Structură Act

CRITERII ȘI PRAGURI din 11 august 2025de determinare a gradului de perturbare a unui serviciu
EMITENT
  • DIRECTORATUL NAŢIONAL DE SECURITATE CIBERNETICĂ
  • Publicat în  MONITORUL OFICIAL nr. 776 din 20 august 2025Data intrării în vigoare 20-08-2025



    Aprobate prin ORDINUL nr. 2 din 11 august 2025, publicat în Monitorul Oficial al României, Partea I, nr. 776 din 20 august 2025.
    Articolul 1
    (1) Impactul, astfel cum acesta este prevăzut la art. 9 lit. b) şi c) din Ordonanţa de urgenţă a Guvernului nr. 155/2024, se clasifică în:a) impact ridicat - atunci când perturbarea serviciului are consecinţe foarte grave şi catastrofale, la nivel naţional, asupra reţelelor şi sistemelor informatice, activelor, persoanelor, statului, funcţionării serviciilor intersectoriale sau a funcţionării serviciilor transfrontaliere în Uniunea Europeană (UE);b) impact mediu - atunci când perturbarea serviciului are consecinţe grave, la nivel naţional, asupra reţelelor şi sistemelor informatice, activelor, persoanelor, statului, funcţionării serviciilor intersectoriale sau a funcţionării serviciilor transfrontaliere în UE;c) impact scăzut - atunci când perturbarea serviciului are consecinţe scăzute, la nivel naţional, asupra reţelelor şi sistemelor informatice şi activelor entităţii, asupra persoanelor, statului, funcţionării serviciilor intersectoriale sau a funcţionării serviciilor transfrontaliere în UE. Consecinţele scăzute se referă la afectarea capacităţii unei entităţi de a-şi îndeplini misiunea sau obiectivele sale într-o asemenea măsură încât aceasta să fie capabilă să îşi îndeplinească funcţiile principale, dar reduce semnificativ eficacitatea acestor funcţii.(2) În determinarea nivelului impactului, astfel cum acesta este prevăzut la alin. (1), se au în vedere următoarele:a) drepturile şi libertăţile fundamentale;b) economia naţională;
    c) sănătatea şi viaţa persoanelor;d) impactul financiar;e) apărarea, ordinea publică şi securitatea naţională;f) impactul transsectorial sau transfrontalier.
    (3) Atunci când sunt aplicabile cel puţin două dintre lit. a)-f) ale alin. (2), impactul entităţii este determinat de nivelul cel mai crescut dintre nivelurile rezultate în urma analizei efectuate conform prevederilor ordinului.
    Articolul 2(1) Entităţile analizează efectul pe care întreruperea, respectiv afectarea confidenţialităţii sau a modului de funcţionare a serviciilor pe care le oferă îl pot genera, la nivel naţional, asupra drepturilor şi libertăţilor fundamentale, asupra economiei naţionale, asupra sănătăţii şi vieţii persoanelor, în funcţie de impactul financiar, precum şi asupra apărării, ordinii publice şi securităţii naţionale, precum şi în funcţie de impactul transsectorial sau transfrontalier în relaţie cu alte state membre ale Uniunii Europene.(2) În vederea determinării impactului generat de perturbarea serviciului furnizat de entitate conform dispoziţiilor art. 9 lit. b) din Ordonanţa de urgenţă a Guvernului nr. 155/2024, se evaluează nivelul impactului în conformitate cu art. 10 alin. (1) lit. a) - d) din acelaşi act normativ.(3) În vederea determinării impactului generat de perturbarea serviciului furnizat de entitate conform art. 9 lit. c) din Ordonanţa de urgenţă a Guvernului nr. 155/2024, se evaluează nivelul impactului în conformitate cu art. 10 alin. (1) lit. f) din acelaşi act normativ.(4) În vederea determinării dacă o entitate este considerată esenţială în conformitate cu prevederile art. 5 alin. (1) lit. b) din Ordonanţa de urgenţă a Guvernului nr. 155/2024, respectiv dacă este importantă conform prevederilor art. 6 alin. (2) lit. a) din acelaşi act normativ, criteriile prevăzute la art. 9 lit. b) şi c) din actul normativ menţionat anterior se aplică, după caz, astfel:a) orice entitate din sectoarele din anexa nr. 1 la Ordonanţa de urgenţă a Guvernului nr. 155/2024 care nu a fost identificată drept entitate esenţială conform celorlalte criterii prevăzute la art. 5 din acelaşi act normativ, dar care atinge sau depăşeşte pragul ridicat al impactului generat de perturbarea serviciului furnizat, este entitate esenţială;b) orice entitate din sectoarele din anexele nr. 1 şi 2 la Ordonanţa de urgenţă a Guvernului nr. 155/2024 care nu a fost identificată drept entitate importantă conform celorlalte criterii prevăzute la art. 6 din acelaşi act normativ sau nu a fost identificată ca entitate esenţială conform lit. a), dar care atinge sau depăşeşte pragul mediu al impactului generat de perturbarea serviciului furnizat, este entitate importantă.
    Articolul 3(1) Impactul asupra drepturilor şi libertăţilor fundamentale este ridicat atunci când sunt afectate datele cu caracter personal a mai mult de 1.000.000 de persoane sau când este afectat accesul la serviciile publice esenţiale pentru un număr de cel puţin 115.000 de persoane.(2) Impactul asupra drepturilor şi libertăţilor fundamentale este mediu atunci când sunt afectate datele cu caracter personal a mai mult de 200.000 de persoane sau când este afectat accesul la serviciile publice esenţiale pentru un număr de cel puţin 25.000 de persoane.Articolul 4(1) Impactul asupra economiei naţionale este ridicat atunci când sunt provocate pierderi de peste 0,1% din PIB-ul României, atunci când este afectată cel puţin 25% din valoarea serviciilor din unul dintre sectoarele din anexele nr. 1 şi 2 la Ordonanţa de urgenţă a Guvernului nr. 155/2024 sau atunci când sunt provocate distrugeri la nivelul infrastructurii critice, astfel cum acestea sunt prevăzute de Ordonanţa de urgenţă a Guvernului nr. 98/2010 privind identificarea, desemnarea şi protecţia infrastructurilor critice, aprobată cu modificări prin Legea nr. 18/2011, cu modificările şi completările ulterioare.(2)
    Impactul asupra economiei naţionale este mediu atunci când este afectată furnizarea serviciilor din unul dintre sectoarele din anexele nr. 1 şi 2 la Ordonanţa de urgenţă a Guvernului nr. 155/2024 sau atunci când este afectată funcţionarea infrastructurii critice, astfel cum sunt prevăzute de Ordonanţa de urgenţă a Guvernului nr. 98/2010 privind identificarea, desemnarea şi protecţia infrastructurilor critice, aprobată cu modificări prin Legea nr. 18/2011, cu modificările şi completările ulterioare.
    Articolul 5(1) Impactul asupra sănătăţii şi vieţii persoanelor este ridicat atunci când este provocat decesul, îmbolnăvirea cronică sau infirmitatea a mai mult de 50 de persoane sau atunci când sunt provocate leziuni traumatice sau este afectată sănătatea a mai mult de 115.000 de persoane.(2) Impactul asupra sănătăţii şi vieţii persoanelor este mediu atunci când sunt provocate leziuni traumatice sau când este afectată sănătatea persoanelor.Articolul 6(1) Impactul financiar este ridicat atunci când este provocată pierderea a cel puţin 2.500 de lei asupra a cel puţin 115.000 de persoane.
    (2) Impactul financiar este mediu atunci când este provocată pierderea a cel puţin 2.500 de lei asupra a cel puţin 25.000 de persoane.
    Articolul 7(1) Impactul asupra apărării, ordinii publice şi securităţii naţionale este ridicat atunci când este afectată capacitatea statului de a asigura apărarea, ordinea publică şi securitatea naţională sau atunci când este generată incapacitatea statului de a îndeplini funcţiile sale principale sau atunci când este generat un prejudiciu grav în ceea ce priveşte reputaţia statului ori încrederii cetăţenilor în acesta.(2) Impactul asupra apărării, ordinii publice şi securităţii naţionale este mediu atunci când este afectată capacitatea statului de a asigura activităţi din sfera apărării, ordinii publice şi securităţii naţionale, cu consecinţe potenţial grave pentru siguranţa persoanelor şi a proprietăţii private.Articolul 8(1) Impactul transsectorial sau transfrontalier este ridicat atunci când sunt afectate cel puţin două sectoare şi cel puţin 20% din serviciile esenţiale din cel puţin un sector sau atunci când obligaţiile României ce decurg din dreptul internaţional şi cadrele multilaterale nu mai pot fi îndeplinite.(2) Impactul transsectorial sau transfrontalier este mediu atunci când sunt afectate cel puţin două sectoare şi cel puţin 5% din serviciile esenţiale din cel puţin un sector sau atunci când capacitatea României de a-şi îndeplini obligaţiile ce decurg din dreptul internaţional şi cadrele multilaterale este afectată.-----