11
documentare, clasificare, analizare și gestionare a unor astfel de incidente, al
monitorizării și evidenței alertelor, amenințărilor cibernetice și vulnerabilităților,
Guvernul, la propunerea autorității administrației publice centrale de specialitate
responsabile de realizarea politicii statului în domeniul securității cibernetice,
creează Registrul de stat al incidentelor cibernetice și reglementează modul de
organizare și funcționare a acestuia și, corespunzător, creează sistemul informațional
destinat ținerii registrului respectiv și reglementează modul de administrare și
funcționare a acestui sistem.
(2) Accesul la Registrul de stat al incidentelor cibernetice este limitat, iar
datele din registru sunt destinate utilizării interne, cu excepția cazului în care cadrul
normativ prevede altfel.
Capitolul III
OBLIGAȚII PRIVIND ASIGURAREA
SECURITĂȚII CIBERNETICE
Articolul 11. Măsurile de securitate
(1) Furnizorul de servicii este obligat să aplice continuu măsuri de securitate
în scopul:
a) prevenirii incidentelor cibernetice;
b) soluționării incidentelor cibernetice;
c) prevenirii și atenuării impactului asupra continuității serviciului ori asupra
securității rețelei și/sau sistemului informatic, cauzat de un incident cibernetic;
d) prevenirii și atenuării impactului potențial asupra continuității serviciilor
ori asupra securității rețelelor și/sau sistemelor informatice dependente de cele ale
furnizorului de servicii.
(2) În procesul aplicării măsurilor de securitate, furnizorul de servicii este
obligat:
1) să evalueze vulnerabilitățile și riscurile de securitate ale rețelelor și
sistemelor informatice, să determine gravitatea impactului unui eventual incident
cibernetic survenit ca urmare a materializării riscurilor, să descrie măsurile pentru
soluționarea unui incident cibernetic și să întocmească un raport de evaluare în acest
sens;
2) să implementeze măsuri tehnice și organizatorice corespunzătoare și
proporționale, în conformitate cu standardele aprobate potrivit alin. (4) lit. a), pentru
a gestiona riscurile de securitate a rețelelor și a sistemelor informatice pe care le
utilizează. Măsurile respective trebuie să includă cel puțin următoarele:
a) politicile referitoare la analizarea riscurilor și asigurarea securității
rețelelor și sistemelor informatice;