Mergi direct la contentul principal
Ghidurile DNSC din 2026, citite de un manager: ce am reținut și ce aplicăm

Ghidurile DNSC din 2026, citite de un manager: ce am reținut și ce aplicăm

Pe scurt: ghidurile DNSC publicate în 2026 sunt, în opinia mea, cel mai util pachet gratuit de resurse de securitate cibernetică apărut până acum în România. Directoratul Național de Securitate Cibernetică (DNSC) a publicat în aprilie un dicționar de termeni, iar în iulie 2026 trei ghiduri practice: protecția individuală online, planul de continuitate a afacerii (BCP) și politica pentru rețelele private virtuale (VPN). Toate sunt marcate TLP:CLEAR și licențiate CC BY 4.0. Le-am citit ca manager, nu ca specialist tehnic, și am notat mai jos ce aplicăm concret.

Conduc o organizație de formare cu zeci de angajați și colaboratori, așa că am citit ghidurile DNSC din poziția în care se află majoritatea managerilor din România: fără pregătire de inginer de securitate, dar cu răspundere directă pentru date, oameni și continuitatea activității. Iar ghidul BCP spune negru pe alb un lucru pe care mulți dintre noi preferă să nu îl audă: potrivit art. 14 din OUG nr. 155/2024, conducerea organizației răspunde personal pentru implementarea și eficacitatea măsurilor de gestionare a riscului cibernetic. Nu departamentul IT. Conducerea. Adică oameni ca mine, care nu au scris o linie de cod în viața lor, dar semnează pentru tot.

Ce sunt ghidurile DNSC publicate în 2026

Ghidurile DNSC sunt materiale oficiale, gratuite, cu caracter orientativ, scrise ca să ajute organizațiile și cetățenii să aplice concret cerințele legale și bunele practici. Marcajul TLP:CLEAR permite distribuirea fără restricții, iar licența Creative Commons Attribution 4.0 permite reutilizarea, cu menționarea sursei și a modificărilor. Exact în acest cadru le-am găzduit și pe site-ul nostru, ca furnizor autorizat de DNSC, și le comentez aici.

Iată cum arată, pe scurt, ghidurile DNSC din 2026 și ce fac eu cu fiecare:

Document Publicat Pentru cine Decizia managerială corectă, în opinia mea
Dicționar de termeni de securitate cibernetică aprilie 2026 toată lumea impui un limbaj comun în firmă
Ghid de protecție individuală online iulie 2026 fiecare angajat îl trimiți tuturor și faci o oră de instruire
Ghid pentru elaborarea BCP iulie 2026, v1.0 conducere și IT aprobi planul, aloci bani, ceri testare
Ghid privind politica VPN iulie 2026 conducere și IT aprobi politica, ceri MFA fără excepții

Ghidurile DNSC originale se găsesc pe site-ul instituției. Din păcate, o parte dintre roboții de indexare nu pot accesa documentele de acolo, motiv pentru care multe dintre aceste noutăți nu au ajuns încă la publicul larg. Este și motivul pentru care am ales să găzduim ghidurile DNSC și pe site-ul nostru și să le explic aici, în cuvintele mele.

Ghidul de protecție individuală: firewall-ul uman

Primul dintre ghidurile DNSC din iulie 2026 m-a cucerit cu povestea din spatele lui: a fost scris de patru studenți ai Universității Babeș-Bolyai din Cluj-Napoca, Alexia Oprea, Denisa Ferencz, Simona Ionescu-Maniero și Sergiu Marian Oneț, în stagiul de practică la DNSC, sub coordonarea specialiștilor instituției. Generația care a crescut cu telefonul în mână explică riscurile pentru toți ceilalți. Mie mi se pare cel mai sănătos model de educație posibil și, sincer, aș vrea să văd mai multe instituții care lucrează așa cu studenții.

