Cadru pentru securitatea cibernetică națională
ORDONANȚĂ DE URGENȚĂ nr. 155 din 30 decembrie 2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil
Înlocuit. Aceasta este o formă mai veche a unui act care încă există. Nu este forma în vigoare.
Despre ce este acest act
Această ordonanță de urgență instituie un cadru național pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil, având ca scop protejarea infrastructurii critice și a serviciilor esențiale față de amenințările cibernetice. Actul afectează entitățile din domeniile industriale, digitale, de sănătate, transport și cercetare, precum și furnizorii de servicii online. Se impun obligații de securitate pentru gestionarea riscurilor cibernetice, inclusiv în lanțul de aprovizionare și pentru entități care gestionează sisteme critice.
Pe scurt
- Identificator
- Ordonanță De Urgență nr. 155/2024
- Tip act
- Ordonanță De Urgență
- Emitent
- Guvernul României
- Data adoptării
- 30 decembrie 2024
- Număr de forme
- 1
- Domeniu
- telecom digital, public finance, administrative
- Sursa oficială
- legislatie.just.ro
De ce spunem asta
- default:latest consolidation, no total abrogation found — ACTIVE by default
- H1:superseded by consolidation 298744 (istoric 10.07.2025)
Formele succesive ale actului
Acest act are 2 forme succesive în arhiva noastră. Forma în vigoare este aici.
Ce acte au modificat acest act
Modificările pe care le-a suferit acest act, în ordinea în care au apărut.
- Modificat de (ART. 2): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
- Completat de (ART. 3): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
- Modificat de (ART. 4): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
- Modificat de (ART. 14): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
- Modificat de (ART. 15): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
- Modificat de (ART. 18): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
- Modificat de (ART. 20): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
- Modificat de (ART. 23): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
- Completat de (ART. 36): LEGE nr. 123 din 3 iulie 2026 pentru completarea art. 36 din Ordonanța de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil, precum și pentru completarea Legii nr. 286/2009 privi — 3 iulie 2026
- Completat de (ART. 36): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
- Modificat de (ART. 36): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
- Completat de (ART. 37): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
- Modificat de (ART. 37): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
- Modificat de (ART. 47): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
- Modificat de (ART. 50): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
- Completat de (ART. 60): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
- Modificat de (ART. 60): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
- Modificat de (ART. 61): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
- Modificat de (ART. 67): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
- Modificat de (ANEXA 1): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
- Modificat de (ANEXA 2): LEGE nr. 124 din 7 iulie 2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil — 7 iulie 2025
Ce acte modifică acest act
Actele pe care acest act le modifică, le completează sau le abrogă.
- Abroga pe (ART. 66): LEGE nr. 146 din 21 octombrie 2014 (*actualizată*) privind autorizarea plăţii cotizaţiilor la Forumul Internaţional al Echipelor de Răspuns la Incidente de Securitate Cibernetică (Forum of Incident Response and Security Teams-FIRST) şi la Forumul TF/CSIRT Trusted Introducer (TI) din cadrul Asociaţie — 21 octombrie 2014 — abrogare totală
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
- Abroga pe (ART. 66): LEGE nr. 362 din 28 decembrie 2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice — 28 decembrie 2018
Sunt afișate primele 25 din 56 relații de acest fel.
Cuprins pe articole
- Capitolul I
- Articolul 1
- Articolul 2
- Articolul 3
- Articolul 4
- Capitolul II
- Articolul 5
- Articolul 6
- Articolul 7
- Articolul 8
- Articolul 9
- Articolul 10
- Capitolul III
- Articolul 11
- Articolul 12
- Articolul 13
- Articolul 14
- Articolul 15
- Articolul 16
- Articolul 17
- Capitolul IV
- Articolul 18
- Articolul 19
- Articolul 20
- Capitolul V
- Articolul 21
- Articolul 22
- Articolul 23
- Articolul 24
- Articolul 25
- Articolul 26
- Articolul 27
- Articolul 28
- Articolul 29
- Articolul 30
- Articolul 31
- Articolul 32
- Articolul 33
- Articolul 34
- Articolul 35
- Articolul 36
- Capitolul VI
- Articolul 37
- Articolul 38
- Articolul 39
- Articolul 40
- Articolul 41
- Articolul 42
- Articolul 43
- Articolul 44
- Articolul 45
- Capitolul VII
- Articolul 46
- Articolul 47
- Articolul 48
- Articolul 49
- Articolul 50
- Articolul 51
- Articolul 52
- Articolul 53
- Articolul 54
- Articolul 55
- Articolul 56
- Capitolul VIII
- Articolul 57
- Articolul 58
- Articolul 59
- Capitolul IX
- Articolul 60
- Articolul 61
- Articolul 62
- Articolul 63
- Capitolul X
- Articolul 64
- Articolul 65
- Articolul 66
- Articolul 67
- Articolul 68
Ghiduri care explică situații din acest act
Textul actului
Textul afișat aici este parțial (120.000 din 430.634 caractere). Vezi documentul integral.
| EMITENT |
Ținând cont de faptul că evoluția rapidă și adoptarea tehnologiilor emergente creează noi tipuri de interdependențe și expun infrastructura critică a statului unor riscuri complexe, neprevăzute anterior, susceptibile de a genera efecte semnificative asupra securității cibernetice, efecte care se extind și asupra autorităților și instituțiilor din administrația publică,având în vedere faptul că diversificarea și utilizarea serviciilor furnizate în mediul online au cunoscut o accelerare majoră datorată unui ansamblu de factori, incluzând conflictul ruso-ucrainean, pandemia de COVID-19, dezvoltarea și globalizarea mediului de afaceri, precum și reducerea costurilor pentru accesarea de noi piețe, au generat atât beneficii, cât și un nou spectru de amenințări, riscuri și vulnerabilități aferente securității cibernetice, vulnerabilități ce sunt intrinsec asociate tehnologiilor smart, precum rețelele 5G, internetul lucrurilor (IoT) și inteligența artificială (AI),luând în considerare faptul că de la izbucnirea conflictului armat în proximitatea teritoriului României s-a observat o utilizare intensificată a atacurilor cibernetice ca parte a operațiunilor militare, cu efecte transfrontaliere care afectează și state neimplicate direct în conflict, spre exemplu, atacul cibernetic asupra rețelei de comunicații prin satelit KA-SAT, operată de compania VIASAT, ale cărui efecte s-au extins la nivel european, impactul fiind resimțit și în România,menționând și implicarea unor noi actori cibernetici în conflict, printre care grupuri de hackeri ce susțin una dintre taberele implicate în conflicte, precum Gruparea Killnet, care au desfășurat atacuri cibernetice îndreptate împotriva infrastructurilor și serviciilor esențiale din state membre ale Uniunii Europene care sprijină Ucraina, inclusiv în România,ținând cont și de creșterea nivelului de digitalizare și interconectare a sistemelor informatice, coroborată cu dezvoltarea capabilităților actorilor maligni din mediul online, ce a condus la o intensificare a incidentelor care generează un impact semnificativ asupra infrastructurilor din domenii de importanță critică prin compromiterea lanțului de aprovizionare,evidențiind incidente majore, precum cel