La autoridad de protección de datos británica sanciona a un despacho de abogados tras la publicación de datos de sus clientes en la dark web

Comparte

El Information Commissioner’s Office (ICO), autoridad de control inglesa en materia de protección de datos ha publicado una reciente resolución por la que sanciona a un despacho de abogados londinense (que tiene oficinas por todo el Reino Unido) por no aplicar las medidas de seguridad adecuadas para proteger la información de sus clientes que, tras un ciberataque, terminó publicada en la dark web. En total, la multa que deberá abonar la entidad sancionada alcanza las 98.000 libras.

El ataque por el que los ciberdelincuentes fueron capaces de acceder y robar la información de los clientes de la firma legal consistió en la instalación de determinadas herramientas en los sistemas del despacho que, posteriormente, permitieron que los primeros se crearan una cuenta de usuario en la red de la empresa. A través de esta cuenta, pudieron acceder a la información. Utilizando esta técnica, se pudo producir un acceso no autorizado a 60 expedientes judiciales y a un total de 972.191 documentos.

Según el documento publicado por el ICO, los ciberdelincuentes aprovecharon un momento de cambio en el sistema de trabajo del despacho: sus empleados estaban implantando la modalidad de teletrabajo. Para ello, habían empezado a utilizar nuevas herramientas para facilitar la nueva dinámica de trabajo.

Según el ICO, el motivo de la infracción se encuentra en la falta de cumplimiento del artículo 32 del RGPD, que establece la obligación de aplicar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, de forma que se garantice la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento de datos personales.

Para determinar la existencia de la infracción mencionada, la ICO consideró que la importancia y la naturaleza de los datos hacía que el control de acceso únicamente mediante usuario y contraseña no era suficiente ni proporcional al riesgo. 

Leer más

Posts relacionados que podrían interesarte

21, septiembre 2023

¿Están cumpliendo los proveedores de servicios de intermediación en línea y motores de búsqueda con el Reglamento P2B?

18, febrero 2021

La Propiedad Industrial y el crecimiento empresarial.

16, enero 2025

Apple se enfrenta a una acción judicial colectiva en Reino Unido por prácticas anticompetitivas en su App Store

14, mayo 2020

La AEPD considera que la huella dactilar y el reconocimiento facial utilizados para controlar el acceso podrían no ser datos sensibles.

13, junio 2024

La nueva asociación entre Apple y ChatGPT, y tensiones con Elon Musk

12, marzo 2020

Vox recupera su cuenta de Twitter tras borrar el mensaje de incitación al odio.