MyDr i Revolut, czyli jak firmy tracą kontrolę nad danymi. „Najsłabszym ogniwem bywa człowiek”
Revolut, MyDr, a ostatnio enel-med trafiły na niechlubną listę podmiotów, które straciły kontrolę nad danymi. Te przypadki rodzą pytania o to, jak dochodzi do wycieku danych i czy można było temu zapobiec.
Z tego artykułu dowiesz się…
- W jaki sposób najczęściej dochodzi do wycieku danych w firmach.
- Czy największym ryzykiem w kwestii bezpieczeństwa danych są dziś cyberataki, niedostateczne zabezpieczenia, AI czy błąd człowieka.
- O jakich procedurach powinny pamiętać firmy, aby zminimalizować ryzyko incydentu lub ograniczyć jego skutki.
Audio generowane przez AI. Może zawierać błędy.
Sprawa MyDr, czyli firmy, która według Urzędu Ochrony Danych Osobowych (UODO) mogła obsługiwać kilkanaście tysięcy placówek medycznych w Polsce, ponownie zwróciła uwagę przedsiębiorców na istotę zabezpieczenia danych. MyDr padło ofiarą cyberataku, a przechowywane w chmurze dane 19 mln Polaków wyciekły.
Każda z placówek współpracujących z firmą poinformowała swoich klientów mailowo o tym „incydencie”. Sprawa trafiła do UODO, który zapowiedział kontrole. Nieco innej natury wyciek miał miejsce w przypadku Revoluta. Tu oszuści podszyli się pod agencję rządową, wykorzystując jej domenę mailową, by uzyskać dostęp do danych klientów. Spółka zapewniła jednak, że środki na kontach nie zostały naruszone.
Ludzki błąd, brak przeszkolenia pracowników czy może atak hakerów i niedostateczne zabezpieczenia technologiczne? Na kanwie ostatnich wydarzeń i w dobie uszczelniania prawa ochrony danych osobowych pytamy ekspertów, w jaki sposób firmy tracą kontrolę nad danymi.
Firmy bez planu na wypadek „incydentu”?
W przypadku MyDr kontrolerzy UODO sprawdzą zastosowane przez spółkę środki techniczne i organizacyjne. Nie bez znaczenia będzie też kwestia testowania zabezpieczeń pod kątem zagrożeń i to, czy spółka dokonała analizy ryzyka wycieku danych. Nasi rozmówcy nie mają wątpliwości, że w XXI wieku firmy nie powinny pytać o ryzyko takiego incydentu. Powinny raczej pytać o to, kiedy się wydarzy.
– Każda firma generuje ogromne ilości danych i potrzebuje coraz większej przestrzeni do ich przechowywania, często w różnych środowiskach. Jednocześnie rosną obowiązki związane z przechowywaniem informacji, w tym danych wrażliwych. Wraz z wykorzystaniem nowych technologii, takich jak AI czy usługi chmurowe, coraz większego znaczenia nabiera zachowanie kontroli nad tym, gdzie znajdują się dane i w jaki sposób są wykorzystywane.
Nie bez powodu mówi się dziś o podejściu Assume Breach, co oznacza „zakładaj naruszenie”. Firmy powinny brać pod uwagę możliwość wystąpienia incydentu i przygotowywać się tak, aby ograniczyć jego wpływ na działalność firmy. Wiele przedsiębiorstw wciąż ma trudności z opracowaniem i regularnym testowaniem procedur reagowania na incydenty oraz odzyskiwania danych i systemów – mówi Tomasz Krajewski, dyrektor techniczny sprzedaży na Europę Wschodnią w Veeam.
Z najnowszego badania Veeam wynika, że niemal połowa liderów IT obawia się cyberataku. 60 proc. ankietowanych jest zdania, że ataki z wykorzystaniem AI mogą być groźniejsze niż dotychczasowe włamania ransomware, kiedy to oszuści blokowali dostęp do systemu, żądając okupu. Nie dziwią zatem deklaracje, zgodnie z którymi 45 proc. liderów IT planuje w bieżącym roku zwiększać wydatki na ochronę.
Gdy dane trenują sztuczną inteligencję…
AI w firmach to niewątpliwie znak czasów i dowód innowacyjności. Coraz więcej specjalistów postrzega jednak ten obszar jako źródło ryzyka.
