Ordin nr.40 din 19.06.2026 cu privire la aprobarea standardelor de referinţă pentru procesele de trimitere şi primire a datelor în cadrul serviciilor calificate de distribuţie electronică înregistrată şi în ceea ce priveşte interoperabilitatea serviciilor respective
SERVICIUL DE INFORMAŢII ŞI SECURITATE
O R D I N
cu privire la aprobarea standardelor de referinţă pentru procesele de trimitere
şi primire a datelor în cadrul serviciilor calificate de distribuţie electronică
înregistrată şi în ceea ce priveşte interoperabilitatea serviciilor respective
nr. 40 din 19.06.2026
(în vigoare 26.06.2026)
Monitorul Oficial al R. Moldova nr. 280-283 art. 506 din 26.06.2026
* * *
UE
În scopul ajustării cerinţelor din domeniul serviciilor de încredere şi identificare electronică şi în conformitate cu art.16 lit.e) din Legea nr.136/2023 privind Serviciul de Informaţii şi Securitate al Republicii Moldova,
ORDON:
Prezentul Ordin transpune prevederile Regulamentului de punere în aplicare (UE) 2025/1944 al Comisiei din 29 septembrie 2025 de stabilire a normelor de aplicare a Regulamentului (UE) nr.910/2014 al Parlamentului European şi al Consiliului în ceea ce priveşte standardele de referinţă pentru procesele de trimitere şi primire a datelor în cadrul serviciilor calificate de distribuţie electronică înregistrată şi în ceea ce priveşte interoperabilitatea serviciilor respective.
1. Se aprobă standardele de referinţă pentru procesele de trimitere şi primire a datelor în cadrul serviciilor calificate de distribuţie electronică înregistrată şi în ceea ce priveşte interoperabilitatea serviciilor respective (se anexează).
2. Ordinul directorul SIS nr.57/2024 privind aprobarea Cerinţelor tehnice în domeniul serviciilor de încredere calificate, se modifică după cum urmează:
2.1 denumirea Capitolului IV va avea următoarea redacţie: "CERINŢE PENTRU VALIDAREA SEMNĂTURII ŞI SIGILIULUI ELECTRONIC CALIFICAT";
2.2 Punctul 21 se abrogă.
3. Prezentul Ordin intră în vigoare la data publicării în Monitorul Oficial al Republicii Moldova.
| DIRECTOR | Alexandru MUSTEAŢA |
| Nr.40. Chişinău, 19 iunie 2026. | |
Aprobate
prin Ordinul directorului Serviciului
de Informaţii şi Securitate
al Republicii Moldovanr.40 din 19.06.2026
STANDARDE DE REFERINŢĂ PENTRU PROCESELE DE TRIMITERE ŞI PRIMIRE A DATELOR
ÎN CADRUL SERVICIILOR CALIFICATE DE DISTRIBUŢIE ELECTRONICĂ ÎNREGISTRATĂ
ŞI ÎN CEEA CE PRIVEŞTE INTEROPERABILITATEA SERVICIILOR RESPECTIVE
Capitolul I
DISPOZIŢII GENERALE
1. Serviciile calificate de distribuţie electronică înregistrate oferă un canal securizat pentru transmiterea documentelor, inclusiv dovada trimiterii şi primirii datelor. Scopul lor este de a asigura certitudinea identificării destinatarului şi de a garanta un nivel ridicat de încredere în identificarea expeditorului.
2. În cazul în care prestatorii de servicii de încredere calificaţi convin asupra interoperabilităţii dintre serviciile pe care le prestează, este important ca aceştia să adere la standardele şi specificaţiile adecvate, prevăzute în Capitolul III, pentru a transfera cu uşurinţă date electronice înregistrate între doi sau mai mulţi prestatori de servicii de încredere calificaţi.
Capitolul II
LISTA STANDARDELOR DE REFERINŢĂ ŞI SPECIFICAŢII PENTRU SERVICIILE
CALIFICATE DE DISTRIBUŢIE ELECTRONICĂ ÎNREGISTRATĂ
3. Pentru serviciile calificate de distribuţie electronică înregistrate se aplică standardul SM ETSI EN 319 521 V1.1.1 (2019-02).