Ghidul acoperă mecanismele psihologice ale înșelătoriilor (frica, urgența, curiozitatea, falsa autoritate), cele trei canale clasice (phishing prin e-mail, smishing prin SMS, vishing prin telefon), capcanele din viața de zi cu zi (Wi-Fi public, coduri QR false, magazine online fictive) și fenomenul deepfake. La deepfake, recomandarea centrală este una pe care o repet și eu la cursuri: nu mai căuta defecte de imagine, pentru că tehnologia le-a eliminat. Aplică regula celor trei verificări: cine a publicat materialul, dacă informația e confirmată de surse independente și care sunt data și contextul publicării.

Ca manager, am transformat capitolul de recomandări într-o listă scurtă de obiceiuri pe care le cer fiecărui coleg:

Șapte obiceiuri pentru fiecare angajat

  1. Verifică adresa completă a expeditorului, nu doar numele afișat.
  2. Nu accesa linkuri sau atașamente neașteptate: intră în cont manual, din aplicația oficială.
  3. Folosește o parolă lungă și unică pentru fiecare cont, printr-un manager de parole.
  4. Activează autentificarea cu doi factori peste tot, de preferat prin aplicație sau chei de acces (passkeys).
  5. Nu aproba autentificări pe care nu le-ai inițiat și nu comunica nimănui coduri primite prin SMS.
  6. Pe Wi-Fi public, activitățile sensibile se fac doar pe date mobile sau printr-un VPN de încredere.
  7. Orice suspiciune se raportează imediat intern, fără teamă de repercusiuni. Viteza contează mai mult decât vinovăția.

Iar pentru momentul în care greșeala s-a produs deja, pentru că se poate întâmpla oricui, inclusiv mie, ghidul propune un plan de urgență pe care l-am sintetizat în infograficul de mai jos:

Ai dat click pe un link suspect?

Planul de urgență în 5 pași

adaptat după ghidul DNSC de protecție individuală, iulie 2026

1

Schimbă parola imediat

De pe un dispozitiv sigur. Apoi la toate conturile unde o refoloseai, începând cu e-mailul.

2

Închide sesiunile și activează 2FA

Deconectează dispozitivele necunoscute și verifică datele de recuperare ale contului.

3

Sună banca, la numărul de pe card

Dacă ai introdus datele cardului: blocare, verificarea tranzacțiilor, contestarea plăților.

4

Nu folosi dispozitivul pentru conturi sensibile

Actualizează sistemul și rulează o scanare completă înainte de orice autentificare.

5

Păstrează dovezile și raportează

Capturi de ecran, adrese, ore. Apoi 1911 sau pnrisc.dnsc.ro.

Raportează: 1911 | pnrisc.dnsc.ro

apsap.ro

Resurse suplimentare despre fraudele online găsești pe sigurantaonline.ro.

Ghidul BCP: continuitatea nu este un document, este o decizie de conducere

Al doilea dintre ghidurile DNSC este, în opinia mea, cel mai valoros dintre toate și l-aș pune obligatoriu pe biroul oricărui director general. Planul de continuitate a afacerii (BCP) stabilește cum își menține o organizație funcțiile critice atunci când ceva merge foarte prost: un atac ransomware, căderea centrului de date, indisponibilitatea sediului sau a oamenilor-cheie. Pentru entitățile esențiale și importante, măsurile de continuitate, gestionarea copiilor de rezervă și managementul crizelor sunt obligații legale prevăzute de OUG nr. 155/2024, aprobată prin Legea nr. 124/2025.

Știu cum sună: încă un document, încă o mapă. Doar că am văzut destule organizații care au descoperit abia la incident că backupul era o iluzie și că „merge și așa” fusese, de fapt, întreaga lor strategie de securitate. Până nu a mai mers. Așa că iată ce am reținut, în limbaj de management, nu de inginerie:

Analiza impactului (BIA) vine înaintea oricărei tehnologii. Întâi afli fără ce procese te oprești și cât te costă fiecare oră de întrerupere, abia apoi cumperi soluții. Din BIA rezultă trei cifre pe care orice manager ar trebui să le poată spune fără ezitare: RTO, RPO și MTD. Pe românește: cât timp îți permiți să stai oprit, câte date îți permiți să pierzi și care e pragul de întrerupere dincolo de care afacerea nu își mai revine.

