Ce faci după un atac cibernetic: pașii de răspuns la incident
Ordinea contează. Iată exact ce faci, pas cu pas, dacă firma sau contul tău au fost compromise.

După un atac cibernetic, primul pas este izolarea rapidă a sistemelor afectate, urmată de evaluarea pagubei, oprirea propagării, notificarea celor obligatorii prin lege și abia apoi recuperarea datelor și a sistemelor. Ordinea contează: acțiunile luate în primele ore pot limita drastic amploarea unui incident sau, dimpotrivă, pot distruge dovezi și înrăutăți situația.
Acest ghid completează ghidul despre ce este un atac cibernetic și se aplică mai ales contextului de firmă, deși principiile de bază sunt valabile și pentru persoane.
Pasul 1: Izolează sistemele afectate
Primul obiectiv este să oprești răspândirea, nu să repari imediat totul. Deconectează de la rețea (cablu sau WiFi) dispozitivele suspecte de compromitere, dar nu le opri complet dacă poți evita — memoria activă poate conține informații utile pentru investigație. Izolarea rapidă previne extinderea unui ransomware sau a unui atacator care încă are acces activ.
Pasul 2: Nu șterge nimic și nu „repara" pe cont propriu
Instinctul de a formata rapid un sistem afectat sau de a șterge fișiere suspecte este greșit — distrugi dovezile de care ai nevoie pentru a înțelege cum a avut loc atacul și cât de departe a ajuns. Lasă investigația tehnică să stabilească întâi amploarea, apoi acționezi.
Pasul 3: Activează echipa sau furnizorul de securitate
Dacă ai un contract de monitorizare SOC sau o echipă internă de securitate, acesta este momentul în care intervine procedura de răspuns la incident. Dacă nu ai una, contactează rapid o firmă specializată — timpul de reacție face diferența între un incident controlat și unul scăpat de sub control.
Pasul 4: Evaluează ce date și sisteme au fost afectate
Stabilește, cât mai concret posibil:
- Ce sisteme și conturi au fost accesate sau compromise.
- Dacă au fost afectate date cu caracter personal (clienți, angajați) sau doar date interne.
- Dacă atacatorul mai are, în acest moment, acces activ.
- Cât de departe s-a extins — un singur dispozitiv sau toată rețeaua.
Pasul 5: Schimbă parolele și revocă accesul
Pentru conturile confirmate sau suspectate de compromitere, schimbă imediat parolele — din alt dispozitiv, curat — și revocă token-urile de sesiune active. Activează sau verifică autentificarea în doi pași pe toate conturile critice.
Pasul 6: Notifică, dacă e cazul legal
Dacă incidentul a expus date cu caracter personal, ai obligația, conform GDPR, de a notifica autoritatea de supraveghere în termen de 72 de ore de la momentul în care ai luat cunoștință de breșă, iar în anumite situații și persoanele afectate. Pentru claritate asupra obligațiilor exacte, vezi serviciul de conformitate GDPR.
Dacă a fost implicată o fraudă financiară, anunță și banca, iar pentru incidente de amploare, poți raporta către DNSC la alerts@dnsc.ro.
Pasul 7: Elimină cauza, nu doar simptomul
Înainte de a reconecta sistemele la rețea, asigură-te că punctul de intrare a fost identificat și închis — fie că a fost o vulnerabilitate neactualizată, o parolă slabă sau un cont compromis prin phishing. Repornirea sistemelor fără să elimini cauza duce, frecvent, la reinfectare rapidă.
Pasul 8: Recuperează din backup, dacă e nevoie
Dacă datele au fost criptate sau distruse, recuperarea dintr-un backup curat (verificat că nu e și el infectat) este, de regulă, mai sigură și mai rapidă decât plata unei răscumpărări, care oricum nu garantează recuperarea completă a datelor.
Pasul 9: Documentează și învață din incident
După ce situația e sub control, documentează cronologia exactă a incidentului: cum a intrat atacatorul, ce a accesat, cât a durat reacția. Aceste informații sunt esențiale atât pentru eventuale obligații legale, cât și pentru a preveni un incident similar.
Cum previi un incident similar pe viitor
Cele mai multe firme care trec printr-un atac cibernetic realizează, abia atunci, ce le lipsea: monitorizare activă, backup testat și un plan de răspuns scris dinainte. Un audit de securitate după incident identifică exact ce a cedat și ce trebuie întărit, iar monitorizarea 24/7 reduce timpul de detecție a următorului incident de la zile la minute.
Ai trecut printr-un incident sau vrei să te asiguri că ai un plan pentru viitor? Cere detalii despre monitorizarea SOC 24/7 — sau un audit de securitate pentru a afla exact ce trebuie corectat.
Întrebări frecvente
Care este primul lucru pe care trebuie să-l faci după un atac cibernetic?
Izolează rapid sistemele afectate, deconectându-le de la rețea, fără să le oprești complet și fără să ștergi date — asta previne extinderea atacului și păstrează dovezile pentru investigație.
Cât timp am la dispoziție să notific o breșă de date personale?
Conform GDPR, notificarea autorității de supraveghere trebuie făcută în termen de 72 de ore de la momentul în care afli despre breșă.
Trebuie să plătesc răscumpărarea cerută de un ransomware?
Nu este recomandat: plata nu garantează recuperarea completă a datelor și poate încuraja atacuri repetate. Recuperarea din backup curat este de regulă soluția mai sigură.
Cum previn un atac cibernetic similar în viitor?
Un audit de securitate identifică exact cauza incidentului, iar monitorizarea continuă a rețelei reduce drastic timpul de detecție al oricărui incident viitor.



