Naujausi duomenų nutekėjimo per MyDr faktai: cyberpolicija sako, kad PESEL viešinti dar per anksti

Written by

in

Lenkijoje tiriamas vienas didžiausių pastarojo meto kibernetinių incidentų, susijęs su sveikatos sektoriaus IT sprendimais. Bendrovė „MyDr“ pranešė, kad jos sistemose galėjo būti neteisėtai pasiekti istoriniai duomenys, o rizika gali apimti apie 18,8 mln. žmonių ir daugiau nei 12 tūkst. medicinos įstaigų.

„MyDr“ teigia šiuo metu esanti baigiamojoje stadijoje, nustatant incidento apimtį: kokie duomenys galėjo būti paveikti, kuriems klientams ir pacientams kilo didžiausia rizika. Bendrovė taip pat tvirtina aktyviai stebinti vadinamąjį dark web ir kol kas neturinti įrodymų, kad duomenys jau būtų viešai paskelbti ar plačiai išplatinti.

Pranešimų lavina duomenų apsaugos institucijai

Su incidentu susiję pranešimai pasiekė ir duomenų apsaugos priežiūros instituciją. Lenkijos asmens duomenų apsaugos institucija UODO nurodo gavusi šimtus pranešimų apie galimus asmens duomenų saugumo pažeidimus, o naujų pranešimų srautas dar nesustojo.

Tokiose situacijose atsakomybės grandinė dažnai būna sudėtinga: jeigu pažeidimas įvyko duomenis tvarkančioje įmonėje, ji turi nustatyti incidento priežastis ir informuoti duomenų valdytojus. Medicinos įstaigos, veikiančios kaip duomenų valdytojai, privalo įsivertinti riziką pacientams ir spręsti, ar būtina informuoti priežiūros instituciją bei pačius pacientus.

„UODO pirmininkas nusprendė atlikti patikrinimą bendrovėje, kuri tvarko duomenis“, – teigė UODO atstovas spaudai Łukasz Kuligowski.

CBZC: viešinti PESEL numerių kol kas nereikėtų

Tyrimą dėl nutekėjimo prižiūri Varšuvos apygardos prokuratūra, o ikiteisminius veiksmus atlieka Centrinis kovos su kibernetiniais nusikaltimais biuras CBZC. Pareigūnai plačiau detalių nekomentuoja, motyvuodami tuo, kad tai galėtų pakenkti vykstantiems veiksmams.

CBZC viešai pabrėžė, kad šiuo etapu PESEL numerių, susijusių su „MyDr“ sistema, publikavimas valstybinėje platformoje bepiecznedane.gov.pl būtų nepagrįstas ir galėtų apsunkinti operatyvinius veiksmus. Pasak biuro, šiuo metu atliekamos aktyvios priemonės, kuriomis siekiama maksimaliai apriboti galimo nutekėjimo mastą.

Ką tai reiškia gyventojams?

Didelės apimties incidentuose didžiausia rizika kyla dėl asmens identifikavimo duomenų ir sveikatos informacijos derinio: tokie duomenys gali būti naudojami sukčiavimui, tapatybės vagystėms ar šantažui. Net jei įsilaužėliai nepaskelbia informacijos viešai, vien neteisėtas priėjimas prie duomenų gali reikšti, kad jie buvo nukopijuoti ir vėliau panaudoti.

Kol tyrimas vyksta, sprendimai dėl konkrečių asmenų informavimo ir rekomenduojamų veiksmų priklausys nuo to, kokie duomenys realiai buvo pasiekti ir kokia yra nustatyta rizika. „MyDr“ skelbia, kad patvirtinus galutines išvadas bus tiesiogiai susisiekta su klientais ir pateiktos aiškios instrukcijos, ką daryti toliau.

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *