Publié le 16 mai 2024 10h30. L’entreprise britannique de services d’externalisation Capita a été condamnée à une amende de 14 millions de livres sterling (environ 16,5 millions d’euros) par le Bureau du commissaire à l’information (ICO) suite à une cyberattaque ayant compromis les données personnelles de plus de six millions de personnes.
- Capita a subi une amende de 14 millions de livres sterling pour des failles de sécurité ayant conduit au vol de données personnelles.
- L’attaque, survenue en mars 2023, a exposé des informations financières, des détails de casiers judiciaires et des données relatives à des régimes de retraite.
- L’amende initiale de 45 millions de livres sterling a été réduite suite à des améliorations de la cybersécurité mises en place par Capita.
Le Bureau du commissaire à l’information (ICO), l’organisme britannique de surveillance de la protection des données, a sanctionné Capita pour ne pas avoir suffisamment protégé les informations personnelles dont elle avait la charge. L’ICO a souligné que l’entreprise s’était exposée à un risque significatif en raison de mesures de sécurité insuffisantes.
Selon l’ICO, la cyberattaque de mars 2023 a révélé que Capita avait laissé un ensemble de données accessible en ligne sans protection adéquate. Des informations sensibles, notamment des adresses personnelles et des copies de passeports, ont rapidement circulé sur le dark web. L’enquête a également mis en évidence le vol de données financières et, dans certains cas, de renseignements provenant de casiers judiciaires.
L’impact de cette violation de données est particulièrement important car Capita administre plus de 600 régimes de retraite, dont 325 ont été affectés par la cyberattaque.
John Edwards, le commissaire à l’information, a déclaré :
« Capita n’a pas rempli son obligation de protéger les données qui lui ont été confiées par des millions de personnes. L’ampleur de cette violation et ses conséquences auraient pu être évitées si des mesures de sécurité adéquates avaient été mises en place. »
L’amende initialement proposée de 45 millions de livres sterling a été réduite à 14 millions de livres sterling après que Capita a démontré avoir renforcé sa cybersécurité, offert un soutien aux personnes concernées et collaboré avec d’autres régulateurs, notamment le Centre national de cybersécurité (NCSC).
Adolfo Hernández, le directeur général de Capita, a exprimé sa satisfaction quant à la conclusion de cette affaire :
« Nous sommes heureux d’avoir résolu ce litige et d’être parvenus à l’accord d’aujourd’hui. »
Il a également affirmé que l’entreprise avait « considérablement renforcé » sa résilience en matière de cybersécurité et qu’elle restait vigilante.
Trevor Dearing, de la société de cybersécurité Illumio, a souligné l’importance de cette sanction financière :
« Le fait de tenir les entreprises financièrement responsables des manquements en matière de protection des données est une bonne chose. Cela envoie un message clair au marché, indiquant que les régulateurs prennent cette question au sérieux et que les données volées des victimes comptent. »
Cette affaire intervient dans un contexte de multiplication des cyberattaques de grande ampleur. Récemment, le détaillant Co-op a été victime d’un piratage affectant les données d’environ 6,5 millions de clients. Plus d’informations sur le piratage de Co-op. D’autres entreprises comme M&S, Harrods et Jaguar Land Rover ont également été touchées. Le NCSC a d’ailleurs confirmé une augmentation des attaques d’importance nationale cette année, incitant le gouvernement à conseiller aux entreprises de préparer des plans d’urgence en cas de perte d’accès à leurs systèmes informatiques.