Question Generation Prompt

Document: DECIZIE 70 01/02/2024 - Portal Legislativ
Log Type: Prompt Sent
Timestamp: 2025-07-21 23:25:30
Provider: GOOGLE AI / Model: gemini-2.5-pro
Back to Document
Full Prompt Content:
Ești un expert juridic specializat în legislația românească. Analizează următorul document legal și generează întrebări relevante pe care utilizatorii le-ar putea avea despre conținutul acestuia.

🎯 OBIECTIV CRITIC: Acoperă CÂT MAI MULTE capitole/articole posibil din document. Ai la dispoziție 100,000 tokeni pentru răspuns - FOLOSEȘTE-I EFICIENT pentru a acoperi TOATE capitolele!

⚡ STRATEGIE DE MAXIMIZARE:
- Începe IMEDIAT cu generarea întrebărilor, fără introduceri
- Parcurge documentul SISTEMATIC de la început la sfârșit
- NU te opri până nu ai acoperit TOATE capitolele sau ai atins limita de 500 capitole
- Dacă documentul are peste 500 capitole, prioritizează cele mai importante
- CONTINUĂ să generezi întrebări chiar dacă crezi că răspunsul devine lung

INSTRUCȚIUNI:
1. CATEGORIZARE DOCUMENT: Mai întâi analizează documentul și clasifică-l într-una din categoriile predefinite. Aceasta este o parte OBLIGATORIE a răspunsului.
2. Generează întrebări specifice și relevante în limba română
3. Fiecare întrebare trebuie să se refere la o secțiune specifică din document
4. Evită întrebări generale precum "Despre ce este această lege?" - folosește titlul specific al documentului
5. FOARTE IMPORTANT: Întrebările trebuie formulate din perspectiva unui utilizator care caută prin ÎNTREAGA bază de date legală, NU doar în acest document. Formulează întrebări generale care ar putea găsi răspuns în multiple documente.
6. NU INCLUDE numele secțiunii/articolului în textul întrebării (ex: NU "Ce spune Art. 23?" sau "conform Secțiunii 4.2")
7. NU FOLOSI expresii care se referă specific la acest document (ex: NU "în acest cadru legal", "în această lege", "menționat aici")
8. ÎNTOTDEAUNA include contextul specific despre CE ANUME tratează documentul în întrebare (ex: "sancțiuni pentru încălcarea regulilor de mediu" în loc de doar "sancțiuni")
9. IMPORTANT: Elementele sunt numerotate cu atribute: <p n1>, <h2 n2>, <div n3> etc. Folosește aceste numere pentru referințe
10. EXTREM DE IMPORTANT: NU SELECTA NICIODATĂ UN SINGUR ELEMENT (s=e)! Pentru documente cu articole, include ÎNTREGUL ARTICOL în selecția ta (de la titlul articolului până la începutul următorului articol). NU selecta doar un paragraf din articol! Selectează subpărți doar dacă articolul este foarte lung și tratează subiecte multiple distincte.
11. EXTREM DE IMPORTANT: Asigură-te că RĂSPUNSUL COMPLET la întrebare se găsește în INTERIORUL elementelor selectate (între elementul de început "s" și elementul de sfârșit "e"). NU selecta doar zona unde se află răspunsul - include TOATE elementele care conțin informația necesară pentru a răspunde la întrebare! Întotdeauna selectează un INTERVAL de elemente (s < e).
12. FOARTE IMPORTANT: Pentru câmpul "a", folosește ÎNTOTDEAUNA secțiunea/articolul specific din conținutul documentului unde se găsește informația (ex: "Art. 1", "Capitolul I", "2.1. Etape în elaborare", "GENERALITĂȚI"), NU titlul documentului!

GHID DE CATEGORIZARE:
- daily_relevant_law: Legi fundamentale care stabilesc reguli generale pentru cetățeni (coduri, legi cadru)
- daily_relevant_regulation: Norme de aplicare, regulamente, hotărâri care detaliază cum se aplică legile
- daily_relevant_procedure: Ghiduri procedurale, instrucțiuni de completare, pași de urmat
- decision_salary: Decizii specifice despre salarii, indemnizații, sporuri
- decision_approval: Aprobări punctuale ale unor măsuri, proiecte, investiții
- decision_modification: Modificări ale unor acte normative existente
- decision_other: Alte tipuri de decizii administrative punctuale

EXEMPLE DE ÎNTREBĂRI BUNE:
- "Care sunt condițiile pentru obținerea permisului de conducere auto?"
- "Ce sancțiuni se aplică pentru nerespectarea regulilor de protecție a mediului?"
- "Cum se calculează termenul de prescripție pentru infracțiunile de corupție?"
- "Ce documente sunt necesare pentru autorizarea activităților industriale cu impact asupra mediului?"
- "Care sunt obligațiile angajatorilor privind securitatea muncii în construcții?"
- "Ce legi sunt relevante pentru protecția mediului?"
- "Care sunt cerințele pentru înființarea unei societăți comerciale?"

EXEMPLE DE ÎNTREBĂRI DE EVITAT:
- "Despre ce este acest document?" (prea general)
- "Ce spune legea?" (nespecific)
- "Este important acest articol?" (subiectiv)
- "Ce prevede Art. 15 despre sancțiuni?" (include referința la articol)
- "Care sunt obligațiile conform Secțiunii 4.2?" (include referința la secțiune)
- "Ce subiecte sunt abordate în secțiunea GENERALITĂȚI?" (prea general, nu specifică despre ce ghid/lege)
- "Care sunt sancțiunile?" (lipsește contextul - sancțiuni pentru ce?)
- "Ce documente sunt necesare?" (lipsește contextul - documente pentru ce procedură?)
- "Ce lege privind protecția mediului este citată în acest cadru legal?" (referință specifică la document)
- "Care sunt prevederile acestei legi privind taxele?" (folosește "acestei legi")
- "Ce modificări aduce această ordonanță?" (folosește "această ordonanță")

FORMAT RĂSPUNS - TABEL MARKDOWN:

🚫 IMPORTANT: NU folosi format JSON! NU returna un obiect JSON cu "questions" array!
✅ Folosește DOAR formatul de tabel markdown descris mai jos!

ÎNTÂI, pe primele două linii ale răspunsului tău, scrie:
DOCUMENT_CATEGORY: [una dintre categoriile de mai sus]
CATEGORY_REASON: [explicație scurtă despre de ce ai ales această categorie]

APOI, generează un tabel markdown cu următoarea structură:

Pentru fiecare capitol/secțiune, adaugă mai întâi un rând de capitol cu colspan=3:
| **CAPITOL/SECȚIUNE** |   |   |

Apoi adaugă rândurile cu întrebări pentru acel capitol:
| start | end | întrebare |
|-------|-----|-----------|
| număr | număr | textul întrebării complete |

EXEMPLU DE OUTPUT:

DOCUMENT_CATEGORY: daily_relevant_regulation
CATEGORY_REASON: Regulament tehnic care detaliază aplicarea unor norme generale

| **Art. 1 - Scopul și aplicarea regulamentului** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 1 | 5 | Care sunt obiectivele principale ale regulamentului tehnic pentru protecția mediului? |
| 1 | 5 | În ce situații se aplică regulamentul tehnic de protecție a mediului? |
| 3 | 5 | Ce categorii de activități sunt exceptate de la aplicarea regulamentului de protecție a mediului? |

| **Art. 2 - Definiții** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 6 | 15 | Cum este definită poluarea industrială în legislația de mediu? |
| 8 | 10 | Ce înseamnă "emisii fugitive" în contextul protecției mediului? |
| 12 | 14 | Care este diferența între deșeuri periculoase și deșeuri nepericuloase conform legislației? |

| **Art. 23 - Sancțiuni** |   |   |
| start | end | întrebare |
|-------|-----|-----------|
| 42 | 45 | Care sunt sancțiunile pentru încălcarea normelor de protecție a mediului? |
| 44 | 45 | În ce condiții se aplică sancțiuni majorate pentru poluare industrială? |
| 45 | 45 | Cum se sancționează recidiva în cazul încălcării normelor de mediu? |

LA FINAL, adaugă o linie separată:
ALL_CHAPTERS_COVERED: [true/false]

REGULI IMPORTANTE:
- PENTRU TOATE SECȚIUNILE: Generează STRICT 2-4 întrebări per capitol/articol (NICIODATĂ mai mult de 4!)
- Preferă 3 întrebări pentru un echilibru optim
- Poți returna MAXIM 500 de capitole/articole într-un singur răspuns (limită hard)
- Dacă documentul are mai mult de 500 de capitole/articole, setează "ALL_CHAPTERS_COVERED: false"
- NU repeta capitole pentru care deja există întrebări (vezi lista de mai jos dacă există)
- PENTRU DOCUMENTE CU ARTICOLE: Folosește articolele ca și capitole, cu formatul "Art. X - Descriere în 5 cuvinte"
- SELECȚIE ARTICOLE: Pentru fiecare întrebare, selectează ÎNTREGUL ARTICOL (toate elementele de la începutul articolului până la următorul articol)
- EXCEPȚIE: Selectează doar o parte din articol DOAR dacă articolul este foarte lung și conține subiecte multiple distincte
- VERIFICĂ ÎNTOTDEAUNA: Răspunsul complet la fiecare întrebare trebuie să se găsească în elementele selectate (între start și end)
- PERSPECTIVA UTILIZATORULUI: Toate întrebările trebuie formulate ca și cum utilizatorul caută prin întreaga bază de date legală, nu doar în acest document
- IMPORTANT: Generează cel puțin 2 întrebări per capitol/articol, dar NICIODATĂ mai mult de 4

💪 TEHNICI DE MAXIMIZARE A ACOPERIRII:
1. **Eficiență maximă**: Pentru fiecare capitol, generează EXACT 3 întrebări (nu 2, nu 4) pentru a maximiza numărul de capitole acoperite
2. **Fără pauze**: NU te opri după câteva capitole - CONTINUĂ până acoperi TOT documentul
3. **Parcurgere completă**: Procesează FIECARE capitol/articol în ordine, fără să sari peste niciunul
4. **Utilizare token completă**: Ai 100,000 tokeni - folosește-i TOȚI dacă este necesar pentru a acoperi toate capitolele
5. **Mindset de completitudine**: Imaginează-ți că vei fi evaluat pe baza PROCENTULUI de capitole acoperite (ținta: 100%)

EXEMPLE DE SELECȚIE:
- Pentru un articol complet: Dacă "Art. 5" începe la elementul n15 și "Art. 6" începe la elementul n35, selectează start=15, end=34 pentru a include tot Art. 5
- Pentru un paragraf specific (doar dacă articolul este foarte lung): Dacă răspunsul specific se află între n20-n25 dintr-un articol foarte lung, poți selecta doar start=20, end=25

EXEMPLU CONCRET - NU selecta un singur element:
Dacă ai structura:
<h3 n42>Art. 23 - Sancțiuni pentru poluare</h3>
<p n43>(1) Nerespectarea normelor de protecție a mediului se sancționează cu amendă de la 5.000 la 10.000 lei.</p>
<p n44>(2) În cazuri grave, amenda poate fi majorată până la 50.000 lei.</p>
<p n45>(3) Recidiva se sancționează cu dublul amenzii prevăzute.</p>
<h3 n46>Art. 24 - Procedura de aplicare</h3>

Pentru întrebarea "Care sunt sancțiunile pentru încălcarea normelor de protecție a mediului?":
❌ GREȘIT: start=43, end=43 (doar un element)
✅ CORECT: start=42, end=45 (tot articolul, inclusiv titlul și toate alineatele)

