Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerów

Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerów
Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerów
TVN24 BiS
Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerówTVN24 BiS

Państwowe systemy informatyczne nie zapewniają bezpieczeństwa danych Polaków. Działania realizowane w celu zapewnienia cyberbezpieczeństwa były prowadzone opieszale, bez przygotowanego planu, a środki przeznaczane na ten cel były niewystarczające - alarmuje NIK w raporcie, do którego dotarliśmy.

ZOBACZ CAŁY RAPORT NAJWYŻSZEJ IZBY KONTROLI

Izba swoją kontrolą objęła okres od 1 stycznia 2014 do 1 października 2015 roku. Zbadała sześć wybranych instytucji i ich systemy: Ministerstwo Skarbu Państwa - Zintegrowany System Informatyczny (ZSI), Ministerstwo Spraw Wewnętrznych - Centralną ewidencję wydanych i unieważnionych dokumentów paszportowych (CEWiUDP), Ministerstwo Sprawiedliwości - Nową Księgę Wieczystą (NKW), Komendę Główną Straży Granicznej - Centralną Bazę Danych Straży Granicznej (SI NKW), Narodowy Fundusz Zdrowia oraz Kasę Rolniczego Ubezpieczenia Rolniczego - FARMER.

Jak wskazuje NIK w podsumowaniu kontroli, dane w tych systemach były chronione niewystarczająco. W efekcie istnieje ryzyko, że działanie istotnych dla funkcjonowania państwa systemów teleinformatycznych zostanie zakłócone, a dane w nich się znajdujące trafią w niepowołane ręce - wskazuje Izba.

Izba negatywnie oceniła działalność podmiotów państwowych w zakresie ochrony cyberprzestrzeni RP. Jej zdaniem, nie dostrzeżono, że powstała nowa kategoria zagrożeń, wymagająca pilnej reakcji państwa.

Brak systemowych rozwiązań

W żadnej ze skontrolowanych jednostek nie opracowano rzetelnego planu zapewnienia bezpieczeństwa. Podobnie jak nie stwierdzono prawidłowo funkcjonującego systemu reagowania na incydenty związane z bezpieczeństwem informacji.

Część jednostek nie opracowała w ogóle dokumentu pełniącego rolę planu zapewnienia bezpieczeństwa, natomiast część opracowała taki dokument, jednakże został on we wszystkich przypadkach oceniony przez NIK jako nierzetelny.

Żadna z kontrolowanych jednostek nie dokonywała także wstępnego szacowania kosztów (w tym również niematerialnych) ewentualnego naruszenia bezpieczeństwa informacji.

Wyniki tej kontroli, podobnie jak wyniki poprzedniej kontroli NIK pt. Realizacja przez podmioty państwowe zadań w zakresie ochrony cyberprzestrzeni Rzeczypospolitej Polskiej wskazują także na brak systemowych, kompleksowych rozwiązań dotyczących bezpieczeństwa IT - zauważa Izba.

KRUS wyjątkiem

NIK alarmuje ponadto, że procesy zapewnienia bezpieczeństwa informacji w skontrolowanych instytucjach realizowane były w sposób chaotyczny i intuicyjny.

KRUS była jedyną skontrolowaną instytucją, w której formalnie wdrożono System Zarządzania Bezpieczeństwem Informacji. W Kasie, w przeciwieństwie do pozostałych skontrolowanych jednostek, formalnie wprowadzono wszystkie procesy wymagane dla zapewnienia bezpieczeństwa danych. Było to związane z działaniami podjętymi w celu uzyskania przez KRUS certyfikatu ISO 27001.

Choć tutaj także nie zabrakło zastrzeżeń.

W systemie funkcjonującym w KRUS kontrola wykryła nieprawidłowości w postaci błędów w implementacji wymagań norm stanowiących podstawę uzyskania certyfikatu. W ocenie NIK, niektóre z nich były poważne.

Stwierdzone nieprawidłowości dotyczyły m.in. rozbieżności pomiędzy deklarowanym a faktycznym poziomem zabezpieczenia informacji. Izba zwraca też uwagę, że powierzenie zasobów KRUS wykonawcy zewnętrznemu, nie zostało poprzedzone stosownymi analizami.

Bez porównania

W pozostałych skontrolowanych jednostkach sytuacja była niestety nieporównywalnie gorsza.

