Закон 48/2023:
какие обязанности по кибербезопасности у вас в Молдове
Первая обязательная национальная система кибербезопасности Молдовы, объяснённая для компаний: на кого распространяется, что нужно сделать и как это подтвердить.
Долгое время кибербезопасность была для компаний Молдовы требованием, приходившим от клиентов или зарубежных партнёров. Закон № 48/2023 это меняет: он вводит обязательную национальную систему по европейской модели NIS2, с определёнными субъектами, минимальными мерами и обязательным уведомлением об инцидентах. Это руководство объясняет, что это значит на практике.
Что это, коротко
Закон № 48/2023 о кибербезопасности устанавливает правовую и институциональную основу отрасли в Республике Молдова. Он согласован с европейской директивой NIS2 — та же логика существенных и важных субъектов, те же категории мер управления рисками, та же поэтапная модель уведомления об инцидентах. Для компаний, уже работающих с партнёрами из ЕС, это хорошая новость: усилия не удваиваются.
На кого распространяется
Закон охватывает организации, оказывающие услуги, критичные для работы общества и экономики. Секторы повторяют европейскую структуру: энергетика, транспорт, банковский сектор и инфраструктура финансового рынка, здравоохранение, питьевая вода и сточные воды, цифровая инфраструктура, государственное управление, почта, обращение с отходами, производство и распределение продуктов, промышленность, поставщики цифровых услуг и научные исследования.
Как и в NIS2, отнесение зависит от сектора и размера организации, а разница между существенными и важными субъектами проявляется прежде всего в интенсивности надзора: первые надзираются проактивно, вторые — в основном по факту инцидентов или обращений.
Какие обязанности вводит
- Политики анализа рисков и безопасности информационных систем.
- Управление инцидентами: обнаружение, реагирование, поэтапное уведомление компетентного органа.
- Непрерывность деятельности: резервные копии, восстановление после катастроф, управление кризисами.
- Безопасность цепочки поставок, включая требования к прямым поставщикам.
- Безопасность при приобретении, разработке и обслуживании систем с управлением уязвимостями.
- Политики оценки результативности мер — то есть проверка, а не только документирование.
- Кибергигиена и обучение персонала.
- Криптография, контроль доступа, многофакторная аутентификация и защищённые коммуникации.
Поэтапное уведомление об инцидентах
Модель, унаследованная из NIS2, делит уведомление на три момента: очень быстрое раннее предупреждение, уведомление с первичной оценкой в первые дни и итоговый отчёт после закрытия инцидента. Точные сроки и формы задаются подзаконными актами, но структура постоянна — и практическое следствие в том, что внутренняя процедура должна выдавать полезное сообщение за часы, а не за недели.
Где место проверки безопасности
Две обязанности из списка нельзя закрыть документами: оценка результативности мер и управление уязвимостями. Первая требует независимой проверки, что защита держится; вторая — знать свои уязвимости раньше, чем их найдёт кто-то другой. Пентест закрывает обе и вдобавок даёт именно тот формат доказательств, который ищет проверка: охват, методология, находки, устранение, повторная проверка.
| Обязанность | Чего недостаточно | Что даёт проверка |
|---|---|---|
| Оценка результативности мер | Подписанная политика и перечень мер | Практическая проверка защиты с измеримым результатом |
| Управление уязвимостями | Однократный запуск сканера без отслеживания устранения | Находки по реальному риску и доказательство их закрытия |
| Безопасность цепочки поставок | Анкета, заполненная поставщиком | Независимый отчёт об интеграции поставщика с вашими системами |
| Непрерывность деятельности | Написанный, но не проверенный план | Сценарии атак, показывающие, где план рвётся |
Частые вопросы
Что такое закон 48/2023?
Это закон Республики Молдова о кибербезопасности, задающий правовую и институциональную основу: какие субъекты охвачены, какие минимальные меры управления рисками нужно внедрить, как сообщать об инцидентах и как осуществляется надзор. Он построен по модели европейской директивы NIS2, поэтому одна программа соответствия во многом покрывает обе системы.
Как понять, попадает ли моя компания под закон?
Проверьте две вещи: сектор деятельности и размер организации. Охваченные секторы повторяют европейскую структуру — энергетика, транспорт, банки, здравоохранение, вода, цифровая инфраструктура, госуправление и другие. Если вы не назначенный субъект, проверьте третий путь: если вы поставщик такого субъекта, требования приходят к вам по договору, как часть его обязанностей по цепочке поставок.
Требует ли закон прямо проведения пентеста?
Как и NIS2, закон требует политик оценки результативности мер управления рисками и управления уязвимостями, не предписывая конкретный метод. На практике эти две обязанности нельзя подтвердить документами: нужна независимая техническая проверка. Пентест — самая прямая форма доказательства, дающая формат, который ищет надзорный орган: охват, методология, находки, устранение, повторная проверка.
Как это связано с NIS2 и GDPR?
Закон 48/2023 — национальное согласование с моделью NIS2, поэтому требования почти полностью совпадают: те же категории мер, та же логика субъектов, та же модель уведомления об инцидентах. GDPR — другая система, о защите персональных данных, но пересекается в технических мерах: статья 32 требует регулярной проверки их результативности. Одна кампания проверки может дать доказательства для всех трёх.
С чего начать, если ничего ещё не сделано?
С инвентаризации и охвата. Сначала определите, какие системы поддерживают вашу услугу и у кого к ним доступ; затем технически проверьте, что доступно из интернета. Внешний пентест в начале программы даёт реальный список приоритетов и избавляет от самой частой ошибки: месяцы написания политик, пока интерфейс администратора остаётся публичным. Документацию проще строить поверх ясной технической картины, чем наоборот.
Связанные руководства
- Сколько стоит пентест — что определяет цену, как оценивается трудоёмкость и что делает предложения сопоставимыми.
- DORA и TLPT — цифровая операционная устойчивость в финансах и тестирование на основе угроз.
- ISO 27001 и SOC 2 — какие меры требуют технической проверки и какие доказательства принимает аудитор.
- OWASP Top 10 — десять категорий веб-рисков с примерами и тем, что проверяется в каждой.
- PCI DSS 4.0 — требования 11.3 и 11.4, проверка сегментации и что это значит для платёжных провайдеров.
- Пентест против сканирования уязвимостей — что находит каждый, что упускает и что аудиторы принимают как доказательство.
- Как подготовиться к пентесту — охват, доступы, правила взаимодействия и всё, что решается до первого дня.
Материал носит информационный характер и не является юридической консультацией. Текст закона и подзаконные акты могут меняться; конкретная классификация организации определяется индивидуально, со специалистом.
Не уверены, касается ли вас закон?
Запишитесь на бесплатную консультацию: вместе определим охват, и вы получите план проверки по реально применимым обязанностям.