STAT / DIGITAL
Meniu

Probe și surse

Dovezile din spatele analizei

Această pagină adună documentele și datele pe care se sprijină analiza: 25 de cazuri și campanii selectate, atribuțiile instituțiilor, legislația, Cloudul Guvernamental, comparațiile internaționale, metodologia și biblioteca completă de surse.

Înapoi la analiză

Cronologie selectivă

Ce știm despre un incident se schimbă în timp

Prima comunicare, confirmarea tehnică, investigația și efectele ulterioare nu apar simultan. Dosarul păstrează cronologia și contradicțiile, nu doar prima cifră publicată.

Cum a fost alcătuită cronologia

Cazuri și campanii selectate pentru tiparele pe care le ilustrează; nu reprezintă un registru exhaustiv al incidentelor din România.

Intră în cronologie

  • entitate publică românească, companie de stat sau furnizor cu impact documentat asupra sectorului public
  • cel puțin o sursă publică verificabilă
  • informație suficientă pentru a separa documentatul de necunoscut
  • valoare explicativă pentru un tipar

Rămâne în afara cronologiei

  • zvonuri și revendicări fără coroborare
  • vulnerabilități expuse fără dovada unui incident
  • duplicate și relatări fără informație verificabilă
  • sisteme clasificate despre care nu există date publice suficiente

Filtre pentru cazuri și campanii

25 înregistrări afișate

Cazurile au fost selectate pentru valoarea explicativă și existența unor surse publice verificabile. Numărul nu reprezintă totalul incidentelor din România. Un DDoS poate opri accesul fără a compromite datele; un defacement poate afecta numai interfața publică.

IncidentStatutIncident confirmat publicSursa afișatăRelatare secundară care atribuie confirmarea instituțieiUltimul statut public

Interfața publică a Poliției Române

Ce este documentat public
Un mesaj neautorizat a apărut pe site. Poliția a spus că interfața publică, separată de bazele operaționale, a fost singura zonă afectată.
Rămâne necunoscut
Vectorul și întinderea accesului administrativ.
Ce s-a schimbat sau ce a urmat
Poliția a declarat că bazele operative erau separate de interfața publică și nu au fost afectate.
IncidentStatutRelatat credibilSursa afișatăRelatare secundarăUltimul statut public

Primăria Sectorului 1

Ce este documentat public
Sistemul informatic a fost blocat, serviciile digitale pentru cetățeni au devenit indisponibile, iar primăria a sesizat DIICOT.
Rămâne necunoscut
Vectorul, accesul la date, durata exactă și bilanțul recuperării.
Ce s-a schimbat sau ce a urmat
Publicul a fost trimis la ghișeu; nu a fost identificat un postmortem tehnic public.
CampanieStatutIncident confirmat publicSursa afișatăSursă primară disponibilăUltimul statut public

Tentativă APT28 asupra unei instituții guvernamentale

Ce este documentat public
SRI a anunțat contracararea unei tentative de spear-phishing atribuite probabil APT28. Atacul nu a produs pagube.
Rămâne necunoscut
Instituția vizată și obiectivul operațional nu au fost publicate.
Ce s-a schimbat sau ce a urmat
SRI a publicat detalii despre tentativă și a spus că atacul a fost contracarat fără pagube.
IncidentStatutIncident confirmat publicSursa afișatăRelatare secundară care atribuie confirmarea instituțieiUltimul statut public

Patru spitale afectate de ransomware

Ce este documentat public
CERT-RO și partenerii au investigat incidente la patru spitale. Analiza ulterioară a indicat familiile Maoloa și Phobos.
Rămâne necunoscut
Bilanțul complet al serviciilor, datelor și restaurării pentru fiecare unitate.
Ce s-a schimbat sau ce a urmat
Recomandări privind antivirusul, RDP, actualizările și backupul offline.
IncidentStatutRelatat credibilSursa afișatăRelatare secundarăUltimul statut public

Primăria Oradea

Ce este documentat public
Ransomware-ul a criptat o parte din date și a blocat sistemul de management al documentelor. Primăria a spus că datele vor fi recuperate integral din backup.
Rămâne necunoscut
Vectorul, timpul real de restaurare, exfiltrarea și testele anterioare ale backupului.
Ce s-a schimbat sau ce a urmat
Unele operațiuni la ghișeu au fost suspendate până la restaurare.
IncidentStatutIncident confirmat publicSursa afișatăSursă primară disponibilăUltimul statut public

Spitalul Witting

Ce este documentat public
PHOBOS a criptat servere, iar atacatorii au cerut răscumpărare. Spitalul a continuat activitatea cu registre offline și nu a plătit.
Rămâne necunoscut
Durata restaurării, pierderea de date și verificarea remedierilor.
Ce s-a schimbat sau ce a urmat
SRI a publicat recomandări tehnice urgente pentru limitarea și prevenirea unor incidente similare.
IncidentStatutIncident confirmat publicSursa afișatăSursă primară disponibilăUltimul statut public

Platforma unei facultăți din Politehnica București

Ce este documentat public
Au fost extrase liste de utilizatori și, pentru o parte dintre studenți, coduri numerice personale. Baza centrală a universității nu a fost accesată, potrivit comunicatului.
Rămâne necunoscut
Numărul persoanelor, vectorul și perioada în care vulnerabilitatea a existat.
Ce s-a schimbat sau ce a urmat
Problema a fost remediată în aceeași zi și autoritățile au fost notificate.
CampanieStatutIncident confirmat publicSursa afișatăSursă primară disponibilăUltimul statut public

Valul DDoS revendicat de Killnet

Ce este documentat public
Site-uri ale autorităților și ale unor instituții financiar-bancare au fost indisponibile mai multe ore.
Rămâne necunoscut
Costul și durata exactă pentru fiecare serviciu.
Ce s-a schimbat sau ce a urmat
SRI a precizat că site-urile afectate nu făceau parte din sistemul ȚIȚEICA.
IncidentStatutIncident confirmat publicSursa afișatăRelatare secundară care atribuie confirmarea instituțieiUltimul statut public

