Intervenții în 6 județe · 0742 955 415

EST DIGITALSecuritate IT și continuitate

Recomandările oficiale STS și DNSC, explicate practic

După atacul din iulie 2026 asupra ANCPI, Serviciul de Telecomunicații Speciale și DNSC au publicat recomandări de securitate cibernetică pentru instituțiile din administrația publică. Le-am citit integral și le-am tradus în pași concreți, pe înțelesul conducerii — nu al tehnicienilor.

Cele 12 direcții din ghidul STS

Documentul STS — neclasificat, disponibil public — acoperă 12 domenii. Niciunul nu cere tehnologie exotică; toate cer disciplină și evidențe scrise.

Direcția 1

Guvernanță și organizare

Un responsabil numit formal, inventar al activelor, o evaluare de vulnerabilități — ghidul recomandă „ideal un audit extern independent" — și un plan de remediere cu termene.

Direcția 2

Identitate și acces

Autentificare în mai mulți pași (MFA) cel puțin pe email și pe conturile de administrator, drepturi minime pe fiecare cont, conturile foștilor angajați dezactivate.

Direcția 3

Rețea

Rețea segmentată, firewall pe principiul „interzis implicit" și — punct pe care îl subliniem des — niciun acces de administrare (RDP, SSH) expus direct în internet.

Direcția 4

Stații de lucru și servere

Protecție antimalware pe toate stațiile și pe toate serverele — nu doar pe calculatoarele angajaților — actualizări la zi și discuri criptate pe echipamentele portabile.

Direcția 5

Backup și continuitate

Formularea din ghid merită citată întocmai: backup „testat efectiv, nu doar configurat", cu o copie izolată sau offline și un plan de recuperare exersat anual.

Direcția 6

Email

SPF, DKIM și DMARC pe domeniul instituției și filtrare anti-phishing. Configurări gratuite, verificabile online, care opresc impersonarea adresei oficiale.

Direcția 7

Oameni și conștientizare

Instruire periodică și simulări de phishing — recunoașterea unui email capcană se exersează, nu se povestește. Raportarea fără teamă de repercusiuni.

Direcția 8

Managementul incidentelor

Plan de răspuns scris, exersat anual printr-o simulare „tabletop": pe cine sunați, ce izolați, ce nu atingeți, cum raportați la DNSC (1911).

Direcția 9

Jurnalizare și monitorizare

Jurnalele de acces și autentificare păstrate luni, nu minute, plus alerte de bază: autentificări eșuate repetate, accese la ore neobișnuite.

Direcția 10

Furnizori și terți

Clauze de securitate în contractele cu furnizorii care au acces la sisteme, evaluare de risc înainte de acces și închiderea acceselor la finalul contractului.

Direcția 11

Conformitate legală

OUG 155/2024 (NIS2) este reperul central, alături de GDPR și Legea 58/2023. Detaliile și termenele — în secțiunea de mai jos.

Direcția 12

Prioritizare

Ghidul nu cere totul deodată: ordonează măsurile pe orizonturi de 0–3, 3–12 și peste 12 luni. Tabelul complet e mai jos.

De unde se începe: prioritizarea recomandată de STS

Ghidul ordonează măsurile pe trei orizonturi. Primul — 0–3 luni — este exact lista care oprește majoritatea incidentelor.

OrizontMăsuri
0–3 luniResponsabil desemnat · evaluare de vulnerabilități și actualizări critice · MFA · inventar de active ·backup testat
3–12 luniSegmentarea rețelei · instruire și simulări de phishing · politici scrise · plan de incidente
12+ luniMonitorizare și jurnalizare mature · audit extern periodic · gestionarea riscului de furnizori

Obligațiile legale: OUG 155/2024 (NIS2), pe scurt

Nu toate instituțiile intră sub incidența OUG 155/2024 — dar cele care operează servicii din anexele ordonanței (de exemplu serviciul public de apă) se pot încadra ca entități esențiale sau importante, cu obligații concrete:

  • Înregistrarea la DNSC — termenul general a expirat la 22 septembrie 2025. Ghidul DNSC o numește prioritatea nr. 1 de verificat: dacă instituția se încadrează și nu s-a înregistrat, acesta e primul pas.
  • Autoevaluare anuală a maturității măsurilor de securitate, transmisă către DNSC.
  • Raportarea incidentelor: avertizare timpurie în 24 de ore, notificare în 72 de ore, raport final într-o lună — prin platforma națională PNRISC.
  • Responsabil NIS desemnat și, prin Legea 124/2025, formare periodică pentru conducere.
  • Audit de securitate cibernetică, obligatoriu pentru entitățile esențiale și importante.

Nu știți dacă vă încadrați? DNSC pune la dispoziție un instrument de autoevaluare în secțiunea „Înregistrare entități" de pednsc.ro. Verificarea durează câteva minute și e primul lucru pe care îl parcurgem împreună la o evaluare.

Unde intrăm noi în această listă

Ghidul STS recomandă ca evaluarea de vulnerabilități să fie făcută „ideal printr-un audit extern independent". Exact acesta este serviciul nostru Cyber Check: o evaluare independentă pe toate cele 12 direcții de mai sus, cu raport de două pagini pentru primar, plan de remediere cu termene și — pentru că e capitolul care decide totul — un test de restaurare a backupului, consemnat într-un document semnat.

Remedierea (Primărie Protejată) și menținerea nivelului atins (CyberCare) acoperă orizonturile 0–3 și 3–12 luni din tabelul de prioritizare, cu documente pe care le puteți pune în dosarul autoevaluării anuale.

Vreți lista completă, de bifat intern?

Am pus toate cele 12 direcții într-un document de autoevaluare de 3 pagini, cu obligațiile NIS2 și prioritizarea pe orizonturi — gratuit, pe pagina de resurse.

Descarcă autoevaluarea

Surse: STS — „Recomandări de securitate cibernetică aplicabile instituțiilor din administrația publică" (2026, document neclasificat); DNSC — „Ghid de securitate cibernetică destinat conducerii instituțiilor și autorităților publice" (27.07.2025, dnsc.ro); OUG nr. 155/2024. Această pagină este o sinteză independentă realizată de EST DIGITAL și nu reprezintă un document oficial al STS sau DNSC.

Începeți cu verificarea gratuită a backupului

15 minute, la telefon, trei întrebări. Fără obligații și fără vizită.