Temat: Czy znacie jakieś przypadki, w któych ABI został...

Dzień dobry,

Jak dobrze wiemy ABI może zostać pociągnięty do odpowiedzialności karnej z art.51 i art. 52 u.o.d.o. Z rocznych sprawozdań GIODO wynika, że co roku toczy się kilka postępowań karnych o przestępstwa z tych artykułów. Nie ma jednak informacji, czy postępowania toczą się przeciwko administratorom danych, pracownikom, czy ABI.

Czy znane Wam są jakieś przypadki, w których ABI został pociągnięty do odpowiedzialności karnej na podstawie ustawy o ochronie danych osobowych?

Wydaje mi się, że jednak taka sytuacja jest bardzo rzadka (niemalże nie występuje). Będę wdzięczny za podzielenie się Waszymi doświadczeniami.

Michał
Wojciech Ciesielski

Wojciech Ciesielski Kierownik działu
Administracji i IT

Temat: Czy znacie jakieś przypadki, w któych ABI został...

Nie jestem pewny... ale ABI jako ABI do odpowiedzialności raczej pociągnięty być nie może. Jest przedstawicielem ADO i to ten może być "pociągany".
Odnośnie jednak punktów wymienionych w pytaniu - do odpowiedzialności są pociągane osoby, które dopuściły się wymienionych wykroczeń. ABI natomiast te wykroczenia powinien wykryć i zaraportować. Jeżeli tego nie zrobi, a wyjdzie to na światło dzienne (mowa o zaraportowaniu), może odpowiedzieć za ukrywanie "przestępstwa".
Jeżeli ABI sam popełnia te wykroczenia, to odpowiada tak samo jak każdy... nie jako ABI, tylko jako sprawca.
Grzegorz Krzemiński

Grzegorz Krzemiński 600+ projektów w
bezpieczeństwie |
Trener | RODO | HSSE
|...

Temat: Czy znacie jakieś przypadki, w któych ABI został...

Kolega studiuje prawo, czy co? Bo jeśli prawo - to warto zrobić analizę form stadialnych i zjawiskowych popełnienia czynu. I zastanowić się, które z nich może ABI popełnić.

Jak nie studiuje prawa - polecam część ogólną kodeksu karnego.
Leszek K.

Leszek K. Zarządzanie
bezpieczeństwem
informacji. Dane
osobowe.

Temat: Czy znacie jakieś przypadki, w któych ABI został...

Wojciech C.:
ABI natomiast te wykroczenia powinien wykryć i zaraportować. Jeżeli tego nie zrobi, a wyjdzie to na światło dzienne (mowa o zaraportowaniu), może odpowiedzieć za ukrywanie "przestępstwa".

Nie zgodzę się. Jeśli ABI nie wykrył, to nie ma za to odpowiedzialności karnej, natomiast jeśli wykrył, a zataił - wówczas można taką odpowiedzialność rozważać.
Wojciech Ciesielski

Wojciech Ciesielski Kierownik działu
Administracji i IT

Temat: Czy znacie jakieś przypadki, w któych ABI został...

Napisałem może trochę niejasno.
Oczywiście mowa o tym że powinien zaraportować wykryte nieprawidłowości i za ich niezaraportowanie może być pociągany do odpowiedzialności.
Natomiast niewykrycie takowych nie jest (nie powinno być) podstawą do ukarania.
Jarosław M.

Jarosław M. CGAP, QMS, ISMS

Temat: Czy znacie jakieś przypadki, w któych ABI został...

Dla zainteresowanych:
http://statystyka.policja.pl/st/wybrane-statystyki/och...
Pozdrawiam
Jarosław M.

Jarosław M. CGAP, QMS, ISMS

Temat: Czy znacie jakieś przypadki, w któych ABI został...

I na marginesie - Art. 231 par. 1 KK przez tzw. zaniechanie w związku z art. 36 ust. 3 Uodo i dalej rozporządzeniem i PBI + IZSI.
Pozdrawiam
Piotr Sojka

Piotr Sojka Inspektor Ochrony
Danych

Temat: Czy znacie jakieś przypadki, w któych ABI został...

