L'autorité roumaine inflige une amende à Poliserv JG pour violation du RGPD suite à une attaque par phishing

L'autorité roumaine sanctionne une entreprise pour une violation de données résultant d'une attaque par hameçonnage, soulignant que l'absence de tests réguliers de l'efficacité des mesures de sécurité et de formation du personnel constitue un manquement à l'obligation de sécurité du traitement.

Faits et contexte

L'Autorité Nationale de Surveillance du Traitement des Données à Caractère Personnel (ANSPDCP) roumaine a publié une décision de sanction à l'encontre de Poliserv JG (PJG) SRL, comprenant le prononcé d'une amende de 3 000 €, pour des manquements en lien avec la sécurité du traitement des données.

L'affaire trouve son origine dans la notification d'une violation de données à caractère personnel effectuée par l'entreprise elle-même, conformément à l'article 33 du RGPD.

Motifs de la décision

  • Obligation de garantir la sécurité du traitement (article 32 du RGPD) : L'autorité a constaté qu'une attaque informatique par hameçonnage avait permis le vol des identifiants d'un compte administrateur, conduisant à un accès non autorisé aux données personnelles (au minimum, nom et prénom) de clients. Elle a estimé que le responsable du traitement n'avait pas mis en œuvre des mesures techniques et organisationnelles appropriées, notamment en ne réalisant pas de tests et d'évaluations périodiques de l'efficacité de ses mesures pour garantir la sécurité du traitement. Ce manquement a compromis la capacité à assurer la confidentialité, l'intégrité, la disponibilité et la résilience continues des systèmes, en violation des exigences de l'article 32, paragraphe 1, point b), et paragraphe 2.

Décision de l'autorité

En conséquence, l'autorité a imposé une amende de 15 728 lei (environ 3 000 €) à Poliserv JG (PJG) SRL.

En outre, l'autorité a ordonné à l'entreprise de vérifier périodiquement le respect des procédures internes relatives à la protection des données et à la sécurité de l'information. Elle a également enjoint de former régulièrement le personnel agissant sous son autorité aux risques liés au traitement des données, y compris sur l'identification et la gestion des messages d'hameçonnage et autres courriels suspects.

Enseignements

Cette décision rappelle que :

  • La mise en place de mesures de sécurité techniques et organisationnelles doit être complétée par des tests et des évaluations périodiques pour garantir leur efficacité dans le temps.
  • La formation régulière du personnel à l'identification des menaces, telles que l'hameçonnage, est une mesure organisationnelle essentielle pour prévenir les accès non autorisés aux données.
  • Une violation de données résultant d'une attaque par hameçonnage réussie est susceptible de révéler une carence dans les mesures de sécurité, engageant la responsabilité du responsable du traitement au titre de l'article 32 du RGPD.
  • La sécurité du traitement repose autant sur des procédures internes robustes et régulièrement auditées que sur la sensibilisation et la formation continue des employés.

Informations complémentaires

L’analyse complète est réservée aux membres

Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.

Essayer gratuitement 14 jours · accès complet · sans carte bancaire