Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerów

Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerów
Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerów
TVN24 BiS
Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerówTVN24 BiS

Państwowe systemy informatyczne nie zapewniają bezpieczeństwa danych Polaków. Działania realizowane w celu zapewnienia cyberbezpieczeństwa były prowadzone opieszale, bez przygotowanego planu, a środki przeznaczane na ten cel były niewystarczające - alarmuje NIK w raporcie, do którego dotarliśmy.

ZOBACZ CAŁY RAPORT NAJWYŻSZEJ IZBY KONTROLI

Izba swoją kontrolą objęła okres od 1 stycznia 2014 do 1 października 2015 roku. Zbadała sześć wybranych instytucji i ich systemy: Ministerstwo Skarbu Państwa - Zintegrowany System Informatyczny (ZSI), Ministerstwo Spraw Wewnętrznych - Centralną ewidencję wydanych i unieważnionych dokumentów paszportowych (CEWiUDP), Ministerstwo Sprawiedliwości - Nową Księgę Wieczystą (NKW), Komendę Główną Straży Granicznej - Centralną Bazę Danych Straży Granicznej (SI NKW), Narodowy Fundusz Zdrowia oraz Kasę Rolniczego Ubezpieczenia Rolniczego - FARMER.

Jak wskazuje NIK w podsumowaniu kontroli, dane w tych systemach były chronione niewystarczająco. W efekcie istnieje ryzyko, że działanie istotnych dla funkcjonowania państwa systemów teleinformatycznych zostanie zakłócone, a dane w nich się znajdujące trafią w niepowołane ręce - wskazuje Izba.

Izba negatywnie oceniła działalność podmiotów państwowych w zakresie ochrony cyberprzestrzeni RP. Jej zdaniem, nie dostrzeżono, że powstała nowa kategoria zagrożeń, wymagająca pilnej reakcji państwa.

Brak systemowych rozwiązań

W żadnej ze skontrolowanych jednostek nie opracowano rzetelnego planu zapewnienia bezpieczeństwa. Podobnie jak nie stwierdzono prawidłowo funkcjonującego systemu reagowania na incydenty związane z bezpieczeństwem informacji.

Część jednostek nie opracowała w ogóle dokumentu pełniącego rolę planu zapewnienia bezpieczeństwa, natomiast część opracowała taki dokument, jednakże został on we wszystkich przypadkach oceniony przez NIK jako nierzetelny.

Żadna z kontrolowanych jednostek nie dokonywała także wstępnego szacowania kosztów (w tym również niematerialnych) ewentualnego naruszenia bezpieczeństwa informacji.

Wyniki tej kontroli, podobnie jak wyniki poprzedniej kontroli NIK pt. Realizacja przez podmioty państwowe zadań w zakresie ochrony cyberprzestrzeni Rzeczypospolitej Polskiej wskazują także na brak systemowych, kompleksowych rozwiązań dotyczących bezpieczeństwa IT - zauważa Izba.

KRUS wyjątkiem

NIK alarmuje ponadto, że procesy zapewnienia bezpieczeństwa informacji w skontrolowanych instytucjach realizowane były w sposób chaotyczny i intuicyjny.

KRUS była jedyną skontrolowaną instytucją, w której formalnie wdrożono System Zarządzania Bezpieczeństwem Informacji. W Kasie, w przeciwieństwie do pozostałych skontrolowanych jednostek, formalnie wprowadzono wszystkie procesy wymagane dla zapewnienia bezpieczeństwa danych. Było to związane z działaniami podjętymi w celu uzyskania przez KRUS certyfikatu ISO 27001.

Choć tutaj także nie zabrakło zastrzeżeń.

W systemie funkcjonującym w KRUS kontrola wykryła nieprawidłowości w postaci błędów w implementacji wymagań norm stanowiących podstawę uzyskania certyfikatu. W ocenie NIK, niektóre z nich były poważne.

