Urmăreşte Jurnalul pe Discover Adaugă Jurnalul ca sursă preferată pixabay/Hackeri angajați să „atace” instituțiile publice Directoratul pentru Securitate Cibernetică va plăti pentru fiecare vulnerabilitate descoperită Un grup de parlamentari pregătește o schimbare majoră în securitatea cibernetică a României, și anume: stat ul va putea invita oficial hackeri să caute „găuri” în sistemele digitale ale instituțiilor publice și îi va plăti pentru breșele găsite. Concret, Directoratul Național de Securitate Cibernetică (DNSC) va putea organiza programe prin care persoane fizice sau juridice să testeze, în condiții strict stabilite, rețele și sisteme informatice ale autorităților și instituțiilor publice, potrivit unui proiect de lege depus recent în Parlament.

Cine depășește limitele stabilite poate pierde recompensa și chiar poate ajunge să răspundă civil, contravențional sau penal, susțin inițiatorii. Propunerea legislativă depusă, recent, la Senat, este inițiată de deputatul liberal Octavian Oprea și semnată de alți opt parlamentari PNL și vizează completarea Ordonanţei de urgenţă a Guvernului nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a reţelelor şi sistemelor informatice din spaţiul cibernetic naţional civil, cu scopul de a pune la încercare sistemele informatice ale statului, ca o linie suplimentară de apărare față de atacurile hackerilor.

Inițiatorii recunosc, în expunerea de motive, că legislația îi permite Directoratului Național de Securitate Cibernetică (DNSC) să primească și să evalueze vulnerabilități raportate, însă, spun aceștia, reglementările actuale nu îi conferă și competența de a organiza programe în care specialiștii din acest domeniu să fie invitați să testeze sistemele statului și să fie și recompensați pentru problemele descoperite. Iar propunerea vrea să umple exact această „gaură” legislativă. Una dintre modificările importante la OUG nr.

155/2024 este că, pe lângă actualele atribuții, este introdusă posibilitatea DNSC de a organiza și gestiona programe „de identificare și raportare a vulnerabilităților cu recompensarea persoanelor respective”, inclusiv prin acordarea de recompense bănești pentru vulnerabilitățile validate. Practic, DNSC nu va mai aștepta doar ca un specialist în IT să descopere întâmplător o problemă și să o raporteze. Însă nu este vorba nici despre o invitație generală de a încerca să spargă orice sistem informatic al statului.

Potrivit inițiatorilor, DNSC va putea organiza dinainte un program de tip „Bug Bounty”, prin care cercetătorii în domeniul securității cibernetice sunt invitați să caute vulnerabilități în anumite sisteme, dar după regulile și în limitele stabilite de Directorat. „Existența unor mecanisme eficiente de identificare și remediere timpurie a vulnerabilităților” este considerată esențială pentru protejarea serviciilor publice, explică autorii proiectului în expunerea de motive, subliniind că exploatarea unei singure breșe poate duce la blocarea unei instituții, compromiterea unor date și costuri importante pentru investigarea incidentului și refacerea infrastructurii. Programul organizat de DNSC poate viza atât rețelele și sistemele informatice proprii, cât și pe cele deținute, administrate sau utilizate de autorități și instituții publice ori de alte entități de drept public din spațiul cibernetic național civil.

Însă DNSC nu primește dreptul de a intra după bunul plac în infrastructura tuturor instituțiilor. Potrivit documentului, pentru sistemele care nu aparțin DNSC este obligatoriu „acordul prealabil, expres și scris” al entității respective și, după caz, al oricărui alt titular care are dreptul să autorizeze testarea. Proiectul prevede, de asemenea, posibilitatea acordării de recompense bănești.

Astfel, banii pot ajunge „la persoane fizice sau juridice” care raportează vulnerabilități, însă numai după ce acestea sunt validate.

By Redacția Ziaro

Echipa editorială Ziaro.ro

Lasă un răspuns

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *