Krzysztof Gawkowski: PILNE - wyciek danych 19 milionów Polaków
Krzysztof Gawkowski poinformował o wycieku danych dotyczących blisko 19 milionów Polaków z systemu firmy MyDr, obsługującej placówki medyczne. Minister cyfryzacji przedstawił działania państwa, zalecił zastrzeżenie numeru PESEL i zapowiedział ściganie cyberprzestępców.

Udostępniamy tysiące materiałów, by polityka była przejrzysta i odporna na manipulacje. Widzisz błąd? Zgłoś go — razem budujemy rzetelne archiwum polskiej polityki.
Inne wystąpienia
Krzysztof Gawkowski pyta o wsparcie weterynarzy w sprawie ASF
Krzysztof Gawkowski wzywa do wzmocnienia Państwowej Inspekcji Pracy
Krzysztof Gawkowski pyta o e‑budownictwo i profil zaufany
Krzysztof Gawkowski krytykuje chaos w wymiarze sprawiedliwości
Krzysztof Gawkowski wnioskuje o wyjaśnienia ws. Drożyzna Plus
Krzysztof Gawkowski pyta o cyberbezpieczeństwo instrumentów finansowych
Tego samego dnia Wszystkie wystąpienia z tego dnia →
PiS
PiS ostro o praworządności i karach dla polityków PO
PiS
PiS kontroluje miliardową dotację dla grupy Elemental
Karol Nawrocki
Karol Nawrocki: ORP Wicher wzmocni bezpieczeństwo Polski
Krzysztof Kwiatkowski
Krzysztof Kwiatkowski: Operacja Polska to ludobójstwo
Mateusz Morawiecki
Mateusz Morawiecki o pomocy powodziowej i zarzutach wobec PO
PiS
PiS: Żurek wykorzystuje prokuraturę do walki politycznej
Transkrypcja
Dzień dobry. Szanowni Państwo, spotykamy się w ważnej sprawie.
Zazwyczaj nie informujemy na briefingach prasowych o tym, jak wyglądają działania
państwa dotyczące Cybertarczy Polskiej i Polskiego Cyberbezpieczeństwa,
ale sytuacja ma charakter nadzwyczajny, dlatego że wszystko na to wskazuje.
Dzisiaj mamy do czynienia z niebywałym i bardzo dużym incydentem w zakresie bezpieczeństwa
polskiej infosfery. Jak Państwo wiecie, w ostatni weekend polskie służby rozpoczęły
działania związane z incydentem cyberbezpieczeństwa w firmie MyDr, MyDR,
która zajmuje się wsparciem dla lekarzy, gabinetów, przychodni, systemów,
które opiekują się koordynacją pracy lekarza, czyli po prostu zarządza mechanizmem,
który wspiera lekarza przy jego pracy w gabinecie. Całość tych działań opiera się
na komunikacji lekarz-system, ale związana jest też z wiedzą o receptach,
o tym jak i kiedy umawiane są wizyty, o lekach zapisywanych, korelacji związanej
z tym, jakie dokumenty były lekarzowi przedstawiane. Mamy zatem do czynienia
z dużym pakietem danych wrażliwych, które dotyczą ludzi korzystających
z podstawowej opieki medycznej. Informowaliśmy już w poniedziałek,
że zidentyfikowany został incydent cyberbezpieczeństwa, który dotyczyć może
wielu wrażliwych danych i milionów obywateli. I dzisiaj niestety z przykrością
muszę poinformować, że doszło do nadzwyczajnego wycieku danych sięgającego
blisko 19 milionów osób, obywateli polskich, które to osoby w różnych
kategoriach korzystały z wsparcia medycznego. Podjęte zostały natychmiastowe
działania, które skupiają się wokół tej sytuacji krytycznej i cyberincydentu.
Jestem w stałym kontakcie z Koordynatorem Służb Specjalnych,
panem ministrem Siemoniakiem, z panią minister zdrowia i z szefem,
prezesem Urzędu Ochrony Danych Osobowych, panem Mirosławem Wróblewskim.
