31 iulie, 2026
Metodologie de Conformitate & Securitate Informațională

Analiza de Risc: Active, Amenințări și Măsuri T&O

Metodologie practică și arhitectura unei matrici de risc actualizate conform ISO 27005 și Ghidului EDPB.
Rezumat Executiv

Analiza de risc nu reprezintă un simplu exercițiu formal cerut de Articolul 32 din GDPR, ci fundamentul pe care se sprijină întreaga arhitectură de securitate informațională a unei organizații.

Într-un peisaj tehnologic marcat de amenințări cibernetice sofisticate, stocare multi-cloud și lucru hibrid, o matrice de risc învechită este echivalentă cu lipsa completă a apărării.

Acest ghid stabilește o metodologie clară, structurată pe trei piloni — Inventarul Activelor, Identificarea Amenințărilor și Vulnerabilităților și Măsurile Tehnice și Organizatorice (T&O).

5 × 5
Matricea Standard de Risc
Probabilitate × Impact
Art. 32
Cerință GDPR pentru
Măsuri T&O Adecvate
ISO 27005
Standard de Management
al Riscului
1 Principiile Fundamentale ale Evaluării de Risc GDPR & IT

Conform Regulamentului General privind Protecția Datelor (GDPR), operatorii și împuterniciții au obligația de a implementa măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător riscului.

Spre deosebire de analizele clasice de risc financiar sau operațional, analiza de risc axată pe protecția datelor plasează drepturile și libertățile persoanelor vizate în centrul evaluării.

O analiză de risc riguroasă trebuie să evalueze consecințele potențiale asupra celor trei piloni ai securității informației – Triada CIA:

Confidențialitate
Acces neautorizat sau divulgare accidentală a datelor personale sau a secretelor comerciale.
Integritate
Modificare neautorizată, alterare sau distrugere a datelor de prelucrat.
Disponibilitate
Pierderea accesului la date sau sisteme în caz de incident fizic ori tehnic, precum ransomware sau pană de curent.
2 Etapa I: Identificarea și Clasificarea Activelor de Date

Nu poți proteja ceea ce nu știi că deții. Primul pas în construirea matricei de risc constă în realizarea unui inventar exhaustiv al activelor.

În contextul prelucrării datelor și securității informației, activele se împart în trei categorii principale.

Categorie Activ Descriere & Exemple Concrete Nivel de Criticitate
Active Primare (Date) Baze de date clienți (CRM), fișiere de personal (HR), istorice de tranzacții financiare, date de sănătate. Critică / Înaltă
Active Suport (Hardware) Servere fizice, stații de lucru angajați, dispozitive mobile, rutere, firewall-uri. Medie / Înaltă
Active Suport (Software & Cloud) Sisteme de operare, aplicații SaaS, Google Workspace, M365, ERP-uri, AWS, Azure. Medie / Înaltă
Active Umane Angajați, colaboratori externi, contractori, documente fizice în dosare/arhive. Variabilă
3 Etapa II: Catalogul Amenințărilor și Vulnerabilităților

Riscul apare la intersecția dintre o amenințare și o vulnerabilitate – o slăbiciune a sistemului sau a procedurilor care permite amenințării să se materializeze.

Tipologia Amenințărilor Frecvente

  1. Atacuri Cibernetice Externe: Phishing, Ransomware, atacuri de tip Man-in-the-Middle, Brute Force pe portaluri de acces.
  2. Erori Umane: Trimiterea de e-mailuri cu date confidențiale către destinatari greșiți, pierderea laptopului, configurarea greșită a permisiunilor în Cloud.
  3. Acțiuni Malițioase Interne: Furt de date de către un angajat înainte de demisie sau sabotaj intern.
  4. Disfuncționalități Tehnice: Defectarea hard disk-urilor fără backup actualizat și erori în actualizările software.
  5. Evenimente Fizice / Mediu: Incendii, inundații și pene prelungite de energie electrică.
4 Etapa III: Metodologia de Calcul a Riscului – Matricea 5×5

Calculul Nivelului de Risc Inerent, înainte de aplicarea măsurilor, și a Riscului Rezidual, după aplicarea măsurilor, se efectuează folosind formula standardizată.

