[
  {
    "id": "inventory",
    "label": {
      "ro": "Cine vede ce există?",
      "en": "Who can see what exists?"
    },
    "actors": [
      {
        "name": "Instituția",
        "role": {
          "ro": "Își inventariază activele și riscurile; răspunde pentru acuratețe.",
          "en": "Inventories its assets and risks; remains accountable for accuracy."
        },
        "strength": "primary"
      },
      {
        "name": "DNSC",
        "role": {
          "ro": "Poate cere lista activelor relevante și dovezi în control.",
          "en": "Can demand relevant asset lists and evidence during supervision."
        },
        "strength": "control"
      },
      {
        "name": "ADR / PNIDP",
        "role": {
          "ro": "Va administra inventarul național după intrarea în vigoare și populare.",
          "en": "Will operate the national inventory after entry into force and population."
        },
        "strength": "future"
      }
    ],
    "gap": {
      "ro": "Legea PNIDP intră în vigoare la 3 ianuarie 2027; inventarul național nu este încă operațional. Integrarea automată cu sursele tehnice rămâne decisivă.",
      "en": "The PNIDP law enters into force on 3 January 2027; the national inventory is not yet operational. Automated links to technical sources remain decisive."
    },
    "sources": [
      "oug155",
      "pnidp"
    ]
  },
  {
    "id": "architecture",
    "label": {
      "ro": "Cine aprobă arhitectura?",
      "en": "Who approves architecture?"
    },
    "actors": [
      {
        "name": "Instituția",
        "role": {
          "ro": "Definește nevoia și documentația.",
          "en": "Defines the need and documentation."
        },
        "strength": "primary"
      },
      {
        "name": "CTE",
        "role": {
          "ro": "Emite aviz conform pentru investițiile acoperite și cere reavizare la modificări de documentație.",
          "en": "Issues binding opinions for covered investments and requires renewed review when documentation changes."
        },
        "strength": "control"
      },
      {
        "name": "ADR",
        "role": {
          "ro": "Stabilește standarde în domeniile atribuite și coordonează platformele comune.",
          "en": "Sets standards in assigned areas and coordinates shared platforms."
        },
        "strength": "control"
      }
    ],
    "gap": {
      "ro": "Pragul financiar poate rata servicii mici, dar critice. Raportarea CTE se încheie odată cu implementarea.",
      "en": "A financial threshold can miss small but critical services. CTE reporting ends with implementation."
    },
    "sources": [
      "cte",
      "cte_adr"
    ]
  },
  {
    "id": "production",
    "label": {
      "ro": "Cine lasă serviciul în producție?",
      "en": "Who allows production use?"
    },
    "actors": [
      {
        "name": "Instituția",
        "role": {
          "ro": "Păstrează răspunderea pentru serviciu și decide operațional lansarea sau menținerea lui. Această răspundere nu este, în toate cazurile, o acceptare formală, temporară și public trasabilă a riscului.",
          "en": "Retains accountability for the service and makes the operational decision to launch or keep it running. That accountability is not, in every case, equivalent to a formal, time-limited and publicly traceable acceptance of risk."
        },
        "strength": "primary"
      },
      {
        "name": "SRI",
        "role": {
          "ro": "Pentru servicii SaaS din Cloudul Privat Guvernamental, participă la evaluare, testează securitatea și avizează lansarea în producție din perspectiva securității cibernetice.",
          "en": "For SaaS services in the Private Government Cloud, participates in assessment, tests security and approves production launch from a cybersecurity perspective."
        },
        "strength": "control"
      },
      {
        "name": "STS",
        "role": {
          "ro": "În Cloudul Privat Guvernamental, poate bloca resurse IaaS/PaaS care vulnerabilizează platforma.",
          "en": "Within the Private Government Cloud, can block IaaS/PaaS resources that endanger the platform."
        },
        "strength": "control"
      }
    ],
    "gap": {
      "ro": "Poarta există în cloud, dar nu apare ca regim uniform pentru toate serviciile publice critice.",
      "en": "The gate exists in the cloud but not as a uniform regime for every critical public service."
