BIZLEXLegislația Republicii Moldova
Ordine

Ordin nr.80 din 22.11.2023 privind aprobarea unor acte normative în domeniul prestării serviciilor de încredere calificate

Tipul documentului
Ordine
Data adoptării
22.11.2023

SERVICIUL DE INFORMAŢII ŞI SECURITATE

O R D I N

privind aprobarea unor acte normative în domeniul

prestării serviciilor de încredere calificate

nr. 80  din  22.11.2023

 (în vigoare 30.01.2024) 

Monitorul Oficial al R. Moldova nr. 41-44 art. 93 din 30.01.2024

* * *

ÎNREGISTRAT:

Ministerul Justiţiei

al Republicii Moldova

nr.1873 din 15.12.2023

Ministru __________ Veronica MIHAILOV-MORARU

În temeiul art.7 lit.a) şi art.36 alin.(2) din Legea nr.124/2022 privind identificarea electronică şi serviciile de încredere (Monitorul Oficial al Republicii Moldova, 2022, nr.170-176, art.317), pct.11, pct.18, pct.84 din Regulamentul privind activitatea prestatorilor de servicii de încredere calificaţi, aprobat prin Hotărârea Guvernului nr.184/2023 (Monitorul Oficial al Republicii Moldova nr.130-133/286 din 18.04.2023),

ORDON:

1. Se aprobă:

[Subpct.1) abrogat prin Ordinul SIS nr.38 din 19.06.2026, în vigoare 26.06.2026]

2) Condiţiile speciale de activitate ale prestatorilor de servicii de încredere calificaţi (conform Anexei nr.2);

3) Regulamentul privind controlul în domeniul serviciilor de încredere calificate (conform Anexei nr.3);

[Subpct.4),5) abrogate prin Ordinul SIS nr.38 din 19.06.2026, în vigoare 26.06.2026]

2. Se abrogă Ordinul directorului Serviciului de Informaţii şi Securitate al Republicii Moldova nr.70/2016 "Cu privire la aprobarea unor acte normative în domeniul organizării funcţionării Prestatorilor de servicii de certificare în domeniul aplicării semnăturii electronice", înregistrat la Ministerul Justiţiei în Registrul înregistrării de stat a actelor normative departamentale cu nr.1124 din 15.07.2016 (Monitorul Oficial al Republicii Moldova, 2016, nr.215-216, art.1202).

3. Prezentul ordin intră în vigoare la data publicării în Monitorul Oficial al Republicii Moldova.

Anexa nr.1

la Ordinul directorului Serviciului

de Informaţii şi Securitate

al Republicii Moldova

nr.80 din 22.11.2023

REGULAMENTUL

DE FUNCŢIONARE A PRESTATORULUI DE SERVICII

DE ÎNCREDERE CALIFICAT DE NIVEL SUPERIOR

[Anexa nr.1 abrogată prin Ordinul SIS nr.38 din 19.06.2026, în vigoare 26.06.2026]

Anexa nr.2

la Ordinul directorului Serviciului

de Informaţii şi Securitate

al Republicii Moldova

nr.80 din 22.11.2023

CONDIŢII SPECIALE

DE ACTIVITATE ALE PRESTATORILOR

DE SERVICII DE ÎNCREDERE CALIFICAŢI

I. DISPOZIŢII GENERALE

1. Condiţiile speciale de activitate ale prestatorilor de servicii de încredere calificaţi (în continuare Condiţii speciale) stabilesc cerinţe generale pentru prestatorii de servicii de încredere calificaţi (în continuare Prestatori), inclusiv cu referire la infrastructura acestora, organizarea procedurilor de prestare a serviciilor de încredere şi sistemul de gestionare a securităţii cibernetice.

2. Condiţiile speciale sunt obligatorii pentru toţi prestatorii de servicii de încredere calificaţi şi prestatorii de servicii de încredere care depun cerere de acreditare în calitate de prestator de servicii de încredere calificaţi.

3. Pentru prestatorii de servicii de încredere necalificaţi prezentele condiţii speciale au caracter de recomandare.

4. Noţiunile utilizate în prezentul Regulament sunt expuse în sensul noţiunilor definite de Legea nr.124/2022 privind identitatea electronică şi serviciile de încredere şi Hotărârea Guvernului nr.184/2023 pentru aprobarea Regulamentului privind activitatea prestatorilor de servicii de încredere calificaţi, şi suplimentar se definesc următoarele noţiuni:

1) lista certificatelor revocate – lista certificatelor cheilor publice a căror valabilitate a fost suspendată sau a încetat înainte de expirarea termenului de valabilitate, întocmită de prestator;

2) mijloace de protecţie criptografică a informaţiei - mijloace hardware, software şi tehnico-aplicative, sisteme şi complexe de sisteme ce realizează algoritmi de conversie criptografică a informaţiei, destinate să asigure integritatea şi confidenţialitatea informaţiei în procesul de prelucrare, stocare şi transmitere a acesteia prin canalele de comunicaţii;

3) protecţia tehnică a informaţiei – protecţia informaţiei cu aplicarea mijloacelor software, tehnice, tehnico-aplicative sau de alt gen, precum şi a procedurilor tehnico-organizatorice;

4) protecţie criptografică a informaţiei– protecţia informaţiei cu aplicarea metodelor matematice (criptografice) speciale;

5) protecţia informaţiei contra scurgerilor – ansamblu de măsuri îndreptate spre prevenirea răspândirii neautorizate a informaţiei protejate prin canalele tehnice sau prin canalele secundare;

6) protecţia informaţiei contra accesului neautorizat – ansamblu de măsuri orientate spre prevenirea obţinerii informaţiei protejate cu încălcarea drepturilor sau regulilor de acces la informaţia protejată, stabilite de actele juridice sau de proprietarul (deţinătorul) informaţiei;

7) protecţia informaţiei contra acţiunilor neintenţionate – ansamblu de măsuri orientate spre prevenirea acţiunilor neintenţionate, provocate de erorile utilizatorului, defectele mijloacelor tehnico-aplicative, fenomenele naturii sau alte cauze ce nu au ca scop direct modificarea informaţiei, dar care pot duce la distorsiunea, distrugerea, copierea, blocarea accesului la informaţie, precum şi la pierderea, distrugerea acesteia sau la defectarea suportului material al informaţiei;

8) politică de securitate – act normativ intern, sau totalitatea acestor acte, aprobat de conducerea prestatorului, îndreptate spre protejarea informaţiei, a mijloacelor hardware şi software ale sistemelor informaţionale, contra ameninţărilor.

II. CONDIŢII GENERALE REFERITOARE LA PRESTATOR

5. Prestatorul trebuie să deţină licenţa pentru activitatea de protecţiei a informaţiei.

6. În procesul prestării serviciilor de încredere, prestatorul trebuie să asigure realizarea următoarelor proceduri:

1) identificarea solicitantului;

2) înregistrarea solicitantului;

3) crearea (emiterea) certificatului cheii publice a solicitantului;

4) suspendarea valabilităţii certificatului cheii publice a solicitantului;

5) restabilirea valabilităţii certificatului cheii publice a solicitantului;

6) revocarea certificatului cheii publice a solicitantului;

7) publicarea certificatelor cheilor publice;

8) distribuirea informaţiei privind certificatele suspendate şi revocate (listelor certificatelor revocate).

7. Organizarea regimului intern de activitate al prestatorului trebuie să excludă posibilitatea accesului fizic neautorizat, utilizarea sau modificarea neautorizată a dispozitivelor de creare a semnăturilor electronice sau a sigiliilor electronice calificate, dispozitivelor de verificare a semnăturilor electronice sau sigiliilor electronice şi produselor (în continuare – dispozitive şi/sau produse) utilizate de către prestator la prestarea serviciilor de încredere calificate.

8. Prestatorul trebuie să creeze condiţiile necesare pentru asigurarea securităţii cheilor publice şi private ale acestuia şi a registrului certificatelor cheilor publice.

9. Prestatorul trebuie să asigure utilizarea cheii sale private numai pentru semnarea certificatelor cheilor publice şi a listelor certificatelor revocate emise de către acesta.

10. Prestatorul trebuie să excludă posibilitatea utilizării cheii sale private dacă are motive să presupună că a fost încălcată confidenţialitatea respectivei chei private.

11. Prestatorul trebuie să elaboreze şi să aprobe politica de certificare, care va include un set de reguli privind utilizarea certificatului emis de prestator conform cerinţelor de securitate stabilite.

12. Prestatorul trebuie să elaboreze şi să aprobe Regulamentul prestatorului de servicii de încredere calificat, care va stabili condiţiile organizatorice, tehnice şi de alt nivel ale activităţii prestatorului în procesul de prestare a serviciilor de încredere calificate.

