BIZLEXЗаконодательство Республики Молдова
Содержание
Постановления

Постановление № 824 от 29.12.2025

oб утверждении Положения о согласованном раскрытии уязвимостей в области кибербезопасности

Тип документа
Постановления
Дата принятия
29.12.2025

ПРАВИТЕЛЬСТВО РЕСПУБЛИКИ МОЛДОВА

ПОСТАНОВЛЕНИЕ

об утверждении Положения о согласованном раскрытии

уязвимостей в области кибербезопасности

№ 824  от  29.12.2025

 (в силу 30.12.2025) 

Мониторул Офичиал ал Р. Молдова № 646-650 ст. 832 от 30.12.2025

* * *

На основании пункта 10) части (4) статьи 7 Закона № 48/2023 о кибербезопасности (Официальный монитор Республики Молдова, 2023 г., № 151-153, ст.225), с последующими изменениями, Правительство

ПОСТАНОВЛЯЕТ:

1. Утвердить Положение о согласованном раскрытии уязвимостей в области кибербезопасности (прилагается).

2. Контроль за выполнением настоящего постановления возложить на Министерство экономического развития и цифровизации.

3. Настоящее постановление вступает в силу с даты опубликования в Официальном мониторе Республики Молдова.

Утверждено

Постановлением Правительства

№ 824/2025

ПОЛОЖЕНИЕ

о согласованном раскрытии уязвимостей

в области кибербезопасности

ОБЩИЕ ПОЛОЖЕНИЯ

1. Положение о согласованном раскрытии уязвимостей в области кибербезопасности (в дальнейшем ‒ Положение) устанавливает материально-правовую и процессуальную основу для уведомления, оценки, устранения и согласованного раскрытия уязвимостей продуктов и услуг в области информационных и коммуникационных технологий (ИКТ) в целях повышения кибербезопасности.

2. Целью настоящего Положения является содействие безопасному, предсказуемому и эффективному процессу сообщения, оценки и устранения уязвимостей в продуктах и услугах ИКТ путем поощрения сотрудничества между сообщающими лицами, ответственными организациями и компетентными органами в целях укрепления национальной кибербезопасности.

3. Настоящее Положение применяется с соблюдением положений соответствующего национального законодательства в области кибербезопасности, защиты персональных данных, защиты потребителей, авторских прав и других применимых положений.

4. В настоящем Положении используются понятия, определенные в Законе № 48/2023 о кибербезопасности, а также следующие понятия:

4.1. неуполномоченные субъекты – физические или юридические лица, осуществляющие несанкционированные действия в отношении сетей и информационных систем, используя уязвимости с целью нарушения конфиденциальности, целостности или доступности данных или нарушения их функционирования;

4.2. компетентный отраслевой орган – орган публичной власти, наделенный полномочиями по регулированию, надзору и контролю в финансово-банковской, энергетической и электронной коммуникационной сферах, а также другие органы, уполномоченные осуществлять надзор за субъектами в критически важных секторах;

4.3. исследователь или участник в области кибербезопасности – физическое или юридическое лицо, которое обладает необходимыми знаниями, опытом и компетенциями и которое, действуя добросовестно и в соответствии с нормативной базой, выявляет, оценивает и сообщает об уязвимостях в продуктах и услугах ИКТ с целью повышения их безопасности;

4.4. национальный координатор процесса согласованного раскрытия уязвимостей в области кибербезопасности (национальный координатор) – Агентство по кибербезопасности, которое действует в качестве нейтрального и надежного посредника между уведомителями и ответственными организациями по запросу любой из сторон, обеспечивая координацию, мониторинг и содействие процессу скоординированного раскрытия уязвимостей;

4.5. публичное раскрытие – сообщение общественности информации об уязвимости на условиях и в сроки, предусмотренные настоящим Положением;

4.6. ответственная организация – поставщик услуг, который производит, предоставляет или управляет продуктами или услугами ИКТ, предусмотренными в пункте 5;

4.7. уведомитель – любое физическое или юридическое лицо, включая исследователей, специалистов или других участников в области кибербезопасности, которое добровольно и добросовестно уведомляет об уязвимости, выявленной в продукте или услуге ИКТ;

4.8. исправление – процесс устранения или смягчения уязвимости путем внедрения исправлений, новых версий, обновлений безопасности или других технических и организационных мер.