Stwierdzone nieprawidłowości dotyczyły m.in. rozbieżności pomiędzy deklarowanym a faktycznym poziomem zabezpieczenia informacji. Izba zwraca też uwagę, że powierzenie zasobów KRUS wykonawcy zewnętrznemu, nie zostało poprzedzone stosownymi analizami.

Bez porównania

W pozostałych skontrolowanych jednostkach sytuacja była niestety nieporównywalnie gorsza.

Opierano się w nich wyłącznie na uproszczonych lub nieformalnych zasadach wynikających z dobrych praktyk lub dotychczas zdobytego doświadczenia pracowników działów IT. Doraźnie prowadzone działania nie zapewniały odpowiedniego, bezpiecznego i spójnego zarządzania bezpieczeństwem danych - pisze NIK.

Kontrola wykazała w tym obszarze m.in.: brak planów zapewnienia bezpieczeństwa danych, niewdrożenie systemów zarządzania bezpieczeństwem informacji, brak niezbędnych opracowań analitycznych i procedur (w tym dotyczących incydentów, identyfikacji zadań, dystrybucji oprogramowania antywirusowego), ograniczony zakres nadzoru, testowania i monitorowania bezpieczeństwa.

Bez identyfikacji ryzyka

Zdaniem NIK, kontrolowane jednostki w ograniczonym zakresie wykorzystywały również metody identyfikacji ryzyka związanego z bezpieczeństwem informacji. W konsekwencji decyzje w sprawie wydatkowania środków na zapewnienie bezpieczeństwa informacji były podejmowane w sposób intuicyjny - pisze NIK w raporcie.

Izba wskazuje też, że istniała duża dysproporcja pomiędzy działaniami podejmowanymi dla ochrony poszczególnych grup informacji, tj. informacji objętych ustawową ochroną (niejawnych i danych osobowych) oraz innych informacji, których ochrona nie została wprost usankcjonowana w przepisach, ale które mają istotne znaczenie dla prawidłowej realizacji podstawowych zadań tych jednostek.

W jednostkach kontrolowanych brak było świadomości, że oprócz informacji, których wymóg ochrony zapisany jest wprost w przepisach prawa istnieją także inne informacje, równie ważne, o których ochronę każda jednostka powinna zadbać samodzielnie.

Najsłabsze ogniwo

Wątpliwości budzi też podział obowiązków. W żadnej ze skontrolowanych jednostek nie określono bowiem precyzyjnie zakresu odpowiedzialności poszczególnych osób za zapewnienie bezpieczeństwa danych.

Zagadnienia dotyczące bezpieczeństwa informacji znajdowały się wyłącznie w gestii komórek bezpośrednio odpowiedzialnych za systemy informatyczne. Podejście to zawężało, z przyczyn kompetencyjnych, możliwości budowania systemów ochrony informacji obejmujących całe instytucje, ignorując powszechną prawdę, że system ochrony jest tak skuteczny, jak jego najsłabszy element - pisze NIK. I przypomina, że wiele udanych ataków hakerskich wcale nie polegało na fizycznym przełamaniu zabezpieczeń informatycznych, lecz na wykorzystaniu metod socjotechnicznych w celu uzyskania dostępu do chronionych systemów.

Przyjęty w kontrolowanych jednostkach model organizacyjny powodował natomiast, że pozostałe komórki organizacyjne, nie czując się współodpowiedzialnymi za ochronę informacji, uznały jej wymagania jako nieuzasadnione utrudnienia, wynikające jedynie ze specyfiki pracy informatyków - wynika z raportu.

Nieaktualne oprogramowania

Istotnym problemem był także brak konsekwencji i zaangażowania kierownictw kontrolowanych jednostek w realizację zaleceń audytorów. Większość podjętych interwencyjnie działań, mających poprawić stan bezpieczeństwa IT, utraciło początkowy impet, powołane zespoły specjalistyczne zbierały się nieregularnie, przygotowywanie nowych regulacji przebiegało opieszale, co przy ograniczonych zasobach wymuszało powrót do realizacji jedynie rutynowych zadań - zauważa NIK.

