnice necesare pentru protecţia datelor cu caracter personal împotriva distrugerii, modificării, blocării, copierii, răspîndirii, precum şi împotriva altor acţiuni ilicite, măsuri menite să asigure un nivel de securitate adecvat în ceea ce priveşte riscurile prezentate de prelucrare şi caracterul datelor prelucrate.
56. În cazul unui incident de securitate a informaţiei, Partea ce a constatat incidentul va informa imediat şi cealaltă Parte, dacă aceasta poate fi, de asemenea, afectată de incident. Părţile vor coordona măsurile necesare de a fi întreprinse în scopul diminuării impactului incidentului şi soluţionării acestuia.
57. La solicitarea uneia dintre Părţi, cealaltă Parte va întreprinde acţiunile de rigoare în scopul colectării şi conservării probelor, ce pot fi necesare la investigarea incidentului şi la demonstrarea juridică a responsabilităţii pentru incident. În acest scop, se pot întreprinde următoarele acţiuni:
- colectarea şi conservarea fişierelor log;
- efectuarea copiilor de rezervă depline pentru sisteme, stocarea acestora în condiţii ce asigură integritatea copiilor de rezervă efectuate;
- întocmirea proceselor-verbale privind efectuarea copiilor de rezervă, cu participarea a cel puţin 3 specialişti. Prezenţa reprezentanţilor celeilalte Părţi este solicitată;
- menţinerea formală a registrului privind deţinerea probelor conservate (chain of custody).
58. După soluţionarea unui incident de securitate, Părţile vor întocmi rapoarte individuale privind gestiunea incidentului. De comun acord, vor întocmi un plan de acţiuni pentru prevenirea repetării incidentelor similare.
Semnăturile părţilor
|
Prestator _________________________ (numele, prenumele, funcţia deţinută) LŞ |
Beneficiar _________________________ (numele, prenumele, funcţia deţinută) LŞ |
Anexa nr.2
la Acordul-tip/Contractul-tip privind utilizarea
serviciului electronic guvernamental de
jurnalizare (MLog) în scopul jurnalizării
REGULI
de integrare a beneficiarilor cu serviciul electronic guvernamental
de jurnalizare (MLog) în scopul jurnalizării
Secţiunea I
DISPOZIŢII GENERALE
1. Regulile privind modul de integrare a beneficiarilor cu serviciul electronic de jurnalizare (MLog) (în continuare – Reguli) sînt elaborate în scopul asigurării implementării prevederilor Hotărîrea Guvernului nr.708 din 28 august 2014 "Privind serviciul electronic guvernamental de jurnalizare (MLog)", în partea ce se referă la integrarea beneficiarilor serviciului MLog.
2. Regulile stabilesc ansamblul de măsuri organizatorice, administrative şi tehnice necesare de a fi întreprinse pentru a realiza integrarea sistemelor informaţionale a beneficiarilor cu serviciul electronic guvernamental de jurnalizare (în continuare – serviciul MLog), precum şi reglementează totalitatea raporturilor dintre posesorul serviciului MLog şi beneficiarii acestui serviciu stabilite în cadrul procesului de integrare.
3. În sensul prezentelor Reguli sînt utilizate noţiunile şi definiţiile acestora stabilite în Regulamentul privind serviciul electronic guvernamental de jurnalizare (MLog), aprobat prin Hotărîrea Guvernului nr.708 din 28 august 2014.
4. Participanţi ai procesului de integrare a beneficiarilor cu serviciul MLog în scop de jurnalizare sînt: Prestatorul (Posesorul serviciului MLog, în continuare – Prestator); Beneficiarul serviciului MLog (deţinător de sisteme informaţionale, în continuare – Beneficiar), operator tehnico-tehnologic al serviciului MLog; administrator al serviciului MLog.
Secţiunea II
ATRIBUŢIILE PARTICIPANŢILOR
5. În procesul de integrare, Prestatorul exercită următoarele atribuţii:
1) examinează cererile de integrare cu serviciul MLog înaintate de Beneficiari şi răspunde acestora conform prevederilor prezentelor reguli;
2) semnează cu Beneficiarul Acordul/Contractul privind utilizarea serviciului (MLog) în scop de jurnalizare;
3) desemnează persoana de contact responsabilă de coordonarea procesului de integrare;
4) înregistrează sistemele informaţionale ale Beneficiarilor în serviciul MLog pe mediul de testare şi pe mediul de producţie;
5) oferă la solicitare Beneficiarilor documentaţia tehnică de integrare;
6) acordă suport metodologic Beneficiarului;
7) asigură oferirea de către operatorul tehnico-tehnologic al serviciului MLog a suportului tehnic necesar procesului de integrare, inclusiv lucrări de reconfigurare a infrastructurii tehnice în vederea asigurării accesului sau securizării soluţiei;
8) asigură oferirea de către administratorul serviciului MLog a asistenţei tehnice necesare procesului de integrare;
9) poate verifica şi valida soluţia de integrare a sistemului informaţional al Beneficiarului cu serviciul MLog.
6. În procesul de integrare, Beneficiarul exercită următoarele atribuţii:
1) înaintează Prestatorului cerere de integrare a serviciilor de jurnalizare a evenimentelor în sistemele informaţionale proprii;
2) semnează cu Prestatorul Acordul/Contractul privind utilizarea serviciului MLog în scop de jurnalizare;
3) desemnează persoana de contact responsabilă de coordonarea procesului de integrare;
4) identifică evenimentele ce urmează a fi jurnalizate în MLog conform necesităţilor de audit şi a legislaţiei în vigoare;
5) asigură din resurse financiare proprii desfăşurarea activităţilor tehnico-tehnologice de integrare a serviciului MLog în sistemele informaţionale proprii, inclusiv verifică conformitatea soluţiei tehnice de integrare;
6) obţine şi asigură securitatea cheii private şi valabilitatea certificatelor cheilor publice utilizate;
7) solicită Prestatorului asistenţă tehnică în soluţionarea dificultăţilor tehnice apărute în procesul de integrare.
7. În procesul de integrare, administratorul serviciului MLog exercită următoarele atribuţii:
1) asigură, la solicitarea Prestatorului, oferirea de asistenţă tehnică necesară procesului de integrare, inclusiv executarea lucrărilor;
2) îndeplineşte alte atribuţii pe care Prestatorul i le-a delegat.
Secţiunea III
PROCESUL DE INTEGRARE
8. Procesul de integrare a serviciului MLog include următoarele activităţi desfăşurate în ordinea respectivă:
1) Beneficiarul depune la Prestator o cerere de integrare;
2) Prestatorul examinează cererea depusă de Beneficiar şi răspunde acestuia în termen de 5 zile lucrătoare cu propunerea de semnare a Acordului/Contractul;
3) Prestatorul şi Beneficiarul semnează Acordul/Contractul privind utilizarea serviciului MLog în scop de jurnalizare;
4) Prestatorul şi Beneficiarul desemnează persoanele responsabile de integrare conform procedurilor stabilite de prezentul Acord/Contract;
5) Prestatorul oferă documentaţia tehnică de integrare Beneficiarului. Documentaţia tehnică detaliază procesul tehnic de jurnalizare a evenimentelor din sistemele informaţionale ale Beneficiarului;
6) Beneficiarul iniţiază pregătirea tehnică, administrativă si organizatorică a procesului de integrare. Prestatorul şi operatorul tehnico-tehnologic ai serviciului MLog oferă asistenţa tehnică necesară integrării;
7) Beneficiarul întreprinde măsurile tehnice de integrare cu serviciul MLog, inclusiv testarea şi exploatarea experimentală;
8) Beneficiarul testează conformitatea soluţiei integrate cu documentaţia tehnică şi remite Prestatorului rezultatele testării. Prestatorul verifică şi validează corectitudinea integrării;
9) Prestatorul înregistrează Beneficiarul în mediul de producţie al serviciului MLog şi oferă informaţia necesară pentru integrarea pe mediul de producţie;
10) Integrarea se finalizează cu configurarea şi testarea soluţiei de integrare pe mediul de producţie.
