Lecțiile atacului de la ANCPI: „putea fi prevenit” — și ce înseamnă asta pentru firma ta
Atacul cibernetic asupra Agenției de Cadastru (ANCPI) a blocat tranzacțiile imobiliare din toată România — iar directorul DNSC, Dan Cîmpean, a spus pe față lucrul cel mai incomod: „nu a fost un atac foarte complex. Au fost exploatate vulnerabilități cunoscute, vulnerabilități pe care noi le-am notificat chiar recent... Da, putea fi prevenit.” Nu scriem despre vinovați — scriem despre ce poate învăța concret orice firmă din România din acest incident, pentru că exact aceleași mecanisme de eșec există în majoritatea organizațiilor.
01Ce știm, pe scurt — doar faptele confirmate
Atacul ANCPI, conform declarațiilor DNSC (G4Media, 18 iulie 2026)
- Impact
- Serviciile ANCPI indisponibile; tranzacțiile imobiliare blocate la nivel național — cetățeni, companii, notari
- Cum s-a intrat
- Vulnerabilități cunoscute, notificate recent de DNSC, nereparate + credențiale pierdute și postate pe internet
- Complexitate
- „Nu a fost un atac foarte complex... putea fi prevenit” (Dan Cîmpean, DNSC)
- Date
- Până la momentul declarațiilor: fără date personale sau certificate de carte funciară detectate ca furate; publicate mostre de credențiale și fragmente de cod
- Atacatorul
- Gruparea ByteToBreach — „initial access broker”, motivată financiar, suspectată a fi algeriană; nu actor statal
02Lecția 1: vulnerabilitatea notificată și nereparată e o alegere, nu un ghinion
Partea cea mai dureroasă din declarația DNSC nu e atacul în sine, ci cronologia: vulnerabilitățile fuseseră notificate „chiar recent” — și au rămas deschise. Exact acest interval, dintre „știm” și „am reparat”, e ceea ce NIS2 transformă din neglijență tolerată în obligație legală: managementul vulnerabilităților e una dintre măsurile minime obligatorii (Directiva NIS2 Art. 21(2)(e), transpusă prin OUG nr. 155/2024 art. 13 lit. e). În practică, asta înseamnă un lucru simplu de spus și greu de ținut fără disciplină: fiecare vulnerabilitate identificată primește o severitate, un termen de remediere (de exemplu: critice — 7 zile, ridicate — 30) și un responsabil, iar excepțiile se documentează și se aprobă, nu se uită.
03Lecția 2: credențialele pierdute ajung pe internet — planifică pentru asta
A doua jumătate a rețetei atacului: credențiale pierdute, apoi postate online. Nu e un scenariu exotic — e statistica de zi cu zi a breșelor. De aceea apărarea corectă nu e „speră că nimeni nu pierde parola”, ci straturi care fac o parolă scursă inutilă: autentificare multi-factor pe sistemele importante (control AC-02 în catalogul NIS2 al platformei), politică de parole cu blocarea reutilizării (AC-05) și proces clar de retragere a accesului la plecarea oamenilor. O parolă scursă fără MFA e o ușă deschisă; cu MFA e doar un semnal de alarmă.
04Lecția 3: impactul nu e „IT-ul nostru” — e activitatea țării
Directorul DNSC a numit-o „incidentul secolului pentru ANCPI” tocmai pentru impactul de business: nicio tranzacție imobiliară nu s-a mai putut face în România. Asta e definiția practică a „entității esențiale”: nu mărimea IT-ului contează, ci cine rămâne blocat când cazi. Același raționament ți se aplică și ție, la scara ta — dacă sistemele tale cad o săptămână, cine nu mai poate lucra? Răspunsul la întrebarea asta îți dă prioritățile reale de continuitate (backup testat, plan de criză — OUG art. 13 lit. c).
05Lecția 4: după incident, totul devine public — pregătește-te ca și cum vei fi citit
Atacatorii s-au lăudat public cu accesul; autoritatea a comentat public prevenibilitatea; presa a întrebat public de obligațiile legale. Așa arată un incident în 2026: nu doar recuperare tehnică, ci și scrutin public al fiecărei decizii de dinainte. Pentru entitățile NIS2, partea formală e clară — alertă timpurie în 24 de ore, notificare în 72, raport final într-o lună (OUG art. 15) — dar partea reputațională se joacă pe ce poți DOVEDI: că măsurile existau, că semnalările se tratau, că conducerea aproba și supraveghea (art. 14). Dosarul de conformitate nu e birocrație — e apărarea ta publică din ziua în care ți se întâmplă ție.
06Ce poți face săptămâna asta, concret
- Fă inventarul semnalărilor de vulnerabilități din ultimele 6 luni (email, rapoarte, notificări DNSC dacă ești înregistrat) și verifică starea fiecăreia — deschisă sau închisă, cu dovadă.
- Setează termene de remediere pe severitate și un registru al vulnerabilităților — o pagină de disciplină care ar fi prevenit exact incidentul de față.
- Activează MFA pe sistemele critice, azi, nu în planul pe Q4 — e măsura cu cel mai bun raport efect/efort din întreg catalogul.
- Verifică dacă firma ta intră sub NIS2 — dacă ai peste 50 de angajați sau 10 mil. € cifră de afaceri într-unul dintre cele 18 sectoare, obligațiile de mai sus nu sunt bune practici, ci lege.
- Testează-ți restaurarea din backup pe un sistem real — nu există „avem backup” fără o restaurare dovedită.
Surse și texte oficiale
- G4Media — interviul cu Dan Cîmpean, directorul DNSC (18 iulie 2026)
- OUG nr. 155/2024 privind securitatea cibernetică (transpunerea NIS2)
Material informativ, nu consultanță juridică. Legislația se poate modifica — verifică textele oficiale înainte de decizii cu efecte legale.