Hackeres publican datos de administración de Berlín después de la fecha límite de rescate
La divulgación de este informe plantea preguntas sobre los registros y protecciones del gobierno sensibles para las personas cuya información fue expuesta.
Traducción automática · Original en inglés · Ver original
Los hackers publicaron una gran colección de archivos de la administración estatal de Berlín después de que expirara un plazo de rescate, informó Euronews el 5 de septiembre. La fuente identificó al grupo como Rhysida y dijo que el material incluyó información personal sobre los funcionarios civiles. La divulgación pone la protección de los registros gubernamentales y de los individuos afectados bajo control.
Según el informe, el Senado de Berlín había rechazado pagar la demanda antes de su publicación. Algunos archivos se describieron como relacionados con la planificación de emergencias y la seguridad. Estas descripciones requieren una evaluación cuidadosa: el informe disponible no establece que cada documento es auténtico, actual o operativamente útil, o identifica un estado que dirige a los hackers.
Dos tipos diferentes de protección
Las normas europeas abordan tanto la resiliencia de los sistemas públicos como las consecuencias de la exposición de información personal. En su declaración de adopción de noviembre de 2022, el Consejo de la Unión Europea explicó que el NIS2 extiende los requisitos de ciberseguridad a las administraciones públicas centrales y regionales. Establece requisitos mínimos de gestión de riesgos y de informes de incidentes, junto con acuerdos para la cooperación entre las autoridades nacionales en materia de incidentes cibernéticos graves.
Este marco tiene importantes fronteras. El Consejo excluyó explícitamente las actividades que involucran la defensa, la seguridad nacional, la seguridad pública y la ejecución de la ley, así como varias otras instituciones. Por lo tanto, la mera presencia de documentos gubernamentales en una fuga informada no establece qué disposiciones de ciberseguridad gobiernan cada sistema afectado. La determinación de las entidades responsables y la naturaleza de sus actividades sigue siendo esencial para la evaluación de las obligaciones aplicables.
Notificación y la siguiente evaluación
En el caso de la información personal cubierta por el Reglamento General de Protección de Datos, el artículo 33 requiere la notificación a la autoridad de supervisión competente sin retraso injustificado y, en su caso, dentro de 72 horas de la notificación. Una excepción se aplica cuando una violación es improbable de crear riesgos para los derechos y libertades de las personas. Cuando la notificación sea tardía, el controlador debe explicar el retraso; estos son requisitos permanentes, no hallazgos de una violación en Berlín.
La normativa también requiere comunicación a las personas afectadas cuando una infracción es probable que crea un alto riesgo, bajo sus excepciones. Los siguientes desarrollos significativos, por lo tanto, serían un informe autorizado de lo que se expuso, los riesgos involucrados y la respuesta protectora. La divulgación pública de los ficheros robados solo no puede determinar si se han cumplido las obligaciones de notificación o qué consecuencias de seguridad duraderas seguirán.