De la panoptic la agent autonom: reconfigurarea globală a securității fizice în era inteligenței artificiale și restanțele structurale ale cadrului românesc
Analiză contrastivă de convergență a riscurilor, de eficiență operațională și de conformitate standardizată · Securitate fizică și guvernanță tehnologică
Publicație de specialitate · Domeniul evaluării de risc la securitate fizică
LĂZĂU ANGELO — evaluator de risc la securitate fizică, la WORLD CLASS LA-INT&SECRSK CONSULTANCY, înscris în Registrul Național al Evaluatorilor de Risc la Securitate Fizică (R.N.E.R.S.F.); cu experiență anterioară în structuri militare de informații și securitate, precum și în funcția de Head of Security al unei entități NATO din România — o combinație între practica de teren, cultura de securitate a alianței și cadrul juridic autohton al profesiei.
Argument
Ultimul episod al seriei analizează neconformitatea frecventă a echipamentelor „inteligente” instalate astăzi cu Directiva NIS2, AI Act și Cyber Resilience Act, precum și lanțul de răspundere profesională — evaluator, proiectant, instalator — care se activează atunci când un incident de securitate este cauzat de o asemenea vulnerabilitate, inclusiv dilema specifică a reevaluării unui obiectiv preexistent. Episodul se încheie cu un set de recomandări operaționale, structurate pe cei patru actori ai profesiei, și cu o concluzie care sintetizează întreaga serie. Bibliografia de mai jos reunește, cumulativ, toate sursele citate în cele patru episoade.
Cuvinte-cheie: NIS2, Cyber Resilience Act, răspundere profesională, Codul civil, Codul penal, recomandări operaționale, evaluator de risc, proiectant, instalator, beneficiar.
Partea a III-a a acestei serii a arătat, prin șase cazuri internaționale și prin cazul deja confirmat de la Timișoara, cum infrastructura cibernetică și AI devin vectorul unor incidente de securitate fizică reale. Acest ultim episod tratează consecința juridică a acestei convergențe și încheie seria cu recomandări practice pentru fiecare dintre cei patru actori ai profesiei.
Neconformitatea legală a echipamentelor „inteligente”: NIS2, AI Act și răspunderea profesională a lanțului
Există, dincolo de metoda de operare a infractorilor, o a doua dimensiune a riscului pe care profesia o discută prea puțin: legalitatea propriu-zisă a echipamentelor pe care proiectanții le recomandă și pe care instalatorii le montează. O cameră cu analiză video bazată pe AI, un NVR cu acces de la distanță prin cloud sau un panou de control acces cu firmware actualizabil de la distanță nu sunt doar alegeri tehnice — sunt, din 2024–2026 încoace, obiectul unui cadru legal european tot mai dens, pe care o parte semnificativă a pieței locale de instalări îl ignoră, adesea din simplă necunoaștere.
De ce o parte din echipamentele instalate astăzi este, strict tehnic, neconformă
Directiva NIS2 (UE 2022/2555), transpusă în România prin O.U.G. nr. 155/2024 și consolidată prin Legea nr. 124/2025, impune entităților „esențiale” și „importante” bănci, spitale, energie, infrastructură digitală, administrație publică, dar și lanțurile lor de furnizori obligații explicite de securitate a lanțului de aprovizionare, gestionare a vulnerabilităților și raportare a incidentelor în 24 de ore, sub sancțiunea unor amenzi de până la 10 milioane de euro sau 2% din cifra de afaceri globală, cu răspundere personală a organelor de conducere. Regulamentul privind inteligența artificială impune, pentru sistemele de securitate fizică bazate pe biometrie sau destinate infrastructurii critice, evaluare de conformitate și marcaj CE înainte de introducerea pe piață. Iar Actul privind reziliența cibernetică (Cyber Resilience Act) obligă, în aplicare graduală până în decembrie 2027, ca orice produs cu componente digitale introdus pe piața UE — inclusiv o cameră IP sau o centrală de alarmă conectată să fie proiectat după principiul „security by design”, cu gestionare documentată a vulnerabilităților pe tot ciclul de viață.¹,²,³
Neconformitate în practică, nu doar în teorie. Un proiectant care recomandă, iar un instalator care montează, o cameră sau un NVR cu analiză AI și conectivitate cloud, fără să verifice dacă echipamentul respectiv respectă cerințele Cyber Resilience Act de securitate integrată din proiectare și fără să documenteze, pentru un beneficiar aflat sub incidența NIS2, modul în care acel echipament se încadrează în obligațiile de securitate a lanțului de aprovizionare ale beneficiarului nu face doar o alegere tehnică discutabilă. Instalează, practic, o neconformitate legală în infrastructura clientului, care poate expune atât firma de instalare (contractual), cât și beneficiarul însuși (în fața DNSC, dacă intră sub incidența NIS2) unor sancțiuni pe care niciuna dintre părți nu le-a anticipat la semnarea contractului.
