sobota, 5 lipca 2008

Odcisk palca w kontroli dostępu

Jako dziecię rocznika '75 dorastałem na hamerykańskich filmach :) W czasach kiedy Polsce było dość szaro i atechnicznie, na filmach było kolorowo i bardzo technicznie. Pracownicy wchodzili do biur po otwarciu drzwi specjalna kartą i wpisaniu kodu, a do miejsc szczególnie ważnych można był się dostać dopiero po odciśnięciu palca na specjalnym czytniku. Pamiętam, że piornujące wrażenie zrobiła na mnie scena, kiedy do pomieszczenia z superkomputerem można było wejść dopiero, kiedy dwóch superadministratorów odcisnęło swoje kciuki jednocześnie. W dodatku przeskanowana została tęczówka/siatkówka obu panów. W tym momencie podjąłem decyzję, że zostanę informatykiem:) Fantastyka i czad :)
W roku 2008 nie jest to już czad :), ale fantastyka jak najbardziej. Mimo, że mamy już urządzenia, które pozwalają to, w polskich firmach nie powinniście zobaczyć momentu, kiedy to pracownik bedzie uwierzytelniał się na podstawie odcisku palca.
Dlaczego? Odpowiedź jest tu: link. Tak szczerze mówiąc nie mogłem w internecie (i na stronach GIODO) znaleźć oryginału tego orzeczenia. Natomiast znazłem wypowiedź na ten temat: link
Jak działa system?
Żeby stwierdzić, że odcisk jest odciskiem, który upoważnia nas do wstępu do pomieszczenia, należy najpierw zostawić swój wzorzec, to znaczy odcisnąć swój paluch w obecności strażnika. No i tym momencie rozpoczyna się przetwarzanie danych osobowych. Dalej, wzorzec ten (w zależności od wybranego modelu, skan linii papilarnych, lub opis charakterystycznych punktów) ląduje w miejscu składownia (serwer, dedykowane urządzenie sieciowe). W momencie odciśnięcia palca - linie papilarne porównywane są ze wzorcem i na podstawie tego "podejmowana" jest decyzja o otwarciu drzwi i rejestracja czasu.
Nie będę opisywał samego artykułu, ale opinia GIODO powoduje, że wiele firm może mieć kłopoty.
Konkretny wypadek odnosi się do rejestracji czasu pracy, ale skoro zakazane jest zbieranie danyh, to co z laptopami identyfikującymi użytkownika na podstawie odcisku palca?

piątek, 4 lipca 2008

W BOŚu podpis za darmo

Informacja trochę spóźniona, ale jeszcze aktualna.
Zgodnie z informacjami na stronie Banku Ochrony Środowiska, klienci korporacyjni i z sektora finansów publicznych mogą otrzymać podpis kwalifikowany na rok za 0PLN - promocja do końca lipca. Link
BOŚ jest przedstawicielem KIR w zakresie dystrybucji pakietów do podpisu elektronicznego. Link

Czyżby nasi sprzedawcy podpisu kwalifikowanego zorientowali się, że nie będzie kasy tak od razu i zaczęli wyłapywanie duszyczek?

czwartek, 3 lipca 2008

Przewaga systemów centralnych nad wyspowymi

Dość często, podczas wprowadzania rozwiązań w środowskach które są dość rozproszone geograficznie, pada pytanie - czy lepiej inwestować w WAN (nawet na VPNach) i stawiac systemy zarządzane centralnie, czy lepiej wdrożyć mniejszym kosztem systemy lokalne i zrzucić zarządzania nimi na lokalnych informatyków.
Odpowiedź jest tylko jedna - systemy centralnie zarządzane. Mimo kosztów związanych z utrzymaniem łącz i możliwością przerw w pracy z powodu awarii lub zmniejszenia komfortu pracy.
Dlaczego?
Prosty przykład: potrzeba dokonania zmian w ustawieniach programu przez informatyków lokalnych, a potem podesłanie wyników na odpowiedni adres. Czas na wykonanie ponad 2 tygodnie.
Skutek?
3 dni po terminie ponad 40% danych nie przyszło. :) Ludzie zapomnieli, poszli na urlop, zmienili w międzyczasie stanowiska i funkcje, nie scedowali zadania.
Koszmar.

wtorek, 1 lipca 2008

ABI w jednostce muzealnej

Od dzisiaj zacząłem pracę jako ABI w muzeum.
Wcześniej walczyłem tam na polu administracji sieci LAN i tworzenia WANu. Dało mi to możliwość poznania dość dobrze specyfiki muzeum.
No to zaczynamy. :)
Mam nadzieję, że na podstawie doświadczeń powstanie dobre case study.

poniedziałek, 30 czerwca 2008

Certyfikat z ZUS - na jak długo?