W jednej z kontrolowanych jednostek stwierdzono, że nieprawidłowe eksploatowanie oprogramowania zabezpieczającego przed złośliwym oprogramowaniem spowodowało liczne przypadki zawirusowania stacji roboczych, docierania do pracowników e-maili z niebezpiecznymi odnośnikami, jak również funkcjonujący fragment zainstalowanej bez wiedzy użytkowników złośliwej sieci typu "botnet" obejmujący 24 komputery biurowe.

Przyczynami tych nieprawidłowości, wskazywanymi przez kontrolerów, były źle realizowane obowiązki administratora oraz brak lub nieaktualne oprogramowanie antywirusowe.

Zalecenia

W związku z licznymi zastrzeżeniami i brakiem wystarczającej naszych danych Najwyższa Izba Kontroli przygotowała zalecenia pokontrolne. Zwróciła się także z apelem do Ministra Cyfryzacji o rozszerzenie działań o zalecenia dla podmiotów publicznych w zakresie ochrony systemów przetwarzających dane istotne dla funkcjonowania państwa.

Zdaniem NIK, konieczne jest opracowanie i wprowadzenie na szczeblu centralnym, ujednoliconych, obowiązujących wszystkie podmioty publiczne, generalnych zaleceń i wymagań dotyczących zapewnienia bezpieczeństwa systemów przetwarzających dane.

Kontrolerzy podkreślają, że w dobie dynamicznego wzrostu zagrożeń, zapewnienie bezpieczeństwa systemów przetwarzających istotne dla funkcjonowania państwa dane nie może być oparte na podejmowanych doraźnie, ukierunkowanych jedynie na przezwyciężanie aktualnych trudności, chaotycznie zarządzanych działaniach.

Zobacz: Krzysztof Kwiatkowski, Prezes NIK ostrzega przed atakami hakerów

NIK ostrzega przed atakami hakerów
NIK ostrzega przed atakami hakerów

Autor: mb / Źródło: tvn24bis.pl

Źródło zdjęcia głównego: Shutterstock

Tagi:
Raporty:
Pozostałe wiadomości

- Przyjechała grupa mężczyzn z pałkami, maczetami. To miało nas zmusić do tego, abyśmy w stresie podpisali nową umowę z wyższym czynszem - opowiada w rozmowie z biznesową redakcją tvn24.pl Łukasz Małkiewicz, reprezentant kupców z warszawskiego centrum handlowego Modlińska 6D. Sebastian Bogusz, zarządca nieruchomości, ripostuje, że to działania kupców zmusiły spółkę do zwiększenia obsady ochrony obiektu. Prokuratura zdecydowała o wszczęciu w tej sprawie postępowania.

Spór w centrum handlowym. "Uderzyli dużą armią"

Spór w centrum handlowym. "Uderzyli dużą armią"

Źródło:
tvn24.pl

- Polska to w tej chwili niekwestionowany lider wzrostu w Unii Europejskiej - powiedział w rozmowie z TVN24 minister finansów Andrzej Domański. Jak zaznaczył, nie należy bagatelizować zewnętrznych ryzyk, ale nasza gospodarka jest "silna i bardzo odporna na zewnętrzne szoki".

"To wszystko napędza i będzie napędzało gospodarkę"

"To wszystko napędza i będzie napędzało gospodarkę"

Źródło:
tvn24.pl

- Resort infrastruktury chce corocznie waloryzować opłaty za przeglądy techniczne pojazdów, a im dłużej zwlekać się będzie z obowiązkowym przeglądem, tym opłata ma być wyższa - poinformował w środę w Sejmie wiceminister infrastruktury Stanisław Bukowiec. Przepisy mają wejść w życie jeszcze w tym roku.

