Глоба от почти 1,5 милиона PLN за медицинска компания след хакерска атака

Досега не бях чела толкова подробна обосновка на размера на наказанието

Полският надзорен орган за защита на данните (UODO) съобщи на 13 август, че на AHP е наложена глоба в размер на 1440 549 PLN (330 000 EUR) заради установени нередности в спазването на разпоредбите за защита на личните данни на компанията. На компанията е наредено да подобри метода за обработка на данни и има срок от 30 дни, за да извърши подходящ анализ на риска за процесите на обработка на данни и да приложи подходящи технически и организационни мерки на тази основа, за да гарантира сигурност на данните. Председателят на UODO също така задължава компанията да прилага принципите на редовна проверка на ефективността на приетите мерки.

ИТ инфраструктурата на AHP SA е атакувана от хакери, които получават достъп до подробни лични данни на приблизително 21 000 души. Председателят на UODO установява, че това се е случило, защото компанията не е преценила правилно риска за данните. Освен това не следва собствената си политика за сигурност на данните по време на пандемията.

Неоторизирани лица са получили достъп до данни на пациенти и служители на компанията. Събитието обхваща широк набор от данни, т.е.: фамилия, собствено име, имена на родители, предбрачно име на майка, дата на раждане, данни за доходи или активи, здравни данни, номер на банкова сметка, адрес на пребиваване или престой, PESEL номер, потребителско име или парола, серия и номер на лична карта, телефонен номер и електронен адрес.

Компанията научава за изтичането на данни от хакерите, които са поискали откуп от 3 милиона долара за неразкриване на достъпените данни. Дружеството е уведомило председателя на UODO за инцидента и е информирало лицата, чиито данни са изтекли.

По време на проверката се установява, че:

  • компанията не е приложила всички необходими мерки за защита на данните, които обработва и не е успяла да установи причината за изтичането;
  • компанията не е спазила собствените си препоръки относно сигурността на данните, т.е. съхранява информация за резултатите от тестовете за COVID на клиентите на мрежови устройства, докато медицинските данни трябва да се съхраняват в специална система, предназначена за обработка на здравни данни;
  • облачната платформа, използвана от компанията, е била твърде слабо защитена. Три сървъра, работещи в централата на компанията, са нямали текуща техническа поддръжка от производителя (поддръжката приключва през януари 2020 г.). Софтуерът на сървърите на компанията не е обновен поради недоглеждане на ИТ специалисти, поради което е създадена празнина в ИТ системата, която може да е допринесла устройствата да бъдат превзети от хакери;
    • компанията неправилно се е защитила срещу „фишинг“ атаки, а според констатациите на председателя на Службата за защита на личните данни най-вероятно така хакерите са проникнали в ИТ системата.

Компанията приема, че нивото на сигурност на данните, които обработва, е подходящо, само на базата на извършен там вътрешен одит, чиято цел е да удължи валидността на сертификата ISO/IEC 27001:2013. Това предположение обаче се смята от UODO за погрешно. Липсата на надлежно извършен анализ на риска, който е от ключово значение за защитата на данните, води до неизпълнение от дружеството на подходящи организационни и технически мерки за защита на обработваните данни. Това би могло да има реално въздействие върху възникването на нарушение на защитата на личните данни.

Освен това компанията не е тествала редовно ефективността на сигурността на ИТ системата. По този начин се лишава от важно средство за надеждна оценка на нивото на риск при обработката на данни. Нещо повече,компанията определя рисковете като ниски или в най-добрия случай средни.

В решението председателят на Службата за защита на личните данни посочва, че анализът на риска трябва да отчита реалните заплахи за обработката на данни и правилно да оцени нивото им. Анализът на риска не може да бъде привидна дейност, извършвана само за изпълнение на формалните изисквания на разпоредбите за защита на личните данни, тъй като тогава не работи като ефективен начин за минимизиране на заплахите. Председателят на Службата за защита на личните данни отбелязва, че дори ако рисковите фактори в анализа, изготвен от компанията, включват фактори, които биха могли да причинят нарушения на защитата на личните данни, това е направено без възможност за правилна оценка на нивата на горепосочените рискове. По този начин анализът на риска е лишен от ключова информация, позволяваща съзнателно и планирано минимизиране на рисковете, свързани с обработката на данни, и избягване или ограничаване на възникването на нарушения на защитата на данните в бъдеще.

На обосновката за размера на санкцията са посветени няколко страници от решението на UODO – наистина впечатляваща разработка.