Articolul 1
Aplicabilitate
(1) Prezentele norme de aplicare a dispozițiilor privind verificarea și controlul îndeplinirii obligațiilor de securitate cibernetică pentru spațiul cibernetic național civil, denumite în continuare norme, stabilesc cadrul legal pentru exercitarea activităților de control privind respectarea prevederilor Legii nr. 362/2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice, cu modificările și completările ulterioare (denumită în continuare Legea nr. 362/2018), precum și ale Ordonanței de urgență a Guvernului nr. 104/2021 privind înființarea Directoratului Național de Securitate Cibernetică, aprobată cu modificări și completări prin Legea nr. 11/2022 (denumită în continuare OUG nr. 104/2021).
(2) Elementele care stau la baza prezentelor norme sunt:
a) conceptul și tipurile de control;
b) scopul și principiile care stau la baza efectuării controalelor;
c) competențele structurii și personalului cu atribuții de control și responsabilitățile acestora;
d) obiectivele și modalitățile de desfășurare a controlului;
e) documentele elaborate pentru materializarea acțiunilor de control;
f) măsurile propuse de personalul cu atribuții de control pentru îmbunătățirea activității.
(3) În înțelesul prezentelor norme, funcția de autoritate competentă la nivel național de reglementare, supraveghere și control, funcția de autoritate națională de certificare privind securitatea cibernetică, precum și funcția de evaluare și certificare presupun pe lângă atribuțiile de reglementare a spațiului cibernetic național civil și îndeplinirea atribuțiilor de verificare și control al îndeplinirii obligațiilor de securitate cibernetică pe spațiul civil național civil de către toate entitățile care intră sub incidența Legii nr. 362/2018 și a OUG nr. 104/2021.
(4) Prezentele norme se aplică pentru monitorizarea, verificarea și controlul respectării obligațiilor impuse prin:
a) Legea nr. 362/2018: operatorilor de servicii esențiale/ importante; furnizorilor de servicii digitale; auditorilor de securitate cibernetică; echipelor CSIRT; furnizorilor de servicii de formare a auditorilor de securitate cibernetică, membrilor echipelor CSIRT și responsabililor cu securitatea rețelelor și sistemelor informatice însărcinați cu monitorizarea canalelor de contact, denumiți în continuare responsabili NIS;
b) OUG nr. 104/2021: laboratoarelor civile de testare, evaluare și certificare a securității cibernetice a produselor și serviciilor; furnizorilor de servicii de găzduire/hosting; furnizorilor de servicii de tip cloud; furnizorilor de rețele de distribuție de conținut.
(5) Prezentele norme nu se aplică la nivelul instituțiilor din sistemul de apărare, ordine publică și securitate națională, din domeniul protecției infrastructurilor critice și nici la nivelul infrastructurilor cibernetice care vehiculează informații clasificate.
(6) Prezentele norme nu aduc atingere activităților care, prin acte normative de același nivel sau superior, sunt date în competența de control a altor organisme.