Twój biznes, nasza ASYSTA

Incydent w GOPS Aleksandrów. Co poszło nie tak?

W czasach rosnącej liczby cyberataków i coraz bardziej restrykcyjnych przepisów dotyczących ochrony danych osobowych, incydent w Gminnym Ośrodku Pomocy Społecznej w Aleksandrowie to przestroga, którą powinny potraktować poważnie wszystkie instytucje publiczne i prywatne. Choć mówimy tu o ataku ransomware, w rzeczywistości źródłem problemu nie był sam atak, ale brak adekwatnych działań prewencyjnych – zarówno w zakresie analizy ryzyka, jak i wdrożenia procedur kontrolnych.

Co to ransomware?

​​Atak typu ransomware to rodzaj cyberataku, w którym złośliwe oprogramowanie szyfruje dane ofiary i blokuje do nich dostęp, żądając okupu (zwykle w kryptowalutach) w zamian za ich odszyfrowanie.

W kontekście RODO i ochrony danych osobowych, atak ransomware może być poważnym naruszeniem, szczególnie jeśli prowadzi do utraty poufności oraz dostępności danych – tak jak w opisywanym przypadku (trzy kluczowe kryteria bezpieczeństwa danych: poufność, integralność, dostępność).

Atak, którego można było uniknąć

W 2022 roku GOPS w Aleksandrowie padł ofiarą cyberataku, w wyniku którego tymczasowo utracono dostęp do danych osobowych około 1500 osób. Co istotne, dane te obejmowały wrażliwe i szczegółowe informacje, a więc ich ochrona powinna być priorytetem. Incydent został zgłoszony do Prezesa UODO, zgodnie z obowiązującymi przepisami, jednak z opóźnieniem i w sposób niepełny, co samo w sobie było uchybieniem proceduralnym.

Postępowanie przeprowadzone przez UODO wykazało, że zarówno administrator danych (GOPS), jak i podmiot przetwarzający (Wójt Gminy) nie wdrożyli wystarczających zabezpieczeń ani technicznych, ani organizacyjnych. Co więcej, analiza ryzyka, która powinna stanowić fundament całego systemu ochrony danych, została przeprowadzona w sposób powierzchowny i nieadekwatny do realnych zagrożeń.

Główne uchybienia? Brak prewencji, słabe zabezpieczenia i nieaktualny system

Choć w dokumentacji wskazano, że atak typu ransomware jest możliwym zagrożeniem, nie przełożyło się to na realne działania zabezpieczające. Krytycznym błędem było m.in. wykorzystywanie przestarzałego systemu operacyjnego, który utracił wsparcie techniczne dwa lata przed incydentem. Również sposób wykonywania kopii zapasowych okazał się niewystarczający – backupy zapisywano na dysku sieciowym, który także został zaszyfrowany w trakcie ataku.

W efekcie konieczne było zaangażowanie podmiotu zewnętrznego do odzyskania danych, co wiązało się z dodatkowymi kosztami i opóźnieniem w świadczeniu usług dla mieszkańców gminy.

Niewystarczający nadzór nad podmiotem przetwarzającym

Istotnym aspektem tej sprawy była także relacja pomiędzy administratorem danych a podmiotem przetwarzającym. Wójt, jako przetwarzający dane w imieniu GOPS, nie był objęty regularnym nadzorem w zakresie przestrzegania zasad bezpieczeństwa. Gdyby kontrola została przeprowadzona odpowiednio wcześniej, istnieje duże prawdopodobieństwo, że braki w zabezpieczeniach zostałyby wykryte i skorygowane.

Kary i koszty reputacyjne

Prezes UODO nałożył karę w wysokości 5 tys. zł na GOPS jako administratora danych oraz 10 tys. zł na Wójta Gminy – podkreślając tym samym współodpowiedzialność za incydent. Należy przypomnieć, że maksymalny wymiar kary w sektorze publicznym wynosi do 100 000 zł. Warto zauważyć, że choć kary finansowe nie są w tym przypadku bardzo wysokie, to konsekwencje wizerunkowe oraz koszty związane z odzyskiwaniem danych i zakłóceniem ciągłości działania mają znacznie większe znaczenie długoterminowe.

Wnioski dla organizacji – co robić, by nie powtórzyć tego błędu?

Ten przypadek jasno pokazuje, że sprawny system ochrony danych to podstawa dla każdej organizacji. Na co warto zwrócić uwagę? 

  • Rzetelna analiza ryzyka

Powinna być aktualna, szczegółowa i realistyczna – nie tylko zidentyfikować potencjalne zagrożenia, ale też przewidywać ich skutki i rekomendować adekwatne środki zaradcze.

  • Zabezpieczenia techniczne muszą nadążać za zmianami

Używanie systemów bez wsparcia producenta to proszenie się o kłopoty. Regularne aktualizacje, testy zabezpieczeń i kopie zapasowe przechowywane offline to absolutne minimum.

  • Monitorowanie relacji z procesorem

Administrator danych nie może ograniczać się do podpisania umowy powierzenia. Konieczne są regularne audyty i sprawdzenie, czy procesor faktycznie działa zgodnie z wymaganiami RODO.