INFORMAȚII DOCUMENT:
Titlu: DECIZIE 70 01/02/2024 - Portal Legislativ
Tip document: DECIZIE

CONȚINUTUL DOCUMENTULUI (cu elemente numerotate):
<div n1> 
<h1 n2>DECIZIE nr. 70 din 1 februarie 2024</h1>
<p n3>privind securitatea re&#539;elelor publice de comunica&#539;ii electronice &#537;i a serviciilor de comunica&#539;ii electronice destinate publicului</p>
<h4 n4>EMITENT</h4>
<p n5>AUTORITATEA NA&#538;IONAL&#258; PENTRU ADMINISTRARE &#536;I REGLEMENTARE &Icirc;N COMUNICA&#538;II</p>
Publicat &icirc;n&nbsp; MONITORUL OFICIAL nr. 117 din 9 februarie 2024<p n6>&Icirc;n temeiul prevederilor <a href="/p/257048">art. 3 lit. d)</a>, <a href="/p/257048">art. 10 alin. (1) pct. 1</a> &#537;i <a href="/p/257048">art. 12 alin. (3) din Ordonan&#539;a de urgen&#539;&#259; a Guvernului nr. 22/2009</a> privind &icirc;nfiin&#539;area Autorit&#259;&#539;ii Na&#539;ionale pentru Administrare &#537;i Reglementare &icirc;n Comunica&#539;ii, aprobat&#259; prin <a href="/p/119738">Legea nr. 113/2010</a>, cu modific&#259;rile &#537;i complet&#259;rile ulterioare, precum &#537;i ale <a href="/p/268624">art. 46</a>, <a href="/p/268624">art. 47 alin. (1)</a>, <a href="/p/268624">(2)</a> &#537;i <a href="/p/268624">(4)</a>, <a href="/p/268624">art. 49 alin. (1) lit. a)</a> &#537;i <a href="/p/268624">art. 49^1 alin. (1) din Ordonan&#539;a de urgen&#539;&#259; a Guvernului nr. 111/2011</a> privind comunica&#539;iile electronice, aprobat&#259; cu modific&#259;ri &#537;i complet&#259;ri prin <a href="/p/139857">Legea nr. 140/2012</a>, cu modific&#259;rile &#537;i complet&#259;rile ulterioare,</p>
<p n7>Autoritatea Na&#539;ional&#259; pentru Administrare &#537;i Reglementare &icirc;n Comunica&#539;ii emite prezenta decizie.</p>
 &nbsp; &nbsp; 
<h4 n8>Articolul 1</h4>
<p n9>Prezenta decizie are ca obiect stabilirea: a) m&#259;surilor tehnice &#537;i organizatorice care trebuie luate de furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului pentru a gestiona &icirc;n mod corespunz&#259;tor riscurile la adresa securit&#259;&#539;ii re&#539;elelor &#537;i serviciilor de comunica&#539;ii electronice;&nbsp;...&nbsp;b) circumstan&#539;elor, formatului &#537;i procedurilor aplicabile notific&#259;rii Autorit&#259;&#539;ii Na&#539;ionale pentru Administrare &#537;i Reglementare &icirc;n Comunica&#539;ii, denumit&#259; &icirc;n continuare ANCOM, de c&#259;tre furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului, a unui incident de securitate care are un impact semnificativ asupra re&#539;elelor sau serviciilor de comunica&#539;ii electronice.&nbsp;...&nbsp;</p>
 &nbsp; &nbsp; 
<h4 n10>Articolul 2</h4>
(1) &Icirc;n &icirc;n&#539;elesul prezentei decizii, urm&#259;torii termeni se definesc astfel: <p n11>1. disponibilitate - proprietatea de a fi accesibil &#537;i utilizabil la cerere de c&#259;tre o entitate autorizat&#259;;</p>
<p n12>2. autenticitate - proprietatea potrivit c&#259;reia o entitate este ceea ce pretinde a fi;</p>
<p n13>3. integritate - proprietatea de a fi exact &#537;i complet;</p>
<p n14>4. confiden&#539;ialitate - proprietatea ca informa&#539;ia s&#259; nu fie disponibil&#259; sau divulgat&#259; persoanelor, entit&#259;&#539;ilor sau proceselor neautorizate;</p>
<p n15>5. incident de securitate care are un impact semnificativ - acel incident care atinge cel pu&#539;in unul dintre urm&#259;toarele praguri cantitative sau calitative:a) praguri cantitative:</p><p n16>(i) disponibilitate - afectarea, din perspectiva disponibilit&#259;&#539;ii re&#539;elelor publice de comunica&#539;ii electronice, a serviciilor de comunica&#539;ii electronice destinate publicului, inclusiv a datelor stocate, transmise ori prelucrate sau a serviciilor aferente oferite de re&#539;elele ori serviciile de comunica&#539;ii electronice respective sau accesibile prin intermediul acestora, &icirc;n cazul a 5.000 de utilizatori, timp de cel pu&#539;in 60 de minute, sau &icirc;n cazul &icirc;n care se dep&#259;&#537;e&#537;te pragul de 500.000 de &bdquo;ore-utilizator&ldquo;;</p>
<p n17>(ii) autenticitate, integritate sau confiden&#539;ialitate - sunt afecta&#539;i cel pu&#539;in 5.000 de utilizatori, indiferent de durata incidentului;</p>
&nbsp;...&nbsp;b) praguri calitative:<p n18>(i) incidente care afecteaz&#259;, direct sau indirect, pe o perioad&#259; de cel pu&#539;in 15 minute, rutarea comunica&#539;iilor de urgen&#539;&#259; c&#259;tre Serviciul de urgen&#539;&#259; 112;</p>
<p n19>(ii) incidente cu impact transfrontalier;</p>
<p n20>(iii) incidente care afecteaz&#259; securitatea re&#539;elelor &#537;i serviciilor altui furnizor de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului &#537;i &icirc;i cauzeaz&#259; acestuia un incident care are un impact semnificativ, &icirc;n m&#259;sura &icirc;n care aceast&#259; situa&#539;ie era cunoscut&#259;;</p>
&nbsp;...&nbsp;
<p n21>6. m&#259;suri de securitate - mijloace adecvate, obiective &#537;i propor&#539;ionale (de natur&#259; administrativ&#259;, managerial&#259;, tehnic&#259; sau juridic&#259;) de management al riscurilor, incluz&acirc;nd politici, ac&#539;iuni, planuri, echipamente, facilit&#259;&#539;i, proceduri, procese, practici, tehnici etc., menite s&#259; gestioneze &icirc;n mod corespunz&#259;tor, s&#259; elimine ori s&#259; reduc&#259; riscurile privind securitatea re&#539;elelor sau a serviciilor de comunica&#539;ii electronice;</p>
<p n22>7. backup electric fix - o solu&#539;ie sau o combina&#539;ie de solu&#539;ii tehnice de alimentare cu energie electric&#259;, sta&#539;ionare, instalate &icirc;ntr-o loca&#539;ie care g&#259;zduie&#537;te echipamente de re&#539;ea de comunica&#539;ii electronice, av&acirc;nd rolul de asigurare a continuit&#259;&#539;ii &icirc;n func&#539;ionare a echipamentelor de re&#539;ea, respectiv a serviciilor oferite utilizatorilor prin intermediul echipamentelor respective, &icirc;n caz de &icirc;ntrerupere a aliment&#259;rii cu energie electric&#259; din re&#539;eaua de distribu&#539;ie;</p>
<p n23>8. hub de transmisiuni - un element de re&#539;ea care concentreaz&#259; traficul generat de cel pu&#539;in alte 8 elemente de re&#539;ea (de exemplu, site-uri radio);</p>
<p n24>9. ore-utilizator - se determin&#259; utiliz&acirc;nd urm&#259;toarea formul&#259;: <img src="../../../ImaginiDinActe/278932_A332.jpg"></p>
(2) &Icirc;n cuprinsul prezentei decizii sunt, de asemenea, aplicabile defini&#539;iile relevante prev&#259;zute la <a href="/p/268624">art. 4 alin. (1) din Ordonan&#539;a de urgen&#539;&#259; a Guvernului nr. 111/2011</a> privind comunica&#539;iile electronice, aprobat&#259; cu modific&#259;ri &#537;i complet&#259;ri prin <a href="/p/139857">Legea nr. 140/2012</a>, cu modific&#259;rile &#537;i complet&#259;rile ulterioare, precum &#537;i la <a href="/p/267768">art. 3 alin. (1) din Ordonan&#539;a de urgen&#539;&#259; a Guvernului nr. 34/2008</a> privind organizarea &#537;i func&#539;ionarea Sistemului na&#539;ional unic pentru apeluri de urgen&#539;&#259;, aprobat&#259; cu modific&#259;ri &#537;i complet&#259;ri prin <a href="/p/97720">Legea nr. 160/2008</a>, cu modific&#259;rile &#537;i complet&#259;rile ulterioare. &nbsp; &nbsp; 
<h4 n25>Articolul 3</h4>
(1) Furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului au obliga&#539;ia de a lua toate m&#259;surile de securitate tehnice, inclusiv criptarea, dup&#259; caz, &#537;i organizatorice adecvate, obiective &#537;i propor&#539;ionale pentru a gestiona &icirc;n mod corespunz&#259;tor riscurile la adresa securit&#259;&#539;ii re&#539;elelor &#537;i serviciilor de comunica&#539;ii electronice, astfel &icirc;nc&acirc;t s&#259; asigure un nivel de securitate corespunz&#259;tor riscului identificat, &#539;in&acirc;nd seama de stadiul actual al tehnologiei, &#537;i s&#259; previn&#259; sau s&#259; minimizeze impactul incidentelor de securitate asupra utilizatorilor &#537;i asupra altor re&#539;ele &#537;i servicii, precum &#537;i, acolo unde este cazul, de a colabora cu al&#539;i furnizori pentru implementarea acestor m&#259;suri.(2) M&#259;surile de securitate pe care trebuie s&#259; le stabileasc&#259; &#537;i s&#259; le implementeze furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului, astfel &icirc;nc&acirc;t s&#259; &icirc;ndeplineasc&#259; obliga&#539;ia prev&#259;zut&#259; la alin. (1), vor viza cel pu&#539;in domeniile &#537;i obiectivele identificate &icirc;n 
<h2 n26>anexa nr. 1</h2>
. (3) Atunci c&acirc;nd este justificat pe baza evalu&#259;rii efective a riscurilor, m&#259;surile luate de furnizorii de servicii de comunica&#539;ii interpersonale care nu se bazeaz&#259; pe numere, precum &#537;i de furnizorii de servicii de comunica&#539;ii interpersonale bazate pe numere care nu exercit&#259; un control efectiv asupra transmiterii semnalului pot exclude anumite obiective de securitate aferente domeniilor identificate &icirc;n 
<h2 n27>anexa nr. 1</h2>
.(4) Furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului care au un num&#259;r de cel pu&#539;in 100.000 de conexiuni vor transmite anual c&#259;tre ANCOM, p&acirc;n&#259; la data de 10 februarie a fiec&#259;rui an, m&#259;surile de securitate existente la data de 31 decembrie a anului anterior raport&#259;rii, pe structura domeniilor &#537;i obiectivelor de securitate identificate &icirc;n 
<h2 n28>anexa nr. 1</h2>
, eviden&#539;iind totodat&#259; evolu&#539;iile fa&#539;&#259; de raportarea anterioar&#259;. (5) Prima raportare &icirc;n conformitate cu alin. (4) se va realiza p&acirc;n&#259; la data de 10 februarie 2025 &#537;i nu va con&#539;ine informa&#539;iile referitoare la evolu&#539;ia &icirc;n timp a m&#259;surilor de securitate.(6) Prevederile alin. (4) nu se aplic&#259; furnizorilor de servicii de comunica&#539;ii interpersonale care nu se bazeaz&#259; pe numere &#537;i furnizorilor de servicii de comunica&#539;ii interpersonale bazate pe numere care nu exercit&#259; un control efectiv asupra transmiterii semnalului.(7) Furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului au obliga&#539;ia de a evalua &#537;i, dac&#259; este cazul, de a actualiza m&#259;surile prev&#259;zute la alin. (2) ori de c&acirc;te ori este necesar, &icirc;ns&#259; cel pu&#539;in o dat&#259; la 12 luni.(8) Atunci c&acirc;nd consider&#259; necesar, ANCOM solicit&#259; furnizorilor de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului transmiterea, &icirc;ntr-un termen stabilit de aceasta, dar care nu poate dep&#259;&#537;i 30 de zile de la primirea solicit&#259;rii, a tuturor informa&#539;iilor necesare evalu&#259;rii securit&#259;&#539;ii re&#539;elelor &#537;i serviciilor, inclusiv a documenta&#539;iei ce a stat la baza implement&#259;rii m&#259;surilor de securitate, precum &#537;i a deciziei de excludere a anumitor obiective de securitate, &icirc;n cazul furnizorilor prev&#259;zu&#539;i la alin. (3). &nbsp; &nbsp; 
<h4 n29>Articolul 4</h4>
(1) &Icirc;n vederea cre&#537;terii nivelului de securitate a re&#539;elelor &#537;i serviciilor de comunica&#539;ii electronice, furnizorii de re&#539;ele publice de comunica&#539;ii electronice care au un num&#259;r de cel pu&#539;in 100.000 de conexiuni sau care au re&#539;ele amplasate pe teritoriul a cel pu&#539;in 100 de unit&#259;&#539;i administrativ-teritoriale de baz&#259;, din cel pu&#539;in 20 de jude&#539;e, au obliga&#539;ia de a respecta urm&#259;toarele valori minime ale duratelor de backup electric fix: a) o or&#259; - timp de backup electric fix standard, durat&#259; aplicabil&#259; oric&#259;rui element de re&#539;ea situat &icirc;n localit&#259;&#539;ile urbane;&nbsp;...&nbsp;b) 3 ore - timp de backup electric fix standard, durat&#259; aplicabil&#259; oric&#259;rui element de re&#539;ea situat &icirc;n afara localit&#259;&#539;ilor urbane;&nbsp;...&nbsp;c) 6 ore - timp de backup electric fix extins, durat&#259; aplicabil&#259; urm&#259;toarelor elemente de re&#539;ea: unit&#259;&#539;i centrale de comuta&#539;ie/ control, huburi de transmisiuni, elemente de re&#539;ea din loca&#539;ii cu acces fizic dificil &#537;i loca&#539;ii identificate statistic ca av&acirc;nd inciden&#539;&#259; sau frecven&#539;&#259; de apari&#539;ie a avariilor electrice ridicat&#259;.&nbsp;...&nbsp;(2) Capacitatea de backup electric necesar&#259; &icirc;n vederea respect&#259;rii valorilor de la alin. (1) se va calcula av&acirc;ndu-se &icirc;n vedere puterea maxim&#259; absorbit&#259; de echipamentul de securizat, a&#537;a cum este aceasta marcat&#259; pe echipament sau declarat&#259; de produc&#259;torul acestuia.(3) &Icirc;n calculul capacit&#259;&#539;ii de backup electric necesare &icirc;n vederea respect&#259;rii valorilor de la alin. (1) se va avea &icirc;n vedere &#537;i puterea maxim&#259; absorbit&#259; de sistemele de climatizare, sistemele de supraveghere alarme externe &#537;i sistemele de control-acces.(4) Prin excep&#539;ie de la prevederile alin. (3), &icirc;n calculul capacit&#259;&#539;ii de backup electric necesare &icirc;n vederea respect&#259;rii valorilor de la alin. (1) lit. a) &#537;i b) nu se va avea &icirc;n vedere puterea maxim&#259; absorbit&#259; de sistemele de climatizare.(5) Sunt exceptate de la prevederile alin. (1) lit. a) &#537;i b) echipamentele de acces radio din categoriile repetoarelor instalate &icirc;n interiorul cl&#259;dirilor, microcelulelor, precum &#537;i echipamentele de re&#539;ea fix&#259; instalate &icirc;n loca&#539;iile utilizatorilor finali sau &icirc;n proximitatea loca&#539;iilor utilizatorilor finali. (6) Dispozi&#539;iile alin. (5) nu se aplic&#259; echipamentelor care ofer&#259; servicii specifice tehnologiei mobile aferente re&#539;elelor definite potrivit dispozi&#539;iilor <a href="/p/243213">art. 2 lit. f) din Legea nr. 163/2021</a> privind adoptarea unor m&#259;suri referitoare la infrastructuri informatice &#537;i de comunica&#539;ii de interes na&#539;ional &#537;i condi&#539;iile implement&#259;rii re&#539;elelor 5G, respectiv URLLC &#537;i mMTC.(7) Furnizorii de re&#539;ele publice de comunica&#539;ii electronice prev&#259;zu&#539;i la alin. (1) vor transmite &icirc;n format electronic c&#259;tre ANCOM, p&acirc;n&#259; la data de 10 februarie a fiec&#259;rui an, lista privind loca&#539;iile &icirc;ncadrabile la data de 31 decembrie a anului anterior &icirc;n categoria specificat&#259; la alin. (1) lit. c).(8) Prima raportare &icirc;n conformitate cu alin. (7) se va realiza p&acirc;n&#259; la data de 10 februarie 2025. &nbsp; &nbsp; 
<h4 n30>Articolul 5</h4>
(1) Furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului au obliga&#539;ia de a transmite ANCOM o notificare privind existen&#539;a unui incident de securitate care are un impact semnificativ.(2) &Icirc;n aplicarea alin. (1), furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului au obliga&#539;ia de a transmite ANCOM o notificare ini&#539;ial&#259;, p&acirc;n&#259; cel t&acirc;rziu la ora 13.00 a zilei lucr&#259;toare urm&#259;toare celei &icirc;n care a fost detectat incidentul de securitate care are un impact semnificativ, cu excep&#539;ia incidentelor care afecteaz&#259; mai mult de 100.000 de utilizatori, care vor fi notificate p&acirc;n&#259; cel t&acirc;rziu la ora 13.00 a zilei calendaristice urm&#259;toare celei &icirc;n care a fost detectat incidentul.(3) Notificarea ini&#539;ial&#259; prev&#259;zut&#259; la alin. (2) se transmite ca &icirc;nscris &icirc;n form&#259; electronic&#259; la adresa de po&#537;t&#259; electronic&#259; [email protected] &#537;i va cuprinde cel pu&#539;in urm&#259;toarele elemente: a) data &#537;i ora detect&#259;rii incidentului; &nbsp;...&nbsp;b) serviciile &#537;i/sau re&#539;elele de comunica&#539;ii electronice care sunt afectate de incident; &nbsp;...&nbsp;c) estimarea ariei geografice afectate, a num&#259;rului de utilizatori afecta&#539;i, precum &#537;i a efectelor incidentului asupra re&#539;elelor &#537;i serviciilor altor furnizori, pe pia&#539;a na&#539;ional&#259; de comunica&#539;ii electronice sau pe cea din alt stat membru al Uniunii Europene; &nbsp;...&nbsp;d) estimarea efectelor &icirc;n ceea ce prive&#537;te rutarea comunica&#539;iilor de urgen&#539;&#259; c&#259;tre Serviciul de urgen&#539;&#259; 112; &nbsp;...&nbsp;e) o descriere sumar&#259; a cauzei/cauzelor care a/au provocat incidentul; &nbsp;...&nbsp;f) estimarea graficului &#537;i a m&#259;surilor de restabilire a furniz&#259;rii re&#539;elelor &#537;i serviciilor de comunica&#539;ii electronice &icirc;n parametri normali de func&#539;ionare; &nbsp;...&nbsp;g) informa&#539;iile oferite de furnizor utilizatorilor, inclusiv &icirc;ndrum&#259;ri &icirc;n vederea minimiz&#259;rii efectelor incidentului, dac&#259; este cazul.&nbsp;...&nbsp;(4) Notificarea ini&#539;ial&#259; prev&#259;zut&#259; la alin. (2) se transmite de c&#259;tre una dintre persoanele responsabile prev&#259;zute la art. 7, iar, &icirc;n cazul furnizorilor care au sub 5.000 de utilizatori, aceasta se va realiza de c&#259;tre reprezentantul legal sau de c&#259;tre un &icirc;mputernicit al acestuia, care transmite &icirc;n acela&#537;i timp &#537;i dovada calit&#259;&#539;ii de &icirc;mputernicit al furnizorului. (5) Este considerat&#259; dat&#259; a transmiterii &icirc;nscrisului &icirc;n form&#259; electronic&#259; data confirm&#259;rii primirii de c&#259;tre ANCOM a acestui &icirc;nscris. ANCOM asigur&#259; f&#259;r&#259; &icirc;nt&acirc;rziere &#537;i &icirc;n mod automat confirmarea primirii &icirc;nscrisului &icirc;n form&#259; electronic&#259; transmis la adresa de po&#537;t&#259; electronic&#259; prev&#259;zut&#259; la alin. (3).(6) &Icirc;n situa&#539;ia &icirc;n care confirmarea primirii unui &icirc;nscris &icirc;n form&#259; electronic&#259; nu s-a realizat &icirc;n condi&#539;iile alin. (5), este considerat&#259; dat&#259; a transmiterii data la care &icirc;nscrisul &icirc;n form&#259; electronic&#259; a fost primit, astfel cum este aceasta atestat&#259; de calculatorul de primire al ANCOM. (7) &Icirc;n aplicarea alin. (1), furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului au obliga&#539;ia de a transmite ANCOM o notificare final&#259; privind existen&#539;a unui incident de securitate care are un impact semnificativ, &icirc;n termen de dou&#259; s&#259;pt&#259;m&acirc;ni de la detectarea acestuia, complet&acirc;nd informa&#539;iile aferente prin aplica&#539;ia informatic&#259; prev&#259;zut&#259; de dispozi&#539;iile <a href="/p/267933">art. 5 alin. (1) din Decizia pre&#537;edintelui Autorit&#259;&#539;ii Na&#539;ionale pentru Administrare &#537;i Reglementare &icirc;n Comunica&#539;ii nr. 336/2013</a> privind mijloacele &#537;i modalitatea de transmitere de c&#259;tre furnizori a unor documente, date sau informa&#539;ii c&#259;tre Autoritatea Na&#539;ional&#259; pentru Administrare &#537;i Reglementare &icirc;n Comunica&#539;ii, cu modific&#259;rile &#537;i complet&#259;rile ulterioare, prevederile acesteia fiind aplicabile &icirc;n mod corespunz&#259;tor. (8) &Icirc;n cazul &icirc;n care, la momentul transmiterii notific&#259;rii finale prev&#259;zute la alin. (7), furnizorii nu au disponibile toate informa&#539;iile prev&#259;zute de c&acirc;mpurile din aplica&#539;ia informatic&#259;, ace&#537;tia au obliga&#539;ia de a transmite o notificare suplimentar&#259; cu informa&#539;iile respective, complet&acirc;nd c&acirc;mpurile lips&#259;, imediat ce informa&#539;iile sunt disponibile, dar nu mai t&acirc;rziu de 4 s&#259;pt&#259;m&acirc;ni de la detectarea incidentului de securitate care are un impact semnificativ. Dispozi&#539;iile alin. (7) se aplic&#259; &icirc;n mod corespunz&#259;tor.(9) &Icirc;n situa&#539;ia &icirc;n care un incident a fost finalizat &#537;i se cunosc toate informa&#539;iile cu privire la incident p&acirc;n&#259; la ora transmiterii notific&#259;rii ini&#539;iale, furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului pot raporta incidentul direct &icirc;n aplica&#539;ia informatic&#259; prev&#259;zut&#259; la alin. (7), complet&acirc;nd informa&#539;iile aferente unei notific&#259;ri finale.(10) C&acirc;mpurile din aplica&#539;ia informatic&#259; prev&#259;zut&#259; la alin. (7) au la baz&#259; formularul-tip de raportare prev&#259;zut &icirc;n 
