Wyciek danych przestaje być wyłącznie problemem działu IT, prawników i inspektora ochrony danych. Staje się ryzykiem biznesowym, które może uderzyć w relacje z klientami. Sierpniowe badanie BGR Quantic pokazuje, że 50,8% Polaków deklaruje gotowość rezygnacji z usług firmy, która dopuściła do wycieku ich danych. Jeśli jednak przedsiębiorstwo samo, natychmiast i zrozumiale poinformuje o incydencie oraz działaniach naprawczych, odsetek spada do 36,9%.
- 50,8% badanych deklaruje, że zrezygnowałoby z usług firmy, która dopuściła do wycieku ich danych
- Przy natychmiastowej i jasnej komunikacji firmy odsetek ten spada do 36,9%, czyli o 13,9 pkt proc.
- Najwyższy Indeks Zaufania do Ochrony Danych BGR mają banki, a najsłabiej wypadają sklepy internetowe
- Żaden z badanych sektorów nie zdobył większości ocen świadczących o wysokim zaufaniu do ochrony danych
Ostatni incydent związany z systemami MyDr pokazuje, dlaczego cyberbezpieczeństwo nie jest wyłącznie sprawą zespołów IT. UODO poinformował 12 sierpnia o doniesieniach dotyczących możliwego wycieku danych niemal 19 mln Polaków u dostawcy systemu elektronicznej dokumentacji medycznej MyDr. Dzień później urząd zapowiedział kontrolę spółki. Jej przedmiotem mają być m.in. zastosowane środki techniczne i organizacyjne oraz analiza ryzyka. Według informacji przywołanych przez UODO skala incydentu mogła obejmować około 12 tys. podmiotów leczniczych.
Zapisz się na newsletter BGR. Otrzymuj najlepsze informacje i porady, a także zaproszenia na eventy.
Klikając „Zapisz mnie”, potwierdzasz, że przeczytałeś i zgadzasz się z naszą Polityką prywatności.
Skutki dla firmy nie kończą się na RODO czy kosztach technicznych. W grę wchodzą też reputacja i przyszłe przychody. W badaniu BGR Quantic respondentów podzielono na dwie niezależne grupy. Pierwszą zapytano, czy zrezygnowałaby z usług firmy, która dopuściła do wycieku jej danych. Odpowiedzi „zdecydowanie tak” lub „raczej tak” wybrało łącznie 50,8% badanych.
Druga grupa otrzymała podobne pytanie, ale z istotnym warunkiem: firma sama i natychmiast informuje o wycieku, jasno wyjaśnia sytuację oraz podejmowane działania. W takim scenariuszu chęć rezygnacji deklaruje 36,9% osób.
Różnica wynosi 13,9 pkt proc. Pokazuje więc, że sposób zachowania przedsiębiorstwa po incydencie może mieć wymierny związek z reakcją klientów.

Transparentność nie usuwa kryzysu, ale ogranicza szkody
Wynik nie oznacza, że dobra komunikacja pozwala firmie „wyjść bez szwanku”. Nawet po natychmiastowym poinformowaniu klientów ponad jedna trzecia respondentów nadal deklaruje odejście. Transparentność nie zastąpi zabezpieczeń, procedur reagowania na incydenty ani wcześniejszego zarządzania ryzykiem.
Może jednak ograniczyć utratę zaufania wynikającą z poczucia, że firma coś ukrywa, reaguje zbyt późno lub pozostawia klienta bez instrukcji. W przypadku naruszenia powodującego wysokie ryzyko UODO przypomina, że administrator powinien bez zbędnej zwłoki zawiadomić osobę, której dane dotyczą, opisać charakter zdarzenia i możliwe konsekwencje oraz wskazać środki ograniczające jego skutki.
Komunikat po wycieku powinien być więc częścią planu ciągłości działania, a nie dokumentem tworzonym dopiero w trakcie kryzysu. Klient powinien szybko dowiedzieć się, co się wydarzyło, jakie dane mogły zostać naruszone, co robi przedsiębiorstwo i jakie działania może wykonać sam.
Takie podejście ma znaczenie również dlatego, że po ujawnieniu danych pierwotny incydent może generować kolejne zagrożenia. UODO zwraca uwagę m.in. na możliwość wykorzystania przejętych informacji do prób phishingu, kradzieży tożsamości czy wyłudzeń. Dla klienta ważne jest więc nie tylko przyznanie, że doszło do problemu, lecz także otrzymanie jasnego planu dalszego działania.
Banki mają przewagę. E-commerce na końcu rankingu
Badanie pokazuje również, że firmy nie startują z tego samego poziomu zaufania. Najwyższy Indeks Zaufania do Ochrony Danych BGR osiągają banki — 56,6 pkt w skali 0–100. Wysokie oceny 4–5 wystawia im 40,1% respondentów. To najlepszy rezultat spośród analizowanych sektorów, ale nawet tutaj nie ma większości przekonanej, że dane są chronione dobrze.
Dalej znajdują się ubezpieczyciele z indeksem 46,1. Placówki ochrony zdrowia i operatorzy telekomunikacyjni osiągają około 41 pkt, administracja państwowa 39, a dostawcy oprogramowania — 37,4. Najniżej wypadają sklepy internetowe z wynikiem 35 pkt. Wysokie zaufanie deklaruje do e-commerce’ów około 9,8% badanych.
Ciekawy przypadek stanowią dostawcy oprogramowania obsługującego inne organizacje. Aż 18,3% respondentów wybiera przy nich odpowiedź „trudno powiedzieć”, znacznie częściej niż przy bankach, ochronie zdrowia czy telekomach. Można to interpretować jako efekt niewidoczności technologicznego zaplecza: klient wie, że korzysta z banku, sklepu lub placówki medycznej, ale często nie wie, jaka firma faktycznie przetwarza dane w ich imieniu.

Wyciek danych jest więc nie tylko testem zabezpieczeń, lecz także testem relacji z klientem. Firma nie cofnie incydentu, ale może zdecydować, czy po jego wykryciu będzie źródłem informacji i rozwiązania problemu, czy kolejnym źródłem niepewności.
Dane BGR Quantic sugerują, że ta różnica może mieć istotne znaczenie dla lojalności klientów.
Metodologia badania
Badanie BGR Quantic przeprowadzono techniką CAWI na ogólnopolskiej próbie 1073 dorosłych mieszkańców Polski w wieku 18–70 lat. Wyniki są ważone. W pytaniu o skłonność do rezygnacji zastosowano schemat split sample — respondenci zostali podzieleni na dwie niezależne grupy, z których jedna oceniała sam wyciek, a druga wyciek połączony z natychmiastową i jasną komunikacją firmy. Indeks Zaufania do Ochrony Danych BGR prezentowany jest w skali 0–100.
