Procedura din 20 martie 2026
de acordare/retragere a avizului tehnic pentru sistemele electronice de arhivare
prezumat în vigoare
DECIZIA nr. 162 din 20 martie 2026 , publicată în Monitorul Oficial al României, Partea I, nr. 246 din 30 martie 2026.
Aprobată prin
Capitolul I Dispoziții generale
Articolul 1
Prezenta procedură reglementează acordarea/retragerea avizului tehnic al Autorității pentru Digitalizarea României, denumită în continuare A.D.R., pentru sistemul electronic de arhivare utilizat de către prestatorii de servicii de încredere necalificate și de către prestatorii de servicii de încredere calificate.
Articolul 2
Prezenta procedură stabilește cerințele minime tehnice și de securitate pe care trebuie să le îndeplinească sistemele electronice de arhivare.
Articolul 3
Prestatorul de servicii de încredere necalificate și prestatorul de servicii de încredere calificate, în procesul de prestare a serviciului de arhivare electronică, respectiv arhivare electronică calificată, trebuie să utilizeze un sistem electronic de arhivare avizat tehnic de către A.D.R. sau de alte autorități cu atribuții în domeniul arhivării electronice de pe teritoriul U.E și care să respecte standardele în vigoare.
Articolul 4
Se supun spre avizare sistemele electronice de arhivare deținute, operate sau utilizate în vederea prestării de servicii de arhivare/păstrare de documente pe teritoriul României, inclusiv în regim transfrontalier, indiferent de statul de stabilire al deținătorului/operatorului, cu obligația asigurării cooperării cu ADR, a accesului la informațiile și mediile necesare verificării și a desemnării unui punct de contact, cu plata către ADR a tarifului de analiză a documentației în vederea avizării în cuantum de 2.500 lei cu TVA inclus.
Articolul 5
Cerințele tehnice ale sistemelor electronice de arhivare se referă la:
1.
confidențialitatea și integritatea comunicațiilor dintre beneficiar și arhiva electronică;
2.
mecanismele care să garanteze confidențialitatea și nerepudierea operațiunilor efectuate utilizând sistemul electronic de arhivare;
3.
autenticitatea părților care participă la operațiunile de arhivare și existența metodelor de autentificare în concordanță cu nivelul de securitate al sistemului electronic de arhivare, precum și mijloacele de garantare a identității;
4.
confidențialitatea, autenticitatea și integritatea informațiilor/ datelor utilizate în procesul de arhivare, în timpul procesării, stocării și arhivării acestora;
5.
păstrarea secretului profesional;
6.
trasabilitatea operațiunilor în arhiva electronică;
7.
respectarea protecției datelor cu caracter personal în sistemele electronice de arhivare;
8.
controlul accesului fizic și logic la sistemul electronic de arhivare;
9.
trasabilitatea accesului fizic și logic la arhiva electronică;
10.
înregistrarea tuturor acțiunilor efectuate asupra documentelor și a sistemului într-un jurnal de audit;
11.
permiterea accesului și a efectuării modificărilor doar utilizatorilor autorizați în acest sens, acțiuni înregistrate în jurnalul de audit;
12.
generarea automată a unui jurnal de audit în care sunt înregistrate, fără posibilitatea de a fi modificate, toate deciziile și acțiunile care se produc asupra unui document din momentul înregistrării și până la distrugerea sau transferul acestuia către Arhivele Naționale și/sau alt administrator de arhivă electronică;
13.
stocarea, păstrarea datelor înregistrate și jurnalizarea acestora;
14.
prevenirea/limitarea/înlăturarea impactului incidentelor de securitate informatică și reluarea în siguranță a activității de arhivare;
15.
detectarea, înregistrarea și gestionarea incidentelor de securitate informatică;
16.
evaluarea riscurilor de securitate informatică și măsuri de gestionare a acestora;
17.
continuitatea serviciilor oferite beneficiarilor;
18.
gestionarea și administrarea sistemului electronic de arhivare;
19.
impactul operațiilor de modificare a planului de securitate specific sistemului electronic de arhivare.
