ICO repreende ACRO Criminal Records Office por falhas de segurança do UK GDPR após incidente cibernético que afetou 10.000 titulares de dados
O Information Commissioner repreendeu o ACRO Criminal Records Office em 7 de agosto de 2026 por infrações ao UK GDPR. Esta ação segue um incidente cibernético que afetou aproximadamente 10.000 titulares de dados do Reino Unido. A repreensão cita violações dos Artigos 32(1), 32(1)(b) e 32(1)(d) do UK GDPR.
O Information Commissioner emitiu uma repreensão ao ACRO Criminal Records Office em 7 de agosto de 2026, citando infrações aos Artigos 32(1), 32(1)(b) e 32(1)(d) do UK GDPR. Esta ação de fiscalização aborda diretamente um incidente cibernético que potencialmente comprometeu os dados pessoais de cerca de 10.000 titulares de dados do Reino Unido. A repreensão sublinha a importância crítica de medidas técnicas e organizacionais robustas para garantir a segurança da informação, particularmente para entidades do governo central que lidam com dados pessoais sensíveis.
As organizações devem garantir que suas medidas de segurança sejam apropriadas aos riscos apresentados pelas atividades de tratamento. O Artigo 32(1) exige que os controladores e operadores implementem medidas técnicas e organizacionais apropriadas para garantir um nível de segurança adequado ao risco. Especificamente, o Artigo 32(1)(b) exige a capacidade de garantir a confidencialidade, integridade, disponibilidade e resiliência contínuas dos sistemas e serviços de tratamento, enquanto o Artigo 32(1)(d) exige um processo para testar, avaliar e analisar regularmente a eficácia das medidas técnicas e organizacionais para garantir a segurança do tratamento. Esta repreensão serve como um sinal claro para todos os órgãos do setor público em relação às suas obrigações sob o UK GDPR para prevenir acessos não autorizados e violações de dados.
Os reguladores aplicam consistentemente as obrigações de segurança sob as leis de proteção de dados, particularmente quando dados pessoais sensíveis estão envolvidos e a higiene básica de cibersegurança é negligenciada.
Articles 32(1), 32(1)(b) and 32(1)(d) of the UK GDPR
- Quem isso vincula
- Isto vincula organizações do governo central e qualquer entidade que atue como controlador ou operador de dados sob o UK GDPR.
- O que mudou
- O Information Commissioner esclareceu que o ACRO Criminal Records Office infringiu os Artigos 32(1), 32(1)(b) e 32(1)(d) do UK GDPR.
- O que verificar
- As organizações devem revisar suas medidas técnicas e organizacionais para a segurança dos dados, particularmente sua capacidade de garantir a confidencialidade, integridade, disponibilidade e resiliência contínuas dos sistemas e serviços de tratamento, e seus processos para testar e avaliar regularmente essas medidas.
- O que isso não significa
- Esta repreensão não significa que todas as violações de dados resultam automaticamente em ações formais de fiscalização, pois o ICO considera vários fatores, incluindo a natureza, gravidade e duração da infração.
Envie isto para sua equipe
O Information Commissioner repreendeu o ACRO Criminal Records Office por infrações aos Artigos 32(1), 32(1)(b) e 32(1)(d) do UK GDPR após um incidente cibernético que afetou aproximadamente 10.000 titulares de dados do Reino Unido, sublinhando as obrigações de segurança para entidades do governo central.