Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerów

Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerów
Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerów
TVN24 BiS
Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerówTVN24 BiS

Państwowe systemy informatyczne nie zapewniają bezpieczeństwa danych Polaków. Działania realizowane w celu zapewnienia cyberbezpieczeństwa były prowadzone opieszale, bez przygotowanego planu, a środki przeznaczane na ten cel były niewystarczające - alarmuje NIK w raporcie, do którego dotarliśmy.

ZOBACZ CAŁY RAPORT NAJWYŻSZEJ IZBY KONTROLI

Izba swoją kontrolą objęła okres od 1 stycznia 2014 do 1 października 2015 roku. Zbadała sześć wybranych instytucji i ich systemy: Ministerstwo Skarbu Państwa - Zintegrowany System Informatyczny (ZSI), Ministerstwo Spraw Wewnętrznych - Centralną ewidencję wydanych i unieważnionych dokumentów paszportowych (CEWiUDP), Ministerstwo Sprawiedliwości - Nową Księgę Wieczystą (NKW), Komendę Główną Straży Granicznej - Centralną Bazę Danych Straży Granicznej (SI NKW), Narodowy Fundusz Zdrowia oraz Kasę Rolniczego Ubezpieczenia Rolniczego - FARMER.

Jak wskazuje NIK w podsumowaniu kontroli, dane w tych systemach były chronione niewystarczająco. W efekcie istnieje ryzyko, że działanie istotnych dla funkcjonowania państwa systemów teleinformatycznych zostanie zakłócone, a dane w nich się znajdujące trafią w niepowołane ręce - wskazuje Izba.

Izba negatywnie oceniła działalność podmiotów państwowych w zakresie ochrony cyberprzestrzeni RP. Jej zdaniem, nie dostrzeżono, że powstała nowa kategoria zagrożeń, wymagająca pilnej reakcji państwa.

Brak systemowych rozwiązań

W żadnej ze skontrolowanych jednostek nie opracowano rzetelnego planu zapewnienia bezpieczeństwa. Podobnie jak nie stwierdzono prawidłowo funkcjonującego systemu reagowania na incydenty związane z bezpieczeństwem informacji.

Część jednostek nie opracowała w ogóle dokumentu pełniącego rolę planu zapewnienia bezpieczeństwa, natomiast część opracowała taki dokument, jednakże został on we wszystkich przypadkach oceniony przez NIK jako nierzetelny.

Żadna z kontrolowanych jednostek nie dokonywała także wstępnego szacowania kosztów (w tym również niematerialnych) ewentualnego naruszenia bezpieczeństwa informacji.

Wyniki tej kontroli, podobnie jak wyniki poprzedniej kontroli NIK pt. Realizacja przez podmioty państwowe zadań w zakresie ochrony cyberprzestrzeni Rzeczypospolitej Polskiej wskazują także na brak systemowych, kompleksowych rozwiązań dotyczących bezpieczeństwa IT - zauważa Izba.

KRUS wyjątkiem

NIK alarmuje ponadto, że procesy zapewnienia bezpieczeństwa informacji w skontrolowanych instytucjach realizowane były w sposób chaotyczny i intuicyjny.

KRUS była jedyną skontrolowaną instytucją, w której formalnie wdrożono System Zarządzania Bezpieczeństwem Informacji. W Kasie, w przeciwieństwie do pozostałych skontrolowanych jednostek, formalnie wprowadzono wszystkie procesy wymagane dla zapewnienia bezpieczeństwa danych. Było to związane z działaniami podjętymi w celu uzyskania przez KRUS certyfikatu ISO 27001.

Choć tutaj także nie zabrakło zastrzeżeń.

W systemie funkcjonującym w KRUS kontrola wykryła nieprawidłowości w postaci błędów w implementacji wymagań norm stanowiących podstawę uzyskania certyfikatu. W ocenie NIK, niektóre z nich były poważne.

Stwierdzone nieprawidłowości dotyczyły m.in. rozbieżności pomiędzy deklarowanym a faktycznym poziomem zabezpieczenia informacji. Izba zwraca też uwagę, że powierzenie zasobów KRUS wykonawcy zewnętrznemu, nie zostało poprzedzone stosownymi analizami.

