A l’efecte d’aquesta Llei, s’entén per:
1. AFA
: Autoritat Financera Andorrana.
2. ANC-AD
: Agència Nacional de Ciberseguretat del Principat d’Andorra.
3. APDA
: Agència Andorrana de Protecció de Dades.
4. Avaluació de riscos
: una metodologia per determinar la naturalesa i l’abast d’un risc mitjançant l’anàlisi d’amenaces i perills potencials, i l’avaluació de les condicions de vulnerabilitat existents que podrien pertorbar les operacions de l’entitat crítica.
5. Ciberamenaces
: una circumstància, un esdeveniment o una acció potencial capaç de danyar, interrompre o afectar de manera adversa les xarxes i els sistemes d’informació, així com els seus usuaris i altres parts interessades.
6. Ciberseguretat
: les activitats necessàries per a la protecció de les xarxes i els sistemes d’informació, dels seus usuaris i d’altres afectats per les ciberamenaces.
7. CSIRT
: centre de resposta a incidents de seguretat de les xarxes i dels sistemes d’informació.
8. CSIRT-AD
: CSIRT de referència del Principat d’Andorra.
9. DNS, o Sistema de Noms de Domini
: un sistema de noms distribuït jeràrquicament que permet als usuaris finals accedir als serveis i recursos d’Internet.
10. Entitat
: tota persona física o jurídica constituïda i reconeguda com a tal en virtut del dret nacional del seu lloc d’establiment i que, actuant en nom propi, pot exercir drets i estar subjecta a obligacions.
11. Entitat crítica
: una entitat que proporciona un o més serveis essencials la prestació dels quals depèn d’una o més infraestructures crítiques situades al Principat d’Andorra.
12. Entitat de l’administració pública
: una entitat del Principat d’Andorra que compleix els següents criteris:
a) s’ha creat per satisfer necessitats d’interès general i no té caràcter industrial o mercantil;
b) està dotada de personalitat jurídica;
c) està majoritàriament finançada pel Govern d’Andorra, els Comuns o entitats de dret públic; o bé, la gestió de la qual es troba sotmesa a un control per part d’aquestes administracions o entitats; o els òrgans d’administració, de direcció o de supervisió de la qual estan composats per membres que, més de la meitat són nomenats pel Govern d’Andorra, els Comuns o entitats de dret públic; i.
d) presta un servei públic.Queden excloses les entitats de l’administració pública que realitzen activitats en els àmbits de la seguretat pública, la policia, la defensa o la seguretat nacional.
13. Entitat de registre de noms de domini de primer nivell
: una entitat en la qual s’ha delegat un domini de primer nivell específic i que és responsable d’administrar aquest domini, inclòs el registre de noms de domini en el de primer nivell i el funcionament tècnic del domini d’aquest nivell, en particular l’explotació dels seus servidors de nom, el manteniment de les seves bases de dades i la distribució dels arxius de zona del domini de primer nivell entre els servidors de nom.
14. Entitat equivalent a entitat crítica
: tota entitat que sense ser crítica gestiona una o més infraestructures crítiques situades al Principat d’Andorra.
15. Entitat essencial
: tota entitat de l’administració pública o privada, que ofereix un servei essencial d’acord amb la definició de l’apartat 35.
16. Entitat important
: tota entitat de l’administració pública o privada que ofereix un servei important d’acord amb la definició de l’apartat 36.
17. Estratègia Nacional de Ciberseguretat
: marc coherent del Principat d’Andorra que estableix prioritats i objectius estratègics en matèria de seguretat de les xarxes i dels sistemes d’informació al país.
18. Gestió d’incidents
: conjunt de mesures i procediments destinats a detectar, analitzar i limitar un incident i respondre davant aquest.
19. Gestió de riscos
: procés de planificar la gestió de riscos, i conjunt d’activitats orientades a identificar, analitzar, respondre, monitorar i controlar els riscos.
20. Incident
: qualsevol esdeveniment que pugui pertorbar o que pertorbi les operacions d’una entitat, o que comprometi la disponibilitat, autenticitat, integritat o confidencialitat de les dades emmagatzemades, transmeses o tractades, o els serveis corresponents oferts per xarxes i sistemes d’informació o accessibles per mitjà d’aquests.
21. Infraestructura
: un actiu, sistema o part d’aquest, necessari per a la prestació d’un servei essencial.
22. Infraestructures crítiques
: infraestructures que són indispensables i no permeten solucions alternatives, pel que la seva pertorbació o destrucció, tindria efectes perjudicials significatius sobre la prestació d’un o més serveis essencials.
23. Mercat en línia
: un servei digital que permet als consumidors celebrar contractes a distància mitjançant una interfície en línia.
24. Motor de cerca en línia
: un servei digital que permet als usuaris introduir consultes per fer recerques, en principi, de tots els llocs web, o de llocs web en un idioma concret, mitjançant una consulta sobre un tema qualsevol en forma de paraula clau, consulta oral, frase o un altre tipus d’entrada i que, en resposta, mostra resultats en qualsevol format en què pot trobar-se informació relacionada amb el contingut sol·licitat.
25. Òrgan de direcció
: l’òrgan o òrgans d’administració de l’entitat nomenats de conformitat amb el dret nacional, facultats per fixar l’estratègia, els objectius i l’orientació general de l’administració d’aquesta entitat, o les persones equivalents que dirigeixin efectivament l’entitat o exerceixin funcions clau de conformitat amb la legislació andorrana.
