Compliance · · 3 min read
Le DICT enquête sur une possible exposition de données concernant 48 entreprises
Le ministère philippin des Communications vérifie si des centaines de fichiers liés à des entreprises agréées ont été exposés lors d’une possible violation de données.
Le ministère philippin des Technologies de l’information et des communications examine une possible violation de données concernant 48 entreprises inscrites au programme de prestataires agréés d’évaluation de la fiabilité, selon un article de qa.philstar.com.
Le ministère a déclaré qu’environ 410 fichiers liés à ces entreprises pourraient être devenus accessibles. Au total, ces documents représentent environ 600 mégaoctets de données, soit quelque 770 mégaoctets sous forme non compressée.
Le DICT n’a pas établi que les informations avaient effectivement été compromises. Son enquête vise à déterminer si une exposition a eu lieu et, dans l’affirmative, quelles informations étaient concernées, d’où elles provenaient et quelle en était l’ampleur.
Documents potentiellement concernés
Les fichiers examinés peuvent comprendre un large éventail de documents d’entreprise et professionnels. La liste inclut des documents d’immatriculation des sociétés, des permis et des certifications, ainsi que des identifiants liés à la cybersécurité.
Des documents relatifs à l’emploi pourraient également figurer parmi les éléments exposés. Les évaluations de performance réalisées par le ministère lui-même concernant ces entreprises font partie du groupe de fichiers examinés.
La présence possible de ces documents a conduit le ministère à se concentrer à la fois sur l’authenticité des données et sur les circonstances entourant leur exposition signalée. L’enquête évaluera également la nature des éléments concernés, plutôt que de considérer que tous les fichiers présentent le même niveau de sensibilité.
À ce stade, le ministère n’a pas déclaré que chaque fichier avait été consulté ni que les 48 entreprises avaient été affectées de la même manière. Les chiffres communiqués décrivent le nombre et la taille approximative des fichiers qui pourraient avoir été exposés, tandis que l’enquête devrait établir ce qui s’est réellement passé.
Éventuelles obligations en matière de protection de la vie privée
Si l’examen confirme que des informations personnelles ou d’autres données protégées ont été compromises, le DICT a indiqué qu’il agirait conformément à la loi du pays sur la protection des données, également connue sous le nom de Republic Act 10173.
Cette démarche comprendrait la notification des entreprises concernées, a déclaré le ministère. Le communiqué indique que toute mesure dépendra des conclusions de l’enquête et de la question de savoir si les éléments sont considérés comme relevant des exigences applicables en matière de vie privée ou de protection des données.
Cette loi est importante, car les fichiers peuvent aller au-delà des simples documents administratifs d’entreprise. Les dossiers d’emploi peuvent contenir des informations sur des personnes, tandis que les identifiants et les documents d’évaluation peuvent révéler des détails sur les dispositifs de sécurité ou le niveau de conformité d’une entreprise. L’article n’établit pas quels documents précis contiennent des informations protégées, ce qui fait du processus de vérification du ministère un élément central pour déterminer les conséquences.
Garanties données aux prestataires agréés
Le DICT a également cherché à rassurer les prestataires d’évaluation participant au programme en indiquant qu’il prenait en charge l’incident signalé. Le ministère a déclaré qu’il restait déterminé à protéger les informations qui lui sont confiées et à préserver l’intégrité du système d’agrément.
Son enquête aura donc deux objectifs : déterminer si des données ont effectivement été exposées et évaluer si les organisations concernées doivent être informées ou si d’autres mesures doivent être prises. Tant que ces questions ne seront pas résolues, l’incident signalé restera une violation potentielle plutôt qu’une compromission confirmée.
L’enquête attire également l’attention sur les documents recueillis dans le cadre d’un processus d’agrément. Les documents d’entreprise, les permis, les certifications, les identifiants liés à la cybersécurité, les fichiers concernant les employés et les évaluations ministérielles peuvent, pris ensemble, dresser un portrait détaillé des entreprises concernées. Déterminer comment ces éléments ont pu être exposés et limiter tout risque supplémentaire fera partie des questions que le DICT devra résoudre.
qa.philstar.com a rapporté que le ministère avait ouvert l’enquête et n’avait pas encore rendu de conclusion définitive sur la source, l’authenticité ou l’ampleur totale des données en question.