Bez porównania

W pozostałych skontrolowanych jednostkach sytuacja była niestety nieporównywalnie gorsza.

Opierano się w nich wyłącznie na uproszczonych lub nieformalnych zasadach wynikających z dobrych praktyk lub dotychczas zdobytego doświadczenia pracowników działów IT. Doraźnie prowadzone działania nie zapewniały odpowiedniego, bezpiecznego i spójnego zarządzania bezpieczeństwem danych - pisze NIK.

Kontrola wykazała w tym obszarze m.in.: brak planów zapewnienia bezpieczeństwa danych, niewdrożenie systemów zarządzania bezpieczeństwem informacji, brak niezbędnych opracowań analitycznych i procedur (w tym dotyczących incydentów, identyfikacji zadań, dystrybucji oprogramowania antywirusowego), ograniczony zakres nadzoru, testowania i monitorowania bezpieczeństwa.

Bez identyfikacji ryzyka

Zdaniem NIK, kontrolowane jednostki w ograniczonym zakresie wykorzystywały również metody identyfikacji ryzyka związanego z bezpieczeństwem informacji. W konsekwencji decyzje w sprawie wydatkowania środków na zapewnienie bezpieczeństwa informacji były podejmowane w sposób intuicyjny - pisze NIK w raporcie.

Izba wskazuje też, że istniała duża dysproporcja pomiędzy działaniami podejmowanymi dla ochrony poszczególnych grup informacji, tj. informacji objętych ustawową ochroną (niejawnych i danych osobowych) oraz innych informacji, których ochrona nie została wprost usankcjonowana w przepisach, ale które mają istotne znaczenie dla prawidłowej realizacji podstawowych zadań tych jednostek.

W jednostkach kontrolowanych brak było świadomości, że oprócz informacji, których wymóg ochrony zapisany jest wprost w przepisach prawa istnieją także inne informacje, równie ważne, o których ochronę każda jednostka powinna zadbać samodzielnie.

Najsłabsze ogniwo

Wątpliwości budzi też podział obowiązków. W żadnej ze skontrolowanych jednostek nie określono bowiem precyzyjnie zakresu odpowiedzialności poszczególnych osób za zapewnienie bezpieczeństwa danych.

Zagadnienia dotyczące bezpieczeństwa informacji znajdowały się wyłącznie w gestii komórek bezpośrednio odpowiedzialnych za systemy informatyczne. Podejście to zawężało, z przyczyn kompetencyjnych, możliwości budowania systemów ochrony informacji obejmujących całe instytucje, ignorując powszechną prawdę, że system ochrony jest tak skuteczny, jak jego najsłabszy element - pisze NIK. I przypomina, że wiele udanych ataków hakerskich wcale nie polegało na fizycznym przełamaniu zabezpieczeń informatycznych, lecz na wykorzystaniu metod socjotechnicznych w celu uzyskania dostępu do chronionych systemów.

Przyjęty w kontrolowanych jednostkach model organizacyjny powodował natomiast, że pozostałe komórki organizacyjne, nie czując się współodpowiedzialnymi za ochronę informacji, uznały jej wymagania jako nieuzasadnione utrudnienia, wynikające jedynie ze specyfiki pracy informatyków - wynika z raportu.

Nieaktualne oprogramowania

Istotnym problemem był także brak konsekwencji i zaangażowania kierownictw kontrolowanych jednostek w realizację zaleceń audytorów. Większość podjętych interwencyjnie działań, mających poprawić stan bezpieczeństwa IT, utraciło początkowy impet, powołane zespoły specjalistyczne zbierały się nieregularnie, przygotowywanie nowych regulacji przebiegało opieszale, co przy ograniczonych zasobach wymuszało powrót do realizacji jedynie rutynowych zadań - zauważa NIK.

W jednej z kontrolowanych jednostek stwierdzono, że nieprawidłowe eksploatowanie oprogramowania zabezpieczającego przed złośliwym oprogramowaniem spowodowało liczne przypadki zawirusowania stacji roboczych, docierania do pracowników e-maili z niebezpiecznymi odnośnikami, jak również funkcjonujący fragment zainstalowanej bez wiedzy użytkowników złośliwej sieci typu "botnet" obejmujący 24 komputery biurowe.

