Niemal każdy użytkownik Internetu, a nawet cyberprzestrzeni, posiada własną skrzynkę e-mail. W Dyrektywie Unijnej dano możliwość przyjmowania zgłoszeń poprzez dedykowaną skrzynkę pocztową. Jednak czy jest to bezpieczny sposób? Czy dedykowana skrzynka e-mail jest w stanie zachować poufność informacji? Więcej na ten temat przeczytasz w poniższym artykule.
Dedykowana skrzynka e-mail – rozwiązanie obciążone ryzykiem
W ostatnim czasie intensywności nabierają prace nad ustawą o ochronie sygnalistów. Kolejna wersja została opublikowana przez Rządowe Centrum Legislacji 29.03.2024, a 02.04 – trafiła przed URM. Ustawa ta ma na celu wcielenie w życie zasad, wyznaczonych przez unijną dyrektywę nr 2019/1937, stanowiącej o ochronie osób zgłaszających naruszenia w środowisku pracy. Wiele samorządów oraz firm już teraz decyduje się na wdrożenia w zakresie ochrony sygnalistów, próbując wyprzedzić bieg wydarzeń i wejść w nową rzeczywistość prawną w stanie pełnej gotowości.
Obecnie aktualny stan projektu ustawy o ochronie sygnalistów regulującej przepisy krajowe jest dostępny pod nowym drukiem UC1.
Różnorodność dopuszczonych w tym zakresie rozwiązań prowadzi do sytuacji, w której nie wszystkie z nich gwarantują równy, optymalny poziom bezpieczeństwa. Jednym ze sposobów, w jaki podmioty obowiązane ustawą chcą obsługiwać zgłoszenia sygnalistów, jest dedykowana skrzynka e-mail. Przyjrzyjmy się powodom, dla których decydują się na to rozwiązanie, i zagrożeniom, jakie niesie korzystanie z niego.
Skrzynka e-mail – dlaczego wybierana?
Najważniejsze czynniki, kształtujące wybór skrzynki e-mail jako kanału zgłoszeniowego, to wrażenie prywatności – pozornej, jak się wkrótce przekonamy – kojarzonej z tą formą komunikacji, oraz aspekt ekonomiczny; mogłoby się wydawać, że koszta, generowane przez utrzymanie skrzynki e-mail jako kanału zgłoszeniowego są jednymi z najniższych, gdy porównamy je z innymi metodami prowadzenia takiego kanału. Gdy jednak uważnie rozpatrzymy czynniki zagrożenia, jakie czyhają na użytkowników tej formy kanału zgłoszeniowego, przekonamy się, że oszczędności mogą nie wystarczyć na pokrycie strat, wywołanych cyber-atakiem lub powstałym na skutek dostępu osób nieuprawnionych do odczytywania zgłoszeń i danych sygnalistów.
Potencjalne zagrożenia
Istnieje cały szereg zagrożeń, którymi obciążone jest korzystanie z dedykowanej skrzynki e-mail jako kanału zgłoszeniowego. Jeśli skrzynka znajduje się w domenie giganta technologicznego, to do jej zawartości mają dostęp pracownicy koncernu. Mimo stosowania technologii szyfrujących w ramach wewnętrznych procedur kontroli dostępu do danych, istnieją przykłady sytuacji, w których były one wynoszone przez pracowników firmy i wykorzystywane w nieetycznych celach.
Modelowym przykładem jest choćby sytuacja w Facebooku, która doprowadziła do przesłuchań szefa założyciela Mety przed Kongresem Stanów Zjednoczonych. Zdarza się też, że bazy danych bywają atakowane przez hakerów w ramach doskonalenia ich sztuki – tego typu wydarzenia dotknęły użytkowników portalu LinkedIn. Łączy się z tym kolejne zagrożenie, związane z używaniem domeny e-mail giganta technologicznego, wiąże się z międzynarodową sytuacją polityczną – w zeszłej dekadzie doszło do oficjalnego rozpoznania cyberprzestrzeni jako teatru wojny na arenie międzynarodowej. Procedury bezpieczeństwa gigantów hi-tech są bardzo łakomym kąskiem dla hakerów, pracujących na rzecz obcych mocarstw: ich złamanie przynosi ogromną korzyść zarówno w kwestii użyteczności militarnej – hard data dotyczące aktywności sieciowej, ekonomicznej, powiązań międzyludzkich milionów użytkowników – jak i propagandowej.