9. În cazul utilizării certificatelor cheilor publice pentru autentificare, Beneficiarul trebuie să deţină certificate ale cheilor publice pentru testarea şi operarea fiecărui sistem informaţional ce urmează a fi integrat cu MLog.
10. Beneficiarul asigură integritatea şi securitatea cheilor private utilizate de sistemele sale informaţionale. În scopul evitării compromiterii certificatelor cheilor publice în mediul de test şi mediul de producţie se utilizează certificate diferite.
11. Pentru integrarea sistemului său informaţional cu serviciul MLog, Beneficiarul prezintă Prestatorului informaţia necesară integrării conform documentaţiei tehnice, inclusiv:
1) numele prescurtat al sistemului informaţional, care corespunde numelui prevăzut de certificatul cheii publice;
2) identificatorul sistemului informaţional atribuit de Registrul resurselor şi sistemelor informaţionale de stat;
3) numărul de înregistrare al Beneficiarului (IDNO);
4) certificatul cheii publice al sistemului informaţional care urmează a fi utilizat pentru asigurarea integrării securizate şi identificarea/autentificarea sistemului informaţional.
5) numărul estimat de evenimente jurnalizate într-o unitate de timp de către sistemul informaţional şi dimensiunea acestora (în cazul în care evenimentele pot fi mai mari de 10 KB).
12. Fiecare sistem informaţional integrat cu serviciul MLog trebuie înregistrat individual conform procedurii stabilite de prezentele Reguli.
13. Orice alte mijloace tehnice necesare procesului de integrare şi utilizare a serviciului MLog trebuie asigurate de către Beneficiar.
Semnăturile părţilor
|
Prestator _________________________ (numele, prenumele, funcţia deţinută) LŞ |
Beneficiar _________________________ (numele, prenumele, funcţia deţinută) LŞ |
Anexa nr.3
la Ordinul secretarului
general al Guvernului
nr.377-A din 8 iunie 2018
ACORD-TIP/CONTRACT-TIP
privind utilizarea serviciului electronic guvernamental
de jurnalizare (MLog) în scopul auditului
nr._______
mun. Chişinău "__" __________ 20__
I. PĂRŢILE ACORDULUI/CONTRACTULUI
1. Instituţia Publică "Agenţia de Guvernare Electronică" (în continuare – Prestator), posesor al serviciului electronic guvernamental de jurnalizare (MLog), reprezentată de către
________________________________________________________________________________ ,
(nume, prenume, funcţia deţinută)
care acţionează în baza Statutului, aprobat prin Hotărîrea Guvernului nr.760 din 18 august 2010, pe de o parte,
şi ______________________________________________________________________________ ,
(denumirea persoanei juridice de drept public)
(în continuare – Beneficiar), reprezentat/ă de către
________________________________________________________________________________ ,
(nume, prenume, funcţia deţinută)
care acţionează în baza ______________________________________________ , pe de altă parte
(denumirea Regulamentului /Statutului)
în calitate de utilizator al serviciului MLog în scop de audit în contextul exercitării competenţelor lor legale, numite în continuare împreună "Părţi", iar separat Parte,
Călăuzindu-se de Programul strategic de modernizare tehnologică a guvernării (e-Transformare), aprobat prin Hotărîrea Guvernului nr.710 din 20 septembrie 2011 şi Hotărîrea Guvernului nr.708 din 28 august 2014 "Privind serviciul electronic guvernamental de jurnalizare (MLog)",
Avînd scopul de a organiza o colaborare strînsă în domeniul asigurării autorităţilor administraţiei publice centrale cu tehnologii ale informaţiei şi comunicaţiilor (în continuare – TIC) în prestarea, pe teritoriul Republicii Moldova, a serviciilor publice persoanelor fizice şi juridice, inclusiv ridicarea calităţii serviciilor publice electronice,
Fiind convinse că activităţile comune vor stimula implementarea TIC avansate în activitatea autorităţilor publice centrale, altor instituţii publice şi private,
Au convenit asupra următoarelor:
II. NOŢIUNI ŞI DEFINIŢII
2. Noţiunile utilizate în prezentul Acord/Contract au semnificaţiile determinate de pct.2 din Regulamentul privind serviciul electronic guvernamental de jurnalizare (MLog), aprobat prin Hotărîrea Guvernului nr.708 din 28 august 2014.
III. OBIECTUL ACORDULUI/CONTRACTULUI
3. Obiect al prezentului Acord/Contract îl constituie prestarea de către Prestator şi utilizarea de către Beneficiar a serviciilor de audit (în continuare – servicii), oferite de serviciul electronic guvernamental de jurnalizare (MLog) (în continuare – serviciul MLog), a evenimentelor produse în sistemele informaţionale integrate cu serviciul MLog, care au ca scop auditul şi anume analiza şi evaluarea fluxurilor de evenimente în scopul interpretării şi/sau luării deciziilor privind corespunderea utilizării sistemelor informaţionale cu obiectivele şi interesele deţinătorilor şi utilizatorilor acestora sau cu prevederile legislaţiei în domeniu.
4. Modul de prestare a serviciilor ce constituie obiectul prezentului Acord/Contract, regulile şi procesele de interacţiune între Părţi, nivelul agreat de servicii sînt stabilite în Regulile de prestare şi utilizare a serviciului MLog, din Anexa la prezentul Acord/Contract şi care constituie parte integrantă a acestuia.
5. Părţile convin să recunoască reciproc certificatele cheilor publice în realizarea prevederilor prezentului Acord/Contract în conformitate cu legislaţia Republicii Moldova.
6. Termenul minim de stocare a evenimentelor jurnalizate se stabileşte de comun acord de către ambele părţi, respectând prevederile legislaţiei în partea ce ţine de prelucrarea datelor cu caracter personal precum şi a exigenţelor privind durata stocării rezultatelor auditului securităţii sistemelor informaţionale care prelucrează date cu caracter personal. În orice caz, durata maximă de păstrare a evenimentelor jurnalizate prin serviciul MLog nu va depăşi 5 (cinci) ani.
IV. ORDINEA DE PRESTARE A SERVICIILOR
7. În scopul prestării şi utilizării serviciilor, Prestatorul şi Beneficiarul interacţionează exclusiv prin intermediul persoanelor responsabile desemnate. Procedura de desemnare a persoanelor responsabile este stabilită în anexa la prezentul Acord/Contract.
8. Ordinea de solicitare, prestare, accesare, utilizare şi suspendare a serviciilor este stabilită în anexa la prezentul Acord/Contract.
9. Serviciile, care constituie obiect al prezentului Acord/Contract, sînt prestate Beneficiarului în mod gratuit.
V. ACCEPTAREA SERVICIILOR
10. Prestatorul, la solicitarea Beneficiarului, prezintă, în termen de 10 zile de la recepţionarea solicitării, actul de acceptare (predare-primire) a serviciilor prestate.
11. Actul de acceptare a serviciilor este însoţit de raportul privind nivelul şi volumul serviciilor. Raportul privind nivelul şi volumul serviciilor conţine măsurările pentru indicatorii privind volumul şi nivelul serviciilor.
12. Beneficiarul semnează actele de acceptare a serviciilor sau prezintă Prestatorului pretenţiile sale. Dacă în termen de 5 (cinci) zile lucrătoare, de la recepţionarea de către Beneficiar a actului de acceptare, Prestatorul nu primeşte răspuns, actele de acceptare a serviciilor se consideră a fi semnate de către Beneficiar.
