W jednej z jednostek publicznych wdrożono rozwiązanie, które miało poprawić cyberbezpieczeństwo i usprawnić pracę. Pracownicy dostali możliwość zdalnego resetu haseł, a dział IT zaczął przyjmować zgłoszenia mailowo — wystarczyło podać imię, nazwisko, stanowisko i PESEL, żeby potwierdzić tożsamość. Pozornie: szybko, wygodnie i „bezpiecznie”, bo przecież dane się zgadzają. Problem w tym, że właśnie taki model bywa bardzo ryzykowny. 🔐
Dlaczego? Bo PESEL, stanowisko czy służbowy adres e-mail nie są dziś skutecznym zabezpieczeniem tożsamości. To dane, które mogą zostać łatwo pozyskane lub wykorzystane przez osobę nieuprawnioną. W praktyce taka procedura może prowadzić do nieautoryzowanego dostępu do skrzynek, systemów kadrowych czy dokumentów zawierających dane osobowe. Z perspektywy RODO to nie tylko kwestia organizacyjna, ale też potencjalna słabość środków technicznych i organizacyjnych, które administrator powinien dobrać adekwatnie do ryzyka. Z perspektywy cyberbezpieczeństwa — klasyczny przykład procedury, która wygląda rozsądnie, ale ułatwia socjotechnikę.
Co warto zrobić inaczej? Przede wszystkim odejść od weryfikacji opartej na danych osobowych, które nie są tajne. Lepszym rozwiązaniem będzie wieloskładnikowe uwierzytelnianie, dedykowany system zgłoszeń z rejestracją incydentów, jasno opisana procedura resetu dostępu oraz regularne szkolenia pracowników z prób podszywania się i phishingu. Warto też sprawdzić, czy procedury IT, RODO i zarządzania ryzykiem są ze sobą spójne. ✅
Cyberbezpieczeństwo i ochrona danych to nie dwa osobne światy. To jeden proces, który powinien działać również wtedy, gdy wszystko wydaje się „praktyczne”. Jeśli chcesz uporządkować takie obszary w swojej organizacji, zapraszamy do kontaktu przez naszą stronę — link znajduje się w komentarzu.
Zostaw swoje dane - oddzwonimy do Ciebie
Wyrażam zgodę na przetwarzanie moich danych osobowych przez każdego z poniższych administratorów:
w celu nawiązania kontaktu telefonicznego lub za pośrednictwem wiadomości SMS oraz przedstawienia informacji dotyczących oferowanych produktów i usług.
Wyrażam również zgodę na używanie w powyższym celu podanego przeze mnie numeru telefonu oraz telekomunikacyjnych urządzeń końcowych i automatycznych systemów wywołujących, zgodnie z ustawą z dnia 12 lipca 2024 r. - Prawo komunikacji elektronicznej.
Zgoda jest dobrowolna. Mogę ją wycofać w dowolnym momencie, kontaktując się z administratorem lub Inspektorem Ochrony Danych. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania danych ani kontaktów zrealizowanych przed jej wycofaniem.
Odrębnymi administratorami Państwa danych osobowych są:
Dane podane w formularzu mogą być przetwarzane przez każdego z administratorów w zakresie niezbędnym do nawiązania kontaktu oraz przedstawienia informacji dotyczących produktów i usług znajdujących się w jego ofercie.
Państwa dane osobowe będą przetwarzane:
Dane przetwarzane na podstawie zgody będą przechowywane do czasu jej wycofania albo do chwili osiągnięcia celu, dla którego zostały zebrane - w zależności od tego, które zdarzenie nastąpi wcześniej.
Informacje niezbędne do wykazania faktu udzielenia lub wycofania zgody oraz dane związane z ewentualnymi roszczeniami mogą być przechowywane przez okres niezbędny do ich ustalenia, dochodzenia lub obrony, nie dłużej jednak niż do upływu właściwego okresu przedawnienia.
Dane osobowe mogą być przekazywane:
Podmioty przetwarzające dane na zlecenie administratorów działają na podstawie zawartych umów i wyłącznie zgodnie z ich poleceniami.
Przysługuje Państwu prawo do:
Każdy z administratorów odpowiada za realizację praw w zakresie danych przetwarzanych przez niego jako odrębnego administratora.
W sprawach dotyczących przetwarzania danych osobowych oraz wykonywania praw wynikających z RODO można skontaktować się z Inspektorem Ochrony Danych:
Podanie danych osobowych jest dobrowolne, jednak brak podania numeru telefonu lub brak udzielenia zgody uniemożliwi kontakt telefoniczny albo za pośrednictwem wiadomości SMS oraz przedstawienie informacji dotyczących oferowanych produktów i usług.
Dane osobowe nie będą wykorzystywane do podejmowania wobec Państwa decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na Państwa wpływały.
Wersja zgody: 1.0 z dnia 5 sierpnia 2026 r.