Pentru organizații
Incidente de securitate: ce faci în 72 de ore
O încălcare a securității datelor cu caracter personal este orice incident care duce, accidental sau ilegal, la distrugerea, pierderea, modificarea, divulgarea neautorizată a datelor sau la accesul neautorizat la ele art. 4. Nu doar atacurile informatice sunt incidente. Și un e-mail trimis greșit sau un dosar pierdut pot fi.
Pe această pagină
Confidențialitate
Datele ajung la cine nu trebuie: e-mail la destinatar greșit, bază de date expusă, laptop furat, acces neautorizat al unui angajat.
Integritate
Datele sunt modificate fără autorizare, de exemplu un IBAN schimbat într-o fraudă sau înregistrări alterate.
Disponibilitate
Datele devin inaccesibile: ransomware, ștergere accidentală fără copie de rezervă, pană majoră.
Plan de acțiune
- Ora 0: oprește și izoleazăDeconectează sistemele afectate, schimbă parolele compromise, cere destinatarului greșit să șteargă e-mailul, blochează accesul. Păstrează jurnalele (log-urile) și probele.
- Primele ore: anunță internInformează conducerea, DPO-ul și echipa IT sau furnizorul IT. Persoana împuternicită trebuie să anunțe operatorul fără întârzieri nejustificate art. 33 alin. (2).
- Evaluează riscul pentru persoaneCe date sunt afectate și câte persoane? Datele erau criptate? Pot fi folosite pentru fraudă, furt de identitate, discriminare sau umilire? Datele speciale, financiare și cele ale copiilor ridică riscul.
- În cel mult 72 de ore: notifică CNPDCPNotifici, cu excepția cazului în care incidentul este puțin susceptibil să genereze un risc. Termenul curge din momentul în care ai luat cunoștință de incident. Dacă depășești 72 de ore, explică motivele întârzierii art. 33 alin. (1). Folosește formularul tipizat, semnat cu semnătură electronică calificată. Dacă legislația specială o cere, anunță și alte autorități, de exemplu Agenția pentru Securitate Cibernetică.
- Dacă riscul este ridicat: informează persoaneleFără întârzieri nejustificate, într-un limbaj clar: ce s-a întâmplat, consecințele probabile, ce ai făcut și ce pot face ei, de exemplu să schimbe parola sau să-și blocheze cardul art. 34.
- Documentează și învațăÎnregistrează orice incident, inclusiv pe cele nenotificate: faptele, efectele și măsurile de remediere art. 33 alin. (5). Actualizează măsurile de securitate.
Ce conține notificarea către CNPDCP
Conform art. 33 alin. (3), notificarea cuprinde cel puțin:
- natura încălcării, categoriile și numărul aproximativ al persoanelor și al înregistrărilor afectate;
- numele și contactele DPO sau ale altui punct de contact;
- consecințele probabile;
- măsurile luate sau propuse, inclusiv pentru atenuarea efectelor.
Dacă nu ai toate informațiile, le poți transmite în etape, fără întârzieri nejustificate art. 33 alin. (4). Formularul prevede expres o notificare inițială, apoi actualizată și finală. Nu amâna notificarea inițială până la finalizarea investigației interne.
Formularul tipizat (Ordinul CNPDCP nr. 40/2026)
Prin Ordinul nr. 40 din 20 august 2026, publicat în Monitorul Oficial la 25 august 2026, CNPDCP a aprobat formularul tipizat al notificării. Același formular se folosește și pentru notificările făcute în baza Legii nr. 160/2026 și a Legii comunicațiilor electronice nr. 72/2025. Formularul are șapte secțiuni:
- Informații preliminare: tipul notificării (inițială, actualizată sau finală), caracterul încălcării (unică, în desfășurare sau încheiată), data la care ați aflat de încălcare, data producerii și, după caz, a încetării ei, dacă notificarea se face în 72 de ore și, dacă nu, motivul întârzierii;
- identificarea operatorului: sectorul de activitate, rolul (operator sau persoană împuternicită), adresa și persoana de contact;
- detaliile încălcării: descrierea evenimentului, cum a fost descoperit, circumstanțele (dispozitiv pierdut sau furat, documente pe hârtie, divulgare sau acces neautorizat, atac informatic) și cauza (nerespectarea procedurilor, lipsa instruirii, distrugerea insuficientă a suporturilor);
- datele și persoanele afectate: numărul de documente sau înregistrări, tipurile de date, numărul și categoriile de persoane (angajați, clienți, minori, pacienți) și dacă datele erau criptate corespunzător, cu chei necompromise;
- consecințele posibile: pierderea confidențialității, integrității sau disponibilității și prejudiciile concrete, cum ar fi discriminarea, furtul de identitate, frauda, pierderile financiare sau afectarea reputației;
- măsurile luate: data informării persoanelor afectate și canalele folosite sau motivele neinformării, precum și măsurile de remediere și de prevenire;
- impactul transfrontalier: dacă sunt afectate persoane din alte țări și dacă au fost notificate alte autorități de protecție a datelor sau alte autorități naționale, de exemplu Agenția pentru Securitate Cibernetică.
