Klikając „Akceptuj wszystkie pliki cookie”, zgadzasz się na przechowywanie plików cookie na swoim urządzeniu w celu ułatwienia nawigacji po stronie, analizy korzystania ze strony oraz wspierania naszych działań marketingowych. Zobacz naszą Politykę prywatności, aby uzyskać więcej informacji.
Komentarz

Hasło „123456" i 64 miliony kandydatów - lekcja dla polskich firm

Davidson Consulting

Eksperci ds. zarządzania kryzysowego i ciągłości działania

Eksperci bezpieczeństwa potrzebowali tylko hasła „123456", żeby uzyskać dostęp do danych osobowych 64 milionów kandydatów do pracy w systemie rekrutacyjnym McDonald's.
Rosyjska balistyczna rakieta hiperdźwiękowa "Oriesznik" na wozie transportowym.

Incydent z platformą McHire to więcej niż kolejna wpadka IT – to ostrzeżenie dla polskich organizacji działających pod nowymi regulacjami DORA, NIS2 i AI Act.

Gdy certyfikaty nie wystarczą

Paradox.ai, firma odpowiedzialna za system, posiadała certyfikaty SOC 2 Type II i ISO 27001. Mimo to podstawowe błędy jak domyślne hasła pozostały niezauważone. To kluczowy problem współczesnego zarządzania ryzykiem dostawców – certyfikaty dają fałszywe poczucie bezpieczeństwa, podczas gdy rzeczywiste luki czekają na odkrycie.

Konsekwencje finansowe? Miliardowe

Dla McDonald's (przychody 25,92 mld USD w 2024) potencjalna kara RODO to ponad miliard dolarów – 4% światowych obrotów. AI Act dodaje kolejne 15 milionów euro lub 3% obrotów za naruszenia systemów wysokiego ryzyka, którymi są systemy rekrutacyjne.

Co to oznacza dla polskich firm?

W dobie obowiązujących już regulacji cyberbezpieczeństwa, organizacje muszą wykraczać poza powierzchowną analizę certyfikatów dostawców. Konieczne są własne, niezależne audyty bezpieczeństwa systemów krytycznych – szczególnie tych wykorzystujących AI.

Incydent McHire pokazuje, że bezpieczeństwo musi być wbudowane w systemy AI od projektu. Jak podsumowuje jeden z ekspertów: „AI wzmacnia stare grzechy i wymyśla nowe. Jeśli wdrażasz chatboty, które dotykają danych klientów lub pracowników, budżetuj red team tak samo, jak budżetujesz wydatki na chmurę."

Najnowsze artykuły

Zarządzanie cyberbezpieczeństwem łańcucha dostaw

Patrząc na obecną skalę zagrożeń, trudno nie zauważyć, że cyberbezpieczeństwo łańcuchów dostaw przestało być tematem zastrzeżonym dla działów IT. Stało się palącym problemem zarządczym, który coraz częściej trafia na stoły członków zarządów największych korporacji.
Czytaj dalej
Artykuł

Zarządzanie cyberbezpieczeństwem łańcucha dostaw

Bezpieczeństwo łańcucha dostaw
Cyberbezpieczeństwo
Cyberatak na łańcuch dostaw, Cyberbezpieczeństwo w łańcuchu dostaw, Ataki ransomware na dostawców, Atak ransomware łańcuch dostaw, Straty po cyberataku Jaguar Land Rover, Cyberatak JLR przestój produkcji, Zarządzanie ryzykiem cyberbezpieczeństwa dostawców, Strategia cyberbezpieczeństwa dla łańcucha dostaw Audyt cyberbezpieczeństwa u dostawców, Wymagania bezpieczeństwa w umowach z dostawcami, Plan ciągłości działania cyberatak łańcuch dostaw (BCM), Phishing wektor ataku łańcuch dostaw, Asahi cyberatak produkcja
E-commerce & retail
Administracja publiczna
IT i technologia
Podmioty ważne i kluczowe
Firmy w Polsce

Specjalista cyberbezpieczeństwa - na czym polega wartość państwowej kwalifikacji PRK?

Firma wysyłająca swojego pracownika na takie szkolenie inwestuje w osobę, która stanie się wewnętrznym strażnikiem wszystkich tych współzależnych obszarów. Zdobywamy człowieka o praktycznych umiejętnościach łączenia kropek między różnymi zagrożeniami i budowania spójnej obrony organizacji.
Czytaj dalej
Artykuł

Specjalista cyberbezpieczeństwa - na czym polega wartość państwowej kwalifikacji PRK?

Cyberbezpieczeństwo
szkolenie, specjalista cyberbezpieczeństwa, kwalifikacja wolnorynkowa, egzamin, certyfikacja, bezpieczeństwo, cyberbezpieczeństwo,
Firmy w Polsce
FMCG
E-commerce & retail
Edukacja
Administracja publiczna

Zarządzanie ryzykiem jako klucz do uniknięcia bankructwa

Pierwsza połowa 2025 roku przyniosła Polsce niepokojący rekord – 3 745 firm ogłosiło niewypłacalność, co oznacza wzrost o 17,7% w porównaniu z analogicznym okresem roku poprzedniego.
Czytaj dalej
Artykuł

Zarządzanie ryzykiem jako klucz do uniknięcia bankructwa

Zarządzanie kryzysowe
Ciągłość działania
zarządzanie kryzysowe, ciągłość działania, bankructwo,
Budownictwo
E-commerce & retail

ShadowLeak: Pierwsza luka zero-click w agentach AI

ChatGPT wykradał dane z Gmaila, OpenAI milczało przez miesiące.
Czytaj dalej
Case Study

ShadowLeak: Pierwsza luka zero-click w agentach AI

Cyberbezpieczeństwo
Zgodność
Komunikacja kryzysowa
Incydenty
ShadowLeak, ChatGPT Deep Research, atak zero-click, wstrzyknięcie poleceń, prompt injection, server-side attack, steganografia, Base64, HTML injection, cyberbezpieczeństwo AI, autonomiczne agenty AI, zatrucie modelu, model poisoning, wejścia przeciwstawne, adversarial inputs, manipulacja danych treningowych, Gmail, Google Drive, Dropbox, GitHub, Microsoft Outlook, SharePoint, OpenAI, Radware, zarządzanie ryzykiem, modelowanie zagrożeń, threat modeling, zasada najmniejszych uprawnień, least privilege, izolacja w kontrolowanym środowisku, sandboxing, monitorowanie wyników działania, segmentacja dostępu, ciągłe monitorowanie, responsible disclosure, ocena ryzyka AI, compliance AI, ciągłość biznesowa, programy nagród za luki, bug bounty, procedury zatwierdzania, approval workflows, reagowanie na incydenty, vendor risk management, metryki bezpieczeństwa AI, wskaźniki operacyjne, wskaźniki biznesowe, behavioral metrics, czas reakcji na incydenty, ISO, NIST, RODO, SOX, AI Security by Design, czerwiec 2025, sierpień 2025, wrzesień 2025, łowcy błędów, bug hunters, badania bezpieczeństwa, security research, możliwości szybkiego reagowania, rapid response capabilities, SIEM, EDR, firewalle, endpoint detection, łańcuch zaufania, chain of trust, AI agents, agenci sztucznej inteligencji, eksfiltracja danych, kompromitacja systemu, vendor lock-in, due diligence, threat landscape, ewolucja zagrożeń
IT i technologia