Evaluatorul de risc: singurul actor fără drept de decizie asupra echipamentelor, dar nu și fără obligații
Spre deosebire de proiectant și instalator, evaluatorul de risc la securitate fizică nu alege, prin metodologia actuală, mărci, modele sau arhitecturi tehnice concrete rolul său, conform normelor metodologice de aplicare a Legii nr. 333/2003, este să identifice vulnerabilitățile și nivelul de expunere la risc și să indice, la nivel funcțional, măsurile de protecție necesare (de exemplu: „sistem de supraveghere video pe zona de acces”, „control acces pe zona cu regim special”), nu să specifice echipamentul anume care va îndeplini acea funcție. Această separare de roluri înseamnă că evaluatorul nu răspunde, în principiu, pentru faptul că un anumit model de cameră instalat ulterior este sau nu conform cu AI Act sau cu Cyber Resilience Act el nu a ales acel model. Proiectantul și instalatorul, în schimb, rămân expuși, pentru o asemenea alegere, regulilor de drept comun ale răspunderii civile: contractuale, în temeiul art. 1516 și art. 1530–1531 din Codul civil, pentru neexecutarea sau executarea necorespunzătoare a obligațiilor asumate față de beneficiar, și delictuale, în temeiul art. 1349 și art. 1357 din Codul civil, față de orice terț prejudiciat printr-o faptă ilicită proprie.⁴,⁵
Rămâne deschisă, în schimb, o întrebare pe care acest articol o semnalează fără a o soluționa pentru că nici jurisprudența română nu a soluționat-o încă, în mod specific, pentru profesia de evaluator de risc la securitate fizică: aceea a eventualei răspunderi penale pentru neglijență în serviciu, prevăzută de art. 298 din Codul penal. Textul se aplică funcționarilor publici și persoanelor asimilate acestora, potrivit art. 175 alin. (2) din Codul penal – categorie care include, de pildă, experții autorizați care exercită un serviciu de interes public sub controlul unei autorități publice. Evaluatorul de risc este înscris într-un registru național administrat de poliție, iar analiza sa de risc poate fi anulată de aceeași autoritate, potrivit chiar O.U.G. nr. 37/2026. Este, la prima vedere, o formă de control public asupra activității sale. Practica Înaltei Curți de Casație și Justiție este însă restrictivă: în Decizia nr. 18/2017, un angajat bancar aflat sub supravegherea Băncii Naționale a României a fost considerat, totuși, în afara sferei art. 175 alin. (2), pe motiv că simpla supraveghere administrativă a unei activități, fără o învestire directă sau un raport juridic nemijlocit cu autoritatea publică, nu este suficientă pentru asimilare. Aplicată prin analogie, această jurisprudență sugerează că evaluatorul de risc s-ar afla, probabil, mai aproape de poziția angajatului bancar decât de cea a unui notar sau executor judecătoresc dar este o chestiune pe care numai o decizie judecătorească dedicată acestei profesii ar putea-o tranșa definitiv. Prudența profesională recomandă, totuși, ca evaluatorul să nu se bazeze pe această incertitudine ca pe o formă de imunitate.⁶
Ceea ce este cert, indiferent de răspunsul la întrebarea de mai sus, este că obligația evaluatorului de a identifica vulnerabilitățile obiectivului rămâne una de conduită, nu de rezultat legat de o marcă anume iar vulnerabilitatea cibernetică sau AI a unui sistem electronic, existent sau propus, este o vulnerabilitate a obiectivului analizat, exact ca o breșă în gard sau o încuietoare defectă. Un raport de analiză de risc care omite complet această categorie de risc, deși ea este vizibilă și documentabilă, nu este un raport complet este un raport neglijent, expus cel puțin unei acțiuni civile întemeiate pe art. 1357 din Codul civil din partea beneficiarului prejudiciat, indiferent de eventuala calificare penală a faptei.
Reevaluarea(revizuirea) unui obiectiv preexistent: complicitate tăcută sau raportare completă?
Aici apare întrebarea cea mai dificilă pentru practica actuală a profesiei. La un obiectiv nou, separarea de roluri descrisă mai sus este relativ curată: evaluatorul stabilește cerințele înainte ca echipamentul să fie ales. La reevaluarea(revizuirea) conform legii, a unui obiectiv preexistent, evaluatorul găsește însă un sistem deja instalat adesea de o firmă cu care beneficiarul are un contract de mentenanță în derulare, uneori chiar aceeași firmă care a recomandat inițial echipamentele acum vulnerabile sau neconforme. Practic, evaluatorul este pus, fără să o spună nimeni explicit, în fața unei alegeri profesionale și etice.
- Fie se complace: tratează reevaluarea ca pe o formalitate administrativă, verifică doar conformitatea cu anexa clasică de cerințe minime (garduri, iluminat, pază umană) și trece sub tăcere componenta digitală a sistemului deja instalat o formă de complicitate tăcută cu eventualele omisiuni ale proiectantului sau instalatorului inițial, motivată adesea de dorința de a nu complica o relație contractuală existentă între beneficiar și firma de instalare.
- Fie cuprinde în raport, cu aceeași rigoare aplicată perimetrului fizic, vulnerabilitățile și riscurile digitale ale sistemului existent conectivitate cloud nedocumentată, firmware neactualizat, absența unei căi de comunicație de rezervă imună la bruiaj, lipsa segmentării rețelei indiferent cine a proiectat sau instalat inițial acel sistem și indiferent de eventuala presiune comercială de a nu „complica lucrurile”.
