86% dintre firmele mici și mijlocii chestionate au trecut prin cel puțin un incident de securitate cibernetică în ultimul an, arată un studiu publicat în august de Kaspersky. Cele 1.800 de interviuri s-au făcut în 18 țări, iar România nu este printre ele. Pentru 22% dintre firmele chestionate, cel mai grav incident din ultimul an a însemnat pierderi financiare directe, potrivit celui de-al doilea val al aceluiași studiu.
45% dintre organizațiile din România chestionate în mai-iulie s-au încadrat la cel mai ridicat nivel de maturitate cibernetică, însă doar 27% din total au simultan monitorizare permanentă, un plan de răspuns testat și exerciții regulate de securitate, potrivit raportului FORT Cybersecurity. La cele fără personal IT dedicat, scorul mediu de pregătire coboară la 33 din 100, cel mai mic din tot studiul.
Autorii raportului precizează că rezultatele nu sunt reprezentative statistic și că piața în ansamblu este, cel mai probabil, mai puțin pregătită decât arată aceste cifre. „Multe organizații se află mult sub nivelul acceptabil raportat la cerințele existente", a spus Gabriel Dinu, director adjunct al Directoratului Național de Securitate Cibernetică (DNSC), la prezentarea studiului.
Cât de des sunt atacate firmele mici și de ce
Dintre firmele mici și mijlocii chestionate la nivel global, 86% au avut cel puțin un incident în ultimul an și, în medie, trei tipuri diferite de incidente, potrivit Kaspersky. 14% dintre respondenți au spus că nu s-au confruntat cu niciunul.
Studiul este global. Au fost intervievate 1.800 de persoane responsabile de securitate în 18 țări, de la Brazilia și Mexic până la Germania, India, Turcia și Africa de Sud. Cifra de 86% descrie firmele mici de pe trei continente, nu pe cele din România.
Modul în care au intrat atacatorii seamănă însă cu ce raportează autoritățile din România. La firmele mici, cele mai frecvente tipuri de incidente au fost phishingul (20%), exploatarea unor vulnerabilități din software (17%) și accesul neautorizat de la distanță (16%). Cauzele numite de cei chestionați sunt la fel de familiare: lipsa expertizei IT (24%), lipsa conștientizării în rândul angajaților (23%), politici de securitate inadecvate (21%) și echipamente sau software învechite (21%).
Ce pierzi după un atac: bani, date și accesul la propriile sisteme
22% dintre firmele mici și mijlocii au avut pierderi financiare directe după cel mai grav incident din ultimul an, 16% au pierdut definitiv date, iar 13% au raportat daune ireversibile asupra unor active, potrivit celui de-al doilea val al studiului Kaspersky, făcut pe 616 firme.
Atacatorii au vizat în primul rând datele clienților (32% dintre cazuri), informațiile interne sensibile (28%) și credențialele angajaților (25%). Un incident grav a atins, în medie, trei departamente simultan. Contabilitatea sau departamentul financiar a fost implicat în 24% dintre cazuri.
Comunicarea cu clienții a fost calea de intrare în 21% dintre incidentele de la firmele mici, față de 15% la companiile medii și 17% la cele mari. E-mailurile, formularele și conturile folosite zilnic de oamenii din vânzări sau din suport sunt exploatate mai des la firmele mici decât la companiile mai mari.
Cât de pregătite sunt, de fapt, firmele din România?
45% dintre organizațiile chestionate în România s-au încadrat în segmentul „Matur", cel mai ridicat nivel al indicelui de maturitate folosit de studiu. Doar 27% din totalul respondenților au însă simultan monitorizare permanentă, un plan de răspuns testat și exerciții regulate de securitate. Încadrarea inițială s-a făcut pe baza măsurilor declarate, iar la verificarea practică 39 dintre organizațiile trecute la „Matur" nu îndeplineau simultan cele trei criterii, potrivit raportului.
Studiul se numește „Radiografia securității cibernetice în România în 2026" și a fost realizat de FORT Cybersecurity împreună cu Promocrat și DataDiggers, pe baza unui chestionar cu 32 de întrebări la care au răspuns peste 200 de persoane, în mai-iulie. Raportul se obține prin formular de pe site-ul companiei, iar documentul integral a fost publicat de Juridice.ro. 74% dintre respondenți sunt din București-Ilfov și 35% din IT, iar eșantionul cuprinde organizații de toate dimensiunile, de la 32% cu sub 10 angajați până la 22% cu peste 1.000.
Diferența dintre ce cred respondenții și ce au implementat apare direct în răspunsuri:
- 53% cred că organizația lor ar detecta un incident semnificativ în mai puțin de 24 de ore, însă 9% dintre aceștia nu au niciun sistem de monitorizare;
- 55% cred că ar putea răspunde eficient în același interval, însă 16% dintre ei nu au niciun plan de răspuns la incidente;
- 15% dintre organizații au implementat opt sau nouă dintre cele nouă măsuri tehnice analizate, dar nu și-au testat niciodată planul de răspuns;
- 72% folosesc aplicații critice pentru funcționarea businessului, iar dintre acestea 34% nu au monitorizare permanentă și 49% nu au un plan de răspuns testat.
Autoevaluarea contează și în relația cu autoritatea. „Nu mizați pe o evaluare avantajoasă pe hârtie, asumată sub semnătură", le-a cerut Dinu firmelor care completează declarații de conformitate.
Cel mai relevant rezultat pentru o firmă fără departament IT este scorul de maturitate pe modele de organizare. Organizațiile cu echipă IT internă au un scor mediu de 80 din 100, cele cu model mixt 73, cele care au externalizat integral serviciile IT 64, cele cu un singur angajat IT 52, iar cele fără personal IT dedicat 33.
Un număr mic de incidente raportate nu înseamnă neapărat o firmă mai sigură. 22% dintre organizațiile „mature" au raportat cel puțin un incident în 2025, față de doar 4% dintre cele din segmentul „Vulnerabil". 36% dintre cele vulnerabile nu pot estima nici măcar în cât timp ar detecta un atac.
Pe unde intră atacatorii în firmele mici de la noi?
Compromiterea conturilor a crescut de la 248 de incidente în 2024 la 1.125 în 2025, de peste patru ori și jumătate. Incidentele de phishing au urcat de la 2.917 la 4.975, potrivit raportului anual al DNSC. Atacurile ransomware majore au crescut cu 153%, la 256, și au afectat 119 firme, 22 de instituții publice și 115 persoane fizice.
Cazul care arată cel mai bine mecanismul este cel al Tohan SA, companie din grupul ROMARM. Atacatorii au preluat două adrese de e-mail ale firmei, au modificat documente în conversații deja existente cu partenerii și au obținut transferuri de peste 20.000 de euro către conturi controlate de ei, potrivit aceluiași raport. Mecanismul s-a bazat pe accesul la cutiile de e-mail și pe o plată făcută către un cont bancar schimbat în mijlocul unei discuții deja începute.
Contabilitatea este o țintă în sine. Numai în 2025, DNSC a transmis 1.799 de avertizări individuale către firme care oferă servicii de contabilitate, fiindcă un singur cont de e-mail al contabilului deschide accesul la datele și la plățile mai multor firme deodată. Kaspersky observă același lucru la nivel global, unde contabilitatea a fost implicată în 24% dintre incidentele grave de la firmele mici și mijlocii.
Dacă ai fost atacat, DNSC are o linie de urgență, 1911, disponibilă permanent.
Ce riști de la uneltele AI pe care le folosesc angajații
94% dintre organizațiile chestionate de FORT Cyber folosesc instrumente de inteligență artificială, însă doar 37% au politici scrise privind folosirea lor, comunicate angajaților. 48% dintre respondenți spun că au un control limitat sau inexistent asupra uneltelor AI folosite în firmă. Aproape 70% sunt preocupați de posibilitatea ca angajații să introducă informații sensibile ale companiei în astfel de instrumente.
