Legea NIS
[1] recent publicată transpunând Directiva NIS
[2] impune adoptarea unor reglementări secundare cuprinzătoare de implementare. În acest sens, normele metodologice care prevăd procedurile de identificare a operatorilor de servicii esențiale și a furnizorilor de servicii digitale, în vederea înscrierii acestora în Registrul operatorilor de servicii esențiale/Registrul de evidență a furnizorilor de servicii digitale au fost adoptate și publicate recent în Monitorul Oficial
[3] („
Normele metodologice”).
Reamintim faptul că potrivit Legii NIS, operatorul de servicii esențiale este persoana fizică sau juridică de drept public sau privat, care desfășoară activitățile prevăzute în cuprinsul Legii NIS (activând în domenii precum energie, sectorul bancar, infrastructuri ale pieței financiare sau infrastructură digitală) și care furnizează un serviciu care este esențial în susținerea unor activități societale și/sau economice de cea mai mare importanță, furnizarea acestuia depinzând de o rețea sau de un sistem informatic și fiind perturbată semnificativ în cazul producerii unui incident.
I. Identificarea ca operator de servicii esențiale presupune parcurgerea a trei etape:
1. Identificarea serviciilor esențiale. În vederea stabilirii caracterului esențial al unui serviciu prestat, operatorii economici şi celelalte entităţi care cad sub incidența acestor reglementări procedează la catalogarea importanței serviciului, identificarea modului de furnizare a serviciului, precum și la stabilirea efectului de perturbare a serviciului
[4] în cazul producerii unui incident.
2. Notificarea CERT-RO[5] de către operatorii de servicii esențiale. Această etapă presupune notificarea CERT-RO de către operatorii de servicii esențiale în vederea înscrierii în Registrul operatorilor de servicii esențiale, prin completarea și semnarea de către entitatea solicitantă a notificării privind înscrierea în Registru, fiind necesar ca solicitarea să fie însoțită de un raport de audit ce atestă îndeplinirea condițiilor minime de securitate
.
3. Evaluarea și înscrierea operatorilor de servicii esențiale. În cea din urmă etapă, potrivit Normelor metodologice, Autoritatea Națională pentru Securitatea Rețelelor și Sistemelor Informatice din cadrul CERT-RO analizează solicitarea și eventualele documente anexate, având totodată posibilitatea de a solicita documente suplimentare.
II. Identificarea ca furnizor de servicii digitale presupune parcurgerea următoarelor etape:
1. Identificarea serviciilor digitale furnizate. În scopul identificării serviciilor digitale, operatorii economici și celelalte entități care furnizează servicii digitale procedează la stabilirea categoriei organizaționale, la identificarea serviciului digital furnizat, precum și la stabilirea categoriei serviciului digital furnizat.
2. Comunicarea datelor furnizorilor de servicii digitale către CERT-RO. Ulterior etapei de autoevaluare, furnizorul de servicii digitale va desemna, conform Normelor metodologice, responsabilii cu securitatea rețelelor și sistemelor informatice având rolul de a monitoriza canalele de contact și de asigura legătura cu Autoritatea Națională pentru Securitatea Rețelelor și Sistemelor Informatice.
3. Evaluarea și evidența furnizorilor de servicii digitale. În ultima etapă în vederea identificării furnizorilor de servicii digitale CERT-RO procedează la evaluarea solicitării acestora, precum și a eventualelor documente anexate, putând solicita, de asemenea, documente suplimentare.
Articolul poate fi citit descărcat în format PDF de
aici.
[1]Legea nr. 362/2018 privind asigurarea unui nivel comun ridicat de securitate a reţelelor şi sistemelor informatice, cu modificările şi completările ulterioare, publicată în Monitorul Oficial, Partea I nr. 21 din 9 ianuarie 2019, cu modificările și completările ulterioare;
[2]Directiva (UE) 2016/1148 a Parlamentului European și a Consiliului din 6 iulie 2016 privind măsuri pentru un nivel comun ridicat de securitate a rețelelor și a sistemelor informatice în Uniune publicată în Jurnalul Oficial al Uniunii Europene, seria L, nr. 194 din 19 iulie 2016;
[3]Ordinul nr. 599/2019 privind aprobarea Normelor metodologice de identificare a operatorilor de servicii esențiale și furnizorilor de servicii digitale, publicat în Monitorul Oficial, Partea I, Nr. 584 din 17 iulie 2019;
[4]Ordinul nr. 601/2019 pentru aprobarea Metodologiei de stabilire a efectului perturbator semnificativ al incidentelor la nivelul reţelelor şi sistemelor informatice ale operatorilor de servicii esenţiale a fost de asemenea publicat recent în Monitorul Oficial, Partea I nr. 590 din 18 iulie 2019;
[5]Centrul Naţional de Răspuns la Incidente de Securitate Cibernetică.