Każdy dzień przynosi coś nowego :)
Do tej pory, jeżeli klucz ZUSu uległ kompromitacji (został skasowany, ukradziony), to Zakład wydawał nowy, na okres 1 roku. I wydawało mi się, że jest tak do tej pory.
Otóż nie do końca.
Szczerze zawiodłem się wypowiedzią p. Mikołaja Skorupskiego, rzecznika prasowego ZUS na łamach http://www.rp.pl/. Link
– Nie są odnawiane ważne certyfikaty, tzn. te, których termin ważności jest dłuższy niż do 20 lipca. W razie unieważnienia certyfikatu, którego data ważności przypada po 20 lipca, wystawiany jest duplikat z nowymi kluczami, ale z tą samą datą ważności – wyjaśnia Mikołaj Skorupski, rzecznik prasowy ZUS.
Czyli, jeżeli firma miała klucz ważny do 15 sierpnia, to w przypadku kompromitacji przed 21 lipca, dostanie nowy - ale z datą ważności do 15 sierpnia. W sumie nie opłaca się na tak krótki okres biec do ZUS, lepiej wystąpić od razu o podpis kwalifikowany.
Ale...
Ale pracownicy infolinii ZUS informują zupelnie o czymś innym. :)
Pan po drugiej stronie druta (nawet sie przedstawił), stwierdził, że nowy klucz (po kompromitacji), będzie wystawiony na nowy okres 1 roku, nawet jeżeli pierwotnie data ważności kończyła sie 15 sierpnia. :) Co więcej, swojej wersji trzymał się nawet po przytoczeniu wypowiedzi p. rzecznika wydrukowanej w rzeczce. :)
Jak to jest? Rzecznik sobie, a reszta sobie?

niedziela, 29 czerwca 2008

Droga ustawy po zatwierdzeniu przez Senat


Ponieważ nie jestem prawnikiem i nie za bardzo znam proces legislacyjny, to zadałem na Goldenline.pl, na grupie prawo pytanie, co się dzieje dalej z ustawą.

Odpowiedź padła bardzo szybko (dziekuję bardzo Łukaszowi):

Regulamin Sejmu mówi:

Art. 56
Niezwłocznie po ustaleniu tekstu ustawy w wyniku rozpatrzenia uchwały Senatu albo po uzyskaniu informacji o przyjęciu ustawy przez Senat bądź po bezskutecznym upływie terminu do podjęcia uchwały Senatu Marszałek Sejmu przesyła Prezydentowi tekst ustawy, potwierdzony swoim podpisem.
W tym momencie Prezydent może:
ustawę podpisać i zarządzić ogłoszenie w Dzienniku Ustaw (ma na to 21 dni)
ALBO
skierować ustawę do Trybunału Konstytucyjnego (orzeczenie o zgodności = obowiązek podpisania ustawy)
ALBO
zgłosić do niej veto - wtedy nad vetem głosuje Sejm (odrzucenie większością 3/5 głosów = obowiązek podpisania ustawy)
No to czekamy, co i kiedy wykona p. prezydent.

Ceny e-podpisu - zmowa cenowa?

Przy okazji zamieszania z pracami Senatu nad nowelizacją, przeleciałem się po stronach trzech dostawców.
No i co zobaczyłem? Oczywiście skończyły się promocje. Ceny podpisów wróciły do normy. Ale co jest normą?
Rzućmy okiem na cenę netto zestawu (karta, czytnik, program) na rok:
KIR - 296PLN
Sigillum - 298PLN
CERTUM - 296PLN.
Bardzo podobne? Tak się zastanawiam, jakim cudem trzy firmy mają takie same koszty prowadzenia firmy i jakim cudem (tak zupełnie przypadkiem) identyczne ceny zapewniaja próg opłacalności.
A teraz cena zestawu na 2 lata:
KIR - 348PLN
Sigillum - 348PLN
CERTUM - 359PLN.
Czy przypadkiem nie ma tutaj miejsca zmowa cenowa? Przecież i tak firmy będą musiały kupić podpisy elektroniczne, więc po co walczyć o klienta ceną - rynek podzieli się sam i każdy dostanie kawałek tortu.
Smacznego.

sobota, 28 czerwca 2008

CERTUM dostępne w sklepach Germanos (Play)