din primul trimestru al anului 2024, care a afectat 26 de spitale, la nivel național, prin intermediul unui furnizor de servicii gestionate, cu impact direct asupra serviciilor vitale oferite populației, care au relevat limitele acoperirii legislației actuale în domeniul securității cibernetice și nevoia de a implementa reglementările europene actualizate în ceea ce privește securitatea lanțului de aprovizionare și impunerea unor obligații pentru managementul entităților, în vederea creșterii nivelului de reziliență al acestora, în corelare cu nivelul lor de risc în plan societal,având în vedere că adoptarea promptă a măsurilor și mecanismelor prevăzute de Directiva NIS2 devine imperativă pentru creșterea rezilienței României în fața amenințărilor cibernetice, dat fiind rolul crucial al acestei directive în consolidarea capacităților naționale de apărare și răspuns la incidente cibernetice și, de asemenea, aplicarea prevederilor Directivei NIS2 contribuie la alinierea României la standardele internaționale, consolidând astfel capacitatea națională de a reacționa în mod eficient în fața evoluțiilor regionale și globale din domeniul securității cibernetice,ținând cont de faptul că aspectele prezentate constituie o stare de fapt obiectivă, cuantificabilă, extraordinară, independentă de voința Guvernului, care pune în pericol interesul public și a cărei reglementare nu poate fi amânată,în temeiul art. 115 alin. (4) din Constituția României, republicată,Guvernul României adoptă prezenta ordonanță de urgență. + Capitolul I Dispoziții generale + Secţiunea 1 Obiect și scop + Articolul 1Prezenta ordonanță de urgență stabilește cadrul juridic și instituțional, măsurile și mecanismele necesare pentru asigurarea unui nivel comun ridicat de securitate cibernetică la nivel național. + Articolul 2(1) Scopul prezentei ordonanțe de urgență îl constituie:a) stabilirea măsurilor de gestionare a riscurilor de securitate cibernetică pentru spațiul cibernetic național civil și a obligațiilor de raportare a incidentelor pentru entitățile esențiale și importante;b) stabilirea cadrului de cooperare la nivel național și de participare la nivel european și internațional în domeniul asigurării securității cibernetice;c) desemnarea Directoratului Național de Securitate Cibernetică, denumit în continuare DNSC, ca autoritate competentă responsabilă cu securitatea cibernetică și cu sarcinile de supraveghere și asigurare a respectării măsurilor pentru un nivel comun ridicat de securitate cibernetică, precum și a altor entități de drept public sau privat cu competențe și responsabilități în aplicarea prevederilor prezentei ordonanțe de urgență;d) desemnarea punctului unic de contact la nivel național și a echipei naționale de răspuns la incidente de securitate cibernetică.(2) Prezenta ordonanță de urgență nu se aplică instituțiilor din domeniul apărării, ordinii publice și securității naționale, conform dispozițiilor art. 6 din Legea nr. 51/1991 privind securitatea națională a României, republicată, cu modificările și completările ulterioare, Ministerului Afacerilor Externe, Oficiului Registrului Național al Informațiilor Secrete de Stat și entităților cu atribuții în domeniul aplicării legii, inclusiv prevenirii, investigării, depistării și urmăririi penale a infracțiunilor. Sunt, de asemenea, exceptate de la aplicarea prezentei ordonanțe de urgență sistemele informatice și de comunicații care vehiculează informații clasificate.(3) Entităților cărora li se aplică Regulamentul (UE) 2022/2.554 al Parlamentului European și al Consiliului din 14 decembrie 2022 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1.060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1.011, denumit în continuare Regulamentul DORA, le sunt incidente doar dispozițiile art. 5-10 și art. 18.(4) Prin excepție de la alin. (2), în situația în care entități din cadrul acestora acționează drept prestator de servicii de încredere, instituțiile din domeniul apărării, ordinii publice și securității naționale, Ministerul Afacerilor Externe, precum și Oficiul Registrului Național al Informațiilor Secrete de Stat asigură obținerea unui nivel comun ridicat de securitate cibernetică prin aplicarea Legii nr. 58/2023 privind securitatea și apărarea cibernetică a României, precum și pentru modificarea și completarea unor acte normative.(5) Prezenta ordonanță de urgență se aplică fără a aduce atingere prevederilor Legii nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice, cu modificările și completările ulterioare, Regulamentului (UE) 2016/679 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor), Legii nr. 286/2009 privind Codul penal, cu modificările și completările ulterioare, și dispozițiilor legale privind reziliența entităților critice. + Secţiunea a 2-a Principii și definiții + Articolul 3(1) În aplicarea prezentei ordonanțe de urgență, sunt respectate următoarele principii:a) principiul responsabilității și conștientizării - constă în efortul continuu derulat de entitățile de drept public și privat în conștientizarea rolului și responsabilității individuale pentru atingerea unui nivel comun ridicat de securitate cibernetică la nivel național;b) principiul proporționalității - constă în asigurarea unui echilibru între riscurile la care rețelele și sistemele informatice sunt supuse și măsurile de securitate implementate;c) principiul cooperării și coordonării - constă în realizarea în timp oportun a schimbului de informații referitoare la riscurile de securitate la adresa rețelelor și sistemelor informatice și asigurarea într-o manieră sincronizată a reacției la producerea incidentelor;d) principiul minimizării efectelor - în cazul unui incident se iau măsuri pentru a evita amplificarea sau extinderea efectelor la alte rețele și sisteme informatice;e) principiul satisfacerii interesului public - se urmărește satisfacerea interesului public înaintea celui individual sau de grup.(2) În aplicarea prezentei ordonanțe de urgență, pot face obiectul schimbului de informații cu Comisia Europeană și cu alte autorități informațiile confidențiale si informațiile privind secretul comercial. Schimbul de informații se limitează la informațiile relevante, proporțional cu scopul urmărit. Schimbul de informații păstrează confidențialitatea respectivelor informații și protejează securitatea și interesele comerciale ale entităților în cauză. + Articolul 4În înțelesul prezentei ordonanțe de urgență, termenii și expresiile de mai jos au următoarea semnificație:a) amenințare cibernetică înseamnă o amenințare, astfel cum aceasta este definită la art. 2 lit. f) din Ordonanța de urgență a Guvernului nr. 104/2021 privind Înființarea Directoratului Național de Securitate Cibernetică, aprobată cu modificări și completări prin Legea nr. 11/2022, cu modificările ulterioare;b) amenințare cibernetică semnificativă înseamnă o amenințare cibernetică despre care se poate presupune, pe baza caracteristicilor sale tehnice, că are potențialul de a afecta grav rețeaua și sistemele informatice ale unei entități sau utilizatorii serviciilor furnizate de entitate, cauzând prejudicii materiale sau morale considerabile;c) audit de securitate cibernetică, astfel cum este definit la art. 2 lit. d) din Legea nr. 58/2023;d) autoritate competentă sectorial în domeniul securității cibernetice este acea instituție publică care are fie rol de reglementare sau rol de supraveghere și control, fie rol de reglementare, supraveghere și control în domeniile corespunzătoare sectoarelor prevăzute în anexe și care, potrivit competențelor