Numai a doua variantă respectă obligația de conduită descrisă mai devreme. Un evaluator care alege prima variantă nu doar că lasă beneficiarul expus unui risc real își asumă, personal, riscul unei acuzații ulterioare de raport incomplet sau de neglijență profesională, exact în momentul în care un incident ar dovedi că vulnerabilitatea era vizibilă și documentabilă la data reevaluării. Regula de incompatibilitate introdusă de O.U.G. nr. 37/2026 interdicția de a evalua obiective cu care firma proprie are relații contractuale merge, de altfel, exact în această direcție: recunoaște, chiar dacă indirect, că un evaluator aflat într-o relație comercială cu instalatorul sau cu beneficiarul este supus unei presiuni reale de a „privi în altă parte”.⁷
A doua variantă nu se oprește, în practică, la simpla consemnare a riscurilor în raport. Un evaluator riguros o poate transforma într-o recomandare concretă, cu efect imediat pentru beneficiar: solicitarea unui audit de conformitate NIS2, realizat de un auditor specializat, extern atât evaluatorului cât și firmei de instalare, și o evaluare tehnică distinctă, realizată de un specialist în securitate cibernetică sau în sisteme AI, asupra componentelor „inteligente” deja instalate camere cu analiză video, NVR-uri conectate, panouri de control acces cu administrare de la distanță. Rezultatele celor două audituri, corelate cu constatările din analiza de risc, oferă beneficiarului un temei obiectiv, independent de orice interes comercial, pentru pasul următor: o discuție directă, la aceeași masă, cu proiectantul și cu instalatorul inițial, în care aceștia să primească, în scris, lista exactă a neconformităților identificate și a măsurilor de remediere sau de înlocuire pe care trebuie să le execute nu o discuție generală despre „îmbunătățiri”, ci un set de obligații clare, cu termene, asumate de cei care au proiectat și instalat sistemul.
Această secvență reevaluare(revizuire) cu raportare completă, audit NIS2 extern, evaluare tehnică AI independentă, întâlnire de remediere cu proiectantul și instalatorul mută, practic, sarcina probei dinspre beneficiar spre profesioniștii care au livrat sistemul. Dacă proiectantul sau instalatorul refuză să acționeze pe baza unor constatări susținute de doi auditori independenți, refuzul însuși devine, într-un eventual litigiu ulterior, o dovadă suplimentară de rea-credință sau de neglijență contractuală, în sensul art. 1516 și art. 1530–1531 din Codul civil. Pentru evaluator, recomandarea acestui parcurs, consemnată explicit în raport, este totodată cea mai solidă formă de protecție profesională proprie: demonstrează că obligația de conduită descrisă mai sus a fost dusă până la capăt, nu doar semnalată formal.⁸
Lanțul răspunderii după un incident: cine plătește
Scenariul final, cel mai relevant pentru practica de zi cu zi, este simplu de imaginat și tot mai probabil să apară: un incident de securitate o efracție, un furt, un acces neautorizat în care ancheta ulterioară arată că un echipament „inteligent” a fost, direct sau indirect, cauza sau un factor favorizant: o cameră cu firmware nepatchat, un NVR cu parolă implicită nemodificată, o alarmă wireless bruiată fără nicio cale de rezervă, un dispecerat păcălit printr-un apel cu voce clonată. Beneficiarul, care a suferit o pierdere reală bani, bunuri, valori, va căuta, firesc, să recupereze prejudiciul, iar ținta cea mai probabilă, în ordine, este:
- Instalatorul pentru legătura cauzală cea mai directă: configurare deficitară, absența actualizărilor, alegerea unui echipament vulnerabil sau montarea lui fără măsurile minime de securizare descrise în secțiunea anterioară.
- Proiectantul pentru specificarea unei soluții tehnice care nu a luat în calcul riscul digital documentabil la data proiectării sau care nu respectă obligațiile derivate din NIS2, AI Act sau Cyber Resilience Act aplicabile sectorului beneficiarului.
- Evaluatorul de risc, în special dacă cea mai recentă reevaluare(revizuire) a fost semnată fără nicio mențiune a acestor riscuri, deși erau, la acel moment, identificabile cu diligența rezonabilă a unui profesionist din domeniu exact scenariul descris.
Producătorul echipamentului rămâne, teoretic, o a patra sursă de răspundere, prin regulile speciale de răspundere pentru produsele cu defecte dar, în practică, un beneficiar din România are acces mult mai direct și mai rapid la instalatorul, proiectantul și evaluatorul cu care a contractat local decât la un producător aflat, adesea, într-o altă jurisdicție. Aceasta înseamnă că, în fapt, cei trei profesioniști locali sunt cei care suportă presiunea reală a unei acțiuni în răspundere civilă contractuală, în temeiul art. 1516 și art. 1530–1531 din Codul civil, față de proiectant și instalator, contractuală sau, după caz, delictuală, în temeiul art. 1349 și art. 1357 din Codul civil, față de evaluator, indiferent de cât de „departe” a fost, tehnic, originea reală a vulnerabilității.⁹,¹⁰
Concluzia practică a acestei secțiuni este simplă și se adresează direct celor patru actori: exact pentru că acest lanț de răspundere există și este, cel mai probabil, subestimat de o parte a pieței, fiecare verigă are un interes profesional propriu nu doar unul moral, față de beneficiar să trateze riscul digital cu aceeași rigoare pe care o aplică riscului fizic clasic. Pentru evaluator, aceasta înseamnă, concret, să nu omită niciodată aceste riscuri dintr-un raport de reevaluare, oricâtă presiune comercială ar exista în sens contrar.
