Пробив в сигурността струва 5 млн. евро на France Travail

Хакери проникват чрез социално инженерство, а CNIL санкционира агенцията за недостатъчни мерки за защита

На 22 януари 2026 г. Френският орган за защита на данните Commission Nationale de l’Informatique et des Libertés (CNIL) глоби FRANCE TRAVAIL (бивша Pôle Emploi) с 5 милиона евро за това, че не е гарантирала сигурността на данните на търсещите работа.

През първото тримесечие на 2024 г. един или повече нападатели успяха да проникнат в информационната система FRANCE TRAVAIL. Те използваха техники за социално инженерство, които експлоатират доверието, невежеството или лековерието на хората. Този метод им позволи да компрометират акаунтите на съветници на CAP EMPLOI – организации, отговорни за подкрепата, наблюдението и задържането на хора с увреждания на пазара на труда.

Разследването разкри, че нападателите са получили достъп до данните на всички регистрирани лица или такива, които са били регистрирани през последните 20 години, както и на тези с профил на кандидат във francetravail.fr (включително номера на социална осигуровка, имейл и пощенски адреси и телефонни номера). Нападателите обаче не са получили достъп до пълните досиета на търсещите работа, които могат да включват здравни данни.

Одитът на CNIL разкри неадекватността на техническите и организационните мерки, въведени за гарантиране на сигурността на обработваните лични данни.

Органът CNIL, отговорен за налагането на санкции – наложи глоба от 5 милиона евро на FRANCE TRAVAIL, като взе предвид неспазването на основните принципи на сигурност, броя на засегнатите лица, обема и чувствителността на обработваните данни.

Освен това, ограничената комисия разпореди на FRANCE TRAVAIL да обоснове предприетите коригиращи мерки, съгласно точен график за изпълнение.

В противен случай организацията ще трябва да плати неустойка от 5000 евро на ден закъснение.

France Travail е национален публичен административен орган, чийто бюджет се определя от закона и се основава предимно на вноски за социално осигуряване (работодатели/служители). В това отношение размерът на глобата не се определя въз основа на оборота, а в диапазон с максимум 10 милиона евро за нарушение на сигурността на данните (член 32 от GDPR).

Всички глоби, наложени от CNIL, независимо дали се отнасят до частни или публични субекти, се събират от държавната хазна и се внасят в държавния бюджет.

Неспазване на задължението за осигуряване на сигурността на обработваните лични данни (член 32 от GDPR)

Ограниченият панел отбеляза, че FRANCE TRAVAIL не е внедрила техническите и организационните мерки, които биха могли да затруднят атаката. Припомняме, че прилагането на мерки за сигурност, съответстващи на рисковете, е правно задължение съгласно член 32 от GDPR.

По-специално, тя отбеляза, че методите за удостоверяване, позволяващи на съветниците на CAP EMPLOI достъп до информационната система FRANCE TRAVAIL, не са достатъчно надеждни.

Освен това, комисията на CNIL подчертава неадекватността на мерките за контрол на логванията за откриване на необичайно поведение в информационната си система.

Накрая, комисията отбелязва, че правата за достъп до акаунтите на съветниците по CAP EMPLOI са били определени твърде широко, което е позволило на съветниците по CAP EMPLOI да имат достъп до данните на хора, които не подкрепят, което е увеличило обема на данните, достъпни за нападателите.

За да се определи санкцията комисията взема предвид, че повечето от подходящите мерки за сигурност са били идентифицирани от FRANCE TRAVAIL преди извършването на обработката в оценките на въздействието, без реално да бъдат приложени.

На 11.04.2024 г. писах: 43 милиона души може да са засегнатите от кибератаката към службите по заетостта във Франция – CNIL разследва изтичането на данни и дава съвети за защита.