DECIZIE nr. 17 din 21 ianuarie 2015
Pe scurt
Această decizie a Curții Constituționale se referă la obiecția de neconstituționalitate a Legii privind securitatea cibernetică a României, formulată de un grup de deputați. Decizia analizează dacă prevederile legii respectă drepturile și libertățile fundamentale ale cetățenilor și principiile statului de drept.
Ce reglementează
- Constituționalitatea Legii privind securitatea cibernetică a României.
- Respectarea drepturilor și libertăților fundamentale, precum viața intimă, familială și privată, libertatea individuală și secretul corespondenței.
- Conformitatea legii cu normele de tehnică legislativă și cu reglementările europene în domeniul securității informației.
- Rolul Serviciului Român de Informații ca autoritate națională în domeniul securității cibernetice.
Cui îi privește
- Deținătorii de infrastructuri cibernetice (persoane juridice de drept public sau privat).
- Cetățenii României, în special în ceea ce privește drepturile lor fundamentale legate de datele personale și corespondența electronică.
Puncte cheie
- Obiecția de neconstituționalitate a fost formulată de 69 de deputați.
- Autorii obiecției susțin că legea introduce confuzii și condiționări pentru deținătorii de infrastructuri cibernetice, restrângând drepturi și libertăți fundamentale.
- Se critică posibilitatea accesului la infrastructura cibernetică și la date fără aprobarea prealabilă a unui judecător.
- Serviciul Român de Informații este desemnat autoritate națională în domeniul securității cibernetice, aspect contestat de autori.
Textul legii
DECIZIE nr. 17 din 21 ianuarie 2015 asupra obiecţiei de neconstituţionalitate a dispoziţiilor Legii privind securitatea cibernetică a României Publicat în MONITORUL OFICIAL nr. 79 din 30 ianuarie 2015 Augustin Zegrean - preşedinte Valer Dorneanu - judecător Toni Greblă - judecător Petre Lăzăroiu - judecător Mircea Ştefan Minea - judecător Daniel Marius Morar - judecător Mona-Maria Pivniceru - judecător Puskas Valentin Zoltan - judecător Tudorel Toader - judecător Mihaela Senia Costinescu - magistrat-asistent-şef
- Pe rol se află pronunţarea asupra obiecţiei de neconstituţionalitate a dispoziţiilor Legii privind securitatea cibernetică a României, obiecţie formulată de un număr de 69 de deputaţi aparţinând Grupului parlamentar al Partidului Naţional Liberal din Camera Deputaţilor.
- Cu Adresa nr. 2/6.103 din 23 decembrie 2014, secretarul general al Camerei Deputaţilor a transmis Curţii Constituţionale sesizarea de neconstituţionalitate, care a fost înregistrată la Curtea Constituţională cu nr. 6.188 din 23 decembrie 2014 şi constituie obiectul Dosarului nr. 1.419A/
- La sesizare a fost anexată, în copie, Legea privind securitatea cibernetică a României.
- În motivarea obiecţiei de neconstituţionalitate autorii susţin că dispoziţiile legale sunt contrare art. 1 alin.
- Pe de altă parte se arată că prin dispoziţiile art. 10 din lege Serviciul Român de Informaţii este desemnat autoritate naţională în domeniul securităţii cibernetice, calitate în care asigură coordonarea tehnică, organizarea şi executarea activităţilor ce privesc securitatea cibernetică a României. În vreme ce Uniunea Europeană propune în proiectul de Directivă NIS (Network and Information System) ca instituţiile care se ocupă de domeniul securităţii cibernetice să fie "organisme civile, care să funcţioneze integral pe baza controlului democratic, şi nu ar trebui să desfăşoare activităţi în domeniul informaţiilor", Parlamentul României acordă acces nelimitat şi nesupravegheat la toate datele informatice deţinute de persoane de drept public şi privat unor instituţii care nu îndeplinesc niciuna din condiţiile de mai sus. Faptul că în jurisprudenţa recentă a Curţii Constituţionale aceasta a declarat neconstituţionalitatea a două legi care, în esenţă, încălcau aceleaşi drepturi ca şi legea supusă în prezent controlului constituie un motiv serios pentru o dezbatere reală a implicaţiilor Legii securităţii cibernetice şi, într-un cadru mai larg, a echilibrului dintre drepturile individuale şi securitatea naţională pe care România trebuie îl asigure prin sistemul său legal. Autorii sesizării susţin că posibilitatea accesării fără mandat judecătoresc a datelor electronice provenind de la orice computer, indiferent de proprietarul său, este o ingerinţă nejustificată în dreptul la protecţia corespondenţei, adică în dreptul la viaţă privată, drept garantat de art. 26 şi 28 din Constituţie. O astfel de ingerinţă nu numai că nu este necesară într-o societate democratică, dar ea are tocmai efectul contrar: subminează esenţa societăţii democratice. Astfel, sub pretextul protecţiei împotriva atacurilor cibernetice, orice fel de date pot fi accesate la bunul plac al puterii executive, fără existenţa vreunui control al societăţii civile.
- În sesizarea de neconstituţionalitate se arată că art. 148 alin.
- Preşedintele Camerei Deputaţilor a transmis cu Adresa nr. 2/51/7 ianuarie 2015, înregistrată la Curtea Constituţională cu nr. 99 din 7 ianuarie 2015, punctul său de vedere, în care se apreciază că sesizarea de neconstituţionalitate este neîntemeiată.
- În argumentare se arată că prevederile art. 1 din legea criticată se referă nu numai la obligaţii pentru cei în drept, ci vizează soluţii legislative care acoperă întreaga problematică a relaţiilor sociale ce reprezintă obiectul de reglementare al acestei legi. Astfel, legea porneşte de la premisa că măsurile privind securitatea cibernetică trebuie să asigure un mediu virtual sigur, care să constituie un real suport pentru maximizarea beneficiilor cetăţenilor, mediului de afaceri şi societăţii româneşti, în ansamblul ei. Toţi deţinătorii şi utilizatorii de infrastructuri cibernetice, indiferent că sunt intermediari sau nu, trebuie să întreprindă măsurile necesare pentru securitatea infrastructurilor proprii şi să nu afecteze securitatea celorlalţi deţinători sau utilizatori.
- Pe de altă parte se arată că, întrucât dispoziţiile acestei legi se aplică numai persoanelor juridice de drept public sau privat, deţinătoare de infrastructuri cibernetice, nu şi persoanelor fizice, dispoziţiile art. 26 alin.
- În ceea ce priveşte criticile aduse art. 17 din lege referitoare la accesul la date, Preşedintele Camerei Deputaţilor susţine că legea vizează datele relevante luării masurilor proactive şi reactive la nivelul infrastructurilor cibernetice, şi nicidecum datele de trafic, astfel încât nu se aduce atingere drepturilor prevăzute la art. 23 şi 28 din Legea fundamentală. Mai mult decât atât, dispoziţiile art. 12 şi 14 din legea criticată prevăd că autorităţile şi instituţiile publice cu atribuţii în aplicarea acestei legi asigură securitatea infrastructurilor cibernetice potrivit legii şi competenţelor legale. Aceste entităţi sunt aşadar obligate şi limitate strict de respectarea cadrului legal.
- Cu privire la desemnarea Serviciului Român de Informaţii ca autoritate naţională în domeniul securităţii cibernetice se arată, pe de o parte, că Directiva NIS nu impune statelor membre ale Uniunii Europene desemnarea unei autorităţi civile şi, pe de altă parte, că, potrivit art. 1 din Legea nr. 14/1992 privind organizarea şi funcţionarea Serviciului Român de Informaţii, activitatea acestei instituţii este supusă controlului parlamentar efectuat prin intermediul Comisiei comune permanente a Camerei Deputaţilor şi a Senatului.
- Guvernul a transmis punctul său de vedere prin Adresa nr. 5/7.033/2014, înregistrată la Curtea Constituţională cu nr. 146 din 13 ianuarie 2015, în care se arată că scopul Legii privind securitatea cibernetică este de a asigura un cadru coerent de reglementare a relaţiilor sociale desfăşurate în mediul virtual, care să asigure realizarea securităţii cibernetice a acestora, ca parte componentă a securităţii naţionale a României.
- Cu privire la criticile de neconstituţionalitate formulate, Guvernul apreciază că "citirea atentă a legii demonstrează că aceste aspecte nu sunt reale, ci se bazează pe o interpretare tendenţioasă a art. 17 din lege, respectiv nu se ia în considerare contextul general de asigurare a securităţii cibernetice". Se arată că autorităţile competente la care face referire articolul vor avea acces la date relevante ale deţinătorilor de infrastructuri cibernetice pentru realizarea securităţii cibernetice, nu la mesaje ori alte date de conţinut stocate, procesate sau transmise de sistemul informatic. Datele vizate de această lege sunt jurnalele sistemelor de stocare, prelucrare şi transmitere a datelor (loguri), date tehnice sau date de configurare ale sistemelor informatice şi nu includ mesaje ori alte date de conţinut. În situaţia în care în urma analizei preliminare se constată că se impun investigaţii aprofundate asupra datelor de conţinut, accesul la acestea şi orice alte activităţi care vizează restrângerea unor drepturi şi libertăţi se realizează cu respectarea prevederilor legale în vigoare, respectiv în baza unui act de autorizare eliberat de judecător. În condiţiile în care atacurile informatice se derulează foarte repede, pot provoca pagube materiale cetăţenilor, pot afecta infrastructurile cibernetice de interes naţional (ICIN-uri) sau chiar securitatea naţională, este ineficient ca autorităţile competente să aştepte un aviz întocmit de un procuror şi analizat şi aprobat de un judecător pentru a obţine acces la date tehnice care nu lezează în vreun fel drepturile şi libertăţile constituţionale. Este fizic imposibil ca fiecare dintre aceste incidente să fie investigate, de aceea autorităţile competente se concentrează doar asupra acelora care pot produce efecte negative semnificative, inclusiv în planul securităţii naţionale. Guvernul susţine că "astfel de clarificări vor fi introduse, însă, în normele de aplicare a legii, în actul normativ prevederea fiind nominalizată doar la nivel conceptual".
- Cu privire la critica potrivit căreia legea nu reglementează şi "situaţiile în care apar intermediari ce pun la dispoziţie astfel de infrastructuri", Guvernul menţionează că, în cazurile în care apar astfel de intermediari în fluxul infrastructurilor cibernetice, aceştia se circumscriu calităţii de deţinători de astfel de infrastructuri, aşa cum sunt definiţi la art. 2 din lege.
- În consecinţă, pentru considerentele prezentate, Guvernul apreciază că sesizarea de neconstituţionalitate a Legii privind securitatea cibernetică a României este neîntemeiată.
- Preşedintele Senatului nu a comunicat punctul său de vedere asupra obiecţiei de neconstituţionalitate. CURTEA, examinând obiecţia de neconstituţionalitate, raportul judecătorului-raportor, punctele de vedere ale Preşedintelui Camerei Deputaţilor şi Guvernului, dispoziţiile Legii privind securitatea cibernetică a României, precum şi prevederile Constituţiei, reţine următoarele:
- Curtea a fost legal sesizată şi este competentă, potrivit dispoziţiilor art. 146 lit. a) din Constituţie şi ale art. 1, 10, 15, 16 şi 18 din Legea nr. 47/1992, să se pronunţe asupra constituţionalităţii prevederilor legale criticate.
- Obiectul controlului de constituţionalitate, astfel cum rezultă din sesizarea formulată, îl constituie dispoziţiile Legii privind securitatea cibernetică a României.
- Dispoziţiile constituţionale pretins a fi încălcate sunt cele ale art. 1 alin.
- Examinând obiecţia de neconstituţionalitate, Curtea reţine că Legea privind securitatea cibernetică a României, care are ca scop completarea cadrului legislativ în materia securităţii naţionale, a fost iniţiată de Guvernul României şi, ulterior, adoptată de Parlament în data de 19 decembrie
- În "Expunerea de motive" care însoţeşte legea, Guvernul afirmă că, "prin adoptarea acestuia act normativ, România va continua să transmită semnale puternice de racordare la realităţile internaţionale, fiind pe deplin conştientă de necesitatea armonizării cu demersurile similare ale statelor europene", în lipsa unei atare reglementări, "ţara noastră nu-şi va putea armoniza demersurile pe dimensiunea securităţii cibernetice cu cele ale partenerilor săi din Uniunea Europeană şi NATO, demersuri necesare unei abordări coerente şi suficiente a provocărilor şi oportunităţilor spaţiului cibernetic".
- Cu privire la aspectele invocate, Curtea ia act de faptul că, la nivel european, în temeiul art. 114 din Tratatul privind funcţionarea Uniunii Europene, a fost iniţiată procedura legislativă ordinară de adoptare a unei directive privind măsuri de asigurare a unui nivel comun ridicat de securitate a reţelelor şi a informaţiei în Uniune - Directiva NIS (Network and Information Security). Iniţiativa aparţine Comisiei Europene, care la data de 7 februarie 2013 a transmis propunerea de directivă Consiliului şi Parlamentului European. Propunerea de directivă a parcurs procedura primei lecturi în Parlamentul European, unde a fost adoptată cu modificări, la data de 13 martie
- La 10 iunie 2014, Comisia Europeană a exprimat un acord parţial cu privire la modificările Parlamentului. Prin urmare, la data soluţionării cauzei deduse judecăţii Curţii Constituţionale, nu există la nivelul Uniunii Europene un act normativ în vigoare cu privire la securitatea cibernetică.