și atribuțiilor stabilite prin actele normative de organizare și funcționare proprii, are atribuții în domeniul securității cibernetice la nivelul entităților din cadrul sectoarelor prevăzute în anexele nr. 1 și 2;e) criză cibernetică, astfel cum este definită în art. 2 lit. k) din Ordonanța de urgență a Guvernului nr. 104/2021;f) entitate înseamnă o persoană fizică sau juridică constituită și recunoscută ca atare în temeiul dreptului intern al locului său de stabilire, care poate, acționând în nume propriu, să exercite drepturi și să fie supusă unor obligații;g) entitate a administrației publice înseamnă o autoritate sau instituție din administrația publică, potrivit prevederilor art. 5 lit. k), l), w) și kk) din Ordonanța de urgență a Guvernului nr. 57/2019 privind Codul administrativ, cu modificările și completările ulterioare, precum și o unitate administrativ-teritorială, un organism de drept public sau o asociație formată din una sau mai multe astfel de autorități sau instituții din sectorul public sau din unul sau mai multe astfel de organisme de drept public;h) entitate care furnizează servicii de înregistrare de nume de domenii înseamnă un operator de registru sau un agent care acționează în numele operatorilor de registru, cum ar fi un furnizor sau un revânzător de servicii de protecție a confidențialității sau servicii de proxy;i) furnizor de servicii DNS înseamnă o entitate care furnizează:1. servicii de rezoluție recursivă a numelor de domenii accesibile publicului pentru utilizatorii finali ai internetului;2. servicii de rezoluție a numelor de domenii cu autoritate destinate utilizării de către terți, cu excepția serverelor de nume rădăcină;j) furnizor de servicii gestionate înseamnă o entitate care furnizează servicii legate de instalarea, gestionarea, funcționarea sau întreținerea produselor, rețelelor, infrastructurilor sau aplicațiilor tehnologiei informațiilor și comunicațiilor, denumită în continuare TIC, sau a altor rețele și sisteme informatice, prin asistență sau administrare activă, fie la sediul clientului, fie de la distanță;k) furnizor de servicii de securitate gestionate înseamnă un furnizor de servicii gestionate care efectuează sau furnizează asistență pentru activități legate de gestionarea riscurilor în materie de securitate cibernetică;l) gestionarea incidentului înseamnă toate acțiunile și procedurile care vizează prevenirea, detectarea, analizarea și limitarea unui incident sau vizează răspunsul la acesta și redresarea în urma incidentului;m) incident înseamnă un eveniment care compromite disponibilitatea, autenticitatea, integritatea sau confidențialitatea datelor stocate, transmise sau prelucrate ori a serviciilor oferite de rețele și sisteme informatice sau accesibile prin intermediul acestora;n) incident de securitate cibernetică de mare amploare înseamnă un incident care provoacă perturbări care depășesc capacitățile de răspuns ale unui singur stat membru al Uniunii Europene sau care are un impact semnificativ asupra a cel puțin două state membre ale Uniunii Europene;o) incident evitat la limită înseamnă un eveniment care ar fi putut compromite disponibilitatea, autenticitatea, integritatea sau confidențialitatea datelor stocate, transmise sau prelucrate ori a serviciilor oferite de rețele și sisteme informatice sau accesibile prin intermediul acestora, dar care a fost împiedicat cu succes să se materializeze sau care nu s-a materializat;p) internet exchange point înseamnă o facilitate a rețelei care permite interconectarea a mai mult de două rețele autonome independente, în special în scopul facilitării schimbului de trafic de internet, care furnizează interconectare doar pentru sisteme autonome și care nu necesită trecerea printr-un al treilea sistem autonom a traficului de internet dintre orice pereche de sisteme autonome participante și nici nu modifică sau interacționează într-un alt mod cu acest trafic;q) motor de căutare online înseamnă un motor de căutare online, astfel cum este definit la art. 2 pct. 5 din Regulamentul (UE) 2019/1.150 al Parlamentului European și al Consiliului din 20 iunie 2019 de promovare a echității și a transparenței pentru întreprinderile utilizatoare de servicii de intermediere online;r) organism de cercetare înseamnă o entitate al cărei obiectiv principal este de a desfășura activități de cercetare aplicată sau de dezvoltare experimentală în vederea exploatării rezultatelor cercetării respective în scopuri comerciale, dar care nu include instituțiile de învățământ;s) organism de evaluare a conformității înseamnă organismul menționat la art. 2 pct. 13 din Regulamentul (CE) nr. 765/2008 al Parlamentului European și al Consiliului din 9 iulie 2008 de stabilire a cerințelor de acreditare și de supraveghere a pieței în ceea ce privește comercializarea produselor și de abrogare a Regulamentului (CEE) nr. 339/93;t) organism național de acreditare înseamnă organismul menționat la art. 2 pct. 11 din Regulamentul (CE) nr. 765/2008;u) piață online înseamnă un serviciu, astfel cum este definit la art. 2 lit. o) din Legea nr. 363/2007 privind combaterea practicilor incorecte ale comercianților în relația cu consumatorii și armonizarea reglementărilor cu legislația europeană privind protecția consumatorilor, cu modificările și completările ulterioare;v) platformă de servicii de socializare în rețea înseamnă o platformă care permite utilizatorilor finali să se conecteze, să partajeze, să descopere și să comunice între ei pe mai multe dispozitive, inclusiv prin conversații online, postări, videoclipuri și recomandări;w) politica de securitate a sistemelor și rețelelor informatice înseamnă o politică care stabilește măsurile de securitate pentru rețelele și sistemele informatice care trebuie adoptate de o entitate esențială sau importantă;x) prestator de servicii de încredere înseamnă un prestator de servicii de încredere în sensul art. 3 pct. 19 din Regulamentul (UE) nr. 910/2014 al Parlamentului European și al Consiliului din 23 iulie 2014 privind identificarea electronică și serviciile de încredere pentru tranzacțiile electronice pe piața internă și de abrogare a Directivei 1999/93/CE;y) prestator de servicii de încredere calificat înseamnă un prestator de servicii de încredere calificat în sensul art. 3 pct. 20 din Regulamentul (UE) nr. 910/2014;z) proces TIC înseamnă un proces TIC în sensul art. 2 pct. 14 din Regulamentul (UE) 2019/881 al Parlamentului European și al Consiliului din 17 aprilie 2019 privind ENISA (Agenția Uniunii Europene pentru Securitate Cibernetică) și privind certificarea securității cibernetice pentru tehnologia informației și comunicațiilor și de abrogare a Regulamentului (UE) nr. 526/2013 (Regulamentul privind securitatea cibernetică);aa) produs TIC înseamnă un produs TIC în sensul art. 2 pct. 12) din Regulamentul (UE) 2019/881;bb) registru de nume TLD înseamnă o entitate căreia i-a fost delegat un anumit domeniu de prim nivel și care răspunde de administrarea domeniului de prim nivel, inclusiv de înregistrarea numelor de domenii sub domeniul de prim nivel și de operarea tehnică a domeniului de prim nivel, inclusiv exploatarea serverelor sale de nume, întreținerea bazelor sale de date și distribuirea fișierelor zonelor de domenii de prim nivel între serverele de nume, indiferent dacă este efectuată de entitatea însăși sau externalizată, dar excluzând situațiile în care numele de domenii de prim nivel sunt utilizate de un registru exclusiv pentru uz propriu;cc) reprezentant înseamnă o persoană fizică sau juridică stabilită în Uniunea