4. Standardul SM ETSI EN 319 521 se aplică cu următoarele adaptări:
4.1 La punctul 2.1 Referinţe normative:
-[1] SM ETSI EN 319 401 V3.1.1 (2024-06) "Semnături electronice şi infrastructuri de încredere (ESI); Cerinţe de politică generală pentru prestatorii de servicii de încredere".
-[2] SM ETSI EN 319 411-1 V1.5.1 (2025-04) "Semnături electronice şi infrastructuri de încredere (ESI); Cerinţe de politică şi de securitate pentru prestatorii de servicii de încredere care emit certificate; Partea 1:
Cerinţe generale".
-[3] SM ETSI EN 319 522-1 V1.2.1 (2024-01) "Semnături electronice şi infrastructuri (ESI); Servicii de distribuţie electronică înregistrată; Partea 1: Cadru şi arhitectură".
-[4] SM ETSI EN 319 522-2 V1.2.1 (2024-01) "Semnături electronice şi infrastructuri (ESI); Servicii de distribuţie electronică înregistrată; Partea 2: Conţinuturi semantice".
-[5] Grupul european pentru certificarea securităţii cibernetice, Subgrupul privind criptografia: "Mecanismele criptografice convenite" publicate de Agenţia Uniunii Europene pentru Securitate Cibernetică (în continuare - ENISA).
-[6] ISO/IEC 15408:2022-Securitatea informaţiilor, securitatea cibernetică şi protecţia vieţii private-Criterii de evaluare a securităţii IT.
-[7] Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei de stabilire a normelor de aplicare a Regulamentului (UE) 2019/881 în ceea ce priveşte adoptarea sistemului european de certificare a securităţii cibernetice bazat pe criterii comune (în continuare – EUCC).
-[8] Regulamentul de punere în aplicare (UE) 2024/3144 al Comisiei de modificare a Regulamentului de punere în aplicare (UE) 2024/482 în ceea ce priveşte standardele internaţionale aplicabile şi de rectificare a regulamentului de punere în aplicare respectiv.
-[9] FIPS PUB 140-3 (2019) "Cerinţe de securitate pentru modulele criptografice".
4.2 La punctul 3.1 Termeni
– sigiliul electronic avansat: definit conform legislaţiei în vigoare privind identificarea electronică şi serviciile de încredere;
– semnătura electronică avansată: definit conform legislaţiei în vigoare privind identificarea electronică şi serviciile de încredere;
– sigiliul electronic calificat: definit conform legislaţiei în vigoare privind identificarea electronică şi serviciile de încredere;
– semnătura electronică calificată: definit conform legislaţiei în vigoare privind identificarea electronică şi serviciile de încredere;
– dispozitiv criptografic securizat – dispozitiv care stochează cheia privată a utilizatorului, protejează această cheie împotriva compromiterii şi îndeplineşte funcţii de semnare sau decriptare în numele utilizatorului.
4.3 Punctul 5.1.1 Dispoziţii comune
-REQ-ERDS-5.1.1-01. Serviciul de distribuţie electronică înregistrată (în continuare – ERDS) se asigură că disponibilitatea, integritatea şi confidenţialitatea conţinutului utilizatorului sunt garantate în mod adecvat atât timp cât este gestionat de ERDS, selectând tehnici criptografice adecvate de integritate şi confidenţialitate conforme cu mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securităţii cibernetice şi publicate de ENISA [5].