13. Costul serviciilor prestate de către Prestator conform prezentului Acord/Contract se stabileşte în baza metodologiei de calculare a tarifelor la serviciile prestate contra plată, fiind aprobat prin Ordinul Directorului Prestatorului şi este publicat pe pagina web a Prestatorului. Costurile serviciilor prestate conform prezentului Acord/Contract sînt suportate de către Prestator din contul mijloacelor financiare prevăzute în bugetul de stat în acest scop.
VI. DREPTURILE ŞI OBLIGAŢIILE PĂRŢILOR
14. În scopul realizării prevederilor prezentului Acord/Contract, Prestatorul are următoarele drepturi:
1) să solicite şi să obţină de la Beneficiar informaţii privind serviciile utilizate;
2) să suspende prestarea serviciilor în cazul în conformitate cu Anexa la prezentul Acord/Contract.
15. În scopul realizării prevederilor prezentului Acord/Contract, Prestatorul are următoarele obligaţii:
1) să asigure funcţionarea neîntreruptă a serviciului MLog în strictă conformitate cu anexa la prezentul Acord/Contract;
2) să desemneze persoane responsabile de interacţiunea cu Beneficiarul, conform anexei la prezentul Acord/Contract;
3) să informeze Beneficiarul despre vulnerabilităţile din sistemele informaţionale ale terţilor integrate cu MLog dacă acestea ar putea afecta prestarea serviciilor care fac obiectului prezentului Acord/Contract;
4) să asigure funcţionarea eficientă a serviciului MLog, inclusiv respectarea legislaţiei privind protecţia datelor cu caracter personal, securitatea, arhivarea, precum şi monitorizarea şi evaluarea performanţelor serviciilor;
5) să acorde Beneficiarului suport metodologic pentru integrarea sistemelor informaţionale ale acestuia cu serviciul MLog;
6) să asigure conformitatea şi confidenţialitatea informaţiilor în posesia cărora a intrat, ca urmare a executării prezentului Acord/Contract;
7) să dezvăluie informaţiile care conţin date cu caracter personal doar subiecţilor de date cu caracter personal, Centrului Naţional pentru Protecţia Datelor cu Caracter Personal în cadrul controlului efectuat, fie autorităţilor care au un drept şi temei legal în acest sens;
8) să asigure că nici o persoană terţă neautorizată nu va avea acces la informaţia cu accesibilitate limitată.
16. În scopul realizării prevederilor prezentului Acord/Contract, Beneficiarul are următoarele drepturi:
1) să acceseze informaţia despre evenimentele din fluxurile speciale accesibile acestuia conform legislaţiei, utilizînd mijloacele tehnice oferite de posesorul serviciului MLog. Accesarea evenimentelor jurnalizate în serviciul MLog este admisă doar pentru persoanele special împuternicite în acest sens de către Beneficiar;
2) să solicite suportul Prestatorului în investigarea, soluţionarea şi înlăturarea erorilor în procesul utilizării serviciului;
3) să înainteze Prestatorului pretenţii privind serviciile acordate;
17. În scopul realizării prevederilor prezentului Acord/Contract, Beneficiarul are următoarele obligaţii:
1) să utilizeze serviciile în strictă conformitate cu Regulile stabilite în anexa la prezentul Acord/Contract;
2) să identifice împreună cu Prestatorul structura evenimentelor în fluxurile speciale la care acesta are acces conform legislaţiei în vigoare şi a necesităţilor de audit, care vor include, cel puţin setul de date, reglementat de pct.67 din Cerinţele faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal, aprobate prin Hotărîrea Guvernului nr.1123 din 14 decembrie 2010;
3) să întreprindă măsurile necesare pentru asigurarea conformităţii şi confidenţialităţii informaţiei obţinute prin intermediul serviciului MLog;
4) să asigure capacitatea tehnică şi organizatorică ce ar permite utilizarea eficientă şi securizată a serviciului MLog;
5) să desemneze persoane responsabile pentru interacţiunea cu Prestatorul;
6) să asigure interacţiunea persoanelor sale responsabile cu Prestatorul, conform anexei la prezentul Acord/Contract;
7) să obţină şi gestioneze, pe cont propriu, certificatele cheilor publice, pentru fiecare sistem informaţional deţinut, care urmează a fi integrate cu serviciul MLog;
9) să anunţe cealaltă parte despre certificatele cheilor publice, noi obţinute pentru sistemele informaţionale integrate cu serviciul MLog cu cel puţin 10 zile lucrătoare înainte de expirarea celor utilizate curent;
10) să dezvăluie informaţiile care conţin date cu caracter personal doar subiecţilor de date cu caracter personal, Centrului Naţional pentru Protecţia Datelor cu Caracter Personal în cadrul controlului efectuat, fie autorităţilor care au un drept şi temei legal în acest sens;
11) să asigure că nici o persoană terţă neautorizată nu va avea acces la informaţia cu accesibilitate limitată.
12) să informeze imediat Prestatorul despre vulnerabilităţile serviciilor, din momentul cînd asemenea vulnerabilităţi îi devin cunoscute;
13) să ofere Prestatorului, la solicitare, informaţia privind utilizarea serviciilor în scopul îmbunătăţirii calităţii serviciilor.
VII. RĂSPUNDEREA PĂRŢILOR
18. Pentru neîndeplinirea şi/sau îndeplinirea necorespunzătoare a obligaţiilor asumate prin prezentul Acord/Contract, Prestatorul poartă răspundere în conformitate cu legislaţia Republicii Moldova, inclusiv pentru:
1) activităţile, acţiunile şi inacţiunile care îi revin conform prevederilor prezentului Acord/Contract;
2) acţiunile şi inacţiunile persoanelor responsabile desemnate, în privinţa prestării serviciilor prevăzute de prezentul Acord/Contract şi în raport cu angajamentele asumate;
3) veridicitatea şi corectitudinea datelor conţinute în documentele şi mesajele electronice, inclusiv cele tehnologice, emise de Prestator în procesul de prestare a serviciilor care fac obiectul prezentului Acord/Contract;
4) integritatea evenimentelor jurnalizate;
5) oferirea mijloacelor tehnice Beneficiarului pentru a accesa anumite fluxuri de evenimente jurnalizate în scop de audit în contextul exercitării competenţelor atribuite prin lege;
6) păstrarea, prelucrarea şi utilizarea datelor cu caracter personal în serviciul MLog în conformitate cu prevederile legislaţiei privind protecţia datelor cu caracter personal;
7) înlăturarea deficienţelor care provoacă vulnerabilităţi ale serviciului MLog, inclusiv a celor raportate de Beneficiar.
19. Pentru neîndeplinirea şi/sau îndeplinirea necorespunzătoare a obligaţiilor asumate prin prezentul Acord/Contract, Beneficiarul poartă răspundere în conformitate cu legislaţia Republicii Moldova, inclusiv pentru:
1) activităţile, acţiunile şi inacţiunile care îi revin conform prezentului Acord/Contract;
2) acţiunile şi inacţiunile persoanelor responsabile desemnate, în privinţa prestării serviciilor prevăzute de prezentul Acord/Contract şi în raport cu angajamentele asumate;
3) veridicitatea şi corectitudinea datelor conţinute în documentele şi mesajele electronice, inclusiv cele tehnologice, emise de Beneficiar sau sistemele informaţionale ale acestuia în procesul de utilizare a serviciilor care fac obiectul prezentului Acord/Contract;
4) veridicitatea şi corectitudinea scopului şi a temeiului legal furnizate pentru accesarea evenimentelor jurnalizate;
5) modul în care serviciile sînt utilizate de către Beneficiar şi persoanele autorizate ale acestuia, precum şi pentru toate consecinţele utilizării acestora;
6) păstrarea, prelucrarea şi utilizarea datelor cu caracter personal obţinute în procesul utilizării serviciului MLog în conformitate cu prevederile legislaţiei privind protecţia datelor cu caracter personal;
7) înlăturarea deficienţelor care provoacă vulnerabilităţi ale sistemelor informaţionale ale Beneficiarului integrate cu serviciul MLog, inclusiv a celor raportate de Prestator.
