BIZLEXLegislația Republicii Moldova
Ordine

Ordin nr.41 din 19.06.2026 cu privire la aprobarea normelor privind stabilirea legăturii între dată şi oră şi date şi stabilirea exactităţii surselor orei indicate pentru furnizarea mărcilor temporale electronice calificate

Tipul documentului
Ordine
Data adoptării
19.06.2026

SERVICIUL DE INFORMAŢII ŞI SECURITATE

O R D I N

cu privire la aprobarea normelor privind stabilirea legăturii între

 dată şi oră şi date şi stabilirea exactităţii surselor orei indicate

pentru furnizarea mărcilor temporale electronice calificate

nr. 41  din  19.06.2026

 (în vigoare 26.06.2026) 

Monitorul Oficial al R. Moldova nr. 280-283 art. 507 din 26.06.2026

* * *

UE

În temeiul art.35 alin.(2) lit.f) din Legea nr.124/2022 privind identificarea electronică şi serviciile de încredere (Monitorul Oficial al Republicii Moldova, 2022, nr.170- 176, art.317),

ORDON:

Prezentul Ordin transpune Regulamentul de punere în aplicare (UE) 2025/1929 al Comisiei din 29 septembrie 2025 de stabilire a normelor de aplicare a Regulamentului (UE) nr.910/2014 al Parlamentului European şi al Consiliului în ceea ce priveşte stabilirea legăturii între dată şi oră şi date şi stabilirea exactităţii surselor orei indicate pentru furnizarea mărcilor temporale electronice calificate, CELEX: 32025R1929, publicat în Jurnalul Oficial al Uniunii Europene L 2025/1929 din 30 septembrie 2025.

1. Se aprobă Normele privind stabilirea legăturii între dată şi oră şi date şi stabilirea exactităţii surselor orei indicate pentru furnizarea mărcilor temporale electronice calificate (se anexează).

2. Prezentul Ordin intră în vigoare la data publicării în Monitorul Oficial al Republicii Moldova.

Aprobate prin Ordinul directorului Serviciului

de Informaţii şi Securitate al Republicii

Moldova nr.41 din 19.06.2026

NORME

privind stabilirea legăturii între dată şi oră şi date şi stabilirea exactităţii surselor

orei indicate pentru furnizarea mărcilor temporale electronice calificate

I. DISPOZIŢII GENERALE

1. Normele privind stabilirea legăturii între dată şi oră şi stabilirea exactităţii surselor orei indicate pentru furnizarea mărcilor temporale electronice calificate (în continuare – Norme), stabilesc lista standardelor de referinţă şi a specificaţiilor tehnice aplicabile prestării serviciilor de marcă temporală de către prestatorii de servicii de încredere, în conformitate cu prevederile Legii nr.124/2022 privind identificarea electronică şi serviciile de încredere.

2. Standardele şi specificaţiile tehnice prevăzute în prezentele Norme au rolul de a asigura nivelul adecvat de securitate, fiabilitate şi interoperabilitate al serviciilor de marcă temporală, precum şi conformitatea acestora cu bunele practici şi standardele internaţionale în domeniul serviciilor de încredere.

3. Prestatorii de servicii de încredere care furnizează servicii de marcă temporală calificată sunt obligaţi să aplice standardele şi cerinţele prevăzute în prezentele Norme în cadrul proceselor operaţionale, tehnice şi organizaţionale aferente prestării serviciului.

4. În cazul în care standardele menţionate în prezentele Norme fac trimitere la acte normative sau mecanisme instituţionale ale altor jurisdicţii, aceste referinţe se interpretează, în măsura aplicabilităţii, prin raportare la legislaţia Republicii Moldova şi la standardele sau schemele de certificare recunoscute la nivel internaţional în cazul existenţei acestora.

5. Standardele SM ETSI EN 319 421 v.1.3.1 (în continuare SM ETSI EN 319 421) şi SM ETSI EN 319 422 v.1.1.1 (în continuare SM ETSI EN 319 422) se aplică ca standarde de referinţă pentru prestarea serviciilor de marcă temporală calificată de către prestatorii de servicii de încredere din Republica Moldova.