Evoluția tehnologică pe care evaluarea de risc din România trebuie să o absoarbă
Cele trei direcții discutate mai sus, decalajul normativ, convergența deja activă dintre inginerie socială, AI și securitate fizică, și lanțul de neconformitate legală și răspundere profesională converg spre aceeași concluzie practică: profesia nu poate aștepta o lege nouă pentru a-și actualiza reflexele. Ce anume trebuie să facă, concret, fiecare dintre cei patru actori ai lanțului este detaliat mai jos.
Evaluatorul de risc: de la checklist fizic la analiză hibridă
- Documentarea explicită, în raportul de analiză, a fiecărei componente digitale a sistemului electronic existent sau propus: conectivitate cloud, aplicații de administrare de la distanță, integrări cu terți, module de analiză video bazate pe AI.
- Extinderea identificării vulnerabilităților dincolo de perimetrul fizic, către punctele în care sistemul depinde de infrastructură externă server, cloud, rețea de telefonie mobilă pentru comunicatoare GSM/GPRS, semnal radio nesegmentat între senzori și centrală.
- Corelarea profilului de amenințare cu expunerea publică reală a beneficiarului (statut, vizibilitate, valori gestionate), nu doar cu tipologia standard a obiectivului lecția directă a cazului Sibiu.
- Verificarea existenței și funcționalității reale a procedurilor operaționale buton de panică, protocol de alertare, timp de reacție nu doar a prezenței fizice a echipamentului, lecția cazurilor Iași și Călărași.
- Recomandarea explicită, către beneficiar, a unei revizuiri periodice a drepturilor de acces digitale acordate personalului și furnizorilor, cu principiul privilegiului minim necesar.
- Includerea, în analiza de risc, a unui scenariu explicit de inginerie socială asistată de AI îndreptat împotriva dispeceratului de monitorizare sau a personalului cu drept de dezactivare a alarmei, precum și a unui scenariu de bruiaj RF pentru orice subsistem wireless lecția directă a cazurilor MGM Resorts, Arup și a spargerilor prin bruiaj din SUA și Regatul Unit.
- solicitarea unui audit de conformitate NIS2, la un obiectiv preexistent, realizat de un auditor specializat, extern atât evaluatorului cât și firmei de instalare, și o evaluare tehnică distinctă, realizată de un specialist în securitate cibernetică sau în sisteme AI, asupra componentelor „inteligente” deja instalate camere cu analiză video, NVR-uri conectate, panouri de control acces cu administrare de la distanță, sau introducerea masurii de contractare de către beneficiar a serviciilor acestora pentru un obiectiv nou pentru a emite un set de obligații clare, cu termene, asumate de către proiectant si instalator.
Proiectantul: eligibilitate tehnică într-o arhitectură convergentă
Un proiect tehnic eligibil, în sensul deplin al termenului, nu se mai limitează la amplasarea corectă a detectoarelor și la dimensionarea cablării. El trebuie să documenteze arhitectura de rețea a sistemului separarea, acolo unde este posibil, a rețelei de securitate de rețeaua administrativă IT, sursele de alimentare de rezervă pentru fiecare subsistem critic, precum și tratamentul explicit al oricărei componente cu conectivitate cloud sau analiză AI. Proiectantul care recomandă o cameră cu recunoaștere facială sau analiză comportamentală automată are obligația profesională de a semnala beneficiarului implicațiile de conformitate de la protecția datelor cu caracter personal, până la eventualele obligații derivate din AI Act pentru entitățile cu activitate transfrontalieră.
Instalatorul: citirea schemei tehnice ca act de securitate, nu doar de execuție
Un instalator care nu înțelege principiile din spatele unei scheme tehnice zonarea de risc, topologia de rețea, logica de alocare a drepturilor de acces nu poate detecta, la fața locului, o neconcordanță periculoasă între proiect și realitatea obiectivului. Competența tehnică minimă pentru 2026 include:
- citirea corectă a simbolisticii standardizate pentru control acces, efracție, video și integrarea lor într-o singură schemă funcțională;
- verificarea, la punerea în funcțiune, a concordanței dintre zonarea de risc din proiect și amplasarea reală a echipamentelor;
- securizarea de bază a oricărei componente conectate — schimbarea parolelor implicite, actualizarea firmware-ului, dezactivarea porturilor neutilizate;
- testarea completă a scenariilor de alarmă, inclusiv a celor care implică notificări automate sau componente AI;
- prevederea unei căi de comunicație de rezervă, imună la bruiaj RF, pentru orice subsistem wireless critic cablare fizică de rezervă, stocare locală pe card, canal GSM redundant față de conexiunea Wi-Fi principală lecția directă a spargerilor prin bruiaj Wi-Fi/GPS documentate în SUA și Regatul Unit;
- întocmirea riguroasă a documentației as-built, fără de care nicio analiză de risc ulterioară nu poate fi corect fundamentată.
