AUDIT CRIMINALISTIC · PNRR C7 & SICAP Publicat: 31 august 2026 · Autor: Marius Comper

Arhitectura invizibilă a statului digital

Cele 136 de baze de date din Cloudul Guvernamental: STS, SRI (UM 0296), ADR și promisiunea unui scut de 4,7 milioane de lei

RO EN
01 · CONSTATĂRI PRINCIPALE

Șase constatări despre arhitectura statului digital

Sinteza investigației bazate pe contractele de achiziție publică, arhitectura normativă a OUG 89/2022 și catalogul național de interoperabilitate.

01

136 de registre publice intră sub același acoperiș

Cloudul Privat Guvernamental (CPG) centralizează cele 136 de baze de date fundamentale ale statului român — de la buletine (DEPABD) și conturi bancare (ANAF) până la dosare medicale (CNAS), cărți funciare (ANCPI) și cazier judiciar (MAI/Justiție).

02

Disproporția financiară: 668 mil. lei apărarea SRI vs. 4,7 mil. lei notificarea cetățeanului

În timp ce securitatea cibernetică a infrastructurii critice (operată de SRI/UM 0296) a primit un contract PNRR de 668 milioane de lei, iar migrarea aplicațiilor însumează 243,8 milioane de lei, platforma unică de jurnalizare și notificare a cetățeanului a fost contractată la doar 4,7 milioane de lei (0,3% din total).

03

Excepțiile legale: când statul te caută, dar legea îi interzice să-ți spună

Sub OUG 89/2022 (Art. 14) și HG 372/2022, interogările efectuate în scop de securitate națională, apărare, ordine publică sau urmărire penală (SRI, DGPI, SIE, DNA, DIICOT) sunt exceptate explicit de la transmiterea unei notificări către cetățean.

04

Arhitectura în 3 inele și 4 noduri teritoriale

Sistemul este organizat în trei straturi stricte: Inelul 1 Dedicat (izolat fizic, administrat de STS și apărat de SRI), Inelul 2 Privat (administrație publică) și Inelul 3 Hibrid (hyperscaleri comerciali), distribuit în 4 noduri redundante: București, Brașov, Sibiu și Timișoara.

05

Concentrare de piață: un singur grup deține 58,7% din valoarea migrării

Din cele 20 de contracte subsecvente de migrare atribuite în cadrul acordului-cadru de 743 mil. lei (în valoare cumulată de 243,8 mil. lei), grupul Connections Consult a câștigat pozițiile 19 și 20, însumând 143,03 milioane de lei.

06

Termenul de 31 august 2026: jalonul PNRR C7 și realitatea din teren

Deși termenul oficial pentru jaloanele PNRR a expirat la 31 august 2026, zeci de baze de date județene continuă să ruleze pe infrastructuri locale asimetrice, iar shimming-ul de jurnalizare la nivel de rând rămâne incomplet pentru sistemele legacy.

02 · DIMENSIUNE ȘI TRASEUL BANILOR

Infrastructura de 500 mil. euro în cifre exacte

Date extrase din contractele oficiale SICAP și fișele de investiții ale Componentei 7 din PNRR.

136
Baze de date și aplicații cartografiate
Identificate în documentația de migrare CPG și registrul de interoperabilitate
22
Ministere și autorități centrale conectate
De la MAI, Finanțe și Justiție la Sănătate, Muncă și Servicii Speciale
668 mil. lei
Contract SRI / UM 0296 apărare cibernetică
Tender SICAP 100636614 (Investiția PNRR I12) — 120.000–140.000 dispozitive
243,8 mil. lei
Valoare 20 contracte subsecvente de migrare
Atribuite din acordul-cadru ADR de 743 mil. lei (SICAP 100645720)
4,71 mil. lei
Platforma de jurnalizare și notificare cetățean
Contract SICAP 100632251 atribuit Orange Romania (0,3% din bugetul CPG)
4 noduri
Centre de date suverane pe inel optic STS
București (Băneasa), Brașov, Sibiu, Timișoara

Disproporția bugetară: Scutul cibernetic vs. Notificarea cetățeanului

Din cele aproximativ 954 de milioane de lei atribuite în contractele cheie ale Cloudului, platforma de jurnalizare a cetățeanului reprezintă sub 0,5%.

Scut cibernetic SRI / UM 0296

668.000.866 lei (69,8%)

SICAP 100636614 · Logic Computer & Digi

20 de contracte de migrare aplicații

243.807.248 lei (25,5%)

SICAP 100645720 · Connections (58,7%), Maguay, NTT

Licențe software enterprise STS

37.570.232 lei (3,9%)

SICAP 100648317 · ASEE Solutions

Jurnalizare & notificare cetățean

4.707.860 lei (0,5%)

SICAP 100632251 · Orange Romania

03 · ARHITECTURA DE SECURITATE

Cele trei inele concentrice ale datelor suverane

Structurate conform Ordonanței de Urgență OUG 89/2022 și normelor tehnice aprobate prin HG 372/2022.

Inelul 1 28 baze de date

Inelul 1 · Cloudul Dedicat (Sovereign Core)

STS (Serviciul de Telecomunicații Speciale) & SRI (Centrul Național Cyberint / UM 0296)

Infrastructură hardware dedicată, izolată fizic și logic. Găzduiește date de securitate națională, apărare, ordine publică, informații clasificate și registrele critice de identitate națională.

Temei legal: OUG 89/2022 Art. 4 alin. (2), HG 372/2022
Standarde: TEMPEST, NATO Secret / EU Secret ready, Criptografie certificată STS
Criptografie: Hardware Security Modules (HSM) dedicate, chei administrate exclusiv de STS
Inelul 2 84 baze de date

Inelul 2 · Cloudul Privat Guvernamental (Core Administration)

ADR (Autoritatea pentru Digitalizarea României) cu suport tehnic STS

Mediu virtualizat de înaltă disponibilitate pe servere guvernamentale. Găzduiește bazele de date administrative: taxe (ANAF), sănătate (CNAS), justiție civilă (ECRIS), muncă (REVISAL), cadru funciar (ANCPI).

Temei legal: OUG 89/2022 Art. 4 alin. (3), PNRR Componenta 7
Standarde: ISO 27001, Tier III / Tier IV uptime, Jurnalizare centralizată CPG
Criptografie: TLS 1.3 / AES-256 la stocare, shimming de audit prin platforma Orange
Inelul 3 24 baze de date

Inelul 3 · Cloudul Hibrid & Edge Public

ADR & Hyperscaleri comerciali auditați (AWS, Microsoft Azure, Google Cloud, Oracle)

Servicii publice digitale neclasificate, portaluri informative, calcul elastic pentru cercetare, distribuție conținut web deschis și servicii consulare externe.

Temei legal: OUG 89/2022 Art. 5, Regulamentul UE Cloud Soveran
Standarde: EUCS High, ISO 27017/27018, Criptare end-to-end client-side
Criptografie: Enclave securizate, date anonimizate sau agregate fără acces direct la CNP
04 · TOPOLOGIE FIZICĂ

Patru noduri suverane conectate pe inelul optic STS

Centre de calcul de înaltă disponibilitate (Tier III+ / Tier IV) care asigură continuitatea statului în caz de criză.

București (Băneasa)

Nod Central de Management & Compute Suveran
Certificare: Tier IV Ready
Administrator: STS HQ
Stadiu: Operațional
4x 100Gbps DWDM ring STS, legături directe Cyberint & Guvern

Brașov

Nod Activ-Activ de Procesare Regională
Certificare: Tier III+
Administrator: STS Brașov
Stadiu: Operațional / Extindere PNRR
Inel optic carpatin redundant, latență <3.2ms față de București

Sibiu

Centru de Recuperare în Caz de Dezastru (Disaster Recovery)
Certificare: Tier III+
Administrator: STS Sibiu
Stadiu: Operațional
Backbone transilvănean izolat, backup sincron pentru Inelul 1

Timișoara

Poartă Vestică & Backup Geografic Distribuit
Certificare: Tier III+
Administrator: STS Timiș
Stadiu: În finalizare tehnică
Interconectare directă noduri europene & securitate de frontieră
05 · MOTOR INTERACTIV DE TRASABILITATE

Simulator: Cine te caută când statul te verifică?

