Audit și securitate pentru echipele care lucrează cu e-Factura

Cezar Crețu 09.12.2025 ARHIVARE E-FACTURA
Audit și securitate pentru echipele care lucrează cu e-Factura

Securitatea nu este o listă de logo-uri cloud

Pentru o arhivă e-Factura, controlul real începe cu întrebări simple: cine poate vedea fiecare firmă, cine poate schimba accesul, cum retragi drepturile și ce dovezi ai atunci când trebuie să reconstruiești un incident. Criptarea contează, dar nu repară un cont comun sau un acces rămas activ.

IdentitateFiecare persoană folosește propriul cont și propriul mecanism de autentificare.
AutorizareRolul și firmele atribuite limitează ce poate accesa utilizatorul.
TrasabilitateCerințele de audit sunt definite înainte de incident, nu după.

Funcțiile și nivelurile de serviciu pot varia după abonament. Pentru cerințe formale de audit, cere confirmarea explicită a evenimentelor păstrate și a perioadei de retenție.

Nicio funcție nu rezolvă totul

Protejează contul, accesul, documentul și recuperarea

O arhivă sigură nu este doar „în cloud”. Fiecare strat răspunde la alt tip de incident și trebuie verificat separat.

01 · Cont

Cine se autentifică?

Cont individual, adresă controlată de companie, parolă unică și mecanismele de autentificare oferite de serviciu.

02 · Drepturi

Ce poate vedea și administra?

Rol de administrator sau utilizator și acces limitat la firmele necesare. Drepturile trebuie revizuite când responsabilitatea se schimbă.

03 · Dovezi

Ce evenimente pot fi reconstruite?

Autentificări, schimbări de acces, deschideri, exporturi și modificări de stare pot avea cerințe diferite. Definește exact ce ai nevoie să dovedești.

04 · Continuitate

Ce faci când ceva dispare?

Backup, restaurare testată, export, responsabilități și canal de incident. „Avem copii” nu este echivalent cu „le putem restaura la timp”.

Cea mai utilă măsură zilnică

Un utilizator vede companiile de care are nevoie, nu întregul portofoliu implicit

Într-un cabinet sau grup de firme, segmentarea pe companie reduce atât expunerea datelor, cât și riscul operațional de a lucra în contextul greșit.

EvenimentControl recomandatDovada pe care o păstrezi
Angajare sau colaborare nouăCont individual, rol minim și firme atribuite explicit.Invitația și aprobarea responsabilului de portofoliu.
Preluare de portofoliuAdaugă firmele noi și retrage accesul vechi în aceeași operațiune.Lista actualizată de responsabilități și data schimbării.
Absență temporarăDelegare limitată în timp, fără transmiterea parolei.Aprobarea, domeniul și data de expirare.
Încetarea relațieiDezactivează imediat utilizatorul și verifică sesiunile ori accesul asociat.Data dezactivării și persoana care a preluat activitatea.

Pornește de la întrebarea de control

„Avem loguri” este prea vag pentru o cerință Business

Înainte să alegi un plan sau să scrii o procedură, notează evenimentul, actorul, timpul, obiectul și perioada pentru care ai nevoie de dovadă.

Exemplu concret

„Vrem să știm cine a exportat facturile firmei X în ultimele 12 luni, la ce dată și după ce criterii.” Aceasta este o cerință testabilă. „Vrem audit complet” nu este.

Autentificare

Ai nevoie de succes, eșec, dispozitiv, adresă IP sau doar ultima conectare? Cine poate vedea aceste informații?

Acces

Poți demonstra cine a avut drepturi asupra unei firme într-o anumită perioadă și cine a schimbat acele drepturi?

Document

Ai nevoie de citire, descărcare, export, răspuns, plată sau schimbare de stare? Nu presupune că toate sunt înregistrate identic.

Retenție

Cât timp se păstrează evenimentele, cum se exportă și ce se întâmplă după închiderea abonamentului?

Descrie ce există, nu ce ar suna bine într-un tabel

Contul individual și retragerea rapidă a accesului sunt controalele confirmate

Fluxul actual oferă autentificare cu parolă, cod trimis prin e-mail și autentificare Google, în funcție de configurație. Aceste metode nu trebuie prezentate automat ca autentificare multifactor și nici ca garanție că adresa de e-mail a companiei este încă sub control.

La creare

Adresă individuală și controlată

Folosește o identitate care poate fi administrată de companie. Evită conturile comune și adresele personale pentru activitate critică.

La utilizare

Parolă unică și dispozitiv protejat

Managerul de parole, blocarea dispozitivului și protecția contului de e-mail completează controlul din aplicație.

La plecare

Dezactivare imediată

Retrage accesul din aplicație și din furnizorul de identitate. Nu aștepta revizuirea trimestrială pentru un eveniment cunoscut.

Cerință avansată

Confirmă contractual

Dacă ai nevoie de MFA obligatoriu, politici de sesiune, SSO sau loguri de autentificare exportabile, cere confirmarea exactă înainte de achiziție.

Testează înainte să ai nevoie

Poți răspunde în aceeași zi la o suspiciune de acces?

Alege un scenariu simplu — un coleg plecat pare să fi păstrat accesul — și parcurge pașii fără a improviza.

0–15 minute

Limitează accesul

Dezactivează contul, revocă drepturile relevante și păstrează datele necesare investigației.

15–60 minute

Stabilește domeniul

Ce firme, ce perioadă, ce tip de documente și ce operațiuni pot fi afectate?

În aceeași zi

Colectează dovezile disponibile

Evenimente de acces, schimbări de rol, exporturi, comunicări și înregistrări din sistemele companiei.

După incident

Repară procedura

Actualizează retragerea accesului, proprietarii, pragurile de alertare și cerințele contractuale care au lipsit.

Fără promisiuni inventate

Baza vizibilă este controlul utilizatorilor și al firmelor atribuite

În Balanță permite administratorilor să invite utilizatori, să aleagă rolul, să limiteze accesul pe companii și să activeze sau dezactiveze conturile. Platforma păstrează documentele și metadatele tehnice necesare funcționării serviciului.

Poți administra direct

  • conturi individuale și invitații;
  • rol de administrator sau utilizator;
  • acces explicit la firme;
  • dezactivarea și reactivarea utilizatorului;
  • arhiva, căutarea și exportul în contextul autorizat.

Confirmă înainte de achiziție

  • evenimentele exacte din jurnalul accesibil clientului;
  • retenția și exportul logurilor;
  • cerințele de autentificare suplimentară;
  • RTO/RPO și procedura de restaurare;
  • notificarea incidentelor și responsabilitățile contractuale.

Corecție față de versiunea veche a articolului: nu prezentăm un jurnal complet pe factură sau autentificarea secundară prin mesaje text ca funcții garantate fără o suprafață actuală și o condiție contractuală verificabilă.

Securitatea se poate demonstra

Începe cu accesul pe care îl controlezi și formulează exact auditul de care ai nevoie

Conturile individuale, rolurile și accesul pe firmă reduc riscul zilnic. Pentru cerințe avansate, transformă „audit complet” în scenarii și dovezi concrete, apoi verifică-le tehnic și contractual.

Controlează întâi cine vede ce.
Pentru cerințe Business, discută cu echipa În Balanță despre evenimentele și nivelul de serviciu de care ai nevoie.

Vezi opțiunile