Logotipo de Zephyrnet

Ex-CEO de clínica de psicoterapia violada recibe sentencia de prisión por mala seguridad de datos

Fecha:

hemos dicho esto antes, pero lo repetiremos de nuevo aquí:

Imagínese que hubiera hablado en lo que pensó que era total confianza con un psicoterapeuta, pero el contenido de sus sesiones se hubiera guardado para la posteridad, junto con detalles de identificación personal precisos, como su número de identificación nacional único, y tal vez incluyendo información adicional como notas sobre tu relación con tu familia…

…y luego, como si eso no fuera lo suficientemente malo, imagine que las palabras que nunca esperó que se escribieran y guardaran, y mucho menos indefinidamente, se hicieron accesibles a través de Internet, supuestamente “protegidas” por poco más de una contraseña predeterminada que le da a cualquiera acceso a todo.

Eso es lo que les sucedió a decenas de miles de confiados pacientes del ahora en bancarrota Centro de Psicoterapia Vastaamo en Finlandia.

Los ladrones encontraron los datos inseguros

En última instancia, al menos un ciberdelincuente encontró su camino hacia los cubos de información mal protegidos.

Después de robar los datos, decidió chantajear a la clínica por 450,000 € (entonces unos 0.5 millones de dólares); cuando eso no funcionó, se inclinó aún más e intentó chantajear a los pacientes por 200 € cada uno, con la advertencia de que la "tarifa" aumentaría a 500 € después de 24 horas.

Los pacientes que no pagaron después de otras 48 horas, dijo el chantajista, serían doxxed, un término de la jerga que significa tener sus datos personales expuestos públicamente a propósito.

Aparentemente, el extorsionador amenazó no solo con filtrar el tipo de información que podría costar dinero a las víctimas debido al robo de identidad, como detalles de contacto e identificaciones, sino también con divulgar las transcripciones guardadas de sus conversaciones íntimas con los terapeutas de la clínica.

Aunque un sospechoso en la parte de chantaje de este caso fue arrestado en francia en febrero de 2022, tras la emisión de una orden de arresto internacional, ese no fue el único interés que tomaron las fuerzas del orden finlandesas.

Víctima como perpetrador

Aunque la clínica misma fue víctima de un odioso delito cibernético, el ex director ejecutivo de la clínica, Ville Tapio, también enfrentó cargos penales.

Además de no tomar el tipo de precauciones de seguridad de datos que cualquier paciente médico supondría razonablemente que estaban en su lugar, y que la ley esperaría...

…parece que Tapio sabía sobre la ciberseguridad descuidada de su empresa hasta dos años antes de que ocurriera el chantaje en 2020.

Peor aún, supuestamente sabía de los problemas porque la clínica sufrió infracciones en 2018 y 2019 y no las informó, presumiblemente con la esperanza de que no surgieran delitos cibernéticos rastreables como resultado y, por lo tanto, que la empresa nunca fuera atrapada.

Pero las normas modernas de divulgación de infracciones y protección de datos, como el RGPD en Europa, dejan en claro que las infracciones de datos ya no pueden simplemente "barrerse debajo de la alfombra", y deben divulgarse de inmediato por el bien de todos.

Bueno, noticias de finlandia es que Tapio ahora ha sido condenado y sentenciado a prisión, recordando a los líderes empresariales que simplemente prometer cuidar los datos personales de otras personas no es suficiente.

Hablar de la seguridad cibernética solo de boquilla es insuficiente, hasta el punto de que puede terminar siendo tratado como víctima y autor de un delito cibernético al mismo tiempo.

Danos tu opinión

Tapio recibió una sentencia de prisión de tres meses, pero la sentencia fue suspendida, por lo que no se dirige directamente a la cárcel.

¿Se salió con la suya a la ligera, particularmente considerando la sensibilidad de los datos que los pacientes de su compañía pensaron que podían confiarle?

Danos tu opinión en los comentarios a continuación...


punto_img

café vc

vidacienciav

Información más reciente

punto_img