Am ținut destule traininguri de securitate ca să știu cum arată de obicei: o sesiune anuală de două ore (sau mai puțin), o prezentare și, la final, o semnătură într-un tabel. Scenariul e cunoscut: spre sfîrșitul anului (cînd ”cineva” își aduce aminte că există un KPI ce trebuie bifat) vine un e-mail despre sesiunea obligatorie de instruire privind securitatea informației. Oamenii se adună într-o sală sau intră într-un apel online, de multe ori cu camera închisă și cu altă fereastră deschisă alături, unde își termină “task-ul”. Urmează definiții, cîteva statistici și, în cel mai bun caz, un exemplu de e-mail suspect analizat pe ecran. La plecare, toată lumea semnează că a luat la cunoștință.
Nu spun că aceste sesiuni sînt inutile, dar nu cred că ele construiesc cultura securității. Aceasta apare abia atunci cînd securitatea intră în activitatea de zi cu zi a oamenilor, sub forme mici și repetate.
Igiena cibernetică și cultura securității
Cei doi termeni sînt folosiți adesea ca sinonime, dar acoperă lucruri diferite, iar diferența explică de ce un curs anual nu ajunge.
Igiena cibernetică înseamnă practicile de bază pe care le aplicăm regulat ca să ne protejăm: parole puternice și diferite pentru fiecare cont, autentificare în doi pași, actualizări instalate la timp, copii de rezervă, blocarea calculatorului cînd ne ridicăm de la birou, verificarea expeditorului înainte de a deschide un atașament etc. Sînt reguli clare, care pot fi enumerate și verificate. Un audit poate spune, de exemplu, cîte conturi au autentificare în doi pași.
Pentru multe organizații, aceste practici au devenit obligație legală. OUG 155/2024, cere entităților esențiale și importante să aplice „practicile de bază în materie de igienă cibernetică” și să asigure formarea personalului în domeniul securității cibernetice. Ordinul DNSC nr. 1/2026, care stabilește măsurile concrete, nu mai folosește termenul de igienă. Măsurile se regăsesc în controale: cele tehnice privesc accesul, autentificarea, protecția datelor și securitatea sistemelor, iar partea de resurse umane e grupată în categoria PR.AT, „Conștientizare și instruire”. Toate entitățile, indiferent de nivel, trebuie să aibă un program de conștientizare și instruire pentru întregul personal (PR.AT-01.1), iar ghidul de implementare al ordinului recomandă ca instruirea să înceapă la angajare, să fie reînnoită cel puțin anual și consolidată între timp prin memento-uri, campanii și instrumente interactive.
Cultura securității se referă la valorile, atitudinile și relațiile din organizație care fac ca aceste practici să fie respectate și atunci cînd nu le verifică nimeni. Se vede în lucruri mai greu de măsurat: dacă oamenii raportează o greșeală fără teamă, dacă cei din conducere respectă aceleași reguli ca toți ceilalți sau cer excepții, dacă securitatea e privită ca parte din activitatea organizației ori ca o piedică pusă de departamentul IT. Ordinul DNSC atinge și acest subiect. Pentru entitățile de nivel esențial, conducerea de vârf trebuie să răspundă pentru riscul de securitate cibernetică și să promoveze o cultură conștientă de riscuri, iar ghidul recomandă ca așteptările ei în această privință să fie comunicate întregii organizații (GV.RR-01.1). Pentru nivelurile important și esențial, membrii organelor de conducere trebuie să poată demonstra că au urmat ei înșiși instruire în securitate cibernetică și managementul riscului (PR.AT-02.1).
Cultura și igiena pot exista separat. În multe organizații există proceduri de securitate bine scrise, aprobate și semnate, pe care nu le citește nimeni. Documentele sînt în regulă la un control (”test of design”), dar în practică (”test of efectiveness”) oamenii lucrează după obiceiuri formate cu ani în urmă. Regulile de igienă există, însă nu există și o cultură care să le dea viață.
Legea cere igienă și poate verifica dacă ea există pe hîrtie. Un curs anual poate transmite, în cel mai bun caz, regulile. Niciuna dintre ele nu poate impune însă ca oamenii să le respecte într-o zi aglomerată, cînd nimeni nu se uită. Acel lucru ține de cultură, care se formează în timp, prin felul în care organizația se poartă cu oamenii ei în fiecare zi.
Instruire adaptată fiecărei instituții
Trainingurile generice mai au o problemă: vorbesc despre „date”, „sisteme”, „amenințări” și ”vulnerabilități” etc. la modul abstract, iar oamenii nu se regăsesc în ele. Regulile de igienă sînt în mare aceleași peste tot, dar motivele pentru care contează diferă mult de la o oragnizație la alta, și tocmai de la aceste motive pornește cultura. Ordinul DNSC face un pas în această direcție. Pentru entitățile de nivel important și esențial, ghidul recomandă ca instruirea pentru răspunsul la incidente să fie adaptată diferitelor roluri, de la IT la resurse umane și conducere, astfel îcît fiecare grup să-și știe responsabilitățile în timpul unui incident (PR.AT-01.3)
Trei exemple.
