ANCPI este doar un exemplu. Întrebarea reală e: dacă mâine s-ar întâmpla la instituția dumneavoastră?

În ultimele zile s-a scris mult despre incidentul de la ANCPI. Din analiza tehnică intermediară publicată de DNSC (Anexa tehnică, 22.07.2026) reiese un tipar din păcate familiar: atacatorii au exploatat vulnerabilități cunoscute, au ajuns în infrastructură, au compromis servere și au scos din funcțiune un număr mare de servicii critice.

Dar nu despre ANCPI vreau să vorbesc.

Cazul ANCPI nu este un articol despre ANCPI. Este un semnal de alarmă pentru toate instituțiile. Mâine poate fi orice primărie, orice spital, orice direcție județeană. Nimic din ce citiți mai jos nu e specific unei singure organizații — e valabil aproape peste tot.

În ultimii ani s-au investit sume serioase în digitalizare. S-au cumpărat servere, licențe, firewall-uri, sisteme de backup. Bani cheltuiți, în general, cu bună intenție.

Foarte puține instituții și-au pus însă o întrebare banală:

Dacă mâine dimineață nu mai avem acces la sediu și toate serverele sunt indisponibile, în cât timp reluăm activitatea?

Dacă răspunsul este „nu știm”, atunci, indiferent câte echipamente există în camera serverelor, infrastructura nu este pregătită.

Un audit care durează sub 3 minute

Vă propun un exercițiu scurt. Nu pentru șeful de IT. Nu pentru administratorul de sistem. Pentru managerul instituției.

Dacă sunteți primar, manager de spital, director executiv sau ordonator de credite, ar trebui să puteți răspunde la întrebările de mai jos. Dacă nu puteți, nu e pentru că nu sunteți specialist IT — nici nu trebuie să fiți. Problema e alta: aceste informații ar fi trebuit să ajungă la dumneavoastră, să fie asumate și aprobate la nivel de conducere.

1. Există un Plan de Disaster Recovery aprobat?

  • Da
  • Nu

2. A fost testat în ultimul an — nu doar scris și arhivat, ci testat?

  • Da
  • Nu

3. Dacă toate serverele din sediu sunt compromise, există copii de siguranță complet separate de infrastructura afectată?

  • Da
  • Nu

4. Se poate recupera infrastructura fără acces fizic în clădire?

  • Da
  • Nu

5. În cât timp redevin funcționale serviciile critice?

  • sub 4 ore
  • sub 24 de ore
  • peste 24 de ore
  • nu știm

6. Care sunt primele cinci sisteme care trebuie restaurate? Le cunoaște conducerea? Sunt documentate?

  • Da
  • Nu

7. Cine ia deciziile în primele 30 de minute ale unui incident? Există o procedură și persoane desemnate?

  • Da
  • Nu

8. Când a fost restaurat ultima dată, efectiv, un backup complet?

  • în ultimele 6 luni
  • acum peste un an
  • niciodată

Dacă ezitați la răspuns, răspunsul e cel mai probabil „nu”

Și e în regulă. Nu spun asta ca reproș — este pur și simplu realitatea pe care o întâlnesc des la firul ierbii.

Un manager nu are de ce să știe cum funcționează VMware, Hyper-V, Active Directory sau soluția de backup. Dar are de ce să știe că:

  • există un plan;
  • planul e actualizat;
  • planul a fost testat;
  • instituția poate continua activitatea într-un interval acceptabil.

Astea sunt decizii de management, nu detalii tehnice. Diferența e importantă, pentru că exact aici se rupe lanțul: tehnicienii știu adesea ce lipsește, dar informația nu urcă niciodată până la nivelul la care se aprobă bugete și priorități.

„Avem departament IT. De ce ne-ar trebui un consultant extern?”

O întrebare pe care o aud aproape de fiecare dată. Și una perfect legitimă.

În mai toate instituțiile, echipa IT e prinsă în activitatea de zi cu zi: utilizatori, imprimante, rețea, servere, aplicații, actualizări, suport, proiecte în implementare. Tocmai de aceea îi este greu să-și analizeze obiectiv propria infrastructură, să construiască un plan de continuitate complet sau să organizeze simulări periodice. Nu din lipsă de competență — din lipsă de timp și de distanță față de propriul sistem.

Un consultant extern nu vine să înlocuiască departamentul IT. Din contră: lucrează împreună cu el și aduce o perspectivă independentă. Rolul lui este să pună întrebările incomode, cele care rareori apar în rutina zilnică:

  • Ce se întâmplă dacă backup-ul există, dar nu poate fi citit?
  • Dacă domeniul Active Directory este compromis?
  • Dacă ransomware-ul a criptat inclusiv serverul de backup?
  • Dacă nu mai există acces fizic în camera serverelor?
  • Dacă administratorul principal e în concediu chiar în ziua incidentului?

Sunt scenarii greu de discutat când te ocupă operativul. Dar exact ele fac diferența dintre un incident gestionabil și o instituție blocată zile la rând.

Da. Și există o distincție care contează.

Departamentul IT are atribuții permanente de administrare și exploatare a infrastructurii. Servicii precum:

  • audit independent al infrastructurii;
  • evaluarea maturității IT și de securitate;
  • elaborarea sau actualizarea Planului de Disaster Recovery (DR);
  • elaborarea Planului de Continuitate a Activității (BCP);
  • simulări și exerciții de restaurare;
  • analiză de risc și recomandări strategice;
  • documentație tehnică și procedurală;
  • consultanță pentru conformare (NIS2, DORA, ISO 27001, politici interne),

sunt servicii de consultanță și expertiză specializată, distincte de activitatea curentă a personalului propriu.

Din perspectiva achizițiilor publice, necesitatea se poate fundamenta pe faptul că instituția are nevoie de o evaluare obiectivă și independentă, de expertiză pe care personalul intern nu o folosește în mod curent, de documente strategice și scenarii de continuitate și de validarea, din exterior, a soluțiilor deja existente.

E aceeași logică pentru care se contractează audit financiar, audit energetic sau consultanță juridică: nu înlocuiesc oamenii din instituție, ci oferă o opinie independentă și o expertiză punctuală. În funcție de valoare, aceste servicii pot fi achiziționate prin mecanismele prevăzute de Legea nr. 98/2016 privind achizițiile publice, cu fundamentarea necesității și cu respectarea principiilor de eficiență și de utilizare judicioasă a fondurilor publice.

Ce merită reținut

Poate cel mai util lucru pe care îl putem lua din cazul ANCPI nu este cum a decurs atacul. Ci faptul că orice instituție ar trebui să-și pună o singură întrebare:

„Dacă mâine dimineață pierdem accesul la întreaga infrastructură IT, putem relua activitatea într-un timp acceptabil, pe baza unui plan testat și cunoscut de conducere?”

Dacă răspunsul nu este un „da” clar și demonstrabil, atunci asta ar trebui să fie una dintre prioritățile instituției — înainte de următoarea investiție în hardware sau software.


Acest articol nu analizează și nu judecă incidentul de la ANCPI. Folosește un caz real, aflat în atenția publică și investigat de DNSC, ca punct de plecare pentru o întrebare pe care fiecare conducător de instituție publică ar trebui să și-o pună astăzi: suntem cu adevărat pregătiți?

Taguri
#disaster recovery#business continuity#ANCPI#backup#ransomware#instituții publice#NIS2#audit IT#ProcessIQ
CH
Csaba Hitter
Consultant IT · ProcessIQ Consulting