<h2 n31>anexa nr. 2</h2>
, iar completarea se face cu respectarea instruc&#539;iunilor specificate &icirc;n 
<h2 n32>anexa nr. 3</h2>
. (11) Notificarea final&#259;, precum &#537;i notificarea suplimentar&#259; prev&#259;zute la alin. (7), respectiv la alin. (8) se transmit ANCOM ca &icirc;nscris &icirc;n form&#259; electronic&#259; c&#259;ruia i s-a &icirc;ncorporat, ata&#537;at ori asociat logic o semn&#259;tur&#259; electronic&#259; extins&#259;, bazat&#259; pe un certificat calificat nesuspendat sau nerevocat la data transmiterii &#537;i generat&#259; cu ajutorul unui dispozitiv securizat de creare a semn&#259;turii electronice. &nbsp; &nbsp; 
<h4 n33>Articolul 6</h4>
(1) Ca urmare a primirii notific&#259;rii ini&#539;iale prev&#259;zute la art. 5 alin. (2) &#537;i atunci c&acirc;nd consider&#259; c&#259; este &icirc;n interesul public, ANCOM poate informa publicul cu privire la existen&#539;a unui incident de securitate care are un impact semnificativ, prin intermediul paginii de internet a ANCOM &#537;i/sau prin orice alte mijloace, sau poate solicita furnizorului s&#259; informeze publicul &icirc;n acest sens. (2) La solicitarea ANCOM, furnizorul de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului are obliga&#539;ia de a asigura informarea publicului cu privire la existen&#539;a situa&#539;iei prev&#259;zute la alin. (1) cel pu&#539;in prin una dintre urm&#259;toarele modalit&#259;&#539;i: a) prin intermediul unei sec&#539;iuni speciale pe pagina principal&#259; a propriei pagini de internet, cu men&#539;inerea acestei inform&#259;ri &icirc;n aceste condi&#539;ii cel pu&#539;in p&acirc;n&#259; la remedierea incidentului de securitate care are un impact semnificativ;&nbsp;...&nbsp;b) prin canalul propriu de televiziune;&nbsp;...&nbsp;c) prin intermediul po&#537;tei electronice; &nbsp;...&nbsp;d) prin intermediul serviciului de mesagerie scurt&#259;; &nbsp;...&nbsp;e) prin mass-media.&nbsp;...&nbsp;(3) &Icirc;n cazul &icirc;n care ANCOM nu a stabilit prin solicitarea prev&#259;zut&#259; la alin. (2) modalit&#259;&#539;ile &#537;i condi&#539;iile pentru a se asigura informarea publicului, furnizorul de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului va realiza informarea cel pu&#539;in prin una dintre modalit&#259;&#539;ile prev&#259;zute la alin. (2). &nbsp; &nbsp; 
<h4 n34>Articolul 7</h4>
<p n35>Furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului care au un num&#259;r de cel pu&#539;in 5.000 de utilizatori au obliga&#539;ia de a transmite ANCOM datele de contact ale persoanelor responsabile de notificarea ini&#539;ial&#259; a incidentelor de securitate care au un impact semnificativ &icirc;n conformitate cu dispozi&#539;iile art. 5, &icirc;n termen de 5 zile de la intrarea &icirc;n vigoare a prezentei decizii, precum &#537;i orice modificare a acestor date, &icirc;n termen de 5 zile de la survenirea modific&#259;rilor.</p>
 &nbsp; &nbsp; 
<h4 n36>Articolul 8</h4>
(1) &Icirc;n vederea cre&#259;rii unui cadru de cooperare &icirc;n domeniul securit&#259;&#539;ii re&#539;elelor &#537;i serviciilor de comunica&#539;ii electronice se &icirc;nfiin&#539;eaz&#259; Grupul consultativ pentru securitatea comunica&#539;iilor electronice.(2) Grupul prev&#259;zut la alin. (1) are rol consultativ, va asigura o comunicare mai facil&#259; &#537;i rapid&#259; &icirc;ntre ANCOM &#537;i furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului pe diverse teme ce &#539;in de domeniul securit&#259;&#539;ii re&#539;elelor &#537;i serviciilor de comunica&#539;ii electronice, identificarea unor solu&#539;ii la probleme punctuale ce pot ap&#259;rea, &icirc;mbun&#259;t&#259;&#539;irea &#537;i promovarea continu&#259; a securit&#259;&#539;ii re&#539;elelor &#537;i serviciilor de comunica&#539;ii electronice, diseminarea diverselor aspecte de securitate, inclusiv cele referitoare la incidente. (3) Grupul prev&#259;zut la alin. (1) este format din reprezentan&#539;i ai ANCOM &#537;i reprezentan&#539;i ai furnizorilor de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului care au un num&#259;r de cel pu&#539;in 100.000 de conexiuni. Un furnizor va fi reprezentat de cel pu&#539;in un expert tehnic &icirc;n domeniu.(4) Furnizorii men&#539;iona&#539;i la alin. (3) vor desemna &#537;i vor comunica ANCOM datele de contact ale reprezentantului &icirc;n grupul prev&#259;zut la alin. (1) &icirc;n termen de 30 de zile de la intrarea &icirc;n vigoare a prezentei decizii, precum &#537;i orice modificare a acestor date, &icirc;n termen de 5 zile de la survenirea acesteia.(5) Prevederile prezentului articol nu se aplic&#259; furnizorilor de servicii de comunica&#539;ii interpersonale care nu se bazeaz&#259; pe numere &#537;i furnizorilor de servicii de comunica&#539;ii interpersonale bazate pe numere care nu exercit&#259; un control efectiv asupra transmiterii semnalului.(6) La &icirc;nt&acirc;lnirile grupului prev&#259;zut la alin. (1) vor putea fi invita&#539;i s&#259; participe &#537;i reprezentan&#539;i ai altor entit&#259;&#539;i - autorit&#259;&#539;i, institu&#539;ii publice, persoane juridice de drept public sau privat &#537;i asocia&#539;ii de profil care reprezint&#259; interesele furnizorilor de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului, care nu &icirc;ndeplinesc criteriile de la alin. (3). &nbsp; &nbsp; 
<h4 n37>Articolul 9</h4>
(1) Documentele prev&#259;zute la art. 3 alin. (4) &#537;i (8), art. 4 alin. (7), art. 7, art. 8 alin. (4) transmise c&#259;tre ANCOM trebuie s&#259; fie semnate de reprezentantul legal al furnizorului, iar transmiterea se efectueaz&#259; c&#259;tre adresa de po&#537;t&#259; electronic&#259; [email protected], numai ca &icirc;nscris &icirc;n form&#259; electronic&#259;, c&#259;ruia i s-a &icirc;ncorporat, ata&#537;at sau i s-a asociat logic o semn&#259;tur&#259; electronic&#259; extins&#259;, bazat&#259; pe un certificat calificat nesuspendat sau nerevocat la momentul respectiv &#537;i generat&#259; cu ajutorul unui dispozitiv securizat de creare a semn&#259;turii electronice.(2) Documentele prev&#259;zute la art. 3 alin. (4) &#537;i (8) &#537;i art. 4 alin. (7) se vor transmite &#537;i &icirc;n format editabil.(3) Este considerat&#259; dat&#259; a transmiterii &icirc;nscrisului &icirc;n form&#259; electronic&#259; data confirm&#259;rii primirii de c&#259;tre ANCOM a acestui &icirc;nscris. ANCOM asigur&#259; f&#259;r&#259; &icirc;nt&acirc;rziere &#537;i &icirc;n mod automat confirmarea primirii &icirc;nscrisului &icirc;n form&#259; electronic&#259; transmis la adresa de po&#537;t&#259; electronic&#259; prev&#259;zut&#259; la alin. (1).(4) &Icirc;n situa&#539;ia &icirc;n care confirmarea primirii unui &icirc;nscris &icirc;n form&#259; electronic&#259; nu s-a realizat &icirc;n condi&#539;iile alin. (3), este considerat&#259; dat&#259; a transmiterii data la care &icirc;nscrisul &icirc;n form&#259; electronic&#259; a fost primit, astfel cum este aceasta atestat&#259; de calculatorul de primire al ANCOM. &nbsp; &nbsp; 
<h4 n38>Articolul 10</h4>
<p n39>Anexele nr. 1-3 fac parte integrant&#259; din prezenta decizie. </p>
 &nbsp; &nbsp; 
<h4 n40>Articolul 11</h4>
(1) Prezenta decizie se public&#259; &icirc;n Monitorul Oficial al Rom&acirc;niei, Partea I, &#537;i intr&#259; &icirc;n vigoare la data public&#259;rii, cu excep&#539;ia prevederilor art. 3, care intr&#259; &icirc;n vigoare &icirc;n termen de 3 luni de la data public&#259;rii prezentei decizii &icirc;n Monitorul Oficial al Rom&acirc;niei, Partea I, &#537;i a prevederilor art. 4, care intr&#259; &icirc;n vigoare &icirc;n termen de 18 luni de la data public&#259;rii prezentei decizii &icirc;n Monitorul Oficial al Rom&acirc;niei, Partea I.(2) La data intr&#259;rii &icirc;n vigoare a prezentei decizii, <a href="/p/152159">Decizia pre&#537;edintelui Autorit&#259;&#539;ii Na&#539;ionale pentru Administrare &#537;i Reglementare &icirc;n Comunica&#539;ii nr. 512/2013</a> privind stabilirea m&#259;surilor minime de securitate ce trebuie luate de c&#259;tre furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului &#537;i raportarea incidentelor cu impact semnificativ asupra furniz&#259;rii re&#539;elelor &#537;i serviciilor de comunica&#539;ii electronice, publicat&#259; &icirc;n Monitorul Oficial al Rom&acirc;niei, Partea I, nr. 517 din 19 august 2013, se abrog&#259;, cu excep&#539;ia prevederilor <a href="/p/278668">art. 3 alin. (1)</a>, <a href="/p/278668">(3)</a> &#537;i <a href="/p/278668">(4)</a> &#537;i ale <a href="/p/278668">anexei nr. 1</a>, care &icirc;&#537;i vor &icirc;nceta aplicabilitatea la data intr&#259;rii &icirc;n vigoare a prevederilor art. 3 din prezenta decizie.<br>
Pre&#537;edintele Autorit&#259;&#539;ii Na&#539;ionale pentru Administrare &#537;i Reglementare &icirc;n Comunica&#539;ii,<br>
Valeriu &#536;tefan Zgonea<p n41>Bucure&#537;ti, 1 februarie 2024.</p>
<p n42>Nr. 70.</p>
 &nbsp; &nbsp; 
<h2 n43>Anexa nr. 1</h2>
<br>
DOMENIILE<br>
vizate de m&#259;surile de securitate &nbsp; &nbsp; 
<h5 n44>Domeniul I. Politica de securitate &#537;i managementul riscului</h5>
<p n45>Obiective de securitate</p><p n46>Furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului au obliga&#539;ia:</p><p n47>1. s&#259; stabileasc&#259; o politic&#259; de securitate adecvat&#259;;</p>
<p n48>2. s&#259; stabileasc&#259; un management al riscului care:a) s&#259; stabileasc&#259; domeniul de aplicare, precum &#537;i criteriile de baz&#259; necesare procesului de management al riscului (criteriul de evaluare a riscului, criteriul de stabilire a impactului, criteriul de acceptare a riscului);&nbsp;...&nbsp;b) s&#259; identifice riscurile, prin identificarea resurselor, amenin&#539;&#259;rilor, vulnerabilit&#259;&#539;ilor, m&#259;surilor existente &#537;i a consecin&#539;elor pe care incidentele de securitate le-ar putea avea asupra resurselor &#537;i s&#259; se asigure c&#259; personalul de conducere este informat &icirc;n mod corespunz&#259;tor despre aceste riscuri, dar &#537;i despre m&#259;surile de reducere a lor; &icirc;n cazul re&#539;elelor definite la <a href="/p/243213">art. 2 lit. f) din Legea nr. 163/2021</a> privind adoptarea unor m&#259;suri referitoare la infrastructuri informatice &#537;i de comunica&#539;ii de interes na&#539;ional &#537;i condi&#539;iile implement&#259;rii re&#539;elelor 5G, se vor avea &icirc;n vedere, totodat&#259;, poten&#539;iale riscuri cauzate de expunerea la ter&#539;e p&#259;r&#539;i considerate a prezenta un grad de risc ridicat ori dependen&#539;a de un singur produc&#259;tor;&nbsp;...&nbsp;c) s&#259; analizeze riscurile prin estimarea impactului pe care &icirc;l poate avea concretizarea unei amenin&#539;&#259;ri care exploateaz&#259; o vulnerabilitate a unei resurse &#537;i prin estimarea probabilit&#259;&#539;ii de apari&#539;ie a incidentelor;&nbsp;...&nbsp;d) s&#259; evalueze riscul;&nbsp;...&nbsp;e) s&#259; evalueze op&#539;iunile de tratare a riscului, s&#259; selecteze m&#259;suri pentru tratarea riscului cu fixarea obiectivelor acestor m&#259;suri &#537;i s&#259; justifice riscurile acceptate care nu &icirc;ndeplinesc criteriul de acceptare a riscului;&nbsp;...&nbsp;f) s&#259; se asigure c&#259; riscurile reziduale sunt acceptate de personalul de conducere;&nbsp;...&nbsp;</p>
<p n49>3. s&#259; stabileasc&#259; o structur&#259; adecvat&#259; a rolurilor &#537;i responsabilit&#259;&#539;ilor &icirc;n asigurarea securit&#259;&#539;ii re&#539;elelor &#537;i serviciilor, s&#259; informeze personalul despre rolurile &#537;i responsabilit&#259;&#539;ile &icirc;n asigurarea securit&#259;&#539;ii re&#539;elelor &#537;i serviciilor, precum &#537;i despre cazurile &#537;i modalit&#259;&#539;ile &icirc;n care se pot contacta persoanele responsabile; </p>
<p n50>4. s&#259; stabileasc&#259; o politic&#259; cu privire la cerin&#539;ele de securitate at&acirc;t pentru achizi&#539;ionarea de produse &#537;i servicii identificate ca fiind relevante din punctul de vedere al securit&#259;&#539;ii &#537;i a c&#259;ror afectare poate conduce la incidente de securitate (echipamente, servicii IT, software, interconectare, baze de date, facilit&#259;&#539;i asociate etc.), c&acirc;t &#537;i pentru asigurarea &icirc;ntre&#539;inerii sau gestiunii de c&#259;tre ter&#539;e p&#259;r&#539;i a acestor produse &#537;i servicii; </p>
<p n51>5. s&#259; includ&#259; cerin&#539;e de securitate &icirc;n contractele pentru achizi&#539;ionarea de la ter&#539;e p&#259;r&#539;i de produse &#537;i servicii identificate ca fiind relevante din punctul de vedere al securit&#259;&#539;ii &#537;i a c&#259;ror afectare poate conduce la incidente de securitate &#537;i pentru asigurarea &icirc;ntre&#539;inerii sau gestiunii de c&#259;tre ter&#539;e p&#259;r&#539;i a acestor produse &#537;i servicii, inclusiv &icirc;n ceea ce prive&#537;te confiden&#539;ialitatea &#537;i transferul securizat al informa&#539;iei, s&#259; &#539;in&#259; eviden&#539;a incidentelor de securitate cauzate de ter&#539;e p&#259;r&#539;i, s&#259; ia m&#259;suri pentru a reduce riscurile reziduale care nu au fost adresate de ter&#539;ele p&#259;r&#539;i sau sunt rezultate din interac&#539;iunea cu acestea; </p>
<p n52>6. &icirc;n ceea ce prive&#537;te re&#539;elele definite la <a href="/p/243213">art. 2 lit. f) din Legea nr. 163/2021</a>, s&#259; includ&#259; &icirc;n politica privind cerin&#539;ele de securitate pentru achizi&#539;ionarea de la ter&#539;e p&#259;r&#539;i de produse &#537;i servicii identificate ca fiind relevante din punctul de vedere al securit&#259;&#539;ii &#537;i a c&#259;ror afectare poate conduce la incidente de securitate &#537;i pentru asigurarea &icirc;ntre&#539;inerii sau gestiunii de c&#259;tre ter&#539;e p&#259;r&#539;i a acestor produse &#537;i servicii cel pu&#539;in urm&#259;toarele elemente:a) referitor la echipamentele identificate ca fiind relevante din punctul de vedere al securit&#259;&#539;ii &#537;i a c&#259;ror afectare poate conduce la incidente de securitate, obliga&#539;ia achizi&#539;ion&#259;rii unor echipamente puse la dispozi&#539;ie de ter&#539;ele p&#259;r&#539;i, precum &#537;i a proceselor &#537;i serviciilor acestora [procese TIC, servicii TIC, produse TIC, echipamente din componen&#539;a re&#539;elelor definite la <a href="/p/243213">art. 2 lit. f) din Legea nr. 163/2021</a>, servicii cloud etc.] certificate &icirc;n conformitate cu sistemele europene de certificare aplicabile, &icirc;n cazul &icirc;n care astfel de sisteme de certificare prev&#259;zute de Regulamentul (UE) 2019/881 al Parlamentului European &#537;i al Consiliului din 17 aprilie 2019 privind ENISA (Agen&#539;ia Uniunii Europene pentru Securitate Cibernetic&#259;) &#537;i privind certificarea securit&#259;&#539;ii cibernetice pentru tehnologia informa&#539;iei &#537;i comunica&#539;iilor &#537;i de abrogare a Regulamentului (UE) nr. 526/2013 (Regulamentul privind securitatea cibernetic&#259;) sunt obligatorii &icirc;n temeiul dreptului na&#539;ional sau european;&nbsp;...&nbsp;b) obliga&#539;ia de a depune diligen&#539;ele necesare pentru a se asigura c&#259; ter&#539;ii respect&#259; standardele relevante &icirc;n proiectarea &#537;i fabricarea echipamentelor, precum &#537;i &icirc;n gestionarea ciclului de via&#539;&#259; al acestora;&nbsp;...&nbsp;c) prezentarea documentelor justificative de c&#259;tre ter&#539;i care s&#259; ateste c&#259; ace&#537;tia au depus diligen&#539;ele necesare &icirc;n vederea asigur&#259;rii nivelului de calitate al proceselor interne de securitate aplicabile, inclusiv asigurarea securit&#259;&#539;ii prin proiectare (security by design), integrat&#259; &icirc;n procesul de dezvoltare a produsului;&nbsp;...&nbsp;d) furnizarea de c&#259;tre ter&#539;i a garan&#539;iilor &#537;i documentelor justificative care s&#259; ateste c&#259; ace&#537;tia au depus diligen&#539;ele necesare &icirc;n ceea ce prive&#537;te implementarea tuturor func&#539;ionalit&#259;&#539;ilor de securitate conform standardelor relevante &#537;i c&#259; &icirc;n produsele pe care le pun la dispozi&#539;ie nu exist&#259; vulnerabilit&#259;&#539;i introduse &#537;i/sau omise voit; ace&#537;tia vor informa imediat despre vulnerabilit&#259;&#539;i de &icirc;ndat&#259; ce acestea devin cunoscute;&nbsp;...&nbsp;e) obliga&#539;ia de a depune diligen&#539;ele necesare pentru a se asigura c&#259; ter&#539;ii asigur&#259; protec&#539;ia adecvat&#259; &#537;i nedivulgarea oric&#259;ror informa&#539;ii confiden&#539;iale despre beneficiarii echipamentelor, serviciilor, lucr&#259;rilor sau a altor informa&#539;ii confiden&#539;iale c&#259;tre alte entit&#259;&#539;i;&nbsp;...&nbsp;f) obliga&#539;ia de a depune diligen&#539;ele necesare pentru a se asigura c&#259; ter&#539;ii vor oferi asisten&#539;&#259; &icirc;n investigarea &#537;i remedierea incidentelor de securitate &#537;i posibilitatea de a colabora &icirc;n vederea efectu&#259;rii unor eventuale teste periodice de securitate &#537;i de penetrare ale produselor pe care le pun la dispozi&#539;ie.&nbsp;...&nbsp;</p>


