Belgien: Sjukhus får 200 000 euro i sanktionsavgift för otillräckliga säkerhetsåtgärder vilket möjliggjort ransomware-attack

Gegevensbeschermingsautoriteit (GBA) har utfärdat en sanktionsavgift på 200 000 euro mot ett sjukhus för överträdelser av dataskyddsförordningen (GDPR).

Av beslutet framgår att sjukhuset drabbats av en ransomware-attack genom en sårbarhet i servern, som lamslog delar av datorsystemet och påverkade cirka 300 000 personer. Under sin utredning konstaterade GBA att sjukhuset underlåtit att göra en konsekvensbedömning avseende dataskydd.

Dessutom konstaterade GBA att sjukhuset inte hade en adekvat informationssäkerhetspolicy på plats och inte genomfört lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter i syfte att förhindra en sådan incident, såsom utbildning av anställda och genomförande av en process för säkerhetsuppdateringar av IT-utrustning. Enligt GBA utgjorde detta överträdelser av artiklarna 5.1 (f), 24, 32 och 35.3 GDPR.

Mer information

Myndighet: Gegevensbeschermingsautoriteit (GBA)

Land: Belgien

Lagrum: Art. 5 GDPR, art. 24 GDPR, art. 32 GDPR, art. 35 GDPR, art. 58 GDPR, art. 83 GDPR

Sanktionsavgift: 200 000 euro

Mottagare: N/A

Beslutsnummer: DOS-2021-06114

Beslutsdatum: 2024-12-17

Källa: Beslut

Relaterade nyheter

Kostnadsfritt webbinarium om klassning av AI-system enligt AI-förordningen

Under webbinariet går vi igenom hur AI-system bedöms enligt AI-förordningens olika risknivåer och vad det innebär för din verksamhet.