Почта отделалась предупреждением за утечку персональных данных
Британская почта получила выговор после утечки персональных данных. В результате утечки персональных данных была нарушена конфиденциальность сотен сотрудников, несправедливо обвиненных в преступлениях.
В начале декабря британское управление комиссара по информации (ICO) вынесла предупреждение национальной почтовой службе (Post Office) за утечку данных. Столь мягкое наказание было назначено вместо ожидаемого многими штрафа.
Обзор утечки данных
Утечка данных в почте Великобритании связана со скандалом вокруг ИТ-системы Horizon от Fujitsu. Из-за сбоев в этом программном продукте сотни сотрудников почтового ведомства были несправедливо обвинены в кражах, мошенничестве и фальсификации бухгалтерской отчетности.
Утечка данных произошла весной 2024 года, когда команда по связям с общественностью Post Office случайно разместила на сайте неотредактированную версию документа о мировом соглашении. Файл содержал имена, адреса и статусы 502 человек, участвующих в групповом судебном процессе против организации. Известно, что файл находился в открытом доступе с 25 апреля по 19 июня 2024 года и был удален после уведомления от одной из юридических фирм.
Утечку информации можно было не допустить
Представители ICO дали понять, что утечку информации можно было предотвратить, если бы почта соблюдала надлежащие меры контроля за публикацией и процедуры обработки данных. Также британский регулятор указал на несколько основных проблем Post Office, в частности, на отсутствие процессов обеспечения качества онлайн-публикаций, на слабую подготовку персонала и отсутствие технических систем для обнаружения или предотвращения загрузки конфиденциальных данных.
Для жертв инцидента, которые тяжело переживают последствия неправомерных обвинений в свой адрес, утечка персональных данных стала еще одним институциональным предательством. Многие из сотрудников, чья информация была скомпрометирована, годами пытались вернуть свое светлое имя. Они столкнулись с банкротством, подорванной репутацией, а в некоторых случаях и с тюремным заключением.
Почему ICO ограничилось выговором
Британский регулирующий орган посчитал утечку данных в Post Office недостаточно серьезной, чтобы наложить штраф. В соответствии со своей нормативной базой для государственного сектора, ICO может налагать финансовые штрафы в размере до 1,09 миллиона фунтов стерлингов за серьезные нарушения. В случае утечки персональных данных сотрудников почтовой службы ICO посчитало, что будет достаточно публичного порицания, а не штрафа. Это решение вызвало резкую критику и негативную реакцию, особенно со стороны защитников конфиденциальности. По их мнению, вынесенное предупреждение ничего не меняет в ситуации. Напротив, оно создает у государственных учреждений впечатление, что они могут и дальше безнаказанно совершать утечки данных.
Источник: IT Security Guru