De ce a devenit o temă de conducere, nu doar de IT
Până acum câțiva ani, discuția despre parole rămânea între administratorul de rețea și angajatul care își uitase credențialele. În 2026, subiectul a urcat în ședințele de management din motive foarte concrete. Directiva (UE) 2022/2555, cunoscută drept NIS2, enumeră explicit, la articolul 21 alineatul (2) litera (j), „autentificarea cu mai mulți factori sau soluțiile de autentificare continuă” printre măsurile minime obligatorii pentru entitățile aflate în domeniul ei de aplicare; termenul de transpunere a fost 17 octombrie 2024, iar efectele se propagă în lanțul de furnizori, prin clauze contractuale, și către firme care nu intră direct sub incidența ei. Regulamentul DORA (UE) 2022/2554 se aplică din 17 ianuarie 2025 entităților financiare și furnizorilor lor critici de servicii TIC. În paralel, Regulamentul (UE) 2024/1183, cunoscut ca eIDAS 2, obligă statele membre să pună la dispoziție un portofel european de identitate digitală până la finalul anului 2026.
Rezultatul e o presiune reală asupra firmelor mici și mijlocii, însoțită de un vocabular nou — passkey, FIDO2, WebAuthn, phishing-resistant MFA — și de o serie de idei preluate din auzite. Mai jos, întrebările care revin cel mai des și ce spun, de fapt, datele.
„Passkey înseamnă că scap complet de parole?” Parțial
Un passkey nu este o parolă mai lungă, ci o pereche de chei criptografice generată pe standardul FIDO2/WebAuthn. Cheia privată rămâne în elementul securizat al dispozitivului (Secure Enclave la Apple, TPM la PC-urile Windows), iar serverul păstrează doar cheia publică. Consecința practică: nu mai există un secret comun care să poată fi furat dintr-o bază de date sau reutilizat pe alt site. În plus, cheia este legată de domeniul pentru care a fost creată, deci un site clonat nu o poate declanșa — de aici eticheta „rezistent la phishing”.
Ce nu dispare: PIN-ul sau parola sistemului de operare, contul de cloud care sincronizează cheile și, mai ales, procedura de recuperare. Parola nu se evaporă, ci se mută într-un singur punct, mai bine apărat. Al doilea mit din aceeași familie spune că „amprenta ajunge la Google sau Apple”. Nu ajunge: datele biometrice rămân local și servesc doar la deblocarea cheii private de pe dispozitiv, iar cheile sincronizate între dispozitive circulă criptate end-to-end. Pentru cine vrea garanții suplimentare există passkey-uri legate strict de dispozitiv, stocate pe o cheie hardware, fără sincronizare.
„Am cod prin SMS, deci am doi factori.” Unde se rupe lanțul
Toate metodele de autentificare în doi pași reduc riscul, dar nu în aceeași măsură. Un studiu Google realizat împreună cu Universitatea din New York a măsurat diferențele pe conturi reale: codul primit prin SMS a oprit circa 96% din campaniile de phishing în masă, dar numai aproximativ 76% din atacurile țintite; cheile de securitate hardware au blocat integral eșantionul de atacuri testat. Microsoft citează, la rândul său, o reducere de peste 99% a riscului de compromitere a conturilor care folosesc autentificare multifactor, față de cele protejate doar cu parolă.
Diferența vine din felul în care sunt atacate metodele:
- SMS — vulnerabil la portarea frauduloasă a numărului (SIM swap) și la interceptare; codul poate fi cerut de un site clonat și retransmis în timp real.
- Aplicație TOTP (Google Authenticator, Microsoft Authenticator, Aegis) — elimină problema operatorului telecom, dar codul de șase cifre poate fi tot introdus într-o pagină falsă.
- Notificare push — comodă, însă expusă la „oboseala MFA”: zeci de cereri trimise la rând până când cineva apasă „Aprob”. Așa a început incidentul de la Uber, în septembrie 2022.
- Cheie hardware FIDO2 sau passkey — nu poate fi retransmisă de un intermediar, pentru că verifică domeniul. În august 2022, Cloudflare a fost ținta aceleiași campanii de phishing prin SMS care a compromis alte companii; câțiva angajați și-au introdus parola și codul temporar pe pagina falsă, dar cheile fizice au blocat autentificarea. Google a raportat public zero preluări de conturi prin phishing în rândul angajaților după impunerea cheilor de securitate, în 2017.
„Dacă pierd telefonul, pierd contul?” Despre recuperare se discută prea puțin
Este cea mai frecventă obiecție practică și, în același timp, punctul unde majoritatea implementărilor eșuează. Regula de bază recomandată de FIDO Alliance este simplă: două chei înregistrate pentru fiecare persoană, una purtată zilnic, una păstrată într-un seif sau într-un sertar încuiat la sediu. Pentru conturile de administrator se adaugă un cont „break-glass”, exclus din politicile de acces condiționat, cu credențiale tipărite și sigilate, verificate periodic.