- Cu toate acestea, Curtea apreciază relevante pentru domeniul de reglementare câteva aspecte reţinute la nivelul instituţiilor Uniunii cu privire la domeniul cercetat. Astfel, potrivit "Expunerii de motive" a directivei, necesitatea adoptării actului normativ european constă, pe de o parte, în asigurarea rezilienţei şi stabilităţii reţelelor şi a sistemelor informatice, care sunt esenţiale pentru definitivarea pieţei digitale unice şi pentru buna funcţionare a pieţei interne şi, pe de altă parte, în asigurarea unei capacităţi şi a unei pregătiri similare la nivelul statelor membre de natură să ofere o securitate globală a reţelelor şi a informaţiei în cadrul sistemelor interconectate. Directiva propusă vizează următoarele obiective: în primul rând, solicită tuturor statelor membre să se asigure că este instituit un nivel minim de capacităţi naţionale prin înfiinţarea autorităţilor competente în materie de reţele şi sisteme informatice, să creeze echipe de intervenţie în caz de urgenţă informatică (Computer Emergency Response Teams - CERT) şi să adopte strategii naţionale privind securitatea cibernetică şi planurile naţionale de cooperare în domeniul vizat; în al doilea rând, autorităţile naţionale competente trebuie să coopereze în cadrul unei reţele care să permită o coordonare sigură şi eficace, inclusiv schimbul coordonat de informaţii la nivelul U.E., pentru a contracara ameninţările şi incidentele în materie de securitate cibernetică, pe baza planului european de cooperare în domeniu; în al treilea rând, conform modelului Directivei-cadru privind comunicaţiile electronice, propunerea urmăreşte să asigure dezvoltarea unei culturi a gestionării riscurilor şi partajarea informaţiilor de către sectoarele public şi privat.
- De asemenea, Curtea reţine considerentul 41 al preambulului directivei care prevede că "Prezenta directivă respectă drepturile fundamentale şi principiile recunoscute de Carta drepturilor fundamentale a Uniunii Europene, în special dreptul la respectarea vieţii private şi a secretului comunicaţiilor, dreptul la protecţia datelor cu caracter personal, libertatea de a desfăşura o activitate comercială, dreptul de proprietate, dreptul la o cale de atac eficientă în faţa unei instanţe judecătoreşti şi dreptul de a fi ascultat. Prezenta directivă trebuie pusă în aplicare în conformitate cu aceste drepturi şi principii."
- Propunerea de directivă, în forma adoptată de Parlamentul European, conţine mai multe dispoziţii cu caracter obligatoriu pentru statele membre, dispoziţii care ar urma să fie transpuse în legislaţia naţională a fiecărui stat. Astfel, preambulul directivei NIS (considerentul 10) prevede că autorităţile competente şi punctele unice de contact ar trebui să fie organisme civile, care să funcţioneze integral pe baza controlului democratic şi care nu ar trebui să desfăşoare activităţi în domeniul informaţiilor, al aplicării legii sau al apărării şi nici să fie legate organizaţional în vreun fel de organismele active în aceste domenii. Astfel, dispoziţiile art. 6 din directivă, în forma modificată de PE, prevăd că "
- De asemenea, art. 3 din propunerea de directivă defineşte noţiunea de operator de piaţă ca fiind "un operator al unei infrastructuri care este esenţială pentru menţinerea activităţilor economice şi societale vitale în domeniile energiei, transporturilor, serviciilor bancare, pieţelor financiare, IXP (Internet Exchange points), lanţurilor de aprovizionare alimentară şi sănătăţii, activităţi a căror denaturare sau distrugere ar avea un impact important într-un stat membru; o listă neexhaustivă a acestor operatori este prevăzută în anexa II, în măsura în care reţeaua şi sistemele informatice vizate sunt legate de serviciile esenţiale." Anexa II la propunerea de directivă - Lista operatorilor de piaţă vizează, pe de o parte, platforme de comerţ electronic, procesatori de plăţi online, reţele de socializare, motoare de căutare, servicii de cloud computing, magazine de aplicaţii online şi, pe de altă parte, domeniile referitoare la serviciile esenţiale, precum energie, transporturi, bănci, infrastructuri ale pieţei financiare şi sectorul sănătăţii. De asemenea, sub incidenţa proiectului de directivă şi, deci, a prevederilor privind securitatea cibernetică intră şi domeniul administraţiilor publice (pct. 26 din preambul şi capitolul IV din propunerea de directivă).
- Potrivit "Expunerii de motive" la directivă se va solicita întreprinderilor din sectoarele critice şi administraţiilor publice să evalueze riscurile cu care se confruntă şi să adopte măsuri adecvate şi proporţionate de asigurare a securităţii cibernetice. Aceste entităţi vor trebui să raporteze autorităţilor competente orice incidente care afectează grav reţelele şi sistemele lor informatice şi care au un impact semnificativ asupra continuităţii serviciilor critice şi a aprovizionării cu bunuri. Pentru a evita impunerea unei sarcini disproporţionate asupra micilor operatori, în special asupra IMM-urilor, cerinţele sunt proporţionale cu riscurile la care sunt expuse reţeaua sau sistemul informatic în cauză şi nu se aplică microîntreprinderilor, ci vizează numai entităţile critice şi impun măsuri proporţionale cu riscurile. Astfel, art. 14 alin.
- La momentul efectuării controlului de constituţionalitate, Curtea reţine că, în legislaţia naţională în domeniul securităţii, există deja în vigoare o serie de reglementări, acte normative cu caracter primar sau secundar. Astfel, Ordonanţa de urgenţă a Guvernului nr. 98/2010 privind identificarea, desemnarea şi protecţia infrastructurilor critice, publicată în Monitorul Oficial al României, Partea I, nr. 757 din 12 noiembrie 2010, aprobată cu modificări prin Legea nr. 18/2011, publicată în Monitorul Oficial al României, Partea I, nr. 183 din 16 martie 2011, stabileşte cadrul legal privind identificarea, desemnarea infrastructurilor critice naţionale/europene şi evaluarea necesităţii de a îmbunătăţi protecţia acestora, în scopul creşterii capacităţii de asigurare a stabilităţii, securităţii şi siguranţei sistemelor economico-sociale şi protecţiei persoanelor. Ordonanţa transpune prevederile Directivei 2008/114/CE a Consiliului din 8 decembrie 2008 privind identificarea şi desemnarea infrastructurilor critice europene şi evaluarea necesităţii de îmbunătăţire a protecţiei acestora, publicată în Jurnalul Oficial al Uniunii Europene seria L nr. 345 din 23 decembrie
- Actul normativ defineşte infrastructura critică naţională, denumită ICN, ca fiind un element, un sistem sau o componentă a acestuia, aflat pe teritoriul naţional, care este esenţial pentru menţinerea funcţiilor vitale ale societăţii, a sănătăţii, siguranţei, securităţii, bunăstării sociale ori economice a persoanelor şi a cărui perturbare sau distrugere ar avea un impact semnificativ la nivel naţional ca urmare a incapacităţii de a menţine respectivele funcţii. Actul normativ stabileşte criteriile intersectoriale de identificare a ICN: criteriul privind victimele, evaluat în funcţie de numărul posibil de decese sau vătămări; criteriul privind efectele economice, evaluat în funcţie de importanţa pierderilor economice şi/sau a degradării produselor ori serviciilor, inclusiv eventualele efecte asupra mediului; criteriul privind efectul asupra populaţiei, evaluat în funcţie de impactul asupra încrederii acesteia, suferinţa fizică sau perturbarea vieţii cotidiene, inclusiv pierderea de servicii esenţiale. În conformitate cu procedura prevăzută de ordonanţa de urgenţă, autorităţile publice responsabile identifică potenţialele ICN care corespund criteriilor sectoriale şi intersectoriale. Actul normativ conţine 3 anexe: anexa nr. 1 - Lista sectoarelor, subsectoarelor infrastructurii critice naţionale/infrastructurii critice europene (ICN/ICE) şi autorităţilor publice responsabile; anexa nr. 2 - Procedura de identificare de către autorităţile publice responsabile de infrastructuri critice care pot fi desemnate drept infrastructuri critice naţionale/infrastructuri critice europene (ICN/ICE) şi anexa nr. 3 - Procedura privind planul de securitate pentru operator.
- În aplicarea ordonanţei de urgenţă, Guvernul a emis Hotărârea nr. 718/2011, publicată în Monitorul Oficial al României, Partea I, nr. 555 din 4 august 2011, prin care aprobă Strategia naţională privind protecţia infrastructurilor critice.
- Hotărârea Guvernului nr. 494/2011, publicată în Monitorul Oficial al României, Partea I, nr. 388 din 2 iunie 2011, reglementează înfiinţarea ca instituţie publică cu personalitate juridică, în coordonarea Ministerului Comunicaţiilor şi Societăţii Informaţionale, a Centrului Naţional de Răspuns la Incidente de Securitate Cibernetică - CERT-RO, structură independentă de expertiză şi cercetare-dezvoltare în domeniul protecţiei infrastructurilor cibernetice. Centrul este condus de un director general şi de un director general adjunct, sprijiniţi de Comitetul de coordonare, din care fac parte reprezentanţi ai MCSI, Ministerului Apărării Naţionale, Ministerului Administraţiei şi Internelor, Serviciului Român de Informaţii, Serviciului de Informaţii Externe, Serviciului de Telecomunicaţii Speciale, Serviciului de Protecţie şi Pază, Oficiului Registrului Naţional al Informaţiilor Secrete de Stat şi ai Autorităţii Naţionale pentru Administrare şi Reglementare în Comunicaţii. Hotărârea de Guvern defineşte termeni şi expresii precum infrastructură cibernetică, spaţiu cibernetic, securitate cibernetică, atac cibernetic, incident cibernetic etc. şi stabileşte atribuţiile CERTRO.
- Un alt act normativ emis în domeniul securităţii naţionale îl constituie Hotărârea Guvernului nr. 271/2013 pentru aprobarea Strategiei de securitate cibernetică a României şi a Planului de acţiune la nivel naţional privind implementarea Sistemului naţional de securitate cibernetică, publicată în Monitorul Oficial al României, Partea I, nr. 296 din 23 mai
- Strategia de securitate cibernetică prezintă obiectivele, principiile şi direcţiile majore de acţiune pentru cunoaşterea, prevenirea şi contracararea ameninţărilor, vulnerabilităţilor şi riscurilor la adresa securităţii cibernetice a României şi pentru promovarea intereselor, valorilor şi obiectivelor naţionale în spaţiul cibernetic. În acest sens stabileşte semnificaţia termenilor şi expresiilor utilizaţi în domeniu, prevede înfiinţarea Sistemului naţional de securitate cibernetică (SNSC) care reprezintă cadrul general de cooperare care reuneşte autorităţi şi instituţii publice cu responsabilităţi şi capabilităţi în domeniu, în vederea coordonării acţiunilor la nivel naţional pentru asigurarea securităţii spaţiului cibernetic, inclusiv prin cooperarea cu mediul academic şi cel de afaceri, asociaţiile profesionale şi organizaţiile neguvernamentale. De asemenea prevede că Consiliul operativ de securitate cibernetică (COSC) reprezintă organismul prin care se realizează coordonarea unitară a SNSC. Din COSC fac parte, în calitate de membri permanenţi, reprezentanţi ai Ministerului Apărării Naţionale, Ministerului Afacerilor Interne, Ministerului Afacerilor Externe, Ministerului pentru Societatea Informaţională, Serviciului Român de Informaţii, Serviciului de Telecomunicaţii Speciale, Serviciului de Informaţii Externe, Serviciului de Protecţie şi Pază, Oficiului Registrului Naţional pentru Informaţii Secrete de Stat, precum şi secretarul Consiliului Suprem de Apărare a Ţării. Conducerea COSC este asigurată de un preşedinte (consilierul prezidenţial pe probleme de securitate naţională) şi un vicepreşedinte (consilierul prim-ministrului pe probleme de securitate naţională). Coordonatorul tehnic al COSC este Serviciul Român de Informaţii, în condiţiile legii.
- Planul de acţiune la nivel naţional privind implementarea Sistemului naţional de securitate cibernetică este conţinut în anexa nr. 2 la hotărâre şi este un document clasificat.
- La data de 27 mai 2014, Guvernul României iniţiază proiectul de lege privind securitatea cibernetică a României, care are ca scop completarea cadrului legislativ în materia securităţii naţionale, apreciind că problematica securităţii cibernetice, ca parte a securităţii naţionale, reprezintă o prioritate care impune adoptarea de măsuri necesare dezvoltării mecanismelor de apărare cibernetică. Motivul emiterii actului normativ, aşa cum reiese din "Expunerea de motive" care îl însoţeşte, îl constituie "evoluţia recentă a atacurilor cibernetice din ţara noastră" care determină aprecierea că "România este cu certitudine vizată de entităţi ostile în mediul virtual, nivelul de securitate cibernetică fiind, în prezent, insuficient pentru a face faţă unor atacuri de nivel ridicat ori cu intenţii distructive." Legea vizează stabilirea cadrului general de reglementare a activităţilor în domeniul securităţii cibernetice, definirea obligaţiilor ce revin persoanelor juridice de drept public sau privat în scopul protejării infrastructurilor cibernetice, precum şi asigurarea cadrului general de cooperare pentru realizarea securităţii cibernetice, prin constituirea Sistemului Naţional de Securitate Cibernetică.
- Proiectul de lege a fost adoptat, la data de 17 septembrie 2014, de Camera Deputaţilor, în calitate de primă Cameră sesizată, în temeiul art. 75 alin.
- Din analiza documentului elaborat de iniţiatorul legii intitulat "Expunere de motive", secţiunea a 6-a - Consultări efectuate în vederea elaborării proiectului de act normativ, la rubrica Informaţii privind avizarea de către autorităţile competente, Curtea constată că Guvernul menţionează doar avizul Consiliului Legislativ.
- Potrivit dispoziţiilor art. 1 din legea criticată, aceasta stabileşte cadrul general de reglementare a activităţilor în domeniul securităţii cibernetice şi obligaţiile ce revin persoanelor juridice de drept public sau privat în scopul protejării infrastructurilor cibernetice, iar dispoziţiile art. 3 alin.
- Un element de noutate adus de legea criticată, prin art. 10 alin.
- Cu privire la desemnarea SRI, recte CNSC, ca autoritate naţională în domeniul securităţii cibernetice, autorii criticilor de neconstituţionalitate susţin că legiuitorul acordă acces nelimitat şi nesupravegheat la toate datele informatice deţinute de persoane de drept public şi privat unei instituţii care nu îndeplineşte condiţia referitoare la un organism civil, supus controlului democratic.
