Hotărâre a Guvernului · Guvernul

HG nr. 952/2003

privind aprobarea normelor și procedurilor în vederea operationalizarii Sistemului informatic integrat, componenta a Sistemului Electronic Național

prezumat în vigoare

Data actului
14 august 2003
Emitent
Guvernul
Publicat în
Monitorul Oficial nr. 631 din 3 septembrie 2003
Citat de
3 acte
Citează
10 acte
Structură
15 articole · 37.017 caractere
Sursă
legislatie.just.ro

Legături cu alte acte

Ce face acest act

Are ca temei 1

  • HG nr. 585/2002 13 iunie 2002 pentru aprobarea Standardelor naționale de protecție a informațiilor clasificate în Români…

În temeiul art. 107 din Constituție și având în vedere prevederile

art. 3 din Legea nr. 415/2002

privind organizarea și funcționarea Consiliului Suprem de Apărare a Tarii, precum și prevederile cuprinse în cartea I titlul II din

Legea nr. 161/2003

privind unele măsuri pentru asigurarea transparenței în exercitarea demnitatilor publice, a funcțiilor publice și în mediul de afaceri, prevenirea și sancționarea corupției, cu modificările ulterioare,

Guvernul României adopta prezenta hotărâre.

Articolul 1

Se aprobă normele și procedurile în vederea operationalizarii Sistemului informatic integrat, componenta a Sistemului Electronic Național, aprobat conform hotărârii Consiliului Suprem de Apărare a Tarii. În acest scop, conceptia și dezvoltarea Sistemului informatic integrat ca o structura informationala specializată se vor face în contextul cooperării cu celelalte doua componente ale Sistemului Electronic Național: "Sistem e-guvernare" și "Sistem e-administrație", definit în cartea I titlul II

art. 9 din Legea nr. 161/2003

privind unele măsuri pentru asigurarea transparenței în exercitarea demnitatilor publice, a funcțiilor publice și în mediul de afaceri, prevenirea și sancționarea corupției. Pentru asigurarea complementaritatii Sistemului informatic integrat cu celelalte doua componente ale Sistemului Electronic Național, funcțiunile acestuia se supun următoarelor norme:

a) asigurarea interoperabilitatii instituțiilor conectate la Sistemul informatic integrat, conform prevederilor cărții I titlul II

art. 11 lit. i) din Legea nr. 161/2003 ;

b) punerea în evidenta mai clar a responsabilităților fiecărei instituții, precum și a responsabilității funcționarului public în utilizarea informațiilor furnizate de Sistemul informatic integrat;

c) prezervarea autonomiei tuturor instituțiilor participante pentru dezvoltarea rețelelor proprii de tehnologia informatiei și comunicații;

d) reducerea costurilor de dezvoltare și utilizare a rețelei (IT & C) de tehnologia informatiei și comunicații pentru fiecare instituție;

e) asigurarea, pentru toate instituțiile participante la Sistemul informatic integrat, a dublei calități de furnizor și beneficiar al informațiilor existente în sistem;

f) reorientarea activității instituționale atât la nivel central, cat și teritorial către creșterea eficientei, corectitudinii și transparenței în serviciile oferite, datorită cooperării generate de arhitectura de interoperabilitate a Sistemului informatic integrat;

g) scurtarea timpului de implementare a proiectelor proprii;

h) creșterea posibilității de gestionare și implementare a proiectelor naționale și a soluțiilor ce implica cooperare interdisciplinara; reducerea paralelismului unor proiecte și eliminarea proiectelor mici, neeficiente.

Articolul 2

În sensul prezentei hotărâri, următorii termeni sunt definiți astfel:

a) normele de dialog sunt reglementări privind schimbul de informații dintre Centrul de management al Sistemului informatic integrat și participanții la sistem;

b) procedurile de dialog sunt acțiuni necesare pentru deschiderea, realizarea și închiderea unei sesiuni de schimb de informații între Centrul de management al Sistemului informatic integrat și participanții la sistem;

c) normele de securitate sunt reglementări interne specifice instituției, rezultate din aplicarea politicii de securitate și a legislației în vigoare pentru a asigura o protecție adecvată a informațiilor;

d) procedurile de securitate sunt acțiuni ce trebuie desfășurate în mod obligatoriu de către participanții la Sistemul informatic integrat și administratorii sistemului pentru a implementa normele de securitate;

