Закон № 48 от 16.03.2023
кибербезопасности
ПАРЛАМЕНТ РЕСПУБЛИКИ МОЛДОВА
ЗАКОН
о кибербезопасности
№ 48 от 16.03.2023
(в силу 01.01.2025)
Мониторул Офичиал ал Р. Молдова № 151-153 ст. 225 от 28.04.2023
* * *
С О Д Е Р Ж А Н И Е
Статья 1. Объект регулирования
Статья 4. Идентификация поставщиков услуг
Статья 5. Принципы обеспечения кибербезопасности
ИНСТИТУЦИОНАЛЬНАЯ БАЗА, СОТРУДНИЧЕСТВО
И СТРАТЕГИЧЕСКОЕ КООРДИНИРОВАНИЕ
Статья 8. Правительственный центр реагирования на кибернетические инциденты
Статья 9. Национальная система управления кризисами в области кибербезопасности
Статья 10. Государственный регистр кибернетических инцидентов
Статья 12. Обязательства по уведомлению
Статья 13. Добровольное уведомление
Статья 14. Меры безопасности для информационных сетей и систем юридических лиц публичного права
Статья 15. Предотвращение и разрешение кибернетических инцидентов
Статья 16. Трансграничный обмен информацией
Статья 17. Добровольный обмен информацией
НАДЗОР И ГОСУДАРСТВЕННЫЙ КОНТРОЛЬ
Статья 19. Государственный контроль
ОТВЕТСТВЕННОСТЬ. ФИНАНСИРОВАНИЕ
Статья 20. Защита персональных данных
ЗАКЛЮЧИТЕЛЬНЫЕ И ПЕРЕХОДНЫЕ ПОЛОЖЕНИЯ
Статья 23. Вступление в силу и меры по введению в действие
Парламент принимает настоящий органический закон.
Настоящий закон перелагает статьи 1 и 2, части (1)–(3) статьи 3, части (1) и (2) статьи 4, части (1)–(17) статьи 6, части (1)–(5) статьи 8, части (1)–(4) статьи 9, части (1)–(4) статьи 10, пункты (a)–(f) части (1) и пункты (a)–(e), (g) и (h) части (3) статьи 11, часть (1) статьи 12, статью 20, части (2) и (3) статьи 21, части (1)–(3) и пункты (a), (b), (d) и (e) части (4) статьи 23, часть (1) статьи 24, часть (1) статьи 25, пункты (a) и (b) части (1) и части (2)–(4) статьи 29, пункты a) и b) части (1) и часть (2) статьи 30, часть (1) статьи 31, части (1)–(8) статьи 32, части (1)–(5) статьи 33, статью 34, часть (1) статьи 35 и статью 36 Директивы (ЕС) 2022/2555 Европейского Парламента и Совета от 14 декабря 2022 года о мерах по обеспечению общего высокого уровня кибербезопасности в Союзе, вносящей поправки в Регламент (ЕС) № 910/2014 и Директиву (ЕС) 2018/1972 и отменяющей Директиву (ЕС) 2016/1148 (Директива NIS 2), опубликованной в Официальном журнале Европейского Союза L 333 от 27 декабря 2022 года.
Глава I
ОСНОВНЫЕ ПОЛОЖЕНИЯ
Статья 1. Объект регулирования
Настоящий закон регулирует нормативную, организационную базу и базу для обеспечения сотрудничества в области кибербезопасности, устанавливает компетенции органов публичной власти и публичных учреждений в вопросах кибербезопасности, устанавливает общенациональную базу управления кризисами в области кибербезопасности, вводит требования, меры и механизмы, служащие для целей обеспечения безопасности информационных сетей и систем, имеющих важное значение для жизнедеятельности общества, и целей управления кибернетическими инцидентами.
Статья 2. Основные понятия
Для целей настоящего закона следующие понятия означают:
киберугроза – потенциальное обстоятельство, событие или действие, способное привести к повреждению, сбою либо иному негативному воздействию на информационные сети и системы, на пользователей таких систем или на других лиц;
значительная киберугроза – киберугроза, которая, как можно предположить на основании ее технических характеристик, способна серьезно повлиять на сети и информационные системы юридического лица, предоставляющего услуги, или на пользователей предоставляемых им услуг с причинением значительного материального и/или нематериального ущерба;
согласованное раскрытие уязвимостей – структурированный процесс, посредством которого информация об уязвимостях передается производителю или поставщику потенциально уязвимых продуктов ИКТ или услуг ИКТ таким образом, чтобы он мог диагностировать и устранить соответствующие уязвимости до того, как подробная информация об уязвимости будет раскрыта третьим лицам или общественности;
поставщик услуг – юридическое лицо публичного или частного права, зарегистрированное в Республике Молдова, которое предоставляет услуги в одном или нескольких критических секторах и/или подсекторах, установленных Правительством, и которое определено компетентным органом в соответствии с положениями настоящего закона и нормативных актов, принятых для его введения в действие;
управление кибернетическим инцидентом – совокупность действий и процедур, целью которых является предотвращение, обнаружение, анализ, минимизация последствий и локализация кибернетического инцидента либо реагирование на соответствующий инцидент и оздоровление создавшейся вследствие инцидента ситуации;
кибернетический инцидент – событие, которое ставит под угрозу доступность, подлинность, целостность или конфиденциальность хранящихся, передаваемых или обрабатываемых данных либо услуг, которые предоставляются информационными сетями и системами или при посредстве которых к ним осуществляется доступ;
кибернетический инцидент, предотвращенный в последний момент, – событие, которое могло поставить под угрозу доступность, подлинность, целостность или конфиденциальность хранящихся, передаваемых или обрабатываемых данных либо услуг, которые предоставляются информационными сетями и системами или при посредстве которых к ним осуществляется доступ, и материализация которого была предотвращена или не произошла;
меры безопасности – организационные, физические и информационно-технологические операции и/или ресурсы, применяемые в целях достижения и поддержания безопасности информационных сетей и систем и безопасности данных, обрабатываемых при их использовании;
процесс информационно-коммуникационных технологий (процесс ИКТ) – комплекс действий, выполняемых для проектирования, разработки, предоставления и/или обслуживания продуктов ИКТ или услуг ИКТ;
продукт информационно-коммуникационных технологий (продукт ИКТ) – элемент или группа элементов информационных сетей и/или систем;
