Reguladores afirmam que seguradoras são responsáveis pelo vazamento de dados devido à violação do MIP
Leia mais
TechCentral
techcentral.co.za

Reguladores afirmam que seguradoras são responsáveis pelo vazamento de dados devido à violação do MIP

Mais de três meses após invasores obterem acesso a informações pessoais de clientes de seguradoras através do fornecedor de software MIP Holdings, o Regulador de Informação continua a investigar quantas seguradoras e segurados foram afetados. Este processo é conduzido em conjunto com a MIP, e não diretamente com as seguradoras.

Em resposta escrita às solicitações da TechCentral, o regulador confirmou que a MIP notificou sobre o vazamento de acordo com a Seção 22 da Lei de Proteção de Informações Pessoais (Popia), que rege a notificação de violações de segurança ao regulador. O regulador informou que está interagindo com a MIP para determinar as circunstâncias que levaram ao vazamento, incluindo o número de partes afetadas e sujeitos de dados.

De acordo com a Popia, a parte responsável é a organização que determina por que e como os dados pessoais são processados — neste caso, cada companhia de seguros. A MIP, que processa dados em nome delas, atua como operadora. Os sujeitos de dados são as pessoas cujas informações pertencem.

O regulador enfatizou: «A responsabilidade recai sobre a parte responsável em relação ao processamento apropriado». O dever do operador é informar seu cliente «sem demora injustificada» quando tiver motivos razoáveis para acreditar que informações pessoais foram obtidas ou acessadas por uma pessoa não autorizada.

Quando questionado sobre o número de notificações recebidas sobre este incidente e de quem elas vieram, ele confirmou ter recebido apenas da MIP. Ele não especificou se alguma das seguradoras o notificou separadamente. Richard Firth, CEO da MIP, informou anteriormente à TechCentral este mês que cerca de 45 organizações clientes da MIP, quase todas seguradoras, foram afetadas pelo incidente.

O regulador recusou-se a divulgar a escala, o status ou a natureza de sua investigação, incluindo se ela se estende às seguradoras, alegando que isso poderia prejudicar o processo regulatório. Ele observou que seus poderes coercitivos podem ser aplicados às partes responsáveis e, quando aplicável, aos operadores.

Ações da Prudential Authority

A Prudential Authority (PA), uma unidade do Banco de Reserva que supervisiona as seguradoras, tomou conhecimento do incidente por volta de meados de junho «com base em informações fornecidas por algumas instituições financeiras afetadas sob sua supervisão». Após isso, a PA solicitou informações adicionais a essas instituições e iniciou uma reunião com a MIP.

A PA declarou que prestadores de serviços terceirizados não precisam notificá-la diretamente. A responsabilidade, novamente, recai sobre as seguradoras. A PA explicou que as instituições supervisionadas devem avaliar incidentes que afetam seus sistemas, operações ou informações, mesmo que ocorram no fornecedor de serviços. Se o incidente for classificado como material, a instituição é obrigada a notificá-la na PA dentro de 24 horas, de acordo com o Padrão Geral 2 de 2024 sobre cibersegurança e ciberresiliência.

A PA recusou-se a indicar quais seguradoras notificaram sobre o incidente, quando isso ocorreu ou quantos relatórios recebeu, classificando essas informações como informações de supervisão confidenciais. Também não confirmou a versão de Firth de que a reunião com o Banco de Reserva mostrou que o vazamento não representa um risco sistêmico. A PA apenas afirmou que ela e as funções relevantes do Banco de Reserva monitoram tais incidentes quanto ao seu potencial impacto na estabilidade financeira, considerando fatores como interrupções de serviço, medidas de contenção adotadas e potencial de risco de «propagação ou agravamento no setor».

A MIP pagou um resgate a um grupo de ransomware conhecido como The Gentlemen, uma quantia que Firth descreveu apenas como significativa, em troca da promessa de destruir os dados. Essa promessa não foi cumprida. Desde então, o grupo publicou dados de detentores de apólices de seguro funerário da Hollard no site de vazamento na darknet, incluindo nomes de seus filhos, números de identificação e endereços de e-mail. De acordo com a TechCentral, a Hollard recusou o pedido de resgate.

Pagar o resgate não resolve nada

Ambos os reguladores declararam claramente que o pagamento da MIP não altera a situação para as seguradoras. O regulador de informação observou que não pode comentar sobre «interações da MIP com atores ameaçadores», pois está preocupado com a existência de medidas adequadas por parte das partes responsáveis para proteger a confidencialidade e integridade das informações pessoais. No entanto, acrescentou: «Não se pode entender que o pagamento do resgate por si só estabelece ou resolve a conformidade com a Popia».

A PA afirmou que o pagamento do resgate «não encerra o incidente nem isenta a instituição supervisionada de suas obrigações de governança, gestão de riscos, notificação e proteção ao cliente». Ela espera que as seguradoras envolvidas no vazamento do fornecedor recebam garantias sobre contenção, recuperação e mitigação de consequências, e avaliem o impacto do incidente em seus clientes.

O regulador de informação relatou que, dependendo dos fatos, se o vazamento da Hollard exigirá uma nova notificação, incluindo o que era conhecido sobre a violação inicial e se a publicação subsequente constitui um acesso ou obtenção não autorizada separada. Ele também enfatizou: «A notificação anterior não fornece, como regra geral, isenção total de obrigações subsequentes de acordo com a Popia». Da mesma forma, uma publicação posterior não exige automaticamente uma segunda notificação de acordo com a Seção 22.

A Hollard declarou que notificou os clientes afetados pelo incidente em junho, está interagindo com os reguladores competentes e não encontrou evidências de comprometimento em seus próprios sistemas.

Embora a MIP não seja regulamentada nem supervisionada pela PA, o vazamento, iniciado pelo uso de credenciais de usuário reutilizadas por invasores para acessar uma plataforma de suporte que a empresa estava desativando, afetou quase metade de seus clientes de seguros.

Quando questionada sobre como avalia o risco de concentração, quando um único fornecedor de software não regulamentado atende a grande parte de um setor, ela respondeu que a gestão de riscos de terceiros permanece responsabilidade das instituições supervisionadas. A PA coleta e analisa anualmente informações sobre acordos materiais de terceiros e terceirização dessas instituições para identificar potenciais riscos de concentração. Ela recusou-se a confirmar os números da MIP sobre o número de clientes afetados.

A PA também não comentou se concluiu a interação com a MIP ou planeja quaisquer ações de supervisão. Ela concluiu: «Se forem identificadas deficiências, a PA poderá resolvê-las por meio de seus processos de supervisão estabelecidos».

Popular