Umowa z lektorem do szkolenia: prawa, pola eksploatacji i zgody
czytaj więcej
Kalkulator na stronie pokazuje, że Twoje hasło złamie się w „milion lat”, więc czujesz się spokojnie. Biuletyn Urzędu Ochrony Danych Osobowych (UODO) tłumaczy, dlaczego taki wynik bywa mylący i jak przestępcy naprawdę zdobywają hasła. Na tej podstawie i według wytycznych NIST wyjaśniam, jak wygląda bezpieczne hasło w firmie, czego wymaga od niego RODO i co chroni konto lepiej niż samo hasło.
Spis treści
Zdalny dostęp lekarzy bez VPN i drugiego składnika - kara CNIL dla szpitala
3 września 2026 r. francuski organ CNIL nałożył 500 tys. euro kary na prywatny szpital Hôpital Privé de la Loire. Lekarze spoza placówki logowali się do dokumentacji pacjentów bez VPN, czyli bezpiecznego połączenia z siecią szpitala, i bez drugiego składnika, a jedno konto otwierało karty wszystkich chorych. Za to CNIL stwierdził naruszenie art. 32 ogólnego rozporządzenia o ochronie danych (RODO); drugie uchybienie (art. 34) to niezawiadomienie 202 246 „osób zaufanych” wskazanych przez pacjentów. Biuletyn nie podaje, jakie było hasło ani skąd atakujący miał dane logowania, tylko że wykorzystał istniejącą podatność. Całą sprawę opisuję we wpisie Wyciek danych medycznych a zdalny dostęp do dokumentacji - kara 500 tys. euro dla szpitala (źródło: opis w Biuletynie UODO).
Hasła z wycieków i gotowe listy: jak przestępcy zdobywają hasła według UODO
Osobny artykuł tego samego wydania, „Prezes UODO promuje testowanie haseł”, opisuje ogólnie, jak przestępcy zdobywają hasła. Nie dotyczy sprawy szpitala:

Według biuletynu przestępcy rzadko zgadują hasło w okienku logowania, bo serwis zwykle blokuje konto po kilku próbach. Firmowy system, który tego nie robi, warto tak ustawić. Łatwiej im sięgnąć po bazy, które wyciekły, i sprawdzić te same hasła w innych serwisach.
Skróty haseł i tablice tęczowe
Serwisy zwykle nie przechowują haseł wprost, tylko ich skróty, czyli ciągi znaków wyliczone z hasła tak, że ze skrótu nie da się odtworzyć hasła. Z wykradzionej bazy nie da się więc od razu odczytać haseł.
Problem w tym, że każdy może policzyć skrót popularnego hasła. Istnieją gotowe tabele, tak zwane tablice tęczowe, które łączą popularne hasła z ich skrótami. Według biuletynu pozwalają one bardzo szybko złamać hasła, które są na listach. Działa to wtedy, gdy serwis liczy skrót z samego hasła. Jeśli przed liczeniem dodaje do każdego hasła losową „sól”, gotowa tabela przestaje pasować - wymagają tego opisane niżej wytyczne NIST. Masz własny system z logowaniem? Zapytaj wykonawcę, jak przechowuje hasła.
Generator silnego hasła i kalkulator - wynik zakłada losowe hasło, które nie wyciekło
Biuletyn opisuje FantomApp, darmową aplikację francuskiego CNIL, w której jest sprawdzarka haseł. Sprawdzarka działa na urządzeniu użytkownika, a szacowany czas łamania bierze z tabeli firmy Hive Systems (macierz czasów łamania haseł), aktualizowanej co roku.
Biuletyn wylicza też ograniczenia: tabela zakłada, że hasło jest losowe i nie wyciekło, a atakujący musi sprawdzić wszystkie kombinacje. Prosty kalkulator liczy tylko długość i rodzaje znaków, więc dla „TwojeHasło123!” i „xB#3Tt!bYak$c2” poda ten sam czas, choć losowy jest tylko drugi ciąg. Twórcy FantomApp dodali na to przełącznik: kto zaznaczy, że hasło zawiera imię, nazwisko albo łatwe słowo, zobaczy czas łamania „natychmiastowy”.
Jeśli używasz generatora silnego hasła, korzystasz właśnie z tej przewagi: dostajesz przypadkowy ciąg. Zapamiętanie wielu takich haseł wymaga jednak menedżera.
