Măsuri · Guvernul

Măsuri din 18 decembrie 2025

menite să asigure un nivel ridicat al rezilienței entităților critice pentru a asigura furnizarea serviciilor esențiale și pentru a îmbunătăți funcționarea pieței interne

prezumat în vigoare

Data actului
18 decembrie 2025
Emitent
Guvernul
Publicat în
Monitorul Oficial nr. 1214 din 30 decembrie 2025
Citează
5 acte
Structură
11 articole · 8.108 caractere
Sursă
legislatie.just.ro

HOTĂRÂREA nr. 1.115 din 18 decembrie 2025 , publicată în Monitorul Oficial al României, Partea I, nr. 1214 din 30 decembrie 2025.

Aprobate prin

Articolul 1

(1)

Măsurile menite să asigure un nivel ridicat al rezilienței entităților critice se stabilesc în conformitate cu prevederile

art. 13 din Legea nr. 294/2024 , în urma unui proces complex, ținând cont de specificul entității și de serviciul esențial furnizat, pe baza informațiilor relevante furnizate în evaluarea riscurilor efectuată de Centrul Național de Coordonare a Protecției Infrastructurilor Critice (CNCPIC), precum și a rezultatelor evaluării riscurilor realizate de aceste entități.

(2)

Măsurile menite să asigure un nivel ridicat al rezilienței entităților critice, prevăzute la

alin. (1) , în ceea ce privește securitatea cibernetică, se aplică în conformitate cu prevederile

Ordonanței de urgență a Guvernului nr. 155/2024

privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil, aprobată cu modificări și completări prin

Legea nr. 124/2025 , precum și cu actele normative subsecvente emise de către Directoratul Național de Securitate Cibernetică.

Articolul 2

Pentru evaluarea rezilienței, capacității de răspuns și toleranței în condiții extreme sau neobișnuite a entității critice, dar și pentru a preveni colapsuri sau disfuncționalități majore în furnizarea serviciilor esențiale, la nivelul entităților critice sunt derulate teste de stres pe baza unor scenarii realiste și defavorabile, precum suprasolicitarea, căderea de rețea, întreruperea alimentării cu energie electrică, atacuri cibernetice simultane, defecțiuni fizice, erori umane în cascadă, hazarduri naturale urmate de indisponibilizarea unor funcții esențiale din cadrul entității.

Articolul 3

În urma derulării testelor de stres, sunt identificate punctele slabe, latențele, căile de escaladare a problemelor și punctele unice de eșec, elemente care, împreună cu evaluarea riscurilor realizată de CNCPIC, precum și cu rezultatele evaluării riscurilor efectuate de aceste entități, se constituie ca bază de fundamentare a măsurilor menite să asigure un nivel ridicat al rezilienței entităților critice.

Articolul 4

Măsurile menite să asigure un nivel ridicat al rezilienței entităților critice pot fi tehnice, de securitate și organizatorice și sunt adoptate în mod adecvat și proporțional cu evaluările de risc menționate la

art. 1 alin. (1) .

Articolul 5

Măsurile tehnice privesc integritatea entității critice și a operațiunilor, integritatea structurală și protecția inginerească, precum și sistemele și dispozitivele privind Tehnologia informației și a comunicațiilor, care servesc la consolidarea activelor, la limitarea sau prevenirea defecțiunilor și întreruperilor și la permiterea recuperării în timp util a serviciului esențial perturbat.

Articolul 6

Printre măsurile tehnice se pot regăsi, fără a se limita la acestea:

a)

măsuri pentru a asigura disponibilitatea, întreținerea și capacitățile de reparare pentru infrastructura critică, de exemplu, disponibilitatea alimentării cu energie electrică;

b)

măsuri pentru a asigura continuitatea funcționării entităților critice, de exemplu, locația de rezervă, redundanța, stocarea;

c)

măsuri pentru a preveni erorile tehnice, defecțiunile, funcționarea defectuoasă, coliziunea, scurgerile de materiale periculoase, radiațiile;

d)

măsuri pentru a preveni producerea sau impactul incidentelor, de exemplu, de mediu, geologice, hidrometeorologice, luând în considerare în mod corespunzător măsurile de reducere a riscului de dezastre și de adaptare la schimbările climatice;

e)

măsuri pentru a preveni deteriorarea infrastructurii fizice în timp și sub presiune.

