
Офіс французької імміграції та інтеграції (OFII) підтвердив увечері 5 січня, що субпідрядник, який керує базою даних Контракту інтеграції (CIR), зазнав хакерської атаки, внаслідок якої в інтернеті було оприлюднено персональні дані іноземних резидентів. Хакер опублікував зразки файлів на кримінальному форумі 1 січня і стверджує, що має інформацію про до 2 мільйонів осіб, хоча OFII заявляє, що початковий витік стосується «менше ніж 1000» осіб. У витоку містилися імена, номери телефонів, дати народження, національності та причини перебування — усі дуже чутливі ідентифікатори.
Генеральний директор OFII Дідьє Леші наполягає, що інформаційні системи агентства не були скомпрометовані; порушення безпеки сталося через приватного провайдера навчання, який проводить мовні та громадянські курси, необхідні для довгострокового проживання. Втім, юридичні експерти зазначають, що OFII залишається відповідальним як контролер даних і може зіткнутися з суттєвими штрафами за Загальним регламентом захисту даних ЄС (GDPR), якщо розслідувачі виявлять недостатній контроль за заходами безпеки третіх сторін.
Для роботодавців цей інцидент ставить нагальні питання щодо обов’язку піклування. Багатонаціональні компанії часто покладаються на записи OFII при оформленні продовження дозволів на проживання та справ сімейного возз’єднання. Відділи кадрів мають порадити працівникам, які переїжджають, та місцевим найманим працівникам перевіряти кредитні звіти та змінювати електронні адреси або номери телефонів, які тепер можуть циркулювати в даркнеті. Юридичні консультанти з імміграції також рекомендують додавати до договорів із постачальниками послуг, які працюють із документами працівників, положення про витік даних і підтвердження стандартів шифрування.
У довгостроковій перспективі цей випадок, ймовірно, прискорить рух Франції до цифрового суверенітету. Міністерство внутрішніх справ уже виділило 220 мільйонів євро на оновлення онлайн-порталу імміграції ANEF і планує розмістити критично важливі набори даних у суверенному хмарному середовищі до 2027 року. Комітет парламенту з цифрових питань запросив OFII та субпідрядника на слухання наступного тижня, що свідчить про посилення контролю за державними закупівлями у сфері мобільності.
Зрештою, цей інцидент підкреслює вразливість імміграційних процесів у епоху дистанційної обробки та субпідрядних інтеграційних послуг. Компаніям варто використати випадок OFII як поштовх для аудиту власних практик обміну документами та інформування мобільних працівників про заходи захисту персональних даних у Франції.
Генеральний директор OFII Дідьє Леші наполягає, що інформаційні системи агентства не були скомпрометовані; порушення безпеки сталося через приватного провайдера навчання, який проводить мовні та громадянські курси, необхідні для довгострокового проживання. Втім, юридичні експерти зазначають, що OFII залишається відповідальним як контролер даних і може зіткнутися з суттєвими штрафами за Загальним регламентом захисту даних ЄС (GDPR), якщо розслідувачі виявлять недостатній контроль за заходами безпеки третіх сторін.
Для роботодавців цей інцидент ставить нагальні питання щодо обов’язку піклування. Багатонаціональні компанії часто покладаються на записи OFII при оформленні продовження дозволів на проживання та справ сімейного возз’єднання. Відділи кадрів мають порадити працівникам, які переїжджають, та місцевим найманим працівникам перевіряти кредитні звіти та змінювати електронні адреси або номери телефонів, які тепер можуть циркулювати в даркнеті. Юридичні консультанти з імміграції також рекомендують додавати до договорів із постачальниками послуг, які працюють із документами працівників, положення про витік даних і підтвердження стандартів шифрування.
У довгостроковій перспективі цей випадок, ймовірно, прискорить рух Франції до цифрового суверенітету. Міністерство внутрішніх справ уже виділило 220 мільйонів євро на оновлення онлайн-порталу імміграції ANEF і планує розмістити критично важливі набори даних у суверенному хмарному середовищі до 2027 року. Комітет парламенту з цифрових питань запросив OFII та субпідрядника на слухання наступного тижня, що свідчить про посилення контролю за державними закупівлями у сфері мобільності.
Зрештою, цей інцидент підкреслює вразливість імміграційних процесів у епоху дистанційної обробки та субпідрядних інтеграційних послуг. Компаніям варто використати випадок OFII як поштовх для аудиту власних практик обміну документами та інформування мобільних працівників про заходи захисту персональних даних у Франції.
Джерело: Le Monde / L’Usine Digitale