5. Настоящее Положение применяется к уязвимостям, обнаруженным в:

5.1. продуктах и услугах ИКТ, используемых поставщиками услуг в Республике Молдова, независимо от их происхождения;

5.2. компонентах критической национальной инфраструктуры в цифровой сфере, включая системы и сети, имеющие важное значение для функционирования услуг, представляющих общественный или национальный интерес;

5.3. продуктах и услугах ИКТ, разработанных, предоставляемых или управляемых поставщиками услуг, имеющими головной офис или филиал в Республике Молдова;

5.4. услугах ИКТ, предоставляемых через инфраструктуры типа "облако", независимо от географического местоположения инфраструктуры, если они используются физическими и/или юридическими лицами из Республики Молдова.

6. Процесс согласованного раскрытия уязвимостей осуществляется с соблюдением следующих основополагающих принципов:

6.1. добросовестность – стандарт поведения вовлеченной стороны (уведомителей, ответственных организаций, национального координатора), характеризующийся справедливостью, честностью, открытостью и учетом интересов другой стороны, с единственной целью улучшения безопасности продуктов и услуг ИКТ;

6.2. ответственность вовлеченных сторон – сообщение, анализ и устранение уязвимостей осуществляются посредством сотрудничества между уведомителями, затронутыми организациями и координатором процесса, каждый из которых действует в соответствии со своей ролью, компетенциями и обязанностями, возложенными на него в соответствии с настоящим Положением;

6.3. соразмерность – действия, предпринимаемые в рамках процесса, должны быть ограничены тем, что строго необходимо для выявления, проверки и сообщения об уязвимостях, без ущерба для целостности или доступности систем и данных;

6.4. конфиденциальность – конфиденциальная информация, касающаяся уязвимости, персональные данные референта и технические детали обрабатываются с надлежащим уровнем конфиденциальности, чтобы предотвратить несанкционированное использование или преждевременное раскрытие;

6.5. прозрачность и отслеживаемость – процесс раскрытия информации и последующие действия документируются и отслеживаются, чтобы обеспечить возможность проверки, аудита и оценки их эффективности.

7. Все физические и юридические лица, на которых распространяется настоящее Положение, включая ответственные организации и поставщиков продуктов или услуг ИКТ, обязаны активно и добросовестно сотрудничать с национальным координатором в процессе уведомления, анализа и устранения уязвимостей, с соблюдением принципов, предусмотренных в статье 5 Закона № 48/2023 о кибербезопасности, и принципов, предусмотренных в пункте 6 настоящего Положения.

8. Национальный координатор, а также все стороны, участвующие в процессе согласованного раскрытия уязвимостей, обязаны сохранять конфиденциальность полученной информации в течение и после завершения процесса, за исключением случаев, когда:

8.1. раскрытие необходимо для предотвращения неминуемой угрозы безопасности критически важных инфраструктур или основных услуг на основании документально подтвержденной оценки риска, проведенной национальным координатором;

8.2. раскрытие явно и в письменной форме одобрено заинтересованными сторонами;

8.3. раскрытие требуется по закону или по решению суда.

РОЛИ И ОБЯЗАННОСТИ В ПРОЦЕССЕ СОГЛАСОВАННОГО

РАСКРЫТИЯ ИНФОРМАЦИИ

Национальный координатор

9. Национальный координатор в качестве органа, ответственного за процесс согласованного раскрытия уязвимостей в области кибербезопасности, несет следующие основные обязанности:

9.1. действует в качестве нейтрального и надежного посредника, содействуя, по запросу любой стороны, коммуникации и сотрудничеству между уведомителем и организацией, ответственной за затронутый продукт или услугу ИКТ;

9.2. обеспечивает общую координацию процесса, от получения уведомления об уязвимости до закрытия дела;

9.3. гарантирует защиту информации о личности сообщающих лиц и конфиденциальность чувствительной информации, предоставленной в ходе процесса;

9.4. отслеживает ход процесса устранения уязвимостей, о которых было получено уведомление, и при необходимости или по просьбе сторон вмешивается для содействия диалогу или посредничества в урегулировании разногласий между сторонами;

9.5. обеспечивает учет сообщающих лиц и исследователей в Государственном реестре киберинцидентов, к которому имеют доступ ответственные организации.

