Tag: RODO

  • „MyDr“ kibernetinis incidentas: vadovas atsiprašo pacientų, aiškinamasi, ar paliesti iki 19 mln. duomenų

    Lenkijoje veikiančią medicinos įstaigoms skirtos programinės įrangos bendrovę „MyDr“ sukrėtė kibernetinis incidentas, kuris, kaip teigiama, galėjo paliesti itin didelės apimties pacientų duomenis. Bendrovės vadovas Piotr Miluski po kelių savaičių viešai atsiprašė pacientų ir sistemos naudotojų, pabrėždamas, kad situacija kelia ne tik stresą, bet ir realias rizikas dėl jautrios informacijos.

    Incidento mastas vertinamas atsargiai: viešojoje erdvėje minimi skaičiai iki 19 mln. žmonių, o pati įmonė nurodo, kad pradiniame etape įspėjimai gali pasiekti apie 18 mln. asmenų. Tai nereiškia, kad visų jų duomenys tikrai buvo pavogti ar paviešinti, tačiau šiuo metu, kol vyksta analizė, tokios galimybės visiškai atmesti nepavyksta.

    Kas tiriama ir kas atsakingas

    Ikiteisminį tyrimą prižiūri Varšuvos apygardos prokuratūra, o tyrimo veiksmus atlieka Lenkijos kibernetinių nusikaltimų padalinys. Lygiagrečiai „MyDr“ teigia dirbanti su išoriniais ekspertais, kad tiksliai nustatytų, kokie duomenys galėjo patekti į užpuolikų rankas ir kokiu būdu buvo pasiektos sistemos.

    „MyDr“ vadovas akcentuoja, kad įmonė iš pat pradžių bendradarbiauja su institucijomis, atsakingomis už kibernetinį saugumą ir sveikatos sektoriaus IT. Pasak jo, tyrimas vis dar tęsiamas, o galutiniai atsakymai bus pateikti tik užbaigus techninę analizę ir patikrinus faktus.

    „Pirmiausia noriu atsiprašyti už nerimą, stresą ir neapibrėžtumą. Suprantu, kad baimė dėl medicininių duomenų nėra įprastas stresas“, – sakė „MyDr“ vadovas Piotr Miluski.

    Kaip bus informuojami pacientai

    Bendrovė skelbia artimiausiomis dienomis pradėsianti oficialų informavimą medicinos įstaigoms, kurios naudoja jos sistemą, kad šios galėtų tinkamai komunikuoti su pacientais. Toks kelias pasirinktas siekiant, kad žmogus apie galimą riziką sužinotų iš savo gydymo įstaigos, o ne iš atsitiktinių pranešimų ar socialinių tinklų.

    „MyDr“ pabrėžia, kad įspėjimų apimtis parenkama konservatyviai, nes incidento zonoje galėjo būti ir istorinių įrašų. Kaip nurodoma, kalbama apie duomenis, galėjusius būti susijusius su laikotarpiu iki 2024 metų balandžio mėnesio, tačiau tai dar nereiškia, kad informacija buvo nuskaityta, išvežta ar paskelbta.

    Kodėl medicininiai duomenys kelia ypatingą riziką

    Medicininiai duomenys laikomi vienais jautriausių: net ir be finansinės informacijos jie gali būti naudojami tapatybės vagystėms, šantažui ar taikiniam sukčiavimui, kai pranešimuose imituojamos gydymo įstaigos ar registracijos sistemos. Dėl to institucijos dažnai ragina incidentus vertinti rimtai net tuomet, kai nėra patvirtinto paviešinimo fakto.

    „MyDr“ teigia stiprinanti saugumo priemones ir ketinanti vykdyti nuolatinius testus, taip pat pasitelkti automatizuotus sprendimus, paremtus DI, grėsmių aptikimui. Bendrovė žada pateikti išvadas ir konkrečius veiksmus, kai tyrimas ir techninė analizė bus užbaigti.

    „Jūs nusipelnėte pilno atsakymo, o ne skubotos versijos. Kai analizė bus baigta, atvirai pasakysime, ką sužinojome ir kokių veiksmų imamės“, – sakė Piotr Miluski.

    Tuo pat metu viešojo sektoriaus atstovai signalizuoja, kad po šios istorijos gali būti svarstomi griežtesni reikalavimai subjektams, masiškai tvarkantiems duomenis. Tikslas būtų aiškiau apibrėžti atsakomybes ir standartus tais atvejais, kai vienos įmonės infrastruktūra tampa itin didelio masto rizikos tašku.

  • Duomenys – XXI amžiaus nafta? Ekspertai įspėja: kokybė, prieiga ir saugumas vis dar atsilieka

    Duomenys šiandien tapo vienu svarbiausių ekonomikos išteklių: nuo jų priklauso verslo sprendimai, klientų patirtis, tiekimo grandinės ir vis sparčiau diegiamų DI sprendimų patikimumas. Vis dėlto vertę kuria ne kiekis, o duomenų kokybė, aktualumas, prieinamumas ir gebėjimas juos saugiai panaudoti.

