Anexa nr. 10

SCALA impactului vulnerabilităților

la regulament

1. În procesul de stabilire a impactului vulnerabilităților se va utiliza o scală de clasificare a vulnerabilităților.

2. Vulnerabilitățile, de origine tehnică sau organizațională, sunt clasificate în funcție de riscul pe care îl prezintă pentru rețelele și sistemele informatice, adică în funcție de impactul vulnerabilității asupra acestora și dificultatea de furnizare a serviciului esențial/digital.

3. Nivelul de risc asociat cu fiecare vulnerabilitate este evaluat în funcție de următoarea scală de valori:

scăzut: risc scăzut pentru rețelele și sistemele informatice - poate necesita corecție;

moderat: risc moderat asupra rețelelor și sistemelor informatice - necesită corecție pe termen mediu;

major: risc major pentru rețelele și sistemele informatice - necesită corecție pe termen scurt;

critic: risc critic pentru rețelele și sistemele informatice - necesită corecție imediată sau oprirea imediată a serviciului furnizat.

4. Ușurința în exploatare a vulnerabilităților printr-un atac corespunde nivelului de expertiză și mijloacelor necesare pentru a efectua atacul cibernetic folosind vulnerabilitățile identificate. Se evaluează pe următoarea scală de exploatare:

ușor: operare banală - nu necesită instrumente speciale;

redus: operare simplă - necesită tehnici simple și instrumente disponibile publicului;

înalt: operare abilitată - necesită abilități în securitatea rețelelor și sistemelor informatice și dezvoltarea instrumentelor simple pentru exploatarea vulnerabilităților publice;

dificil: operare expertiză - necesită expertiză în securitatea rețelelor și sistemelor informatice și dezvoltarea instrumentelor specifice pentru exploatarea vulnerabilităților nepublicate.

5. Impactul corespunde consecințelor pe care exploatarea vulnerabilității le poate avea asupra rețelelor și sistemelor informatice auditate. Se evaluează conform următoarei scale de impact:

minim: nicio consecință directă asupra securității rețelelor și sistemelor informatice;

mediu: consecințe izolate asupra anumitor puncte ale rețelelor și sistemelor informatice;

maxim: consecințe limitate asupra unei părți a rețelelor și sistemelor informatice;

critic: consecințe generalizate asupra întregilor rețele și sisteme informatice.

6. Tabelul următor indică nivelul de risc inerent fiecărei vulnerabilități descoperite, în funcție de dificultatea lor de exploatare și de impactul presupus:DificilÎnaltRedusUșorMinimScăzutScăzutModeratMajorMediuScăzut/Moderat^1ModeratModeratMajorMaximModeratMajorMajorCriticCriticModeratMajorCriticCritic

Ușurința în exploatare

Impact

^1 În cazul sistemelor de control industrial ale operatorilor de importanță critică națională, pentru un impact mediu, nivelul riscului este estimat la moderat, chiar și pentru o ușurință în exploatare estimată la dificil.

Source: legislatie.just.ro (Official Gazette). The text shown is the current consolidated form (in Romanian).