Ioana Manea, Chief Innovation Officer, Arctic Stream și Director General, Cyber Arena
În România, 91% dintre angajați spun că organizația are măsuri de securitate, dar identifică în medie doar 4,2 din 10 soluții implementate, arată Ioana Manea, Chief Innovation Officer, Arctic Stream și Director General, Cyber Arena. În sectoare critice precum energia sau bankingul, investițiile trebuie să vizeze în special reziliența. „Mă aștept ca investițiile să se concentreze tot mai mult pe segmentarea infrastructurii, controlul accesului, securizarea AI și cloud, monitorizare și răspuns la incidente”, spune Ioana Manea pentru Energynomics.
Care sunt ultimele tendințe în ceea ce privește investițiile în cybersecurity, la nivel mondial și în România?
La nivel global, asistăm la o creștere susținută a investițiilor în tehnologie, iar siguranța cibernetică devine o componentă tot mai importantă a acestui efort. Potrivit Gartner, cheltuielile IT globale vor ajunge în 2026 la 6,37 trilioane de dolari, cu 14,2% peste nivelul din 2025, creșterea fiind alimentată în special de investițiile în infrastructură pentru AI, cloud și software. Recent, un grup de 100 de companii de tehnologie globale, au semnat o scrisoare deschisă pentru a solicita guvernelor lumii să investească mai mult în capabilitățile de apărare cibernetică, deoarece atacurile bazate pe inteligența artificială devin mai sofisticate și mai răspândite. O mare parte din bugetele de la Comisia Europeană se duc în direcția proiectelor ce implică securitate cibernetică și observăm o competitivitate crescută pentru atragerea de astfel de fonduri. În România, însă, cred că discuția trebuie să fi mai puțin despre cât cheltuim și mai mult despre cum cheltuim. În acest sens, Cyber Literacy Audit 2026, cel mai complex studiu care măsoară nivelul de cunoștințe, comportamentele și reflexele de securitate ale angajaților și managerilor în activitatea lor digitală zilnică, realizat de MKOR pentru Arctic Stream și Cyber Arena, a revelat date importante.
Astfel, potrivit studiului, există un decalaj semnificativ între securitatea formală și realitatea operațională: 91% dintre angajați declară că organizația are măsuri de securitate, dar aceștia identifică, în medie, doar 4,2 din 10 măsuri implementate. VPN-ul și MFA-ul sunt recunoscute ca fiind active de mai puțin de jumătate dintre respondenți.
În sectoarele critice, precum energia, bankingul sau utilitățile, presiunea pentru investiții este cu atât mai mare, deoarece un incident poate afecta nu doar datele, ci continuitatea unor servicii esențiale. În plus, cerințele de reglementare europene, inclusiv NIS2, CRA, DORA, împing organizațiile către o abordare mai matură a managementului riscului, continuității și răspunsului la incidente.
Pentru următorii ani mă aștept ca investițiile să se concentreze tot mai mult pe reziliență: segmentarea infrastructurii, identitate și controlul accesului, securizarea AI și cloud, monitorizare și răspuns la incidente, dar și pregătirea oamenilor. Pentru că o organizație nu devine mai sigură doar prin achiziția unei tehnologii. Devine mai rezilientă atunci când tehnologia, procesele și oamenii funcționează împreună.
Care au fost principalele provocări ale anului 2026 în ceea ce privește amenințările legate de securitatea cibernetică? Care au fost vectorii de răspuns?
Pe parcursul anului 2026, am constatat că ransomware-ul își menține poziția de amenințare recurentă, însă cu o virulență sporită, vizând sistematic instituțiile publice și pilonii infrastructurii critice. În peisajul autohton, aceste atacuri au lovit deopotrivă sectorul public și cel privat, validând un scenariu în care grupările infracționale urmăresc destabilizarea unor organizații vitale, unde blocarea activității generează consecințe operaționale și sociale de o gravitate majoră.
