Ai backup. Dar ai recuperare? De ce testarea DR nu mai este optionala

Aproape orice companie din Romania cu peste 100 de angajati are backup. Este una dintre putinele masuri de securitate care au patruns cu adevarat, la scara, in piata locala. Exista o solutie, exista un job care ruleaza noaptea, exista un raport de finalizare dimineata.

Si totusi, cand se intampla un incident, o parte semnificativa dintre aceste organizatii descopera ca nu pot restaura datele din copia de back-up.

Diferenta dintre a avea backup si a avea capacitate de recuperare este una costisitoare in mediul enterprise. Iar in 2026, doi factori au transformat-o dintr-o problema tehnica intr-o problema de conformitate si de raspundere personala a conducerii. 

Ce s-a schimbat in modul in care sunt atacate organizatiile

Prima schimbare majora: backup-ul nu mai este planul de rezerva. Este prima tinta.

Datele din rapoartele de industrie sunt clare. Cercetarile Veeam arata ca infrastructura de backup este vizata in marea majoritate a incidentelor de tip ransomware, iar in cea mai mare parte a cazurilor tentativa reuseste, cel putin partial. Sophos, in raportul State of Ransomware, a inregistrat cea mai scazuta rata de recuperare din backup din ultimii sase ani – putin peste jumatate dintre organizatiile cu date criptate au reusit sa restaureze din propriile copii de siguranta.

Motivul este simplu si logic din perspectiva atacatorului: daca victima poate restaura, nu are motiv sa plateasca. Asa ca prima operatiune, dupa obtinerea accesului, nu este criptarea – este identificarea si neutralizarea repository-urilor de backup.

A doua schimbare: timpul de reactie s-a comprimat dramatic. Daca in urma cu doi-trei ani atacatorii petreceau in medie peste doua luni in retea inainte de a declansa criptarea, datele mai recente indica o mediana de cateva zile. Fereastra de detectie s-a ingustat de la saptamani la ore.

A treia schimbare, cea mai importanta pentru un director general: costul nu mai este rascumpararea. Conform Sophos, costul mediu de recuperare, excluzand orice plata catre atacatori, se situeaza in jurul a 1,53 milioane USD. Durata medie de indisponibilitate raportata in urma unui incident de ransomware este de aproximativ trei saptamani. Iar diferenta dintre organizatiile ale caror backup-uri au supravietuit si cele ale caror backup-uri au fost compromise este de ordinul unui multiplu de cateva ori in costul total de recuperare.

Cu alte cuvinte: rezistenta backup-ului la atac este cea mai puternica variabila de cost dintr-un incident. 

Ce prevede acum si legea

Pana in 2025, continuitatea operationala era, pentru majoritatea companiilor romanesti, o buna practica. Acum este obligatie legala pentru o categorie larga de organizatii.

Directiva NIS2 a fost transpusa in Romania prin OUG 155/2024 si Legea 124/2025, intrata in vigoare in iulie 2025. Cadrul se aplica entitatilor esentiale si importante din sectoare precum energie, utilitati, transport, sanatate, infrastructura digitala, productie si distributie de produse critice, si include cerinte explicite privind managementul riscului, continuitatea activitatii si gestionarea backup-urilor.

Trei elemente merita retinute de orice membru al conducerii executive:

  1. Termene stricte de raportare a incidentelor: alerta timpurie catre DNSC in 24 de ore, notificare completa in 72 de ore, raport final in 30 de zile.
  2. Sanctiuni raportate la cifra de afaceri: pana la 10 milioane EUR sau 2% din cifra de afaceri anuala pentru entitatile esentiale, respectiv 7 milioane EUR sau 1,4% pentru cele importante.
  3. Raspundere personala a conducerii. Aceasta este schimbarea de fond. Nu mai este o amenda pentru companie, pe care o inghite bugetul. Organele de conducere au obligatii proprii de formare si de guvernanta, iar in anumite conditii pot fi declarate temporar inapte sa exercite functii de conducere.

Pentru institutiile financiare si asiguratori se adauga DORA, cu cerinte proprii privind testarea rezilientei operationale digitale si managementul furnizorilor terti de servicii IT.

Un plan de continuitate care exista pe hartie, dar nu a fost niciodata testat, nu trece un control. Si, mai important, nu functioneaza. 

