英国航空资料外泄案罚金从1.83亿缩水到2千万英镑

pixabay
英国航空(British Airways,BA)在2018年遭到骇客入侵,而使得逾40万名客户的资料外泄,英国资讯专员办公室(Information Commissioner\'s Office,ICO)以BA违反欧盟个资法GDPR为由,在上周对BA祭出2,000万英镑(约7.6亿元新台币)的罚款,宣称是ICO所判罚的最高纪录,不过,这已经远低于ICO原本祭出的1.83亿英镑罚金。
调查显示,骇客可能存取近43万名BA客户与员工的个人资料,包括姓名、地址、支付卡号码,以及24.4万名BA客户的信用卡检查码,再加上BA员工与管理人员的使用者名称与密码,以及612名BA高层俱乐部的使用者名称与PIN码。
ICO指出,处理如此大量个人资料的BA缺乏适当的安全机制,才让骇客有机可趁,违反了资料保护法令,此外,骇客是在2018年的6月22日入侵,但BA却是在同年的9月5日才得知,还是第三方通知BA的,若非如此,BA不知道要到什么时候才会察觉已被骇客渗透。
ICO认为,BA应该要能发现自己安全上的弱点并加以解决,而且若提前修补,就能避免该次的骇客攻击行动,例如应当要限制只有特定角色才能存取应用程序、资料与工具,或者是应该要在业务系统上以模拟攻击进行测试,也应以多因素认证来保护员工及第三方的账号安全,而且这些措施并不会带来过多的成本,也没有技术上的障碍,有些功能甚至在BA所使用的微软操作系统上就能设定。
ICO针对此案首度宣判的罚款高达1.83亿英镑,是以BA全年营收的1.5%来计算,但在BA提出挑战之后,ICO将罚款调降至2,000万英镑,理由是BA之后的表现良好,以及武汉肺炎疫情(COVID-19)对经济所带来的冲击。
然而,英国国际律师事务所Pinsent Masons分析,在ICO所删减的1.63亿英镑的罚款中,大约只有400万英镑可归因于疫情,更令人对ICO一开始计算罚金的方式感到好奇,而且假设针对BA的罚金可以大幅调降,那么同样也因资料外泄事件而被处以9,900万英镑(约38亿元新台币)的万豪国际,也很有机会不必支付如此昂贵的罚款。Pinsent Masons则建议ICO应该要更务实一些,在未来计算罚款时应该要力求威慑与合理兼具才是。