Site-ul Ministerului Educației

Ce este documentat public
Un mesaj neautorizat a înlocuit pagina publică. Ministerul a scos site-ul offline pentru evaluare, izolare și remediere și a declarat că platforma nu conținea date confidențiale.
Rămâne necunoscut
Vectorul, accesul administrativ și concluziile auditului de securitate.
Ce s-a schimbat sau ce a urmat
Infrastructura paginii a fost consolidată înaintea repunerii în funcțiune.
IncidentStatutInclus într-un raport oficialSursa afișatăRelatare secundară care atribuie confirmarea instituțieiUltimul statut public

Sistemul național privind dizabilitatea

Ce este documentat public
Raportul DNSC a inclus compromiterea infrastructurii Sistemului Național de Management privind Dizabilitatea.
Rămâne necunoscut
Data exactă, impactul asupra beneficiarilor, datele, durata și restaurarea.
Ce s-a schimbat sau ce a urmat
Informația publică rămâne limitată la bilanțul anual.
IncidentStatutIncident confirmat publicSursa afișatăRelatare secundară care atribuie confirmarea instituțieiUltimul statut publicCifre publice incompatibile

Camera Deputaților

Ce este documentat public
Atacul și exfiltrarea unor documente au fost confirmate public. Cifrele oficiale comunicate ulterior nu concordă: ministrul digitalizării a vorbit inițial despre aproximativ 250 GB, iar o comunicare ulterioară atribuită DNSC a indicat 316 fișiere, însumând aproximativ 300 MB.
Rămâne necunoscut
Nu am identificat un raport tehnic public care să reconcilieze cele două valori, să descrie setul complet extras ori să explice dacă ele măsoară lucruri diferite. Vectorul inițial, numărul persoanelor afectate și rezultatul investigației penale rămân, de asemenea, insuficient documentate public.
Ce s-a schimbat sau ce a urmat
Camera Deputaților a anunțat ulterior limitarea accesului la anumite servicii și platforme. Nu am identificat un postmortem tehnic public consolidat.
IncidentStatutIncident confirmat publicSursa afișatăSurse primare și secundareUltimul statut public

Platforma Hipocrate și 26 de spitale

Ce este documentat public
Ransomware-ul Backmydata, din familia Phobos, a criptat serverele unei platforme comune. Bilanțul DNSC a ajuns la 26 de spitale și aproximativ o săptămână de perturbare.
Rămâne necunoscut
Exfiltrarea, controlul inițial compromis, pierderea finală de date și costul.
Ce s-a schimbat sau ce a urmat
Analiză malware, reguli YARA și recomandări distribuite; bilanțul restaurării nu este publicat într-un singur raport.
IncidentStatutIncident confirmat publicSursa afișatăSurse primare și secundareUltimul statut public

Primăria Timișoara, Direcția Fiscală și Poliția Locală

Ce este documentat public
Serviciile online au fost afectate, iar raportul DNSC a indicat aproximativ 112 sisteme. Datele critice și o parte dintre cele neesențiale au fost recuperate.
Rămâne necunoscut
Vectorul, datele accesate și durata revenirii complete.
Ce s-a schimbat sau ce a urmat
Serviciile publice au revenit gradual; postmortem tehnic public neidentificat.
IncidentStatutIncident confirmat publicSursa afișatăSurse primare și secundareUltimul statut public

Primăria Sectorului 5

Ce este documentat public
Au fost afectate controlere de domeniu, stații și centrala Poliției Locale. Atacatorii au cerut 5 milioane de dolari.
Rămâne necunoscut
Exfiltrarea, backupurile, numărul sistemelor și recuperarea finală.
Ce s-a schimbat sau ce a urmat
Au fost promise măsuri noi, fără o dovadă publică unificată a implementării.
IncidentStatutIncident confirmat publicSursa afișatăSurse primare și secundareUltimul statut public

Grupul Electrica

Ce este documentat public
Distribuția și furnizarea energiei au continuat, iar sistemele critice au fost declarate neafectate. DNSC a raportat peste 800 de servere și 4.000 de stații afectate în IT-ul corporativ.
Rămâne necunoscut
Vectorul, exfiltrarea, costul și bilanțul complet al restaurării.
Ce s-a schimbat sau ce a urmat
Compania a raportat măsuri de restaurare și continuitate. Un centru sectorial de răspuns pentru energie a fost prevăzut ulterior în documente guvernamentale; sursele nu demonstrează că incidentul Electrica a fost cauza unică.
Eveniment la furnizorStatutConfirmare parțialăSursa afișatăSursă primară disponibilăUltimul statut public

Incidentul Orange și date asociate clienților publici

Ce este documentat public
Orange a confirmat că o aplicație de soluționare a tichetelor a fost atacată și că au fost extrase categorii de date ale unor clienți YOXO. DNSC a spus că analiza preliminară a identificat și persoane juridice, inclusiv instituții publice, primării, școli și spitale. Serviciile de rețea Orange nu au fost raportate ca afectate.
Rămâne necunoscut
Lista instituțiilor, datele exacte asociate fiecăreia și orice compromitere directă a sistemelor acelor clienți nu sunt publicate.
Ce s-a schimbat sau ce a urmat
Orange a anunțat măsuri suplimentare de securitate; DNSC a continuat analiza. Nu am identificat un postmortem public complet.
IncidentStatutIncident confirmat publicSursa afișatăRelatare secundară care atribuie confirmarea instituțieiUltimul statut public

