Nieskuteczne zabezpieczenia powodem nałożenia przez Prezesa UODO kary na burmistrza

Nieskuteczne zabezpieczenia powodem nałożenia przez UODO kary na burmistrza / shutterstock

Prezes UODO nałożył administracyjną karę pieniężną w wysokości 30 tys. zł na jednego z burmistrzów. Jak podkreśla urząd powodem był dobór nieskutecznych zabezpieczeń dla wykorzystywanego systemu informatycznego oraz za ich nieprzetestowanie.

Niezaktualizowana baza wirusów

Do organu nadzorczego wpłynęło zgłoszenie naruszenia ochrony danych osobowych spowodowane atakiem ransomware na skutek wykorzystania podatności istniejącej w systemie teleinformatycznym.

Podczas postępowania i po dokonaniu analizy materiału dowodowego UODO uznał, że faktyczną przyczyną wystąpienia ataku ransomware była niezaktualizowana baza wirusów. Co więcej, administrator przeprowadził w sposób nierzetelny analizę ryzyka (szczególnie w zakresie wykonywania kopii zapasowych), a także wdrożył niepełne środki techniczne i organizacyjne, które miały gwarantować bezpieczeństwo w procesie przetwarzania danych osobowych.

Efektem tego było przełamanie zabezpieczeń wykorzystywanego przez administratora systemu informatycznego, a następnie zaszyfrowanie przetwarzanych w nim danych z użyciem złośliwego oprogramowania.

Odpowiednie zabezpieczenia techniczne

Jednym z istotnych elementów, które mają wpływ na bezpieczeństwo danych osobowych jest zapewnienie, aby wykorzystywane do przetwarzania danych oprogramowanie posiadało najnowszą wersję udostępnioną przez jego producenta. Takie oprogramowanie posiada wszystkie wydane przez producenta aktualizacje, w tym te dotyczące zabezpieczeń i poprawek działania oprogramowania..

W trakcie postępowania ustalono, że system operacyjny, zainstalowany przez administratora na serwerze, w czasie wystąpienia naruszenia ochrony danych osobowych, nie miał wsparcia producenta.

W ocenie UODO, korzystanie z systemów informatycznych służących do przetwarzania danych osobowych po zakończeniu wsparcia technicznego przez ich producenta, w sposób istotny obniża ich poziom bezpieczeństwa.

Administrator przed wystąpieniem naruszenia ochrony danych osobowych zidentyfikował ryzyko związane z wykorzystywaniem przestarzałego oprogramowania, jednak go nie aktualizował, a więc sam nie zastosował się do procedur, których był autorem.

Kopie zapasowe

Prowadzone postępowanie wskazało, że dane osobowe przetwarzane przez administratora zostały zaszyfrowane, w wyniku czego nastąpiła utrata dostępności do baz danych administratora.

Obowiązujące u administratora zasady tworzenia kopii zapasowych oraz praktyka wykonywania tej kopii nie zapewniały jednak dostępności systemów i usług przetwarzania oraz do szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w przypadku zaistniałego naruszenia. Jak ustalono, serwer, na którym miała być wykonana dodatkowa kopia danych uległ awarii, co uniemożliwiło szybkie odtworzenie znajdujących się na nim danych. Administrator odzyskał dane dopiero po prawie trzech miesiącach.

Regularne testowanie

Przyjęte przez administratora środki techniczne mające służyć właściwej ochronie danych osobowych w żaden sposób nie były przez burmistrza testowane, mierzone i oceniane celem weryfikacji ich skuteczności. W trakcie prowadzonego postępowania administrator nie był w stanie wykazać, że zastosowane rozwiązania są wystarczające dla zapewnienia bezpieczeństwa przetwarzanych danych. Ponadto administrator nie przedstawił dowodu, że po wystąpieniu naruszenia ochrony danych osobowych dokonuje regularnego testowania.

UODO przypomina, iż testowanie, mierzenie i ocenianie zastosowanych zabezpieczeń, musi być dokonywane w sposób regularny, nie może mieć charakteru jednorazowego.

Polecamy: „Nierzetelne transakcje w biznesie. Zagrożenia i konsekwencje”

 

 

 

oprac. Wioleta Matela-Marszałek
rozwiń więcej
Prawo
W 2024 r. pracodawca musi udzielić pracownikom tych 2 dni wolnego. Jeśli nie, grozi mu grzywna do 30.000 zł
12 maja 2024

Sprawdź, komu w 2024 r. pracodawca musi udzielić dodatkowych dni zwolnienia od pracy. Trzeba je wykorzystać do końca roku – później przepadną. Pracodawcy, który się nie wywiąże z obowiązku, może grozić grzywna nawet do 30.000 zł.

