Compliance · · 2 min read

DICT расследует возможную утечку данных 48 компаний

Департамент коммуникаций Филиппин проверяет, не были ли раскрыты сотни файлов, связанных с аккредитованными компаниями, в результате возможной утечки данных.

Департамент информационных и коммуникационных технологий Филиппин расследует возможную утечку данных, затрагивающую 48 компаний, участвующих в его программе аккредитованных поставщиков услуг оценки доверия, сообщает qa.philstar.com.

Департамент заявил, что могли стать доступными около 410 файлов, связанных с этими компаниями. В совокупности эти материалы занимают примерно 600 мегабайт данных, или около 770 мегабайт в распакованном виде.

DICT пока не установил, что информация действительно была скомпрометирована. Расследование призвано определить, произошла ли утечка и, если да, какая информация оказалась затронута, откуда она поступила и каков масштаб инцидента.

Документы, которые могли быть затронуты

Изучаемые файлы могут включать широкий спектр корпоративных документов и документов, связанных с трудовыми отношениями. В перечень входят регистрационные документы компаний, разрешения и сертификаты, а также учетные данные, связанные с кибербезопасностью.

Среди материалов, которые могли оказаться раскрытыми, могут быть и кадровые документы. В группу изучаемых файлов также входят собственные оценки эффективности компаний, проведенные департаментом.

Возможное наличие таких документов побудило департамент сосредоточиться как на достоверности данных, так и на обстоятельствах их предполагаемого раскрытия. В ходе расследования также будет оценен характер материалов, а не сделано предположение, что все файлы имеют одинаковый уровень чувствительности.

На данном этапе департамент не заявлял, что к каждому файлу был получен доступ или что все 48 компаний пострадали одинаковым образом. Обнародованные цифры описывают количество и примерный объем файлов, которые могли быть раскрыты, тогда как расследование должно установить, что произошло на самом деле.

Возможные обязательства в сфере защиты персональных данных

Если проверка подтвердит, что персональная или иная защищенная информация была скомпрометирована, DICT заявил, что будет действовать в соответствии с Законом страны о защите персональных данных, также известным как Republic Act 10173.

По словам департамента, такая реакция будет включать уведомление соответствующих компаний. Из заявления следует, что любые меры будут зависеть от результатов расследования и от того, будет ли установлено, что материалы подпадают под соответствующие требования в сфере конфиденциальности или защиты данных.

Этот закон важен, поскольку файлы могут выходить за рамки обычной корпоративной документации. Кадровые документы могут содержать информацию о физических лицах, а учетные данные и документы с оценками могут раскрывать сведения об организации мер безопасности компании или ее соответствии требованиям. В статье не устанавливается, какие именно документы содержат защищенную информацию, поэтому проверка департамента имеет ключевое значение для определения последствий.

Гарантии для аккредитованных поставщиков услуг

DICT также стремился заверить участвующих в программе поставщиков услуг оценки в том, что занимается расследованием инцидента, о котором стало известно. Департамент заявил, что по-прежнему привержен защите доверенной ему информации и сохранению целостности системы аккредитации.

Таким образом, расследование будет преследовать две цели: выяснить, произошла ли фактическая утечка данных, и оценить, необходимо ли уведомить затронутые организации или принять другие меры. Пока эти вопросы не будут решены, о произошедшем инциденте можно говорить лишь как о потенциальной утечке, а не о подтвержденной компрометации данных.

Расследование также привлекает внимание к документам, собранным в рамках процесса аккредитации. Корпоративные документы, разрешения, сертификаты, учетные данные в сфере кибербезопасности, файлы, связанные с сотрудниками, и оценки департамента могут в совокупности составить подробную картину деятельности участвующих компаний. Определение того, каким образом эти материалы могли оказаться раскрыты, и ограничение любого дальнейшего риска будут одними из вопросов, которые DICT предстоит решить.

qa.philstar.com сообщило, что департамент начал расследование и пока не обнародовал окончательные выводы об источнике, достоверности или полном масштабе данных, о которых идет речь.

data breachcybersecuritydata privacyphilippinesdictcorporate recordscompliance

Continue reading

Read this in another language