13. Anterior aprobării, Regulamentul prestatorului de servicii de încredere calificat se avizează la organul de supraveghere şi control.

14. Regulamentul prestatorului de servicii de încredere calificat trebuie să conţină cel puţin:

1) lista serviciilor prestate de prestator şi modalitatea de prestare a acestora;

2) funcţiile, drepturile şi obligaţiile prestatorului;

3) drepturile şi obligaţiile utilizatorilor;

4) responsabilităţile prestatorului şi utilizatorilor;

5) procedurile de asigurare a activităţii prestatorului;

6) ordinea de publicare şi distribuire a informaţiei;

7) modalitatea de accesare a resurselor informaţionale ale prestatorului;

8) modul de arhivare a informaţiei documentate;

9) procedurile de identificare şi autentificare a solicitanţilor serviciilor de încredere;

10) procedurile prestatorului de gestionare a cheilor;

11) algoritmul acţiunilor în cazul compromiterii cheii private a prestatorului şi a utilizatorului;

12) descrierea formatelor de date aprobate de către prestator;

13) structura certificatului cheii publice a prestatorului;

14) structura certificatelor cheilor publice ale utilizatorilor;

15) structura listei certificatelor revocate;

16) ordinea de sincronizare a timpului;

17) modalitatea de soluţionare a situaţiilor litigioase;

18) ordinea de înştiinţare a utilizatorilor privind politica de certificare şi conţinutul Regulamentului prestatorului, precum şi de modificare a acestora.

15. Prestatorul trebuie să reglementeze activităţile tehnico-organizatorice de asigurare a securităţii prestatorului, inclusiv politica de confidenţialitate şi protecţie a datelor cu caracter personal. Aceste pot fi stabilite în Regulamentul prestatorului sau în documente separate.

16. Regulamentul prestatorului de servicii de încredere calificat este elaborat în conformitate cu cerinţele stabilite în RFC 6484 Certificate Policy (CP) for the Resource Public Key Infrastructure (RPKI) şi RFC 3647 Internet X.509 Public Key Infrastructure Certification Policy and Certification Practices Framework.

17. Prestatorul trebuie să excludă posibilitatea divulgării informaţiei utilizatorilor serviciilor de încredere, cu excepţia informaţiei ce se utilizează pentru identificarea certificatelor cheilor publice ale acestora şi care este publicată prin includerea acesteia în certificatele utilizatorilor.

18. Regimul de confidenţialitate, în cazul operării cu informaţia încredinţată sau care a devenit cunoscută prestatorului, trebuie să asigure:

1) delimitarea funcţională a responsabilităţilor persoanelor cu funcţii de răspundere;

2) limitarea numărului persoanelor cu funcţii de răspundere cu drept de acces la informaţia confidenţială;

3) ordinea de admitere controlată şi de acces a persoanelor cu funcţii de răspundere la realizarea activităţilor legate de informaţia confidenţială;

4) procedura explicită şi sigură de identificarea şi autentificare a utilizatorilor, inclusiv prin intermediul serviciilor de încredere; ;

5) delimitarea accesului la diferite obiecte şi/sau la funcţii speciale ale prestatorului;

6) securitatea păstrării, prelucrării şi transmisiei informaţiei confidenţiale prin intermediul canalelor de comunicaţii.

19. Prestatorul trebuie să asigure efectuarea periodică a copiilor de rezervă a informaţiei critice pentru activitatea sa.

20. Prestatorul trebuie să sincronizeze activitatea serviciilor sale, inclusiv a mijloacelor hardware şi/sau software, conform destinaţiei, cu Timpul Universal Coordonat (UTC). Se recomandă utilizarea a două surse independente UTC. Este permisă sincronizarea cu Greenwich Mean Time – GMT.

III. CONDIŢII REFERITOARE LA INFRASTRUCTURA PRESTATORULUI

Secţiunea 1

Cerinţe referitoare la încăperi

21. Încăperile prestatorului trebuie să asigure funcţionarea stabilă şi neîntreruptă a mijloacelor hardware şi software, a sistemelor comunicaţiilor electronice şi a altor componente tehnice ce sunt utilizare în scopul prestării serviciilor de încredere, inclusiv a sistemelor de energie electrică, termică şi de apeduct, de aer condiţionat şi antiincendiare.

22. Încăperile prestatorului unde sunt instalate mijloace hardware, dispozitive şi/sau produse utilizare la prestarea serviciilor de încredere (în continuare – Încăperi speciale) trebuie să fie amplasate în perimetrul de securitate, unde drept de acces îl are doar personalul prestatorului, accesul persoanelor terţe fiind îngrădit fizic. Aceste încăperi trebuie să fie echipate corespunzător cerinţelor de asigurare a securităţii fizice stabilite la Secţiunea 2 al Capitolului VI.

23. Încăperile speciale ale prestatorului trebuie să aparţină acestuia cu drept de proprietate sau posesie. În cazul închirierii încăperilor speciale, contractul de locaţiune trebuie să prevadă accesul exclusiv al prestatorului la acestea, locatorului fiindu-i interzis accesul în încăperi pentru verificare sau efectuarea lucrărilor, fără permisiunea şi în lipsa prestatorului.

24. Prestatorul trebuie să deţină schema tuturor încăperilor care sunt utilizate pentru prestarea serviciilor de încredere.

25. Din categoria încăperilor speciale fac parte:

1) încăperile unde se instalează mijloacele hardware, dispozitive şi/sau produse de bază ale prestatorului (încăperi pentru servere);

2) încăperile unde sunt păstrate suporturile materiale ce conţin copiile de rezervă ale registrului certificatelor cheilor publice, copiile de rezervă ale resurselor de sistem şi de program, cheile private ale angajaţilor prestatorului;

3) încăperile unde sunt păstrate, temporar sau permanent, documentele depuse de solicitanţii serviciilor de încredere;

4) încăperile de serviciu ale prestatorului unde este desfăşurată activitatea de asigurare a securităţii, inclusiv cibernetice, a prestatorului şi a serviciilor de încredere prestate.

26. Încăperile speciale ale prestatorului trebuie:

1) să corespundă condiţiilor de protecţie fizică şi tehnică a informaţiei, stabilite de Capitolul VI;

2) să corespundă cerinţelor IETF RFC 3647 Internet X.509 Public Key Infrastructure Certificate Policy and Certification Practices Framework şi AICA/CICA Web Trust Program for Certification Authorities;

3) să fie dotate cu mijloace autonome, instalaţii şi sisteme automate de semnalizare şi avertizare la incendiu, stingere a incendiului şi evacuare a fumului, conform normativelor NCM.E.03.03-2018 "Siguranţa la incendii. Instalaţii de semnalizare şi avertizare la incendiu" şi NCM.E.03.05-2004 "Instalaţii automate de stingere şi semnalizare a incendiilor. Normativ pentru proiectare";

4) să fie echipate cu mijloace de ventilare şi condiţionare a aerului.

27. În încăperile destinate pentru păstrarea documentaţiei şi a copiilor de rezervă ale registrului certificatelor cheilor publice trebuie să fie instalate safeuri sau dulapuri metalice dotate cu lacăt şi sigilii.

Secţiunea a 2-a

Condiţii referitoare la mijloacele hardware şi software

28. Dispozitivele şi/sau produsele, mijloacele hardware şi software, utilizate de către prestator la prestarea serviciilor de încredere calificate trebuie să aparţină acestuia cu drept de proprietate.

29. Fiecare mijloc hardware şi software trebuie să fie înregistrat, documentat şi testat privind funcţionarea acestuia.

30. Mijloacele hardware şi software ale prestatorului trebuie să asigure posibilitatea efectuării copierii de rezervă şi păstrării informaţiei critice pentru activitatea prestatorului, restabilirii operative şi complete a informaţiei în caz de disfuncţionalităţi, de incidente sau erori în sisteme, precum şi instalării, în caz de necesitate, a resurselor tehnice suplimentare sau de rezervă.

31. În activitatea sa prestatorul trebuie să utilizeze doar soft licenţiat sau liber distribuit.

32. Dispozitivele şi/sau produse utilizate de către prestator la prestarea serviciilor de încredere calificate trebuie să dispună de confirmarea corespunderii cu cerinţele prevăzute de Legea nr.124/2022 privind identificarea electronică şi serviciile de încredere, eliberată de către organul de supraveghere şi control.

Secţiunea a 3-a

Condiţii referitoare la personal

33. Prestatorul trebuie să dispună de personal calificat suficient pentru funcţionarea şi asigurarea securităţii serviciilor de încredere calificate prestate.

34. Angajaţii prestatorului trebuie să deţină calificare, experienţă şi pregătire profesională adecvată pentru realizarea atribuţiilor prestatorului. Nivelul de calificare a fiecărui specialist trebuie confirmat documentar.