26. Plataforma de serveis de xarxes socials
: una plataforma que permet que els usuaris finals es connectin, comparteixin, descobreixin i es comuniquin entre si a través de múltiples dispositius i, en particular, mitjançant xats, publicacions, vídeos i recomanacions;
27. Proveïdor de serveis de DNS
: una entitat que proporciona serveis de resolució recursiva de noms de domini a usuaris finals d’Internet i a altres proveïdors de serveis de DNS, o una entitat que proporciona resolució de noms de domini autoritzada com a servei que poden obtenir entitats essencials o importants de tercers.
28. Quasiincident
: qualsevol succés que posseeix el potencial per produir un incident i no arriba a produir-lo, ja sigui per l’atzar o per una intervenció oportuna.
29. Resiliència
: la capacitat de prevenir, resistir, mitigar, absorbir, adaptar-se i recuperar-se d’un incident que pertorbi o pugui pertorbar les operacions d’una entitat crítica.
30. Risc
: qualsevol circumstància o fet que pugui tenir un efecte advers potencial en la resiliència de les entitats crítiques;
31. Seguretat de les xarxes i sistemes d’informació
: la capacitat de les xarxes i dels sistemes d’informació de resistir, amb un nivell determinat de fiabilitat, tota acció que comprometi la disponibilitat, autenticitat, integritat o confidencialitat de les dades emmagatzemades, transmeses o tractades, o els serveis corresponents oferts per les referides xarxes i sistemes d’informació o accessibles per aquests.
32. Servei de computació en núvol
: un servei digital que fa possible l’administració sota demanda i l’accés remot ampli a un conjunt modulable i elàstic de recursos informàtics distribuïts que es poden compartir.
33. Servei de centre de dades
: un servei que engloba les estructures, o agrupacions d’estructures, dedicades a l’allotjament, la interconnexió i l’explotació centralitzats de les tecnologies de la informació i els equips de xarxa que proporcionen serveis d’emmagatzematge, tractament i transport de dades, juntament amb totes les instal·lacions i infraestructures necessàries per a la distribució de l’energia i el control ambiental.
34. Servei digital
: tot servei de la societat de la informació, és a dir, tot servei proveït normalment a canvi d’una remuneració, a distància, a petició individual d’un destinatari de serveis, i enviat des de la font i rebut pel destinatari mitjançant equips electrònics de tractament (inclosa la compressió digita.
l) i d’emmagatzematge de dades i que es transmet, canalitza i rep completament per fils, ràdio, mitjans òptics o qualsevol altre mitjà electromagnètic.
35. Servei essencial
: servei ofert per una entitat quina tipologia s’emmarca en el de les entitats essencials previstes a l’Annex I, que les autoritats nacionals competents designen com tal d’acord amb l’article 6.4.b), en resultar necessari per al manteniment de les funcions socials bàsiques, la salut, la seguretat, el benestar social i econòmic dels ciutadans, o el funcionament eficaç de les institucions de l’Estat i les administracions públiques, que depengui per a la seva provisió de xarxes i sistemes d’informació, i que pot veure greument afectada la continuïtat de les seves prestacions en supòsits de ciberincidents i, en conseqüència, ocasionar un greu perjudici social i econòmic al Principat d’Andorra.
36. Servei important
: servei ofert per una entitat de tipologia emmarcada com a entitat important a l’Annex II, que les autoritats nacionals competents designen com tal d’acord amb l’article 6.4.b), en resultar necessari per al manteniment de les funcions socials bàsiques, la salut, la seguretat, el benestar social i econòmic dels ciutadans, o el funcionament eficaç de les institucions de l’Estat i les administracions públiques, que depengui per a la seva provisió de xarxes i sistemes d’informació, i que pot veure greument afectada la continuïtat de les seves prestacions en supòsits de ciberincidents i, en conseqüència, ocasionar un greu perjudici social i econòmic al Principat d’Andorra,
37.
Vulnerabilitat
: deficiència, susceptibilitat o fallada d’un actiu, sistema, procés o control que pot ser aprofitat per una o més ciberamenaces.
38. Xarxa de distribució de continguts
: una xarxa de servidors distribuïts geogràficament a l’efecte de garantir una elevada disponibilitat, accessibilitat o distribució ràpida de continguts i serveis digitals als usuaris d’Internet en nom dels proveïdors de continguts i serveis.
39. Xarxes i sistemes d’informació
:
a) Xarxa de comunicacions electròniques, consistent en sistemes de transmissió i, quan sigui procedent, equips de commutació o encaminament i altres recursos, inclosos els elements de xarxa que no són actius, que permetin el transport de senyals mitjançant cables, ones hertzianes, mitjans òptics o altres mitjans electromagnètics amb inclusió de les xarxes de satèl·lits, xarxes terrestres fixes (de commutació de circuits i de paquets, inclòs Interne.
t) i mòbils, sistemes de línia elèctrica, en la mesura que s’utilitzin per a la transmissió de senyals, xarxes utilitzades per a la radiodifusió sonora i televisiva, i xarxes de televisió per cable, amb independència del tipus d’informació transportada;
b) Tot dispositiu o grup de dispositius interconnectats o relacionats entre si en què un o diversos d’ells realitzen, mitjançant un programari, el tractament automàtic de dades digitals; o.
c) Dades digitals emmagatzemades, tractades, recuperades o transmeses mitjançant elements previstos a les lletres anteriors, per al seu funcionament, utilització, protecció i manteniment.