(2) CERT-RO dispune, prin decizia directorului general, radierea din Registrul operatorilor de servicii
esenţiale la cerere sau din oficiu, în urma evaluării documentaţiilor prevăzute la alin. (1), şi comunică
operatorului decizia.
(3) Operatorii de servicii esenţiale pot solicita asistenţa CERT-RO cu privire la documentaţiile prevăzute la
alin. (1) necesare în procesul de radiere.
(4) Atunci când o entitate furnizează un serviciu esenţial şi în cadrul altor state membre ale Uniunii
Europene, CERT-RO se consultă cu autorităţile omologe din statele respective înainte de adoptarea unei decizii
privind radierea.
(5) Notificarea prevăzută la alin. (1) se realizează în termen de 30 de zile de la data la care entitatea nu mai
îndeplineşte condiţiile prevăzute la art. 6.
Art. 10 - (1) În scopul asigurării securităţii reţelelor şi sistemelor informatice, operatorii de servicii esenţiale
au următoarele obligaţii:
a) implementează măsurile tehnice şi organizatorice adecvate şi proporţionale pentru îndeplinirea cerinţelor
minime de securitate stabilite în temeiul prevederilor art. 25 alin. (3);
b) implementează măsuri adecvate pentru a preveni şi minimiza impactul incidentelor care afectează
securitatea reţelelor şi a sistemelor informatice utilizate pentru furnizarea acestor servicii esenţiale, cu scopul de
a asigura continuitatea serviciilor respective, stabilite în temeiul prevederilor art. 25 alin. (3);
c) notifică de îndată CERT-RO în calitate de CSIRT naţional incidentele care au un impact semnificativ
asupra continuităţii serviciilor esenţiale furnizând cel puţin informaţiile prevăzute la art. 26 alin. (3);
d) pun la dispoziţia CERT-RO informaţii care să permită stabilirea impactului transfrontalier al incidentului
în conformitate cu prevederile art. 26 alin. (3);
e) se supun controlului desfăşurat de către CERT-RO în vederea stabilirii gradului de respectare a obligaţiilor
ce le revin în temeiul prezentei legi;
f) stabilesc mijloacele permanente de contact, desemnează responsabilii cu securitatea reţelelor şi sistemelor
informatice însărcinaţi cu monitorizarea mijloacelor de contact şi comunică CERT-RO în termen de 60 de zile
de la înscrierea în Registrul operatorilor de servicii esenţiale lista acestora, precum şi orice modificări ulterioare
de îndată ce au survenit;
g) comunică în termen de maximum 30 de zile către CERT-RO, în calitate de autoritate competentă la nivel
naţional, orice schimbare survenită în datele furnizate în cadrul procesului de identificare ca operator de servicii
esenţiale;
h) se interconectează în termen de 60 de zile de la înscrierea în Registrul operatorilor de servicii esenţiale la
serviciul de alertare şi cooperare al CERT-RO, asigură monitorizarea permanentă a alertelor şi solicitărilor
primite prin acest serviciu ori prin celelalte modalităţi de contact şi ia în cel mai scurt timp măsurile adecvate de
răspuns la nivelul reţelelor şi sistemelor informatice proprii;
i) asigură de îndată răspunsul la incidentele survenite, restabilesc în cel mai scurt timp funcţionarea
serviciului la parametrii dinaintea incidentului şi realizează auditul de securitate, conform prezentei legi.
(2) Operatorii de servicii esenţiale pun la dispoziţia CERT-RO în calitate de autoritate competentă la nivel
naţional, la solicitarea acesteia făcută cu menţionarea scopului şi precizând informaţiile necesare şi termenul de
furnizare a acestora:
a) informaţiile necesare pentru evaluarea securităţii reţelelor şi a sistemelor informatice vizate de prezenta
lege, inclusiv politicile de securitate documentate;
b) rezultatele auditului de securitate realizat la solicitarea CERT-RO, inclusiv informaţiile şi documentaţiile
pe care se bazează acesta, precum şi alte elemente care atestă punerea efectivă în aplicare a cerinţelor minime
de securitate.
(3) Notificarea de îndată a afectării serviciilor esenţiale prevăzută la alin. (1) lit. c) se face şi în situaţia în
care afectarea se datorează unor incidente care afectează un furnizor de servicii digitale de care depinde
furnizarea serviciilor esenţiale.
(4) Termenul de conformare pentru îndeplinirea obligaţiilor prevăzute la alin. (1) lit. a) şi b) este de 6 luni de
la data intrării în vigoare a normelor tehnice privind cerinţele de securitate şi notificare ori, după caz, de la data
înscrierii în Registrul operatorilor de servicii esenţiale.
Art. 11 - Operatorii de servicii esenţiale au obligaţia să implementeze în termenul de conformare stabilit în
conformitate cu dispoziţiile art. 37 măsurile dispuse de CERT-RO pentru îndeplinirea cerinţelor minime de
securitate, în vederea remedierii deficienţelor constatate cu ocazia controlului exercitat în temeiul art. 35.
Secţiunea a 2-a
Furnizorii de servicii digitale