Przyczynami tych nieprawidłowości, wskazywanymi przez kontrolerów, były źle realizowane obowiązki administratora oraz brak lub nieaktualne oprogramowanie antywirusowe.

Zalecenia

W związku z licznymi zastrzeżeniami i brakiem wystarczającej naszych danych Najwyższa Izba Kontroli przygotowała zalecenia pokontrolne. Zwróciła się także z apelem do Ministra Cyfryzacji o rozszerzenie działań o zalecenia dla podmiotów publicznych w zakresie ochrony systemów przetwarzających dane istotne dla funkcjonowania państwa.

Zdaniem NIK, konieczne jest opracowanie i wprowadzenie na szczeblu centralnym, ujednoliconych, obowiązujących wszystkie podmioty publiczne, generalnych zaleceń i wymagań dotyczących zapewnienia bezpieczeństwa systemów przetwarzających dane.

Kontrolerzy podkreślają, że w dobie dynamicznego wzrostu zagrożeń, zapewnienie bezpieczeństwa systemów przetwarzających istotne dla funkcjonowania państwa dane nie może być oparte na podejmowanych doraźnie, ukierunkowanych jedynie na przezwyciężanie aktualnych trudności, chaotycznie zarządzanych działaniach.

Zobacz: Krzysztof Kwiatkowski, Prezes NIK ostrzega przed atakami hakerów

NIK ostrzega przed atakami hakerów
NIK ostrzega przed atakami hakerów

Autor: mb / Źródło: tvn24bis.pl

Źródło zdjęcia głównego: Shutterstock

Tagi:
Raporty:
Pozostałe wiadomości

Grupa Orlen osiągnęła w 2024 roku 1 miliard 383 milionów zysku netto - podał we wtorek koncern w giełdowym skonsolidowanym raporcie rocznym. W 2023 roku było to 20 miliardów 969 milionów złotych. Prezes Ireneusz Fąfara tłumaczy, skąd ta różnica.

Orlen pokazał wyniki

Orlen pokazał wyniki

Źródło:
PAP

Administracja Donalda Trumpa zamroziła ponad 2 miliardy dolarów z funduszy federalnych przeznaczonych dla Uniwersytetu Harvarda. Powodem jest odrzucenie przez uczelnię żądań prezydenta dotyczących zmian w jej polityce przeciwdziałania antysemityzmowi i różnorodności.

Trump wstrzymuje dotacje dla prestiżowej uczelni

Trump wstrzymuje dotacje dla prestiżowej uczelni

Źródło:
PAP

Zakłady Ursus w Dobrym Mieście i Lublinie będą produkować nie tylko ciągniki, ale również drony rolnicze - poinformował Oleg Krot, prezes firmy M.I. Crow, nowego właściciela przedsiębiorstwa. Obecnie trwają inwestycje w celu odtworzenia mocy produkcyjnych firmy, zatrudniani są też nowi pracownicy.

Nowe życie Ursusa. Właściciel ujawnia plany

Nowe życie Ursusa. Właściciel ujawnia plany

Źródło:
PAP

Otrzymywanie bezwarunkowego dochodu podstawowego nie przyczynia się do całkowitej rezygnacji z działalności zarobkowej - wynika z eksperymentu przeprowadzonego przez niemiecką organizację non-profit. Osoby otrzymujące dochód podstawowy częściej zmieniały natomiast miejsce pracy lub podejmowały dalszą edukację.

Dostawali pieniądze za nic. Zaskakujące wyniki eksperymentu

Dostawali pieniądze za nic. Zaskakujące wyniki eksperymentu

Źródło:
CNN

Kanadyjczycy, ze względu na niepewność polityczną oraz sytuację ekonomiczną, zaczęli sprzedawać swoje domy w USA - donosi amerykański "Washington Post". Przedstawiciele branży wyjaśniają, że klienci z Kanady nie czują się mile widziani i obawiają się podwyżki podatków na nieruchomości.

Wyprzedają nieruchomości w USA. "Baliśmy się, co może się wydarzyć"

Wyprzedają nieruchomości w USA. "Baliśmy się, co może się wydarzyć"

Źródło:
PAP

Rada nadzorcza Polskiej Grupy Zbrojeniowej ogłosiła konkurs na nowego prezesa po rezygnacji Krzysztofa Trofiniaka. Kandydaci muszą mieć co najmniej trzyletnie doświadczenie na stanowiskach kierowniczych bądź samodzielnych oraz wiedzę o działalności grupy.