Beneficiarul: de la utilizator pasiv la operator responsabil
Predarea unui sistem de securitate către beneficiar nu se încheie cu semnarea unui proces-verbal de recepție. Cazurile Iași și Călărași arată, empiric, că un sistem tehnic corect proiectat și instalat poate eșua complet dacă personalul care îl operează nu înțelege, la nivel funcțional, limitele automatizării și procedura corectă de reacție. Instruirea beneficiarului trebuie să acopere explicit: distincția dintre o alarmă reală și una falsă, condițiile în care sistemul acționează autonom față de cele în care este necesară o decizie umană imediată, procedura de individualizare și schimbare periodică a codurilor de acces, precum și limitările tehnologice reale ale oricărei componente de analiză video inteligentă rate de fals-pozitiv, condiții de iluminare, unghiuri moarte pentru a preveni exact acea încredere nejustificată în automatizare pe care raportul Genetec 2026 o identifică drept principalul obstacol în adopția responsabilă a AI în securitatea fizică. La acestea se adaugă, după cazurile discutate în secțiunea III, o cerință nouă: un protocol explicit de verificare secundară un „cuvânt de siguranță”, un apel de confirmare pe alt canal decât cel prin care a venit solicitarea pentru orice instrucțiune neobișnuită venită, aparent, de la un superior sau de la un partener de încredere, indiferent cât de convingătoare pare vocea sau imaginea.¹¹,¹²
Concluzie
Analiza comparată conturează un contrast structural: China standardizează de sus în jos, cu o viteză și o cuprindere pe care doar un stat puternic centralizat le poate susține; Statele Unite lasă piața să inoveze și reglementează sectorial, adesea din rațiuni de securitate națională; Uniunea Europeană construiește, dinspre drepturile fundamentale, cel mai riguros sistem de conformitate din lume, cu termene ferme deja aplicabile. România dispune de un cadru instituțional matur un registru național de evaluatori, o metodologie clară, o obligație legală fermă, dar acest cadru a fost proiectat pentru o generație tehnologică pe care realitatea din teren a depășit-o deja.
Cel mai grăitor semn al acestei rămâneri în urmă nu este absența unei reacții legislative, ci felul în care reacția a fost formulată. O.U.G. nr. 37/2026 demonstrează că statul român este conștient, la nivel declarativ, de presiunea pe care inteligența artificială și amenințările cibernetice o exercită asupra securității fizice recunoașterea există, în expunerea de motive. Dar substanța ordonanței rămâne integral organizatorică: categorii de pază, registre, avize, uniforme, contravenții. Este diferența dintre a numi o problemă și a o rezolva, iar în acest interval între recunoașterea declarativă și reglementarea tehnică efectivă se plasează exact riscul pe care evaluatorul, proiectantul și instalatorul trebuie, deocamdată singuri, să îl acopere, și pe care beneficiarul final îl plătește, în ultimă instanță, din propriul buzunar, atunci când sistemul modern pe care l-a achiziționat cedează exact în punctul pe care legea încă nu îl vede.
Cazurile de la Iași, Călărași, Cluj-Napoca și Sibiu nu sunt eșecuri ale tehnologiei, ci ale procedurii, ale instruirii și ale unei metodologii de evaluare care nu a fost încă obligată, prin lege, să privească dincolo de gard. La acestea se adaugă o amenințare cu totul nouă, deja activă pe piața locală în forma sa financiară frauda prin clonare vocală AI, dar care, așa cum au demonstrat cazurile MGM Resorts, Verkada, spargerile prin bruiaj RF și Arup în alte piețe, poate migra oricând din planul bancar în cel al securității fizice propriu-zise; iar cazul OpenAI/Hugging Face arată că nici măcar prezența unui atacator uman nu mai este, tehnic, o condiție necesară. Peste toate acestea se suprapune o problemă de conformitate legală pe care industria locală abia începe să o recunoască: echipamentele „inteligente” instalate astăzi, fără verificarea conformității cu NIS2, AI Act sau Cyber Resilience Act, expun întregul lanț profesional evaluator, proiectant, instalator unei răspunderi pe care puțini o anticipează înainte de primul incident. O ordonanță de urgență care modifică punctual o lege din 2003 nu poate produce, oricâte rânduri ar adăuga, o metodologie nouă de evaluare a riscului digital pentru asta este nevoie de o lege nouă, cu norme de aplicare gândite de la zero pentru arhitectura tehnologică a anului 2026, nu de încă o rundă de „modificări și completări” aplicate unui schelet normativ conceput pentru o altă epocă. Profesia are, totuși, un avantaj pe care legea nu i-l poate lua: evaluatorul, proiectantul, instalatorul și beneficiarul pot integra, chiar și în absența unei actualizări legislative, exact rigoarea pe care acest articol o recomandă. Diferența dintre o eră primitivă și una matură a securității fizice românești nu va fi decisă, în cele din urmă, de Monitorul Oficial, ci de disciplina profesională a celor patru actori ai lanțului până în ziua în care legea va recupera, în sfârșit, decalajul pe care astăzi doar îl recunoaște.