4.4 La punctul 5.2.1.1 General
-REQ-QERDS-5.2.1.1-01 prestatorul de servicii de distribuţie electronică înregistrată calificat (QERDSP) verifică, cu un nivel foarte ridicat de încredere, identitatea destinatarului fie direct, fie bazându-se pe un terţ şi utilizând unul dintre următoarele mijloace sau o combinaţie a acestora, după caz:
(a) prin prezenţa fizică a persoanei fizice sau a unui reprezentant autorizat al persoanei juridice, prin utilizarea unor mijloace de probă şi proceduri adecvate;
(b) de la distanţă, utilizând un mijloc de identificare electronică care îndeplineşte cerinţele potrivit legislaţiei în vigoare privind identificarea electronică şi serviciile de încredere, în ceea ce priveşte nivelul de asigurare "ridicat" sau prin intermediul portofelului pentru identitatea digitală;
(c) prin intermediul unui certificat al unei semnături electronice calificate sau al unui sigiliu electronic calificat;
(d) prin utilizarea altor metode de identificare, care asigură faptul că persoana fizică sau reprezentantul autorizat al persoanei juridice poate fi identificat cu un nivel foarte ridicat de încredere. Asigurarea că această identificare este efectuată cu un nivel foarte ridicat de încredere este confirmată de un organism de evaluare a conformităţii.
-REQ-QERDS-5.2.1.1-01A QERDSP verifică identitatea expeditorului prin mijloace adecvate, fie direct, fie recurgând la un terţ, pe baza uneia dintre următoarele metode sau a unei combinaţii a acestora:
(a) prin prezenţa fizică a persoanei fizice sau a unui reprezentant autorizat al persoanei juridice, prin utilizarea unor mijloace de probă şi proceduri adecvate;
(b) de la distanţă, prin intermediul portofelului pentru identitatea digitală sau al unui mijloc de identificare electronică notificat care îndeplineşte cerinţele potrivit legislaţiei în vigoare privind identificarea electronică şi serviciile de încredere în ceea ce priveşte nivelul de asigurare "substanţial", cu condiţia ca acesta să fi fost emis pe baza prezenţei fizice anterioare a persoanei fizice sau a unui reprezentant autorizat al persoanei juridice;
(c) prin intermediul unui certificat al unei semnături electronice avansate sau al unui sigiliu electronic avansat, cu condiţia ca certificatul să fi fost eliberat persoanei fizice sau unui reprezentant autorizat al persoanei juridice în conformitate cu politica normalizată de certificare (NCP), astfel cum este definită în SM ETSI EN 319 411-1; sau
(d) prin utilizarea altor metode de identificare, care asigură faptul că persoana fizică sau reprezentantul autorizat al persoanei juridice poate fi identificat cu un nivel foarte ridicat de încredere. Asigurarea că această identificare este efectuată cu un nivel ridicat de încredere este confirmată de un organism de evaluare a conformităţii.
– NOTĂ Partea terţă care verifică identitatea expeditorului şi a destinatarului poate fi un alt QERDSP dacă expeditorul şi destinatarul sunt abonaţi la alţi QERDSP.
4.5 La Punctul 5.2.1.2 Identificarea destinatarului şi predarea conţinutului utilizatorului
– REQ-QERDS-5.2.1.2-03. Dacă identificarea destinatarului se bazează pe un proces intern al QERDSP, prestatorul de servicii de distribuţie electronică înregistrată calificat trebuie să desfăşoare întregul proces într-un mediu securizat şi controlat.
4.6 La punctul 5.2.2 Dispoziţiile privind autentificarea EU QERDS
– REQ-QERDS-5.2.2-03 [CONDIŢIONAT] Atunci când QERDSP leagă mijloacele de autentificare de o identitate a expeditorului, verificată în conformitate cu punctul 5.2.1 din standard, aceasta trebuie să fie una dintre următoarele:
(a) mecanisme de autentificare cu doi factori;
(b) portofel pentru identitatea digitală sau un mijloc de identificare electronică notificat care îndeplineşte cerinţele potrivit legislaţiei în vigoare privind identificarea electronică şi serviciile de încredere, în ceea ce priveşte nivelul de asigurare "ridicat" sau "substanţial";
(c) o autentificare TLS ( în continuare –Transport Layer Security) reciprocă, care include certificatul eliberat expeditorului în conformitate cu NCP, astfel cum este definită în SM ETSI EN 319 411-1;
(d) o semnătură digitală susţinută de un certificat eliberat în temeiul NCP, astfel cum este definită în SM ETSI EN 319 411-1;
(e) alte mijloace care asigură autentificarea expeditorului identificat. Conformitatea stabilirii legăturii este certificată de un organism de evaluare a conformităţii.