Opierano się w nich wyłącznie na uproszczonych lub nieformalnych zasadach wynikających z dobrych praktyk lub dotychczas zdobytego doświadczenia pracowników działów IT. Doraźnie prowadzone działania nie zapewniały odpowiedniego, bezpiecznego i spójnego zarządzania bezpieczeństwem danych - pisze NIK.

Kontrola wykazała w tym obszarze m.in.: brak planów zapewnienia bezpieczeństwa danych, niewdrożenie systemów zarządzania bezpieczeństwem informacji, brak niezbędnych opracowań analitycznych i procedur (w tym dotyczących incydentów, identyfikacji zadań, dystrybucji oprogramowania antywirusowego), ograniczony zakres nadzoru, testowania i monitorowania bezpieczeństwa.

Bez identyfikacji ryzyka

Zdaniem NIK, kontrolowane jednostki w ograniczonym zakresie wykorzystywały również metody identyfikacji ryzyka związanego z bezpieczeństwem informacji. W konsekwencji decyzje w sprawie wydatkowania środków na zapewnienie bezpieczeństwa informacji były podejmowane w sposób intuicyjny - pisze NIK w raporcie.

Izba wskazuje też, że istniała duża dysproporcja pomiędzy działaniami podejmowanymi dla ochrony poszczególnych grup informacji, tj. informacji objętych ustawową ochroną (niejawnych i danych osobowych) oraz innych informacji, których ochrona nie została wprost usankcjonowana w przepisach, ale które mają istotne znaczenie dla prawidłowej realizacji podstawowych zadań tych jednostek.

W jednostkach kontrolowanych brak było świadomości, że oprócz informacji, których wymóg ochrony zapisany jest wprost w przepisach prawa istnieją także inne informacje, równie ważne, o których ochronę każda jednostka powinna zadbać samodzielnie.

Najsłabsze ogniwo

Wątpliwości budzi też podział obowiązków. W żadnej ze skontrolowanych jednostek nie określono bowiem precyzyjnie zakresu odpowiedzialności poszczególnych osób za zapewnienie bezpieczeństwa danych.

Zagadnienia dotyczące bezpieczeństwa informacji znajdowały się wyłącznie w gestii komórek bezpośrednio odpowiedzialnych za systemy informatyczne. Podejście to zawężało, z przyczyn kompetencyjnych, możliwości budowania systemów ochrony informacji obejmujących całe instytucje, ignorując powszechną prawdę, że system ochrony jest tak skuteczny, jak jego najsłabszy element - pisze NIK. I przypomina, że wiele udanych ataków hakerskich wcale nie polegało na fizycznym przełamaniu zabezpieczeń informatycznych, lecz na wykorzystaniu metod socjotechnicznych w celu uzyskania dostępu do chronionych systemów.

Przyjęty w kontrolowanych jednostkach model organizacyjny powodował natomiast, że pozostałe komórki organizacyjne, nie czując się współodpowiedzialnymi za ochronę informacji, uznały jej wymagania jako nieuzasadnione utrudnienia, wynikające jedynie ze specyfiki pracy informatyków - wynika z raportu.

Nieaktualne oprogramowania

Istotnym problemem był także brak konsekwencji i zaangażowania kierownictw kontrolowanych jednostek w realizację zaleceń audytorów. Większość podjętych interwencyjnie działań, mających poprawić stan bezpieczeństwa IT, utraciło początkowy impet, powołane zespoły specjalistyczne zbierały się nieregularnie, przygotowywanie nowych regulacji przebiegało opieszale, co przy ograniczonych zasobach wymuszało powrót do realizacji jedynie rutynowych zadań - zauważa NIK.

W jednej z kontrolowanych jednostek stwierdzono, że nieprawidłowe eksploatowanie oprogramowania zabezpieczającego przed złośliwym oprogramowaniem spowodowało liczne przypadki zawirusowania stacji roboczych, docierania do pracowników e-maili z niebezpiecznymi odnośnikami, jak również funkcjonujący fragment zainstalowanej bez wiedzy użytkowników złośliwej sieci typu "botnet" obejmujący 24 komputery biurowe.

