Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerów

Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerów
Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerów
TVN24 BiS
Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerówTVN24 BiS

Państwowe systemy informatyczne nie zapewniają bezpieczeństwa danych Polaków. Działania realizowane w celu zapewnienia cyberbezpieczeństwa były prowadzone opieszale, bez przygotowanego planu, a środki przeznaczane na ten cel były niewystarczające - alarmuje NIK w raporcie, do którego dotarliśmy.

ZOBACZ CAŁY RAPORT NAJWYŻSZEJ IZBY KONTROLI

Izba swoją kontrolą objęła okres od 1 stycznia 2014 do 1 października 2015 roku. Zbadała sześć wybranych instytucji i ich systemy: Ministerstwo Skarbu Państwa - Zintegrowany System Informatyczny (ZSI), Ministerstwo Spraw Wewnętrznych - Centralną ewidencję wydanych i unieważnionych dokumentów paszportowych (CEWiUDP), Ministerstwo Sprawiedliwości - Nową Księgę Wieczystą (NKW), Komendę Główną Straży Granicznej - Centralną Bazę Danych Straży Granicznej (SI NKW), Narodowy Fundusz Zdrowia oraz Kasę Rolniczego Ubezpieczenia Rolniczego - FARMER.

Jak wskazuje NIK w podsumowaniu kontroli, dane w tych systemach były chronione niewystarczająco. W efekcie istnieje ryzyko, że działanie istotnych dla funkcjonowania państwa systemów teleinformatycznych zostanie zakłócone, a dane w nich się znajdujące trafią w niepowołane ręce - wskazuje Izba.

Izba negatywnie oceniła działalność podmiotów państwowych w zakresie ochrony cyberprzestrzeni RP. Jej zdaniem, nie dostrzeżono, że powstała nowa kategoria zagrożeń, wymagająca pilnej reakcji państwa.

Brak systemowych rozwiązań

W żadnej ze skontrolowanych jednostek nie opracowano rzetelnego planu zapewnienia bezpieczeństwa. Podobnie jak nie stwierdzono prawidłowo funkcjonującego systemu reagowania na incydenty związane z bezpieczeństwem informacji.

Część jednostek nie opracowała w ogóle dokumentu pełniącego rolę planu zapewnienia bezpieczeństwa, natomiast część opracowała taki dokument, jednakże został on we wszystkich przypadkach oceniony przez NIK jako nierzetelny.

Żadna z kontrolowanych jednostek nie dokonywała także wstępnego szacowania kosztów (w tym również niematerialnych) ewentualnego naruszenia bezpieczeństwa informacji.

Wyniki tej kontroli, podobnie jak wyniki poprzedniej kontroli NIK pt. Realizacja przez podmioty państwowe zadań w zakresie ochrony cyberprzestrzeni Rzeczypospolitej Polskiej wskazują także na brak systemowych, kompleksowych rozwiązań dotyczących bezpieczeństwa IT - zauważa Izba.

KRUS wyjątkiem

NIK alarmuje ponadto, że procesy zapewnienia bezpieczeństwa informacji w skontrolowanych instytucjach realizowane były w sposób chaotyczny i intuicyjny.

KRUS była jedyną skontrolowaną instytucją, w której formalnie wdrożono System Zarządzania Bezpieczeństwem Informacji. W Kasie, w przeciwieństwie do pozostałych skontrolowanych jednostek, formalnie wprowadzono wszystkie procesy wymagane dla zapewnienia bezpieczeństwa danych. Było to związane z działaniami podjętymi w celu uzyskania przez KRUS certyfikatu ISO 27001.

Choć tutaj także nie zabrakło zastrzeżeń.

W systemie funkcjonującym w KRUS kontrola wykryła nieprawidłowości w postaci błędów w implementacji wymagań norm stanowiących podstawę uzyskania certyfikatu. W ocenie NIK, niektóre z nich były poważne.

