14
(5) Un incident cibernetic se consideră că are un impact semnificativ dacă este
îndeplinită cel puțin una dintre următoarele condiții:
a) gravitatea consecințelor incidentului cibernetic este determinată ca fiind
cel puțin înaltă în raportul de evaluare a riscurilor de securitate a rețelelor și
sistemelor informatice, întocmit în conformitate cu prevederile art. 11 alin. (2) pct.
1) sau cu cerințele prevăzute de actele aprobate potrivit art. 11 alin. (4);
b) din cauza incidentului cibernetic, prestarea serviciului nu poate fi
continuată după expirarea perioadei maxime admise prevăzute în acordul privind
nivelul agreat al serviciilor, încheiat în cadrul relațiilor contractuale ale furnizorului
de servicii cu alte persoane, sau prevăzute de cerințele privind continuitatea
serviciului stabilite în documentația indicată la art. 11 alin. (2)
pct. 1)–3);
c) continuitatea serviciului altui furnizor de servicii este perturbată de
incidentul cibernetic;
d) furnizorului de servicii care notifică incidentul cibernetic, altui furnizor de
servicii sau utilizatorilor serviciilor le-au fost cauzate sau le-ar putea fi cauzate
prejudicii materiale sau nonmateriale considerabile din cauza incidentului
cibernetic.
(6) Furnizorul de servicii este obligat să informeze, fără întârzieri nejustificate
și nu mai târziu de 24 de ore din momentul în care a luat cunoștință despre o
amenințare cibernetică semnificativă, utilizatorii serviciilor pe care le prestează, care
ar putea fi afectați de amenințarea în cauză, privind măsurile, inclusiv de ordin
corectiv, pe care aceștia le-ar putea întreprinde pentru a evita materializarea
amenințării respective. În cazul în care furnizorul de servicii se află în
imposibilitatea de a identifica și notifica, în mod individual, utilizatorii potențial
afectați, acesta informează publicul larg. În cazul în care constată că materializarea
amenințării cibernetice semnificative este iminentă, furnizorul de servicii
informează utilizatorii serviciilor sale despre amenințarea cibernetică semnificativă
propriu-zisă.
(7) În cazul în care furnizorul de servicii nu își îndeplinește obligațiile de
notificare prevăzute la alin. (6) în termenul respectiv, autoritatea competentă solicită
expres furnizorului de servicii executarea obligației de notificare și, dacă acesta nu
o execută în termen de cel mult 3 ore din momentul solicitării, autoritatea
competentă asigură notificarea utilizatorilor posibil afectați sau a publicului larg,
informând despre aceasta furnizorul de servicii. Modul de informare a utilizatorilor
de către furnizorii de servicii sau de către autoritatea competentă este reglementat de
actul normativ emis conform alin. (9).
(8) În cazul soluționării unui incident cibernetic cu impact semnificativ,
furnizorul de servicii este obligat, în termen de o lună de la transmiterea informației
actualizate conform alin. (3), să transmită autorității competente un raport care să