Czyli oprócz złośliwych komentarzy lub linków do stron nikt koledze nie odpowiedział.
Ja jak pracuje w tym "fachu" od kilkunastu lat nie słyszałem żeby jakiś ABI został ukarany za niewłaściwe wykonywanie tej funkcji.
Wojciech Ciesielski

Wojciech Ciesielski Kierownik działu
Administracji i IT

Temat: Czy znacie jakieś przypadki, w któych ABI został...

Ja osobiście tutaj żadnych złośliwych komentarzy nie widzę. Ale cóż... każdy widzi to co chce.
Grzegorz Krzemiński

Grzegorz Krzemiński 600+ projektów w
bezpieczeństwie |
Trener | RODO | HSSE
|...

Temat: Czy znacie jakieś przypadki, w któych ABI został...

Jarosław M.:
I na marginesie - Art. 231 par. 1 KK przez tzw. zaniechanie w związku z art. 36 ust. 3 Uodo i dalej rozporządzeniem i PBI + IZSI.
Pozdrawiam

ABI z tego???? No przepraszam...
Grzegorz Krzemiński

Grzegorz Krzemiński 600+ projektów w
bezpieczeństwie |
Trener | RODO | HSSE
|...

Temat: Czy znacie jakieś przypadki, w któych ABI został...

Wojciech C.:
Ja osobiście tutaj żadnych złośliwych komentarzy nie widzę. Ale cóż... każdy widzi to co chce.

Może o mój chodzi ;-) Ja mam zasadę - wędka, nie rybka.

Ale sorry, jeśli gadamy o 51 i 52 UODO, to są przepisy KARNE, to TRZEBA znać KK i KPK. Bo inaczej ABI nie jest ABI - nawet nie wie co mu grozi i za jaki czyn. Artykułu z UODO są pozakodeskowymi przepisami karnymi, co oznacza, że określone zostały w konkret ustawie, jednak ściganie następuje na zasadach określonych w KK - część ogólna i KPK - w całości.

Ale jak ktoś ma problem z poszukaniem, rozdział II Kodeksu Karnego
Formy stadialne:
zamiar (niekarane), przygotowanie (karane, jeśli ustawa tak stanowi), usiłowanie, dokonanie.

Formy zjawiskowe:
Sprawstwo, w tym kierownicze, podżeganie, pomocnictwo.

I w tym ostatnim można doszukać ewentualnej formy popełnienia czynności (pogrubiłem):
Art. 18. Formy zjawiskowe czynu karalnego
§ 1. Odpowiada za sprawstwo nie tylko ten, kto wykonuje czyn zabroniony sam albo wspólnie i w porozumieniu z inną osobą, ale także ten, kto kieruje wykonaniem czynu zabronionego przez inną osobę lub wykorzystując uzależnienie innej osoby od siebie, poleca jej wykonanie takiego czynu.
§ 2. Odpowiada za podżeganie, kto chcąc, aby inna osoba dokonała czynu zabronionego, nakłania ją do tego.
§ 3. Odpowiada za pomocnictwo, kto w zamiarze, aby inna osoba dokonała czynu zabronionego, swoim zachowaniem ułatwia jego popełnienie, w szczególności dostarczając narzędzie, środek przewozu, udzielając rady lub informacji; odpowiada za pomocnictwo także ten, kto wbrew prawnemu, szczególnemu obowiązkowi niedopuszczenia do popełnienia czynu zabronionego swoim zaniechaniem ułatwia innej osobie jego popełnienie.

Do tego warto jeszcze poczytać o umyślności:
Art. 9. Strona podmiotowa czynu, umyślność i nieumyślność
§ 1. Czyn zabroniony popełniony jest umyślnie, jeżeli sprawca ma zamiar jego popełnienia, to jest chce go popełnić albo przewidując możliwość jego popełnienia, na to się godzi.
§ 2. Czyn zabroniony popełniony jest nieumyślnie, jeżeli sprawca nie mając zamiaru jego popełnienia, popełnia go jednak na skutek niezachowania ostrożności wymaganej w danych okolicznościach, mimo że możliwość popełnienia tego czynu przewidywał albo mógł przewidzieć.
§ 3. Sprawca ponosi surowszą odpowiedzialność, którą ustawa uzależnia od określonego następstwa czynu zabronionego, jeżeli następstwo to przewidywał albo mógł przewidzieć.

