Ostatni głośny wyciek danych z systemów MyDr pokazał, jak duża jest skala ryzyka związanego z cyfryzacją ochrony zdrowia. Problem w tym, że sama świadomość zagrożenia nie wystarcza. Z sierpniowego badania BGR Quantic wynika, że choć o sprawie słyszało 81,9% badanych, aż 57,2% nie podjęło żadnego działania, które mogłoby ograniczyć potencjalne skutki incydentu.
- 81,9% badanych słyszało o ostatnim wycieku danych z systemu obsługującego placówki medyczne
- 57,2% nie podjęło po doniesieniach o wycieku żadnego z wymienionych działań
- Tylko 20,7% wykonało co najmniej jedno działanie techniczne, np. zmianę hasła, włączenie 2FA lub zastrzeżenie PESEL
- Zaledwie 20,4% wie dokładnie, gdzie i jak sprawdzić, czy ich dane znalazły się w wycieku
Wyciek danych z systemów firmy MyDr stał się jednym z najpoważniejszych incydentów dotyczących danych medycznych w Polsce. Urząd Ochrony Danych Osobowych poinformował 12 sierpnia o incydencie w systemach spółki i przypomniał administratorom o obowiązku analizy ryzyka oraz informowania osób, których dane mogły zostać naruszone. Dzień później UODO zapowiedział kontrolę MyDr; według informacji przywoływanych przez urząd z systemów spółki mogło korzystać około 12 tys. podmiotów leczniczych. Media, powołując się na przedstawicieli rządu, informowały natomiast, że incydent może dotyczyć danych blisko 19 mln osób.
Zapisz się na newsletter BGR. Otrzymuj najlepsze informacje i porady, a także zaproszenia na eventy.
Klikając „Zapisz mnie”, potwierdzasz, że przeczytałeś i zgadzasz się z naszą Polityką prywatności.
Skala zdarzenia sprawiła, że temat szybko przebił się do świadomości społecznej. W badaniu BGR Quantic 81,9% respondentów deklaruje, że słyszało o wycieku. To bardzo wysoki poziom znajomości sprawy, ale kolejne odpowiedzi pokazują, że między wiedzą o incydencie a działaniem powstała szeroka luka.
Aż 57,2% badanych nie zrobiło nic z listy zaproponowanych działań. Nawet wśród osób, które słyszały o sprawie, biernych pozostaje 48,2%. Nagłośnienie cyberincydentu może więc budować poczucie zagrożenia, ale nie prowadzi automatycznie do zachowań zwiększających bezpieczeństwo.

Uważność zamiast zabezpieczeń
Najczęstszą reakcją na informacje o wycieku było zwiększenie ostrożności wobec telefonów i SMS-ów od nieznanych nadawców. Tak odpowiedziało 30,4% badanych. 18% ostrzegło bliskich lub rozmawiało o sprawie w rodzinie. To zachowania rozsądne, zwłaszcza że po wycieku przejęte informacje mogą zostać wykorzystane do bardziej wiarygodnych prób phishingu. UODO również zaleca szczególną ostrożność w przypadku wiadomości, telefonów i linków, które mogą służyć do wyłudzenia kolejnych danych lub dostępu do usług finansowych.
Znacznie rzadziej Polacy przechodzili jednak od ostrożności do technicznego zabezpieczenia kont i tożsamości. 11,3% zmieniło hasło do co najmniej jednego konta, 5,7% sprawdziło lub próbowało sprawdzić rządowy portal dotyczący wycieków, a 5,3% włączyło logowanie dwuskładnikowe. Raport BIK lub alerty kredytowe sprawdziło 4,2%, z placówką medyczną kontaktowało się 3,3%, a 2,6% zastrzegło PESEL już po doniesieniach o incydencie.
Łącznie tylko 20,7% respondentów podjęło co najmniej jedno działanie techniczne. W badaniu zaliczono do nich m.in. zmianę hasła, włączenie 2FA, sprawdzenie BIK, weryfikację informacji na portalu lub zastrzeżenie PESEL. To mniej więcej jedna osoba na pięć.

Największy problem: nie wiemy, co zrobić
Jeszcze mocniejszy sygnał daje pytanie o praktyczną wiedzę. Tylko 20,4% badanych twierdzi, że dokładnie wie, gdzie i jak sprawdzić, czy ich dane znalazły się w wycieku. Pozostali albo jedynie słyszeli o odpowiednim portalu, ale nie wiedzą, jak z niego skorzystać, albo w ogóle nie wiedzą, gdzie szukać takiej informacji.
To może być klucz do zrozumienia bierności. Z danych jednostkowych wynika, że wśród osób, które dokładnie wiedzą, gdzie zweryfikować swoją sytuację, 32,1% podejmuje działanie techniczne. W grupie osób, które nie wiedzą, gdzie sprawdzać dane, robi to tylko 17,8%. Równie wyraźna jest różnica w braku reakcji: 43,4% wśród dobrze poinformowanych kontra 62,4% wśród tych, którzy nie wiedzą, gdzie szukać informacji.
Wniosek jest ważny zarówno dla instytucji publicznych, jak i firm. Sam komunikat „doszło do wycieku” może być za mało użyteczny. Odbiorca powinien jednocześnie otrzymać prostą instrukcję: gdzie sprawdzić swoje dane, co zmienić, co zastrzec, jakich wiadomości się spodziewać i na jakie sygnały zwracać uwagę. UODO wskazuje m.in. na możliwość zastrzeżenia numeru PESEL oraz potrzebę zwiększonej ostrożności wobec prób phishingowych.
W cyberbezpieczeństwie nie wystarczy więc świadomość, że dane mogą wyciec. Różnica pojawia się dopiero wtedy, gdy użytkownik wie, co zrobić po otrzymaniu informacji o incydencie i potrafi szybko przełożyć tę wiedzę na konkretne zabezpieczenia. Badanie pokazuje, że właśnie między świadomością zagrożenia a praktyczną reakcją znajduje się dziś największa luka.
Metodologia badania
Badanie BGR Quantic przeprowadzono techniką CAWI na ogólnopolskiej próbie 1073 dorosłych mieszkańców Polski w wieku 18–70 lat. Wyniki prezentowane w materiale są ważone. Kwestionariusz obejmował m.in. znajomość informacji o wycieku, wiedzę o sposobach sprawdzania danych oraz działania podjęte przez respondentów po nagłośnieniu incydentu.