Z informacji na stronach Certum (Unizeto) i Play wynika, że firmy te podpisały umowy na dystrybucje zestawów podpisu kwalifikowanego Certum poprzez sieć sklepów Germanos.
Ceny nie są niższe. ;(

Klauzula w rekrutacji

Hmm... stanąłem wczoraj po drugiej stronie barykady w procesie rekrutującym :) Prowadziłem rozmowę rekrutującą na stanowisko informatyka (administracja siecią i podstawowe zadania z oprogramowaniem i obsługą sprzętu). To było straszne.
Pomijam znajomość poruszanych zagadnień (podstawową!!). Pomijam sposób udziału w rozmowie. Pomijam to, że w CV wpisywane są rzeczy z kosmosu, o których rekrutowany nie ma pojecia (bo jak tu podejść do kandydata, który w CV ma wpisaną znajomość C++, a nie wie co to jest klasa, a przecież nikt nie wymagał znajomości żadnego języka programowania)
Na 4 kandydatów (3 z kilkuletnia praktyką), żaden nie wiedział nic o zabezpieczeniach sieci (po co są firewalle, po co stosowane jest szyfrowanie w sieciach publicznych i do czego stosuje sie VPNy). Przepraszam - jeden miał mgliste pojęcie. Ale wszystkich pobił człowiek, który z dumą opowiedział, jak to u klientów pracuje zdalnie przy pomocy darmowego VNCa (brak szyfrowania), a klient ma modem neostrady podłączony bezpośrednio do komputera przez USB (bo koszty). No i oczywiście otwarte są odpowiednie porty. Boże chroń Królową. ;)

Ale nie o tym miało być.
Każdy z panów z którym się spotkałem mial na końcu CV piekną klauzulkę, że zgadza się na przetwarzanie swoich danych osobowych zgodnie z bla bla bla... Na pytanie dlaczego, zawsze padała odpowiedź bo tak zawsze trzeba. Na pytanie, czy przeczytał ustawę na którą się powołuje widziałem oczy jak 5PLN. ;) W dodatku dopiski te wyglądały jakby były poklecone z różnych źródeł (jedno zdanie z jestej strony WWW, drugie z CV kolegi - całość wyglądała komicznie).
Ale czy taka klauzula jest potrzebna? To zależy.
Podejrzewam, że klauzule te wzięły się z firm rekrutacyjnych, które przy okazji prowadzą bazy danych CV kandydatów, którzy złożyli swoje dokumenty w celu jednej rekrutacji, a ich dane będą wykorzystane dla innego klienta (proces rekrutacji, na który wyraziliśmy zgodę może trwać baaaardzo długo ;)).
No dobrze. Przypadek wczorajszy. Rekrutacja prowadzona jest dla potrzeb jednej, konkretnej firmy przez tą samą firmę.
Znajduje w tym wypadku zastosowanie art. 23, więc:
1. Przetwarzanie danych jest dopuszczalne tylko wtedy, gdy:
[ciach]
3) jest to konieczne do realizacji umowy, gdy osoba, której dane dotyczą, jest
jej stroną lub gdy jest to niezbędne do podjęcia działań przed zawarciem
umowy na żądanie osoby, której dane dotyczą,

[ciach]
5) jest to niezbędne dla wypełnienia prawnie usprawiedliwionych celów realizowanych
przez administratorów danych albo odbiorców danych, a przetwarzanie
nie narusza praw i wolności osoby, której dane dotyczą.


Co to nam daje. Ni mniej, ni więcej zapisy te pozwalają na przetwarzanie danych osobowych w zakresie rekrutacji, w celu podjęcia działań przed zawarciem umowy.
W tym wypadku dane przetwarzane są przez podmiot, któremu zainteresowany sam udostępnił dane (przesłał, przyniósł CV) w celu przeprowadzenia procesu, którego skutkiem będzie zatrudnienie kandydata. Oczywiście dane kandydatów, którzy nie zostali zatrudnieni, wraz z końcem procesu rekrutacyjnego ulegają zniszczeniu, czyli kończy się proces przetwarzania danych osobowych.
Oczywiście, zastosowanie klauzuli powoduje, że dodatkowo uzyskujemy zgodę na przetwarzanie tych danych, ale jest to niepotrzebna asekurcacje. Co można pomyśleć o firmie, która żąda takiej klauzuli? To, że albo ABI nie czuje się pewnie na stanowisku, albo brak jest w firmie ABI z prawdziwego zdarzenia :)
Powstaje pytanie, co w przypadku, gdy firma chce pozostawić dane do późniejszych rekrutacji. Klauzula standardowo stosowana, czyli pozwolenie na "przetwarzanie danych osobowych na potrzeby rekrutacji" nie pozwala na przetwarzanie danych po zakończenie procesu. Można podejść do tematu na dwa sposoby:
- założyć, że proces rekrutacji nie kończy się :) i dane przechowywane są w dalszym ciągu,
- zmienić zapis w klauzuli na "przetwarzanie danych osobowych w obecnym i przyszłych procesach rekrutacji" (lub coś w tym stylu).