Formula de Calcul a Scorului de Risc
Nivel Risc = Probabilitate de Apariție (1–5) × Impact asupra Persoanelor Vizate / Organizației (1–5)

Scările de Evaluare (1–5)

  • Probabilitate: 1 – Improbabil | 2 – Scăzută | 3 – Moderată | 4 – Ridicată | 5 – Foarte Ridicată
  • Impact: 1 – Însemnificativ | 2 – Minor | 3 – Moderat | 4 – Major | 5 – Catastrofal
Scor Risc Nivel Risc Acțiune Necesară
1 – 5 Risc Scăzut Acceptare risc; monitorizare periodică fără investiții majore.
6 – 12 Risc Moderat Implementare de măsuri T&O de remediere în termen de 30–90 de zile.
15 – 25 Risc Critic / Inacceptabil Oprirea procesului sau aplicarea imediată de măsuri urgente.
5 Matrice de Risc Actualizată – Model Practic

Extras dintr-o matrice de risc completă, ilustrând tranziția de la Risc Inerent la Risc Rezidual.

Sistem CRM / Baze Date – Atac Ransomware
Vulnerabilitate: Autentificare cu parolă simplă; lipsă MFA.
Risc Inerent: P: 4 | I: 5 Scor: 20
Măsuri T&O: MFA obligatoriu, criptare AES-256, EDR pe servere și politică de parole stricte.
Risc Rezidual: P: 1 | I: 4 Scor: 4
Laptopuri Angajați – Pierdere / Furt
Vulnerabilitate: Hard disk necriptat; lipsă control la distanță.
Risc Inerent: P: 4 | I: 4 Scor: 16
Măsuri T&O: Criptare disc BitLocker, MDM cu ștergere remote și procedură de raportare în 2h.
Risc Rezidual: P: 2 | I: 2 Scor: 4
E-mail HR – Trimitere greșită date
Vulnerabilitate: Introducere manuală a adreselor; lipsă validare.
Risc Inerent: P: 3 | I: 3 Scor: 9
Măsuri T&O: Portal securizat cu parolă unică per angajat și training awareness trimestrial.
Risc Rezidual: P: 1 | I: 2 Scor: 2
Furnizori SaaS – Scurgere de date terți
Vulnerabilitate: Auditare insuficientă a furnizorului.
Risc Inerent: P: 3 | I: 4 Scor: 12
Măsuri T&O: Verificare certificări ISO 27001 / SOC 2 și semnare DPA conform Art. 28.
Risc Rezidual: P: 1 | I: 3 Scor: 3
6 Detalierea Măsurilor T&O conform Art. 32 GDPR

A. Măsuri Tehnice

  • Pseudonimizare și Criptare: Criptarea datelor în tranzit (TLS 1.3) și stocate (AES-256).
  • Controlul Accesului: Principiul minimului privilegiu și utilizarea obligatorie a MFA.
  • Backup: Regula 3-2-1 și testări semestriale de restaurare.
  • Securitate Rețea & Endpoint: Soluții EDR/XDR, firewall-uri de generație nouă și segmentare rețea.
  • Managementul Vulnerabilităților: Scanări periodice și patch management în maximum 14 zile.

B. Măsuri Organizatorice

  • Politici Interne: Aprobarea anuală a politicilor de securitate și utilizare acceptabilă.
  • Instruire & Awareness: Sesiuni obligatorii de onboarding și simulări recurente de phishing.
  • Managementul Incidentelor: Procedură clară de escaladare și raportare breșe în max. 72 ore.
  • Vendor Management: Verificarea prealabilă a furnizorilor și semnarea DPA-urilor corespunzătoare.
7 Monitorizarea Continuă și Revizuirea Matricei

Analiza de risc este un proces dinamic. Matricea trebuie reevaluată în următoarele situații:

  1. Cel puțin o dată pe an în cadrul analizei anuale conduse de management / DPO.
  2. Înaintea lansării de noi procese sau tehnologii: de exemplu implementarea unui CRM nou, utilizarea unor unelte AI sau migrarea în cloud.
  3. În urma unui incident de securitate: pentru remedierea vulnerabilităților exploatate.
  4. La modificări legislative majore: apariția unor reglementări noi precum NIS 2, DORA, AI Act sau vulnerabilități critice Zero-Day.