Przyczynami tych nieprawidłowości, wskazywanymi przez kontrolerów, były źle realizowane obowiązki administratora oraz brak lub nieaktualne oprogramowanie antywirusowe.

Zalecenia

W związku z licznymi zastrzeżeniami i brakiem wystarczającej naszych danych Najwyższa Izba Kontroli przygotowała zalecenia pokontrolne. Zwróciła się także z apelem do Ministra Cyfryzacji o rozszerzenie działań o zalecenia dla podmiotów publicznych w zakresie ochrony systemów przetwarzających dane istotne dla funkcjonowania państwa.

Zdaniem NIK, konieczne jest opracowanie i wprowadzenie na szczeblu centralnym, ujednoliconych, obowiązujących wszystkie podmioty publiczne, generalnych zaleceń i wymagań dotyczących zapewnienia bezpieczeństwa systemów przetwarzających dane.

Kontrolerzy podkreślają, że w dobie dynamicznego wzrostu zagrożeń, zapewnienie bezpieczeństwa systemów przetwarzających istotne dla funkcjonowania państwa dane nie może być oparte na podejmowanych doraźnie, ukierunkowanych jedynie na przezwyciężanie aktualnych trudności, chaotycznie zarządzanych działaniach.

Zobacz: Krzysztof Kwiatkowski, Prezes NIK ostrzega przed atakami hakerów

NIK ostrzega przed atakami hakerów
NIK ostrzega przed atakami hakerów

Autor: mb / Źródło: tvn24bis.pl

Źródło zdjęcia głównego: Shutterstock

Tagi:
Raporty:
Pozostałe wiadomości

W porównaniu do minionego roku większość owoców była w czerwcu wyraźnie droższa - mówi TVN24+ Kamil Łuczkowski, ekonomista z zespołu analiz makroekonomicznych Banku Pekao. Królem wzrostu cen okazały się jabłka. - Inaczej kształtowała się sytuacja na rynku warzyw. Tu Główny Urząd Statystyczny odnotował spadek cen detalicznych - mówi z kolei Mariusz Dziwulski, analityk rynku rolno-spożywczego w PKO BP. Jednak, jak zaznacza, są wyjątki. Ceny kapusty w hurcie wzrosły w skali roku o ponad połowę.

Król i królowa wzrostu cen

Król i królowa wzrostu cen

Źródło:
TVN24+

PKO BP, Santander, ING Bank Śląski, mBank i BNP Paribas - klienci tych instytucji finansowych muszą liczyć się z utrudnieniami w najbliższych dniach. Mogą wystąpić problemy z serwisem internetowym, aplikacją czy płatnościami.

Największy bank ostrzega. "Utrudnienia w dostępie do usług"

Największy bank ostrzega. "Utrudnienia w dostępie do usług"

Źródło:
tvn24.pl

Policja przeprowadziła przeszukanie w rezydencji i w siedzibie partii Jaira Bolsonaro. Były prezydent Brazylii jest oskarżony o przygotowywanie zamachu stanu. Sąd nakazał mu noszenie elektronicznej bransoletki i zabronił używania mediów społecznościowych.

Przeszukanie w rezydencji i siedzibie partii byłego prezydenta

Przeszukanie w rezydencji i siedzibie partii byłego prezydenta

Źródło:
PAP, CNN

Wielka Brytania nałożyła nowe sankcje na ponad 20 rosyjskich szpiegów, hakerów i jednostki wywiadu. Chodzi o osoby i podmioty oskarżone o operacje cybernetyczne zagrażające stabilności Europy - wskazał brytyjski rząd w oświadczeniu.

"Szpiedzy GRU prowadzą kampanię mającą na celu destabilizację Europy"

"Szpiedzy GRU prowadzą kampanię mającą na celu destabilizację Europy"

Źródło:
PAP

Wielki sukces polskiego programisty. Przemysław Dębiak zajął pierwsze miejsce w prestiżowych zawodach AtCoder World Tour Finals 2025, pokonując nie tylko wszystkich pozostałych zawodników, ale też sztuczną inteligencję.

Polak lepszy od sztucznej inteligencji. Osobiste gratulacje od szefa OpenAI

Polak lepszy od sztucznej inteligencji. Osobiste gratulacje od szefa OpenAI

Źródło:
tvn24.pl

Od 14 sierpnia przyjmowane będą wnioski od firm i instytucji, które chcą uczestniczyć w prowadzonym przez resort pracy pilotażu skróconego czasu pracy. To pierwszy taki program w tej części Europy i pierwszy na tak szeroką skalę w Polsce – wskazała ministra rodziny, pracy i polityki społecznej Agnieszka Dziemianowicz-Bąk.

Krócej w pracy. "Wielki, pierwszy w tej części Europy, pilotaż"

Krócej w pracy. "Wielki, pierwszy w tej części Europy, pilotaż"

Źródło:
PAP

Bat Indiany Jonesa został sprzedany za 525 tysięcy dolarów na trwającej przez tydzień aukcji firmy Heritage Auctions. Harrison Ford posługiwał się słynnym rekwizytem w filmie "Indiana Jones i ostatnia krucjata" z 1989 roku.

Bat Indiany Jonesa sprzedany na aukcji

Bat Indiany Jonesa sprzedany na aukcji

Źródło:
PAP

W projekcie budżetu opracowanym przez Komisję Europejską przewidziano dla Polski ponad 123 miliardy euro, między innymi na politykę spójności i rolnictwo - wynika z zestawienia opublikowanego przez Komisję Europejską w nocy z czwartku na piątek. Jest to wstępna propozycja budżetu, nad którą będą w kolejnych miesiącach pracować państwa członkowskie.

Ogromne pieniądze dla Polski

Ogromne pieniądze dla Polski

Źródło:
PAP

Wizz Air uruchomi 11 tras z lotniska Warszawa-Modlin, przeniesie też do Modlina dwa samoloty - poinformowała w piątek węgierska linia lotnicza. Wizz Air przestał operować z Modlina pod koniec 2012 roku.

Wizz Air wraca do Modlina. Znamy trasy

Wizz Air wraca do Modlina. Znamy trasy

Źródło:
PAP, tvn24.pl

Należący do koncernu Meta popularny komunikator WhatsApp powinien przygotować się do wycofania z rynku rosyjskiego - oświadczył Anton Goriełkin, wiceprzewodniczący komisji do spraw technologii informatycznych Dumy Państwowej, niższej izby rosyjskiego parlamentu.

Rosja chce się go pozbyć. "Należy do ekstremistycznej organizacji"

Rosja chce się go pozbyć. "Należy do ekstremistycznej organizacji"

Źródło:
PAP

Na Giełdzie Papierów Wartościowych wszystkie główne indeksy rosną. WIG-Banki jest na najwyższym poziomie w historii. "Wszystko wskazuje na to, że obecny rok na warszawskim parkiecie będzie należał do najbardziej zyskownych od wielu lat" - napisał w komentarzu Michał Stanek z Q Value.

Euforia na warszawskiej giełdzie

Euforia na warszawskiej giełdzie

Źródło:
PAP Biznes, tvn24.pl

Bezpośrednie połączenie PKP Intercity do Chorwacji cieszy się sporym powodzeniem. Jak poinformował minister infrastruktury Dariusz Klimczak, do końca wakacji sprzedało się około 11 tysięcy biletów na ten pociąg. A co z połączeniami do Włoch czy Austrii?

Prawie wszystkie bilety sprzedane. Minister wyjaśnia

Prawie wszystkie bilety sprzedane. Minister wyjaśnia

Źródło:
PAP

W pierwszym półroczu 2025 roku deweloperzy sprzedali 18,3 tysiąca mieszkań. To wynik mniejszy o około 10 procent mniejszy niż rok temu przy tym, gdy oferta mieszkań jest na poziomie historycznego maksimum - w sprzedaży jest 62 tysiące lokali. Jak wskazuje Otodom na rynku może pojawić się stagnacja.

"Historyczne maksimum" na rynku mieszkań

"Historyczne maksimum" na rynku mieszkań

Źródło:
PAP

Ja na przykład ostatnio bardzo dużo mówię o Polsce lokalnej i o tym, że potrzeby Polski lokalnej są inne niż Warszawy. Sama jestem warszawianką i patriotką Warszawy, ale uważam, że te rozwiązania z Warszawy, copy-paste na Polskę lokalną, to totalnie nie jest to - powiedziała w programie "Jeden na jeden" w TVN24 ministra funduszy i polityki regionalnej Katarzyna Pełczyńska-Nałęcz (Polska 2050). Broniła w ten sposób poprawek przegłosowanych w Sejmie wspólnie z PiS w sprawie budownictwa społecznego.

