Регуляторы утверждают, что страховщики несут ответственность за утечку данных из-за нарушения MIP
Подробнее
TechCentral
techcentral.co.za

Регуляторы утверждают, что страховщики несут ответственность за утечку данных из-за нарушения MIP

Более чем через три месяца после того, как злоумышленники получили доступ к личной информации клиентов страховых компаний через программного поставщика MIP Holdings, Информационный регулятор продолжает выяснять, скольким страховщикам и страхователям был нанесен ущерб. Этот процесс ведется совместно с MIP, а не напрямую со страховщиками.

В письменном ответе на запросы от TechCentral регулятор подтвердил, что MIP уведомила об утечке в соответствии с разделом 22 Закона о защите личной информации (Popia), который регулирует оповещение регулятора о нарушениях безопасности. Регулятор сообщил, что взаимодействует с MIP, чтобы установить обстоятельства, приведшие к утечке, включая количество пострадавших сторон и субъектов данных.

Согласно Popia, ответственной стороной является организация, которая определяет, почему и как обрабатываются личные данные — в данном случае это каждая страховая компания. MIP, которая обрабатывает данные от их имени, выступает оператором. Субъектами данных являются люди, которым принадлежат эти сведения.

Регулятор подчеркнул: «Обязанность лежит на ответственной стороне в отношении соответствующей обработки». Долг оператора заключается в том, чтобы сообщить своему клиенту «без неоправданной задержки», когда у него есть разумные основания полагать, что личная информация была получена или доступна неавторизованному лицу.

Когда регулятору спросили о количестве полученных уведомлений по данному инциденту и от кого они поступили, он подтвердил получение только от MIP. Он не уточнил, уведомляли ли какие-либо из страховщиков его отдельно. Генеральный директор MIP, Ричард Фирт, ранее в этом месяце сообщил TechCentral, что около 45 клиентских организаций MIP, почти все из которых являются страховыми компаниями, пострадали от инцидента.

Регулятор отказался раскрывать масштабы, статус или суть своего расследования, включая то, распространяется ли оно на страховщиков, заявив, что это может навредить регуляторному процессу. Он отметил, что его полномочия по принуждению могут быть применены к ответственным сторонам и, применимо, к операторам.

Действия Prudential Authority

Prudential Authority (PA), подразделение Резервного банка, которое осуществляет надзор за страховщиками, стало известно об инциденте примерно в середине июня «по информации, предоставленной некоторыми пострадавшими финансовыми учреждениями под надзором». После этого PA запросил дополнительную информацию у этих учреждений и инициировал встречу с MIP.

PA заявил, что сторонним поставщикам услуг не требуется сообщать ему напрямую. Обязанность, опять же, лежит на страховщиках. PA пояснил, что контролируемые учреждения должны оценивать инциденты, затрагивающие их системы, операции или информацию, даже если они происходят у поставщика услуг. Если инцидент классифицируется как существенный, учреждение обязано сообщить о нем в PA в течение 24 часов в соответствии с Общим стандартом 2 от 2024 года по кибербезопасности и киберустойчивости.

PA отказался указывать, какие именно страховщики сообщили об инциденте, когда это произошло или сколько отчетов он получил, назвав эту информацию конфиденциальной надзорной информацией. Он также не подтвердил версию Фирта о том, что встреча с Резервным банком показала, что утечка не представляет системного риска. PA лишь заявил, что он и соответствующие функции Резервного банка отслеживают подобные инциденты на предмет их потенциального влияния на финансовую стабильность, учитывая такие факторы, как перебои в обслуживании, принятые меры по сдерживанию и потенциал риска «распространиться или усилиться в секторе».

MIP выплатила группе программ-вымогателей, известной как The Gentlemen, сумму, которую Фирт описал лишь как значительную, в обмен на обещание уничтожить данные. Это обещание не было выполнено. Группа с тех пор опубликовала данные держателей полисов похоронной страховки Hollard на сайте утечки в даркнете, включая имена их детей, идентификационные номера и адреса электронной почты. По информации TechCentral, Hollard отказалась от требования выкупа.

Выплата выкупа ничего не решает

Оба регулятора четко заявили, что выплата MIP не меняет положения для страховщиков. Информационный регулятор отметил, что не может комментировать «взаимодействия MIP с угрожающими акторами», поскольку его беспокоит вопрос о наличии у ответственных сторон адекватных мер для защиты конфиденциальности и целостности личной информации. При этом он добавил: «Однако нельзя понимать, что выплата выкупа сама по себе устанавливает или разрешает соответствие требованиям Popia».

PA заявил, что выплата выкупа «не завершает инцидент и не освобождает контролируемое учреждение от его обязанностей в области управления, управления рисками, уведомления и защиты клиентов». Он ожидает, что страховщики, вовлеченные в утечку поставщика, получат гарантии относительно сдерживания, восстановления и устранения последствий, а также оценят влияние инцидента на своих клиентов.

Информационный регулятор сообщил, что зависит от фактов, будет ли утечка Hollard требовать нового уведомления, включая то, что было известно об первоначальном компрометации и является ли последующая публикация отдельным несанкционированным доступом или получением. Он также подчеркнул: «Ранее поданное уведомление не предоставляет, как общее положение, полного освобождения от последующих обязательств в соответствии с Popia». Аналогично, более поздняя публикация не требует автоматически второго уведомления согласно разделу 22.

Hollard заявила, что уведомила клиентов, пострадавших от инцидента в июне, взаимодействует с соответствующими регуляторами и не обнаружила свидетельств компрометации в собственных системах.

Несмотря на то, что MIP не регулируется и не контролируется PA, утечка, начавшаяся с использования злоумышленниками повторно используемых учетных данных сотрудника для доступа к платформе поддержки, которую компания выводила из эксплуатации, затронула почти половину ее страховых клиентов.

Когда PA был спрошен о том, как он оценивает концентрационный риск, когда один нерегулируемый поставщик программного обеспечения обслуживает большую долю одного сектора, он ответил, что управление рисками третьих сторон остается ответственностью контролируемых учреждений. PA ежегодно собирает и анализирует информацию о существенных договоренностях о третьих сторонах и аутсорсинге от этих учреждений для выявления потенциальных концентрационных рисков. Он отказался подтверждать цифры MIP о количестве пострадавших клиентов.

PA также не стал комментировать, завершил ли он взаимодействие с MIP или планирует какие-либо надзорные действия. Он заключил: «Если будут выявлены недостатки, PA может решить их посредством своих установленных надзорных процессов».

Популярное