35. Pentru fiecare funcţie trebuie definite condiţiile privind nivelul de studii, de cunoştinţe tehnice şi experienţă de lucru în domeniu, prin stabilirea acestora în fişele de post.

36. Pentru fiecare funcţie trebuie stabilite obligaţiile de serviciu, funcţiile, drepturile, responsabilităţile şi cerinţele faţă de regimul de confidenţialitate.

37. Prestatorul de servicii de încredere calificate trebuie să-şi realizeze funcţiile pe baza principiului delimitării privilegiilor (responsabilităţilor) persoanelor cu funcţii de răspundere: administratorul de înregistrări, administratorul de certificare, administratorul de securitate şi administratorul de sistem.

38. Prestatorul trebuie să excludă cumularea funcţiilor de administrator de înregistrare, administrator de certificare, administrator de securitate şi administrator de sistem.

39. Administratorul de înregistrări este responsabil de identificarea solicitantului, corectitudinea (autenticitatea) informaţiei, de completare a certificatului cheii publice şi înregistrarea titularilor certificatelor cheilor publice în procesul creării, revocării, suspendării sau restabilirii valabilităţii certificatelor cheilor publice.

40. Administratorul de certificare este responsabil de emiterea, revocarea, suspendarea sau restabilirea valabilităţii certificatelor cheilor publice, efectuarea modificărilor în registrului certificatelor cheilor publice.

41. Administratorul de securitate este responsabil de funcţionarea corespunzătoare a sistemului complex de protecţie a informaţiei, precum şi de elaborarea şi implementarea politicii de securitate a prestatorului.

42. Administratorul de sistem este responsabil de administrarea, funcţionarea corespunzătoare şi asigurarea securităţii complexului hardware şi software al prestatorului.

43. În caz de necesitate, prestatorul poate crea funcţii suplimentare, atribuţiile căror sunt diferite de atribuţiile administratorului de înregistrări, administratorului de certificare, administratorului de securitate şi administratorului de sistem.

44. Prestatorul trebuie să evalueze periodic nivelul de calificare al specialiştilor săi şi să asigure perfecţionarea continuă a acestora.

IV. CONDIŢII REFERITOARE LA PROCEDURILE

DE BAZĂ ALE PRESTATORULUI

Secţiunea 1

Condiţii privind procedura de înregistrare a solicitantului

45. Prestatorul trebuie să asigure identificarea şi înregistrarea sigură a solicitantului.

46. Procedurile prestatorului privind identificarea şi înregistrarea solicitanţilor serviciilor de încredere calificate se avizează de către organul de supraveghere şi control anterior aprobării sau modificării.

47. Înregistrarea şi identificarea solicitantului poate fi realizată fie de către administratorul de înregistrări al prestatorului, fie de către un prestator de servicii de înregistrare căruia prestatorul i-a delegat funcţia de verificare a identităţii solicitantului şi înregistrare a cererii de certificare a cheii publice.

48. La înregistrarea solicitantului prestatorul asigură, inclusiv prin intermediul resurselor şi sistemelor informaţionale de stat, stabilirea veridică a:

1) identităţii solicitantului şi, după caz, a împuternicirilor de solicitare a serviciilor de încredere;

2) respectării de către solicitant a procedurii de completare şi înaintare a cererii, în conformitate cu prevederile Legii nr.124/2022 privind identificarea electronică şi serviciile de încredere, Hotărârea Guvernului nr.184/2023 pentru aprobarea Regulamentului privind activitatea prestatorilor de servicii de încredere calificaţi şi Regulamentului şi procedurilor aprobate de către prestator;

3) autenticităţii şi valabilităţii informaţiei prezentate în cerere;

4) neatingerii drepturilor unor terţi.

49. Documentele şi informaţiile aferente procedurii de înregistrare a solicitantului trebuie să fie transmise utilizând sisteme informaţionale ce asigură confidenţialitatea şi autenticitatea acestora.

Secţiunea a 2-a

Condiţii privind procedura de certificare a cheilor publice

50. Prestatorul creează şi emite certificate ale cheilor publice în conformitate cu politicile şi procedurile de certificare avizate de către organul de supraveghere şi control şi aprobate de către Prestator.

51. Certificatul cheii publice este creat de către administratorul de certificare.

52. Administratorul de certificare trebuie să verifice integritatea şi autenticitatea datelor transmise de către administratorul de înregistrări sau, după caz, prestatorul de servicii de înregistrare.

53. Prestatorul trebuie să asigure integritatea certificatului cheii publice, precum şi autenticitatea informaţiei care se conţine în acesta.

Secţiunea a 3-a

Condiţii privind procedurile de suspendare, restabilire

a valabilităţii şi revocare a certificatelor cheilor publice

54. Prestatorul trebuie să elaboreze şi să aprobe proceduri de suspendare, restabilire a valabilităţii şi revocare a certificatelor cheilor publice.

55. Prestatorul trebuie să înscrie datele despre certificatul suspendat sau revocat în lista certificatelor revocate în decursul a 3 ore de lucru, indicând data şi timpul includerii, cauza suspendării sau revocării acestuia.

56. Politicile şi procedurile prestatorul trebuie să excludă posibilitatea restabilirii valabilităţii certificatului cheii publice revocat.

57. Certificatul cheii publice suspendat a cărui valabilitate a fost restabilită se exclude din lista certificatelor revocate în termen de cel mult 3 ore de lucru din momentul restabilirii.

58. Politicile şi procedurile prestatorului trebuie să asigure emiterea în timp util a listei actualizate a certificatelor revocate.

59. Prestatorul trebuie să elaboreze şi să aprobe procedura de informare a titularilor certificatelor cheilor publice despre suspendarea, restabilirea valabilităţii sau revocarea certificatelor acestora.

Secţiunea a 4-a

Condiţii privind procedurile de publicare a certificatelor cheilor

publice şi distribuire a informaţiei referitoare la statutul acestora

60. Prestatorul trebuie să elaboreze şi aprobe proceduri privind distribuirea (publicarea) certificatelor cheilor publice emise şi politica de control al accesului la acestea.

61. Accesul la certificatele cheilor publice trebuie să fie acordat numai persoanelor ce au acest drept, conform regulilor stabilite de politica de securitate a prestatorului sau de către titularii certificatelor.

62. Prestatorul trebuie să ofere oricărei persoane informaţia referitoare la statutul certificatelor cheilor publice emise.

63. Prestatorul trebuie să prezinte informaţia referitoare la statutul certificatelor cheilor publice în regim de timp real (on-line), precum şi pe alte căi stabilite de prestator, inclusiv prin distribuirea listelor certificatelor revocate pentru abonaţi (off-line).

64. Prestatorul trebuie să asigure integritatea şi autenticitatea datelor în procesul de verificare al statutului certificatelor cheilor publice. Pe răspunsurile referitoare la starea certificatelor trebuie aplicată semnătura electronica calificată sau sigiliul electronic calificat al prestatorului.

65. Prestatorul trebuie să facă publice certificatele sale ale cheilor publice.

66. Prestatorul trebuie să asigure protecţia informaţiei incluse în registrul certificatelor cheilor publice contra accesului şi modificării neautorizate sau distrugerii acestuia.

67. Prestatorul trebuie să stabilească modalităţile de acces cu drept de înregistrare sau modificare a registrului certificatelor cheilor publice pentru persoanele ce au acest drept conform obligaţiilor sale de serviciu.

68. Prestatorul trebuie să utilizeze mecanisme de autentificare a subiecţilor, care au acces la informaţia din registrul certificatelor cheilor publice.

V. CONDIŢII REFERITOARE LA GESTIONAREA RESURSELOR

INFORMAŢIONALE ALE PRESTATORULUI

Secţiunea 1

Condiţii referitoare la resurse informaţionale

69. Resursele informaţionale principale ale prestatorului sunt registrul certificatelor cheilor publice şi documentele de serviciu ale prestatorului.

70. Resursele informaţionale ale prestatorului sunt ţinute sub formă de documente electronice şi/sau documente pe suport de hârtie.

71. Resursa informaţională principală a prestatorului este registrul certificatelor cheilor publice, care reprezintă un ansamblu de documente electronice şi/sau documente pe suport de hârtie, incluzând:

1) cererile de certificare a cheilor publice ale utilizatorilor;

2) certificatele cheilor publice ale utilizatorilor;

3) deciziile de suspendare, restabilire a valabilităţii sau revocare a certificatelor cheilor publice ale utilizatorilor;

4) listele certificatelor revocate.

72. Documentaţia prestatorului trebuie să corespundă standardului SM SR ISO 15489:2012 "Informare şi documentare. Managementul înregistrărilor".