    },
    "sources": [
      "cloud_rules"
    ]
  },
  {
    "id": "control",
    "label": {
      "ro": "Cine impune remedierea?",
      "en": "Who compels remediation?"
    },
    "actors": [
      {
        "name": "DNSC",
        "role": {
          "ro": "Controlează, impune planuri, responsabili și termene, apoi verifică dovezile remedierii.",
          "en": "Supervises, imposes plans, owners and deadlines, then verifies remediation evidence."
        },
        "strength": "primary"
      },
      {
        "name": "Autoritatea sectorială",
        "role": {
          "ro": "Poate controla și sancționa în domeniul său și se coordonează cu DNSC.",
          "en": "Can supervise and sanction within its sector and coordinates with DNSC."
        },
        "strength": "control"
      },
      {
        "name": "Conducerea entității",
        "role": {
          "ro": "Aprobă măsurile, alocă resurse și răspunde pentru încălcări.",
          "en": "Approves measures, allocates resources and is accountable for breaches."
        },
        "strength": "primary"
      }
    ],
    "gap": {
      "ro": "Nu există un tablou public cu planurile active, termenele depășite, retestările și închiderea cazurilor.",
      "en": "There is no public dashboard of active plans, missed deadlines, retesting and case closure."
    },
    "sources": [
      "oug155",
      "order3"
    ]
  },
  {
    "id": "isolation",
    "label": {
      "ro": "Cine poate izola pericolul?",
      "en": "Who can isolate danger?"
    },
    "actors": [
      {
        "name": "Instituția",
        "role": {
          "ro": "Poate opri propriul serviciu și răspunde de continuitate.",
          "en": "Can stop its own service and remains responsible for continuity."
        },
        "strength": "primary"
      },
      {
        "name": "SRI / STS",
        "role": {
          "ro": "Au puteri tehnice de izolare în perimetrul Cloudului Privat Guvernamental.",
          "en": "Have technical isolation powers inside the private government cloud perimeter."
        },
        "strength": "control"
      },
      {
        "name": "DNSC",
        "role": {
          "ro": "Poate dispune măsuri preventive și încetarea conduitei neconforme.",
          "en": "Can order preventive measures and the cessation of non-compliant conduct."
        },
        "strength": "control"
      }
    ],
    "gap": {
      "ro": "Instituția își poate opri serviciul, iar DNSC poate impune măsuri și încetarea conduitei neconforme. Propunerea de reformă este o procedură transversală, explicită și rapidă de izolare temporară pentru risc grav, cu garanții de continuitate și control juridic.",
      "en": "The institution can stop its own service, and DNSC can impose measures and the cessation of non-compliant conduct. The reform proposal is an explicit, rapid cross-government procedure for temporary isolation in cases of severe risk, with continuity safeguards and legal review."
    },
    "sources": [
      "oug155",
      "cloud_rules"
    ]
  },
  {
    "id": "personal-data",
    "label": {
      "ro": "Cine urmărește breșa de date?",
      "en": "Who follows the data breach?"
    },
    "actors": [
      {
        "name": "Instituția / DPO",
        "role": {
          "ro": "Evaluează riscul, notifică și informează persoanele când legea o cere.",
          "en": "Assesses risk, notifies and informs people when required."
        },
        "strength": "primary"
      },
      {
        "name": "ANSPDCP",
        "role": {
          "ro": "Investighează GDPR și poate impune avertisment, plan de remediere, recontrol și amendă.",
          "en": "Investigates GDPR compliance and can impose a warning, remediation plan, follow-up control and fine."
        },
        "strength": "control"
      },
      {
        "name": "DNSC",
        "role": {
          "ro": "Gestionează componenta de securitate cibernetică și incidentul semnificativ.",
          "en": "Handles the cyber security and significant incident dimension."
        },
        "strength": "control"
      }
    ],
    "gap": {
      "ro": "Cele două fire de control nu sunt reunite public într-un bilanț comun al incidentului și remedierii.",
      "en": "The two supervisory tracks are not publicly consolidated into one incident and remediation record."
    },
    "sources": [
      "gdpr_public",
      "oug155"
    ]
  }
]