Domena lokalna
Alternatywą wydaje się być domena lokalna – znajdująca się pod kontrolą zaufanego, pracującego dla danego podmiotu informatyka. To rozwiązanie jednak niesie ze sobą szereg innych niż wcześniej wymienione problemów. Jeśli administrator kanału zgłoszeniowego nie wskaże informatyka jako osoby odpowiedzialnej za obsługę kanału (koordynatora), ten ma możliwość, wykorzystując swoją wiedzę w zakresie obsługiwanych technologii, kontrolowania takiej skrzynki. Tym samym dochodzi do naruszenia ochrony danych sygnalisty przed osobami niepowołanymi, co skutkuje odpowiedzialnością karną. W przypadku ustanowienia go koordynatorem, zagrożenie przybiera inną formę – jak nikt inny informatyk będzie wiedział, jak skutecznie usunąć ze skrzynki zgłoszenia, które mogą dotyczyć naruszeń dokonywanych przez niego lub osoby, z którymi pozostaje w zażyłych stosunkach.
Problem ten rozciąga się na przedstawicieli innych profesji, którzy mogliby zostać administratorami danych i koordynatorami, zwłaszcza gdy mowa o podmiotach zatrudniających około 50 osób. W tego typu organizacjach każdy pracownik zna pozostałych i jest wobec nich osobiście ustosunkowany. W grę wchodzi więc czynnik ludzki, oparty o emocjonalne zaangażowanie, sympatie i antypatie, politykę biurową. Ustawa zabrania podejmowania czynności odwetowych wobec sygnalisty; aby ten mógł uzyskać ów status, musi jednak istnieć jakaś forma raportu zgłoszenia, którego dokonał. Jeśli nie ma po nim śladu, to nieprzychylny mu zwierzchnik mający wgląd w skrzynkę e-mail będzie szukał sposobu na to, aby uprzykrzyć mu życie i pracę – i z pewnością taki sposób znajdzie. Skrzynki na małych domenach nie są też wolne od zagrożenia cyber-atakami. Według raportu firmy IBM średni koszt pojedynczego wycieku danych na świecie w 2023 wynosił 4,45 miliona dolarów.
Możliwe oszustwa z wykorzystaniem skrzynki e-mail
Przeglądającego skrzynkę mailową mogą spotkać również rozmaite, popularne schematy oszustw z wykorzystaniem poczty elektronicznej. Phishing przy użyciu wiadomości wyglądających na wysyłane z odpowiedniego, korporacyjnego adresu, to jeden z najczęstszych sposobów nabierania pracowników. W treści maila zazwyczaj znajdziemy załącznik, lub link do strony, która wygląda na przypisaną do domeny poważanej firmy lub instytucji, wymagając od nas podania rozmaitych danych (pharming).
Wspomniane załączniki zawierają z kolei oprogramowanie infekujące komputer, takie jak:
- spyware (szpiegowskie, śledzące aktywność);
- adware (wyświetlające niechciane reklamy, nierzadko fałszywe, mające stanowić furtkę dla innego złośliwego oprogramowania);
- ransomware (wirus wymuszający na nas określone działania pod groźbą szantażu).
Mimo ogromnych nakładów, jakie przeznaczają na cele szkoleń antyphishingowych firmy, schemat wciąż działa na naiwnych, pozostawiając za sobą pasma niebotycznie kosztownych szkód.
Zewnętrzna obsługa zgłoszeń gwarancją anonimowości i bezpieczeństwa
Powierzenie utworzenia kanału zgłoszeniowego firmie zewnętrznej, specjalizującej się we wdrażaniu takich rozwiązań jest najlepszą gwarancją, że dane będą przechowywane przez profesjonalistów w zakresie ich ochrony. Sygnalista24.info gwarantuje zgodną z europejskimi normami ochronę zarówno zgłaszającym sygnalistą, jak i osobom, których dotyczą zgłoszenia. Umożliwiamy zarówno tworzenie kanału, obsługiwanego przez podmiot którego dotyczą kanały zgłoszeniowe, jak i obsługę naruszeń przez nasz zespół specjalistów. Sygnalista24.info zmienia się wraz z przepisami o ochronie sygnalistów, odpowiadając na potrzeby klientów, oszczędzając im trudu dostosowywania się do sytuacji własnymi nakładami.
Czy potrzebuję polityki dotyczącej sygnalistów?
Do wprowadzenia wewnętrznej procedury zgłaszania naruszeń zobowiązane są podmioty prawne, na rzecz których według stanu na dzień 1 stycznia lub 1 lipca danego roku wykonuje pracę zarobkową co najmniej 50 osób. Do tej liczby wlicza się pracowników w przeliczeni na pełne etaty lub osoby świadczące pracę zarobkową za wynagrodzeniem na innej podstawie niż stosunek pracy oraz osoby nieotrzymujące wynagrodzenia (jak np. wolontariusz).
Jaka jest najlepsza praktyka, jeśli chodzi o zapewnienie skutecznego mechanizmu sygnalizowania nieprawidłowości?
