Awarely Monitor
AwarelyMonitor
Toate articolele
GDPR și dovezi tehnice9 min

Gerocossen după atac: minimum 30 de zile de loguri

Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal a anunțat pe 28 august 2026 o amendă de 26.236,50 lei, echivalentul a 5.000 de euro, pentru Gerocossen SRL. Investigația a pornit după ce compania însăși a notificat o încălcare a securității datelor în baza articolului 33 GDPR.

Atacul asupra infrastructurii IT a dus la divulgarea sau accesarea neautorizată a unor date de identificare și contact. Concluzia autorității nu a fost că simpla existență a unui atac produce automat o amendă, ci că operatorul nu avea măsuri tehnice și organizatorice adecvate riscului. Măsura corectivă este neobișnuit de concretă: monitorizarea accesului, retenția logurilor pentru minimum 30 de zile și un proces de backup pentru aceste jurnale.

Ce a confirmat autoritatea

  • ANSPDCP a finalizat investigația în iulie 2026 și a constatat încălcarea articolului 32 alineatul (1) litera b) și alineatul (2) din GDPR.
  • Investigația a fost declanșată după notificarea transmisă de Gerocossen conform articolului 33 GDPR.
  • Incidentul a rezultat dintr-un atac informatic asupra infrastructurii IT și a permis divulgarea sau accesul neautorizat la date de identificare și contact.
  • Amenda este de 26.236,50 lei, echivalentul a 5.000 de euro.
  • Operatorul trebuie să implementeze monitorizarea și jurnalizarea accesului, să păstreze logurile cel puțin 30 de zile și să introducă un proces de backup pentru ele.

Ce nu spune comunicatul

Comunicatul nu publică data atacului, vectorul inițial, sistemele compromise, durata accesului sau numărul persoanelor afectate. Nu precizează dacă datele au fost doar accesate ori și copiate, dacă a existat ransomware sau dacă au fost afectate date de plată. Aceste elemente trebuie păstrate ca necunoscute, nu completate prin presupuneri.

Nici valoarea amenzii nu măsoară singură impactul incidentului. Ea reflectă constatarea autorității în cazul concret, nu un tarif general pentru orice breșă și nu dovedește că toate consecințele tehnice ori juridice au fost închise.

Notificarea incidentului nu înlocuiește controlul tehnic

Faptul că Gerocossen a notificat incidentul este important și a permis investigația. Totuși, articolul 33 privind notificarea și articolul 32 privind securitatea prelucrării răspund la întrebări diferite: primul privește comunicarea breșei, iar al doilea capacitatea organizației de a preveni, detecta și limita riscul.

Un formular trimis în termen nu poate reconstrui activitatea atacatorului dacă logurile lipsesc, au fost șterse sau acoperă o perioadă prea scurtă. În aceeași măsură, un volum mare de jurnale fără sincronizare temporală, control al accesului și proceduri de analiză nu produce automat dovezi utile.

De ce minimum 30 de zile de loguri contează

Retenția oferă o fereastră în care echipa poate reconstrui autentificări, modificări de privilegii, acces la date și conexiuni administrative. O perioadă de 30 de zile impusă în acest caz este o cerință corectivă punctuală; nu trebuie prezentată ca termen universal suficient pentru orice organizație sau ca obligație identică pentru toate sistemele.

Perioada potrivită depinde de risc, cerințe sectoriale, capacitate, durata obișnuită până la detectare și scopul investigației. Sistemele critice pot avea nevoie de retenție mult mai lungă, stocare separată și protecție împotriva modificării. Important este ca decizia să fie justificată și verificată, nu doar trecută într-o politică.

Backupul logurilor trebuie separat de sistemul compromis

  • Trimite logurile relevante către un sistem centralizat cu acces restricționat; păstrarea doar pe serverul sursă permite atacatorului să le modifice odată cu sistemul.
  • Definește sursele obligatorii: autentificare, privilegii, aplicație, baze de date, endpoint, firewall, cloud și operațiuni administrative.
  • Sincronizează timpul și monitorizează golurile de colectare; o perioadă fără evenimente poate însemna lipsa activității sau defectarea pipeline-ului.
  • Testează restaurarea și căutarea în backup, nu doar existența obiectului stocat.
  • Aplică minimizarea: logurile pot conține date personale, tokenuri sau parametri sensibili și au nevoie de control de acces, retenție și ștergere documentate.

Un control verificabil, nu doar o achiziție

Cumpărarea unui SIEM sau activarea unei setări de logging nu demonstrează singure eficacitatea. Dovada include lista surselor conectate, perioada reală acoperită, alertele testate, ownerul care răspunde, rezultatul exercițiilor și capacitatea de a produce rapid un timeline pentru un incident.

Un exercițiu util pornește de la o identitate de test și urmărește dacă autentificarea, schimbarea privilegiilor și accesul la un set controlat de date apar în sistemul central, declanșează regulile așteptate și rămân disponibile după restaurarea din backup. Testul nu trebuie făcut cu date reale ale clienților și nu trebuie să afecteze producția.

Cum se leagă de managementul vulnerabilităților

Comunicarea ANSPDCP nu identifică o vulnerabilitate software și nu permite atribuirea incidentului unui CVE. Totuși, lecția se leagă direct de disciplina remedierii: fără inventar, owner, termen, verificare și dovezi, organizația nu poate demonstra ce sisteme au fost actualizate și ce risc a rămas acceptat.

Pentru fiecare vulnerabilitate relevantă, dosarul tehnic ar trebui să arate produsul și versiunea, expunerea, decizia de prioritate, schimbarea efectuată și verificarea finală. Logurile pot confirma o parte a activității, dar nu înlocuiesc inventarul și nu repară singure vulnerabilitatea.

Cum ajută MONITOR AWARELY

MONITOR AWARELY ajută echipele să atribuie vulnerabilități unor owneri, să urmărească termenele și să păstreze dovezile de remediere. Acest traseu poate susține explicația despre ce produs a fost afectat, ce s-a decis și cum a fost verificată schimbarea.

Platforma nu este SIEM, nu colectează jurnalele infrastructurii și nu înlocuiește backupul ori investigația unui incident. Sistemele de logging trebuie operate separat; în MONITOR AWARELY se păstrează doar concluziile și referințele necesare fluxului de remediere, fără secrete, tokenuri sau date personale copiate din loguri.

Surse verificate

Transformă remedierea în dovadă verificabilă

MONITOR AWARELY susține ownership-ul, termenele și dovezile pentru remedierea vulnerabilităților. Colectarea și protejarea logurilor necesită un sistem dedicat de logging sau SIEM.