Gigant zbrojeniowy szuka prezesa. Podano wymagania

Gigant zbrojeniowy szuka prezesa. Podano wymagania

Źródło:
PAP

W poniedziałek niemiecki urząd antymonopolowy wydał zgodę włoskiemu bankowi UniCredit na zwiększenie swoich udziałów w Commerzbanku. Rzecznik niemieckiego ministra gospodarki przekazał, że przyjmuje decyzję do wiadomości, ale jej nie popiera. Dodał, że "wrogie przejęcia w sektorze bankowym są nie na miejscu".

"Wrogie przejęcie" niemieckiego banku

"Wrogie przejęcie" niemieckiego banku

Źródło:
PAP

Miasto Suwałki, znajdujące się w województwie podlaskim, rozpoczęło program sprzedaży działek budowlanych z 50-procentową zniżką dla osób poniżej 40. roku życia. Na początek samorząd przygotował 48 takich działek.

Działki za pół ceny. Są jednak warunki

Działki za pół ceny. Są jednak warunki

Źródło:
PAP

Nowe taryfy na energię elektryczną dla gospodarstw domowych miałyby obowiązywać od 1 października 2025 roku, a nie od 1 lipca - wynika z opublikowanych w poniedziałek założeń do zmiany ustawy o ochronie odbiorców energii.

Nowe taryfy na prąd. Znamy plany rządu

Nowe taryfy na prąd. Znamy plany rządu

Źródło:
PAP

Szwedzki inżynier Sebastian Hasselblom opracował nowy rodzaj ronda. Jego projekt ma zmniejszyć ryzyko kolizji w porównaniu z obecnymi rondami wielopasmowymi.

Koło Hassela. Opracowano nowy rodzaj ronda

Koło Hassela. Opracowano nowy rodzaj ronda

Źródło:
tvn24.pl

Spółka Centralny Port Komunikacyjny (CPK) planuje w tym roku ogłosić przetargi na kwotę około 30 miliardów złotych - przekazał wiceminister infrastruktury i pełnomocnik rządu do spraw CPK Maciej Lasek. Jednym z ważniejszych ma być przetarg na budowę terminala dla lotniska.

Przetargi na 30 miliardów złotych. Zapowiedź wiceministra

Przetargi na 30 miliardów złotych. Zapowiedź wiceministra

Źródło:
PAP, tvn24.pl

Rzecznik Małych i Średnich Przedsiębiorców Agnieszka Majewska zaapelowała do prezydenta Andrzeja Dudy oraz marszałek Senatu Małgorzaty Kidawy-Błońskiej o poparcie ustawy obniżającej składkę zdrowotną dla przedsiębiorców. W poniedziałkowym komunikacie podkreśliła, że składka została "drastycznie" podniesiona w ramach Polskiego Ładu.

"Drastyczny" wzrost. Apel do prezydenta i marszałek Senatu

"Drastyczny" wzrost. Apel do prezydenta i marszałek Senatu

Źródło:
PAP

Oszuści wysyłają fałszywe wiadomości SMS lub e-mail, które dotyczą zwrotu podatku, konieczności dokonania korekty, aktualizacji danych czy powiadomień z urzędu skarbowego - przestrzega Ministerstwo Finansów. Resort podkreśla, że w czasie rozliczeń PIT aktywność oszustów znacznie się zwiększyła.

"Podatnicy nie powinni podawać danych osobowych". Ostrzeżenie

"Podatnicy nie powinni podawać danych osobowych". Ostrzeżenie

Źródło:
PAP, tvn24.pl

Ministerstwo Spraw Zagranicznych Chin ogłosiło gotowość do współpracy z Unią Europejską w celu obrony zasad międzynarodowego handlu oraz Światowej Organizacji Handlu (WTO). "Cła wzajemne" Donalda Trumpa określono jako "broń (służącą) do wywierania presji".

