Directoratul Național de Securitate Cibernetică (DNSC) este autoritate competentă responsabilă cu securitatea cibernetică și cu sarcinile de supraveghere și asigurare a respectării măsurilor pentru un nivel comun ridicat de securitate cibernetică. DNSC îndeplinește funcția de echipă de răspuns la incidente de securitate cibernetică națională.
Înainte de a fi prezentată aici, informația a fost anunțată pe Profit Insider
Inițiatorii proiectului avansat acum arată că DNSC poate primi și evalua raportări, poate verifica vulnerabilități și poate intermedia relația dintre raportor și entitatea afectate, dar deși legislația a consolidat obligațiile de raportare și remediere, cadrul în vigoare nu conferă DNSC competența expresă de a organiza programe publice de identificare recompensată a vulnerabilităților și nu prevede temeiul bugetar necesar pentru plata recompenselor.
”În prezent, DNSC poate gestiona o vulnerabilitate care îi este raportată, dar nu poate invita în mod organizat cercetători în securitate cibemetică să testeze, în limite stabilite în prealabil, sisteme informatice publice și să îi recompenseze pentru vulnerabilitățile validate. Această lacună legislativă limitează capacitatea statului de a preveni incidente de securitate înainte ca acestea să producă efecte”, susțin autorii proiectului.
Aceștia arată că necesitatea intervenției legislative trebuie analizată inclusiv în contextul geopolitic actual și amintesc de cel mai important atac cibernetic înregistrat, care a vizat serviciile Cadastrului.
”Atacul cibemetic asupra ANCPI a scos din funcțiune sistemul e-Terra și serviciile de cadastru, blocând tranzacții imobiliare, credite și activitatea notarpală. Pentru un singur cumpărător, amânarea tranzacției înaintea modificării TVA putea genera un cost suplimentar considerabil. Statul a suportat, în paralel, costurile izolării sistemelor, intervenției tehnice, migrării aplicațiilor și reluării serviciilor”, subliniază inițiatorii.
Ei pledează pentru instituirea unor programe de tip ”Bug Bounty”, prin care instituții sau companii oferă recompense financiare pentru descoperirea și raportarea vulnerabilităților de securitate.
”Programele de tip Bug Bounty reprezintă mecanisme controlate prin care cercetătorii în securitate cibemetică sunt autorizați să testeze numai sistemele inc]use expres în program și pot primi recompense pentm vulnerabilitățile reale, raportate responsabil și validate. Astfel de programe sunt utilizate de autorități publice din Statele Unite ale Americii, Singapore, Franța, Elveția, Olanda, Belgia, Regatul Unit și Coreea de Sud.
Programele propuse nu înlocuiesc auditurile de securitate, testele de penetrare, monitorizarea continuă, copiile de rezervă sau planurile de continuitate. Ele completează aceste măsuri prin implicarea unui număr mai mare și mai divers de specialiști.
Recompensa se acordă numai pentru o vulnerabilitate validată, iar valoarea maximă a recompensei și fondul total al programului se stabilesc înaintea lansării.
Cheltuiala publică este astfel previzibilă, plafonată și condiționată de rezultat”, sunt argumente prezentate în sprijinul măsurii.
Este dat ca exemplu un program de acest fel, ”Hack the Pentagon", care a costat 150.000 de dolari și a identificat 138 de vulnerabilități, în timp ce o testare convențională similară fusese estimată la peste un milion de dolari.
Prevederile proiectului
Din bugetul DNSC se vor putea asigura și cheltuielile pentru organizarea și gestionarea programelor de identificare și raportare a vulnerabilităților cu recompensarea persoanelor respective, inclusiv prin acordarea de recompense bănești pentru vulnerabilitățile validate.
DNSC va putea iniția și gestiona programe de identificare și raportare recompensată a vulnerabilităților pentru rețelele și sistemele informatice proprii, precum și pentru cele deținute, administrate ori utilizate de autorități și instituții publice sau de alte entități de drept public din spațiul cibernetic național civil, cu respectarea excluderilor și regimurilor speciale.
Pentru rețelele și sistemele infomatice care nu sunt deținute sau administrate de DNSC, programul se organizează numai cu acordul prealabil, expres și scris al entității în cauză și, după caz, al oricărui alt titular al dreptului de a autoriza testarea.
În cadrul programelor prevăzute pentru sistemele publice, DNSC poate acorda recompense bănești persoanelor fizice sau juridice pentru vulnerabilitățile raportate și validate, potrivit regulilor programului și în limita creditelor bugetare aprobate cu această destinație în bugetul de venituri și cheltuieli al DNSC.
Valoarea maximă a recompensei pentru o vulnerabilitate și valoarea totală a fondului de recompense se stabilesc și se aduc la cunoștința participanților înaintea începerii programului.
Participarea la programele prevăzute este voluntară și nu creează obligația participantului de a efectua activități de testare ori de a obține un anumit rezultat.
Inițiatorii mai arată că nu vor putea fi autorizate atacurile brute-force, phishingul, ingineria socială, utilizarea de malware, afectarea disponibilității serviciilor, ștergerea sau modificarea datelor, menținerea accesului ori extinderea acestuia către alte sisteme sau conturi.
Depășirea limitelor programului va detemina pierderea dreptului la recompensă, fără a înlătura răspunderea civilă, contravențională sau penală.
Detaliile privind inițierea programelor, selectarea sistemelor, condițiile de participare, validarea vulnerabilităților, stabilirea și plata recompenselor, protecția datelor, confidențialitatea, controlul și suspendarea programelor vor fi reglementate prin hotărâre a Guvemului, Ia propunerea DNSC.














