Постановление № 482 от 08.07.2020
об утверждении некоторых мер, необходимых для обеспечения кибернетической безопасности на правительственном уровне, и о внесении изменений в Постановление Правительства № 414/2018 о мерах по консолидации центров данных в государственном секторе и рационализации администрирования государственных информационных систем
ПРАВИТЕЛЬСТВО РЕСПУБЛИКИ МОЛДОВА
ПОСТАНОВЛЕНИЕ
об утверждении некоторых мер, необходимых для обеспечения кибернетической
безопасности на правительственном уровне, и о внесении изменений в
Постановление Правительства № 414/2018 о мерах по консолидации
центров данных в государственном секторе и рационализации
администрирования государственных информационных систем
№ 482 от 08.07.2020
(в силу 17.08.2020)
Мониторул Офичиал ал Р. Молдова № 180-187 ст. 614 от 17.07.2020
* * *
Примечание: Изменения, внесенные Пост.Прав. N 822 от 29.12.2025, в силу 30.12.2025 опубликованы
только на румынском языке, текст на русском языке отсутствует.
Примечание: По всему тексту:
- слова "инцидент кибернетической безопасности" в любой грамматической форме заменить словами "кибернетический инцидент" в соответствующей грамматической форме;
- слова "Правительственный центр реагирования на инциденты кибернетической безопасности" в любой грамматической форме заменить словами "Правительственный центр реагирования на кибернетические инциденты" в соответствующей грамматической форме, согласно Пост.Прав. N 112 от 05.03.2025, в силу 06.03.2025
На основании части (1) статьи 10 Закона № 467/2003 об информатизации и государственных информационных ресурсах (Официальный монитор Республики Молдова, 2004 г., № 6-12, ст.44), с последующими изменениями, и пунктов е) и f) части (2) статьи 11 и статьи 24 Закона № 71/2007 о регистрах (Официальный монитор Республики Молдова, 2007 г., № 70-73, ст.314), с последующими изменениями, Правительство
ПОСТАНОВЛЯЕТ:
1. Утвердить некоторые меры, необходимые для обеспечения кибернетической безопасности на правительственном уровне (прилагаются).
2. Назначить публичное учреждение "Служба информационных технологий и кибернетической безопасности" в качестве Правительственного центра реагирования на кибернетические инциденты.
3. Правительственный центр реагирования на кибернетические инциденты составит единый пункт связи и передачи сообщений об кибернетических инцидентах для ведомственных структур Правительства типа CERT.
4. Публичному учреждению "Служба информационных технологий и кибернетической безопасности" в 9-месячный срок создать и ввести в действие Государственный регистр кибернетических инцидентов.
5. Министерствам, другим центральным административным органам, подведомственным Правительству, Государственной канцелярии и организационным структурам в сфере их компетенции (подведомственные административные органы, деконцентрированные и подведомственные общественные службы, а также публичные учреждения и государственные предприятия, в которых министерство, Государственная канцелярия или другой центральный административный орган выступает в качестве учредителя), публичным субъектам и автономным государственным организациям, учрежденным Правительством, обеспечить выполнение положений настоящего постановления.
6. Пункт 8 приложения № 1 к Постановлению Правительства № 414/2018 о мерах по консолидации центров данных в государственном секторе и рационализации администрирования государственных информационных систем (Официальный монитор Республики Молдова, 2018 г., № 157-166, ст.474), с последующими изменениями, дополнить подпунктом 34) следующего содержания:
"34) исполнение роли Правительственного центра реагирования на инциденты кибернетической безопасности".
7. Контроль за исполнением настоящего постановления возложить на Государственную канцелярию.
| ПРЕМЬЕР-МИНИСТР | Ион КИКУ |
| № 482. Кишинэу, 8 июля 2020 г. | |
Утверждены
Постановлением Правительства
№ 482/2020
Примечание: По всему тексту слова "инцидент кибернетической безопасности" в любой грамматической форме заменить словами "кибернетический инцидент" в соответствующей грамматической форме, согласно Пост.Прав. N 112 от 05.03.2025, в силу 06.03.2025
МЕРЫ,
необходимые для обеспечения кибернетической
безопасности на правительственном уровне
I. ОБЩИЕ ПОЛОЖЕНИЯ
1. Меры, необходимые для обеспечения кибернетической безопасности на правительственном уровне (в дальнейшем – меры), применяются в министерствах, других центральных административных органах, подведомственных Правительству, Государственной канцелярии, и организационных структурах в сферах их компетенции (подведомственные административные органы, деконцентрированные общественные службы и подведомственные службы, а также публичные учреждения и государственные предприятия, в которых министерство, Государственная канцелярия или другой центральный административный орган выступает в качестве учредителя), органах публичной власти/ публичных учреждениях и автономных государственных организациях, учрежденных Правительством (в дальнейшем – публичные субъекты).
