British Airways krijgt £20M i.p.v. £183M boete, o.a. wegens Covid-19

19-10-2020

De Engelse toezichthouder Information Commissioner's Office (ICO) heeft British Airways (BA) een boete van 20 miljoen pond opgelegd wegens een groot datalek uit 2018.(1) In juli 2019 kondigde de ICO nog aan dat een boete van £183 miljoen zou worden opgelegd. Nu, bij het daadwerkelijk opleggen van de boete, komt het boetebedrag op £20M o.a. vanwege de economische impact van COVID-19 op de bedrijfsvoering van BA.

Het incident in kwestie betreft een schending van de Algemene verordening gegevensbescherming (AVG), doordat de beveiliging van de klantgegevens van BA (ver) ondermaats was. Dit heeft vervolgens in 2018 geleid tot een cyberaanval op de systemen van BA, waarbij de gegevens van meer dan 400.000 klanten gecompromitteerd zijn. De getroffen gegevens omvatten onder meer creditcard gegevens, vaak in combinatie met de CVV code.

Daarbij komt dat BA de cyberaanval, die op 22 juni 2018 plaatsvond, niet zelf heeft opgemerkt. Pas op 5 september, na op het datalek te zijn geattendeerd door een derde, heeft BA actie ondernomen. Zorgwekkend is het kennelijke onvermogen van BA destijds om de zwakte en een opvolgend misbruik daarvan te detecteren. De ICO stelt terecht de vraag hoe lang het had geduurd voordat BA zelf de cyber-aanval had ontdekt, als zij het überhaupt ontdekt zou hebben.

De ICO rekent het BA voorts ernstig aan dat de stand van de techniek op het moment van de cyber-aanval zodanig was, dat de zwakte in de beveiliging van BA onnodig was. Als BA een op dat moment gangbaar niveau van beveiliging had gehanteerd, dan had daarmee de succesvolle cyber-aanval in 2018 op relatief eenvoudige wijze kunnen worden voorkomen.

Overigens heeft BA, nadat zij wél bekend was met de zwakte in haar systeem en de cyberaanval, voortvarend en correct gehandeld door het incident te melden bij de ICO en aanzienlijke verbeteringen aan te brengen in de IT beveiliging. Dat, samen met de aanvullende informatie die is verstrekt door BA en de zware tijden waarin de luchtvaartmaatschappij sindsdien verkeert door COVID-19, heeft geleid tot de aanzienlijk lagere boete die uiteindelijk door de ICO is opgelegd.

Voetnoten

(1) https://ico.org.uk/about-the-ico/news-and-events/news-and-blogs/2020/10/ico-fines-british-airways-20m-for-data-breach-affecting-more-than-400-000-customers/


Meer artikelen van Kennedy Van der Laan

Van onze partners

Masterclasses griffiers

→ Lees meer

Persoonsgegevens in faillissement

→ Lees meer

Datalekken voor bedrijfsjuristen

→ Lees meer

Nieuwsbrief

Blijf op de hoogte van het laatste nieuws over privacy, cybersecurity en data. Abonneer op onze gratis nieuwsbrief.

Abonneer