În sensul prezentei legi, termenii și expresiile de mai jos au următoarea semnificație:
a) apărare cibernetică - totalitatea activităților, mijloacelor și măsurilor utilizate pentru a contracara amenințările cibernetice și a atenua efectele acestora asupra sistemelor de comunicații și tehnologia informației, sistemelor de armament, rețelelor și sistemelor informatice, care susțin capabilitățile militare de apărare;
c) atac cibernetic - acțiune ostilă desfășurată în spațiul cibernetic de natură să afecteze securitatea cibernetică;
d) audit de securitate cibernetică - activitate prin care se realizează o evaluare sistematică a tuturor politicilor, procedurilor și măsurilor de protecție implementate la nivelul unor rețele și sisteme informatice, în vederea identificării disfuncționalităților și vulnerabilităților și furnizării unor soluții de remediere a acestora;
e) Advanced Persistent Threat, denumită în continuare APT - astfel cum este definită în art. 2 lit. a) din Ordonanța de urgență a Guvernului nr. 89/2022 privind înființarea, administrarea și dezvoltarea infrastructurilor și serviciilor informatice de tip cloud utilizate de autoritățile și instituțiile publice;
f) centru operațional de securitate - echipă de experți în securitate cibernetică, ce are rolul de a monitoriza, analiza și răspunde la incidentele de securitate cibernetică;
h) cyber intelligence - activități de culegere, procesare, prelucrare analitică și valorificare a datelor și informațiilor privind acțiuni de natură a afecta interesele și obiectivele naționale de securitate pe linia tehnologiei informației și comunicațiilor, precum și identificarea, cunoașterea, prevenirea și contracararea oricăror acțiuni din spațiul cibernetic care pot constitui riscuri, vulnerabilități și/sau amenințări la adresa securității și apărării naționale a României;
i) cyber counter-intelligence - totalitatea activităților, mijloacelor și măsurilor ofensive și defensive de identificare, descurajare, neutralizare și protecție împotriva activităților de informații privind acțiuni ostile de natură a afecta interesele și obiectivele naționale de securitate, desfășurate în spațiul cibernetic și în domeniul apărării;
j) diplomație cibernetică - activitatea diplomatică prin intermediul căreia se realizează promovarea intereselor de politică externă și de securitate ale României în cadrul formatelor bilaterale și multilaterale de dialog și negociere pe teme cu relevanță pentru domeniul securității cibernetice la nivel național și internațional. Activitatea include promovarea unor obiective care derivă atât din necesitatea asigurării și consolidării securității cibernetice naționale, cât și din prioritățile de politică externă ale României;
l) furnizor de servicii tehnice de securitate cibernetică - persoană fizică și/sau juridică care realizează, în vederea protejării rețelelor și sistemelor informatice, cel puțin una dintre următoarele activități: implementarea de măsuri de securitate cibernetică, evaluarea, monitorizarea și testarea măsurilor implementate, precum și managementul riscurilor, amenințărilor, vulnerabilităților și incidentelor de securitate cibernetică;
m) igienă cibernetică - măsuri de rutină aplicate cu regularitate de către persoanele fizice și juridice, care au rolul de a reduce expunerea acestora la riscurile pe care le presupun amenințările cibernetice, conform Regulamentului (UE) 2019/881 al Parlamentului European și al Consiliului din 17 aprilie 2019 privind ENISA (Agenția Uniunii Europene pentru Securitate Cibernetică) și privind certificarea securității cibernetice pentru tehnologia informației și comunicațiilor și de abrogare a Regulamentului (UE) nr. 526/2013, denumit în continuare Regulamentul privind securitatea cibernetică;
n) incident de securitate cibernetică - eveniment survenit în spațiul cibernetic care perturbă funcționarea uneia sau mai multor rețele și sisteme informatice și ale cărui consecințe sunt de natură a afecta securitatea cibernetică;
o) lanț de aprovizionare - circuitul de la producător până la beneficiarul final, inclusiv proiectarea, dezvoltarea, producția, integrarea, implementarea, configurarea, utilizarea și casarea de produse și servicii software sau hardware, respectiv rețele și sisteme informatice;
p) managementul incidentelor de securitate cibernetică - ansamblul proceselor ce prevăd detectarea, calificarea, raportarea, analiza și răspunsul la incidentele de securitate cibernetică;
q) managementul riscurilor de securitate cibernetică - strategia organizațională și programatică ce presupune activități de evaluare și gestionare a riscurilor de securitate cibernetică;
r) managementul riscurilor de securitate cibernetică specifice lanțului de aprovizionare - strategia organizațională și programatică ce presupune activități de evaluare și gestionare a riscurilor în cadrul proceselor din întreg ciclul de viață al bunului sau serviciului software sau hardware, respectiv al sistemului sau rețelei informatice, de la producător până la beneficiarul final, inclusiv proiectarea, dezvoltarea, producția, integrarea, implementarea, configurarea, utilizarea și casarea de produse și servicii software sau hardware, respectiv rețele și sisteme informatice;
s) politici de securitate cibernetică - principii și reguli generale necesar a fi aplicate pentru asigurarea securității rețelelor și sistemelor informatice;
u) rețele și sisteme informatice - astfel cum sunt definite la art. 3 lit. l) din Legea nr. 362/2018 privind asigurarea unui nivel comun ridicat de securitate a rețelelor și sistemelor informatice, cu modificările și completările ulterioare;
v) rețele și sisteme informatice specifice apărării naționale - rețelele și sistemele informatice aparținând Ministerului Apărării Naționale, rețelele și sistemele informatice naționale care susțin activitățile militare ale Organizației Tratatului Atlanticului de Nord, denumită în continuare NATO, și Uniunii Europene, denumită în continuare UE, precum și rețelele și sistemele informatice de interes pentru apărarea națională date în responsabilitatea sau puse la dispoziția Ministerului Apărării Naționale în caz de agresiune armată, la instituirea stării de asediu, declararea stării de mobilizare sau a stării de război;
w) reziliența în spațiul cibernetic - capacitatea unei rețele sau a unui sistem informatic de a rezista unui incident sau atac cibernetic și de a reveni la starea de normalitate de dinaintea incidentului sau atacului cibernetic;
y) securitate cibernetică - stare de normalitate rezultată în urma aplicării unui ansamblu de măsuri proactive și reactive prin care se asigură confidențialitatea, integritatea, disponibilitatea, autenticitatea și nonrepudierea informațiilor în format electronic ale resurselor și serviciilor publice sau private din spațiul cibernetic;
z) spațiu cibernetic - mediul virtual generat de rețelele și sistemele informatice, incluzând conținutul informațional procesat, stocat sau transmis, precum și acțiunile derulate de utilizatori în acesta;
aa) vulnerabilitate de securitate cibernetică - slăbiciune în proiectarea, implementarea, dezvoltarea, configurarea și mentenanța rețelelor și sistemelor informatice sau a măsurilor de securitate aferente, care poate fi exploatată de către o amenințare.