2. Настоящие меры не применяются в случае информационных систем и сетей связи, которые обрабатывают информацию, относящуюся к государственной тайне.
3. Для целей настоящего постановления следующие определения означают:
CERT Gov – Правительственный центр реагирования на кибернетические инциденты, субъект, являющийся единым пунктом связи и передачи сообщений об кибернетических инцидентах Правительства и располагающий потенциалом, необходимым для предупреждения, анализа, выявления и реагирования на кибернетические инциденты на правительственном уровне;
ведомственный CERT – подразделение или ответственное лицо, назначенное в рамках публичных субъектов, которые владеют инфраструктурой/ системами информационных технологий и связи и которые обладают потенциалом, необходимым для ведения обязательного оперативного учета и сообщения об кибернетических инцидентах;
публичные субъекты – министерства, другие центральные административные органы, подведомственные Правительству, Государственная канцелярия и организационные структуры в сфере их компетенции (подведомственные административные органы, деконцентрированные и подведомственные общественные службы, а также публичные учреждения и государственные предприятия, в которых министерство, Государственная канцелярия или другой центральный административный орган выступает в качестве учредителя) и автономные государственные организации, учрежденные Правительством;
система раннего предупреждения и информирования о кибернетических инцидентах в режиме реального времени – совокупность процедур и технических систем, роль которых состоит в выявлении предпосылок возникновения кибернетических инцидентов и предупреждении в случае их возникновения. Система включает и соединения данных, которые будут передавать информацию о кибернетических инцидентах, выявленных специальными датчиками, и статистическую информацию о значениях трафика, зарегистрированных в сетевых узлах кибернетических инфраструктур, что обеспечивает функциональность для общего пользования или обеспечивает услуги информационного общества;
кибернетический инцидент – согласно определению, данному в статье 2 Закона № 48/2023 о кибербезопасности.
[Пкт.3 изменен Пост.Прав. N 112 от 05.03.2025, в силу 06.03.2025]
II. ПРАВА И ОБЯЗАННОСТИ
4. В целях выполнения своих обязанностей CERT Gov вправе:
1) представлять предложения по разработке нормативной базы для обеспечения высокого уровня безопасности государственных информационных систем;
2) разрабатывать механизмы и методы предотвращения угроз в кибернетическом пространстве, которые могут повлиять на кибернетическую безопасность на правительственном уровне;
3) запрашивать у ведомственных структур типа CERT, созданных в рамках публичных субъектов, информацию о выявленных кибернетических инцидентах, а также информацию, связанную с ними;
4) заключать протоколы о сотрудничестве с публичными субъектами или другими национальными или международными юридическими лицами публичного или частного права в области кибернетической безопасности;
5) сотрудничать с публичными субъектами, указанными в пункте 5 постановления, для обеспечения доступности, конфиденциальности, целостности, подлинности и неопровержимости информации в электронном формате в целях предупреждения, анализа, выявления и реагирования на кибернетические инциденты;
6) развивать партнерские отношения и создавать совместные группы, состоящие из собственных специалистов и специалистов из других учреждений или субъектов частного сектора, с соблюдением закона и обеспечением условий конфиденциальности и доступа к информации в рамках закона и с согласия сторон, вовлеченных в инцидент, с целью надлежащего управления значительными инцидентами на правительственном уровне или управления некоторыми инцидентами, которые требуют высокой специализации и специальной технической подготовки;
7) сотрудничать с исследовательскими учреждениями, учреждениями высшего образования и юридическими лицами частного права в целях реализации исследовательских проектов и подготовки квалифицированных специалистов в данной области.