10. Для выполнения своих обязанностей национальный координатор осуществляет следующие конкретные действия:

10.1. выявляет и связывается с соответствующими сторонами, участвующими в процессе раскрытия информации, включая организации, ответственные за затронутые продукты или услуги ИКТ;

10.2. оказывает техническую и процедурную помощь уведомителям, содействуя им в составлении уведомления и понимании применимой правовой и методологической базы;

10.3. создает и поддерживает безопасный механизм приема уведомлений об уязвимостях, который обеспечивает целостность, конфиденциальность и доступность передаваемых данных;

10.4. оценивает и приоритезирует заявленные уязвимости в зависимости от уровня риска, потенциала эксплуатации и воздействия на критическую инфраструктуру или важные услуги;

10.5. устанавливает и согласовывает, в случае необходимости, сроки устранения и публичного раскрытия информации с участием обеих сторон (уведомителя и ответственной организации);

10.6. обеспечивает отслеживаемость случаев путем ведения подробного учета уязвимостей, о которых было получено уведомление, осуществленных коммуникаций и мер, принятых вовлеченными организациями;

10.7. разрабатывает и утверждает методические нормы, руководства, формы и рекомендации для единообразного применения настоящего Положения;

10.8. учреждает и администрирует Программу вознаграждений, в том числе финансовых, за выявление уязвимостей;

10.9. ежегодно разрабатывает отчет о скоординированном раскрытии уязвимостей, включая сводные статистические данные и рекомендации по улучшению процесса, который публикуется на официальном веб-сайте учреждения;

10.10. организует информационно-просветительские мероприятия, предназначенные для уведомителей, ответственных организаций и других заинтересованных сторон;

10.11. сотрудничает с соответствующими государственными органами Республики Молдова, а также с международными партнерами.

11. В случае, если заявленная уязвимость может оказать значительное влияние на физических или юридических лиц в нескольких государствах или повлиять на критическую инфраструктуру трансграничного характера, в контексте выполнения полномочий, предусмотренных Законом № 48/2023 о кибербезопасности, или на основании обязательств, вытекающих из международного договора, национальный координатор сотрудничает с ответственным подразделением Министерства иностранных дел и с коллегами из других государств и/или международных организаций, имеющих отношение к сфере кибербезопасности.

12. Национальный координатор действует беспристрастно и избегает любого конфликта интересов в процессе управления уязвимостями, в том числе в отношениях с ответственными организациями или вовлеченными уведомителями.

13. Национальный координатор поощряет добровольное уведомление об уязвимостях, обеспечивая соблюдение прав уведомителей в процессе раскрытия информации.

14. Национальный координатор гарантирует полную конфиденциальность личности уведомителя на протяжении всего процесса скоординированного раскрытия уязвимости, за исключением случаев, когда уведомитель дает свое явное письменное согласие на раскрытие своей личности.

15. Доступ к информации, позволяющей идентифицировать уведомителя, предоставляется исключительно уполномоченным лицам в рамках национального координатора, непосредственно участвующим в процессе анализа и управления уязвимостью.

16. Национальный координатор применяет технические и организационные меры для защиты информации, касающейся личности уведомителя.

Уведомители

17. При сообщении об уязвимости, уведомители обязаны соблюдать следующие требования:

17.1. действовать добросовестно, без мошеннических намерений, не стремясь получить необоснованную выгоду или нанести ущерб ответственной организации, конечным пользователям или третьим лицам;

17.2. действовать в рамках правовой базы и с соблюдением принципа соразмерности, не ставя под угрозу конфиденциальность данных, целостность продуктов ИКТ или доступность услуг ИКТ, только в той мере, в какой это строго необходимо для проверки наличия уязвимости и обеспечения точности сообщения;

17.3. не разглашать публично или третьим лицам без явного согласия национального координатора информацию об обнаруженной уязвимости, затронутом продукте или услуге ИКТ и возможных последствиях до полного устранения уязвимости или истечения разумного срока, установленного по согласованию с национальным координатором;

17.4. получить, перед проведением любых испытаний для выявления уязвимостей, явное и документально подтвержденное согласие владельца или администратора системы ИКТ, которое должно содержать как минимум: идентификацию сторон, предмет и период испытаний, допустимые типы испытаний, применимые ограничения и меры конфиденциальности;

17.5. проводить тестирование строго в пределах соглашения с владельцем или администратором ИКТ-системы и воздерживаться от любых несанкционированных действий, а также от практик, которые могут создать риск совершения неосторожных действий;

17.6. не использовать полученные знания или выявленные уязвимости в личных, коммерческих, конкурентных целях или для получения неправомерных преимуществ;

17.7. активно сотрудничать с национальным координатором и/или ответственной организацией на протяжении всего процесса управления уязвимостью, предоставляя по запросу разъяснения и дополнительную соответствующую информацию;

17.8. соблюдать любые меры безопасности, конфиденциальности и дополнительные условия, установленные в рамках политики согласованного раскрытия информации, опубликованной национальным координатором или ответственной организацией;

17.9. не использовать уязвимость в любой форме, выходящей за рамки того, что строго необходимо для подтверждения ее существования и документирования ее потенциального воздействия.

