Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Policía de Londres entregó datos personales de una víctima a su acosador, según organismo de control


El regulador de protección de datos del Reino Unido sancionó a la Policía Metropolitana de Londres por graves fallos de seguridad. Entre los incidentes, se reveló la dirección y teléfono de una víctima de acoso a su agresor y se expusieron correos electrónicos de personas vinculadas al Parlamento. La ICO señaló que estas fallas reflejan debilidades institucionales y falta de capacitación del personal.






El regulador de protección de datos del Reino Unido ha criticado al Servicio de Policía Metropolitana (MPS) de Londres después de que sus agentes entregaran al acosador de una víctima detalles sobre su nuevo número de teléfono y dirección particular, entre otros fallos.

La Oficina del Comisionado de Información (ICO) emitió hoy al MPS un aviso de cumplimiento y una amonestación por los dos incidentes, que ocurrieron en 2024.

Los avisos de cumplimiento incluyen pasos específicos que las organizaciones infractoras deben tomar para cumplir con sus deberes de protección de datos según la ley del Reino Unido, mientras que las amonestaciones sirven como advertencias oficiales sobre las leyes de protección de datos vulneradas.

Dos incidentes principales

La ICO detalló dos incidentes graves causados por fallos en el MPS, pero añadió que no eran aislados y "reflejaban debilidades más amplias en las políticas, procedimientos y acuerdos de garantía del MPS para el manejo de información personal sensible".

El primero involucró a un hombre sujeto a una Orden de Protección contra el Acecho (SPO) provisional, que le prohibía contactar a su víctima.

Un superintendente del MPS autorizó una solicitud de SPO provisional en enero de 2024 relativa a un hombre que había sido arrestado el año anterior bajo sospecha de delitos de acoso y comunicaciones maliciosas.

El hombre también estaba, en ese momento, sujeto a condiciones de libertad bajo fianza que incluían la prohibición de contactar a la víctima, sus amigos y familiares.

Como resultado de las acciones del hombre, la víctima, cuyo nombre no se reveló, tuvo que cambiar su número de teléfono y dirección particular.

A pesar de las advertencias de que toda la información personal debía ser redactada de la copia entregada al demandado, los agentes incluyeron declaraciones de testigos no redactadas y otros documentos.

Estos expusieron la nueva dirección y el número de teléfono de la víctima, así como los de sus amigos y familiares.

A los pocos días, después de que el hombre huyera del Reino Unido, incumpliendo sus condiciones de fianza, la víctima informó al MPS que el demandado la había contactado en su nuevo número de teléfono.

Se emitió una SPO completa en mayo de 2024 y el acosador fue arrestado en julio al reingresar al Reino Unido. Posteriormente fue acusado de delitos de acecho y encarcelado tras declararse culpable.

Error de correo electrónico

El segundo incidente fue un clásico error de correo electrónico al usar CC en lugar de CCO, exponiendo las direcciones de 18 personas vinculadas al Parlamento del Reino Unido que habían sido blanco de una operación de "trampa de miel" por parte de un "actor malicioso".

El MPS envió correos electrónicos a los afectados por el plan de la trampa de miel para informarles sobre la fecha en que el sospechoso tendría que responder a la fianza, pero olvidó utilizar la función CCO, exponiendo las direcciones de correo electrónico de los objetivos entre sí.

El MPS informó de la brecha ese mismo día, reconociendo que los destinatarios podrían deducir las identidades de los demás a través de sus correos, aunque tres de las cuentas habían sido desactivadas recientemente.

El MPS dijo al Comisionado de Información que "no hubo perjuicio reportado" como resultado de la brecha y que no se presentaron quejas oficiales, aunque era consciente de que "algunos" objetivos estaban "descontentos" porque sus nombres habían sido compartidos.

Un parlamentario planteó el problema en la Cámara de los Comunes.

La ICO señaló que, respecto al plan de la trampa de miel, el agente que envió el correo electrónico no había completado la formación en protección de datos durante más de cuatro años en ese momento, y su superior directo tampoco lo había hecho durante casi cuatro años.

La ICO encontró que las tasas de finalización de la formación en protección de datos eran bajas en todo el cuerpo, y el MPS se ha comprometido a mejorarlas.

Jo Stones, gerente de grupo de investigaciones civiles y cibernéticas de la ICO, dijo: "La gente confía en la policía su información personal más sensible, a menudo en momentos en que son vulnerables o están en riesgo. Tienen el derecho de esperar que esa información se maneje de forma segura.

"En estos casos, el Servicio de Policía Metropolitana no implementó las salvaguardias necesarias para proteger la información personal de las personas. Una brecha expuso los nuevos datos de contacto de una víctima de acecho a la persona de la que necesitaba protección. Otra reveló las identidades de personas vinculadas a una investigación altamente sensible.

"Estos incidentes eran previsibles y evitables. Nuestra acción deja claro que las organizaciones, particularmente aquellas del sector público que manejan información sensible de aplicación de la ley, deben contar con una formación, supervisión y garantía efectivas. Las políticas y los recordatorios no son suficientes si no se siguen, comprueban y aplican".

El Met ahora tiene 12 meses para mejorar el cumplimiento de sus requisitos de formación en protección de datos, con el objetivo de alcanzar el 100 por ciento de finalización y hacer un seguimiento del personal que no cumpla el plazo.

También debe revisar cada tres meses cómo los agentes envían correos electrónicos a múltiples destinatarios, considerar alternativas más seguras e informar sus progresos en la finalización de la formación a la ICO.

A principios de este año, la ICO notificó al comisionado del Met un aviso de cumplimiento separado por fallos en el cumplimiento de los deberes bajo la Ley de Libertad de Información. Esto siguió a un aviso previo emitido dos años antes, el cual el MPS cumplió.

Fuente:
TheRegister

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.