86 de ore.
Atât a durat până când Agenția Națională de Cadastru și Publicitate Imobiliară a depistat atacul cibernetic care i-a paralizat sistemele.
Timp de aproape patru zile, atacatorii au putut acționa în infrastructura unei instituții care gestionează unele dintre cele mai importante date ale statului român. A urmat aproape o lună de blocaj, cu tranzacții imobiliare întârziate, activitatea notarilor și a profesioniștilor din cadastru afectată și zeci de mii de cereri rămase nesoluționate.
Pe 9 septembrie am convocat, împreună cu deputatul Radu Mihaiu, președintele Comisiei pentru tehnologia informației și comunicațiilor din Camera Deputaților, o ședință comună a celor două comisii de specialitate.
Timp de aproape trei ore am audiat reprezentanții ANCPI, ADR, DNSC, STS, Centrului Național Cyberint și Autorității pentru Protecția Datelor.
Directorul general al ANCPI nu a venit.
A trimis alți reprezentanți să răspundă în locul său, deși vorbim despre cel mai grav incident informatic din istoria instituției pe care o conduce. Nu este un detaliu de protocol. Este încă un semn al lipsei de asumare care a însoțit acest caz de la început.
Concluzia audierii este dureros de simplă: atacul asupra ANCPI nu a fost o fatalitate. A fost un eșec anunțat.
Instituția fusese avertizată în repetate rânduri asupra vulnerabilităților din propriile sisteme. O notificare venise de la Centrul Național Cyberint încă din anul 2021. Au existat și alte avertizări, dar măsurile necesare nu au fost puse în practică la timp.
ANCPI nu era lipsită nici de contracte, nici de resurse. Existau contracte de zeci de milioane de lei pentru mentenanță și securitate. Acestea prevedeau monitorizare, actualizări, testarea sistemelor și intervenții în cazul incidentelor.
Cu toate acestea, unele componente nu erau acoperite de contractele de mentenanță, iar altele erau expirate și vulnerabile.
Aceasta este una dintre lecțiile esențiale ale cazului ANCPI: faptul că o instituție cheltuiește bani pentru securitate nu înseamnă automat că este și protejată.
Securitatea cibernetică nu înseamnă să cumperi niște licențe, să semnezi niște contracte și să primești periodic un raport. Înseamnă să cunoști infrastructura pe care o administrezi, să remediezi vulnerabilitățile, să verifici dacă furnizorii și-au îndeplinit obligațiile și să existe un om care răspunde pentru fiecare decizie amânată.
În luna martie, Autoritatea pentru Digitalizarea României susținea că e-Terra fusese migrată în Cloudul Guvernamental. În urma audierii a reieșit că această migrare nu fusese realizată.
Plățile puteau fi transferate către Ghișeul.ro, astfel încât ANCPI să nu mai mențină propria componentă ePay și riscurile asociate acesteia. Nici acest lucru nu s-a întâmplat.
Cloudul nu este o soluție magică și nu înlocuiește o administrare responsabilă. Dar o migrare făcută la timp, într-o infrastructură securizată, segmentată și monitorizată, ar fi redus semnificativ suprafața de atac și amploarea efectelor.
Dacă migrarea în cloud s-ar fi făcut atunci când trebuia, nu am fi ajuns la un blocaj de asemenea proporții.
Dacă plățile ar fi fost mutate pe Ghișeul.ro, riscul creat de menținerea ePay nu ar mai fi existat.
Dacă avertismentele ar fi fost tratate cu seriozitate, vulnerabilitățile ar fi putut fi închise.
Totul a rămas la stadiul de „dacă”.
Există și o informație importantă: potrivit verificărilor realizate până acum, datele gestionate de ANCPI nu au fost șterse sau modificate.
Este o veste bună, dar nu este suficientă pentru a declara incidentul închis. Raportul final trebuie să stabilească fără echivoc dacă au existat accesări, copieri sau extrageri neautorizate de date, care a fost traseul atacului și cine avea obligația să prevină fiecare etapă a acestuia.
Dar cazul ANCPI este doar partea vizibilă a unei probleme mult mai mari.
În cursul anului 2025, Centrul Național Cyberint a transmis 223 de notificări privind vulnerabilități. Numai în 2026, DNSC a semnalat peste 40.000 de vulnerabilități către aproximativ 2.400 de instituții publice.
În spatele acestor cifre se află ministere, agenții, spitale și servicii publice de care depind milioane de oameni.
Unele dintre aceste instituții au infrastructuri vechi. Altele folosesc componente ieșite din perioada de suport. Unele au contracte incomplete, iar altele primesc avertizări pe care le tratează ca pe simple mesaje administrative.
O vulnerabilitate critică nu poate rămâne într-o adresă trimisă de un specialist către un departament IT. Ea trebuie să ajungă pe masa conducerii instituției, să primească un responsabil și un termen de remediere. Dacă termenul este depășit, trebuie să existe răspundere.
De aceea, solicit Guvernului cinci măsuri urgente:
În primul rând, inventarierea instituțiilor publice care au vulnerabilități critice neremediate și stabilirea unui calendar obligatoriu de remediere.
În al doilea rând, desemnarea clară, în fiecare instituție, a persoanei din conducere care răspunde pentru securitatea și continuitatea serviciilor digitale.
În al treilea rând, verificarea contractelor de mentenanță și securitate, pentru a identifica sistemele și componentele care nu sunt acoperite, precum și serviciile plătite, dar neexecutate sau executate necorespunzător.
În al patrulea rând, accelerarea migrării în Cloudul Guvernamental a serviciilor cu risc ridicat, cu responsabilități și termene clare pentru ADR, STS, SRI și instituțiile beneficiare.
În al cincilea rând, eliminarea platformelor paralele și vulnerabile atunci când există deja servicii naționale funcționale. Instituțiile statului nu trebuie să construiască fiecare propriul sistem de plăți, propria autentificare și propria infrastructură, dacă Ghișeul.ro și celelalte platforme comune pot furniza aceste servicii mai sigur.
Resurse au existat și există. Tehnologia există. Avertismentele există.
Ceea ce a lipsit la ANCPI a fost asumarea.
Cetățenii trebuie să poată avea încredere că serviciile publice digitale funcționează atunci când au nevoie de ele și că datele lor sunt protejate. Statul nu poate veni după fiecare incident să explice că vulnerabilitatea era cunoscută, migrarea era planificată, contractul exista, dar nimeni nu a acționat la timp.
După cazul ANCPI, întrebarea nu mai este dacă va fi paralizată o altă instituție publică.
Întrebarea este: care va fi următoarea?
Iar responsabilitatea noastră este să intervenim înainte de a primi răspunsul.