piątek, 27 czerwca 2008

No i senatorowie popracowali...

No i stało się. Nie trzeba od 21 lipca posiadać kwalifikowanego podpisu elektronicznego, żeby wysyłać dokumenty do ZUSu. Senatorowie przyjęli poprawkę posłów. Link

Śmieszy mnie natomiast tekst z Gazety Prawnej, która dla mnie do tej pory była wyrocznią. Teraz zaczynam postrzegać ją jako gazetę, która goni za sensacjami.

http://www.gazetaprawna.pl/tagi/e-podpis

Czuję się zniesmaczony tonem artykułow, gdzie nie opisuje się dokładnie i rzetelnie problemu, tylko np. zarzuca się ZUSowi, że podaje obecny stan prawny, a nie informuje co może się stać, jak parlament zdąży. :)

No ale wszelkie bariery głupoto zostały przekroczone w artykule Państwo premiuje lekceważących prawo. Proszę wybaczyć pani Bożeno Wiktorowska, ale rozmowa z dyrektorem KIRu, czyli dyrektorem jednej z trzech firm zainteresowanych sprzedażą jak największej ilości certyfikatów w jak najkrótszym czasie, jest biciem piany. Nie chce mi sie uwierzyć, że KIR był zainteresowany nowelizacją i przeniesieniem daty wymagalności podpisu. Dlaczego? Proponuję przeczytać artykuł na ipsec.pl link i komentarz do niego link. Jakoś trzeba było w końcu zacząć zarabiać.

Czy ZUS winien informować?

Gazeta Prawna opublikowała następującą notkę:

http://praca.gazetaprawna.pl/artykuly/23471,firmy_nie_musza_miec_e_podpisu_od_lipca.html
Poruszony jest problem, czy ZuS powinien informować o prowadzonych pracach legislacyjnych?
Moim zdaniem pani rzecznk ma rację. Powinni informować tylko o obecnych przepisach. A co będzie jak sejm i senat nie zdąży? Albo p. prezydent zapomni podpisac (bo przecież chyba musi odpisać - a w pewnym wieku zapomina sie o różnych rzeczach). Jeżeli przedsiębiorca nie wyrobi podpisu, bo pani z ZUSu powie, że bedzie nowela, a nie będzie, to kto będzie winien?
A swoją drogą, to posłom należy się żółta kartka. Nowelizacja powinna być uchwalona już rok temu, a nie na kilka dni przez końcowym gwizdkiem. Co z przesiębiorcami, którzy już wykupili podpisy, tylko ze względu na ZUS i zapłacili np.1000 PLN (za 3 osoby). Kto im zwróci pieniądze?
Po nowelizacji ustawy możemy oczekiwać kolejek w okienkach zusowskich, w których wydawane są niekwalifikowane podpisy :) Wszyscy raptem będą wyrabiać, żeby jak najdłużej mieć ważny.
Pozdrowienia paniom z ZUS. ;)

czwartek, 26 czerwca 2008

Obłęd ;)

Co to jest obłęd?
Obłęd jest to sytuacja, w której wykonując te same czynności oczekujemy innego rezulatu.
Nie wiem skąd to znam, ale bardzo dobrze oddaje ten mechanizm. ;)

Ku przestrodze :)

poniedziałek, 23 czerwca 2008

Po co komu loginy i hasła? cz. 2

No dobra, dostałem przy okazji po głowie, za te długie loginy i za zmianiające się hasła. Pozdrowienia dla bijacego ;)
Padło podczas bicia pytanie:
Co zrobić ze starymi systemami napisanymi np. w Clipperze i przechowujacymi dane osobowe w niezaszyfrowanych bazach.dbf?
UODO, art. 7, ust. 2a
Ilekroć w ustawie jest mowa o:
[ciach]
2a) systemie informatycznym - rozumie się przez to zespół współpracujących ze sobą urządzeń, programów, procedur przetwarzania informacji i narzędzi programowych zastosowanych w celu przetwarzania danych,