Stwierdzone nieprawidłowości dotyczyły m.in. rozbieżności pomiędzy deklarowanym a faktycznym poziomem zabezpieczenia informacji. Izba zwraca też uwagę, że powierzenie zasobów KRUS wykonawcy zewnętrznemu, nie zostało poprzedzone stosownymi analizami.

Bez porównania

W pozostałych skontrolowanych jednostkach sytuacja była niestety nieporównywalnie gorsza.

Opierano się w nich wyłącznie na uproszczonych lub nieformalnych zasadach wynikających z dobrych praktyk lub dotychczas zdobytego doświadczenia pracowników działów IT. Doraźnie prowadzone działania nie zapewniały odpowiedniego, bezpiecznego i spójnego zarządzania bezpieczeństwem danych - pisze NIK.

Kontrola wykazała w tym obszarze m.in.: brak planów zapewnienia bezpieczeństwa danych, niewdrożenie systemów zarządzania bezpieczeństwem informacji, brak niezbędnych opracowań analitycznych i procedur (w tym dotyczących incydentów, identyfikacji zadań, dystrybucji oprogramowania antywirusowego), ograniczony zakres nadzoru, testowania i monitorowania bezpieczeństwa.

Bez identyfikacji ryzyka

Zdaniem NIK, kontrolowane jednostki w ograniczonym zakresie wykorzystywały również metody identyfikacji ryzyka związanego z bezpieczeństwem informacji. W konsekwencji decyzje w sprawie wydatkowania środków na zapewnienie bezpieczeństwa informacji były podejmowane w sposób intuicyjny - pisze NIK w raporcie.

Izba wskazuje też, że istniała duża dysproporcja pomiędzy działaniami podejmowanymi dla ochrony poszczególnych grup informacji, tj. informacji objętych ustawową ochroną (niejawnych i danych osobowych) oraz innych informacji, których ochrona nie została wprost usankcjonowana w przepisach, ale które mają istotne znaczenie dla prawidłowej realizacji podstawowych zadań tych jednostek.

W jednostkach kontrolowanych brak było świadomości, że oprócz informacji, których wymóg ochrony zapisany jest wprost w przepisach prawa istnieją także inne informacje, równie ważne, o których ochronę każda jednostka powinna zadbać samodzielnie.

Najsłabsze ogniwo

Wątpliwości budzi też podział obowiązków. W żadnej ze skontrolowanych jednostek nie określono bowiem precyzyjnie zakresu odpowiedzialności poszczególnych osób za zapewnienie bezpieczeństwa danych.

Zagadnienia dotyczące bezpieczeństwa informacji znajdowały się wyłącznie w gestii komórek bezpośrednio odpowiedzialnych za systemy informatyczne. Podejście to zawężało, z przyczyn kompetencyjnych, możliwości budowania systemów ochrony informacji obejmujących całe instytucje, ignorując powszechną prawdę, że system ochrony jest tak skuteczny, jak jego najsłabszy element - pisze NIK. I przypomina, że wiele udanych ataków hakerskich wcale nie polegało na fizycznym przełamaniu zabezpieczeń informatycznych, lecz na wykorzystaniu metod socjotechnicznych w celu uzyskania dostępu do chronionych systemów.

Przyjęty w kontrolowanych jednostkach model organizacyjny powodował natomiast, że pozostałe komórki organizacyjne, nie czując się współodpowiedzialnymi za ochronę informacji, uznały jej wymagania jako nieuzasadnione utrudnienia, wynikające jedynie ze specyfiki pracy informatyków - wynika z raportu.

Nieaktualne oprogramowania

Istotnym problemem był także brak konsekwencji i zaangażowania kierownictw kontrolowanych jednostek w realizację zaleceń audytorów. Większość podjętych interwencyjnie działań, mających poprawić stan bezpieczeństwa IT, utraciło początkowy impet, powołane zespoły specjalistyczne zbierały się nieregularnie, przygotowywanie nowych regulacji przebiegało opieszale, co przy ograniczonych zasobach wymuszało powrót do realizacji jedynie rutynowych zadań - zauważa NIK.