Selectează o interogare administrativă pentru a urmări traseul între bazele de date, consemnarea în audit și statutul legal al notificării.

SCENARIUL SIM-ANAF

Inspector Antifraudă ANAF

Verificarea veniturilor nedeclarate și a patrimoniului.

Traseul interogării între baze:
Inspector → SPV → RNEP → e-Terra → Conturi
⚠️
EXCEPTATĂ / BLOCATĂ PRIN LEGE
Excepție prevăzută de OUG 89/2022 Art. 14
06 · CATALOGUL COMPLET AL STATULUI

Registrul celor 136 de baze de date care intră în Cloud

Caută și filtrează toate registrele publice după domeniu, nivel de sensibilitate, inel de securitate sau date personale stocate.

Se afișează 136 din 136 de baze de date publice Apasă pe orice card pentru fișa tehnică detaliată
DB-01 · RNEP Critic

Registrul Național de Evidență a Persoanelor

Valul 1 (Prioritar)
CNPnumeprenume
DB-02 · E-PASAPOARTE Critic

Sistemul Informatic de Evidență a Pașapoartelor Simple și Biometrice

Valul 1 (Prioritar)
Amprente digitaleimagine facială biometricăsemnătură electronică
DB-03 · RNEC Critic

Registrul Național de Evidență a Cetățeniei Române

Valul 2 (Intermediar)
Dosare redobândire cetățeniedecizii ANCarbori genealogici
DB-04 · RNSC Critic

Registrul Național de Stare Civilă (Sistemul Informatic Integrat)

Valul 1 (Prioritar)
Certificate de nașterecăsătoriedeces
DB-05 · PATRIMVEN Sensibil

Sistemul PatrimVen — Registrul Integrat al Patrimoniului și Veniturilor

Valul 1 (Prioritar)
Venituri lunare salarialedividendechirii
DB-06 · SPV Sensibil

Spațiul Privat Virtual — Platforma de Comunicare Fiscală

Valul 1 (Prioritar)
Mesaje fiscale oficialedecizii de impuneresomații de plată
DB-07 · CONTURI-IBAN Critic

Registrul Central Electronic al Conturilor Bancare și de Plăți

Valul 1 (Prioritar)
Toate conturile IBAN deschise pe CNP/CUI în băncile din Româniacasete de valoriîmputerniciți legali
DB-08 · E-FACTURA Sensibil

Sistemul Național RO e-Factura & SAF-T

Valul 2 (Intermediar)
Toate facturile emise pe CNP/CUItranzacții comerciale B2B și B2Cdate contabile detaliate
DB-09 · E-TRANSPORT Sensibil

Sistemul RO e-Transport — Monitorizarea Mărfurilor cu Risc Fiscal

Valul 2 (Intermediar)
Rute de transport marfăvehiculeșoferi
DB-10 · SIUI Sensibil

Sistemul Informatic Unic Integrat al Asigurărilor de Sănătate

Valul 1 (Prioritar)
Statut asiguratmedic de familieservicii medicale decontate
DB-11 · DES Sensibil

Dosarul Electronic de Sănătate (DES v2)

Valul 1 (Prioritar)
Istoric medical completalergiiboli cronice
DB-12 · PIAS Sensibil

Platforma Informatică a Asigurărilor de Sănătate (CEAS / SIPE / SIUI)

Valul 1 (Prioritar)
Jurnale de utilizare Card Național de Sănătateprescripții electronice eliberate de farmaciiconcedii medicale
07 · REȚEAUA DE MIGRARE

Cele 20 de contracte subsecvente de migrare (243,8 mil. lei)

Evidența detaliată a contractelor subsecvente atribuite în cadrul acordului-cadru ADR (SICAP 100645720).

