EY varsler kunder etter innbrudd i tredjepartsplattform
Ernst & Young har varslet kunder etter at angripere fikk tilgang til en tredjeparts tjenesteadministrasjonsplattform brukt i skatterelatert arbeid. Varselet, som er sendt til delstatsadvokaten i California, opplyser at plattformen kan inneholde dokumenter med kundenes skatteopplysninger. Angriperne hadde tilgang mellom 28. mars og 12. april 2026 og lastet ned kundedokumenter med navn, adresser, personnumre, kontonumre, kort- og betalingsopplysninger og annen informasjon brukt i skattemeldinger. EY oppdaget avvikende aktivitet 23. april og engasjerte et eksternt sikkerhetsselskap. Forholdet ble omtalt av SecurityWeek.
Hva det betyr for virksomheten
Bruddet skjedde ikke hos EY selv, men i et system EY hadde tatt i bruk. Slik ser de fleste alvorlige hendelser ut i praksis: personopplysninger dere er behandlingsansvarlig for, ligger hos en leverandør dere har valgt, og videre hos en leverandør de har valgt. Merk også tidslinjen. To uker med tilgang, og først tre uker senere ble det oppdaget. Det er den perioden dere må kunne rekonstruere hvis dere selv havner i en tilsvarende situasjon, og det er den perioden Datatilsynet kommer til å spørre om.
Berigo anbefaler
- Kartlegg hvilke leverandører som faktisk lagrer eller behandler personopplysninger på deres vegne, og hvilke underleverandører de igjen bruker.
- Krev avtalefestet varslingsfrist ved sikkerhetsbrudd som gir dere reell mulighet til å overholde 72-timersfristen i GDPR.
- Be om logg- og oppbevaringsdetaljer fra kritiske leverandører før dere trenger dem, ikke etter at noe har skjedd.
- Ha en ferdig mal for varsling til registrerte, slik at innholdet ikke skal skrives under tidspress.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt