Antena 3 CNN Actualitate Incident de securitate cibernetică la platforma POSF: Datele utilizatorilor, expuse din greșeală. Precizările ANRE

Incident de securitate cibernetică la platforma POSF: Datele utilizatorilor, expuse din greșeală. Precizările ANRE

Ioana Coman
2 minute de citit Publicat la 10:39 30 Aug 2025 Modificat la 10:39 30 Aug 2025
Incident de securitate cibernetică la platforma de schimbare a furnizorilor de energie. Foto: Getty Images

POSF, platforma informatică unică prin intermediul căreia se realizează schimbarea furnizorului de energie electrică şi/sau de gaze naturale, a întâmpinat o eroare tehnică ce a dus la expunerea datelor personale ale utilizatorilor, a anunțat Autoritatea Naţională de Reglementare în domeniul Energiei (ANRE).

'Nu a fost un atac cibernetic. În urma unor lucrări de mentenanță derulate de către contractantul POSF, o eroare tehnică a dus la posibilitatea accesării neautorizate a unor date. Lucrările tehnice care au permis această vulnerabilitate nu au fost derulate de către ANRE, ci de către contractantul tehnic care a dezvoltat platforma. Nu avem niciun indiciu în acest moment să considerăm că incidentul a avut intenții ostile, pentru că vulnerabilitatea a fost adusă imediat la cunoștința ANRE de către persoana care a descoperit-o. Având în vedere procesul complicat și competențele tehnice ridicate necesare pentru a accesa datele, suntem determinați să apreciem că incidentul a fost unul limitat. Nu există dovezi că datele expuse ar fi utilizate în scopuri frauduloase sau că ar fi existat această intenție. Vulnerabilitatea a fost remediată la o oră după ce a fost descoperită', subliniază Autoritatea.

Potrivit sursei citate, o primă măsură care a fost luată de către contractantul tehnic a fost de natură tehnică și suplimentară, în sensul dezactivării mecanismului de generare automată a API-urilor neautentificate, apoi izolarea și restricționarea tuturor endpoint-urilor vulnerabile până la remedierea completă a acestora. De asemenea, s-a trecut la aplicarea patch-urilor de securitate și corectarea setărilor, în termen de o oră de la momentul notificării. Tot pe parte tehnică s-a efactuat un audit complet al codului și infrastructurii, au fost implementate teste automate de penetrare, a fost instruită echipei tehnică în bune practici de securitate și s-au planificat audituri periodice interne și externe.

De asemenea, ca măsuri administrative luate de către ANRE, s-au realizat proceduri de analiză și de obținere a clarificărilor tehnice de la contractant, inițierea de analize interne și demersuri pentru a atrage răspunderea contractorului în cazul în care va exista un prejudiciu.

În plus, un al treilea tip de măsură a fost inter-instituțională, prin care reglementatorul a notificat Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) în termenul legal. Totodată, a solicitat sprijin din partea Directoratului Național pentru Securitate Cibernetică (DNSC) și Institutului de Cercetare-Dezvoltare în Informatică - ICI București.

'Amploarea datelor expuse este încă investigată, urmând a fi stabilită ulterior. Până la finalizarea investigației, ANRE se va abține de la comentarii. În acest context, subliniem că valorile vehiculate în spațiul public sunt alarmiste și neconfirmate de nimeni. Ne cerem scuze tuturor utilizatorilor pentru îngrijorările pe care acest incident le poate provoca. Protejarea datelor cu caracter personal rămâne o prioritate absolută pentru ANRE', a menționat instituția.

Precizările vin după apariția unor informații în spațiul public conform cărora ANRE ar fi pierdut datele a aproximativ 13 milioane de clienți în urma unui atac cibernetic, fără ca incidentul să fi fost notificat

Citește mai multe din Actualitate
» Citește mai multe din Actualitate
TOP articole