Articol GMB
Securitatea cibernetică din România intră într-o nouă etapă: energia, sănătatea și administrația publică, printre cele mai expuse sectoare
România își consolidează treptat capacitatea de a răspunde amenințărilor cibernetice, însă riscurile rămân importante, în special în domeniile care gestionează infrastructuri și servicii esențiale pentru populație.
Potrivit evaluărilor prezentate de Directoratul Național de Securitate Cibernetică (DNSC), nivelul general de risc cibernetic la nivel național este considerat mediu, însă anumite sectoare prezintă un nivel de expunere mai ridicat. Printre acestea se numără energia, administrația publică și sănătatea.
Informația a fost prezentată de Andi Mihai, consilier al directorului general al DNSC, în cadrul conferinței ZF & Orange Business dedicată rezilienței operaționale.
Infrastructura critică, una dintre principalele ținte
Cele trei domenii menționate nu sunt întâmplător în centrul atenției. Energia, sănătatea și administrația publică au un rol direct în funcționarea societății, iar întreruperea serviciilor digitale poate avea efecte care depășesc rapid zona IT.
Un atac asupra unei companii sau instituții din aceste sectoare poate însemna nu doar pierderi financiare sau indisponibilitatea unor sisteme, ci și întreruperea unor servicii de care depind cetățenii și alte organizații.
DNSC a ajuns la această evaluare prin workshop-uri sectoriale și prin analiza autoevaluărilor realizate de organizațiile care intră sub incidența cadrului NIS2. La nivel național, riscul este predominant mediu, însă în sectoarele menționate există o tendință către un nivel mai ridicat.
256 de incidente ransomware gestionate în 2025
Dimensiunea problemei este reflectată și de numărul incidentelor de tip ransomware gestionate de DNSC.
În 2025, Directoratul a intervenit în cazul a 256 de astfel de incidente. Potrivit datelor prezentate, acestea au vizat 22 de instituții publice, 119 persoane juridice și 115 persoane fizice.
Numărul reprezintă o creștere de peste 153% față de anul anterior, ceea ce arată că atacurile de tip ransomware continuă să reprezinte o amenințare semnificativă pentru organizațiile din România.
În același timp, creșterea numărului de incidente raportate poate indica și o mai bună colaborare între organizațiile afectate și autoritățile responsabile de securitatea cibernetică.
NIS2 schimbă modul în care companiile trebuie să privească securitatea
O schimbare importantă adusă de noul cadru de securitate cibernetică este trecerea de la simpla conformare formală la o abordare bazată pe managementul riscului.
Cu alte cuvinte, securitatea cibernetică nu mai poate fi tratată doar ca o listă de cerințe tehnice pe care o organizație trebuie să le bifeze.
Responsabilitatea trebuie integrată în modul în care compania își gestionează riscurile, își protejează infrastructura și își evaluează partenerii și furnizorii.
Această schimbare este cu atât mai relevantă cu cât o vulnerabilitate din lanțul de furnizori poate deveni, în anumite situații, o poartă de acces către sistemele unei organizații.
Consiliile de administrație ajung direct în ecuația securității cibernetice
Un alt element important este faptul că securitatea cibernetică devine tot mai mult o problemă de management, nu doar una tehnică.
Deciziile privind investițiile în securitate, continuitatea operațională, gestionarea incidentelor și evaluarea furnizorilor trebuie să fie tratate la nivelul conducerii organizației.
În acest context, DNSC își propune să lucreze inclusiv cu structurile de conducere ale organizațiilor, prin sesiuni și workshop-uri dedicate.
Nu există încă un clasament al sectoarelor „cel mai bine protejate”
Un aspect interesant al evaluării DNSC este că autoritatea nu indică un clasament al sectoarelor care ar avea cel mai bun nivel de protecție.
Motivul este simplu: pentru a realiza un asemenea clasament ar trebui stabilite criterii comune și măsurabile pentru toate domeniile.
În schimb, datele disponibile permit identificarea zonelor în care vulnerabilitățile sunt mai pronunțate și unde eforturile de creștere a rezilienței trebuie să continue.
De la reacție la prevenție
Mesajul transmis de DNSC este că securitatea cibernetică nu poate fi responsabilitatea unei singure instituții.
Autoritățile, companiile, instituțiile publice și utilizatorii trebuie să participe la reducerea riscului. În cazul unui atac, capacitatea de reacție este importantă, dar prevenția, pregătirea și existența unor planuri de continuitate pot face diferența între o perturbare temporară și o criză operațională majoră.
Pentru România, următoarea etapă pare să fie tocmai această schimbare de perspectivă: securitatea cibernetică trebuie să devină parte din strategia de business și din managementul riscului, nu doar o responsabilitate a departamentului IT.
Iar în sectoare precum energia, sănătatea și administrația publică, miza depășește protejarea unor sisteme informatice. Este vorba despre menținerea unor servicii esențiale pentru societate.