e) replicarea bazelor de date este procedura prin care se asigura o copie de siguranță a bazei de date pentru a asigura o disponibilitate permanenta a datelor pentru toți beneficiarii. Aceasta este în gestiunea și proprietatea participantului la sistem. Realizarea copiei nu implica înstrăinarea bazei de date față de instituțiile participante la Sistemul informatic integrat, acestea purtând întreaga responsabilitate pentru acuratetea informațiilor puse la dispoziție. Din punct de vedere al gestiunii bazelor de date, Centrul de management al Sistemului informatic integrat oferă doar spațiul, serviciul de stocare și serviciul de consultare de către participanți conform drepturilor de acces ale acestora. Centrul de management al Sistemului informatic integrat nu are dreptul sa modifice sub nici o formă nici o baza de date replicata în sistem;

f) tranzacționarea informațiilor reprezintă dialogul dintre Centrul de management al Sistemului informatic integrat și participanții la sistem în condițiile verificărilor de securitate impuse de normele de securitate;

g) tranzacționarea interna reprezintă tranzacționarea de informații între diverse replici ale bazelor de date din Centrul de management al Sistemului informatic integrat în procesul de căutare și prelucrare;

h) tranzacționarea externa reprezintă tranzacționarea de informații între Centrul de management al Sistemului informatic integrat și participanții la sistem;

i) interfatarea este o procedură care implica și utilizarea de mijloace materiale specifice și realizează adaptarea modului de lucru al participanților la sistem cu modul de lucru al Centrului de management al Sistemului informatic integrat.

Articolul 3

Normele de dialog ale Centrului de management al Sistemului informatic integrat sunt următoarele:

a) dialogul este biunivoc, în timp real și permanent;

b) dialogul se supune normelor de securitate;

c) dialogul este arhivat;

d) dialogul este urmat de cel puțin o tranzacție informationala;

e) dialogul trebuie să conțină raspunsuri conforme cu procedurile de tranzactionare interna a informatiei;

f) accesul la dialog cu Sistemul informatic integrat din punct de vedere maximal trebuie să poată fi asigurat pentru toți participanții simultan;

g) cererile și răspunsurile se fac ori de câte ori este nevoie;

h) cererile și răspunsurile se fac exclusiv conform cu specificul de acces al fiecărei instituții participante;

i) cererea conține un singur subiect. Subiectele se vor supune protocoalelor de dialog-cerere;

j) răspunsurile pot conține mai multe date referitoare la subiectul cererii;

k) interfatarea este standardizata pentru toți participanții la Sistemul informatic integrat conform standardelor de interconectare a sistemelor informatice (Open System Interconnection);

l) interfatarea este subordonata normelor de dialog ale Centrului de management al Sistemului informatic integrat;

m) interfatarea se face în deplina concordanta cu normele de securitate ale Centrului de management al Sistemului informatic integrat;

n) interfatarea se face corelat cu identificarea utilizatorului atât din punct de vedere al interogarii Sistemului informatic integrat, cat și al replicarii bazei de date aferente. Prin natura interfetelor cu utilizatorii Sistemului informatic integrat trebuie puse în evidenta aspectele juridice legate de competența și activitățile acestora, în concordanta cu prevederile legale în vigoare;

o) interfatarea trebuie să fie urmată de validarea utilizatorului conform normelor și procedurilor de securitate ale Centrului de management al Sistemului informatic integrat;

p) interfatarea cu utilizatorul în cazul replicarii bazelor de date se face astfel încât conținutul acestora sa nu fie afectat în sensul păstrării responsabilității utilizatorului;

q) procedurile și normele tehnice de interfatare, precum și cele de comunicație trebuie să fie corelate din punct de vedere juridic atât cu legile în vigoare privind funcționarea instituțiilor participante la Sistemul informatic integrat, cat și cu legislația privind semnatura electronică și transparenta instituțională a funcționarii statului.

Articolul 4

(1)

În corelare cu normele prevăzute la art. 2, procedurile de dialog ale Sistemului informatic integrat sunt următoarele:

a) dialogul se face în conformitate cu structura instituțională a Sistemului informatic integrat și cu reglementările privind siguranța naționala;

b) dialogul are loc în urma unor acorduri bilaterale cu instituțiile participante la Sistemul informatic integrat;

c) dialogul se face pe baza unor proceduri tehnice în conformitate cu normele și procedurile infrastructurii comunicationale a Sistemului informatic integrat;

d) dialogul se face pe baza unor proceduri de securitate ce vor trebui acreditate independent de Sistemul informatic integrat.

(2)

Dialogul va permite următoarele tipuri de schimburi de date:

a) colectare;

b) schimb propriu-zis de date;

c) atenționari;

d) servicii interactive;

e) arhivare și copie de siguranță;

f) transfer de date cerere-răspuns.

Articolul 5

Normele de tranzactionare a informațiilor ale Centrului de management al Sistemului informatic integrat vor trebui concepute și aplicate astfel încât:

a) tranzacționarea informațiilor să se realizeze în timp real;

b) tranzacțiile să fie atât interne, cat și externe;

c) tranzacția interna să fie multidimensionala;

d) tranzacția interna sa conțină criterii multiple de căutare; căutarea să fie simultană;

e) toate tranzacțiile să prezinte aceeași norma de prioritate;

f) tranzacțiile să se supună gestionării situațiilor de criza prevăzute conform legii;

g) tranzacția externa să fie biunivoca și identică cu dialogul din punct de vedere al normelor și procedurilor.

Articolul 6

În conformitate cu normele prevăzute la art. 4, procedurile de tranzactionare interna a informatiei ale Sistemului informatic integrat sunt următoarele:

a) tranzacționarea interna a informatiei conține identificari despre fiecare informație tranzactionata intern până la formularea răspunsului final cerut;

b) tranzacționarea interna a informatiei se supune principiului jurnalizarii;

c) tranzacționarea interna a informatiei se subordonează caracterului informațiilor din fiecare baza de date continuta în sistem;

d) tranzacționarea interna a informatiei conține elemente de validare a tranzacției interne, ce trebuie supuse unor protocoale de interoperabilitate între instituții;

e) tranzacționarea interna a informatiei trebuie să conțină elemente de securitate interna pentru anihilarea tentativelor de manipulare frauduloasă a informațiilor asa cum sunt ele acreditate atât din punct de vedere intern, cat și internațional.

Articolul 7

(1)

Normele de gestiune a bazelor de date în cadrul Centrului de management al Sistemului informatic integrat se întemeiază pe următoarele reguli de baza:

a) actualizarea bazelor de date se face în fiecare zi, pe parcursul nopții, prin furnizarea doar a datelor modificate;

b) informațiile primite de Centrul de management al Sistemului informatic integrat de la alte instituții sunt introduse în baza de date numai după ce s-a obținut avizul favorabil al conducerii Centrului de management. La momentul introducerii acestor date se va urmări să se respecte toate cerințele metodologice de actualizare a Sistemului informatic integrat, astfel încât acestea să se integreze în structura de ansamblu a bazei de date; arhiva se supune principiilor de identificare și nonrepudiere;

c) toate neconcordantele sau erorile apărute în procesul actualizării sunt returnate spre soluționare instituțiilor care au furnizat datele;

d) în timpul introducerii datelor în sistemul automat se utilizează, după caz, și codificarea asistată de calculator;

e) este necesară asigurarea flexibilitatii functionale a bazelor de date în condițiile unor mutații sau extinderi în aria de cuprindere a problemelor specifice;

f) este obligatorie asigurarea unui înalt grad de prelucrare și accesibilitate simultane, conform drepturilor de acces, la fondul de date și informații inmagazinate în bazele de date din Centrul de management al Sistemului informatic integrat;

g) sistemul de reprezentare și codificare trebuie să fie unitar la nivelul informațiilor tuturor instituțiilor;

h) bazele de date trebuie să fie proiectate modular și să permită dezvoltări și adaptari ușoare la noile mutații din situația de fapt;

i) este necesară asigurarea protecției și securității datelor și informațiilor inmagazinate în bazele de date;

j) în sensul implementarii conceptului de interoperabilitate, definit în cartea I titlul II

art. 11 lit. i) din Legea nr. 161/2003 , a produselor informatice și a soluțiilor folosite atât de instituțiile administrației publice înregistrate în sistemele e-guvernare și e-administrație, cat și de celelalte instituții participante la Sistemul informatic integrat, Centrul de management al acestuia va trebui să asigure conform

