Atacul cibernetic asupra Direcției Fiscale Brașov: autor necunoscut, date declarate intacte, dar verificarea publică rămâne incompletă

La 1 august 2026, autorul atacului asupra site-ului Direcției Fiscale Brașov nu este cunoscut public. Nu există o revendicare confirmată, o grupare identificată, o atribuire geografică sau informații despre existența unui dosar penal.

Ce este confirmat

Incidentul a fost identificat în 20 iulie. Serverul care găzzduia site-ul dfbv.ro a fost deconectat între 20 iulie, ora 10:30, și 21 iulie, ora 10:00.

Primăria a descris inițial incidentul drept un „atac cibernetic malware de tip troian”. Ulterior, a anunțat că:

  • bazele de date nu au fost afectate;
  • nicio informație nu a fost compromisă;
  • nu au fost găsite dovezi privind compromiterea restului infrastructurii informatice;
  • portalul public nu procesează tranzacții și nu gestionează date confidențiale;
  • incidentul ar fi fost identificat într-o fază incipientă.

Site-ul funcționează în prezent. Aceasta este însă concluzia instituției, nu rezultatul unui raport tehnic public.

Cine este autorul?

Răspunsul corect este: nu se știe.

Expresia „malware de tip troian” nu identifică autorul și nici măcar mecanismul complet al atacului. Un troian poate fi introdus printr-un fișier, o vulnerabilitate a site-ului, parole compromise, o extensie nesigură, un cont de administrare sau infrastructura furnizorului de găzduire.

Nu au fost comunicate:

  • numele sau familia exactă a programului malițios;
  • vectorul de pătrundere;
  • momentul primei compromiteri;
  • adresele și serverele de comandă și control;
  • indicatorii tehnici de compromitere;
  • existența unei revendicări;
  • sesizarea Poliției sau a Parchetului;
  • concluziile DNSC privind originea atacului.

În lipsa acestor date, asocierea incidentului cu o grupare, cu un stat sau cu atacurile asupra altor instituții ar fi speculație.

Au fost pierdute sau furate date?

Până acum, nu există dovezi publice că ar fi fost pierdute, copiate ori furate date fiscale sau personale. Dar nici nu există un rezumat tehnic independent care să permită verificarea concluziei.

Comunicarea oficială ridică două probleme.

Prima este formularea: instituția a anunțat un atac cu malware asupra serverului, apoi a afirmat că nu au fost identificate dovezi privind compromiterea infrastructurii. Trebuie explicat dacă programul malițios:

  • a fost doar detectat înainte de executare;
  • a fost executat, dar izolat pe serverul web;
  • a permis accesul atacatorului;
  • a modificat fișiere;
  • a încercat să comunice cu un server extern.

A doua problemă privește natura portalului. Regulamentul Direcției Fiscale arată că dfbv.ro nu este doar un panou cu informații. Prin acesta se realizează programări online, publicarea unor acte administrativ-fiscale și legătura cu solicitările depuse de cetățeni. Documentul mai arată că sistemele Direcției procesează CNP-uri, domicilii, proprietăți, obligații fiscale, plăți și documente electronice.

Este posibil ca portalul atacat să transmită formularele către sisteme complet separate, fără să păstreze datele pe server. Dar această arhitectură nu a fost explicată. Afirmația că site-ul „nu gestionează date confidențiale” trebuie demonstrată prin descrierea circuitului informațiilor, nu doar declarată.

Responsabilitățile instituționale

Răspunderea nu poate fi stabilită înainte de cunoașterea cauzei incidentului. Responsabilitățile pot fi însă delimitate.

Direcția Fiscală Brașov este instituție cu personalitate juridică, aflată sub autoritatea Consiliului Local. Directorul executiv răspunde de organizarea, conducerea și controlul întregii activități.

