Procedura din 20 martie 2026
de notificare a prestatorilor de servicii de încredere necalificate
prezumat în vigoare
DECIZIA nr. 162 din 20 martie 2026 , publicată în Monitorul Oficial al României, Partea I, nr. 246 din 30 martie 2026.
Aprobată prin
Capitolul I Dispoziții generale
Articolul 1
Prezenta procedură stabilește cadrul operațional, instituțional și tehnic pentru notificarea prestatorilor de servicii de încredere necalificate, în conformitate cu prevederile Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului din 23 iulie 2014 privind identificarea electronică și serviciile de încredere pentru tranzacțiile electronice pe piața internă și de abrogare a Directivei 1999/93/CE, cu modificările și completările ulterioare.
Articolul 2
Procedura se aplică tuturor persoanelor fizice și juridice care doresc să presteze servicii de încredere necalificate, precum și celor care intenționează să presteze servicii de încredere necalificate pe teritoriul României, indiferent de statul de stabilire, în măsura în care acestea intră sub competența de supraveghere a Autorității pentru Digitalizarea României potrivit Regulamentului (UE) nr. 910/2014, astfel cum a fost modificat, și a actelor naționale de organizare și funcționare aplicabile. În cazul solicitanților stabiliți într-un alt stat, aceștia au obligația de a desemna un punct unic de contact pentru relația cu ADR și de a asigura, în mod efectiv, cooperarea, accesul la informații și posibilitatea efectuării verificărilor și demonstrațiilor tehnice prevăzute de prezenta procedură.
În vederea acordării statutului de prestator de servicii de încredere necalificate, prezenta procedură se aplică cu respectarea prevederilor legislației incidente din domeniul apărării, ordinii publice și securității naționale.
Capitolul II Procedura de notificare pentru prestatorii de servicii de încredere necalificate
Articolul 3
Persoanele fizice și juridice care intenționează să presteze servicii de încredere necalificate transmit ADR o notificare conform modelului prevăzut în
Anexa nr. 1.1 , însoțită de documentația prevăzută la
alin. (2)
în cazul în care doresc publicarea în Lista Sigură sau însoțită de documentația prevăzută la
alin. (4)
în cazul în care nu doresc publicarea în Lista Sigură.
Documentația se depune electronic, semnată cu semnătură electronică calificată de către reprezentantul legal sau de către o persoană împuternicită în acest sens, ori se transmite în format tipărit pe hârtie, semnată olograf. Documentația trebuie să includă, în mod cumulativ, următoarele documente:
a)
un raport de evaluare a conformității întocmit de un organism de evaluare a conformității, așa cum este definit la art. 3, pct. 18 din Regulamentul (UE) nr. 910/2014, cu modificările și completările ulterioare, cu excepția instituțiilor din domeniul apărării și securității naționale, care pot prezenta un raport efectuat de personal specializat care să dețină certificările auditorilor din cadrul Organismelor de evaluare a conformității.
b)
o scrisoare de garanție din partea unei instituții financiar-bancare sau o poliță de asigurare de răspundere civilă pentru riscurile legate de prestarea serviciilor de încredere, în valoare de 500.000 euro pentru fiecare serviciu pentru care se efectuează notificarea, cu excepția instituțiilor publice din sistemul național de apărare, ordine publică și securitate națională;
c)
descrierea soluției tehnice;
d)
declarația pe propria răspundere a reprezentantului legal al prestatorului cu privire la respectarea, în cadrul procesului de prestare a serviciilor de încredere, a cerințelor
Regulamentul (UE) 2016/679
al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor);
e)
planul de securitate al sistemului informatic utilizat, cu excepția instituțiilor publice din sistemul național de apărare, ordine publică și securitate națională;
f)
politicile și procedurile de prestare a serviciilor de încredere necalificate;
g)
arhitectura detaliată a serviciului de încredere necalificat (de exemplu, ierarhia PKI - infrastructura cheii publice);
h)
declarație pe proprie răspundere a reprezentantului legal din care să rezulte că în procesul de emitere a serviciilor de încredere necalificate este implicat personal cu cunoștințe de specialitate, experiență și calificare, precum și planul de instruire;
i)
termenii și condițiile comunicate de către prestatorul de servicii de încredere necalificate și acceptate de utilizatorul final, în cazul emiterii de semnături avansate cu certificat, precum și descrierea detaliată a mecanismului de validare al serviciului de încredere necalificat, în cazul în care nu a fost solicitată aprobarea acestuia de către ADR;
j)
datele de contact ale prestatorului de servicii de încredere necalificate (e-mail, număr de telefon, site web);
k)
