Przejdź do treści

Komunikat uzupełniający dotyczący incydentu bezpieczeństwa

Dodane przez administrator -

Kategoria

Szanowni Państwo,

w związku z incydentem bezpieczeństwa polegającym na ataku ransomware na infrastrukturę informatyczną Urzędu Gminy Lewin Kłodzki, działając zgodnie z art. 34 RODO, ponownie zawiadamiamy Państwa o naruszeniu ochrony danych osobowych.

Niniejszy komunikat stanowi ponowne i uzupełniające zawiadomienie osób, których dane dotyczą. Zawiadomienie przekazywane jest w celu prawidłowego wykonania obowiązku informacyjnego, w szczególności poprzez wskazanie imienia, nazwiska oraz danych kontaktowych Inspektora Ochrony Danych.

Charakter naruszenia

W wyniku ataku ransomware doszło do naruszenia bezpieczeństwa systemów informatycznych Urzędu. Incydent mógł skutkować naruszeniem poufności, integralności lub dostępności danych osobowych przetwarzanych w systemach Urzędu.

Po stwierdzeniu incydentu podjęto działania zabezpieczające i naprawcze. Na nowo zainstalowano serwer oraz oprogramowanie dziedzinowe, a następnie odtworzono z kopii zapasowych kompletną strukturę danych sprzed ataku. Incydent pozostaje przedmiotem szczegółowej analizy oraz postępowania wyjaśniającego.

O zdarzeniu powiadomiono właściwe organy, w tym CSIRT NASK, Policję oraz Prezesa Urzędu Ochrony Danych Osobowych.

Zakres danych objętych możliwym naruszeniem

Z dotychczasowych ustaleń wynika, że w zależności od rodzaju sprawy lub procesu, w którym przetwarzane były dane, naruszenie mogło obejmować następujące kategorie danych osobowych:

• imię i nazwisko,
• adres zamieszkania, zameldowania lub adres do korespondencji,
• datę i miejsce urodzenia,
• numer PESEL,
• serię i numer dowodu osobistego,
• numer telefonu,
• adres e-mail,
• imiona rodziców.

Nie oznacza to, że w przypadku każdej osoby naruszenie objęło wszystkie wskazane powyżej dane. Zakres danych mógł być różny w zależności od sprawy prowadzonej przez Urząd oraz dokumentacji, w której dane były przetwarzane.

Możliwe konsekwencje naruszenia

Ze względu na zakres danych objętych możliwym naruszeniem istnieje ryzyko ich nieuprawnionego wykorzystania. Możliwe konsekwencje mogą obejmować w szczególności:

• próby podszywania się pod Państwa tożsamość,
• próby wyłudzenia dodatkowych informacji,
• próby phishingu, czyli fałszywe wiadomości SMS, e-mail lub rozmowy telefoniczne,
• próby wyłudzeń finansowych, w tym zaciągnięcia zobowiązań w instytucjach finansowych lub pozabankowych,
• próby wykorzystania danych w kontaktach z urzędami, bankami, operatorami usług lub innymi instytucjami.

Działania podjęte przez Urząd

Po wykryciu incydentu Urząd podjął działania mające na celu ograniczenie skutków naruszenia oraz zabezpieczenie danych osobowych. W szczególności:

• zabezpieczono środowisko informatyczne objęte incydentem,
• dokonano ponownej instalacji serwera oraz oprogramowania dziedzinowego,
• odtworzono z kopii zapasowych kompletną strukturę danych sprzed ataku,
• zgłoszono incydent do CSIRT NASK, Policji oraz Prezesa Urzędu Ochrony Danych Osobowych,
• rozpoczęto szczegółowe postępowanie wyjaśniające,
• prowadzona jest dalsza analiza przyczyn, zakresu i skutków incydentu,
• podjęto działania organizacyjne i techniczne mające na celu ograniczenie ryzyka wystąpienia podobnych zdarzeń w przyszłości.

Zalecane działania dla osób, których dane dotyczą

W celu ograniczenia możliwych negatywnych skutków naruszenia zalecamy Państwu podjęcie następujących działań ostrożnościowych:

  1. Zastrzeżenie numeru PESEL

Rekomendujemy zastrzeżenie numeru PESEL za pośrednictwem aplikacji mObywatel, usługi internetowej mObywatel albo bezpośrednio w urzędzie. Zastrzeżenie numeru PESEL może ograniczyć ryzyko wykorzystania danych do zaciągnięcia zobowiązań finansowych.

  1. Zachowanie szczególnej ostrożności przy kontaktach telefonicznych, SMS i e-mail

Prosimy o zachowanie zasady ograniczonego zaufania wobec osób kontaktujących się telefonicznie, mailowo lub przez wiadomości SMS, zwłaszcza gdy proszą o podanie danych osobowych, numerów dokumentów, danych logowania, kodów SMS, kodów BLIK, danych karty płatniczej albo wykonanie przelewu.

  1. Weryfikacja nadawcy wiadomości i rozmówcy

Przed podaniem jakichkolwiek danych lub wykonaniem dyspozycji finansowej rekomendujemy samodzielny kontakt z instytucją, która rzekomo się z Państwem kontaktuje, przy użyciu oficjalnych danych kontaktowych tej instytucji.

  1. Nieinstalowanie dodatkowego oprogramowania na prośbę rozmówcy

Prosimy nie instalować aplikacji do zdalnego dostępu, programów „pomocniczych” ani innych narzędzi wskazywanych przez osoby kontaktujące się telefonicznie lub przez internet, jeżeli nie mają Państwo pewności co do ich wiarygodności.

  1. Monitorowanie aktywności finansowej

Rekomendujemy zachowanie wzmożonej ostrożności przy analizie korespondencji z banków, instytucji finansowych, operatorów usług oraz urzędów. W przypadku zauważenia nieznanych wniosków, umów, zobowiązań lub prób logowania należy niezwłocznie skontaktować się z właściwą instytucją.

  1. Wsparcie osób starszych i dzieci

Prosimy o poinformowanie osób starszych oraz dzieci pozostających pod Państwa opieką o możliwości prób oszustwa z wykorzystaniem danych osobowych. Osoby te mogą być szczególnie narażone na działania socjotechniczne.

  1. Zgłaszanie podejrzanych wiadomości i incydentów

Podejrzane wiadomości SMS, e-mail, strony internetowe lub inne próby oszustwa można zgłaszać do CERT Polska za pośrednictwem oficjalnego formularza zgłoszeniowego albo przez usługę „Bezpiecznie w sieci” w aplikacji mObywatel.

Kontakt w sprawie ochrony danych osobowych

We wszystkich sprawach związanych z ochroną danych osobowych, w tym w sprawach dotyczących niniejszego incydentu, mogą się Państwo kontaktować z Inspektorem Ochrony Danych:

Inspektor Ochrony Danych: Tomasz Wadas
Adres e-mail: iod@lewin-klodzki.pl

Podsumowanie

Zapewniamy, że incydent jest nadal analizowany, a Urząd podejmuje działania mające na celu ograniczenie jego skutków oraz zwiększenie bezpieczeństwa przetwarzanych danych osobowych. W przypadku istotnych nowych ustaleń dotyczących naruszenia będziemy przekazywać Państwu dalsze informacje.

Z poważaniem

Wójt Gminy Lewin Kłodzki