Decizia CCR nr. 70/2023Punctul 87
Punctul 87
87. Cu privire la proporționalitatea obligațiilor ce revin subiectelor de drept care au în proprietate, administrare, organizare și utilizare rețele și sisteme informatice de tipul celor prevăzute de art. 3 alin. (1) lit. c) , potrivit actului normativ criticat, Curtea constată că aceste obligații sunt, de principiu, următoarele: obligația de a notifica incidentele de securitate cibernetică prin intermediul PNRISC, de îndată, dar nu mai târziu de 48 de ore de la constatarea incidentului [prevăzută la art. 21 alin. (1) criticat și de autorii obiecțiilor]; obligația de asigurare a rezilienței în spațiul cibernetic, care se realizează prin implementarea de măsuri proactive și reactive [prevăzută la art. 24 alin. (1) din legea criticată]; obligația de a pune la dispoziția autorităților prevăzute la art. 10 din legea ce face obiectul sesizării, la cererea motivată a acestora, în termen de maximum 48 de ore de la data primirii solicitării, date și informații privind incidente, amenințări, riscuri sau vulnerabilități a căror manifestare poate afecta o rețea sau un sistem informatic dintre cele prevăzute la art. 3 alin. (1) din aceeași lege, precum și interconectarea acestora cu terții și cu utilizatorii finali [prevăzută la art. 25 alin. (1) criticat și de autorii obiecțiilor]; obligația de a elabora și de a pune în aplicare unele planuri proprii de acțiune pentru fiecare tip de alertă cibernetică [prevăzută la art. 29 alin. (1) și (2) din legea criticată]; obligația de asigurare, pentru personalul propriu, a formării profesionale, educației și instruirii în domeniul securității și apărării cibernetice prin cursuri, exerciții, conferințe, seminare, precum și alte tipuri de activități (prevăzută la art. 37 din legea criticată); obligația de a implementa procesele de management al riscurilor de securitate cibernetică specifice lanțului de aprovizionare (prevăzută la art. 41 criticat și de autorii obiecțiilor); obligația de a desemna persoane responsabile de securitatea cibernetică (prevăzută la art. 42 din legea criticată); obligația de a dispune măsurile necesare pentru organizarea de cursuri de instruire în domeniul managementului riscurilor de securitate cibernetică specifice lanțului de aprovizionare, respectiv introducerea de teme noi în cadrul cursurilor și programelor de instruire existente (prevăzută la art. 43 din legea criticată); obligația de a dezvolta capabilități avansate de testare și evaluare a riscurilor de securitate cibernetică în scopul identificării vulnerabilităților cibernetice ale echipamentelor, produselor software sau pieselor componente achiziționate sau dezvoltate la nivel instituțional (prevăzută la art. 44 din legea criticată). ...
Sursa oficială ↗