Blog
Amenințări și incidente31 august 20269 min de citit

Gerocossen, amendată după o breșă de date: de ce logurile fără retenție și backup nu ajută investigația

ANSPDCP a amendat Gerocossen după un atac informatic. Ce înseamnă retenția și backupul logurilor pentru investigație, GDPR și exercițiile echipei.

Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal a anunțat la 28 august 2026 că a finalizat, în iulie, o investigație la Gerocossen S.R.L. Compania a fost amendată cu 26.236,50 lei, echivalentul a 5.000 de euro, după ce un atac informatic asupra infrastructurii sale IT a dus la divulgarea neautorizată sau accesul neautorizat la date de identificare și contact.

Cazul confirmă incidentul, categoriile generale de date și măsurile impuse. Comunicatul nu precizează numărul persoanelor afectate, vectorul atacului, data exactă a compromiterii sau dacă datele au fost folosite ulterior. Aceste necunoscute nu trebuie completate prin presupuneri.

Ce a constatat autoritatea

Investigația a pornit de la notificarea încălcării securității transmisă de Gerocossen în baza articolului 33 GDPR. ANSPDCP a constatat că operatorul nu implementase măsuri tehnice și organizatorice adecvate riscului pentru confidențialitatea și integritatea sistemelor și serviciilor de prelucrare, încălcând articolul 32 alineatul (1) litera b și alineatul (2).

  • Incident confirmat: atac informatic asupra infrastructurii IT a operatorului.
  • Impact confirmat: divulgare sau acces neautorizat la date de identificare și date de contact.
  • Sancțiune confirmată: 26.236,50 lei, echivalentul a 5.000 de euro.
  • Măsură corectivă: monitorizarea și jurnalizarea accesului în infrastructura care prelucrează date personale.
  • Cerință operațională: retenție de minimum 30 de zile pentru logurile de acces și un proces de backup pentru acestea.

De ce un log care există doar local poate dispărea exact când ai nevoie de el

Jurnalizarea nu este o bifă. Dacă un atacator poate modifica sau șterge aceleași loguri de pe sistemul compromis, cronologia incidentului rămâne incompletă. Dacă retenția este prea scurtă, organizația poate descoperi incidentul după ce evenimentele relevante au fost suprascrise. Iar un backup neverificat poate exista formal, dar să nu poată fi restaurat la timp.

  • Definește ce evenimente sunt păstrate pentru autentificare, acces la date, administrare și export.
  • Centralizează logurile într-un sistem cu acces restricționat și protecție împotriva modificării neautorizate.
  • Corelează retenția cu timpul realist de detectare și cu obligațiile legale și contractuale; 30 de zile este măsura minimă impusă în acest caz, nu o regulă universal suficientă.
  • Testează restaurarea backupului logurilor și documentează cine o poate autoriza.
  • Sincronizează timpul sistemelor, altfel evenimentele din surse diferite nu pot forma o cronologie credibilă.

Exercițiu tabletop: incident descoperit după 25 de zile

Reunește IT, securitate, privacy/DPO, juridic, help desk, comunicare și management. Pentru fiecare etapă cere o decizie, un responsabil, o limită de timp și dovada care trebuie păstrată.

  • Inject 1 — un utilizator raportează un mesaj care conține date de contact corecte și pretinde că vine de la un furnizor. Cine verifică dacă informația provine din sistemele organizației?
  • Inject 2 — logurile aplicației acoperă 30 de zile, dar cele ale unui gateway sunt păstrate doar șapte. Ce poți demonstra și ce marchezi explicit ca necunoscut?
  • Inject 3 — contul care administrează backupurile apare în aceeași cronologie. Cine verifică integritatea copiilor și separarea accesului?
  • Inject 4 — echipa confirmă acces neautorizat la date de identificare și contact, dar nu poate stabili încă numărul persoanelor. Cine pornește evaluarea de risc și notificarea, fără să aștepte o cifră perfectă?

Ce trebuie să recunoască angajații și help desk-ul

  • Un mesaj devine mai credibil când include nume, telefon sau adresă reale; acuratețea contextului nu dovedește identitatea expeditorului.
  • Cererea urgentă de confirmare sau corectare a datelor trebuie verificată printr-un canal deschis separat, pornind de la date de contact oficiale.
  • Help desk-ul nu trebuie să solicite prin e-mail parole, coduri MFA sau copii suplimentare de documente pentru a „verifica” o posibilă victimă.
  • Raportarea rapidă trebuie să păstreze mesajul, anteturile, ora, canalul și acțiunile deja efectuate, fără redistribuirea inutilă a datelor personale.

Indicatorii care arată dacă lecția a devenit control

  • Procentul sistemelor care procesează date personale și trimit logurile necesare într-un depozit central protejat.
  • Acoperirea reală a retenției pe fiecare sursă critică, nu doar valoarea configurată într-un dashboard.
  • Timpul până la reconstruirea unei cronologii și identificarea conturilor, sistemelor și seturilor de date implicate.
  • Rata de restaurare reușită a backupurilor de loguri în exerciții periodice.
  • Timpul dintre primul semnal, escaladarea către DPO și decizia documentată privind notificarea.

Learning Awarely poate susține instruirea, simulările și evidența participării. Nu monitorizează infrastructura, nu configurează retenția și nu garantează conformitatea GDPR. Aceste controale rămân în responsabilitatea proprietarilor tehnici, a conducerii și a funcțiilor juridice și de protecție a datelor.

#Gerocossen#ANSPDCP#GDPR#breșă de date#loguri#backup#incident response#awareness#tabletop