Pagina Facebook a Consiliului Județean Iași

Ce este documentat public
Un cont cu drept de administrator a fost preluat neautorizat, iar instituția a pierdut controlul canalului oficial de comunicare.
Rămâne necunoscut
Modul de compromitere, existența MFA și perioada exactă de acces.
Ce s-a schimbat sau ce a urmat
Instituția a lucrat cu Meta pentru recuperare și a mutat comunicarea pe canale alternative.
IncidentStatutRelatat credibilSursa afișatăRelatare secundarăUltimul statut public

Primăria Orăștie

Ce este documentat public
Două servere și un calculator au avut fișiere criptate în contabilitate, taxe, resurse umane și alte zone; atacatorii au cerut echivalentul a aproximativ 26.000 de euro.
Rămâne necunoscut
Exfiltrarea, calitatea backupurilor, durata și rezultatul final al recuperării.
Ce s-a schimbat sau ce a urmat
Cazul a fost raportat de administrația locală; nu a fost identificat un bilanț tehnic final public.
IncidentStatutIncident confirmat publicSursa afișatăSursă primară disponibilăUltimul statut public

Apele Române și 10 administrații bazinale

Ce este documentat public
Aproximativ 1.000 de sisteme IT și de comunicații au fost compromise, inclusiv GIS, baze de date, servere și stații. Tehnologia operațională a rămas neafectată.
Rămâne necunoscut
Vectorul, exfiltrarea, costul și momentul revenirii complete.
Ce s-a schimbat sau ce a urmat
Sistemele operaționale nu au fost raportate ca afectate. Sursele publice nu permit identificarea controlului care a limitat impactul.
IncidentStatutIncident confirmat publicSursa afișatăSursă primară disponibilăUltimul statut public

CONPET

Ce este documentat public
Atacul a afectat infrastructura IT de business și site-ul companiei. SCADA și telecomunicațiile operaționale au rămas neafectate, iar transportul țițeiului a continuat.
Rămâne necunoscut
Vectorul, datele accesate, amploarea sistemelor afectate și recuperarea completă.
Ce s-a schimbat sau ce a urmat
CONPET a colaborat cu autoritățile și a depus plângere la DIICOT.
IncidentStatutIncident confirmat publicSursa afișatăSursă primară disponibilăUltimul statut public

eViza și eConsulat

Ce este documentat public
MAE a raportat un atac DDoS împotriva eViza și eConsulat în 13–14 martie. Platformele au încetinit și au fost inaccesibile pentru intervale scurte; apoi au revenit la funcționare normală. Ministerul a spus că nicio informație sensibilă nu a fost accesată.
Rămâne necunoscut
Actorul și volumul traficului malițios nu au fost publicate.
Ce s-a schimbat sau ce a urmat
Echipamentele de protecție și specialiștii MAE au redus impactul. Nu a fost raportată o intruziune.
CampanieStatutIncident confirmat publicSursa afișatăSursă primară disponibilăUltimul statut public

Operațiunea Masquerade

Ce este documentat public
SRI a participat la dezmembrarea unei infrastructuri de routere folosite de APT28. Entități din România, inclusiv zone guvernamentale, militare și critice, au fost compromise în campania globală.
Rămâne necunoscut
Victimele românești, durata accesului și pierderile.
Ce s-a schimbat sau ce a urmat
Infrastructura de atac a fost perturbată; recomandările au vizat routerele fără suport și regulile firewall.
IncidentStatutÎn curs de investigareSursa afișatăSursă primară disponibilăÎn desfășurare

ANCPI și e-Terra

Ce este documentat public
ANCPI a confirmat cea mai amplă întrerupere tehnică din istoria instituției. În actualizarea din 20 iulie, instituția a afirmat că bazele de date tehnice și juridice nu au fost afectate și că a început migrarea aplicațiilor în Cloudul Guvernamental, coordonată de STS, cu finalizare estimată la 22 iulie. După migrare urmau verificări și un raport; un termen pentru reluarea etapizată a serviciilor nu fusese încă anunțat.
Rămâne necunoscut
Vectorul, persistența, amploarea accesului, exfiltrarea, bilanțul final al datelor copiate, integritatea și izolarea copiilor de siguranță, proporția restaurată și timpul final de recuperare.
Ce s-a schimbat sau ce a urmat
ANCPI estimează finalizarea migrării aplicațiilor la 22 iulie. Aceasta nu este data reluării serviciilor: aplicațiile și datele urmează să fie verificate, iar raportul rezultat va fundamenta un termen de repornire etapizată. Afirmația ANCPI că bazele tehnice și juridice nu au fost afectate nu înlocuiește un raport tehnic public independent.
IncidentStatutÎn curs de investigareSursa afișatăSursă primară disponibilăÎn desfășurare

MIPE — Achiziții Beneficiari Privați

Ce este documentat public
MIPE a anunțat că aplicația destinată achizițiilor beneficiarilor privați ai proiectelor de coeziune a fost ținta unui incident cibernetic și nu putea fi accesată. Instituțiile competente au fost sesizate, iar echipele lucrau la analiză și reoperaționalizare.
Rămâne necunoscut
Vectorul, durata, datele afectate, eventuala exfiltrare și mecanismul de recuperare nu erau publicate la data verificării.
Ce s-a schimbat sau ce a urmat
Nu am identificat până la 20 iulie 2026 o actualizare publică ulterioară comunicatului din 16 iulie. Ultima poziție publică găsită spunea că incidentul era analizat și aplicația urma să fie reoperaționalizată.
IncidentStatutÎn curs de investigareSursa afișatăSurse primare și secundareÎn desfășurare

Direcția Fiscală Brașov

Ce este documentat public
Primăria Brașov afirmă că serverul care găzduiește site-ul Direcției Fiscale a fost ținta unui atac cu malware de tip troian. Serverul a fost deconectat temporar pentru limitarea efectelor, iar site-ul a devenit indisponibil.
Rămâne necunoscut
Vectorul inițial, confirmarea tehnică a tipului de malware, întinderea accesului dincolo de serverul web, eventualul acces la date și termenul de repornire.
Ce s-a schimbat sau ce a urmat
Instituția spune că lucrează la identificarea cauzelor și la remediere. Izolarea serverului este documentată ca măsură de limitare; rezultatul investigației și recuperarea completă nu sunt încă publice.

