Nu doar atacul cibernetic a fost sancționat, ci modul în care acesta a fost posibil.
În urma unei investigații, Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) a aplicat o amendă de 637.262,50 lei (125.000 euro), ca urmare a unor deficiențe grave în protejarea datelor personale.
Investigația a fost declanșată după notificarea unui incident de securitate generat de un atac cibernetic asupra unei aplicații gestionate printr-un furnizor extern.
În urma acestui incident:
Impactul a fost major atât prin volumul datelor, cât și prin natura acestora.
Autoritatea a constatat încălcarea unor obligații esențiale:
Nu au fost implementate măsuri tehnice și organizatorice adecvate pentru:
Operatorul nu s-a asigurat că furnizorul:
Amenda reflectă gravitatea cumulată a situației:
Nu doar atacul cibernetic a fost sancționat, ci modul în care acesta a fost posibil.
Pentru a preveni situații similare, organizațiile trebuie să adopte o abordare proactivă:
Trebuie să se înțeleagă de către top management că lipsa măsurilor adecvate de securitate atrage sancțiuni semnificative, chiar și atunci când incidentul este generat de un atac extern.
Și nu uitați: protecția datelor cu caracter personal trebuie tratată ca o prioritate operațională și strategică, nu doar ca o obligație formală.
Pentru că ANSPDCP nu a sancționat atacul cibernetic în sine, ci faptul că operatorul l-a făcut posibil. Investigația a arătat că nu existau măsuri reale de prevenire și nici un control eficient asupra furnizorului extern care gestiona aplicația. Cu alte cuvinte, răspunderea aparține operatorului care nu și-a protejat datele, nu doar atacatorului.
Operatorul nu implementase măsuri tehnice și organizatorice adecvate pentru: asigurarea confidențialității datelor, prevenirea accesului neautorizat, testarea și evaluarea periodică a sistemelor și garantarea securității prelucrării în mod continuu. Suplimentar, autoritatea a reținut și încălcarea art. 28, pentru că operatorul nu s-a asigurat că furnizorul oferă garanții suficiente privind securitatea datelor.
Amenda de 637.262,50 lei (125.000 euro) reflectă gravitatea cumulată a situației: numărul foarte mare de persoane afectate, expunerea unor date cu caracter sensibil, lipsa unor măsuri reale de prevenție, lipsa unui control eficient asupra furnizorilor și riscul ridicat pentru drepturile și libertățile persoanelor vizate. Cu cât impactul și culpa sunt mai mari, cu atât sancțiunea crește.
Printr-o abordare proactivă: măsuri de securitate adaptate riscurilor reale, testare și evaluare periodică (audituri, teste de penetrare, monitorizarea vulnerabilităților), management riguros al furnizorilor, integrarea principiului privacy by design, controlul accesului la date și un plan clar de răspuns la incidente. Top managementul trebuie să trateze protecția datelor ca o prioritate operațională și strategică, nu ca o obligație formală.
Evaluăm securitatea prelucrării și relația cu furnizorii tăi, ca riscul de sancțiune să scadă.