
La 1 august 2026, autorul atacului asupra site-ului Direcției Fiscale Brașov nu este cunoscut public. Nu există o revendicare confirmată, o grupare identificată, o atribuire geografică sau informații despre existența unui dosar penal.
Incidentul a fost identificat în 20 iulie. Serverul care găzzduia site-ul dfbv.ro a fost deconectat între 20 iulie, ora 10:30, și 21 iulie, ora 10:00.
Primăria a descris inițial incidentul drept un „atac cibernetic malware de tip troian”. Ulterior, a anunțat că:
Site-ul funcționează în prezent. Aceasta este însă concluzia instituției, nu rezultatul unui raport tehnic public.
Răspunsul corect este: nu se știe.
Expresia „malware de tip troian” nu identifică autorul și nici măcar mecanismul complet al atacului. Un troian poate fi introdus printr-un fișier, o vulnerabilitate a site-ului, parole compromise, o extensie nesigură, un cont de administrare sau infrastructura furnizorului de găzduire.
Nu au fost comunicate:
În lipsa acestor date, asocierea incidentului cu o grupare, cu un stat sau cu atacurile asupra altor instituții ar fi speculație.
Până acum, nu există dovezi publice că ar fi fost pierdute, copiate ori furate date fiscale sau personale. Dar nici nu există un rezumat tehnic independent care să permită verificarea concluziei.
Comunicarea oficială ridică două probleme.
Prima este formularea: instituția a anunțat un atac cu malware asupra serverului, apoi a afirmat că nu au fost identificate dovezi privind compromiterea infrastructurii. Trebuie explicat dacă programul malițios:
A doua problemă privește natura portalului. Regulamentul Direcției Fiscale arată că dfbv.ro nu este doar un panou cu informații. Prin acesta se realizează programări online, publicarea unor acte administrativ-fiscale și legătura cu solicitările depuse de cetățeni. Documentul mai arată că sistemele Direcției procesează CNP-uri, domicilii, proprietăți, obligații fiscale, plăți și documente electronice.
Este posibil ca portalul atacat să transmită formularele către sisteme complet separate, fără să păstreze datele pe server. Dar această arhitectură nu a fost explicată. Afirmația că site-ul „nu gestionează date confidențiale” trebuie demonstrată prin descrierea circuitului informațiilor, nu doar declarată.
Răspunderea nu poate fi stabilită înainte de cunoașterea cauzei incidentului. Responsabilitățile pot fi însă delimitate.
Direcția Fiscală Brașov este instituție cu personalitate juridică, aflată sub autoritatea Consiliului Local. Directorul executiv răspunde de organizarea, conducerea și controlul întregii activități.
Serviciul Tehnologia Informației și Digitalizare are, prin regulament, atribuții explicite privind:
Regulamentul prevede inclusiv copii de siguranță zilnice, săptămânale și lunare, păstrate atât la sediu, cât și într-o altă locație. Aceste obligații trebuie confruntate cu ceea ce s-a întâmplat efectiv în 20 iulie.
Furnizorii externi pot avea o responsabilitate contractuală dacă găzduirea, mentenanța sau securitatea portalului le-au fost încredințate. Numele firmei, obiectul contractului, valoarea și obligațiile sale nu au fost comunicate.
Responsabilul cu protecția datelor trebuie să evalueze dacă incidentul a reprezentat o încălcare a securității datelor personale. Dacă există un asemenea incident și riscul pentru persoane nu este improbabil, notificarea către ANSPDCP trebuie făcută, în principiu, în maximum 72 de ore. Dacă riscul este ridicat, trebuie informați și cetățenii afectați. Chiar și incidentele care nu se notifică trebuie documentate.
Consiliul Local are responsabilitatea supravegherii instituției, a aprobării organizării și a resurselor sale. Primăria are obligația unei comunicări complete, dar nu poate fi declarată automat vinovată tehnic pentru producerea atacului.
Atacatorul poartă răspunderea penală pentru accesul ilegal, perturbarea sistemelor, alterarea datelor sau transferul neautorizat, dacă asemenea fapte sunt demonstrate.
Pentru închiderea transparentă a cazului, Direcția Fiscală și Primăria ar trebui să comunice:
Concluzia la zi este simplă:
Nu există dovezi publice că datele contribuabililor au fost furate. Nu există niciun autor identificat. Există doar asigurarea administrației că incidentul a fost limitat – fără raportul tehnic care ar permite publicului să verifice această concluzie.
Repunerea site-ului în funcțiune a rezolvat indisponibilitatea. Nu a închis însă problema responsabilității și a transparenței. Într-o instituție fiscală, nu este suficient să se spună că datele sunt în siguranță. Trebuie explicat și demonstrat de ce.
Cristian Radu | News Connect
Situație actualizată la 1 august 2026.
La data publicării articolului nu era disponibil public un raport tehnic final al incidentului și nu fuseseră comunicate concluzii oficiale privind identificarea autorului, eventuala exfiltrare a datelor sau notificarea autorităților competente.