Articolul 7

Măsurile de securitate sunt seturi de acțiuni și mijloace destinate să prevină, să detecteze și să răspundă la incidente sau atacuri care ar putea compromite confidențialitatea, integritatea sau disponibilitatea serviciilor esențiale oferite de entitățile critice, precum amenințările hibride, sabotajele, actele de terorism, actele criminale, țintire militară/în timp de război, spionaj.

Articolul 8

Printre măsurile de securitate se pot regăsi, fără a se limita la acestea:

a)

măsuri pentru a asigura o protecție fizică adecvată a spațiilor și a infrastructurii critice ale entităților critice, luând în considerare, de exemplu, gardurile, barierele, instrumentele și rutinele de monitorizare a perimetrului, echipamentele de detectare, controalele de acces, punctele de control sau zonele de securitate stratificate, verificarea antecedentelor de securitate ale persoanelor, autentificarea multifactorială și personalul de securitate de la fața locului;

b)

măsuri pentru contracararea sistemelor de aeronave fără pilot la bord, astfel cum sunt prevăzute de

Legea nr. 73/2025

privind controlul utilizării spațiului aerian național, precum și a sistemelor fără pilot terestre, acvatice sau subacvatice.

Articolul 9

Măsurile organizatorice sunt măsuri privind reziliența zilnică și capacitățile de recuperare prin guvernanță, planificarea continuității activității și securitatea angajaților.

Articolul 10

Printre măsurile organizatorice se pot regăsi, fără a se limita la acestea:

a)

măsuri care au la bază conceptul de securitate prin proiectare și care țin cont de ciclul de revizuire a politicilor și de cooperare dintre entitatea critică și autoritățile competente sectoriale;

b)

măsuri de răspuns și atenuare a consecințelor incidentelor, luând în considerare în mod corespunzător implementarea procedurilor și protocoalelor de gestionare a riscurilor și a crizelor și a rutinelor de alertă, inclusiv instruirea privind incidentele perturbatoare, investigațiile post-incident, procedurile de revizuire post-incident;

c)

măsuri de recuperare după incidente, luând în considerare în mod corespunzător măsurile de continuitate a activității și identificarea lanțurilor de aprovizionare alternative, pentru a relua furnizarea serviciului esențial;

d)

măsuri pentru a asigura o gestionare adecvată a securității angajaților, luând în considerare măsuri precum stabilirea categoriilor de personal care exercită funcții critice, inclusiv personalul furnizorilor externi de servicii, în timpul angajării și la plecare;

e)

măsuri pentru stabilirea drepturilor de acces la spații, infrastructură critică și informații sensibile;

f)

măsuri pentru stabilirea procedurilor pentru verificarea antecedentelor și desemnarea categoriilor de persoane care trebuie să se supună unor astfel de verificări;

g)

măsuri pentru cerințele de formare și calificările adecvate;

h)

măsuri pentru creșterea gradului de conștientizare cu privire la măsurile de reziliență în rândul personalului relevant, luând în considerare cursurile de formare, materialele informative și exercițiile;

i)

măsuri pentru creșterea gradului de conștientizare cu privire la riscurile de securitate și ingineria socială;

j)

măsuri pentru abordarea amenințărilor interne.

Articolul 11

Stadiul implementării măsurilor menite să asigure un nivel ridicat al rezilienței entităților critice este monitorizat de către ofițerul de legătură sau de către echivalentul acestuia, desemnat potrivit dispozițiilor

art. 13 alin. (5) din Legea nr. 294/2024 .

Textul este prelucrat automat din sursa indicată; numerotarea și legăturile pot conține erori. Referințele subliniate duc la actele citate, așa cum au fost identificate de noi.