APCE acuză ANRE de o breșă de securitate după ce a făcut publice adresele de e-mail a sute de prosumatori
APCE acuză ANRE de o breșă de securitate după ce a făcut publice adresele de e-mail a sute de prosumatori
120
Marime text
Asociația Prosumatorilor și a Comunităților de Energie din România (APCE) acuză o breșă de securitate în comunicarea Autorității Naționale de Reglementare în domeniul Energiei (ANRE), după ce sute de adrese de e-mail ar fi devenit vizibile destinatarilor unei invitații la o dezbatere publică.
Potrivit asociației, ANRE ar fi folosit câmpul CC în loc de BCC, iar APCE anunță că va sesiza Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP).
Incidentul semnalat de APCE ar fi avut loc în momentul în care ANRE a transmis invitațiile pentru dezbaterea publică privind propunerile de norme de aplicare a Legii Prosumatorului. În loc ca destinatarii să primească mesajul fără a putea vedea adresele celorlalți participanți, acestea ar fi fost introduse în câmpul CC și au devenit astfel vizibile reciproc.
APCE: 536 dintre adrese ar fi fost personale
Potrivit situației prezentate de asociație, mesajul trimis de ANRE ar fi conținut în total 657 de adrese de e-mail. Șapte dintre acestea aparțin instituției, ceea ce înseamnă că 650 sunt din afara ANRE. APCE susține că 536 dintre adrese, reprezentând aproximativ 82% din totalul indicat de asociație, sunt personale, printre acestea aflându-se conturi Gmail, Yahoo și alte adrese folosite de cetățeni, prosumatori și instalatori.
Asociația subliniază că situația semnalată nu ar fi rezultatul unui atac informatic asupra sistemelor instituției, ci al modului în care a fost expediat mesajul colectiv. APCE invocă regulile GDPR Asociația afirmă că situația trebuie analizată din perspectiva normelor europene privind protecția datelor personale. APCE arată că GDPR include în definiția încălcării securității datelor cu caracter personal și divulgarea ori accesul neautorizat la asemenea informații, iar o breșă poate fi provocată inclusiv printr-o eroare umană. Totodată, asociația invocă explicațiile Comitetului European pentru Protecția Datelor (EDPB) privind obligațiile de securitate și situațiile în care e-mailurile colective sunt trimise cu destinatarii vizibili în câmpul CC.
În acest context, APCE cere ANRE să precizeze dacă incidentul a fost evaluat oficial și dacă ANSPDCP a fost notificată. Avertisment privind riscul mesajelor de tip phishing APCE atrage atenția că o listă care conține sute de adrese de e-mail ale unor persoane interesate de domenii precum prosumatorii, energia, facturarea și compensarea ar putea fi utilizată pentru tentative de fraudă. Printre riscurile indicate de asociație se numără mesajele de tip phishing sau comunicările false transmise în numele ANRE ori al furnizorilor de energie. Asociația critică ANRE și pentru faptul că instituția impune respectarea unor proceduri stricte participanților din piața energiei, în timp ce, în cazul semnalat, nu ar fi fost respectată o măsură elementară de confidențialitate în transmiterea unui e-mail colectiv,potrivit stiripesurse.ro.
Cinci explicații cerute public ANRE APCE solicită Autorității Naționale de Reglementare în domeniul Energiei să confirme oficial existența incidentului și să precizeze momentul în care acesta a fost constatat. Asociația cere, de asemenea, să se comunice dacă situația a fost înregistrată și evaluată potrivit GDPR, precum și rezultatul analizei de risc.
O altă solicitare vizează eventuala notificare a ANSPDCP și data la care aceasta ar fi fost transmisă. APCE mai cere informarea persoanelor afectate în legătură cu incidentul și posibilele riscuri de phishing sau fraudă. În plus, ANRE este solicitată să explice ce măsuri tehnice și organizatorice au fost adoptate pentru împiedicarea repetării unei astfel de situații.
APCE anunță că sesizează ANSPDCP Asociația Prosumatorilor și a Comunităților de Energie din România anunță că va sesiza ANSPDCP pentru ca situația să fie verificată de instituția competentă și să fie dispuse măsurile legale.
Președintele APCE, Dan Pîrșan, critică dur modul în care ANRE ar fi gestionat transmiterea invitațiilor:
„ANRE ne cere conformare până la ultima virgulă, dar nu este în stare să trimită o invitație fără să ne pună datele pe masă în fața a 656 de oameni. O autoritate care nu își respectă propriile obligații legale își pierde autoritatea morală de a le impune altora. Vom merge până la capăt pentru ca acest incident să fie analizat oficial.”
PRECIZĂRI:
Legea 190 din 2018, la articolul 7, menţionează că activitatea jurnalistică este exonerată de la unele prevederi ale Regulamentului GDPR, dacă se păstrează un echilibru între libertatea de exprimare şi protecţia datelor cu caracter personal.
Informațiile din prezentul articol sunt de interes public și sunt obținute din surse publice deschise.
Fondul Documentar Dobrogea de ieri și de azi