actul constitutiv al prestatorului de servicii de încredere necalificate din care să rezulte că are specificată în obiectul de activitate desfășurarea de activități în domeniile tehnologiei informației sau serviciilor informaționale, cu excepția situației în care serviciile de încredere necalificate sunt conexe activităților pentru a căror desfășurare este autorizat, caz în care trebuie să facă dovada deținerii codului CAEN corespunzător activității desfășurate în domeniile tehnologiei informației sau serviciilor informaționale, cu excepția instituțiilor publice din sistemul național de apărare, ordine publică și securitate națională;
l)
împuternicire pentru persoana delegată să semneze în numele reprezentantului legal al prestatorului de servicii de încredere necalificate;
m)
plan de continuitate a afacerii și recuperare în caz de dezastru, cu excepția instituțiilor publice din sistemul național de apărare, ordine publică și securitate națională;
n)
lista standardelor în baza cărora serviciile de încredere necalificate sunt prestate, auditate, evaluate sau certificate pentru a fi conforme;
o)
procedura de notificare a Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal privind încălcarea securității sau pierderea integrității care are un impact semnificativ asupra serviciului de încredere necalificat prestat sau asupra datelor cu caracter personal păstrate de prestatorul de servicii de încredere necalificate, menită să sprijine demonstrarea cerinței art. 19 alin. (2) din Regulamentul (UE) nr. 910/2014, cu modificările și completările ulterioare;
p)
certificate de conformitate a dispozitivelor utilizate în emiterea certificatelor pentru semnătură electronică avansată, cu excepția instituțiilor publice din sistemul național de apărare, ordine publică și securitate națională;
q)
planul de încetare a activității, care respectă cerințele prevăzute în actele de punere în aplicare adoptate în temeiul Articolului 24 alineatul (5) din Regulamentul (UE) nr. 910/2014 cu modificările și completările ulterioare, cu excepția instituțiilor publice din sistemul național de apărare, ordine publică și securitate națională;
r)
adresa WEB a prestatorului de servicii de încredere necalificate;
s)
dovada utilizării unei arhive electronice calificate prestate de un prestator de servicii de încredere calificate conform Regulamentului (UE) nr. 910/2014, cu modificările și completările ulterioare, cu excepția instituțiilor publice din sistemul național de apărare, ordine publică și securitate națională. În cazul în care arhiva electronică calificată este pusă la dispoziție de către un prestator de servicii de încredere din UE, nerezident în România, solicitantul va depune către ADR și o declarație în care să specifice denumirea arhivei electronice calificate unde sunt stocate datele și faptul că are controlul accesului la date. În cazul în care prestatorul solicită statutul pentru servicii ce implică arhivarea/păstrarea documentelor sau datelor care conțin semnături electronice și/sau sigilii electronice, acesta are obligația de a demonstra existența și funcționarea mecanismelor de conservare pe termen lung (LTP) necesare menținerii verificabilității și valorii probatorii pe durata legală/contractuală de păstrare, inclusiv prin politici, proceduri, dovezi tehnice și, după caz, utilizarea de mărci temporale calificate și/sau integrarea cu un serviciu de păstrare (preservation), conform standardelor relevante.
t)
schema personalului implicat, certificările/calificările acestora și planul de instruire, din care să rezulte existența permanentă a personalului calificat implicat în prestarea serviciului de încredere necalificat, cu excepția instituțiilor publice din sistemul național de apărare, ordine publică și securitate națională;
u)
minim o sursă de timp precisă, legată de ora universală, cu respectarea cerințelor de continuitate a activității și de recuperare în caz de dezastru.
v)
acces la un demo complet funcțional, incluzând cel puțin fluxurile principale ale serviciului/serviciilor declarate, interfețele relevante (inclusiv API unde este cazul), jurnalizarea și trasabilitatea operațiunilor, mecanismele de autentificare/autorizare și de control al accesului, demonstrarea controalelor criptografice și a mecanismelor de validare, precum și scenarii de test furnizate de prestator și/sau solicitate de ADR, în scopul verificării efective a conformității; informațiile tehnice și operaționale accesate în cadrul demonstrației se tratează ca informații sensibile/confidențiale, în condițiile legii, cu excepția instituțiilor publice din sistemul național de apărare, ordine publică și securitate națională, incluzând:
i.
autentificare utilizatorilor;
ii.
aplicare, validare și verificare a semnăturilor sau sigiliilor;
iii.
sisteme de arhivare sau transmitere, după caz.
w)
dovada plății tarifului către ADR în valoare de 2500 de lei cu TVA pentru fiecare serviciu de încredere pentru care se solicită acordarea statutului.