6. Aplicarea standardelor prevăzute la pct.5 se realizează cu adaptările stabilite în prezentele Norme.

II. LISTA STANDARDELOR DE REFERINŢĂ ŞI A SPECIFICAŢIILOR PENTRU

SERVICIILE DE MARCĂ TEMPORALĂ ELECTRONICĂ CALIFICATĂ

7. În cadrul prezentului Capitol, anumite referinţe numerotate pot desemna surse diferite în funcţie de standardul la care se face referire, sau pot desemna aceleaşi surse, dar numerotarea acestora poate diferi între standardele respective.

8. Standardele SM ETSI EN 319 421 şi SM ETSI EN 319 422 se aplică în Republica Moldova cu următoarele adaptări, în conformitate cu legislaţia naţională privind serviciile de încredere.

9. Adaptări pentru SM ETSI EN 319 421:

9.1. La punctul 2.1 Referinţe normative:

- [3] ISO/IEC 15408: 2022 (părţile 1- 5) "Securitatea informaţiilor, securitatea cibernetică şi protecţia vieţii private – Criterii de evaluare pentru securitatea IT".

- [4] SM ETSI EN 319 401 V3.1.1 (2024- 06) "Semnături electronice şi infrastructuri (ESI); Cerinţe de politică generală pentru prestatorii de servicii de încredere".

- [5] SM ETSI EN 319 422 V1.1.1 (2016- 03) "Semnături electronice şi infrastructuri (ESI); Profiluri pentru protocolul de marcare temporală şi pentru tokenul de marcă temporală".

- [9] Grupul european pentru certificarea securităţii cibernetice, Subgrupul privind criptografia: "Mecanismele criptografice convenite" publicate de Agenţia Uniunii Europene pentru Securitate Cibernetică ("ENISA").

- [10] Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei de stabilire a normelor de aplicare a Regulamentului (UE) 2019/881 al Parlamentului European şi al Consiliului în ceea ce priveşte adoptarea sistemului european de certificare a securităţii cibernetice bazat pe criterii comune (EUCC).

- [11] Regulamentul de punere în aplicare (UE) 2024/3144 al Comisiei de modificare a Regulamentului de punere în aplicare (UE) 2024/482 în ceea ce priveşte standardele internaţionale aplicabile şi de rectificare a regulamentului de punere în aplicare respectiv.

9.2. La punctul 3.1 Termeni:

- perioada de valabilitate a certificatelor: intervalul de timp cuprins între notBefore şi notAfter inclusiv, în care autoritatea de certificare ("AC") garantează că va păstra informaţii cu privire la statutul certificatului.

9.3. La punctul 6.2 Declaraţia privind practicile referitoare la serviciile de încredere:

- OVR- 6.2- 03 TSA include declaraţii cu privire la disponibilitatea serviciului său de marcare temporală în declaraţia sa de informare privind TSA.

9.4. La punctul 3.3 Abrevieri

- EUCC Sistemul european de certificare a securităţii cibernetice bazat pe criterii comune.

9.5. La punctul 7.3 Securitatea personalului:

- OVR- 7.3- 02 Personalul TSA cu roluri de încredere şi, dacă este cazul, subcontractanţii săi cu roluri de încredere trebuie să fie în măsură să îndeplinească cerinţa privind "cunoştinţele de specialitate, experienţa şi calificările" prin formare şi acreditări oficiale sau prin experienţă efectivă sau printr- o combinaţie a celor două.

- OVR- 7.3- 03 Conformitatea cu OVR- 7.3- 02 include actualizări periodice (cel puţin o dată la 12 luni) privind noile ameninţări şi practicile actuale în materie de securitate.

9.6. La punctul 7.6.2 Generarea cheilor TSU:

- TIS- 7.6.2- 03 Generarea cheii (cheilor) TSU se efectuează în cadrul unui dispozitiv criptografic securizat care este un sistem de încredere certificat, în conformitate cu:

a) criteriile comune de evaluare a securităţii IT, astfel cum sunt stabilite în ISO/IEC 15408 [3] sau în criteriile comune de evaluare a securităţii IT, versiunea CC: 2022, părţile 1- 5, publicate de participanţii la Acordul privind recunoaşterea certificatelor de criterii comune în domeniul securităţii informatice, certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau

b) EUCC [10] [11] şi certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau

c) până la 31 decembrie 2030, FIPS PUB 140- 3 [7] nivelul 3.