Sistemul electronic de arhivare avizat pentru prestarea serviciului de arhivare electronică ca serviciu de încredere trebuie să includă, în mod obligatoriu, mecanisme de conservare pe termen lung (LTP) care să asigure menținerea integrității, autenticității și verificabilității documentelor pe durata legală/contractuală de păstrare, inclusiv dincolo de perioada de valabilitate tehnologică a certificatelor și algoritmilor. Această cerință poate fi îndeplinită prin mecanisme interne ale sistemului și/sau prin integrare cu servicii de prezervare (preservation), cu utilizarea mărcilor temporale calificate și a standardelor relevante.
Articolul 6
Măsurile tehnice și organizatorice întreprinse pentru îndeplinirea cerințelor tehnice enumerate la
art. 5
sunt în concordanță cu tehnologia utilizată și cu riscurile potențiale.
Articolul 7
Deținătorul sistemului electronic de arhivare are obligația de a implementa măsuri de securitate informatică, de a monitoriza continuu și de a evalua anual riscurile operaționale generate de utilizarea sistemului electronic de arhivare, cu respectarea legislației interne și a reglementărilor europene.
Capitolul II Eliberarea avizului
Articolul 8
Documentele necesare pentru eliberarea avizului tehnic sunt:
1.
cerere adresată A.D.R., conform modelului prevăzut
Anexa 5.1
la prezenta procedură;
2.
împuternicire și copie a cărții de identitate pentru persoana delegată să reprezinte deținătorul sistemului electronic de arhivare în relația cu A.D.R., dacă este cazul;
3.
descrierea funcțională a sistemului electronic de arhivare, din care să rezulte că acesta îndeplinește condițiile tehnice prevăzute la
art. 5 ;
4.
declarația reprezentantului legal al persoanei juridice care deține sistemul electronic de arhivare, din care să rezulte efectuarea testelor de penetrare, perioada de efectuare a testelor, precum și datele de identificare ale echipei de testare;
5.
certificările profesionale ale echipei de testare, recunoscute internațional. Certificările profesionale agreate pentru efectuarea testelor de penetrare acceptate trebuie să fie în termenul de valabilitate și să se regăsească în lista prevăzută în
anexa nr. 5.2
la prezenta procedură;
6.
planul de securitate al sistemului electronic de arhivare, semnat de către deținătorul acestuia, cuprinzând descrierea măsurilor tehnice și organizatorice prevăzute pentru asigurarea cerințelor tehnice enumerate la
art. 5 ;
7.
raportul de audit, întocmit cu maximum 60 de zile înainte de data depunerii documentației, de către un auditor IT din Lista auditorilor IT gestionată de A.D.R.;
8.
dovada plății către ADR a tarifului de analiză a documentației în vederea avizării în cuantum de 2.500 lei cu TVA inclus.
Articolul 9
Documentele prevăzute la
art. 8
se transmit către A.D.R., în limba română, sunt semnate de către reprezentantul legal al deținătorului sistemului electronic de arhivare și sunt certificate pentru conformitate cu originalul.
Documentația trebuie paginată și însoțită de un opis.
Articolul 10
Documentația aferentă planului de securitate trebuie să aibă următoarea structură:
1.
informații de identificare:
a)
denumirea deținătorului sistemului electronic de arhivare;
b)
denumirea sistemului electronic de arhivare;
c)
descrierea generală a sistemului electronic de arhivare;
d)
datele de contact ale persoanelor responsabile.
2.
măsuri pentru securitatea sistemului:
a)
evaluarea și managementul riscurilor potențiale;
b)
identificarea, analizarea și remedierea riscurilor de securitate în conformitate cu cele mai bune practici în gestionarea acestora;
c)
măsurile tehnice de securitate implementate;
d)
situația cu înregistrarea și analizarea incidentelor de securitate informatică;
e)
măsurile aplicate pentru asigurarea securității logice și fizice.
