9 măsuri de securitate pentru magazinul tău online, plus cine e obligat să raporteze incidentele

Ghidul ANPC 2026 · DNSC

eAfacerea a studiat ghidul din 2026 al Protecției Consumatorilor privind comerțul online și a extras 9 măsuri de securitate pentru magazinul tău online, de la certificatul de securitate care te protejează de clonarea site-ului până la implementarea unei politici de raportare a vulnerabilităților de securitate descoperite. Directoratul Național de Securitate Cibernetică (DNSC) recomandă măsurile din ghid tuturor comercianților online, inclusiv magazinelor mici, ca protecție împotriva atacurilor cibernetice. Cele mai grele obligații legale rămân în sarcina furnizorilor de servicii de găzduire online și marketplace-urile mari, precum eMAG sau OLX, pentru care măsurile sunt obligatorii, potrivit ghidului.

Acest articol este dintr-o serie de 18 reguli pe care eAfacerea.ro le-a strâns pornind de la un ghid ANPC (Protecției Consumatorilor) din iulie 2026, completat cu legislația în vigoare, ca să știi exact ce ai de verificat la magazinul tău online în 2026. Găsești lista completă în articolul 18 reguli obligatorii pentru magazinele online.

Ghidul de bune practici privind piața produselor și serviciilor comercializate online – Ediția 2026, publicat de ANPC, tratează securitatea site-ului în două locuri: un capitol tehnic dedicat infrastructurii și o secțiune despre construirea unui mediu de comerț electronic de încredere. Măsurile de mai jos le adună pe amândouă.

Ce măsuri de securitate recomandă ghidul ANPC?

1. Actualizează continuu aplicațiile și scripturile. Dacă ți-ai configurat singur platforma, responsabilitatea pentru actualizări cade tot pe tine: servere, sistem de operare, plugin-uri și restul infrastructurii, potrivit ghidului. Documentul recomandă fie personal specializat, fie un furnizor extern care actualizează săptămânal sau lunar, cu reacție rapidă la vulnerabilitățile de tip zero-day. O platformă SaaS mută responsabilitatea pentru infrastructură și actualizări tehnice către furnizor, iar tu rămâi cu componentele personalizate.

2. Oferă autentificare în doi pași. Ghidul recomandă platformelor de comerț electronic să pună la dispoziția utilizatorilor autentificarea multifactor, folosind cel puțin doi factori din categorii diferite:

  • ceva ce cunoști, adică o parolă sau un PIN
  • ceva ce deții, adică un dispozitiv fizic sau un token de securitate
  • ceva ce ești, adică date biometrice precum amprenta sau recunoașterea facială

Motivul e practic: parolele expuse în breșe anterioare sunt reutilizate de mulți oameni pe mai multe site-uri, ceea ce deschide calea atacurilor de tip credential stuffing, în care combinații furate de email și parolă sunt testate automat pe alte platforme, potrivit documentului.

3. Impune parole puternice și schimbă-le periodic. Regulile enumerate în ghid:

  • minimum 8 caractere, ideal peste 12, cu o combinație de litere mari, mici, cifre și simboluri
  • evită parole evidente, precum numele tău, data nașterii sau clasicul „parola123"
  • nu refolosi aceeași parolă pe mai multe conturi importante
  • schimb-o periodic și ia în calcul un manager de parole pentru stocare sigură

Poți verifica gratuit dacă o adresă de email a apărut într-o breșă cunoscută pe platforme precum Have I Been Pwned, citată în ghid alături de alte instrumente similare.

4. Limitează numărul de încercări de autentificare. Aceasta este măsura de bază împotriva atacurilor brute force, în care sunt testate automat combinații de parole până când una funcționează, potrivit ghidului.

5. Forțează HTTPS pe tot site-ul. Nu e suficient să ai un certificat SSL instalat. Serverul trebuie configurat să redirecționeze automat traficul de la HTTP către HTTPS, potrivit documentului. Ghidul recomandă și obținerea unui certificat calificat care confirmă vizitatorilor identitatea reală a site-ului, prevăzut de Regulamentul eIDAS (UE nr. 910/2014), ca protecție suplimentară împotriva clonării site-ului și a furtului de date.

