Kara UODO za niewłaściwe zabezpieczenie przed atakiem ransomware

Dodano: 20 lipca 2023
87db0216482722ef6adfadffd7854ee1465dc127-xlarge

Kolejna kara za niewdrożenie odpowiednich środków bezpieczeństwa i brak ich regularnego testowania. Tym razem jedna ze spółek przyjęła rozwiązania, które okazały się niewystarczające przeciwko atakowi ransomware. Spółce zarzucono także m.in. brak regularnego testowania przyjętych rozwiązań Prezes UODO nałożył z tego tytułu karę w wysokości 47 tys. zł.

Utrata dostępu do dokumentacji pracowniczej w wyniku ransomware

Do Prezesa UODO wpłynęła informacja o utracie elektronicznej dokumentacji pracowniczej a także dotyczącej osób, z którymi administrator zawarł umowy cywilnoprawne. Do utraty tej doszło w wyniku ataku ransomware. Administrator nie był w stanie rozszyfrować danych. Jednocześnie nie zgłosił on naruszenia ochrony danych.

Środki bezpieczeństwa nie były wystarczające na atak ransomware

Jak ustalił Prezes UODO, administrator nie przeprowadził właściwej analizy ryzyka, wskutek czego nie wdrożył środków bezpieczeństwa adekwatnych do poziomu ryzyka wiążącego się z przetwarzaniem danych osobowych. Przyjęte przez niego rozwiązania w ocenie Prezesa UODO nie wystarczyły do zapobiegnięcia zaszyfrowaniu danych osobowych. To zdaniem organu nadzorczego obciąża administratora.

Brak regularnego testowania środków bezpieczeństwa

Administrator zaniechał także testowania i weryfikowania, czy przyjęte środki bezpieczeństwa są odpowiednie względem istniejących ryzyk.

Uwaga

Administrator był zobligowany do regularnego testowania, mierzenia i oceniania skuteczności zastosowanych środków bezpieczeństwa. Tak się jednak nie stało.

Naruszenie ochrony danych powinno być zgłoszone

Prezes UODO zarzucił również spółce niezgłoszenie naruszenia ochrony danych. Przez całe postępowanie administrator utrzymywał bowiem, że zdarzenie nie wygenerowało ryzyka naruszenia praw i wolności podmiotów danych.

Współpraca z organem nadzorczym była niezadowalająca

Dodatkowo administratorowi zarzucono, że składane przez niego wyjaśnienia były lakoniczne i niespójne. Kierowane pisma nie były opatrywane podpisami osób uprawnionych do reprezentacji. Miała też miejsce sytuacja, w której odpowiedzi udzieliła inna spółka niż wezwana. Kwestie te przełożyły się na wymiar kary, którą ostatecznie ustalono na poziomie 47 tys. zł.

  • decyzja Prezesa UODO z 31 maja 2023 r. DKN.5131.8.2021

Słowa kluczowe:
kara UODOransomware

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x