    Šios temos buvo aptartos Europos ekonomikos kongrese vykusioje diskusijoje apie duomenų ekonomiką ir saugumą. Ekspertai akcentavo, kad organizacijos dažnai renka milžiniškus informacijos kiekius, tačiau susiduria su praktiniais barjerais: skirtingais formatais, „duomenų salomis“, ribotomis teisinėmis galimybėmis ir didėjančiomis kibernetinėmis rizikomis.

    Kas iš tiesų kuria duomenų vertę?

    Diskusijos dalyviai pabrėžė, kad pagrindinis duomenų vertės matas yra jų kokybė ir galimybė juos sujungti tarp sistemų. Prastai sutvarkyti ar pasenę duomenys DI sistemose gali tapti klaidų, šališkumo ir net neteisingų sprendimų šaltiniu, o tai ypač jautru srityse, kur sprendimai daro tiesioginį poveikį žmonėms.

    Svarbi ir sąveika tarp registrų bei sistemų, kad skirtingos institucijos ir įmonės galėtų dirbti su suderintais duomenimis. Kartu akcentuota, jog duomenys turi būti tvarkomi laikantis asmens duomenų apsaugos principų, o sistemas būtina kurti taip, kad privatumas būtų įtrauktas nuo pat projektavimo pradžios.

    „Duomenų kokybė šiandien yra esminė. Jei ji nepakankama, jų panaudojimas DI sprendimuose gali sukelti problemų ir tiems žmonėms, kurių duomenys tvarkomi. Pagrindas yra sąveikumas ir saugus duomenų tvarkymas“, – sakė Mirosławas Wróblewskis.

    Viešojo sektoriaus perspektyvoje išryškėjo kita problema: norint gerinti paslaugas gyventojams, neužtenka vien viešųjų registrų. Praktikoje trūksta standartizuotos prieigos prie komercinių ir privačių duomenų, o be aiškių taisyklių ir techninių sąsajų informacija lieka fragmentuota.

    Prieinamumas, teisė ir technologijos

    Ekspertai atkreipė dėmesį, kad duomenų prieinamumas kartais tampa net svarbesnis už jų kokybę, nes be prieigos neįmanoma nei greitai sukurti modelių, nei patikrinti hipotezių. Problema ta, kad prieinamumą riboja ir teisės aktai, ir praktiniai įsigijimo bei paruošimo kaštai, kurie sulėtina projektus.

    Ne mažiau svarbus klausimas yra duomenų „gyvenamoji vieta“: kai informacija laikoma izoliuotose vietinėse sistemose, ją sunku panaudoti platesniems tikslams. Debatuose akcentuota, kad debesijos aplinkos dažnai padidina ir prieinamumą, ir saugumo kontrolę, o taip pat leidžia efektyviau atlikti analizę bei kurti papildomas paslaugas.

    Verslo pusėje pabrėžta, kad duomenys turi turėti aiškią paskirtį, kitaip jų rinkimas virsta vien sąnaudomis. Kaip pavyzdys minėtas dalijimasis informacija apie sukčiavimo operacijas, kai duomenų mainai, laikantis teisinių ribų, padeda greičiau apsaugoti klientus ir įmones.

    „Galime rinkti terabaitus duomenų, bet jei jie neturi aiškaus tikslo ar verslo prasmės, jų kaupimas tampa vien kaštu“, – sakė Maciejus Ogórkiewiczius.

    Duomenų suverenumas ir Europos konkurencingumas

    Augant geopolitinėms įtampoms ir technologinei konkurencijai, duomenys vis dažniau siejami su skaitmeniniu suverenumu. Diskusijoje išryškėjo kelios kryptys: dalis ekspertų ragino siekti atviros suverenumo sampratos, kad Europa neprarastų prieigos prie geriausių technologijų ir išvengtų priklausomybės nuo vieno tiekėjo.

    Kita nuomonė akcentavo, kad konkurencingumas turėtų remtis pasitikėjimu, saugumu ir aiškiomis taisyklėmis, o suverenumo tikslas – gebėjimas kurti ir valdyti kritines sistemas savo sąlygomis. Kaip praktiška kryptis minėti atviri kalbos modeliai, kuriuos galima diegti lokaliai ir adaptuoti konkrečioms užduotims, taip mažinant priklausomybę nuo išorinių platformų.

    „Paradoksas tas, kad kai duomenys pradėti vadinti XXI amžiaus nafta, metodologiškai ir teisiškai mes nebespėjame paskui pažangą. Dažnai pasirodo, kad net viešai atrodantys duomenys reikalauja papildomų veiksmų ir kaštų“, – sakė prof. Szymonas Łukasikas.

    Bankų sektoriaus atstovai priminė, kad jiems duomenys jau seniai yra kasdienio darbo pagrindas: nuo rizikų vertinimo iki personalizuotų pasiūlymų ir klientų aptarnavimo skaitmeniniais kanalais. Pokytį spartina konversaciniai sprendimai ir DI agentai, tačiau jų veikimo kokybė tiesiogiai priklauso nuo tvarkingų, prieinamų ir saugiai naudojamų duomenų.