5. CERT Gov имеет следующие обязанности:
1) обеспечивает внедрение политик предотвращения и противодействия инцидентам в кибернетических инфраструктурах согласно компетенции;
2) обеспечивает организационную базу и техническую поддержку, необходимую для обмена информацией между различными группами типа CERT, пользователями, публичными субъектами;
3) обеспечивает взаимодействие со структурами типа CERT в рамках публичных субъектов в отношении порядка сообщения, хранения и обработки информации, связанной с инцидентами и угрозами информационной безопасности;
4) выявляет, регистрирует, классифицирует и анализирует кибернетические инциденты и координирует, сотрудничает и уведомляет правоохранительные органы, по необходимости;
5) предоставляет консультации и разрабатывает рекомендации по устранению и предотвращению инцидентов безопасности;
6) подготавливает статистические данные и составляет годовые отчеты о зарегистрированных инцидентах безопасности, а также об их динамике;
7) обеспечивает учет выявленных или сообщенных угроз, уязвимостей и кибернетических инцидентов, методов и технологий, используемых для атак, а также наилучших практик для защиты кибернетических инфраструктур;
8) предоставляет информационную платформу стратегической связи посредством своей официальной веб-страницы, которая содержит информацию об кибернетических инцидентах и руководства по безопасности;
9) проводит мероприятия по осведомлению и информированию об угрозах, уязвимостях, рисках кибернетической безопасности и принятых мерах защиты;
10) проводит совместные учения и тренинги для укрепления способности реагирования на кибернетические атаки, в том числе блокирования симулированных кибернетических атак;
11) организует и проводит рабочие семинары в области кибернетической безопасности;
12) издает заблаговременные предупреждения, оповещения и уведомления и распространяет информацию о рисках и инцидентах среди публичных субъектов, указанных в пункте 5 постановления, а также любых публичных субъектах, безопасность информационных систем и сетей которых может быть затронута;
13) принимает сообщения об инцидентах, затрагивающих информационные системы и сети публичных субъектов, и определяет степень их воздействия;
14) немедленно дает поставщикам услуг – юридическим лицам публичного права, которые уведомили о кибернетическом инциденте, ответ, содержащий рекомендации и оперативные инструкции по применению мер, необходимых для урегулирования соответствующего инцидента;
15) обеспечивает реагирование на кибернетические инциденты;
16) сотрудничает с ведомственными CERT и публичными субъектами, указанными в пункте 5 постановления, в рамках правительственной платформы управления кибернетическими инцидентами;
161) обеспечивает безопасность информационных сетей и систем, являющихся собственностью государства, на правительственном уровне;
162) уведомляет группу реагирования на кибернетические инциденты на национальном уровне и информирует о кибернетических инцидентах, о которых сообщили поставщики услуг – юридические лица публичного права, в соответствии с положениями Закона № 48/2023 о кибербезопасности;
163) способствует взаимодействию поставщиков услуг – юридических лиц публичного права с Агентством кибербезопасности, а также с группой реагирования на кибернетические инциденты на национальном уровне, обеспечивая выполнение ими обязательств по обеспечению кибербезопасности, предусмотренных Законом № 48/2023 о кибербезопасности;
164) сотрудничает с группой реагирования на кибернетические инциденты на национальном уровне, в том числе в рамках платформы управления кибернетическими инцидентами;
17) внедряет наилучшие практики по защите правительственных кибернетических инфраструктур;
18) подготавливает и ежеквартально представляет Службе информации и безопасности Республики Молдова и Агентству кибербезопасности отчет о выявленных рисках и кибернетических инцидентах, принятых и планируемых мерах по их устранению.
[Пкт.5 изменен Пост.Прав. N 112 от 05.03.2025, в силу 06.03.2025]
6. Для выполнения роли ведомственного CERT, публичные субъекты имеют следующие права:
1) запрашивать консультации и рекомендации по разрешению и предотвращению кибернетических инцидентов;
2) участвовать в рабочих семинарах по кибернетической безопасности;
3) запрашивать информацию о статусе кибернетических инцидентов, о которых было сообщено CERT Gov;
4) разрабатывать механизмы и методы предупреждения угроз в кибернетическом пространстве, которые могут повлиять на кибернетическую безопасность на уровне субъекта;
5) сотрудничать с научно-исследовательскими учреждениями, учреждениями высшего образования и юридическими лицами частного права в реализации исследовательских проектов и подготовке квалифицированных специалистов в данной области;
6) участвовать в учениях и тренингах по укреплению способности реагировать на кибернетические инциденты и атаки.
61. Уведомление о кибернетических инцидентах с существенным воздействием центром CERT Gov группы реагирования на кибернетические инциденты на национальном уровне (в дальнейшем – национальный CSIRT) не исключает права публичных субъектов уведомлять также национальный CSIRT о кибернетических инцидентах.
[Пкт.61 введен Пост.Прав. N 112 от 05.03.2025, в силу 06.03.2025]
7. Для выполнения роли ведомственного CERT публичные субъекты имеют следующие обязанности:
1) назначают административным актом лицо (подразделение), ответственное за введение в действие в рамках публичного субъекта технических и организационных мер по управлению рисками безопасности используемых ими информационных сетей и систем;
2) взаимодействуют с CERT Gov в отношении порядка сообщения, хранения и обработки информации, связанной с инцидентами и угрозами кибернетической безопасности;
3) сообщают и ведут обязательный оперативный учет кибернетических инцидентов в рамках публичного субъекта;
4) разрабатывают и применяют методы предупреждения кибернетических инцидентов;
5) обеспечивают внедрение Обязательных минимальных требований кибернетической безопасности;
6) принимают необходимые меры по проведению ежегодного аудита;
7) проводят учения и тренинги для укрепления способности реагировать на кибернетические инциденты и атаки;
8) планируют и вносят в собственный проект бюджета финансовые ресурсы, необходимые для внедрения настоящих мер;
9) внедряют наилучшие практики защиты правительственных кибернетических инфраструктур.
