Backupul este subiectul despre care aproape orice antreprenor spune că „e rezolvat”, până în ziua în care cineva șterge un dosar din 2024 sau un laptop pornește direct cu un mesaj de răscumpărare. Diferența dintre firmele care își revin în câteva ore și cele care pierd o săptămână de activitate nu stă, de regulă, în bugetul alocat, ci în câteva presupuneri greșite repetate ani la rând.
Mai jos sunt cele mai frecvente mituri întâlnite în firmele mici din România și întrebările care revin constant, cu răspunsuri sprijinite pe termene reale, praguri contractuale și costuri orientative pentru 2026.
Mitul 1: „Datele din Microsoft 365 sau Google Workspace sunt salvate automat de furnizor”
Este cea mai costisitoare confuzie. Furnizorii de servicii cloud funcționează pe un model al responsabilității partajate: ei garantează disponibilitatea infrastructurii, de regulă printr-un SLA de 99,9%, iar clientul rămâne responsabil pentru conținut. Un fișier șters de un angajat sau o cutie poștală golită după plecarea cuiva din firmă nu sunt defecțiuni ale platformei, deci nu intră în garanția furnizorului.
Termenele de recuperare implicite sunt scurte și merită știute exact:
- în Exchange Online, elementele șterse definitiv rămân recuperabile în mod implicit 14 zile, interval care poate fi extins la 30 de zile din setările administratorului;
- cutia poștală a unui utilizator al cărui cont a fost șters se păstrează, ca regulă, 30 de zile;
- în OneDrive și SharePoint, coșul de reciclare acoperă 93 de zile, incluzând cele două niveluri, al utilizatorului și al colecției de site-uri;
- în Google Workspace, coșul de gunoi păstrează fișierele 30 de zile, iar administratorul mai poate recupera conținut circa 25 de zile după golirea coșului.
Aceste intervale sunt suficiente pentru o greșeală observată imediat. Nu ajută deloc când contabilitatea descoperă în octombrie că lipsește un dosar șters în februarie. La fel de important: sincronizarea nu este backup. Dacă fișierele de pe stație sunt criptate de un program malițios, versiunea criptată urcă în cloud și înlocuiește originalul în câteva minute.
Mitul 2: „Avem RAID pe server și un hard extern, deci suntem acoperiți”
RAID rezolvă o singură problemă: defectarea unui disc. Nu protejează împotriva ștergerii accidentale, a criptării, a furtului, a incendiului, a unei erori de configurare sau a unei actualizări eșuate. Un NAS mapat permanent ca unitate de rețea, de exemplu ca partiția Z:, este exact la fel de vulnerabil ca stațiile de lucru, pentru că un atac care criptează fișierele accesibile utilizatorului va cripta și copiile de acolo. Situația tipică în firmele mici: după incident se descoperă că arhiva și „backupul” erau, de fapt, în același perimetru.
Reperul practic rămâne regula 3-2-1, extinsă în ultimii ani la 3-2-1-1-0: trei copii ale datelor, pe două tipuri de suport diferite, dintre care una în altă locație, cel puțin una offline sau imutabilă și zero erori la verificarea automată. Imutabilitatea, adică blocarea fișierelor prin mecanisme de tip object lock în stocarea compatibilă S3, este singura măsură care oprește un atacator care a obținut acces administrativ să șteargă și copiile de siguranță.
Mitul 3: „O firmă cu opt oameni nu interesează pe nimeni”
Majoritatea incidentelor nu sunt țintite. Scanările automate caută servicii de acces la distanță expuse pe internet, în special portul 3389 lăsat deschis pentru „lucrul de acasă”, echipamente VPN neactualizate și parole reutilizate, apărute în scurgeri de date publice. Dimensiunea firmei nu este un criteriu de selecție, ci doar un factor care reduce șansele de a avea o apărare configurată corect.
Statistic, însă, cauzele reale ale pierderii de date într-o firmă mică sunt mai banale: eroarea umană, defectarea unui SSD fără avertisment, un telefon pierdut cu conturi nesincronizate sau plecarea unui angajat care ținea documente în contul personal. Un plan de backup construit doar împotriva atacurilor, dar care ignoră aceste scenarii, acoperă partea mai puțin probabilă a riscului.
Cât costă, de fapt, un backup corect în 2026
Un scenariu realist: zece utilizatori, aproximativ 600 GB de fișiere locale și 250 GB în Microsoft 365. Costurile orientative din piața locală, la un curs de circa 5,1 lei pentru un euro, arată astfel:
- NAS cu două sau patru sloturi: 1.800–3.800 lei fără discuri, plus 1.100–1.600 lei pentru fiecare disc de 8 TB destinat funcționării continue;
- UPS pentru echipamentul de rețea și NAS: 500–900 lei, o cheltuială ignorată frecvent, deși căderile de tensiune sunt o cauză reală de coruperi de date;
- soluție dedicată de backup pentru Microsoft 365: 1,5–4 euro pe utilizator pe lună, adică 900–2.450 lei pe an pentru zece conturi; unele NAS-uri includ fără cost suplimentar o aplicație echivalentă;
- stocare obiect în altă locație: 5–8 dolari pe TB pe lună, la care se adaugă eventuale taxe de descărcare a datelor, deci circa 300–450 lei pe an pentru 1 TB;
- licențe pentru agenții de pe stații și servere: 300–700 lei pe an pentru fiecare stație, în cazul suitelor comerciale.
