BIZLEXЗаконодательство Республики Молдова
Содержание
Законы

Закон № 58 от 21.03.2024

о внесении изменений в некоторые нормативные акты

Тип документа
Законы
Дата принятия
21.03.2024

ПАРЛАМЕНТ РЕСПУБЛИКИ МОЛДОВА

ЗАКОН

о внесении изменений в некоторые нормативные акты

№ 58  от  21.03.2024

 (в силу 01.01.2025, за исключением ст.XVII - 12.04.2024) 

Мониторул Офичиал ал Р. Молдова № 148-150 ст. 215 от 12.04.2024

* * *

Парламент принимает настоящий органический закон.

1. Статью 3 дополнить частью (5) следующего содержания:

"(5) Фармацевтические предприятия и учреждения, определенные в качестве поставщиков услуг в соответствии с Законом о кибербезопасности № 48/2023, несут ответственность за исполнение обязанностей по обеспечению кибербезопасности, предусмотренных соответствующим законом.".

2. Статью 9 дополнить частью (3) следующего содержания:

"(3) Лица, проводящие исследования с целью создания новых лекарственных средств, определенные в качестве поставщиков услуг в соответствии с Законом о кибербезопасности № 48/2023, несут ответственность за исполнение обязанностей по обеспечению кибербезопасности, предусмотренных соответствующим законом.".

3. Статью 16 дополнить частью (5) следующего содержания:

"(5) Государственный надзор и контроль за соблюдением фармацевтическими предприятиями и учреждениями обязанностей, указанных в части (5) статьи 3 настоящего закона, а также за соблюдением лицами, проводящими исследования с целью создания новых лекарств, обязанностей, указанных в части (3) статьи 9 настоящего закона, осуществляются компетентным органом на национальном уровне в области кибербезопасности в соответствии с Законом о кибербезопасности № 48/2023.".

"(8) Поставщики медицинских услуг, определенные в качестве поставщиков услуг в соответствии с Законом о кибербезопасности № 48/2023, несут ответственность за исполнение обязанностей по обеспечению кибербезопасности, предусмотренных Законом о кибербезопасности № 48/2023.

(9) Государственный надзор и контроль за соблюдением поставщиками медицинских услуг обязанностей, указанных в части (8) настоящей статьи, осуществляются компетентным органом на национальном уровне в области кибербезопасности в соответствии с Законом о кибербезопасности № 48/2023.".

"Статья 91. Обеспечение кибербезопасности в торговом мореплавании

(1) Юридические лица, занимающиеся торговым мореплаванием для перевозки грузов и/или пассажиров, портовые инспекции государственного надзора, морская администрация портов, предприятия и экономические единицы, указанные в части (2) статьи 80 настоящего кодекса, а также юридические лица, осуществляющие услуги по морским перевозкам, определенные в качестве поставщиков услуг в соответствии с Законом о кибербезопасности № 48/2023, несут ответственность за исполнение обязанностей по обеспечению кибербезопасности, предусмотренных соответствующим законом.

(2) Государственный надзор и контроль за соблюдением обязанностей, указанных в части (1) настоящей статьи, осуществляются компетентным органом на национальном уровне в области кибербезопасности в соответствии с Законом о кибербезопасности № 48/2023.".

1. В статье 3 понятие "кибербезопасность" изложить в следующей редакции:

"кибербезопасность – согласно определению, данному в статье 2 Закона о кибербезопасности № 48/2023;".

2. Часть (1) статьи 10 изложить в следующей редакции:

"(1) В целях обеспечения безопасности государственных информационных систем и ресурсов органы публичной власти, публичные учреждения и другие государственные организации несут ответственность за исполнение обязанностей по обеспечению кибербезопасности, предусмотренных Законом о кибербезопасности № 48/2023.".

3. Пункт e) статьи 22 изложить в следующей редакции:

"e) утверждает правила и порядок размещения государственных информационных систем и ресурсов в дата-центрах, расположенных на территории Республики Молдова или на территории государств–членов Европейского Союза.".

1. Статью 21 изложить в следующей редакции:

"Ст.21. – (1) В целях обеспечения безопасности и целостности сетей электронных коммуникаций общего пользования и общедоступных услуг электронных коммуникаций поставщики сетей электронных коммуникаций общего пользования и/или общедоступных услуг электронных коммуникаций несут ответственность за исполнение обязанностей по обеспечению кибербезопасности, предусмотренных Законом о кибербезопасности № 48/2023.

(2) Государственный надзор и контроль за соблюдением обязанностей, указанных в части (1) настоящей статьи, осуществляются компетентным органом на национальном уровне в области кибербезопасности в соответствии с Законом о кибербезопасности № 48/2023.

(3) При осуществлении государственного надзора и контроля за соблюдением положений Закона о кибербезопасности № 48/2023 компетентный орган на национальном уровне в области кибербезопасности, назначенный на основании соответствующего закона, в пятидневный срок информирует Агентство об установленных нарушениях и по обстоятельствам о примененных санкциях.".

2. Статью 22 признать утратившей силу.

1. Статью 41 дополнить частями (9) и (10) следующего содержания:

"(9) Инвестиционные общества, определенные в качестве поставщиков услуг в соответствии с Законом о кибербезопасности № 48/2023, несут ответственность за исполнение обязанностей по обеспечению кибербезопасности, предусмотренных соответствующим законом.

(10) Государственный надзор и контроль за соблюдением инвестиционными обществами обязанностей, указанных в части (9) настоящей статьи, осуществляются компетентным органом на национальном уровне в области кибербезопасности в соответствии с Законом № 48/2023 о кибербезопасности.".

2. Статью 62 дополнить частями (4) и (5) следующего содержания:

"(4) Операторы рынка, определенные в качестве поставщиков услуг в соответствии с Законом о кибербезопасности № 48/2023, несут ответственность за исполнение обязанностей по обеспечению кибербезопасности, предусмотренных соответствующим законом.

(5) Государственный надзор и контроль за соблюдением операторами рынка обязанностей, указанных в части (4) настоящей статьи, осуществляются компетентным органом на национальном уровне в области кибербезопасности в соответствии с Законом о кибербезопасности № 48/2023.".

"Статья 371. Обеспечение кибербезопасности

(1) Юридические лица, оказывающие услуги по перевозке грузов и/или пассажиров и багажа в сфере внутреннего водного транспорта Республики Молдова, и государственные портовые администрации внутреннего водного транспорта, определенные в качестве поставщиков услуг в соответствии с Законом № 48/2023 о кибербезопасности, несут ответственность за исполнение обязанностей по обеспечению кибербезопасности, предусмотренных соответствующим законом.

(2) Государственный надзор и контроль за соблюдением обязанностей, указанных в части (1) настоящей статьи, осуществляются компетентным органом на национальном уровне в области кибербезопасности в соответствии с Законом о кибербезопасности № 48/2023.".

1. Статью 9 дополнить пунктом e) следующего содержания:

"e) компетентным органом на национальном уровне в области кибербезопасности в пределах, установленных Законом о кибербезопасности № 48/2023 и нормативными актами о введении в действие соответствующего закона.".

2. Статью 91 дополнить частью (4) следующего содержания:

"(4) Государственный надзор и контроль за соблюдением операторами обязанностей, указанных в части (31) статьи 15 настоящего закона, осуществляются компетентным органом на национальном уровне в области кибербезопасности в соответствии с Законом о кибербезопасности № 48/2023.".

3. Статью 15 дополнить частью (31) следующего содержания:

"(31) Операторы, определенные в качестве поставщиков услуг в соответствии с Законом о кибербезопасности № 48/2023, несут ответственность за исполнение обязанностей по обеспечению кибербезопасности, предусмотренных соответствующим законом.".

"(72) Поставщики почтовых услуг, определенные в качестве поставщиков услуг в соответствии с положениями Закона о кибербезопасности № 48/2023, несут ответственность за исполнение обязанностей по обеспечению кибербезопасности, предусмотренных соответствующим законом. Государственный надзор и контроль за соблюдением обязанностей, указанных в настоящей части, осуществляются компетентным органом на национальном уровне в области кибербезопасности в соответствии с Законом о кибербезопасности № 48/2023.".

1. Статью 18 дополнить частью (6) следующего содержания:

"(6) Юридические лица, осуществляющие деятельность по управлению отходами, определенные в качестве поставщиков услуг в соответствии с Законом о кибербезопасности № 48/2023, несут ответственность за исполнение обязанностей по обеспечению кибербезопасности, предусмотренных соответствующим законом.".

2. Статью 31 дополнить частью (5) следующего содержания:

"(5) Государственный надзор и контроль за соблюдением юридическими лицами, осуществляющими деятельность по управлению отходами, обязанностей, указанных в части (6) статьи 18 настоящего закона, осуществляются компетентным органом на национальном уровне в области кибербезопасности в соответствии с Законом о кибербезопасности № 48/2023.".

"(11) Производители медицинских изделий, определенные в качестве поставщиков услуг в соответствии с Законом о кибербезопасности № 48/2023, несут ответственность за исполнение обязанностей по обеспечению кибербезопасности, предусмотренных соответствующим законом.

(12) Государственный надзор и контроль за соблюдением производителями медицинских изделий обязанностей, указанных в части (11) настоящей статьи, осуществляются компетентным органом на национальном уровне в области кибербезопасности в соответствии с Законом о кибербезопасности № 48/2023.".