Raportul de evaluare a conformității prevăzut la
alin. (2) lit. a)
trebuie să menționeze sau să includă următoarele:
a)
denumirea organismului de evaluare a conformității și, unde este cazul, numărul său de înregistrare, așa cum este declarat în înregistrările oficiale, adresa sa poștală oficială și adresa de poștă electronică;
b)
denumirea organismului de acreditare recunoscut la nivel național din statul membru care i-a acordat acreditarea organismului de evaluare a conformității și, unde este cazul, numărul de înregistrare, așa cum este declarat în înregistrările oficiale, adresa poștală oficială și adresa de poștă electronică ale organismului național de acreditare;
c)
certificatul de acreditare sau un link către locația de unde poate fi accesat certificatul de acreditare emis de organismul național de acreditare identificat în conformitate cu pct. 2, împreună cu descrierea detaliată, sau un link către locația de unde pot fi obținute descrierea detaliată a schemei de acreditare, inclusiv indicarea relevanței sale în raport cu Regulamentul (UE) nr. 910/2014, cu modificările și completările ulterioare;
d)
numele auditorului principal (lead auditorul) sau al organismului de evaluare a conformității care a emis și semnat raportul de audit;
e)
opinia de audit din care să reiasă dacă prestatorul îndeplinește sau nu cerințele Regulamentului (UE) nr. 910/2014, cu modificările și completările ulterioare, pentru serviciul de încredere pentru care a fost evaluat;
f)
serviciul/serviciile de încredere necalificate pentru care a fost evaluat prestatorul de servicii de încredere;
g)
standardele în vigoare care au fost utilizate în scopul dovedirii conformității;
h)
să furnizeze pentru fiecare serviciu de încredere necalificat identificat la
lit. f)
informațiile necesare cu scopul de a permite identificarea serviciului/serviciilor pentru includerea în lista națională de încredere aplicabilă, în conformitate cu Decizia de punere în aplicare (UE) 2015/1.505 a Comisiei din 8 septembrie 2015, cu modificările și completările ulterioare;
i)
să enumere lista completă a documentelor publice și a documentelor interne ale prestatorului de servicii de încredere necalificate care au făcut parte din domeniul de aplicare al evaluării conformității. Documentele publice ar trebui să fie atașate la raportul de evaluare a conformității sau să fie furnizate linkuri accesibile public care să permită descărcarea documentelor, cu excepția instituțiilor din domeniul apărării și securității naționale. Documentele publice care au făcut parte din domeniul de aplicare al auditului trebuie să includă cel puțin:
i.
declarația practicilor utilizate de prestatorul de servicii de încredere pentru furnizarea serviciilor de încredere necalificate;
ii.
politica/politicile serviciilor de încredere necalificate, de exemplu, setul de reguli care indică aplicabilitatea serviciilor de încredere necalificate unei anumite comunități și/sau aplicații cu cerințe de securitate comune;
iii.
contract de prestare a serviciilor de încredere necalificate împreună cu termenii și condițiile aferente, cu excepția instituțiilor publice care vor pune la dispoziție doar termenii și condițiile de utilizare.
j)
Documentele interne care au făcut parte din domeniul de aplicare al evaluării conformității trebuie să includă cel puțin:
i.
planul în caz de încetare a serviciului de încredere necalificat;
ii.
documentația aferentă evaluării riscului menită să sprijine demonstrarea cerinței art. 19 lit. a din Regulamentul (UE) nr. 910/2014, cu modificările și completările ulterioare;
iii.
procedura de notificare privind încălcarea securității sau pierderea integrității care are un impact semnificativ asupra serviciului de încredere necalificat prestat sau asupra datelor cu caracter personal păstrate de prestatorul de servicii de încredere necalificate, menită să sprijine demonstrarea cerinței art. 19 lit. a din Regulamentul (UE) nr. 910/2014, cu modificările și completările ulterioare;
iv.