Harta puterii

Întrebarea «cine răspunde?» are alt răspuns pentru fiecare operație

Alege acțiunea. Actorii rămân aceiași, dar rolul primar, controlul și limita se schimbă.

Alege acțiunea pentru a vedea distribuția responsabilității
01

Cine vede ce există?

Instituția

Își inventariază activele și riscurile; răspunde pentru acuratețe.

DNSC

Poate cere lista activelor relevante și dovezi în control.

ADR / PNIDP

Va administra inventarul național după intrarea în vigoare și populare.

Limita actuală

Legea PNIDP intră în vigoare la 3 ianuarie 2027; inventarul național nu este încă operațional. Integrarea automată cu sursele tehnice rămâne decisivă.

Toate operațiile, fără interacțiune

Cine vede ce există?

Instituția: Își inventariază activele și riscurile; răspunde pentru acuratețe.

DNSC: Poate cere lista activelor relevante și dovezi în control.

ADR / PNIDP: Va administra inventarul național după intrarea în vigoare și populare.

Limita actuală: Legea PNIDP intră în vigoare la 3 ianuarie 2027; inventarul național nu este încă operațional. Integrarea automată cu sursele tehnice rămâne decisivă.

Cine aprobă arhitectura?

Instituția: Definește nevoia și documentația.

CTE: Emite aviz conform pentru investițiile acoperite și cere reavizare la modificări de documentație.

ADR: Stabilește standarde în domeniile atribuite și coordonează platformele comune.

Limita actuală: Pragul financiar poate rata servicii mici, dar critice. Raportarea CTE se încheie odată cu implementarea.

Cine lasă serviciul în producție?

Instituția: Păstrează răspunderea pentru serviciu și decide operațional lansarea sau menținerea lui. Această răspundere nu este, în toate cazurile, o acceptare formală, temporară și public trasabilă a riscului.

SRI: Pentru servicii SaaS din Cloudul Privat Guvernamental, participă la evaluare, testează securitatea și avizează lansarea în producție din perspectiva securității cibernetice.

STS: În Cloudul Privat Guvernamental, poate bloca resurse IaaS/PaaS care vulnerabilizează platforma.

Limita actuală: Poarta există în cloud, dar nu apare ca regim uniform pentru toate serviciile publice critice.

Cine impune remedierea?

DNSC: Controlează, impune planuri, responsabili și termene, apoi verifică dovezile remedierii.

Autoritatea sectorială: Poate controla și sancționa în domeniul său și se coordonează cu DNSC.

Conducerea entității: Aprobă măsurile, alocă resurse și răspunde pentru încălcări.

Limita actuală: Nu există un tablou public cu planurile active, termenele depășite, retestările și închiderea cazurilor.

Cine poate izola pericolul?

Instituția: Poate opri propriul serviciu și răspunde de continuitate.

SRI / STS: Au puteri tehnice de izolare în perimetrul Cloudului Privat Guvernamental.

DNSC: Poate dispune măsuri preventive și încetarea conduitei neconforme.

Limita actuală: Instituția își poate opri serviciul, iar DNSC poate impune măsuri și încetarea conduitei neconforme. Propunerea de reformă este o procedură transversală, explicită și rapidă de izolare temporară pentru risc grav, cu garanții de continuitate și control juridic.

Cine urmărește breșa de date?

Instituția / DPO: Evaluează riscul, notifică și informează persoanele când legea o cere.

ANSPDCP: Investighează GDPR și poate impune avertisment, plan de remediere, recontrol și amendă.

DNSC: Gestionează componenta de securitate cibernetică și incidentul semnificativ.

Limita actuală: Cele două fire de control nu sunt reunite public într-un bilanț comun al incidentului și remedierii.

Cadrul juridic selectat

Legea acoperă multe etape. Identitatea serviciului trebuie să le lege.

Analiza privește în principal spațiul cibernetic național civil și administrația publică. Apărarea, ordinea publică, securitatea națională și informațiile clasificate pot avea regimuri distincte.

Limita auditului

Auditul a verificat legalitatea unui contract de consultanță juridică din 2025. Nu a evaluat răspunsul la incidente, analiza tehnică sau capacitatea operațională de securitate cibernetică.

Constatarea

Curtea a exprimat o concluzie contrară: neconformitatea era generalizată. A identificat o achiziție fără aprobarea necesară, suprapunere cu atribuțiile juriștilor proprii, control financiar preventiv exercitat formal și lipsa procedurilor aprobate pentru achiziții.

24.475,20 lei plătiți în 2025

Un model parțial deja vizibil

Cloudul guvernamental separă migrarea, evaluarea și auditul

Documentația achizițiilor pentru Cloudul Guvernamental separă trei funcții care nu ar trebui confundate: furnizorul mută aplicația, evaluatorul caută vulnerabilități, iar auditorul verifică independent dacă etapele și controalele au existat.

01

Aplicația este adaptată și mutată

Procedura tratează separat pregătirea, adaptarea și mutarea aplicațiilor în Cloudul Privat Guvernamental. Încheierea unui contract arată că serviciile au fost comandate, dar nu dovedește singură că o aplicație a fost recepționată sau pusă în producție.

Procedură
CN1077543 / CAN1155065
Ce prevede
pregătirea, adaptarea și mutarea aplicațiilor
03

Un actor independent verifică lanțul de livrare

Auditul tehnic verifică independent migrarea, funcționarea, interoperabilitatea și existența evaluărilor de securitate. Nu repetă testele de penetrare și evaluarea vulnerabilităților: acestea aparțin evaluatorului de securitate.