RODO nie podaje długości hasła - art. 32 każe dobrać zabezpieczenia do ryzyka
RODO nie mówi, jak ma wyglądać bezpieczne hasło: nie podaje ani długości, ani wymaganych znaków. Art. 32 ust. 1 każe dobrać zabezpieczenia do ryzyka i do „stanu wiedzy technicznej”, a ten stan wiedzy opisują dziś zalecenia biuletynu i wytyczne NIST poniżej. Im więcej danych widać z jednego konta, tym mocniej trzeba je chronić. W sprawie szpitala CNIL uznał za niewystarczające logowanie użytkowników z zewnątrz bez VPN i bez drugiego składnika. Górną granicę kary za takie uchybienie wyznacza wyższa z dwóch kwot: 10 mln euro albo 2% całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego (art. 83 ust. 4 RODO).
Długość, unikalność, menedżer, bez imion: jak wygląda bezpieczne hasło na co dzień
- Nieprzewidywalność i długość. Liczba możliwych kombinacji to tylko górna granica siły hasła; liczy się, czy hasło da się przewidzieć. Wytyczne NIST SP 800-63B (amerykańskiego National Institute of Standards and Technology) każą systemom, w których hasło jest jedynym zabezpieczeniem logowania, wymagać haseł co najmniej 15-znakowych (przy drugim składniku dopuszczają minimum 8) i zabraniają im wymuszać mieszania cyfr, wielkich liter i znaków specjalnych.
- Unikalność. Hasło z jednego wycieku nie powinno pasować nigdzie indziej; biuletyn odradza wielokrotne używanie tego samego hasła.
- Menedżer haseł. Biuletyn zalicza go do podstaw dobrej higieny cyfrowej.
- Bez imion. Imię, imię dziecka czy psa w haśle to pierwsze, co sprawdzają listy przestępców.
Uwierzytelnianie dwuskładnikowe - ochrona, gdy hasło wycieknie
Biuletyn kończy się zaleceniem, by rozważyć uwierzytelnianie dwuskładnikowe: bezpieczne hasło chroni przed zgadywaniem, ale nie przed wyciekiem z cudzego serwisu. Przy nim do logowania potrzebne jest nie tylko hasło, ale też drugi element, np. kod z aplikacji w telefonie. Hasło, które trafi do bazy z wycieku, samo nie otworzy wtedy konta.
Art. 8 ust. 1 pkt 2 lit. l ustawy o krajowym systemie cyberbezpieczeństwa wymienia uwierzytelnianie wieloskładnikowe „w stosownych przypadkach” wśród środków, które stosują podmioty kluczowe i ważne. Kto jest podmiotem kluczowym albo ważnym, wyjaśniam we wpisie „To dotyczy banków, nie mnie" - najczęstszy błąd przy nowych przepisach o cyberbezpieczeństwie.
Najczęstsze pytania o bezpieczne hasło
Gdzie bezpiecznie sprawdzić siłę hasła?+
W narzędziu, które działa lokalnie i nie wysyła hasła na serwer, np. w FantomApp. Biuletyn odradza testowanie haseł na przypadkowych, niesprawdzonych stronach.
Czy hasło z wielkimi literami, cyfrą i znakiem specjalnym jest bezpieczne?+
Niekoniecznie. UODO zwraca uwagę, że serwisy wymuszające te reguły uspokajają na wyrost: „TwojeHasło123!” spełnia je wszystkie, a listy haseł używane przez przestępców zawierają właśnie słowa połączone z cyframi.
Czy menedżer haseł to dobry pomysł w firmie?+
Tak, a sam menedżer zabezpiecz długim hasłem głównym i drugim składnikiem, bo to on trzyma dostęp do wszystkiego.
Co zrobić, gdy hasło firmowe wyciekło?+
Zmienić je od razu w każdym serwisie, w którym było użyte, i sprawdzić, czy ktoś nie logował się na konto. Jeśli przez nie mogło dojść do naruszenia ochrony danych osobowych, trzeba je zgłosić do UODO bez zbędnej zwłoki, a jeśli się da, najpóźniej w 72 godziny od stwierdzenia naruszenia, chyba że ryzyko dla osób jest mało prawdopodobne (art. 33 ust. 1 RODO). Formularz i terminy krok po kroku: Zgłoszenie naruszenia danych osobowych - procedura 72h.
Pierwszy krok w firmie: drugi składnik na poczcie i kontach z danymi klientów
Włącz drugi składnik tam, gdzie z jednego konta widać dane klientów albo pacjentów, a hasła przenieś do menedżera, każde inne. Potem przeprowadź zespół przez zasady tworzenia haseł; przeszkolimy go w ramach szkoleń z RODO.

