Правовое руководство — Республика Молдова

Закон 48/2023:
какие обязанности по кибербезопасности у вас в Молдове

Первая обязательная национальная система кибербезопасности Молдовы, объяснённая для компаний: на кого распространяется, что нужно сделать и как это подтвердить.

Долгое время кибербезопасность была для компаний Молдовы требованием, приходившим от клиентов или зарубежных партнёров. Закон № 48/2023 это меняет: он вводит обязательную национальную систему по европейской модели NIS2, с определёнными субъектами, минимальными мерами и обязательным уведомлением об инцидентах. Это руководство объясняет, что это значит на практике.

Что это, коротко

Закон № 48/2023 о кибербезопасности устанавливает правовую и институциональную основу отрасли в Республике Молдова. Он согласован с европейской директивой NIS2 — та же логика существенных и важных субъектов, те же категории мер управления рисками, та же поэтапная модель уведомления об инцидентах. Для компаний, уже работающих с партнёрами из ЕС, это хорошая новость: усилия не удваиваются.

Важно: согласование с NIS2 означает, что программа соответствия, построенная под европейский рынок, во многом покрывает и национальные требования. Обратное тоже верно — и для экспортёров это полезнее.

На кого распространяется

Закон охватывает организации, оказывающие услуги, критичные для работы общества и экономики. Секторы повторяют европейскую структуру: энергетика, транспорт, банковский сектор и инфраструктура финансового рынка, здравоохранение, питьевая вода и сточные воды, цифровая инфраструктура, государственное управление, почта, обращение с отходами, производство и распределение продуктов, промышленность, поставщики цифровых услуг и научные исследования.

Как и в NIS2, отнесение зависит от сектора и размера организации, а разница между существенными и важными субъектами проявляется прежде всего в интенсивности надзора: первые надзираются проактивно, вторые — в основном по факту инцидентов или обращений.

Даже если вы не назначенный субъект: обязанности по цепочке поставок переносят требования по договору на ваших поставщиков ИТ, хостинга, разработки и обслуживания. Для многих компаний закон приходит именно этим путём раньше, чем напрямую.

Какие обязанности вводит

  • Политики анализа рисков и безопасности информационных систем.
  • Управление инцидентами: обнаружение, реагирование, поэтапное уведомление компетентного органа.
  • Непрерывность деятельности: резервные копии, восстановление после катастроф, управление кризисами.
  • Безопасность цепочки поставок, включая требования к прямым поставщикам.
  • Безопасность при приобретении, разработке и обслуживании систем с управлением уязвимостями.
  • Политики оценки результативности мер — то есть проверка, а не только документирование.
  • Кибергигиена и обучение персонала.
  • Криптография, контроль доступа, многофакторная аутентификация и защищённые коммуникации.

Поэтапное уведомление об инцидентах

Модель, унаследованная из NIS2, делит уведомление на три момента: очень быстрое раннее предупреждение, уведомление с первичной оценкой в первые дни и итоговый отчёт после закрытия инцидента. Точные сроки и формы задаются подзаконными актами, но структура постоянна — и практическое следствие в том, что внутренняя процедура должна выдавать полезное сообщение за часы, а не за недели.

Где место проверки безопасности

Две обязанности из списка нельзя закрыть документами: оценка результативности мер и управление уязвимостями. Первая требует независимой проверки, что защита держится; вторая — знать свои уязвимости раньше, чем их найдёт кто-то другой. Пентест закрывает обе и вдобавок даёт именно тот формат доказательств, который ищет проверка: охват, методология, находки, устранение, повторная проверка.

ОбязанностьЧего недостаточноЧто даёт проверка
Оценка результативности мерПодписанная политика и перечень мерПрактическая проверка защиты с измеримым результатом
Управление уязвимостямиОднократный запуск сканера без отслеживания устраненияНаходки по реальному риску и доказательство их закрытия
Безопасность цепочки поставокАнкета, заполненная поставщикомНезависимый отчёт об интеграции поставщика с вашими системами
Непрерывность деятельностиНаписанный, но не проверенный планСценарии атак, показывающие, где план рвётся
Мы работаем с финансовыми организациями и платёжными провайдерами Республики Молдова, в том числе в процессах аудита и регистрации в Национальном банке Молдовы. Смотрите кейсы.

Частые вопросы

Что такое закон 48/2023?

Это закон Республики Молдова о кибербезопасности, задающий правовую и институциональную основу: какие субъекты охвачены, какие минимальные меры управления рисками нужно внедрить, как сообщать об инцидентах и как осуществляется надзор. Он построен по модели европейской директивы NIS2, поэтому одна программа соответствия во многом покрывает обе системы.

Как понять, попадает ли моя компания под закон?

Проверьте две вещи: сектор деятельности и размер организации. Охваченные секторы повторяют европейскую структуру — энергетика, транспорт, банки, здравоохранение, вода, цифровая инфраструктура, госуправление и другие. Если вы не назначенный субъект, проверьте третий путь: если вы поставщик такого субъекта, требования приходят к вам по договору, как часть его обязанностей по цепочке поставок.

Требует ли закон прямо проведения пентеста?

Как и NIS2, закон требует политик оценки результативности мер управления рисками и управления уязвимостями, не предписывая конкретный метод. На практике эти две обязанности нельзя подтвердить документами: нужна независимая техническая проверка. Пентест — самая прямая форма доказательства, дающая формат, который ищет надзорный орган: охват, методология, находки, устранение, повторная проверка.

Как это связано с NIS2 и GDPR?

Закон 48/2023 — национальное согласование с моделью NIS2, поэтому требования почти полностью совпадают: те же категории мер, та же логика субъектов, та же модель уведомления об инцидентах. GDPR — другая система, о защите персональных данных, но пересекается в технических мерах: статья 32 требует регулярной проверки их результативности. Одна кампания проверки может дать доказательства для всех трёх.

С чего начать, если ничего ещё не сделано?

С инвентаризации и охвата. Сначала определите, какие системы поддерживают вашу услугу и у кого к ним доступ; затем технически проверьте, что доступно из интернета. Внешний пентест в начале программы даёт реальный список приоритетов и избавляет от самой частой ошибки: месяцы написания политик, пока интерфейс администратора остаётся публичным. Документацию проще строить поверх ясной технической картины, чем наоборот.

Связанные руководства

  • Сколько стоит пентест — что определяет цену, как оценивается трудоёмкость и что делает предложения сопоставимыми.
  • DORA и TLPT — цифровая операционная устойчивость в финансах и тестирование на основе угроз.
  • ISO 27001 и SOC 2 — какие меры требуют технической проверки и какие доказательства принимает аудитор.
  • OWASP Top 10 — десять категорий веб-рисков с примерами и тем, что проверяется в каждой.
  • PCI DSS 4.0 — требования 11.3 и 11.4, проверка сегментации и что это значит для платёжных провайдеров.
  • Пентест против сканирования уязвимостей — что находит каждый, что упускает и что аудиторы принимают как доказательство.
  • Как подготовиться к пентесту — охват, доступы, правила взаимодействия и всё, что решается до первого дня.

Материал носит информационный характер и не является юридической консультацией. Текст закона и подзаконные акты могут меняться; конкретная классификация организации определяется индивидуально, со специалистом.

Не уверены, касается ли вас закон?

Запишитесь на бесплатную консультацию: вместе определим охват, и вы получите план проверки по реально применимым обязанностям.