Wystarczyło jedno kliknięcie.
W urzędzie wszystko wyglądało zwyczajnie: referat finansowy dostał e-mail z prośbą o „pilne potwierdzenie” danych do faktury i sprawdzenie załącznika. Nadawca? Znana firma współpracująca z jednostką. Temat? Z pozoru rutynowy.
Pracownik otworzył plik, bo chciał zamknąć temat przed końcem dnia. Nic się nie zawiesiło. Żaden alarm się nie pojawił. Przez kilka godzin wszyscy byli przekonani, że to był zwykły dokument.
Problem zaczął się później.
Okazało się, że załącznik nie wykradł haseł i nie „położył” systemu. Zrobił coś znacznie mniej widowiskowego: przejął skrzynkę pocztową i pozwolił podglądać korespondencję. A w niej były projekty umów, dane pracowników, ustalenia z kontrahentami, informacje o planowanych płatnościach i robocze dokumenty księgowe związane z wdrożeniem KSeF.
I nagle jeden incydent przestał być tylko problemem IT.
To już było jednocześnie ryzyko dla RODO, cyberbezpieczeństwa i ciągłości pracy jednostki. Bo jeśli ktoś obserwuje korespondencję, może nie tylko poznać dane, ale też zmienić numer rachunku, przechwycić fakturę albo wysłać „wiarygodną” wiadomość dalej.
Co pomaga uniknąć takiego scenariusza?
– weryfikacja nietypowych wiadomości innym kanałem,
– obowiązkowe MFA dla poczty,
– ograniczenie dostępu do dokumentów tylko do osób, które naprawdę ich potrzebują,
– regularne ćwiczenia z rozpoznawania phishingu,
– procedura szybkiego zgłaszania incydentów bez obawy, że ktoś „narobi sobie problemów”.
W JST najgroźniejsze incydenty często nie zaczynają się od spektakularnego ataku, tylko od zwykłej, spokojnej wiadomości.
Jeśli chcesz porozmawiać o takich ryzykach w praktyce, zapraszamy na spotkania sprawozdawcze Grupy Format. Zachęcamy też do kontaktu przez naszą stronę internetową — link znajduje się w komentarzu.
Zostaw swoje dane - oddzwonimy do Ciebie
Wyrażam zgodę na przetwarzanie moich danych osobowych przez każdego z poniższych administratorów:
w celu nawiązania kontaktu telefonicznego lub za pośrednictwem wiadomości SMS oraz przedstawienia informacji dotyczących oferowanych produktów i usług.
Wyrażam również zgodę na używanie w powyższym celu podanego przeze mnie numeru telefonu oraz telekomunikacyjnych urządzeń końcowych i automatycznych systemów wywołujących, zgodnie z ustawą z dnia 12 lipca 2024 r. - Prawo komunikacji elektronicznej.
Zgoda jest dobrowolna. Mogę ją wycofać w dowolnym momencie, kontaktując się z administratorem lub Inspektorem Ochrony Danych. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania danych ani kontaktów zrealizowanych przed jej wycofaniem.
Odrębnymi administratorami Państwa danych osobowych są:
Dane podane w formularzu mogą być przetwarzane przez każdego z administratorów w zakresie niezbędnym do nawiązania kontaktu oraz przedstawienia informacji dotyczących produktów i usług znajdujących się w jego ofercie.
Państwa dane osobowe będą przetwarzane:
Dane przetwarzane na podstawie zgody będą przechowywane do czasu jej wycofania albo do chwili osiągnięcia celu, dla którego zostały zebrane - w zależności od tego, które zdarzenie nastąpi wcześniej.
Informacje niezbędne do wykazania faktu udzielenia lub wycofania zgody oraz dane związane z ewentualnymi roszczeniami mogą być przechowywane przez okres niezbędny do ich ustalenia, dochodzenia lub obrony, nie dłużej jednak niż do upływu właściwego okresu przedawnienia.
Dane osobowe mogą być przekazywane:
Podmioty przetwarzające dane na zlecenie administratorów działają na podstawie zawartych umów i wyłącznie zgodnie z ich poleceniami.
Przysługuje Państwu prawo do:
Każdy z administratorów odpowiada za realizację praw w zakresie danych przetwarzanych przez niego jako odrębnego administratora.
W sprawach dotyczących przetwarzania danych osobowych oraz wykonywania praw wynikających z RODO można skontaktować się z Inspektorem Ochrony Danych:
Podanie danych osobowych jest dobrowolne, jednak brak podania numeru telefonu lub brak udzielenia zgody uniemożliwi kontakt telefoniczny albo za pośrednictwem wiadomości SMS oraz przedstawienie informacji dotyczących oferowanych produktów i usług.
Dane osobowe nie będą wykorzystywane do podejmowania wobec Państwa decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na Państwa wpływały.
Wersja zgody: 1.0 z dnia 5 sierpnia 2026 r.