Legii nr. 161/2003

și servicii de arhivare electronică în condiții de siguranță a bazelor de date aflate în sistem, astfel încât acestea să poată fi oricând consultate de orice participant la sistem, în funcție de obiectul sau de activitate. Serviciul de arhivare nu are caracter exclusiv pentru Sistemul informatic integrat, acesta având în principal funcție de operator al arhivelor electronice, arhivarea propriu-zisa putând fi efectuată de orice persoană juridică abilitata în acest sens de către Oficiul Registrului Național al Informațiilor Secrete de Stat (O.R.N.I.S.S.). De asemenea, Consiliul de conducere al Sistemului informatic integrat are obligația de a propune Guvernului împreună cu ceilalți operatori ai Sistemului Electronic Național, în termen de maximum 60 de zile de la constituire, reglementări cu privire la cadrul legal al arhivarii electronice și al protecției informatiei în format electronic. Serviciul de arhivare electronică astfel reglementat se supune legii achizițiilor publice;

k) partajarea accesului la datele și informațiile din bazele de date se va face în conformitate cu drepturile atribuite ierarhic;

l) prin gestiunea bazelor de date este necesară oferirea posibilității de previzionare a unor evenimente, fenomene, fapte, stări de fapt etc., care interesează instituțiile statului;

m) gestiunea bazelor de date implica standardizarea formatelor bazelor de date existente în Centrul de management al Sistemului informatic integrat și evidentierea corelatiilor la nivelul datelor provenite de la diversi participanți la Sistemul informatic integrat;

n) gestiunea bazelor de date se face în deplina concordanta cu normele de securitate ale Centrului de management al Sistemului informatic integrat;

o) gestiunea bazelor de date trebuie să asigure în orice moment corectitudinea conținutului acestora conform protocoalelor de gestiune aferente;

p) gestiunea bazelor de date trebuie să se facă astfel încât rezolvarea inconsistentelor în date să se realizeze de către participanții la Sistemul informatic integrat pe baza sesizarilor Centrului de management al Sistemului informatic integrat. Sistemul informatic integrat, prin gestiunea bazelor de date, nu are dreptul sa intervină în conținutul datelor primite de la diferiți participanți;

q) conversia și actualizarea datelor vor trebui să fie acreditate de un organism independent.

(2)

Bazele de date participante la Sistemul informatic integrat sunt constituite astfel:

a) la instituțiile furnizoare de date, conform competentelor materiale - baze de date primare. Bazele de date primare sunt constituite de instituțiile furnizoare pentru îndeplinirea sarcinilor prevăzute în regulamentele de organizare și funcționare ale acestora;

b) la Centrul de management al Sistemului informatic integrat - baza de date centrala. Baza de date centrala este constituită pe baza datelor furnizate de bazele de date primare.

Articolul 8

(1)

În concordanta cu prevederile art. 6, gestiunea bazelor de date ale Sistemului informatic integrat se supune următoarelor proceduri:

a) se face în conformitate cu normele de siguranță și integritate a bazelor de date recunoscute internațional;

b) bazele de date specifice fiecărei instituții, puse la dispoziția Sistemului informatic integrat, sunt pregătite de fiecare instituție și transferate în formatul stabilit conform protocolului de cooperare;

c) se face în conformitate cu normele și procedurile de tranzactionare interna a informațiilor;

d) se face în asa fel încât structura bazelor de date să prezinte scalabilitate în funcție de evoluția din punct de vedere juridic a instituțiilor participante;

e) se face în conformitate cu necesitățile de extindere a interoperabilitatii între diferitele instituții participante, asigurându-se instrumentele necesare evidențierii corelatiilor și legăturilor dintre datele provenite de la diferiți participanți la Sistemul informatic integrat;

f) se vor asigura instrumentele necesare evidențierii corelatiilor și legăturilor dintre datele provenite de la diferiți participanți la Sistemul informatic integrat;

g) procedurile bazelor de date din punctul de vedere al securității sunt identice cu normele și procedurile de securitate ale Centrului de management al Sistemului informatic integrat;

h) actualizarea bazelor de date se va face de către furnizorii de informații în funcție de evoluția dinamica a acestora, cu respectarea procedurilor stabilite atât în baza prevederilor hotărârilor Consiliului Suprem de Apărare a Tarii referitoare la Sistemul informatic integrat, cat și prin alte protocoale dintre Sistemul informatic integrat și instituțiile participante.