Kierowców czekają podwyżki

Kierowców czekają podwyżki

Źródło:
PAP

Operatorowi sieci Play - spółce P4 oraz Netii zostały przedstawione zarzuty - podał Urząd Ochrony Konkurencji i Konsumentów. Dotyczą one prezentowania cen w sposób, który może wprowadzać w błąd. UOKiK wyjaśnił, że firmy w reklamach pokazują ceny uwzględniające rabat, na przykład marketingowy, o czym konsument może nie wiedzieć.

Dwie duże firmy z zarzutami

Dwie duże firmy z zarzutami

Źródło:
PAP

W środę, 22 stycznia, euro spadło poniżej poziomu 4,23 złotego. Oznacza to, że kurs euro znalazł się na najniższym poziomie od pięciu lat. Jak wskazali analitycy, została przełamana pewna symboliczna bariera.

"Niezły twist". Euro najtańsze od pięciu lat

"Niezły twist". Euro najtańsze od pięciu lat

Aktualizacja:
Źródło:
tvn24.pl, PAP

Piotr Kubicki, członek zarządu pełniący jednocześnie stanowisko dyrektora do spraw transformacji cyfrowej PKP Polskich Linii Kolejowych, został w środę odwołany z pełnionych funkcji - poinformował w środę zarządca kolejowej infrastruktury. W ubiegłym miesiącu reporterki "Czarno na białym" ujawniły skalę opóźnienia we wdrażaniu w Polsce nowoczesnego systemu sterowania ruchem kolejowym.

Członek zarządu PKP PLK odwołany. Wcześniej był reportaż "Czarno na białym"

Członek zarządu PKP PLK odwołany. Wcześniej był reportaż "Czarno na białym"

Źródło:
PAP, TVN24

Podatnicy mają możliwość skorzystania z ulgi w PIT, jeśli sprzedali mieszkanie przed upływem pięciu lat od nabycia, a otrzymane środki przeznaczyli na zakup, remont i wyposażenie nowego. Krajowa Administracja Skarbowa poinformowała w indywidualnej interpretacji o sprzęcie AGD, który może być zaliczony do wydatków objętych odliczeniem.

Ulga w PIT. Ten sprzęt domowy można odliczyć

Ulga w PIT. Ten sprzęt domowy można odliczyć

Źródło:
tvn24.pl

TEDi wycofuje ze swoich sklepów poduszkę na szyję - poinformowała sieć w komunikacie. Jako powód wskazano stwierdzenie podwyższonej zawartości niebezpiecznych dla zdrowia substancji.

Znana sieć wycofuje produkt

Znana sieć wycofuje produkt

Źródło:
tvn24.pl

Francję odwiedziło w ubiegłym roku 100 milionów turystów - taki wynik plasuje ją na pierwszym miejscu najpopularniejszych kierunków turystycznych. Szefowa francuskiego resortu turystyki zauważa jednak, że jej kraj ma silną konkurencję.

Ten kraj odwiedziło w 2024 roku najwięcej turystów

Ten kraj odwiedziło w 2024 roku najwięcej turystów

Źródło:
France24, UNWTO

KIA, Opel i Honda poinformowały, że właściciele niektórych aut tych marek powinni zgłaszać się do autoryzowanych stacji obsługi w celu naprawy usterek. W pewnych modelach stwierdzono awarię poduszek powietrznych, a w innych - wyciek płynu hamulcowego. Naprawy mają dotyczyć ponad 33 tysięcy samochodów.

Wielka akcja serwisowa. Kilkadziesiąt tysięcy aut do warsztatów

Wielka akcja serwisowa. Kilkadziesiąt tysięcy aut do warsztatów

Źródło:
PAP

Czekamy na wypłaty świadczeń - alarmują nas czytelnicy piszący na Kontakt24. Rodzice skarżą się na brak pieniędzy z rządowego programu Aktywny Rodzic, który obowiązuje od 1 października ubiegłego roku. Jak dowiadujemy się w Ministerstwie Rodziny, Pracy i Polityki Społecznej, sytuacja dotyczy nawet 48 tysięcy dzieci, to 12 proc. wszystkich wniosków. - Rozumiem niezadowolenie tych, którzy czekają na pieniądze, biorę to na klatę i przepraszam - mówi wiceministra Aleksandra Gajewska.

