Atac cibernetic la ONRC: când „nu e ransomware" nu înseamnă „nu e problemă"
ONRC a anunțat un posibil atac cibernetic care i-a afectat serviciile online. De ce un incident de disponibilitate blochează firme, fără să fure date.
Pe 28 iulie 2026, Oficiul Național al Registrului Comerțului a anunțat că o parte dintre serviciile sale online au fost afectate de un volum neobișnuit de trafic, asociat unui atac cibernetic. Incidentul începuse cu o zi înainte, pe 27 iulie. Echipele tehnice ale ONRC au aplicat măsuri de protecție și monitorizează permanent funcționarea site-ului www.onrc.ro, a portalului de servicii online și a celorlalte resurse informatice publice, avertizând că în perioada aplicării măsurilor pot apărea dificultăți temporare de acces sau timpi de răspuns mai mari.
Este important de spus limpede ce diferențiază acest caz de celelalte două incidente recente: la ANCPI (14 iulie) și la ANP (29 iulie) a fost vorba despre ransomware — criptare de sisteme. La ONRC, descrierea publică indică un incident de disponibilitate: trafic anormal care sufocă serviciile, nu date criptate sau furate. Sunt atacuri diferite, cu remedii diferite — iar confundarea lor duce la concluzii greșite.
Disponibilitatea este o proprietate de securitate, nu doar o problemă de IT
Triada clasică a securității informației este confidențialitate, integritate și disponibilitate. În practică, primele două primesc toată atenția — „ne-au furat datele?", „ne-au modificat ceva?" — iar a treia este tratată ca o chestiune de uptime, adică treaba echipei de infrastructură. Cazul ONRC arată de ce este o eroare de încadrare: pentru o firmă care are termen de depunere mâine, un serviciu public indisponibil produce exact același efect ca o pierdere de date — nu poate duce procesul la capăt.
- Atacurile volumetrice nu cer acces în interior — nu au nevoie de un cont compromis sau de o vulnerabilitate, ci doar de trafic suficient.
- Sunt ieftin de lansat și greu de atribuit, ceea ce le face utile inclusiv ca zgomot de acoperire pentru altceva.
- Măsurile de protecție (filtrare, limitare) încetinesc uneori și traficul legitim — de aceea ONRC avertizează despre timpi de răspuns mai mari.
- Nu implică automat o breșă de date: absența unei exfiltrări confirmate nu trebuie prezentată drept „nu s-a întâmplat nimic", dar nici invers.
Ce înseamnă pentru o firmă care depinde de servicii publice
Cele trei incidente din iulie au un numitor comun pentru mediul privat: dependența de sisteme publice pe care nu le controlezi. Cadastru, registrul comerțului, evidențe — sunt intrări obligatorii în procese comerciale reale. Riscul nu este teoretic: în perioada blocajului ANCPI, analiștii au semnalat propagarea efectelor în piața imobiliară și, mai departe, în economie.
- Identifică ce procese proprii se opresc dacă un anumit serviciu public este indisponibil trei zile — și scrie asta undeva, înainte să se întâmple.
- Nu lăsa depunerile pe ultima zi de termen: marja de timp este singura protecție reală față de indisponibilitatea altcuiva.
- Păstrează local copii ale documentelor obținute (certificate, extrase, dovezi), ca să nu depinzi de re-descărcare exact în ziua în care portalul nu răspunde.
- Verifică ce spun contractele tale despre întârzieri cauzate de indisponibilitatea unor sisteme terțe.
- Atenție la valul de fraude care urmează unui incident public: „vă ajutăm să rezolvați dosarul blocat" este un pretext de social engineering care apare previzibil după astfel de știri.
Ce arată seria, la nivel de sector
Trei instituții publice, în două săptămâni, cu cel puțin două tipuri distincte de atac. Sub NIS2 — transpus în România prin OUG 155/2024 și consolidat prin Legea nr. 124/2025, cu extindere de la 7 la 18 sectoare și peste 5.000 de entități în scop, conform DNSC — administrația publică are obligații de management al riscului, raportare a incidentelor și continuitate. Un incident de disponibilitate intră tot acolo: continuitatea serviciului este parte din cerință, nu un bonus.
Concluzia practică: nu judeca gravitatea unui incident după cât de spectaculos sună. „Doar trafic anormal" poate costa mai mult, într-o săptămână aglomerată, decât un furt de date descoperit peste luni. Iar pentru firme, singura parte controlabilă este propria pregătire pentru momentul în care un serviciu public de care depinzi pur și simplu nu răspunde.