- În analiza de constituţionalitate, Curtea porneşte de la premisa că strategia de securitate cibernetică şi legea privind securitatea cibernetică au un rol important în asigurarea securităţii naţionale a României, pe de o parte, şi a protecţiei persoanei faţă de riscurile la adresa vieţii private şi a protecţiei datelor cu caracter personal în mediul online, pe de altă parte. Cu privire la aceste aspecte analizate coroborat, prin Hotărârea din 6 septembrie 1978, pronunţată în Cauza Klass şi alţii împotriva Germaniei, Curtea Europeană a Drepturilor Omului a apreciat că "Societăţile democratice sunt ameninţate în prezent de modalităţi complexe de spionaj şi de terorism, astfel că statul trebuie să fie capabil, pentru a combate eficient aceste ameninţări, să supravegheze în mod secret elementele subversive care operează pe teritoriul său" (paragraful 42). Cu toate acestea, Curtea, conştientă de pericolul, inerent măsurilor de supraveghere secretă, "de a submina, chiar de a distruge democraţia sub motivul apărării acesteia, afirmă că statele nu pot lua, în numele combaterii spionajului şi terorismului, orice măsură pe care acestea o consideră adecvată" (paragraful 49).
- În această lumină, Curtea Constituţională trebuie să verifice dacă reglementarea domeniului vizat concordă cu respectarea dreptului la viaţă intimă, familială şi privată, cu inviolabilitatea secretului corespondenţei, cu dreptul la protecţia datelor cu caracter personal, valori fundamentale care ar trebui să reprezinte principii directoare ale politicii de securitate cibernetică la nivel naţional, şi să se asigure că legislaţia adoptată nu conduce la măsuri care ar constitui interferenţe neconstituţionale cu drepturile menţionate. Aşa fiind, Curtea apreciază că, pentru asigurarea unui climat de ordine, guvernat de principiile unui stat de drept, democratic, înfiinţarea sau identificarea unui organism responsabil cu coordonarea problemelor de securitate a sistemelor şi reţelelor cibernetice, precum şi a informaţiei, care să constituie punctul de contact pentru relaţionarea cu organismele similare din străinătate [aşa cum prevede art. 10 alin.
- În analiza Curţii, opţiunea pentru desemnarea în calitate de autoritate naţională în domeniul securităţii cibernetice a unui organism civil, iar nu a unei entităţi militare cu activitate în domeniul informaţiilor, se justifică prin necesitatea preîntâmpinării riscului de a deturna scopul legii securităţii cibernetice în sensul folosirii atribuţiilor conferite prin această lege de către serviciile de informaţii în scopul obţinerii de informaţii şi date cu consecinţa încălcării drepturilor constituţionale la viaţă intimă, familială şi privată şi la secretul corespondenţei. Or, tocmai acest lucru nu evită legea supusă controlului de constituţionalitate prin desemnarea SRI şi a structurii sale militarizate CNSC.
- Astfel, examinând atribuţiile stabilite de actul normativ supus controlului, apare cu evidenţă intenţia legiuitorului de a stabili în competenţa CNSC colectarea tuturor datelor privind starea de securitate a infrastructurii, oricare ar fi natura acestora, atât din mediul public, cât şi din cel privat. Or, în condiţiile în care Centrul Naţional de Securitate Cibernetică constituie o structură militară, în cadrul unui serviciu de informaţii, subordonată ierarhic conducerii acestei instituţii, deci sub un control direct militar-administrativ, apare cu evidenţă că o atare entitate nu îndeplineşte condiţiile cu privire la garanţiile necesare respectării drepturilor fundamentale referitoare la viaţă intimă, familială şi privată şi la secretul corespondenţei.
- De asemenea, în condiţiile în care autoritatea naţională desemnată deserveşte drept punct unic de contact naţional în domeniul securităţii reţelelor şi al sistemelor informatice, asigurând relaţionarea cu organismele similare din cadrul Uniunii Europene, împrejurarea că România desemnează o autoritate care nu ar îndeplini exigenţele actului normativ european, aflat în curs de adoptare, pune sub semnul întrebării atât o eventuală concordanţă a reglementării naţionale cu cea de drept european, cât şi cooperarea efectivă între instituţii care, deşi au acelaşi scop, nu se întemeiază pe o structură organizatorică similară şi nu funcţionează sub un control democratic.
- Pentru toate aceste argumente, Curtea constată că dispoziţiile art. 10 alin.
- Curtea observă că dispoziţiile art. 2 prevăd sfera de incidenţă a legii, sub aspectul destinatarilor săi, arătând că persoanele juridice de drept public sau privat cărora le sunt aplicabile prevederile legale, intitulaţi generic deţinători de infrastructuri cibernetice, sunt: proprietarii, administratorii, operatorii sau utilizatorii de infrastructuri cibernetice, definite la art. 5 lit. g) ca fiind infrastructuri din domeniul tehnologiei informaţiei şi comunicaţii, constând în sisteme informatice, aplicaţii aferente, reţele şi servicii de comunicaţii electronice.
- Definirea expresiei "deţinători de infrastructuri cibernetice" este deosebit de importantă, deoarece includerea în această categorie implică pentru persoanele vizate obligaţia de a respecta prevederile legii, pe de o parte, şi justificarea pentru autorităţile desemnate de lege cu competenţe în domeniul securităţii cibernetice de a dispune măsuri speciale în ceea ce le priveşte.
- Obligaţiile care incumbă destinatarilor legii vizează asigurarea rezilienţei infrastructurilor cibernetice, respectiv capacitatea componentelor infrastructurilor cibernetice de a rezista unui incident sau atac cibernetic şi de a reveni la starea de normalitate. Această stare este menţinută în urma aplicării unui ansamblu de măsuri proactive şi reactive prin care se asigură confidenţialitatea, integritatea, disponibilitatea, autenticitatea şi nonrepudierea informaţiilor în format electronic, a resurselor şi serviciilor publice sau private, din spaţiul cibernetic. Includerea în sfera de incidenţă a legii a utilizatorilor de infrastructuri cibernetice, deci a tuturor persoanelor juridice care utilizează reţele şi servicii de comunicaţii electronice, ridică probleme legate de modul în care acestea pot să îşi îndeplinească obligaţiile şi responsabilităţile prevăzute de lege, în condiţiile în care nu sunt proprietari, administratori sau operatori ai infrastructurilor cibernetice pe care le utilizează, iar legea face vorbire în cuprinsul art. 16, despre infrastructuri cibernetice proprii sau aflate în responsabilitate. Mai mult, în măsura în care obligaţiile şi responsabilităţile cad atât în sarcina proprietarilor, administratorilor sau operatorilor infrastructurilor cibernetice, cât şi a utilizatorilor acestor infrastructuri, iar legea nu stabileşte sensul noţiunii de utilizator, rezultă că obligaţiile şi responsabilităţile se exercită în mod concurent la nivelul fiecărui sistem sau fiecărei reţele informatice. Spre exemplu, potrivit art. 16 alin.