Co ósme dziecko bez pieniędzy z programu Aktywny Rodzic. Wiceministra przeprasza

Co ósme dziecko bez pieniędzy z programu Aktywny Rodzic. Wiceministra przeprasza

Aktualizacja:
Źródło:
tvn24.pl, PAP

Czy polskie babcie korzystają z "babciowego"? Według danych na dodatek dla opiekunek i opiekunów małych dzieci, zostających z nimi w domu, wydano z budżetu już ponad 200 mln zł. Ale eksperci ostrzegają, że nie jest to rozwiązanie dla wszystkich. Nie każda babcia będzie chciała zostać z wnukiem. - Kobieta ma prawo do swojej aktywności, wolnego czasu, że już nie wspomnę, jak takie wcześniejsze przejście na emeryturę wpłynie na wysokość świadczeń - podkreśla psycholożka Aleksandra Piotrowska. O ocenę programu pytamy też wiceministrę Aleksandrę Gajewską.

Babcie na umowie. "Przekonało ją dopiero, że to pieniądze od państwa"

Babcie na umowie. "Przekonało ją dopiero, że to pieniądze od państwa"

Źródło:
tvn24.pl

W 2024 roku artykuły codziennego użytku podrożały średnio o 4,3 procent rok do roku - wynika z raportu UCE Research i Uniwersytetu WSB Merito. Najbardziej wzrosły ceny słodyczy i deserów, napojów bezalkoholowych i warzyw.

Te produkty zdrożały najbardziej

Te produkty zdrożały najbardziej

Źródło:
PAP

Przeciętne wynagrodzenie brutto w sektorze przedsiębiorstw w grudniu 2024 roku wyniosło 8821,25 złotego, co oznacza wzrost o 9,8 procent rok do roku - przekazał Główny Urząd Statystyczny. Dane dotyczą firm zatrudniających powyżej dziewięciu osób.

Tyle zarabiają Polacy. "Dane nieco zaskoczyły"

Tyle zarabiają Polacy. "Dane nieco zaskoczyły"

Źródło:
tvn24.pl

Produkcja przemysłowa w grudniu 2024 roku wzrosła o 0,2 procent rok do roku, a w ujęciu miesięcznym spadła o 8,0 procent - podał Główny Urząd Statystyczny (GUS). 

Nowe dane z przemysłu. "Produkcja rozczarowała"

Nowe dane z przemysłu. "Produkcja rozczarowała"

Źródło:
PAP, tvn24.pl

Prokuratura przekazała Zjednoczonym Emiratom Arabskim (ZEA) przetłumaczony wniosek ekstradycyjny wobec Samera A. - poinformowała rzeczniczka Prokuratora Generalnego Anna Adamiak. Dodała, że wniosek trafi do ministerstwa sprawiedliwości ZEA, gdzie zostanie poddany ocenie.

Prokuratura: wniosek o ekstradycję Samera A. został przekazany

Prokuratura: wniosek o ekstradycję Samera A. został przekazany

Źródło:
PAP

Główny Inspektor Farmaceutyczny (GIF) wycofał z obrotu na terenie całego kraju jedną serię leku o nazwie Monover. Decyzja została podjęta ze względu na wykrycie obecności szkła w jednej fiolce produktu.

Szkło w fiolce. Seria leku na receptę wycofana z obrotu

Szkło w fiolce. Seria leku na receptę wycofana z obrotu

Źródło:
PAP

Nawet 500 miliardów dolarów zostanie przeznaczone na budowę centrów danych i architekturę potrzebną do rozwoju sztucznej inteligencji - ogłosili prezydent Donald Trump i szefowie japońskiego Softbanku, koncernu Oracle i firmy OpenAI. Projekt Stargate ma doprowadzić do powstania superinteligencji.