lista tuturor documentelor interne care susțin declarația practicilor utilizate de prestatorul de servicii de încredere necalificate pentru a furniza servicii de încredere necalificate și politica/politicile serviciilor de încredere necalificată(e);
k)
să indice, pentru fiecare etapă a evaluării conformității (de exemplu, audit de documentare și audit de punere în aplicare, inclusiv inspecții la fața locului), perioada în care a fost efectuat auditul (timpul scurs) și efortul în om-zile angajate de organismul de evaluare a conformității pentru a efectua auditul, cu excepția instituțiilor din domeniul apărării și securității naționale;
l)
să furnizeze, pentru fiecare dintre următoarele cerințe din Regulamentul (UE) nr. 910/2014, cu modificările și completările ulterioare, un raport privind îndeplinirea de către prestatorul de servicii de încredere și prin implementarea serviciilor sale de încredere a cerinței identificate sau, atunci când este cazul, cu privire la existența unor proceduri adecvate și a sistemului de management pentru manipularea acestei cerințe.
i.
Procesarea și protecția datelor. Prelucrarea datelor cu caracter personal se efectuează în conformitate cu legislația privind prelucrarea datelor cu caracter personal în vigoare.
ii.
Prevederile privind răspunderea și sarcina probei îndeplinesc cerințele art. 13 din Regulamentul (UE) nr. 910/2014, cu modificările și completările ulterioare.
iii.
Prevederile privind accesibilitatea pentru persoanele cu dizabilități îndeplinesc cerințele art. 15 din Regulamentul (UE) nr. 910/2014, cu modificările și completările ulterioare.
iv.
Îndeplinirea cerințelor din art. 19a din Regulamentul (UE) nr. 910/2014, cu modificările și completările ulterioare.
m)
Cerințe specifice suplimentare pentru tipul aplicabil al serviciului de încredere necalificat:
i.
În raportul de evaluare a conformității care se eliberează pe baza standardelor sau pe baza unor specificații accesibile publicului se evidențiază separat neconformitățile și impactul lor asupra serviciilor de încredere necalificate furnizate de prestatorul de servicii de încredere necalificate.
ii.
Să detalieze lista părților terțe contractate de către prestatorul de servicii de încredere necalificate pentru a efectua toate sau părți ale proceselor-suport în vederea prestării serviciilor sale de încredere necalificate, cu excepția instituțiilor publice din sistemul național de apărare, ordine publică și securitate națională;
iii.
Se indică, atunci când este solicitat de către schema aplicabilă de evaluare a acreditării/conformității, când trebuie să fie efectuat următorul audit de supraveghere și următorul audit de conformitate.
iv.
Se indică circumstanțele în care un organism acreditat de evaluare a conformității trebuie să fie implicat în reevaluarea prestatorului de servicii de încredere și a serviciilor de încredere necalificate, în plus față de auditările planificate.
n)
Declarație auditor - conflict de interese.
Prestatorul de servicii de încredere necalificate care nu dorește înscrierea în Lista Sigură, depune documentația electronic, semnată cu semnătură electronică calificată de către reprezentantul legal sau de către o persoană împuternicită în acest sens, ori se transmite în format tipărit pe hârtie, semnată olograf, cu minim 30 de zile înainte de începerea activității. Documentația trebuie să includă, în mod cumulativ, următoarele documente și informații:
a)
o scrisoare de garanție din partea unei instituții financiar-bancare sau o poliță de asigurare de răspundere civilă pentru riscurile legate de prestarea serviciilor de încredere, în valoare de 500.000 euro pentru fiecare serviciu de încredere necalificat pentru care se solicită acordarea statutului, cu excepția instituțiilor publice din sistemul național de apărare, ordine publică și securitate națională;
b)
descrierea soluției tehnice;
c)
declarația pe propria răspundere a reprezentantului legal al prestatorului de servicii de încredere necalificate cu privire la respectarea, în cadrul procesului de prestare a serviciilor de încredere necalificate, a cerințelor
Regulamentul (UE) 2016/679
al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor);
d)
planul de securitate al sistemului informatic utilizat, cu excepția instituțiilor publice din sistemul național de apărare, ordine publică și securitate națională;
e)
politicile și procedurile de prestare a serviciilor de încredere necalificate;
f)
arhitectura detaliată a serviciului de încredere necalificat (de exemplu, ierarhia PKI - infrastructura cheii publice);
g)
declarație pe proprie răspundere a reprezentantului legal din care să rezulte că în procesul de emitere a serviciilor de încredere necalificate este implicat personal cu cunoștințe de specialitate, experiență și calificare, precum și planul de instruire;
h)
termenii și condițiile comunicate de către prestatorul de servicii de încredere necalificate și acceptate de utilizatorul final, în cazul emiterii de semnături avansate cu certificat, precum și descrierea detaliată a mecanismului de validare al serviciului de încredere necalificat, în cazul în care nu a fost solicitată aprobarea acestuia de către ADR;
i)
datele de contact ale prestatorului de servicii de încredere necalificate (e-mail, număr de telefon, site web);
j)
actul constitutiv al prestatorului de servicii de încredere necalificate din care să rezulte că are specificată în obiectul de activitate desfășurarea de activități în domeniile tehnologiei informației sau serviciilor informaționale, cu excepția situației în care serviciile de încredere necalificate sunt conexe activităților pentru a căror desfășurare este autorizat, caz în care trebuie să facă dovada deținerii codului CAEN corespunzător activității desfășurate în domeniile tehnologiei informației sau serviciilor informaționale, cu excepția instituțiilor publice din sistemul național de apărare, ordine publică și securitate națională;
k)
împuternicire pentru persoana delegată să semneze în numele reprezentantului legal al prestatorului de servicii de încredere necalificate;
l)
plan de continuitate a afacerii și recuperare în caz de dezastru, cu excepția instituțiilor publice din sistemul național de apărare, ordine publică și securitate națională;
m)
lista standardelor în baza cărora serviciile de încredere necalificate sunt prestate, auditate, evaluate sau certificate pentru a fi conforme;
n)
declarația pe propria răspundere a reprezentantului legal din care să rezulte că în procesul de emitere a serviciilor de încredere necalificate sunt respectate standardele din domeniu;
o)
procedura de notificare a Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal privind încălcarea securității sau pierderea integrității care are un impact semnificativ asupra serviciului de încredere necalificat prestat sau asupra datelor cu caracter personal păstrate de prestatorului de servicii de încredere necalificate, menită să sprijine demonstrarea cerinței art. 19 alin. (2) din Regulamentul (UE) nr. 910/2014, cu modificările și completările ulterioare;
p)
certificate de conformitate a dispozitivelor utilizate în emiterea certificatelor pentru semnătură electronică avansată, cu excepția instituțiilor publice din sistemul național de apărare, ordine publică și securitate națională;
q)
planul de încetare a activității, care respectă cerințele prevăzute în actele de punere în aplicare adoptate în temeiul Articolului 24 alineatul (5) din Regulamentul (UE) nr. 910/2014 cu modificările și completările ulterioare, cu excepția instituțiilor publice din sistemul național de apărare, ordine publică și securitate națională;
r)
adresa WEB a prestatorului de servicii de încredere necalificate;
s)
dovada utilizării unei arhive electronice calificate prestate de un prestator de servicii de încredere calificate conform Regulamentului (UE) nr. 910/2014, cu modificările și completările ulterioare, cu excepția instituțiilor publice din sistemul național de apărare, ordine publică și securitate națională. În cazul în care arhiva electronică calificată este pusă la dispoziție de către un prestator de servicii de încredere din UE, nerezident în România, solicitantul va depune către ADR și o declarație în care să specifice denumirea arhivei electronice calificate unde sunt stocate datele și faptul că are controlul accesului la date. În cazul în care prestatorului de servicii de încredere solicită statutul pentru servicii ce implică arhivarea/păstrarea documentelor sau datelor care conțin semnături electronice și/sau sigilii electronice, acesta are obligația de a demonstra existența și funcționarea mecanismelor de conservare pe termen lung (LTP) necesare menținerii verificabilității și valorii probatorii pe durata legală/contractuală de păstrare, inclusiv prin politici, proceduri, dovezi tehnice și, după caz, utilizarea de mărci temporale calificate și/sau integrarea cu un serviciu de păstrare (preservation), conform standardelor relevante.
t)
schema personalului implicat, certificările/calificările acestora și planul de instruire, din care să rezulte existența permanentă a personalului calificat implicat în prestarea serviciului de încredere necalificat, cu excepția instituțiilor publice din sistemul național de apărare, ordine publică și securitate națională;
Capitolul III Arhiva electronică necalificată
Articolul 4
Serviciul de arhivare electronică necalificată poate fi prestat doar făcând dovada utilizării unui sistem electronic de arhivare avizat conform
Anexei nr. 5 din prezenta Decizie
sau de alte autorități cu atribuții în domeniul arhivării electronice de pe teritoriul U.E. și parcurgând prezenta procedură.
