Boete voor Telefonica van 1,3 miljoen Euro

De Spaanse telecomoperator Telefonica heeft wegens ernstige schendingen van de AVG een boete gekregen van 1,3 miljoen Euro. Een van de hoogste boetes die jaar in de EU en ook nog eens voor extreem domme fouten. logo-telefonica_400x400In september 2022 hebben cybercriminelen toegang gekregen tot een database van Telefonica. Dat systeem bevatte de gegevens van 6 miljoen klanten van het bedrijf. Veel moeite hebben de criminelen niet moeten doen. De aanvalsmethode was social engineering op het laagste niveau. Van een medewerker werden de username en wachtnaam ontfutseld. Met die gegevens is vervolgens gewoon toegang gekregen tot het systeem. Telefonica had namelijk nergens MFA aanstaan.

1 miljoen persoonsgegevens

In het boetebesluit van de toezichthouder staan 9 en 16 september als aanvalsdatum, 23 september werd ontdekt dat er data was ontvreemd en op 20 september (eerder dus) werd het lek gedicht. Die laatste datum is het moment dat het gekloonde account van de medewerker werd dichtgezet. Drie dagen later bleek dat van meer dan 1 miljoen klanten persoonsgegevens waren ingezien, gekopieerd en dus gelekt. Het snel handelen en rapporteren door Telefonica is een typisch geval van mosterd na de maaltijd. Dat blijkt uit het 128 pagina’s tellende boetebesluit (PDF). De telco wordt daarin flink de oren gewassen. Er zijn twee ernstige misstanden geconstateerd en die hebben geleid tot de hoge boete.

MFA

De eerste misstand was dat Telefonica geen enkele beveilingsmaatregel had getroffen. Lees het ontbreken van MFA zorgde ervoor dat artikel 32 van de AVG werd overtreden. Dat laatste is het artikel dat gaat over de “passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen”. Het is bizar dat een beursgenoteerd bedrijf dat met talloze audits te maken heeft vier jaar lang heeft kunnen verhullen dat toegang tot de backend totaal onvoldoende was beschermd. Misschien is dat wel het meest verbijsterende aan deze case. Niet de hoogte boete voor Telefonica of de omvang van het lek, maar wel dat een bedrijf van die omvang en in een sector die met zoveel regels te maken heeft de basis van veiligheid niet op orde heeft zonder dat het opviel.
IT Research & B2B Editor
Gerelateerde berichten

Met de publicatie van de eerste Europese editie van het DSR Magazine (Digital Sovereignty & Resilience) wordt één ding direct duidelijk: digitale autonomie is geen technologievraagstuk meer, maar een ketenvraagstuk....

Op woensdag 10 juni 2026 staat het jaarlijkse Telecom Insights-congres in het teken van een blik die nadrukkelijk verder reikt dan de eigen sector. In Spant! komen bestuurders, beleidsmakers en...

De inschrijving voor de 21e editie van de KVK Innovatie Top 100 is vanaf vandaag, 30 april 2026, geopend. Ook startups en jonge bedrijven met innovaties die nog niet op...

Microsoft Teams is uitgegroeid tot hét samenwerkingsplatform voor Nederlandse bedrijven. Toch worstelen veel organisaties met de hoge kosten en complexiteit van Teams telefonie. Teams Phone System licenties kosten al gauw...

Telecom Society verwelkomt Ericsson als nieuw bedrijfslid. Ericsson is een wereldwijde technologieorganisatie die baanbrekende netwerken, software en diensten ontwikkelt waarmee de digitale toekomst wordt vormgegeven. Ericsson is al sinds 1920...

Laatste nieuws
Personalia
Magazine
Evenementen
mei
13
10:00 - 17:00 - Kasteel van Kapellen
10:00 - 17:00 | Kasteel van Kapellen
apr
23
10:00 - 11:00 - Online
10:00 - 11:00 | Online
mei
28
17:00 - 21:00 - Defensie, Coldenhovelaan 1, Maasland
17:00 - 21:00 | Defensie, Coldenhovelaan 1, Maasland
Vacatures
Q data solutions
Den Bosch
TP-Link
Nieuwegein
TP-LINK
Nieuwegein