# Număr Anunț Consorțiu Câștigător Obiect Contract Zile-Om Valoare (Lei)
1 CAN1155065/1 MAGUAY COMPUTERS, PHOENIX IT Migrare arhitecturi x86 legacy, clusterizare baze de date Oracle/SQL 3.840 3.027.040,00
2 CAN1155065/2 PricewaterhouseCoopers Management Consultants Auditul compatibilității aplicațiilor guvernamentale și proiectare arhitectură cloud 3.200 3.023.882,25
3 CAN1155065/3 SC Evozon Systems SRL Containerizare microservicii și refactorizare API REST pentru servicii publice 1.680 1.334.830,00
4 CAN1155065/4 NTT DATA ROMANIA Servicii de migrare sisteme de gestiune financiară și ERP administrative 2.500 2.117.020,00
5 CAN1155065/5 ENDAVA ROMANIA Optimizare cod sursă și implementare pipeline CI/CD securizat guvernamental 1.950 1.607.473,90
6 CAN1155065/6 METAMINDS, TRENCADIS CORP, ONE SOFTWARE, EASYDO Digital Technologies Integrare registre de interoperabilitate națională și securizare noduri middleware 4.200 3.719.842,50
7 CAN1155065/7 ALTIMATE Migrare sisteme de date geospațiale și GIS pentru evidența teritorială 1.200 994.330,00
8 CAN1155065/8 WING LEADING EDGE Evaluare de securitate cod sursă și audit de vulnerabilități pre-migrare 1.450 1.237.373,12
9 CAN1155065/9 WING LEADING EDGE Testare de penetrare și hardening aplicații nivel 2 de clasificare 1.380 1.174.840,30
10 CAN1155065/10 AROBS SYSTEMS SRL, CLOUD SOFT, Software Imagination & Vision Migrare module din registrul educațional și baze de date academice 1.300 1.059.068,75
11 CAN1155065/11 MAGUAY COMPUTERS, PHOENIX IT Configurare storage distribuit și backup sincron între nodurile CPG 1.100 892.594,00
12 CAN1155065/12 WING LEADING EDGE Rapoarte de conformitate GDPR și trasabilitate date personale 1.150 976.780,00
13 CAN1155065/13 PHOENIX IT, MAGUAY COMPUTERS Pachet major de migrare infrastructură critică servere, SAN și virtualizare CPG 38.500 66.377.700,00
14 CAN1155065/14 PricewaterhouseCoopers Management Consultants Gestiunea schimbării, asistență tehnică și manuale de proceduri pentru ministere 1.800 1.564.220,00
15 CAN1155065/15 NTT DATA ROMANIA Migrare baze de date tranzacționale de mare volum și clustering de mare viteză 4.100 3.692.420,00
16 CAN1155065/16 WING LEADING EDGE Monitorizare securitate aplicații și conformare la standarde Cyberint 1.750 1.534.023,33
17 CAN1155065/17 SQS BUSINESS SERVICES S.R.L., SIQSESS TECHNOLOGY S.R.L. Testare automată de performanță și scalabilitate a interfețelor de cloud 4.300 3.962.150,00
18 CAN1155065/18 SIQSESS TECHNOLOGY S.R.L., SQS BUSINESS SERVICES S.R.L. Auditare integrată a fluxurilor de date și validare protocoale de transfer 2.800 2.477.660,00
19 CAN1155065/19 Connections Consult Pachetul 1 major: migrare masivă aplicații administrație centrală (lot extins) 52.000 99.146.000,00
20 CAN1155065/20 Connections Consult Pachetul 2 major: optimizare, integrare și punere în producție servicii CPG 24.500 43.888.000,00
TOTAL 20 CONTRACTE SUBSECVENTE ATRIBUITE 155.600 243.807.248,15 lei
08 · EVALUĂRI CALIBRATE

Opt evaluări calibrate cu surse și ipoteze contrare

Separarea strictă a faptelor documentate, a surselor SICAP, a deducțiilor analitice și a limitelor de falsificabilitate.