 &nbsp; &nbsp; 
<h5 n53>Domeniul II. Securitatea resurselor umane</h5>
<p n54>Obiective de securitate</p><p n55>Furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului au obliga&#539;ia:</p><p n56>1. s&#259; stabileasc&#259; un proces privind verificarea de fond a candida&#539;ilor pentru angajare, a contractorilor &#537;i a ter&#539;ilor &icirc;n conformitate cu legile aplicabile, reglement&#259;ri &#537;i etic&#259;, propor&#539;ionale cu riscurile percepute, &#537;i s&#259; efectueze, &icirc;n baza procesului men&#539;ionat, controale de verificare de fond a candida&#539;ilor pentru angajare, a contractorilor &#537;i a ter&#539;ilor;</p>
<p n57>2. s&#259; se asigure c&#259; personalul are cuno&#537;tin&#539;e suficiente de securitate &#537;i este instruit permanent cu privire la securitatea re&#539;elelor &#537;i serviciilor, inclusiv prin implementarea unor programe de instruire regulat&#259; &icirc;n domeniul securit&#259;&#539;ii re&#539;elelor &#537;i serviciilor de comunica&#539;ii electronice, precum &#537;i s&#259; pun&#259; la dispozi&#539;ia personalului materiale &#537;i documenta&#539;ii suport actualizate;</p>
<p n58>3. s&#259; stabileasc&#259; un proces corespunz&#259;tor de gestionare a schimb&#259;rilor de personal sau a modific&#259;rilor de roluri &#537;i responsabilit&#259;&#539;i, care s&#259; cuprind&#259; inclusiv aspecte privind revocarea drepturilor de acces, predarea echipamentelor dac&#259; nu mai sunt necesare, precum &#537;i instruirea personalului &icirc;n cazul schimb&#259;rilor responsabilit&#259;&#539;ilor &icirc;n cadrul organiza&#539;iei;</p>
<p n59>4. s&#259; stabileasc&#259; un proces disciplinar pentru angaja&#539;ii care produc o &icirc;nc&#259;lcare a securit&#259;&#539;ii re&#539;elelor sau serviciilor de comunica&#539;ii electronice.</p>


