Întreprinderile mici și mijlocii sunt din ce în ce mai vizate de atacuri cibernetice — tocmai pentru că atacatorii știu că au resurse de securitate limitate față de corporații. Vestea bună: 80% din atacurile cibernetice pot fi prevenite cu măsuri de bază, implementabile cu bugete rezonabile. Iată un checklist complet adaptat realității IMM-urilor din România.
1. Protecția de Bază a Dispozitivelor
- ☐ Antivirus/Endpoint Protection pe toate calculatoarele și laptopurile (soluție business, nu free consumer)
- ☐ Actualizări automate activate pentru Windows/macOS și toate aplicațiile
- ☐ Criptare disc activată pe laptopuri (BitLocker/FileVault)
- ☐ Parole complexe și unice pentru toate conturile — utilizați un manager de parole (Bitwarden, 1Password)
- ☐ MFA activat pe email, conturile cloud și aplicațiile de business
- ☐ Ecranele se blochează automat după inactivitate
2. Securitatea Rețelei
- ☐ Parola Wi-Fi este complexă și schimbată din cea implicită a routerului
- ☐ Rețea separată pentru vizitatori (Wi-Fi guest izolat de rețeaua de lucru)
- ☐ Firmware router actualizat la ultima versiune
- ☐ Portul de administrare router nu este accesibil din internet
- ☐ Firewall activ pe router și pe toate calculatoarele
- ☐ VPN utilizat pentru acces remote la resursele firmei
3. Backup și Recuperare în Caz de Dezastru
Regula de aur: 3-2-1 — 3 copii ale datelor, pe 2 tipuri diferite de suport, din care 1 este stocată off-site (cloud sau locație fizică diferită).
- ☐ Backup automat zilnic pentru toate datele critice
- ☐ Backup off-site (cloud: Azure Backup, AWS S3, sau un HDD la o altă locație)
- ☐ Backup-urile sunt testate lunar prin restore efectiv (un backup netestat este un backup nesigur)
- ☐ Backup-urile nu sunt accesibile direct din rețeaua de producție (protecție anti-ransomware)
- ☐ RTO și RPO definite: știți în cât timp puteți restaura și cât de veche poate fi ultima copie?
4. Managementul Accesului
- ☐ Principiul least privilege: fiecare angajat are acces doar la ce are nevoie pentru job
- ☐ Conturile de administrator sunt separate de conturile de utilizator zilnic
- ☐ Procedura de offboarding — conturile angajaților plecați sunt dezactivate imediat
- ☐ Parole unice per serviciu — nu aceeași parolă pentru email, ERP, banking
- ☐ Revizuire periodică (trimestrială) a accesurilor și eliminarea celor nefolosite
5. Emailul și Comunicațiile
- ☐ SPF, DKIM, DMARC configurate pentru domeniul email al firmei (prevenire spoofing)
- ☐ Filtru anti-spam și anti-phishing activ (inclus în Microsoft 365 sau Google Workspace)
- ☐ Politică scrisă pentru gestionarea emailurilor suspecte (angajații știu ce să facă)
- ☐ Nu se folosesc emailuri personale pentru comunicații de business
6. Conformitate GDPR
- ☐ Registrul activităților de prelucrare actualizat (ce date colectezi, unde le stochezi, cât timp)
- ☐ Politica de confidențialitate publicată pe site
- ☐ Procedura de notificare a breșelor — știți că aveți 72 de ore să notificați ANPDCP?
- ☐ Acorduri DPA cu furnizorii care procesează date în numele tău
- ☐ Datele cu caracter personal sunt criptate și accesul este restricționat
7. Conștientizarea Angajaților
- ☐ Training anual de securitate pentru toți angajații
- ☐ Simulare de phishing — testează dacă angajații recunosc emailurile malițioase
- ☐ Politica de securitate scrisă și semnată de angajați
- ☐ Procedura de raportare a incidentelor este clară și încurajată (fără „blamare” angajați)
8. Pregătire pentru Incidente
- ☐ Plan de răspuns la incidente documentat (chiar și o pagină este mai bine decât nimic)
- ☐ Contacte de urgență: IT intern/extern, DNSC (1911), asigurare cyber dacă există
- ☐ Deciziile critice (plată ransomware, raportare GDPR) sunt delegate și cunoscute de management
Câte bifă ai reușit să pui? Dacă ai sub 60% din puncte îndeplinite, organizația ta are vulnerabilități semnificative. Contactează BlackByte pentru un audit rapid și un plan de remediere prioritizat pe bugetul tău.
📌 Vrei să afli cum te putem ajuta concret pe acest subiect? Descoperă serviciul nostru de Audit de Securitate Cibernetică.



