Atac cibernetic la MIPE: a doua instituție a statului lovită în trei zile
Pe 16 iulie 2026, Ministerul Investițiilor și Proiectelor Europene (MIPE) a anunțat că aplicația „Achiziții Beneficiari Privați" — folosită pentru procedurile de achiziție ale beneficiarilor privați ai proiectelor finanțate prin Politica de Coeziune — a fost ținta unui incident cibernetic. Aplicația nu poate fi accesată. DNSC a fost notificat prin platforma națională de raportare a incidentelor și oferă suport tehnic alături de celelalte instituții abilitate.
Este a doua instituție a statului lovită în trei zile: pe 14 iulie, toate sistemele ANCPI — inclusiv e-Terra — căzuseră într-un atac pe care instituția l-a descris drept cea mai amplă întrerupere din istoria ei. Dar povestea de la MIPE are un al doilea strat, mai instructiv decât atacul în sine: ce s-a spus public și nu era adevărat.
Ce s-a confirmat oficial
- ▸Aplicația afectată: „Achiziții Beneficiari Privați", dedicată procedurilor de achiziție ale beneficiarilor privați din proiecte finanțate prin Politica de Coeziune.
- ▸Starea: aplicația nu poate fi accesată. Echipele tehnice MIPE lucrează cu instituțiile abilitate la analiza incidentului și la restaurare.
- ▸DNSC a fost sesizat prin platforma națională de raportare a incidentelor de securitate cibernetică și acordă sprijin tehnic.
- ▸Tipul atacului și autorii nu au fost făcuți publici. Investigația e în curs.
Ce s-a vehiculat — și a fost dezmințit
În primele ore, mai multe publicații au citat „surse din minister" care susțineau că atacul ar fi compromis sistemele instituției și că baza de date cu proiectele și beneficiarii PNRR ar fi fost ștearsă, cu incertitudini privind backup-urile. Titlurile au circulat rapid.
Instituțiile au dezmințit explicit. DNSC: „NU este vorba despre platforma PNRR, așa cum s-a vehiculat în spațiul public. Platforma este funcțională." MIPE a precizat că aplicația afectată „nu este utilizată pentru implementarea proiectelor finanțate prin Planul Național de Redresare și Reziliență (PNRR)".
Reținem distincția, pentru că e importantă: o aplicație de achiziții pentru beneficiari privați e blocată — asta e confirmat și e o problemă reală. Că s-ar fi șters baza PNRR — asta a fost o afirmație a unor surse anonime, contrazisă de autorități. Cele două nu sunt același lucru și nu merită tratate la fel.
De ce zvonul e o lecție în sine
Nu e o poveste despre presă. E o poveste despre ce se întâmplă când o instituție tace prea mult: vidul informațional se umple singur, iar ce îl umple e mai rău decât adevărul. La ANCPI am văzut același tipar — două zile de „incident tehnic" înainte de confirmarea că era atac cibernetic.
Pentru o entitate NIS2, comunicarea nu e cosmetică, e obligație legală: notificare de avertizare timpurie către DNSC în 24 de ore de la constatare, apoi notificare completă în 72 de ore. Iar spre exterior, un mesaj scurt și precis — „X e afectat, Y funcționează, revenim cu detalii la ora Z" — costă nimic și taie din start jumătate din speculații.
Lecția practică: pregătește-ți dinainte șabloanele de comunicare de criză și decide cine are dreptul să vorbească. În mijlocul incidentului nu ai timp să le scrii, iar dacă tu nu spui nimic, altcineva o va face în locul tău.
Două instituții în trei zile — coincidență sau tipar?
Tentația e să legăm ANCPI de MIPE. Onest: nu există, la această oră, nicio informație publică despre tipul atacurilor, autorii sau vreo legătură între ele. Ar putea fi coincidență, campanie oportunistă pe o vulnerabilitate comună, sau lucruri complet separate. Oricine îți spune altceva acum speculează.
Ce putem spune fără să speculăm: instituțiile publice românești sunt o țintă, sunt lovite în serie, iar impactul nu e „IT" — la ANCPI s-a blocat piața imobiliară, la MIPE sunt afectate achizițiile din proiecte cu fonduri europene. Disponibilitatea *este* securitate.
Ce faci tu, concret
- ▸Scrie-ți planul de comunicare de criză înainte de criză: cine decide, cine vorbește, ce spui în prima oră chiar dacă nu știi încă nimic.
- ▸Cunoaște-ți termenele NIS2: 24h avertizare timpurie, 72h notificare completă. Exersează-le o dată — un exercițiu de o oră îți arată toate golurile.
- ▸Testează restaurarea backup-urilor, nu doar existența lor. Zvonul de la MIPE („nu se știe dacă există backup") e exact frica pe care un test periodic o elimină.
- ▸Redu suprafața de intrare: vulnerabilitățile cunoscute și neaplicate rămân vectorul cel mai frecvent. Un inventar al activelor + monitorizarea CVE-urilor exploatate activ îți arată ce să repari întâi.
Vezi ce vulnerabilități îți ating chiar sistemele tale
Awarely Monitor agregă NVD, CISA KEV, EUVD și GitHub, marchează ce e exploatat activ și — cu inventarul tău de active — îți arată exact care CVE-uri ating produsele și versiunile pe care le rulezi tu. Plus fluxuri de raportare aliniate cu NIS2.