W jednej z kontrolowanych jednostek stwierdzono, że nieprawidłowe eksploatowanie oprogramowania zabezpieczającego przed złośliwym oprogramowaniem spowodowało liczne przypadki zawirusowania stacji roboczych, docierania do pracowników e-maili z niebezpiecznymi odnośnikami, jak również funkcjonujący fragment zainstalowanej bez wiedzy użytkowników złośliwej sieci typu "botnet" obejmujący 24 komputery biurowe.

Przyczynami tych nieprawidłowości, wskazywanymi przez kontrolerów, były źle realizowane obowiązki administratora oraz brak lub nieaktualne oprogramowanie antywirusowe.

Zalecenia

W związku z licznymi zastrzeżeniami i brakiem wystarczającej naszych danych Najwyższa Izba Kontroli przygotowała zalecenia pokontrolne. Zwróciła się także z apelem do Ministra Cyfryzacji o rozszerzenie działań o zalecenia dla podmiotów publicznych w zakresie ochrony systemów przetwarzających dane istotne dla funkcjonowania państwa.

Zdaniem NIK, konieczne jest opracowanie i wprowadzenie na szczeblu centralnym, ujednoliconych, obowiązujących wszystkie podmioty publiczne, generalnych zaleceń i wymagań dotyczących zapewnienia bezpieczeństwa systemów przetwarzających dane.

Kontrolerzy podkreślają, że w dobie dynamicznego wzrostu zagrożeń, zapewnienie bezpieczeństwa systemów przetwarzających istotne dla funkcjonowania państwa dane nie może być oparte na podejmowanych doraźnie, ukierunkowanych jedynie na przezwyciężanie aktualnych trudności, chaotycznie zarządzanych działaniach.

Zobacz: Krzysztof Kwiatkowski, Prezes NIK ostrzega przed atakami hakerów

NIK ostrzega przed atakami hakerów
NIK ostrzega przed atakami hakerów

Autor: mb / Źródło: tvn24bis.pl

Źródło zdjęcia głównego: Shutterstock

Tagi:
Raporty:
Pozostałe wiadomości

Daniel Obajtek w trzy lata zarobił w Orlenie nieco ponad 9 milionów złotych - wynika z oświadczenia, jakie złożył jako europoseł. Co ciekawe, zgodnie z deklaracją, europoseł PiS nadal pobiera sporą pensję z węgierskiej spółki budowlanej Bayer Construct Zrt.

Europoseł Daniel Obajtek pokazał majątek. Ile zarobił w Orlenie?

Europoseł Daniel Obajtek pokazał majątek. Ile zarobił w Orlenie?

Źródło:
tvn24.pl

Na balkonach jedni palą, drudzy głośno rozmawiają i przeklinają, inni - próbują rozpalać grill. - Niektórzy zapominają, że mieszkamy we wspólnocie, w bloku - stwierdza jedna z sąsiadek. W arsenale środków przeciwko uciążliwym sąsiadom są m.in. listy do wspólnoty i petycje słane do Ministerstwa Zdrowia.

Majtki obrażają, grill dusi, papierosy trują. Co wolno na balkonie?

Majtki obrażają, grill dusi, papierosy trują. Co wolno na balkonie?

Źródło:
tvn24.pl

Rada nadzorcza PKO BP zmieniła zdanie w sprawie udzielenia absolutorium za ubiegły rok dwóm byłym członkom zarządu. W trakcie Zwyczajnego Walnego Zgromadzenia pozytywnie oceniono pracę Piotra Mazura oraz Andrzeja Kopyrskiego. 

Zaskoczenie w PKO BP. Jest nowa decyzja w sprawie absolutorium

Zaskoczenie w PKO BP. Jest nowa decyzja w sprawie absolutorium

Źródło:
PAP

Zwyczajne Walne Zgromadzenie PZU SA nie udzieliło absolutorium członkom poprzedniego zarządu spółki z wykonania ich obowiązków w roku obrotowym 2023 - przekazało w czwartek biuro prasowe PZU. Wcześniej rada nadzorcza rekomendowała tę decyzję, tłumacząc to informacjami, wskazującymi na szereg nieprawidłowości w spółce w ubiegłym roku.

