IT firma tvrdí, že osobné dáta mnohých Slovákov nie sú chránené, NCZI kritiku odmieta
Národné centrum zdravotníckych informácií nebolo opäť schopné ochrániť osobné dáta miliónov ľudí. Tvrdí to slovenská IT firma podľa ktorej sa dajú získať informácie o mnohých Slovákoch cez ich vakcinačné preukazy.

IT spoločnosť na svojom webe poukázala na to, ako je možné získať európske vakcinačné preukazy všetkých zaočkovaných občanov. Spoločnosť získala aj vakcinačné preukazy slovenských politikov. Firma poukázala na to, že pri získavaní údajov pracovala s dostupnými zdrojmi. Najskôr v aplikácii eHranica identifikovala kritickú zraniteľnosť, pomocou ktorej získali kontrolu nad vakcinačným profilom ľubovoľného človeka. Tiež našla spôsob, ako získať rodné číslo akéhokoľvek človeka, a to len na základe jeho mena a dátumu narodenia. Našla aj spôsob, ako odhaliť všetky rodné čísla, ktoré sú na Slovensku platné.
IT firma upozornila na to, že nakoľko do aplikácie eHranica dokáže ktokoľvek zaregistrovať kohokoľvek len na základe jeho mena a dátumu narodenia, je možné databázu NCZI ľahko kontaminovať falošnými údajmi.
Vzhľadom na obrovský rozsah potenciálneho zneužitia navrhuje prevádzku aplikácie eHranica úplne ukončiť. Taktiež kritizuje koncept rodného čísla a navrhuje ho nepoužívať ako bezpečnostný identifikátor pre akékoľvek citlivé operácie.
NCZI odmietlo, že by nedokázalo dáta ochrániť
NCZI zásadne nesúhlasí s interpretáciou uvedeného tak, že „NCZI opäť nebolo schopné ochrániť dáta občanov“.
"Spoločnosť Nethemba poukazuje na zraniteľnosť systému eHranica, ktorý je prevádzkovaný NCZI spolu s Ministerstvom investícií, regionálneho rozvoja a informatizácie SR. Interpretácia postupov pri zmenách údajov v systémoch NCZI však nie je správna," tvrdí hovorkyňa NCZI Alžbeta Sivá.
V prvom kroku došlo podľa nej k tomu, že spoločnosť Nethemba odcudzila Úradu pre dohľad nad zdravotnou starostlivosťou rodné čísla občanov. "V druhom kroku použila, v tomto prípade zneužila NCZI ako inštitúciu, keď prostredníctvom jej aplikácie zmenila kontaktné údaje občanov, čím sa dostala k jednoznačnému identifikátoru Covid-19-Pass (9-miestny alfanumerický kód) a prostredníctvom neho sa útočníci mohli dostať aj k Digital COVID preukazom EÚ občanov," skonštatovala s tým, že IT spoločnosť dvakrát porušila zákon o ochrane osobných údajov.
Alžbeta Sivá ďalej uviedla:
"Národné centrum zdravotníckych informácií nahlásilo v pondelok 2. augusta NBU zraniteľnosť svojho systému. V súvislosti s tým, NCZI zablokovalo možnosť prepisovania kontaktných údajov vo formulári eHranica, čím sa znížil komfort pre občanov. Následne 3. augusta nahlásilo incident bezpečnostného zneužitia a podniklo vo veci trestnoprávne kroky."
Podľa najnovších informácií podalo Národné centrum zdravotníckych informácií v súvislosti s únikom dát trestné oznámenie na neznámeho páchateľa. Na tlačovej konferencii to uviedol generálny riaditeľ NCZI Pavol Capek.
Úrad na ochranu osobných údajov Slovenskej republiky v reakcii pre TASR uviedol, že disponuje mediálnou informáciou o uniknutých dátach NCZI a odhalení zraniteľnosti systému eHranice.
"Úrad sa spracovaním osobných údajov v kontexte prijatých informácií zaoberá a podniká ďalšie kroky vyplývajúce z jeho kompetencie," dodal.





