o co chodzi?
Wstęp Gmina Ozimek
Zwracam się do Państwa jako mieszkaniec (dane anonimowe) z wnioskiem o pilną weryfikację zasadności, legalności oraz bezpieczeństwa wdrożenia w naszej gminie aplikacji Munipolis (Omnipoly). Narzędzie to zbiera szczegółowe dane personalne mieszkańców, jednak analiza sposobu jego działania budzi fundamentalne obawy w zakresie cyberbezpieczeństwa, ochrony danych osobowych oraz wykluczenia społecznego.
Jako dysponenci środków publicznych i reprezentanci mieszkańców, proszę o przeanalizowanie poniższych krytycznych obszarów, w które angażują Państwo naszą lokalną społeczność:
- Brak przejrzystości w ochronie danych: Gmina nie przedstawiła jasnych informacji, jak dane mieszkańców są analizowane, przechowywane oraz jak wygląda ich maskowanie.
- Ryzyko wycieku i brak globalnych standardów: Rejestracja nie odbywa się za pomocą zaufanych, światowych dostawców tożsamości, lecz poprzez podmioty trzecie. Ewentualny wyciek danych Polaków rodzi gigantyczne ryzyko kradzieży tożsamości.
- Niezgodność z polskimi normami: Wdrożenie wydaje się ignorować krajowe normy zarządzania aplikacjami oraz systemami produkcyjnymi tej klasy.
- Wykluczenie cyfrowe seniorów: System generuje barierę technologiczną. Dla osób powyżej 50. roku życia samodzielna konfiguracja konta i przypisanie do gminy graniczy z cudem.
- Zagrożenie dla Zarządzania Kryzysowego: Aplikacja zdaje się nie spełniać restrykcyjnych warunków compliance w zakresie zarządzania kryzysowego oraz ochrony ludności cywilnej. W krytycznej sytuacji mieszkańcy mogą zostać odcięci od pomocy, jeśli system odrzuci ich wnioski lub zgłoszenia.
- Architektura podatna na ataki (Ransomware): Konstrukcja systemu stwarza ryzyko doprowadzenia do patowej sytuacji – zaszyfrowania danych gminy lub wprowadzenia mieszkańców w błąd.
- Niezgodność ze standardami SZBI/KSC Wykorzystywanie streamingu SMS-owego jako głównego kanału komunikacji stoi w sprzeczności z wytycznymi dotyczącymi ISO 27001 i KSC.
- Ignorowanie ryzyk phishingowych i norm ISO: Firma szczyci się certyfikatami ISO 27001. Tymczasem zarówno normy ISO, jak i Ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) wprost wskazują na zagrożenia związane z phishingiem i dystrybucją fałszywych wiadomości, w tym SMS-ów. Masowe wysyłanie nieszyfrowanych wiadomości SMS przez tę firmę stoi w rażącej sprzeczności z filozofią ograniczania wektorów ataków socjotechnicznych.
Działanie to, w mojej ocenie, nosi znamiona działania na szkodę gminy oraz jej mieszkańców. Pakowanie lokalnej społeczności w niesprawdzony pod kątem polskiego prawa system niesie za sobą pełną odpowiedzialność prawną i wizerunkową władz samorządowych.
W związku z powyższym wnoszę o udzielenie odpowiedzi na pytania:
- Czy przed wdrożeniem aplikacji przeprowadzono pełną analizę ryzyka (DPIA) zgodną z RODO oraz audyt bezpieczeństwa pod kątem KSC?
- W jaki sposób gmina zamierza przeciwdziałać wykluczeniu cyfrowemu starszych mieszkańców, którzy nie są w stanie obsłużyć aplikacji?
- Jakie alternatywne, bezpieczne i zgodne z polskimi normami kanały komunikacji kryzysowej zostaną zachowane?
Proszę o refleksję nad tym projektem i podjęcie natychmiastowych kroków weryfikacyjnych, zanim dojdzie do incydentu bezpieczeństwa, za który odpowiedzą władze gminy.