Bibliografie completă a seriei
Lista de mai jos reunește, cumulativ, toate sursele citate în cele patru părți ale seriei, organizate pe categorii și, în interiorul fiecărei categorii, alfabetic.
A. Acte normative
Legea nr. 333/2003 privind paza obiectivelor, bunurilor, valorilor și protecția persoanelor, republicată în Monitorul Oficial al României, Partea I, nr. 189 din 18 martie 2014, cu modificările și completările ulterioare.
Hotărârea de Guvern nr. 301/2012 pentru aprobarea Normelor metodologice de aplicare a Legii nr. 333/2003 privind paza obiectivelor, bunurilor, valorilor și protecția persoanelor, Monitorul Oficial al României, Partea I, nr. 335 din 17 mai 2012.
Instrucțiunile nr. 9 din 1 februarie 2013 ale Inspectoratului General al Poliției Române privind efectuarea analizelor de risc la securitatea fizică a unităților ce fac obiectul Legii nr. 333/2003.
Ordonanța de urgență nr. 37/2026 pentru modificarea și completarea Legii nr. 333/2003 privind paza obiectivelor, bunurilor, valorilor și protecția persoanelor, Monitorul Oficial al României, Partea I, nr. 381 din 6 mai 2026.
Ordonanța de urgență nr. 155/2024 privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil (transpunerea Directivei NIS2 în România).
Legea nr. 124/2025 pentru aprobarea Ordonanței de urgență a Guvernului nr. 155/2024, intrată în vigoare la 10 iulie 2025.
Regulamentul (UE) 2024/1689 al Parlamentului European și al Consiliului din 13 iunie 2024 de stabilire a unor norme armonizate privind inteligența artificială (Regulamentul privind inteligența artificială).
Directiva (UE) 2022/2555 a Parlamentului European și a Consiliului din 14 decembrie 2022 privind măsuri pentru un nivel comun ridicat de securitate cibernetică în Uniune (NIS2).
Regulamentul privind reziliența cibernetică (Cyber Resilience Act), Uniunea Europeană, aplicare graduală până în decembrie 2027.
Legea nr. 287/2009 privind Codul civil, republicată, cu modificările și completările ulterioare — art. 1349, 1357 (răspundere delictuală), art. 1516, 1530–1531 (răspundere contractuală).
Legea nr. 286/2009 privind Codul penal, republicată, cu modificările și completările ulterioare — art. 175 alin. (2) (funcționar public asimilat), art. 298 (neglijența în serviciu).
Decizia nr. 18 din 30 mai 2017 a Înaltei Curți de Casație și Justiție, Secția Penală — interpretarea art. 175 alin. (2) din Codul penal.
Decizia nr. 37/2022 a Înaltei Curți de Casație și Justiție — condițiile asimilării unei persoane funcționarului public în sensul legii penale.
B. Rapoarte instituționale și corporative
Accevo, Complying with the EU Cyber Resilience Act and NIS2: A Guide for Industrial Manufacturers, 2026.
Axis Communications, Five Key Technology Trends Affecting the Security Sector in 2026, Euro Security, 2 decembrie 2025.
China Briefing, China Releases Draft Standard on AI Application Security Classification and Grading, iulie 2026.
Cloud Security Alliance & Oasis Security, State of NHI and AI Security Report, 2026.
Comisia Europeană, NIS2 Directive: Securing Network and Information Systems, digital-strategy.ec.europa.eu, 2026.
Genetec Inc., 2026 Global State of Physical Security Report, decembrie 2025.
KPMG International, Cybersecurity Considerations 2026, 2026.
Mordor Intelligence, China Video Surveillance Market — Size, Analysis, Outlook & Share Report, ianuarie 2026.
Responsible AI Labs (RAIL), EU AI Act August 2026: Your Compliance Countdown, 2026.
Salt Security, EU AI Act Compliance 2026: What High-Risk AI Systems Must Do Now, 28 mai 2026.
Somos, Navigating NIS2 and the Cyber Resilience Act: Requirements for IoT Device, Software & Vulnerability Documentation, 2025.
Sumsub, Sumsub Fraud Report 2025, sinteză Visual Capitalist, 2026.
C. Articole de presă și analize de specialitate
ABC News, „MGM Reeling from Cyber ‘Chaos’ 5 Days After Attack as Caesars Entertainment Says It Was Hacked Too”, 16 septembrie 2023.
Adevărul, „Jaf la Sibiu. Afacerist atacat în casă de mascați care i-au amenințat fata cu un pistol”, 22 noiembrie 2023.
Al Jazeera, „«Unprecedented»: OpenAI Says AI Models Autonomously Hacked Another Company”, 22 iulie 2026.
Aktual24.ro, „Jaf ca-n filme la Poșta Mare din Timișoara”, 1 iunie 2025.
arts.org.ro, „Modificarea Legii nr. 333/2003 prin OUG 37 din 4 mai 2026”, 12 mai 2026.