– Przedsiębiorstwa tworzą sobie nowy kanał cichych wycieków informacji, czyli tzw. shadow AI. Pracownicy kopiują fragmenty umów, dokumentów klientów, kod źródłowy, dane finansowe czy informacje personalne do prywatnych lub publicznych narzędzi AI, których organizacja nie zatwierdziła i nad którymi nie ma kontroli – komentuje Marek Ballaun, CISO, czyli szef bezpieczeństwa informacji, w OCTO Legal.
Tomasz Krajewski dodaje z kolei, że dane te służą do trenowania sztucznej inteligencji, która „nie zapomina”.
Pracownicy będą korzystać z AI, ale powinni robić to w bezpiecznym, zaufanym środowisku, które zapewnia organizacji odpowiednią kontrolę i widoczność.
– Narzędzia AI stają się stałym elementem codziennej pracy. Coraz większego znaczenia nabierają jasne zasady ich wykorzystywania, odpowiedni nadzór i kontrola. Bez właściwych zabezpieczeń i szkoleń pracowników firmy ryzykują ujawnieniem wrażliwych informacji. Ryzykują też wykorzystaniem danych w sposób niezgodny z wewnętrznymi zasadami czy wymogami regulacyjnymi. Pracownicy będą korzystać z AI, ale powinni robić to w bezpiecznym, zaufanym środowisku, które zapewnia organizacji odpowiednią kontrolę i widoczność – mówi przedstawiciel Veeam.
RODO, AI Act, NIS2
Kwestia ochrony danych osobowych od czasów RODO powinna być w centrum zainteresowania poszczególnych działów w firmach. Od ponad ośmiu lat przepisy wymagają bowiem, by administrator danych zapewnił gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, odpowiadających ryzyku. Prawo już wówczas obligowało firmy do sprawdzania, komu powierzane są dane klientów.
AI Act z kolei to regulacja, która skierowała oczy przedsiębiorców na ryzyka związane z wykorzystaniem sztucznej inteligencji. W kontekście danych istotny wydaje się obowiązek przeszkolenia pracowników obsługujących systemy AI oraz określania poziomu ryzyka związanego z przetwarzaniem odpowiednich danych. Zdaniem naszych rozmówców jednak prawdziwym drogowskazem dla firm może być dyrektywa NIS2.
– Nowela ustawy o krajowym systemie cyberbezpieczeństwa wdrażająca dyrektywę NIS2 weszła w życie 3 kwietnia 2026 r. Objęła nowe grupy podmiotów obowiązkami związanymi z zarządzaniem ryzykiem wystąpienia incydentów. Regulacja wymaga spojrzenia również na bezpieczeństwo dostawców i usługodawców.
Sama odpowiedzialność za organizację systemu cyberbezpieczeństwa staje się wyraźnie problemem kierownictwa, a nie wyłącznie działu IT. NIS2 i przepisy krajowe nie wnoszą tu nowej idei, a najważniejsza zmiana polega raczej na tym, że zasady znane wcześniej z ochrony danych, zarządzania ryzykiem i standardów bezpieczeństwa zaczynają być egzekwowane. Pojawiają się obowiązki raportowania incydentów, systematycznego zarządzania ryzykiem, kontroli i odpowiedzialności kierownictwa – wyjaśnia Marek Ballaun.
Odpowiedzialność za organizację systemu cyberbezpieczeństwa staje się wyraźnie problemem kierownictwa, a nie wyłącznie działu IT.
Zdaniem Tomasza Krajewskiego każda firma, nie tylko ta, której dotyczy dyrektywa NIS2, powinna zadbać o odporność na wypadek incydentu.
– Każda organizacja powinna mieć udokumentowane i regularnie testowane procedury disaster recovery [odtwarzania awaryjnego – red.]. To plan działania, który ma zapewnić, że po awarii, cyberataku czy innym zakłóceniu kluczowe systemy i dane będzie można szybko i skutecznie przywrócić.
Potrzebna jest do tego jasna strategia określająca, w jaki sposób organizacja odtworzy działanie systemów, zweryfikuje integralność danych i zapewni ciągłość obsługi klientów. Dziś pytanie nie brzmi już, czy firma zetknie się z tzw. cyberincydentem, ale czy będzie przygotowana, aby skutecznie się po nim odtworzyć – mówi Tomasz Krajewski.
Warto wiedzieć
Ochrona danych osobowych w liczbach
12827. Tyle skarg w 2025 roku wpłynęło do UODO. Dla porównania warto dodać, że w 2021 roku liczba doniesień o naruszeniu ochrony danych osobowych wyniosła 8318, w 2022 roku 6995, a w 2024 - 8056. W 2025 roku do UODO wpłynęło zatem aż 61 proc. więcej skarg indywidualnych niż w 2024 r.
Te najczęściej dotyczyły udostępniania danych w korespondencji e-mailowej, wysyłania korespondencji do nieuprawnionego adresata czy przetwarzania danych z wykorzystaniem monitoringu wizyjnego. Inne sprawy dotyczyły przetwarzania danych w związku z windykacją, przetwarzania danych w celach marketingowych, ich przetwarzania przez banki, a także – co ciekawe - udostępniania przez pracodawcę danych o stanie zdrowia osoby współpracownikom. W szkolnictwie powtarzały się zarzuty ujawniania informacji o dzieciach, przekazywania danych przez dzienniki elektroniczne i publikowania wizerunku uczniów.
W 2025 r. do UODO administratorzy zgłosili 22 435 naruszeń ochrony danych osobowych. Dla porównania w 2024 r. było to 14 842 naruszeń. Prezes UODO otrzymał więc o 51 proc. więcej zgłoszeń naruszeń ochrony danych osobowych.
Wśród najczęściej zgłaszanych Prezesowi UODO przez administratorów danych naruszeń były m.in.: błędnie zaadresowana korespondencja, udostępnianie danych niewłaściwej osobie, nieprawidłowa anonimizacja danych lub niezamierzona ich publikacja, zagubienie korespondencji, nieuprawniony dostęp do baz danych, kradzież nośnika danych, wykorzystanie złośliwego oprogramowania ingerującego w poufność, integralność lub dostępność danych osobowych.
Człowiek najsłabszym ogniwem?
Revolut w odpowiedzi na nasze pytania przekazał stanowisko, w którym potwierdził, że zewnętrzny podmiot wykorzystywał adres e-mail w legalnej domenie instytucji rządowej do składania fałszywych wniosków o udostępnienie informacji. Co ważne, prawo zobowiązuje instytucje finansowe do spełniania oficjalnych wniosków organów ścigania lub agencji rządowych. Revolut działała więc w przekonaniu, że ma do czynienia z agencją rządową.
„Po wykryciu sprawy natychmiast zablokowaliśmy ten adres i powiadomiliśmy właściwą instytucję rządową, a także organy ścigania, organy ochrony danych oraz regulatorów rynku finansowego. Systemy Revoluta ani środki klientów nie zostały naruszone. Skontaktowaliśmy się bezpośrednio z ograniczoną liczbą osób, których dotyczył incydent, aby je poinformować i zapewnić im wsparcie” – czytamy w przesłanym nam stanowisku Revoluta.
– Wiele tzw. cyberincydentów jest wynikiem połączenia czynników technologicznych i ludzkich. Cyberprzestępcy coraz częściej wykorzystują techniki wspierane przez AI, w tym zaawansowane metody podszywania się pod inne osoby i socjotechnikę. Dlatego organizacje muszą przygotowywać pracowników do rozpoznawania potencjalnych zagrożeń i właściwego na nie reagowania. Nawet przy dobrze zabezpieczonej infrastrukturze potrzebne są regularne szkolenia, budowanie świadomości i jasno określone procedury. Cyberodporność wymaga zarówno skutecznych technologii, jak i świadomych, przygotowanych ludzi – mówi Tomasz Krajewski.
Cyberbezpieczeństwo spotyka się z prawem
– Najbardziej oczywistym celem cyberataku jest człowiek. To tutaj działa phishing, czyli podszywanie się pod kontrahentów, przełożonych czy administratorów IT. Bardziej zaawansowaną odmianą jest spear-phishing, czyli spreparowanie wiadomości, która jest przygotowana dla konkretnej osoby i wykorzystuje informacje o jej stanowisku, współpracownikach albo aktualnie realizowanym projekcie. Takie informacje mogą pochodzić z publicznych źródeł lub z innych wycieków – mówi Marek Ballaun.