18. Национальный координатор может устанавливать и поддерживать механизмы публичного признания уведомителей, которые внесли значительный вклад в улучшение кибербезопасности, с их предварительного согласия. Кроме того, национальный координатор поощряет ответственные организации к внедрению собственных программ признания или вознаграждения за сообщение об уязвимостях.

Исследователи и участники в области кибербезопасности

19. В дополнение к требованиям, предусмотренным в пункте 17, исследователи и участники в области кибербезопасности обеспечивают соблюдение следующих требований:

19.1. проводить исследовательскую и испытательную деятельность в соответствии с положениями нормативно-правовой базы и в пределах соглашения национального координатора или ответственной организации;

19.2. соблюдать конкретные ограничения и ограничения соглашения национального координатора или ответственной организации, включая области применения, типы продуктов или услуг ИКТ и разрешенные методы испытаний;

19.3. прозрачно документировать методы, используемые для выявления уязвимостей, и вести технический журнал, который может быть предоставлен национальному координатору по запросу для целей проверки и аудита, включая как минимум:

19.3.1. описание испытаний и используемых методологий;

19.3.2. дату и время проведения каждого вида деятельности;

19.3.3. идентификацию тестируемых систем, приложений или компонентов;

19.3.4. результаты и выводы каждого этапа тестирования;

19.3.5. произошедшие инциденты или непредвиденные события;

19.3.6. меры по защите данных и целостности систем;

19.3.7. участвующих лиц и их обязанности;

19.4. документировать и сообщать национальному координатору о любом фактическом или потенциальном конфликте интересов, который может повлиять на объективность исследования или отчетности;

19.5. участвовать, по запросу национального координатора, в мероприятиях по разъяснению, дополнительному тестированию или оценке воздействия с целью содействия процессу исправления;

19.6. не проводить мероприятия по выявлению уязвимостей продуктов или услуг ИКТ за пределами контролируемой среды, согласованной с ответственной организацией или национальным координатором;

19.7. без неоправданной задержки уведомлять национального координатора о любом инциденте безопасности, который может поставить под угрозу конфиденциальность информации о уязвимостях, находящихся в стадии расследования.

Обязанности организаций, ответственных за продукты и услуги ИКТ

20. Организации, ответственные за продукты или услуги ИКТ, затронутые уязвимостями, обязаны:

20.1. назначить официальный контактный центр для связи с национальным координатором и уведомителями;

20.2. активно и добросовестно сотрудничать с национальным координатором и уведомителями в процессе оценки и устранения уязвимостей;

20.3. подтвердить получение уведомления в течение одного рабочего дня и без промедления принять необходимые меры по анализу и устранению;

20.4. периодически информировать национального координатора о ходе реализации мер по устранению уязвимостей и о возможных препятствиях, с помощью средств и в сроки, установленные процедурами, утвержденными национальным координатором;

20.5. принимать меры по устранению уязвимостей в сроки, соразмерные выявленному риску, установленному на основе оценки риска и подробно описанному в плане устранения, направленном национальному координатору;

20.6. избегать инициирования административных мер, дисциплинарных процедур или других внутренних действий против уведомителей, действующих добросовестно, соблюдающих правовые и процедурные требования, предусмотренные настоящим Положением, за исключением случаев, когда имеются объективные и документально подтвержденные основания, указывающие на нарушение закона или причинение ущерба;

20.7. соблюдать сроки и условия, согласованные с национальным координатором в отношении публичного раскрытия информации;

20.8. анализировать и интегрировать свои выводы и рекомендации национального координатора, полученные в ходе процесса раскрытия информации, во внутреннюю политику безопасности и разработки продуктов ИКТ;

20.9. оценивать, может ли сообщенная уязвимость затронуть других поставщиков, клиентов или партнеров, и, в случае необходимости, информировать национального координатора для скоординированного подхода.

21. Ответственные организации могут разработать собственную политику согласованного раскрытия уязвимостей в соответствии с требованиями настоящего Положения, которая утверждается национальным координатором.

ЭТАПЫ ПРОЦЕССА СОГЛАСОВАННОГО РАСКРЫТИЯ ИНФОРМАЦИИ

Первоначальное уведомление и его получение

22. Любое физическое или юридическое лицо, включая исследователей и участников в области кибербезопасности, может добровольно и добросовестно уведомить об уязвимости, обнаруженной в продукте или услуге ИКТ, с помощью цифровой платформы, предоставленной национальным координатором.

23. Уведомление подается путем заполнения электронной формы, доступной на официальной платформе национального координатора, в соответствии с опубликованными процедурами и инструкциями.

24. Национальный координатор обеспечивает тщательное расследование сообщенной уязвимости и защиту личности уведомителя.

