Directoratul Național de Securitate Cibernetică și-a publicat raportul de activitate pe 2025, aprobat prin Hotărârea CSAT nr. 117 din 7 august 2026. O cifră din el ar trebui să schimbe felul în care organizațiile din România își construiesc programele de conștientizare: 4.975 de incidente de phishing, cu 70,6% mai multe decât în 2024, iar phishing-ul a fost numit principalul vector de atac al anului.
Citită împreună cu cifra imediat următoare din același raport, imaginea devine mult mai clară. Incidentele de brute force au scăzut cu 72,7%, de la 172 la 47. Cele de tip DDoS au scăzut cu 52,8%. În aceeași perioadă, compromiterea conturilor a crescut cu 353% — de la 248 la 1.125 de incidente — iar fraudele și tentativele de fraudă cu 91%, de la 2.061 la 3.937.
Controalele care blochează atacurile automate țin. Blocarea conturilor, limitarea ratei de încercări, expunerea redusă a RDP și a interfețelor de administrare — toate au dat rezultate măsurabile în România în ultimii doi ani. Controalele care ar trebui să împiedice convingerea unui om să facă ceva nu țin pasul. Este un semnal de alocare a resurselor, iar majoritatea programelor de conștientizare nu i-au răspuns.
Cum arată atacurile în realitate
DNSC este explicit în privința motivelor pentru care phishing-ul a crescut, iar fiecare motiv are o consecință directă asupra modului în care ar trebui să-l simulezi.
Campaniile s-au profesionalizat. Epoca mesajului evident tradus automat în română s-a încheiat. Mesajele sunt scrise corect și reproduc fidel identitatea vizuală a instituțiilor și companiilor legitime. Dacă șabloanele tale de simulare mai conțin greșeli de ortografie intenționate ca buton de dificultate, testezi un indiciu care nu mai apare în atacurile reale.
Livrarea este multi-canal. DNSC atribuie o parte din creștere campaniilor care combină emailul cu aplicațiile de mesagerie și platformele de social media. Creșterea de 353% a compromiterii conturilor este asociată explicit cu inginerie socială pe WhatsApp — inclusiv tiparul „voteaz-o pe fiica mea la concurs" — urmată de redirecționarea victimei către pagini frauduloase sau de solicitarea unor coduri de autentificare. Un program care trimite doar emailuri măsoară un singur canal dintr-un atac cu trei.
AI-ul este în lanțul de atac. Raportul menționează utilizarea pe scară largă a mecanismelor de inteligență artificială atât în momeli, cât și în pregătirea atacurilor. Creșterea fraudelor este legată suplimentar de spoofing telefonic, care se combină natural cu clonarea vocii.
Țintirea este sectorială și previzibilă. Sectorul bancar, serviciile poștale și de curierat și infrastructurile pieței financiare au cumulat 3.326 de incidente — 88,23% din totalul raportărilor. Dacă ești în unul dintre aceste sectoare sau lucrezi cu ele, oamenii tăi văd constant impersonarea acelor branduri. Dacă nu ești, tot le văd, pentru că au conturi la bancă și primesc colete ca toată lumea.
Patru lucruri de schimbat în program
Frecvența și ce se întâmplă între runde. O simulare pe an produce o cifră pe an și nicio schimbare de comportament. Livrarea continuă și randomizată pe parcursul anului este cea care generează o linie de bază stabilă și arată dacă raportarea se îmbunătățește. Scopul nu este să prinzi mai mulți oameni, ci să scurtezi intervalul dintre momentul în care un angajat vede ceva ciudat și momentul în care cineva din organizație află.
Scenarii locale, nu traduse. Un șablon generic despre un colet de la un curier fără nume nu este atacul pe care îl primesc oamenii tăi. Momelile în română care imită bănci românești, notificări de livrare Fan Courier sau Sameday, notificări ANAF și SPV, facturi cu formatare de TVA românească și mesaje care sosesc în zilele din jurul unui termen fiscal real sunt cele care ajung la țintă. Adaugă și canalele semnalate de DNSC: mesaje WhatsApp de la un număr care pretinde că este un coleg sau un manager și un număr de callback care duce la un scenariu de vishing. Programul nostru de simulări de phishing este construit pe scenarii preluate din ce circulă efectiv în România, nu dintr-o bibliotecă globală de șabloane.
Măsoară dincolo de rata de click. Rata de click este metrica ce flatează programele și nu prezice nimic. Patru măsurători spun mai mult:
- Rata de raportare și raportul dintre raportări și click-uri. O organizație în care 40% dau click și 60% raportează stă mai bine decât una în care 10% dau click și nimeni nu raportează.