Serviciul Tehnologia Informației și Digitalizare are, prin regulament, atribuții explicite privind:

  • administrarea site-ului;
  • monitorizarea serverelor și a jurnalelor de acces;
  • actualizarea programelor și a sistemelor de operare;
  • administrarea soluțiilor antivirus și firewall;
  • securizarea comunicațiilor;
  • efectuarea copiilor de siguranță;
  • protejarea bazelor de date;
  • supravegherea contractelor IT externalizate.

Regulamentul prevede inclusiv copii de siguranță zilnice, săptămânale și lunare, păstrate atât la sediu, cât și într-o altă locație. Aceste obligații trebuie confruntate cu ceea ce s-a întâmplat efectiv în 20 iulie.

Furnizorii externi pot avea o responsabilitate contractuală dacă găzduirea, mentenanța sau securitatea portalului le-au fost încredințate. Numele firmei, obiectul contractului, valoarea și obligațiile sale nu au fost comunicate.

Responsabilul cu protecția datelor trebuie să evalueze dacă incidentul a reprezentat o încălcare a securității datelor personale. Dacă există un asemenea incident și riscul pentru persoane nu este improbabil, notificarea către ANSPDCP trebuie făcută, în principiu, în maximum 72 de ore. Dacă riscul este ridicat, trebuie informați și cetățenii afectați. Chiar și incidentele care nu se notifică trebuie documentate.

Consiliul Local are responsabilitatea supravegherii instituției, a aprobării organizării și a resurselor sale. Primăria are obligația unei comunicări complete, dar nu poate fi declarată automat vinovată tehnic pentru producerea atacului.

Atacatorul poartă răspunderea penală pentru accesul ilegal, perturbarea sistemelor, alterarea datelor sau transferul neautorizat, dacă asemenea fapte sunt demonstrate.

Ce trebuie publicat

Pentru închiderea transparentă a cazului, Direcția Fiscală și Primăria ar trebui să comunice:

  • instituțiile care au făcut verificarea;
  • dacă au fost sesizate DNSC, Poliția și ANSPDCP;
  • familia programului malițios și vectorul de atac;
  • dacă malware-ul a fost executat sau doar blocat;
  • dacă serverul a transmis informații către exterior;
  • ce date existau efectiv pe server;
  • cum sunt procesate și unde sunt stocate formularele online;
  • numele firmei care găzduiește sau întreține portalul;
  • dacă serverul a fost reconstruit, actualizat și parolele schimbate;
  • concluzia investigației tehnice finale.

Concluzia la zi este simplă:

Nu există dovezi publice că datele contribuabililor au fost furate. Nu există niciun autor identificat. Există doar asigurarea administrației că incidentul a fost limitat – fără raportul tehnic care ar permite publicului să verifice această concluzie.

Repunerea site-ului în funcțiune a rezolvat indisponibilitatea. Nu a închis însă problema responsabilității și a transparenței. Într-o instituție fiscală, nu este suficient să se spună că datele sunt în siguranță. Trebuie explicat și demonstrat de ce.

Cristian Radu | News Connect

Situație actualizată la 1 august 2026.

Surse consultate

  • Primăria Municipiului Brașov – comunicările oficiale privind atacul cibernetic și repunerea în funcțiune a site-ului Direcției Fiscale Brașov;
  • Direcția Fiscală Brașov – Regulamentul de organizare și funcționare al instituției;
  • Digi Economic și BizBrașov – relatări privind incidentul și informațiile comunicate de administrația locală;
  • Regulamentul general privind protecția datelor – articolele 33 și 34;
  • Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal – obligațiile privind notificarea incidentelor de securitate;
  • OUG nr. 155/2024 privind securitatea cibernetică;
  • Codul penal – dispozițiile referitoare la infracțiunile contra siguranței sistemelor informatice.

La data publicării articolului nu era disponibil public un raport tehnic final al incidentului și nu fuseseră comunicate concluzii oficiale privind identificarea autorului, eventuala exfiltrare a datelor sau notificarea autorităților competente.

Leave a reply

Loading Next Post...
Follow
Sidebar
Loading

Signing-in 3 seconds...

Signing-up 3 seconds...