Pentru firma din exemplu, investiția inițială se așază între 6.000 și 9.000 de lei, iar costul recurent între 2.000 și 3.500 de lei pe an. Comparația corectă nu se face cu „zero lei”, ci cu o zi de oprire completă a activității, care într-un magazin online sau într-o firmă de servicii depășește frecvent aceste sume. Bugetul se justifică mai ușor atunci când este privit ca parte din aceeași disciplină operațională care face posibile și automatizările simple care economisesc ore într-o firmă mică: proceduri scrise, responsabil desemnat și verificări periodice.
Mitul 4: „Dacă softul nu semnalează erori, backupul e bun”
Un job de backup poate rula perfect luni întregi și salva un folder care a fost mutat de o jumătate de an. Sau poate copia fișierele bazei de date fără să o oprească, rezultând o copie inutilizabilă. Singura dovadă că un backup funcționează este o restaurare reușită, cronometrată.
Practic, o firmă mică are nevoie de patru lucruri clarificate în scris: RPO, adică volumul de muncă pe care își permite să îl piardă, exprimat în ore; RTO, adică timpul acceptabil până la reluarea activității; o restaurare de probă trimestrială, din care cel puțin una anuală să însemne readucerea completă a unei stații, nu doar a unui fișier; și un loc sigur, separat de rețea, unde sunt păstrate cheile de recuperare BitLocker și parolele de administrator. Ultimul punct pare mărunt până când se constată că singura copie a parolelor era pe serverul criptat.
Ce cere legislația și ce nu cere
Regulamentul general privind protecția datelor nu impune un produs anume, ci un rezultat. Articolul 32 cere, explicit, capacitatea de a restabili disponibilitatea datelor cu caracter personal și accesul la ele în timp util, în cazul unui incident fizic sau tehnic, precum și testarea periodică a măsurilor. Un atac care criptează datele reprezintă o pierdere a disponibilității, deci un incident de securitate, chiar dacă nimic nu a fost exfiltrat, iar termenul de notificare a autorității este de 72 de ore de la momentul în care operatorul a luat cunoștință de el. În România, sancțiunile aplicate de autoritatea de supraveghere s-au situat în cele mai multe cazuri la nivelul câtorva mii sau zeci de mii de euro, dar plafonul legal rămâne 10 milioane de euro sau 2% din cifra de afaceri mondială.
Separat, cadrul de securitate cibernetică introdus prin transpunerea directivei NIS2 vizează entitățile esențiale și importante, în general firme medii și mari din sectoarele listate. Microîntreprinderile rămân în afara sferei directe, însă ajung frecvent obligate indirect, prin clauze contractuale impuse de clienți mari care își verifică lanțul de furnizori. Iar din legislația contabilă rămân termenele de arhivare care condiționează durata de păstrare a copiilor: 50 de ani pentru statele de salarii și 10 ani pentru situațiile financiare anuale.
Întrebări frecvente, cu răspunsuri scurte
- Facturile sunt în SPV, mai trebuie salvate? Da. Fișierele XML sunt disponibile pentru descărcare o perioadă limitată, de ordinul a 60 de zile potrivit comunicărilor ANAF, după care recuperarea presupune o solicitare separată. Obligația de arhivare rămâne a firmei, iar documentul care contează este fișierul XML semnat, nu PDF-ul generat pentru vizualizare.
- Este suficient un backup săptămânal? Depinde de RPO. Pentru o firmă care emite facturi zilnic, un ciclu săptămânal înseamnă până la cinci zile de reintroducere manuală a datelor, cu tot ce implică asta ca risc de erori.
- Criptarea discului înlocuiește backupul? Nu. BitLocker sau echivalentele protejează confidențialitatea în cazul furtului unui laptop, nu disponibilitatea datelor.
- Cine răspunde dacă furnizorul de cloud pierde datele? În raport cu persoanele vizate, operatorul rămâne firma. Contractul de prelucrare și limitele de răspundere din SLA se citesc înainte de semnare, nu după incident.
- Dacă plătim răscumpărarea, recuperăm tot? Nu neapărat. Instrumentele de decriptare furnizate de atacatori sunt lente și adesea incomplete, iar plata nu elimină obligațiile de notificare.
Un test simplu lămurește repede situația din orice firmă: cereți restaurarea unui fișier șters acum patru luni și repunerea în funcțiune a unei stații complete, cronometrate. Dacă răspunsul durează mai mult de câteva ore sau conține cuvântul „probabil”, discuția despre buget devine considerabil mai ușoară.