Zainwestują nawet pół biliona dolarów. Ma powstać superinteligencja

Zainwestują nawet pół biliona dolarów. Ma powstać superinteligencja

Źródło:
PAP

Inspektorzy Przewodnika Michelin mają zakaz wstępu do restauracji we francuskim kurorcie narciarskim Megeve. To decyzja właściciela i szefa kuchni Marca Veyrata, który sześć lat temu wytoczył przewodnikowi kulinarnemu proces za zabranie mu jednej z gwiazdek - poinformował portal stacji CNN.

Szef kuchni nie chce gwiazdek Michelin. Zakazał inspektorom wstępu

Szef kuchni nie chce gwiazdek Michelin. Zakazał inspektorom wstępu

Źródło:
PAP, CNN

We wtorkowym losowaniu Lotto ponownie żaden z graczy nie trafił szóstki. Oznacza to, że w najbliższym losowaniu można będzie wygrać aż 19 milionów złotych. Oto wyniki Lotto i Lotto Plus z 21 stycznia 2025 roku.

Potężna kumulacja w Lotto

Potężna kumulacja w Lotto

Źródło:
tvn24.pl

Włoski Sąd Najwyższy przyznał rację zdradzonemu mężczyźnie, który zażądał zwrotu luksusowego mieszkania, jakie podarował swojej ówczesnej narzeczonej. To była nie tylko zdrada, ale także niewdzięczność osoby obdarowanej - orzekł sąd w uzasadnieniu.

Zdradziła i nie okazała wdzięczności. Musi oddać mieszkanie

Zdradziła i nie okazała wdzięczności. Musi oddać mieszkanie

Źródło:
PAP

Serwis BBC Travel przygotował zestawienie 25 najlepszych miejsc z całego świata, które warto odwiedzić w 2025 roku. W tych lokalizacjach turyści mają poczuć się mile widziani i nie zostać przytłoczeni liczbą przyjezdnych. Na czele rankingu znalazła się Dominika.

Turyści mile widziani. Ranking 25 najlepszych miejsc

Turyści mile widziani. Ranking 25 najlepszych miejsc

Źródło:
PAP, BBC

We wtorkowym losowaniu Eurojackpot nie padła główna wygrana, a kumulacja rośnie do 150 milionów złotych. W Polsce odnotowano wygraną w wysokości ponad 1,1 miliona złotych. Oto liczby, które wylosowano 21 stycznia 2025 roku.

Rośnie kumulacja w Eurojackpot. Duża wygrana w Polsce

Rośnie kumulacja w Eurojackpot. Duża wygrana w Polsce

Źródło:
tvn24.pl

Rozporządzenie Donalda Trumpa dotyczące "obrony kobiet przed ekstremizmem ideologii gender" wprowadza zmiany w paszportach i innych oficjalnych dokumentach. Stanowi ono, że płeć jest "niezmiennym faktem biologicznym".

Zmiany w paszportach po decyzji Donalda Trumpa

Zmiany w paszportach po decyzji Donalda Trumpa

Źródło:
PAP

W sobotę zakończył się XXXV Międzynarodowy Festiwal Szachowy CRACOVIA, największe wydarzenie szachowe w Polsce i jedno z najważniejszych w Europie w zakresie szachów klasycznych. W Krakowie zawodnicy rywalizowali aż w dziewięciu grupach turniejowych a specjalnie do stolicy Małopolski przyjechali szachiści nawet z odległych Filipin!

CRACOVIA jeszcze bardziej międzynarodowa. Na festiwal szachowy nawet z Filipin

CRACOVIA jeszcze bardziej międzynarodowa. Na festiwal szachowy nawet z Filipin

Źródło:
Materiał promocyjny