(2)

În funcție de datele și informațiile care se dețin despre persoana fizica sau juridică verificata, în baza de date centrala sunt furnizate răspunsurile:

a) "necunoscut" - dacă persoana nu figurează în baza de date;

b) "date insuficiente" - dacă cererea de verificare nu conține datele minime și nici alte indicii de individualizare ori indiciile nu sunt concludente;

c) "acces interzis" - dacă drepturile de acces nu corespund nivelului de protecție al informațiilor solicitate;

d) datele și informațiile cu care persoana fizica sau juridică figurează în baza de date centrala și la care utilizatorul care a formulat cererea este autorizat să aibă acces.

Articolul 9

Infrastructura de comunicații a Sistemului informatic integrat va respecta, din punct de vedere funcțional, următoarele norme:

a) conectarea agentiilor va fi pe interfete standardizate, fiind independenta de furnizori, și infrastructura nu va dicta în procesul de achiziții de echipamente;

b) este flexibila și modulară;

c) este total interoperabila;

d) asigura autoapararea adaptiva și securitatea cu servicii garantate;

e) asigura un mediu comun de operare;

f) asigura integrarea deplina a serviciilor;

g) asigura operarea transparenta de către utilizatori;

h) asigura o bandă variabila (capacitate) la solicitare. Largimea benzii de comunicații trebuie să permită accesul tuturor utilizatorilor Sistemului informatic integrat la informații în cel mai scurt timp;

i) infrastructura de comunicații trebuie să aibă un caracter redundant atât din punct de vedere al asigurării unui canal de rezerva, cat și din punct de vedere al normelor de securitate ale Centrului de management al Sistemului informatic integrat, conform managementului de riscuri;

j) managementul traficului de comunicații va trebui să asigure descongestionarea segmentelor de rețea pe perioada vârfurilor de comunicație.

Articolul 10

(1)

Protecția informațiilor în forma electronică din cadrul Sistemului informatic integrat va integra toate formele de protecție pentru a acoperi vulnerabilitatile și amenintarile cele mai probabile.

(2)

Sistemul de protecție va urmări pe tot ciclul de viața al Sistemului informatic integrat respectarea următoarelor norme:

a) normele de securitate se vor supune managementului de risc;

b) normele de securitate vor fi elaborate în conformitate cu

Legea nr. 182/2002

privind protecția informațiilor clasificate,

Legea nr. 676/2001

privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul telecomunicatiilor, cu modificările ulterioare,

Legea nr. 677/2001

pentru protecția persoanelor cu privire la prelucrarea datelor cu caracter personal și libera circulație a acestor date și cu

Legea nr. 544/2001

privind liberul acces la informațiile de interes public;

c) normele de securitate vor trebui sa acopere întreaga sfera de manipulare a informațiilor;

d) normele de securitate cuprind asigurarea unei structuri de securitate proprii specializate pentru Sistemul informatic integrat;

e) normele de securitate cuprind existenta unui audit intern și acreditare de securitate din partea unui organism independent;

f) rapoartele de securitate semestriale vor fi aduse la cunoștința structurilor de securitate ce răspund de protecția informațiilor stocate în cadrul sistemelor de prelucrare automată a datelor (INFOSEC) din instituțiile participante;

g) depășirea unei bariere de securitate trebuie să declanseze o alarma și contramasuri înainte de a se aduce prejudicii;

h) informațiile vor avea etichete privind nivelul de protecție necesar și vor conține date privind drepturile de acces;

i) revizuirea nivelurilor de acces al diferiților participanți la un anumit interval de timp, în funcție de tipul informatiei pe care aceștia îl solicita sau au dreptul sa îl solicite, cat și din punct de vedere al caracteristicilor informațiilor pe care aceștia le incarca în sistem, norma similară cu prevederile documentului CM 49(2002) al Organizației Tratatului Atlanticului de Nord;

j) sistemul trebuie să ofere suport tehnic pentru controlul accesului, trasabilitatea informațiilor și a activităților;

k) normele și procedurile de securitate vor trebui să ofere suport pentru procedurile administrative, pentru îndeplinirea politicii de securitate pe toată durata de viața a sistemului și a suporturilor informatiei;

l) accesul va fi permis exclusiv persoanelor acreditate de la terminale acreditate; accesul unor persoane la baza de date comuna de la alte terminale decât cele desemnate va fi permis numai în baza unor aprobări temporare speciale;

m) sistemul de securitate va face o delimitare clara între informațiile publice (cu acces liber) și informațiile pentru care trebuie păstrată confidențialitatea (se vor pune în practica prevederile