Procedură
CN1088688 / CAN1168520
Ce prevede
verificarea independentă a migrării și a controalelor

Împreună, cele trei proceduri descriu un lanț de control: o echipă mută aplicația, alta îi testează securitatea, iar o a treia verifică independent dacă migrarea și evaluările au fost făcute. Niciuna dintre etape nu o poate înlocui pe cealaltă.

Modele externe

Alte state leagă piesele în moduri diferite

Franța, Statele Unite, Regatul Unit, Estonia și Germania folosesc mecanisme diferite. Comparația urmărește cine definește arhitectura, cine verifică securitatea, cum se autorizează și cine poate cere acțiuni măsurabile.

ȚarăArhitectură digitalăAutoritate cyberInventarAutorizareDirectiveOprire și răspundereLimită / compromis
FranțaDINUMANSSIRegistre și doctrine guvernamentaleOmologare: o autoritate nominală acceptă riscul pentru o durată determinatăDoctrine și cerințe obligatorii pe perimetre definiteDecizia depinde de autoritatea de omologare și operatorii competențiProcesul poate fi costisitor și nu elimină nevoia de monitorizare între omologări.
Statele UniteFederal CIO / OMBCISADescoperire automată și vizibilitate federală în agențiile civile acoperiteNIST RMF: o persoană autorizantă decide dacă riscul este acceptabil; monitorizarea continuă alimentează deciziaBinding Operational Directives și Emergency Directives cu termene concreteCISA și agențiile acționează în cadrul federal civil; sistemele de securitate națională au regimuri distincteModelul federal nu se aplică uniform tuturor nivelurilor de guvernare și nu înseamnă autorizare continuă universală.
Regatul UnitGovernment Digital ServiceNCSC / Government Security GroupPipeline de inițiative și monitorizare continuă a activelor expuse pentru mii de organisme publiceDin aprilie 2026, organizațiile fac majoritatea asigurării și aprobărilor; GDS sprijină inițiativele complexe și riscanteStandarde comune, GovAssure și Digital Assurance Playbook; vechile spend controls au fost eliminateAccounting Officers și proprietarii serviciilor păstrează răspunderea; centrul urmărește riscurile mariDevoluția presupune maturitate inegală și echipe interne de asigurare suficient de puternice.
EstoniaGovernment CIO functionRIARIHA leagă sistemele, proprietarii și schimbărileProceduri RIHA și audit E-ITSE-ITS oferă controale concrete și audit proporționalRIA și proprietarii acționează în cadrul legal estonianScara și arhitectura administrativă diferă de România; transferul cere servicii comune pentru instituțiile mici.
GermaniaFederal CIO / federal ministriesBSIInstrumente și registre federale, într-un sistem fragmentat între federație și landuriIT-Grundschutz și audituri de securitate pentru administrația federalăBSI stabilește standarde și sprijină auditul în perimetrul săuPuterile diferă după nivel și regim juridicFederalismul produce aceeași problemă de fragmentare pe care modelul încearcă să o gestioneze.

Propunere de reformă

Un pașaport de serviciu, două chei tehnice și un proprietar al riscului

O funcție de arhitectură coordonează portofoliul și standardele. DNSC verifică independent. Conducerea instituției acceptă formal riscul pentru o perioadă limitată. Aceste roluri se controlează reciproc.

RO / SERVICE

Pașaportul serviciului

  1. 01proprietar de serviciu, sistem, date, continuitate și contract
  2. 02criticitate, RTO, RPO și mod degradat
  3. 03active, versiuni, suport, domenii, certificate și API-uri
  4. 04furnizori, subcontractori și acces privilegiat
  5. 05evaluări, audituri, remedieri și retestări
  6. 06backup, ultima restaurare și mediul curat de recuperare
  7. 07riscuri acceptate, excepții și data expirării
  8. 08istoricul schimbărilor, incidentelor și autorizărilor
A

Cheia de arhitectură

ADR întărit ori o funcție echivalentă de Government CTO: standarde, PNIDP, platforme comune, portofoliu, spend controls și eliminarea tehnologiei fără suport.

B

Cheia de siguranță

DNSC independent: control, audit, directive, termene, scanare, verificarea remedierii, furnizori gestionați și izolare urgentă în condiții definite.

C

Mecanism propus pentru asumarea riscului

În modelul propus de această analiză, conducătorul instituției semnează o decizie temporară privind funcționarea serviciului. Incidentul, expirarea sau o schimbare materială redeschid evaluarea.

01

Centralizarea poate crea un punct unic de eșec

Standardele și imaginea de ansamblu pot fi comune fără ca toate aplicațiile să fie administrate de aceeași instituție. Separarea arhitecturii de control reduce autocertificarea.

02

Oprirea poate afecta un serviciu esențial

Procedura propusă trebuie să prefere izolarea minimă, modul degradat și termene scurte, cu un proprietar explicit al continuității.

03

Transparența poate expune infrastructura

Publicul are nevoie de indicatori și decizii, nu de adrese IP, vulnerabilități active sau arhitecturi exploatabile. Accesul la pașaport trebuie stratificat.

04

Primăriile mici nu pot implementa singure toate controalele

Serviciile comune pentru scanare, identitate privilegiată, backup și răspuns reduc povara și standardizează dovada.

05

Un registru nou poate deveni formular static

Valoarea PNIDP va veni din reconcilierea automată cu DNS, cloud, identitate, cod, vulnerabilități și contracte, plus proprietari care răspund la discrepanțe.

06

Costul principal este capacitatea umană

PAM, EDR și scanarea pot fi cumpărate. Statul are nevoie și de oameni capabili să definească arhitectura, să conteste furnizorii, să citească dovada și să accepte riscul.