VIII. CONFIDENŢIALITATEA INFORMAŢIEI
20. Fiecare Parte îşi asumă obligaţia de a păstra confidenţialitatea informaţiei obţinute în legătură cu şi în urma executării obligaţiilor asumate conform prezentului Acord/Contract, calificată explicit ca fiind confidenţială de cealaltă parte.
21. Părţile se obligă să asigure protecţia informaţiei, inclusiv a datelor cu caracter personal, conform prevederilor legale şi conform celor mai bune practici în domeniu.
22. Informaţia, documentaţia şi rezultatele ce poartă caracter confidenţial pot fi consultate doar de persoanele cu drept de acces la aceste informaţii şi prelucrate doar conform scopului declarat iniţial, cu respectarea prevederilor legale. Evenimentele referitoare la informaţiile care reprezintă şi cuprind date cu caracter personal pot fi accesate şi vizualizate de către Centrul Naţional pentru Protecţia Datelor cu Caracter Personal, în cadrul controalelor, investigaţiilor iniţiate de acesta.
23. În cazuri particulare, în scopul derulării prezentului Acord/Contract, Părţile pot conveni de comun acord privitor la oferirea informaţiei reprezentanţilor autorităţilor publice, precum şi altor organizaţii implicate în realizarea prezentului Acord/Contract, cu respectarea prevederilor legale şi a principiilor de protecţie a datelor cu caracter personal.
24. Prestatorul poate utiliza informaţia obţinută ca urmare a realizării prezentului Acord/Contract în scopuri de asigurare a bunei funcţionalităţi a serviciului MLog, inclusiv pentru extinderea, valorificarea şi promovarea acestuia.
IX. CHELTUIELI
25. Cheltuielile ce ţin de realizarea prevederilor prezentului Acord/Contract sînt suportate de către fiecare dintre Părţi.
26. În vederea exercitării atribuţiilor în cadrul prezentului Acord/Contract, Părţile vor prevedea mijloace financiare în bugetele lor, în conformitate cu legislaţia în vigoare.
27. Toate cheltuielile legate de integrarea sistemelor informaţionale ale Beneficiarului cu serviciul MLog, inclusiv modificarea sistemelor informaţionale ale Beneficiarului, asigurarea canalelor securizate de comunicare, precum şi alte cheltuieli aferente de conectare sînt suportate de către Beneficiar.
X. FORŢA MAJORĂ
28. Părţile nu poartă răspundere pentru neîndeplinirea totală sau parţială a obligaţiunilor lor, dacă neexecutarea acestora reprezintă o urmare a circumstanţelor determinate ca forţă majoră: inundaţie, incendiu, cutremur, război sau acţiuni militare, grevă, alte circumstanţe ce nu depind de voinţa Părţilor, ce au intervenit după semnarea prezentului Acord/Contract şi care nemijlocit au influenţat asupra executării lui, dacă intervenirea circumstanţelor indicate este confirmată prin documentele respective conform prevederilor legale.
29. Partea care nu este în stare să-şi îndeplinească obligaţiile trebuie să înştiinţeze în formă scrisă cealaltă Parte, în termen de pînă la 10 (zece) zile lucrătoare de la momentul intervenirii circumstanţelor sus-menţionate, despre termenul presupus de înlăturare a circumstanţelor respective.
30. Dacă circumstanţele de forţă majoră se menţin mai mult de 30 (treizeci) de zile de la data primirii înştiinţării conform pct.29 din prezentul Acord/Contract, Părţile se obligă să se întrunească pentru a decide asupra măsurilor care trebuie să fie întreprinse privind executarea de mai departe a prezentului Acord/Contract.
XI. SOLUŢIONAREA LITIGIILOR
31. Litigiile apărute între Părţi în legătură cu prezentul Acord/Contract se soluţionează pe calea negocierilor directe dintre Părţi într-un termen de cel mult 10 zile din momentul notificării celeilalte Părţi despre aceasta.
32. În cazul în care litigiul pe calea negocierilor directe nu s-a soluţionat în termenul rezervat pentru aceasta sau cealaltă Parte a refuzat această cale de soluţionare a litigiului sau din faptele sale rezultă în mod cert refuzul de a supune soluţionarea litigiului pe această cale, litigiile apărute între Părţi în legătură cu executarea prezentului Acord/Contract pot fi supuse examinării, în termen de cel mult 30 de zile din momentul expirării termenului indicat în pct.31 din prezentul Acord/Contract, de către un grup de lucru, creat ad-hoc de către organul/organele ierarhic superior/superioare sau, după caz, organul/organele care exercită funcţia de fondator/fondatori ai Părţilor, în conformitate cu anexa la prezentul Acord/Contract.
33. Se consideră, dar fără a se limita la acestea, că Partea şi-a exprimat dezacordul de a recurge la soluţionarea litigiului conform pct.31 şi 32 din prezentul Acord/Contract, dacă cealaltă Parte nu a răspuns în termen de cel mult 3 zile din momentul recepţionării notificării sau a remis un răspuns negativ. Părţile se pot adresa instanţei judecătoreşti după epuizarea procedurii prealabile de soluţionare a litigiilor stabilită la pct.31 şi 32 din prezentul Acord/Contract.
XII. DISPOZIŢII FINALE
34. Prezentul Acord/Contract este încheiat pe o perioadă nedeterminată şi intră în vigoare la data înregistrării acestuia de către Părţi.
35. Prezentul Acord/Contract poate fi reziliat, modificat şi/sau completat cu consimţămîntul Părţilor, prin acorduri adiţionale, care vor constitui părţi integrante ale prezentului Acord/Contract.
36. Prezentul Acord/Contract se reziliază în condiţiile prevederilor legale. Totodată, temei de reziliere, modificare şi/sau completare a prezentului Acord/Contract poate constitui modificarea şi/sau completarea cadrului normativ relevant, care nu permite realizarea în continuare a Acordului/Contractului sau face obligaţiile uneia dintre Părţi să fie excesive în raport cu echilibrul iniţial al Acordului/Contractului, sau lichidarea uneia dintre Părţi.
37. Anexele, acordurile adiţionale, specificaţiile şi alte acte anexate la prezentul Acord/Contract reprezintă părţi integrante ale acestuia şi devin obligatorii odată cu semnarea lor de către reprezentanţii autorizaţi ai Părţilor.
38. În cazul reorganizării Părţilor, funcţiile lor privind executarea prevederilor prezentului Acord/Contract vor fi preluate de către respectivii succesori în drepturi.
39. În caz de reorganizare, schimbare a denumirii, a adresei, a numerelor de telefon şi a altor date indicate în prezentul Acord/Contract, Partea la care s-au făcut astfel de schimbări este obligată să anunţe cealaltă Parte despre acestea, în scris, în decurs de 48 de ore de la momentul efectuării modificărilor.
40. Părţile au semnat prezentul Acord/Contract în două exemplare originale, fiecare în limba română şi avînd aceeaşi forţă juridică.
