L'autorité espagnole inflige une sanction de 36 000 euros à MEDIOS DE PREVENCIÓN EXTERNOS SUR pour une violation de données liée à un ransomware
L'Agence Espagnole de Protection des Données (AEPD) a publié une décision de sanction à l'encontre de Moyens de Prévention Externes Sud, S.L. (comprenant le prononcé d'une amende de 36 000 €) pour des manquements en lien avec la sécurité des données personnelles. Cette affaire débute par la notification d'une violation de données par la société, suivie d'une plainte concernant un cyberincident de type rançongiciel.
L’enquête menée par l’autorité a permis de constater :
* Obligation d'intégrité et de confidentialité (article 5, paragraphe 1, point f) du RGPD) : L'autorité a constaté que la société n'avait pas mis en œuvre les mesures techniques et organisationnelles appropriées pour protéger les données personnelles. Un tiers non autorisé a pu accéder à l'infrastructure via des identifiants volés, prendre le contrôle du réseau, chiffrer la base de données et exfiltrer des informations, y compris des données de santé. Les défaillances identifiées incluent l'absence d'authentification à facteurs multiples pour l'accès à distance, une protection insuffisante des comptes de messagerie, le manque de journaux d'audit du trafic réseau et une gestion inadéquate des comptes à privilèges élevés.
En conséquence, l’autorité a imposé une amende de 60 000 € à Moyens de Prévention Externes Sud, S.L., montant qui a été réduit à 36 000 € suite à la reconnaissance de responsabilité et au paiement volontaire par la société.
En outre, l’autorité a ordonné à la société de notifier, dans un délai de trois mois, l'adoption des mesures techniques et organisationnelles nécessaires pour remédier aux défaillances constatées.
L’enquête menée par l’autorité a permis de constater :
* Obligation d'intégrité et de confidentialité (article 5, paragraphe 1, point f) du RGPD) : L'autorité a constaté que la société n'avait pas mis en œuvre les mesures techniques et organisationnelles appropriées pour protéger les données personnelles. Un tiers non autorisé a pu accéder à l'infrastructure via des identifiants volés, prendre le contrôle du réseau, chiffrer la base de données et exfiltrer des informations, y compris des données de santé. Les défaillances identifiées incluent l'absence d'authentification à facteurs multiples pour l'accès à distance, une protection insuffisante des comptes de messagerie, le manque de journaux d'audit du trafic réseau et une gestion inadéquate des comptes à privilèges élevés.
En conséquence, l’autorité a imposé une amende de 60 000 € à Moyens de Prévention Externes Sud, S.L., montant qui a été réduit à 36 000 € suite à la reconnaissance de responsabilité et au paiement volontaire par la société.
En outre, l’autorité a ordonné à la société de notifier, dans un délai de trois mois, l'adoption des mesures techniques et organisationnelles nécessaires pour remédier aux défaillances constatées.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire