Reklama
450 tūkst. eurų – tokio dydžio administracinę baudą Valstybinė duomenų apsaugos inspekcija skyrė UAB „InMedica“ už Bendrojo duomenų apsaugos reglamento pažeidimus. Tai viena didesnių pastarųjų metų baudų Lietuvoje duomenų apsaugos srityje, o jos dydį lėmė ne vien pats incidento faktas.
Sprendime buvo vertinti du atskiri asmens duomenų saugumo incidentai, vėliau sujungti į vieną bylą. Vienas jų siejamas su tuometine UAB „Kardiolita“, kitas – su „InMedica“ patirta duomenų šifravimo ir išpirkos reikalaujančia ataka.
VDAI vertinimu, pirmuoju atveju trečiasis asmuo galėjo prisijungti prie vidinės pacientų informacinės sistemos ir susipažinti su 63 pacientų duomenimis. Tarp jų buvo ir specialių kategorijų, tai yra sveikatos, duomenų.
Antruoju atveju, kaip nurodoma, išpirkos reikalaujančios programinės įrangos ataka galėjo paveikti keturias informacines sistemas. Jose buvo tvarkomi apie 383 tūkst. pacientų ir apie 10 tūkst. darbuotojų asmens duomenys.
Pacientų atveju galėjo būti paveikti vardai, pavardės, gimimo datos, asmens kodai, kontaktiniai duomenys ir sveikatos duomenys. Darbuotojų atveju minimi vardai, pavardės, pareigos, kontaktai, asmens kodai, darbo santykių dokumentai ir kita administracinė informacija.
Sveikatos duomenys BDAR prasme laikomi jautresniais nei daugelis įprastų asmens duomenų. Dėl to medicinos paslaugų teikėjams keliami itin aukšti saugumo lūkesčiai: tokie duomenys gali atskleisti žmogaus diagnozes, gydymo istoriją, tyrimus ar kitą privačią informaciją.
Šiuo atveju viešai nurodoma, kad nėra duomenų, jog per išpirkos reikalaujančią ataką pacientų ar darbuotojų duomenys būtų buvę peržiūrėti, nukopijuoti ar neteisėtai panaudoti. Skelbiama, kad sistemų duomenys buvo užšifruoti.
Tai yra esminė išlyga: incidentas nereiškia automatiško duomenų nutekinimo. Tačiau VDAI sprendimuose vertinamas ne tik padarinys, bet ir tai, ar organizacija buvo įsidiegusi pakankamas technines bei organizacines apsaugos priemones.
Inspekcijos vertinimu, abiem atvejais nebuvo užtikrintas tinkamas asmens duomenų saugumo lygis. Tarp nurodytų rizikos veiksnių – prieigų kontrolės ir autentifikavimo trūkumai, kelių veiksnių autentifikavimo netaikymas tam tikrose sistemose, taip pat prisijungimų ir slaptažodžių saugumo spragos.
BDAR tiesiogiai nenurodo, kad kiekviena organizacija privalo naudoti konkrečią technologiją, pavyzdžiui, MFA. Reglamentas reikalauja parinkti tinkamas priemones pagal riziką, tvarkomų duomenų pobūdį, galimas grėsmes ir organizacijos veiklos mastą.
Tai reiškia, kad įmonės negali apsiriboti formaliu saugumo taisyklių rinkiniu. Jos turi pagrįsti, kodėl pasirinktos priemonės yra pakankamos, o keičiantis grėsmėms – jas peržiūrėti.
Viešojoje erdvėje ši bauda lyginama su Registrų centro incidentu, per kurį, kaip skelbta, nutekėjo daugiau nei 600 tūkst. įrašų iš registrų. Registrų centro atveju galutinio sprendimo dėl baudos dar nėra, o minėta galima suma – apie 60 tūkst. eurų.
Toks palyginimas patraukia dėmesį, tačiau vien paveiktų įrašų skaičius nepaaiškina baudos dydžio. Vertinama duomenų rūšis, incidento aplinkybės, organizacijos saugumo priemonės, rizikos valdymas ir tai, ar nustatyti pažeidimai buvo sisteminiai.
Platesnį Registrų centro duomenų vagystės politinį kontekstą aprašėme tekste apie tai, kaip po incidento Seime spaudžiami atsakyti ministrai.
„InMedica“ atvejis rodo, kad sveikatos priežiūros įstaigoms neužtenka vien reaguoti į incidentus po fakto. Rizikų vertinimas, prieigų ribojimas, slaptažodžių politika, sesijų valdymas, IP kontrolė ir kelių veiksnių autentifikavimas tampa praktiniais klausimais, nuo kurių gali priklausyti ne tik sistemų veikimas, bet ir finansinė atsakomybė.
Įmonėms tai reiškia didesnę pareigą dokumentuoti sprendimus: kokios sistemos saugo jautrius duomenis, kas prie jų jungiasi, kokiais būdais tikrinama tapatybė ir kaip reguliariai peržiūrimos prieigos.
Toliau reikšminga bus tai, ar sprendimas bus skundžiamas ir kokią praktiką šis atvejis suformuos kitoms organizacijoms, tvarkančioms didelius pacientų ar darbuotojų duomenų kiekius.
Šaltinis: ELTA
Kontekstas ir veiksmai
Apie straipsnį
Pranešti
Dalintis
Šaltinis ir patikra
Šaltinių eiga
Tekstas parengtas remiantis ELTA paskelbtu komentaru ir jame nurodytais VDAI sprendimo duomenimis.
Patikros
- Patikrinta, kad baudos suma tekste nurodyta kaip 450 tūkst. eurų.
- Atskirtos dvi bylos dalys: „Kardiolita“ incidentas ir „InMedica“ ransomware ataka.
- Pažymėta išlyga, kad viešai nenurodyta duomenų peržiūra, kopijavimas ar neteisėtas panaudo…
- Registrų centro atvejis pateiktas tik kaip kontekstas, nes galutinis sprendimas dėl baudos…
- Šaltinis
- ELTA
- Aprėptis
- Lietuva
- Atnaujinta
- 2026-06-30 17:32
Pranešti
Straipsnio kontekstasAsmenys ir temos1#7