01

Dimensiunea apărării cibernetice a SRI (668 mil. lei) indică un parc de peste 120.000 de noduri protejate

„SRI (prin UM 0929 și UM 0296) nu achiziționează doar protecție pentru propriile servere, ci instalează scutul cibernetic peste toate punctele critice ale statului conectate la CPG.”

Sursă primară: Contract SICAP 100636614 / CAN1162528 (PNRR Componenta 7, Investiția I12), 30 ianuarie 2026; câștigători Logic Computer & Digi Romania.

Valoarea de 668.000.866 lei fără TVA și caietul de sarcini pentru licențe de tip EDR/XDR și SIEM enterprise acoperă între 120.000 și 140.000 de endpoint-uri, confirmând că Inelul 1 supraveghează perimetrul întregii administrații centrale.

Ipoteză contrară / Limită de falsificabilitate: Contractul ar putea include o componentă masivă de echipamente hardware de rețea (firewalls, rutere criptografice) cu cost unitar ridicat, reducând numărul real de dispozitive individuale protejate sub 80.000.
02

Platforma de notificare de 4,7 mil. lei este un strat de interfață, nu o reconstrucție a auditului din bazele de date legacy

„Suma de 4,7 milioane de lei alocată către Orange Romania este insuficientă pentru a adăuga logging la nivel de rând în 136 de aplicații vechi; ea plătește un broker de mesagerie și un portal unificat.”

Sursă primară: Contract SICAP 100632251 / CAN1168843, 19 mai 2026, ADR → ORANGE ROMANIA.

Costul de 4,7 mil. lei (aprox. 940.000 EUR) raportat la 136 de aplicații ar însemna sub 7.000 EUR per sistem pentru refactorizare, ceea ce indică faptul că platforma depinde de capacitatea fiecărei instituții de a trimite evenimente syslog standardizate.

Ipoteză contrară / Limită de falsificabilitate: Refactorizarea auditului intern ar putea fi finanțată separat din contractele de migrare de 243,8 mil. lei (SICAP 100645720), platforma Orange având doar rolul de agregator și receptor final.
03

Connections Consult a devenit principalul integrator privat al aplicațiilor guvernamentale în cloud

„Prin câștigarea pozițiilor 19 și 20 (însumând 143,03 mil. lei), o singură companie concentrează 58,7% din totalul valorilor atribuite până în prezent pentru migrarea efectivă a aplicațiilor.”

Sursă primară: Fișa de atribuire SICAP 100645720, pozițiile subsecvente 19 (99,14 mil. lei) și 20 (43,88 mil. lei).

Niciun alt competitor din acordul-cadru de 23 de firme nu a primit poziții individuale de asemenea magnitudine, următorul consorțiu clasat (Phoenix IT & Maguay) cumulând 66,37 mil. lei în poziția 13.

Ipoteză contrară / Limită de falsificabilitate: Pozițiile 19 și 20 ar putea acoperi pachete vaste de subcontractare către companii partenere (de exemplu companii locale de software specializate pe patrimoniu/sănătate), valoarea nefiind reținută integral de lider.
04

Inelul 1 izolează datele de securitate națională chiar și față de administratorii ADR din Inelul 2

„Guvernanța CPG este duală: ADR administrează politicile pentru ministerele civile, dar STS și SRI mențin controlul exclusiv asupra cheilor de criptare, identităților de acces și nodurilor fizice din Inelul 1.”

Sursă primară: OUG 89/2022 Art. 4 și HG 372/2022 privind normele tehnice de securitate ale Cloudului Guvernamental.

Separarea pe trei inele prevăzută în actul normativ stipulează că Inelul 1 nu împarte infrastructură de calcul sau de stocare cu Inelul 2, comunicarea făcându-se exclusiv prin gateway-uri criptate cu inspecție Cyberint.

Ipoteză contrară / Limită de falsificabilitate: În scenarii de disaster recovery sau mentenanță critică, STS poate asigura managementul integrat al ambelor inele din centrul de operațiuni Băneasa, separarea fiind mai degrabă logică decât fizică la nivel de rețea.
05

Fără registrul de interoperabilitate integrat, notificarea riscă să fie doar un jurnal de loturi, nu o detaliere a fiecărui câmp privit

„Când o instituție interoghează un cetățean, notificarea va arăta cel mai probabil faptul că dosarul general a fost accesat, fără a putea distinge dacă funcționarul a privit venitul, diagnosticul medical sau doar adresa.”