- a)şi
- b)din lege, atât proprietarul, cât şi utilizatorul sunt obligaţi să aplice politici de securitate, să identifice şi să implementeze măsurile tehnice şi organizatorice adecvate pentru a gestiona eficient riscurile de securitate. Însă, există posibilitatea ca, uneori, politicile de securitate, măsurile tehnice şi, mai ales, cele organizatorice, considerate adecvate de cele două entităţi, să nu coincidă sau să nu fie compatibile, astfel încât finalitatea urmărită de lege să nu fie atinsă. Or, destinatarii legii trebuie să aibă o reprezentare clară şi corectă a normelor juridice aplicabile, astfel încât să îşi adapteze conduita şi să prevadă consecinţele ce decurg din nerespectarea acestora, lipsa unei reglementări predictibile în acest sens constituind premisa unei aplicări neunitare, discreţionare, în activitatea de securizare cibernetică a României. 57. În concluzie, întrucât noţiunile cu care operează legea nu delimitează în mod neechivoc sfera de incidenţă a normelor cuprinse în actul supus controlului de constituţionalitate, Curtea reţine că acesta nu are un caracter precis şi previzibil, şi, prin urmare, dispoziţiile art. 2 contravin art. 1 alin.
- Curtea reţine că tuturor deţinătorilor de infrastructuri cibernetice le sunt aplicabile dispoziţiile art. 16 (care stabilesc obligaţiile ce le incumbă) şi ale art. 17 (care consacră responsabilităţile pe care aceştia trebuie să le îndeplinească). Printre responsabilităţile acestor persoane este şi aceea de a acorda sprijinul necesar, la solicitarea motivată a Serviciului Român de Informaţii, Ministerului Apărării Naţionale, Ministerului Afacerilor Interne, Oficiului Registrului Naţional al Informaţiilor Secrete de Stat, Serviciului de Informaţii Externe, Serviciului de Telecomunicaţii Speciale, Serviciului de Protecţie şi Pază, CERT-RO şi ANCOM, în îndeplinirea atribuţiilor ce le revin acestora, şi "să permită accesul reprezentanţilor desemnaţi în acest scop la datele deţinute, relevante în contextul solicitării". Textul de lege impune o dublă analiză: prima, din perspectiva tipului de date la care se permite accesul, a doua, din perspectiva modalităţii în care se realizează accesul.
- Cu privire la primul aspect, deşi legislaţia privind protecţia datelor cu caracter personal nu este menţionată în mod expres în lege, accesul la datele deţinute de persoanele care cad sub incidenţa legii nu exclude accesarea, prelucrarea şi utilizarea datelor cu caracter personal. De asemenea, având în vedere că infrastructurile cibernetice constau în sisteme informatice, în reţele şi servicii de comunicaţii electronice, care facilitează stocarea şi transferul de date, apare ca fiind evident că tipul de date cuprinse în aceste sisteme şi reţele sunt inclusiv date care privesc viaţa privată a persoanelor utilizatoare. Prevederea în temeiul căreia accesul se realizează cu privire la "datele deţinute, relevante în contextul solicitării" permite interpretarea potrivit căreia autorităţilor desemnate de lege trebuie să li se permită accesul la oricare din datele stocate în aceste infrastructuri cibernetice, dacă autorităţile apreciază că respectivele date prezintă relevanţă. Se remarcă, astfel, caracterul nepredictibil al reglementării, atât sub aspectul tipului de date accesate, cât şi al evaluării relevanţei datelor solicitate, de natură să creeze premisele unor aplicări discreţionare de către autorităţile enumerate în ipoteza normei. Astfel, datele la care se poate solicita accesul pot viza, de exemplu, jurnalele sistemelor de stocare, prelucrare şi transmitere a datelor, datele tehnice, datele de configurare ale sistemelor informatice, mesajele sau orice alte date de conţinut. Lipsa unei reglementări legale precise, care să determine cu exactitate sfera acelor date necesare identificării evenimentelor survenite în spaţiul cibernetic (ameninţări, atacuri sau incidente cibernetice), deschide posibilitatea unor abuzuri din partea autorităţilor competente. Or, cadrul normativ într-un domeniu atât de sensibil trebuie să se realizeze într-o manieră clară, previzibilă şi lipsită de confuzie, astfel încât să fie îndepărtată, pe cât posibil, eventualitatea arbitrariului sau a abuzului celor chemaţi să aplice dispoziţiile legale.
- Cu privire la aceste probleme, Curtea deja a decis într-o manieră indubitabilă, prin Decizia nr. 440 din 8 iulie 2014, publicată în Monitorul Oficial al României, Partea I, nr. 653 din 4 septembrie 2014, statuând că, "datele care fac obiectul reglementării, deşi au un caracter predominant tehnic, sunt reţinute în scopul furnizării informaţiilor cu privire la persoana şi viaţa sa privată. Chiar dacă, potrivit art. 1 alin.
- Cu privire la cel de-al doilea aspect, legea criticată se limitează la a preciza care sunt autorităţile care pot solicita accesul la datele deţinute pe baza formulării unei solicitări motivate, fără a reglementa modalitatea în care se realizează accesul efectiv la datele deţinute, aşa încât persoanele ale căror date au fost păstrate să beneficieze de garanţii suficiente care să le asigure protecţia împotriva abuzurilor şi a oricărui acces sau utilizări ilicite. Astfel, legea nu prevede criterii obiective care să limiteze la strictul necesar numărul de persoane care au acces şi pot utiliza ulterior datele păstrate şi nu stabileşte că accesul autorităţilor naţionale la datele stocate este condiţionat de controlul prealabil efectuat de către o instanţă judecătorească, care să limiteze acest acces şi utilizarea lor la ceea ce este strict necesar pentru realizarea obiectivului urmărit. Garanţiile legale privind utilizarea în concret a datelor reţinute nu sunt suficiente şi adecvate pentru a îndepărta teama că drepturile personale, de natură intimă, sunt violate, aşa încât manifestarea acestora să aibă loc într-o manieră acceptabilă (a se vedea în acest sens şi Decizia nr. 440 din 3 mai 2012, publicată în Monitorul Oficial al României, Partea I, nr. 527 din 30 iulie 2012, paragraful 57).
- Solicitările de acces la datele reţinute în vederea utilizării lor în scopul prevăzut de lege, formulate de către organele de stat desemnate autorităţi în domeniul securităţii cibernetice pentru domeniile lor de activitate, nu sunt supuse autorizării sau aprobării instanţei judecătoreşti, lipsind astfel garanţia unei protecţii eficiente a datelor păstrate împotriva riscurilor de abuz, precum şi împotriva oricărui acces şi a oricărei utilizări ilicite a acestor date. Această împrejurare este de natură a constitui o ingerinţă în drepturile fundamentale la viaţă intimă, familială şi privată şi a secretului corespondenţei şi, prin urmare, contravine dispoziţiilor constituţionale care consacră şi protejează aceste drepturi. Lipsa unor astfel de autorizări a fost criticată, printre altele, şi de către Curtea de Justiţie a Uniunii Europene prin Hotărârea din 8 aprilie 2014, această lipsă echivalând cu insuficienţa garanţiilor procesuale necesare ocrotirii dreptului la viaţa privată şi a celorlalte drepturi consacrate de art. 7 din Carta drepturilor şi libertăţilor fundamentale şi a dreptului fundamental la protecţia datelor cu caracter personal, consacrat de art. 8 din Cartă (paragraful 62).