To drugi – po wspomnianej technologii – cel ataku hakerów. Jak jednak dodaje nasz rozmówca, w przypadkach takich jak Revolut zawodzi jedno i drugie: i człowiek, i technika.
– Można zakładać, że instytucja jak Revolut ma procedury obsługi żądań kierowanych przez organy państwowe. Nie znamy jednak dokładnego przebiegu takiego procesu ani tego, które jego elementy zawiodły. Wiemy jednak, że fałszywe żądania pochodziły z adresu wykorzystującego prawdziwą domenę instytucji państwowej. To bardzo istotna różnica.
Pracownik nie dostał wiadomości z domeny jedynie przypominającej prawdziwą, na przykład takiej ze zmienioną literą. Dostał komunikat, który miał jedną z najważniejszych cech używanych zwykle do potwierdzania wiarygodności – wyjaśnia Marek Ballaun.
Nasz rozmówca dodaje, że firmy, którym doradza, regularnie otrzymują od organów państwa wnioski o przekazanie informacji i dokumentów.
– Nie każde takie żądanie jest jednak prawidłowe tylko dlatego, że rzeczywiście wysłał je urząd. Zdarzają się żądania bez odpowiednio wskazanej podstawy prawnej, obejmujące zakres danych szerszy niż konieczny albo kierowane w trybie, który nie daje podstawy do uzyskania określonych informacji.
Dlatego przy przekazywaniu danych na zewnątrz potrzebne są w rzeczywistości dwa pytania. Pierwsze: czy osoba składająca żądanie rzeczywiście reprezentuje instytucję, za którą się podaje? Drugie: czy ta instytucja rzeczywiście ma prawo otrzymać ten konkretny zakres danych? – podsumowuje ekspert.
Wnioski? Podział ról i strategia
Firmy często po incydencie zmieniają system, zwiększają nakłady na bezpieczeństwo czy inwestują w audyt. Tymczasem eksperci są zgodni, że organizacje wciąż mają problem nie tylko ze strategią, lecz podziałem ról. Czy odporność firmy to nadal wyłącznie kompetencja działu IT? Mecenas Bartłomiej Tkaczyk, partner w kancelarii LEGALLY.SMART dodaje, że często, gdy dochodzi do ataku, występuje też problem z decyzyjnością w firmie.
– W pierwszych godzinach po cyberataku nie powinno być wątpliwości, kto podejmuje decyzje, jakie informacje ma przekazać dostawca i za jakie działania odpowiada każda ze stron – wyjaśnia mecenas.
Bartłomiej Tkaczyk dodaje, że cyberataki stają się problemem całej organizacji, nawet jeśli technologia dostarczana jest przez podmiot zewnętrzny.
– Nie chodzi o to, aby zarząd czy kierownictwo instytucji zastępowało specjalistów od cyberbezpieczeństwa. Powinno jednak wiedzieć, gdzie znajdują się kluczowe dane, kto ma do nich dostęp i jak organizacja zareaguje, jeżeli zewnętrzny system zawiedzie. To dziś element świadomego zarządzania ryzykiem, a nie wyłącznie kwestia techniczna – podsumowuje mecenas Bartłomiej Tkaczyk.
Główne wnioski
- Wyciek danych nie musi oznaczać włamania do systemu. Przypadek Revoluta pokazuje, że najsłabszym ogniwem może być człowiek. W tym przypadku doszło do fałszywych żądań oszustów wykorzystujących domenę instytucji publicznej.
- Ochrona danych przestaje być wyłącznie zadaniem działu IT. Odpowiedzialność obejmuje procedury, pracowników, zarząd, dostawców, ocenę ryzyka i sposób reagowania na incydent. Przepisy takie jak NIS2 dodatkowo wzmacniają organizacyjny wymiar cyberbezpieczeństwa.
- AI tworzy nowy kanał ryzyka, ale jednocześnie wymusza nowe kompetencje. Pracownicy mogą niekontrolowanie przekazywać informacje agentom AI, dlatego firmy muszą kontrolować sposób korzystania z tych systemów. O takich działaniach mówi m.in. AI Act.