Działania zostały skoordynowane i polskie państwo zabezpiecza wszystko,
co związane jest z incydentem cyberbezpieczeństwa. Wykradzionych z firmy,
co potwierdza sama firma, jest 19 milionów rekordów, które wiążą się z różnymi
danymi, które można z sobą wiązać. Nie wszystkie dane, które zaraz przedstawię,
dotyczą wszystkich osób, które tam mogłyby się pojawiać.
To znaczy, nie każdy numer PESEL związany jest z tym, że wiemy, że dochodziło
i są przesłanki, że wyciekły jakieś recepty albo informacje o lekach,
albo o wizytach. Mamy wiedzę, że dotyczy to blisko 19 milionów obywateli.
W różnym stopniu ich dane mogły być elementem tego dużego incydentu.
Baza, która została wykradziona z firmy, to baza, która ma ponad 2 terabajt danych,
czyli duża jednostka. W sprawę zostały włączone też organy ścigania.
Nad tą częścią operacyjną kontrolę sprawuje Centralne Biuro Zwalczania
Cyberprzestępczości, które już jest w kontakcie z prokuraturą.
Na spotkaniu połączonego z Centrum Operacyjnego Cyberbezpieczeństwa
zarządziliśmy mechanizmami bezpieczeństwa. Została wdrożona procedura,
która ma zabezpieczyć wszystkie dane, które wyciekły, po to, żeby zostały one
przeniesione do bazy bezpieczne dane, w której każdy obywatel będzie mógł
sprawdzić, czy jego dane wyciekły. To po pierwsze. Po drugie, wszystkie służby
zostały zobowiązane i postawione w stan gotowości, jeżeli chodzi o wsparcie
obywateli, których dane mogłyby znaleźć się w opinii przestrzeni informacyjnej.
Po trzecie, będzie następowała intensyfikacja działań i poszukiwanie
podejrzanych. Nic nie wskazuje dzisiaj na to, że mamy do czynienia z atakiem
zewnętrznym. To znaczy, że mamy do czynienia z atakiem, który przychodzi
ze strony rosyjskiej bądź jakiegokolwiek innego państwa. Dzisiaj można z dużą
dozą pewności powiedzieć, że to jest działanie cyberprzestępców, którzy mają
określone chęci związane z pozyskiwaniem środków finansowych związane z tym
incydentem. To też będzie badane w trybie ekstraordynaryjnym przez służby.
Ja chciałem z strony rządu poinformować wszystkich obywateli, że troska,
z którą działamy w tej sprawie jest nadzwyczajna. Bezwzględnie liczy się
szczęstwo każdego obywatela i tych wszystkich, których dane wyciekły i tych,
którzy mogliby się czuć w jakikolwiek sposób zaniepokojeni. Po dokonaniu
identyfikacji, czyje dane zostały skradzione i w jaki sposób mogą być wykorzystywane,
będziemy przy współpracy z Urzędem Ochrony Danych Osobowych też robili wszystko,
aby jak najszybciej informować obywateli o kolejnych działaniach, które są podejmowane.
Systemy firmy, która uległa temu cyberatakowi zostały już zablokowane na tyle,
że nie grozi żadne im niebezpieczeństwo. Można powiedzieć zostały, ta cała struktura,
która została zainfekowana, została zdjęta, działają bezpiecznie i działają w trybie normalnym,
co oznacza, że placówki ochrony zdrowia działają również w trybie normalnym.
Rozpoczęła się procedura informowania wszystkich lekarzy, którzy korzystali z tego systemu,
a mówimy o 12 tysiącach placówek, które korzystały z tego oprogramowania.
Całość tych rekomendacji będzie też zajmowała nasze działania, jeżeli chodzi o wsparcie jednostek,
które mogłyby chcieć pomocy państwa, które mają podobne systemy.
Na tym też będziemy czuwali. Dzisiaj cały aparat państwa odpowiedzialny za cyberprzestrzeń,
ale też służby państwa w tym zakresie mają jasne zadanie, zapewnić bezpieczeństwo danych obywateli,
jednocześnie mocno i stanowczo powiedzieć do przestępcy bądź grupy przestępców, którzy tego dokonali,
będziemy was bezwzględnie ścigali. Każda osoba, która stoi za tym atakiem i uważa,
że mogła z firmy prywatnej wyprowadzić dane 19 milionów obywateli i te dane obywateli sprzedać,
szantażować bądź wyprowadzać poza granicę Polski, musi się liczyć z tym,
że bezwzględność polskich służb i prokuratury będzie ostateczna.
