Water utility team reviewing plans beside real-time monitoring dashboards

De la securitatea cibernetică la reziliența serviciilor esențiale

Intrarea în vigoare a Legii nr. 294/2024 privind reziliența entităților critice, alături de OUG nr. 155/2024, schimbă semnificativ modul în care organizațiile care furnizează servicii esențiale trebuie să privească infrastructura IT și OT. Dacă OUG 155/2024 este orientată către securitatea rețelelor și sistemelor informatice, Legea 294/2024 introduce perspectiva rezilienței serviciului esențial. Organizația trebuie să poată demonstra că serviciile sale…

Four professionals collaborating around a conference table with laptops and charts about IT governance

De ce Cloudul Guvernamental nu poate rezolva singur digitalizarea administrației publice

Cloudul Guvernamental dispune de elemente foarte bune de guvernanță cloud, guvernanță a securității cibernetice, guvernanță a migrării și guvernanță a infrastructurii. Ceea ce este mult mai puțin vizibil în informațiile publice pe care le-am citit este existența unui model integrator de guvernanță IT la nivelul întregului stat/guvernanță a produselor digitale. ADR descrie CPG drept o platformă națională…

Four people at a conference table writing on documents with a server rack on fire behind glass

Cadastrul riscurilor lipsă: gluma GDPR la ANCPI

Ce trebuia să mai fi făcut ANCPI pînă să discutăm despre NIS2? Raportat la incidentul din 14.07 2026, există două întrebări:  ce trebuia să facă ANCPI înainte de atac; ce trebuia să facă ANCPI după ce a constatat incidentul. Scurtă recapitulare. ANCPI confirmă oficial că la 14.07.2026 a constatat acces neautorizat la infrastructura informatică, iar analiza…

COSO Internal Control Framework showing five components: Control Environment, Risk Assessment, Control Activities, Information & Communication, Monitoring Activities.

Când auditul există doar pe hîrtie….te mănîncă lupul

Penetration test: încearcă să spargă ușa. Vulnerability assessment: caută yale defecte. Consultantul: recomandă o ușă și o yală mai bune. Auditul: verifică dacă organizația are un proces adecvat pentru alegerea, instalarea, verificarea și monitorizarea ușilor și yalelor și dacă acestea funcționează în mod consecvent. Standardele profesionale (cele de la ISACA) impun ca auditorul să își…

Spokesperson giving cybersecurity incident update to reporters with microphones in public information center

Cultura culpabilizării (sau Cum să nu comunici despre un incident cibernetic)

„Cultura culpabilizării” (blame culture) apare atunci când o organizație se teme mai mult de reacția publică (”Vaaaiiii, ce o să zică lumea?”) decît de consecințele lipsei de transparență. În cazul unui incident de securitate cibernetică, această teamă conduce adesea la comunicări vagi, defensive sau întârziate. În loc să explice clar ce s-a întâmplat, ce sisteme…