Această certificare se referă la un obiectiv de securitate sau un profil de protecţie sau un proiect de modul şi o documentaţie de securitate care îndeplinesc cerinţele prezentului document, pe baza unei analize a riscurilor şi ţinând seama de măsurile de securitate fizice şi de altă natură, fără caracter tehnic.

În cazul în care dispozitivul criptografic securizat beneficiază de o certificare EUCC [10] [11], dispozitivul respectiv se configurează şi se utilizează în conformitate cu certificarea respectivă.

- TIS- 7.6.2- 04 - necompletat.

- NOTA 3 - necompletată.

- TIS- 7.6.2- 05A Algoritmul de generare a cheilor TSU, lungimea cheii de semnare rezultate şi algoritmul de semnătură utilizat pentru semnarea mărcilor temporale şi, respectiv, pentru semnarea certificatelor de cheie publică ale TSU sunt conforme cu mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securităţii cibernetice [9] şi publicate de ENISA.

- NOTA 4 - necompletată.

- TIS- 7.6.2- 06A Cheia de semnătură a TSU este exportată şi importată într- un alt dispozitiv criptografic securizat numai în cazul în care acest export şi import sunt efectuate în condiţii de siguranţă şi în conformitate cu certificarea dispozitivelor respective.

9.7. La punctul 7.6.3 Protecţia cheii private a TSU:

- TIS- 7.6.3- 02 Cheia privată a TSU este stocată şi utilizată într- un dispozitiv criptografic securizat care este un sistem fiabil certificat în conformitate cu:

a) criteriile comune de evaluare a securităţii IT, astfel cum sunt stabilite în ISO/IEC 15408 [3] sau în criteriile comune de evaluare a securităţii IT, versiunea CC: 2022, părţile 1- 5, publicate de participanţii la Acordul privind recunoaşterea certificatelor de criterii comune în domeniul securităţii informatice, certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau

b) EUCC [10] [11] şi certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau

c) până la 31 decembrie 2030, FIPS PUB 140- 3 [7] nivelul 3.

Această certificare se referă la un obiectiv de securitate sau un profil de protecţie sau un proiect de modul şi o documentaţie de securitate care îndeplinesc cerinţele prezentului document, pe baza unei analize a riscurilor şi ţinând seama de măsurile de securitate fizice şi de altă natură, fără caracter tehnic.

În cazul în care dispozitivul criptografic securizat beneficiază de o certificare EUCC [10] [11], dispozitivul respectiv se configurează şi se utilizează în conformitate cu certificarea respectivă.

- TIS- 7.6.3- 03 - necompletat.

- NOTA 2 - necompletată.

9.8. La punctul 7.6.7 Sfârşitul ciclului de viaţă al cheii TSU:

- TIS- 7.6.7- 03A Data de expirare a cheilor private ale TSU trebuie să respecte mecanismele criptografice convenite [9].

- NOTA 1 - necompletată.

9.9. La punctul 7.10 Securitatea reţelelor:

- OVR- 7.10- 05 Scanarea vulnerabilităţii solicitată de REQ- 7.8- 13 din SM ETSI EN 319 401 [1] se efectuează cel puţin o dată pe trimestru.

- OVR- 7.10- 06 Testul de penetrare prevăzut de REQ- 7.8- 17X din SM ETSI EN 319 401 [1] se efectuează cel puţin o dată pe an.

- OVR- 7.10- 07 Firewall- urile trebuie configurate astfel încât să se prevină toate protocoalele şi accesările care nu sunt necesare pentru desfăşurarea activităţii TSA.

9.10. La punctul 7.14 Încetarea prestării serviciului TSA şi planurile în caz de încetare a serviciului:

- OVR- 7.14- 01A Planul privind încetarea activităţii TSP respectă cerinţele prevăzute în actele normative în domeniul serviciilor de încredere.

10. Adaptări pentru SM ETSI EN 319 422:

10.1. La punctul 2.1 Referinţe normative:

- [5] - necompletat.

