Compliance · · 3 min read
El DICT investiga una posible exposición de datos de 48 empresas
El departamento filipino de comunicaciones está comprobando si cientos de archivos vinculados a empresas acreditadas quedaron expuestos en una posible filtración de datos.
El Departamento de Tecnologías de la Información y las Comunicaciones de Filipinas está examinando una posible filtración de datos que involucra a 48 empresas inscritas en su programa de proveedores acreditados de evaluación de confianza, según informó qa.philstar.com.
El departamento indicó que unos 410 archivos relacionados con las empresas podrían haber quedado accesibles. En conjunto, el material representa aproximadamente 600 megabytes de datos, o unos 770 megabytes en formato descomprimido.
El DICT no ha establecido que la información se haya visto comprometida de manera definitiva. Su investigación tiene como objetivo determinar si se produjo una exposición y, de ser así, qué información estuvo involucrada, de dónde procedía y cuál fue su alcance.
Registros potencialmente involucrados
Los archivos objeto de revisión pueden incluir una amplia variedad de documentos corporativos y laborales. La lista incluye registros de inscripción de empresas, permisos y certificaciones, así como credenciales relacionadas con la ciberseguridad.
Los documentos laborales también pueden encontrarse entre el material que quedó expuesto. Las propias evaluaciones de desempeño que el departamento realizó a las empresas forman parte del conjunto de archivos examinados.
La posible presencia de estos registros ha llevado al departamento a centrarse tanto en la autenticidad de los datos como en las circunstancias que rodearon su supuesta exposición. La investigación también evaluará la naturaleza del material, en lugar de tratar todos los archivos como si tuvieran el mismo nivel de sensibilidad.
En esta fase, el departamento no ha afirmado que se accediera a todos los archivos ni que las 48 empresas se vieran afectadas de la misma manera. Las cifras divulgadas describen el número y el tamaño aproximado de los archivos que podrían haber quedado expuestos, mientras que se espera que la investigación establezca qué ocurrió realmente.
Posibles obligaciones en materia de privacidad
Si la revisión confirma que se comprometieron datos personales u otros datos protegidos, el DICT indicó que actuaría conforme a la Ley de Privacidad de Datos del país, también conocida como Ley de la República 10173.
El departamento señaló que esa respuesta incluiría notificar a las empresas afectadas. La declaración indica que cualquier medida dependerá de las conclusiones de la investigación y de si se determina que el material está sujeto a los requisitos pertinentes en materia de privacidad o protección.
La ley es relevante porque los archivos pueden ir más allá del papeleo corporativo habitual. Los registros laborales pueden contener información sobre personas, mientras que las credenciales y los documentos de evaluación pueden revelar detalles sobre las disposiciones de seguridad o la situación de cumplimiento de una empresa. El artículo no establece qué registros específicos contienen información protegida, por lo que el proceso de verificación del departamento será fundamental para determinar las consecuencias.
Garantías para los proveedores acreditados
El DICT también trató de tranquilizar a los proveedores de evaluación que participan en el programa, asegurando que está abordando el incidente denunciado. El departamento afirmó que mantiene su compromiso de proteger la información que se le confía y preservar la integridad del sistema de acreditación.
Por tanto, su investigación tendrá dos objetivos: determinar si los datos fueron realmente expuestos y evaluar si es necesario informar a las organizaciones afectadas o adoptar otras medidas. Hasta que se respondan esas preguntas, el incidente denunciado sigue siendo una posible filtración, no un compromiso confirmado.
La investigación también centra la atención en los documentos recopilados mediante un proceso de acreditación. Los registros corporativos, permisos, certificaciones, credenciales de ciberseguridad, archivos relacionados con empleados y evaluaciones departamentales pueden ofrecer en conjunto una imagen detallada de las empresas involucradas. Determinar cómo podrían haberse expuesto esos materiales y limitar cualquier riesgo adicional estará entre las cuestiones que el DICT deberá resolver.
qa.philstar.com informó que el departamento había iniciado la investigación y que todavía no había publicado una conclusión definitiva sobre el origen, la autenticidad o el alcance total de los datos en cuestión.