Глобата от 30 хиляди евро e за това, че не са предприети адекватни технически и организационни мерки за гарантиране на сигурността на данните
Италианският надзорен орган за защита на личните данни (Garante per la protezione dei dati personali) глоби Ордена на психолозите от регион Ломбардия с 30 хиляди евро за това, че не е предприел адекватни технически и организационни мерки за гарантиране на сигурността на данните.
Garante се намеси след някои оплаквания и уведомлението за нарушение на данните, направено от Ордена, който обяви, че е бил засегнат от сложна атака с ransomware, извършена от група киберпрестъпници.
Нарушението е включвало неоторизиран достъп до компютърната мрежа на Ордена, криптиране и извличане на множество документи, съдържащи по-специално лични данни на членове на Регистъра, подложени на дисциплинарни производства, и на няколко пациенти, включително непълнолетни, и други лица, участващи в различни качества. Нарушението е засегнало лични данни от „приблизително 15 000 записа“, включително лични данни, данни за контакт, данни за плащане, данни, свързани с документи за самоличност/признаване, данни, принадлежащи към специални категории.
В решението пише, че извличането на данните е ставало постепенно, т.е. е генерирало трафик с такъв размер, че да не предизвиква подозрение, през нощта и по празници, без никога да надвишава средния праг на трафик, който очевидно, по неизвестни причини, е бил известен на нападателите.
Атаката е включвала и данни, принадлежащи към специални категории, като например такива, разкриващи расов или етнически произход, религиозни или философски убеждения, членство в синдикати, сексуален живот или ориентация, здравословно състояние, както и данни, свързани с криминални присъди и престъпления. Следователно, субектите на данни са били изложени на рискове от дискриминация, кражба на самоличност, измама, репутационни рискове и други предразсъдъци в икономическата и социалната сфера. След като откупът не бил платен, киберпрестъпниците публикували откраднатите данни в тъмната мрежа. Въпреки това, наличността и целостта на личните данни не бяха компрометирани и бяха възстановени благодарение на процедури и системи за архивиране, пише в бюлетина на Garante.
Разследването на Garante разкрива, че Орденът не е предприел адекватни мерки за бързо откриване на нарушения на личните данни и за гарантиране на сигурността на системите за обработка. Санкцията е наложена, като се вземат предвид сериозността и особено чувствителният характер на съответните данни.
Въпреки това, сътрудничеството на Ордена беше признато, като той съобщи, че е предприел допълнителни мерки за сигурност, за да предотврати бъдещи атаки и да подобри защитата на обработваните лични данни.


