Операторы связи оштрафованы на 48 млн долларов за утечки данных
Французский регулятор за утечку данных вынес наказание двум телекоммуникационным компаниям. Утечка данных затронула 24 млн абонентов.
Комиссия по информатизации и гражданским свободам (CNIL), которая занимается вопросами защиты данных во Франции, на своем первом заседании в новом году решила оштрафовать две телекоммуникационные компании на общую сумму 42 млн евро (около 48 млн долларов США). Они наказаны за то, что допустили уязвимости в кибербезопасности, что повлекло масштабную утечку информации.
В октябре 2024 года хакер проник в информационные системы французской компании Free SAS и ее «дочки» Free Mobile. В результате злоумышленник получил доступ к данным 24 млн абонентов, включая такую информацию, как международные номера банковских счетов. Обе компании входят в телекоммуникационный холдинг Iliad.
После сообщения об утечке данных CNIL начала расследование и выявила нарушения общеевропейского регламента по защите информации (GDPR).
В среду, 14 января 2026 года, CNIL сообщила, что Free Mobile оштрафована на 27 млн евро, а Free SAS — на 15 млн евро. В пресс-релизе комиссии отмечается, что при определении размеров штрафов учитывались конфиденциальность утекших данных, прибыль компаний и «недостаточное знание основных принципов безопасности».
Как утверждает CNIL, компании Free SAS и Free Mobile не принимали адекватных мер безопасности. В частности, они предлагали клиентам слабую процедуру аутентификации при подключении к своим VPN и не приняли эффективных мер для обнаружения аномальной активности в своих информационных системах.
Компании нарушили требования GDPR, касающиеся уведомлений о нарушениях, не предоставив пострадавшим клиентам достаточно информации, чтобы можно было понять последствия нарушения и принять меры для защиты от него.
Кроме того, Free Mobile сохраняла данные бывших абонентов, неоправданно подвергая их риску, утверждает CNIL.
Представитель Iliad заявил, что решение регулятора будет обжаловано компаниями в Верховном административном суде Франции.
«Серьезность этого решения беспрецедентна, а наложенные санкции совершенно несоразмерны в сравнении с предыдущими делами, связанными с кибератаками», — говорится в заявлении.
В Iliad также сообщают, что после инцидента в 2024 году укрепили архитектуру безопасности, усилили контроль доступа и внедрили расширенный мониторинг в режиме реального времени. «Данные наших абонентов защищены системами, отвечающими самым высоким стандартам безопасности», - уверяют во французском телекоммуникационном холдинге.
В CNIL признают, что с начала расследования компании Free SAS и Free Mobile сделали ряд шагов по улучшению своей системы безопасности. Регулятор предписывает им продолжать соответствующие мероприятия.
Источник: The Record