Tu nikt nie będzie z nikim dyskutował. Nikt nie podda się też żadnym szantażom.
Nikt w Polsce nie będzie płacił żadnych okupów za to, że gdzieś ktoś myśli,
że na cyberprzestępstwie będzie zarabiał. To nie jest łatwa sytuacja, bo mamy do czynienia
z jednym z największych incydentów w historii Polski, ale to jest sytuacja,
która pokazuje, jak w sposób sprawny i skuteczny polskie państwo w takich sytuacjach działa.
Jestem do państwa dyspozycji.
Dzień dobry, Marcin Czapski, TVP Info. Panie ministrze, chciałem zapytać, skoro mówi pan,
że te dane będą upublicznione, tych osób, których dane zostały wykradzione,
to pewnie wszyscy zastanawiają się, gdzie to będą mogli sprawdzić i co wtedy zrobić.
Będziemy o wszystkich tych elementach kolejnych kroków informowali.
Jesteśmy w bieżącej współpracy z firmą.
Organy państwa też pracują na miejscu, żeby dane, które zbierzemy w paczki,
były dostępne na portalu Bezpieczne dane po to, żeby obywatele za pomocą swoich danych
mogli zweryfikować, czy ich dane znajdują się w tych wykradzionych elementach.
Teraz trwa obsługa, zbieranie tych wszystkich informacji, tak żeby nic przypadkiem nie zostało pominięte,
bo tu chodzi o bezpieczeństwo obywateli.
I jak ktoś znajdzie się na tej liście, to co powinien zrobić?
Zastrzec numer PESEL.
To jest pierwsza, podstawowa, elementarna taka higiena cyfrowa.
Zastrzeżenie numeru PESEL dzisiaj w mObywatelu trwa 5 sekund.
Dzisiaj wystarczy wyjąć aplikację mObywatel i zastrzec swój numer PESEL.
Jeżeli ktokolwiek z państwa nie ma mObywatela, zachęcam, żeby go założyć.
To najlepsza europejska aplikacja i jednocześnie najbardziej bezpieczna w Europie.
Polska, z polskim kodem źródłowym.
Druga sprawa, jeżeli ktoś nie ma mObywatela, nie chce go założyć, niech idzie do urzędu.
Potrwa to dłużej, ale można w każdym urzędzie gminy w Polsce zastrzec swój numer PESEL.
Poza tym, jeżeli takie dane się pojawiają, to oczywiście też instytucje będą zobowiązane
do zgłaszania tych indywidualnych przypadków.
Jeszcze mam jedno pytanie o Marcina Romanowskiego.
Jak pan odebrał tę informację, że prawdopodobnie przebywa w Naddniestrzu?
O czym to świadczy?
Pan Romanowski to polski wróg publiczny.
Może nie numer jeden, bo jest nim zbigniew Ziobro, ale numer dwa, który bezwzględnie
będzie przez państwo ścigany i bezwzględu, czy się ukrywa na Węgrzech, gdzieś w krajach,
na Bałkanach, czy jest w jakimś państwie bądź regionie wspierającym Rosję,
to jego dni na wolności są policzone.
I bez względu, czy on współpracuje dzisiaj z Rosją, czy nie współpracuje, czy z jakimś innym
kolwiek państwem, nie będzie na świecie miejsca, gdzie Romanowski będzie mógł się czuć spokojnie.
Dzień dobry, Wojciech Skrzypek, TVN24.
W nawiązaniu do pytania kolegi, jednak to nie jest to samo, co ucieczka na Węgry.
To jest ucieczka do Tyraspolu, czyli stolicy separatystycznej rosyjskiej enklawy na terenie Mołdawii.
Ale powiedziałem to chyba w sposób bardzo wyraźny.
Romanowski myśli, że gdzieś na świecie znajdzie jakieś miejsce.
