L'ICO réprimande l'ACRO Criminal Records Office pour des défaillances de sécurité au regard du UK GDPR suite à un incident cybernétique affectant 10 000 personnes concernées
L'Information Commissioner a réprimandé l'ACRO Criminal Records Office le 7 août 2026 pour des infractions au UK GDPR. Cette action fait suite à un incident cybernétique affectant environ 10 000 personnes concernées au Royaume-Uni. La réprimande cite des violations des Articles 32(1), 32(1)(b) et 32(1)(d) du UK GDPR.
L'Information Commissioner a émis une réprimande à l'encontre de l'ACRO Criminal Records Office le 7 août 2026, citant des infractions aux Articles 32(1), 32(1)(b) et 32(1)(d) du UK GDPR. Cette mesure d'exécution répond directement à un incident cybernétique qui a potentiellement compromis les données personnelles d'environ 10 000 personnes concernées au Royaume-Uni. La réprimande souligne l'importance cruciale de mesures techniques et organisationnelles robustes pour assurer la sécurité de l'information, en particulier pour les entités du gouvernement central traitant des données personnelles sensibles.
Les organisations doivent s'assurer que leurs mesures de sécurité sont appropriées aux risques présentés par les activités de traitement. L'Article 32(1) exige que les responsables du traitement et les sous traitants mettent en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque. Plus précisément, l'Article 32(1)(b) exige la capacité de garantir la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et services de traitement, tandis que l'Article 32(1)(d) exige un processus permettant de tester, d'évaluer et d'apprécier régulièrement l'efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement. Cette réprimande sert de signal clair à tous les organismes du secteur public concernant leurs obligations en vertu du UK GDPR de prévenir les accès non autorisés et les violations de données.
Les régulateurs appliquent systématiquement les obligations de sécurité en vertu des lois sur la protection des données, en particulier lorsque des données personnelles sensibles sont impliquées et que l'hygiène de base en matière de cybersécurité est négligée.
Articles 32(1), 32(1)(b) and 32(1)(d) of the UK GDPR
- Qui cela engage
- Ceci lie les organisations du gouvernement central et toute entité agissant en tant que responsable du traitement ou sous traitant en vertu du UK GDPR.
- Ce qui a changé
- L'Information Commissioner a clarifié que l'ACRO Criminal Records Office a enfreint les Articles 32(1), 32(1)(b) et 32(1)(d) du UK GDPR.
- Ce qu'il faut vérifier
- Les organisations devraient revoir leurs mesures techniques et organisationnelles pour la sécurité des données, en particulier leur capacité à assurer la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et services de traitement, et leurs processus pour tester et évaluer régulièrement ces mesures.
- Ce que cela ne signifie pas
- Cette réprimande ne signifie pas que toutes les violations de données entraînent automatiquement une mesure d'exécution formelle, car l'ICO prend en compte divers facteurs, y compris la nature, la gravité et la durée de l'infraction.
À transmettre à votre équipe
L'Information Commissioner a réprimandé l'ACRO Criminal Records Office pour des infractions aux Articles 32(1), 32(1)(b) et 32(1)(d) du UK GDPR suite à un incident cybernétique affectant environ 10 000 personnes concernées au Royaume-Uni, soulignant les obligations de sécurité pour les entités du gouvernement central.