Chiny zwracają się do Brukseli w sprawie ceł Trumpa

Chiny zwracają się do Brukseli w sprawie ceł Trumpa

Źródło:
PAP

W 2024 roku największy ruch pasażerski odnotowano na lotniskach Hartsfield-Jackson w Atlancie, Dubaju oraz Dallas Fort Worth - wynika z raportu Airports Council International (ACI). Pierwsza dziesiątka portów lotniczych odpowiada za dziewięć procent globalnego ruchu.

Największe lotniska na świecie. Ranking

Największe lotniska na świecie. Ranking

Źródło:
PAP

Wojewódzki Sąd Administracyjny w Warszawie uznał, że przewodniczący KRRiT Maciej Świrski dopuścił się bezczynności w kwestii przekazywania od stycznia do września 2024 roku na rzecz TVP S.A. środków na realizację misji publicznej i wymierzył mu grzywnę w wysokości 50 tysięcy złotych.

Świrski ma zapłacić grzywnę. Jest wyrok

Świrski ma zapłacić grzywnę. Jest wyrok

Źródło:
PAP

Unijne sankcje działają, Rosja w ostatnich miesiącach zmaga się z ogromną inflacją - powiedziała szefowa Ministerstwa Spraw Zagranicznych Finlandii Elina Valtonen. Dodała przy tym, że obecnie Unia Europejska pracuje nad 17-tym pakietem sankcji, którego celem jest osłabienie Rosji. Pomóc w tym mogłaby także niższa cena ropy.

"Potrzebujemy teraz spadku cen ropy"

"Potrzebujemy teraz spadku cen ropy"

Źródło:
PAP

Poczta Polska wprowadziła usługę bezpiecznego transportu pszczół. "Ta unikalna oferta została stworzona z myślą o społeczności pszczelarskiej" - wyjaśniła firma.

"Pionierska usługa" Poczty Polskiej

"Pionierska usługa" Poczty Polskiej

Źródło:
tvn24.pl

Przed reklamami fałszywych inwestycji, w których oszuści podszywają się pod Zakład Ubezpieczeń Społecznych, ostrzega CSIRT KNF.

"Nowa inicjatywa emerytalna". Ostrzeżenie

"Nowa inicjatywa emerytalna". Ostrzeżenie

Źródło:
tvn24.pl

Prezydent Donald Trump poinformował, że w ciągu tygodnia ogłosi wysokość ceł na importowane półprzewodniki. Stwierdził przy tym, że niektóre firmy z tego sektora będą mogły liczyć na pewną elastyczność w tej kwestii.

"Dzwonek na szyi tygrysa może odwiązać tylko ten, kto go przywiązał"

"Dzwonek na szyi tygrysa może odwiązać tylko ten, kto go przywiązał"

Źródło:
Reuters

Włoski minister do spraw europejskich Tommaso Foti ostrzegł, że Unii Europejskiej grozi zalew tanich chińskich produktów w związku z cłami nałożonymi przez USA na Chiny. W wywiadzie dla dziennika "La Repubblica" stwierdził, że Europa powinna podjąć kroki, aby bronić się przed tym zagrożeniem.

"Grozi nam inwazja tanich chińskich artykułów"

"Grozi nam inwazja tanich chińskich artykułów"

Źródło:
PAP

Polskie Linie Lotnicze LOT zainaugurowały połączenie na trasie Warszawa-Reykjavik. Polacy stanowią sześć procent populacji Islandii. Całą wyspę zamieszkuje 384 tysięcy osób, czyli nieco mniej niż Szczecin. Reykjavik to niejedyny nowy kierunek w letnim rozkładzie lotów z warszawskiego lotniska.

Nowe połączenie lotnicze. Do miejsca, które Polacy lubią szczególnie

Nowe połączenie lotnicze. Do miejsca, które Polacy lubią szczególnie

Źródło:
lot.com, tvn24.pl

Dyrekcja włoskiego parku Cinque Terre wprowadziła zakaz obuwia, które może być niebezpieczne na jego ścieżkach. Zapowiedziano kontrole. Niesforni turyści muszą liczyć się z potencjalnie wysokimi karami od 50 do 2500 euro.