Legii nr. 544/2001

și

Legii nr. 677/2001 );

n) pentru evaluarea sistemelor de securitate se va pleca de la Criteriile comune adoptate și folosite în țările integrate în structurile euroatlantice, iar acreditarea acestora va trebui facuta de O.R.N.I.S.S. în conformitate cu prevederile

Hotărârii Guvernului nr. 353/2002

pentru aprobarea Normelor privind protecția informațiilor clasificate ale Organizației Tratatului Atlanticului de Nord în România și ale

Ordonanței de urgenta a Guvernului nr. 153/2002

privind organizarea și funcționarea Oficiului Registrului Național al Informațiilor Secrete de Stat, aprobată prin

Legea nr. 101/2003 ;

o) drepturile de acces în Centrul de management al Sistemului informatic integrat vor fi acordate în funcție de evaluarile independente de securitate obținute de fiecare locatie conectata la Centrul de management și de rețeaua de conectare aferentă. Centrul de Management va tine evidenta tuturor statiilor conectate în sistem.

(3)

Sistemul de protecție trebuie să asigure:

a) disponibilitatea informatiei fiecărui beneficiar în momentul în care acesta are nevoie de ea;

b) confidențialitatea, prin păstrarea secretului tranzacțiilor și al conținutului informațiilor față de un intrus sau față de un utilizator neautorizat;

c) integritatea, prin păstrarea informațiilor cu conținutul și forma date de autor;

d) autenticitatea, astfel încât informația introdusă sau furnizată de Sistemul informatic integrat trebuie păstrată în legătură cu informația de autor;

e) nerepudierea; sistemul va trebui să asigure mecanismul prin care atât autorul, cat și utilizatorul informatiei sa nu poată sa conteste faptul ca a initiat informația sau ca a utilizat-o.

(4)

Politica de protecție a informațiilor în Sistemul informatic integrat va trebui sa integreze echilibrat următoarele forme de protecție:

a) protecția fizica a ariilor de lucru, a echipamentelor, a suporturilor de memorie, a canalelor de comunicație etc. se va realiza prin barierele fizice de separare a ariilor de protecție, cu delimitarea clara a tuturor punctelor de acces, metodele de control al accesului și politica de acces în ariile protejate și la echipamente;

b) protecția personalului va stabili criteriile de verificare, va urmări acreditarea personalului de deservire, întreținere și dezvoltare a Sistemului informatic integrat și va defini categoriile de personal ce au acces la echipamente pentru operare sau întreținere, nivelurile de verificare și drepturile de acces în sistem, la informații și aplicații. Protocoalele de acces vor stabili modul de schimbare a informațiilor între Sistemul informatic integrat și parteneri privind drepturile de acces convenite;

c) protecția împotriva scurgerii de informații prin emisii electromagnetice parazite (TEMPEST), care va include evaluări de susceptanta și compatibilitate electromagnetica, iar în sistemele care vor prelucra sau tranzita informații clasificate se vor face și măsurători și evaluări TEMPEST;

d) protecția administrativă va urmări integrarea sarcinilor de securitate ce deriva din politica de securitate și documentele aferente în proceduri operationale de securitate și în fișele de post pentru toți lucrătorii;

e) protecția comunicațiilor (COMSEC) care dezvolta politica de protecție a mesajelor transmise prin rețele de comunicații împotriva interceptarii, incluzând toate măsurile de protecție a transmisiilor, canalelor și echipamentelor ce deservesc comunicațiile;

f) protecția informațiilor în format electronic (INFOSEC), care va dezvolta politica de protecție a echipamentelor de calcul și a suporturilor de memorie, instituie mecanismul de securitate independent de administratorul de sistem, reglementează subordonarea administratorului de sistem și a administratorului de securitate (ofițerul de securitate al sistemului) și stabilește atribuțiile specifice fiecăruia;

g) protecția criptografica, care va face managementul și urmărirea materialelor criptografice (echipamente de criptare, generare și distribuție de chei de criptare), va stabili regulile de utilizare a echipamentelor criptografice în conformitate cu politica generală de securitate.

