13 cibernetice în baza standardelor și a specificațiilor tehnice europene și celor internaționale relevante pentru securitatea rețelelor și a sistemelor informatice; b) la propunerea autorității administrației publice centrale de specialitate responsabile de realizarea politicii de stat în domeniul securității cibernetice, aprobă cerințele specifice de securitate privind rețelele și sistemele informatice în funcție de sectorul, subsectorul, categoria și/sau tipul furnizorului de servicii. Articolul 12. Obligațiile de notificare (1) Furnizorul de servicii informează autoritatea competentă, fără întârzieri nejustificate și nu mai târziu de 24 de ore din momentul în care a luat cunoștință, despre: a) incidentul cibernetic cu impact semnificativ asupra securității rețelei sau sistemului informatic ori asupra continuității serviciului; b) incidentul cibernetic al cărui impact semnificativ asupra securității rețelei sau sistemului informatic ori asupra continuității serviciului nu este evident, dar poate fi presupus, în mod rezonabil; c) impactul semnificativ al unui incident cibernetic, care a afectat un terț, asupra continuității serviciului furnizorului respectiv de servicii – dacă prestarea acestui serviciu depinde de serviciile prestate de terțul respectiv. (2) Autoritatea competentă prezintă, fără întârzieri nejustificate și nu mai târziu de 24 de ore de la recepționarea informației indicate la alin. (1), furnizorului de servicii un răspuns inițial cu privire la incidentul cibernetic cu impact semnificativ și, la solicitarea furnizorului de servicii, recomandări sau instrucțiuni operaționale privind punerea în aplicare a unor eventuale măsuri de soluționare a incidentului respectiv, inclusiv de atenuare a impactului acestuia și de continuitate a activității. (3) Furnizorul de servicii prezintă autorității competente, fără întârzieri nejustificate și nu mai târziu de 72 de ore din momentul în care a luat cunoștință despre incidentul cibernetic, actualizarea informațiilor prezentate în conformitate cu alin. (1) și evaluarea inițială a incidentului cibernetic cu impact semnificativ, inclusiv a gravității și a impactului acestuia, și a indicatorilor de compromitere, dacă sunt disponibili. (4) În cazul în care rețeaua sau sistemul informatic al furnizorului de servicii este administrat și/sau găzduit de un terț, furnizorul de servicii trebuie să se asigure că terțul îl informează, în termenele stabilite la alin. (1) și (3), despre incidentele cibernetice specificate la alin. (1) sau că terțul informează concomitent, în aceleași termene, autoritatea competentă despre producerea unor astfel de incidente cibernetice.

Select target paragraph3