Atacatorii au observat deja tiparul. Kaspersky a numărat 33.300 de atacuri asupra firmelor mici și mijlocii deghizate în unelte AI populare în primele patru luni ale anului, de aproximativ cinci ori mai multe decât în aceeași perioadă a anului trecut, potrivit raportului Securelist despre amenințările la adresa IMM-urilor.
Cum recunoști o unealtă AI falsă și ce pui în politica internă pentru angajați am detaliat în Angajații tăi descarcă unelte AI gratuite? Peste 30.000 de atacuri s-au ascuns în ele, în patru luni.
Ce obligații ai în 72 de ore după un atac
Dacă atacul a afectat date personale ale clienților sau ale angajaților, ești obligat să notifici autoritatea pentru protecția datelor în 72 de ore, potrivit art. 33 din Regulamentul general privind protecția datelor (GDPR). Verificarea care urmează se uită la măsurile de securitate pe care le aveai înainte de atac, potrivit art. 32.
Într-o singură lună, între 31 iulie și 28 august, trei firme din România au primit amenzi de peste 120.000 de lei în total, după ce au fost atacate informatic. Niciuna nu a fost sancționată pentru atacul în sine, ci pentru ce lipsea înainte de el, de la angajați neinstruiți să recunoască un e-mail de phishing până la absența jurnalelor de acces. Cele trei cazuri, cu temeiul legal și măsurile corective dispuse, sunt detaliate în Ești atacat cibernetic și pierzi datele clienților? Riști o amendă, chiar dacă ești victimă.
Ce ai de făcut luna asta, fără buget IT
Phishingul, conturile compromise și planurile de răspuns netestate apar în toate studiile citate mai sus. Măsurile care le acoperă nu cer un departament IT și nu cer un buget.
- Activează autentificarea în doi pași pe e-mail, în primul rând pe adresele care primesc facturi și comunică cu banca sau cu contabilul. Numărul conturilor compromise a crescut de peste patru ori și jumătate într-un an, potrivit DNSC. 82% dintre organizațiile din studiul FORT Cyber folosesc deja autentificarea multifactor.
- Testează backupul, nu doar fă-l. Alege o lună din calendar și verifică efectiv că poți recupera datele din copia de siguranță. 16% dintre firmele din studiul Kaspersky au pierdut definitiv date după cel mai grav incident.
- Confirmă telefonic orice schimbare de cont bancar cerută prin e-mail de un furnizor, un client sau un coleg, folosind numărul pe care îl aveai deja, nu cel din mesaj. În cazul Tohan, transferurile către contul schimbat prin e-mail au depășit 20.000 de euro.
- Scrie o regulă de o pagină pentru uneltele AI, cu ce instrumente sunt permise, de unde se descarcă și ce date ale firmei nu se introduc niciodată în ele. Doar 37% dintre organizațiile din studiul FORT Cyber au așa ceva.
- Scrie un plan de răspuns de o pagină și testează-l o dată. Pe cine suni (administratorul site-ului, banca, contabilul, DNSC la 1911), ce oprești primul, unde este backupul și cine face notificarea în 72 de ore. 15% dintre organizațiile din studiul FORT Cyber aveau opt sau nouă măsuri tehnice din nouă și niciun test al planului.
Pentru magazinele online, măsurile tehnice de bază, de la actualizarea platformei până la politica de parole, sunt detaliate în 9 măsuri de securitate pentru magazinul tău online, plus cine e obligat să raporteze incidentele. Lista completă de conformitate pentru un magazin online se află în 18 reguli obligatorii pentru magazinele online în 2026.
Acest articol are caracter informativ și nu reprezintă consultanță juridică sau de securitate IT.