image

Italiaanse psychologen beboet voor lekken gevoelige data bij ransomware-aanval

maandag 2 juni 2025, 17:12 door Redactie, 8 reacties

De Italiaanse privacytoezichthouder GPDP heeft de Orde van Psychologen van Lombardije een boete van 30.000 euro opgelegd wegens het lekken van gevoelige gegevens bij een ransomware-aanval vorig jaar. Daarbij werd allerlei data versleuteld en zo'n vijf gigabyte aan gegevens buitgemaakt met informatie van drieduizend personen. De informatie werd vervolgens op internet gepubliceerd.

Volgens de GPDP had de Orde de beveiliging niet op orde. Zo kregen de aanvallers via gestolen inloggegevens of een bruteforce-aanval toegang tot een server die via RDP toegankelijk was. Verder bleek de Orde geen multifactorauthenticatie (MFA) toe te passen en schoot de monitoring op verdachte activiteiten tekort. De gestolen data betrof gevoelige informatie van patiënten, waaronder ook minderjarigen, alsmede psychologen tegen wie tuchtprocedures waren gestart.

Concreet bestond de gelekte data uit bijzondere persoonsgegevens, waaronder geloofsovertuiging, vakbondslidmaatschap, seksuele geaardheid, gezondheidsinformatie en gegevens met betrekking tot criminele veroordelingen. De Orde besloot de aanvallers niet te betalen, waarop die alle gestolen gegevens op internet publiceerden.

Door het niet treffen van adequate technische en organisatorische maatregelen voor het beschermen van persoonsgegevens is de AVG overtreden, aldus de GPDP. Die besloot de Orde, mede vanwege de aard van de organisatie en het feit dat inmiddels wel allerlei maatregelen zijn getroffen, uiteindelijk een boete van 30.000 euro op te leggen.

Reacties (8)
02-06-2025, 17:21 door Anoniem
Koopje voor Orde van Psychologen, aanvallers betalen was ongetwijfeld duurder. Ik ben benieuwd of dit invloed heeft op de prijsstelling bij de uitvoerders van ransomware. Wel een beetje realistisch blijven als je wilt afpersen.

(Wat vervolgens de vraag doet opdoemen of het wel hackers waren, in een land als Italië met zijn rijke geschiedenis aan vermenging criminaliteit en politiek,weet je het maar nooit)
02-06-2025, 19:54 door Anoniem
Boete gaat weer gewoon uit de bedrijfsvoering (opgebracht door het bedrijf en alle medewerkers). De verantwoordelijken worden weer niet persoonlijk aansprakelijk gesteld en veroordeeld/beboet. Eigenlijk is er voor C-level weinig reden om zich aan de GDPR te houden zolang ze de boetes uit de risico/stroppenpot/reserves van het bedrijf kunnen betalen.
02-06-2025, 20:12 door Anoniem
Het lijkt in dit artikel erop dat de Italiaanse autoriteit de veroordeelde organisatie verwijt geen losgeld te hebben betaald.

Uit de machinevertaling van de rechterlijke uitspraak kan ik dit niet afleiden en had ik dit ook niet verwacht.
02-06-2025, 21:27 door walmare
Valt mee. 30.000 euro impliciete boete voor het gebruik van een ransomware besturingssysteem.
02-06-2025, 23:41 door Anoniem
Door Anoniem: Het lijkt in dit artikel erop dat de Italiaanse autoriteit de veroordeelde organisatie verwijt geen losgeld te hebben betaald.

Uit de machinevertaling van de rechterlijke uitspraak kan ik dit niet afleiden en had ik dit ook niet verwacht.

Zit wat in, mijn Italiaans is ook wat roestig. Betere vertaalmachine, zou handig zijn.
Gisteren, 08:13 door Anoniem
Door Anoniem: Het lijkt in dit artikel erop dat de Italiaanse autoriteit de veroordeelde organisatie verwijt geen losgeld te hebben betaald.

Uit de machinevertaling van de rechterlijke uitspraak kan ik dit niet afleiden en had ik dit ook niet verwacht.

Dat gaal ik niet uit dit artikel. Wat ik uit dit artikel haal, is dat het de Orde kwalijk wordt genomen de beveiliging niet op orde te hebben gehad, waardoor überhaupt zo makkelijk de gegevens buitgemaakt konden worden.
Gisteren, 13:12 door Anoniem
Dit is toch een lachertje, dit zal geen enkel initiatief oproepen om het beter te doen. Zo als ik het lees was de beveiliging op het nivo hobbyclub in het jaar 2002. Een beetje server kost al 30k, om dit goed te beheren nog veel meer. Dus even die 30k betalen (we slaan de luch buiten de deur voor een dagje over) en dooorrrr
Gisteren, 14:44 door Anoniem
Concreet bestond de gelekte data uit bijzondere persoonsgegevens, waaronder geloofsovertuiging, vakbondslidmaatschap, seksuele geaardheid, gezondheidsinformatie en gegevens met betrekking tot criminele veroordelingen.

Niet alleen dat, ook de namen van degene die deze gegevens ingevoerd hebben. In Italië heb je kerk en paus, italianen hoeven niet naar de psycholoog van de Orde, die snappen al hoe de wereld in elkaar zit.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.