Nawet 10 tysięcy złotych kary za złe obuwie. Zapowiedziano kontrole

Nawet 10 tysięcy złotych kary za złe obuwie. Zapowiedziano kontrole

Źródło:
PAP

Nad Wisłą coraz chętniej kupowane są chińskie auta. W pierwszym kwartale 2025 roku sprzedaż nowych samochodów z Chin wzrosła aż ośmiokrotnie rok do roku - podała "Rzeczpospolita".

Polacy upodobali sobie te auta. Potężny wzrost

Polacy upodobali sobie te auta. Potężny wzrost

Źródło:
PAP

Na święta wielkanocne Polacy wydadzą średnio 941 złotych - wynika z badania IBRiS. Wciąż więcej respondentów deklaruje, że spędzi je z rodziną, ale rośnie liczba osób, które zamierzają pracować.

Koszyk wielkanocny. Ile zapłacimy za święta

Koszyk wielkanocny. Ile zapłacimy za święta

Źródło:
PAP

Strata Narodowego Banku Polskiego za 2024 rok wynosi około 13,4 miliarda złotych - wynika z ustaleń serwisu Business Insider. Rok wcześniej strata była na poziomie niemal 21 miliardów złotych.

NBP pod kreską. Duża strata

NBP pod kreską. Duża strata

Źródło:
Business Insider, tvn24.pl, PAP

To, że on podejmuje takie decyzje, wskazuje na to, iż nie wszystko jest poukładane - mówiła we "Wstajesz i Weekend" w TVN24 ekonomistka doktor Małgorzata Starczewska-Krzysztoszek, odnosząc się do decyzji Donalda Trumpa o wycofaniu nowych ceł wzajemnych na urządzenia elektroniczne. Dodała, że prezydent USA prawdopodobnie nie przewidział skutków swoich wcześniejszych decyzji.

Ekspertka o Trumpie: taki jest jego cel

Ekspertka o Trumpie: taki jest jego cel

Źródło:
TVN24

Producenci oliwy z oliwek z Hiszpanii przyspieszają eksport towarów do USA przed wejściem w życie ceł prezydenta Donalda Trumpa - podał Reuters.

Zdążyć przed Trumpem. "Zwiększają zamówienia"

Zdążyć przed Trumpem. "Zwiększają zamówienia"

Źródło:
PAP

Coraz więcej domów w Hiszpanii kupują Polacy - podał dziennik gospodarczy "Expansion", przy czym powołał się na dane Stowarzyszenia Rejestratorów. Zainteresowanie hiszpańskim rynkiem nieruchomości widać także wśród obywateli innych krajów Europy Wschodniej.

Polacy "szukają bezpiecznego miejsca". Duży wzrost

Polacy "szukają bezpiecznego miejsca". Duży wzrost

Źródło:
PAP

Na Balearach kryzys mieszkaniowy odwrócił procesy migracyjne. Mieszkańcy hiszpańskich wysp przeprowadzają się na kontynent - alarmuje dziennik "La Vanguardia". Podkreśla, że populacja na archipelagu rośnie tylko dzięki obcokrajowcom.

Kryzys na popularnych wyspach. "Zaczyna wypychać mieszkańców"

Kryzys na popularnych wyspach. "Zaczyna wypychać mieszkańców"

Źródło:
PAP

Zakaz kupowania nieruchomości przez podmioty zagraniczne, których kraj prowadzi wojnę napastniczą i może być zagrożeniem dla bezpieczeństwa - to wynika z ustawy, którą przyjął fiński parlament. W praktyce zakaz ma dotyczyć Rosjan i rosyjskich firm.

Nie chcą sprzedawać nieruchomości Rosjanom. Jednogłośna decyzja

Nie chcą sprzedawać nieruchomości Rosjanom. Jednogłośna decyzja

Źródło:
PAP

W obliczu wysokich rachunków za prąd wiele osób zastanawia się, czy inwestycja w panele fotowoltaiczne się opłaca. Wątpliwości mają związek między innymi z obowiązującą od trzech lat formą rozliczeń - net-billingiem. Zapytaliśmy ekspertów, czy inwestycja we własną energię ze słońca obecnie się opłaca.

Czy fotowoltaika się opłaca? "Istnieje wiele pułapek"

Czy fotowoltaika się opłaca? "Istnieje wiele pułapek"

Źródło:
tvn24.pl