Firma victima a unui atac de tip ransomware – se poate plati recompensa cerute
- 27.07.2026
Firma mea de servicii financiare din Bucuresti a fost tinta unui atac cibernetic saptamana trecuta, iar hackerii au reusit sa acceseze o baza de date cu informatii ale clientilor, inclusiv date personale. Nu stiu exact catre cine sunt obligat sa raportez acest incident si in ce termen, avand in vedere ca ma tem si de sanctiuni daca intarzii notificarea autoritatilor competente.
In calitate de operator de date cu caracter personal, aveti obligatia, potrivit Regulamentului general privind protectia datelor (GDPR), sa notificati Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (ANSPDCP) in termen de cel mult 72 de ore de la momentul in care ati luat cunostinta de incalcarea securitatii datelor, cu exceptia situatiei in care puteti demonstra ca incidentul nu prezinta un risc pentru drepturile si libertatile persoanelor vizate, iar daca riscul este ridicat, aveti obligatia suplimentara de a informa direct si clientii afectati, fara intarzieri nejustificate. Suplimentar fata de obligatiile GDPR, daca firma dumneavoastra se incadreaza in categoriile de entitati vizate de Legea nr. 58/2023 privind securitatea si apararea cibernetica a Romaniei, in special daca activati in sectorul financiar considerat critic, este posibil sa aveti si obligatia de a notifica incidentul catre Directoratul National de Securitate Cibernetica (DNSC), autoritatea competenta la nivel national pentru gestionarea incidentelor de securitate cibernetica in spatiul civil, in termenele stabilite prin normele de aplicare a acestei legi, care pot fi chiar mai scurte pentru incidentele semnificative. Va recomand sa activati imediat planul intern de raspuns la incidente, daca exista, sa documentati precis momentul descoperirii atacului, amploarea datelor compromise si masurile tehnice luate pentru limitarea prejudiciului, deoarece aceasta documentatie va fi esentiala atat pentru notificarile catre ANSPDCP si, dupa caz, DNSC, cat si pentru o eventuala aparare in fata unor sanctiuni contraventionale aplicabile in caz de nerespectare a termenelor sau de masuri de securitate insuficiente constatate ulterior. Contactarea de urgenta a unui specialist in securitate cibernetica pentru investigarea tehnica a incidentului este, de asemenea, esentiala.
Acest site utilizează cookie-uri pentru a personaliza conținutul și mesajele publicitare, pentru a colecta analize și în alte scopuri. Puteți citi Politica cookie. Dacă sunteți de acord cu utilizarea cookie-urilor, faceți clic pe "Accept".