NIK zgłasza Prokuraturę do Prokuratury. Za narzędzie OSINT-owe.

Zakończyła się konferencja NIK-u w sprawie kontroli dotyczącej narzędzia OSINT-owego Hermes. Kontrola zakończyła się zawiadomieniem prokuratury o “niegospodarności” w …prokuraturze. 40 000 za śledztwo NIK ustalił, że “Hermes” był wykorzystywany przez prokuraturę przez 3 lata (od stycznia 2021 do marca 2024) do analizy kryminalnej 398 spraw, na co wydano łącznie ponad 15 500 000 zł. To daje […]

Mar 19, 2025 - 15:01
 0
NIK zgłasza Prokuraturę do Prokuratury. Za narzędzie OSINT-owe.

Zakończyła się konferencja NIK-u w sprawie kontroli dotyczącej narzędzia OSINT-owego Hermes. Kontrola zakończyła się zawiadomieniem prokuratury o “niegospodarności” w …prokuraturze.

40 000 za śledztwo

NIK ustalił, że “Hermes” był wykorzystywany przez prokuraturę przez 3 lata (od stycznia 2021 do marca 2024) do analizy kryminalnej 398 spraw, na co wydano łącznie ponad 15 500 000 zł. To daje średni koszt ok. 39 000 PLN za śledztwo OSINT-owe. Dużo? Mało? NIK poinformował, że na rynku były o połowę tańsze rozwiązania tego typu, i — tu cytat —

Co prawda – wysiłkiem pracowników Wydziału ds. Analizy Kryminalnej – podjęto próby znalezienia konkurencyjnych, tańszych rozwiązań, ale kierownictwo Prokuratury Krajowej nie wzięło tej analizy pod uwagę. W sporządzonej notatce służbowej, przekazanej następnie do akceptacji Ministra Sprawiedliwości – Prokuratora Generalnego poinformowano, że system Hermes posiada określoną funkcjonalność, która wyróżnia go na tle innych, dostępnych na rynku rozwiązań.

Niestety, NIK nie precyzuje co to za unikatową funkcję miał Hermes, ani dlaczego była kluczowa. Pojawiły się też zarzuty, że nie było wiadomo, z jakich źródeł Hermes prezentuje dane, a twórcy systemu (firma Q Cyber Technologies powiązana z NSO) nie odpowiadała na zapytania w tym zakresie:

Nadużycia przy użyciu

Ustalenia NIK zawierają także informacje, że Hermesa “stosowano do wyszukiwania informacji o znanych politykach, samorządowcach, prokuratorach i osobach ze sfery biznesu”. I że nie ma jasności co do tego, czy producent miał wgląd w dane śledztwa prowadzonych przy użyciu Hermesa. Nie jest też pewne, kto jeszcze mógł dane na temat śledztw pozyskiwać, bo — patrz akapit wyżej — nie wiadomo do czyich endpointów trafiały selektory o które narzędzie odpytywali analitycy.

Gdyby ktoś z Was dysponował listą API i/lub usług, w których Hermes szukał informacji na temat danego “figuranta”, to z chęcią zapoznamy się z tym dokumentem. Choć biorąc pod uwagę to, że producent nie odpowiadał na pytania z tego obszaru, taka pełna/rzetelna lista źródeł może nie być klientom udostępniana.

Co ciekawe, NIK miał też zastrzeżenia do sposobu korzystania z narzędzia:

Chodzi tu o wyszukiwanie informacji z naruszeniem obowiązujących w Prokuraturze Krajowej procedur, bez wymaganych formalnych wniosków, na podstawie ustnych poleceń, a także bez weryfikacji czy wyszukiwania te były związane z popełnieniem przestępstwa. W kontroli ujawniono ślady 30 takich wyszukiwań, bowiem pozostały po nich pliki lub wydruki. Ile ich było w rzeczywistości – tego na tę chwilę nie można stwierdzić. Wątpliwości za to nie pozostawia fakt, że zlecający takie wyszukiwania prokuratorzy wychodzili poza ramy uregulowanej przepisami analizy kryminalnej.

NIK skierował do prokuratury dwa zawiadomienia o możliwości popełnienia przestępstw dotyczących: wyrządzenia szkody majątkowej w wielkich rozmiarach i celowego nieujawnienia kontrolerom NIK dokumentu księgowego dotyczącego systemu Hermes.

Takie śledztwa można zrobić taniej :-)

Gdyby ktoś chciał dowiedzieć się co na jego temat mogą takie OSINT-owe śledztwa wyszukać i jak chronić swoją prywatność w internecie, albo wprost — nauczyć się, jak samemu takie śledztwa OSINT-owe prowadzić i jak pozyskiwać dane na temat osób i firmy, ale w oparciu o setki rzetelnych źródeł danych i API (o których wiadomo, do kogo należą) oraz przy pomocy dziesiątek uznanych i darmowych narzędzi, to zapraszamy na nasz internetowy kurs OSINT (~25h materiału, który oglądasz kiedy chcesz i ile razy chcesz) albo nasze pełne praktyki dwudniowe szkolenia w największych miastach w Polsce — lista terminów poniżej, a przy zapisie dziś, z kodem HERMES dajemy 120 PLN zniżki.

Wrocław: 27-28 marca 2025r. — UWAGA: zostały tylko 3 wolne miejsca
Ostatnio ktoś zarejestrował się 27 lutego 2025r. → zarejestruj się na to szkolenie

    2444 PLN netto (do 19 marca)
    3044 PLN netto (od 20 marca)

Warszawa: 03-04 kwietnia 2025r. — UWAGA: zostało tylko 1 wolne miejsce
Ostatnio ktoś zarejestrował się 13 marca 2025r. → zarejestruj się na to szkolenie

    2444 PLN netto (do 21 marca)
    3044 PLN netto (od 22 marca)

ZDALNIE: 22-23 kwietnia 2025r. — zostało 6 wolnych miejsc
Ostatnio ktoś zarejestrował się 17 marca 2025r. → zarejestruj się na to szkolenie

    2444 PLN netto (do 21 marca)
    3044 PLN netto (od 22 marca)

Kraków: 12-13 maja 2025r. — zostało 8 wolnych miejsc
Ostatnio ktoś zarejestrował się 13 marca 2025r. → zarejestruj się na to szkolenie

    2444 PLN netto (do 28 marca)
    3044 PLN netto (od 29 marca)

Warszawa: 12-13 czerwca 2025r. — zostało 9 wolnych miejsc
Ostatnio ktoś zarejestrował się 03 marca 2025r. → zarejestruj się na to szkolenie

    2444 PLN netto (do 4 kwietnia)
    3044 PLN netto (od 5 kwietnia)

Gdańsk: 15-16 września 2025r. — zostało 9 wolnych miejsc
Ostatnio ktoś zarejestrował się 19 marca 2025r. → zarejestruj się na to szkolenie

    2444 PLN netto (do 11 kwietnia)
    3044 PLN netto (od 12 kwietnia)

ZDALNIE: 11-12 października 2025r. — zostało 9 wolnych miejsc
Ostatnio ktoś zarejestrował się 08 lutego 2025r. → zarejestruj się na to szkolenie

    2444 PLN netto (do 18 kwietnia)
    3044 PLN netto (od 19 kwietnia)

Poznań: 17-18 listopada 2025r. — zostało 9 wolnych miejsc
Ostatnio ktoś zarejestrował się 19 marca 2025r. → zarejestruj się na to szkolenie

    2444 PLN netto (do 18 kwietnia)
    3044 PLN netto (od 19 kwietnia)