Były zarząd PZU bez absolutorium

Były zarząd PZU bez absolutorium

Źródło:
PAP, tvn24.pl

Koniec samochodów spalinowych w Europie za 11 lat, w 2035 roku. Przewodnicząca Komisji Europejskiej Ursula von der Leyen zadeklarowała w czwartek, że zamierza utrzymać cele neutralności klimatycznej samochodów. Jednym z nich jest zakaz sprzedaży nowych aut spalinowych. "Ten cel zostanie utrzymany" - zapewniła szefowa KE.

Zakaz sprzedaży aut spalinowych. Szefowa KE nie zmienia decyzji

Zakaz sprzedaży aut spalinowych. Szefowa KE nie zmienia decyzji

Źródło:
PAP

Rząd szykuje się do przyszłorocznej waloryzacji emerytur. W 2025 roku świadczenia mają wzrosnąć według wstępnej propozycji o 6,78 procent. Sprawdzamy, jak się to przełoży na wysokość emerytur.

Emerytury w górę. Wyliczenia

Emerytury w górę. Wyliczenia

Źródło:
tvn24.pl

Nazywa się Apex, ma 3,4 metra wysokości i 8,2 metra długości. To szkielet stegozaura, odkryty w 2022 roku, który został właśnie sprzedany na aukcji w domu Sotheby's w Nowym Jorku za 44,6 miliona dolarów.

Szkielet dinozaura osiągnął rekordową cenę na aukcji

Szkielet dinozaura osiągnął rekordową cenę na aukcji

Źródło:
BBC

Wizz Air poinformował o uruchomieniu nowych połączeń lotniczych z Krakowa do Bolonii, Bukaresztu oraz Walencji. Pierwsze loty zaplanowano na 27 i 28 października 2024 roku. "Obecność tej linii w Krakowie jest dowodem silnego zaangażowania na polskim rynku" - podkreślają przedstawiciele spółki.

Wizz Air ogłasza nowe połączenia z Polski

Wizz Air ogłasza nowe połączenia z Polski

Źródło:
PAP, tvn24.pl

Od 1 października będzie można składać wnioski do programu Aktywny Rodzic. Środki mają być wypłacone do końca roku - przekazała wiceministra rodziny Aleksandra Gajewska. Prezes Zakładu Ubezpieczeń Społecznych Zbigniew Derdziuk zapewnił, że ZUS będzie gotowy do obsługi tego zadania.

Będzie można dostać do 1900 złotych miesięcznie. Podano terminy

Będzie można dostać do 1900 złotych miesięcznie. Podano terminy

Źródło:
PAP

Ponad 714 tysięcy złotych może średnio pożyczyć na zakup mieszkania trzyosobowa rodzina, której dochód składa się z dwóch średnich krajowych - wylicza platforma deweloperska HREIT. Ostatnio tak wysoki wynik odnotowano w lipcu 2021 roku, kiedy to za łatwym dostępem do kredytów hipotecznych stało najniższe oprocentowanie w historii. Teraz za wzrost zdolności kredytowej odpowiadają rosnące wynagrodzenia.

Rekordowa zdolność kredytowa w Polsce. "Najwyższy wynik od 2021 roku"

Rekordowa zdolność kredytowa w Polsce. "Najwyższy wynik od 2021 roku"

Źródło:
tvn24.pl

Zmiany mają zwiększyć liczbę mieszkań i umożliwić budowę placów zabaw poza terenami osiedli. Odległość między wejściem do budynku a placem zabaw nie może być większa niż 750 metrów - takie założenia ma projekt nowelizacji rozporządzenia Ministerstwa Rozwoju i Technologii (MRiT).

Więcej mieszkań i place zabaw poza osiedlami. Projekt rozporządzenia

Więcej mieszkań i place zabaw poza osiedlami. Projekt rozporządzenia

Źródło:
PAP

Rada Prezesów Europejskiego Banku Centralnego (EBC) utrzymała stopy procentowe bez zmian: refinansową na 4,25 procent, depozytową na 3,75 procent, a lombardową na 4,5 procent. Europejski Bank Centralny powtórzył, że Rada nie deklaruje z góry określonej ścieżki dla stóp procentowych.

