Санкцията е временна и може да бъде променена
Службата на британския комисар по информацията (ICO) съобщи днес, че на Advanced Computer Software Group Ltd (Advanced) е наложена временна глоба от £6,09 милиона, след първоначална констатация, че доставчикът не е успял да приложи мерки за защита на личната информация на 82 946 души, включително някои чувствителни лични данни.
Advanced предоставя IT и софтуерни услуги на организации в национален мащаб, включително NHS (британската здравна служба – бел. ред.) и други доставчици на здравни услуги, и обработва личната информация на хората от името на тези организации като техен обработващ данни.
В сайта на ICO пише, че временното решение за налагане на глоба е свързано с предполагаем инцидент с рансъмуер през август 2022 г., при който е установено, че хакерите първоначално са получили достъп до редица системи за здравеопазване и грижи на Advanced чрез клиентски профил, който не е имал многофакторно удостоверяване.
Предварителните данни са, че лична информация, принадлежаща на 82 946 души, е била ексфилтрирана след атаката. Засегнати от кибератаката съобщават за прекъсване на критични услуги като NHS 111 и здравен персонал, който оставен без достъп до досиетата на пациентите.
Ексфилтрираните* данни включват телефонни номера и медицински досиета, както и подробности за това как да получите достъп до домовете на 890 души, които са получавали грижи у дома. Засегнатите хора са уведомени и Advanced не открива доказателства, че каквито и да било данни са публикувани в тъмната мрежа.
Констатациите на комисаря са временни. На този етап не трябва да се прави заключение, че действително е имало нарушение на закона за защита на данните или че в крайна сметка ще бъде наложена финансова санкция. Комисарят внимателно ще разгледа всички изявления, направени от Advanced, преди да вземе окончателно решение, като размерът на глобата също подлежи на промяна.
Джон Едуардс, британски комисар по информацията, е цитиран да казва, че този инцидент показва колко важно е да се даде приоритет на информационната сигурност. Загубата на контрол върху чувствителната лична информация ще бъде тревожна за хората, които нямат друг избор, освен да се доверят на здравните организации и организациите за грижи.
„Не само, че личната информация беше компрометирана, но също така видяхме доклади, че този инцидент е причинил прекъсване на някои здравни услуги, нарушавайки способността им да предоставят грижи за пациентите. Сектор, който вече беше под натиск, беше подложен на допълнително напрежение поради този инцидент.
„За организация, на която се доверява да обработва значителен обем от чувствителни данни и данни от специална категория, условно открихме сериозни недостатъци в нейния подход към информационната сигурност преди този инцидент. Въпреки че вече е инсталирал мерки на своите корпоративни системи, нашата предварителна констатация е, че Advanced се провали за да поддържа системите си за здравеопазване сигурни. Очакваме всички организации да предприемат фундаментални стъпки за защита на своите системи, като редовно проверяване за уязвимости, прилагане на многофакторно удостоверяване и поддържане на системите актуализирани с най-новите корекции за сигурност.
Избирам да публикувам това временно решение днес, тъй като е мое задължение да гарантирам, че други организации разполагат с информация, която може да им помогне да защитят своите системи и да избегнат подобни инциденти в бъдеще. Призовавам всички организации, особено тези, които обработват чувствителни здравни данни, спешно да осигурят външни връзки с многофакторно удостоверяване.“
Обработващите данни действат по инструкции на своите клиенти, администраторите на данни, които имат цялостен контрол върху това как и защо се използва личната информация. Въпреки това, обработващите данни, като Advanced, все още имат свои собствени задължения за прилагане на подходящи технически и организационни мерки, за да гарантират, че личната информация е защитена. Това включва предприемане на стъпки за оценка и смекчаване на рисковете, като например редовна проверка за уязвимости, внедряване на многофакторно удостоверяване и поддържане на системите актуални с най-новите корекции за сигурност.
ICO напомня и своите Насоки за подпомагане на организациите да защитят системите си от атаки на рансъмуер, както и насоки за отговорностите и задълженията както на обработващите данни, така и на администраторите.
* терминът се среща в Насоките относно примерни случаи, свързани с уведомяването за нарушение на сигурността на личните данни