Backupul are o regulă cu cinci cifre: 3-2-1-1-0. Trei copii, pe două tipuri de suport, una în altă locație, una offline, deconectată de la rețea, și zero erori la testele de restaurare. Ultima cifră este cea care separă organizațiile pregătite de cele doar liniștite: un backup care nu a trecut printr-un test de restaurare este o speranță, nu o măsură.

Un plan netestat este un plan neoperațional. Formularea ghidului este aproape brutală și îmi place exact de asta. Exercițiile pe scenarii, testele de restaurare și simulările de criză nu sunt birocrație, sunt singura dovadă că planul funcționează. Iar lecțiile învățate intră într-un ciclu de îmbunătățire continuă, după logica ISO 22301.

Furnizorii critici fac parte din planul tău. Ghidul cere clauze contractuale de continuitate, notificarea incidentelor și dreptul de audit pentru furnizorii de cloud, conectivitate, securitate și backup. Un incident la furnizor devine incidentul tău în câteva minute, iar „nu e vina noastră” nu ține loc de plan.

Termenele de raportare nu iartă. Entitățile esențiale și importante transmit avertizarea timpurie în cel mult 24 de ore de la constatarea unui incident semnificativ și notificarea de incident în cel mult 72 de ore, conform art. 15 din OUG nr. 155/2024. Iar după un audit de securitate cibernetică, rezultatele se transmit către DNSC în cel mult 5 zile, cu plan de măsuri corective în cel mult 15 zile lucrătoare. Sunt termene pe care le ratezi garantat dacă le afli în ziua incidentului.

Nouă întrebări pe care le-am pus echipei mele după ghidul BCP

  1. Fără ce procese ne oprim complet și cine le-a inventariat ultima dată?
  2. Avem RTO și RPO stabilite pentru fiecare proces critic sau doar presupuneri?
  3. Backupul respectă regula 3-2-1-1-0 și când a fost ultimul test de restaurare reușit?
  4. Cine declară starea de criză și cine îl înlocuiește dacă nu răspunde la telefon?
  5. Când am testat ultima dată planul printr-un exercițiu, nu pe hârtie?
  6. Contractele cu furnizorii critici au clauze de continuitate și de notificare a incidentelor?
  7. Știm termenele de 24 și 72 de ore și cine transmite notificarea prin PNRISC?
  8. Telemunca de urgență funcționează de mâine, cu VPN și autentificare multifactor pentru toți?
  9. Instruirea anuală pe continuitate a avut loc sau doar figurează în plan?

Ghidul VPN: acces la distanță fără uși lăsate deschise

Al treilea dintre ghidurile DNSC tratează subiectul cel mai subestimat din companiile românești: accesul de la distanță. Munca hibridă a devenit normă, dar politica scrisă pentru ea lipsește aproape peste tot. Ghidul oferă practic scheletul complet al unei politici VPN, iar câteva puncte mi se par nenegociabile.

Autentificarea multifactor este condiția de intrare, nu un bonus: accesul la infrastructura VPN se acordă exclusiv cu MFA. Protocoalele și algoritmii vechi sunt interziși explicit, de la PPTP și L2TP fără IPsec până la DES, RC4, MD5 sau SHA-1, iar versiunile SSL/TLS sub 1.2 ies din discuție. Accesul se acordă pe principiul minimului necesar, se revizuiește periodic și se revocă imediat la plecarea din organizație, la pierderea dispozitivului sau la orice suspiciune de compromitere. Punctul meu preferat este revocarea în aceeași zi: am auzit prea des varianta „i-am tăiat accesul luna trecută… cred”. Jurnalele sesiunilor se păstrează centralizat, cu o retenție recomandată de minimum 12 luni, iar sistemul trebuie să alerteze la conectări din locații neobișnuite sau în afara programului. Direcția de viitor indicată de ghid este Zero Trust: accesul condiționat nu doar de parolă, ci și de starea de securitate a dispozitivului, verificată automat înainte de deschiderea tunelului.

Cinci verificări rapide pentru accesul de la distanță

  1. Soluția VPN este aprobată formal, nu instalată „din mers” de fiecare angajat.
  2. MFA este activ pentru toate conturile, fără nicio excepție „temporară”.
  3. Protocoalele și algoritmii vechi sunt dezactivați la nivel de server.
  4. Accesul foștilor angajați se revocă în aceeași zi cu plecarea.
  5. Jurnalele există, se păstrează și chiar le verifică cineva lunar.

