Wyciekły dane medyczne 19 milionów Polaków. Winna prywatna firma
Wskutek ataku hakerskiego na prywatną firmę produkującą oprogramowanie dla placówek medycznych wyciekły dane około 19 milionów Polaków - w tym numery PESEL, część numerów telefonów oraz informacje o przepisywanych lekach. Jak wyjaśnił w programie „Kanał Otwarty" wiceminister cyfryzacji Michał Gramatyka, przestępcy uzyskali dostęp do kopii zapasowej systemu sprzed kilkunastu miesięcy, obejmującej ponad dwa terabajty danych.
Skąd wyciek i co zawierał
Zaatakowana firma tworzyła oprogramowanie dla kilkunastu tysięcy placówek medycznych. To w jej systemach doszło do włamania. „W prywatnej firmie doszło do kradzieży danych. Przestępcy zaatakowali prywatną firmę" - powiedział Gramatyka, dodając, że w bazie prawdopodobnie znajdują się numery PESEL, niektóre numery telefonów oraz dane o przepisanych lekach.
Wiceminister uspokajał, że dane zgromadzone na serwerach państwowych pozostają bezpieczne. „Systemy rządowe są bezpieczne, są, były i będą bezpieczne" - stwierdził. Wykluczył, by wyciekły wrażliwe dane medyczne przechowywane przez państwo, ponieważ skradziony zbiór był gromadzony przez podmiot prywatny, który - jego zdaniem - nie dopilnował zabezpieczeń.
Dokładna zawartość paczki danych pozostaje niejasna. „Wiemy mniej więcej, jaki jest rozmiar tej paczki danych. Mniej więcej wiemy, jakie dane tam są pomieszczone, ale czy i jakie są możliwości korelacji i łączenia tych danych" - przyznał. Podkreślił, że w takich sytuacjach należy zakładać najgorszy scenariusz, bo dane medyczne mogą posłużyć do szantażu.
Co powinien zrobić obywatel
Gramatyka wskazał jeden konkretny krok, który każdy może wykonać natychmiast: zastrzeżenie numeru PESEL w aplikacji mObywatel. „To jest dziesięć sekund roboty" - powiedział. Zastrzeżony PESEL uniemożliwia osobie niepowołanej użycie numeru przy zawieraniu umów, na przykład telekomunikacyjnych. Numer można doraźnie odblokować, gdy jest potrzebny, a następnie ponownie zastrzec.
Problemem pozostaje informowanie poszkodowanych. Zgodnie z prawem to nie zaatakowana firma jest administratorem danych, lecz przychodnie i placówki medyczne korzystające z jej oprogramowania. To one odpowiadają za powiadomienie pacjentów o wycieku. „W praktyce pewnie będzie to trudne do przeprowadzenia, żeby teraz te przychodnie obdzwaniały swoich pacjentów" - zauważył wiceminister.
Pacjent, który sam zadzwoni do przychodni, powinien jego zdaniem otrzymać podstawowe informacje: czy placówka korzystała z oprogramowania zaatakowanej firmy oraz na ile bezpieczne są jego dane.
Serwis do sprawdzania danych
Ministerstwo Cyfryzacji we współpracy z Urzędem Ochrony Danych Osobowych pracuje nad udostępnieniem informacji w serwisie bezpiecznedane.gov.pl. Narzędzie, stworzone jeszcze przez poprzedni rząd, pozwala sprawdzić, czy dane danej osoby mogły paść ofiarą ataku.
Serwis w pierwszej fazie zawiódł. „On padł nie ze względu na to, że było zbyt duże obciążenie. Tam był jakiś błąd w kodzie tego serwisu" - wyjaśnił Gramatyka. Strona ma już działać i być przygotowana na wzmożony ruch, choć dane z ostatniego wycieku będą dodawane stopniowo. Nad metodą ich publikacji resort pracuje wspólnie z UODO.
W działania zaangażowane są także Wojska Obrony Cyberprzestrzeni. „Robimy wszystko wspólnie, żeby to zagrożenie jak najbardziej zmitygować" - zapewnił wiceminister.
Nadzór nad prywatnymi firmami
Gramatyka przyznał, że wycieki są nieodłączną konsekwencją cyfryzacji. Powołał się na wpis byłego ministra cyfryzacji Janusza Cieszyńskiego, którego określił mianem profesjonalisty odpowiadającego za udane wdrożenia w poprzedniej kadencji. „Od kiedy mamy systemy komputerowe, od tych czasów notuje się włamania" - stwierdził, dodając, że każdy użytkownik systemu internetowego musi liczyć się z ryzykiem włamania, podobnie jak z włamaniem do domu czy samochodu.
