BIZLEXЗаконодательство Республики Молдова
Судебные акты

Постановление № 482 от 08.07.2020

об утверждении некоторых мер, необходимых для обеспечения кибернетической безопасности на правительственном уровне, и о внесении изменений в Постановление Правительства № 414/2018 о мерах по консолидации центров данных в государственном секторе и рационализации администрирования государственных информационных систем

Тип документа
Судебные акты
Дата принятия
08.07.2020

ПРАВИТЕЛЬСТВО РЕСПУБЛИКИ МОЛДОВА

ПОСТАНОВЛЕНИЕ

об утверждении некоторых мер, необходимых для обеспечения кибернетической

безопасности на правительственном уровне, и о внесении изменений в

Постановление Правительства № 414/2018 о мерах по консолидации

центров данных в государственном секторе и рационализации

администрирования государственных информационных систем

№ 482  от  08.07.2020

 (в силу 17.08.2020) 

Мониторул Офичиал ал Р. Молдова № 180-187 ст. 614 от 17.07.2020

* * *

Примечание: Изменения, внесенные Пост.Прав. N 822 от 29.12.2025, в силу 30.12.2025 опубликованы
           только на румынском языке, текст на русском языке отсутствует.

Примечание: По всему тексту:
- слова "инцидент кибернетической безопасности" в любой грамматической форме заменить словами "кибернетический инцидент" в соответствующей грамматической форме;
- слова "Правительственный центр реагирования на инциденты кибернетической безопасности" в любой грамматической форме заменить словами "Правительственный центр реагирования на кибернетические инциденты" в соответствующей грамматической форме, согласно Пост.Прав. N 112 от 05.03.2025, в силу 06.03.2025

На основании части (1) статьи 10 Закона № 467/2003 об информатизации и государственных информационных ресурсах (Официальный монитор Республики Молдова, 2004 г., № 6-12, ст.44), с последующими изменениями, и пунктов е) и f) части (2) статьи 11 и статьи 24 Закона № 71/2007 о регистрах (Официальный монитор Республики Молдова, 2007 г., № 70-73, ст.314), с последующими изменениями, Правительство

ПОСТАНОВЛЯЕТ:

1. Утвердить некоторые меры, необходимые для обеспечения кибернетической безопасности на правительственном уровне (прилагаются).

2. Назначить публичное учреждение "Служба информационных технологий и кибернетической безопасности" в качестве Правительственного центра реагирования на кибернетические инциденты.

3. Правительственный центр реагирования на кибернетические инциденты составит единый пункт связи и передачи сообщений об кибернетических инцидентах для ведомственных структур Правительства типа CERT.

4. Публичному учреждению "Служба информационных технологий и кибернетической безопасности" в 9-месячный срок создать и ввести в действие Государственный регистр кибернетических инцидентов.

5. Министерствам, другим центральным административным органам, подведомственным Правительству, Государственной канцелярии и организационным структурам в сфере их компетенции (подведомственные административные органы, деконцентрированные и подведомственные общественные службы, а также публичные учреждения и государственные предприятия, в которых министерство, Государственная канцелярия или другой центральный административный орган выступает в качестве учредителя), публичным субъектам и автономным государственным организациям, учрежденным Правительством, обеспечить выполнение положений настоящего постановления.

6. Пункт 8 приложения № 1 к Постановлению Правительства № 414/2018 о мерах по консолидации центров данных в государственном секторе и рационализации администрирования государственных информационных систем (Официальный монитор Республики Молдова, 2018 г., № 157-166, ст.474), с последующими изменениями, дополнить подпунктом 34) следующего содержания:

"34) исполнение роли Правительственного центра реагирования на инциденты кибернетической безопасности".

7. Контроль за исполнением настоящего постановления возложить на Государственную канцелярию.

Утверждены

Постановлением Правительства

№ 482/2020

Примечание: По всему тексту слова "инцидент кибернетической безопасности" в любой грамматической форме заменить словами "кибернетический инцидент" в соответствующей грамматической форме, согласно Пост.Прав. N 112 от 05.03.2025, в силу 06.03.2025

МЕРЫ,

необходимые для обеспечения кибернетической

безопасности на правительственном уровне

I. ОБЩИЕ ПОЛОЖЕНИЯ

1. Меры, необходимые для обеспечения кибернетической безопасности на правительственном уровне (в дальнейшем – меры), применяются в министерствах, других центральных административных органах, подведомственных Правительству, Государственной канцелярии, и организационных структурах в сферах их компетенции (подведомственные административные органы, деконцентрированные общественные службы и подведомственные службы, а также публичные учреждения и государственные предприятия, в которых министерство, Государственная канцелярия или другой центральный административный орган выступает в качестве учредителя), органах публичной власти/ публичных учреждениях и автономных государственных организациях, учрежденных Правительством (в дальнейшем – публичные субъекты).