Secţiunea a 2-a

Condiţii privind asigurarea accesului la resursele informaţionale

73. Prestatorul asigură accesul securizat al utilizatorilor la registrul certificatelor cheilor publice prin intermediul:

1) resurselor electronice oficiale ale prestatorului (portal web, aplicaţie);

2) poştei electronice;

3) solicitărilor utilizatorilor semnăturii electronice calificate sau sigiliului electronic calificat, conform procedurilor aprobate de prestator.

74. Accesul la documentele din arhivă ale prestatorului se realizează în conformitate cu legislaţia.

Secţiunea a 3-a

Condiţii privind păstrarea arhivată a resurselor informaţionale

75. În formă arhivată vor fi păstrate următoarele resurse informaţionale ale prestatorului:

1) registrul certificatelor cheilor publice;

2) jurnalele de audit.

76. Prestatorul poate stabili şi alte tipuri de resurse informaţionale aflate în proprietatea sa ce trebuie păstrate în formă arhivată.

77. Termenul de păstrare în formă arhivată a registrului certificatelor cheilor publice este de cel puţin 10 ani din momentul revocării ultimului certificat inclus în registru.

VI. CONDIŢII REFERITOARE LA ASIGURAREA

SECURITĂŢII PRESTATORULUI

Secţiunea 1

Condiţii referitoare la sistemul de management al securităţii cibernetice

78. Prestatorul trebuie să creeze un sistem de management al securităţii cibernetice.

79. La crearea sistemului de management al securităţii cibernetice prestatorul trebuie să se ghideze de standardul SM ISO/IEC 27001:2023 Securitatea informaţiei, securitatea cibernetică şi protecţia confidenţialităţii. Sisteme de management al securităţii informaţiei. Cerinţe.

80. Obiectivele de bază privind asigurarea securităţii prestatorului sunt:

1) protecţia informaţiei confidenţiale la stocarea, prelucrarea şi transmiterea acesteia (chei criptografice, mijloace de protecţie criptografică a informaţiei, date cu caracter personal etc.);

2) asigurarea confidenţialităţii, integrităţii şi disponibilităţii informaţiei confidenţiale şi celei cu caracter public (informaţia despre titulari inclusă în certificatele cheilor publice, informaţia despre certificatele cheilor publice suspendate sau revocate, componentele aplicative distribuite liber şi documentele aferente etc.);

3) asigurarea confidenţialităţii, integrităţii şi disponibilităţii mijloacelor hardware şi software;

4) asigurarea continuităţii activităţii;

5) asigurarea securităţii fizice a prestatorului şi personalului acestuia.

81. Sistemul de securitate a prestatorului trebuie:

1) să protejeze informaţia referitoare la titularii certificatelor cheilor publice prin asigurarea confidenţialităţii, integrităţii şi accesului securizat la registrul certificatelor cheilor publice;

2) să asigure securitatea infrastructurii şi a resurselor informaţionale ale prestatorului;

3) să stabilească responsabilităţi referitoare la asigurarea securităţii cibernetice;

4) să minimizeze riscurile de producere a incidentelor de securitate;

5) să asigure capacitatea prestatorului de a continua activitatea în cazuri excepţionale sau situaţii critice.

82. Ansamblul măsurilor şi mijloacelor de protecţie a informaţiei în cadrul prestatorului trebuie să includă următoarele subsisteme:

1) subsistemul de protecţie criptografică a informaţiei, care include mijloacele de protecţie criptografică a informaţiei;

2) subsistemul de protecţie a informaţiei contra accesului neautorizat;

3) subsistemul de audit al securităţii cibernetice;

4) subsistemul de detectare a intruziunilor;

5) subsistemul de protecţie a informaţiei contra acţiunilor neintenţionate, inclusiv subsistemul de copiere de rezervă şi arhivare a datelor;

6) subsistemul de asigurare a integrităţii informaţiei, componentelor software şi hardware;

7) subsistemul de asigurare a accesibilităţii informaţiei, inclusiv subsistemul de asigurare a continuităţii funcţionării prestatorului;

8) subsistemul de protecţie contra scurgerii de informaţii;

9) subsistemul securităţii fizice.

83. Prestatorul trebuie să elaboreze şi aprobe condiţii şi proceduri de asigurare a securităţii proprii, criterii şi indicatori de evaluare a nivelului de securitate, care stau la baza realizării activităţii sale şi implementării mijloacelor concrete de protecţie a informaţiei.

84. Orice impedimente care justifică neexecutarea obligaţiei care poate influenţa în mod negativ realizarea procedurilor obligatorii ale prestatorului trebuie adusă la cunoştinţa titularilor certificatelor cheilor publice.

85. Prestatorul trebuie să elaboreze şi aprobe politica de securitate, care va reflecta viziunea entităţii asupra propriei securităţi cibernetice, va include ansamblul de măsuri pentru asigurarea acesteia, responsabilităţile angajaţilor şi mecanismele de control al stării securităţii cibernetice.

86. Politica de securitate trebuie să asigure respectarea regulilor, standardelor şi normelor general acceptate în domeniul securităţii cibernetice şi trebuie să includă:

1) categoriile resurselor prestatorului cu indicarea nivelului necesar de securitate pentru fiecare categorie;

2) analiza riscurilor asociate activităţii prestatorului la prestarea serviciilor de încredere;

3) modelul de securitate a prestatorului;

4) alegerea unui sistem complex de asigurare a securităţii prestatorului;

5) principalele măsuri tehnico-organizatorice necesare pentru asigurarea securităţii prestatorului;

6) condiţiile stabilite pentru mijloacele hardware şi software de protecţie a informaţiei;

7) planul de acţiuni privind menţinerea regimului de securitate a prestatorului, inclusiv planurile de continuitate în activitate;

8) responsabilităţile personalului privind asigurarea securităţii prestatorului;

9) proceduri de control privind respectarea condiţiilor de securitate;

10) procedura de aducere la cunoştinţa utilizatorilor serviciilor de încredere a Regulamentului prestatorului de servicii de certificare, a politicii de securitate a acestuia şi a altor acte normative aferente prestării serviciilor de încredere, relevante pentru utilizatori;

11) modalitatea înştiinţării utilizatorilor serviciilor de încredere despre incidentele de securitate ce pot afecta funcţionarea şi/sau securitatea serviciilor de încredere.

87. Prestatorul trebuie să analizeze toate componentele infrastructurii proprii din punctul de vedere al riscurilor şi impactului, să planifice şi să realizeze activităţi de minimizare, tratare şi evitare a riscurilor depistate.

88. Prestatorul trebuie să implementeze instrumente automatizate de analiză a sistemelor informaţionale şi de comunicaţii electronice, precum şi a proceselor de afaceri ale prestatorului, pentru depistarea şi tratarea vulnerabilităţilor în sistemul de securitate.

89. Prestatorul trebuie să elaboreze şi să aprobe planul de acţiuni pentru asigurarea continuităţii activităţii, care va fi analizat şi revizuit periodic.

Secţiunea a 2-a

Condiţii referitoare la asigurarea securităţii fizice

90. Prestatorul trebuie să creeze şi să menţină sistemul de securitate fizică care să asigure protecţia infrastructurii, a resurselor informaţionale şi a personalului prestatorului

91. Sistemul de securitate al prestatorului trebuie să permită adăugarea de noi funcţionalităţi.

92. Sistemul de securitate fizică a prestatorului trebuie să includă următoarele subsisteme:

1) controlul accesului;

2) detectarea intruziunilor;

3) notificarea şi asigurarea conexiunii în caz de survenire a situaţiilor excepţionale indiferent de natura acestora.

93. Prestatorul trebuie să stabilească responsabilităţile angajaţilor legate de asigurarea securităţii fizice.

94. Echipamentul special de protecţie şi control al accesului în încăperile speciale ale prestatorului trebuie să asigure securitatea informaţiei confidenţiale, a informaţiilor cu caracter personal şi a cheilor criptografice.

95. Prestatorul trebuie să delimiteze încăperile cu regim special de acces, să stabilească reguli de acces în acestea şi să aprobe lista persoanelor cărora le este permis accesul în aceste încăperi.

96. Accesul fizic în încăperile speciale ale prestatorului se va restricţiona conform drepturilor de acces stabilite..

97. Angajaţii prestatorului cu drept de acces în încăperile speciale ale acestuia poartă răspundere personală pentru permiterea accesului persoanelor terţe fără drept de acces în aceste încăperi.

98. Încăperile speciale trebuie dotate cu sistem de control al accesului şi sistem de monitorizare video, care să permită supravegherea accesului persoanelor în aceste încăperi şi acţiunile întreprinse de aceştia.