– REQ-QERDS-5.2.2-03A [CONDIŢIONAT] Atunci când QERDSP leagă mijloacele de autentificare de o identitate a destinatarului verificată în conformitate cu punctul 5.2.1 din standard, aceasta este una dintre următoarele, cu condiţia ca mijloacele sau orice combinaţie de mijloace să asigure un nivel foarte ridicat de încredere în ceea ce priveşte identitatea destinatarului autentificat:
(a) un mecanism de autentificare multifactor;
(b) portofel pentru identitatea digitală sau un mijloc de identificare electronică notificat care îndeplineşte cerinţele potrivit legislaţiei în vigoare privind identificarea electronică şi serviciile de încredere, în ceea ce priveşte nivelul de asigurare "ridicat" sau "substanţial";
(c) un certificat al unei semnături electronice calificate sau al unui sigiliu electronic calificat;
(d) alte mijloace care asigură autentificarea destinatarului identificat. Conformitatea stabilirii legăturii este certificată de un organism de evaluare a conformităţii. Exemplu: Acest lucru poate include utilizarea unuia dintre mijloacele de mai sus de la literele (a)-(c) pentru înregistrarea unui certificat client Trasport Layer Security (TLS) pentru trimiterea automată prin intermediul TLS reciproc sau pentru înregistrarea unui certificat de sigiliu digital utilizat pentru aplicarea unui sigiliu pe afirmaţiile în vederea autentificării cu ERDS. Se poate aplica, de asemenea, alte mecanisme în care expeditorii identificaţi utilizează servicii delegate furnizate de terţi.
– REQ-QERDS-5.2.2-04 [CONDIŢIONAT] Dacă expeditorul se conectează la QERDSP printr-o conexiune securizată care necesită autentificarea reciprocă maşină-maşină între maşina expeditorului şi serverul QERDSP pe baza certificatelor eliberate în conformitate cu NCP, astfel cum este definită în SM ETSI EN 319 411-1 [2], atunci, după stabilirea acestei conexiuni securizate, pot fi adoptate mecanisme de autentificare cu un singur factor pentru o a doua etapă a autentificării expeditorului dacă procedurile organizatorice şi măsurile de securitate instituite asigură încrederea în autentificarea expeditorului.
4.7 La punctul 5.4.1 Dispoziţii comune
-REQ-ERDS-5.4.1-06. ERDS generează şi pune la dispoziţia părţilor interesate legitime dovezi privind evenimentele ERD, astfel cum sunt definite în punctul 6 din SM ETSI EN 319 522-1[3].
-REQ-ERDS-5.4.1-07. ERDSP arhivează dovezile şi/sau elementele de probă pentru fiecare dovadă pe care a eliberat-o.
-REQ-ERDS-5.4.1-08. Dovezile ERDS, generate de serviciul de distribuţie electronică înregistrată, trebuie să fie conforme cu dovezile semantice definite în punctul 8 din SM ETSI EN 319 522-2[4].
4.8 La punctul 7.2.1 Dispoziţii comune
-REQ-ERDS-7.2.1-02. Personalul ERDSP, care îndeplineşte roluri de încredere, trebuie să fie în măsură să îndeplinească cerinţa privind "cunoştinţele de specialitate, experienţa şi calificările" prin formare şi acreditări oficiale sau prin experienţă efectivă sau printr-o combinaţie a celor două.
-REQ-ERDS-7.2.1-03. Conformitatea cu cerinţa REQ-ERDS-7.2.1-02 include actualizări periodice (cel puţin o dată la 12 luni) privind noile ameninţări şi practicile actuale în materie de securitate.
4.9 La punctul 7.3.2 Gestionarea mijloacelor de comunicare în masă
-REQ-ERDS-7.3.1-02 Se aplică toate cerinţele specificate în standardul SM ETSI EN 319 401, punctul 7.3.3.
4.10 La punctul 7.5 Comenzile criptografice
-REQ-ERDS-7.5-01A ERDS selectează şi utilizează tehnici criptografice adecvate în conformitate cu mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securităţii cibernetice şi publicate de ENISA [5].
