- WAŻNE
- WIADOMOŚCI
Duże zmiany w ochronie naszych danych. Rząd proponuje „Cyber Piątkę” po wycieku z MyDr
Autor. Zdjęcie wygenerowane przy użyciu modelu ChatGPT
Wycieki danych i cyberataki na bazy medyczne oraz prywatne firmy to problem, z którym mierzy się coraz więcej Polek i Polaków. W odpowiedzi na m.in. ostatni gigantyczny wyciek danych z MyDr, Ministerstwo Cyfryzacji przygotowało pakiet zmian, tzw. „Cyber Piątkę”. Oto nowe zasady, które mają uszczelnić polski system cyberbezpieczeństwa i ochronić dane obywateli.
Koniec z wyciekami? Rząd uszczelnia system
Kolejne incydenty związane z naruszeniem bezpieczeństwa naszych danych pokazały jednoznacznie, że konieczne jest podjęcie działań na rzecz usprawnienia procedur związanych z ich ochroną.
Tu wystarczy wspomnieć o bezprecedensowym wycieku informacji na temat blisko 19 mln Polek i Polaków, który wywołał ogromne poruszenie w kraju (o sprawie rozpisywano się również zagranicą).
Przypominamy, że możecie już sprawdzić, czy wasze dane faktycznie wyciekły. Zrobicie to wchodząc na stronę bezpiecznedane.gov.pl.
W odpowiedzi na wspomniany wielki wyciek, resort cyfryzacji opracował pakiet zmian. Firmowane przez wicepremiera i ministra cyfryzacji Krzysztofa Gawkowskiego propozycje stawiają na m.in. uszczelnienie infrastruktury, ze szczególnym uwzględnieniem wrażliwych danych medycznych.
Filary rządowej „Cyber Piątki”
Ministerstwo Cyfryzacji zaznacza, że proponowane zmiany obejmą cały proces przetwarzania danych: od wymagań wobec firm, które otrzymują dostęp do danych medycznych, po informowanie obywateli o zdarzeniach związanych z ich danymi. Co konkretnie ma się zmienić?
- Certyfikacja podmiotów przetwarzających dane medyczne – dostęp do przetwarzania danych medycznych i wrażliwych rejestrów zyskają wyłącznie podmioty spełniające wyśrubowane normy bezpieczeństwa technicznego. Kluczowe zatem będzie spełnienie określonych standardów.
- Minimalne wymagania techniczne – zdefiniowanie minimalnych wymagań (m.in. dotyczących norm i standardów w zakresie cyberbezpieczeństwa) dla systemów używanych do przetwarzania danych medycznych.
- Informowanie pacjentów – pacjenci mają być obowiązkowo informowani o powierzeniu przetwarzania ich danych podmiotom zewnętrznym. Chodzi o przekazanie informacji o m.in. zakresie i przedmiocie powierzenia oraz dane kontaktowe podmiotu przetwarzającego.
- Informowanie o zdarzeniach – obywatele mają zyskać narzędzie do szybkiego wykrywania prób wykorzystania ich danych. Resort cyfryzacji proponuje wprowadzenie funkcji specjalnych powiadomień w aplikacji mObywatel oraz mojeIKP o zdarzeniach medycznych, m.in. wystawieniu recepty. Dzięki temu możliwa będzie szybka reakcja, gdy np. ktoś spróbuje zdobyć receptę na nasze dane.
- Nowe obowiązki dla podmiotów przetwarzających dane – ten punkt dotyczy podmiotów świadczących usługi przetwarzania danych dla więcej niż 100 administratorów lub przetwarzających dane ponad 100 tys. osób. Zgodnie z propozycją ministerstwa, zostałyby objęte nowymi obowiązkami:
- Szybkiego zawiadamiania o incydencie: przekazanie do CSIRT NASK, za pośrednictwem Policji, danych osób, których bezpieczeństwo zostało naruszone. Ta informacja pozwoliłaby następnie na uzupełnienie bazy bezpiecznedane.gov.pl.
- Większa odpowiedzialność: podmioty przetwarzające dane miałyby obowiązek przekazywania placówkom, które im je powierzyły, informacji niezbędnych do oceny poziomu ich bezpieczeństwa.
- Konieczność przeprowadzenia oceny ryzyka: resort chce, aby podmioty przetwarzające dane, zanim do tego dojdzie, przeprowadziły obowiązkową ocenę ryzyka. Dodatkowo, miałaby ona być aktualizowana co najmniej raz na dwa lata oraz po „każdej istotnej zmianie sposobu lub warunków przetwarzania danych".
Co to wszystko oznacza dla obywateli?
Jak tłumaczy Dariusz Standerski, wiceminister cyfryzacji, podmioty „masowo obracające wrażliwymi danymi Polaków” mają wziąć na siebie większą odpowiedzialność, niezależnie od ich roli.
Pogoń za zyskiem czy brzmienie umowy między prywatnymi podmiotami nie może być usprawiedliwieniem dla zaniedbań w cyberbezpieczeństwie. Takie sytuacje jak ostatnia kradzież danych z prywatnej firmy wymagają reakcji i zmian w prawie.
Dariusz Standerski, wiceminister cyfryzacji
Dzięki wdrożeniu nowych regulacji mamy zyskać realne poczucie bezpieczeństwa podczas korzystania z e-usług czy opieki zdrowotnej.


Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].
Wybrane okazje dla Ciebie