ICO вынесло выговор ACRO за нарушение безопасности в 2023 году
Управление комиссара по информации Великобритании (ICO) официально выразило порицание Службе уголовных записей ACRO за нарушение безопасности, произошедшее в 2023 году. Причиной стали неисправности в системе патчей и мониторинга безопасности.

В официальном заявлении Управление комиссара по информации Великобритании (ICO) сообщило о вынесении формального выговора Службе уголовных записей ACRO (ACRO Criminal Records Office) в связи с нарушением безопасности, которое произошло в 2023 году. Это решение подчёркивает серьёзные недостатки в управлении кибербезопасностью в организации, ответственной за обработку конфиденциальных данных о судимостях.
Причины нарушения: проблемы с патчами и мониторингом
Согласно расследованию ICO, инцидент произошёл из-за того, что ACRO не смогла своевременно установить критические обновления безопасности и не обеспечила должный мониторинг своих систем. Это позволило злоумышленникам получить несанкционированный доступ к данным, что привело к утечке информации. Хотя точное количество затронутых лиц не раскрывается, ICO подчёркивает, что нарушение затронуло конфиденциальные записи, что делает его особенно серьёзным.
Представители ICO отметили, что ACRO не выполнила свои обязательства по защите персональных данных в соответствии с Общим регламентом по защите данных (GDPR). В частности, организация не смогла обеспечить адекватные технические и организационные меры для предотвращения подобных инцидентов.
Предыстория и контекст
ACRO — это подразделение, которое управляет запросами на справки о судимости для зарубежных стран и выдаёт сертификаты о несудимости. Её работа связана с обработкой крайне чувствительных данных, что делает её привлекательной целью для киберпреступников. Этот инцидент — не первый случай, когда государственные органы Великобритании сталкиваются с критикой за недостаточный уровень кибербезопасности. Ранее ICO уже выносило предупреждения другим организациям, включая Министерство обороны и Национальную службу здравоохранения, за подобные утечки.
Эксперты отмечают, что проблема с несвоевременным обновлением программного обеспечения остаётся одной из самых распространённых причин утечек данных по всему миру. Согласно отчётам, многие организации игнорируют критические патчи из-за нехватки ресурсов или недостаточного понимания рисков.
Как это повлияет на работу ACRO?
Формальный выговор от ICO не налагает финансовых штрафов, но он является публичным порицанием и может нанести ущерб репутации организации. Это также означает, что ACRO будет находиться под более пристальным наблюдением со стороны регулятора. В будущем, если будут выявлены повторные нарушения, ICO может применить более серьёзные санкции, включая штрафы в размере до 4% от годового оборота компании.
Для граждан это означает, что их данные о судимостях могли быть скомпрометированы, хотя ICO не сообщает о конкретных случаях мошенничества или кражи личности, связанных с этим инцидентом. Тем не менее, лица, чьи данные могли быть затронуты, должны быть внимательны к подозрительной активности.
Технические детали: что пошло не так
Хотя ICO не раскрывает полные технические подробности, известно, что нарушение было вызвано комбинацией несвоевременного применения патчей и недостаточного мониторинга безопасности. Это классическая ошибка, когда организации не имеют эффективных процессов для отслеживания уязвимостей и быстрого реагирования на угрозы. В случае ACRO, вероятно, использовалось устаревшее программное обеспечение, которое не получало обновлений в течение длительного времени.
Эксперты по кибербезопасности подчёркивают, что даже одна пропущенная критическая уязвимость может привести к серьёзным последствиям. Например, известные уязвимости, такие как Log4Shell, активно эксплуатировались злоумышленниками в течение нескольких дней после публикации, и организации, не установившие патчи немедленно, оказались в зоне риска.
Кого затронет и как
Этот инцидент затрагивает несколько групп. Прежде всего, это лица, чьи данные о судимостях хранятся в ACRO, — они могут столкнуться с риском кражи личности или мошенничества. Также это влияет на доверие к государственным органам, которые обрабатывают чувствительную информацию. Для других государственных учреждений это служит напоминанием о необходимости строгого соблюдения требований кибербезопасности.
В контексте России и СНГ, подобные инциденты подчёркивают важность создания надёжных систем защиты данных в государственных структурах. Хотя российские законы о персональных данных отличаются от GDPR, принципы защиты информации остаются схожими.
Что будет дальше
ACRO уже приняла меры для устранения выявленных недостатков, включая обновление систем и улучшение мониторинга. ICO будет следить за выполнением рекомендаций и может провести повторную проверку. Скорее всего, эта ситуация приведёт к ужесточению требований к кибербезопасности для всех государственных органов Великобритании.
Итог
Выговор ICO в адрес ACRO — это важный сигнал для всех организаций, работающих с конфиденциальными данными. Он напоминает, что пренебрежение базовыми принципами кибербезопасности может иметь серьёзные последствия. Следите за развитием событий, чтобы быть в курсе, как регуляторы усиливают контроль за защитой данных.