W praktyce - Zarząd dostaje raport z audytu. Audyt mówi (zgodnościowy), ze nie są zachowane wymagania z UODO, a to skutkować MOŻE niezabezpieczeniem danych przed utratą lub dostępem. Zarząd audyt olewa i...

ABI ma dostać, czy zarząd? Myślę, że wyżej zacytowane artykuły rozjaśnią. Ale że jesteśmy coraz bardziej amerykańscy i nie bardzo lubimy czytać, a nasze naprowadzenia bywają odczytywane jako złośliwość:
Art 51 - umożliwienie dostępu. W audycie wykazane, że gospodarka kluczami nie spełnia wymogu nadzoru nad dostępem do pomieszczeń, a w pomieszczeniach szafy nie mają zamków. Skutkowo - każdy może dostać się do danych osobowych, w tym pracownik ochrony.
Zarząd olewa i ma jak byk odpowiedzialność, bo w audycie otrzymał to za co oberwie - art 9 par. 1 - umyślność popełnienia czynu (w rekomendacji, czy zaleceniu jak wół napisane co i jak). Forma popełnienia - z art 18 par 3 - pomocnictwo. Przepis naruszony - art 51.

Ale czy ABI oberwie? Hm... I tu wchodzimy w dyskusje akademickie. CO MA ABI W OBOWIĄZKACH? Ustawowo? Sporo inaczej niż ADO. ADO ma STOSOWAĆ środki ochrony. ABI ma NADZOROWAĆ- ich stosowanie.

Także ocena czy można ścigać jest dość... ciężka - z przepisu (jako takiego) ciężko wywieźć taką odpowiedzialność, trzeba zajrzeć do polityki, instrukcji i zadań.

Czy teraz już mniej złośliwie? ;-)
Jarosław M.

Jarosław M. CGAP, QMS, ISMS

Temat: Czy znacie jakieś przypadki, w któych ABI został...

Osobiście również nie znam przypadku skazania ABI.
Myślę jednak, że jest to możliwe w przypadku ABI-ego będącyego jednocześnie funkcjonariuszem publicznym. Stąd wrzuciłem temat do dyskusji i cieszę się, że się ona rozpoczęła.

art. 231 KK:
par. 1: Funkcjonariusz publiczny (...) który nie dopełniając obowiązku, działa na szkodę interesu publicznego lub prywatnego, podlega karze ...
par. 2: jeżeli sprawca czynu z par. 1 działa nieumyślnie (...)

a teraz życie i kazus, jak z przykładu jednak dla funkcjonariusza publicznego:

ABI w urzędzie wiedział o słabości, podatności, luce i świadomie to zataił co w konsekwencji doprowadziło do ich wycieku ...
lub
ADO w urzędzie uprawdopodobnił istnienie podatności i chciał to sprawdzić, polecił ABI pilny audyt, a ten wykonał go rażąco niedbale, co nie doprowadziło do potwierdzenia podatności, jej "załatania", a w konsekwencji do wycieku ....

I nie tyle tu chodzi o formy zjawiskowe lub stadialne co o znamiona przestępstwa, szczególnie podmiot, formy winy i stronę przedmiotową. Obowiązek może wnikać nie tylko z przepisów prawa lecz również wewnętrznych aktów prawnych, regulatorów np Decyzja o wprowadzeniu PBI i IZSI w Urzędzie.
Przepraszam za te akademickie wywody. Najprościej byłoby wystosować wniosek o informacje publiczną ilu ABI zostało skazanych.
Pozdrawiam
Jarosław M.

Jarosław M. CGAP, QMS, ISMS

Temat: Czy znacie jakieś przypadki, w któych ABI został...