În România, Cyber Literacy Audit arată însă că „ușa de intrare” rămâne, în foarte multe situații, una extrem de familiară: e-mailul. Este identificat drept cea mai facilă cale de acces, iar phishing-ul reprezintă cea mai frecventă amenințare întâlnită de angajați. Aproximativ opt din zece incidente raportate în ultimele 12 luni au implicat e-mailuri sau mesaje suspecte. Mai mult, doar 43% spun că raportează e-mailurile suspecte către IT.
Avem aici un paradox foarte interesant: oamenii pot percepe riscul, dar asta nu înseamnă automat că respectă protocolul. Iar problema devine și mai serioasă când vorbim despre manageri. Aceștia sunt mai conștienți de risc, dar adoptă mai multe comportamente riscante: 31% folosesc Wi-Fi public fără VPN, 33% introduc documente interne în instrumente AI, iar 43% instalează frecvent software neautorizat pe laptopul de serviciu. Vectorii de răspuns trebuie, deci, să fie combinați. Avem nevoie de tehnologie, dar și de segmentare, vizibilitate și trasabilitate, servicii de răspuns la incidente și, mai ales, de oameni antrenați să reacționeze corect. În cazul unui incident, studiul arată că angajații spun că știu ce au de făcut în primele 30 de minute – scorul mediu este 5,8 din 7 –, dar efectiv realizează doar 2,6 acțiuni din 10 posibile pentru limitarea riscului. Aici se vede foarte clar diferența dintre „știu” și „știu să fac”.
Cum au evoluat apetitul și deschiderea managerilor față de astfel de servicii, la nivel mondial, în ultima perioadă? Dar în România?
Cred că reticența s-a redus, dar nu a dispărut. Și este firesc: cybersecurity-ul a trecut din zona „ar fi bine să avem” în zona „trebuie să putem demonstra că suntem protejați și că putem continua să funcționăm în cazul unui incident”. În special pentru organizațiile esențiale și importante, cadrul de reglementare a accelerat această schimbare. NIS2 a mutat discuția inclusiv către responsabilitatea managementului, continuitatea activității, managementul riscului și raportarea incidentelor.
Dar Cyber Literacy Audit ne arată că există încă un drum important de parcurs. 94% dintre manageri spun că în organizațiile lor există măsuri de prevenție, însă aproape jumătate dintre organizații funcționează mai degrabă reactiv. Mai mult, factorul uman și constrângerile bugetare sunt percepute drept principale obstacole strategice: 13% dintre manageri indică lipsa conștientizării riscurilor, iar 12% constrângerile bugetare.
Aș spune, așadar, că managerii au devenit mai deschiși, dar investiția trebuie tradusă în limbajul businessului: ce risc reducem, ce proces protejăm, cât de repede detectăm un incident, cât de repede putem reveni și ce impact financiar și operațional evităm. În acest sens, cybersecurity-ul nu mai este o investiție „non-core”. Devine o condiție pentru continuitatea businessului.
Un semnal pozitiv este că 84% dintre manageri spun că au priorități clare, care includ (1) instruirea și conștientizarea angajaților (51%); (2) actualizarea / achiziția de sisteme de tehnologie și sisteme de securitate (31%); respectiv (3) îmbunătățirea politicilor de acces și securitate (29%).
Pe termen mediu și lung mă aștept ca diferența să nu mai fie făcută de companiile care „au cybersecurity”, ci de cele care îl exersează și îl măsoară constant. Asta înseamnă testare, simulări, exerciții de răspuns la incidente și actualizarea continuă a oamenilor și proceselor.
Ce ar trebui să aibă în vedere managerii de resort (CIOs/CTOs) din România în următoarea perioadă?
În primul rând, să nu mai trateze cybersecurity-ul ca pe o problemă exclusiv a departamentului IT: trei sferturi dintre angajații cu expunere digitală, din companiile românești, au un nivel insuficient de alfabetizare cibernetică, iar doar 4% ajung în categoria Cyber-Rezilient.