Wiec, skoro system nie ma możliwości automatycznej zmiany haseł co 30 dni, to można opisać w procedurze, że (system informatyczny, to także procedury) np. wyznaczona osoba, raz na 30 dni dokonuje zmiany haseł dla użytkowników. Oj przepraszam - dokladnie opisujemy, że uprawniona osoba "wchodzi" w funkcję zmiany haseł i odwraca głowę, a osoba zainteresowana sama zmienia sobie hasło. Przyznam, że interpretacja jest trochę na siłę, bo nie zazdroszczę takiemu ABI, co wymyśli takie cudo - ale jest to możliwe. ;)
Jakie jest inne wyjście. Dzisiaj mało która firma używa systemy Windows95, Windows98, lub innych systemów opartych na systemach plików, które nie oferują zabezpieczeń. Standardem są odmiany NTFS lub EXTy. Nawet jeżeli gdzieś stoją jeszcze te zabytki, to i tak nie można na nich przetwarzać danych osobowych. Dlaczego: link - szukam linku do orzeczenia.

Skoro system informatyczny, to zespół współpracujących ze sobą programów, to można uznać, że częścią chroniącą dostęp do danych jest system operacyjny (Windows 200, Windows xp, Windows Vista) lub system sieciowy (Windows 200 serwer, Windows 2003, lub Windows 2008) z wdrożonymi, opisanymi przez rozporządzenie i załącznik, zabezpieczeniami (loginy, długość i rotacja haseł, regulacja dostępu do obszarów danych na podstawie uprawnień).
Natomiast o odnotowywanie loginów w przypadku wprowadzenia danych osobowych musi zadbać właściwy program, do którego wpisujemy te dane. Tu też potrzebny jest login, ale nie musimy matwić się o długość haseł i ich rotację. Oczywiście hasła muszą też być utrzymywane przez pracowników w tajemnicy.
Takie jajo, w którym skorupka, to system operacyjny lub sieciowy, a żółtko, to program przetwarzający dane. :)
Podobnie sprawa wygląda w przypadku systemów terminalowych, gdzie użytkownik loguje się do systemu operacyjnego, a potem, często innym loginem i hasłem, loguje się właściwego systemu.

Dalej problem z nieszyfrowanymi bazami. Tu trzeba zdać się na kontrolerów z GIODO, którzy w zależności od wielu czynników (zakresu przechowywanych danych, potncjału firmy, rodzaju działalności firmy) uznają czy można używać baz dbf, czy należy zmienić system przechowywania danych na bezpieczniejszy.
Rozporządzenie z załącznikiem określa "podstawowe warunki techniczne i organizacyjne, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych". Inaczej kontrolerzy podejdą do zabezpieczeń stosowanych przez małą firemkę, a inaczej przez wielką korporację. Inna skala, inna ilość, inne możliwe do poniesienia nakłady. ;)

Zakup od d&%$ strony

Nie należę do tzw. grupy fachowców zajmujących się prowadzeniem projektów, ale staram się jakoś normalizować prowadzone działania. Bo to wychodzi szybciej, taniej i łatwiej.
Ostatnio zostałem poproszony o pomoc przy małym wdrożeniu.
Zadanie wyglądało to w sposób następujący: klient chce coś kupić żeby coś tam wdrożyć, a najlepiej, żeby potem się nie wtopił, bo jak kupi za mało, to będzie problem z dokupieniem, ale jeszcze najlepiej, żeby zarząd nie dostał zawału od wysokości nakładów, które musi ponieść. ;)
Nie wiadomo dokładnie, co klient będzie wdrażał, nie wiadomo na ilu stacjach roboczych, nie wiadomo w ilu lokalizacjach...
Więc jak tu określić potrzeby klienta, kiedy nic nie wiadomo ;)
Co więcej, na spotkaniu z klientem okazało się, że klient też do końca nie wie co musi wdrożyć. To znaczy, wie jakie oprogramowanie będzie wdrażane, ale nie wie, jakie wymagania stawia ono sprzętowi i sieci. Cudownie. I jak tu zaoferować coś, co spełni oczekiwania klienta, a jednocześnie nie położy finansowo jego firmy?

