Analiza de Risc: Active, Amenințări și Măsuri T&O
Analiza de risc nu reprezintă un simplu exercițiu formal cerut de Articolul 32 din GDPR, ci fundamentul pe care se sprijină întreaga arhitectură de securitate informațională a unei organizații.
Într-un peisaj tehnologic marcat de amenințări cibernetice sofisticate, stocare multi-cloud și lucru hibrid, o matrice de risc învechită este echivalentă cu lipsa completă a apărării.
Acest ghid stabilește o metodologie clară, structurată pe trei piloni — Inventarul Activelor, Identificarea Amenințărilor și Vulnerabilităților și Măsurile Tehnice și Organizatorice (T&O).
Probabilitate × Impact
Măsuri T&O Adecvate
al Riscului
1 Principiile Fundamentale ale Evaluării de Risc GDPR & IT
Conform Regulamentului General privind Protecția Datelor (GDPR), operatorii și împuterniciții au obligația de a implementa măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător riscului.
Spre deosebire de analizele clasice de risc financiar sau operațional, analiza de risc axată pe protecția datelor plasează drepturile și libertățile persoanelor vizate în centrul evaluării.
O analiză de risc riguroasă trebuie să evalueze consecințele potențiale asupra celor trei piloni ai securității informației – Triada CIA:
2 Etapa I: Identificarea și Clasificarea Activelor de Date
Nu poți proteja ceea ce nu știi că deții. Primul pas în construirea matricei de risc constă în realizarea unui inventar exhaustiv al activelor.
În contextul prelucrării datelor și securității informației, activele se împart în trei categorii principale.
| Categorie Activ | Descriere & Exemple Concrete | Nivel de Criticitate |
|---|---|---|
| Active Primare (Date) | Baze de date clienți (CRM), fișiere de personal (HR), istorice de tranzacții financiare, date de sănătate. | Critică / Înaltă |
| Active Suport (Hardware) | Servere fizice, stații de lucru angajați, dispozitive mobile, rutere, firewall-uri. | Medie / Înaltă |
| Active Suport (Software & Cloud) | Sisteme de operare, aplicații SaaS, Google Workspace, M365, ERP-uri, AWS, Azure. | Medie / Înaltă |
| Active Umane | Angajați, colaboratori externi, contractori, documente fizice în dosare/arhive. | Variabilă |
3 Etapa II: Catalogul Amenințărilor și Vulnerabilităților
Riscul apare la intersecția dintre o amenințare și o vulnerabilitate – o slăbiciune a sistemului sau a procedurilor care permite amenințării să se materializeze.
Tipologia Amenințărilor Frecvente
- Atacuri Cibernetice Externe: Phishing, Ransomware, atacuri de tip Man-in-the-Middle, Brute Force pe portaluri de acces.
- Erori Umane: Trimiterea de e-mailuri cu date confidențiale către destinatari greșiți, pierderea laptopului, configurarea greșită a permisiunilor în Cloud.
- Acțiuni Malițioase Interne: Furt de date de către un angajat înainte de demisie sau sabotaj intern.
- Disfuncționalități Tehnice: Defectarea hard disk-urilor fără backup actualizat și erori în actualizările software.
- Evenimente Fizice / Mediu: Incendii, inundații și pene prelungite de energie electrică.
4 Etapa III: Metodologia de Calcul a Riscului – Matricea 5×5
Calculul Nivelului de Risc Inerent, înainte de aplicarea măsurilor, și a Riscului Rezidual, după aplicarea măsurilor, se efectuează folosind formula standardizată.
Scările de Evaluare (1–5)
- Probabilitate: 1 – Improbabil | 2 – Scăzută | 3 – Moderată | 4 – Ridicată | 5 – Foarte Ridicată
- Impact: 1 – Însemnificativ | 2 – Minor | 3 – Moderat | 4 – Major | 5 – Catastrofal
| Scor Risc | Nivel Risc | Acțiune Necesară |
|---|---|---|
| 1 – 5 | Risc Scăzut | Acceptare risc; monitorizare periodică fără investiții majore. |
| 6 – 12 | Risc Moderat | Implementare de măsuri T&O de remediere în termen de 30–90 de zile. |
| 15 – 25 | Risc Critic / Inacceptabil | Oprirea procesului sau aplicarea imediată de măsuri urgente. |
5 Matrice de Risc Actualizată – Model Practic
Extras dintr-o matrice de risc completă, ilustrând tranziția de la Risc Inerent la Risc Rezidual.
6 Detalierea Măsurilor T&O conform Art. 32 GDPR
A. Măsuri Tehnice
- Pseudonimizare și Criptare: Criptarea datelor în tranzit (TLS 1.3) și stocate (AES-256).
- Controlul Accesului: Principiul minimului privilegiu și utilizarea obligatorie a MFA.
- Backup: Regula 3-2-1 și testări semestriale de restaurare.
- Securitate Rețea & Endpoint: Soluții EDR/XDR, firewall-uri de generație nouă și segmentare rețea.
- Managementul Vulnerabilităților: Scanări periodice și patch management în maximum 14 zile.
B. Măsuri Organizatorice
- Politici Interne: Aprobarea anuală a politicilor de securitate și utilizare acceptabilă.
- Instruire & Awareness: Sesiuni obligatorii de onboarding și simulări recurente de phishing.
- Managementul Incidentelor: Procedură clară de escaladare și raportare breșe în max. 72 ore.
- Vendor Management: Verificarea prealabilă a furnizorilor și semnarea DPA-urilor corespunzătoare.
7 Monitorizarea Continuă și Revizuirea Matricei
Analiza de risc este un proces dinamic. Matricea trebuie reevaluată în următoarele situații:
- Cel puțin o dată pe an în cadrul analizei anuale conduse de management / DPO.
- Înaintea lansării de noi procese sau tehnologii: de exemplu implementarea unui CRM nou, utilizarea unor unelte AI sau migrarea în cloud.
- În urma unui incident de securitate: pentru remedierea vulnerabilităților exploatate.
- La modificări legislative majore: apariția unor reglementări noi precum NIS 2, DORA, AI Act sau vulnerabilități critice Zero-Day.