- [6] - necompletat.

- [8] Grupul european pentru certificarea securităţii cibernetice, Subgrupul privind criptografia: "Mecanismele criptografice convenite".

- [9] RFC 9110 HTTP Semantics.

10.2. La punctul 4.1.3 Algoritmi de dispersie care trebuie utilizaţi:

- Se aplică următoarea clauză: Algoritmii de dispersie utilizaţi pentru dispersia informaţiilor care trebuie marcate cu marca temporală, durata preconizată a mărcii temporale şi funcţiile hash selectate în funcţie de timp trebuie să fie conformi cu mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securităţii cibernetice şi publicate de ENISA [8].

- NOTA- necompletată.

10.3. La punctul 4.2.3 Algoritmi care trebuie să beneficieze de sprijin:

- Se aplică următoarea clauză: Algoritmii de semnătură cu token de marcă temporală care trebuie să beneficieze de sprijin trebuie să fie conformi cu mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securităţii cibernetice şi publicate de ENISA [8].

- NOTA- necompletată.

10.4. La punctul 4.2.4 Lungimi ale cheilor care trebuie să beneficieze de sprijin:

- Se aplică următoarea clauză: Lungimile cheilor algoritmului de semnătură pentru algoritmul de semnătură selectat sunt conforme cu mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securităţii cibernetice şi publicate de ENISA.

- NOTA- necompletată.

10.5. La punctul 5.1.3 Algoritmi care trebuie să beneficieze de sprijin:

- Se aplică următoarea clauză: Algoritmii de dispersie pentru datele de marcă temporală care trebuie să beneficieze de sprijin, durata preconizată a mărcii temporale şi funcţiile hash selectate în funcţie de timp trebuie să fie conforme cu mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securităţii cibernetice şi publicate de ENISA [8].

- NOTA- necompletată.

10.6. La punctul 5.2.3 Algoritmi care trebuie să fie utilizaţi:

- Se aplică următoarea clauză: Algoritmii de dispersie utilizaţi pentru dispersia informaţiilor care trebuie marcate cu marca temporală şi algoritmii de semnătură cu token de marcă temporală trebuie să fie conformi cu mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securităţii cibernetice şi publicate de ENISA [8].

- NOTA- necompletată.

10.7. La punctul 6.3 Cerinţe privind lungimile cheilor:

- Se aplică următoarea clauză: Lungimea cheii pentru algoritmul de semnătură selectat al certificatului TSU este conformă cu mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securităţii cibernetice şi publicate de ENISA [8].

- NOTA- necompletată.

10.8. La punctul 6.5 Cerinţe privind algoritmii:

- Se aplică următoarea clauză: Cheia publică a TSU şi semnătura certificatului TSU utilizează algoritmi care sunt conformi cu mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securităţii cibernetice şi publicate de ENISA [8].

- NOTA- necompletată.

10.9. La punctul 7 Profiluri pentru protocoalele de transport care trebuie să beneficieze de sprijin:

- Clientul de marcă temporală şi serverul de marcă temporală trebuie să fie compatibile cu protocolul de marcă temporală prin intermediul HTTPS, astfel cum este definit în clauza 3.4 din SM IETF RFC 3161.

10.10. La punctul 8 Identificatorii de obiect ai algoritmilor criptografici:

- Se aplică următoarea clauză: Cheia publică a TSU şi semnătura certificatului TSU utilizează algoritmi care sunt conformi cu mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securităţii cibernetice şi publicate de ENISA [8].

10.11. La punctul 9.1 Declaraţia de conformitate cu regulamentul:

- În cazul în care un token de marcă temporală este declarat de TSA ca fiind o marcă temporală electronică, calificată în conformitate cu Legea nr.124/2022 privind identificarea electronică şi serviciile de încredere, acesta trebuie să conţină o singură instanţă a extensiei qcStatements în câmpul extensiei tokenului de marcă temporală, cu utilizarea sintaxei definite în IETF RFC 3739, clauza 3.2.6.;

- Extensia qcStatements trebuie să conţină o singură instanţă a menţiunii "esi4- qtstStatement- 1", astfel cum este definită în anexa B;

- Extensia qcStatements nu este marcată ca fiind critică.