6. Filtrează activitatea neobișnuită. Măsurile enumerate în ghid:

  • firewall care blochează automat adresele IP suspecte
  • un sistem SIEM, care analizează jurnalele de evenimente și generează alerte automate
  • acces limitat la serviciile critice doar din rețele sau adrese IP de încredere
  • CAPTCHA, ca barieră împotriva accesului automatizat
  • audituri de securitate sau teste de penetrare, făcute periodic

7. Folosește plugin-uri de securitate. Dacă rulezi pe o soluție standard, ghidul enumeră funcționalitățile pe care merită să le cauți: monitorizare de vulnerabilități, blocarea automată a IP-urilor rău-famate, configurare de hardening, filtrare de tip WAF pentru conținut periculos, suport la incidente non-stop și jurnalizarea evenimentelor.

8. Alege furnizorul de găzduire după criterii verificabile. Reperele din ghid:

  • certificări precum ISO/IEC 27001 sau SOC 2 Type II
  • disponibilitate garantată prin SLA, ideal peste 99,9%
  • transparență privind backup, patch management și protecție DDoS
  • reputație și recenzii verificabile din surse independente

Localizarea furnizorului în Uniunea Europeană este recomandată din perspectiva protecției datelor, pentru că transferul de date personale în afara UE este permis doar către țări cu decizie de adecvare din partea Comisiei Europene sau cu măsuri suplimentare de protecție, potrivit art. 45 din GDPR, citat în ghid.

9. Dacă platforma e dezvoltată la comandă, bugetează mentenanța. Ghidul îi dedică o secțiune separată, pentru că o platformă in-house presupune actualizarea continuă a dependențelor și un flux de lucru de dezvoltare securizată (SSDLC), cu personal specializat inclusiv pe partea de risc și securitate.

Ai o politică pentru cine găsește o vulnerabilitate pe site-ul tău?

Aceasta este partea din ghid pe care puțini comercianți o au acoperită, deși recomandarea vizează explicit magazinele online.

Ghidul explică o vulnerabilitate ca fiind orice breșă dintr-un sistem, o aplicație sau un serviciu digital, inclusiv magazinul tău online, prin care un atacator ajunge la datele clienților sau blochează funcționarea site-ului, potrivit art. 4 lit. tt) din OUG nr. 155/2024. Dacă magazinul tău procesează comenzi, plăți sau conturi de clienți, este o țintă posibilă, avertizează ghidul.

Divulgarea coordonată a vulnerabilităților (CVD) este procesul prin care un cercetător în securitate, un client sau oricine altcineva îți poate raporta o problemă găsită pe site, fără să o facă publică înainte ca tu să o repari. Obligația de a avea o astfel de politică internă revine legal doar entităților esențiale și importante, potrivit art. 13 lit. e) din OUG nr. 155/2024. Recomandarea merge însă mai departe: DNSC recomandă tuturor organizațiilor care desfășoară activități de comerț online, indiferent de clasificarea lor juridică, să elaboreze și să mențină politici proprii de divulgare coordonată a vulnerabilităților, potrivit ghidului.

Pașii recomandați magazinelor online:

  • Publică o politică CVD, cu o adresă de email dedicată (de exemplu cvd@firmata.ro) și reguli clare de raportare
  • Angajează-te public să nu iei măsuri împotriva celor care raportează cu bună credință
  • Triază și remediază, analizând rapid ce primești și prioritizând după gravitate și impact
  • Raportează mai departe, dacă e cazul, prin mecanismul CVD al DNSC

Pentru verificarea vulnerabilităților cunoscute la produsele pe care le vinzi, ghidul recomandă comercianților două baze de date publice: European Vulnerability Database (EUVD), gestionată de ENISA, și Common Vulnerabilities and Exposures (CVE), administrată de MITRE.

Ești obligat să raportezi incidentele de securitate cibernetică?

Ești obligat să raportezi incidentele de securitate cibernetică dacă operezi o piață online (marketplace cu vânzători terți) sau dacă furnizezi servicii de cloud computing, centre de date, servicii gestionate ori servicii de încredere, potrivit ghidului. Aceste entități trebuie să se înscrie în Registrul național al entităților esențiale și importante, ținut de DNSC. Cadrul legal e transpunerea directivei europene NIS2, prin OUG nr. 155/2024, aprobată prin Legea nr. 124/2025.

Termenul „piață online" are însă un sens juridic precis, care schimbă cine e vizat de fapt:

  • Piață online este un site sau o aplicație prin care consumatorii cumpără de la alți comercianți sau de la alți consumatori, nu doar de la operatorul platformei, adică un marketplace cu vânzători terți, precum eMAG Marketplace sau OLX, potrivit OUG nr. 34/2014, citată în ghid.
  • Magazin cu vânzare directă este un site pe care vinzi doar produsele proprii. Nu ești automat „piață online" în sensul legii, chiar dacă tehnic operezi un magazin electronic.

