W pierwszej części artykułu – Wyciek danych medycznych. Co wiemy o incydencie MyDr? – analizowaliśmy incydent związany z systemami firmy MyDr, którego skala – według obecnie dostępnych informacji – może obejmować dane dotyczące niemal 19 mln osób. Analiza pokazała , że problem nie kończy się na ochronie danych osobowych. Jeżeli system cyfrowy wykorzystywany przez tysiące placówek medycznych zostaje zakłócony lub przejęty, pojawia się również pytanie o ciągłość świadczenia usług i bezpieczeństwo osób, które z tych usług korzystają. To właśnie ten aspekt pozwala spojrzeć na incydent MyDr szerzej – nie tylko jako na cyberatak i naruszenie ochrony danych, ale jako przykład zagrożenia, którego skutki mogą dotykać funkcjonowania usług istotnych z punktu widzenia bezpieczeństwa ludności.
W drugiej części tekstu warto więc odejść od samego incydentu i przyjrzeć się temu, czego tego rodzaju zdarzenie uczy o współczesnym systemie ochrony ludności i obrony cywilnej. Coraz większa zależność administracji, ochrony zdrowia, pomocy społecznej, łączności i innych usług publicznych od infrastruktury cyfrowej powoduje, że odporność tych systemów staje się jednym z warunków bezpieczeństwa mieszkańców. Pytanie nie brzmi już wyłącznie, jak skutecznie chronić dane i systemy przed cyberatakiem, ale również jak zapewnić ciągłość podstawowych usług wtedy, gdy zabezpieczenia zawiodą. W tym kontekście cyberbezpieczeństwo należy rozpatrywać jako jeden z elementów szerszej odporności państwa i społeczeństwa – a więc również jako istotny element współczesnego systemu ochrony ludności.
Cyberbezpieczeństwo i odporność cyfrowa w ochronie ludności
Ustawa o ochronie ludności i obronie cywilnej tworzy system, którego podstawowym celem jest ochrona życia i zdrowia oraz zapewnienie funkcjonowania infrastruktury niezbędnej do zaspokajania podstawowych potrzeb. Jednocześnie państwo rozwija równolegle Krajowy System Cyberbezpieczeństwa. Nowelizacja KSC wdrażająca dyrektywę NIS2 objęła regulacjami podmioty kluczowe i ważne, a Ministerstwo Cyfryzacji wskazuje sektor zdrowia jako jeden z obszarów objętych nowymi regulacjami. Nie oznacza to, że każdy gabinet lekarski jest automatycznie elementem infrastruktury krytycznej czy podmiotem kluczowym. Status konkretnego podmiotu zależy od przepisów oraz spełnienia określonych kryteriów.
Można natomiast wyciągnąć inny, znacznie ważniejszy wniosek: bezpieczeństwo pojedynczego dostawcy technologii może mieć znaczenie dla bezpieczeństwa całego sektora, jeżeli z jego usług korzystają tysiące placówek. Współczesne systemy bezpieczeństwa coraz częściej mają charakter sieciowy. Szpital jest zależny od dostawcy oprogramowania. Dostawca jest zależny od infrastruktury chmurowej, operatorów telekomunikacyjnych i innych podwykonawców. Placówka jest połączona z innymi systemami ochrony zdrowia. Lekarz korzysta z kilku różnych usług cyfrowych. W rezultacie pojedynczy punkt podatny na atak, może mieć konsekwencje dla wielu niezależnych organizacyjnie podmiotów. To właśnie dlatego w ochronie ludności coraz większego znaczenia nabiera pojęcie odporności, a nie tylko ochrony.
Ochrona ludności musi przygotować się na „cyfrową awarię”
Dla samorządów i lokalnych systemów bezpieczeństwa lekcja z incydentu MyDr jest bardzo konkretna. Przygotowanie do sytuacji kryzysowej nie może kończyć się na klasycznych procedurach operacyjnych. Każda jednostka realizująca zadania publiczne powinna wiedzieć, które systemy informatyczne są niezbędne do jej funkcjonowania, od czego zależą, kto zapewnia ich utrzymanie oraz co stanie się w przypadku ich niedostępności. Dotyczy to również systemów wykorzystywanych przez centra usług społecznych, ośrodki pomocy społecznej, urzędy gmin, placówki oświatowe, podmioty lecznicze czy jednostki odpowiedzialne za pomoc osobom starszym i osobom z niepełnosprawnościami.
