Η Αρχή εξέτασε την υπόθεση παραβίασης προσωπικών δεδομένων στο Ελληνικό Ανοικτό Πανεπιστήμιο (ΕΑΠ) λόγω κυβερνοεπίθεσης τύπου ransomware, η οποία οδήγησε σε μη εξουσιοδοτημένη πρόσβαση, κρυπτογράφηση συστημάτων και πιθανή διαρροή δεδομένων μεγάλου αριθμού υποκειμένων. Η Αρχή έκρινε ότι το ΕΑΠ συμμορφώθηκε με τις υποχρεώσεις γνωστοποίησης και ενημέρωσης των υποκειμένων κατ’ άρθρα 33 και 34 ΓΚΠΔ, καθώς και ότι έλαβε εκτεταμένα διορθωτικά μέτρα μετά το περιστατικό. Ωστόσο, διαπιστώθηκε ότι η επιτυχία της επίθεσης συνδέεται με ελλείψεις ως προς την εκπαίδευση χρηστών με αυξημένα δικαιώματα και την αρχιτεκτονική απομόνωσης του εσωτερικού δικτύου. Η Αρχή, κατ’ εφαρμογή του άρθρου 58 παρ. 2 ΓΚΠΔ, έδωσε εντολή στο ΕΑΠ να υλοποιήσει στοχευμένες δράσεις εκπαίδευσης διαχειριστών και να ολοκληρώσει τα προγραμματισμένα μέτρα ενίσχυσης της ασφάλειας των πληροφοριακών συστημάτων.
Κατηγορία
Απόφαση
Ημερομηνία
Αριθμός πράξης
14
Θεματική ενότητα
Εφαρμοζόμενες διατάξεις
Περίληψη
PDF Απόφασης
14_2026 anonym.pdf362.81 KB

