„SRI (prin UM 0929 și UM 0296) nu achiziționează doar protecție pentru propriile servere, ci instalează scutul cibernetic peste toate punctele critice ale statului conectate la CPG.”
Sursă primară: Contract SICAP 100636614 / CAN1162528 (PNRR Componenta 7, Investiția I12), 30 ianuarie 2026; câștigători Logic Computer & Digi Romania.
Valoarea de 668.000.866 lei fără TVA și caietul de sarcini pentru licențe de tip EDR/XDR și SIEM enterprise acoperă între 120.000 și 140.000 de endpoint-uri, confirmând că Inelul 1 supraveghează perimetrul întregii administrații centrale.
Ipoteză contrară / Limită de falsificabilitate:
Contractul ar putea include o componentă masivă de echipamente hardware de rețea (firewalls, rutere criptografice) cu cost unitar ridicat, reducând numărul real de dispozitive individuale protejate sub 80.000.
„Suma de 4,7 milioane de lei alocată către Orange Romania este insuficientă pentru a adăuga logging la nivel de rând în 136 de aplicații vechi; ea plătește un broker de mesagerie și un portal unificat.”
Sursă primară: Contract SICAP 100632251 / CAN1168843, 19 mai 2026, ADR → ORANGE ROMANIA.
Costul de 4,7 mil. lei (aprox. 940.000 EUR) raportat la 136 de aplicații ar însemna sub 7.000 EUR per sistem pentru refactorizare, ceea ce indică faptul că platforma depinde de capacitatea fiecărei instituții de a trimite evenimente syslog standardizate.
Ipoteză contrară / Limită de falsificabilitate:
Refactorizarea auditului intern ar putea fi finanțată separat din contractele de migrare de 243,8 mil. lei (SICAP 100645720), platforma Orange având doar rolul de agregator și receptor final.
„Prin câștigarea pozițiilor 19 și 20 (însumând 143,03 mil. lei), o singură companie concentrează 58,7% din totalul valorilor atribuite până în prezent pentru migrarea efectivă a aplicațiilor.”
Sursă primară: Fișa de atribuire SICAP 100645720, pozițiile subsecvente 19 (99,14 mil. lei) și 20 (43,88 mil. lei).
Niciun alt competitor din acordul-cadru de 23 de firme nu a primit poziții individuale de asemenea magnitudine, următorul consorțiu clasat (Phoenix IT & Maguay) cumulând 66,37 mil. lei în poziția 13.
Ipoteză contrară / Limită de falsificabilitate:
Pozițiile 19 și 20 ar putea acoperi pachete vaste de subcontractare către companii partenere (de exemplu companii locale de software specializate pe patrimoniu/sănătate), valoarea nefiind reținută integral de lider.
„Guvernanța CPG este duală: ADR administrează politicile pentru ministerele civile, dar STS și SRI mențin controlul exclusiv asupra cheilor de criptare, identităților de acces și nodurilor fizice din Inelul 1.”
Sursă primară: OUG 89/2022 Art. 4 și HG 372/2022 privind normele tehnice de securitate ale Cloudului Guvernamental.
Separarea pe trei inele prevăzută în actul normativ stipulează că Inelul 1 nu împarte infrastructură de calcul sau de stocare cu Inelul 2, comunicarea făcându-se exclusiv prin gateway-uri criptate cu inspecție Cyberint.
Ipoteză contrară / Limită de falsificabilitate:
În scenarii de disaster recovery sau mentenanță critică, STS poate asigura managementul integrat al ambelor inele din centrul de operațiuni Băneasa, separarea fiind mai degrabă logică decât fizică la nivel de rețea.
„Când o instituție interoghează un cetățean, notificarea va arăta cel mai probabil faptul că dosarul general a fost accesat, fără a putea distinge dacă funcționarul a privit venitul, diagnosticul medical sau doar adresa.”
Sursă primară: Documentație tehnică SICAP 100632251 (Caiet de sarcini platformă jurnalizare ADR).
Majoritatea bazelor de date de stat din anii 2000-2015 nu dețin audit la nivel de atribut (column-level logging), ci doar la nivel de interogare de tabel (SELECT pe CNP).
Ipoteză contrară / Limită de falsificabilitate:
Standardul modern de interoperabilitate impus de ADR prin API Gateway poate forța transformarea datelor în obiecte JSON granulare cu permisiuni de citire validate per atribut.
„Prin unirea conturilor bancare, a veniturilor salariale, a proprietăților și a vehiculelor, PatrimVen permite reconstituirea integrală a stilului de viață al oricărui cetățean român.”
Sursă primară: Ordinul Comun MFP/ANAF și protocolul de colaborare interinstituțională PatrimVen.
PatrimVen este interogat zilnic de peste 3.500 de instituții (primării, tribunale, executori, parchete, poliție), fiind cel mai frecvent punct de agregare a datelor personale.
Ipoteză contrară / Limită de falsificabilitate:
Accesul este strict reglementat prin token-uri digitale nominale și certificate calificate, fiecare căutare necesitând introducerea unui număr de dosar sau temei legal valid.
„Migrarea a 136 de registre într-un singur ecosistem conectat transformă o breșă la nivel de gateway într-o amenințare de compromitere în cascadă a întregului stat.”
Sursă primară: Raport Tehnic DNSC 2026 privind incidentele la infrastructura critică (Incidentul ANCPI iulie 2026).
Atacul din iulie 2026 asupra ANCPI a arătat că mișcarea laterală între sistemele neizolate a paralizat cadastrul național timp de săptămâni; în CPG, izolarea strictă prin microsegmentare este singura barieră.
Ipoteză contrară / Limită de falsificabilitate:
Infrastructura CPG administrată de STS dispune de microsegmentare Zero Trust și sandbox-uri hardware EDR/XDR gestionate de Cyberint, net superioare securității serverelor locale ministeriale.
„Distribuția între București, Brașov, Sibiu și Timișoara protejează statul de o pană regională sau de un atac cinetic asupra capitalei.”
Sursă primară: Specificații tehnice PNRR Componenta 7, Investiția I1 — Centre de date guvernamentale.
Latența sub 5 milisecunde între București și Brașov/Sibiu permite replicarea sincronă a tranzacțiilor din Inelul 1, asigurând continuitate chiar dacă un nod este complet distrus.
Ipoteză contrară / Limită de falsificabilitate:
Punctele unice de eșec pot persista la nivelul nodurilor de joncțiune fibră optică din zonele montane dacă rutele de rezervă nu sunt complet separate terestru.