(6) Determinarea valorilor de prag necesare pentru stabilirea efectului perturbator semnificativ al incidentelor
la nivelul operatorilor de servicii esenţiale care furnizează servicii din sectorul prevăzut la pct. 7 din anexă se
realizează cu consultarea Autorităţii Naţionale pentru Administrare şi Reglementare în Comunicaţii.
Art. 7 - (1) Registrul prevăzut la art. 5 se alcătuieşte pentru sectoarele şi subsectoarele prevăzute în anexă şi
raportat la criteriile prevăzute la art. 6 şi valorile de prag prevăzute la art. 6 alin. (3).
(2) Registrul prevăzut la alin. (1) se înfiinţează, se întreţine şi se actualizează periodic, cel puţin o dată la doi
ani de la data intrării în vigoare a prezentei legi de către CERT-RO în calitate de autoritate competentă la nivel
naţional.
(3) Registrul prevăzut la alin. (1) face parte din categoria documentelor clasificate.
(4) Normele metodologice de organizare şi funcţionare a registrului prevăzut la art. 5 se aprobă, la
propunerea directorului general al CERT-RO, prin ordin al secretarului general al Guvernului, care se publică
în Monitorul Oficial al României, Partea I.
Art. 8 - (1) Entităţile care îndeplinesc condiţiile şi criteriile prevăzute la art. 6 şi activează într-unul sau mai
multe dintre sectoarele sau subsectoarele de activitate prevăzute în anexă au obligaţia să notifice CERT-RO în
vederea înscrierii în Registrul operatorilor de servicii esenţiale.
(2) Prin excepţie de la alin. (1) identificarea în vederea înscrierii în Registrul operatorilor de servicii esenţiale
se poate face şi de către CERT-RO din oficiu în vederea îndeplinirii obligaţiilor legale ce îi revin sau în urma
unei sesizări privind sustragerea de la obligaţia de notificare şi înscriere în Registrul operatorilor de servicii
esenţiale făcută de către orice persoană interesată, aducând la cunoştinţa entităţii vizate declanşarea procedurii
de identificare şi comunicând la final operatorului rezultatul acesteia.
(3) Operatorii de servicii esenţiale pot solicita asistenţa CERT-RO în procesul de identificare.
(4) Înscrierea operatorilor de servicii esenţiale în Registrul operatorilor de servicii esenţiale se realizează prin
decizia directorului general al CERT-RO care se comunică operatorului de servicii esenţiale în urma depunerii
unui raport de audit care atestă îndeplinirea cerinţelor minime de securitate şi notificare, întocmit de un auditor
atestat în conformitate cu prevederile art. 32, şi a evaluării informaţiilor şi documentaţiilor furnizate de operator
în cadrul procesului de identificare.
(5) Atunci când o entitate furnizează un serviciu dintre cele reglementate la art. 6 alin. (1) lit. a) şi în cadrul
altor state membre ale Uniunii Europene, CERT-RO se consultă cu autorităţile omologe din statele respective în
procesul de identificare înainte de adoptarea unei decizii privind identificarea operatorului.
(6) Notificarea prevăzută la alin. (1) se realizează în termen de 30 de zile de la data îndeplinirii condiţiilor
prevăzute la art. 6 alin. (1) prin raportare la criteriile intersectoriale de stabilire a impactului unui incident
prevăzute la art. 6 alin. (2), respectiv la criteriile sectoriale, precum şi la valorile de prag prevăzute la art. 6 alin.
(3) prin depunerea unei declaraţii pe propria răspundere.
(7) Operatorii economici şi celelalte entităţi care operează ori furnizează servicii în cadrul sectoarelor şi
subsectoarelor definite în anexă au obligaţia de a pune la dispoziţia CERT-RO, la cererea acesteia în calitate de
autoritate competentă la nivel naţional, în termen de 60 de zile de la data primirii solicitării, documentaţiile
necesare, inclusiv rapoarte de audit, pentru:
a) stabilirea calităţii de operator de servicii esenţiale în conformitate cu prevederile art. 6 şi 7;
b) stabilirea măsurilor necesare pentru conformarea cu cerinţele prezentei legi;
c) stabilirea interdependenţei şi interconectării reţelelor şi sistemelor informatice cu cele ale altor operatori de
servicii esenţiale ori furnizori de servicii digitale, inclusiv a celor pe care se bazează furnizarea serviciilor
entităţii în cauză;
d) stabilirea listei de autorităţi ale statului pentru care furnizează serviciile definite la art. 6 alin. (1).
(8) Prin excepţie de la termenul general de furnizare a documentaţiilor stabilit la alin. (7), termenul de
realizare a auditurilor şi de depunere a rapoartelor de audit prevăzute la alin. (4) şi (7) precum şi tematica şi
obiectivele acestora se stabilesc de către CERT-RO în urma evaluării celorlalte informaţii furnizate în
conformitate cu prevederile alin. (7) şi curge de la data primirii comunicării termenului de către entitatea vizată.
(9) Documentaţia prevăzută la alin. (7) şi (8) va fi stabilită prin normele metodologice de identificare a
operatorilor de servicii esenţiale şi furnizorilor de servicii digitale, aprobate la propunerea directorului general
al CERT-RO, prin ordin al secretarului general al Guvernului, care se publică în Monitorul Oficial al
României, Partea I.
Art. 9 - (1) Entităţile care nu mai îndeplinesc condiţiile şi criteriile prevăzute la art. 6 notifică CERT-RO în
vederea radierii din Registrul operatorilor de servicii esenţiale şi furnizează documentaţiile relevante în
conformitate cu art. 8 alin. (7) lit. a).