Απόφαση για περιστατικό παραβίασης προσωπικών δεδομένων Ελληνικού Ανοικτού Πανεπιστημίου

Κατηγορία
Απόφαση
Ημερομηνία
Αριθμός πράξης
14
Θεματική ενότητα
Περίληψη

Η Αρχή εξέτασε την υπόθεση παραβίασης προσωπικών δεδομένων στο Ελληνικό Ανοικτό Πανεπιστήμιο (ΕΑΠ) λόγω κυβερνοεπίθεσης τύπου ransomware, η οποία οδήγησε σε μη εξουσιοδοτημένη πρόσβαση, κρυπτογράφηση συστημάτων και πιθανή διαρροή δεδομένων μεγάλου αριθμού υποκειμένων. Η Αρχή έκρινε ότι το ΕΑΠ συμμορφώθηκε με τις υποχρεώσεις γνωστοποίησης και ενημέρωσης των υποκειμένων κατ’ άρθρα 33 και 34 ΓΚΠΔ, καθώς και ότι έλαβε εκτεταμένα διορθωτικά μέτρα μετά το περιστατικό. Ωστόσο, διαπιστώθηκε ότι η επιτυχία της επίθεσης συνδέεται με ελλείψεις ως προς την εκπαίδευση χρηστών με αυξημένα δικαιώματα και την αρχιτεκτονική απομόνωσης του εσωτερικού δικτύου. Η Αρχή, κατ’ εφαρμογή του άρθρου 58 παρ. 2 ΓΚΠΔ, έδωσε εντολή στο ΕΑΠ να υλοποιήσει στοχευμένες δράσεις εκπαίδευσης διαχειριστών και να ολοκληρώσει τα προγραμματισμένα μέτρα ενίσχυσης της ασφάλειας των πληροφοριακών συστημάτων.

PDF Απόφασης

Λεωφ. Κηφισίας 1-3, 11523 Αθήνα
Τ: 210 6475 655 • E: info@dpa.gr • www.dpa.gr