De ce esueaza recuperarea, in practica

Din experienta noastra cu clienti din asigurari si servicii financiare, productie, energie, constructii si inginerie, esecurile de recuperare se grupeaza in cinci categorii recurente:

  1. Backup-ul este accesibil din reteaua compromisa. Daca un cont de administrator din domeniul principal poate sterge sau modifica retentia backup-urilor, atunci backup-ul face parte din perimetrul atacat. Nu este o copie de siguranta; este inca o copie a datelor tale, in acelasi perimetru.
  2. Nu exista imutabilitate reala. “Retentie configurata” si “imutabil” sunt lucruri diferite. Imutabilitatea inseamna ca datele scrise nu pot fi modificate sau sterse pana la expirarea perioadei, nici de administratorul platformei.
  3. Restaurarea nu a fost cronometrata niciodata. Organizatia are un RTO declarat de 4 ore. Nimeni nu a restaurat vreodata intreg mediul. Cand o face pentru prima data in conditii de criza, descopera ca durata reala este de 3 zile – pentru ca latimea de banda, ordinea de pornire a serviciilor si dependintele intre aplicatii nu au fost niciodata luate in calcul.
  4. Se restaureaza si infectia. Fara scanare anti-malware a punctelor de restaurare, exista un risc real de a repune in functiune exact mediul compromis, inclusiv mecanismele de persistenta ale atacatorului.
  5. Nu exista separare geografica. Backup-ul se afla in aceeasi cladire sau in acelasi oras cu productia. Functioneaza impotriva unui atac logic; nu functioneaza impotriva unui eveniment fizic. 

Cum arata o arhitectura care rezista

Un model de rezilienta care functioneaza in conditii reale are cinci componente, si niciuna nu este optionala:

  • Copii imutabile, izolate logic. Backup-urile ajung intr-un vault separat, cu credentiale distincte, imposibil de sters sau modificat din mediul de productie, indiferent de nivelul de privilegii compromis.
  • Separare geografica reala. Datele de productie si copiile de recuperare in locatii distincte, la distanta suficienta incat un eveniment fizic sa nu le afecteze simultan. Cloud Vault opereaza acest scenariu cu separare Bucuresti – Brasov, o configuratie pe care putini furnizori locali o pot oferi si pe care hyperscalerii nu o ofera in interiorul Romaniei.
  • Scanare inainte de restaurare. Verificarea punctelor de restaurare pentru malware, astfel incat repornirea sa nu reintroduca problema.
  • Replicare pentru sistemele critice, nu doar backup. Backup-ul raspunde la intrebarea “am pierdut datele?”. Replicarea raspunde la “cat de repede repornesc?”. Pentru sistemele unde o zi de oprire nu este acceptabila, backup-ul singur nu este suficient.
  • Testare periodica, documentata. Exercitii de failover programate, cu rezultate masurate – RTO si RPO reale, nu declarate – si cu concluzii transformate in modificari de arhitectura. 

Testul de 10 minute pentru orice organizatie

Nu ai nevoie de un audit ca sa afli unde stai. Pune-i echipei tale IT urmatoarele intrebari si noteaza raspunsurile:

  1. Cand am restaurat ultima data un sistem de productie complet, nu un fisier? Cat a durat, cronometrat?
  2. Poate un administrator de domeniu compromis sa stearga backup-urile noastre? Daca da, in cat timp?
  3. Unde se afla fizic copiile de recuperare? La ce distanta de productie?
  4. Care este RTO-ul declarat pentru ERP si care este RTO-ul demonstrat?
  5. Cine ia decizia de failover, la ce ora si pe baza carui criteriu? Exista o procedura scrisa sau depinde de o singura persoana?
  6. Daca incidentul se intampla vineri la 23:00, cine raspunde?

Daca la mai mult de doua intrebari raspunsul incepe cu “cred ca” sau “ar trebui sa”, nu ai un plan de recuperare. Ai doar o intentie. 

Concluzie

Rezilienta nu se cumpara ca produs. Se proiecteaza, se testeaza si se demonstreaza.

Contextul din 2026 – atacatori care vizeaza direct backup-urile, cu ferestre de detectie de ordinul zilelor, plus un cadru legal care angajeaza raspunderea personala a conducerii – face ca diferenta dintre “avem backup” si “putem reporni in X ore, si am dovedit-o” sa fie diferenta dintre un incident gestionat si o criza existentiala.

Intrebarea nu este daca ai backup. Este cand ai demonstrat ultima data ca poti reporni. 

Despre Cloud Vault

Cloud Vault este un furnizor specializat de servicii cloud, care detine propriul centru de date local de nivel Tier-III, in propria cladire. Operational din 2009, cu 100% disponibilitate a serviciilor in ultimii 17 ani, livram protectia datelor si recuperarea in caz de dezastru ca serviciu: copii imutabile in vault izolat (Backup2Cloud), replicare si failover cu separare geografica Bucuresti – Brasov si RTO sub 15 minute (DR2Cloud), detectie si raspuns gestionat 24x7x365 (MDR360) – cu date pastrate exclusiv in Romania si SLA garantat financiar.

Solicita un workshop de clasificare a aplicatiilor si de evaluare RTO/RPO pe cloud-vault.ro 

Servicii Relevante
Partener de incredere atat pentru companii de nivel enterprise, dar si pentru startup-uri; cu servicii si solutii accesibile

Distribuie pe