Morgan Stanley Smith Barney ще плати 35 милиона долара за значителни пропуски в защитата на личната информация на милиони клиенти

SEC: изпращаме ясно послание към финансовите институции, че трябва да приемат сериозно задължението си да защитават данните на клиентите

Комисията по ценните книжа и борсите на САЩ (SEC) на 20 септември обяви санкцията на Morgan Stanley Smith Barney LLC (MSSB) заради компрометиране за период от пет години на лична идентифицираща информация или PII на приблизително 15 милиона клиенти.

MSSB се съгласява да плати 35 милиона долара глоба.

SEC установява, че още през 2015 г. MSSB не е изхвърлил правилно устройства, съдържащи PII на своите клиенти. В много случаи MSSB наема компания за преместване и съхранение без опит или опит в услугите за унищожаване на данни, за да изведе от експлоатация хиляди твърди дискове и сървъри, съдържащи PII на милиони нейни клиенти.

Освен това, според заповедта на SEC, в продължение на няколко години MSSB не е успяла да следи правилно работата на компанията, наета за премествания. Разследването на екипа установява, че хамалската компания е продала на трета страна хиляди MSSB устройства, включително сървъри и твърди дискове, някои от които съдържат PII на клиента и които в крайна сметка са били препродадени на интернет търг без премахване на PII. Въпреки че MSSB възстановява някои от устройствата с некриптирани клиентски данни, фирмата не е възстановила по-голямата част от устройствата.

Заповедта на SEC също така установява, че MSSB не успява правилно да защити PII на клиентите и правилно да се разпореди с информацията в отчетите на потребителите, когато извежда от експлоатация сървърите на местни офиси и клонове като част от по-широка програма за обновяване на хардуера.

При съпоставяне на записите, предприето от фирмата по време на този процес на извеждане от експлоатация, се разкрива, че липсват 42 сървъра, всички потенциално съдържащи некриптирана информация за личните данни на клиентите и информация за отчетите на потребителите.

Освен това, по време на този процес, MSSB научава също, че локалните устройства, които се извеждат от експлоатация, са били оборудвани с възможност за криптиране, но фирмата не е успяла да активира софтуера за криптиране в продължение на години.

„Провалите на MSSB в този случай са удивителни. Клиентите поверяват личната си информация на финансови професионалисти с разбирането и очакването, че тя ще бъде защитена, а MSSB не успя да направи това,” казва Гурбир С. Гревал, директор на отдела за принудително изпълнение на SEC.

„Ако не бъде правилно защитена, тази чувствителна информация може да попадне в грешни ръце и да има катастрофални последици за инвеститорите.

Днешното действие изпраща ясно послание към финансовите институции, че трябва да приемат сериозно задължението си да защитават тези данни“.

Без да признава или отрича констатациите, MSSB се съгласява със заповедта на SEC постановяваща, че фирмата е нарушила предпазните мерки и правилата за изхвърляне съгласно Регламент S-P и се съгласява да плати гореспоменатата глоба.

Разследването на SEC беше проведено от Оливия Зак в офиса на SEC в Ню Йорк и под надзора на Селесте Чейс и Санджай Уадхва.