Obligațiile de înregistrare la DNSC și de raportare prin Platforma Națională pentru Raportarea Incidentelor de Securitate Cibernetică (PNRISC) vizează, de regulă, marketplace-urile care găzduiesc vânzători terți și furnizorii de infrastructură digitală, nu magazinul cu vânzare directă.

Dimensiunea afacerii contează și ea, pentru operatorii de piețe online:

  • Pragul general pentru încadrarea ca entitate importantă este de peste 50 de angajați sau peste 10 milioane de euro cifră de afaceri anuală, microîntreprinderile fiind în general exceptate, potrivit mai multor analize publicate pe marginea OUG nr. 155/2024.
  • Acest prag nu apare redat explicit în ghid, așa că, dacă te afli la limită, verifică direct la DNSC.

Merită să știi cum funcționează raportarea, chiar dacă nu ești obligat legal. Incidentele se raportează prin PNRISC sau telefonic la numărul unic 1911, potrivit art. 15 din OUG nr. 155/2024. Termenele pentru entitățile obligate sunt de 24 de ore pentru notificarea inițială, 72 de ore pentru raportul intermediar și o lună pentru raportul final. Raportarea prin PNRISC nu înlocuiește o plângere penală, precizează ghidul.

Ce înseamnă Cyber Resilience Act pentru tine?

Regulamentul (UE) 2024/2847, cunoscut ca Cyber Resilience Act, stabilește cerințe de securitate cibernetică pentru produse conectate: de la gadgeturi smart și aplicații software, până la routere, jucării inteligente sau echipamente industriale conectate la rețea, potrivit ghidului.

Obligațiile grele cad pe producători, dar sunt două situații în care un comerciant e tratat drept producător:

  • când pui pe piață un produs cu elemente digitale sub numele sau marca ta, adică white-label sau brand propriu, potrivit art. 21 din regulament
  • când modifici substanțial un produs deja aflat pe piață, potrivit art. 22

Dacă revinzi produse conectate sub marca producătorului original, fără modificări, nu intri în aceste categorii. Rămâne verificarea conformității: un produs cu elemente digitale ajunge legal pe piața UE doar dacă trece testele de securitate cibernetică prevăzute de regulament, iar conformitatea e certificată prin marcajul CE, potrivit ghidului. Pentru anumite categorii există și certificarea europeană EUCC, cu trei niveluri de asigurare: de bază, substanțial și ridicat.

Ce ai de verificat la magazinul tău

  • Actualizează platforma, temele și plugin-urile după un calendar fix, nu ocazional
  • Verifică dacă serverul redirecționează automat HTTP către HTTPS pe toate paginile
  • Activează autentificarea în doi pași pentru conturile de administrator și limitează încercările de logare
  • Publică o politică de raportare a vulnerabilităților, cu o adresă de email dedicată
  • Verifică ce certificări are furnizorul tău de găzduire și unde sunt localizate serverele
  • Stabilește dacă ești piață online (găzduiești vânzători terți, precum eMAG Marketplace sau OLX) sau magazin cu vânzare directă, pentru că de asta depind obligațiile din OUG nr. 155/2024
  • Dacă vinzi produse conectate sub marca ta, verifică obligațiile de producător din Cyber Resilience Act

Testează-ți cunoștințele și reține mai ușor informațiile importante din acest articol!

De unde vine acest ghid

Ghidul de bune practici privind piața produselor și serviciilor comercializate online – Ediția 2026 a fost realizat de Autoritatea Națională pentru Protecția Consumatorilor, cu sprijinul Autorității Naționale pentru Administrare și Reglementare în Comunicații, Directoratului Național de Securitate Cibernetică, Asociației Române a Băncilor, Asociației Române a Magazinelor Online și Asociației Consumers United. Poți descărca documentul integral, 178 de pagini, direct de pe site-ul ANPC: Ghid comerț online – Ediția 2026 (PDF), conform comunicatului de presă publicat pe 7 iulie 2026 pe site-ul instituției.

Acest articol are caracter informativ și nu constituie consultanță juridică. Pentru situații specifice magazinului tău, consultă textele publicate în Monitorul Oficial al României și în Jurnalul Oficial al Uniunii Europene, sau un specialist.