Europejski Bank Centralny podjął decyzję w sprawie stóp procentowych

Europejski Bank Centralny podjął decyzję w sprawie stóp procentowych

Źródło:
PAP, tvn24.pl

Niemal dwie dekady temu "Wyrocznia z Omaha" zszokowała świat. Warren Buffett w 2006 roku zobowiązał się do oddania niemal całej fortuny i od tego czasu przekazał znaczną część majątku na cele charytatywne. Gdyby nie to, byłby najbogatszym człowiekiem świata - wskazał "Forbes".

Jedna decyzja sprawiła, że nie jest najbogatszy na świecie

Jedna decyzja sprawiła, że nie jest najbogatszy na świecie

Źródło:
"Forbes"

Ministerstwo klimatu krytycznie wypowiada się o projekcie resortu finansów dotyczącym podatku od nieruchomości. "W projekcie pojawiły się niejasności, które mogą dotyczyć zarówno małoskalowej, jak i wielkoskalowej fotowoltaiki" - komentuje resort dla "Rzeczpospolitej". Ministerstwo Finansów uspokaja, że celem projektu nie jest opodatkowanie fotowoltaiki.

Podatek od fotowoltaiki? Ministerstwo zabiera głos

Podatek od fotowoltaiki? Ministerstwo zabiera głos

Źródło:
tvn24.pl/Rzeczpospolita

Minister infrastruktury Dariusz Klimczak zapowiedział otwarcie bramek na autostradzie A1 na odcinku Toruń - Gdańsk w każdy weekend. Jest jeden warunek - czas oczekiwania na bramkach zbliży się do 25 minut.

Minister zapowiada otwarcie bramek. Jest jeden warunek

Minister zapowiada otwarcie bramek. Jest jeden warunek

Źródło:
PAP

W Polsce rośnie skala nielegalnie pracujących cudzoziemców - informuje "Dziennik Gazeta Prawna". Dodaje, że spośród objętych kontrolą imigrantów, 71 procent stanowili obywatele Ukrainy.

"Na ogromną skalę rośnie czarny rynek". Niepokojące dane

"Na ogromną skalę rośnie czarny rynek". Niepokojące dane

Źródło:
PAP

Wenecja nie wyklucza wprowadzenia w przyszłym roku wyższej opłaty za wstęp do miasta - zapowiedział szef wydziału do spraw turystyki w zarządzie miasta Simone Venturini. Podsumowując zakończony 14 lipca eksperyment, podkreślał, że "wprowadzenie odpłatnego wstępu do Wenecji było spektakularnym sukcesem". Dotąd kosztował on 5 euro.

Finał turystycznego eksperymentu. "Spektakularny sukces"

Finał turystycznego eksperymentu. "Spektakularny sukces"

Źródło:
PAP

Przeciętne wynagrodzenie brutto w sektorze przedsiębiorstw w czerwcu 2024 roku wyniosło 8144,83 złotego, co oznacza wzrost o 11,0 procent rok do roku - podał Główny Urząd Statystyczny.

Pensje w górę. Najnowsze dane

Pensje w górę. Najnowsze dane

Źródło:
tvn24.pl, PAP

Ponad połowa obywateli Serbii nie chce uruchomienia w kraju kopalni litu - wynika z sondażu Nowej Serbskiej Myśli Politycznej. W piątek do Belgradu przyjedzie kanclerz Niemiec Olaf Scholz, a jednym z głównych tematów rozmów będzie właśnie wydobycie tego surowca. Geolodzy oceniają, że w Dolinie Jadar w Serbii mogą znajdować się największe w Europie złoża litu, określanego też jako "białe złoto".