W sytuacji kryzysowej szczególnie narażone są osoby, które nie mają możliwości samodzielnego poradzenia sobie z przerwą w świadczeniu usług cyfrowych. Senior korzystający z usług opiekuńczych, osoba z niepełnosprawnością, osoba przewlekle chora czy osoba wymagająca stałego dostępu do określonych świadczeń może zostać dotknięta skutkami awarii systemu znacznie szybciej niż przeciętny użytkownik. Dlatego odporność cyfrowa powinna być traktowana jako jeden z elementów odporności społecznej.
Nie chodzi wyłącznie o technologię
Największym błędem byłoby potraktowanie incydentu MyDr jako argumentu za zakupem kolejnego programu antywirusowego. Cyberbezpieczeństwo nie jest pojedynczym produktem. O odporności systemu decydują m.in. segmentacja sieci, wieloskładnikowe uwierzytelnianie, kontrola uprawnień, szyfrowanie, monitoring, aktualizacje, kopie zapasowe, testowanie procedur odtworzeniowych, zarządzanie dostawcami, analiza ryzyka oraz regularne szkolenia personelu. Najważniejszą rzeczą jest jednak podstawowa higiena podczas posługiwania się sprzętem elektronicznym: dbałość o poziom skomplikowania hasła, nieinstalowanie oprogramowania z nieznanego źródła czy nie udostępnianie ogólnie danych logowania.
Ważne jest również projektowanie procedur awaryjnych. Organizacja powinna wiedzieć, jak funkcjonować wtedy, gdy system jest niedostępny. Sama kopia zapasowa nie wystarczy, jeżeli nikt nie sprawdził, czy można ją rzeczywiście odtworzyć. Sama procedura reagowania nie wystarczy, jeżeli pracownicy nie wiedzą, kto podejmuje decyzję o odłączeniu systemu od sieci. Doświadczenia sektora zdrowia pokazują, że czynnik ludzki nadal jest jednym z istotnych elementów ryzyka. Eksperci związani z Centrum e-Zdrowia, UODO i Centralnym Biurem Zwalczania Cyberprzestępczości wskazywali wcześniej na phishing, podatności aplikacji oraz błędy użytkowników jako istotne źródła zagrożeń. Podkreślano również, że bezpieczeństwo powinno być traktowane jako proces, a nie jednorazowe wdrożenie.
Ochrona danych to również ochrona człowieka
W debacie o cyberbezpieczeństwie często dominuje język technologiczny: serwery, backup, szyfrowanie, firewall. Tymczasem w przypadku ochrony ludności punktem odniesienia powinien być człowiek. Dane medyczne nie są wartościowe dlatego, że zajmują określoną liczbę terabajtów. Są wartościowe dlatego, że opisują rzeczywiste życie milionów ludzi. Informacja o chorobie, leczeniu, przyjmowanych lekach czy korzystaniu z określonej pomocy może być dla konkretnej osoby informacją bardzo wrażliwą. Jej ujawnienie może prowadzić do stresu, poczucia zagrożenia, utraty zaufania do instytucji albo realnych strat finansowych. Z tego punktu widzenia cyberbezpieczeństwo jest elementem bezpieczeństwa osobistego obywatela. To zaś bezpośrednio łączy je z filozofią ochrony ludności.
Co dalej po incydencie MyDr?
Pierwszym zadaniem państwa jest ustalenie rzeczywistego zakresu przejętych danych. Drugim – zabezpieczenie infrastruktury przed dalszym wykorzystaniem podatności. Trzecim – identyfikacja osób, których dane zostały faktycznie ujawnione, oraz przekazanie im jasnej informacji o ryzyku i zalecanych działaniach. Minister cyfryzacji zapowiedział stworzenie możliwości sprawdzenia przez obywatela, czy jego dane znalazły się wśród informacji objętych incydentem. Ma temu służyć serwis Bezpieczne Dane.
Na poziomie indywidualnym podstawowym działaniem jest zastrzeżenie numeru PESEL. Nie jest to rozwiązanie chroniące przed wszystkimi konsekwencjami wycieku, ale ogranicza istotną część ryzyka związanego z wykorzystaniem PESEL do określonych czynności finansowych i prawnych. Od 1 czerwca 2024 r. banki, instytucje pożyczkowe, SKOK-i, notariusze i operatorzy telekomunikacyjni mają obowiązek weryfikować status PESEL w określonych sytuacjach.
Równocześnie po takim incydencie należy zachować szczególną ostrożność wobec wiadomości SMS, e-maili i telefonów od osób podających się za lekarzy, przychodnie, laboratoria, NFZ, banki czy administrację publiczną. Prawdziwa informacja zawarta w wiadomości nie oznacza bowiem, że wiadomość jest prawdziwa. Wręcz przeciwnie – po dużym wycieku prawdziwe dane mogą zostać wykorzystane do stworzenia bardzo wiarygodnego oszustwa.