XIII. ADRESA ŞI SEMNĂTURILE PĂRŢILOR
| PRESTATOR | BENEFICIAR |
| IP "Agenţiade Guvernare Electronică" | |
| IDNO: | IDNO: |
| Adresa poştală: mun. Chişinău, str. A. Puşkin 42B | Adresa poştală: |
| Telefon: | Telefon: |
| Email: | Email: |
| Director exectutiv ......... | |
|
L.Ş _______________________________ (nume, prenume, funcţia deţinută) |
L.Ş ________________________________ (nume, prenume, funcţia deţinută) |
Anexa
la Acordul-tip/Contractul-tip privind utilizarea
serviciului electronic guvernamental de
jurnalizare (MLog) în scopul auditului
REGULI
de prestare şi utilizare a serviciilor în baza Acordului-tip/Contractului-tip
privind utilizarea serviciului electronic guvernamental de jurnalizare
(MLog) în scopul auditului
Secţiunea I
SCOPUL REGULILOR
1. Scopul prezentelor Reguli este de a stabili nivelul de calitate la prestarea serviciului MLog, procesele de interacţiune a Prestatorului cu Beneficiarul în vederea prestării şi utilizării serviciului MLog în scopul auditului (în continuare – servicii) din sistemele informaţionale integrate cu serviciul MLog, în baza acordului încheiat cu utilizatorul serviciului MLog în scopul exercitării competenţelor atribuite prin lege, oferit de serviciul MLog, precum şi responsabilităţile individuale ale Prestatorului şi Beneficiarului în cadrul acestor procese.
2. Prezentele Reguli, sunt parte integrantă a Acordului/Contractului privind utilizarea serviciului electronic guvernamental de jurnalizare (MLog) în scop de audit (în continuare - Acord/Contract) şi asigură cadrul funcţional pentru prestarea serviciilor de către Prestator şi utilizarea acestora de către Beneficiar.
3. Conform Acordului/Contractului, ambele Părţi sînt obligate să respecte şi să aplice prezentele Reguli la prestarea şi utilizarea serviciilor.
Secţiunea II
TERMENI, DEFINIŢII
4. În sensul prezentelor Reguli, se definesc următoarele noţiuni:
Principiul "cel mai bun efort" – situaţie în care Prestatorul depune toată diligenţa în vederea prestării serviciilor la cea mai înaltă calitate posibilă, fără a garanta conformarea la parametrii de calitate prevăzuţi în prezentele Reguli;
Orele de lucru – intervalul de timp cuprins intre orele 8:00 si 17:00 în zilele de lucru, conform legislaţiei Republicii Moldova;
Serviciul Suport Clienţi (SSC) – serviciu organizat de Prestator pentru asigurarea suportului operaţional necesar Beneficiarului în procesul de utilizare a serviciului;
Sistemul (Reţeaua) telecomunicaţională a autorităţilor administraţiei publice (STAAP /RTAAP) – sistem de comunicare şi transmitere electronică securizată a datelor şi informaţiilor, utilizat exclusiv de către autorităţile administraţiei publice;
Nivelul de disponibilitate a serviciilor - raportul între timpul de funcţionare şi timpul total al unei perioade de referinţă exprimat în puncte procentuale. Indisponibilitatea planificată a serviciilor nu se ia în calcul.
Secţiunea III
NIVELUL SERVICIILOR
5. Perioada de disponibilitate - serviciile sînt disponibile 7 zile pe săptămînă, cu program continuu. Perioada garantată pentru nivelul agreat de disponibilitate a serviciilor este între orele de lucru în zilele lucrătoare. În afara acestei perioade Prestatorul va asigura disponibilitatea serviciilor în baza principiului "cel mai bun efort".
6. Nivelul de disponibilitate - nivelul de disponibilitate a serviciilor stabileşte timpul de funcţionare/ nefuncţionare a serviciilor prestate şi nivelul de performanţă garantată a acestora. Nivelul de disponibilitate a serviciilor este definit de parametrii ce urmează.
Nivelul garantat de disponibilitate a serviciilor este de minimum 99,5% mediu lunar în perioada garantată de disponibilitate. Aceasta înseamnă că, pe parcursul unei luni, timpul cumulativ de inaccesibilitate neplanificată a serviciilor în perioada garantată de disponibilitate nu va depăşi 3,6 ore. Timpul acesta nu include lucrările planificate de mentenanţă.
Serviciul MLog se consideră disponibil dacă funcţionalitatea de interogare complexă a evenimentelor jurnalizate şi furnizarea informaţiilor în scopul auditului poate fi accesată de către utilizatorii finali autorizaţi ai Beneficiarului. Timpul de răspuns la interpelările de accesare a serviciului MLog nu va depăşi 3 secunde calculat la server (timpul nu include latenţele de reţea).
7. Nivelul de accesibilitate - serviciile pot fi accesate de Beneficiar şi de utilizatorii săi finali prin intermediul reţelei Internet. Este responsabilitatea Beneficiarului şi a utilizatorului final să asigure conexiunea sa la Internet.
8. Continuitate şi restabilire - prestatorul implementează proceduri de continuitate menite să asigure posibilitatea restabilirii disponibilităţii serviciilor în situaţii de incident, conform cerinţelor din tabelul 1.
|
Tabelul 1 |
||||
| Denumirea componentei |
Tipul copierii de rezervă |
Periodicitatea de creare |
Perioada de păstrare |
Locul de stocare |
| Serviciul MLog | Deplin | Săptămînal | 3 săptămîni | Centrul de date |
| Incremental | Zilnic | 7 zile | Centrul de date | |
9. În cazul unor incidente care au afectat integritatea datelor serviciului MLog, Prestatorul va asigura restabilirea serviciului după cum urmează:
timpul obiectiv pentru restabilire (RTO) – nu mai mult de 4 ore;
momentul obiectiv pentru restabilire (RPO) – 24 ore.
Timpul obiectiv pentru restabilire, specificat mai sus, este valabil în perioada orelor de lucru. În afara perioadei orelor de lucru, Prestatorul va asigura disponibilitatea serviciilor în baza principiului "cel mai bun efort".
10. Lucrări de mentenanţă - pentru menţinerea nivelului agreat al serviciilor, Prestatorul efectuează lucrări de mentenanţă. Tipul lucrărilor de mentenanţă şi angajamentele Prestatorului privind notificarea Beneficiarului, perioada şi durata acestora sînt stabilite în tabelul 2.
|
Tabelul 2 |
||
| Tipul lucrărilor de mentenanţă | Notificare Beneficiar | Perioadă şi durată lucrări |
| Lucrări de mentenanţă ordinare | Cu 5 zile lucrătoare în prealabil | Durata acestor lucrări nu va depăşi 4 ore |
| Lucrări de mentenanţă majore | Cu 10 zile lucrătoare în prealabil | Durata acestor lucrări nu va depăşi 24 ore |
| Lucrări de mentenanţă urgente, neefectuarea imediată a cărora poate conduce la indisponibilitatea Serviciilor sau poate afecta funcţionarea acestora | Cu notificarea imediat ce a fost decisă iniţierea lor | Pot fi efectuate în orice perioadă. Durata acestora nu va depăşi 2 ore. Rezultatele efectuării lucrărilor vor fi comunicate Beneficiarului la cerere |
11. Prestatorul efectuează lucrările de mentenanţă cu impact minim asupra parametrilor de funcţionalitate şi disponibilitate a serviciilor. Prestatorul comunică Beneficiarului prin notificare perioada lucrărilor.
Secţiunea IV
SUPORT ŞI RECLAMAŢII
12. Persoane responsabile - prestatorul desemnează o persoană responsabilă de interacţiunea cu Beneficiarul şi îl informează prin scrisoare oficială despre persoana desemnată şi informaţia de contact a acesteia (numele, prenumele, funcţia, nr.telefon, e-mail etc.), în termen de maximum 3 zile lucrătoare de la semnarea Acordului/Contractului. Schimbarea persoanei responsabile se face conform aceleiaşi proceduri.