Wielkie złoża "białego złota" i potężne kontrowersje. "Niesłychanie dochodowe"

Wielkie złoża "białego złota" i potężne kontrowersje. "Niesłychanie dochodowe"

Źródło:
PAP

Produkcja przemysłowa w czerwcu 2024 roku wzrosła o 0,3 procent rok do roku - podał Główny Urząd Statystyczny (GUS).

"Pozytywne zaskoczenie" w przemyśle

"Pozytywne zaskoczenie" w przemyśle

Źródło:
tvn24.pl, PAP

Chorwacki operator systemu przesyłowego energii (HOPS ) poinformował w środę, że dzień wcześniej, we wtorek o godzinie 20.00, odnotowano nowy rekord zużycia energii elektrycznej - podała telewizja N1. Wszystko przez coraz bardziej intensywny sezon turystyczny i coraz większe wykorzystanie urządzeń klimatyzacyjnych.

Nowy rekord w Chorwacji

Nowy rekord w Chorwacji

Źródło:
PAP

Polska należy do czołówki producentów rowerów w krajach Unii Europejskiej - donosi czwartkowy "Puls Biznesu". Dodaje, że w kolejnych latach polski rynek w tym segmencie będzie rósł, pomimo prognozowanych spadków jego wartości w tym roku.

Milion sztuk rocznie. Polska w unijnej wielkiej piątce

Milion sztuk rocznie. Polska w unijnej wielkiej piątce

Źródło:
PAP

Prokuratura Okręgowa w Warszawie wszczęła śledztwo "w sprawie dotyczącej wyrządzenia TVP S.A. w likwidacji szkody majątkowej w wielkich rozmiarach w latach 2018–2024 przez osoby zajmujące się jej sprawami majątkowymi". Spółka mogła stracić około 7 milionów złotych – poinformowała w środę TVP.

Śledztwo w sprawie nieprawidłowości finansowych w TVP

Śledztwo w sprawie nieprawidłowości finansowych w TVP

Źródło:
PAP

Narodowe Centrum Badań i Rozwoju zamyka swój multimedialny program MeduM. - Projekt na samą platformę i na materiały historyczne wygrała firma, która zupełnie przypadkowo jest powiązana z fundacją wspólnika kuzyna Jarosława Kaczyńskiego - przekazała podczas konferencji Katarzyna Lubnauer, wiceministra edukacji. - Jako naukowca bolało mnie, że taka perełka jak NCBR jest wykorzystywana do szeregu działań o charakterze dewiacyjnym - skomentował dla biznesowej redakcji tvn24.pl Jerzy Małachowski, szef NCBR.

Zamykają program dla uczniów. "Kojarzy mi się ze sprawą niesławnej willi plus"

Zamykają program dla uczniów. "Kojarzy mi się ze sprawą niesławnej willi plus"

Źródło:
tvn24.pl

Wzrost cen konsumpcyjnych w Polsce w czerwcu 2024 roku wyniósł 2,9 procent rok do roku - podał unijny urząd statystyczny Eurostat. Wskaźnik dla Polski jest powyżej średniej Unii Europejskiej, gdzie inflacja liczona według HICP wyniosła w ujęciu rocznym 2,6 procent.

Tak rosną ceny w Europie. Polska powyżej średniej

Tak rosną ceny w Europie. Polska powyżej średniej

Źródło:
tvn24.pl, PAP

- Spółka PKP Cargo nie ma prawa upaść i nie upadnie, jest zbyt ważna - zapewnił w środę dziennikarzy minister infrastruktury Dariusz Klimczak. Firma ta może tylko wchodzić na dobre tory i każdy krok idzie w tym kierunku - dodał.

"Ta spółka nie ma prawa upaść i nie upadnie"

"Ta spółka nie ma prawa upaść i nie upadnie"

Źródło:
PAP

Na austriackich lotniskach panuje chaos. Tylko w ostatnim tygodniu ponad 1000 lotów było opóźnionych, a blisko 100 zostało odwołanych.

Odwołane i opóźnione loty. Potężny chaos na lotniskach

Odwołane i opóźnione loty. Potężny chaos na lotniskach

Źródło:
PAP