ICO выиграла апелляцию по поводу обязательств по защите данных в результате кибератаки Карри

Апелляционный суд (CoA) вынес решение в пользу Управление комиссара по информации (ICO) в апелляции на предыдущее решение об обязанностях предприятий по защите данных, возникшее после кибератаки в 2018 году на DSG Retail, которая теперь действует как Каррис Групп, ООО – материнская организация бывших британских брендов розничной торговли электроникой, включая Carphone Warehouse, Dixons и PC World.

DSG стала жертвой крупной кибератаки за девять месяцев в 2017 и 2018 годах. В ходе инцидента киберпреступники установили вредоносное ПО на устройства торговых точек (POS) компании и использовали его для кражи личных данных, включая данные кредитных и дебетовых карт миллионов клиентов и, в небольшом количестве случаев, их имена, почтовые индексы и контактные данные.

В январе 2020 года ICO наложило на DSG штраф в размере 500 000 фунтов стерлингов под Закон о защите данных (DPA) 1998 г. после того, как расследование показало, что ритейлер не исправил программные системы, не установил брандмауэры, не разделил свои сети, не провел регулярное тестирование безопасности и не защитил личные данные. Размер штрафа был меньше, чем предусмотрено в соответствии с п. Общие положения о защите данных (GDPR), поскольку нарушение имело место до вступления законодательства в силу.

В предыдущих апелляциях в Трибунал первого уровня (FTT) и Верховный трибунал (UT) DSG утверждала, что седьмой принцип защиты данных (DPP7) DPA, в соответствии с которым компания была оштрафована, не применим к инциденту.

В нем говорится, что, хотя злоумышленники действительно получили полные 16-значные номера карт, даты истечения срока действия и имена владельцев карт в ограниченном числе случаев, в большинстве случаев карты были защищены электромагнитной проверкой (EMV) – чипом и PIN-кодом – поэтому злоумышленники могли получить только 16-значные номера карт и даты истечения срока действия, но не имена.

Read more:  Предложение DJI: приобретите экшн-камеру DJI Osmo 360 со скидкой почти 200 долларов на распродаже Amazon в Черную пятницу.

Таким образом, компания заявила, что ей не нужно принимать «соответствующие технические и организационные меры» (Atoms) для защиты данных EMV, поскольку это не «личные данные» в руках третьей стороны. Он утверждал, что вопрос о применимости DPP7 к указанным данным необходимо рассматривать с точки зрения третьей стороны, то есть хакеров.

Трибунал первого уровня первоначально отклонил этот аргумент, но трибунал высшей инстанции поддержал его, что побудило ICO обратиться за разрешением на подачу апелляции в прошлом году. В то время комиссар по информации Джон Эдвардс заявил, что DPA ясно дало понять, что организации должны использовать Atoms для защиты личных данных, независимо от того, были ли они псевдонимизированы.

В условиях растущей угрозы киберпреступности это решение укрепляет нашу способность принимать решительные меры в будущем и посылает четкий сигнал всем организациям: на вас лежит защитная обязанность защищать хранящиеся у вас личные данные.

Бинни Го, ICO

«Мы видели много случаев, когда люди пострадали, когда злоумышленники получили доступ, удалили или зашифровали псевдонимные персональные данные – например, когда были скомпрометированы медицинские или финансовые данные», – сказал он.

Сегодняшнее решениевынесенный лордом-судьей Уорби, поддерживает точку зрения Эдвардса, заключая, что, когда лицо, к которому относятся данные, может быть идентифицировано контролером данных, контролер данных должен защитить эти данные от несанкционированной или незаконной обработки, независимо от того, может ли обрабатывающее их лицо использовать их для идентификации человека.

ICO приветствовала решение Апелляционного суда, заявив, что оно проясняет важный момент закона о защите данных, восстанавливая четкое толкование юридических обязанностей организаций по обеспечению безопасности личных данных.

«Я пришел к выводу, что причины, по которым UT принял узкое толкование законодательной формулировки, хотя и осторожны и тщательны, в конечном итоге не являются убедительными», написал Уорби в своем решении.

“Они приводят к некоторым неожиданным выводам. По моему мнению, более широкая интерпретация больше соответствует формулировке закона и его основной директивы, идентифицируемым целям законодательства о защите данных, а также нескольким решенным делам, которые имеют какое-либо существенное отношение к этому вопросу. Поэтому я бы разрешил апелляцию”.

Генеральный юрисконсульт ICO Бинни Го добавил: «Сегодняшнее решение — это значительная победа, приносящая столь необходимую ясность как людям, пострадавшим от кибератак, так и отрасли.

“Мы приветствуем подтверждение CoA о том, что организации должны защищать все персональные данные, которые они обрабатывают, независимо от того, как они могут быть использованы или использованы хакерами. Это признание того, что даже если хакеры не могут идентифицировать людей индивидуально по украденным наборам данных, кибератаки могут и продолжают причинять реальный вред.

«В условиях растущей угрозы киберпреступности это решение укрепляет нашу способность принимать решительные меры в будущем и посылает четкий сигнал всем организациям: на вас лежит защитная обязанность защищать хранящиеся у вас личные данные», — сказал Го.

Computer Weekly связался с Currys Group Ltd для ответа, и эта статья будет обновлена, если она будет получена.

Дело будет возвращено в FTT позднее, чтобы повторно применить новую интерпретацию Апелляционного суда к фактам инцидента с DSG.

2026-02-19 15:42:00


1771582308
#ICO #выиграла #апелляцию #по #поводу #обязательств #по #защите #данных #результате #кибератаки #Карри

Читайте также

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.