 &nbsp; &nbsp; 
<h5 n60>Domeniul III. Securitatea re&#539;elelor &#537;i serviciilor, a facilit&#259;&#539;ilor asociate &#537;i a informa&#539;iilor</h5>
<p n61>Obiective de securitate</p><p n62>Furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului au obliga&#539;ia:</p><p n63>1. s&#259; stabileasc&#259; o securitate fizic&#259; &#537;i de mediu adecvat&#259; a re&#539;elei &#537;i a facilit&#259;&#539;ilor asociate, care s&#259; includ&#259;: stabilirea &#537;i men&#539;inerea unor m&#259;suri de securitate care s&#259; protejeze &icirc;n mod corespunz&#259;tor &icirc;mpotriva accesului fizic neautorizat, a distrugerilor provocate de incendii, inunda&#539;ii, cutremure, explozii, tulbur&#259;ri publice &#537;i alte forme de dezastre naturale sau provocate de oameni;</p>
<p n64>2. &icirc;n ceea ce prive&#537;te re&#539;elele definite la <a href="/p/243213">art. 2 lit. f) din Legea nr. 163/2021</a>, s&#259; stabileasc&#259; m&#259;suri de securitate suplimentare pentru accesul fizic la re&#539;ea &#537;i la facilit&#259;&#539;ile asociate, &icirc;n conformitate cu importan&#539;a obiectivului protejat; m&#259;surile de securitate vor &#539;ine cont de riscurile specifice acestor re&#539;ele, inclusiv de cele generate de accesul p&#259;r&#539;ilor ter&#539;e;</p>
<p n65>3. s&#259; stabileasc&#259; o securitate adecvat&#259; a utilit&#259;&#539;ilor suport, cum ar fi furnizarea de energie electric&#259;, combustibil sau r&#259;cirea echipamentelor, cel pu&#539;in prin: implementarea unor m&#259;suri prin care s&#259; se asigure securitatea adecvat&#259; a utilit&#259;&#539;ilor suport, dar &#537;i a facilit&#259;&#539;ilor conexe, proiectarea &#537;i dimensionarea acestora, astfel &icirc;nc&acirc;t s&#259; fie &icirc;n acord cu cerin&#539;ele &#537;i specifica&#539;iile produc&#259;torilor de echipamente;</p>
<p n66>4. s&#259; stabileasc&#259; m&#259;suri de securitate adecvate pentru accesul logic la re&#539;ea &#537;i la sistemele informatice, care s&#259; prevad&#259; cel pu&#539;in:a) implementarea unor mecanisme de control al accesului logic pe baza unor identificatori unici;&nbsp;...&nbsp;b) managementul drepturilor de acces, definirea rolurilor, a drepturilor de acces &#537;i a responsabilit&#259;&#539;ilor, mecanismele de autentificare adecvate tipului de acces solicitat, precum &#537;i monitorizarea accesului, procesele privind aprobarea excep&#539;iilor &#537;i &icirc;nregistrarea fraudelor;&nbsp;...&nbsp;c) m&#259;surile de securitate privind accesul logic al ter&#539;ilor, de la distan&#539;&#259;, la resurse, aplicarea principiului &bdquo;privilegiilor minime&ldquo;, a principiului &bdquo;separ&#259;rii sarcinilor&ldquo;, monitorizarea continu&#259; a accesului, aplicarea autentific&#259;rii bazate pe tehnologii de ultim&#259; genera&#539;ie;&nbsp;...&nbsp;</p>
<p n67>5. &icirc;n ceea ce prive&#537;te re&#539;elele definite la <a href="/p/243213">art. 2 lit. f) din Legea nr. 163/2021</a>, se vor implementa m&#259;suri de securitate suplimentare pentru accesul logic care vor &#539;ine cont de riscurile specifice ale acestor re&#539;ele. Controlul strict al accesului &#537;i/sau restric&#539;ionarea accesului vor fi avute &icirc;n vedere &icirc;n cazul ter&#539;ilor sau furnizorilor de servicii gestionate (entit&#259;&#539;ile care furnizeaz&#259; servicii legate de instalarea, gestionarea, func&#539;ionarea sau &icirc;ntre&#539;inerea produselor, re&#539;elelor, infrastructurii, aplica&#539;iilor TIC sau a oric&#259;ror alte re&#539;ele &#537;i sisteme informatice, prin intermediul asisten&#539;ei sau al administr&#259;rii active efectuate fie la sediul clien&#539;ilor, fie la distan&#539;&#259;) care sunt considera&#539;i de risc ridicat sau care acceseaz&#259; din &#539;&#259;ri din afara Uniunii Europene re&#539;elele &#537;i sistemele informatice;</p>
<p n68>6. s&#259; stabileasc&#259; m&#259;suri de securitate adecvate, pentru a asigura protec&#539;ia re&#539;elelor &#537;i serviciilor de comunica&#539;ii electronice &icirc;mpotriva codurilor cu poten&#539;ial d&#259;un&#259;tor, a codurilor mobile neautorizate &#537;i a atacurilor informatice, inclusiv DoS/DDoS, malware;</p>
<p n69>7. s&#259; aplice m&#259;suri de securitate adecvate &icirc;n cazul managementului actualiz&#259;rilor, corec&#539;iilor software, dar &#537;i &icirc;n cazul traficului de management &#537;i de semnalizare, &icirc;n vederea prevenirii interven&#539;iilor neautorizate &icirc;n cadrul re&#539;elei sau componentelor acesteia;</p>
<p n70>8. s&#259; asigure utilizarea adecvat&#259; a cript&#259;rii datelor &icirc;n timpul stoc&#259;rii sau a transmiterii lor prin re&#539;ea pentru a preveni incidentele de securitate &#537;i/sau pentru a minimiza impactul acestora asupra utilizatorilor finali sau a altor re&#539;ele sau servicii de comunica&#539;ii electronice;</p>
<p n71>9. s&#259; asigure protec&#539;ia adecvat&#259; a cheilor criptografice &#537;i a oric&#259;ror alte informa&#539;ii de autentificare pentru a nu fi divulgate sau alterate, iar accesul la cheile private s&#259; fie monitorizat &#537;i controlat.</p>


