Înapoi la blog
    Awarely Learning
    6 min

    „Atacatorul a fost norocos”: de ce raportul DNSC despre atacul la Cadastru e un semnal de alarmă pentru conducere

    Post-mortemul DNSC despre atacul ANCPI nu a descris un adversar genial — ci unul care putea fi oprit. Sub NIS2, distincția asta ajunge pe biroul managementului, nu doar al IT-ului. Iată ce ar trebui să rețină echipele de conducere din cea mai gravă breșă din sectorul public românesc.

    Când șeful directoratului de securitate cibernetică al României a rezumat atacul ANCPI, formularea a fost grăitoare: atacatorul, a spus el, a fost norocos — i s-au aliniat planetele. Nu o lovitură de maestru a unui stat; un intrus motivat financiar care a trecut prin uși ce ar fi trebuit încuiate. Raportul tehnic intermediar al DNSC e clar pe punctul central: atacul putea fi prevenit.

    „Putea fi prevenit” e un cuvânt de guvernanță, nu doar tehnic

    Concluziile raportului se citesc ca un catalog de decizii amânate: fără antivirus pe serverele care rulau aplicațiile principale, jurnale de firewall păstrate șapte minute, parole administrative reutilizate între sisteme și chiar stocate reversibil, și vulnerabilități cunoscute rămase nepatch-uite — unele semnalate cu puțin timp înainte de breșă. Niciuna nu e exotică. Fiecare reprezintă o alegere de buget, prioritate și risc care stă deasupra echipei IT.

    Exact de aceea NIS2 — transpusă în România prin OUG 155/2024 — pune managementul riscurilor de securitate cibernetică pe umerii organului de conducere. Sub directivă, conducerea trebuie să aprobe măsurile de risc, să supravegheze implementarea lor și poate fi trasă la răspundere personal. „Se ocupă departamentul IT" nu mai e o poziție de guvernanță apărabilă.

    Cinci întrebări pe care orice conducere ar trebui să le pună săptămâna asta

    • Ne cunoaștem cu adevărat expunerea? Există un inventar de active actual, mapat pe vulnerabilitățile cunoscute — sau ghicim?
    • Ne putem recupera? Backup-urile sunt imutabile, offline și testate la restaurare — sau ștergerea ar încheia discuția?
    • Sunt bazele acoperite peste tot? Protecție pe servere, retenție rezonabilă a logurilor, fără parole reutilizate sau reversibile?
    • Personalul e instruit și putem dovedi? Training de awareness regulat, cu înregistrări, nu cu amintiri?
    • Avem un plan de incident pe care l-am repetat — inclusiv cronometrul NIS2 de 24/72h și cine comunică public?

    Asimetria de cost pe care liderii o subestimează

    Controalele pe care raportul DNSC le-a găsit lipsă sunt ieftine față de rezultat: un serviciu național înghețat, datele a două milioane de utilizatori expuse, cod sursă furat și o recuperare măsurată în săptămâni. Prevenția înseamnă rânduri de buget lipsite de glamour — patch management, EDR, backup-uri, training. Eșecul înseamnă un titlu de presă, un regulator și o piață în punct mort. Sancțiunile NIS2 pentru entitățile esențiale ajung până la 10 milioane de euro sau 2% din cifra de afaceri globală, dar, cum arată ANCPI, nota operațională și de reputație sosește de obicei prima.

    De unde poate porni conducerea prima

    Două dintre cele cinci întrebări de mai sus sunt despre oameni, iar oamenii sunt zona în care o conducere poate acționa imediat, fără un ciclu de achiziții. Awarely Learning oferă managementului un răspuns apărabil și dovedibil la „personalul nostru e instruit?": cursuri de awareness aliniate NIS2 în română și engleză, campanii de simulare phishing, teste și certificate verificabile, plus un audit trail imutabil WORM. Când se va scrie raportul următor — despre altcineva sau despre tine — acea dovadă e ceea ce desparte diligența de neglijență.

    Surse verificate

    Awarely Learning

    Vezi platforma în acțiune

    Oferă conducerii un răspuns dovedibil — learning.awarely.ro