Europeană care este desemnată în mod expres să acționeze în numele unui furnizor de servicii DNS, al unui registru de nume TLD, al unei entități care furnizează servicii de înregistrare a numelor de domenii, al unui furnizor de servicii de cloud computing, al unui furnizor de servicii de centre de date, un furnizor de rețele de difuzare de conținut, un furnizor de servicii gestionate, un furnizor de servicii de securitate gestionate, un furnizor al unei piețe online, furnizor al unui motor de căutare online sau un furnizor de platforme de servicii de socializare în rețea care nu este stabilit în Uniunea Europeană, care poate fi contactat de autoritatea competentă în domeniul securității cibernetice în legătură cu obligațiile entității respective în temeiul dispozițiilor prezentei ordonanțe de urgență;dd) rețea de difuzare de conținut înseamnă o rețea de servere distribuite geografic concepută pentru a asigura disponibilitatea ridicată, accesibilitatea sau furnizarea rapidă de conținut și servicii digitale utilizatorilor de internet în numele furnizorilor de conținut și servicii;ee) rețea publică de comunicații electronice înseamnă o rețea publică de comunicații electronice în sensul art. 4 alin. (1) pct. 10 din Ordonanța de urgență a Guvernului nr. 111/2011 privind comunicațiile electronice, aprobată cu modificări și completări prin Legea nr. 140/2012, cu modificările și completările ulterioare;ff) rețea și sistem informatic înseamnă:1. rețea de comunicații electronice în sensul prevederilor art. 4 alin. (1) pct. 6 din Ordonanța de urgență a Guvernului nr. 111/2011;2. orice dispozitiv sau ansamblu de dispozitive interconectate sau aflate în relație funcțională, dintre care unul sau mai multe asigură prelucrarea automată a datelor digitale cu ajutorul unui program informatic; sau3. datele digitale stocate, prelucrate, recuperate sau transmise de elementele prevăzute la pct. 1 și 2 în vederea funcționării, utilizării, protejării și întreținerii lor;gg) risc înseamnă potențialul de pierderi sau de perturbări cauzate de un incident și trebuie exprimat ca o combinație între amploarea unei astfel de pierderi sau perturbări și probabilitatea producerii incidentului;hh) securitate cibernetică înseamnă securitate cibernetică, astfel cum aceasta este definită la art. 2 lit. y) din Legea nr. 58/2023 privind securitatea și apărarea cibernetică a României, precum și pentru modificarea și completarea unor acte normative;ii) securitatea rețelelor și a sistemelor informatice înseamnă capacitatea rețelelor și a sistemelor informatice de a rezista, la un anumit nivel de încredere, oricărui eveniment care ar putea compromite disponibilitatea, autenticitatea, integritatea sau confidențialitatea datelor stocate, transmise sau prelucrate sau a serviciilor furnizate de aceste rețele și sisteme informatice puse la dispoziție;jj) serviciu digital înseamnă un serviciu în sensul prevederilor art. 4 alin. (1) pct. 2 din Hotărârea Guvernului nr. 1.016/2004 privind măsurile pentru organizarea și realizarea schimbului de informații în domeniul standardelor și reglementărilor tehnice, precum și al regulilor referitoare la serviciile societății informaționale între România și statele membre ale Uniunii Europene, precum și Comisia Europeană, cu modificările și completările ulterioare;kk) serviciu de centre de date înseamnă un serviciu care cuprinde structuri sau grupuri de structuri dedicate găzduirii, interconectării și exploatării centralizate a echipamentelor informatice și de rețea care furnizează servicii de stocare, prelucrare și transport de date, împreună cu toate instalațiile și infrastructurile de distribuție a energiei electrice și de control al mediului;ll) serviciu de cloud computing înseamnă un serviciu digital care permite administrarea la cerere și accesul larg de la distanță la un set scalabil și variabil de resurse informatice care pot fi partajate, inclusiv în cazul în care resursele respective sunt repartizate în diferite locații;mm) serviciu de comunicații electronice înseamnă un serviciu de comunicații electronice în sensul art. 4 alin. (1) pct. 9 din Ordonanța de urgență a Guvernului nr. 111/2011;nn) serviciu de încredere înseamnă un serviciu de încredere în sensul art. 3 pct. 16 din Regulamentul (UE) nr. 910/2014;oo) serviciu de încredere calificat înseamnă un serviciu de încredere calificat în sensul art. 3 pct. 17 din Regulamentul (UE) nr. 910/2014;pp) serviciu TIC înseamnă un serviciu TIC în sensul art. 2, pct. 13) din Regulamentul (UE) 2019/881;qq) sistem de nume de domenii sau DNS înseamnă un sistem de denumire ierarhic și distribuit de atribuire de nume care permite identificarea serviciilor și resurselor de internet, care permite dispozitivelor utilizatorilor finali să utilizeze servicii de rutare și conectivitate a internetului pentru a accesa aceste servicii și resurse;rr) specificație tehnică înseamnă o specificație tehnică astfel cum este definită la art. 2 pct. 4 din Regulamentul (UE) nr. 1.025/2012 al Parlamentului European și al Consiliului din 25 octombrie 2012 privind standardizarea europeană, de modificare a Directivelor 89/686/CEE și 93/15/CEE ale Consiliului și a Directivelor 94/9/CE, 94/25/CE, 95/16/CE, 97/23/CE, 98/34/CE, 2004/22/CE, 2007/23/CE, 2009/23/CE și 2009/105/CE ale Parlamentului European și ale Consiliului și de abrogare a Deciziei 87/95/CEE a Consiliului și a Deciziei nr. 1.673/2006/CE a Parlamentului European și a Consiliului;ss) standard înseamnă un standard în sensul art. 2 pct. 1 din Regulamentul (UE) nr. 1.025/2012 al Parlamentului European și al Consiliului din 25 octombrie 2012 privind standardizarea europeană, de modificare a Directivelor 89/686/CEE și 93/15/CEE ale Consiliului și a Directivelor 94/9/CE, 94/25/CE, 95/16/CE, 97/23/CE, 98/34/CE, 2004/22/CE, 2007/23/CE, 2009/23/CE și 2009/105/CE ale Parlamentului European și ale Consiliului și de abrogare a Deciziei 87/95/CEE a Consiliului și a Deciziei nr. 1.673/2006/CE a Parlamentului European și a Consiliului;tt) vulnerabilitate înseamnă un punct slab, o susceptibilitate sau o deficiență a unor produse TIC sau a unor servicii TIC care poate fi exploatată de o amenințare cibernetică. + Capitolul II Domeniul de aplicare + Secţiunea 1 Entități esențiale + Articolul 5(1) Următoarele entități sunt considerate esențiale, indiferent de dimensiunea pe care o au:a) entitățile administrației publice centrale în conformitate cu anexa nr. 1;b) entitățile din anexa nr. 1 sau nr. 2 identificate în conformitate cu art. 9;c) entitățile identificate drept entități critice conform dispozițiilor legale privind reziliența entităților critice;d) furnizorii de servicii DNS;e) prestatori de servicii de încredere calificați;f) registrele de nume TLD.(2) Sunt considerate esențiale entitățile din categoria întreprinderilor mari conform art. 8 și care se încadrează în sectoarele prevăzute în anexa nr. 1.(3) Sunt considerate esențiale entitățile din categoria întreprinderilor mijlocii conform art. 8 și care sunt furnizori de rețele publice de comunicații electronice sau furnizori de servicii de comunicații electronice destinate publicului.(4) Sunt considerate esențiale entitățile din categoria întreprinderilor mijlocii conform art. 8 și care sunt furnizori de servicii de securitate gestionate. + Secţiunea a 2-a Entități importante + Articolul 6(1) Sunt considerate entități importante entitățile din categoriile întreprinderilor mari și mijlocii conform art. 8, care se încadrează în anexele nr. 1 și 2 și care nu sunt identificate drept entități esențiale conform art. 5.