14 (5) Un incident cibernetic se consideră că are un impact semnificativ dacă este îndeplinită cel puțin una dintre următoarele condiții: a) gravitatea consecințelor incidentului cibernetic este determinată ca fiind cel puțin înaltă în raportul de evaluare a riscurilor de securitate a rețelelor și sistemelor informatice, întocmit în conformitate cu prevederile art. 11 alin. (2) pct. 1) sau cu cerințele prevăzute de actele aprobate potrivit art. 11 alin. (4); b) din cauza incidentului cibernetic, prestarea serviciului nu poate fi continuată după expirarea perioadei maxime admise prevăzute în acordul privind nivelul agreat al serviciilor, încheiat în cadrul relațiilor contractuale ale furnizorului de servicii cu alte persoane, sau prevăzute de cerințele privind continuitatea serviciului stabilite în documentația indicată la art. 11 alin. (2) pct. 1)–3); c) continuitatea serviciului altui furnizor de servicii este perturbată de incidentul cibernetic; d) furnizorului de servicii care notifică incidentul cibernetic, altui furnizor de servicii sau utilizatorilor serviciilor le-au fost cauzate sau le-ar putea fi cauzate prejudicii materiale sau nonmateriale considerabile din cauza incidentului cibernetic. (6) Furnizorul de servicii este obligat să informeze, fără întârzieri nejustificate și nu mai târziu de 24 de ore din momentul în care a luat cunoștință despre o amenințare cibernetică semnificativă, utilizatorii serviciilor pe care le prestează, care ar putea fi afectați de amenințarea în cauză, privind măsurile, inclusiv de ordin corectiv, pe care aceștia le-ar putea întreprinde pentru a evita materializarea amenințării respective. În cazul în care furnizorul de servicii se află în imposibilitatea de a identifica și notifica, în mod individual, utilizatorii potențial afectați, acesta informează publicul larg. În cazul în care constată că materializarea amenințării cibernetice semnificative este iminentă, furnizorul de servicii informează utilizatorii serviciilor sale despre amenințarea cibernetică semnificativă propriu-zisă. (7) În cazul în care furnizorul de servicii nu își îndeplinește obligațiile de notificare prevăzute la alin. (6) în termenul respectiv, autoritatea competentă solicită expres furnizorului de servicii executarea obligației de notificare și, dacă acesta nu o execută în termen de cel mult 3 ore din momentul solicitării, autoritatea competentă asigură notificarea utilizatorilor posibil afectați sau a publicului larg, informând despre aceasta furnizorul de servicii. Modul de informare a utilizatorilor de către furnizorii de servicii sau de către autoritatea competentă este reglementat de actul normativ emis conform alin. (9). (8) În cazul soluționării unui incident cibernetic cu impact semnificativ, furnizorul de servicii este obligat, în termen de o lună de la transmiterea informației actualizate conform alin. (3), să transmită autorității competente un raport care să

Select target paragraph3