Firul roșu al celor trei ghiduri: oamenii instruiți

Recitind ghidurile DNSC unul după altul, mi-a sărit în ochi un numitor comun: toate trei se termină, într-o formă sau alta, cu instruirea. Ghidul de protecție individuală există ca să educe utilizatorul. Ghidul BCP cere instruire periodică pentru tot personalul, formare dedicată pentru echipa de criză și, prin OUG nr. 155/2024, formarea organelor de conducere. Ghidul VPN condiționează chiar acordarea accesului de instruirea utilizatorului, cu confirmare scrisă. Concluzia mea de om din educație, spusă fără ocolișuri: în securitate cibernetică, formarea nu este o cheltuială de imagine, este o măsură de securitate cu același rang ca firewallul.

Aici intervine și rolul nostru. Centrul de Formare APSAP este furnizor autorizat de DNSC și organizează online cursurile de securitate cibernetică autorizate DNSC: membru echipă CSIRT, responsabil NIS și auditor de securitate cibernetică, adică exact rolurile pe care ghidurile DNSC le presupun ca existente în organizații. Pentru cine vrea mai întâi vocabularul de bază, am publicat și un glosar cu peste 30 de termeni de securitate cibernetică explicați simplu, iar pentru diferențele dintre CSIRT, CERT și SOC, o analiză comparativă România, Uniunea Europeană și SUA.

Scriu toate acestea din interiorul unei organizații care trăiește din formare: Fundația Centrul de Formare APSAP, pe care o conduc din 2014 și a cărei activitate continuă un parcurs început în 2006. Avem 27 de autorizări active pentru programele noastre, de la Ministerul Muncii, Familiei, Tineretului și Solidarității Sociale și Ministerul Educației și Cercetării până la Directoratul Național de Securitate Cibernetică și Autoritatea Națională de Management al Calității în Sănătate. Am format peste 250.000 de oameni, cu o echipă de peste 75 de formatori și o platformă de e-learning care depășește 500 de ore de lecții, iar raportul dintre mediul privat și cel public în rândul cursanților este de aproximativ 85/15.

Ce aș face luni dimineața, în orice organizație

Dacă ar fi să reduc ghidurile DNSC la o agendă de o săptămână: luni, trimit ghidul de protecție individuală tuturor colegilor și programez o sesiune internă de o oră. Marți, cer lista proceselor critice și cifrele RTO și RPO, chiar și aproximative. Miercuri, cer dovada ultimului test de restaurare a backupului. Joi, verific cine mai are acces VPN și dacă MFA e activ peste tot. Vineri, stabilesc cine notifică DNSC în 24 de ore dacă se întâmplă ceva și mă asigur că persoana respectivă știe asta. Nimic din lista asta nu cere buget mare. Cere doar decizia de a trata subiectul ca pe o responsabilitate de conducere, exact cum o încadrează legea. Restul sunt scuze.

Întrebări frecvente

Ce ghiduri a publicat DNSC în 2026?

În aprilie 2026, DNSC a publicat Dicționarul de termeni de securitate cibernetică, iar în iulie 2026 trei ghiduri practice: ghidul de protecție individuală online (phishing, deepfake, parole, 2FA), ghidul pentru elaborarea planului de continuitate a afacerii (BCP) și ghidul privind politica pentru rețelele private virtuale (VPN). Toate sunt marcate TLP:CLEAR și licențiate CC BY 4.0.

Ce este planul de continuitate a afacerii (BCP)?

BCP (Business Continuity Plan) este documentul-cadru care stabilește cum își menține o organizație funcțiile critice în situații de criză: cine decide, ce procese au prioritate, cum se recuperează datele și cum se comunică. Pentru entitățile esențiale și importante, măsurile de continuitate sunt obligații legale prevăzute de OUG nr. 155/2024.

Ce înseamnă regula 3-2-1-1-0 pentru backup?

