13
cibernetice în baza standardelor și a specificațiilor tehnice europene și celor
internaționale relevante pentru securitatea rețelelor și a sistemelor informatice;
b) la propunerea autorității administrației publice centrale de specialitate
responsabile de realizarea politicii de stat în domeniul securității cibernetice, aprobă
cerințele specifice de securitate privind rețelele și sistemele informatice în funcție
de sectorul, subsectorul, categoria și/sau tipul furnizorului de servicii.
Articolul 12. Obligațiile de notificare
(1) Furnizorul de servicii informează autoritatea competentă, fără întârzieri
nejustificate și nu mai târziu de 24 de ore din momentul în care a luat cunoștință,
despre:
a) incidentul cibernetic cu impact semnificativ asupra securității rețelei sau
sistemului informatic ori asupra continuității serviciului;
b) incidentul cibernetic al cărui impact semnificativ asupra securității rețelei
sau sistemului informatic ori asupra continuității serviciului nu este evident, dar
poate fi presupus, în mod rezonabil;
c) impactul semnificativ al unui incident cibernetic, care a afectat un terț,
asupra continuității serviciului furnizorului respectiv de servicii – dacă prestarea
acestui serviciu depinde de serviciile prestate de terțul respectiv.
(2) Autoritatea competentă prezintă, fără întârzieri nejustificate și nu mai
târziu de 24 de ore de la recepționarea informației indicate la alin. (1), furnizorului
de servicii un răspuns inițial cu privire la incidentul cibernetic cu impact semnificativ
și, la solicitarea furnizorului de servicii, recomandări sau instrucțiuni operaționale
privind punerea în aplicare a unor eventuale măsuri de soluționare a incidentului
respectiv, inclusiv de atenuare a impactului acestuia și de continuitate a activității.
(3) Furnizorul de servicii prezintă autorității competente, fără întârzieri
nejustificate și nu mai târziu de 72 de ore din momentul în care a luat cunoștință
despre incidentul cibernetic, actualizarea informațiilor prezentate în conformitate cu
alin. (1) și evaluarea inițială a incidentului cibernetic cu impact semnificativ,
inclusiv a gravității și a impactului acestuia, și a indicatorilor de compromitere, dacă
sunt disponibili.
(4) În cazul în care rețeaua sau sistemul informatic al furnizorului de servicii
este administrat și/sau găzduit de un terț, furnizorul de servicii trebuie să se asigure
că terțul îl informează, în termenele stabilite la alin. (1) și (3), despre incidentele
cibernetice specificate la alin. (1) sau că terțul informează concomitent, în aceleași
termene, autoritatea competentă despre producerea unor astfel de incidente
cibernetice.