Kolejna kara UODO za brak zabezpieczeń firmowej skrzynki e-mail

To już druga taka kara UODO w ostatnich tygodniach. Prezes Urzędu Ochrony Danych Osobowych po raz kolejny ukarał administratora, który nie zadbał o bezpieczeństwo firmowej poczty elektronicznej.

Kolejny raz nieuprawniona osoba przejęła skrzynkę e-mail pracownika. Najnowsza decyzja to 11 594 zł kary dla kancelarii podatkowej. W toku wyjaśniania sprawy okazało się, że administrator nigdy porządnie nie ocenił ryzyka ani nie sprawdził, czy jego zabezpieczenia w ogóle działają. Dla branż pracujących na wrażliwych danych klientów, takich jak kancelarie podatkowe czy biura rachunkowe to sygnał, że temat wraca na wokandę regulatora regularnie i nie jest przypadkiem.

W najnowszej sprawie (sygn. DKN.5131.34.2023) administrator prowadzący kancelarię podatkową sam zgłosił naruszenie, ponieważ ktoś nieuprawniony przejął konto pocztowe jednego z pracowników. Na skrzynce znajdowały się dane ponad stu podmiotów – klientów, ich pracowników oraz dzieci zgłaszanych do ubezpieczenia zdrowotnego.

Kancelaria próbowała się bronić argumentem, że co prawda konto zostało przejęte i wykorzystane do wysyłki spamu, ale nie ma dowodu, że sprawca faktycznie pozyskał przechowywane tam dane. Prezes UODO uznał jednak, że skoro administrator nie miał dostępu do logów ani innych narzędzi pozwalających ustalić, co dokładnie działo się na przejętym koncie, to brak dowodu na wyciek danych nie oznacza wcale, że do naruszenia nie doszło.

Co ujawniła kontrola? Przed incydentem firma nie miała odrębnych regulacji dotyczących ochrony danych, nie przeprowadziła analizy ryzyka dla procesów przetwarzania danych za pośrednictwem poczty, a stosowane zabezpieczenia nigdy nie były regularnie testowane ani oceniane pod kątem skuteczności. Dopiero po wykryciu naruszenia, już w trakcie postępowania przed UODO, administrator nadrobił zaległości – zrobił analizę ryzyka, wdrożył Politykę Bezpieczeństwa Informacji i zlecił audyt infrastruktury IT. Finalna kara w wysokości 11 594 zł uwzględniała już te korekty.

Kilka tygodni wcześniej UODO ukarało biuro rachunkowe za praktycznie identyczny scenariusz. Sprawa zaczęła się jeszcze w styczniu 2021 roku, gdy właściciel biura zgłosił naruszenie – nieuprawniona osoba uzyskała dostęp do służbowej skrzynki e-mail jednego z pracowników, ze skrzynki zaczęto rozsyłać spam, co zaalarmowało dostawcę hostingu i doprowadziło do automatycznego zablokowania konta. W skrzynce, tak jak w drugiej sprawie, znajdowały się dane osobowe klientów, ich pracowników oraz dzieci zgłaszanych do ubezpieczeń ZUS.

Incydent stał się dla urzędu pretekstem do sprawdzenia, jak administrator w ogóle zarządza bezpieczeństwem danych na co dzień. Okazało się, że firma nigdy nie przeprowadziła analizy ryzyka, nie wdrożyła żadnych odrębnych regulacji dotyczących ochrony danych i nie testowała, nie mierzyła ani nie oceniała skuteczności stosowanych zabezpieczeń. Jedynym argumentem administratora było powołanie się na zabezpieczenia dostawcy hostingu. UODO uznało to za niewystarczające: obowiązek regularnego testowania środków bezpieczeństwa jest autonomicznym obowiązkiem administratora i nie można go scedować na podmiot przetwarzający, nawet jeśli ten dysponuje dobrymi zabezpieczeniami technicznymi.

Zestawienie obu spraw pokazuje wyraźnie na czym polega logika działania UODO. Zgłoszenie naruszenia ochrony danych nie kończy sprawy w momencie ustalenia czy dane faktycznie wyciekły. Dla urzędu to punkt wyjścia do znacznie szerszej kontroli i weryfikacji czy administrator w ogóle wiedział, jakie ryzyka dotyczą jego sposobu przetwarzania danych, zanim doszło do incydentu.
W obu przypadkach zabrakło dokładnie tych samych trzech elementów:

Analizy ryzyka – bez niej administrator dobiera zabezpieczenia „na wyczucie”, co samo w sobie jest traktowane jako naruszenie art. 32 RODO, niezależnie od tego, czy do wycieku faktycznie doszło.
Udokumentowanych regulacji i procedur ochrony danych, szczególnie dla kanałów takich jak poczta elektroniczna, którą pracownicy administratora traktują często jako coś oczywistego i niewymagającego dodatkowych zabezpieczeń.
Regularnego testowania i oceny skuteczności wdrożonych środków – nie wystarczy je raz wdrożyć, trzeba też sprawdzać, czy nadal działają, i to sprawdzanie udokumentować.

Ten ostatni punkt jest szczególnie istotny w kontekście outsourcingu. Zarówno w sprawie kancelarii podatkowej, jak i biura rachunkowego administratorzy korzystali z usług hostingowych i próbowali (nieskutecznie) argumentować, że skoro dostawca ma swoje zabezpieczenia, to część odpowiedzialności spada na niego. UODO konsekwentnie odrzuca takie rozumowanie – obowiązki administratora i podmiotu przetwarzającego są od siebie niezależne i nie zastępują się nawzajem.

Z wyrokiem dla biura rachunkowego, o którym pisaliśmy można zapoznać się pod linkiem: Biuro rachunkowe bez analizy ryzyka