Spitalul
Într-un spital, discuția despre securitate trebuie legată de continuitatea actului medical. Un medic de gardă nu va fi impresionat de expresia „compromiterea infrastructurii”, dar va înțelege imediat ce înseamnă un sistem informatic blocat la ora două noaptea: rezultate de laborator care nu se mai văd, istoricul unui pacient adus cu ambulanța imposibil de consultat, investigații imagistice care nu ajung la medic. Totul trebuie făcut atunci pe hîrtie, la telefon și din memorie.
În acest context, securitatea informatică înseamnă siguranța pacienților. Un training util într-un spital include exerciții de lucru fără sistem pentru fiecare secție, reguli despre calculatoarele lăsate deschise în cabinete și saloane, atenție la dispozitivele aduse din afară și la e-mailurile cu „rezultate” sau „trimiteri” venite de la expeditori necunoscuți.
Operatorul de apă și canalizare
La un operator de apă, o parte din personal nu stă la birou. Lucrează în stații de tratare, în stații de pompare sau în dispecerat, cu sisteme care controlează procese fizice: pompe, vane, dozarea reactivilor pentru tratarea apei. Pentru acești oameni, securitatea cibernetică are sens abia cînd e legată de ce văd zilnic pe ecranele de comandă și de ce s-ar întâmpla dacă acele comenzi ar fi date de altcineva.
Consecințele unui atac aici depășesc pierderea de date. Un sistem de comandă compromis poate întrerupe alimentarea cu apă a unui cartier sau poate afecta calitatea apei livrate. Operatorii trebuie să știe să treacă pe comandă manuală și să recunoască o valoare neobișnuită pe ecran ca posibil semn de intervenție, nu doar ca defect tehnic.
Ordinul DNSC acordă atenție specială acestor medii OT (tehnologie operațională). Ghidul pentru PR.AT-01.1 recomandă ca instruirea să includă riscurile specifice OT, cum ar fi folosirea necorespunzătoare a stick-urilor USB și amenințările legate de accesul la distanță, și să fie adaptată personalului care lucrează cu sisteme industriale. Un training util la un operator de apă ar acoperi interdicția de a conecta dispozitive personale la stațiile din dispecerat, verificarea oricărei cereri de acces la distanță venite de la un furnizor de mentenanță, procedurile de operare manuală și raportarea imediată a oricărui comportament ciudat al sistemelor.
Aeroportul
Un aeroport funcționează ca un mic oraș în care lucrează simultan angajați proprii, companii aeriene, firme de handling, de curățenie, de securitate și magazine. Mulți dintre acești oameni au acces fizic în zone restricționate și, uneori, acces la sisteme comune. Tocmai această diversitate îl face vulnerabil: e greu de știut cine e cine, iar un atacator poate profita de asta.
Un incident informatic se vede imediat în terminal. Dacă sistemele de check-in, de gestionare a bagajelor sau de afișare a zborurilor cad, mii de pasageri rămân blocați în câteva ore, iar întîrzierile se propagă în toată rețeaua de zboruri. Pentru personalul de la ghișee și de la porțile de îmbarcare, întrebarea practică e simplă: știm să continuăm manual?
Ordinul DNSC recomandă ca instruirea de conștientizare să fie asigurată nu doar angajaților, ci și contractorilor, partenerilor și furnizorilor (PR.AT-01.1), ceea ce într-un aeroport înseamnă o mare parte din oamenii care lucrează zilnic acolo.
Mesajul de bază ramîne același în toate cele trei cazuri: atenție, verificare și raportare. Contextul în care e transmis mesajul decide însă dacă oamenii îl ascultă politicos sau chiar își schimbă obiceiurile.
A nu se înțelege din cele scrise mai sus că mă opun instruirii anuale. Aceasta are rolul ei, iar pentru entitățile care intră sub incidența OUG 155/2024 formarea personalului este o obligație legală. Eu spun doar să nu ne mai așteptăm ca ea, singură, să producă schimbarea. Ordinul DNSC merge în aceeași direcție: pentru toate nivelurile, ghidul său recomandă ca instruirea anuală să fie consolidată prin memento-uri continue, campanii și instrumente interactive (PR.AT-01.1), iar pentru entitățile de nivel important și esențial adaugă exerciții și simulări de răspuns la incidente (PR.AT-01.3). Entitățile de nivel esențial trebuie să evalueze și dacă instruirea schimbă efectiv comportamentul oamenilor (PR.AT-01.4).
Cultura securității seamănă mai mult cu igiena decît cu un examen. Nu te speli pe mîini o dată pe an, temeinic, și apoi te consideri protejat. Spălatul pe mîini funcționează pentru că e făcut des, scurt și aproape fără să ne gîndim, nu pentru că am fost la un curs despre el. Obiceiul se formează mai ales din ce vedem în jurul nostru, de la oamenii cu care trăim și lucrăm.
În securitate se întâmplă la fel: regulile spun ce trebuie făcut, dar mediul din oragnizație este cel care în final va decide dacă oamenii le respectă și la sfârșitul unei zile aglomerate.