информационная сеть и система:
а) сеть электронных коммуникаций согласно ее определению в Законе об электронных коммуникациях № 241/2007; или
b) одно или группа взаимоподключенных либо взаимо-связанных устройств, из которых одно или несколько выполняют в соответствии с программой автоматическую обработку цифровых данных; или
с) цифровые данные, хранящиеся, обрабатываемые, получаемые или передаваемые элементами, предусмотренными в пунктах а) и b), для оперирования соответствующими данными, их использования, защиты и обслуживания;
риск – вероятность потери или сбоя, вызванных кибернетическим инцидентом, которая выражается как сочетание масштаба таких потерь или сбоев и вероятности возникновения кибернетического инцидента;
кибербезопасность – действия, необходимые для защиты информационных сетей и систем, пользователей таких систем и других лиц, подверженных киберугрозам;
безопасность информационных сетей и систем – способность информационных сетей и систем противостоять с определенным уровнем надежности любому действию, которое может поставить под угрозу доступность, подлинность, целостность или конфиденциальность хранящихся, передаваемых либо обрабатываемых данных или услуг, которые предоставляются информационными сетями и/или системами либо при посредстве которых к ним осуществляется доступ;
услуга информационно-коммуникационных технологий (услуга ИКТ) – услуга, которая заключается, полностью или преимущественно, в передаче, хранении, извлечении либо обработке информации при посредстве информационных сетей и систем;
уязвимость – слабое место, недостаток или недоработка, присущие продукту ИКТ или услуге ИКТ, которые могут быть использованы для киберугрозы.
Статья 3. Область применения
(1) Настоящий закон применяется к юридическим лицам частного права, отнесенным в соответствии с классификацией, предусмотренной законодательством о малых и средних предприятиях, к средним предприятиям, и к юридическим лицам частного права, которые превосходят критерии, установленные Правительством для средних предприятий, предоставляющих услуги в одном или нескольких критических секторах или подсекторах, которые идентифицируются в качестве поставщиков услуг компетентным органом, назначенным согласно статье 7, в соответствии с положениями настоящего закона и нормативных актов, принятых для его реализации.
(2) Настоящий закон также применяется к юридическому лицу определенного Правительством типа, независимо от его категории, если оно соответствует по меньшей мере одному из следующих условий:
а) является поставщиком сети электронных коммуникаций общего пользования или общедоступных услуг электронных коммуникаций в значении законодательства об электронных коммуникациях;
b) является поставщиком доверительных услуг в значении законодательства об электронной идентификации и доверительных услугах;
с) является Национальным регистратором домена высшего уровня .md;
d) оказывает услуги по регистрации доменных имен;
е) является единственным в Республике Молдова поставщиком услуги, которая имеет существенное значение для обеспечения критически важной общественно-экономической деятельности;
f) оказывает услугу, зависящую от информационной сети и/или системы, сбой в работе которой может оказать значительное воздействие на общественный порядок, общественную безопасность или общественное здоровье либо может создать значительный системный риск, в особенности для секторов, в которых такой сбой может иметь трансграничное воздействие;
g) является критической в силу своей специфической национальной или региональной значимости для соответствующего сектора либо типа услуг или для других взаимозависимых секторов;
h) оказывает услугу, зависящую от информационной сети и/или системы и от объекта критической инфраструктуры, и идентифицируется согласно соответствующей нормативной базе в качестве оператора такой инфраструктуры;
i) является юридическим лицом публичного права.
(3) Настоящий закон не применяется:
а) к деятельности, осуществляемой органами публичной власти в области защиты государственной тайны в связи с обслуживанием информационных сетей и систем, предназначенных для обработки такой информации;
b) к деятельности, осуществляемой органами публичной власти в области национальной безопасности, национальной обороны, специальной розыскной деятельности и уголовного преследования в связи с обслуживанием информационных сетей и систем, предназначенных для обработки информации в соответствующих областях.
(4) Если международными договорами, одной из сторон которых является Республика Молдова, установлены иные нормы, чем предусмотренные настоящим законом, применяются нормы международных договоров.
(5) Если законы, регулирующие деятельность поставщиков услуг, установленные Правительством критические секторы и подсекторы, предусматривают реализацию определенных мер безопасности или выполнение обязательств по уведомлению о кибернетических инцидентах со значительным воздействием, последствия которых по меньшей мере аналогичны последствиям обязательств, установленных настоящим законом, считается, что положения соответствующих законов носят особый характер по отношению к положениям настоящего закона.
(6) Если предусмотренные в части (5) обязательства, установленные законами, регулирующими деятельность поставщиков услуг, установленные Правительством критические секторы и подсекторы, распространяются на меньшее число юридических лиц, чем предусмотренное настоящим законом и нормативными актами по его введению в действие, положения настоящего закона применяются в отношении юридических лиц, на которых не распространяются обязательства, возлагаемые соответствующими законами.
(7) Положения частей (5) и (6) настоящей статьи применяются компетентным органом в каждом отдельном случае в процессе идентификации поставщиков услуг в соответствии с положениями нормативного акта, утвержденного на основании части (2) статьи 4.
Статья 4. Идентификация поставщиков услуг
(1) Компетентный орган составляет и ведет список поставщиков услуг, включающий по меньшей мере тип, категорию поставщика услуг и критические сектор и подсектор, в которых поставщик оказывает соответствующую услугу. По мере необходимости, но не реже чем раз в два года компетентный орган обновляет соответствующий список.
(2) Правительство утверждает список критических секторов и подсекторов и, соответственно, типов и категорий юридических лиц, оказывающих услуги в соответствующих секторах и подсекторах, устанавливает методологическую базу для идентификации юридических лиц публичного и частного права в качестве поставщиков услуг, а также порядок составления, ведения и обновления списка поставщиков услуг.
(3) По запросу компетентного органа Служба информации и безопасности предоставляет ему список операторов, управляющих объектами критической инфраструктуры, в 30-дневный срок со дня получения запроса, а также любые изменения в указанном списке в 30-дневный срок после внесения соответствующих изменений.
(4) Органы публичной власти, ответственные за реализацию государственной политики в установленных Правительством критических секторах или подсекторах, публичные учреждения, ответственные за управление областями, связанными с соответствующими секторами и подсекторами, а также, в соответствующих случаях, органы публичной власти, регулирующие деятельность в этих секторах или подсекторах, обеспечивают предоставление необходимой поддержки компетентному органу по его запросу в процессе идентификации поставщиков услуг.
Статья 5. Принципы обеспечения кибербезопасности
В процессе обеспечения кибербезопасности, включающем реализацию положений настоящего закона, ответственные лица действуют с учетом следующих принципов:
a) принцип правосубъектности – обеспечение безопасности информационных сетей и систем организуется поставщиками услуг;
b) принцип всеобъемлющей защиты – поставщики услуг проверяют риски, которым подвергаются находящиеся в их владении информационные сети и системы и применяют для их защиты адекватные меры безопасности;
c) принцип минимизации негативных последствий – в случае кибернетического инцидента поставщик услуг применяет меры, необходимые для недопущения роста последствий кибернетического инцидента и его возможного распространения на другие информационные сети или системы и уведомляет о кибернетическом инциденте компетентный орган в соответствии с настоящим законом;
d) принцип соразмерности – обеспечение баланса между рисками, которым подвержены информационные сети и системы, и реализуемыми мерами безопасности;
e) принцип сотрудничества, состоящий в том, что в процессе обеспечения кибербезопасности и разрешения кибернетических инцидентов ответственные лица сотрудничают и, в случае необходимости, учитывают взаимосвязь и взаимозависимость между системами и услугами.
Глава II
ИНСТИТУЦИОНАЛЬНАЯ БАЗА, СОТРУДНИЧЕСТВО
И СТРАТЕГИЧЕСКОЕ КООРДИНИРОВАНИЕ
НА НАЦИОНАЛЬНОМ УРОВНЕ
Статья 6. Планирование и стратегическое координирование в области кибербезопасности на национальном уровне
(1) На национальном уровне планирование и стратегическое координирование в области кибербезопасности осуществляется Правительством при посредстве центрального отраслевого органа публичного управления, ответственного за реализацию государственной политики в области кибербезопасности.
(2) Для обеспечения выполнения функций планирования и стратегического координирования Правительство учреждает Координационный совет в области кибербезопасности – коллегиальный орган, не имеющий статуса юридического лица, основной функцией которого является продвижение политики в области кибербезопасности и ее координирование на стратегическом и оперативном уровнях, и устанавливает порядок его организации и функционирования.
(3) Национальная стратегия кибербезопасности представляет собой программный документ, определяющий стратегические цели, политические и регуляторные меры, направленные на достижение и поддержание высокого уровня кибербезопасности. Национальная стратегия кибербезопасности утверждается Парламентом по предложению Правительства.
Статья 7. Компетентный орган
(1) Правительство назначает компетентный орган на национальном уровне в области кибербезопасности и устанавливает порядок его организации и функционирования.
(2) Компетентный орган выполняет наряду с прочим функции команды реагирования на кибернетические инциденты на национальном уровне и единого национального контактного пункта.
(3) Компетентный орган выполняет следующие основные полномочия:
а) идентифицирует поставщиков услуг на территории Республики Молдова и ведет их учет;
b) разрабатывает и обеспечивает продвижение передовых практик для управления кибернетическими инцидентами и рисками;
с) обеспечивает на международном уровне стратегическое взаимодействие и обмен опытом с другими государствами, международными организациями или создаваемыми ими субъектами по вопросам кибербезопасности;
d) обеспечивает взаимодействие в области кибербезопасности с национальными органами публичной власти и публичными учреждениями и поставщиками услуг;
e) осуществляет надзор и контроль за соблюдением поставщиками услуг своих обязательств, установленных настоящим законом;
f) издает акты обязательного характера, рекомендации и методические указания для поставщиков услуг в целях выполнения ими положений законодательства и устранения выявленных недостатков и устанавливает срок их выполнения;
g) рассматривает уведомления о неисполнении или ненадлежащем исполнении поставщиками услуг своих обязательств;
h) осуществляет иные полномочия, вытекающие из положений законодательства.