25. Уведомление об уязвимости должно содержать как минимум следующие основные элементы:

25.1. идентификацию затронутого продукта или услуги ИКТ (название, версия, поставщик, контекст использования);

25.2. подробное описание уязвимости, включая ее характер, причины и механизм эксплуатации;

25.3. предварительную оценку потенциального воздействия на конфиденциальность, целостность и доступность системы или услуги;

25.4. методологию, использованную для выявления уязвимости, включая инструменты;

25.5. технические доказательства существования уязвимости, если они доступны;

25.6. предварительные рекомендации по устранению, если они могут быть сформулированы;

26.7. контактные данные уведомителя (если он не предпочитает анонимность) и предпочтения в отношении конфиденциальности личности и дальнейшего участия.

26. Национальный координатор подтверждает получение уведомления в течение одного рабочего дня с момента его получения, присваивает делу уникальный идентификатор для отслеживания и уведомляет об этом ответственную организацию.

27. В случае неполных уведомлений, если уведомитель может быть идентифицирован, национальный координатор запрашивает дополнительную информацию в течение двух рабочих дней.

28. В случае если полученное уведомление не содержит всех существенных элементов, необходимых для оценки, а референт не имеет возможности дополнить недостающую информацию в срок, предусмотренный в пункте 27, национальный координатор инициирует процедуру проверки по собственной инициативе, используя собственные источники и инструменты, а также информацию, доступную в других реестрах или соответствующих системах, с целью подтверждения и дополнения данных, необходимых для продолжения процесса согласованного раскрытия уязвимостей.

29. В случае если существование уязвимости не подтверждается или недостающие существенные элементы не могут быть получены, национальный координатор закрывает процедуру уведомления, информируя референта (если он идентифицируем) о невозможности продолжения процесса с указанием причин, которые определили его закрытие.

30. Уведомление может быть направлено и непосредственно в ответственную организацию. В этом случае она обязана перенаправить его национальному координатору без задержки, но не позднее чем через один рабочий день с момента его получения.

31. В случае если сообщенная уязвимость может повлиять на информационные системы, являющиеся собственностью государства на правительственном уровне, ответственная организация направляет уведомление в Правительственный центр реагирования на киберинциденты (CERT-Gov) в течение одного рабочего дня с момента его получения, чтобы обеспечить быстрое и скоординированное управление риском.

32. В ситуации, предусмотренной в пункте 31, Правительственный центр реагирования на киберинциденты активно участвует в течение всего процесса проверки, оценки и устранения сообщенной уязвимости, обеспечивая техническую поддержку и мониторинг реализации корректирующих мер.

33. Ответственная организация, получившая прямое уведомление, должна предоставить национальному координатору в течение 14 рабочих дней следующие документы:

33.1. подтверждение того, что уведомитель был проинформирован о передаче уведомления национальному координатору;

33.2. предварительную оценку достоверности заявленной уязвимости;

33.3. первоначальный план анализа и устранения, включая данные о назначенных контактных лицах.

34. В случае если сообщенная уязвимость представляет собой неминуемый и критический риск для национальной безопасности, критически важной инфраструктуры или общественной безопасности, национальный координатор может вмешаться и полностью взять на себя координацию процесса, независимо от первоначального адресата уведомления. Национальный координатор проинформирует ответственную организацию о этапах рассмотрения уведомлений.

35. В исключительных случаях или когда сообщенная уязвимость представляет собой неминуемую и критическую угрозу для национальной безопасности, критически важной инфраструктуры или общественной безопасности, национальный координатор может принять уведомления, не содержащие всех существенных элементов, с просьбой о последующем дополнении существенной информации.

36. В смысле пункта 35 ситуация квалифицируется как исключительная, если имеет место любое из следующих условий:

36.1. затрагиваются важные услуги;

36.2. активное использование уязвимости осуществляется неавторизованными субъектами;

36.3. существует вероятность компрометации критически важной инфраструктуры или государственных систем;

36.4. существует вероятность причинения значительного материального и/или морального ущерба физическим или юридическим лицам;

36.5. существует воздействие на безопасность персональных данных.

37. В случае выявления исключительной ситуации национальный координатор:

37.1. обрабатывает уведомление в приоритетном режиме;

37.2. информирует компетентные отраслевые органы в течение не более двух рабочих часов с момента подтверждения риска;

37.3. может разрешить временные меры по защите или ограничению воздействия до завершения расследования, такие как: временная приостановка затронутых функций, изоляция скомпрометированных систем, ограничение доступа к конфиденциальным данным или другие меры, соразмерные выявленному риску;

37.4. устанавливает ускоренный график для процесса устранения и раскрытия информации.

