جریمه شرکت 23andMe توسط اسپانیا به دلیل ضعف سایبری
به گزارش کارگروه بینالملل سایبربان؛ براساس حکم اجرایی که با جریمه ۲.۴ میلیون یورویی (۲.۷ میلیون دلاری) وضع شده توسط یک نهاد ناظر بر حریم خصوصی دادههای اسپانیا مرتبط است، مدیران اجرایی شرکت «23andMe» پس از آنکه شخصی سعی کرد نمونهای از دادههای هک شده را در رِدیت (Reddit) بفروشد، از نقض دادههای این شرکت در آوریل ۲۰۲۳ مطلع شدند.
آژانس حفاظت از دادهها اسپانیا (AEPD) این جریمه را اعلام کرد و در حکم خود گفت که بیش از ۲۶۰۰ اسپانیایی تحت تأثیر نقضی قرار گرفتهاند که ۶.۹ میلیون نفر در سراسر جهان را تحت تأثیر قرار داده است.
طبق حکم صادره، ۲۳andMe تا ۱۲ روز پس از اطلاع شرکت از این هک، مقامات اسپانیایی را در جریان آن قرار نداد. در این حکم، لزوم اطلاعرسانی فوری به دلیل اهمیت کاهش زودهنگام خطرات بیاهمیت توصیف شده است. در این تصمیم آمده است که شیوههای ضعیف امنیت سایبری شرکت و فقدان حفاظتهای مناسب برای دادههای ژنتیکی بسیار حساس، الزامات مقررات عمومی حفاظت از دادهها (GDPR) را برآورده نمیکند و عدم احراز هویت چند عاملی اجباری توسط 23andMe را به عنوان عامل اصلی حمله پر کردن اعتبارنامه ذکر کرده است.
در این تصمیم آمده که شرکت همچنین محدودیتی برای دسترسی، درخواست یا دانلود دادهها برای هر آدرس آیپی قائل نشده است.
نارساییهای امنیت سایبری به ویژه قابل توجه هستند، زیرا 23andMe در گزارش مالی ماه می سال 2023 که نهاد نظارتی در وبسایت این شرکت یافت، به طور مفصل به باجافزار و سایر تهدیدات سایبری اشاره کرده است.
طبق تصمیم اسپانیا، در گزارش مالی آمده است:
«افزایش تهدیدات سایبری جهانی و جرایم سایبری پیچیدهتر و هدفمندتر، امنیت سیستمها و شبکههای ما و همچنین محرمانگی، در دسترس بودن و یکپارچگی دادههای ما را به خطر میاندازد.»
شرکت 23andMe در گزارش مالی خود اعلام کرد که نقض امنیتی یا حریم خصوصی که منجر به افشای اطلاعات مشتریان شود، میتواند شرکت را ملزم به رعایت قوانین اطلاعرسانی نقض امنیتی و متحمل شدن هزینههای قابل توجهی برای جبران خسارت و جلوگیری از وقوع مجدد آن در آینده، افزایش احتمالی حق بیمه و ممیزیهای امنیتی یا تحقیقات قانونی کند.
طبق تصمیم نهاد نظارتی، سیاست حفظ حریم خصوصی 23andMe فقط شامل یک ارجاع به اعتبارنامههای دسترسی به حساب است و هیچ الزام خاصی در مورد قالب رمز عبور در رابطه با قدرت آن و همچنین هیچ الزامی برای اصلاح دورهای آن را نشان نمیدهد.
در 15 ژوئیه سال جاری، 23andMe با ائتلافی از 42 دادستان کل ایالت به مبلغ 18 میلیون دلار به توافق رسید و متعهد شد که اقدامات جدید حفاظت از دادهها را در مؤسسه تحقیقاتی 23andMe، یک شرکت غیرانتفاعی وابسته به شرکتی اجرا کند که توسط مدیرعامل سابق شرکت، آن ووجیکی (Anne Wojcicki)، اداره میشود.