(4) В процессе осуществления функции команды реагирования на кибернетические инциденты на национальном уровне компетентный орган выполняет следующие основные полномочия:
1) координирует процесс обеспечения кибербезопасности, предотвращения и разрешения кибернетических инцидентов в соответствии с положениями настоящего закона и нормативных актов по его введению в действие;
2) осуществляет мониторинг и анализ киберугроз, уязвимостей и кибернетических инцидентов на национальном уровне; по запросу оказывает содействие поставщикам услуг в процессе мониторинга ими находящихся в их владении информационных сетей и систем;
3) издает своевременные предупреждения, оповещения, объявления и распространяет информацию о киберугрозах, уязвимостях и кибернетических инцидентах;
4) принимает уведомления о кибернетических инцидентах;
5) обеспечивает реагирование на кибернетические инциденты в соответствии с процедурами, установленными настоящим законом и нормативными актами по его введению в действие, а также оказывает в связи с этим помощь поставщикам услуг;
6) собирает и анализирует криминалистические данные, представляет динамический анализ в отношении рисков, кибернетических инцидентов и степени осведомленности о ситуации в вопросах кибербезопасности;
7) сотрудничает на национальном и международном уровне с командами реагирования на кибернетические инциденты, в том числе в рамках платформы управления кибернетическими инцидентами и для целей обмена информацией;
8) проводит по заявлению поставщика услуг упреждающее сканирование информационных сетей и систем заявителя для обнаружения уязвимостей со значительным потенциальным воздействием в соответствии с нормативным актом, утвержденным Правительством согласно части (9) статьи 12;
9) внедряет в процессе обмена информацией с поставщиками услуг и другими заинтересованными лицами безопасные технические инструменты и решения и в соответствии с положениями законодательства обеспечивает защиту информации, ставшей ему известной в процессе выполнения полномочий;
10) выполняет полномочия координатора процесса согласованного раскрытия уязвимостей в соответствии с утвержденной Правительством нормативной базой по предложению центрального отраслевого органа публичного управления, ответственного за реализацию государственной политики в области кибербезопасности, в том числе:
а) посредничество и содействие взаимодействию между физическим или юридическим лицом, которое сообщает об уязвимости, и производителем либо поставщиком потенциально уязвимых продуктов ИКТ или услуг ИКТ по запросу любого из этих лиц;
b) выявление задействованных физических или юридических лиц и установление контакта с ними;
c) оказание помощи физическим или юридическим лицам, сообщающим об уязвимости;
d) согласование графиков раскрытия уязвимостей и управление уязвимостями, затрагивающими несколько лиц;
e) обеспечение анонимности для физических или юридических лиц, сообщающих об уязвимости, в случаях, когда они об этом просят.
(5) В процессе осуществления функции единого национального контактного пункта компетентный орган выполняет следующие основные полномочия:
а) обеспечивает взаимодействие национальных органов публичной власти и публичных учреждений с аналогичными органами других государств и/или с международными организациями либо учрежденными ими субъектами;
b) направляет по запросу органов публичной власти и публичных учреждений или команд реагирования на кибернетические инциденты в единые контактные пункты других государств уведомления и запросы о кибернетических инцидентах;
с) направляет национальным органам публичной власти и публичным учреждениям в соответствии с их компетенцией уведомления и запросы по вопросам кибербезопасности, полученные от других государств или от международных организаций либо учрежденных ими субъектов.
Статья 8. Правительственный центр реагирования на кибернетические инциденты
(1) Для обеспечения кибербезопасности на правительственном уровне Правительство создает Правительственный центр реагирования на кибернетические инциденты на уровне информационных сетей и систем, находящихся в собственности государства, назначает юридическое лицо публичного права, ответственное за выполнение соответствующих функций, и определяет порядок организации и функционирования этого центра.
(2) Правительство несет ответственность за обеспечение Правительственного центра реагирования на кибернетические инциденты ресурсами, необходимыми для предотвращения, анализа, идентификации и реагирования на кибернетические инциденты на уровне информационных сетей и систем, находящихся в собственности государства.
(3) Правительственный центр реагирования на кибернетические инциденты несет ответственность за обеспечение безопасности информационных сетей и систем, находящихся в собственности государства, и за содействие поставщикам услуг–юридическим лицам публичного права в выполнении предусмотренных настоящим законом обязательств по обеспечению кибербезопасности, в том числе по уведомлению, а также за содействие в их взаимодействии с компетентным органом и национальной командой реагирования на кибернетические инциденты.
Статья 9. Национальная система управления кризисами в области кибербезопасности
(1) Компетентный орган несет ответственность на национальном уровне за управление кибернетическими инцидентами и кризисами в области кибербезопасности.
(2) С этой целью компетентный орган разрабатывает и утверждает национальный план реагирования на кибернетические инциденты и кризисы в области кибербезопасности, в котором определяются цели и способы управления соответствующими инцидентами и кризисами на национальном уровне.
(3) Национальный план реагирования на кибернетические инциденты и кризисы в области кибербезопасности должен включать по меньшей мере следующие данные:
а) цели национальных подготовительных мер и мероприятий;
b) задачи и полномочия ответственных органов публичной власти и публичных учреждений;
c) процедуры управления кризисами и каналы обмена информацией;
d) подготовительные меры, включая тренинги и мероприятия по повышению квалификации;
e) поставщики услуг, взаимодействие между ними и ответственными органами публичной власти и публичными учреждениями, а также задействованная инфраструктура;
f) процедуры и механизмы взаимодействия между ответственными органами публичной власти и публичными учреждениями, а также их скоординированного взаимодействия при управлении масштабными кибернетическими инцидентами и кризисами в области кибербезопасности, в том числе на европейском и международном уровне.
(4) Правительство утверждает методологическую нормативную базу по разработке, обновлению и реализации положений национального плана реагирования на кибернетические инциденты и кризисы в области кибербезопасности, по взаимодействию между органами публичной власти и публичными учреждениями, ответственными за процесс разработки и обновления соответствующего плана и по их взаимодействию с частным сектором.
Статья 10. Государственный регистр кибернетических инцидентов
(1) В целях учета данных по возникновению, развитию и разрешению кибернетических инцидентов, по автоматизации процессов идентификации, регистрации, документирования, классификации, анализа и управления такими инцидентами, по мониторингу и учету оповещений, киберугроз и уязвимостей Правительство по предложению центрального отраслевого органа публичного управления, ответственного за реализацию государственной политики в области кибербезопасности, создает Государственный регистр кибернетических инцидентов и регулирует порядок его организации и функционирования, а также в связи с этим создает информационную систему, предназначенную для ведения соответствующего регистра, и регулирует прядок администрирования и функционирования этой системы.
(2) Доступ к Государственному регистру кибернетических инцидентов ограничен, а данные в регистре предназначены для внутреннего пользования, если нормативной базой не предусмотрено иное.
Глава III
ОБЯЗАТЕЛЬСТВА ПО ОБЕСПЕЧЕНИЮ
КИБЕРБЕЗОПАСНОСТИ
Статья 11. Меры безопасности
(1) Поставщик услуг обязан на постоянной основе применять меры безопасности в целях:
а) предотвращения кибернетических инцидентов;
b) разрешения кибернетических инцидентов;
с) предотвращения и смягчения воздействия кибернетического инцидента на непрерывность услуг или безопасность информационной сети и/или системы;
d) предотвращения и смягчения потенциального воздействия на непрерывность услуг либо на безопасность информационных сетей и/или систем, зависящих от сетей либо систем поставщика услуг.
(2) В процессе применения мер безопасности поставщик услуг обязан:
1) оценивать уязвимости и риски, связанные с безопасностью для информационных сетей и систем, определять серьезность возможных кибернетических инцидентов, возникающих в результате материализации рисков, составить описание мер по разрешению кибернетического инцидента и соответствующий отчет по оценке;
2) для управления рисками, связанными с безопасностью используемых им информационных сетей и систем, реализовывать соответствующие и соразмерные организационно-технические меры в соответствии со стандартами, утвержденными согласно пункту а) части (4). Такие меры должны включать по меньшей мере следующее:
a) политику анализа рисков и обеспечения безопасности информационных сетей и систем;
b) политику и процедуры управления кибернетическими инцидентами (предотвращение, обнаружение и реагирование на такие инциденты);
c) политику и процедуры использования криптографии и шифрования, в частности, сквозного шифрования;
d) политику и процедуры оценки эффективности реализованных мер безопасности;
e) меры, относящиеся к непрерывности деятельности и управлению кризисами;
f) меры безопасности, применяемые в процессе приобретения, развития и обслуживания информационных сетей и систем, включая раскрытие уязвимостей и управление ими;
g) меры безопасности в отношении человеческих ресурсов, политика контроля доступа и управления активами;
h) меры по обеспечению безопасности цепочки поставок, включая вопросы безопасности отношений поставщика услуг с его поставщиками или с непосредственными поставщиками услуг;
i) базовые практики кибернетической гигиены и подготовка в области кибербезопасности;
j) решения для аутентификации, безопасной голосовой, видео- и текстовой коммуникации; используемые поставщиком услуги безопасных систем экстренной коммуникации;
3) обеспечение обновления документации по мерам безопасности;
4) обеспечение мониторинга ситуации в области безопасности своих информационных сетей и систем, в том числе с целью выявления услуг ИКТ, процессов ИКТ или продуктов ИКТ, которые ставят под угрозу эти сети или системы;
5) принятие мер, направленных на снижение воздействия и распространения кибернетических инцидентов, включая при необходимости ограничение использования информационной сети и системы или доступа к ним;
6) проверка достаточности и соответствия применяемых мер безопасности, в том числе путем проведения аудита безопасности, и документирование результатов соответствующей проверки.
(3) В случае авторизации поставщиком услуг третьей стороны для администрирования информационной сети и/или системы либо в случае использования услуг третьей стороны для размещения информационной системы ответственность за применение третьей стороной мер безопасности в отношении информационной сети и системы несет соответствующий поставщик.
(4) В целях обеспечения выполнения предусмотренных настоящей статьей обязательств и обеспечения безопасности информационных сетей и систем поставщиков услуг Правительство:
а) при посредстве национального органа по стандартизации обеспечивает утверждение национальных стандартов в области информационной безопасности и кибербезопасности на основании европейских и международных стандартов и технических спецификаций по безопасности информационных сетей и систем;
b) по предложению центрального отраслевого органа публичного управления, ответственного за реализацию государственной политики в области кибербезопасности, утверждает специфические требования по безопасности информационных сетей и систем в зависимости от сектора, подсектора, категории и/или типа поставщика услуг.
Статья 12. Обязательства по уведомлению
(1) Поставщик услуг, не допуская необоснованных задержек и не позднее 24 часов с момента получения информации информирует компетентный орган:
а) о кибернетическом инциденте со значительным воздействием на безопасность информационной сети или системы либо на непрерывность услуги;
b) о кибернетическом инциденте, значительное воздействие которого на безопасность информационной сети или системы либо на непрерывность услуги не очевидно, но может разумно предполагаться;
с) о значительном воздействии кибернетического инцидента, от которого пострадала третья сторона, на непрерывность услуги соответствующего поставщика – если предоставление данной услуги зависит от услуг, предоставляемых соответствующей третьей стороной.
(2) Компетентный орган, не допуская необоснованных задержек и не позднее 24 часов с момента получения информации, указанной в части (1), представляет поставщику услуг предварительный ответ по поводу инцидента со значительным воздействием и, по запросу поставщика услуг, – оперативные рекомендации или инструкции по применению возможных мер для разрешения кибернетического инцидента, включая смягчение его воздействия, а также для непрерывности деятельности.
(3) Поставщик услуг, не допуская необоснованных задержек и не позднее 72 часов с момента получения информации о кибернетическом инциденте представляет компетентному органу обновление информации, представленной в соответствии с частью (1), и предварительную оценку кибернетического инцидента со значительным воздействием, в том числе оценку его серьезности и воздействия, а также, при доступности, индикаторы компрометации.
(4) Если информационная сеть или система поставщика услуг управляется третьей стороной и/или размещается у третьей стороны, поставщик услуг должен удостовериться, что третья сторона информирует его о кибернетических инцидентах, указанных в части (1), в сроки, установленные в частях (1) и (3), либо что третья сторона одновременно в эти же сроки информирует компетентный орган о возникновении таких кибернетических инцидентов.
(5) Воздействие кибернетического инцидента считается значительным, если выполняется по меньшей мере одно из следующих условий:
а) серьезность последствий кибернетического инцидента определяется как по меньшей мере высокая в отчете об оценке рисков безопасности для информационных сетей и систем, составленном в соответствии с положениями пункта 1) части (2) статьи 11 или с требованиями, предусмотренными актами, утвержденными согласно части (4) статьи 11;
b) по причине кибернетического инцидента продолжение предоставления услуги оказывается невозможным по истечении максимально допустимого срока, предусмотренного в договоре о согласованном уровне услуг, заключенном в рамках договорных отношений поставщика услуг с другими лицами, или предусмотренного требованиями по непрерывности услуги, установленными в документации, указанной в пунктах 1)–3) части (2) статьи 11;
с) непрерывность услуги другого поставщика услуг нарушена кибернетическим инцидентом;
d) поставщику услуг, уведомившему о кибернетическом инциденте, другому поставщику услуг или пользователям услуг по причине кибернетического инцидента причинен либо может быть причинен существенный материальный или нематериальный ущерб.
(6) Поставщик услуг обязан, не допуская необоснованных задержек и не позднее 24 часов с момента получения информации о значительной киберугрозе, проинформировать пользователей предоставляемых им услуг, которые могут пострадать от такой угрозы, о мерах, в том числе корректирующих, которые они могут предпринять для предотвращения материализации соответствующей угрозы. Если поставщик услуг не в состоянии идентифицировать и уведомить в индивидуальном порядке пользователей, которые могут пострадать, он информирует широкую общественность. Если поставщик услуг устанавливает неизбежность материализации значительной киберугрозы, он информирует пользователей своих услуг о самом факте такой значительной киберугрозы.
(7) Если поставщик услуг не выполняет в установленный срок обязательства по уведомлению, предусмотренные частью (6), компетентный орган прямо требует от поставщика услуг выполнения обязательства по уведомлению, а в случае невыполнения поставщиком этого обязательства в течение трех часов с момента получения требования компетентный орган обеспечивает уведомление пользователей, которые могут пострадать, либо широкую общественность, о чем информирует поставщика услуг. Порядок информирования пользователей поставщиками услуг или компетентным органом регулируется нормативным актом, изданным в соответствии с частью (9).
(8) В случае разрешения кибернетического инцидента со значительным воздействием поставщик услуг обязан в месячный срок после передачи информации, обновленной в соответствии с частью (3), направить компетентному органу отчет, содержащий по меньшей мере информацию о причинах возникновения кибернетического инцидента, времени, необходимого для его разрешения, примененных мерах и воздействии кибернетического инцидента.
(9) Процедура уведомления о кибернетических инцидентах, включая взаимодействие между поставщиком услуг и компетентным органом, порядок определения воздействия кибернетического инцидента и формат представляемых в процессе управления кибернетическим инцидентом информации, оценок и отчетов устанавливаются Правительством по предложению центрального отраслевого органа публичного управления, ответственного за реализацию государственной политики в области кибербезопасности.
(10) Обязательство, предусмотренное в части (1), не ограничивает поставщика услуг в его праве уведомлять компетентный орган о киберугрозах и инцидентах, предотвращенных в последний момент, а также о кибернетических инцидентах, не оказывающих значительного воздействия согласно части (5).
(11) В целях выполнения обязательств, предусмотренных настоящей статьей, поставщики услуг–юридические лица публичного права уведомляют о кибернетических инцидентах Правительственный центр реагирования на кибернетические инциденты. Правительственный центр реагирования на кибернетические инциденты информирует компетентный орган о кибернетических инцидентах, предусмотренных в части (1).
Статья 13. Добровольное уведомление
(1) Юридические лица публичного права и юридические лица частного права, которые не идентифицируются компетентным органом как поставщики услуг, а также физические лица могут направлять ему уведомления о кибернетических инцидентах со значительным воздействием, киберугрозах и кибернетических инцидентах, предотвращенных в последний момент.
(2) Уведомления, указанные в части (1) настоящей статьи и в части (10) статьи 12, рассматриваются и разрешаются компетентным органом в соответствии с процедурами, установленными настоящим законом и актом, утвержденным в соответствии с частью (9) статьи 12, при этом в приоритетном порядке рассматриваются и разрешаются обязательные уведомления в соответствии с положениями настоящего закона, а в отношении предоставленной уведомителем информации обеспечиваются надлежащая конфиденциальность и защита.
(3) Добровольное уведомление не налагает на лиц, указанных в части (1) настоящей статьи и в части (10) статьи 12, каких-либо дополнительных обязательств, которые не возникли бы для них в случае, если бы они не направили уведомление, за исключением обязательств, которые для них возникают или могут возникнуть согласно соответствующему законодательству в связи с осуществлением действий по предупреждению, расследованию, выявлению и уголовному преследованию преступлений.
Статья 14. Меры безопасности для информационных сетей и систем юридических лиц публичного права
(1) Юридические лица публичного права обязаны применять меры, установленные в частях (1)–(3) статьи 11, и соблюдать обязательства по уведомлению о кибернетическом инциденте, установленные в статье 12.
(2) Минимальные обязательные меры безопасности для юридических лиц публичного права устанавливаются Правительством по предложению специализированного органа центрального публичного управления, ответственного за реализацию государственной политики в области кибербезопасности.
Статья 15. Предотвращение и разрешение кибернетических инцидентов
(1) В целях обеспечения кибербезопасности компетентный орган осуществляет мониторинг доменных имен в адресном пространстве интернета Республики Молдова, связанных с доменом верхнего уровня .md, анализирует риски и их потенциальное воздействие на государство, общество и безопасность информационных сетей и систем.
(2) С целью пресечения непосредственной значительной киберугрозы для безопасности информационных сетей и систем, с целью устранения либо смягчения последствий кибернетического инцидента со значительным воздействием компетентный орган ограничивает использование информационной сети или системы либо доступ к ним, если в совокупности выполняются следующие условия:
а) кибернетический инцидент ставит под угрозу или наносит ущерб безопасности другой информационной сети или системы;
b) администратор информационной сети или системы не в состоянии своевременно пресечь значительную киберугрозу или устранить серьезный сбой, вызванный кибернетическим инцидентом;
с) применение другой меры не позволит пресечь значительную киберугрозу или устранить серьезный сбой, вызванный кибернетическим инцидентом;
d) пресечение значительной киберугрозы или устранение серьезного сбоя, вызванного кибернетическим инцидентом, не причиняет несоразмерного ущерба.
(3) Компетентный орган, не допуская необоснованных задержек и не позднее 24 часов уведомляет о применении мер, предусмотренных в части (2), пользователей и, в случае поставщика услуг, орган публичной власти, реализующий государственную политику в соответствующей области, а также, в зависимости от обстоятельств, орган с функциями регулирования рынка в области предоставления соответствующей услуги.
(4) При осуществлении компетенции по управлению кибернетическими инцидентами компетентный орган обязан принимать во внимание деловые интересы поставщика услуг и обеспечивать защиту коммерческой тайны в соответствии с законом. Компетентный орган обеспечивает защиту информации, отнесенной к государственной тайне, и персональных данных в соответствии с положениями нормативных актов в соответствующих областях.
(5) Компетентный орган информирует Службу информации и безопасности, не допуская необоснованных задержек и не позднее 24 часов с момента получения информации о предотвращенных или разрешенных кибернетических инцидентах со значительным воздействием, которые были направлены на объекты критической инфраструктуры.
[Ст.15 ч.(4) изменена Законом N 330 от 29.12.2025, в силу 31.12.2025]
Статья 16. Трансграничный обмен информацией
В контексте реализации полномочий, предусмотренных настоящим законом, или на основании вытекающих из международного договора обязательств компетентный орган вправе передавать другому государству или международной организации информацию о предотвращении и устранении последствий кибернетических инцидентов, если отсутствует риск того, что передаваемая информация нанесет ущерб национальной безопасности или ведению уголовного судопроизводства.
Статья 17. Добровольный обмен информацией
(1) Поставщики услуг и, в зависимости от обстоятельств, другие юридические лица, не входящие в область применения настоящего закона, могут на добровольной основе обмениваться друг с другом значимой информацией по вопросам кибербезопасности, в том числе информацией о киберугрозах, кибернетических инцидентах, предотвращенных в последний момент, уязвимостях, методах и процедурах, индикаторах компрометации, тактике противника, информацией о субъектах–источниках киберугроз, оповещениях кибербезопасности и рекомендациями по конфигурации инструментов обеспечения кибербезопасности для обнаружения кибератак, если такой обмен информацией:
а) нацелен на предотвращение и обнаружение кибернетических инцидентов, реагирование на кибернетические инциденты или исправление ситуации после них либо на смягчение их последствий;
b) повышает уровень кибербезопасности, в частности, путем улучшения осведомленности о киберугрозах; путем ограничения или предотвращения возможности распространения таких угроз; путем расширения арсенала средств защиты, средств исправления и раскрытия уязвимостей, средств обнаружения угроз, техник ограничения и предотвращения угроз, стратегий смягчения последствий или поэтапного осуществления процессов реагирования и восстановления; путем содействия сотрудничеству между юридическими лицами публичного права и юридическими лицами частного права в области изучения киберугроз.
(2) Компетентный орган выступает посредником в обмене информацией между юридическими лицами, указанными в части (1), путем создания и управления платформами, в том числе техническими и технологическими, и доверенных сообществ. Для обеспечения защиты чувствительной информации компетентный орган содействует подписанию соглашений об обмене информацией между участниками таких платформ и сообществ. Порядок подписания соглашений об обмене информацией, их содержание и другие вопросы определяются компетентным органом.
(3) Юридические лица публичного права могут подписывать соглашения об обмене информацией по вопросам кибербезопасности в порядке, установленном утвержденным Правительством положением, по предложению центрального отраслевого органа публичного управления, ответственного за реализацию государственной политики в области кибербезопасности.
(4) Поставщики услуг обязаны информировать компетентный орган о подписании указанных в части (2) соглашений об обмене информацией по вопросам кибербезопасности и о выходе из таких соглашений в течение трех дней со дня их подписания или, по обстоятельствам, выхода из них.
Глава IV
НАДЗОР И ГОСУДАРСТВЕННЫЙ КОНТРОЛЬ
Статья 18. Надзор
(1) Компетентный орган осуществляет функцию надзора за соблюдением поставщиками услуг положений настоящего закона путем постоянного мониторинга порядка выполнения ими обязательств, возложенных на них в соответствии с положениями настоящего закона и нормативных актов по его введению в действие, в том числе путем проведения аудитов безопасности.
(2) Если поставщик услуг, ответственный за управление кибернетическим инцидентом, не в состоянии своевременно отреагировать на кибернетический инцидент или разрешить его, компетентный орган обеспечивает применение мер, необходимых для разрешения кибернетического инцидента.
(3) Меры надзора и порядок их применения устанавливаются Правительством по предложению центрального отраслевого органа публичного управления, ответственного за реализацию государственной политики в области кибербезопасности.
Статья 19. Государственный контроль
(1) Компетентный орган осуществляет государственный контроль за соблюдением настоящего закона поставщиками услуг–юридическими лицами частного права, применяя положения Закона о государственном контроле № 131/2012.
(2) Компетентный орган осуществляет государственный контроль исключительно на основании мотивированного акта, изданного для этой цели, на основе оценки рисков для безопасности информационных сетей и систем поставщиков услуг, а также с предварительным уведомлением поставщика услуг о предполагаемом контроле.
(3) В целях осуществления государственного контроля компетентный орган имеет право доступа к той информации, имуществу и помещениям, находящимся во владении подлежащего контролю поставщика услуг, которые необходимы для достижения целей контроля.
(4) Компетентный орган проводит проверки, если он:
а) выявил и по результатам предварительного расследования подтвердил факты нарушения положений настоящего закона; и/или
b) был извещен о нарушениях, неисполнении или ненадлежащем исполнении поставщиком услуг обязанностей, предусмотренных настоящим законом.
(5) Правительство по предложению центрального отраслевого органа публичного управления, ответственного за реализацию государственной политики в области кибербезопасности, устанавливает отдельно для поставщиков услуг–юридических лиц частного права и отдельно для поставщиков услуг–юридических лиц публичного права подробно описанные процедуры порядка осуществления компетентным органом государственного контроля соблюдения ими обязательств, возложенных на них настоящим законом.
[Ст.19 ч.(1) изменена Законом N 25 от 20.02.2025, в силу 17.04.2025]
Глава V
ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ.
ОТВЕТСТВЕННОСТЬ. ФИНАНСИРОВАНИЕ
Статья 20. Защита персональных данных
(1) Компетентный орган обрабатывает персональные данные при осуществлении предоставленных ему настоящим законом компетенций в порядке, установленном законодательством в соответствующей области.
(2) Если в процессе выполнения функций компетентным органом ему становится известно, что нарушение поставщиком услуг обязательств, предусмотренных настоящим законом, может повлечь за собой нарушение законодательства о защите персональных данных, компетентный орган, не допуская необоснованных задержек, информирует орган, контролирующий область обработки персональных данных.
Статья 21. Ответственность
(1) Персонал компетентного органа в соответствии с положениями законодательства несет ответственность за неисполнение или ненадлежащее исполнение полномочий, установленных нормативными актами.
(2) Персонал органов публичной власти и публичных учреждений, поставщиков услуг, взаимодействующий с компетентным органом согласно настоящему закону, несет ответственность в соответствии с положениями законодательства за неисполнение или ненадлежащее исполнение полномочий, установленных нормативными актами.
Статья 22. Финансирование
(1) Финансирование деятельности компетентного органа осуществляется из государственного бюджета в пределах ассигнований, утвержденных законом о бюджете на соответствующий год.
(2) Реализация положений настоящего закона поставщиками услуг – юридическими лицами публичного права финансируется за счет бюджета, из которого финансируется деятельность соответствующих юридических лиц, в пределах ассигнований, утверждаемых ежегодно законом/решением о бюджете.
(3) Реализация положений настоящего закона поставщиками услуг–юридическими лицами частного права осуществляется за счет средств соответствующих юридических лиц.
(4) Для введения в действие положений настоящего закона Правительство может привлекать финансовые средства из проектов внешней помощи.
Глава VI
ЗАКЛЮЧИТЕЛЬНЫЕ И ПЕРЕХОДНЫЕ ПОЛОЖЕНИЯ
Статья 23. Вступление в силу и меры по введению в действие
(1) Настоящий закон вступает в силу с 1 января 2025 года.
(2) Правительству:
а) в шестимесячный срок со дня опубликования настоящего закона представить Парламенту предложения по приведению нормативных актов в соответствие с ним;
b) в девятимесячный срок со дня опубликования настоящего Закона принять меры, необходимые для назначения компетентного органа, а также для регулирования порядка его организации и функционирования и для определения его структуры и предельной численности;
с) в двенадцатимесячный срок со дня опубликования настоящего закона привести свои нормативные акты в соответствие с ним, обеспечить разработку и принятие нормативных актов, необходимых для введения в действие положений настоящего закона, включая определение специализированного органа центрального публичного управления, ответственного за реализацию государственной политики в области кибербезопасности;
d) в двенадцатимесячный срок со дня вступления в силу настоящего Закона разработать, утвердить и представить Парламенту на рассмотрение Национальную стратегию в области кибербезопасности.
(3) Компетентному органу:
а) в трехмесячный срок со дня вступления в силу нормативных актов, утвержденных в соответствии с частью (2) статьи (4), идентифицировать поставщиков услуг, уведомить их в установленном порядке и включить их в Список поставщиков услуг, составленный в соответствии с настоящим законом;
b) утвердить нормативные акты, необходимые для введения в действие положений настоящего закона.
| ПРЕДСЕДАТЕЛЬ ПАРЛАМЕНТА | Игорь ГРОСУ |
| № 48. Кишинэу, 16 марта 2023 г. | |