Jak już jesteśmy w tym temacie:
To czy osoba, która weszła nielegalnie w posiadanie danych osobowych jako ADMINISTRUJĄCA nimi podlega karze z art. 52????
Grzegorz Krzemiński

Grzegorz Krzemiński 600+ projektów w
bezpieczeństwie |
Trener | RODO | HSSE
|...

Temat: Czy znacie jakieś przypadki, w któych ABI został...

Jarosław M.:
Osobiście również nie znam przypadku skazania ABI.
Myślę jednak, że jest to możliwe w przypadku ABI-ego będącyego jednocześnie funkcjonariuszem publicznym. Stąd wrzuciłem temat do dyskusji i cieszę się, że się ona rozpoczęła.

art. 231 KK:
par. 1: Funkcjonariusz publiczny (...) który nie dopełniając obowiązku, działa na szkodę interesu publicznego lub prywatnego, podlega karze ...
par. 2: jeżeli sprawca czynu z par. 1 działa nieumyślnie (...)

a teraz życie i kazus, jak z przykładu jednak dla funkcjonariusza publicznego:

ABI w urzędzie wiedział o słabości, podatności, luce i świadomie to zataił co w konsekwencji doprowadziło do ich wycieku ...

No tak nieco za bardzo chyba. Moim zdaniem ABI w urzędzie nie jest funkcjonariuszem publicznym, bo:
§ 13. Funkcjonariuszem publicznym jest:

Prezydent Rzeczypospolitej Polskiej,
poseł, senator, radny,
poseł do Parlamentu Europejskiego,
sędzia, ławnik, prokurator, funkcjonariusz finansowego organu postępowania przygotowawczego lub organu nadrzędnego nad finansowym organem postępowania przygotowawczego, notariusz, komornik, kurator sądowy, syndyk, nadzorca sądowy i zarządca, osoba orzekająca w organach dyscyplinarnych działających na podstawie ustawy,
osoba będąca pracownikiem administracji rządowej, innego organu państwowego lub samorządu terytorialnego, chyba że pełni wyłącznie czynności usługowe, a także inna osoba w zakresie, w którym uprawniona jest do wydawania decyzji administracyjnych,
osoba będąca pracownikiem organu kontroli państwowej lub organu kontroli samorządu terytorialnego, chyba że pełni wyłącznie czynności usługowe,
osoba zajmująca kierownicze stanowisko w innej instytucji państwowej,
funkcjonariusz organu powołanego do ochrony bezpieczeństwa publicznego albo funkcjonariusz Służby Więziennej,
osoba pełniąca czynną służbę wojskową,
pracownik międzynarodowego trybunału karnego, chyba że pełni wyłącznie czynności usługowe.

Pogrubiłem najważniejsze. Moim zdaniem ABI nie wykonuje zadań, do których została powołana służba, inspekcja, urząd czy organ. Funkcjonariusz - to ten "merytoryczny", cała reszta to "usługi".
Tomasz Mikołajczyk

Tomasz Mikołajczyk nauczyciel, trener
IT, Software QA
Manager

Temat: Czy znacie jakieś przypadki, w któych ABI został...

Panie Grzegorzu, życia Pan nie zna? Ilu ABI w administracji jest tylko i wyłącznie ABI? I takie pytanie warto zadać przez BIP/sprawdzić w strukturach organizacyjnych urzędów. Zazwyczaj jest to funkcja w gratisie po ekhm 'szkoleniu', pociesznie dokładany dodatek funkcyjny w wysokości 'około niewielu' (taka niedookreślona liczba) złotówek.
Grzegorz Krzemiński

Grzegorz Krzemiński 600+ projektów w
bezpieczeństwie |
Trener | RODO | HSSE
|...

Temat: Czy znacie jakieś przypadki, w któych ABI został...

Panie Tomaszu, zastanawiał się Pan czemu? Bo ja od lat się zastanawiam (w sumie już chyba 14). I wniosek jaki mi się nasuwa - jest dość banalny. Skopane podstawy - jak wszędzie.

Widział Pan szkolenia i ich treść. To są te skopane podstawy. Zakres szkolenia dla ABI moim zdaniem zawierać powinien się w co najmniej 6-7 szkoleniach (mocnych), od podstaw prawnych z UODO, przez KK, KPK, po przepisy szczególne związane z technicznymi i organizacyjnymi środkami ochrony, czyli co najmniej ustawę o ochronie osób i mienia, ustawę o ochronie ppoż, co najmniej "liźnięcie" tematyki poszerzonej. Po stronę techniczną tworzenia aktów prawnych, która niestety rzadko jest stosowana.

Ze strony dobrych praktyk i norm - oczywiście wiodące ISO serii 27k, ale też kwestie związane mocno z organizacyjnymi i technicznymi środkami ochrony. Organizacyjne - to ochrona fizyczna, warto wiedzieć czego wymagać, a techniczne to już wiedza o tym jakich klas urządzeń trzeba wymagać, aby były spełnione odpowiednie bariery, opory zabezpieczeń (czyli jednostki oporowe - RU, czy klasyfikacje narzędzi ataku) dające czas na reakcję przy próbie wtargnięcia i włamania. Plus klasy urządzeń alarmowych w tym sygnalizacji włamania i telewizji przemysłowej. Do wyznaczania stref - systemy kontroli dostępu.

Ze strony technicznej też logiczne zabezpieczenia już w samych systemach - od firewalli i innych anty (malware, spam etc), po rozwiązania klas IDS, IPS, honeypotów i tworzenia stref DMZ i nie wrzucania w nich danych, zasad separacji sieci etc.

No i na koniec - jakaś forma owego nadzorowania. Czyli co najmniej audyt, wiedza o zasadach realizacji, celach, doborze audytorów.

Po drodze jeszcze wiedza z organizacji i zarządzania - w tym zarządzania personelem (funkcje i role w systemie zarządzania bezpieczeństwem informacji), zarządzania wiedzą (wiele błędów z "użytkowania" wynika z niewiedzy, a ta wynika z braku dostępności wiedzy w danym, żądanym czasie).

Plus jeszcze kilka zajawek dotyczących utrzymania np. budynków. Czyli co ciekawego możemy wyczytać z przeglądu budowlanego, przeglądu wydajności sieci hydrantowej (skuteczność zabezpieczeń) czy.. najciekawsze i bardzo często pomijane - przeglądów sieci energetycznych czy instalacji odgromowej (np. w ramach budowlanych). Bo to tam znajdziemy czy nasza sieć energetyczna jest stabilna, czy jednak mamy wahania i powinniśmy stosować określone filtry i urządzenia.

A jak wygląda typowy program szkolenia? Ot nauczymy pisać politykę bezpieczeństwa i instrukcję zarządzania SI i już... Mamy ABI-ego.

Nawet podstaw tego wszystkiego co powyżej nie ma. Żadnej informacji co w którym dokumencie można znaleźć w zakresie zagrożeń utraty lub zniszczenia danych, serwerów, dostępu do informacji, uszkodzenia informacji (choćby w wyniku przepięć) etc, etc, etc...

I skutek jaki mamy taki widać. W wielu przypadkach na sztunię - są dwa wymagane kwity, zarejestrowane zbiory - JEST. Wymóg prawny spełniony.
Jarosław M.

Jarosław M. CGAP, QMS, ISMS

Temat: Czy znacie jakieś przypadki, w któych ABI został...

Niestety ale ma Pan rację.
Krzysztof K.

Krzysztof K. Analityk ds spraw
trudnych

Temat: Czy znacie jakieś przypadki, w któych ABI został...

Zgodnie z art. 304 §1 kpk każdy ma społeczny obowiązek powiadomić organa o przestępstwie ściganym z urzędu. Chyba to miał na myśli twórca przepisu o ABI, że wykryje i powiadomi.
Tylko nie zgłoszenie niektórych przestępstw jest karalne, art. 240 kk

Następna dyskusja:

Odpowiedzialność ABI czy ADO




Wyślij zaproszenie do