Logo van Equifax op een smartphone
© Vitalii Vodolazskyi/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

De Financial Conduct Authority (FCA) heeft een boete van ruim 11 miljoen pond opgelegd aan Equifax. De Britse marktwaakhond verwijt de Amerikaanse kredietbeoordelaar dat het gegevens van Britse consumenten onvoldoende beveiligde. Daardoor werden miljoenen Britten blootgesteld aan de gevolgen van financiële fraude.  

Dat schrijft de FCA in een persverklaring.

Hackers stelen privégegevens van miljoenen Britten

Voor het begin van deze zaak moeten we terug naar 2017. Dat jaar was Equifax Inc., het moederbedrijf van Equifax, het slachtoffer van een van de grootste cyberaanvallen die we tot nu toe hebben gezien. Hackers slaagden erin om de persoonsgegevens van bijna 150 miljoen Amerikanen buit te maken. Ook de privégegevens van 13,8 miljoen Britten werden toen ontvreemd, omdat deze waren opgeslagen op Amerikaanse servers. De aanvallers wisten de hand te leggen op namen, geboortedata, telefoonnummers, woonadressen, inloggegevens van leden van Equifax en creditcardgegevens.

De FCA is van mening dat de cyberaanval en ongeautoriseerde toegang volledig was te voorkomen. Er was onvoldoende toezicht op de manier waarop de persoonsgegevens van klanten werden beheerd en beschermd. “Er waren bekende zwakke plekken in de gegevensbeveiligingssystemen van Equifax Inc. en Equifax nam als reactie daarop geen passende maatregelen om de Britse klantgegevens te beschermen”, zo schrijft de toezichthouder. Daardoor werden ze blootgesteld aan de risico’s van identiteitsfraude en andere vormen van (financiële) fraude.

Moederbedrijf informeerde Equifax veel te laat over datalek

Pas zes weken later en slechts vijf minuten voordat Equifax Inc. het datalek aankondigde, werd dochteronderneming Equifax op de hoogte gebracht van het voorval. Vanwege de geringe voorbereidingstijd was de kredietbeoordelaar niet in staat om klachten van Britse klanten te behandelen.

Ook legde het in de daaropvolgende weken meerdere malen publieke verklaringen af waar een onjuist beeld van het voorval werd geschetst. “Equifax behandelde consumenten ook oneerlijk door na het cyberbeveiligingsincident geen kwaliteitscontroles voor klachten uit te voeren, waardoor klachten verkeerd werden afgehandeld”, aldus de FCA.

Gedupeerden werden op onjuiste manier ingelicht

“Gereguleerde financiële bedrijven moeten effectieve beveiligingsmaatregelen treffen om de persoonlijke gegevens die ze bewaren te beschermen. Bedrijven moeten systemen en software up-to-date houden en patchen om ongeautoriseerde toegang te voorkomen en verantwoordelijk blijven voor gegevens die ze uitbesteden”, zo schrijft de toezichthouder.

Verder stelt de FCA dat Britse klanten die het slachtoffer zijn geworden van het datalek op een “eerlijke, duidelijke en niet misleidende manier” geïnformeerd hadden moeten worden over het incident en de klachtenbehandelingsprocedures. Dat is niet gebeurd.

FCA: ‘Financiële bedrijven hebben technische en ethische verantwoordelijkheid’

“Financiële ondernemingen beschikken over gegevens van klanten die zeer aantrekkelijk zijn voor criminelen. Ze hebben de plicht om deze gegevens veilig te bewaren en Equifax heeft dit niet gedaan. Dit falen werd nog verergerd door de manier waarop de reactie op het datalek werd aangepakt”, zegt Therese Chambers, directeur van de afdeling Enforcement and Market Oversight bij de FCA.

Chief Data, Information & Intelligence Officer Jessica Rusu vult haar college aan. “Cybersecurity en gegevensbescherming zijn van groot belang voor de veiligheid en stabiliteit van financiële diensten. Bedrijven hebben niet alleen een technische verantwoordelijkheid om te zorgen voor veerkracht, maar ook een ethische verantwoordelijkheid bij de verwerking van consumenteninformatie.”

In een reactie tegenover persbureau Reuters benadrukt Patricio Remon, CEO van Equifax Europa, dat zijn bedrijf sinds het datalek in 2017 meer dan 1,5 miljard dollar heeft gestoken in cybersecurity en gegevensbescherming. “Slechts een handjevol bedrijven heeft meer geïnvesteerd om persoonsgegevens van klanten te beschermen”, aldus de topman.

Laat een reactie achter