Trei copii ale datelor, pe două tipuri de suport diferite, una păstrată în altă locație, una offline (deconectată de la rețea) și zero erori la testele de restaurare. Ultima cifră este cea mai des ignorată: un backup care nu a fost testat prin restaurare nu oferă nicio garanție reală.

Ce sunt RTO și RPO?

RTO (Recovery Time Objective) este timpul maxim acceptat până la repunerea în funcțiune a unui sistem după un incident. RPO (Recovery Point Objective) este volumul maxim de date, exprimat în timp, pe care organizația își permite să îl piardă. Ambele se stabilesc prin analiza impactului asupra activității (BIA) și dictează strategia de backup.

Politica VPN este obligatorie pentru companii?

Ghidul DNSC are caracter orientativ, însă pentru entitățile esențiale și importante securizarea accesului de la distanță face parte din măsurile obligatorii prevăzute de OUG nr. 155/2024. În practică, o politică VPN scrisă, cu autentificare multifactor și protocoale moderne, este modul cel mai simplu de a demonstra conformitatea.

În cât timp se raportează un incident de securitate cibernetică la DNSC?

Entitățile esențiale și importante transmit o avertizare timpurie în cel mult 24 de ore de la constatarea incidentului semnificativ și o notificare de incident în cel mult 72 de ore, prin platforma PNRISC. Celelalte organizații și persoanele fizice pot raporta voluntar prin pnrisc.dnsc.ro sau la numărul unic 1911.

Unde pot urma cursuri autorizate DNSC în domeniul securității cibernetice?

Doar la furnizorii de formare autorizați de DNSC, înscriși în registrul RENFOSEC. Centrul de Formare APSAP este furnizor autorizat și organizează online cursurile pentru membri echipă CSIRT, responsabil NIS și auditor de securitate cibernetică, cu certificate recunoscute de autoritate.

Surse

Toate ghidurile DNSC menționate, în copiile găzduite de noi:

Ghidurile DNSC în original sunt publicate de instituție pe site-ul propriu, dnsc.ro. Fragmentele prezentate în acest articol sunt reformulate și sintetizate, cu indicarea sursei, conform licenței CC BY 4.0 și marcajului TLP:CLEAR.

Despre autor

Bogdan Costin Fârșirotu este fondatorul și președintele Fundației Centrul de Formare APSAP. Activ în formarea profesională a adulților din 2006, conduce din 2014 fundația sub egida căreia s-au pregătit peste 250.000 de participanți din companii, organizații și instituții. Coordonează programele autorizate ale organizației, inclusiv pe cele din domeniul securității cibernetice.

Articol publicat la 14 august 2026.

SM
Share your experience

APSAP | Distribuie comunicatul

Ajută-ne să ducem informația verificată mai departe. Trimite acest comunicat către colegi și prieteni. Împreună facem ca mesajele relevante să ajungă la oamenii care vor să schimbe România în bine.

MK
Kit de presă

APSAP | Elemente de identitate vizuală pentru presă

Pachetul de presă include resurse oficiale pentru reprezentanții mass-media și parteneri: sigle în mai multe variante (culori și formate) și regulile de identitate vizuală ale organizației.

Descarcă kitul de presă
+

APSAP | Cele mai interesante articole

Materialele care au generat cel mai mare interes și impact în rândul publicului. Aici sunt evidențiate articolele cu vizibilitate ridicată, distribuire și relevanță pentru persoane fizice, profesioniști, companii, organizații și instituții interesate de formare profesională și dezvoltarea competențelor.

25 06 26
Părerile cursanților APSAP: ce spun absolvenții despre cursurile Centrului de Formare APSAP

Părerile cursanților APSAP: ce spun absolvenții despre cursurile Centrului de Formare APSAP

Mă gândeam zilele acestea ce mai spun cursanții despre noi. Am deschis profilul de Business al Centrului de Formare APSAP de pe Google și mi-a crescut inima să văd părerile absolvenților noștri. Le suntem recunoscători pentru fiecare mesaj, pentru fiecare apreciere și pentru fiecare cuvânt scris după finalizarea cursurilor. Pentru o organizație care lucrează zi […]