99. Încăperile speciale trebuie să fie dotate cu sisteme de pază şi semnalizare de alarmă, în conformitate cu Normele metodologice şi tehnice de proiectare şi montare a sistemelor de alarmare împotriva efracţiei, aprobate prin Hotărârea Guvernului nr.667/2005 "Cu privire la măsurile de realizare a Legii nr.283-XV din 4 iulie 2003 privind activitatea particulară de detectiv şi de pază".

100. La amplasarea mijloacelor hardware, prestatorul trebuie să asigure protecţie acestora contra accesului neautorizat, furtului, incendiilor, inundaţiilor, câmpurilor electromagnetice puternice şi alte riscuri posibile identificate de către acesta.

101. În cazul amplasării încăperilor de serviciu sau a altor încăperi ale prestatorului la parter şi/sau la ultimul etaj, precum şi în cazul existenţei balcoanelor, scărilor anti incendiare etc., la ferestrele încăperilor respective trebuie să fie instalate gratii metalice din interior.

Secţiunea a 3-a

Condiţii referitoare la asigurarea securităţii

sistemelor informaţionale şi de comunicaţii

102. Prestatorul trebuie să elaboreze şi implementeze un set de măsuri de asigurare a securităţii sistemelor sale informaţionale şi de comunicaţii electronice, prin funcţionarea următoarelor subsisteme de securitate:

1) subsistemul de gestiune al accesului;

2) subsistemul de înregistrare şi evidentă (audit);

3) subsistemul de asigurare a integrităţii;

4) subsistemul de asigurare a accesibilităţii;

5) subsistemul de protecţie criptografică.

103. Subsistemul de gestiune al accesului:

1) asigură delimitarea accesului la obiectele informaţionale şi la funcţiile sistemelor informaţionale în conformitate cu regulile de acces, bazate pe atributele de acces;

2) efectuează verificarea identităţii personalului ce intenţionează să obţină acces la componentele sistemelor informaţionale;

3) verifică accesul personalului la resursele protejate, în conformitate cu nivelurile de acces stabilite;

4) fixează cazurile de acces cu succes sau cu eşec.

104. Subsistemul de înregistrare şi evidentă (audit):

1) Înregistrează evenimentele de accesare şi părăsire a sistemului, conform următorilor parametri:

a) data şi timpul de acces (tentativei de acces) sau de ieşire din a sistemului;

b) identificatorul subiectului de acces;

c) rezultatul tentativei de accesare a sistemului – succes sau eşec.

2) Înregistrează tentativele de lansare sau oprire a aplicaţiilor şi a proceselor destinate prelucrării resurselor informaţionale protejate. conform următorilor parametri:

a) data şi timpul tentativei de lansare a aplicaţiei sau procesului;

b) denumirea (identificatorul) aplicaţiei sau procesului;

c) identificatorul subiectului ce a lansat sau oprit aplicaţia sau procesul;

d) rezultatul tentativei de lansare a aplicaţiei sau procesului – succes sau eşec.

3) Înregistrează tentativele de obţinere a drepturilor de acces (de executare a operaţiunilor) de către aplicaţii şi procese la resursele protejate, conform următorilor parametri:

a) data şi timpul tentativei de obţinere a accesului (executare a operaţiunii);

b) denumirea (identificatorul) aplicaţiei sau procesului;

c) identificatorul subiectului de acces (executat operaţiunea);

d) specificaţiile resursei protejate (identificator, nume logic, nume fişier, etc.);

e) tipul operaţiunii solicitate (citire, înregistrare, ştergere, montare etc.);

f) rezultatul tentativei de obţinere a accesului (executare a operaţiunii) – succes sau eşec.

4) Înregistrează tentativele de acces neautorizat în sistem, tentativele de lansare neautorizată a aplicaţiilor (proceselor) sau de executare a operaţiunilor, asigurând blocarea tuturor operaţiunilor neautorizate şi înştiinţând despre acest fapt administratorul de securitate.

5) Înregistrează modificările drepturilor de acces al subiecţilor şi statutul obiectelor de acces conform următorilor parametri:

a) data şi timpul modificării drepturilor;

b) identificatorul administratorului care a operat modificările;

c) identificatorul subiectului de acces şi noile drepturi sau specificaţiile obiectului de acces şi noul statut al acestuia.

6) înregistrează toate ieşirile de informaţie din sistem (documente electronice, date etc.) conform următorilor parametri:

a) data şi timpul ieşirilor informaţiilor;

b) denumirea informaţiei şi calea spre aceasta;

c) specificaţiile dispozitivului ce a eliberat informaţia (numele logic);

d) identificatorul subiectului de acces care a solicitat informaţia;

e) volumul informaţiei eliberate (număr de pagini, foi, copii etc.) şi rezultatul eliberării informaţiei – succes sau eşec.

7) Ţine evidenţa resurselor protejate ale prestatorului, înregistrează intrarea/ieşirea suporturilor materiale ce conţin informaţii protejate;

8) Protejează datele protocolate (jurnalul de înregistrări, fişiere log etc.) contra modificărilor.

9) Identifică şi arată evenimentele curente.

105. Subsistemul de asigurare a integrităţii menţine stabilitatea mediului aplicativ, integritatea informaţiei prelucrate, a mijloacelor tehnico-aplicative şi a mijloacelor de protecţie a informaţiei.

106. Subsistemul de asigurare a accesibilităţii:

1) asigură funcţionarea continuă a sistemelor informaţionale şi de comunicaţii ale prestatorului;

2) asigură păstrarea garantată a resurselor informaţionale ale prestatorului, precum şi posibilitatea de restabilire a lor în caz de necesitate;

3) asigură utilizatorilor sistemului acces permanent la resursele informaţionale ale prestatorului, corespunzător normelor de acces stabilite.

107. Subsistemul de protecţie criptografică:

1) realizează criptarea informaţiei confidenţiale în sistemele informaţionale şi de comunicaţii electronice ale prestatorului;

2) asigură controlul accesului subiecţilor la operaţiunile de criptare şi la cheile criptografice, corespunzător regulilor de acces stabilite.

108. Sistemele informaţionale şi de comunicaţii ale prestatorului trebuie să fie însoţite de documentaţie care să asigure setarea, administrarea şi exploatarea lor calificată.

109. Componentele critice ale sistemelor informaţionale şi de comunicaţii ale prestatorului trebuie să includă sisteme de rezervă şi de repornire în cazul încălcării regimului de securitate sau deficienţelor tehnice.

110. Prestatorul trebuie să asigure protecţie sistemelor informaţionale şi de comunicaţii proprii contra acţiunilor aplicaţiilor maliţioase (sistemul de protecţie antivirus).

111. Prestatorul trebuie să stabilească procedurile de acces şi să aprobe lista persoanelor cu drept de acces la resursele specifice ale sistemelor informaţionale şi de comunicaţii.

112. Prestatorul trebuie să elaboreze, să aprobe şi să implementeze mecanisme şi proceduri necesare de delimitare şi control al accesului logic şi fizic la mijloacele hardware şi software ale sistemelor informaţionale şi de comunicaţii.

113. Prestatorul trebuie să elaboreze şi să aprobe instrucţiuni de implementare a sistemelor informaţionale şi de comunicaţii noi sau de modificare a celor existente, a componentelor acestora.

114. Personalul prestatorului trebuie să fie instruit privind funcţionalitatea şi regulile de exploatare a dispozitivelor şi/sau produselor, sistemelor informaţionale şi de comunicaţii, a componentelor, mijloacelor hardware şi software noi sau modernizate.

115. Toate modificările de configurare ale dispozitivelor şi/sau produselor, sistemelor informaţionale şi de comunicaţii în ansamblu, a componentelor acestora, a mijloacelor hardware şi software trebuie să fie testate până la implementarea acestora în mediul operaţional. Decizia despre modificare trebuie luată numai după realizarea unei evaluări a riscurilor referitoare la implementarea modificărilor respective.

116. Prestatorul trebuie să elaboreze şi să aprobe proceduri de control al modificărilor în sistemul informaţional şi de comunicaţii, al modificărilor componentelor acestuia, al dispozitivelor şi/sau produselor.

117. Prestatorul trebuie să utilizeze conexiuni şi mecanisme securizate, care să asigure integritatea şi confidenţialitatea informaţiei la transmiterea acesteia prin intermediul reţelelor publice.

118. Prestatorul trebuie să implementeze mecanisme de ecranare a reţelelor, pentru a proteja sistemele informaţionale şi de comunicaţii interne, precum şi resursele sale în zona încăperilor speciale.

