Prezesa Urzędu ochrony Danych Osobowych wpłynęło zgłoszenie naruszenia ochrony danych osobowych spowodowane atakiem ransomware na skutek wykorzystania podatności istniejącej w systemie teleinformatycznym.
UODO uznał, że faktyczną przyczyną wystąpienia ataku ransomware była niezaktualizowana baza wirusów. Co więcej, administrator przeprowadził w sposób nierzetelny analizę ryzyka (szczególnie w zakresie wykonywania kopii zapasowych), a także wdrożył niepełne środki techniczne i organizacyjne, które miały gwarantować bezpieczeństwo w procesie przetwarzania danych osobowych.
Obowiązujące u administratora zasady tworzenia kopii zapasowych oraz praktyka wykonywania tej kopii muszą zapewniać dostępności systemów i usług przetwarzania oraz szybkie przywrócenie dostępności danych osobowych i dostępu do nich w przypadku zaistniałego naruszenia.
Regularne testowanie
Przyjęte przez administratora środki techniczne mające służyć właściwej ochronie danych osobowych powinny być testowane, mierzone i oceniane celem weryfikacji ich skuteczności.
Po raz kolejny należy przypomnieć, że testowanie, mierzenie i ocenianie zastosowanych zabezpieczeń, musi być dokonywane w sposób regularny, nie może mieć charakteru jednorazowego.