38. В случае массовых уведомлений (множественные уязвимости в одном продукте или схожие уязвимости в разных продуктах) национальный координатор имеет право группировать случаи для эффективного управления, устанавливать упрощенные процедуры отчетности, координировать единый подход с ответственными организациями и приоритезировать уязвимости в зависимости от потенциального воздействия.

39. В случае выявления уязвимости в продукте или услуге ИКТ, предоставляемой третьей стороной, ответственная организация обязана незамедлительно уведомить поставщика соответствующего компонента и сотрудничать с ним в целях устранения уязвимости. Ответственная организация будет периодически информировать национального координатора о ходе общения с третьим поставщиком. Национальный координатор, в свою очередь, может содействовать контактам с третьим поставщиком или другими национальными координаторами, если это необходимо.

40. Национальный координатор обеспечивает взаимодействие с международными платформами для сообщения об уязвимостях, содействуя обмену информацией с партнерами из других государств или соответствующих международных организаций.

Оценка и классификация уязвимостей

41. После получения полного уведомления национальный координатор инициирует процесс технической, процедурной и контекстуальной оценки заявленной уязвимости.

42. Цель оценки ‒ определить следующие элементы:

42.1. техническую обоснованность заявленной уязвимости;

42.2. потенциальное воздействие на конфиденциальность, целостность и доступность затронутых систем;

42.3. сложность эксплуатации и уровень знаний, необходимых для ее использования;

42.4. степень воздействия на инфраструктуры, важные услуги или конечных пользователей;

42.5. риск злоупотребления или активной эксплуатации в отсутствие надлежащего управления;

42.6. изолированный или системный характер уязвимости (например, затрагивает ли она широкий класс продуктов, конфигураций или аналогичных реализаций).

43. В рамках оценки национальный координатор имеет право:

43.1. запрашивать дополнительные технические разъяснения у уведомителя или ответственной организации;

43.2. консультироваться с другими техническими экспертами или соответствующими организациями (национальными или международными) с соблюдением требований конфиденциальности;

43.3. использовать технические инструменты тестирования и анализа для подтверждения уязвимости.

44. Уязвимости классифицируются в зависимости от предполагаемого уровня риска с использованием стандартизированной методологии, такой как система CVSS (Common Vulnerability Scoring System), или других международно признанных методологий.

45. Оценка и классификация осуществляются национальным координатором в течение пяти рабочих дней с момента получения полного уведомления, с возможностью продления срока в сложных случаях, а уязвимости относятся к одной из следующих категорий:

45.1. критический уровень ‒ уязвимость, имеющая серьезное воздействие на критическую инфраструктуру или позволяющая полностью скомпрометировать систему без взаимодействия со стороны пользователя;

45.2. высокий уровень ‒ уязвимость, компрометирующая конфиденциальные данные, целостность системы или основные функции;

45.3. средний уровень ‒ уязвимость с локальным воздействием или требующая специфических условий для эксплуатации;

45.4. низкий уровень ‒ уязвимость с незначительным воздействием, высокой сложностью эксплуатации и минимальным риском.

46. В зависимости от классификации национальный координатор устанавливает:

46.1. рекомендуемый максимальный срок для устранения уязвимости;

46.2. необходимость срочного вмешательства или эскалации на институциональном уровне;

46.3. необходимость уведомления других органов;

47.4. предварительный план контролируемого/публичного раскрытия информации, включая сроки и условия.

47. Национальный координатор сообщает уведомителю и ответственной организации выводы оценки, включая:

47.1. результаты технического анализа и соответствующие аргументы;

47.2. уровень риска, присвоенный уязвимости;

47.3. рекомендуемые сроки для реализации корректирующих мер;

47.4. следующие запланированные этапы, включая требования к сотрудничеству между сторонами.

48. По запросу любой из сторон, в случае разногласий между уведомителем и ответственной организацией относительно наличия, серьезности или воздействия уязвимости, национальный координатор содействует процессу технической медиации, который может включать организацию совместного технического анализа.

49. Технический анализ проводится в течение 15 рабочих дней и может включать, в зависимости от случая, тестирование под наблюдением в контролируемой среде, моделирование сценариев эксплуатации или другие необходимые действия, согласованные между заинтересованными сторонами.

50. По завершении совместного технического анализа национальный координатор в течение пяти рабочих дней выдает мотивированное техническое заключение, которое включает подтверждение или опровержение уязвимости, оценку потенциального воздействия и рекомендации по ее устранению.

51. Национальный координатор обеспечивает полную прослеживаемость процесса оценки путем документирования всех проведенных мероприятий, переписки с заинтересованными сторонами, примененных методологий и принятых заключений с целью обеспечения контролируемости и прозрачности принятия решений.

Устранение уязвимости и мониторинг прогресса

52. После завершения оценки и классификации национальный координатор передает ответственной организации всю соответствующую информацию о уязвимости и запрашивает план по ее устранению.

53. Ответственная организация разрабатывает и направляет национальному координатору в течение 14 рабочих дней с момента получения информации, указанной в пункте 52, план устранения уязвимости, который включает:

53.1. подтверждение уязвимости и уровня риска;

53.2. планируемые технические и организационные меры по устранению уязвимости;

53.3. предполагаемые сроки реализации мер по устранению;

53.4. лиц, ответственных за реализацию и коммуникацию;

53.5. возможные ограничения или зависимости, которые могут повлиять на процесс устранения.

54. Национальный координатор анализирует предложенный план и, в случае выявления рисков или необоснованных задержек, формулирует мотивированные замечания или запрашивает внесение в план дополнительных мер, незамедлительно уведомляет о любых изменениях в первоначальном плане, включая отсрочки, изменения в обязанностях или обнаружение новых связанных уязвимостей.

55. На протяжении всего процесса устранения нарушений ответственная организация периодически информирует национального координатора о ходе реализации мер и незамедлительно уведомляет его о любых изменениях в первоначальном плане или возникновении значительных препятствий, используя средства и в сроки, установленные процедурами, утвержденными национальным координатором.

56. Национальный координатор вправе по запросу предоставить дополнительную техническую поддержку, рекомендации по передовой практике или консультации с другими соответствующими участниками в целях содействия эффективному процессу исправления ситуации.

57. После завершения реализации мер ответственная организация направляет национальному координатору окончательный отчет об исправлении ситуации, который включает:

57.1. осуществленные действия и соблюденные сроки;

57.2. тесты для подтверждения эффективности мер по исправлению ситуации;

57.3. возможные дополнительные превентивные меры, принятые в отношении продукта или услуги ИКТ, включая изменения, проверки или процедуры, направленные на предотвращение использования выявленных уязвимостей;

57.4. сделанные выводы и изменения, внесенные во внутренние процессы.

58. Национальный координатор подтверждает закрытие дела на основании окончательного отчета и выполнения совокупных условий, указанных в пункте 74, заносит решение в Государственный реестр киберинцидентов и информирует об этом уведомителя с соблюдением требований конфиденциальности.

Процедура публичного раскрытия

59. Публичное раскрытие уязвимости осуществляется только после завершения процесса устранения или в случае наличия серьезного риска для общественной безопасности, если ответственная организация не устранила уязвимость в установленный срок.

60. Национальный координатор совместно с уведомителем и ответственной организацией определяет оптимальный момент и форму публичного раскрытия в зависимости от:

60.1. степени устранения уязвимости и эффективности принятых мер;

60.2. наличия риска или наличия активных атак в киберпространстве;

60.3. остаточного риска и потенциального воздействия на конечных пользователей и важные услуги;

60.4. общественного интереса, права на информацию и необходимости защиты пользователей с помощью превентивных мер.

61. Публичное раскрытие уязвимости, осуществляемое после завершения процесса устранения, будет включать общее описание уязвимости без явного упоминания поставщика, службы или системы, подвергшейся воздействию.

62. В случае если выявленная уязвимость представляет серьезную угрозу для общественной безопасности, и ответственная организация не устранила ее в срок, установленный в соответствии с настоящим Положением, национальный координатор может принять решение о публичном раскрытии информации об уязвимости.

63. Решение о раскрытии принимается на основе документированной и прозрачной оценки рисков, которая включает:

63.1. анализ степени серьезности уязвимости по шкале CVSS (Common Vulnerability Scoring System);

63.2. оценку потенциального воздействия на общественную безопасность, критически важные инфраструктуры или основные услуги;

63.3. анализ вероятности использования уязвимости неавторизованными субъектами;

63.4. обоснование ответственной организации о невозможности своевременного устранения уязвимости;

63.5. определение альтернативных мер защиты, доступных для пользователей.

64. Национальный координатор уведомляет в письменной форме ответственную организацию, сообщающего об уязвимости и другие непосредственно затронутые стороны о решении о публичном раскрытии не позднее чем за три рабочих дня до опубликования.

65. В исключительных случаях, когда задержка раскрытия информации может подвергнуть значительному и непосредственному риску общественную безопасность или безопасность людей, национальный координатор может приступить к раскрытию информации без соблюдения срока уведомления, предусмотренного в пункте 64, при условии документирования причин, обосновывающих срочность, и их сообщения заинтересованным сторонам.

66. Решение о публичном раскрытии сопровождается практическими рекомендациями для пользователей относительно мер защиты и снижения рисков до устранения уязвимости.

67. Публичное раскрытие уязвимости в случае, когда существует серьезный риск для общественной безопасности и ответственная организация не устранила уязвимость в установленный срок, может включать следующую информацию:

67.1. общее описание уязвимости без технических деталей, которые могли бы облегчить ее использование;

67.2. затронутые продукты или услуги ИКТ;

67.3. потенциальное воздействие на пользователей или инфраструктуру;

67.4. технические рекомендации для пользователей по предотвращению или смягчению последствий;

67.5. текущий статус устранения (если доступно);

67.6. полезные контакты для получения дополнительной технической поддержки от ответственной организации или соответствующих органов.

68. Не следует публиковать конфиденциальные данные, эксплуатационные детали или информацию, которая может облегчить кибератаки, за исключением случаев, когда эта информация уже известна общественности или необходима для защиты пользователей.

69. Публичное раскрытие уязвимости, затрагивающей субъектов в финансово-банковской, энергетической или электронной коммуникационной сферах, осуществляется национальным координатором после предварительной консультации с компетентным отраслевым органом и с учетом его рекомендаций относительно времени и способа раскрытия.

70. В случае подтверждения уязвимости в продукте или услуге ИКТ, официально объявленных ответственной организацией как находящиеся в конце жизненного цикла (End of Life ‒ EoL), и в случае отказа организации предоставить исправление, национальный координатор после оценки риска может принять решение об ускоренном публичном раскрытии. Раскрытие информации будет включать, помимо стандартной информации, четкое предупреждение для пользователей о статусе EoL продукта и, по возможности, рекомендации по снижению риска (компенсационные меры) или переходу на альтернативные поддерживаемые продукты.

71. Национальный координатор использует официальные каналы связи (официальный сайт, платформы оповещения, бюллетени безопасности) и сотрудничает с профессиональными ассоциациями и другими партнерами для эффективного и ответственного распространения информации.

72. После публичного раскрытия информации национальный координатор продолжает отслеживать возможные реакции, угрозы или инциденты, связанные с раскрытой уязвимостью, и сотрудничает с заинтересованными сторонами для адекватного реагирования на любые последующие события.

Закрытие дела

73. После завершения процесса устранения и, в случае необходимости, публичного раскрытия информации, национальный координатор инициирует процедуру закрытия дела и информирует ответственную организацию о принятом решении.

74. Для официального закрытия дела необходимо выполнение следующих совокупных условий:

74.1. представление ответственной организацией окончательного отчета об устранении нарушений в соответствии с пунктом 57;

74.2. подтверждение национальным координатором эффективности мер по устранению нарушений;

74.3. отсутствие значительных остаточных рисков, требующих немедленных дополнительных действий;

74.4. информирование уведомителя, с соблюдением требований конфиденциальности, о закрытии дела.

75. Национальный координатор составляет форму закрытия дела, которая включает как минимум:

75.1. дату закрытия и уникальный идентификатор дела;

75.2. краткое изложение пройденных этапов: уведомление, оценка, устранение, раскрытие информации;

75.3. принятые меры и их эффективность;

75.4. выводы и рекомендации по улучшению процесса;

75.5. любые соответствующие юридические, институциональные или технические аспекты, выявленные в ходе рассмотрения дела.

76. В случаях, имеющих значительную важность (например, повторяющиеся инциденты, системные уязвимости, неоправданные задержки), национальный координатор предлагает:

76.1. конкретные рекомендации компетентным органам по совершенствованию нормативно-правовой базы;

76.2. обновление процедур или технических руководств по отчетности и устранению нарушений;

76.3. включение случая в анонимный публичный отчет о передовом опыте или предупреждениях.

77. После закрытия дела уведомитель имеет право передавать, в том числе анонимно, мнения о процессе взаимодействия с национальным координатором и/или ответственной организацией, чтобы способствовать улучшению процесса согласованного раскрытия информации. Национальный координатор периодически собирает и анализирует эти данные с целью улучшения практик и доверительных отношений.

78. Национальный координатор после закрытия дела имеет право провести последующий анализ совместно с ответственной организацией и, при необходимости, с уведомителем, чтобы выработать рекомендации по улучшению внутренних процессов безопасности, разработки и тестирования.

79. Данные и документация по закрытым делам хранятся в Государственном реестре киберинцидентов в течение трех лет с целью обеспечения отслеживаемости, аудируемости и периодической оценки эффективности процесса согласованного раскрытия информации.