Co się wydarzyło?
Na przełomie września i października pojawiły się informacje o kolejnym ogromnym wycieku danych, tym razem z infrastruktury informatycznej firmy Fakturownia – jednej z największych w Polsce firm świadczących usługi z zakresu fakturowania i zarządzania cyfrową dokumentacją elektroniczną. 1 października informacje zostały potwierdzone a spółka rozpoczęła wysyłkę indywidualnych zawiadomień do właścicieli kont i użytkowników. Spółka poinformowała swoich użytkowników, że 28 września wykryty został nieuprawniony dostęp do jej systemów informatycznych. Osoby nieupoważnione miały dostęp do danych przez ok. 40 godzin w dniach 27-28 września. Wyciec mogło nawet sześć terabajtów faktur.
Do ataku przyznał się Fingerprint – niezidentyfikowany hacker lub grupa hackerska odpowiedzialny również, m.in. za wyciek danych medycznych z systemów firmy MyDr. To właśnie Fingerprint poinformował media o ataku i dostarczył dowody.
Lawina zgłoszeń
Fakturownia pełniła rolę podmiotu przetwarzającego w stosunku do danych powierzonych jej przez swoich użytkowników. Gdy otrzymali oni informację o wycieku, natychmiast przystąpili do zgłaszania go Prezesowi UODO jako naruszenia ochrony danych osobowych. Naruszenie dotyczyło tysięcy podmiotów, w związku z czym przez ostatni tydzień zgłoszenia wpływały do Prezesa UODO w bezprecedensowej skali. Napływ był tak duży, że 5 października Prezes UODO wystosował komunikat (https://uodo.gov.pl/pl/138/4596), w którym przypomina, że nie każde naruszenie musi być zgłoszone do organu nadzorczego.
Kiedy naruszenie trzeba zgłosić?
Co do zasady każde naruszenie ochrony danych powinno być zgłoszone Prezesa UODO. Obowiązek ten wyłączony jest w sytuacji, kiedy mało prawdopodobnym jest, aby naruszenie skutkowało ryzykiem naruszenia praw i wolności osób, które dane dotyczą. Oznacza to (w pewnym skrócie), że obowiązkowi zgłoszenia podlegają naruszenia stwarzające średnie lub wysokie ryzyko naruszenia praw podmiotów danych. Decyzja o odstąpieniu od zgłoszenia wykrytego naruszenia powinna być zatem poprzedzona odpowiednią oceną ryzyka – nawet bowiem jeśli administrator decyduje się nie zgłaszać naruszenia, powinien je udokumentować i być w stanie uzasadnić swoją decyzję.
W kontekście wycieku z Fakturowni, Prezes UODO zwrócił uwagę, że wyciek danych zawartych w jawnym rejestrze, co do zasady nie daje osobom nieuprawnionym możliwości działania na szkodę podmiotów danych. Prezes UODO wskazał, że w CEIDG jawnie dostępne są takie dane jak np. imię, nazwisko czy oficjalny adres działalności. Wyciek takich danych w większości przypadków nie powinien stwarzać ryzyka dla praw i wolności podmiotów danych. Ryzyko takie może stwarzać naruszenie poufności, np. numerów PESEL lub informacji finansowych, a tych na fakturze zazwyczaj się nie zamieszcza.
Współpraca administratora danych osobowych z PUODO – co trzeba wiedzieć?
Pamiętać trzeba również, że jeśli okaże się, że naruszenie stwarza wysokie ryzyko naruszenia praw lub wolności osób fizycznych, konieczna jest nie tylko notyfikacja do organu, ale też zawiadomione o nim powinny być podmioty dotknięte naruszeniem.
Jak wygląda sytuacja z wyciekiem z Fakturowni?
Każdy administrator powinien przeprowadzić indywidualną ocenę ryzyka przed podjęciem decyzji w przedmiocie zgłoszenia. Niemniej, wszyscy administratorzy dotknięci wyciekiem powinni zwrócić uwagę na kilka ważnych aspektów.
Przede wszystkim trzeba odróżnić formalny obowiązek zgłoszenia naruszenia do organu od wdrożenia środków bezpieczeństwa w związku z wyciekiem.
