Compliance · · 3 min read
DICT investiga possível exposição de dados de 48 empresas
O departamento filipino de comunicações verifica se centenas de arquivos ligados a empresas credenciadas foram expostos em uma possível violação de dados.
O Departamento de Tecnologia da Informação e Comunicações das Filipinas está examinando uma possível violação de dados envolvendo 48 empresas inscritas em seu programa de provedores credenciados de avaliação de confiança, segundo reportagem de qa.philstar.com.
O departamento informou que cerca de 410 arquivos relacionados às empresas podem ter ficado acessíveis. Juntos, os materiais representam aproximadamente 600 megabytes de dados, ou cerca de 770 megabytes em sua forma descompactada.
O DICT ainda não estabeleceu que as informações tenham sido definitivamente comprometidas. A investigação pretende determinar se ocorreu uma exposição e, em caso afirmativo, quais informações estavam envolvidas, de onde vieram e qual foi a extensão do incidente.
Registros potencialmente envolvidos
Os arquivos analisados podem incluir uma ampla variedade de documentos corporativos e trabalhistas. A lista inclui registros de constituição das empresas, licenças e certificações, além de credenciais relacionadas à cibersegurança.
Documentos trabalhistas também podem estar entre os materiais expostos. As próprias avaliações de desempenho do departamento sobre as empresas estão incluídas no conjunto de arquivos examinados.
A possível presença desses registros levou o departamento a concentrar-se tanto na autenticidade dos dados quanto nas circunstâncias relacionadas à exposição informada. A investigação também avaliará a natureza dos materiais, em vez de tratar todos os arquivos como se tivessem o mesmo nível de sensibilidade.
Até o momento, o departamento não afirmou que todos os arquivos foram acessados ou que as 48 empresas foram afetadas da mesma maneira. Os números divulgados descrevem a quantidade e o tamanho aproximado dos arquivos que podem ter sido expostos, enquanto a investigação deverá estabelecer o que de fato aconteceu.
Possíveis obrigações relativas à privacidade
Se a análise confirmar que informações pessoais ou outros dados protegidos foram comprometidos, o DICT informou que responderá de acordo com a Lei de Privacidade de Dados do país, também conhecida como Republic Act 10173.
Essa resposta incluiria a notificação das empresas envolvidas, informou o departamento. O comunicado indica que qualquer medida dependerá das conclusões da investigação e de uma eventual determinação de que os materiais se enquadram nos requisitos aplicáveis de privacidade ou proteção.
A lei é relevante porque os arquivos podem ir além da documentação corporativa comum. Registros trabalhistas podem conter informações sobre indivíduos, enquanto credenciais e documentos de avaliação podem revelar detalhes sobre os mecanismos de segurança ou a situação de conformidade de uma empresa. O artigo não estabelece quais registros específicos contêm informações protegidas, o que torna o processo de verificação do departamento fundamental para determinar as consequências.
Garantias aos provedores credenciados
O DICT também procurou tranquilizar os provedores de avaliação que participam do programa, assegurando que está tratando do incidente informado. O departamento declarou que continua comprometido com a proteção das informações a ele confiadas e com a preservação da integridade do sistema de credenciamento.
Sua investigação terá, portanto, dois objetivos: descobrir se os dados foram de fato expostos e avaliar se as organizações afetadas precisam ser informadas ou se outras medidas devem ser tomadas. Até que essas questões sejam respondidas, o incidente informado continua sendo uma possível violação, e não um comprometimento confirmado.
A investigação também chama atenção para os documentos reunidos por meio de um processo de credenciamento. Registros corporativos, licenças, certificações, credenciais de cibersegurança, arquivos relacionados a funcionários e avaliações departamentais podem, em conjunto, oferecer um retrato detalhado das empresas envolvidas. Determinar como esses materiais podem ter sido expostos e limitar qualquer risco adicional estará entre as questões que o DICT deverá resolver.
A qa.philstar.com informou que o departamento havia iniciado a investigação e ainda não havia divulgado uma conclusão final sobre a origem, a autenticidade ou a extensão total dos dados em questão.