(2) Următoarele entități sunt considerate importante dacă nu au fost identificate drept entități esențiale conform art. 5 și indiferent de dimensiunea pe care o au:a) entitățile din anexele nr. 1 și 2 identificate în conformitate cu art. 9;b) furnizorii de rețele publice de comunicații electronice și furnizorii de servicii de comunicații electronice destinate publicului;c) prestatorii de servicii de încredere. + Secţiunea a 3-a Dispoziții speciale + Articolul 7(1) Entitățile care intră în domeniul de aplicare al prezentei ordonanțe de urgență sunt entitățile din sectoarele prevăzute în anexele nr. 1 și 2, înființate și înregistrate pe teritoriul României conform prevederilor legale.(2) Prin excepție de la alin. (1), furnizorii de rețele publice de comunicații electronice sau furnizorii de servicii de comunicații electronice destinate publicului intră în domeniul de aplicare al prezentei ordonanțe de urgență atunci când prestează servicii pe teritoriul României, indiferent de locul de înființare sau de înregistrare.(3) Furnizorii de servicii DNS, registrele de nume TLD, entitățile care furnizează servicii de înregistrare a numelor de domenii, furnizorii de servicii de cloud computing, furnizorii de servicii de centre de date, furnizorii de rețele de furnizare de conținut, furnizorii de servicii gestionate, furnizorii de servicii de securitate gestionate, precum și furnizorii de piețe online, de motoare de căutare online și de platforme de servicii de socializare în rețea intră în domeniul de aplicare al prezentei ordonanțe de urgență atunci când sediul principal al acestora din Uniunea Europeană este situat pe teritoriul României.(4) Entitățile administrației publice străine sunt în jurisdicția statului care le-a instituit.(5) În înțelesul prezentei ordonanțe de urgență, sediul principal astfel cum este menționat la alin. (3) se determină astfel:a) este sediul în care se iau deciziile legate de măsurile de gestionare a riscurilor în materie de securitate cibernetică în mod predominant;b) atunci când nu se poate stabili sediul principal conform lit. a) sau dacă astfel de decizii nu sunt luate în Uniunea Europeană, se consideră a fi sediul în care își desfășoară operațiunile de securitate cibernetică;c) atunci când nu se poate stabili sediul principal conform lit. b), acesta este considerat a fi în statul în care entitatea în cauză își are sediul cu cel mai mare număr de angajați.(6) Atunci când, în situația descrisă la alin. (3), entitatea nu este stabilită în Uniunea Europeană, dar oferă servicii pe teritoriul acesteia, entitatea este obligată să desemneze un reprezentant în Uniunea Europeană, în cadrul unuia dintre statele membre în care își prestează serviciile. În acest caz, entitatea se consideră a fi sub jurisdicția statului membru în care este stabilit reprezentantul.(7) Atunci când entitatea prestează servicii pe teritoriul României, DNSC poate introduce acțiuni în justiție conform prevederilor legale împotriva entității în cauză pentru nerespectarea prevederilor prezentei ordonanțe de urgență, inclusiv în cazul în care entitatea nu a desemnat un reprezentant conform alin. (6). + Articolul 8(1) O entitate este considerată întreprindere mare dacă depășește criteriile stabilite pentru întreprinderile mijlocii astfel cum sunt prevăzute la art. 4 alin. (1) lit. c) din Legea nr. 346/2004 privind stimularea înființării și dezvoltării întreprinderilor mici și mijlocii, cu modificările și completările ulterioare, fără a fi aplicate însă dispozițiile art. 4^5 din aceeași lege.(2) O entitate este considerată întreprindere mijlocie dacă îndeplinește criteriile prevăzute la art. 4 alin. (1) lit. c) din legea prevăzută la alin. (1), fără a fi aplicate însă dispozițiile art. 4^5 din aceeași lege. + Articolul 9O entitate este considerată esențială sau importantă dacă:a) entitatea este singurul furnizor al unui serviciu care este esențial pentru susținerea unor activități societale și economice critice;b) perturbarea serviciului furnizat de entitate ar putea avea un impact semnificativ asupra siguranței publice, a securității publice sau a sănătății publice;c) perturbarea serviciului furnizat de entitate ar putea genera un risc sistemic semnificativ, în special pentru sectoarele în care o astfel de perturbare ar putea avea un impact transfrontalier;d) entitatea este critică datorită importanței sale specifice la nivel național sau regional pentru sectorul sau tipul de servicii în cauză sau pentru alte sectoare interdependente. + Articolul 10(1) Determinarea impactului generat de perturbarea serviciului furnizat de entitate, prevăzut la art. 9, se realizează în funcție de:a) impactul asupra drepturilor și libertăților fundamentale;b) impactul asupra economiei naționale;c) impactul asupra sănătății și vieții persoanelor;d) impactul financiar;e) impactul asupra apărării, ordinii publice și securității naționale;f) impactul transsectorial sau transfrontalier.(2) Criteriile prevăzute la alin. (1), pragurile corespunzătoare acestora și metodologia de evaluare a nivelului de risc al entităților se stabilesc prin ordin al directorului DNSC. + Capitolul III Măsuri de gestionare a riscurilor de securitate cibernetică și obligații de raportare + Articolul 11(1) Entitățile esențiale și entitățile importante iau măsuri tehnice, operaționale și organizatorice proporționale și adecvate pentru a identifica, evalua și gestiona riscurile aferente securității rețelelor și a sistemelor informatice pe care acestea le utilizează în desfășurarea activităților lor sau furnizarea serviciilor lor, precum și pentru a elimina sau, după caz, a reduce efectele incidentelor asupra destinatarilor serviciilor lor și asupra altor servicii.(2) Măsurile prevăzute la alin. (1) trebuie să asigure un nivel de securitate cibernetică adecvat nivelului de risc al entității, ținând seama de stadiul actual al tehnologiei și, după caz, de cele mai relevante standarde și bune practici naționale, europene și internaționale, cât și de costurile de punere în aplicare a acestor măsuri.(3) Nivelul de risc al entității se evaluează conform metodologiei de evaluare a nivelului de risc al entităților cuprinse în ordinul directorului DNSC prevăzut la art. 10 alin. (2).(4) Măsurile prevăzute la alin. (1) trebuie să cuprindă o abordare cuprinzătoare a amenințărilor cibernetice în vederea asigurării protecției rețelelor și a sistemelor informatice atât la nivel logic, cât și fizic împotriva incidentelor, inclusiv prin jurnalizarea și asigurarea trasabilității tuturor activităților în cadrul rețelelor și sistemelor informatice.(5) Entitățile esențiale și entitățile importante sunt obligate să se supună efectuării unui audit de securitate cibernetică în condițiile și cu periodicitatea stabilite prin ordinul directorului DNSC prevăzut la art. 12 alin. (1), în funcție de nivelul de risc prevăzut la alin. (3).(6) Atunci când există autoritatea cu competențe sectoriale, condițiile și periodicitatea auditului de securitate prevăzute la alin. (5) vor fi stabilite prin ordin comun în condițiile art. 37 alin. (8) lit. b), în funcție de nivelul de risc prevăzut la alin. (3).(7) Entitățile esențiale și importante pun la dispoziția DNSC, la cerere, lista activelor relevante și lista riscurilor identificate în urma analizei riscurilor, prevăzută la alin. (1).(8) Cu privire la securitatea lanțului de aprovizionare, măsurile prevăzute la alin. (1) trebuie să țină seama de:a) vulnerabilitățile specifice ale fiecărui furnizor direct și ale fiecărui furnizor de servicii, de calitatea generală a produselor și de calitatea practicilor de securitate cibernetică ale furnizorilor direcți și ale furnizorilor de servicii, inclusiv de securitatea proceselor de dezvoltare ale acestora;b) rezultatele evaluărilor coordonate ale riscurilor efectuate care au în vedere rezultatele evaluărilor coordonate ale riscurilor de securitate a lanțurilor critice de aprovizionare elaborate la nivelul Uniunii Europene în cadrul Grupului de cooperare.(9) În vederea asigurării securității lanțului de aprovizionare, entitățile esențiale și entitățile importante au obligația să transmită către DNSC, la cerere, date cu privire la prestatorii de servicii de încredere, prestatorii de servicii de încredere calificați, furnizorii de servicii DNS, registrele de nume TLD sau entitățile care oferă servicii de înregistrare nume de domenii, furnizorii de servicii de cloud computing, furnizorii de servicii de centre de date, furnizorii de servicii gestionate și furnizorii de servicii de securitate gestionate și care le asigură aceste tipuri de servicii, în termenul prevăzut în cererea DNSC.(10) Atunci când este evaluată proporționalitatea măsurilor de gestionare a riscurilor în conformitate cu dispozițiile alin. (1), se ține seama în mod corespunzător de amploarea expunerii la riscuri a entității și a serviciilor pe care le furnizează, de dimensiunea entității, de probabilitatea producerii unor incidente și de gravitatea acestora, inclusiv de impactul lor social și economic. + Articolul 12(1) Directorul DNSC emite un ordin privind măsurile de gestionare a riscurilor prevăzute la art. 11 alin. (1) în ceea ce privește cerințele tehnice, operaționale și organizatorice, conform art. 13.(2) Fără a aduce atingere dispozițiilor art. 37 alin. (8) lit. b) și alin. (17), ordinul emis conform alin. (1) poate include și cerințe sectoriale specifice pentru aceste măsuri de gestionare a riscurilor ca urmare a consultării autorităților competente la nivel sectorial cu atribuții de reglementare.(3) În cazul în care organele de conducere ale entităților esențiale și ale entităților importante constată că nu respectă măsurile prevăzute în ordinul de la alin. (1) sau, după caz, pe cele prevăzute în ordinul de la art. 37 alin. (8) lit. b), acestea aplică, fără întârzieri nejustificate, măsurile corective necesare.(4) Entitățile esențiale și entitățile importante realizează și transmit către DNSC și, după caz, către autoritatea competentă sectorial, anual, o autoevaluare a nivelului de maturitate a măsurilor de gestionare a riscurilor de securitate cibernetică conform ordinului prevăzut la alin. (1) sau, după caz, conform ordinului prevăzut la art. 37 alin. (8) lit. b), asumată de managementul entității.(5) În termen de 30 de zile de la realizarea autoevaluării, entitățile esențiale întocmesc și transmit către DNSC și, după caz, către autoritatea competentă sectorial, un plan de măsuri pentru remedierea deficiențelor identificate, asumat de managementul entității, în conformitate cu măsurile de gestionare a riscurilor aplicabile acestora. + Articolul 13Măsurile prevăzute la art. 11 alin. (1) cuprind cel puțin următoarele:a) politicile și procedurile referitoare la analiza riscurilor și la securitatea sistemelor informatice și revizuirea periodică a acestora;b) politicile și procedurile de evaluare a eficacității măsurilor de gestionare a riscurilor de securitate cibernetică;c) politicile și procedurile referitoare la utilizarea criptografiei și, după caz, a criptării;d) securitatea lanțului de aprovizionare, inclusiv aspectele legate de securitatea relației dintre entitate și prestatorii și furnizorii săi direcți;e) securitatea achiziției, dezvoltării, întreținerii și casării rețelelor și sistemelor informatice, inclusiv gestionarea și divulgarea vulnerabilităților;f) securitatea resurselor umane, politicile de control al accesului și gestionarea activelor;g) gestionarea incidentelor;h) continuitatea activității, inclusiv gestionarea copiilor de rezervă, redresarea în caz de dezastru și managementul crizelor;i) practicile de bază în materie de igienă cibernetică și formarea în domeniul securității cibernetice;j) utilizarea soluțiilor de autentificare multifactor sau de autentificare continuă a comunicațiilor vocale, video și text, a sistemelor de comunicații de urgență securizate și securizate în interiorul entității, după caz. + Articolul 14(1) Organele de conducere ale entităților esențiale și ale entităților importante aprobă măsurile de gestionare a riscurilor de securitate cibernetică pe care le iau în vederea respectării art. 11-13 și, după caz, a dispozițiilor ordinului comun prevăzut la art. 37 alin. (8) lit. b), supraveghează punerea acestora în aplicare și sunt responsabile de încălcările acestor dispoziții, fără a aduce atingere dispozițiilor legale privind răspunderea instituțiilor publice, a funcționarilor publici și a celor aleși sau numiți.(2) Membrii organelor de conducere ale entităților esențiale și ale entităților importante urmează cursuri de formare profesională acreditate în vederea asigurării unui nivel suficient de cunoștințe și competențe pentru a identifica riscurile și a evalua practicile de gestionare a riscurilor de securitate cibernetică, precum și impactul acestora asupra serviciilor furnizate de entitate. Entitățile esențiale și importante asigură formarea profesională întregului personal în vederea asigurării unui nivel suficient de cunoștințe și competențe.(3) Organele de conducere ale entităților esențiale și ale entităților importante stabilesc mijloacele permanente de contact, asigură alocarea resurselor necesare pentru punerea în aplicare a măsurilor de gestionare a riscurilor de securitate cibernetică și, după caz, desemnează responsabilii cu securitatea rețelelor și sistemelor informatice care au rolul de a implementa și supraveghea măsurile de gestionare a riscurilor de securitate cibernetică la nivelul entității.(4) Persoana responsabilă cu securitatea rețelelor și sistemelor informatice, prevăzută la alin. (3), desemnată în cadrul entităților esențiale, cu excepția entităților administrației publice, precum și a microîntreprinderilor și întreprinderilor mici, astfel cum sunt stabilite potrivit dispozițiilor art. 4 alin. (1) lit. a) și b) din Legea nr. 346/2004, trebuie să îndeplinească cumulativ cel puțin următoarele:a) are autoritate managerială;b) este subordonată direct organelor de conducere ale entității;c) funcționează independent de structurile IT și de tehnologie operațională din cadrul entității;d) are acces la resursele necesare pentru supravegherea și implementarea eficientă a măsurilor de gestionare a riscurilor de securitate cibernetică;e) să fi obținut un curs de specialitate acreditat, recunoscut de DNSC, în domeniul securității cibernetice, în termen de 12 luni de la desemnare. + Articolul 15(1) Entitățile esențiale și entitățile importante raportează, fără întârzieri nejustificate, echipei de răspuns la incidente de securitate cibernetică naționale orice incident care are un impact semnificativ asupra prestării serviciilor lor și, dacă este cazul, entitățile în cauză notifică, fără întârzieri nejustificate, destinatarilor serviciilor lor incidentele semnificative care ar putea afecta prestarea serviciilor respective.(2) Raportarea se face prin intermediul Platformei naționale pentru raportarea incidentelor de securitate cibernetică, denumită în continuare PNRISC, astfel cum este prevăzută la art. 20 din Legea nr. 58/2023.