Więc jakbym to widział?
1. Ustalenie celu głównego i celi (celów) 2 poziomu.
2. Ustalenie wymagań dla sprzętu i sieci (często rozległych) stawianych przez wdrażane oprogramowanie. Nie obędzie się tu bez pomocy firm drażających dane rozwiązanie, ponieważ z reguły wiedzą co sprzedają i mają doświadczenie.
3. Wycena sprzętu, oprogramowania i licencji przez dostawcę.
4. Analiza przez klienta kosztów do osiągniętych korzyści i odrzucenie/przyjęcie celów 2 poziomu.
5. Zakup i wdrożenie...

Jak na razie czekamy na ruch klienta... ;)

niedziela, 22 czerwca 2008

Po co komu loginy i hasła?

Często zdaża się, że w firmie kilka osób wprowadza dane na jednym loginie i jednym, znanym ogólnie haśle. Przecież wszyscy się znają, ufają sobie, a w dodatku system jest stary... i zawsze pracowało się na jednym loginie, bo to łatwiej i szybciej.

A więc trochę przepisów:
Rozporządzenie MSWIA z dnia 29 kwietnia 2004r. w sprawie dokumentacji przetwarzania....
Par. 2
Ilekroć w rozporządzeniu jest mowa o:
[ciach]
2) identyfikatorze użytkownika - rozumie się przez to ciąg znaków literowych, cyfrowych lub innych jednoznacznie identyfikujący osobę upoważnioną do przetwarzania danych osobowych w systemie informatycznym
3) haśle - rozumie się przez to ciąg znaków literowych, cyfrowych lub innych, znanych jedynie osobie uprawnionej do pracy w systemie informatycznycm
[ciach]

Par. 7
ust1
Dla każdej osoby, której dane osobowe sąprzetwarzane w systemie informatycznym - za wyjątkiem systemów służących do przetwarzania danych osobowych ograniczonych wyłącznie do edycji tekstu w celu udostępnienia go na piśmie - system ten zapewnia odnotowywanie:
1) daty pierwszego wprowadzenia danych do systemu;
2) identyfikatora użytkownika wprowadzajaćego dane osobowe do systemu, chyba że dostęp do systemu informatycznego i przetwarzania w nim danych posiada wyłącznie jedna osoba;
[ciach]
ust. 2
Odnotowywanie informacji, o których mowa w ust. 1 pkt 1 i 2, następuje automatycznie po zatwierdzeniu przez użytkownika operacji wprowadzania danych.

Czyli rozporządzenie nakazuje założenie loginów dla każdego pracownika wprowadzającego dane i nakazuje użytkownikom zachowanie w tajemnicy używanych haseł. Co więcej rozporządzenie nakazuje logowanie wprowadzania danych, więc nie ma to tamto (jak to się pisze?) - trzeba mieć pozakładane loginy i odpowiednie pola w bazie danych, do który wpisywane są informacje o loginach i czasie wpisania danych osobowych.
W czasie "pertraktacji" spotkałem się z próbą "usprawiedliwienia" braku loginów - "przecież mamy tylko jednego pracownika, który wprowadza te dane". No dobra, ale czy ten pracownik pracuje cały rok na okrągło? Nie chodzi na urlopy i zwolnienia lekarskie? Jeżeli jednak chodzi, to ktoś go musi zastąpić i czasem wprowadzić dane do systemu - i wtedy potrzebny jest dodatkowy login. ;) A nawet, jeżeli pracownik jest jak robot... to kiedyś będzie musiał pójść na emeryturę i wtedy pojawi się drugi pracownik... i nowy login. :) Jak nie patrzeć...

Dalej długość haseł... na czort komu tak dłuuuuugie hasło i na czort komu zmieniać je co 30 dni (np. taki nieszczęsny Płatnik, co to bezczelnie wymusza zmianę). Tu też pojawia się rozporządzenie, które mówi o trzech poziomach zabezpieczeń systemu (podstawowy, podwyższony i wysoki). Na dzień dzisiejszy, kiedy w prawie każdej firmie istnieje dostęp do internetu i prawie każdy komputer ma do niego dostęp (szczerze mówiąc nie znam firmy, która ma wydzielony i odcięty od świata kawałek sieci przetwarzający dena osobowe) - to prawie każdy system podlega pod poziom wysoki (par 6 ust. 4). Dokładnie kwestie związne z długością haseł reguluje załącznik do tego rozporządzenia i nakazuje ustalenie minimalnej długości hasła na 8 znaków i zawierające małe i wielkie litery, oraz cyfry i znaki specjalne oraz nakazuje zmianę hasła nie rzadziej niż 3o dni.

Ot i cała filozofia. To nie ABI wymyślił te udręki ;)