119. Prestatorul trebuie să implementeze mecanisme tehnice şi/sau organizatorice în vederea efectuării controlul zilnic al stării dispozitivelor şi/sau produselor sale, sistemelor informaţionale şi de comunicaţii utilizate la prestarea serviciilor de încredere calificate, al componentelor acestora, sistemelor operaţionale şi aplicative, precum şi al instrumentelor de securitate.

Secţiunea a 4-a

Condiţii de protecţie tehnică a informaţiei

120. Prestatorul asigură protecţia informaţiei confidenţiale prin utilizarea tehnologiilor şi mijloacelor speciale de prevenire a scurgerii informaţiei prin canalele tehnice.

121. Prestatorul trebuie să excludă prezenţa necontrolată a persoanelor sau a mijloacelor de transport, precum şi instalarea întâmplătoare a antenelor, într-o zonă de 15 metri de la locul amplasării mijloacelor tehnice principale ale complexului hardware şi software (în continuare - perimetru controlat).

122. Încăperile pentru servere ale prestatorului trebuie să fie protejate contra scurgerii informaţiei prin intermediul emisiilor electromagnetice prin ecranarea încăperilor sau instalarea sistemelor de bruiaj electromagnetic.

123. În cazul ecranării încăperilor, trebuie asigurată continuitatea conexiunii electrice a materialului tuturor părţilor ecranului: pereţi, tavan, podea, ferestre şi uşi. Materialul pentru uşi trebuie să posede un contact electric sigur cu ecranul încăperii pe toată suprafaţa, construcţiile de ecranare trebuie să posede prize de pământ care să fie amplasate în perimetrul controlat.

124. În cazul sistemelor de bruiaj electromagnetic acestea pot fi instalate pentru a acoperi separat sau în complex dispozitivele de creare şi/sau de verificare a semnăturii electronice sau a sigiliului electronic, suporturi materiale cu cheile private, mijloacele hardware care rulează produse sau Registrul certificatelor cheilor publice.

125. Prestatorul trebuie să asigure protecţia informaţiei contra scurgerilor prin intermediul reţelei electrice şi încrucişarea reţelelor electrice ale obiectului cu instalarea filtrelor de protecţie care să blocheze (bruieze) semnalul.

126. În încăperile prestatorului, unde sunt amplasate mijloacele hardware ce prelucrează informaţie confidenţială trebuie exclusă sau limitată instalarea altor dispozitive electrice, radio sau de alt gen.

127. Utilajul pe liniile care au ieşire în afara perimetrului controlat trebuie instalat la o distanţă de cel puţin de 3 metri faţă de complexul hardware al prestatorului.

128. Suficienţa măsurilor de protecţie tehnică, precum şi necesitatea instalării mijloacelor tehnice speciale suplimentare se stabilesc conform rezultatului cercetărilor speciale de evaluare a nivelului de protecţie a obiectului, realizate, la necesitate, de către prestator.

Secţiunea a 5-a

Condiţii referitoare la asigurarea securităţii resurselor informaţionale

129. Resursele informaţionale ale prestatorului trebuie să fie clasificate şi definite pe categorii în funcţie de nivelul de securitate ce urmează a fi aplicat acestora.

130. Prelucrarea, transmiterea şi păstrarea informaţiilor, datelor şi documentelor trebuie să fie realizată conform regulilor aplicate nivelului de clasificare şi categoriei din care acestea fac parte.

131. Informaţiile, datele şi documentele atribuite la cel mai înalt grad de clasificare stabilit de prestator trebuie păstrate într-un mediu sigur separat.

132. Prestatorul trebuie să ia măsuri adecvate de protecţie a datelor cu caracter personal, în conformitate cu prevederile actelor normative în domeniul protecţie datelor cu caracter personal.

133. Registrul certificatelor cheilor publice trebuie păstrat şi gestionat în condiţii care îi vor asigura integritatea, accesibilitatea şi confidenţialitatea.

134. Prestatorul trebuie să creeze copii de rezervă ale registrului certificatelor cheilor publice, să aprobe şi să testeze regulat funcţionarea acestora.

135. Copiile de rezervă ale registrului certificatelor cheilor publice se păstrează în încăperile speciale ale prestatorului.

136. Documentele prestatorului trebuie să fie protejate contra pierderii, distrugerii şi falsificării intenţionate sau accidentale.

137. Prestatorul trebuie să stabilească termenii de utilizare şi păstrare a documentelor şi a informaţiilor, să elaboreze nomenclatorul dosarelor, în care vor fi specificate tipurile documentelor şi perioada de păstrare a acestora.

138. Utilizarea resurselor informaţionale ale prestatorului în alte scopuri decât cele definite este interzisă.

139. Angajaţii prestatorului trebuie instruiţi despre riscurile legate de încălcarea securităţii cibernetice la care aceştia au acces.

VII. CREAREA, CONTROLUL ACTIVITĂŢII, REORGANIZAREA

ŞI ÎNCETAREA ACTIVITĂŢII PRESTATORULUI

Secţiunea 1

Condiţii referitoare la crearea şi controlul prestatorului

140. Pentru prestarea serviciilor de încredere calificate, prestatorul trebuie să treacă procedura de acreditare şi să certifice cheia sa publică la prestatorul de servicii de încredere calificate de nivel superior.

141. Prestatorul trebuie să asigure îndeplinirea următoarelor condiţii:

1) să creeze (numească) o subdiviziune pentru realizarea atribuţiilor prestatorului;

2) să formeze un stat de personal, cu calificare necesară pentru prestarea serviciilor de încredere calificate;

3) să amenajeze încăperi speciale, precum şi alte încăperi de lucru, conform condiţiilor referitoare la încăperile prestatorului stabilite de prezentele Condiţii speciale;

4) să dispună de mijloace hardware şi software necesare prestării serviciilor de încredere califate, în conformitate cu normele tehnice în domeniul serviciilor de încredere şi prezentele condiţii speciale;

5) să numească administratorul de certificare, administratorul de înregistrări, administratorul de securitate şi administratorul de sistem;

6) să creeze sistemul de securitate al prestatorului în conformitate cu prezentele Condiţii speciale;

7) să elaboreze şi să aprobe cadrul normativ al prestatorului, necesar pentru prestarea serviciilor de încredere calificare;

8) să obţină o garanţie bancară sau o poliţă de asigurare în sumă de 300 000 lei pentru recuperarea unor eventuale prejudicii cauzate de introducerea sau prezentarea eronată a datelor conţinute în certificatele cheilor publice eliberate de către prestator, în Registrul certificatelor eliberate de către prestator sau Registrul certificatelor cheilor publice revocate ale acestuia.

142. Prestatorul este supus controlului cel puţin o dată la doi ani, în conformitate cu Regulamentul privind controlul în domeniul serviciilor de încredere calificate.

143. Prestatorul trebuie să efectueze cel puţin o dată la doi ani auditul extern al activităţii sale.

144. Audit extern al activităţii Prestatorului poate fi realizat de către organizaţii specializate acreditate de audit şi de consultare în domeniul TIC, securitate şi serviciilor de încredere, din contul prestatorului.

145. Rezultatele auditului Prestatorului (copia actului şi încheierii), efectuat de către o organizaţie specializată acreditată, se prezintă organului de supraveghere şi control.

146. Prestatorul trebuie să asigure auditul intern continuu al activităţii sale, în conformitate cu Regulamentul privind efectuarea auditului intern aprobat de acesta.

Secţiunea a 2-a

Condiţii referitoare la reorganizarea şi încetarea activităţii prestatorului

147. În cazul reorganizării persoanei juridice în cadrul căreia activează prestatorul activitatea prestatorului încetează, materialele prestatorului fiind transmise unui alt prestator, sau în cazul lipsei acestuia, organului de supraveghere şi control.

148. Activitatea prestatorului încetează în condiţiile art.38 al Legii nr.124/2022 privind identificarea electronică şi serviciile de încredere şi Capitolului VII al Regulamentului privind activitatea prestatorilor de servicii de încredere calificaţi, aprobat prin Hotărârea Guvernului nr.184/2023.

149. La momentul încetării activităţii prestatorului se retrage certificatul de acreditare în condiţiile Legii nr.160/2011 privind reglementarea prin autorizare a activităţii de întreprinzător.

150. Procedura de încetare a activităţii prestatorului din iniţiativa persoanei juridice care a creat prestatorul se declanşează prin emiterea ordinului privind constituirea comisiei de încetare a activităţii prestatorului şi înaintarea cererii către organul de supraveghere şi control, care va delega cel puţin un reprezentant în componenţa comisiei.

151. La încheierea lucrărilor comisiei se întocmeşte actul de încetare a activităţii prestatorului, care se semnează de către membrii comisiei şi se aprobă de către conducătorul persoanei juridice care a iniţiat procedura.