Jakie wnioski dla systemu ochrony ludności i obrony cywilnej?
Pierwszym zadaniem państwa jest ustalenie rzeczywistego zakresu przejętych danych. Drugim – zabezpieczenie infrastruktury przed dalszym wykorzystaniem podatności. Trzecim – identyfikacja osób, których dane zostały faktycznie ujawnione, oraz przekazanie im jasnej informacji o ryzyku i zalecanych działaniach. Minister cyfryzacji zapowiedział stworzenie możliwości sprawdzenia przez obywatela, czy jego dane znalazły się wśród informacji objętych incydentem. Ma temu służyć serwis Bezpieczne Dane.
Na poziomie indywidualnym podstawowym działaniem jest zastrzeżenie numeru PESEL. Nie jest to rozwiązanie chroniące przed wszystkimi konsekwencjami wycieku, ale ogranicza istotną część ryzyka związanego z wykorzystaniem PESEL do określonych czynności finansowych i prawnych. Od 1 czerwca 2024 r. banki, instytucje pożyczkowe, SKOK-i, notariusze i operatorzy telekomunikacyjni mają obowiązek weryfikować status PESEL w określonych sytuacjach.
Równocześnie po takim incydencie należy zachować szczególną ostrożność wobec wiadomości SMS, e-maili i telefonów od osób podających się za lekarzy, przychodnie, laboratoria, NFZ, banki czy administrację publiczną. Prawdziwa informacja zawarta w wiadomości nie oznacza bowiem, że wiadomość jest prawdziwa. Wręcz przeciwnie – po dużym wycieku prawdziwe dane mogą zostać wykorzystane do stworzenia bardzo wiarygodnego oszustwa.
Najważniejsza jest odporność
Cyberbezpieczeństwo powinno stać się częścią lokalnego planowania ochrony ludności
Dla administracji publicznej wniosek jest jednoznaczny: przygotowując lokalne plany i procedury ochrony ludności, należy identyfikować także zależności cyfrowe. Gmina powinna wiedzieć, które systemy są kluczowe dla wypłaty świadczeń, komunikacji z mieszkańcami, funkcjonowania jednostek organizacyjnych, pomocy społecznej, ochrony zdrowia czy zarządzania kryzysowego. Powinna znać dostawców tych systemów, sposób wykonywania kopii zapasowych, procedury awaryjne oraz alternatywne kanały komunikacji. To szczególnie ważne dlatego, że ustawa o ochronie ludności przewiduje system ostrzegania i alarmowania wykorzystujący m.in. sieci telekomunikacyjne, media, internet oraz narzędzia cyfrowe. Jeżeli cyberatak obejmie infrastrukturę komunikacyjną, problem może dotyczyć nie tylko poufności danych, ale również zdolności administracji do przekazania mieszkańcom informacji o zagrożeniu. W konsekwencji cyfrowa odporność administracji staje się częścią jej zdolności do realizowania zadań ochrony ludności.
Ostrzeżenie na przyszłość
Nie należy jeszcze przesądzać o wszystkich konsekwencjach incydentu MyDr. Postępowania techniczne i karne są w toku, a zakres danych faktycznie przejętych przez sprawców wymaga dalszego ustalenia. Sama firma prowadzi postępowanie wyjaśniające, a organy ścigania badają sprawę. Można jednak już dziś wskazać jedną rzecz: bezpieczeństwo cyfrowe przestało być odrębną dziedziną informatyki. Jeżeli system informatyczny obsługuje miliony pacjentów, jego awaria lub kompromitacja może wpływać na ochronę zdrowia. Jeżeli dane wykorzystuje administracja, ich utrata może wpływać na funkcjonowanie państwa. Jeżeli system jest elementem łańcucha usług publicznych, jego niedostępność może oddziaływać na osoby najbardziej zależne od pomocy instytucjonalnej.
Dlatego przyszły system ochrony ludności powinien być projektowany z założeniem, że zagrożenie może przyjść jednocześnie z kilku kierunków: zjawiska naturalnego, awarii infrastruktury, działania człowieka oraz cyberprzestrzeni. W przypadku MyDr mamy do czynienia z wydarzeniem, które szczególnie mocno pokazuje tę zmianę. Nie jest to wyłącznie historia o wycieku danych. To test odporności cyfrowej państwa, ochrony zdrowia, administracji i społeczeństwa. A właśnie odporność – zdolność do utrzymania podstawowych funkcji, szybkiego reagowania i powrotu do normalnego działania – powinna być jednym z fundamentów współczesnej ochrony ludności i obrony cywilnej.