 &nbsp; &nbsp; 
<h5 n72>Domeniul IV. Managementul opera&#539;iunilor</h5>
<p n73>Obiective de securitate</p><p n74>Furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului au obliga&#539;ia:</p><p n75>1. s&#259; stabileasc&#259; proceduri opera&#539;ionale &#537;i responsabilit&#259;&#539;i adecvate &#537;i s&#259; se asigure c&#259; toate sistemele necesare furniz&#259;rii re&#539;elelor &#537;i serviciilor de comunica&#539;ii electronice sunt gestionate conform acestor proceduri opera&#539;ionale;</p>
<p n76>2. s&#259; stabileasc&#259; proceduri privind managementul schimb&#259;rilor efectuate &icirc;n re&#539;eaua de comunica&#539;ii electronice, inclusiv schimb&#259;rile software, &#537;i s&#259; se asigure c&#259; acestea sunt realizate conform procedurilor adoptate;</p>
<p n77>3. s&#259; &icirc;ntocmeasc&#259; &#537;i s&#259; p&#259;streze cel pu&#539;in un an jurnale care s&#259; con&#539;in&#259; informa&#539;iile relevante referitoare la schimb&#259;rile de la pct. 2, inclusiv &icirc;n cazul schimb&#259;rilor software (eviden&#539;a schimb&#259;rilor, a corec&#539;iilor, a actualiz&#259;rilor etc.);</p>
<p n78>4. s&#259; efectueze evalu&#259;ri prealabile ale impactului poten&#539;ial al unei schimb&#259;ri de sistem;</p>
<p n79>5. s&#259; stabileasc&#259; proceduri de gestionare a resurselor identificate ca fiind relevante din punctul de vedere al securit&#259;&#539;ii &#537;i a c&#259;ror afectare poate conduce la incidente de securitate &#537;i controlul configur&#259;rii astfel &icirc;nc&acirc;t disponibilitatea &#537;i starea acestora s&#259; fie verificat&#259;, care s&#259; includ&#259;:a) identificarea &#537;i inventarierea resurselor identificate ca fiind relevante din punctul de vedere al securit&#259;&#539;ii &#537;i a c&#259;ror afectare poate conduce la incidente de securitate, inclusiv cele ale unor ter&#539;e p&#259;r&#539;i, &icirc;ntocmirea de registre actualizate care s&#259; con&#539;in&#259; detalii despre tehnologiile &#537;i componentele puse &icirc;n func&#539;iune, dependen&#539;a &icirc;ntre aceste resurse, precum &#537;i identificarea configur&#259;rilor sistemelor;&nbsp;...&nbsp;b) stabilirea proprietarilor resurselor identificate ca fiind relevante din punctul de vedere al securit&#259;&#539;ii &#537;i a c&#259;ror afectare poate conduce la incidente de securitate, definirea rolurilor, responsabilit&#259;&#539;ilor;&nbsp;...&nbsp;c) evaluarea de criticitate a resurselor identificate ca fiind relevante din punctul de vedere al securit&#259;&#539;ii &#537;i a c&#259;ror afectare poate conduce la incidente de securitate bazat&#259; pe evaluarea de risc.&nbsp;...&nbsp;</p>


 &nbsp; &nbsp; 
<h5 n80>Domeniul V. Managementul incidentelor</h5>
<p n81>Obiective de securitate</p><p n82>Furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului au obliga&#539;ia:</p><p n83>1. s&#259; stabileasc&#259; procese &#537;i proceduri pentru managementul incidentelor care afecteaz&#259; securitatea re&#539;elelor &#537;i serviciilor de comunica&#539;ii electronice care s&#259; vizeze raportarea intern&#259;, evaluarea, r&#259;spunsul la incidente &#537;i escaladarea acestora, inclusiv prin definirea rolurilor &#537;i responsabilit&#259;&#539;ilor;</p>
<p n84>2. s&#259; se asigure de preg&#259;tirea adecvat&#259;, existen&#539;a &#537;i disponibilitatea personalului pentru managementul incidentelor care afecteaz&#259; securitatea re&#539;elelor &#537;i serviciilor de comunica&#539;ii electronice;</p>
<p n85>3. s&#259; stabileasc&#259; &#537;i s&#259; implementeze procese &#537;i sisteme de detectare a incidentelor de securitate &#537;i a evenimentelor care pot conduce la incidente;</p>
<p n86>4. &icirc;n ceea ce prive&#537;te re&#539;elele definite la <a href="/p/243213">art. 2 lit. f) din Legea nr. 163/2021</a>, centrele de opera&#539;iuni de re&#539;ea &#537;i/sau centrele de opera&#539;iuni de securitate vor func&#539;iona pe teritoriul na&#539;ional &#537;i/sau pe teritoriul Uniunii Europene; acestea ar trebui s&#259; asigure vizibilitatea &#537;i monitorizarea componentelor re&#539;elei respective pentru a detecta evenimente de securitate &#537;i pentru a identifica &#537;i preveni amenin&#539;&#259;ri;</p>
<p n87>5. s&#259; stabileasc&#259; o procedur&#259; adecvat&#259; de raportare a incidentelor c&#259;tre Autoritatea Na&#539;ional&#259; pentru Administrare &#537;i Reglementare &icirc;n Comunica&#539;ii (ANCOM), precum &#537;i c&#259;tre alte autorit&#259;&#539;i responsabile &#537;i s&#259; stabileasc&#259; planuri de comunicare a incidentelor c&#259;tre alte p&#259;r&#539;i externe (furnizori de re&#539;ele &#537;i servicii de comunica&#539;ii electronice afecta&#539;i, media, clien&#539;i, parteneri de afaceri etc.);</p>
<p n88>6. s&#259; stabileasc&#259; procese &#537;i proceduri pentru restabilirea prioritar&#259; a serviciilor ce contribuie la realizarea comunica&#539;iilor de urgen&#539;&#259;.</p>


 &nbsp; &nbsp; 
<h5 n89>Domeniul VI. Managementul continuit&#259;&#539;ii afacerii</h5>
<p n90>Obiective de securitate</p><p n91>Furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului au obliga&#539;ia:</p><p n92>1. s&#259; stabileasc&#259; o strategie pentru asigurarea continuit&#259;&#539;ii furniz&#259;rii re&#539;elelor &#537;i serviciilor de comunica&#539;ii electronice &icirc;n situa&#539;iile generate de perturb&#259;ri grave ale func&#539;ion&#259;rii re&#539;elei sau serviciului; aceasta va include &#537;i m&#259;suri privind asigurarea rezilien&#539;ei lan&#539;ului de aprovizionare cu echipamente &#537;i software necesare furniz&#259;rii re&#539;elelor &#537;i serviciilor de comunica&#539;ii;</p>
<p n93>2. s&#259; de&#539;in&#259; capabilit&#259;&#539;i de implementare a strategiei de continuitate &#537;i s&#259; stabileasc&#259; planuri de continuitate &#537;i de recuperare;</p>
<p n94>3. &icirc;n ceea ce prive&#537;te re&#539;elele definite la <a href="/p/243213">art. 2 lit. f) din Legea nr. 163/2021</a>, planurile de continuitate &#537;i de recuperare s&#259; aib&#259; &icirc;n vedere suplimentar:&ndash;&nbsp;dependen&#539;a de alte sectoare &#537;i servicii critice a c&#259;ror afectare poate impacta direct sau indirect securitatea re&#539;elelor &#537;i serviciilor;&nbsp;...&nbsp;&ndash;&nbsp;afectarea altor sectoare &#537;i servicii critice dependente de continuitatea furniz&#259;rii re&#539;elelor &#537;i serviciilor de comunica&#539;ii electronice;&nbsp;...&nbsp;</p>
<p n95>4. s&#259; stabileasc&#259; o strategie pentru asigurarea accesului ne&icirc;ntrerupt la comunica&#539;iile de urgen&#539;&#259;.</p>


 &nbsp; &nbsp; 
<h5 n96>Domeniul VII. Monitorizare, testare &#537;i audit</h5>
<p n97>Obiective de securitate</p><p n98>Furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului au obliga&#539;ia:</p><p n99>1. s&#259; stabileasc&#259; politici de monitorizare a sistemelor, precum &#537;i politici privind jurnalele de sistem care s&#259; asigure vizibilitate adecvat&#259;, s&#259; detecteze anomalii, s&#259; identifice &#537;i s&#259; previn&#259; amenin&#539;&#259;ri, inclusiv &icirc;n ceea ce prive&#537;te asigurarea comunica&#539;iilor de urgen&#539;&#259;;</p>
<p n100>2. s&#259; stabileasc&#259; politici pentru testarea, inclusiv prin exerci&#539;ii, a planurilor de continuitate &#537;i de recuperare &icirc;n cazul perturb&#259;rilor grave ale func&#539;ion&#259;rii re&#539;elei sau serviciului, av&acirc;nd &icirc;n vedere scenarii realiste care s&#259; acopere c&acirc;t mai multe situa&#539;ii posibile; &icirc;n urma analizei rezultatelor vor fi luate m&#259;surile corespunz&#259;toare;</p>
<p n101>3. s&#259; stabileasc&#259; politici pentru testarea echipamentelor, sistemelor, software-lor &#537;i corec&#539;iilor software &icirc;nainte de conectarea/punerea lor &icirc;n func&#539;iune/implementarea lor;</p>
<p n102>4. s&#259; stabileasc&#259; o politic&#259; adecvat&#259; pentru evaluarea &#537;i testarea securit&#259;&#539;ii tuturor resurselor (echipamente, sisteme &#537;i software etc.);</p>
<p n103>5. s&#259; stabileasc&#259; o politic&#259; pentru monitorizarea conformit&#259;&#539;ii &#537;i pentru audit, cu un proces de raportare a conformit&#259;&#539;ii &#537;i de rezolvare a deficien&#539;elor constatate &icirc;n timpul auditului; &icirc;n cazul re&#539;elelor definite la <a href="/p/243213">art. 2 lit. f) din Legea nr. 163/2021</a>, politica pentru monitorizarea conformit&#259;&#539;ii va cuprinde aplicarea m&#259;surilor de securitate din standardele relevante.</p>


 &nbsp; &nbsp; 
<h5 n104>Domeniul VIII. Con&#537;tientizarea amenin&#539;&#259;rilor</h5>
<p n105>Obiective de securitate</p><p n106>Furnizorii de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului au obliga&#539;ia:</p><p n107>1. s&#259; stabileasc&#259; &#537;i s&#259; implementeze procese de monitorizare, colectare &#537;i analiz&#259; continu&#259; a informa&#539;iilor despre amenin&#539;&#259;rile relevante la adresa securit&#259;&#539;ii re&#539;elelor &#537;i serviciilor de comunica&#539;ii electronice;</p>
<p n108>2. s&#259; ia m&#259;suri adecvate de atenuare &#537;i prevenire a amenin&#539;&#259;rilor relevante la adresa securit&#259;&#539;ii re&#539;elelor &#537;i serviciilor de comunica&#539;ii electronice. </p>


 &nbsp; &nbsp; 
<h2 n109>Anexa nr. 2</h2>
<br>
FORMULAR DE RAPORTARE<br>
a incidentelor cu impact semnificativ asupra re&#539;elelor <br>
&#537;i serviciilor de comunica&#539;ii electronice <br>
(disponibilitate, confiden&#539;ialitate, integritate sau autenticitate)<p n110>1. Furnizor: ...............................</p>
<p n111>2. Data &#537;i ora: </p>
&ndash;&nbsp;Data &#537;i ora la care s-a produs incidentul - data: .................... ora: ..................;&nbsp;...&nbsp;&ndash;&nbsp;Data &#537;i ora la care s-a descoperit incidentul - data: .................... ora: ..................;&nbsp;...&nbsp;<p n112>3. Dimensiunea afectat&#259; a securit&#259;&#539;ii:</p><p n113>[ ] disponibilitate;</p>
<p n114>[ ] autenticitate;</p>
<p n115>[ ] integritate;</p>
<p n116>[ ] confiden&#539;ialitate.</p>

<p n117>4. Incidentul este repetitiv:</p><p n118>[ ] Da (Specifica&#539;i data ultimei apari&#539;ii.): ....................;</p>
<p n119>[ ] Nu.</p>

<p n120>5. Pragurile dep&#259;&#537;ite:</p><p n121>[ ] Incidentul a afectat mai mult de 5.000 de utilizatori timp de cel pu&#539;in 60 de minute sau a fost dep&#259;&#537;it pragul de 500.000 de ore-utilizator.</p>
<p n122>[ ] Incidentul a afectat direct sau indirect, pe o perioad&#259; de cel pu&#539;in 15 minute, rutarea comunica&#539;iilor de urgen&#539;&#259; c&#259;tre Serviciul de urgen&#539;&#259; 112.</p>
<p n123>[ ] Incidentul a avut impact transfrontalier.</p>
<p n124>[ ] Incidentul a afectat securitatea re&#539;elelor &#537;i serviciilor altui furnizor de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului &#537;i i-a cauzat acestuia un incident care are un impact semnificativ, &icirc;n m&#259;sura &icirc;n care aceast&#259; situa&#539;ie este cunoscut&#259;.</p>

<p n125>6. Impactul incidentului:&ndash;&nbsp;num&#259;rul de utilizatori afecta&#539;i pentru fiecare serviciu: ....................;&nbsp;...&nbsp;&ndash;&nbsp;durata incidentului (minute): ....................;&nbsp;...&nbsp;&ndash;&nbsp;aria/r&#259;sp&acirc;ndirea geografic&#259;:&nbsp;...&nbsp;&ndash;&nbsp;num&#259;rul jude&#539;elor afectate: ....................;&nbsp;...&nbsp;&ndash;&nbsp;denumirea jude&#539;elor afectate: .................... .&nbsp;...&nbsp;</p>
<p n126>7. Descrierea incidentului: ........................................</p>
<p n127>8. Ac&#539;iunile de r&#259;spuns: ........................................</p>
<p n128>9. M&#259;surile luate sau planificate pentru a &icirc;mpiedica producerea unui incident similar, inclusiv momentul c&acirc;nd acestea au fost/vor fi luate, precum &#537;i lec&#539;iile &icirc;nv&#259;&#539;ate: ..........................................................</p>
<p n129>10. Al&#539;i furnizori de re&#539;ele &#537;i servicii de comunica&#539;ii electronice afecta&#539;i:</p><p n130>[ ] Da (Specifica&#539;i numele furnizorului/furnizorilor.): ....................;</p>
<p n131>[ ] Nu.</p>

