
Taki wniosek można wysnuć z informacji przekazanych przez wicepremiera i ministra cyfryzacji w rządzie Donalda Tuska – Krzysztofa Gawkowskiego (Nowa Lewica) po ujawnieniu cyberataku na firmę MyDr.
Z systemów firmy miała zostać wykradziona baza zawierająca ponad 2 TB danych, w tym m.in. informacje dotyczące leków i recept. Według przekazanych przez ministra informacji sprawa może dotyczyć blisko 19 milionów osób, a więc około połowy obywateli Polski. Jeżeli skala wycieku rzeczywiście jest tak duża, mamy do czynienia nie z kolejnym „incydentem informatycznym”, lecz z jednym z najpoważniejszych kryzysów związanych z bezpieczeństwem danych Polaków.
W czwartek podczas konferencji prasowej Krzysztof Gawkowski podkreślił, że w związku z wyciekiem szczególnie istotne jest zabezpieczenie własnych danych.
„Każda osoba w Polsce powinna mieć zastrzeżony numer PESEL” – zaapelował wicepremier.
Można to zrobić m.in. za pośrednictwem aplikacji mObywatel. Problem w tym, że masowe zainteresowanie usługą spowodowało czasowe problemy z jej dostępnością. I tutaj pojawia się pierwsze pytanie: czy państwo było przygotowane na sytuację, w której miliony obywateli jednocześnie zaczną szukać informacji i próbować zabezpieczyć swoje dane?
Nie wiadomo, czego dokładnie dotyczą skradzione dane, i tempo ustalania tego też budzi wątpliwości. Ale wrażliwość danych medycznych jest oczywista i dlatego są one poufne. Warto tutaj przypomnieć, że nie tak dawno ujawnianie „uzyskanych od informatorów” informacji o lekach przepisywanych przez psychiatrę było elementem medialnej walk. Skąd Krzysztof Gawkowski wie, że za sprawcami nie stoją obce służby, skoro nie wie, kto jest sprawcą? To pokazuje, jak publiczne reakcje są obliczone na uspokajanie nastrojów, a nie na precyzyjne informowanie, skoro twierdzi, że to prawdopodobnie atak z wewnątrz kraju, czyli że nie przeprowadziły go obce służby. Dziś, jak piszą ogólnokrajowe media cytujące wypowiedź wiceministra niestety zakłada się z góry, że raczej będą nieuchwytni.
Kolejnym problemem jest odpowiedzialność za bezpieczeństwo danych.
Dane były przetwarzane i zabezpieczane przez prywatny podmiot w ramach świadczonych usług. Nie może to jednak automatycznie oznaczać, że całą odpowiedzialność za skutki zdarzenia można przerzucić na prywatną firmę. Jeżeli system obsługuje dane dotyczące milionów obywateli oraz tysięcy placówek, należy postawić pytanie o nadzór państwa, wymagane standardy bezpieczeństwa, przeprowadzane audyty oraz procedury obowiązujące dostawców takich usług.
Polska posiada przecież od kilku lat Rządową Chmurę Obliczeniową, która miała rozwijać bezpieczne usługi dla administracji i sektora publicznego. Tymczasem dane o tak ogromnej skali były obsługiwane przez prywatnego usługodawcę. Sam ten fakt powinien stać się przedmiotem poważnej dyskusji: jakie dane państwo powierza podmiotom zewnętrznym, według jakich kryteriów i kto później kontroluje poziom ich zabezpieczenia?
Jeszcze bardziej symbolicznie wygląda sytuacja z narzędziem, które miało pomagać obywatelom w podobnych kryzysach.
Minister Gawkowski mówił:
„Jeżeli ktokolwiek z polskich obywateli ma wątpliwości, czy jego dane kiedykolwiek wyciekły, w każdym innym wycieku, to na stronie Bezpieczne Dane można je sprawdzić”.
Problem w tym, że właśnie wtedy, gdy zainteresowanie takim narzędziem stało się szczególnie duże, miała miejsce kolejna awaria narzędzia, które miało być odpowiedzią państwa na kryzys: bezpiecznedane.gov.pl padło w dniu ogłoszenia i nadal nie działa. Wiceminister apeluje więc do obywateli, aby sprawdzali swoje dane i dbali o bezpieczeństwo, ale równocześnie jego własne narzędzia nie zawsze są w stanie obsłużyć zainteresowanie wywołane kryzysem.
Trudno również nie zauważyć fatalnego komunikacyjnie kontrastu. Kiedy obywatele próbowali dowiedzieć się, czy ich dane są bezpieczne, a skala cyberataku stawała się coraz bardziej niepokojąca, część polityków i wysokich urzędników publikowała zdjęcia i relacje związane z obserwowaniem zaćmienia Słońca. Oczywiście jedno nie wyklucza drugiego, ale wizerunkowo trudno o bardziej niefortunne zestawienie.
Najważniejsze pytanie brzmi jednak: kto za to wszystko odpowie?
Nie tylko cyberprzestępcy, których należy zidentyfikować i postawić przed wymiarem sprawiedliwości. Obywatele mają również prawo wiedzieć, czy system był właściwie zabezpieczony, kiedy przeprowadzono jego ostatni audyt, czy wcześniej wykrywano podatności, kto sprawował nadzór nad bezpieczeństwem danych i czy państwowe instytucje zrobiły wszystko, aby ograniczyć ryzyko takiego zdarzenia.
Przy wycieku dotyczącym potencjalnie 19 milionów ludzi nie wystarczy konferencja prasowa, apel o zastrzeżenie PESEL-u i zapewnienie, że sytuacja jest analizowana.
Potrzebne są konkrety: co dokładnie wyciekło, ilu mieszkańców zostało poszkodowanych, jak doszło do włamania, kto zawiódł i jakie konsekwencje zostaną wyciągnięte.
Bo jeżeli po każdym wielkim cyberataku obywatel słyszy przede wszystkim, że powinien sam lepiej zabezpieczyć swoje dane, to warto przypomnieć jedną rzecz:
obywatel może zastrzec swój PESEL. Nie może jednak sam zabezpieczyć serwerów, na których państwo, placówki medyczne i ich kontrahenci przechowują jego najbardziej prywatne informacje.
I właśnie za bezpieczeństwo tych systemów ktoś musi wreszcie ponosić realną odpowiedzialność.
Tekst/grafika: Redakcja