Beneficiarul desemnează o persoană responsabilă de interacţiunea cu Prestatorul şi îl informează prin scrisoare oficială despre persoana desemnată şi informaţia de contact a acesteia (numele, prenumele, funcţia, IDNP, nr.telefon, e-mail etc.), în termen de maximum 3 zile lucrătoare de la semnarea Acordului/Contractului. Schimbarea persoanei responsabile se face conform aceleiaşi proceduri.
13. Serviciul Suport Clienţi - suportul operaţional la utilizarea serviciilor este asigurat de către Prestator prin intermediul Serviciului Suport Clienţi (SSC). Beneficiarul poate contacta SSC în următoarele scopuri:
- pentru raportarea unui incident sau a unei probleme legate de utilizarea serviciilor;
- pentru a solicita realizarea anumitor activităţi şi acţiuni ce sînt în responsabilitatea Prestatorului conform Acordului/Contractului semnat;
- pentru a solicita informaţie şi consultanţă în vederea utilizării serviciilor.
14. Prestatorul creează conturi de utilizator în cadrul Sistemului Service Desk (SSD) pentru persoanele desemnate de Beneficiar. Pentru fiecare persoană responsabilă vor fi expediate datele de acces la SSD. Persoanele responsabile ale Beneficiarului accesează SSD şi modifică parola iniţial stabilită de Prestator. În cazul în care asemenea conturi sînt deja deţinute de persoanele responsabile, această etapă este omisă. Toate acţiunile în cadrul SSD realizate cu utilizarea conturilor deţinute de persoanele responsabile ale Beneficiarului sînt atribuite şi asumate exclusiv de Beneficiar.
15. Prestatorul va elabora, menţine în stare actuală şi pune la dispoziţia Beneficiarului ghiduri de utilizare a serviciului MLog. Altă informaţie de suport privind cele mai frecvente întrebări, probleme şi soluţii va fi de asemenea pusă la dispoziţia Beneficiarului.
16. În cazul în care Beneficiarul întîmpină dificultăţi de orice natură la utilizarea serviciului MLog, acesta poate întreprinde, în ordinea indicată, următoarele acţiuni:
- să consulte ghidurile de utilizare în vederea asigurării corectitudinii acţiunilor sale şi a utilizatorilor săi pentru a identifica eventualele soluţii;
- să consulte altă informaţie de suport pusă la dispoziţie de Prestator (de exemplu, pe pagina web a SSC);
- să apeleze SSC.
17. Prestatorul oferă Beneficiarului posibilitatea de a contacta SSC prin următoarele modalităţi:
- transmiterea interpelărilor prin interfaţa web a SSD: <Adresa Help Desk>;
- expedierea mesajelor de e-mail la adresa: <Adresa de e-mail>
- efectuarea apelurilor telefonice la numărul de telefon: <Numărul de telefon>.
Programul de lucru al SSC este conform orelor de lucru definite de prezentele Reguli.
Toate interpelările Beneficiarului se înregistrează în SSC, operat de Prestator.
18. Beneficiarul deţine acces la informaţia relevantă pentru el din SSD, inclusiv: solicitări pentru servicii, solicitări de informaţie, incidente înregistrate, rapoarte privind nivelul serviciilor. Beneficiarul poate accesa SSD prin intermediul persoanelor responsabile desemnate. Prestatorul pune la dispoziţia persoanelor respective ghidurile de utilizare a SSD. Persoanele responsabile ale Beneficiarului se conduc la accesarea SSD de aceste ghiduri.
Secţiunea V
GESTIUNEA INCIDENTELOR
19. Incident aferent serviciilor este considerat orice eveniment neplanificat ce a afectat sau ar fi putut afecta funcţionalitatea, disponibilitatea şi indicatorii de performanţă ai serviciilor.
20. Prestatorul şi Beneficiarul conlucrează strîns în vederea prevenirii incidentelor şi în vederea soluţionării operative a celor produse pentru a minimiza impactul acestora asupra serviciilor. Efortul şi prioritatea acordată pentru soluţionarea unui incident trebuie să ţină cont de regulile stabilite la acest capitol.
21. Orice incident este clasificat din punct de vedere al impactului şi al urgenţei.
Impactul incidentului caracterizează consecinţele acestuia asupra disponibilităţii şi performanţei serviciilor.
Urgenţa incidentului caracterizează operativitatea cu care acesta trebuie soluţionat, pentru a minimiza impactul incidentului asupra Beneficiarului.
Prioritatea de escaladare şi soluţionare a incidentelor se stabileşte în funcţie de impactul şi urgenţa incidentului. Algoritmul aplicat pentru stabilirea priorităţii unui incident este definit în tabelele 3, 4 şi 5.
|
Tabelul 3 Stabilirea priorităţii de soluţionare a incidentelor |
||||
| Gradul de urgenţă al incidentului | Nivelul impactului incidentului | |||
| Înalt | Mediu | Redus | ||
| Urgenţă | Înalt | Critic | Înalt | Mediu |
| Mediu | Înalt | Mediu | Redus | |
| Redus | Mediu | Redus | Neglijabil | |
|
Tabelul 4 Evaluarea urgenţei incidentului |
|
| Gradul de urgenţă | Descrierea gradului de urgenţă |
| Înalt | Un incident este estimat ca avînd nivelul urgenţei "Înalt" în una sau mai multe din următoarele cazuri:
- pagubele provocate de incident cresc extrem de rapid; - există activităţi şi operaţiuni critice pentru activitatea Beneficiarului ce trebuie să fie efectuate imediat; - reacţiunea imediată poate preveni riscuri legale majore sau de securitate (protecţie) a informaţiei |
| Mediu | Un incident este estimat ca avînd nivelul urgenţei "Mediu" în una sau mai multe din următoarele cazuri:
- pagubele provocate de incident cresc considerabil în timp; - există activităţi şi operaţiuni importante pentru activitatea Beneficiarului ce trebuie să fie efectuate imediat; - reacţiunea operativă poate preveni riscuri legale moderate sau de securitate a informaţiei |
| Redus | Un incident este estimat ca avînd nivelul urgenţei "Redus" în una sau mai multe din următoarele cazuri:
- pagubele provocate de incident nu cresc sau cresc relativ puţin în timp; - activităţile şi operaţiunile afectate nu trebuie continuate imediat; - nu există riscuri semnificative legale sau de securitate a informaţiei semnificative |
|
Tabelul 5 Evaluarea impactului incidentului |
|
| Nivelul impactului | Descrierea nivelului impactului |
| Înalt | Un incident este estimat ca avînd nivelul impactului "Înalt" în una sau mai multe din următoarele cazuri:
- activităţile cheie ale Beneficiarului sînt întrerupte; - incidentul este vizibil din exteriorul organizaţiei Beneficiarului şi afectează utilizatorii externi, reputaţia şi imaginea Beneficiarului; - există riscuri legale şi financiare majore pentru Beneficiar; - au avut loc pierderi semnificative de informaţie critică din cadrul sistemelor Beneficiarului |
| Mediu | Un incident este estimat ca avînd nivelul impactului "Mediu" în una sau mai multe din următoarele cazuri:
- activităţile importante ale Beneficiarului sînt întrerupte sau activităţile cheie sînt desfăşurate cu dificultate; - incidentul a afectat utilizatori interni şi un număr nesemnificativ de utilizatori externi; - există riscuri legale şi financiare semnificative pentru Beneficiar; - au avut loc pierderi nesemnificative de informaţie din cadrul sistemelor Beneficiarului |
| Redus | Un incident este estimat ca avînd nivelul impactului "Redus" în una sau mai multe din următoarele cazuri:
- activităţile interne nesemnificative ale Beneficiarului sînt întrerupte, sau activităţile importante sînt desfăşurate cu dificultate; - incidentul a afectat doar utilizatori interni ai Beneficiarului |
22. Orice incident aferent serviciilor este raportat de Beneficiar către SSC, conform procedurilor stabilite la capitolul Serviciul Suport Clienţi. În toate cazurile de incident, modalitatea preferată de raportare a unui incident este prin intermediul SSD. Excepţie face cazul cînd SSD nu este disponibil pentru persoanele responsabile ale Beneficiarului. În acest caz, incidentul se raportează prin e-mail sau apel telefonic către SSC.
