Pe 23 septembrie 2026, FBI și CISA au publicat împreună o fișă informativă adresată operatorilor de infrastructură critică, despre riscurile care apar atunci când lucrezi cu integratori terți de sisteme de control industrial. Documentul nu descrie un atac nou și nu conține un CVE. Descrie o relație contractuală.
Pentru România, unde aproape nicio instalație industrială, stație de tratare a apei sau rețea de distribuție nu este proiectată și întreținută exclusiv cu personal intern, tema este mai relevantă decât pare la prima vedere. Integratorul este cel care cunoaște instalația în detaliu — adesea mai bine decât proprietarul ei.
Ce riscuri identifică agențiile
- Riscuri de lanț de aprovizionare, din componente nesecurizate și din practici de achiziție lipsite de cerințe de securitate.
- Expunerea datelor atunci când integratorul stochează schemele rețelei și specificațiile echipamentelor în afara jurisdicției, sub alte regimuri de guvernanță a datelor.
- Rețeaua integratorului ca punct de pivot: un atacator care îl compromite pe el ajunge în mediile operaționale ale clienților.
- Pierderea independenței operaționale, dacă integratorul devine indisponibil sau compromis, iar organizația nu poate opera sau restaura fără el.
Cazul citat de agenții
Documentul invocă un incident din 2025 în care atacatorii au accesat rețeaua unei companii de automatizări industriale și au exfiltrat aproximativ 800 de fișiere conținând, în formularea agențiilor, „informații SCADA ale clienților, detalii despre echipamente ICS și alte scheme”.
Merită oprit un moment asupra a ce înseamnă asta. Nu a fost compromisă nicio instalație a vreunui client. A fost compromis furnizorul care deținea documentația instalațiilor. Pentru un atacator care plănuiește o operațiune împotriva unei rețele industriale, schemele și inventarul de echipamente sunt exact munca de recunoaștere pe care altfel ar trebui să o facă singur, riscând să fie detectat.
Este genul de pierdere care nu produce nicio alertă la client, nu apare în niciun log al lui și, de regulă, nu este raportată ca incident al lui.
Ce recomandă documentul, pe scurt
- În contracte și acorduri de servicii: cerințe explicite privind locul de stocare a datelor, modul de acces la distanță, gestionarea schimbărilor și a patch-urilor, schimbarea credențialelor implicite, lista nominală a personalului cu acces și existența unei opțiuni de suport tehnic local.
- Pentru accesul la distanță: monitorizarea întregului acces al integratorului, folosirea accesului la cerere, aprobat punctual de un operator, și cunoașterea locului unde sunt găzduite efectiv echipamentele.
- Pentru documentație și inventar: solicitarea unui inventar complet al software-ului și hardware-ului livrat, a documentației conexiunilor și a procedurilor de actualizare.
- Pentru reziliență operațională: menținerea capacității de operare manuală, copii de rezervă offline ale software-ului critic și proceduri de restaurare care nu depind de suportul terțului.
- În evaluarea riscului: autonomia asupra datelor, impactul asupra controlului proceselor și considerentele geopolitice atunci când alegi sau reevaluezi un integrator.
Ce este și ce nu este acest document
- Este o fișă informativă comună a două agenții americane, publicată pe 23 septembrie 2026. Nu este o obligație legală, nici în Statele Unite, nici în Uniunea Europeană, și nu certifică niciun furnizor.
- Nu descrie o vulnerabilitate nouă și nu cere nicio acțiune urgentă. Este material pentru revizuirea contractelor și a practicilor, la ritmul tău.
- Incidentul din 2025 este citat de agenții fără numirea companiei afectate, iar detaliile suplimentare nu sunt publice în sursa consultată.
- Pentru o organizație europeană, valoarea documentului este lista de cerințe — sunt formulate suficient de concret cât să poată fi puse într-un caiet de sarcini.
Întrebarea pe care puțini o pun la semnarea contractului
Din toată lista, una merită scoasă în față pentru că este rareori pusă și aproape niciodată în scris: unde sunt stocate schemele instalației noastre și cine, nominal, are acces la ele?
Răspunsul tipic — „pe serverele noastre, în siguranță” — nu este un răspuns. Un răspuns utilizabil conține o țară, un tip de sistem, o listă de persoane și un angajament de notificare în caz de incident la furnizor. Diferența dintre cele două variante este diferența dintre a ști și a presupune.
A doua întrebare, la fel de rar pusă: dacă integratorul dispare mâine — faliment, atac, litigiu — putem opera instalația și o putem restaura fără el? Dacă răspunsul depinde de o persoană anume din firma lor, aceea nu este o relație de furnizor, ci o dependență.
Legătura cu NIS2, fără exagerare
Pentru entitățile esențiale și importante, directiva cere măsuri de management al riscului care includ explicit securitatea lanțului de aprovizionare și relațiile cu furnizorii direcți. O fișă americană nu apare în legislația europeană și nu poate fi invocată ca dovadă de conformitate. Poate fi însă folosită ca punct de plecare pentru clauzele pe care le ceri, iar clauzele acelea sunt exact tipul de dovadă care lipsește din majoritatea dosarelor de furnizor.
Diferența practică este între a scrie în dosar „furnizorul respectă bune practici” și a putea arăta contractul în care scrie unde sunt stocate datele, cine are acces și în cât timp te anunță. Awarely Monitor poate lega furnizorii, activele operaționale și dovada închiderii; negocierea contractuală și decizia de risc rămân ale organizației.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.