2. Настоящие меры не применяются в случае информационных систем и сетей связи, которые обрабатывают информацию, относящуюся к государственной тайне.

3. Для целей настоящего постановления следующие определения означают:

CERT Gov – Правительственный центр реагирования на кибернетические инциденты, субъект, являющийся единым пунктом связи и передачи сообщений об кибернетических инцидентах Правительства и располагающий потенциалом, необходимым для предупреждения, анализа, выявления и реагирования на кибернетические инциденты на правительственном уровне;

ведомственный CERT – подразделение или ответственное лицо, назначенное в рамках публичных субъектов, которые владеют инфраструктурой/ системами информационных технологий и связи и которые обладают потенциалом, необходимым для ведения обязательного оперативного учета и сообщения об кибернетических инцидентах;

публичные субъекты – министерства, другие центральные административные органы, подведомственные Правительству, Государственная канцелярия и организационные структуры в сфере их компетенции (подведомственные административные органы, деконцентрированные и подведомственные общественные службы, а также публичные учреждения и государственные предприятия, в которых министерство, Государственная канцелярия или другой центральный административный орган выступает в качестве учредителя) и автономные государственные организации, учрежденные Правительством;

система раннего предупреждения и информирования о кибернетических инцидентах в режиме реального времени – совокупность процедур и технических систем, роль которых состоит в выявлении предпосылок возникновения кибернетических инцидентов и предупреждении в случае их возникновения. Система включает и соединения данных, которые будут передавать информацию о кибернетических инцидентах, выявленных специальными датчиками, и статистическую информацию о значениях трафика, зарегистрированных в сетевых узлах кибернетических инфраструктур, что обеспечивает функциональность для общего пользования или обеспечивает услуги информационного общества;

кибернетический инцидент – согласно определению, данному в статье 2 Закона № 48/2023 о кибербезопасности.

[Пкт.3 изменен Пост.Прав. N 112 от 05.03.2025, в силу 06.03.2025]

II. ПРАВА И ОБЯЗАННОСТИ

4. В целях выполнения своих обязанностей CERT Gov вправе:

1) представлять предложения по разработке нормативной базы для обеспечения высокого уровня безопасности государственных информационных систем;

2) разрабатывать механизмы и методы предотвращения угроз в кибернетическом пространстве, которые могут повлиять на кибернетическую безопасность на правительственном уровне;

3) запрашивать у ведомственных структур типа CERT, созданных в рамках публичных субъектов, информацию о выявленных кибернетических инцидентах, а также информацию, связанную с ними;

4) заключать протоколы о сотрудничестве с публичными субъектами или другими национальными или международными юридическими лицами публичного или частного права в области кибернетической безопасности;

5) сотрудничать с публичными субъектами, указанными в пункте 5 постановления, для обеспечения доступности, конфиденциальности, целостности, подлинности и неопровержимости информации в электронном формате в целях предупреждения, анализа, выявления и реагирования на кибернетические инциденты;

6) развивать партнерские отношения и создавать совместные группы, состоящие из собственных специалистов и специалистов из других учреждений или субъектов частного сектора, с соблюдением закона и обеспечением условий конфиденциальности и доступа к информации в рамках закона и с согласия сторон, вовлеченных в инцидент, с целью надлежащего управления значительными инцидентами на правительственном уровне или управления некоторыми инцидентами, которые требуют высокой специализации и специальной технической подготовки;

7) сотрудничать с исследовательскими учреждениями, учреждениями высшего образования и юридическими лицами частного права в целях реализации исследовательских проектов и подготовки квалифицированных специалистов в данной области.

5. CERT Gov имеет следующие обязанности:

1) обеспечивает внедрение политик предотвращения и противодействия инцидентам в кибернетических инфраструктурах согласно компетенции;

2) обеспечивает организационную базу и техническую поддержку, необходимую для обмена информацией между различными группами типа CERT, пользователями, публичными субъектами;

3) обеспечивает взаимодействие со структурами типа CERT в рамках публичных субъектов в отношении порядка сообщения, хранения и обработки информации, связанной с инцидентами и угрозами информационной безопасности;

4) выявляет, регистрирует, классифицирует и анализирует кибернетические инциденты и координирует, сотрудничает и уведомляет правоохранительные органы, по необходимости;

5) предоставляет консультации и разрабатывает рекомендации по устранению и предотвращению инцидентов безопасности;

6) подготавливает статистические данные и составляет годовые отчеты о зарегистрированных инцидентах безопасности, а также об их динамике;

7) обеспечивает учет выявленных или сообщенных угроз, уязвимостей и кибернетических инцидентов, методов и технологий, используемых для атак, а также наилучших практик для защиты кибернетических инфраструктур;