Zaniedbania systemowe jako główne źródło problemów

Z punktu widzenia praktyki ochrony danych osobowych, ten incydent pokazuje, że skutecznej zgodności z RODO nie należy sprowadzać do formalnego wdrożenia dokumentacji. Musi być to proces ciągły, iteracyjny i oparty na aktualnych danych, realnej analizie ryzyka oraz sprawnym nadzorze nad podmiotami przetwarzającymi.

Organizacje publiczne i prywatne powinny potraktować ten przypadek jako impuls do wewnętrznego przeglądu wdrożeń RODO – nie tylko pod kątem zgodności proceduralnej, lecz przede wszystkim funkcjonalnej: czy system ochrony danych rzeczywiście działa, gdy dochodzi do realnego zagrożenia?

Jeśli masz pytania dotyczące RODO, napisz do nas: bok@asystahr.pl

Ostatnie Posty

Dzień próbny bez umowy – co jest legalne, a c...

Dzień próbny bez umowy – co jest legalne, a c...

„Przyjdź na dzień próbny, zobaczymy, jak sobie poradzisz” – to zdanie wciąż pojawia się w rozmowach rekrutacyjnych, szczególnie w branżach, gdzie liczy się praktyka i szybkie sprawdzenie kandydata. Dla wielu osób brzmi niewinnie, a czasem nawet rozsądnie. W praktyce...

Jak bezpiecznie korzystać z telefonu – prosty...

Jak bezpiecznie korzystać z telefonu – prosty...

Smartfon stał się jednym z najważniejszych urządzeń w naszym codziennym funkcjonowaniu. Szczególnie wtedy, gdy do celów służbowych wykorzystywane są urządzenia prywatne. Przechowujemy w nich nie tylko zdjęcia i historię komunikacji, ale także dostęp do bankowości...

Role spółek w przetwarzaniu danych – praktycz...

Role spółek w przetwarzaniu danych – praktycz...

W grupach kapitałowych dane osobowe krążą pomiędzy spółkami w wielu codziennych sytuacjach. Dotyczy to zarówno danych pracowników, jak i informacji o klientach, kontrahentach oraz kandydatach do pracy. Wiele osób zakłada, że skoro spółki działają w jednej grupie, mogą...

HR przed nowym rokiem… Dokumentacja, procesy,...

HR przed nowym rokiem… Dokumentacja, procesy,...

Koniec roku to dla działów HR czas intensywniejszy niż mogłoby się wydawać. W codziennej pracy łatwo skupić się na bieżących zadaniach, a sprawy administracyjne, aktualizacje i porządki odkłada się na później. Grudzień jest naturalnym momentem, w którym warto się...

Świąteczny poradnik bezpieczeństwa – jak kupo...

Świąteczny poradnik bezpieczeństwa – jak kupo...

Okres przedświąteczny to czas intensywnych zakupów, większej aktywności w internecie i częstszego korzystania z domowych urządzeń podłączonych do sieci. W praktyce oznacza to nie tylko wygodę, lecz także większą liczbę sytuacji, w których nasze dane mogą trafić w...

Zaskoczeni zmianą… Co naprawdę stresuje praco...

Zaskoczeni zmianą… Co naprawdę stresuje praco...

Outsourcing kadr i płac pomaga firmom odciążyć zespół, uporządkować procesy i ograniczyć ryzyko błędów. Dla Ciebie, jako decydenta, to racjonalny krok. Dla pracowników to często rewolucja. Zmienia się sposób obiegu dokumentów, zmienia się punkt kontaktu, zmieniają się...

5 powodów, dla których Twoja firma powinna po...

5 powodów, dla których Twoja firma powinna po...

Codzienność polskiego biznesu to nieustanna żonglerka między Kodeksem pracy, przepisami ZUS, a wymogami RODO. Osoby odpowiedzialne za procesy w organizacji doskonale wiedzą, że utrzymanie wewnętrznej zgodności (compliance) to zadanie wymagające ogromnych zasobów i...

Jeden post, setki problemów. Dlaczego publiko...

Jeden post, setki problemów. Dlaczego publiko...

To scenariusz, który powtarza się zdecydowanie zbyt często... Przeglądasz lokalną grupę na Facebooku i widzisz post: zdjęcie znalezionego dowodu osobistego z dopiskiem: „Ktoś zgubił?”. Gest wydaje się szlachetny, ale w praktyce to przepis na poważne kłopoty, z...

Chatbot w firmie a RODO. Czy na pewno wiesz, ...

Chatbot w firmie a RODO. Czy na pewno wiesz, ...

Chatboty rewolucjonizują obsługę klienta, to fakt. Gwarantują wsparcie 24/7, automatyzują powtarzalne zadania i obniżają koszty. Brzmi jak idealne rozwiązanie, prawda? Jednak za tą fasadą technologicznej wygody czai się poważne ryzyko prawne, które może kosztować...

Śmierć pracownika a finanse firmy: czy jesteś...

Śmierć pracownika a finanse firmy: czy jesteś...

Czy w codziennym zarządzaniu firmą bierzesz pod uwagę ryzyko nagłych, wysokich i obowiązkowych wydatków? Jednym z nich jest odprawa pośmiertna, czyli świadczenie, o którym wielu pracodawców zapomina, a które może sięgnąć nawet sześciokrotności miesięcznego...