- WIADOMOŚCI
Szyfrowanie fundamentem cyberbezpieczeństwa. Kara od UODO
Autor. Pixabay.com. Licencja: https://pixabay.com/service/license-summary/
Korzystasz z laptopów, pendrive’ów czy dysków przenośnych? Szyfrowanie to fundament zachowania poufności danych. Prezes Urzędu Ochrony Danych Osobowych Mirosław Wróblewski nałożył karę na dwa podmioty w związku z uchybieniami związanymi z kradzieżą komputera przenośnego.
27 lipca UODO wydało komunikat dotyczący nałożenia kar pieniężnych na dwa podmioty: Starostę Powiatu Lubartowskiego oraz Wojewódzkie Biuro Geodezji i Urządzania Terenów Rolnych w Lublinie.
Trzy lata temu Starosta Lubartowski zgłosił Prezesowi UODO naruszenie ochrony danych osobowych – wówczas doszło do kradzieży służbowego laptopa, należącego do pracownika Wojewódzkiego Biura Geodezji i Urządzania Terenów Rolnych.
Wskutek incydentu doszło do utraty poufności danych ok. 700 osób – mowa o poniższych kategoriach informacji:
- imię i nazwisko;
- data urodzenia;
- adres zamieszkania;
- numer PESEL;
- seria i numer dowodu osobistego;
- numery ksiąg wieczystych.
Szyfrowanie twoim przyjacielem...
„Po incydencie wdrożono m.in. zabezpieczenie pod postacią szyfrowania dysków, które – jak można założyć – wprowadzone odpowiednio wcześniej mogło zapobiec odczytaniu danych osobowych ze skradzionego laptopa i utraty ich poufności” – stwierdzono w komunikacie organu nadzorczego.
Jeżeli przetwarzamy dane osobowe na urządzeniach przenośnych, zawsze istnieje ryzyko zgubienia bądź kradzieży danego nośnika. Gdy stosujemy szyfrowanie na poziomie partycji (np. z wykorzystaniem windowsowego BitLockera bądź otwartoźródłowego VeraCrypt) wraz z silnym i unikalnym hasłem, znacznie redukujemy możliwość zapoznania się z danymi osobowymi przez osobę do tego nieuprawnioną.
Szyfrowanie jako środek minimalizujący ryzyko zostało wspomniane czterokrotnie w RODO (motyw 83, art. 6 ust. 4 lit. e, art. 32 ust. 1 lit. a oraz art. 34 ust. 3 lit. a).
...ale pamiętaj też o kluczu
Możesz mieć najlepszy na świecie zamek w drzwiach, lecz niewiele to da, gdy na klamce leży klucz.
Tak samo jest w przypadku szyfrowanych nośników (FDE) – jeżeli w tej samej torbie co laptop (z szyfrowanymi partycjami) mamy kartkę z hasłem bądź pendrive’a z hasłem w pliku tekstowym, zabezpieczenie jest niewiele warte.
Należy przy tym dodać, że samo stosowanie silnego hasła do konta na komputerze przenośnym nie gwarantuje poufności plików – często możliwe jest „wykręcenie” dysku i podłączenie go do innego peceta. Właśnie dlatego tak ważne jest szyfrowanie.
Jeśli przykład z karteczką z hasłem przy szyfrowanym dysku wydaje się absurdalny i niemożliwy z racji na to, że przecież „nikt tak nie zrobi” – dokładnie taki pendrive z danymi medycznymi 6,3 tys. więźniów został zgubiony prawie 20 lat temu w Wielkiej Brytanii.
Nie jedyny taki incydent
Przypadki zagubienia bądź kradzieży laptopa lub dysku z danymi osobowymi nie są wbrew pozorom takie rzadkie – poniżej zebraliśmy wybrane przykłady.
Przykłady zgubienia bądź kradzieży laptopa z danymi osobowymi
| Nazwa jednostki | Liczba osób bądź rekordów (dotkniętych naruszeniem) | Źródło |
| Firma IT obsługująca Dolnośląskie Centrum Onkologii we Wrocławiu | Około 200 tysięcy osób | Sekurak, Gazeta Wrocławska |
| Szkoła Główna Gospodarstwa Wiejskiego w Warszawie | 81 624 rekordy | Orzeczenie UODO |
| Urząd Gminy Dobrzyniewo Duże | 51 rekordów | Orzeczenie UODO |
| „K.” | 3 osoby | Orzeczenie UODO |
| Chorągiew Stołeczna ZHP | --- | Komunikat UODO |
Przykłady zgubienia bądź kradzieży dysku lub pendrive'a z danymi osobowymi
| Nazwa jednostki | Liczba osób bądź rekordów (dotkniętych naruszeniem) | Źródło |
| Sąd Rejonowy w Zgierzu | Około 400 osób | Komunikat UODO |
| Sąd Rejonowy Szczecin-Centrum w Szczecinie | --- | Komunikat UODO |
| MOPS i MOSiR w Kutnie | Około 1,5 tys. osób | Orzeczenie UODO |
| Miejski Ośrodek Pomocy Społecznej „w O.” | Do 200 osób | Orzeczenie UODO |
| Rzecznik Dyscyplinarny Izby Adwokackiej | Co najmniej 8 osób | Orzeczenie UODO |
| Przedsiębiorstwo gastronomiczne z Kolbuszowej | 1 osoba | Orzeczenie UODO |
| Powiatowa Stacja Sanitarno-Epidemiologiczna w Policach | 4,2 tys. osób | Komunikat UODO |
Szyfruj kierowniku!
RODO wskazuje wprost, że to administrator (lub ew. podmiot przetwarzający) jest bezpośrednio odpowiedzialny za ochronę danych osobowych. „Administrator jest odpowiedzialny za przestrzeganie przepisów ust. 1 (zasad przetwarzania – przyp. red.) i musi być w stanie wykazać ich przestrzeganie („rozliczalność”)” – stanowi art. 5 ust. 2 RODO.
„Administrator nie może wyręczać się pracownikiem w ustalaniu sposobów zabezpieczenia danych” – brzmi tytuł komunikatu UODO z września 2024 roku.
(...) jak zauważył Prezes UODO, jednorazowe szkolenie nie wystarczy. Nie gwarantuje, że pracownik nie będzie przenosić danych na niezabezpieczonym nośniku.
Komunikat UODO
Należy również dodać, że nie powinniśmy mieć wyłącznie jednej wersji plików z danymi osobowych – szerzej kopie zapasowe opisaliśmy w artykule poświęconym fizycznym aspektom cyberbezpieczeństwa.




Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].