8) предоставляет информационную платформу стратегической связи посредством своей официальной веб-страницы, которая содержит информацию об кибернетических инцидентах и руководства по безопасности;

9) проводит мероприятия по осведомлению и информированию об угрозах, уязвимостях, рисках кибернетической безопасности и принятых мерах защиты;

10) проводит совместные учения и тренинги для укрепления способности реагирования на кибернетические атаки, в том числе блокирования симулированных кибернетических атак;

11) организует и проводит рабочие семинары в области кибернетической безопасности;

12) издает заблаговременные предупреждения, оповещения и уведомления и распространяет информацию о рисках и инцидентах среди публичных субъектов, указанных в пункте 5 постановления, а также любых публичных субъектах, безопасность информационных систем и сетей которых может быть затронута;

13) принимает сообщения об инцидентах, затрагивающих информационные системы и сети публичных субъектов, и определяет степень их воздействия;

14) немедленно дает поставщикам услуг – юридическим лицам публичного права, которые уведомили о кибернетическом инциденте, ответ, содержащий рекомендации и оперативные инструкции по применению мер, необходимых для урегулирования соответствующего инцидента;

15) обеспечивает реагирование на кибернетические инциденты;

16) сотрудничает с ведомственными CERT и публичными субъектами, указанными в пункте 5 постановления, в рамках правительственной платформы управления кибернетическими инцидентами;

161) обеспечивает безопасность информационных сетей и систем, являющихся собственностью государства, на правительственном уровне;

162) уведомляет группу реагирования на кибернетические инциденты на национальном уровне и информирует о кибернетических инцидентах, о которых сообщили поставщики услуг – юридические лица публичного права, в соответствии с положениями Закона № 48/2023 о кибербезопасности;

163) способствует взаимодействию поставщиков услуг – юридических лиц публичного права с Агентством кибербезопасности, а также с группой реагирования на кибернетические инциденты на национальном уровне, обеспечивая выполнение ими обязательств по обеспечению кибербезопасности, предусмотренных Законом № 48/2023 о кибербезопасности;

164) сотрудничает с группой реагирования на кибернетические инциденты на национальном уровне, в том числе в рамках платформы управления кибернетическими инцидентами;

17) внедряет наилучшие практики по защите правительственных кибернетических инфраструктур;

18) подготавливает и ежеквартально представляет Службе информации и безопасности Республики Молдова и Агентству кибербезопасности отчет о выявленных рисках и кибернетических инцидентах, принятых и планируемых мерах по их устранению.

[Пкт.5 изменен Пост.Прав. N 112 от 05.03.2025, в силу 06.03.2025]

6. Для выполнения роли ведомственного CERT, публичные субъекты имеют следующие права:

1) запрашивать консультации и рекомендации по разрешению и предотвращению кибернетических инцидентов;

2) участвовать в рабочих семинарах по кибернетической безопасности;

3) запрашивать информацию о статусе кибернетических инцидентов, о которых было сообщено CERT Gov;

4) разрабатывать механизмы и методы предупреждения угроз в кибернетическом пространстве, которые могут повлиять на кибернетическую безопасность на уровне субъекта;

5) сотрудничать с научно-исследовательскими учреждениями, учреждениями высшего образования и юридическими лицами частного права в реализации исследовательских проектов и подготовке квалифицированных специалистов в данной области;

6) участвовать в учениях и тренингах по укреплению способности реагировать на кибернетические инциденты и атаки.

61. Уведомление о кибернетических инцидентах с существенным воздействием центром CERT Gov группы реагирования на кибернетические инциденты на национальном уровне (в дальнейшем – национальный CSIRT) не исключает права публичных субъектов уведомлять также национальный CSIRT о кибернетических инцидентах.

[Пкт.61 введен Пост.Прав. N 112 от 05.03.2025, в силу 06.03.2025]

7. Для выполнения роли ведомственного CERT публичные субъекты имеют следующие обязанности:

1) назначают административным актом лицо (подразделение), ответственное за введение в действие в рамках публичного субъекта технических и организационных мер по управлению рисками безопасности используемых ими информационных сетей и систем;

2) взаимодействуют с CERT Gov в отношении порядка сообщения, хранения и обработки информации, связанной с инцидентами и угрозами кибернетической безопасности;

3) сообщают и ведут обязательный оперативный учет кибернетических инцидентов в рамках публичного субъекта;

4) разрабатывают и применяют методы предупреждения кибернетических инцидентов;

5) обеспечивают внедрение Обязательных минимальных требований кибернетической безопасности;

6) принимают необходимые меры по проведению ежегодного аудита;

7) проводят учения и тренинги для укрепления способности реагировать на кибернетические инциденты и атаки;

8) планируют и вносят в собственный проект бюджета финансовые ресурсы, необходимые для внедрения настоящих мер;

9) внедряют наилучшие практики защиты правительственных кибернетических инфраструктур.