23. Prestatorul reacţionează la incidentele raportate de Beneficiar, conform regulilor din tabelul 6. Regulile se aplică pentru perioada orelor de lucru. În afara orelor de lucru, soluţionarea incidentelor se bazează pe principiul "cel mai bun efort".
|
Tabelul 6 Soluţionarea incidentelor în funcţie de prioritatea lor |
||
| Prioritatea incidentului | Timpul de reacţie a Prestatorului |
Timpul de soluţionare |
| Critică | 5 minute | cel mult 2 ore |
| Înaltă | 15 minute | cel mult 4 ore |
| Medie | 1 oră | cel mult 8 ore |
| Redusă | 2 ore | pînă la începutul următoarei zile de lucru |
| Neglijabilă | 4 ore | Cel mai bun efort |
24. La raportarea unui incident, Beneficiarul stabileşte nivelul impactului şi nivelul urgenţei soluţionării incidentului, în baza regulilor de clasificare a incidentului. Ulterior, prioritatea de soluţionare a incidentului este determinată conform algoritmului de la secţiunea "Clasificarea incidentelor".
25. SSC al Prestatorului poate contacta persoana ce a raportat incidentul pentru a preciza informaţia oferită de Beneficiar. De comun acord cu aceasta, Prestatorul poate revizui nivelul impactului şi nivelul urgenţei soluţionării incidentului. Beneficiarul are, de asemenea, posibilitatea să revizuiască ulterior clasificarea stabilită iniţial. Revizuirea poate fi necesară în funcţie de progresele soluţionării incidentului.
26. Prestatorul investighează cauza incidentului şi identifică măsurile necesare de a fi întreprinse pentru soluţionarea acestuia. Prestatorul, pe tot parcursul soluţionării incidentului, oferă Beneficiarului informaţia privind progresele făcute în vederea soluţionării incidentului.
27. Persoanele responsabile ale Prestatorului pot solicita implicarea persoanelor responsabile ale Beneficiarului la soluţionarea incidentului. Conlucrarea este necesară în vederea diminuării impactului incidentului şi soluţionării operative a acestuia.
28. Un incident se consideră soluţionat atunci cînd serviciul este restabilit pentru Beneficiar, la nivelul stabilit conform prezentelor Reguli. După soluţionarea incidentului, SSC al Prestatorului modifică statutul incidentului în cadrul SSD şi informează Beneficiarul despre acest fapt. În cazul în care nu este de acord cu nivelul de soluţionare a incidentului, Beneficiarul poate solicita deschiderea repetată a incidentului. În caz contrar, incidentul se consideră închis.
29. Toate incidentele raportate de Beneficiar sînt înregistrate în cadrul SSD. În SSD este păstrată informaţia privind istoria acţiunilor aferente gestiunii incidentului, pînă la soluţionarea completă a acestuia. Beneficiarul poate accesa Registrul incidentelor raportate şi vizualiza informaţia istorică aferentă gestiunii acestora.
30. Prestatorul poate utiliza informaţia privind incidentele produse în scopul îmbunătăţirii calităţii serviciilor şi neadmiterii repetării incidentelor.
31. Prestatorul încurajează Beneficiarul să raporteze orice incident sau suspiciune de incident. Acest fapt permite îmbunătăţirea continuă a nivelului serviciilor prestate.
32. Beneficiarul va raporta Centrului Naţional pentru Protecţia Datelor cu Caracter Personal, neîntîrziat, cel mult în 72 de ore, despre incidentele de securitate înregistrate în privinţa sistemelor informaţionale care prelucrează date cu caracter personal.
33. În cazul în care un incident nu poate fi soluţionat în timpul agreat, Părţile pot escalada incidentul la un nivel mai înalt de autoritate. Părţile vor conveni de comun acord formarea grupurilor mixte de lucru şi componenţa nominală a acestora, pentru a interveni în soluţionarea operativă a incidentului.
Secţiunea VI
RECLAMAŢII ŞI COMUNICARE
34. În mod preferenţial, comunicarea dintre Pârţi se va face prin intermediul SSD oferit de Prestator. Beneficiarul poate însă, la discreţia sa, să contacteze prin e-mail sau telefon persoana de contact a Prestatorului. De asemenea, poate decide expedierea scrisorilor oficiale pe adresa conducerii Prestatorului. Conţinutul mesajelor şi scrisorilor expediate se pot referi la: propuneri privind îmbunătăţirea serviciilor, propuneri privind optimizarea interacţiunii dintre Pârţi, reclamaţii privind nivelul serviciilor, solicitări de informaţie etc.
35. Prestatorul poate, la rîndul său, să intervină cu informaţie şi solicitări către Beneficiar. Acestea pot fi adresate persoanelor responsabile ale Beneficiarului sau conducerii Beneficiarului. Prestatorul este în drept să solicite opinia Beneficiarului privind serviciile utilizate, în scopul îmbunătăţirii calităţii serviciilor şi experienţei Beneficiarului în utilizarea serviciilor.
36. La toate mesajele şi scrisorile expediate între Pârţi, acestea se angajează să ofere un răspuns, în cazul în care acesta este solicitat, în cel mult 5 zile lucrătoare.
Secţiunea VII
IMPLEMENTAREA SERVICIILOR
37. Prestatorul elaborează şi menţine în stare actuală documentaţia tehnică aferentă serviciului MLog. Documentaţia conţine suficientă informaţie pentru ca echipa de dezvoltatori soft ai Beneficiarului să poată elabora interfeţele de integrare a sistemelor acestuia cu serviciul MLog.
38. Prestatorul va informa Beneficiarul despre noile versiuni şi modificările importante la documentaţia tehnică aferentă serviciului MLog destinată Beneficiarului.
39. Mediul de test - pentru efectuarea testărilor funcţionale ale serviciului MLog, Prestatorul pune la dispoziţia Beneficiarului un mediu de test pentru serviciul MLog.
40. Mediul de test va putea fi utilizat de Beneficiar în următoarele cazuri:
- la iniţierea utilizării serviciului de audit oferit de serviciul MLog, pentru efectuarea testărilor;
- la apariţia unor probleme semnificative în mediul de producţie. În aceste situaţii, utilizarea mediului de testare poate fi solicitată atît de Beneficiar, cît şi de Prestator;
- la implementarea modificărilor importante pentru serviciul MLog.
41. Interacţiunea cu mediul de testare al serviciului MLog se face în mod similar cu interacţiunea cu mediul de producţie. Pentru interacţiunea dintre serviciile Beneficiarului şi serviciul MLog se folosesc certificate ale cheilor publice. Certificatele cheilor publice utilizate pe mediul de testare pentru interacţiunea cu MLog trebuie să fie diferite de cele utilizate în mediul de producţie.
42. Obţinerea şi utilizarea corectă a certificatelor cheilor publice este responsabilitatea Beneficiarului.
43. Prestatorul poate implementa, în caz de necesitate, modificări de infrastructură sau funcţionale aferente serviciului MLog. Aceste modificări pot necesita testarea prealabilă a implementării atît în mediul de testare, cît şi în mediul de producţie. Prestatorul va informa cu 5 zile lucrătoare în prealabil despre necesitatea efectuării testelor şi va comunica Beneficiarului planul de testare. Beneficiarul este obligat să participe la testele iniţiate de Prestator, conform planului de testare.