1. Статью 3 после понятия "захват заложников" дополнить понятиями "объект критической инфраструктуры" и "оператор" следующего содержания:

"объект критической инфраструктуры – жизненно важный объект, относящийся к сфере публичного управления, информационных технологий и электронных коммуникаций, почтовой связи, инфраструктуры, равно как и к энергетике, к социально-экономической сфере, здравоохранению, культурно-образовательной, промышленной и экологической сфере, а также к информационной системе страны в целом, к инфраструктуре военно-оборонного комплекса или органов национальной обороны, государственной безопасности или поддержания общественного порядка, выведение из строя или уничтожение которого может привести к серьезным негативным последствиям для безопасности, защищенности, социального и экономического благосостояния государства, к перебоям в поставках определенных первостепенных услуг, поставить под угрозу жизнь и здоровье людей и/или оказать негативное воздействие на окружающую среду;

оператор – министерство, другой орган публичной власти или публичное учреждение, юридическое лицо, независимо от вида собственности и организационно-правовой формы, в управлении которого находятся объекты, включенные в Национальный перечень объектов критической инфраструктуры;".

2. Статью 20 дополнить частями (21) и (22) следующего содержания:

"(21) Государственный надзор и контроль за соблюдением операторами обязанностей по обеспечению кибербезопасности, предусмотренных Законом о кибербезопасности № 48/2023 и нормативными актами о введении в действие соответствующего закона, осуществляются компетентным органом на национальном уровне в области кибербезопасности согласно соответствующему закону.

(22) Компетентный орган, указанный в части (21), в пятидневный срок информирует Антитеррористический центр о нарушениях законодательства, установленных в ходе осуществления контроля операторов на предмет соблюдения ими обязанностей по обеспечению кибербезопасности, установленных нормативными актами, указанными в части (21).".

в части (4) слова "в соответствии с настоящим законом и секторальными законами," заменить словами "в соответствии с настоящим законом, секторальными и иными законами,";

дополнить статью частями (71) и (72) следующего содержания:

"(71) Энергетические предприятия, определенные в качестве поставщиков услуг в соответствии с Законом о кибербезопасности № 48/2023, несут ответственность за исполнение обязанностей по обеспечению кибербезопасности, предусмотренных соответствующим законом.

(72) Государственный надзор и контроль за соблюдением обязанностей, указанных в части (71) настоящей статьи, осуществляются компетентным органом на национальном уровне в области кибербезопасности в соответствии с Законом о кибербезопасности № 48/2023.".

"Статья 382. Управление рисками, связанными с информационно-коммуникационными технологиями, информационной безопасностью и непрерывностью деятельности

(1) Каждый банк должен располагать персоналом, системами и услугами, эффективными в области информационно-коммуникационных технологий (далее – ИКТ), способными обеспечить осуществление его деятельности пропорционально характеру, масштабу и сложности рисков, присущих бизнес-модели и осуществляемой деятельности банка. С этой целью банк устанавливает компетенции и ответственность, утверждает и вводит в действие стратегию ИКТ и информационной безопасности, а также планы действий для достижения целей соответствующей стратегии.

(2) Банк должен учредить систему управления непрерывностью деятельности, способную обеспечить потенциал непрерывной работы с гарантией защиты всей информации, в том числе для ограничения потерь данных в случае серьезных перебоев в деятельности. С этой целью банк определяет риски, связанные с непрерывностью деятельности, которым он подвержен, а также утверждает и вводит в действие планы обеспечения непрерывности деятельности.

(3) Банк должен располагать системой управления рисками, связанными с ИКТ, и информационной безопасности, которая включает процессы и процедуры обеспечения идентификации, анализа, оценки, смягчения, мониторинга, отчетности и поддержания рисков в пределах толерантности к риску банка.

(4) Банк должен располагать системой управления информационной безопасностью, которая определяет принципы, нормы и способы защиты конфиденциальности, целостности и доступности данных и информации банка и его клиентов, установив на основе соответствующей системы меры для снижения уровня рисков, связанных с ИКТ, и информационной безопасности, которым он подвержен.

(5) Банк должен установить процессы пересмотра рисков, процессы проверки информационной безопасности и непрерывности деятельности для подтверждения эффективности мер контроля и применимость планов обеспечения непрерывности деятельности.

(6) Национальный банк Молдовы устанавливает в своих нормативных актах конкретные требования по введению в действие положений частей (1)–(5).

"(4) Выполнение обязанности, установленной частью (3) настоящей статьи, не освобождает участников обмена данными, определенных в качестве поставщиков услуг в соответствии с Законом о кибербезопасности № 48/2023, от выполнения обязанностей по уведомлению, предусмотренных соответствующим законом.".