(3) Entitățile esențiale și entitățile importante raportează, fără întârzieri nejustificate, dar nu mai târziu de 6 ore de la momentul la care au luat cunoștință de orice informație care îi permite echipei de răspuns la incidente de securitate cibernetică naționale să constate un impact transfrontalier al incidentului. Simpla raportare nu expune entitatea unei răspunderi sporite.(4) În cazul unui incident semnificativ transfrontalier, punctul unic de contact național se asigură că autoritățile omoloage din statele respective primesc în timp util informațiile relevante raportate conform alin. (7).(5) Dacă este cazul, entitățile esențiale și entitățile importante comunică, fără întârzieri nejustificate, destinatarilor serviciilor lor care ar putea fi afectați de o amenințare cibernetică semnificativă orice măsuri sau măsuri corective pe care destinatarii respectivi le pot lua ca răspuns la amenințarea respectivă și, după caz, entitățile informează, de asemenea, destinatarii în cauză despre amenințarea semnificativă propriu-zisă.(6) Un incident este considerat semnificativ sau impactul unui incident este considerat semnificativ dacă:a) a provocat sau poate provoca perturbări operaționale grave ale serviciilor sau pierderi financiare pentru entitatea în cauză;b) a afectat sau poate afecta alte persoane fizice sau juridice, cauzând prejudicii materiale sau nonmateriale considerabile.(7) În scopul raportării în temeiul alin. (1), entitățile în cauză transmit echipei de răspuns la incidente de securitate cibernetică naționale:a) fără întârzieri nejustificate, dar nu mai târziu de 24 de ore de la data la care au luat cunoștință de incidentul semnificativ, o avertizare timpurie care, după caz, indică dacă există suspiciuni că incidentul este cauzat de acțiuni ilicite sau răuvoitoare sau că ar putea avea un impact transfrontalier;b) fără întârzieri nejustificate, dar nu mai târziu de 72 de ore din momentul în care au luat cunoștință de incidentul semnificativ, o raportare a incidentului, care, după caz, actualizează informațiile menționate la lit. a) și prezintă o evaluare inițială a incidentului semnificativ, inclusiv a gravității și a impactului acestuia, precum și a indicatorilor de compromitere, dacă sunt disponibili;c) un raport intermediar privind actualizarea relevantă a situației, la cererea echipei de răspuns la incidente de securitate cibernetică naționale;d) un raport final, în termen de cel mult o lună de la transmiterea notificării incidentului în temeiul lit. b), care să includă cel puțin următoarele elemente:1. o descriere detaliată a incidentului, inclusiv a gravității și a impactului acestuia;2. tipul de amenințare sau de cauză principală care probabil că a declanșat incidentul;3. măsurile de atenuare aplicate și în curs;4. dacă este cazul, impactul transfrontalier al incidentului;e) în cazul unui incident în desfășurare la momentul prezentării raportului menționat la lit. d), entitățile în cauză prezintă un raport privind progresele înregistrate și un raport final în termen de o lună de la gestionarea incidentului.(8) Prin excepție de la alin. (7) lit. b), un prestator de servicii de încredere raportează, în ceea ce privește incidentele semnificative care afectează prestarea serviciilor sale de încredere, echipei de răspuns la incidente de securitate cibernetică naționale, fără întârzieri nejustificate și, în orice caz, în termen de 24 de ore de la data la care a luat cunoștință de incidentul semnificativ.(9) Echipa de răspuns la incidente de securitate cibernetică națională furnizează, fără întârzieri nejustificate și, atunci când este posibil, în termen de 24 de ore de la primirea avertizării timpurii conform alin. (7) lit. a), un răspuns entității raportoare, inclusiv un răspuns inițial cu privire la incidentul semnificativ și, la cererea entității, orientări sau instrucțiuni operaționale privind punerea în aplicare a unor eventuale măsuri de atenuare.(10) Echipa de răspuns la incidente de securitate cibernetică națională poate să furnizeze sprijin tehnic suplimentar în cazul în care entitatea în cauză solicită acest lucru. În cazul în care se apreciază că incidentul este de natură penală, echipa de răspuns la incidente de securitate cibernetică naționale furnizează, de asemenea, orientări privind sesizarea incidentului către organele de urmărire penală.(11) După caz și în special dacă incidentul semnificativ implică două sau mai multe state, DNSC informează, fără întârzieri nejustificate, celelalte state afectate și Agenția Uniunii Europene pentru Securitate Cibernetică, denumită în continuare ENISA, cu privire la incidentul semnificativ. Aceste informații includ tipul de informații primite conform alin. (7).(12) În cazul alin. (11), DNSC, în conformitate cu legislația națională și normele Uniunii Europene, protejează interesele de securitate și pe cele comerciale ale entității, precum informațiile privilegiate, datele legate de afacere și asigură confidențialitatea informațiilor furnizate.(13) În cazul în care informarea publicului este necesară pentru a preveni un incident semnificativ sau pentru a gestiona un incident semnificativ în curs sau în cazul în care divulgarea incidentului semnificativ este în alt mod în interesul public, DNSC sau, după caz, DNSC împreună cu autoritățile omoloage din alte state în cauză pot, după consultarea entității respective, să informeze publicul cu privire la incidentul semnificativ sau să solicite entității să facă acest lucru.(14) Punctul unic de contact național înaintează, după caz, raportările primite conform alin. (1) punctelor unice de contact din celelalte state membre afectate.(15) Punctul unic de contact național transmite către ENISA, o dată la trei luni, un raport de sinteză care include date anonimizate agregate privind incidentele semnificative, incidentele, amenințările cibernetice și incidentele evitate la limită raportate conform alin. (1) și cu cele privind raportarea voluntară.(16) DNSC furnizează Centrului Național de Coordonare a Protecției Infrastructurilor Critice, denumit în continuare CNCPIC, informații cu privire la incidentele semnificative, incidentele, amenințările cibernetice și incidentele evitate la limită raportate conform alin. (1) și cu prevederile privitoare la raportarea voluntară de către entitățile identificate ca fiind entități critice în temeiul dispozițiilor legale privind reziliența entităților critice.(17) Fără a aduce atingere dispozițiilor art. 37 alin. (8) lit. b), prin ordin al directorului DNSC se stabilesc norme metodologice privind raportarea incidentelor. + Articolul 16(1) Pot raporta către echipa de răspuns la incidente de securitate cibernetică națională:a) entitățile esențiale și entitățile importante, cu privire la incidente, amenințări cibernetice și incidente evitate la limită;b) alte entități decât cele menționate la lit. a), indiferent dacă intră în domeniul de aplicare al prezentei ordonanțe de urgență, cu privire la incidente semnificative, amenințări cibernetice și incidente evitate la limită.(2) Raportarea voluntară menționată la alin. (1) se realizează în conformitate cu art. 15.(3) Echipa de răspuns la incidente de securitate cibernetică națională prelucrează cu prioritate notificările obligatorii atunci când consideră necesar.(4) Raportarea voluntară nu impune entității notificatoare nicio obligație suplimentară care nu i-ar fi revenit dacă nu ar fi transmis raportarea. + Articolul 17Prin derogare de la dispozițiile art. 21 alin. (1) și (2) din Legea nr. 58/2023, persoanele prevăzute la art. 3 alin. (1) lit. b) și c) din aceeași lege, care sunt identificate ca fiind entități esențiale și entități importante, aplică prevederile art. 15 și 16 privind raportarea incidentelor. + Capitolul IV Înregistrare + Secţiunea 1 Registrul entităților + Articolul 18(1) DNSC păstrează un registru al entităților esențiale și al entităților importante identificate.(2) Entitățile care desfășoară activitate în sectoarele din anexa nr. 1 sau anexa nr. 2 notifică DNSC în vederea înregistrării în cel mult 30 de zile de la data intrării în vigoare a prezentei ordonanțe de urgență sau în termen de cel mult 30 de zile de la data la care prevederile prezentei ordonanțe de urgență le sunt aplicabile, atunci când, conform art. 5 și 6, se încadrează ca entități esențiale sau entități importante.(3) Notificarea de la alin. (2) constă în furnizarea către DNSC a următoarelor tipuri de informații:a) denumirea;b) adresa sediului social principal și datele de contact actualizate, inclusiv adresele de e-mail și numerele de telefon;c) adresele celorlalte sedii sociale din Uniunea Europeană, după caz;d) mijloacele permanente de contact și persoana din cadrul entității însărcinată cu monitorizarea mijloacelor de contact;e) persoana desemnată în calitate de reprezentant al entității, adresa și datele de contact ale acesteia, dacă entitatea nu este stabilită în Uniunea Europeană;f) sectorul, subsectorul și tipul de entitate, astfel cum acestea se încadrează în anexa nr. 1 sau în anexa nr. 2;g) statele membre în care prestează servicii, după caz;h) intervalele de adrese IP publice ale entității, în cazul furnizorilor de servicii DNS, registrelor de nume TLD, entităților care furnizează servicii de înregistrare a numelor de domenii, furnizorilor de servicii de cloud computing, operatorilor de rețele de livrare de conținut, furnizorilor de servicii de centre de date, furnizorilor de servicii gestionate, furnizorilor de servicii de securitate gestionate și furnizorilor de servicii digitale;i) intervalele de adrese IP publice ale entității, pentru alte entități decât cele prevăzute la lit. h), după caz;j) informații necesare și suficiente din care să rezulte îndeplinirea condițiilor pentru identificarea drept entitate esențială sau entitate importantă conform art. 5 și, respectiv, art. 6.(4) În termen de 60 de zile de la primirea notificării prevăzute la alin. (2), conducerea DNSC emite o decizie pentru identificarea și înscrierea în registru a entităților esențiale.(5) În termen de 150 de zile de la primirea notificării prevăzute la alin. (2), conducerea DNSC emite o decizie pentru identificarea și înscrierea în registru a entităților importante.(6) În termen 60 de zile de la data comunicării deciziei directorului DNSC prevăzute la alin. (4), respectiv alin. (5), entitățile esențiale și entitățile importante transmit către DNSC evaluarea nivelului de risc a entității în conformitate cu art. 10 alin. (2).(7) În termen de 60 de zile de la transmiterea evaluării nivelului de risc prevăzute la alin. (6), entitățile realizează o autoevaluare a nivelului de maturitate a măsurilor de gestionare a riscurilor de securitate cibernetică prevăzută la art. 12 alin. (4).(8) Entitățile prevăzute la alin. (2) comunică DNSC modificările aduse informațiilor prevăzute la alin. (3), astfel:a) pentru informațiile prevăzute la alin. (3) lit. a)-d), lit. f) și j), fără întârzieri nejustificate și, în orice caz, în termen de cel mult 2 săptămâni de la data modificării;b) pentru informațiile prevăzute la alin. (3) lit. e) și lit. g)-i), fără întârzieri nejustificate și, în orice caz, în termen de cel mult trei luni de la data modificării.(9) Prin ordin al directorului DNSC se stabilesc cerințele privind alin. (3), inclusiv metoda de transmitere a informațiilor și utilizarea unor formulare.(10) Punctul unic de contact național transmite, în legătură cu furnizorii de servicii DNS, registrele de nume TLD, entitățile care furnizează servicii de înregistrare a numelor de domenii, furnizorii de servicii de cloud computing, operatorii de rețele de livrare de conținut, furnizorii de servicii de centre de date, furnizorii de servicii gestionate, furnizorii de servicii de securitate gestionate și furnizorii de servicii digitale, informațiile prevăzute la alin. (3) către ENISA, după primirea acestora, cu excepția informațiilor cuprinse în alin. (3) lit. i) și j) până cel târziu la data de 17 ianuarie 2025 și ori de câte ori intervin modificări în legătură cu acestea. Punctul unic de contact revizuiește informațiile prevăzute în mod regulat și cel puțin o dată la doi ani. Până la data de 17 aprilie 2025 și la cererea Comisiei Europene, punctul unic de contact național notifică Comisiei Europene denumirile entităților esențiale și ale entităților importante identificate conform art. 9.(11) Entitatea se asigură că poate fi contactată prin intermediul datelor de contact transmise în conformitate cu alin. (3).(12) După expirarea termenului prevăzut la alin. (2), DNSC, din oficiu sau în urma unei sesizări privind sustragerea de la o obligație de notificare și înscriere în registru făcută de orice persoană interesată, notifică entitatea în cauză cu privire la respectarea obligației de a se supune procesului de identificare în vederea înscrierii în registrul entităților esențiale sau importante.(13) Entitățile care nu mai îndeplinesc condițiile și criteriile prevăzute de dispozițiile prezentei ordonanțe de urgență notifică DNSC în vederea radierii din registru și furnizează acte doveditoare pentru aceasta în termen de 30 de zile de la data la care se constată schimbările.(14) DNSC dispune, prin decizie a conducerii, radierea din registru în urma evaluării documentațiilor prevăzute la alin. (13) și comunică entității decizia.(15) Entitățile pot solicita asistența DNSC cu privire la procesul de identificare, modificare sau radiere.(16) Atunci când o entitate furnizează un serviciu esențial și în cadrul altor state membre ale Uniunii Europene, DNSC se consultă cu autoritățile omoloage din statele respective înainte de adoptarea unei decizii privind radierea.(17) Se pot înregistra la DNSC și alte entități decât cele menționate la alin. (2), indiferent de dimensiunea acestora, în conformitate cu alin. (2)-(16).(18) Pentru îndeplinirea atribuțiilor care le revin, autoritățile competente sectorial pot solicita și obține, gratuit, în urma încheierii unui protocol, informații privind date înregistrate în registrul entităților esențiale și al entităților importante, corespunzătoare domeniilor acestora de activitate, cu respectarea legislației în vigoare, în special a celei privind protecția datelor cu caracter personal. + Articolul 19(1) Pentru a contribui la securitatea, stabilitatea și reziliența sistemelor de nume de domenii, registrele de nume TLD și entitățile care furnizează servicii de înregistrare a numelor de domenii depun diligențele necesare pentru a colecta date exacte și complete de înregistrare a numelor de domenii într-o bază de date dedicată, în conformitate cu dreptul Uniunii Europene privind protecția datelor.(2) O bază de date conform alin. (1) conține informațiile necesare pentru identificarea și contactarea titularilor de nume de domenii și a punctelor de contact care administrează numele de domenii în TLD și trebuie să includă următoarele:a) numele de domeniu;b) data înregistrării;c) numele, adresa de e-mail și numărul de telefon ale solicitantului înregistrării;d) adresa de e-mail de contact și numărul de telefon ale punctului de contact care administrează numele de domeniu, dacă sunt diferite de cele ale solicitantului înregistrării.(3) Registrele de nume TLD și entitățile care furnizează servicii de în