Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) a anunțat la 28 august 2026 că a amendat Gerocossen SRL cu 26.236,50 lei, echivalentul a 5.000 de euro. Investigația, finalizată în iulie, a pornit după notificarea transmisă chiar de companie în baza articolului 33 GDPR.
Autoritatea spune că un atac informatic asupra infrastructurii IT Gerocossen a condus la divulgarea neautorizată sau accesul neautorizat la date de identificare și contact. A constatat lipsa unor măsuri tehnice și organizatorice adecvate riscului și încălcarea articolului 32 alineatul (1) litera b) și alineatul (2) din GDPR.
Măsura corectivă contează mai mult decât amenda din titlu
ANSPDCP a cerut Gerocossen să implementeze monitorizarea și jurnalizarea accesului în infrastructura IT folosită pentru prelucrarea datelor personale. Logurile de acces trebuie păstrate cel puțin 30 de zile și incluse într-un proces de backup.
Este un semnal concret pentru organizațiile românești: reconstrucția incidentului cere dovezi disponibile și de încredere. Un control care produce loguri, dar permite atacatorului să le șteargă odată cu sistemul compromis, nu are aceeași valoare ca o copie protejată separat.
Ce este confirmat și ce nu spune comunicatul
- Confirmat: un atac informatic a produs divulgare sau acces neautorizat la date de identificare și contact
- Confirmat: operatorul a notificat breșa, iar ANSPDCP a deschis o investigație
- Confirmat: amenda de 26.236,50 lei și măsura corectivă de minimum 30 de zile pentru logurile de acces, plus backup
- Nepublicat: numărul persoanelor afectate, câmpurile exacte, vectorul atacului, data intruziunii, atacatorul, timpul de prezență și eventuala utilizare ulterioară a datelor
- Comunicatul nu stabilește că 30 de zile sunt suficiente în mod universal pentru fiecare organizație sau profil de risc
Cum transformi „30 de zile plus backup” într-un control eficient
- Definește ce evenimente de identitate, aplicație, bază de date, endpoint, rețea, cloud și acces administrativ trebuie jurnalizate pentru fiecare flux de date personale
- Centralizează copii în afara sistemului care le-a generat și împiedică alterarea dovezilor de către conturile obișnuite ale aplicației sau administratorilor
- Monitorizează sănătatea colectării, sincronizarea timpului, golurile, ștergerea neașteptată și modificările configurației de logging
- Stabilește retenția după nevoile de detecție, juridice, operaționale și de threat model; tratează 30 de zile ca minimul din această măsură, nu drept plafon automat
- Testează dacă echipa poate căuta, exporta și corela dovezi într-un exercițiu cronometrat și documentează rezultatul
- Protejează backup-ul logurilor prin acces separat, criptare, controale de integritate, teste de restaurare și o procedură de conservare a probelor
GDPR, NIS2 și aceeași problemă a dovezilor
Articolul 32 GDPR cere măsuri proporționale cu riscul, inclusiv confidențialitate și integritate continue. Guvernanța și răspunsul la incidente din NIS2 depind la rândul lor de a ști ce s-a întâmplat, ce sisteme și servicii au fost afectate, când s-au luat deciziile și dacă remedierea a funcționat. Domeniile juridice diferă, dar ambele eșuează operațional când lipsesc dovezile.
Conducerea trebuie să ceară o hartă a acoperirii, nu afirmația „logging activ”: activitatea de prelucrare, responsabilul, sursa logului, retenția, copia protejată, cazul de alertare, testul de restaurare și zonele oarbe. Astfel, politica generică devine utilă într-o notificare și într-o investigație reală.
Checklist practic pentru dovezi de minimum 30 de zile
- Inventariază sistemele care procesează date de identificare și contact și căile de acces privilegiat sau ale terților
- Verifică dacă autentificările reușite și eșuate, schimbările de privilegii, exporturile și acțiunile distructive ajung într-un depozit central
- Confirmă retenția printr-o interogare reală care acoperă peste 30 de zile, nu doar printr-un screenshot de configurație
- Încearcă o ștergere controlată la sursă și verifică dacă exemplarul protejat rămâne intact și atribuibil
- Restaurează un backup de loguri și reconstruiește o cronologie de test; notează responsabilii, timpul și dovezile lipsă
- Evaluează dacă timpul propriu de detecție impune o retenție semnificativ mai lungă decât minimul corectiv din acest caz
Concluzia practică
Cazul Gerocossen nu publică suficiente informații pentru reconstruirea atacului, dar publică o așteptare clară de remediere: monitorizarea accesului, păstrarea logurilor cel puțin 30 de zile și backup-ul acestora. Lecția este ingineria dovezilor, nu simplul volum de stocare.
Awarely Monitor poate lega sistemele, riscul prelucrării, acoperirea logurilor, responsabilii, termenele și dovezile de validare, astfel încât o decizie GDPR sau NIS2 să se bazeze pe un control trasabil. Comunicatul ANSPDCP rămâne sursa autoritativă pentru sancțiune și întinderea sa exactă.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.