Capitolul III Condiții privind desfășurarea auditului IT
Articolul 11
Auditarea se efectuează în baza unui contract încheiat între deținătorul sistemului electronic de arhivare care a solicitat auditarea și un auditor înscris în Lista auditorilor IT gestionată de către A.D.R.
Deținătorul sistemului electronic de arhivare nu poate contracta auditarea cu același auditor IT pentru mai mult de două auditări consecutive.
Deținătorul sistemului electronic de arhivare are obligația de a se asigura că în contractul de auditare sunt cuprinse în mod obligatoriu clauze cu privire la faptul că auditorul IT trebuie să respecte cerințele impuse pentru efectuarea auditului sistemelor informatice, în conformitate cu prevederile prezentei proceduri și cu bunele practici în domeniu.
Activitatea de auditare trebuie să respecte conduita etică și profesională, nu presupune încălcarea secretului profesional impus prin clauze contractuale sau prin prevederi legale și nu atrage niciun fel de răspundere asupra persoanei fizice și/sau juridice în cauză ca urmare a respectării prevederilor prezentei proceduri.
Articolul 12
Perioada supusă auditării reprezintă perioada cuprinsă între două auditări consecutive.
Articolul 13
Pe timpul auditării, auditorul IT are obligația de a analiza situația deficiențelor și vulnerabilităților identificate, întocmită cu ocazia auditării precedente, precum și măsurile întreprinse de către deținătorul sistemului electronic de arhivare.
Articolul 14
Auditorul IT notifică A.D.R., în scris, în maximum 5 zile de la constatare, orice fapt sau act care:
a)
este de natură să afecteze utilizarea în siguranță a sistemului electronic de arhivare;
b)
poate conduce la o opinie de audit negativă sau la imposibilitatea exprimării acesteia.
Articolul 15
În termen de maximum 10 zile de la solicitarea scrisă a A.D.R., auditorul IT trebuie să comunice următoarele, fără a se limita la acestea:
a)
orice raport sau document care a fost adus la cunoștința deținătorului sistemului electronic de arhivare auditat;
b)
motivația de reziliere a contractului de audit, dacă aceasta a avut loc înainte de finalizarea auditării.
Articolul 16
A.D.R. poate participa la procesul de auditare, prin reprezentanți desemnați prin decizie a președintelui A.D.R.
A.D.R. poate solicita auditorului, în scris, clarificări, precum și documentația de audit, după caz.
Deținătorul sistemului electronic de arhivare are obligația de a permite accesul reprezentanților A.D.R. prevăzuți la
alin. (1) .
Articolul 17
Documentele prevăzute la
art. 8
se înaintează către A.D.R. cu minimum 40 de zile înaintea expirării avizului anterior și vor fi întocmite într-un singur exemplar.
A.D.R. emite avizul tehnic pentru sistemul electronic de arhivare în termen de 40 de zile de la depunerea documentației complete.
A.D.R. remite solicitantului un exemplar al avizului tehnic, în termen de 3 zile calendaristice după acordarea acestuia.
Avizul acordat este netransmisibil.
Avizul tehnic pentru sistemul electronic de arhivare are o valabilitate de 2 ani.
Forma avizului tehnic acordat este prevăzută în
anexa nr. 5.3
la prezenta procedură.
Sistemul electronic de arhivare este înscris în Registrul sistemelor electronice de arhivare, gestionat și publicat de către A.D.R. pe site-ul său.
Articolul 18
Avizul tehnic pentru sistemul electronic de arhivare eliberat de către A.D.R. este valabil pe întreg teritoriul României.
Articolul 19
A.D.R. poate efectua verificări la sediul deținătorului sistemului electronic de arhivare avizat sau în curs de avizare prin personal desemnat prin decizie a președintelui A.D.R.