Problema reală nu e pierderea telefonului, ci resetarea. Dacă un angajat poate suna la help-desk și poate obține un cod nou pe baza numelui și a datei nașterii, întregul sistem valorează cât acel apel telefonic. Atacul asupra grupului hotelier MGM Resorts, în septembrie 2023, a pornit exact de aici: un apel convingător către suport. Cu cât o persoană din conducere e mai vizibilă public — iar construirea unei prezențe profesionale e un demers legitim, tratat separat în materialul despre cum să îți construiești un brand personal ca lider de opinie în domeniu — cu atât devine mai ușor de imitat la telefon, pentru că biografia, vocea și agenda ei sunt publice. Procedura de resetare ar trebui să presupună confirmare video, apel invers pe un număr din evidența internă sau validare de la un al doilea manager.
„E prea scump pentru o firmă cu zece oameni.” Sumele orientative pentru 2026
Cifrele arată altfel decât percepția. Aplicațiile de autentificare sunt gratuite. Passkey-urile sunt incluse fără cost suplimentar în Microsoft 365 și Google Workspace, la planurile deja plătite de majoritatea firmelor: orientativ 12–14 euro pe utilizator pe lună pentru Google Workspace Business Standard și în jur de 20–25 de euro pentru Microsoft 365 Business Premium, care aduce și politici de acces condiționat. O licență separată Entra ID P1 pornește de la aproximativ 6 euro pe utilizator pe lună.
Cheile fizice FIDO2 costă, în România, orientativ 130–350 de lei bucata, în funcție de model și de suportul pentru NFC sau USB-C. Pentru o echipă de zece persoane, cu câte două chei fiecare, investiția inițială se situează între 2.600 și 7.000 de lei, o dată, cu durată de viață de câțiva ani. Un manager de parole pentru echipe adaugă 3–8 euro pe utilizator pe lună. Prin comparație, un certificat digital calificat necesar pentru accesul în Spațiul Privat Virtual și pentru e-Factura costă orientativ 150–300 de lei pe an, plus 100–250 de lei tokenul criptografic — o cheltuială pe care aceleași firme o acceptă fără discuție, pentru că e obligatorie.
De partea cealaltă a balanței stau costul unei fraude de tip BEC, în care o factură cu IBAN modificat trece prin contabilitate, și expunerea sub articolul 32 din GDPR, care cere măsuri tehnice adecvate riscului; ANSPDCP a aplicat în ultimii ani amenzi pentru securitate insuficientă, de regulă în intervalul câtorva mii până la câteva zeci de mii de euro pentru firme medii.
Miturile de proces: rotația parolelor, antivirusul, seiful digital
„Parola trebuie schimbată la 90 de zile.” Ghidul NIST SP 800-63B și recomandările NCSC din Marea Britanie merg de ani buni în direcția opusă: expirarea periodică forțată produce parole previzibile, incrementale, notate pe hârtie. Schimbarea se impune la suspiciunea de compromitere, nu în calendar. În locul regulilor de complexitate se recomandă lungime minimă și verificarea automată împotriva listelor de parole deja scurse.
„Am antivirus, deci sunt acoperit.” Programele de tip infostealer nu au nevoie de parolă: extrag cookie-urile de sesiune din browser, iar o sesiune activă furată ocolește complet autentificarea multifactor, pentru că verificarea deja s-a produs. De aceea contează durata sesiunilor, legarea lor de dispozitiv și reautentificarea la operațiuni sensibile.
„Managerul de parole e periculos, ții toate ouăle în același coș.” Argumentul se sprijină pe incidentul LastPass din 2022, când copii ale seifurilor criptate au ajuns la atacatori. Riscul real a fost concentrat la utilizatorii cu parolă principală slabă și parametri de criptare vechi. Alternativa curentă — aceeași parolă reutilizată pe zece servicii — este demonstrabil mai proastă, pentru că o singură scurgere le deschide pe toate.
„Suntem prea mici ca să intereseze pe cineva.” Cele mai multe compromiteri nu sunt selective. Scanarea internetului și trimiterea automată de e-mailuri nu costă aproape nimic, iar un cont de e-mail de firmă are valoare tocmai pentru că poate emite facturi credibile către partenerii reali.
Cinci întrebări de pus înainte de implementare
Migrarea nu se face peste noapte și nici pentru toată lumea deodată. Ordinea rezonabilă începe cu conturile care dor cel mai tare dacă sunt pierdute.
- Câte conturi cu drepturi de administrator există în firmă și câte dintre ele folosesc autentificare rezistentă la phishing?
- Cine poate reseta al doilea factor și pe baza cărei verificări de identitate?
- Contul de la registrarul de domenii, cel de hosting, cel de internet banking și accesul în SPV sunt incluse în inventar sau au rămas pe o parolă comună?
- Cât durează o sesiune activă și în cât timp se dezactivează accesul la plecarea unui angajat?
- Ce se întâmplă cu conturile tehnice, fără interfață, care încă folosesc parole scrise în fișiere de configurare?
Răspunsurile la aceste cinci întrebări spun mai mult despre nivelul real de protecție decât orice tehnologie adoptată. Un passkey pus peste o procedură de resetare permisivă mută problema, nu o rezolvă.