"Potrzeby Polski lokalnej są inne". Ministra broni poprawek do ustawy

"Potrzeby Polski lokalnej są inne". Ministra broni poprawek do ustawy

Źródło:
tvn24.pl

Rzeczniczka Białego Domu Karoline Leavitt poinformowała, że dotychczas pisma od prezydenta Donalda Trumpa w sprawie ceł otrzymało 25 krajów. Dodała, że Unia Europejska jest bardzo chętna do negocjacji handlowych, z kolei Kanada to trudny partner do rozmów.

25 krajów otrzymało pisma od Trumpa

25 krajów otrzymało pisma od Trumpa

Źródło:
PAP

Producenci oleju w liście do premiera Donalda Tuska domagają się odblokowania możliwości importu rzepaku z Ukrainy. W ich ocenie niedobór surowca w sezonie 2025/2026 ma wynieść co najmniej 500 tysięcy ton, co negatywnie wpłynie na krajowe tłocznie. Ministerstwo Rozwoju i Technologii poinformowało, że wstrzymuje się jeszcze z decyzjami w tej sprawie.

Sytuacja jest "niezwykle trudna". Apel do premiera

Sytuacja jest "niezwykle trudna". Apel do premiera

Źródło:
PAP, tvn24.pl

Komisja Europejska wezwała w czwartek Polskę do prawidłowego wdrożenia unijnej dyrektywy dotyczącej zamówień publicznych. Jej zdaniem Polska narusza prawo Unii Europejskiej, rezygnując z przetargów przy udzielaniu zamówień na wytwarzanie dokumentów publicznych, takich jak dowody osobiste czy prawa jazdy.

Dowody osobiste i prawa jazdy. Bruksela domaga się zmian

Dowody osobiste i prawa jazdy. Bruksela domaga się zmian

Źródło:
PAP

Senat zgłosił w czwartek poprawki do ustawy podwyższającej limit wydatków budżetu państwa na budownictwo społeczne. Przywracają one brzmienie ustawy w kształcie przedłożonym Sejmowi przez rząd, co oznacza między innymi usunięcie poprawek przegłosowanych przez Polskę 2050 razem z PiS i Konfederacją.

Zwrot w sprawie poprawek przegłosowanych przez Polskę 2050 razem z PiS

Zwrot w sprawie poprawek przegłosowanych przez Polskę 2050 razem z PiS

Źródło:
PAP

Uważam, że obywatelom należy się informacja na temat prawdziwego obrazu sytuacji - powiedział w czwartek na konferencji prasowej minister aktywów państwowych Jakub Jaworowski, odnosząc się do przedstawionego w środę przez posłów Prawa i Sprawiedliwości raportu na temat sytuacji spółek Skarbu Państwa. Jak stwierdził, jest "zszokowany poziomem fałszu i manipulacji" twierdzeń przedstawicieli opozycji.

PiS publikuje raport. Minister: jestem zszokowany poziomem fałszu i manipulacji

PiS publikuje raport. Minister: jestem zszokowany poziomem fałszu i manipulacji

Źródło:
PAP, tvn24.pl

Senat zaproponował poprawki, wykreślające część ograniczeń dla budowy turbin wiatrowych z nowelizacji ustawy odległościowej. Zniknąć miałyby między innymi przepisy zakazujące budowy wiatraków w wojskowych strefach lotniczych. Ustawa zamraża też ceny prądu w czwartym kwartale 2025 roku.

Jest decyzja w sprawie cen prądu. Apel do prezydenta

Jest decyzja w sprawie cen prądu. Apel do prezydenta

Źródło:
PAP

W czerwcu Joanna Tyrowicz, członkini Rady Polityki Pieniężnej, wnioskowała o podwyżkę stóp procentowych o 250 punktów bazowych. Wniosek został jednak odrzucony przez pozostałych członków RPP - poinformował Narodowy Bank Polski.

Propozycja dużej podwyżki stóp procentowych. Wyniki głosowania

Propozycja dużej podwyżki stóp procentowych. Wyniki głosowania

Źródło:
PAP, tvn24.pl