152. Procedura de încetare a activităţii prestatorului din alte motive se declanşează în baza actului organul de supraveghere şi control care constată survenirea condiţiilor stabilite de cadrul normativ în domeniul serviciilor de încrede pentru retragerea certificatului de acreditare.

153. La încetarea activităţii prestatorului din alte motive, organul de supraveghere şi control emite ordin privind constituirea comisiei privind încetarea activităţii prestatorului. Ordinul de constituire a comisiei se remite persoanei juridice în cadrul căreia activează prestatorul pentru delegarea a cel puţin un reprezentat în comisie.

154. La încheierea lucrărilor comisiei se întocmeşte actul de încetare a activităţii prestatorului, care se semnează de către membrii comisiei şi se aprobă de către conducătorul organului de supraveghere şi control.

155. În cadrul procedurii de lichidare, prestatorul trebuie:

1) să revoce certificatele cheilor publice emise de prestator;

2) după revocarea tuturor cheilor private emise de prestator, să creeze şi să publice lista certificatelor revocate actualizate;

3) să distrugă cheile private ale persoanelor împuternicite ale prestatorului fără a le atinge confidenţialitatea;

4) să transmită spre păstrare altui prestator sau, în cazul lipsei acestuia, organului de supraveghere şi control, registrul certificatelor cheilor publice.

156. Registrul certificatelor cheilor publice sub formă de documente electronice se transmite pe suporturi materiale, iar registrul certificatelor cheilor publice sub formă de documente pe suport de hârtie se transmite sub formă de arhivă a documentelor pe suporturi de hârtie, fapt care se consemnează în actul de primire-predare, semnat de către conducătorul persoanei juridice prestatorul căruia a încetat activitatea şi reprezentantul prestatorului care îl preia spre păstrare sau, după caz, organului de supraveghere şi control. Registrul certificatelor cheilor publice se păstrează în formă arhivată în conformitate cu legislaţia în vigoare.

Anexa nr.3

la Ordinul directorului Serviciului

de Informaţii şi Securitate

al Republicii Moldova

nr.80 din 22.11.2023

REGULAMENT

PRIVIND CONTROLUL ÎN DOMENIUL SERVICIILOR

DE ÎNCREDERE CALIFICATE

I. DISPOZIŢII GENERALE

1. Regulamentul privind controlul în domeniul serviciilor de încredere (în continuare Regulament) stabileşte modalitatea de efectuare a controlului prestatorilor de servicii de încredere (în continuare – prestator), privind respectarea prevederilor actelor normative în domeniul serviciilor de încredere.

2. În sensul prezentului Regulament se utilizează noţiunile definite în Legea nr.124/2022 privind identitatea electronică şi serviciile de încredere, Hotărârea Guvernului nr.184/2023 pentru aprobarea Regulamentului privind activitatea prestatorilor de servicii de încredere calificaţi, precum şi următoarele noţiuni:

1) control complex – controlul respectării cerinţelor stabilite de cadrul normativ în domeniul serviciilor de încredere calificate la acordarea sau prelungirea termenului acreditării prestatorilor, demarat la iniţiativa prestatorului şi care se realizează pe două dimensiuni – evaluarea procedurilor de securitate şi de certificare utilizate şi verificarea complexului tehnic şi de program al prestatorului;

2) control planificat – controlul, realizat în scopul prevenirii, depistării şi înlăturării timpurii a iregularităţilor sau încălcărilor cadrului normativ în domeniul serviciilor de încredere calificate, înlăturării cauzelor şi circumstanţelor care au determinat apariţia acestora, precum şi a consecinţelor negative ce s-au produs;

3) control inopinat – controlul realizat în scopul contracarării încălcărilor cadrului normativ în domeniul serviciilor de încredere calificat, depistate în procesul de supraveghere, în conformitate cu pct.18;

4) control repetat – controlul realizat în scopul verificării executării prescripţiei privind lichidarea încălcărilor prevederilor actelor normative, indicate în actul de control precedent (planificat sau inopinat), fiind parte componentă a controlului precedent;

5) supraveghere – totalitatea acţiunilor, întreprinse de organul de supraveghere şi control, în special analiza permanentă sau periodică a informaţiei general accesibile sau primite de la titularii certificatelor cheilor publice, privind activitatea prestatorilor la prestarea serviciilor de încredere calificate, în scopul depistării încălcărilor actelor normative în domeniul serviciilor de încredere calificate.

II. CONTROLUL ŞI SUPRAVEGHEREA ÎN DOMENIUL

SERVICIILOR DE ÎNCREDERE CALIFICATE

3. Controlul în domeniul serviciilor de încredere se efectuează de organul de supraveghere şi control prin:

1) efectuarea supravegherii activităţii de prestare a serviciilor de încredere în conformitate cu actele normative ce reglementează domeniul dat;

2) efectuarea controlului complex privind respectarea cerinţelor stabilite de cadrul normativ în domeniul serviciilor de încredere calificate la acordarea sau prelungirea termenului acreditării prestatorilor;

3) efectuarea controalelor planificate, inopinate sau repetate a prestatorilor.

4. Organul de supraveghere şi control efectuează supravegherea prin analiza:

1) materialelor controalelor precedente, în scopul asigurării respectării prescripţiilor şi recomandărilor înaintate în urma efectuării acestora;

2) conţinutului şi funcţionalităţii resurselor informaţionale accesibile publicului ale prestatorului de servicii de încredere, în scopul asigurării că acestea corespund cerinţelor actelor normative în domeniul serviciilor de încredere;

3) structurii certificatelor cheii publice, emise de prestator, în scopul asigurării că acestea corespund cerinţelor actelor normative în domeniul serviciilor de încredere;

4) procedurilor de prestare a serviciilor de încredere şi modului de realizare şi respectare a acestora, inclusiv prin utilizarea resurselor informaţionale ale prestatorului sau ale părţilor terţe implicate în procesul de prestare a serviciilor de încredere;

5) rapoartelor anuale prezentate de prestator;

6) actelor normative interne, inclusiv cu caracter individual, ce reglementează activitatea prestatorului sau care au impact asupra prestării serviciilor de încredere, prezentate de prestator şi/sau disponibile pentru public;

7) altor informaţii devenite cunoscute organului de supraveghere şi control referitoare la funcţionarea, organizarea şi prestarea serviciilor de către prestator.

III. COMISIA DE CONTROL ÎN DOMENIUL

SERVICIILOR DE ÎNCREDERE CALIFICATE

5. Controlul complex, planificat şi cel inopinat este efectuat de către Comisia de control în domeniul serviciilor de încredere calificate (în continuare – Comisie).

6. Comisia este constituită din minim 3 (trei) membri, dintre care unul exercită funcţia de preşedinte al Comisiei.

7. În componenţa comisiei pot fi antrenaţi reprezentanţi ai prestatorului de servicii de încredere de nivel superior.

8. Ordinul privind crearea Comisiei şi efectuarea controlului conţine cel puţin următoarele date:

1) denumirea organului de supraveghere şi control;

2) denumirea prestatorului supus controlului şi IDNO al acestuia;

3) sediul prestatorului supus controlului;

4) componenţa Comisiei, cu indicarea numelui şi prenumelui membrilor şi desemnarea preşedintelui;

5) perioada efectuării controlului;

6) tipul controlului (complex, planificat sau inopinat);

7) temeiul verificării;

8) informaţii despre controlul precedent, în cazul controlului reperat.

9. Membrii Comisiei care ulterior desemnării au aflat despre existenţa unui interes personal în raport cu prestatorul supus controlului sunt obligaţi să informeze imediat directorul organului de supraveghere şi control, care va desemna un alt membru.

IV. DREPTURI ŞI OBLIGAŢII

10. În scopul efectuării controlului Comisia are dreptul:

1) la acces liber în încăperile prestatorului în timpul orelor lucrătoare;

2) la acces liber la materialele documentare, pe suport de hârtie şi în format electronic, ce reglementează prestarea serviciilor de încredere de către prestator;

3) în scopul colectării şi păstrării probelor pertinente pentru control şi în vederea argumentării rezultatelor controlului, să efectueze înregistrări foto, audio sau video;

4) la acces liber la resursele informaţionale (mijloace hardware şi software) ale prestatorului utilizate la prestarea serviciilor de încredere calificate;

5) să obţină informaţii complete despre condiţiile şi modul exploatării resurselor informaţionale ale prestatorului;

6) să obţină de la persoanele responsabile şi personalul prestatorului informaţii privind prestarea serviciilor de încredere calificate;

7) să obţină orice alte informaţii, ce ţin de prestarea serviciilor;

11. În scopul efectuării controlului Comisia este obligată:

1) să efectueze controlul în strictă conformitate cu prezentul Regulament, ordinul privind efectuare controlului prestatorului şi actele normative în domeniul serviciilor de încredere;

2) înaintea demarării controlului, să prezinte conducătorului prestatorului supus controlului, sau persoanei împuternicite de către acesta, copia ordinului privind controlul prestatorului;

3) să prezinte actele ce confirmă identitatea membrilor;

4) să expedieze prestatorului supus controlului opinia comisie de control expusă în actul de control.