Articolul 5
În completarea documentației prevăzute la
art. 3 , din prezenta procedură, solicitantul trebuie să depună și următoarele:
a)
denumirea sistemului electronic de arhivare avizat de către ADR sau de alte autorități cu atribuții în domeniul arhivării electronice de pe teritoriul U.E.;
b)
dovada deținerii unui serviciu calificat de prezervare pe termen lung, cu excepția arhivelor gestionate în cadrul sistemelor informatice clasificate;
c)
dovada instruirii personalului privind operarea sistemului electronic de arhivare utilizat;
d)
dovada instruirii personalului privind utilizarea serviciului calificat de prezervare pe termen lung;
e)
denumirea și datele de identificare juridice ale centrului de date autorizat în care se stochează arhiva electronică;
f)
politicile și procedurile referitoare la securitatea și păstrarea datelor, respectiv politica de protecție a datelor cu caracter personal, politica de acces, politica de securitate, politica de păstrare a documentelor pe termen lung, fără a se limita la acestea;
g)
declarația reprezentantului legal cu privire la respectarea prevederilor
Regulamentului (UE) 2016/679
pentru protecția persoanelor cu privire la prelucrarea datelor cu caracter personal și libera circulație a acestor date, cu modificările și completările ulterioare, și
privind măsuri de punere în aplicare a
Regulamentului (UE) 2016/679
al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor), cu modificările ulterioare;
h)
procedura de emitere a raportului privind integritatea datelor și documentelor conform standardelor în vigoare.
Articolul 6
Prestatorul de servicii de arhivare electronică necalificată are obligația de a crea și de a opera un registru în formă electronică, conform standardelor în vigoare.
Referința în registrul arhivei electronice la un document care nu este public sau care face parte din categoria documentelor clasificate în conformitate cu prevederile
privind protecția informațiilor clasificate, cu modificările și completările ulterioare, poate fi obținută în funcție de drepturile de acces ale solicitantului.
Conținutul minimal și structura registrului prevăzut la
alin. (1)
sunt prevăzute în Anexa nr. 1.3 la prezenta procedură.
Extragerea documentelor din arhiva electronică spre consultare este permisă beneficiarului arhivei și reprezentantului prestatorului de servicii de încredere necalificate, desemnat și instruit în acest sens, la solicitarea expresă a titularului dreptului de dispoziție asupra documentului respectiv.
Articolul 7
În situația transferului documentelor din sistem sau a migrării acestora de pe suportul inițial, prestatorului de servicii de încredere necalificate are obligația de a întocmi, păstra și actualiza o evidență completă a tuturor suporturilor de stocare utilizate, atât a celor anterioare, cât și a celor ulterioare operațiunii de migrare sau transfer. Evidența trebuie să includă identificarea suporturilor, data utilizării, localizarea acestora, precum și lista documentelor conținute pe fiecare suport, astfel încât să fie asigurată trasabilitatea integrală a fiecărui document pe întregul său ciclu de viață. Pe fiecare suport extern vor fi stocate exclusiv documente care au același termen de păstrare, pentru a permite gestionarea corectă, accesul controlat și efectuarea operațiunilor de păstrare sau eliminare în conformitate cu legislația și standardele aplicabile;
Sistemul electronic de arhivare trebuie să fie avizat tehnic conform legislației în vigoare;
Documentele și dosarele arhivate în formă electronică sunt cuprinse în nomenclatorul arhivistic al organizației, precizându-se la rubrica "Observații": "în formă electronică";
Extragerea documentelor din arhiva electronică spre consultare este permisă titularului dreptului de dispoziție asupra documentului respectiv, prin intermediul modalităților puse la dispoziție de prestatorul de servicii de încredere necalificate.
Articolul 8
Arhivarea electronică a documentelor clasificate și accesul la acestea realizează cu respectarea dispozițiilor
Legii nr. 182/2002 , cu modificările și completările ulterioare, precum și ale
Standardelor
naționale de protecție a informațiilor clasificate în România, aprobate prin
Hotărârea Guvernului nr. 585/2002 , cu modificările și completările ulterioare.
Prestatorul de servicii de încredere necalificate sau persoana împuternicită de acesta să realizeze și să implementeze politica de securitate a informațiilor clasificate arhivate trebuie să dețină un certificat de securitate pentru cel mai înalt nivel de clasificare a informațiilor stocate, procesate sau transmise prin aceste sisteme, în conformitate cu prevederile
Legii nr. 182/2002 , cu modificările și completările ulterioare.