01

Servicii critice cu proprietar nominal

Definiție
Serviciu pentru care rolurile de serviciu, sistem, date, continuitate și contract sunt aprobate.
Numărător / numitor
servicii critice cu toate rolurile completate / toate serviciile critice din universul raportat
Responsabil
instituții / ADR
Frecvență
trimestrial
Țintă
100% după inventariere
Limită
numele persoanelor pot rămâne nepublice; procentul poate fi publicat agregat
02

Active descoperite automat și reconciliate

Definiție
Active observate tehnic care au un corespondent și un proprietar în inventar.
Numărător / numitor
active reconciliate / active descoperite automat
Responsabil
ADR + instituții
Frecvență
lunar
Țintă
≥95%
Limită
publicarea granulară poate crea risc; se publică distribuții și tendințe
03

Interfețe administrative expuse

Definiție
Console de administrare accesibile direct din internet fără control intermediar aprobat.
Numărător / numitor
interfețe neconforme deschise / interfețe administrative identificate
Responsabil
DNSC + instituții
Frecvență
continuu / raport trimestrial
Țintă
0 neconforme după termen
Limită
excepțiile temporare trebuie documentate și să expire
04

Conturi privilegiate cu MFA rezistent la phishing și PAM

Definiție
Conturi administrative protejate, nominale și gestionate prin controlul accesului privilegiat.
Numărător / numitor
conturi conforme / toate conturile privilegiate active
Responsabil
instituții
Frecvență
lunar
Țintă
≥95%, apoi 100% pentru sistemele critice
Limită
conturile de urgență necesită proceduri separate și audit
05

Vulnerabilități exploatate rămase după termen

Definiție
Vulnerabilități cu exploatare cunoscută care nu au fost remediate sau compensate în termenul dispus.
Numărător / numitor
vulnerabilități depășite / toate vulnerabilitățile exploatate identificate
Responsabil
DNSC + instituții
Frecvență
săptămânal / raport lunar
Țintă
0 depășite fără excepție validă
Limită
detaliile tehnice nu se publică pe sistem
06

Restaurări testate cu succes

Definiție
Servicii pentru care o restaurare din backup a fost executată și validată în perioada de raportare.
Numărător / numitor
servicii cu test reușit / servicii care necesită backup și recuperare
Responsabil
instituții
Frecvență
semestrial sau după criticitate
Țintă
100% conform cadenței
Limită
existența backupului nu dovedește restaurabilitatea
07

Propunere: servicii cu o decizie de operare valabilă

Definiție
Indicator propus pentru servicii critice a căror evaluare și acceptare formală a riscului nu au expirat și nu au fost invalidate de o schimbare materială.
Numărător / numitor
servicii cu decizie valabilă / servicii critice supuse regimului
Responsabil
instituții + autoritatea de asigurare
Frecvență
continuu / raport trimestrial
Țintă
100%
Limită
indicator propus; regimul uniform nu există încă
08

Rapoarte publice post-incident

Definiție
Incidente majore pentru care există un rezumat public după stabilizarea investigației.
Numărător / numitor
incidente cu raport public / incidente majore eligibile
Responsabil
instituții + DNSC
Frecvență
anual
Țintă
100%, cu excepții motivate
Limită
raportul trebuie să protejeze datele operaționale și personale

Metodă și surse

Cum sunt tratate dovezile

Fiecare fișă arată ce este documentat public, ce rămâne necunoscut și ce surse susțin afirmația. Incidentele, campaniile și evenimentele la furnizori sunt numărate separat.

Documentat publicInstituția, autoritatea, instanța sau o relatare identificabilă susține afirmația.Investigație în cursDatele se pot schimba; necunoscutele sunt păstrate lângă afirmație.InferențăO concluzie analitică este formulată separat de fapte.PropunereO soluție recomandată, nu o putere sau instituție deja existentă.

Ce poate și ce nu poate spune analiza

  • Cronologia este selectivă. Reunește cazuri care au surse publice și explică un mecanism; nu pretinde că numără toate incidentele din România.
  • Unele rapoarte și dovezi tehnice sunt confidențiale. Lipsa lor din spațiul public nu dovedește că instituțiile nu au controale sau informații interne.
  • Cifrele de achiziții descriu proceduri și contracte. Ele nu dovedesc singure că o aplicație a fost recepționată, testată și lansată în producție.
  • Auditul Curții de Conturi privește o achiziție juridică și controalele administrative din jurul ei. Nu evaluează capacitatea tehnică a DNSC de a răspunde la incidente.

Autor și editor

Marius Comper

Corecții și contact

statdigital [at] mariuscomper [dot] uk

Verificat până la

Licența datelor publicate

CC BY 4.0

Fără trackere; preferințele filtrelor rămân numai în URL.

Glosar

17
CTE
Comitetul Tehnico-Economic pentru Societatea Informațională
PNIDP
Platforma Națională a Infrastructurii Digitale Publice
MAS IC
proiectul de migrare a aplicațiilor și sistemelor informatice în cloud
IaaS
infrastructură furnizată ca serviciu
PaaS
platformă furnizată ca serviciu
SaaS
software furnizat ca serviciu
PAM
gestionarea accesului privilegiat
MFA
autentificare cu mai mulți factori
SOC
centru operațional de securitate
SIEM
platformă pentru corelarea logurilor și alertelor
SBOM
inventarul componentelor unui produs software
RTO
timpul țintă până la restaurarea serviciului
RPO
cantitatea maximă de date acceptată ca pierdută
ATO
decizie formală de autorizare pentru operare
BOD
directivă operațională obligatorie emisă de CISA
RIHA
sistemul estonian de administrare a sistemelor informaționale
E-ITS
standardul estonian de securitate a informației