Wiceminister odróżnił ten głos od komentarzy polityków PiS. Skrytykował wypowiedzi posła Przemysława Czarnka, który - jak stwierdził - obarcza winą rząd, „pomimo tego, że rząd z tą sytuacją kompletnie nie miał nic wspólnego".
Odpowiadając na pytanie o nadzór nad firmami zarządzającymi danymi obywateli, Gramatyka wskazał uchwaloną staraniem obecnego rządu ustawę o Krajowym Systemie Cyberbezpieczeństwa. Wdraża ona unijne dyrektywy i nakłada na podmioty o szczególnym znaczeniu obowiązek raportowania, gdy gromadzone zbiory przekraczają masę krytyczną. W tym przypadku prywatna firma dysponowała danymi medycznymi połowy polskiej populacji.
Głosowanie przez internet wykluczone
Pytany, czy cyfryzacja usług - od aplikacji bankowych po zbieranie podpisów wyborczych przez internet - może prowadzić do głosowania online, wiceminister odpowiedział jednoznacznie: „Nie będzie ani takiej rozmowy, ani takiego kroku". Uznał głosowanie internetowe w kraju, gdzie frekwencja często przekracza 70 procent, za „kompletnie zbędne ryzyko". Przywołał trwające spory o rzekomo niepoliczone głosy w wyborach prezydenckich jako argument przeciwko takiemu rozwiązaniu.
Spór ze Starlinkiem
Osobnym wątkiem rozmowy była decyzja firmy Starlink, która od 17 sierpnia wyklucza Polskę z europejskiej strefy roamingowej. Po przekroczeniu 30-dniowego okresu lub pakietu 100 GB użytkownicy zarejestrowani w Polsce będą musieli wrócić na terytorium kraju, by zresetować limit. Ograniczenie objęło cztery kraje: Polskę, Mołdawię, Monako i - jak wskazał Gramatyka - Cypr.
Wiceminister ocenił, że sprawa dotyczy „kilkudziesięciu osób" korzystających ze Starlinka w kamperach czy na łodziach, a jej wymiar jest głównie prestiżowy. Firma nie przedstawiła uzasadnienia. „Ostatnia informacja, którą mamy od Starlinka, brzmi w taki sposób, że dajcie nam jeszcze chwilę czasu, przedstawimy wam uzasadnienie tej decyzji" - relacjonował.
Gramatyka odniósł się do spekulacji o związku decyzji z pomocą dla Ukrainy. Spośród około 50 tysięcy terminali zarejestrowanych w Polsce 30 tysięcy pracuje na Ukrainie. Wiceminister nie potwierdził jednak tej hipotezy, przywołując również nieudowodnioną opinię eksperta o transferze terminali do Rosji. „To są czyste spekulacje. Wolę mówić o faktach" - zastrzegł.
Ostry wpis szefa dyplomacji Radosława Sikorskiego, sugerujący możliwość przemyślenia płacenia Starlinkowi 50 milionów dolarów rocznie, Gramatyka ocenił jako skuteczny sposób zwrócenia uwagi na problem. Za realne rozwiązanie uznał jednak konkurencję - projekty satelitarne Amazona lub europejski. „Dzisiaj jest tak, że Starlink jest swego rodzaju monopolistą na tym rynku" - przyznał.
Cyfryzacja jako atut rządu
Wiceminister nie ukrywał, że sondaże Polski 2050 „nie napawają optymizmem". Za najważniejszy błąd uznał rozłam w klubie i powstanie koła Centrum, a także nieudany start Szymona Hołowni w wyborach prezydenckich - choć sam jego udział ocenił pozytywnie.
Jako obszar sukcesów rządu Gramatyka wskazał cyfryzację: strategię cyfryzacji, wdrożenie europejskich regulacji o cyberbezpieczeństwie i telekomunikacji, rozwój mObywatela oraz prace nad państwowym dziennikiem elektronicznym, który ma zwolnić rodziców z opłat za mobilne dodatki. Za osiągnięcia uznał również zakaz smartfonów w szkołach, obowiązujący od września, oraz zapowiadany obowiązek weryfikacji wieku przy dostępie do treści dla dorosłych.
Wyciek danych 19 milionów Polaków to jeden z największych incydentów tego typu w historii kraju. Choć wiceminister zapewnia o bezpieczeństwie systemów państwowych, sprawa obnaża lukę w nadzorze nad prywatnymi firmami przetwarzającymi wrażliwe dane milionów obywateli - a odpowiedzialność za informowanie poszkodowanych spoczywa na tysiącach placówek medycznych, które w praktyce mogą nie być w stanie tego dokonać.