1. Часть (2) статьи 17 дополнить пунктом b2) следующего содержания:

"b2) для персонала компетентного органа на национальном уровне в области кибербезопасности, назначенного на основании Закона о кибербезопасности № 48/2023, – 120 процентов годовой суммы основных заработных плат для персонала, имеющего право на получение специальной надбавки;".

2. Примечания к таблице 2 приложения 3 дополнить пунктом 18 следующего содержания:

"18. Классы оплаты труда для руководящих и исполнительных государственных должностей в составе Управления по реагированию на кибернетические инциденты и кризисы Агентства кибербезопасности повышаются по сравнению с указанными в таблице:

– на 15 последовательных классов – для руководящих государственных должностей "начальник управления" и "заместитель начальника управления";

– на 25 последовательных классов – для исполнительных государственных должностей.".

1. Статью 11 дополнить частью (5) следующего содержания:

"(5) Государственный надзор и контроль за соблюдением обязанностей, указанных в части (6) статьи 12 настоящего закона, осуществляются компетентным органом на национальном уровне в области кибербезопасности в соответствии с Законом о кибербезопасности № 48/2023.".

2. Статью 12 дополнить частью (6) следующего содержания:

"(6) Поставщик химического вещества или химической смеси, определенный в качестве поставщика услуг в соответствии с Законом о кибербезопасности № 48/2023, несет ответственность за исполнение обязанностей по обеспечению кибербезопасности, предусмотренных соответствующим законом.".

1. Статью 7 дополнить частью (14) следующего содержания:

"(14) Предприятия продовольственного сектора, определенные в качестве поставщиков услуг в соответствии с Законом о кибербезопасности № 48/2023, несут ответственность за исполнение обязанностей по обеспечению кибербезопасности, предусмотренных соответствующим законом.".

2. Статью 8 дополнить частью (10) следующего содержания:

"(10) Государственный надзор и контроль за соблюдением обязанностей, указанных в части (131) статьи 7 настоящего закона, осуществляются компетентным органом на национальном уровне в области кибербезопасности в соответствии с Законом о кибербезопасности № 48/2023.".

часть (1) изложить в следующей редакции:

"(1) Ответственность за обеспечение кибербезопасности в области гражданской авиации несут административный орган по внедрению и реализации политики в области гражданской авиации, компетентный орган на национальном уровне в области кибербезопасности, авиаэксплуатанты и субъекты авиации – в пределах, установленных нормативной базой.";

дополнить статью частями (3) и (4) следующего содержания:

"(3) Авиаэксплуатанты и субъекты авиации, определенные в качестве поставщиков услуг в соответствии с Законом о кибербезопасности № 48/2023, несут ответственность за исполнение обязанностей по обеспечению кибербезопасности, предусмотренных соответствующим законом.

(4) Государственный надзор и контроль за соблюдением обязанностей, указанных в части (3) настоящей статьи, осуществляются компетентным органом на национальном уровне в области кибербезопасности в соответствии с Законом о кибербезопасности № 48/2023.".

1. Статью 26 дополнить частью (5) следующего содержания:

"(5) Государственный надзор и контроль за соблюдением обязанностей, указанных в части (31) статьи 89 настоящего закона, осуществляются компетентным органом на национальном уровне в области кибербезопасности в соответствии с Законом о кибербезопасности № 48/2023.".

2. Статью 89 дополнить частью (31) следующего содержания:

"(31) Администратор инфраструктуры и железнодорожные предприятия, определенные в качестве поставщиков услуг в соответствии с Законом о кибербезопасности № 48/2023, несут ответственность за исполнение обязанностей по обеспечению кибербезопасности, предусмотренных соответствующим законом.".

"Статья 39. Обеспечение кибербезопасности поставщиками доверительных услуг

(1) В целях обеспечения безопасности информационных сетей и систем, используемых для предоставления доверительных услуг, поставщики доверительных услуг исполняют обязанности по обеспечению кибербезопасности, предусмотренные Законом о кибербезопасности № 48/3003.

(2) Государственный надзор и контроль за соблюдением обязанностей, указанных в части (1) настоящей статьи, осуществляются компетентным органом на национальном уровне в области кибербезопасности в соответствии с Законом о кибербезопасности и № 48/2023.

(3) При осуществлении государственного надзора и контроля за соблюдением поставщиками доверительных услуг положений Закона о кибербезопасности № 48/2023 компетентный орган на национальном уровне в области кибербезопасности, назначенный на основании соответствующего закона, в пятидневный срок информирует контрольно-надзорный орган об установленных нарушениях и по обстоятельствам о примененных санкциях.".