Sistemet nuk u thyen. Fondet nuk u prekën. U shfrytëzua procesi.

Dhe pikërisht këtu qëndron mësimi.

Një palë e paautorizuar përdori një domain real të një institucioni qeveritar për të dërguar kërkesa mashtruese për informacionin e klientëve.

Kërkesat u konsideruan të besueshme.

Sipas raportimeve, të dhënat e ekspozuara mund të përfshinin disa nga kategoritë më sensitive për një klient:

  • Pasaporta dhe dokumente identifikimi
  • Data lindjeje dhe adresa
  • Numra telefoni dhe email-e
  • Selfie të përdorura për verifikimin e identitetit
  • Pasqyra llogarie
  • Histori transaksionesh

Revolut ka deklaruar se sistemet e saj dhe fondet e klientëve nuk u komprometuan dhe se numri i klientëve të prekur ishte i kufizuar.

Por çfarë na mëson ky rast?

Një organizatë nuk duhet të mbrojë vetëm sistemet e saj.

Duhet të mbrojë edhe procesin përmes të cilit jep të dhënat.

Një kompani mund të investojë në firewall, enkriptim, MFA dhe monitorim të vazhdueshëm.

Por të dhënat mund të largohen edhe nga “dera e përparme” nëse një kërkesë duket legjitime dhe askush nuk verifikon në mënyrë të pavarur se kush po i kërkon, me çfarë autoriteti dhe për çfarë qëllimi.

DATA PROTECTION × CYBERSECURITY

Pikërisht këtu Data Protection takohet me Cybersecurity.

Nuk mjafton të kontrollosh kush hyn në sistem. Duhet të kontrollosh edhe kujt i jep të dhënat dhe mbi çfarë baze.

Ndonjëherë mjafton një email që duket i ligjshëm.

5 pyetje që çdo organizatë duhet t’i bëjë vetes

Një proces i sigurt i ndarjes së të dhënave duhet të jetë në gjendje t’u përgjigjet qartë këtyre pyetjeve:

01

A verifikohet identiteti i kërkuesit përpara se të ndahen të dhëna personale?

02

A ekziston një procedurë e dokumentuar për kërkesat që vijnë nga autoritetet?

03

A kërkohet verifikim shtesë kur kërkohen të dhëna me ndjeshmëri të lartë?

04

A kufizohen të dhënat vetëm në atë që është realisht e nevojshme?

05

A janë punonjësit të trajnuar për të identifikuar kërkesa të dyshimta ose mashtruese?

Compliance nuk është thjesht dokumentacion

Sepse compliance nuk është thjesht të kesh një politikë në një folder.

Compliance është të sigurohesh që, në momentin kritik, kontrollet dhe procedurat funksionojnë realisht.

Dhe kur flasim për dokumente identifikimi, të dhëna financiare apo elemente biometrike, pasojat mund të jenë afatgjata.

“A jemi në përputhje?”

“Nëse dikush kërkon nesër të dhënat e klientëve tanë, a kemi kontrollet e duhura për të verifikuar nëse duhet t’ia japim?”

Nga dokumentacioni te kultura reale e mbrojtjes

Ky është ndryshimi mes të pasurit dokumentacion për privatësinë dhe të pasurit një kulturë reale të mbrojtjes së të dhënave.

Northstep INSIGHT

Mbrojtja e të dhënave nuk është thjesht dokumentacion. Është një sistem kontrolli.