Articolul 20
Deținătorul sistemului electronic de arhivare notifică A.D.R. orice dezvoltare, modificare a acestuia și a procedurilor operaționale care ar putea afecta funcționarea și securitatea sistemului electronic de arhivare, în termen de 15 zile de la data în care devin operaționale. Notificarea conține descrierea modificării/dezvoltării efectuate și a impactului acesteia asupra funcționării și securității sistemului electronic de arhivare.
Deținătorul sistemului electronic de arhivare va notifica A.D.R., în termen de maximum 24 de ore, orice incident de securitate care a afectat în mod direct beneficiarii. Notificarea trebuie să cuprindă cauza și măsurile ce urmează a fi luate în vederea remedierii situației apărute.
A.D.R. poate solicita un nou raport de audit pentru sistemul electronic de arhivare, după analizarea notificărilor prevăzute la
alin. (1)
și
(2) .
Capitolul IV Retragerea avizului tehnic
Articolul 21
A.D.R. transmite deținătorului sistemului electronic de arhivare o notificare prealabilă prin care i se aduc la cunoștință motivele pentru care se va proceda la inițierea demersurilor pentru retragerea avizului tehnic.
Articolul 22
Retragerea avizului tehnic pentru sistemul electronic de arhivare se face de către A.D.R. în următoarele condiții:
a)
sistemul electronic de arhivare nu mai îndeplinește cerințele tehnice și de securitate prevăzute la
art. 5 ;
b)
în urma verificărilor la sediul deținătorului sau pe sistemul electronic de arhivare, se constată nerespectarea prevederilor conținute în documentația de avizare;
c)
deținătorul sistemului electronic de arhivare nu a prezentat raportul de audit menționat la
art. 20 alin. (3) ;
d)
au fost semnalate incidente de securitate, iar deținătorul sistemului electronic de arhivare nu a transmis notificarea acestora conform
art. 20 alin. (2) .
Articolul 23
A.D.R. retrage avizul tehnic dacă, în termen de 30 de zile de la primirea notificării prevăzute la
art. 21 , deținătorul sistemului electronic de arhivare nu trimite documentele justificative privind remedierea aspectelor notificate.
Articolul 24
După retragerea avizului tehnic în condițiile
art. 23
este necesară parcurgerea procedurii de acordare a avizului tehnic prevăzută în prezenta anexă.
Capitolul V Registrul sistemelor electronice de arhivare
Articolul 25
A.D.R. gestionează Registrul sistemelor electronice de arhivare, denumit în continuare registru, care este actualizat permanent și este disponibil spre consultare pe pagina sa de internet.
Conținutul și structura registrului sunt prevăzute în
anexa nr. 5.4
la prezenta procedură.
A.D.R. face publice, spre consultare, următoarele date din registru:
a)
numele deținătorului sistemului electronic de arhivare;
b)
denumirea sistemului electronic de arhivare;
c)
perioada de valabilitate a avizului tehnic pentru sistemul electronic de arhivare;
d)
datele de contact ale deținătorului sistemului electronic de arhivare.
Capitolul VI Dispoziții finale
Articolul 26
Anexele nr. 5.1 - 5.4
fac parte integrantă din prezenta procedură.
Anexa 5.1 la procedura de acordare/retragere a avizului tehnic pentru sistemele electronice de arhivare
CERERE
de eliberare a avizului tehnic pentru deținătorul
sistemului electronic de arhivare
......... (denumirea deținătorului sistemului electronic de arhivare) ........., având sediul în ......... (adresa completă, inclusiv e-mail, telefon și fax) ........., înmatriculat(ă)/înregistrat(ă) la oficiul registrului comerțului cu nr. ......... (numărul de înregistrare/codul unic de înregistrare) ........., cod fiscal ........., reprezentat(ă) legal prin ......... (numele și prenumele) ........., domiciliat(ă) în ......... (adresa completă, inclusiv e-mail și telefon) ........., identificat(ă) prin ......... (actul de identitate: seria, numărul și emitentul, precum și codul numeric personal) ........., în conformitate cu prevederile
Hotărârii Guvernului nr. 89/2020
privind organizarea și funcționarea Autorității pentru Digitalizarea României, cu modificările și completările ulterioare și Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului din 23 iulie 2014 privind identificarea electronică și serviciile de încredere pentru tranzacțiile electronice pe piața internă și de abrogare a Directivei 1999/93/CE, cu modificările și completările ulterioare, vă solicităm eliberarea avizului tehnic pentru funcționarea sistemului electronic de arhivare ......... (denumirea sistemului electronic de arhivare) ......... .