Najpierw współpracował z Orbanem, który był takim piątą kolumną europejską Putina.
Dzisiaj wysyła, puszcza oko, być może do Putina, że tam chciałby jakiś azyl polityczny.
Wszystko, co w opisie można powiedzieć w kategorii nudzi, którzy nominowali najważniejsze funkcje w państwie,
przypomina wiceministra sprawiedliwości, to wstyd i żenada.
Żeby polski były wiceminister szukał jakiegoś wsparcia w miejscach, które dzisiaj są wspierane przez Rosję.
Po prostu nóż się w kieszeni, taki polityczny nóż się otwiera, kiedy człowiek myśli,
że w polskim państwem rządzili ludzie bez wstydu.
I co do tematu konferencji.
Jak rozumiem, jeśli się okaże, że uda się z tymi przestępcami nawiązać jakiś kontakt,
to nie będzie próby wykupienia tych danych?
Polskie państwo nie może ulegać jakimkolwiek cyberterrorystom.
Bez względu, czy mają charakter osób, grup przestępczych zorganizowanych w Polsce,
zagranicą, czy mają charakter terrorystyczny w postaci grup APT np. rosyjskich.
Uleganie takim szantażom będzie inny zachęcało.
Polskie państwo ma pokazywać siłę i też firmy do tego zachęcamy, choć za wszystkie firmy nie jestem w stanie ręczyć.
Bo firmy czasami unikają odpowiedzialności, płacą z te okupy.
Ja to stanowczo odradzam.
Polskie państwo mówi nie takim działaniom, takiemu postępowaniu.
Przestępców trzeba ścigać, a nie przestępców trzeba opłacać.
Dzień dobry, Mateusz Głębiewski, Radia S.K.
Chciałem zapytać jeszcze o to, czy wiemy, że firma, z której dane wyciekły,
zabezpieczała je w odpowiedni sposób i czy służby będą to jeszcze sprawdzały?
To służby cały czas sprawdzają.
W Polsce od tego roku obowiązuje nowy system cyberbezpieczeństwa, krajowy system
cyberbezpieczeństwa, który nakłada i cały czas te ramy się rozszerzają, nowe zasady
postępowania przez instytucje publiczne i prywatne z obszarem cyberbezpieczeństwa.
Wzmacniamy system cyberbezpieczeństwa w Polsce w sposób taki, który ma dać szansę,
że każdy będzie wiedział poprzez audyty odpowiedniej systemy i ludzi zatrudnionych,
że nic mu nie grozi.
Każda firma, która nie zastosuje się do tego nowego krajowego systemu
cyberbezpieczeństwa, do jego ram, będzie też mogła być ukarana.
Ja nic nie przesądzam, bo być może mamy do czynienia z błędem ludzkim, może błędem
systemu, być może z jakimś aktem sabotażu, a być może z niedopatrzeniem firmy.
Jeżeli będą przesłanki, że nie dostały dopełnionej jakiejkolwiek formy
bezpieczeństwa danych, że mieliśmy do czynienia z czymś, co było brakiem
inwestycji albo innym zaniechaniem, to kara będzie i to jedna z największych.
Dzień dobry, Jankiewa Kradio Z.
Ja chciałem się zapytać, ile okupu zażądali cyberprzestępcy, na ile wycenili dane
19 milionów Polaków?
Ja nie jestem uprawiony do tego, żeby mówić o okupach.
Ja mówię o tym, że polskie państwo pokazuje gestkę Kozakiewicza wszystkim,
którzy myślą, że będą kiwali polskie państwo.
A jakie zagrożenia wiążą się dla każdego z Polaków, którego dane wyciekły?
Dane Polaków można sobie wyobrazić w prostym aspekcie.
Jeżeli mamy jakąś informację, która łączy imię, nazwisko, PESEL, miejsce
zamieszkania z receptami, lekami i innymi formami wiedzy o schorzeniach,
no to jest to na tyle wrażliwa wiedza, że nie wszyscy chcą informować
wszystkich o tym, na co chorują.
Mogą być to dane bardzo wrażliwe ze względu na to, co przyjmowali, czego nie
chcieliby, żeby w pracy powiedzieli, w domu.
