Art. 4 - Principiile care stau la baza prezentei legi:
a) principiul responsabilităţii şi conştientizării - constă în efortul continuu derulat de entităţile de drept
public şi privat în conştientizarea rolului şi responsabilităţii individuale pentru atingerea unui nivel comun
ridicat de securitate a reţelelor şi sistemelor informatice;
b) principiul proporţionalităţii - constă în asigurarea unui echilibru între riscurile la care reţelele şi
sistemele informatice sunt supuse şi cerinţele de securitate implementate;
c) principiul cooperării şi coordonării - constă în realizarea în timp oportun a schimbului de informaţii
referitoare la riscurile de securitate la adresa reţelelor şi sistemelor informatice şi asigurarea într-o manieră
sincronizată a reacţiei la producerea incidentelor.
Cap. II
Domeniul de aplicare
Secţiunea 1
Operatorii de servicii esenţiale
Art. 5 - În vederea asigurării unui nivel ridicat de securitate, operatorii de servicii esenţiale se identifică şi se
înscriu în Registrul operatorilor de servicii esenţiale.
Art. 6 - (1) Un serviciu este considerat esenţial dacă furnizarea lui îndeplineşte cumulativ următoarele
condiţii:
a) serviciul este esenţial în susţinerea unor activităţi societale şi/sau economice de cea mai mare importanţă;
b) furnizarea sa depinde de o reţea sau de un sistem informatic;
c) furnizarea serviciului este perturbată semnificativ în cazul producerii unui incident.
(2) Evaluarea gradului de perturbare a furnizării serviciului esenţial se realizează în funcţie de următoarele
criterii intersectoriale, fără a fi cumulative:
a) numărul de utilizatori care se bazează pe serviciul furnizat de entitatea în cauză;
b) dependenţa altor sectoare prevăzute în anexa la prezenta lege de serviciul furnizat de entitatea în cauză;
c) impactul pe care l-ar putea avea incidentele, în ceea ce priveşte intensitatea şi durata, asupra activităţilor
economice şi societale sau asupra siguranţei publice;
d) cota de piaţă a entităţii în cauză;
e) distribuţia geografică în ceea ce priveşte zona care ar putea fi afectată de un incident;
f) importanţa entităţii pentru menţinerea unui nivel suficient al serviciului, ţinând cont de disponibilitatea
unor mijloace alternative pentru furnizarea serviciului respectiv.
(3) Centrul Naţional de Răspuns la Incidente de Securitate Cibernetică - CERT-RO, denumit în
continuare CERT-RO, după consultarea Grupului de lucru interinstituţional pentru determinarea valorilor de
prag necesare pentru stabilirea efectului perturbator semnificativ al incidentelor la nivelul reţelelor şi
sistemelor informatice ale operatorilor de servicii esenţiale-GdLINIS, denumit în continuare GdLINIS, supune
aprobării, prin hotărâre a Guvernului iniţiată de Secretariatul General al Guvernului, următoarele:
a) valorile de prag pentru stabilirea efectului perturbator semnificativ al incidentelor la nivelul reţelelor şi
sistemelor informatice ale operatorilor de servicii esenţiale, prin:
(i) valorile de prag corespunzătoare criteriilor intersectoriale stabilite potrivit dispoziţiilor alin. (2);
(ii) criteriile sectoriale specifice şi valorile de prag corespunzătoare fiecărui sector şi subsector de
activitate prevăzut în anexă;
b) normele tehnice de stabilire a impactului incidentelor.
(4) GdLINIS se înfiinţează şi funcţionează la nivelul şi în coordonarea CERT-RO şi are un rol consultativ,
fără personalitate juridică.
(41) GdLINIS sprijină CERT-RO, autoritatea competentă la nivel naţional, în ceea ce priveşte:
a) determinarea şi actualizarea permanentă a valorilor de prag necesare pentru stabilirea efectului
perturbator semnificativ al incidentelor la nivelul reţelelor şi sistemelor informatice ale operatorilor de servicii
esenţiale;
b) elaborarea şi actualizarea permanentă a normelor tehnice de stabilire a impactului incidentelor.
(42) GdLINIS este compus din câte un expert/specialist din cadrul entităţilor prevăzute la art. 15 alin. (2) şi
al autorităţilor şi entităţilor de reglementare şi administrare a sectoarelor şi subsectoarelor prevăzute în
anexă.
(5) *** Abrogat prin O.U.G. nr. 119/2020