12. În procesul efectuării controlului prestatorul are dreptul:

1) să solicite preşedintelui comisiei prezentarea copiei ordinului privind efectuarea controlului prestatorului;

2) să solicite membrilor comisiei prezentarea, pentru vizualizare, actele de identitate ale acestora;

3) să refuze accesul comisiei la încăperi şi informaţii în cazul refuzului preşedintelui de prezentare a copiei ordinului privind efectuarea controlului prestatorului;

4) să prezinte obiecţii, în scris, referitoare la faptele şi concluziile expuse în actul de control;

5) să depună la organul competent reclamaţii despre încălcările cadrului normativ admise de către comisia de control în procesul efectuării controlului;

6) să conteste în instanţele judecătoreşti competente refuzul de acreditare a presatorului.

13. În procesul efectuării controlului prestatorul este obligat:

1) să îndeplinească necondiţionat cerinţele legale înaintate de comisia de control;

2) să asigure condiţiile necesare pentru realizarea drepturilor comisiei de control stabilite la pct.11;

3) în cazul depistării de către comisie de control a încălcărilor actelor normative în domeniul serviciilor de încredere, să întreprindă măsuri imediate privind înlăturarea acestora şi prevenirea producerii acestora pentru viitor;

4) să remedieze încălcările indicate în prescripţia privind lichidarea încălcărilor sub sancţiunea refuzului acreditării sau retragerii acesteia;

5) să informeze organul de supraveghere şi control despre executarea prescripţiei.

V. MODALITATEA EFECTUĂRII CONTROLULUI

14. Controlul complex se efectuează în temeiul cererii de acreditare înaintată de către prestator către organul de supraveghere şi control.

15. Controalele planificate se efectuează periodic, dar nu mai des decât o dată în decursul unui an calendaristic şi nu mai rar decât o dată la 2 ani.

16. Controalele planificate se efectuează în conformitate cu termenele de efectuare a acestora, stabilite de actele normative în domeniul serviciilor de încredere şi planul controalelor planificate ale prestatorilor de servicii de încredere calificaţi.

17. Planul controalelor planificate ale prestatorilor de servicii de încredere calificaţi este elaborat şi aprobat de organul de supraveghere şi control şi coordonat, în privinţa termenelor efectuării, cu conducerea prestatorului supus controlului.

18. Controalele inopinate se efectuează la decizia organului de supraveghere şi control numai în temeiul:

1) depistării şi confirmării, în procesul de supraveghere, de către organul supraveghere şi control, a încălcărilor Legii nr.124/2022 privind identificarea electronică şi serviciile de încredere;

2) recepţionării cererilor şi reclamaţiilor argumentate, adresate în formă scrisă organului de supraveghere şi control, referitoare la încălcările sau la îndeplinirea necorespunzătoare a obligaţiilor prevăzute de Legea nr.124/2022 de către prestatorul de servicii de încredere.

19. Prestatorul de servicii de încredere este informat despre efectuarea controlului inopinat în ziua demarării controlului.

20. În cazul refuzului prestatorului de a se supune controlului planificat sau inopinat, organul de supraveghere şi control suspendă acreditarea prestatorului din motivul încălcării de către prestatorul de servicii de încredere a cerinţelor şi obligaţiilor stabilite de Legea nr.124/2022.

21. În cazul în care în urma efectuării controlului planificat sau inopinat se depistează încălcări ale cerinţelor prevăzute de Legea nr.124/2022, organul de supraveghere şi control, în termen de 5 zile lucrătoare, emite, în baza actului de control, prescripţia privind înlăturarea acestor încălcări, care va cuprinde recomandările privind modul de remediere a tuturor încălcărilor constatate, precum şi avertizarea despre suspendarea sau retragerea a acreditării dacă acestea nu vor fi înlăturate în termenul stabilit.

22. Dacă prestatorul nu a comunicat organului de supraveghere şi control o altă poştă electronică, prescripţia este expediată la poşta electronică a prestatorului indicată în cererea de acreditare a acestuia.

23. Prestatorul care a primit prescripţia privind înlăturarea încălcărilor este obligat, în termenul indicat în prescripţie, să comunice organului de supraveghere şi control informaţia privind înlăturarea încălcărilor.

24. În cazul în care în termenul stabilit de prescripţie, prestatorul nu comunică organului de supraveghere şi control informaţiile privind înlăturarea încălcărilor, organul de supraveghere şi control suspendă acreditarea prestatorului.

25. În cazul în care prestatorul informează în termen organul de supraveghere şi control despre înlăturarea încălcărilor expuse în prescripţie, organul de supraveghere şi control, în termen de 3 zile lucrătoare din momentul recepţionării înştiinţării, efectuează controlul repetat al prestatorului.

26. Controalele repetate se efectuează numai în scopul verificării executării prescripţiei privind înlăturarea încălcărilor Legii nr.124/2022, indicate în actul de control precedent (planificat sau inopinat).

27. Controlul repetat constituie parte componentă a controlului precedent şi nu necesită emiterea unui nou ordin de control al prestatorului.

28. La efectuarea controlului repetat componenţa comisiei de control poate fi modificată prin ordinul directorului organului de supraveghere şi control.

29. În urma efectuării controlului complex, planificat sau inopinat, comisia de control întocmeşte, în 2 exemplare, actul de control.

30. Exemplarul nr.1 este prezentat directorului organului de supraveghere şi control, iar exemplarul nr.2 este expediat prestatorului prin intermediul poştei electronice, sau la adresa poştală, indicate în cererea de acreditare, sau se înmânează conducătorului prestatorului supus controlului sau persoanei împuternicite de către acesta.

31. Actul de control conţine următoarele date:

1) componenţa Comisiei;

2) data întocmirii actului;

3) tipul controlului (complex, planificat, inopinat sau repetat);

4) denumirea şi numărul de identificare de stat al prestatorului (IDNO);

5) locul efectuării controlului;

6) numele şi prenumele conducătorului prestatorului;

7) data şi numărul ordinului în temeiul căruia a fost efectuat controlul;

8) data şi timpul demarării şi finalizării controlului;

9) rezultatele controlului precedent, în cazul controlului repetat;

10) descrierea circumstanţelor de fapt, a încălcărilor depistate şi neajunsurilor constatate de către comisie, cu trimiterea la acte normative;

11) concluziile comisiei ce vor conţine recomandări privind remedierea încălcărilor, dacă aceste au fost depistate.

12) propunerea comisiei privind acreditarea/refuzul de acreditare, emiterii prescripţiei sau constatării corespunderii/ necorespunderii cu prevederile cadrului normativ în domeniul serviciilor de încredere.

32. Dacă în procesul efectuării controlului au fost preluate probe, efectuate înregistrări foto, audio sau video, acestea se anexează la actul de control.

33. Actul de control este semnat de către toţi membrii comisiei.

34. Membrul Comisiei, care nu este de acord cu concluziile comisiei expuse în actul de control, semnează actul cu menţiunea privind existenta opiniei separate şi expune opinia separată într-un act separat, care se anexează la actul de control.

35. În cazul în care prestatorul nu este de acord cu rezultatele controlului expuse în actul de control, acesta este în drept să prezinte organului de supraveghere şi control, în termen de 10 zile lucrătoare de la data primirii actului de control, argumentele privind dezacordul, cu anexarea după caz a documentelor şi/sau probelor relevante.

36. Dezacordul prestatorului să facă trimitere la cadrul normativ relevant.

Actul de control poate fi contestat în contencios administrativ doar concomitent cu refuzul de acreditare, prescripţia privind înlăturarea încălcărilor depistate sau constatarea necorespunderii, în modul stabilit, cu respectarea procedurii prealabile.

Anexa nr.4

la Ordinul directorului Serviciului

de Informaţii şi Securitate

al Republicii Moldova

nr.80 din 22.11.2023

CERERE

de acreditare în domeniul serviciilor de încredere calificate

[Anexa nr.4 abrogată prin Ordinul SIS nr.38 din 19.06.2026, în vigoare 26.06.2026]

Anexa nr.5

la Ordinul directorului Serviciului

de Informaţii şi Securitate

al Republicii Moldova

nr.80 din 22.11.2023

CERTIFICAT

de acreditare în calitate de prestator

de servicii de încredere calificat

[Anexa nr.5 abrogată prin Ordinul SIS nr.38 din 19.06.2026, în vigoare 26.06.2026]