[Пкт.7 изменен Пост.Прав. N 112 от 05.03.2025, в силу 06.03.2025]
III. ПОРЯДОК ВЗАИМОДЕЙСТВИЯ И МЕРЫ ПО ОБЕСПЕЧЕНИЮ
8. Публичное учреждение "Служба информационных технологий и кибернетической безопасности" создает государственную платформу управления кибернетическими инцидентами и обеспечивает ее функционирование.
[Пкт.8 в редакции Пост.Прав. N 112 от 05.03.2025, в силу 06.03.2025]
9. Взаимодействие по поводу кибернетических инцидентов и другой соответствующей информации осуществляется посредством:
1) письменной корреспонденции;
2) электронной корреспонденции (e-mail);
3) электронного портала, предоставленного в распоряжение CERT Gov, в приоритетном порядке;
4) телефонных звонков.
10. Ведомственные CERT подключаются и осуществляют обмен информацией с CERT Gov посредством платформы, созданной для этой цели.
11. Кибернетическая безопасность на правительственном уровне достигается при помощи следующих мер, принятых CERT Gov:
1) меры по предупреждению:
a) публикация оповещений и предупреждений о возникновении каких-либо действий, предшествующих атаке;
b) анализ инцидентов и прогнозирование рисков кибернетической безопасности;
c) оценка уязвимости и предоставление актуальной информации о попытках вторжения;
d) распространение информации о кибернетической безопасности;
e) формулирование рекомендаций по предотвращению кибернетических инцидентов, включая направление оперативных предупреждений публичным субъектам, подверженным риску, и компетентным органам;
f) повышение уровня подготовки и осведомленности населения о рисках, связанных с использованием кибернетического пространства;
g) обеспечение конфиденциальности, целостности, доступности, достоверности и неопровержимости информации в кибернетическом пространстве;
h) разработка механизмов повышения уровня культуры безопасности;
2) меры реагирования:
a) рассмотрение кибернетических инцидентов и предоставление рекомендаций по их разрешению;
b) расследование кибернетических инцидентов и выявление причин их возникновения, включая меры по предупреждению, которые обеспечат своевременное обнаружение подобных инцидентов;
c) уведомление правоохранительных органов, по необходимости;
3) меры противодействия:
a) немедленное уведомление ведомственных CERT об обнаружении кибернетических инцидентов;
а1) уведомление национального CSIRT в соответствии с положениями Закона № 48/2023 о кибербезопасности:
- о кибернетических инцидентах с существенным воздействием на безопасность информационных сетей или систем государства или на непрерывность услуг;
- о кибернетических инцидентах, существенное воздействие которых на безопасность информационных сетей или систем государства или на непрерывность услуг не является очевидным, но его можно разумно предположить;
- о существенном воздействии кибернетического инцидента, затронувшего третью сторону, на непрерывность публичной услуги, оказываемой юридическими лицами публичного права, в случае если соответствующая услуга зависит от услуг затронутой третьей стороны;
b) своевременное выявление кибернетических угроз или атак и блокирование их проявлений;
c) эффективное и постоянное сотрудничество между CERT Gov, ведомственными CERT и компетентными или уполномоченными в данной области организациями;
d) осуществление плана мер по обеспечению функционирования систем в условиях безопасности государственных или частных служб;
e) распространение результатов анализа кибернетических инцидентов с соблюдением положений договоров о сотрудничестве, заключенных с партнерами CERT Gov.
[Пкт.11 дополнен Пост.Прав. N 112 от 05.03.2025, в силу 06.03.2025]
12. При осуществлении своих полномочий, с целью обеспечения безопасности информационных систем и сетей, повреждение которых может нанести ущерб национальной безопасности, CERT Gov консультируется и сотрудничает со Службой информации и безопасности Республики Молдова и Агентством кибербезопасности.
[Пкт.12 дополнен Пост.Прав. N 112 от 05.03.2025, в силу 06.03.2025]
IV. ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ И ЗАЩИТА
ПЕРСОНАЛЬНЫХ ДАННЫХ
13. В рамках реализации мер, предусмотренных в пункте 11, CERT Gov и публичные субъекты обрабатывают персональные данные в соответствии с законодательством о защите персональных данных.
14. Обработка данных в рамках внедрения мер, предусмотренных в пункте 11, должна обеспечивать соблюдение следующих правил защиты персональных данных:
1) указание и ограничение цели;
2) принятие технических и организационных мер с целью обеспечения адекватного уровня защиты персональных данных в соответствии с положениями законодательства.
15. Информация, которой обмениваются (в любой форме) публичные субъекты и CERT Gov, считается конфиденциальной и никоим образом не должна разглашаться, полностью или частично, кроме как в целях проведения анализа, расследования, статистики или других случаев, предусмотренных законом.