[Пкт.7 изменен Пост.Прав. N 112 от 05.03.2025, в силу 06.03.2025]

III. ПОРЯДОК ВЗАИМОДЕЙСТВИЯ И МЕРЫ ПО ОБЕСПЕЧЕНИЮ

8. Публичное учреждение "Служба информационных технологий и кибернетической безопасности" создает государственную платформу управления кибернетическими инцидентами и обеспечивает ее функционирование.

[Пкт.8 в редакции Пост.Прав. N 112 от 05.03.2025, в силу 06.03.2025] 

9. Взаимодействие по поводу кибернетических инцидентов и другой соответствующей информации осуществляется посредством:

1) письменной корреспонденции;

2) электронной корреспонденции (e-mail);

3) электронного портала, предоставленного в распоряжение CERT Gov, в приоритетном порядке;

4) телефонных звонков.

10. Ведомственные CERT подключаются и осуществляют обмен информацией с CERT Gov посредством платформы, созданной для этой цели.

11. Кибернетическая безопасность на правительственном уровне достигается при помощи следующих мер, принятых CERT Gov:

1) меры по предупреждению:

a) публикация оповещений и предупреждений о возникновении каких-либо действий, предшествующих атаке;

b) анализ инцидентов и прогнозирование рисков кибернетической безопасности;

c) оценка уязвимости и предоставление актуальной информации о попытках вторжения;

d) распространение информации о кибернетической безопасности;

e) формулирование рекомендаций по предотвращению кибернетических инцидентов, включая направление оперативных предупреждений публичным субъектам, подверженным риску, и компетентным органам;

f) повышение уровня подготовки и осведомленности населения о рисках, связанных с использованием кибернетического пространства;

g) обеспечение конфиденциальности, целостности, доступности, достоверности и неопровержимости информации в кибернетическом пространстве;

h) разработка механизмов повышения уровня культуры безопасности;

2) меры реагирования:

a) рассмотрение кибернетических инцидентов и предоставление рекомендаций по их разрешению;

b) расследование кибернетических инцидентов и выявление причин их возникновения, включая меры по предупреждению, которые обеспечат своевременное обнаружение подобных инцидентов;

c) уведомление правоохранительных органов, по необходимости;

3) меры противодействия:

a) немедленное уведомление ведомственных CERT об обнаружении кибернетических инцидентов;

а1) уведомление национального CSIRT в соответствии с положениями Закона № 48/2023 о кибербезопасности:

- о кибернетических инцидентах с существенным воздействием на безопасность информационных сетей или систем государства или на непрерывность услуг;

- о кибернетических инцидентах, существенное воздействие которых на безопасность информационных сетей или систем государства или на непрерывность услуг не является очевидным, но его можно разумно предположить;

- о существенном воздействии кибернетического инцидента, затронувшего третью сторону, на непрерывность публичной услуги, оказываемой юридическими лицами публичного права, в случае если соответствующая услуга зависит от услуг затронутой третьей стороны;

b) своевременное выявление кибернетических угроз или атак и блокирование их проявлений;

c) эффективное и постоянное сотрудничество между CERT Gov, ведомственными CERT и компетентными или уполномоченными в данной области организациями;

d) осуществление плана мер по обеспечению функционирования систем в условиях безопасности государственных или частных служб;

e) распространение результатов анализа кибернетических инцидентов с соблюдением положений договоров о сотрудничестве, заключенных с партнерами CERT Gov.

[Пкт.11 дополнен Пост.Прав. N 112 от 05.03.2025, в силу 06.03.2025]

12. При осуществлении своих полномочий, с целью обеспечения безопасности информационных систем и сетей, повреждение которых может нанести ущерб национальной безопасности, CERT Gov консультируется и сотрудничает со Службой информации и безопасности Республики Молдова и Агентством кибербезопасности.

[Пкт.12 дополнен Пост.Прав. N 112 от 05.03.2025, в силу 06.03.2025]

IV. ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ И ЗАЩИТА

ПЕРСОНАЛЬНЫХ ДАННЫХ

13. В рамках реализации мер, предусмотренных в пункте 11, CERT Gov и публичные субъекты обрабатывают персональные данные в соответствии с законодательством о защите персональных данных.

14. Обработка данных в рамках внедрения мер, предусмотренных в пункте 11, должна обеспечивать соблюдение следующих правил защиты персональных данных:

1) указание и ограничение цели;

2) принятие технических и организационных мер с целью обеспечения адекватного уровня защиты персональных данных в соответствии с положениями законодательства.

15. Информация, которой обмениваются (в любой форме) публичные субъекты и CERT Gov, считается конфиденциальной и никоим образом не должна разглашаться, полностью или частично, кроме как в целях проведения анализа, расследования, статистики или других случаев, предусмотренных законом.