Organizacja przy zapewnieniu skutecznego mechanizmu sygnalizowania nieprawidłowości zawsze musi wykorzystać szereg najskuteczniejszych praktyk. Procedury wewnętrzne w podmiocie powinny być proste i jasne oraz łatwo dostępne dla każdego powiązanego z organizacją w kontekście pracy. Podmiot powinien zapewnić odpowiedni kanał zgłoszeniowy, z których najbardziej bezpiecznym jest platforma do zgłaszania naruszeń. Organizacja powinna również dbać o anonimowość i poufność zgłoszeń co zapewni sygnaliście ochronę przed represjami w podmiocie. Zaleca się również przeprowadzanie szkoleń w celu poszerzenia znajomości roli sygnalisty i procedury zgłaszania naruszeń.
Ochrona sygnalistów
Jeśli jesteś świadkiem naruszenia prawa w pracy masz prawo zgłosić to w miejscu pracy, za pomocą procedury chroniącej sygnalistów zgłaszających naruszenia. Przeczytaj kim jest sygnalista?
Jeśli w Twojej ocenie doszło do naruszenia prawa przez pracodawcę, masz prawo to jako pracownik zgłosić. Na początek powinieneś to zgłosić w ramach wewnętrznych procedur chroniących sygnalistów i wyznaczonym poufnym kanałem zgłoszeniowym, takim jak np. SYGNALISTA24.info. Reguluje to ustawa o sygnalistach. Ta ustawa również chroni Ciebie jako sygnalistę.
Pamiętaj! Ustawa chroniąca sygnalistów przewiduje kary za stosowanie sankcji czy odwetu na pracowniku/sygnaliście. Prawo również przewiduje kary za zgłaszanie nieprawdziwych informacji.
Kto jest zobowiązany do wdrożenia ustawy chroniącej sygnalistów?
Tutaj znajdziesz listę podmiotów zobowiązanych wdrożyć ustawę o ochronie osób zgłaszających naruszenia prawa (ustawa o sygnalistach) oraz listę instytucji obowiązanych wdrożenie ustawy AML o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu i stworzenie anonimowych i poufnych kanałów zgłoszeniowych.
Bezpieczny kanał zgłoszeniowy
Pamiętaj! Nie każdy pracodawca tworzy poufny kanał zgłoszeniowy lub ma dobrze przygotowane procedury/regulamin chroniący sygnalistów.
Jeśli uznasz, że system dotyczący sygnalistów nie wyznaczył stosownych procedur lub stworzone kanały zgłoszeniowe nie są bezpieczne i grozi Ci odwet, możesz przestępstwo zgłosić również na policję lub do prokuratury.
Zapraszamy do współpracy
Załącznik, do pobrania:
Zobacz również:
- Jak wnieść skargę na adwokata?
- Jak złożyć skargę na bank?
- Asystent na UMK w roli sygnalisty
- Donos do inspekcji ochrony środowiska
- Urlop na żądanie – czy pracodawca może odmówić?
- Gdzie zgłosić zawiadomienie o naruszeniu prawa?
- Jak zgłosić naruszenie prawa jako sygnalista?
- Jak udowodnić mobbing w pracy?
- Rola sygnalisty w zakładzie pracy
- Gdzie zgłosić zawiadomienie o naruszeniu prawa?
- ZUS, donos do ZUS, jak go napisać i czy może być anonimowy?
- Prokuratura, donos do prokuratury, jak napisać?
- Policja, donos na policję
- Sanepid, donos do sanepidu, jak napisać?
- Pracodawca, donos na pracodawcę?
- PIP, donos do PIP?
- US, skarbówka, donos do urzędu skarbowego, jak złożyć?
- Nadzór budowlany, jak zgłosić naruszenie?
- Donos na sąsiada
- Jak zgłosić donos do spółdzielni?
- Opieka społeczna, jak zgłosić?
Zobacz więcej:
- Donos do Inspekcji Transportu Drogowego
- Sygnalista – cicha rękojmia praworządności
- Jak wygląda praca zdalna?
- Chory pracownik w pracy, co robić?
- Jak udowodnić mobbing w pracy?
- Gdzie zgłosić mobbing w pracy?
- Seksizm w pracy na czym polega i gdzie zgłosić?
- Niewydanie świadectwa o pracę
- Gdzie zgłosić nepotyzm w pracy?
- Dyskryminacja w przyznawaniu premii uznaniowej, gdzie zgłosić?
- Zwolnienie dyscyplinarne, czy na pewno słusznie?
- Kontrola chorego pracownika
- Gdzie zgłosić pracę na czarno?
- Naruszenie obowiązku poufności, jak je egzekwować?
Zostaw komentarz