---
title: "Ce desparte un incident cibernetic de o criză de business"
url: https://www.hqsolutions.ro/ro/ghid/incident-cibernetic-criza-de-business/
lang: ro
site: HQ
---

> Același atac se încheie diferit de la o companie la alta. Diferența se decide înainte de incident: backup testat, limite de recuperare și monitorizare continuă.

# Ce desparte un incident cibernetic de o criză de business

Același tip de atac cibernetic se încheie foarte diferit de la o companie la alta. Pentru unele organizații, rezultatul este o săptămână dificilă, cu sisteme restaurate din backup și câteva zile de activitate redusă, în timp ce pentru altele același eveniment se transformă, în lunile care urmează, într-o problemă care ajunge la producție, la contracte și la fluxul de numerar. Diferența dintre cele două rezultate nu se decide în timpul incidentului, ci înainte de el, prin backup testat și izolat, limite de recuperare definite, o procedură exersată și o monitorizare care identifică atacul devreme. Un caz recent din România arată cât de mult se poate întinde în timp efectul unui astfel de incident.

## Aproape un an între atac și concordatul preventiv

În martie 2025, Directoratul Național de Securitate Cibernetică (DNSC) a anunțat printr-un comunicat de presă un atac ransomware asupra companiei AAylex, care operează brandul CocoRico. Dimensiunea consecințelor raportate a devenit publică abia după aproape un an.

În februarie 2026, presa a relatat că AAylex ONE, operatorul brandului CocoRico, o companie cu aproximativ 2.000 de angajați, a intrat în concordat preventiv, o procedură judiciară prin care o companie aflată în dificultate urmărește să prevină insolvența. Procedura a fost admisă de Tribunalul Buzău pe 17 februarie 2026, pe fondul unor pierderi raportate de peste 210 milioane de lei. În comunicările citate de presă, compania a descris atacul din anul precedent ca având un impact major asupra activității, inclusiv asupra producției automatizate.

Între comunicatul DNSC și decizia tribunalului a trecut aproape un an, iar astfel de atacuri raportate public nu sunt cazuri izolate. Tot în februarie 2026, Revista Biz relata că și CONPET, compania de transport al petrolului, a raportat un atac cibernetic printr-o comunicare transmisă Bursei de Valori București. Pentru management, lecția acestei cronologii ține de durată. Un incident cibernetic nu se încheie odată cu intervenția tehnică, iar efectele lui se pot acumula multe luni după ce sistemele au fost repuse în funcțiune.

> Aproape un an între atacul raportat în martie 2025 și concordatul preventiv admis pe 17 februarie 2026, pe fondul unor pierderi raportate de peste 210 milioane de lei.

## Incidentul tehnic, criza de business și timpul dintre ele

Un incident cibernetic este, la origine, un eveniment tehnic cu un perimetru care poate fi descris precis: servere criptate, conturi compromise, sisteme oprite preventiv. Pentru echipa care intervine, el se traduce într-o listă de sarcini, de la izolarea rețelei până la restaurarea datelor din copiile de siguranță. O criză de business se situează la alt nivel, pentru că privește comenzile care nu mai pot fi onorate, termenele contractuale depășite și salariile care trebuie plătite dintr-un flux de numerar întrerupt.

Mecanismul care leagă cele două planuri este timpul. Costul direct al nefuncționării poate fi estimat pornind de la un cost total de 2.500 € per angajat pe lună, echivalentul a 168 de ore productive. La acest nivel, fiecare oră de întrerupere înseamnă o pierdere de aproximativ 15 € pentru fiecare angajat blocat. Aplicat la dimensiunea companiei tale, calculul arată rapid ordinul de mărime al unei singure zile de nefuncționare.

Acest calcul acoperă însă doar partea vizibilă. Pe măsură ce recuperarea se prelungește de la zile la săptămâni, se adaugă pierderi pe care niciun calcul orar nu le mai surprinde, precum comenzile anulate, clienții care migrează către alți furnizori și penalitățile contractuale. O companie care își repune în funcțiune sistemele și fluxurile de lucru în câteva zile absoarbe incidentul în rezultatele unui trimestru. Una la care recuperarea se întinde pe mai multe luni ajunge să discute despre efectele lui la nivelul întregului bilanț.

> La un cost total de 2.500 € per angajat pe lună, echivalentul a 168 de ore productive, o oră de întrerupere înseamnă o pierdere de aproximativ 15 € pentru fiecare angajat blocat.

## Factorii care se decid înainte de incident

Datele publice despre cazurile menționate acoperă cronologia și consecințele raportate, iar situația internă a companiilor respective nu poate fi evaluată din exterior. Din acest motiv, discuția despre pregătire rămâne una generală, valabilă pentru orice companie. Primul factor este backup-ul testat și izolat de rețeaua principală. O copie de siguranță la care atacatorul are acces se criptează odată cu restul datelor, motiv pentru care izolarea copiilor și restaurările de probă contează la fel de mult ca existența lor.

Al doilea factor este o limită asumată de management pentru durata maximă a recuperării (RTO) și pentru volumul de date care poate fi pierdut (RPO), limitele definite prin planul de continuitate. Ele transformă recuperarea dintr-o improvizație într-o procedură cu ținte măsurabile. Al treilea factor este exersarea acestei proceduri în avans, deoarece o echipă care a parcurs o restaurare de probă cunoaște ordinea sistemelor, responsabilii și durata realistă a fiecărui pas.

Ultimul factor este monitorizarea continuă a echipamentelor, care identifică o anomalie devreme și permite izolarea ei înainte să se extindă în întreaga infrastructură. Niciunul dintre acești factori nu poate fi construit în ziua incidentului, întrucât toți se stabilesc, se bugetează și se verifică în perioadele în care infrastructura funcționează normal.

> Cei 4 factori (backup izolat și testat, limite RTO și RPO, procedură exersată, monitorizare continuă) se stabilesc înaintea incidentului.

## Planul de continuitate și serviciile care îl susțin

Punctul în care acești factori se leagă între ei este planul de Business Continuity, documentul prin care managementul stabilește limitele de recuperare, ordinea repunerii în funcțiune a sistemelor și modul de comunicare pe durata unui incident. Odată scris și testat, planul transformă un eveniment imprevizibil într-o situație pentru care există deja o procedură.

Serviciile noastre susțin exact această pregătire. Monitorizăm echipamentele administrate 24/7 (RMM), astfel încât o anomalie să fie identificată devreme, iar backup-ul securizat în cloud (Azure Backup sau Veeam) pornește de la 30 € pe lună pentru 500 GB și este verificat prin restaurări de probă. Pentru sistemele critice, replicarea și Disaster Recovery în cloud pornesc de la 100 € pe lună.

Dacă vrei să știi cum ar răspunde compania ta la un incident, auditul nostru gratuit verifică exact acești factori, de la starea și izolarea backup-ului până la procedurile de recuperare și monitorizarea existentă. Raportul îți rămâne al tău, indiferent de decizia pe care o iei.

> Backup securizat în cloud de la 30 € pe lună pentru 500 GB. Replicare și Disaster Recovery în cloud de la 100 € pe lună.
