17
(4) În exercitarea competenței aferente gestionării incidentelor cibernetice,
autoritatea competentă este obligată să țină cont de interesele de afaceri ale
furnizorului de servicii și să asigure păstrarea secretului comercial, în condițiile
legislației. Autoritatea competentă asigură protecția informațiilor atribuite la secretul
de stat și a datelor cu caracter personal în conformitate cu prevederile actelor
normative din domeniile respective.
(5) Autoritatea competentă informează Serviciul de Informații și Securitate,
fără întârzieri nejustificate și nu mai târziu de 24 de ore din momentul în care a luat
cunoștință, cu privire la incidentele cibernetice cu impact semnificativ, prevenite sau
soluționate, care au vizat obiectivele infrastructurii critice.
Articolul 16. Schimbul transfrontalier de informații
În contextul realizării atribuțiilor prevăzute de prezenta lege sau în temeiul
obligațiilor care decurg dintr-un tratat internațional, autoritatea competentă este în
drept să transmită altui stat sau organizații internaționale informații privind
prevenirea și soluționarea incidentelor cibernetice în cazul în care nu există riscul ca
informațiile transmise să prejudicieze securitatea națională sau desfășurarea
procedurilor de urmărire penală.
Articolul 17. Schimbul voluntar de informații
(1) Furnizorii de servicii și, după caz, alte persoane juridice care nu intră în
domeniul de aplicare al prezentei legi pot face schimb de informații relevante în
materie de securitate cibernetică în mod voluntar, inclusiv schimb de informații
referitoare la amenințările cibernetice, incidentele cibernetice evitate la limită,
vulnerabilități, tehnici și proceduri, indicatorii de compromitere, tacticile
adversariale, informații specifice entității care generează amenințări cibernetice,
alertele de securitate cibernetică și de recomandări privind configurația
instrumentelor de securitate cibernetică pentru detectarea atacurilor cibernetice, în
cazul în care un astfel de schimb de informații:
a) vizează prevenirea și detectarea incidentelor cibernetice, răspunsul la
incidentele cibernetice sau redresarea în urma acestora ori atenuarea impactului
acestora;
b) sporește nivelul de securitate cibernetică, în special prin sensibilizarea cu
privire la amenințările cibernetice; prin limitarea sau împiedicarea posibilității
răspândirii unor asemenea amenințări; prin sprijinirea unei game de capacități
defensive, de remediere și divulgare a vulnerabilităților, de detectare a amenințărilor,
de tehnici de limitare și prevenire a amenințărilor, strategii de atenuare sau etape ale
proceselor de răspuns și de recuperare; prin promovarea colaborării dintre
persoanele juridice de drept public și cele de drept privat în domeniul cercetării
amenințărilor cibernetice.