Formularul aprobat este obligatoriu pentru toate încălcările produse de la intrarea în vigoare a ordinului. Se completează și se transmite în format electronic, cu semnătură electronică calificată, la [email protected] (pct. 2–3 din Ordinul nr. 40/2026). Notificările nesemnate nu sunt luate în considerare. Pregătește din timp accesul la semnătura electronică a persoanei autorizate să semneze în numele organizației.
Când NU trebuie informate persoanele
Chiar dacă riscul este ridicat, informarea individuală nu este necesară dacă art. 34 alin. (3):
- datele erau protejate prin măsuri care le fac neinteligibile, de exemplu prin criptare cu cheie necompromisă;
- ai luat ulterior măsuri care fac ca riscul ridicat să nu se mai materializeze;
- informarea individuală ar necesita un efort disproporționat. În acest caz se face o informare publică la fel de eficace.
CNPDCP poate cere informarea persoanelor dacă apreciază că riscul este ridicat art. 34 alin. (4).
Furnizorii de comunicații electronice
Operatorii de telefonie, furnizorii de internet și alți furnizori de servicii de comunicații electronice accesibile publicului au, pe lângă regulile de mai sus, obligații speciale prevăzute de Legea comunicațiilor electronice nr. 72/2025 art. 114 alin. (3), art. 115:
- riscul de încălcare a securității rețelei: abonații sunt informați despre risc și, dacă acesta depășește măsurile pe care le poate lua furnizorul, despre soluțiile posibile și costurile lor art. 115 alin. (4);
- notificarea CNPDCP se face fără întârzieri nejustificate și descrie natura încălcării, consecințele ei, măsurile propuse sau luate și punctele de contact art. 115 alin. (5), (9);
- informarea abonaților sau utilizatorilor este obligatorie de îndată ce încălcarea le-ar putea aduce atingere datelor sau vieții private. Pragul este mai jos decât „riscul ridicat” din Legea nr. 195/2024. Mesajul descrie încălcarea, punctele de contact și măsurile recomandate pentru atenuarea efectelor art. 115 alin. (6), (9);
- informarea nu este necesară dacă furnizorul demonstrează CNPDCP că datele afectate erau protejate prin măsuri care le fac neinteligibile, de exemplu prin criptare. CNPDCP poate cere totuși informarea art. 115 alin. (7)–(8);
- evidența tuturor încălcărilor cuprinde situația, efectele și măsurile de remediere art. 115 alin. (11).
Circumstanțele, formatul și modalitatea notificării le stabilește CNPDCP art. 115 alin. (10). Formularul tipizat din Ordinul nr. 40/2026 se folosește și pentru aceste notificări.
Exemple de evaluare
| Situație | Notificare CNPDCP | Informarea persoanelor |
|---|---|---|
| Laptop furat, disc complet criptat, parolă puternică, cheia nu e compromisă | De regulă nu (risc improbabil). Se documentează intern. | Nu |
| Ransomware, date clienți criptate de atacator, există copie de rezervă, dar nu se poate exclude exfiltrarea | Da | Probabil da, în funcție de date |
| E-mail cu lista salariilor trimis întregului colectiv | Da | Da, de regulă |
| Fișa medicală a unui pacient trimisă altui pacient | Da | Da (date speciale) |
| Newsletter trimis cu adresele tuturor destinatarilor vizibile (CC în loc de BCC) | Da, dacă lista e mare sau sensibilă | În funcție de context |
| Bază de date cu parole stocate în clar, accesată de atacatori | Da | Da, cu recomandarea de a schimba parolele |
Exemplele au caracter orientativ. Evaluarea depinde de circumstanțele concrete.
De ce contează
Încălcarea obligațiilor de securitate și de notificare (art. 32–34) poate fi sancționată cu amendă de până la 1 000 000 lei sau 1% din cifra de afaceri art. 88 alin. (1). La stabilirea amenzii se ține cont și de modul în care incidentul a ajuns la cunoștința Centrului, adică dacă operatorul l-a notificat singur art. 87 alin. (2) lit. h). De asemenea, notificările de incidente pot declanșa investigații din oficiu art. 81 alin. (3) lit. a).
DataProtection.md · dataprotection.md/ro/incidente/ · Informație actualizată la 10 octombrie 2026
DataProtection.md este un portal informativ independent, neafiliat CNPDCP. Informațiile publicate nu constituie consultanță juridică. Textele oficiale ale actelor normative sunt disponibile în Monitorul Oficial și pe legis.md.