Kikerültek az ügyfelek adatai, százmillió forintos bírságot kapott a DIGI

A biztonsági rés már kilenc éve ismert volt a cég számára, mégsem lépett.

  • hvg.hu hvg.hu
Kikerültek az ügyfelek adatai, százmillió forintos bírságot kapott a DIGI

A GDPR-korszak kezdete óta eddig egyetlen cégre vagy szervezetre sem szabott ki akkora bírságot a Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH), mint most a DIGI-re – írja a hwsw.hu.

A portál a NAIH honlapjára felkerült, május 18-i keltezésű, de csak most nyilvánosságra került határozat alapján arról számolt be, hogy

a cégnél a nem megfelelő adatvédelmi háttérintézkedések miatt két, ügyféladatok széles körét tartalmazó adatbázis is megszerezhetővé vált.

A DIGI tavaly szeptemberben egy etikus hackertől szerzett tudomást arról, hogy egy, a www.digi.hu címen elérhető honlapot kezelő szoftver sérülékenységét kihasználva, egy előfizetői adatokat tartalmazó tesztadatbázis, illetve egy nevet és e-mail címeket tartalmazó hírlevéladatbázis is hozzáférhető.

A tesztadatbázisban megtalálható volt az érintettek neve, anyja neve, születési helye és ideje, lakcíme, személyi igazolványszáma (esetenként személyi száma), e-mail címe, vezetékes és mobil telefonszáma.

Az ellenőrzés során a hatóság feltárta, hogy az incidens létrejöttéhez a DIGI többszörös mulasztása vezethetett. Így többek közt a szolgáltató nem tudta egyértelműen beazonosítani, rekonstruálni, hogy pontosan milyen okból és célból hozta létre a tesztadatbázist, melyet egyébként törölnie kellett volna a cégnek, miután a hibaelhárítási folyamatot lezárta – ez a tényállás már önmagában jogsértőnek tekinthető.

A támadáshoz használt biztonsági rés továbbá már 9 éve ismert volt, és rendelkezésre is állt hozzá a javítás, ám a DIGI ezt nem telepítette, mivel az nem képezte részét a szoftverhez kiadott hivatalos javítás-csomagoknak.

Az ügy végül a NAIH fennállásának eddigi legnagyobb kiszabott bírságával, százmillió forintos büntetéssel zárult.

Bár a DIGI az incidens tudomására jutásától számított 72 órán belül törölte az érintett tesztadatbázist és telepítette a biztonsági rést befoltozó szoftverfrissítést, illetve a törvényi keretek közt értesítette a hatóságot, mellyel mindenben együttműködött az eljárás során, a NAIH mindezt nem találta enyhítő körülménynek, mivel a hatóság szerint a társaság mindezzel a jogszabályi kötelezettségek betartásán nem ment túl.

Útmutató cégvezetőknek

Útmutató cégvezetőknek

Aktuális pályázatok

Összefoglaló az aktív pályázatok legfontosabb feltételeiről: kik pályázhatnak, mekkora összeget lehet igényelni, mire fordítható az elnyert támogatás.

Tíz évbe telt, mire rájöttünk, hogyan lehet tökéletes a bécsi szelet – Wolfgang Puck és fia a HVG-nek

Tíz évbe telt, mire rájöttünk, hogyan lehet tökéletes a bécsi szelet – Wolfgang Puck és fia a HVG-nek

Budapesten is kitart a jó minőség mellett Wolfgang Puck és fia, Byron Lazaroff-Puck – deklaráltan meg is kérik az árát. A világ egyik legismertebb séfje ma is töretlenül aktív a globális étteremhálózatának ügyeiben, de a Spago éttermeket már fiára bízza. Apát és fiát a menü összeállításáról, az öröklés terhéről, egymással való viszonyukról és arról is kérdeztük, milyen kést használnak. Arról is szó esett, hogy miben erősek a budapesti piacok.