Modalitățile și măsurile de protecție a informațiilor clasificate în formă electronică sunt similare celor aplicate pentru informațiile clasificate pe suport hârtie.
Măsurile INFOSEC acoperă securitatea calculatoarelor, a transmisiilor, securitatea criptografică, precum și depistarea și prevenirea amenințărilor la care sunt expuse datele și sistemele.
Sistemele electronice de arhivare pot fi utilizate în vederea stocării, procesării sau transmiterii de informații clasificate numai dacă sunt autorizate în conformitate cu prevederile
privind protecția informațiilor clasificate, cu modificările și completările ulterioare, precum și ale
Standardelor
naționale de protecție a informațiilor clasificate în România, aprobate prin
Hotărârea Guvernului nr. 585/2002 , cu modificările și completările ulterioare.
Articolul 9
Activitatea de arhivare electronică se realizează cu respectarea prevederilor
Regulamentului (UE) 2016/679
al Parlamentului European și al Consiliului din 27 aprilie 2016 (Regulamentul general privind protecția datelor), precum și ale
Legii nr. 190/2018 , cu modificările ulterioare.
Articolul 10
Pentru depunerea unui document în arhiva electronică, beneficiarul trebuie să îndeplinească următoarele condiții, cu excepția arhivelor gestionate în cadrul sistemelor informatice clasificate:
a)
să dețină un certificat calificat pentru semnătura electronică, în termen de valabilitate;
b)
să dețină un serviciu calificat de păstrare a semnăturilor electronice calificate, prestat de către un prestator de servicii de încredere calificate conform prevederilor Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului din 23 iulie 2014, cu modificările și completările ulterioare;
c)
să dețină un serviciu calificat de validare a semnăturilor electronice calificate, prestat de către un prestator de servicii de încredere calificate conform prevederilor Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului din 23 iulie 2014, cu modificările și completările ulterioare.
Beneficiarul are următoarele drepturi:
a)
stabilirea regimului de acces la documentul arhivat, precum și modificarea acestuia, în conformitate cu legislația și standardele în vigoare;
c)
accesul online la registrul în formă electronică al arhivei electronice;
d)
accesul online la fișa electronică atașată în mod obligatoriu fiecărui document intrat în arhiva electronică, conform regimului de acces stabilit;
e)
accesul la aplicațiile utilizate de prestatorul de servicii de încredere necalificate în cadrul activității de arhivare, necesare pentru accesul la documentele personale care au fost arhivate.
Accesul online la documentele arhivate care nu au regim de acces prin internet și la fișele electronice ale acestora se consideră asigurat atunci când persoanele care au drept de acces la documente și la fișele electronice ale acestora le pot consulta printr-o rețea care nu este conectată la internet. Este necesar acordul scris al beneficiarului în ceea ce privește utilizarea respectivei rețele.
Articolul 11
Toate dovezile de trimitere și primire a fișierelor, precum și orice acțiune operată asupra acestora se arhivează electronic timp de 10 ani, conform standardelor în vigoare.
Prestatorul de servicii de încredere trebuie să poată furniza ADR, la cerere, o copie verificabilă criptografic a dovezilor prevăzute la
alin. 1 .
Jurnalele sunt supuse unui proces de re-marcare temporală calificată la fiecare 3 ani.
Pentru documentele clasificate, toate dovezile de trimitere și primire se arhivează electronic, în funcție de nivelul de secretizare și a termenelor maximale de arhivare, păstrare prevăzute de
Standardele
Naționale de Protecție a Informațiilor Clasificate prevăzute de
Hotărârea Guvernului nr. 585/2002 , cu modificările și completările ulterioare.
Capitolul IV Servicii de distribuție electronică înregistrată necalificate (ERDS)
Articolul 12
Pe lângă documentația prevăzută la
Capitolul II , prestatorul de servicii de încredere depune la ADR o cerere conform
anexei 1.1 , semnată de reprezentantul legal, însoțită suplimentar de următoarea documentație:
a)
Descrierea mecanismului prin care se asigură dovada trimiterii și a primirii mesajelor, conform definiției ERDS;
b)
Descrierea măsurilor prin care se garantează integritatea conținutului transmis și a metadatelor, conform obligației generale de securitate prevăzută la Art. 19 alin. 1 din Regulamentul (UE) nr. 910/2014, cu modificările și completările ulterioare;
c)
Descrierea mecanismului de asociere a momentului transmiterii și primirii, prin utilizarea unei mărci temporale fiabile.
