Senatul a adoptat, miercuri, în calitate de for decizional, proiectul de lege privind securitatea şi apărarea cibernetică a României. Acesta merge acum la promulgare, fiind adoptat anterior și de către Camera Deputaților. Marți, comisiile din Senat au adus modificări la forma inițială, însă acestea sunt minore, iar toate problemele identificate inițial au rămas, semnalează Bogdan Manolea, directorul executiv al Asociației pentru Tehnologie și Internet (ApTI), într-o postare pe Linkedin. ApTI a criticat de la început noua propunere legislativă pentru faptul că impune condiții absurde de notificare în cazul breșelor de securitate pentru categorii extrem de largi de actori privați și alte probleme care ignoră importanța confidențialității. Inițial erau incluse și amenzi mari pentru privați, însă ulterior acestea au fost diminuate, la inițiativa REPER.
La votul de miercuri din plenul Senatului, cameră decizională, s-au înregistrat 81 de voturi „pentru”, 29 „împotrivă” şi trei abţineri, potrivit Agerpres. Proiectul merge la promulgare la președintele Klaus Iohannis, după care va intra în vigoare.
Guvernul a aprobat în urmă cu două săptămâni un proiect de lege privind securitatea şi apărarea cibernetică a României, prin care introduce trei amenințări cibernetice pe lista ameninţărilor la adresa securităţii naţionale a României și stabilește care sunt autoritățile competente în domeniul securității cibernetice. G4Media a scris inițial despre acest proiect AICI. Conform proiectului adoptat, se înființează Sistemul Național de Securitate Cibernetică, crește rolul consilierului prezidențial pe probleme de securitate, iar SRI va fi autoritate competentă la nivel național în domeniul cyber intelligence. În plus, ca noutate, Guvernul a introdus trei amenințări cibernetice pentru care se poate institui stare de alertă sau de urgență.
Criticile specialiștilor
Asociația pentru Tehnologie și Internet a criticat de la început noua propunere legislativă pentru faptul că impune condiții absurde de notificare în cazul breșelor de securitate pentru categorii extrem de largi de actori privați și alte probleme care ignoră importanța confidențialității.
Potrivit asociației, proiectul de lege privind securitatea cibernetică prevede obligații în sarcina sectorului privat de raportare a tuturor incidentelor de securitate, dar și a amenințărilor, riscurilor sau vulnerabilităților, într-un termen foarte scurt, de numai 48 de ore. Asociația mai avertiza că legea lărgește și mai tare spectrul celor care trebuie să se supună obligațiilor de securitate, lărgește atribuțiile SRI, inclusiv pentru „campanii de propagandă sau dezinformare” și adaugă noi amenzi care încep de la 5.000 de lei și ajung până la 10% din cifra de afaceri, în cazul firmelor, printre altele.
ApTI susține că textul proiectului are cele trei ingrediente ale unei legi cu potențial de a fi folosită nu doar pentru a proteja, dar și pentru a abuza și intimida: o definiție largă și vagă a celor cărora li se aplică, obligații imposibil de îndeplinit și amenzi usturătoare.
Dezbatere pe repede înainte
Luni, deputatul Cătălin Teniță a semnalat că proiectul de lege a trecut în viteză prin comisiile Camerei Deputaților, dezbaterile în comisiile raportoare durând mai puțin de o oră. Amendamentele formulate la lege au fost respinse fără dezbatere. Președintele comisiei a propus ca dezbaterea amendamentelor să rămână la latitudinea comisiilor din Senat. Ulterior, tot luni, legea a fost trimisă pentru dezbatere în plenul Camerei Deputaților și a fost adoptată cu o largă majoritate.
Modificări minore, problemele rămân
Bogdan Manolea, ApTI, afirmă că rapoartele comisiilor din Senat au adus schimbări minore pe fond, dar toate problemele identificate inițial au rămas
„Orice furnizor de ”serviciu public sau de interes public” va avea niște obligații imense de raportări de securitate în 48 de ore (și nu numai). Apare informatorul 2.0 – care la ”cererea motivată” a oricăruia din cele 11 organe publice prevăzute în lege (DNSC, MCID, ANCOM, MApN, MAI, MAE, ORNISS, SRI, SIE, STS și SPP) trebuie să toarne ceea ce știe – date și informații privind incidente, amenințări, riscuri sau vulnerabilități. Evident, de la clienții lor. Lărgire atribuții SRI pentru niște definiții extrem de largi, inclusiv ”campanii de propagandă sau dezinformare”, inclusiv derulate de o entitate non-statală. Deci acum chiar are un motiv să ne urmărească pe toți. Extindere obligații contrar directivelor europene în domeniu și sancțiuni extrem de mari (nu mai sunt 10%, sunt 3% din cifra de afaceri)”, afirmă Manolea.