Wycieki danych stały się zjawiskiem, które nikogo już specjalnie nie dziwi. Są jak jesienny deszcz: neprzyjemne, czasem gwałtowne, ale po chwili mija i szybko o nim zapominamy. Media przynajmniej kilka razy w tygodniu informują o firmach i instytucjach, które straciły setki tysięcy, a niekiedy nawet miliony rekordów. Reakcja jest zazwyczaj równie przewidywalna jak sama wiadomość o incydencie. Prezesi firm i urzędnicy odpowiedzialni za ochronę danych zapewniają, że zrobili wszystko, co było w ich mocy. Padają deklaracje o analizie sytuacji, reformie procedur i poprawie polityki bezpieczeństwa. Kilka dni później temat znika z nagłówków, a życie wraca do normy. Nikt specjalnie nie wierzy w te zapewnienia, ale rytuał należy odprawić. Trzeba pokazać, że sytuacja jest pod kontrolą, a podobny incydent już się nie powtórzy, aż do następnego razu.

Wszystko wskazuje na to, że podobnie będzie ze sprawą cyberataku na MyDr, w wyniku którego hakerzy wykradli numery PESEL 19 mln Polaków. Zhakowany system przechowuje informacje związane z wizytami lekarskimi, w tym dane pacjentów i dokumentację medyczną. Co prawda dane wyciekły z prywatnej firmy, ale czy rząd nie powinien  szczególnie nadzorować podmiotów przechowujących tak wrażliwe informacje i wymagać od nich najwyższych standardów bezpieczeństwa? 

Co na to państwo? Wicepremier i minister cyfryzacji Krzysztof Gawkowski radzi: „zastrzeżcie swoje numery PESEL!”.

Mleko nie tyle się rozlało, co wyparowało razem z garnkiem, a nam proponuje się wytarcie stołu chusteczką higieniczną. Wygląda na to, że w kwestii cyberbezpieczeństwa znów zadziałała sprawdzona polska szkoła zarządzania kryzysowego: najpierw katastrofa, potem wzruszenie ramion, a na koniec poradnik dla poszkodowanych.

Ktoś machnie ręką i powie: „Polacy, nic się nie stało, wycieki danych zdarzają się przecież na całym świecie”. Niemniej w tym przypadku warto odnotować, że trafiliśmy do ścisłej światowej czołówki. Co prawda nie przebijemy spektakularnego ataku na Change Healthcare, gdzie hakerzy wykradli dane 193 milionów Amerykanów (czyli 55% populacji). We Francji napastnicy uderzyli w dwóch ubezpieczycieli medycznych, przejmując dane 33 milionów obywateli,  niemal połowy kraju. Gwoli ścisłości trzeba jednak podkreślić, że w przeciwieństwie do polskiego MyDr i amerykańskiego Change Healthcare, we Francji hakerzy nie uzyskali dostępu do samych kart pacjentów.

Sprawa jest bolesna i to nie tylko dlatego, że Polacy w wyniku tego incydentu zostali wystawieni na szantaże oraz wyrafinowany phishing. To także cios w wizerunek kraju. Na początku sierpnia miałem przyjemność moderować debatę z udziałem polskich producentów systemów bezpieczeństwa IT. Rozmawialiśmy o tym, jak trudne było (i wciąż jest) budowanie marki „Made in Poland” na świecie. To się powoli udaje, ale czy incydenty takie jak ten w MyDr nie podważają zaufania do całego polskiego ekosystemu technologicznego?

W tym kontekście wypada wręcz podziwiać beztroską odwagę rządzących we wdrażeniu KSeF. Skoro państwo zbywa wzruszeniem ramion wyciek danych medycznych kilkunastu milionów obywateli, to z jakiego powodu mielibyśmy wierzyć, że należycie zabezpieczy centralną bazę wszystkich krajowych transakcji gospodarczych? Centralizacja kolejnych ogromnych zbiorów informacji bez wyciągnięcia należytej lekcji z MyDr to prosta droga do powtórki z rozrywki.