Aplikacja dla Polskich samorządów Munipolis. Zagrożenie i niewiedza włodarzy narażając na wyciek danych mieszkańców. Niezgodność z SZBI i ISO/EIC 27001, oraz KSC

o co chodzi?

Wstęp Gmina Ozimek

https://ozimek.pl/50184-gmina-50184/1037-aktualnosci-1037/53399-munipolis-_-szybki-dostep-do-najwazniejszych-informacji-z-gminy.html

Zwracam się do Państwa jako mieszkaniec (dane anonimowe) z wnioskiem o pilną weryfikację zasadności, legalności oraz bezpieczeństwa wdrożenia w naszej gminie aplikacji Munipolis (Omnipoly). Narzędzie to zbiera szczegółowe dane personalne mieszkańców, jednak analiza sposobu jego działania budzi fundamentalne obawy w zakresie cyberbezpieczeństwa, ochrony danych osobowych oraz wykluczenia społecznego.

Jako dysponenci środków publicznych i reprezentanci mieszkańców, proszę o przeanalizowanie poniższych krytycznych obszarów, w które angażują Państwo naszą lokalną społeczność:

  • Brak przejrzystości w ochronie danych: Gmina nie przedstawiła jasnych informacji, jak dane mieszkańców są analizowane, przechowywane oraz jak wygląda ich maskowanie.
  • Ryzyko wycieku i brak globalnych standardów: Rejestracja nie odbywa się za pomocą zaufanych, światowych dostawców tożsamości, lecz poprzez podmioty trzecie. Ewentualny wyciek danych Polaków rodzi gigantyczne ryzyko kradzieży tożsamości.
  • Niezgodność z polskimi normami: Wdrożenie wydaje się ignorować krajowe normy zarządzania aplikacjami oraz systemami produkcyjnymi tej klasy.
  • Wykluczenie cyfrowe seniorów: System generuje barierę technologiczną. Dla osób powyżej 50. roku życia samodzielna konfiguracja konta i przypisanie do gminy graniczy z cudem.
  • Zagrożenie dla Zarządzania Kryzysowego: Aplikacja zdaje się nie spełniać restrykcyjnych warunków compliance w zakresie zarządzania kryzysowego oraz ochrony ludności cywilnej. W krytycznej sytuacji mieszkańcy mogą zostać odcięci od pomocy, jeśli system odrzuci ich wnioski lub zgłoszenia.
  • Architektura podatna na ataki (Ransomware): Konstrukcja systemu stwarza ryzyko doprowadzenia do patowej sytuacji – zaszyfrowania danych gminy lub wprowadzenia mieszkańców w błąd.
  • Niezgodność ze standardami SZBI/KSC Wykorzystywanie streamingu SMS-owego jako głównego kanału komunikacji stoi w sprzeczności z wytycznymi dotyczącymi ISO 27001 i KSC.
  • Ignorowanie ryzyk phishingowych i norm ISO: Firma szczyci się certyfikatami ISO 27001. Tymczasem zarówno normy ISO, jak i Ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) wprost wskazują na zagrożenia związane z phishingiem i dystrybucją fałszywych wiadomości, w tym SMS-ów. Masowe wysyłanie nieszyfrowanych wiadomości SMS przez tę firmę stoi w rażącej sprzeczności z filozofią ograniczania wektorów ataków socjotechnicznych.

Działanie to, w mojej ocenie, nosi znamiona działania na szkodę gminy oraz jej mieszkańców. Pakowanie lokalnej społeczności w niesprawdzony pod kątem polskiego prawa system niesie za sobą pełną odpowiedzialność prawną i wizerunkową władz samorządowych.

W związku z powyższym wnoszę o udzielenie odpowiedzi na pytania:

  1. Czy przed wdrożeniem aplikacji przeprowadzono pełną analizę ryzyka (DPIA) zgodną z RODO oraz audyt bezpieczeństwa pod kątem KSC?
  2. W jaki sposób gmina zamierza przeciwdziałać wykluczeniu cyfrowemu starszych mieszkańców, którzy nie są w stanie obsłużyć aplikacji?
  3. Jakie alternatywne, bezpieczne i zgodne z polskimi normami kanały komunikacji kryzysowej zostaną zachowane?

Proszę o refleksję nad tym projektem i podjęcie natychmiastowych kroków weryfikacyjnych, zanim dojdzie do incydentu bezpieczeństwa, za który odpowiedzą władze gminy.