To mogą być dane podstawą do szantażowania.
To mogą być dane, które będą wykorzystywane do tego, żeby korelować je z szerszą
informacją, na przykład w różnego rodzaju instytucjach, które to wykorzystają w
firmach. Dlatego to duże ostrzeżenie dzisiaj stąd wychodzi i tak dużo pracy
zostało włożone, żeby to wszystko zabezpieczyć.
Jeszcze ostatnie pytanie poza tematem konferencji.
Zwrócił się Pan do SpaceX, tak jak rozumiem, o wyjaśnienia w związku z tym, co się teraz dzieje.
Nie, nie zwróciłem się do SpaceX z prośbą o wyjaśnienia.
Ja się zwróciłem do SpaceX i do Ilona Maska z żądaniem powrotu do normalnych zasad
funkcjonowania platformy SpaceX i obsługi Starlinków, których użytkownikami są Polacy.
To jest nienormalne działanie firmy.
To jest działanie firmy, które trzeba napiętnować.
To jest działanie firmy SpaceX, które trzeba wskazywać jako nieuczciwa konkurencja, na
dotycząca polskich obywateli.
Ja po prostu domagam się tego, żeby SpaceX tak samo traktował każde państwo Unii
Europejskiej, a nie wykluczał Polskę, bo ma ktoś jakiś widzimisię, ktoś się na kimś
mści albo ktoś ma jakieś niedopatrzenie.
Nie ma żadna firma, prawa, bez względu czy jest ze Stanów, Azji czy z Europy, dokonywać
zmian regulaminów, które wykluczają jedno państwo, jego obywateli, a innych nie.
To jest po prostu naganne i tutaj prośby poszły z informacjami, jak to ma być zmienione
i z żądaniem, że to ma być wykonane.
To nie jest coś, gdzie ja przychodzę i proszę maska.
Ja żądam, żeby Polska była w miejscu, w którym każdy obywatel Polski jest szanowany, bo
my nie próbujemy wyłączyć portalu X, a możemy.
My nie mówimy polskim obywatelom, nie kupuj Starlinka, bo cię oszuka, bo jesteśmy
państwem, które wspiera też uczciwy biznes.
Ale polskie państwo będzie miało tyle siły, żeby wykonywać różnego rodzaju
działania, też anty firmom, korporacjom, które piętnują polskich obywateli,
żeby ten element retorsji był zauważalny.
A myśli Pan, że to potraktowanie Polaków jako klientów drugiej kategorii przez
SpaceX, przez Starlink jest tak naprawdę kontynuacją tej długiej wymiany ciosów
twitterowej pomiędzy Ilonem Maskiem a premierem Sikorskim?
Wierzę, że uczciwi ludzie w korporacjach mylą się.
Mam nadzieję, że gdzieś ktoś na etapie na przykład przepisywania państw się
mam nadzieję, że jak się pomylił, to szybko to naprawi.
Ale jeżeli ktoś uważa, że może w stosunku do polskich obywateli wykonywać
jakiekolwiek retorsje, bo jest dużym biznesmenem, bo nazywa się Mask,
albo że ma miliardy, albo biliony na koncie, a polskie państwo będzie kiwało
głową i nie będzie tego zauważało, no to taki czas się skończył i to może
jest gra, w której Trump z Maskiem będą grali, ale nie z polskim rządem.
Dziękujemy bardzo. Wszystkiego dobrego.
Jeszcze jedno pytanie dotyczące właśnie starlinków.
Bernard Oster, Francuska Agencja Prasowa.
Czy ten nowy regulamin dotyczy, będzie mógł dotyczyć tych starlinków,
które Polska opłaca Ukrainie?
Nie sądzę, ale ze SpaceXem trzeba patrzeć na to wszystko przez pryzmat tego,
że nigdy nie wiemy, kto stał za tą decyzją.
Wierzę i mam nadzieję, że jesteśmy w krótkookresowym sporze po prostu
pomyłki i że nikt na tym nie straci, polscy użytkownicy, a jednocześnie
nasi przyjaciele z Ukrainy.