Служител на банка разглежда движения по кредитни карти на 3 572 клиенти, от които 24 политици и 43 известни личности от света на развлеченията, спорта и новините

Garante даде на Banca Intesa 20 дни за информиране на клиентите за нарушението на данните

Intesa Sanpaolo Spa разполага с 20 дни, за да информира клиентите, засегнати от нарушаването на техните лични и банкови данни, станало чрез неправомерен достъп, извършен от банков служител, съобщи италианският надзорен орган за защита на личните данни (Garante per la protezione dei dati personali). Министри и магистрати са след засегнатите, съобщават медии.

Garante съобщи за решението си на 5 ноември след разясненията, изпратени от банковата институция в отговор на искането на надзорния орган за информация.

Надзорният орган, за разлика от становището на банката, оценява нарушението на сигурността на личните данни с висок риск за правата и свободите на засегнатите хора, като се вземат предвид естеството на нарушението, категориите обработвани данни, тежестта и последствията, които могат да възникнат (напр. разкриване на информация относно баланса, увреждане на репутацията).

Освен разликата в степента на риска има и драстично разминаване в броя на засегнатите лица – първоначално банката споменава, че клиентите, действително засегнати от констатираните аномални действия, извършени от съответния служител, е 9 физически лица.

Garante ще оцени адекватността на мерките за сигурност, приети като част от разследване, което все още е в ход. Надзорният орган иска банката да му изпрати до тридесет дни, адекватно документирана информация относно предприетите инициативи.

Сред засегнатите от действията на вече бившия служител са 73 души са от самата банка, включително част от висшето ръководство, 3422 са клиенти. На 10 октомври 2024 г. Garante изпраща искане за информация до Intesa Sanpaolo с цел проверка дали фактите, публикувани в пресата, са свързани с нарушението на сигурността на личните данни, описано в полученото уведомление от 17 юли 2024 г. Тогава банката пише за много по-малък обхват по отношение на броя на засегнатите лица и техните категории (заемащи изборни и публични длъжности, политически и обществени фигури).

Банката изпраща отговор на 17 октомври 2024 г., в който се уточнява, че нарушението на сигурността на личните данни, описано в уведомлението от 17 юли 2024 г., е същото, както е съобщено в новините в пресата. Нарушението се състои в загуба на поверителност, дължаща се единствено на достъп, който очевидно не е оправдан от служебните задължения на служителя. Банката разбрала за първи път за необичаен достъп от страна на служителя на 9 октомври 2023 г., след активирането на предупреждение, част от контроли, зададени от Intesa Sanpaolo. Този сигнал съобщава за потенциална аномалия по отношение на запитване на служител за движенията, свързани с предходните два месеца, на кредитна карта на клиент. След активирането на други сигнали по-късно и в резултат от вътрешния контрол и проверки, извършени също чрез анализ на регистрационните файлове на общите достъпи, извършени от служителя и съхранявани в продължение на 24 месеца, банката е образувала дисциплинарно производство срещу служителя.

Според банката броят на засегнатите не може да бъде определен – това изисква използването на непропорционални усилия. Разкритият от пресата брой от 3 572 клиенти съответства на 6 637 достъпа от служителя, за период от 460 дни между 21 февруари 2022 г. и 24 април 2024 г. Според банката извършените от служителя в двугодишния период на анализ достъпи до информация за 3 572 клиенти, биха могли теоретично да съответстват на специфичните за длъжността му операции. Служителят възрази срещу легитимността на част от 6637 достъпа, пише банката.