Surse

62 surse

Sursă primară

HG 941/2013 și cadrul CTE

Portal Legislativ · 2013-11-27

Deschide sursa

Sursă primară

SRI, tentativa APT28 din 12 mai 2017

Serviciul Român de Informații · 2017-05-12

Deschide sursa

Sursă primară

Ordinul SGG 600/2018 privind controlul intern managerial

Portal Legislativ · 2018-04-20

Deschide sursa

Sursă primară

Legea 190/2018, regimul autorităților publice

Portal Legislativ · 2018-07-18

Deschide sursa

Sursă primară

SRI, ransomware PHOBOS la Spitalul Witting

Serviciul Român de Informații · 2021-07-20

Deschide sursa

Sursă primară

SRI, atacurile DDoS din 29 aprilie 2022

Serviciul Român de Informații · 2022-04-29

Deschide sursa

Sursă primară

OUG 89/2022 privind Cloudul Guvernamental

Portal Legislativ · 2022-06-27

Deschide sursa

Sursă primară

Legea 242/2022 privind interoperabilitatea

Portal Legislativ · 2022-07-20

Deschide sursa

Sursă primară

CISA BOD 23-01, vizibilitatea activelor și vulnerabilităților

Cybersecurity and Infrastructure Security Agency · 2022-10-03

Deschide sursa

Sursă primară

HG nr. 112/2023 privind guvernanța Cloudului Privat Guvernamental

Portal Legislativ · 2023-02-08

Deschide sursa

Sursă primară

CISA BOD 23-02, interfețele administrative expuse

Cybersecurity and Infrastructure Security Agency · 2023-06-13

Deschide sursa

Sursă primară

Ministerul Sănătății, atacul Hipocrate

Ministerul Sănătății · 2024-02-12

Deschide sursa

Sursă primară

Primăria Timișoara, comunicatul din 26 august 2024

Primăria Municipiului Timișoara · 2024-08-26

Deschide sursa

Sursă primară

Electrica, raportarea BVB din 9 decembrie 2024

Bursa de Valori București / Electrica · 2024-12-09

Deschide sursa

Sursă primară

OUG nr. 155/2024, forma consolidată la 6 iulie 2026

Portal Legislativ · 2024-12-30

Deschide sursa

Sursă primară

Orange România: confirmarea incidentului într-o aplicație de ticketing

Orange România · 2025-02-28

Deschide sursa

Sursă primară

DNSC: comunicat privind incidentul Orange România din 23 februarie 2025

DNSC · 2025-03-04

Deschide sursa

Sursă primară

Legea nr. 124 din 7 iulie 2025

Portal Legislativ · 2025-07-07

Deschide sursa

Sursă primară

Ordinul DNSC nr. 3/2025 și normele de control

Portal Legislativ · 2025-11-27

Deschide sursa

Sursă primară

Apele Române, comunicatul din 21 decembrie 2025

Administrația Națională Apele Române, prin AGERPRES · 2025-12-21

Deschide sursa

Sursă primară

Government Digital Service: rolul centrului digital al guvernului britanic

GOV.UK · 2026

Deschide sursa

Sursă primară

Serviciul britanic de monitorizare continuă a vulnerabilităților

GOV.UK · 2026-02-26

Deschide sursa

Sursă primară

MAE: precizări privind atacul DDoS asupra eViza și eConsulat

Ministerul Afacerilor Externe, prin AGERPRES · 2026-03-14

Deschide sursa

Sursă primară

Digital Assurance Playbook, aplicabil din 1 aprilie 2026

GOV.UK · 2026-04-01

Deschide sursa

Sursă primară

Curtea de Conturi: audit de conformitate ad-hoc la DNSC, nr. 28536/16.04.2026

Curtea de Conturi a României · 2026-04-16

Auditul privește contractul de consultanță juridică din 2025, nu capacitatea operațională de securitate cibernetică.

Deschide sursa

Sursă primară

Legea nr. 119/2026 privind PNIDP

Portal Legislativ · 2026-07-03

Deschide sursa

Sursă primară

Legea nr. 123/2026 privind cercetarea vulnerabilităților

Portal Legislativ · 2026-07-03

Deschide sursa

Sursă primară

ANCPI, comunicatul din 15 iulie 2026

ANCPI, prin AGERPRES · 2026-07-15

Deschide sursa

Sursă primară

MIPE: incident la aplicația Achiziții Beneficiari Privați

Ministerul Investițiilor și Proiectelor Europene, prin AGERPRES · 2026-07-16

Deschide sursa

Sursă primară

ANCPI, actualizarea din 20 iulie 2026 privind migrarea și verificarea aplicațiilor

Agenția Națională de Cadastru și Publicitate Imobiliară · 2026-07-20

ANCPI afirmă că bazele de date tehnice și juridice nu au fost afectate și estimează finalizarea migrării aplicațiilor în Cloudul Guvernamental la 22 iulie. Data reluării serviciilor urma să fie comunicată numai după verificări și raport. Acestea sunt afirmații instituționale, nu concluzii tehnice independente.

Deschide sursa

Sursă primară

Primăria Brașov: incidentul cibernetic al Direcției Fiscale

Primăria Municipiului Brașov · 2026-07-20

Primăria afirmă că serverul site-ului Direcției Fiscale a fost vizat de malware de tip troian și deconectat pentru limitarea efectelor. Clasificarea malware-ului și întinderea incidentului nu sunt verificate tehnic independent.

Deschide sursa

Sursă primară

ADR, Comitetul Tehnico-Economic

Autoritatea pentru Digitalizarea României · data publicării nu este indicată

Deschide sursa

Sursă primară

ANCPI, actualizări privind indisponibilitatea, restaurarea și investigațiile, verificate la 19–20 iulie 2026

Agenția Națională de Cadastru și Publicitate Imobiliară · data publicării nu este indicată

Pagina principală ANCPI este mutabilă. Comunicarea detaliată păstrată la 19 iulie consemnează restaurarea etapizată, investigațiile deschise și afirmația privind mai multe locații de backup. Observația indexată din 20 iulie consemnează că serviciile rămâneau indisponibile, iar investigațiile și remedierea continuau. Existența declarată a locațiilor nu dovedește restaurabilitatea.