Jak wskazuje jedna ze spółek dotkniętych wyciekiem w informacji przekazanej swoim kontrahentom:
Zgodnie z informacjami przekazanymi przez Fakturownię, pobrane dane obejmują również dane handlowe objęte poufnością. Incydent może dotyczyć ponadto danych identyfikacyjnych i kontaktowych kontrahentów, informacji zawartych na fakturach, kwot transakcji oraz danych dotyczących płatności. Dokładny zakres danych związanych z poszczególnymi kontrahentami zależy od informacji przetwarzanych w systemie i jest ustalany na podstawie komunikatu dostawcy.
W szczególnie trudnej sytuacji znajdują się użytkownicy 2250 kont w przypadku których wyciekły wszystkie dane z lat 2022 – 2026. Jednak inni użytkownicy również powinni rozważyć zagrożenia, takie jak oszustwa przeprowadzone z wykorzystaniem pozyskanych w wycieku informacji. Szczególna ostrożność jest zalecana w przypadku komunikacji dotyczącej dyspozycji płatniczych i zmian numerów rachunków bankowych. Konieczne może być wprowadzenie dodatkowych procedur weryfikacji takiej komunikacji.
Pamiętać trzeba także, że wyciekły nie tylko faktury, ale też dane użytkowników, w tym skróty haseł. Zależnie od zaawansowania metod szyfrowania i środków, którymi dysponują hackerzy, możliwe może być odszyfrowanie tych haseł. Rekomendowana jest zatem zmiana hasła.
Jednocześnie, wiemy, że wyciekiem nie były objęte certyfikaty KSEF.
Co trzeba zrobić?
Nie należy bezrefleksyjnie zgłaszać każdego wycieku do organu nadzoru ale jednocześnie komunikatu Prezesa UODO nie należy interpretować jako sygnału, żeby w ogóle nie zgłaszać naruszeń związanych z tym incydentem. Jeśli dane, które wyciekły stwarzają ryzyko dla praw lub wolności osób fizycznych (mówiąc w skrócie na poziomie średnim lub wysokim), zgodnie z RODO, naruszenie powinno zostać zgłoszone. Pamiętać trzeba, że zgłoszenie naruszenia jest obowiązkiem administratora i tylko administratora (obowiązek ten nie obejmuje podmiotu przetwarzającego).
- Podmiot dotknięty incydentem, przed dokonaniem zgłoszenia, powinien zatem na początek określić swoją rolę w procesie. Jeśli nie jest administratorem danych przetwarzanych przez Fakturownię nie ma on potrzeby dokonywania zgłoszenia (choć może być obciążony innymi obowiązkami, właściwymi dla podmiotu przetwarzającego).
- Kolejny krok to analiza ryzyka, aby określić jakie obowiązki na nas spoczywają (art. 33 lub 34 RODO).
Biorąc pod uwagę skalę i powszechność wycieku, w Internecie pojawiły się wstępnie wypełnione formularze zgłoszenia lub instrukcje na temat tego jak formularze takie powinny być wypełniane. Do rozwiązań takich należy podejść z dystansem, nie biorą one bowiem pod uwagę indywidualnych okoliczności kluczowych dla oceny ryzyka, takich jak status indywidualnego przedsiębiorcy w procesie przetwarzania, a także skala i rodzaj danych jakie były przetwarzane w jego imieniu przez Fakturownię. Wyciek danych jest nie tylko problemem prawnym, ale też problemem bezpieczeństwa, narażającym organizację na oszustwa i inne zagrożenia. Użytkownicy Fakturowni powinni podjąć niezbędne środki ostrożności, obliczone nie tylko na zapewnienie zgodności z prawem, ale też ochronę ich i ich kontrahentów przed konsekwencjami wycieku.
| Obszar | Działania |
| Realizacja obowiązków prawnych | Indywidualna ocena incydentu i analiza ryzyka, dopiero po jej przeprowadzeniu ewentualne zgłoszenie naruszenia Prezesowi UODO. |
| Zapobieganie oszustwom | Należy poinformować kontrahentów i własnych pracowników o ryzyku oszustw, polegających na podszywaniu się i innych typach, tzw. inżynierii społecznej.
Należy szczególnie zwrócić uwagę na wszelkie zmiany numeru rachunków bankowych, bądź inne nietypowe dyspozycje dotyczące rozliczeń. |
| Bezpieczeństwo | Biorąc pod uwagę, że wyciekły skróty haseł, konieczna jest zmiana haseł do systemu, w miarę możliwości również wprowadzenie narzędzi weryfikacji dwuetapowej. |