Sistemul electronic de arhivare funcționează la sediul din .........
Numele și prenumele solicitantului .........
Data .........
Anexa 5.2 la procedura de acordare/retragere a avizului tehnic pentru sistemele electronice de arhivare
LISTA
certificărilor profesionale agreate pentru
efectuarea testelor de penetrare
Echipa de testare ce efectuează testele de penetrare trebuie să dețină cel puțin una dintre certificările menționate mai jos - certificări recunoscute internațional:
CEPT - Certified Expert Penetration Tester;
CPT - Certified Penetration Tester;
GPEN - GIAC Certified Penetration Tester;
GWAPT - GIAC Web Application;
LPT - Licensed Penetration Tester;
OPST - OSSTMM Professional Security Tester Accredited Certification;
OSCE - Offensive Security Certified Expert;
OSCP - Offensive Security Certified Professional;
PTC - MILLE2 Certified Penetration Testing Consultant.
Anexa 5.3 la procedura de acordare/retragere a avizului tehnic pentru sistemele electronice de arhivare
AVIZ TEHNIC
Având în vedere:
–
Regulamentul (UE) nr. 910/2014 al Parlamentului European și al Consiliului din 23 iulie 2014 privind identificarea electronică și serviciile de încredere pentru tranzacțiile electronice pe piața internă și de abrogare a Directivei 1999/93/CE, cu modificările și completările ulterioare;
–
Hotărârea Guvernului nr. 89/2020
privind organizarea și funcționarea Autorității pentru Digitalizarea României, cu modificările și completările ulterioare;
–
prevederile Deciziei prim-ministrului nr ......... privind numirea ......... în funcția de președinte, cu rang de secretar de stat;
–
Cererea nr
........., înregistrată la Registratura Autorității pentru Digitalizarea României cu nr .........;
–
Nota nr ......... referitoare la îndeplinirea condițiilor de acordare a avizului tehnic pentru sistemul electronic de arhivare .........,
Autoritatea pentru Digitalizarea României eliberează prezentul
AVIZ TEHNIC
......... (denumirea deținătorului sistemului electronic de arhivare) ........., având sediul în .........
(adresa completă, inclusiv e-mail, telefon) ........., înmatriculat(ă)/înregistrat(ă) la oficiul registrului comerțului cu nr .........,
cod fiscal ........., reprezentat(ă) legal prin (numele și prenumele) ........., a obținut avizul tehnic pentru sistemul electronic de arhivare (denumirea sistemului electronic de arhivare) .........
Prezentul document s-a eliberat în două exemplare, dintre care unul s-a transmis deținătorului sistemului electronic de arhivare pentru operarea și punerea la dispoziție a sistemului electronic de arhivare.
Prezentul aviz tehnic are valabilitate 2 (doi) ani începând cu data de ......... și nu este transmisibil.
Președintele Autorității pentru Digitalizarea României,
..............
Nr. ....... data .......
Anexa 5.4 la procedura de acordare/retragere a avizului tehnic pentru sistemele electronice de arhivare
Registrul sistemelor electronice de arhivare
1.
Denumirea deținătorului sistemului electronic de arhivare
2.
Sediul deținătorului sistemului electronic de arhivare
3.
Datele de contact
4.
Reprezentantul legal
5.
Valabilitatea avizului tehnic
6.
Observații
-------
Textul este prelucrat automat din sursa indicată; numerotarea și legăturile pot conține erori. Referințele subliniate duc la actele citate, așa cum au fost identificate de noi.