ASIS International / ASIS Foundation, The State of Security Convergence in the United States, Europe, and India, sinteză ReconaSense, „Merging Cybersecurity and Physical Security: ASIS International Survey Findings”.
B1TV.ro, „Angajată a Poștei Timișoara, complice la un jaf de 10 milioane de lei”, 20 mai 2026.
Bizlawyer.ro, „Securitatea cibernetică: cadru național consolidat, noi entități vizate de cerințele NIS2 și noi obligații ale organelor de conducere”, 28 iulie 2025.
Campus Safety Magazine, „Genetec Releases 2026 Global State of Physical Security Report Findings”, 18 decembrie 2025.
Capital.ro, „Fraudele cu AI și deepfake se extind rapid. Companiile se așteaptă la mai multe atacuri în 2026”, 20 iunie 2026.
Click.ro, „Jaf armat la o bancă din România. Un bărbat cu cagulă și înarmat a reușit să fure o sumă mare de bani”, 4 decembrie 2024.
CNBC, „OpenAI Cyber Models Broke Out of Training Environment to Hack Hugging Face”, 22 iulie 2026.
CNN Business, „Finance Worker Pays Out $25 Million After Video Call with Deepfake ‘Chief Financial Officer’”, 4 februarie 2024; „Arup Revealed as Victim of $25 Million Deepfake Scam Involving Hong Kong Employee”, 17 mai 2024.
Cybernews, „Burglars Using Jammers to Disable Wireless Smart Home Security”, 19 februarie 2024.
Digi24, „Jaf armat într-o bancă din Iași, făptașul e de negăsit”, 27 septembrie 2024; „Amenzi de până la 10 milioane de euro: România aplică o lege dură de securitate cibernetică pentru companii”, 14 ianuarie 2026.
Economedia.ro, „Cele mai mari riscuri de fraudare pentru companii în 2026”, 19 iunie 2026.
Europol, EU Serious and Organised Crime Threat Assessment (EU-SOCTA) 2025 — declarații ale directorului executiv Catherine De Bolle, citate în Fortune și GZERO Media, 18 martie 2025.
Evenimentul Zilei, „Noi percheziții în Timiș și Constanța, în cazul jafului de la Poșta din Timișoara”, 30 iulie 2025.
Fleetnews.co.uk, „GPS Jammers Still a Threat” — sinteză a unui raport BBC și a studiului consorțiului Sentinel privind rețeaua de furt de vehicule din Kent, Regatul Unit.
HIPAA Journal, „Hackers Access Live Feeds and Archived Footage from 150,000 Verkada Security Cameras”, 2021.
Lawfare Media, „Latest NDAA Supports AI Safety, Innovation, and China Decoupling”, 5 februarie 2026.
Martor Incomod, „Aparatură de bruiaj chinezească folosită în «jaful secolului» de la Timișoara, susțin producătorii”, august 2026.
NBC Los Angeles, „Burglars Are Using WiFi Jammers to Break Into Homes. Here’s What to Know”, 17 martie 2025.
NBC News, „OpenAI Says AI Models Went Rogue During Testing, Triggering ‘Unprecedented’ Breach at Startup”, 22 iulie 2026.
Newsweek România, „«Mesajul de la șef» pe care trebuie să-l ignori. Poți rămâne fără bani”, 9 aprilie 2024.
nhimg.org, „KPMG 2026 Cybersecurity Report Identifies Non-Human Identities as a Critical Priority for CISOs”, 5 iunie 2026.
NPR, „OpenAI Blamed a Hacking Event on Its AI Models Gone Rogue. Here Is What to Know”, 23 iulie 2026.
Observator News, „Jaful de la banca din Călărași, filmat”, 4 decembrie 2024.
Oficiuldestiri.ro, „Sentință în dosarul jafului de la Poșta din Timișoara: ce pedepse au primit hoții care au furat 10 milioane de lei”, iulie 2026.
Opinia Timișoarei, „Spargere de proporții la Poșta Mare din Timișoara”, 1 iunie 2025.
PCWorld, „Burglars Are Jamming Wi-Fi Security Cameras. Here’s What You Can Do”, 12 noiembrie 2024.
PressAlert.ro, „Lovitură de teatru în cazul marelui jaf de la Poșta din Timișoara”, 20 mai 2026.
PurpleSec, „Arup Deepfake: How an AI-Generated Video Stole $25 Million”, 2026.
Realitatea.net, „Panică la o sucursală bancară din Iași: un bărbat a intrat înarmat și a cerut toți banii”, 26 septembrie 2024; „Cum te ferești de fraudele online: ce arată datele din 2026 și cum te protejezi”, 29 iulie 2026.
Revista Universul Juridic, „Legea nr. 333/2003 privind paza obiectivelor, bunurilor, valorilor și protecția persoanelor — modificări (O.U.G. nr. 37/2026)”, 12 mai 2026.
Schneier, Bruce, „Burglars Using Wi-Fi Jammers to Disable Security Cameras”, Schneier on Security, 13 martie 2024.
Security Magazine, „Verkada Breach Exposed Live Feeds of 150,000 Surveillance Cameras Inside Schools, Hospitals and More”, 10 martie 2021.
Security Sales & Integration, „Genetec Releases 2026 Global State of Physical Security Report”, 9 decembrie 2025.
Specops Software, „MGM Resorts Hack: How Attackers Hit the Jackpot with Service Desk Social Engineering”, 12 noiembrie 2025.
TechTarget, „Okta: Caesars, MGM Hacked in Social Engineering Campaign”, 20 septembrie 2023.
The Conversation, „OpenAI’s Models Autonomously Hacked a Tech Startup. It Signals a Seismic Shift in Cybersecurity”, 2026.
Wall-Street.ro, „Jaful de la Banca Transilvania: paguba de 60.000 de euro”, arhivă de presă economică.
D. Surse electronice principale
legislatie.just.ro — Portal Legislativ, text integral O.U.G. nr. 37/2026 și O.U.G. nr. 155/2024.
Lege5.ro — bază de date legislativă, text consolidat Legea nr. 333/2003, H.G. nr. 301/2012, O.U.G. nr. 37/2026.
dnsc.ro — Directoratul Național de Securitate Cibernetică, secțiunea legislație NIS2.
asmag.com — „Top Brands Share Their Views on Physical Security Trends in 2026 — Manufacturer Roundtable”, 2026.
Note
- Comisia Europeană, Direcția Generală Rețele de Comunicare, Conținut și Tehnologie, „NIS2 Directive: Securing Network and Information Systems”, digital-strategy.ec.europa.eu, 2026; Somos, „Navigating NIS2 and the Cyber Resilience Act: Requirements for IoT Device, Software & Vulnerability Documentation”, 2025 — privind obligațiile de securitate integrată încă din faza de proiectare pentru dispozitivele IoT și lanțul de aprovizionare.
- Digi24, „Amenzi de până la 10 milioane de euro: România aplică o lege dură de securitate cibernetică pentru companii”, 14 ianuarie 2026 — privind transpunerea Directivei NIS2 prin O.U.G. nr. 155/2024, consolidată prin Legea nr. 124/2025; Bizlawyer.ro, „Securitatea cibernetică: cadru național consolidat, noi entități vizate de cerințele NIS2 și noi obligații ale organelor de conducere”, 28 iulie 2025.
- Accevo, „Complying with the EU Cyber Resilience Act and NIS2: A Guide for Industrial Manufacturers”, 2026 — privind obligația de securitate integrată din faza de proiectare (security by design) pentru orice produs cu componente digitale introdus pe piața UE, aplicabilă gradual până în decembrie 2027.
- Legea nr. 287/2009 privind Codul civil, republicată, art. 1516 și art. 1530–1531 — dreptul creditorului la daune-interese pentru prejudiciul cauzat de neexecutarea sau executarea necorespunzătoare a unei obligații contractuale.
- Legea nr. 287/2009 privind Codul civil, republicată, art. 1349 și art. 1357 — răspunderea civilă delictuală pentru fapta proprie: „Cel care cauzează altuia un prejudiciu printr-o faptă ilicită, săvârșită cu vinovăție, este obligat să îl repare” (art. 1357 alin. 1).
- Legea nr. 286/2009 privind Codul penal, republicată, art. 298 (neglijența în serviciu) coroborat cu art. 175 alin. (2) (persoane asimilate funcționarului public); Decizia nr. 18 din 30 mai 2017 și Decizia nr. 37/2022 ale Înaltei Curți de Casație și Justiție, care condiționează asimilarea de existența unei învestiri sau a unui raport juridic direct cu autoritatea publică, nu doar de simpla înregistrare sau supraveghere administrativă a activității.
- O.U.G. nr. 37/2026, op. cit.; analiză a conținutului normativ în Revista Universul Juridic, „Legea nr. 333/2003 … modificări (O.U.G. nr. 37/2026)”, 12 mai 2026, și arts.org.ro, „Modificarea Legii nr. 333/2003 prin OUG 37 din 4 mai 2026”, 12 mai 2026.
- Legea nr. 287/2009 privind Codul civil, republicată, art. 1516 și art. 1530–1531 — dreptul creditorului la daune-interese pentru prejudiciul cauzat de neexecutarea sau executarea necorespunzătoare a unei obligații contractuale.
- Legea nr. 287/2009 privind Codul civil, republicată, art. 1516 și art. 1530–1531 — dreptul creditorului la daune-interese pentru prejudiciul cauzat de neexecutarea sau executarea necorespunzătoare a unei obligații contractuale.
- Legea nr. 287/2009 privind Codul civil, republicată, art. 1349 și art. 1357 — răspunderea civilă delictuală pentru fapta proprie: „Cel care cauzează altuia un prejudiciu printr-o faptă ilicită, săvârșită cu vinovăție, este obligat să îl repare” (art. 1357 alin. 1).
- Genetec Inc., webinar „Trends Shaping Physical Security in 2026”, op. cit. — potrivit sondajului, doar 20% dintre respondenți declară că nu au nicio rezervă privind utilizarea AI în securitatea fizică.
- Realitatea.net, op. cit., și Newsweek România, op. cit. — recomandare a unui protocol de verificare secundară pentru solicitările neobișnuite venite, aparent, de la un superior ierarhic.