- În concluzie, în condiţiile în care măsurile adoptate prin legea supusă controlului de constituţionalitate nu au un caracter precis şi previzibil, ingerinţa statului în exercitarea drepturilor constituţionale la viaţă intimă, familială şi privată şi la secretul corespondenţei, deşi prevăzută de lege, nu este formulată clar, riguros şi exhaustiv pentru a oferi încredere cetăţenilor, caracterul strict necesar într-o societate democratică nu este pe deplin justificat, iar proporţionalitatea măsurii nu este asigurată prin reglementarea unor garanţii corespunzătoare, considerăm că dispoziţiile art. 17 alin.
- Prin urmare, Curtea reţine că atât criteriile în funcţie de care se realizează selecţia infrastructurilor cibernetice de interes naţional, cât şi modalitatea prin care se stabilesc acestea trebuie prevăzute de lege, iar actul normativ de reglementare primară trebuie să conţină o listă cât mai completă a domeniilor în care sunt incidente prevederile legale.
- Pe de altă parte, Curtea apreciază că obligaţiile ce decurg din Legea securităţii cibernetice a României trebuie să fie aplicabile în exclusivitate persoanelor juridice de drept public sau privat deţinătoare sau care au în responsabilitate ICIN (care includ, în baza legii, şi administraţiile publice), întrucât numai situaţiile de pericol cu privire la o infrastructură de interes naţional pot avea implicaţii asupra securităţii României, prin dimensiunea, dispersia şi accesibilitatea unei astfel de infrastructuri, prin efectele economice, evaluate în funcţie de importanţa pierderilor economice şi/sau a degradării produselor sau serviciilor, prin efectele asupra populaţiei, evaluate în funcţie de impactul asupra încrederii acesteia sau perturbarea vieţii cotidiene, inclusiv prin pierderea unor servicii esenţiale. Or, dispoziţiile legale în forma supusă controlului de constituţionalitate prezintă un grad mare de generalitate, obligaţiile vizând totalitatea deţinătorilor de infrastructuri cibernetice, constând în sisteme informatice, aplicaţii aferente, reţele şi servicii de comunicaţii electronice, indiferent de importanţa acestora care poate viza interesul naţional sau doar un interes de grup ori chiar particular. Pentru a evita impunerea unei sarcini disproporţionate asupra micilor operatori, cerinţele trebuie să fie proporţionale cu riscurile la care sunt expuse reţeaua sau sistemul informatic în cauză şi nu trebuie aplicat deţinătorilor de infrastructuri cibernetice cu importanţă nesemnificativă din punctul de vedere al interesului general. Prin urmare, riscurile vor trebui identificate la nivelul entităţilor care activează în domenii esenţiale/vitale pentru buna desfăşurare a serviciilor publice naţionale, care vor decide ce măsuri trebuie adoptate pentru a atenua riscurile respective.
- Pentru motivele expuse mai sus apreciem că dispoziţiile art. 19 alin.
- c)din lege, persoanele juridice de drept public sau privat care deţin ori au în responsabilitate ICIN au obligaţia să permită efectuarea unor auditări de securitate cibernetică la solicitarea motivată a autorităţilor competente. Auditările sunt realizate de SRI sau de către furnizori de servicii de securitate cibernetică. Cu alte cuvinte, întrucât SRI este autoritate naţională în domeniul securităţii cibernetice, deci autoritate competentă, potrivit legii, să solicite persoanelor juridice de drept public sau privat care deţin ori au în responsabilitate ICIN efectuarea unor auditări de securitate cibernetică, există posibilitatea reală ca această instituţie să se afle concomitent în poziţia solicitantului auditului, a celui care efectuează auditul, a celui căruia i se comunică rezultatul auditului şi, în fine, în poziţia celui care constată o eventuală contravenţie, potrivit art. 28 lit.
- e)din lege, şi aplică sancţiunea, potrivit art. 30 lit.
- c)din lege. Or, o atare situaţie este inacceptabilă într-o societate guvernată de principiile statului de drept. Dispoziţiile legale sunt susceptibile de a genera o aplicare discreţionară, chiar abuzivă a legii, fiind nepermis ca toate atribuţiile din domeniul reglementat să fie concentrate în sarcina unei singure instituţii. Curtea apreciază că auditul trebuie să fie efectuat de auditori interni sau de un organism calificat independent care să verifice conformitatea aplicării politicilor de securitate cibernetică la nivelul infrastructurilor cibernetice şi să transmită rezultatul evaluării efectuate autorităţii competente sau punctului unic de contact. 74. Pornind de la definiţia noţiunii de "audit de securitate cibernetică", prevăzută în art. 5 lit. d), care stabileşte că aceasta reprezintă o evaluare sistematică, detaliată, măsurabilă şi tehnică a modului în care politicile de securitate cibernetică sunt aplicate la nivelul infrastructurilor cibernetice, precum şi emiterea de recomandări pentru minimizarea riscurilor identificate, Curtea reţine că, în accepţiunea legii, această auditare presupune doar o evaluare a politicilor de securitate cibernetică şi nicidecum accesul la datele stocate în infrastructurile cibernetice. 75. În ceea ce priveşte norma prevăzută de art. 20 alin.
- c)şi lit.
- h)coroborate cu art. 20 alin.
- Din analiza legii, Curtea reţine că aceasta omite să reglementeze posibilitatea subiecţilor cărora le este destinată legea, în sarcina cărora au fost instituite obligaţii şi responsabilităţi, de a contesta în justiţie actele administrative încheiate cu privire la îndeplinirea acestor obligaţii şi care sunt susceptibile a prejudicia un drept sau un interes legitim.
- Potrivit art. 21 din Constituţie, orice persoană se poate adresa justiţiei pentru apărarea drepturilor, libertăţilor şi intereselor sale legitime. Prin Decizia nr. 1 din 8 februarie 1994, publicată în Monitorul Oficial al României, Partea I, nr. 69 din 16 martie 1994, Curtea Constituţională a statuat că liberul acces la justiţie presupune accesul la toate mijloacele procedurale prin care se înfăptuieşte actul de justiţie. S-a considerat că legiuitorul are competenţa exclusivă de a stabili regulile de desfăşurare a procesului în faţa instanţelor judecătoreşti, astfel cum rezultă din art. 126 alin.
- Pe de altă parte, potrivit art. 6 paragraful 1 din Convenţia pentru apărarea drepturilor omului şi a libertăţilor fundamentale, orice persoană are dreptul la judecarea în mod echitabil a cauzei sale, de către o instanţă independentă şi imparţială, care va hotărî asupra încălcării drepturilor şi obligaţiilor sale cu caracter civil. Curtea Europeană a Drepturilor Omului a statuat în jurisprudenţa sa, cu titlu general, că art. 6 paragraful 1 din Convenţie garantează oricărei persoane dreptul de a aduce în faţa unei instanţe orice pretenţie referitoare la drepturi şi obligaţii cu caracter civil (a se vedea Hotărârea din 21 februarie 1975, pronunţată în Cauza Golder împotriva Marii Britanii, paragraful 36, şi Hotărârea din 20 decembrie 2011, pronunţată în Cauza Dokic împotriva Serbiei, paragraful 35). De asemenea, în Hotărârea din 26 ianuarie 2006, pronunţată în Cauza Lungoci împotriva României, paragraful 36, publicată în Monitorul Oficial României, Partea I, nr. 588 din 7 iulie 2006, s-a arătat că accesul liber la justiţie implică prin natura sa o reglementare din partea statului şi poate fi supus unor limitări, atât timp cât nu este atinsă substanţa dreptului.