(5)

Instituțiile abilitate prin lege vor pune la dispoziția structurii de securitate a Sistemului informatic integrat toate informațiile disponibile, precum și analize privind amenintarile și vulnerabilitatile sistemului descoperite în urma verificărilor făcute cu mijloace specifice.

Articolul 11

(1)

În concordanta cu normele prevăzute la art. 9, procedurile de securitate ale Sistemului informatic integrat vor respecta următoarele principii:

a) va trebui ținuta o evidenta a vulnerabilitatilor cunoscute ale tuturor echipamentelor și sistemelor, la nivel central, și vor trebui evaluate permanent amenintarile la adresa sistemului, adaptate mereu la contramasurile adoptate prin reglementări generale și politicile locale de securitate pentru a minimiza riscurile;

b) sistemul trebuie protejat prin aranjarea unor arii de protecție concentrice (minimum doua), separate prin bariere de netrecut și puncte de acces bine definite pentru toate locatiile centrale și terminale;

c) fiecare bariera trebuie să oblige la întârzieri astfel încât contramasurile sa oprească depășirea barierei și ajungerea la informațiile care necesita protecție de nivel ridicat;

d) se vor determina structurile critice ale sistemului din punct de vedere hard și soft;

e) analiza structurilor critice se va face pentru infrastructura de suport (hard și soft) și separat pentru aplicatiile critice;

f) softul și echipamentele folosite vor fi certificate din punct de vedere al securității;

g) fiecare locatie aflată în proprietatea distinctă a unei instituții va fi considerată un sistem de tehnologia informatiei separat, care va fi evaluat independent, conform politicii de securitate proprii;

h) conectarea la Centrul de management al Sistemului informatic integrat se va face după obținerea avizului de funcționare a rețelei locale și după aprobarea procedurilor și normelor de conectare conform documentației întocmite în acest sens;

i) ariile de protecție vor fi definite conform legilor și reglementărilor internaționale și naționale ( Hotărârea Guvernului nr. 585/2002

pentru aprobarea Standardelor naționale de protecție a informațiilor clasificate în România, Directiva Organizației Tratatului Atlanticului de Nord AC/35-D/2001 privind securitatea fizica);

j) administrarea Sistemului informatic integrat trebuie să prevadă separarea funcțiilor de securitate de cele administrative;

k) sistemul va fi multinivel (în sensul

Legii nr. 182/2002

și al directivelor AC/35-D/2004 și AC/35-D/2005 ale Organizației Tratatului Atlanticului de Nord);

l) accesul la informații se va realiza conform principiului "need to know" (nevoia de a ști) conferit de legi, regulamente, protocoale;

m) structura de securitate va face analize de securitate semestrial și va întocmi rapoarte de activitate (incidente);

n) cuplarea bazelor de date la Centrul de management al Sistemului informatic integrat se va face după acreditarea sistemului de securitate al instituției conformă reglementărilor legale în vigoare la data cuplarii;

o) rapoartele de activitate vor cuprinde informații privind vulnerabilitatile cunoscute și neacoperite, amenințări probabile, recomandări de contramasuri, studii de caz, analize de incidente detectate.

(2)

În faza de proiectare fizica a Sistemului informatic integrat se vor întocmi documentele necesare acreditării de securitate în conformitate cu practicile Organizației Tratatului Atlanticului de Nord:

a) politica de protecție a Sistemului informatic integrat;

b) profilul de protecție (amenințări generale) pentru sistemul suport și principalele aplicații;

c) obiectivele de securitate specifice Sistemului informatic integrat;

d) proiectul de plan de securitate.

(3)

Evaluarea securității Sistemului informatic integrat se va face separat pe componente esențiale:

a) Centrul de management;

b) rețelele de terminale de la instituții;

c) rețeaua de comunicații.

Articolul 12

(1)

Conform prevederilor

art. 18 din titlul II cartea I din Legea nr. 161/2003 , în scopul asigurării protecției datelor, în ariile de responsabilitate ale Sistemului informatic integrat, pe lângă metodele, procedurile și tehnologiile implementate la cererea administratorului Sistemului informatic integrat, instituții din cadrul Sistemului național de apărare vor furniza mecanisme, echipamente și proceduri de securitate a datelor, utilizând tehnologii de tip PKI, pentru: generarea și distribuția cheilor primare, validarea cheilor și certificarea cheilor.

(2)

Desemnarea instituțiilor însărcinate cu îndeplinirea prevederilor alin. (1) se va face prin hotărâre a Guvernului, la propunerea Consiliului de conducere al Sistemului informatic integrat.

Articolul 13

(1)

În termen de 6 luni de la intrarea în vigoare a prezentei hotărâri, instituțiile cu funcție de administrare în Consiliul de conducere al Sistemului informatic integrat, conform hotărârilor Consiliului Suprem de Apărare a Tarii referitoare la Sistemul informatic integrat, au obligația de a adopta și implementa măsurile necesare în vederea operationalizarii Centrului de management al Sistemului informatic integrat, prin replicarea bazelor de date proprietare, cu respectarea normelor și procedurilor aprobate prin prezenta hotărâre.

(2)

În termen de 12 luni de la intrarea în vigoare a prezentei hotărâri, toate celelalte instituții participante la Sistemul informatic integrat au obligația de a aplica prevederile art. 5.

(3)

În vederea operationalizarii celor trei componente ale Sistemului Electronic Național în sensul complementaritatii dintre acestea, conform prevederilor

art. 9 și 11 din titlul II cartea I din Legea nr. 161/2003 , precum și conform prevederilor hotărârilor Consiliului Suprem de Apărare a Tarii referitoare la Sistemul informatic integrat, până la data de 1 februarie 2004, operatorii Sistemului Electronic Național vor lua măsuri privind interconectarea Centrului Informatic Național al Bazelor de Date Integrate ale Ministerului Administrației și Internelor, prevăzut la

art. 32 din titlul II cartea I din Legea nr. 161/2003 , cu Centrul de management al Sistemului informatic integrat.

Articolul 14

Normele și procedurile interne ale Centrului de management al Sistemului informatic integrat, altele decât cele menționate la art. 2-11 și care urmează să fie elaborate de Consiliul de conducere al Sistemului informatic integrat, trebuie să fie în concordanta cu principiile conținute în documentul CM 60/2002 al Organizației Tratatului Atlanticului de Nord, în principal în sensul asigurării integrității și disponibilității informațiilor. Adoptarea acestora se face în urma aprobării lor de către Consiliul Suprem de Apărare a Tarii, precum și de către Guvern.

Articolul 15

(1)

Documentele de securitate ale Sistemului informatic integrat sunt:

a) Politica de protecție - consta în declarațiile generale de protecție, filozofia de protecție a administrației Sistemului informatic integrat, cooperarea din punct de vedere al securității dintre administrația sistemului și partenerii la sistem;

b) Profilul de protecție (PP) - descrierea condițiilor generale de mediu și măsurile generale de protecție ce deriva din vulnerabilitati, amenințări și reglementări ce privesc protecția;

c) Profilul de protecție specific (SP) - descrierea condițiilor specifice și măsurile suplimentare date de specificitate;

d) Planul de protecție - măsurile de contracarare a amenintarilor și vulnerabilitatilor pentru minimizarea riscurilor;

e) Procedurile operationale de securitate - implementarea măsurilor de securitate din planul de securitate la nivelul fiecărui post de lucru.

(2)

Forma și conținutul documentelor de securitate ale Sistemului informatic integrat se aproba de către Consiliul de conducere al acestuia conform metodologiilor și normelor elaborate de O.R.N.I.S.S.

PRIM-MINISTRU
ADRIAN NASTASE
Contrasemnează:
Directorul Serviciului Roman de Informații,
Alexandru-Radu Timofte
Ministrul comunicațiilor
și tehnologiei informatiei,
Dan Nica
Ministrul administrației și internelor,
Ioan Rus
Ministrul finanțelor publice,
Mihai Nicolae Tanasescu
București, 14 august 2003.
Nr. 952.

Textul este prelucrat automat din sursa indicată; numerotarea și legăturile pot conține erori. Referințele subliniate duc la actele citate, așa cum au fost identificate de noi.