- Timpul până la prima raportare, măsurat în minute de la livrare. Aceasta este latența ta reală de detecție pentru o campanie pe care nu a prins-o nimeni altcineva.
- Rata de introducere a credențialelor, care este diferită de rata de click și mult mai apropiată de ce îi trebuie unui atacator. Având în vedere creșterea de 353% a compromiterii conturilor, introducerea unui cod de unică folosință ar trebui urmărită separat.
- Concentrarea click-urilor repetate. De regulă, un grup mic acumulează o parte disproporționată. Este o problemă de coaching țintit, nu de instruire generală.
Măsoară organizația, nu individul. Un program perceput ca o capcană pentru prinderea angajaților încetează să producă raportări, ceea ce distruge singura metrică ce contează.
Acoperă serios autentificarea rezistentă la phishing. Compromiterea conturilor a crescut de patru ori și jumătate, iar DNSC o leagă de reutilizarea parolelor, lipsa sau configurarea deficitară a autentificării multifactor și atacurile de tip credential stuffing. Conștientizarea care se oprește la „nu refolosi parolele" este cu un deceniu în urmă. Oamenii trebuie să recunoască solicitările repetate de tip MFA fatigue, să știe că un serviciu legitim nu cere niciodată un cod prin telefon sau chat și să vadă cum arată un prompt de device code sau de consimțământ OAuth atunci când este abuzat. Toate acestea intră în conținutul de instruire, iar controalele de identitate din spate intră în analiza de risc.
Cum documentezi pentru un control DNSC
România a transpus NIS 2 prin OUG 155/2024, în vigoare din 30 decembrie 2024 și modificată prin Legea 124/2025. Două consecințe contează pentru programele de conștientizare din entitățile esențiale și importante.
Prima: organul de conducere aprobă măsurile de gestionare a riscurilor de securitate cibernetică, supraveghează punerea lor în aplicare și răspunde pentru încălcarea acestor obligații — iar Legea 124/2025 a adăugat o obligație explicită de instruire periodică pentru conducere. Instruirea conducerii nu mai este un punct din agendă care se programează și apoi se anulează.
A doua: instruirea de conștientizare și igiena cibernetică sunt măsuri de gestionare a riscului numite ca atare, nu extraopțiuni. La control, diferența dintre o entitate conformă și una neconformă este aproape întotdeauna dovada. Ce trebuie păstrat, de la început, nu în săptămâna dinaintea controlului:
- Evidențe de participare și finalizare, pe persoană și pe rol, cu date.
- Dovada că organul de conducere a fost instruit, separat de instruirea personalului.
- Planul programului de simulări: frecvență, categorii de scenarii, populații țintă, aprobare.
- Rezultatele pe runde, cu evoluția în timp, și acțiunile de remediere declanșate — nu doar metricile.
- Cine a aprobat programul și când, plus legătura cu analiza de risc care îl justifică.
Dacă pornești de la zero, tratează totul ca pe un singur flux de lucru împreună cu auditul și conformitatea, nu ca pe un proiect separat de training, și așază-l într-un program măsurat de human risk management, ca cifrele să se lege de registrul de riscuri.
Citirea onestă a cifrelor
Senzorii DNSC au înregistrat în 2025 și 7.251.708 de tentative asociate campaniilor de phishing, față de 941.076 în 2024. Aproape toate s-au oprit la un filtru. Cele 4.975 care au devenit incidente sunt reziduul — cele care au trecut de tehnologie și au ajuns la un om care a acționat.
Nu poți filtra o creștere de 70,6%. Dar nici nu o poți instrui până dispare. Ce arată cifrele naționale este nevoia de aceeași disciplină aplicată deja la brute force: măsurare continuă, controale dimensionate la amenințarea reală și dovada că măsurile există. Linia de brute force din raportul de anul viitor va scădea probabil din nou. Dacă linia de phishing scade sau nu depinde de deciziile luate anul acesta.
Acest articol este informare generală, nu consultanță juridică sau de reglementare. Confirmă obligațiile specifice organizației tale cu ghidurile DNSC și cu un consultant calificat.
Surse: Raportul de activitate DNSC pe 2025, relatat de Income Magazine; DNSC; Economedia. Cifrele sunt cele raportate din raportul de activitate DNSC pentru 2025, aprobat prin Hotărârea CSAT nr. 117 din 7 august 2026; se aplică metodologia proprie a raportului pentru clasificarea incidentelor.