<p n132>11. Persoana de contact: ......................................</p>
 &nbsp; &nbsp; 
<h2 n133>Anexa nr. 3</h2>
<br>
INSTRUC&#538;IUNI DE COMPLETARE<br>
a formularului de raportare a incidentelor cu impact semnificativ asupra re&#539;elelor &#537;i serviciilor de comunica&#539;ii electronice<p n134>
</p><table>
<tr><td colspan="2" rowspan><p n135>1. Furnizor</p>
</td></tr>
<tr><td colspan="2" rowspan><p n136>Se va completa cu denumirea furnizorului care trimite raportul c&#259;tre Autoritatea Na&#539;ional&#259; pentru Administrare &#537;i Reglementare &icirc;n Comunica&#539;ii (ANCOM).</p>
</td></tr>
<tr><td colspan="2" rowspan><p n137>2. Data &#537;i ora</p>
</td></tr>
<tr><td colspan rowspan><p n138>Data &#537;i ora la care s-a produs incidentul.</p>
</td><td colspan rowspan="2"><p n139>Se vor completa data &#537;i ora la care s-a produs incidentul, respectiv la care s-a descoperit incidentul. Formatul de introducere a datei va fi de tipul zz.ll.aaaa. </p>
</td></tr>
<tr><td colspan rowspan><p n140>Data &#537;i ora la care s-a descoperit incidentul.</p>
</td></tr>
<tr><td colspan="2" rowspan><p n141>3. Dimensiunea afectat&#259; a securit&#259;&#539;ii</p>
</td></tr>
<tr><td colspan="2" rowspan><p n142>Se va bifa dimensiunea securit&#259;&#539;ii care a fost afectat&#259; de incident (disponibilitatea, autenticitatea, integritatea sau confiden&#539;ialitatea). </p>
<p n143>Cele patru op&#539;iuni au &icirc;n vedere noua defini&#539;ie a securit&#259;&#539;ii re&#539;elelor &#537;i serviciilor - &bdquo;capacitatea re&#539;elelor &#537;i serviciilor de comunica&#539;ii electronice de a rezista, la un anumit nivel de &icirc;ncredere, oric&#259;rei ac&#539;iuni care afecteaz&#259; disponibilitatea, autenticitatea, integritatea sau confiden&#539;ialitatea acestor re&#539;ele &#537;i servicii, a datelor stocate, transmise ori prelucrate sau a serviciilor aferente oferite de re&#539;elele ori serviciile de comunica&#539;ii electronice respective sau accesibile prin intermediul acestora.&ldquo;</p>
</td></tr>
<tr><td colspan="2" rowspan><p n144>4. Incidentul este repetitiv</p>
</td></tr>
<tr><td colspan="2" rowspan><p n145>Se va bifa dac&#259; un incident este repetitiv sau nu. &Icirc;n cazul &icirc;n care este repetitiv se va/vor specifica data/datele (de tipul zz.ll.aaaa) precedentelor apari&#539;ii. </p>
<p n146>Un incident repetitiv se define&#537;te ca acel incident de securitate care are un impact semnificativ &#537;i care cumuleaz&#259; urm&#259;toarele 3 caracteristici: </p>
<p n147>a) afecteaz&#259; acelea&#537;i resurse; </p>
<p n148>b) are aceea&#537;i cauz&#259;; </p>
<p n149>c) a mai fost raportat &icirc;n precedentele 12 luni.</p>
</td></tr>
<tr><td colspan="2" rowspan><p n150>5. Pragurile dep&#259;&#537;ite</p>
</td></tr>
<tr><td colspan="2" rowspan><p n151>Conform obliga&#539;iilor de raportare a incidentelor, acestea vor fi notificate &icirc;n situa&#539;ia dep&#259;&#537;irii unuia dintre pragurile urm&#259;toare, indiferent dac&#259; acesta este cantitativ sau calitativ. Se vor bifa una sau mai multe dintre op&#539;iunile urm&#259;toare:</p>
<p n152>[ ] Incidentul a afectat mai mult de 5.000 de utilizatori timp de cel pu&#539;in 60 de minute sau a fost dep&#259;&#537;it pragul de 500.000 de ore-utilizator.</p>
<p n153>Incidentele care afecteaz&#259; disponibilitatea sunt raportabile folosind pragurile de num&#259;r de utilizatori &#537;i timp (mai mult de 5.000 de utilizatori timp de cel pu&#539;in 60 de minute sau 500.000 de ore-utilizator), pe c&acirc;nd cele care afecteaz&#259; autenticitatea, integritatea sau confiden&#539;ialitatea sunt raportabile folosind doar pragul de num&#259;r de utilizatori (mai mult de 5.000 de utilizatori), indiferent de durata incidentului.</p>
<p n154>Pragul ore-utilizator se calculeaz&#259; folosind formula:</p>
<p n155>Ore-utilizator = (num&#259;r de utilizatori afecta&#539;i x durat&#259; incident, exprimat&#259; &icirc;n minute)/60</p>
<p n156>[ ] Incidentul a afectat direct sau indirect, pe o perioad&#259; de cel pu&#539;in 15 minute, rutarea comunica&#539;iilor de urgen&#539;&#259; c&#259;tre Serviciul de urgen&#539;&#259; 112 - &icirc;n situa&#539;ia &icirc;n care un incident &icirc;mpiedic&#259; rutarea traficului c&#259;tre 112, acesta se va notifica. Pentru clarificare, incidentele care afecteaz&#259; serviciul de comunica&#539;ii de voce &#537;i, implicit, apelarea c&#259;tre num&#259;rul unic pentru apeluri de urgen&#539;&#259; 112 nu vor fi raportate conform acestui prag, ci conform pragului cantitativ.</p>
<p n157>[ ] Incidentul a avut impact transfrontalier - &icirc;n situa&#539;ia &icirc;n care un incident afecteaz&#259; utilizatori ai unor furnizori de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului din afara grani&#539;elor Rom&acirc;niei, acesta va fi notificat.</p>
<p n158>[ ] Incidentul a afectat securitatea re&#539;elelor &#537;i serviciilor altui furnizor de re&#539;ele publice de comunica&#539;ii electronice sau de servicii de comunica&#539;ii electronice destinate publicului &#537;i i-a cauzat acestuia un incident care are un impact semnificativ, &icirc;n m&#259;sura &icirc;n care aceast&#259; situa&#539;ie este cunoscut&#259; - &icirc;n situa&#539;ia &icirc;n care un incident din re&#539;eaua proprie afecteaz&#259; un furnizor partener &#537;i &icirc;i provoac&#259; acestuia un incident care are un impact semnificativ, acest incident va fi notificat, indiferent dac&#259; este atins sau nu un prag cantitativ &icirc;n re&#539;eaua proprie.</p>
</td></tr>
<tr><td colspan="2" rowspan><p n159>6. Impactul incidentului</p>
</td></tr>
<tr><td colspan rowspan><p n160>Num&#259;rul de utilizatori afecta&#539;i de incident </p>
</td><td colspan rowspan><p n161>Se va specifica num&#259;rul de utilizatori afecta&#539;i de incident pe fiecare tip de serviciu afectat &icirc;n parte. </p>
<p n162>NOT&#258;: </p>
<p n163>&Icirc;n cazul &icirc;n care incidentul afecteaz&#259; alte dimensiuni ale securit&#259;&#539;ii, &icirc;n afar&#259; de disponibilitate, este necesar&#259; specificarea num&#259;rului de utilizatori, precum &#537;i o descriere a ce anume a fost afectat. </p>
</td></tr>
<tr><td colspan rowspan><p n164>Durata incidentului </p>
</td><td colspan rowspan><p n165>Se va specifica intervalul de timp dintre momentul &icirc;n care serviciul &icirc;ncepe s&#259; se degradeze sau s-a &icirc;ntrerupt &#537;i momentul &icirc;n care acesta este restabilit la parametrii ini&#539;iali. Timpul va fi exprimat &icirc;n minute. </p>
<p n166>&Icirc;n situa&#539;ia unui incident ce afecteaz&#259; autenticitatea, integritatea sau confiden&#539;ialitatea, durata va fi m&#259;surat&#259; ca intervalul de timp dintre ora (estimat&#259;) a producerii bre&#537;ei de securitate &#537;i ora rezolv&#259;rii sau &icirc;ncheierii acesteia. </p>
</td></tr>
<tr><td colspan rowspan><p n167>Aria/R&#259;sp&acirc;ndirea geografic&#259;</p>
</td><td colspan rowspan><p n168>Se vor specifica informa&#539;iile aferente celor dou&#259; elemente: </p>
<p n169>- num&#259;rul jude&#539;elor afectate: ............................. </p>
<p n170>- denumirea jude&#539;elor afectate: .................................</p>
</td></tr>
<tr><td colspan="2" rowspan><p n171>7. Descrierea incidentului</p>
</td></tr>
<tr><td colspan="2" rowspan><p n172>Se va completa cu orice informa&#539;ii &#537;i detalii relevante disponibile. Descrierea va fi sub form&#259; de text &#537;i va cuprinde &icirc;n mod obligatoriu cel pu&#539;in urm&#259;toarele elemente: succesiunea evenimentelor care au dus la incident, tehnologia/protocolul afectat&#259;/afectat de incident, cauza incidentului (at&acirc;t cauza principal&#259;, c&acirc;t &#537;i cea subsecvent&#259;, incluz&acirc;nd &#537;i cauzele tehnice), resursele afectate de incident, localizarea echipamentelor afectate &icirc;n cadrul re&#539;elei &#537;i nivelul la care componentele au fost afectate.</p>
</td></tr>
<tr><td colspan="2" rowspan><p n173>8. Ac&#539;iunile de r&#259;spuns</p>
</td></tr>
<tr><td colspan="2" rowspan><p n174>C&acirc;mpul va cuprinde m&#259;surile de securitate implementate p&acirc;n&#259; la momentul producerii incidentului &#537;i descrierea detaliat&#259; a ac&#539;iunilor de r&#259;spuns, inclusiv momentele &icirc;n care au fost acestea realizate. Spre exemplu, se vor detalia ac&#539;iunile &icirc;ntreprinse pentru a aduce serviciul la un nivel acceptabil, precum &#537;i pentru a restabili serviciul la parametrii ini&#539;iali, &icirc;n cazul afect&#259;rii disponibilit&#259;&#539;ii, ac&#539;iunile &icirc;ntreprinse &icirc;n ceea ce prive&#537;te limitarea pierderii suplimentare a datelor, evaluarea pierderilor survenite prin colectarea faptelor &#537;i evaluarea riscurilor, inclusiv a poten&#539;ialelor prejudicii aduse persoanelor afectate, &icirc;n cazul afect&#259;rii autenticit&#259;&#539;ii, integrit&#259;&#539;ii sau confiden&#539;ialit&#259;&#539;ii. Se vor men&#539;iona alte autorit&#259;&#539;i care au fost contactate &#537;i ac&#539;iunile de informare a persoanelor implicate &icirc;n incident, dac&#259; este cazul.</p>
</td></tr>
<tr><td colspan="2" rowspan><p n175>9. M&#259;surile luate sau planificate pentru a &icirc;mpiedica producerea unui incident similar, inclusiv momentul c&acirc;nd acestea au fost/vor fi luate, precum &#537;i lec&#539;iile &icirc;nv&#259;&#539;ate</p>
</td></tr>
<tr><td colspan="2" rowspan><p n176>C&acirc;mpul va cuprinde descrierea detaliat&#259; a ac&#539;iunilor realizate pentru a minimiza nivelul de risc &#537;i pentru a pre&icirc;nt&acirc;mpina reapari&#539;ia incidentului (de exemplu, revizuire m&#259;suri de securitate &#537;i proceduri, renegociere SLA-uri, instruiri de personal, achizi&#539;ie de echipamente sau sisteme de backup etc.), precum &#537;i momentul c&acirc;nd au fost luate sau c&acirc;nd vor fi luate aceste m&#259;suri. </p>
<p n177>Acest c&acirc;mp va con&#539;ine &#537;i informa&#539;ii despre lec&#539;iile &icirc;nv&#259;&#539;ate - aceasta presupune realizarea unui bilan&#539; al incidentului, ajungerea la sursa problemei (root cause), cum &#537;i de ce s-a &icirc;nt&acirc;mplat, evaluarea a c&acirc;t de bine a func&#539;ionat planul de r&#259;spuns la incident pentru a rezolva problema &#537;i identificarea &icirc;mbun&#259;t&#259;&#539;irilor care trebuie f&#259;cute.</p>
</td></tr>
<tr><td colspan="2" rowspan><p n178>10. Al&#539;i furnizori de re&#539;ele &#537;i servicii de comunica&#539;ii electronice afecta&#539;i</p>
</td></tr>
<tr><td colspan="2" rowspan><p n179>Se va bifa una dintre cele 2 op&#539;iuni. &Icirc;n situa&#539;ia &icirc;n care sunt afecta&#539;i &#537;i al&#539;i furnizori, se vor specifica denumirile furnizorilor afecta&#539;i de incidentul &icirc;n cauz&#259;.</p>
</td></tr>
<tr><td colspan="2" rowspan><p n180>11. Persoana de contact</p>
</td></tr>
<tr><td colspan="2" rowspan><p n181>Se vor indica datele de contact ale persoanei responsabile (nume, prenume, num&#259;r telefon de contact, e-mail) cu furnizarea clarific&#259;rilor de natur&#259; tehnic&#259;, &icirc;n cazul &icirc;n care va fi nevoie.</p>
</td></tr>
</table>

<p n182>-----</p>
 </div>



🚀 REMINDER FINAL: Scopul tău este să ACOPERI CÂT MAI MULTE CAPITOLE POSIBIL! Nu te opri prematur - continuă până ai acoperit TOATE capitolele sau ai atins limita de 500. Fiecare capitol neacoperit este o oportunitate ratată. SUCCES!
Metadata:
{
    "iteration": 1,
    "existing_chapters_count": 0,
    "batch_mode": true
}