Secţiunea VIII
PRESTAREA SERVICIILOR
44. Pentru utilizarea serviciului MLog în scop de audit Beneficiarul va transmite în adresa Prestatorului o solicitare în care va indica: datele de identificare ale Beneficiarului, argumentarea juridică şi prevederile actelor legislative/normative care abilitează Beneficiarul cu dreptul de a accesa şi audita fluxurile de evenimente indicate, fluxurile de evenimente nemijlocite care urmează a fi auditate şi structura acestora, referinţe privind notificarea prelucrării datelor cu caracter personal Centrului Naţional pentru Protecţia Datelor cu Caracter Personal, în cazul în care fluxurile de evenimente accesate, auditate conţin date cu caracter personal.
45. Prestatorul examinează în termen de 5 zile lucrătoare solicitarea Beneficiarului privind utilizarea serviciului MLog în scop de audit şi, în cazul cînd solicitarea este una întemeiată şi legală, vine cu propunerea semnării Acordului/Contractului.
46. Serviciul MLog în scop de audit este prestat Beneficiarului prin mijloacele tehnice oferite de Prestator.
47. Beneficiarul în comun cu Prestatorul vor definitiva fluxurile de evenimente care urmează a fi auditate şi structura acestora.
48. Beneficiarul întreprinde măsurile necesare pentru iniţierea utilizării mijloacelor tehnice oferite de Prestator în scopul accesării serviciului MLog, inclusiv testarea şi exploatarea experimentală.
49. Prestatorul înregistrează Beneficiarul în mediul de producţie al serviciului MLog şi oferă informaţia necesară pentru utilizarea serviciului MLog pe mediul de producţie.
50. Prestarea serviciilor poate fi suspendată pe un termen de cel mult 3 zile lucrătoare, cu notificarea obligatorie a Beneficiarului, care va conţine informaţii privind cauzele suspendării şi termenele de reluare a prestării serviciilor:
1) în caz de incidente, în scopul remedierii situaţiei şi repunerii Serviciului MLog în funcţiune;
2) în cazul în care continuarea prestării Serviciului MLog implică riscuri de securitate pentru resursele şi sistemele informaţionale de stat;
3) în cazul în care Beneficiarul nu-şi îndeplineşte obligaţiile sale conform Acordului/Contractului.
51. În cazul în care Serviciile nu pot fi reluate în termenele stabilite, Părţile vor colabora în vederea identificării unor soluţii de alternativă în conformitate cu prevederile Acordului/Contractului şi a prezentelor Reguli.
52. După expirarea termenului prevăzut de pct.30 din Acord/Contract, litigiile între Părţi vor fi soluţionate cu efort comun şi în strînsă conlucrare. În acest scop, vor fi aplicate următoarele reguli:
a) Părţile vor forma un grup comun de lucru în scopul soluţionării litigiului. Fiecare Parte va delega cel puţin 2 persoane în grupul de lucru. De comun acord, în grupul de lucru pot fi acceptaţi reprezentanţi ai părţilor terţe, inclusiv: Cancelaria de Stat, părţile subcontractate, experţii independenţi etc.
b) în caz de necesitate, Pârţile vor pregăti probe relevante pentru aspectele ce au devenit obiect de divergenţă;
c) grupul de lucru se va convoca şi va examina obiectul divergenţelor şi probele existente la acesta. Părţile vor acţiona în conformitate cu prevederile Acordului/Contractului şi prezentele Reguli în scopul clarificării tuturor aspectelor disputate şi identificării unei soluţii echitabile pentru litigiile apărute. În acest scop, pot fi ascultate (sau obţinute în scris) opiniile membrilor externi convocaţi în grupul de lucru, precum şi rezultatele expertizei probelor electronice existente;
d) concluzia grupului de lucru va fi fixată într-un proces-verbal, semnat de membrii grupului de lucru din ambele Părţi.
52. Identificarea unei soluţii echitabile pentru Părţi, în limitele angajamentelor asumate de acestea, este preferabilă în toate situaţiile de litigiu. În cazul în care o asemenea soluţie nu poate fi identificată, Părţile vor acţiona în conformitate cu prevederile Acordului/Contractului.
53. Prestatorul optează pentru prestarea transparentă a serviciilor către Beneficiar. În acest scop, Prestatorul va prezenta la solicitarea Beneficiarului rapoarte privind nivelul serviciilor. Structura şi conţinutul rapoartelor respective sînt stabilite de Prestator. Beneficiarul poate formula propuneri privind conţinutul rapoartelor de monitorizare a serviciilor.
54. Acceptanţa serviciilor se efectuează conform clauzelor prevăzute în Acord/Contract şi în prezentele Reguli. La acceptanţa serviciilor, Beneficiarul va analiza informaţia conţinută în rapoartele privind nivelul serviciilor. Beneficiarul poate solicita informaţie adiţională ce ar confirma datele indicate în rapoartele respective.
55. Sistarea utilizării serviciului MLog pentru un anumit sistem informaţional are loc în condiţiile Acordului/Contractului, aplicate în mod corespunzător.
Secţiunea IX
SECURITATEA INFORMAŢIEI
56. Părţile agreează de comun acord să conlucreze şi să coopereze în vederea gestiunii proactive a riscurilor de securitate a informaţiei ce pot afecta serviciile Prestatorului şi sistemele Beneficiarului, dependente de serviciile Prestatorului.
57. Prestatorul este responsabil pentru securitatea tehnologică şi funcţională a serviciului MLog. Beneficiarul este responsabil pentru utilizarea securizată a serviciilor oferite de Prestator.
58. La prelucrarea datelor cu caracter personal, ambele Părţi sînt obligate să ia măsurile organizatorice şi tehnice necesare pentru protecţia datelor cu caracter personal împotriva distrugerii, modificării, blocării, copierii, răspîndirii, precum şi împotriva altor acţiuni ilicite, măsuri menite să asigure un nivel de securitate adecvat în ceea ce priveşte riscurile prezentate de prelucrare şi caracterul datelor prelucrate.
59. În cazul unui incident de securitate a informaţiei, Partea ce a constatat incidentul va informa imediat şi cealaltă Parte, dacă aceasta poate fi, de asemenea, afectată de incident. Părţile vor coordona măsurile necesare de a fi întreprinse în scopul diminuării impactului incidentului şi soluţionării acestuia.
60. La solicitarea uneia dintre Părţi, cealaltă Parte va întreprinde acţiunile de rigoare în scopul colectării şi conservării probelor, ce pot fi necesare la investigarea incidentului şi la demonstrarea juridică a responsabilităţii pentru incident. În acest scop, se pot întreprinde următoarele acţiuni:
- colectarea şi conservarea fişierelor log;
- efectuarea copiilor de rezervă depline pentru sisteme, stocarea acestora în condiţii ce asigură integritatea copiilor de rezervă efectuate;
- întocmirea proceselor-verbale privind efectuarea copiilor de rezervă, cu participarea a cel puţin 3 specialişti. Prezenţa reprezentanţilor celeilalte Părţi este solicitată;
- menţinerea formală a registrului privind deţinerea probelor conservate (chain of custody).
61. După soluţionarea unui incident de securitate, Părţile vor întocmi rapoarte individuale privind gestiunea incidentului. De comun acord, vor întocmi un plan de acţiuni pentru prevenirea repetării incidentelor similare.
SEMNĂTURILE PĂRŢILOR
|
Prestator _________________________ (numele, prenumele, funcţia deţinută) LŞ |
Beneficiar _________________________ (numele, prenumele, funcţia deţinută) LŞ |