Articolul 13
Serviciile de distribuție electronică înregistrată necalificate trebuie să asigure:
a)
autentificarea expeditorului și destinatarului la nivel minim Substanțial (LoA Substanțial);
b)
integritatea și confidențialitatea mesajului transmis;
c)
dovada electronică de trimitere și primire.
Capitolul V Registrele electronice necalificate
Articolul 14
Prestatorii de servicii de încredere de registre electronice necalificate trebuie să asigure:
a)
integritatea și ordinea cronologică a înregistrărilor, garantate prin tehnici criptografice, astfel încât orice modificare neautorizată a datelor să fie detectabilă;
b)
aplicarea unei mărci temporale necalificate sau calificate pentru fiecare înregistrare introdusă în registru;
c)
legarea criptografică a înregistrărilor între ele (chain of records), astfel încât secvența și ordinea cronologică să poată fi verificate în mod independent;
d)
protecția registrului împotriva ștergerii, alterării sau modificării neautorizate, în conformitate cu cerințele aplicabile serviciilor calificate prevăzute de Regulamentul (UE) 1183/2024;
e)
supravegherea și conformitatea cu standardele europene relevante, în măsura în care acestea exista și sunt publicate de Comisia Europeana sau de organismele de standardizare europene.
Dovada îndeplinirii cerințelor de la
alin. 1
se face prin depunerea unui raport semnat de reprezentantul legal pe proprie răspundere.
Anexa 1.1 Notificare privind analiza documentației
prestatorului de servicii de încredere necalificate
Notificare
Stimată/Stimate Doamnă/Domnule Președinte,
Având în vedere prevederile
art. 5 lit. f) pct. 11 din Hotărârea Guvernului nr. 89/2020
privind organizarea și funcționarea Autorității pentru Digitalizarea României, cu modificările și completările ulterioare și în temeiul prevederilor Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului din 23 iulie 2014 privind identificarea electronică și serviciile de încredere pentru tranzacțiile electronice pe piața internă și de abrogare a Directivei 1999/93/CE, cu modificările și completările ulterioare, vă solicit să dispuneți începerea procedurii analiză a notificării și documentației prestatorului de servicii de încredere necalificate pentru serviciul/serviciile de încredere (se menționează serviciul/serviciile) .............., pentru (numele și prenumele/denumirea solicitantului) ..........., cu domiciliul/sediul în .................. (adresa completă), telefon ........... înregistrat/ă la Oficiul Registrului Comerțului de pe lângă Tribunalul ..............., cod unic de înregistrare/cod de identificare fiscală ..........., reprezentat legal prin ................ (numele și prenumele), domiciliat(ă) în ................. (adresa completă), telefon ............. identificat(ă) prin actul de identitate .............. (serie, număr, cod numeric personal).
Nume și prenume
Semnătura reprezentantului legal
Lista de documente anexate formularului de notificare:
................
Anexa 1.2 Conținutul minim al registrului
arhivei electronice necalificate
A.
Identificare document
Registrul trebuie să conțină:
i.
ID unic al documentului arhivat
ii.
hash criptografic
iii.
tip document/format
iv.
dimensiune
B.
Origine
i.
sursa documentului (creator/sistem)
ii.
identificatorul semnatarului (dacă există)
iii.
referință la semnătura electronică/sigiliu (qualified/advanced)
iv.
referință la certificatul folosit
C.
Data și momentul arhivării
i.
data și ora primirii în arhivă
ii.
marcă temporală calificată
iii.
identificatorul serviciului de marcare temporală
D.
Integritate și continuitate
i.
dovezi de integritate
ii.
mecanism de reînnoire a dovezilor criptografice
iii.
log al verificărilor periodice
E.
Trasabilitatea Operațiunilor asupra documentului
i.
accesări
ii.
exporturi
iii.
migrări de format
iv.
marcări temporale
v.
ștergeri
F.
Identificare persoană
i.
cine a efectuat operațiunile
ii.
când a efectuat operațiunile
iii.
ce operațiune a efectuat
iv.
rezultat
G.
Statut juridic al documentului
i.
original electronic
ii.
copie
iii.
copie conformă
-----
Textul este prelucrat automat din sursa indicată; numerotarea și legăturile pot conține erori. Referințele subliniate duc la actele citate, așa cum au fost identificate de noi.