Zwolnienie z powodu siły wyższej. Stracisz nie tylko przy wypłacie. Sprawdź, ile będzie Cię to kosztowało na koniec roku
12 maja 2024

Pracownicy chętnie korzystają ze zwolnienia z powodu siły wyższej. Pracodawcy twierdzą wręcz, że go nadużywają. Tymczasem to zwolnienie nie tylko obniża wynagrodzenie. Wpływa również na wysokość trzynastki.

Rząd proponuje: Dodatkowy zasiłek 2000 zł do zasiłku pogrzebowego 7000 zł. Gminy: Nie mamy na to pieniędzy
12 maja 2024

Rząd podwyższa wysokość zasiłku pogrzebowego z 4000 zł do 7000 zł. Wprowadza jednocześnie nowość w postaci powiązania zasiłku pogrzebowego (7000 zł) z zasiłkiem celowym (do 2000 zł). Ta nowość nie podoba się gminom.

MSWiA i MON: Egzaminy dla funkcjonariuszy, policjantów, strażaków, żołnierzy. Z kwalifikowanej pierwszej pomocy. Teoretyczny (30 zadań, 90% odpowiedzi) i praktyczny [nowe rozporządzenie]
11 maja 2024

Podstawą do zaliczenia egzaminu teoretycznego jest udzielenie prawidłowych odpowiedzi na co najmniej 90% zadań testowych zawartych w karcie testowej.

10 dni płatnego urlopu po 25 latach pracy dla tej grupy zawodowej
10 maja 2024

To jedna z propozycji Ministerstwa Rodziny, Pracy i Polityki Społecznej, która miałaby objąć opiekunów i opiekunki w żłobkach. Co jeszcze proponuje rząd?

Po wyrejestrowaniu z ZUS, pracownik ma prawo do korzystania z bezpłatnej opieki medycznej. Jak długo?
10 maja 2024

Ubezpieczenie zdrowotne i chorobowe to dwa różne rodzaje ubezpieczeń. Składka zdrowotna zapewnia dostęp do bezpłatnej opieki medycznej NFZ, natomiast składka chorobowa umożliwia otrzymanie różnych świadczeń, takich jak zasiłek chorobowy, świadczenie rehabilitacyjne, zasiłek macierzyński czy zasiłek opiekuńczy. Co się dzieje z prawami pracownika po tym, jak zostanie wyrejestrowany z ZUS?

Komornik zajął zwrot z ulgi na dziecko? Sprawdź, czy miał prawo i czy zostawił na koncie tyle, ile musiał.
10 maja 2024

Świadczenia na rzecz dzieci, np. alimenty na dziecko podlegają szczególnej ochronie. Ale czy tak samo jest z ulgą na dziecko? Sprawdź, jaką część może zabrać komornik.

Rozliczenie składki zdrowotnej 2024. Do kiedy możliwa korekta? Jak złożyć wniosek o zwrot nadpłaty?
12 maja 2024

ZUS przypomina przedsiębiorcom, że do 20 maja 2024 r. część płatników składek powinna przekazać do ZUS rozliczenie składki zdrowotnej za 2023 rok. Jeśli rozliczenie wykaże nadpłatę, to przedsiębiorcy przysługuje jej zwrot, pod warunkiem, że nie miał zaległości w opłacaniu składek ani nienależnie pobranych świadczeń z ubezpieczeń społecznych.

Sejm: W 2025 r. nowy dodatek 2519,04 zł dla osób niepełnosprawnych? Zamiast podwyżki? Dalej jednak chodzi o 4300 zł brutto [nowelizacja]
11 maja 2024

Zamiast podwyżki renty socjalnej do 4300 zł brutto prawdopodobnie będzie dodatek do tej renty. Wyniesie około 2519,04 zł (ostateczna wartość ma być obliczona na koniec 2024 r.). Dodatek komplikuje życie osobom niepełnosprawnym. Ale ułatwia rządowi rozwiązanie problemu świadczenie wspierającego, które musiałoby znacznie wzrosnąć, gdyby podnieść rentę socjalną do 4300 zł (i potem w 2025 r. o kolejne kwoty do poziomu rosnącej stale pensji minimalnej).

500 plus dla emerytów od czerwca 2024 r.
10 maja 2024

Już wkrótce seniorzy będą mogli liczyć na dodatkowe pieniądze w związku z coroczną waloryzacją kapitału przeprowadzaną przez ZUS. W tym roku może być to nawet 500 zł. Kto nie skorzysta?

pokaż więcej
Proszę czekać...