- România este un stat de drept în care, potrivit art. 1 alin.
- a)rezultă că, pe de o parte, Parlamentul, Administraţia Prezidenţială, Secretariatul General al Guvernului şi CSAT au obligaţia, de exemplu, de a permite efectuarea unor auditări de securitate cibernetică efectuate de SRI sau de a notifica CNSC cu privire la riscurile şi incidentele cibernetice, pe de altă parte, ele vor monitoriza şi controla respectarea acestor obligaţii, iar, în cazul neîndeplinirii dispoziţiilor legale, potrivit art. 28 coroborat cu art. 30 lit.
- c)din lege, autorităţile îşi vor aplica lor însele sancţiuni, ca urmare a constatării contravenţiilor. Curtea constată, aşadar, că legiuitorul eludează principiile de drept potrivit cărora controlul trebuie efectuat de o entitate independentă, exterioară autorităţii controlate, iar prin normele edictate face iluzorie respectarea obligaţiilor referitoare la securitatea cibernetică. Mai mult, dispoziţiile în temeiul cărora Parlamentul, Administraţia Prezidenţială, Secretariatul General al Guvernului şi CSAT devin agenţi constatatori ai săvârşirii de contravenţii şi dispun aplicarea de sancţiuni contravenţionale vădesc ignorarea principiilor de drept care guvernează un stat democratic, respectiv a principiului separaţiei puterilor în stat, prevăzut de art. 1 alin.
- În jurisprudenţa sa, Curtea Constituţională a reţinut în repetate rânduri că orice act normativ trebuie să îndeplinească anumite condiţii calitative, printre acestea numărându-se previzibilitatea, ceea ce presupune că acesta trebuie să fie suficient de precis şi clar pentru a putea fi aplicat (a se vedea, spre exemplu, Decizia nr. 189 din 2 martie 2006, publicată în Monitorul Oficial al României, Partea I, nr. 307 din 5 aprilie 2006, Decizia nr. 903 din 6 iulie 2010, publicată în Monitorul Oficial al României, Partea I, nr. 584 din 17 august 2010, sau Decizia nr. 26 din 18 ianuarie 2012, publicată în Monitorul Oficial al României, Partea I, nr. 116 din 15 februarie 2012). În acelaşi sens, Curtea Europeană a Drepturilor Omului a statuat că legea trebuie, într-adevăr, să fie accesibilă justiţiabilului şi previzibilă în ceea ce priveşte efectele sale. Pentru ca legea să satisfacă cerinţa de previzibilitate, ea trebuie să precizeze cu suficientă claritate întinderea şi modalităţile de exercitare a puterii de apreciere a autorităţilor în domeniul respectiv, ţinând cont de scopul legitim urmărit, pentru a oferi persoanei o protecţie adecvată împotriva arbitrariului. În plus, nu poate fi considerată "lege" decât o normă enunţată cu suficientă precizie, pentru a permite cetăţeanului să îşi adapteze conduita în funcţie de aceasta; apelând la nevoie la consiliere de specialitate în materie, el trebuie să fie capabil să prevadă, într-o măsură rezonabilă, faţă de circumstanţele speţei, consecinţele care ar putea rezulta dintr-o anumită faptă (a se vedea Hotărârea din 4 mai 2000, pronunţată în Cauza Rotaru împotriva României, paragraful 52, şi Hotărârea din 25 ianuarie 2007, pronunţată în Cauza Sissanis împotriva României, paragraful 66).
- Aşa fiind, Curtea apreciază că imprecizia textelor de lege supuse controlului de constituţionalitate, constând în lipsa stabilirii cu suficientă claritate a procedurilor de monitorizare şi control, respectiv a celor privind constatarea şi sancţionarea contravenţiilor, afectează, pe cale de consecinţă, şi garanţiile constituţionale şi convenţionale care caracterizează dreptul la un proces echitabil, inclusiv componenta sa privind dreptul la apărare. De altfel, Curtea Europeană a Drepturilor Omului a reţinut, în esenţă, că nerespectarea garanţiilor fundamentale, care protejează presupuşii autori ai unor fapte ilicite, în faţa posibilelor abuzuri ale autorităţilor desemnate să îi urmărească şi să îi sancţioneze, reprezintă un aspect ce trebuie examinat în temeiul art. 6 din Convenţia pentru apărarea drepturilor omului şi a libertăţilor fundamentale (a se vedea, spre exemplu, Hotărârea din 4 octombrie 2007, pronunţată în Cauza Anghel împotriva României, paragraful 68).
- Pentru ca dreptul la un proces echitabil să nu rămână teoretic şi iluzoriu, normele juridice trebuie să fie clare, precise şi explicite, astfel încât să îl poată avertiza în mod neechivoc pe destinatarul acestora asupra gravităţii consecinţelor nerespectării enunţurilor legale pe care le cuprind. În lumina celor enunţate mai sus, Curtea reţine că, în mod evident, prevederile art. 27 alin.
- Faţă de cele prezentate, trimiterea la "respectarea prevederilor legale în vigoare" este una confuză, întrucât nu sunt identificate ca fiind prevederi aplicabile nici dispoziţiile Codului de procedură penală, indicate mai sus, şi nici prevederile altor acte normative.
- Prin urmare, considerentele deciziilor Curţii Constituţionale nr. 440/2014 şi nr. 461/2014 sunt valabile mutatis mutandis, astfel că argumentele expuse în prealabil cu privire la neconstituţionalitatea dispoziţiilor art. 17 alin.
- Curtea constată că prin reglementarea normelor de tehnică legislativă legiuitorul a impus o serie de criterii obligatorii pentru adoptarea oricărui act normativ, a căror respectare este necesară pentru a asigura sistematizarea, unificarea şi coordonarea legislaţiei, precum şi conţinutul şi forma juridică adecvate pentru fiecare act normativ. Astfel, respectarea acestor norme concură la asigurarea unei legislaţii care respectă principiul securităţii raporturilor juridice, având claritatea şi previzibilitatea necesară.
- Pentru toate argumentele prezentate, Curtea constată că Legea privind securitatea cibernetică a României este viciată în integralitatea ei, astfel că obiecţia de neconstituţionalitate urmează a fi admisă şi constatată neconstituţionalitatea actului normativ, în ansamblul său.
- În acord cu jurisprudenţa sa, Curtea reţine că, în situaţia determinată de constatarea neconstituţionalităţii legii în ansamblul său, pronunţarea unei astfel de decizii are un efect definitiv cu privire la actul normativ, consecinţa fiind încetarea procesului legislativ în privinţa respectivei reglementări.
- Pe de altă parte, în condiţiile în care prevederile art. 61 alin.