Pe 7 august 2026, ABOUT YOU a notificat clienții din România printr-un email intitulat "Incident de securitate la unul dintre partenerii noștri de logistică". Mesajul confirmă că terți neautorizați au avut acces, pentru o perioadă scurtă, la sistemele unui partener extern de logistică folosit pentru procesarea și livrarea comenzilor. Datele posibil expuse includ nume, adresă de livrare, detalii de comandă, email și telefon. Parolele și datele de plată nu au fost afectate, spune compania.
Cazul e mic ca amploare declarată, dar e un exemplu manual de carte despre cel mai subestimat risc din cibersecuritatea modernă: riscul lanțului de furnizori (third-party / supply chain risk). Și e exact tipul de incident pe care legislația NIS2 a fost construită să-l prevină.
Ce s-a întâmplat, de fapt
Conform notificării oficiale, un actor neautorizat a obținut acces temporar la sistemele unui partener logistic extern al ABOUT YOU — nu la infrastructura proprie a retailerului. Compania a activat protocoalele interne de securitate, a deschis o anchetă și a notificat autoritatea de protecție a datelor competentă, așa cum cere GDPR pentru acest tip de eveniment.
Datele care ar fi putut fi vizualizate sau copiate:
- Date de identificare: prenume, nume, adresă de livrare
- Date de comandă: număr client, număr comandă, articole, cantitate, preț
- Date de contact: email și/sau telefon, dacă au fost furnizate la comandă
Datele sensibile — parole, informații de plată, date bancare — nu ar fi fost afectate, potrivit companiei.
De ce contează mai mult decât pare
La prima vedere, pare un incident minor: nicio parolă, niciun IBAN, doar date de livrare. Dar din perspectiva unui audit de securitate, exact aici e capcana.
1. Compania-victimă nu a fost compania compromisă. ABOUT YOU a fost afectată nu pentru că sistemele proprii au cedat, ci pentru că un furnizor din lanțul lor de aprovizionare a cedat. Asta e definiția manuală a riscului de tip supply chain: securitatea ta e la fel de puternică precum cea mai slabă verigă din rețeaua ta de parteneri.
2. Datele "minore" alimentează atacuri mai mari. Nume, adresă, număr de telefon și istoricul comenzilor par inofensive separat. Combinate, sunt materialul perfect pentru phishing personalizat (spear-phishing) sau pentru fraude de tip "notificare falsă de livrare" — exact avertismentele pe care ABOUT YOU le-a inclus în propriul email.
3. Timpul de reacție și transparența contează la fel de mult ca incidentul în sine. Notificarea proactivă, cu explicații clare și pași concreți pentru clienți, este exact ce recomandă bunele practici — și exact ce cere, într-un cadru mult mai strict, NIS2.
Ce se va întâmpla probabil de aici înainte
Pe baza tiparelor tipice din astfel de incidente și a informațiilor disponibile public, iată la ce ne așteptăm în perioada următoare:
- Reevaluarea parteneriatului de logistică. Un incident de securitate la un furnizor extern activează, în mod normal, o reevaluare a contractului — clauze de securitate, audit obligatoriu, eventual schimbarea furnizorului. Nu ar fi surprinzător ca această colaborare logistică să nu mai continue în forma actuală, mai ales dacă ancheta arată vulnerabilități structurale, nu doar un incident izolat.
- Erodarea încrederii consumatorilor, chiar dacă datele sensibile nu au fost atinse. Studiile despre breșe de date arată constant că percepția clienților are de suferit chiar și în incidente "minore" — pentru că mesajul reținut nu e "doar adresa mea", ci "compania nu și-a controlat furnizorii". E de așteptat ca încrederea în ABOUT YOU să scadă pe termen scurt și mediu, indiferent cât de corectă a fost comunicarea.
- Val de phishing în numele ABOUT YOU. Orice incident anunțat public devine, în câteva zile, o oportunitate pentru atacatori care trimit email-uri sau SMS-uri false "despre incident" sau "despre livrare". Clienții ar trebui să se aștepte la asta, nu doar la incidentul original.
- Presiune de conformitate suplimentară. Notificarea autorității de protecție a datelor deschide, de regulă, o anchetă formală care poate dura luni și poate genera cerințe noi de raportare sau chiar sancțiuni, în funcție de concluzii.
Aceasta este o citire a tiparelor obișnuite pentru astfel de incidente, nu o confirmare oficială din partea ABOUT YOU sau a partenerului logistic — evoluția reală va depinde de rezultatul anchetei.
Ce poți face acum, ca și consumator
- Fii suspicios la orice email sau SMS "despre livrare" sau "despre incident" primit în perioada următoare — verifică întotdeauna adresa exactă a expeditorului.
- Nu accesa linkuri din mesaje neașteptate; intră direct pe site-ul oficial sau în aplicație pentru a verifica statusul comenzii.
- Nicio companie serioasă nu-ți va cere parola sau datele bancare prin email sau telefon — dacă primești o astfel de cerere, e fraudă.
- Monitorizează-ți contul pentru activitate neobișnuită în perioada următoare.
Ce poți face ca și companie: lecția pentru orice business cu furnizori externi
Acest incident e un studiu de caz perfect pentru orice organizație românească aflată sub incidența NIS2 — direct sau indirect, prin lanțul de furnizori.
Directiva NIS2 nu se oprește la perimetrul propriei companii. Ea cere expres:
- Evaluarea riscurilor din lanțul de aprovizionare (supply chain risk management) — inclusiv furnizorii de logistică, IT, cloud sau servicii externalizate.
- Clauze de securitate contractuale cu furnizorii critici, nu doar clauze comerciale.
- Planuri de reacție la incident care includ scenarii în care compromiterea vine din afara organizației.
- Notificarea autorităților competente în termene stricte (24-72 de ore, în funcție de tipul incidentului).
Dacă firma ta depinde de furnizori externi pentru logistică, plăți, hosting sau orice serviciu critic — și în 2026 aproape orice companie depinde — întrebarea nu mai este "dacă" un furnizor va avea o breșă, ci "cât de repede o vei afla și cât de pregătit ești să reacționezi".
Concluzie
Incidentul ABOUT YOU nu e despre o singură companie sau un singur furnizor de logistică. E un memento că securitatea cibernetică modernă se joacă la nivel de ecosistem, nu la nivel de firmă izolată. Iar cadrul NIS2 există exact pentru a transforma această lecție într-o obligație, nu într-o surpriză neplăcută după fiecare incident.
Compania ta lucrează cu furnizori externi critici și nu știi dacă ești pregătit pentru cerințele NIS2?
Pentru o evaluare inițială, accesează portal.espaceit.ro și obține o diagnoză de securitate a companiei tale complet GRATUIT.
