Hospital

€20,000

Insufficient technical and organisational measures to ensure information security

วันที่ตัดสินใจ

24 มีนาคม 2568

อำนาจ

Croatian Data Protection Authority (azop)

HR

ภาคส่วน

Health Care

ประเทศ

DE

กฎหมาย

GDPR

สถานะ

FINAL

คำอธิบาย

The Croatian DPA (AZOP) imposed a fine of EUR 20,000 on a hospital for failing to implement adequate technical and organizational measures to protect personal data in line with Art. 32 (1) (b) and (d), and Art. 32 (2) GDPR. Following a cyberattack, it was revealed that over a period of seven days, at least 3 GB of personal data had been unlawfully copied from the system. The attacker allegedly gained access through social engineering and a VPN connection, exploited an outdated operating system, and obtained domain administrator rights. In addition to the data breach, numerous servers were locked, backups were deleted, and unauthorized executable files were launched. AZOP found that key security measures such as access restrictions, monitoring, incident response, and corrective actions were either missing or insufficient, which significantly contributed to the success of the attack.

การอ้างอิงทางกฎหมาย

Art. 32 (1)Art. 32 (2)

ปัญหาและการละเมิด

Insufficient technical and organisational measures to ensure information security

อัปเดตข้อมูลเกี่ยวกับการบังคับใช้ความเป็นส่วนตัว

เราเคารพความเป็นส่วนตัวของคุณ อีเมลเพียงเดือนละครั้ง ไม่มีสแปม ยกเลิกการรับข่าวสารได้ตลอดเวลา