Sursă primară: Documentație tehnică SICAP 100632251 (Caiet de sarcini platformă jurnalizare ADR).

Majoritatea bazelor de date de stat din anii 2000-2015 nu dețin audit la nivel de atribut (column-level logging), ci doar la nivel de interogare de tabel (SELECT pe CNP).

Ipoteză contrară / Limită de falsificabilitate: Standardul modern de interoperabilitate impus de ADR prin API Gateway poate forța transformarea datelor în obiecte JSON granulare cu permisiuni de citire validate per atribut.
06

PatrimVen este cel mai puternic nod de supraveghere financiară din CPG

„Prin unirea conturilor bancare, a veniturilor salariale, a proprietăților și a vehiculelor, PatrimVen permite reconstituirea integrală a stilului de viață al oricărui cetățean român.”

Sursă primară: Ordinul Comun MFP/ANAF și protocolul de colaborare interinstituțională PatrimVen.

PatrimVen este interogat zilnic de peste 3.500 de instituții (primării, tribunale, executori, parchete, poliție), fiind cel mai frecvent punct de agregare a datelor personale.

Ipoteză contrară / Limită de falsificabilitate: Accesul este strict reglementat prin token-uri digitale nominale și certificate calificate, fiecare căutare necesitând introducerea unui număr de dosar sau temei legal valid.
07

Centralizarea crește masiv riscul de compromitere sistemică în caz de atac cibernetic

„Migrarea a 136 de registre într-un singur ecosistem conectat transformă o breșă la nivel de gateway într-o amenințare de compromitere în cascadă a întregului stat.”

Sursă primară: Raport Tehnic DNSC 2026 privind incidentele la infrastructura critică (Incidentul ANCPI iulie 2026).

Atacul din iulie 2026 asupra ANCPI a arătat că mișcarea laterală între sistemele neizolate a paralizat cadastrul național timp de săptămâni; în CPG, izolarea strictă prin microsegmentare este singura barieră.

Ipoteză contrară / Limită de falsificabilitate: Infrastructura CPG administrată de STS dispune de microsegmentare Zero Trust și sandbox-uri hardware EDR/XDR gestionate de Cyberint, net superioare securității serverelor locale ministeriale.
08

Cele 4 centre de date asigură reziliență militară, dar depind de inelul optic STS

„Distribuția între București, Brașov, Sibiu și Timișoara protejează statul de o pană regională sau de un atac cinetic asupra capitalei.”

Sursă primară: Specificații tehnice PNRR Componenta 7, Investiția I1 — Centre de date guvernamentale.

Latența sub 5 milisecunde între București și Brașov/Sibiu permite replicarea sincronă a tranzacțiilor din Inelul 1, asigurând continuitate chiar dacă un nod este complet distrus.

Ipoteză contrară / Limită de falsificabilitate: Punctele unice de eșec pot persista la nivelul nodurilor de joncțiune fibră optică din zonele montane dacă rutele de rezervă nu sunt complet separate terestru.
09 · METODOLOGIE ȘI SURSE

Colofon, integritatea datelor și garanții de confidențialitate

Această investigație publică a fost realizată exclusiv pe baza datelor deschise din Sistemul Informatic Colaborativ pentru Achiziții Publice (e-licitatie.ro / SICAP), actelor normative publicate în Monitorul Oficial (OUG 89/2022, HG 372/2022) și fișelor de investiții ale Planului Național de Redresare și Reziliență (PNRR Componenta 7 - Transformare Digitală).

Garanție de confidențialitate: Acest site nu interoghează, nu stochează și nu prelucrează date personale reale ale niciunui cetățean. Toate demonstrațiile, indicatorii și simulările modelează exclusiv arhitectura administrativă publică și regulile legale de acces definite de statul român.