Vezi comunicatul
02 09 26
Cursuri acreditate sau autorizate în România: ghidul complet

Cursuri acreditate sau autorizate în România: ghidul complet

Ghid practic pentru o persoană care caută cursuri acreditate sau autorizate, în sală sau online. Toate informațiile provin din legislație și din pagini instituționale oficiale. Sursele sunt indicate în text, iar la final este precizat ce a fost verificat în text integral și ce nu. Stadiu al informației: 2 septembrie 2026. 1. Primul lucru care […]

Vezi comunicatul
25 06 26
Cele mai bune cursuri din România în 2026: ce merită să înveți pentru carieră

Cele mai bune cursuri din România în 2026: ce merită să înveți pentru carieră

În 2026, alegerea unui curs nu mai trebuie făcută după impuls, reclamă sau promisiuni frumoase. Un curs bun este cel care îți aduce o competență reală, cerută în piața muncii, utilă în activitatea profesională și suficient de actuală încât să conteze pentru angajatori, companii sau clienți. Ce cursuri caută românii în 2026? Mulți oameni caută […]

Vezi comunicatul
10 08 26
Ce curs de AI să aleg în 2026: ghid pe niveluri, de la 486 la agentic AI

Ce curs de AI să aleg în 2026: ghid pe niveluri, de la 486 la agentic AI

Primul meu calculator a fost un 486 la 60 MHz. Avea buton de Turbo, câțiva megabytes de memorie și scotea un sunet de avion la decolare când porneam jocul preferat. Am crescut odată cu calculatoarele, cum au crescut mulți dintre dumneavoastră. Iar acum, la Centrul de Formare APSAP, unde mă ocup de îmbunătățirea proceselor, simt […]

Vezi comunicatul
06 09 26
Acreditarea ANMCS: ce trebuie să facă echipa de calitate într-un spital privat

Acreditarea ANMCS: ce trebuie să facă echipa de calitate într-un spital privat

Într-un spital privat, pacientul vede programarea, timpul de așteptare, explicațiile primite și felul în care este îngrijit. Echipa de calitate trebuie să poată urmări procesele din spatele acestor experiențe și să arate unde apar probleme. Pregătirea pentru acreditare ANMCS are sens când documentele ajută la verificarea modului în care funcționează spitalul. Acest articol privește unitățile […]

Vezi comunicatul
CM

APSAP | Comunicate

Câteva din instituțiile media care au preluat comunicatele noastre:

Adevărul
Afaceri News
Agenda Construcțiilor
Agerpres
Aleph Business
Aleph News
Amazing News
Angajatorul Meu
Antena3 CNN
Atelierul de Știri
Atitudinea
B1 TV
Biz Plus
București FM
Business Magazin
Business Review
Business Voice
Business24
Canal 33
Capital
City FM
Club Antreprenor
Connect
Cotidianul
Cuget Liber
Curs de guvernare
Daily Business
DC Business
DC News
Defapt.ro
Digi24
Digitalio
Eco Politic
Economedia
Economica
Economistul
Euro News
Europa FM
Evenimentul Zilei
Express News
Fanatik
Financiarul
Fobes
Forbes
G4 Media
Global HR Manager
Great News
Ground News
Hot News
Income Magazine
Informat
Informația Zilei
Jurnalul
Jurnalul de Argeș
Jurnalul Național
Libertatea
Logistic Post
Media Fax
Metropola TV
Money
Money Buzz
New Money
News 18
News Brașov
News Week
News.ro
No Cash
Observator News
Ora de Sibiu
Piața Financiară
Playtech
Porgresiv
PressOne
Prima News
Profit.ro
PS News
Punctul
Radio România
Realitatea.net
Reporter Iași
Revista Biz
Revista Cariere
Risco
România Actualități
România Journal
România Liberă
România TV
Sinteza Presei
Spotmedia
Start-Up
Startup Cafe
Știri pe Surse
Știrile PRO TV
TVR Info
TVR Plus
Universul.net
Viitorul Ilfovean
Vox Publica
Wall-Street
Xchd.ro
Ziare.com
Ziarul Bursa
Ziarul de Iași
Ziarul Financiar
Ziua Cargo