-REQ-ERDSP-7.5-03 Cheia privată de semnătură a ERDS este stocată şi utilizată într-un dispozitiv criptografic securizat care este un sistem fiabil certificat în conformitate cu:
(a) criteriile comune de evaluare a securităţii IT, astfel cum sunt stabilite în ISO/IEC 15408 [6] sau în criteriile comune de evaluare a securităţii IT, versiunea CC: 2002, părţile 1-5, publicate de participanţii la Acordul privind recunoaşterea certificatelor de criterii comune în domeniul securităţii informatice, certificat în conformitate cu nivelul de asigurare a securităţii EAL 4 sau cu un nivel de securitate mai ridicat; sau
(b) sistemul european de certificare a securităţii cibernetice bazat pe criterii comune (EUCC) [7][8], certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
(c) până la 31.12.2030, conform standardului FIPS PUB 140-3[9] nivelul 3.
Această certificare se referă la un obiectiv de securitate sau un profil de protecţie sau un proiect de modul şi o documentaţie de securitate care îndeplinesc cerinţele prezentului document, pe baza unei analize a riscurilor şi ţinând seama de măsurile de securitate fizice şi de altă natură, fără caracter tehnic.
În cazul în care dispozitivul criptografic securizat beneficiază de o certificare EUCC [7][8], dispozitivul respectiv se configurează şi se utilizează în conformitate cu certificarea respectivă.
4.11 La punctul 7.8 Securitatea reţelelor
-REQ-ERDSP-7.8-04 ERDSP utilizează protocoale şi algoritmi de ultimă generaţie pentru criptarea la nivelul stratului de transport, în conformitate cu mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securităţii cibernetice şi publicate de ENISA [5].
-REQ-ERDSP-7.8-06 Scanarea vulnerabilităţii solicitată de cerinţa REQ-7.8-13 din SM ETSI EN 319 401 [1] se efectuează cel puţin o dată pe trimestru.
-REQ-ERDSP-7.8-07. Testul de penetrare prevăzut de cerinţa REQ-7.8-17X din SM ETSI EN 319 401 [1] se efectuează cel puţin o dată pe an.
-REQ-ERDSP-7.8-08 Firewall-urile trebuie configurate astfel încât să se prevină toate protocoalele şi accesările care nu sunt necesare pentru desfăşurarea activităţii prestatorului de servicii de încredere.
4.12 La punctul 7.12 Încetarea activităţii ERDSP şi planurile privind încetarea activităţii ERDS
– REQ-ERDS-7.12-03 Planul privind încetarea activităţii ERDSP respectă cerinţele prevăzute în legislaţia în vigoare privind identificarea electronică şi serviciile de încredere.
4.13 La Punctul 7.14 Lanţul de aprovizionare
– REQ-ERDS-7.14-01 Se aplică cerinţele specificate în standardul SM ETSI EN 319 401 [1] punctul 7.14.
Capitolul III
LISTA STANDARDELOR DE REFERINŢĂ ŞI A SPECIFICAŢIILOR PENTRU
INTEROPERABILITATEA DINTRE SERVICIILE CALIFICATE DE
DISTRIBUŢIE ELECTRONICĂ ÎNREGISTRATĂ
5. Pentru interoperabilitatea dintre serviciile calificate de distribuţie electronică înregistrată se aplică următoarele standarde:
5.1 SM ETSI EN 319 522-1 V1.2.1 (2024-01) ("SM ETSI EN 319 522-1");
5.2 SM ETSI EN 319 522-2 V1.2.1 (2024-01) ("SM ETSI EN 319 522-2");
5.3 SM ETSI EN 319 522-3 V1.2.1 (2024-01) ("SM ETSI EN 319 522-3");
5.4 SM ETSI EN 319 522-4-1 V1.2.1 (2019-01) ("SM ETSI EN 319 522-4-1");
5.5 SM ETSI EN 319 522-4-2 V1.1.1 (2018-09) ("SM ETSI EN 319 522-4-2");
5.6 SM ETSI EN 319 522-4-3 V1.1.1 (2018-09) ("SM ETSI EN 319 522-4-3").