Deschide sursa

Sursă primară

ANSSI, homologation de sécurité

ANSSI · data publicării nu este indicată

Deschide sursa

Sursă primară

BSI: audituri de securitate IT pentru administrația federală

BSI · data publicării nu este indicată

Deschide sursa

Sursă primară

CONPET, raportarea BVB privind atacul din februarie 2026

CONPET, prin Bursa de Valori București · data publicării nu este indicată

Deschide sursa

Sursă primară

DINUM, direcția digitală interministerială a Franței

Direction interministérielle du numérique · data publicării nu este indicată

Deschide sursa

Sursă primară

Estonia, E-ITS

Estonian Information System Authority (RIA) · data publicării nu este indicată

Deschide sursa

Sursă primară

Estonia, RIHA

Estonian Information System Authority (RIA) · data publicării nu este indicată

Deschide sursa

Sursă primară

GovAssure

UK Government Security · data publicării nu este indicată

Deschide sursa

Sursă primară

NIST Risk Management Framework: etapa Authorize

NIST · data publicării nu este indicată

Deschide sursa

Sursă primară

Primăria Sectorului 5, comunicatul privind ransomware

Primăria Sectorului 5 · data publicării nu este indicată

Deschide sursa

Sursă primară

SRI, operațiunea Masquerade

Serviciul Român de Informații · data publicării nu este indicată

Deschide sursa

Sursă primară

UK Government Cyber Security Standard

GOV.UK · data publicării nu este indicată

Deschide sursa

Sursă primară

Universitatea Politehnica București, comunicatul privind incidentul din septembrie 2021

Universitatea Politehnica din București · data publicării nu este indicată

Deschide sursa

Catalog public de achiziții

SICAP.ai — CN1077543, servicii de migrare în Cloudul Privat Guvernamental

SICAP.ai, catalog public de achiziții · 2025-02-05

CN1077543 / CAN1155065

Linkul duce la un catalog public care reproduce date despre procedură. Identificatorii permit căutarea anunțului oficial în SICAP.

Deschide sursa

Catalog public de achiziții

SICAP.ai — CN1088688, audit tehnic și financiar pentru MAS IC

SICAP.ai, catalog public de achiziții · 2025-12-26

CN1088688 / CAN1168520

Auditul tehnic verifică migrarea și existența evaluărilor; caietul exclude explicit testarea de penetrare și evaluarea vulnerabilităților.

Deschide sursa

Catalog public de achiziții

SICAP.pro — CN1083774, evaluarea de securitate a aplicațiilor migrate

SICAP.pro, catalog public de achiziții · 2026

CN1083774

Procedura de achiziție descrie evaluările cerute; existența procedurii nu dovedește că evaluările au fost deja executate.

Deschide sursa

Sursă secundară

Poliția Română: incidentul interfeței publice din septembrie 2014, relatare contemporană

Știrile ProTV · 2014-09-19

Relatarea citează poziția Poliției Române privind separarea interfeței publice de bazele operative.

Deschide sursa

Sursă secundară

Primăria Sectorului 1: blocarea sistemului informatic, relatare contemporană

HotNews · 2016-09-13

Deschide sursa

Sursă secundară

CERT-RO: investigația incidentelor ransomware la patru spitale

AGERPRES · 2019-06-20

Deschide sursa

Sursă secundară

Primăria Oradea: blocarea sistemului de documente, relatare contemporană

TVR · 2021-07-03

Deschide sursa

Sursă secundară

Ministerul Educației: incidentul paginii publice din mai 2023

Radio România Actualități · 2023-05-08

Deschide sursa

Sursă secundară

Camera Deputaților: estimarea inițială de aproximativ 250 GB

AGERPRES · 2024-01-30

Relatarea consemnează declarația inițială a ministrului digitalizării privind aproximativ 250 GB. O comunicare ulterioară atribuită DNSC a indicat o valoare incompatibilă.

Deschide sursa

Sursă secundară

STS: sistemul atacat nu era administrat sau securizat de STS

AGERPRES · 2024-01-30

Relatarea citează clarificarea STS privind lipsa atribuțiilor de administrare sau de asigurare a securității sistemului atacat.

Deschide sursa

Sursă secundară

DNSC, prin AGERPRES: 316 fișiere însumând aproximativ 300 MB

AGERPRES · 2024-02-17

AGERPRES a atribuit DNSC cifra de 316 fișiere, aproximativ 300 MB. Nu a fost identificat un raport tehnic public care să reconcilieze această valoare cu estimarea inițială de 250 GB.

Deschide sursa

Sursă secundară

Camera Deputaților: limitarea ulterioară a accesului la servicii și platforme

AGERPRES · 2024-02-20

Relatarea descrie măsurile ulterioare comunicate de Camera Deputaților.

Deschide sursa

Sursă secundară

DNSC: bilanțul de 26 de spitale în incidentul Hipocrate

AGERPRES · 2025-07-24

Deschide sursa

Sursă secundară

Raportul DNSC pentru 2024, sinteză publică

AGERPRES · 2025-08-27

Sinteză a raportului anual DNSC. Cifrele sunt atribuite raportului, nu verificate independent.

Deschide sursa

Sursă secundară

Consiliul Județean Iași, compromiterea paginii Facebook, relatare Radio România

Radio România · 2025-10-05

Deschide sursa

Sursă secundară

Primăria Orăștie, ransomware din octombrie 2025, relatare locală

Cotidianul Hunedorean · 2025-10-15

Deschide sursa

Sursă secundară

Digi Economic: site-ul Direcției Fiscale Brașov, deconectat temporar

Digi Economic · 2026-07-20

Relatarea reproduce comunicarea Primăriei și nu adaugă, la data verificării, detalii tehnice independente.

Deschide sursa