Największym zagrożeniem dla cyberbezpieczeństwa polskich gmin okazał się program, który miał je przed cyberzagrożeniami chronić.
NIK skontrolował projekt „Cyberbezpieczny Samorząd”, w ramach którego 2807 gmin, powiatów i województw mogło ubiegać się o unijne granty na poprawę odporności na ataki hakerskie. Budżet: 1,5 mld zł. Efekt kontroli: nie wiadomo, czy którakolwiek z dofinansowanych jednostek stała się choć trochę bezpieczniejsza.
Powód jest rozbrajająco prosty. Centrum Projektów Polska Cyfrowa, które rozdzielało pieniądze, nie wymagało od samorządów żadnego audytu bezpieczeństwa – ani przed przyznaniem grantu, ani po jego rozliczeniu. Granty przyznawano na podstawie samooceny urzędów, czyli w praktyce na słowo honoru gminy, że czegoś jej brakuje. Do rozliczenia wydatków wystarczyło pokazać paragony, nie efekty.
Efekty uboczne bywały wręcz odwrotne do zamierzonych. W kontrolowanych urzędach na serwerach kupionych z grantu instalowano jednocześnie systemy bezpieczeństwa wdrożone w ramach projektu i zwykłe programy urzędowe – systemy podatkowe, bazy mieszkańców, obsługę petentów. NIK stwierdziła, że to prosta droga do konfliktu zasobów serwera i bezpośrednie naruszenie rozporządzenia o Krajowych Ramach Interoperacyjności, czyli przepisów, które sam projekt miał pomóc wdrożyć.
Nie brakowało też mniejszych smaczków: kierownik całego projektu po stronie NASK pracował przez 18 miesięcy bez formalnego powołania na to stanowisko, a spośród 15 skontrolowanych wniosków o rozliczenie grantu aż 13 zatwierdzono mimo poważnych błędów i braków w dokumentacji. W jednym urzędzie z grantu kupiono nawet pamięci RAM do serwera za 23,8 tys. zł, mimo że zakup ten w ogóle nie był ujęty we wniosku.
NIK zaleca teraz, by przy kolejnych projektach wymagać audytu przed i po – co brzmi jak rada tak oczywista, że aż smutno, iż trzeba było ją sformułować dopiero po wydaniu półtora miliarda złotych.
NASK jako instytucja dbająca o cyberbezpieczeństwo ma generalnie dobre notowania. Czy ten projekt to wypadek przy pracy czy absurdalne założenia, których celem było wydanie ogromnej kwoty jaklo cel samym w sobie?
Źródło: [Mimo realizacji projektu „Cyberbezpieczny Samorząd” poziom odporności urzędów gmin na cyberataki wciąż nieznany – Najwyższa Izba Kontroli] https://www.nik.gov.pl/aktualnosci/mimo-realizacji-projektu-cyberbezpieczny-samorzad-poziom-odpornosci-urzedow-gmin-na-cyberataki-wciaz-nieznany.html