În al doilea rând, CIO-ul sau CTO-ul trebuie să privească infrastructura ca pe un sistem integrat. Aproape jumătate dintre angajați lucrează într-un regim hibrid, combinând dispozitive și conturi personale cu cele de serviciu. În acest segment, 69% transferă documente prin aplicații personale, 48% conectează stocare personală la calculatorul companiei, iar raportarea către IT este mai redusă.
În al treilea rând, trebuie securizată utilizarea AI. Nu este suficient să oferim angajaților acces la instrumente noi; trebuie să știm ce date pot introduce, ce date nu pot introduce, unde ajung acestea și ce controale există. Studiul arată că managerii introduc documente interne în instrumente AI într-o proporție mai mare decât angajații de execuție. În fine, nu ar trebui ignorate investițiile în exerciții. Doar 34% dintre angajați au participat la simulări practice de atac, iar doar 2% dintre trainingurile obligatorii au un format exclusiv practic. Nu poți construi reziliență doar prin prezentări și politici despre care angajații semnează că „Au luat cunoștință”. Oamenii trebuie să exerseze decizii sub presiune, exact cum se întâmplă în scenariile Cyber Arena. Într-un incident real, viteza și calitatea deciziei pot face diferența.
Ce ar trebui să facem pentru a evita un posibil blackout energetic cauzat de atacuri cibernetice?
Ce era considerat subiect de film acum un an (Zero Day), pare, din păcate, să se apropie de realitate în ultimele luni. Un exemplu recent de atac asupra unei astfel de infrastructuri energetice este cel din Polonia, la finalul anului trecut, cu multiple tentative de atacuri asupra surselor individuale de generare a energiei – parcuri solare și chiar turbine eoliene individuale. În cazul infrastructurilor energetice, aș pleca de la un principiu simplu: trebuie să presupunem că un incident se poate produce și să proiectăm sistemul astfel încât un atac să nu poată compromite simultan toate nivelurile critice.
Un prim element este segmentarea rețelelor.
În infrastructurile industriale, rețelele de proces – inclusiv SCADA – trebuie izolate logic de rețelele administrative, astfel încât un incident care pornește din zona utilizatorilor să nu poată ajunge în zona care controlează producția. Segmentarea trebuie gândită și la nivel de utilizatori și aplicații, pentru reducerea suprafeței de atac.
Al doilea element este vizibilitatea. Trebuie să știm cine, cum și când s-a conectat, ce s-a întâmplat și unde se propagă un incident. Log-urile, monitorizarea și corelarea evenimentelor permit detectarea rapidă, evaluarea amplitudinii atacului, izolarea sistemelor afectate și răspunsul eficient.
Al treilea este capacitatea de răspuns și continuitate. Un operator de infrastructură critică nu își poate permite ca planul de reacție să fie redactat și uitat într-un sertar. El trebuie testat periodic, inclusiv prin exerciții care implică atât echipele tehnice, cât și managementul.
Și aici revenim la concluzia fundamentală a Cyber Literacy Audit: tehnologia singură nu este suficientă. 74% dintre angajații români cu expunere digitală au un nivel insuficient de alfabetizare cibernetică, iar doar 22% dintre organizații sunt în categoria „Proactiv & Optimizat”. În infrastructura energetică, asta înseamnă că reziliența trebuie construită pe trei niveluri simultan: tehnologie, procese și oameni.
Dacă vrem să reducem riscul unui blackout provocat de un atac cibernetic, nu este suficient să construim un zid mai înalt. Trebuie să ne asigurăm că, dacă un atacator trece de primul zid, nu poate ajunge la întregul sistem, că îl putem detecta rapid, că putem izola zona afectată și că oamenii știu exact ce au de făcut pentru a menține sau restabili serviciile critice.
_____________________________________________
Interviul a apărut și în varianta tipărită a Energynomics Magazine, ediția Q3 2026.
Dacă vrei să primești prin curier revista Energynomics, în format tipărit sau electronic, scrie-ne la adresa office [at] energynomics.ro, pentru a te include în lista de distribuție. Toate numerele anterioare sunt accesibile AICI, în format electronic.

