En raison d’un niveau de sécurité informatique « inquiétant », les données de 9,4 millions de clients ont été exposées entre 2014 et 2018. Une fuite de données sanctionnée par l’OIC, équivalent britannique de la CNIL au titre de la législation antérieure au RGPD, le « Data Protection Act » (1998) compte tenu de la chronologie des incidents.
L’Office du Commissaire à l’Information (OIC), équivalent britannique de la CNIL en France, a infligé une amende de 500 000 £ à Cathay Pacific Airways Limited, pour la faille de sécurité informatique ayant entraîné la fuite de données personnelles de ses passagers. En effet, entre octobre 2014 et mai 2018, faute de mesures de sécurité adéquates, les systèmes d’information de la compagnie ont entraîné l’exposition des données personnelles d’environ 9,4 millions de clients, dont 111 578 résidents du Royaume-Uni. Selon l’OIC, les noms, passeports, carte d’identité, adresses postale et électronique ainsi que l’historique des voyages des clients ont été exposés.
Il a fallu attendre le mois de mars 2018, date à laquelle Cathay Pacific a fait l’objet d’une tentative d’attaque informatique de ses bases de données, pour que les failles de sécurité et le piratage initial soient constatés par la compagnie aérienne. Suite à cet incident, Cathay Pacific a fait appel à une société spécialisée en cybersécurité qui a signalé le piratage à l’OIC. L’enquête révèle qu’un logiciel malveillant (malware) avait été installé sur l’un des serveurs reliés à Internet de la compagnie aérienne pour en capter les données. Sont mentionnés des fichiers de sauvegarde non protégés par un mot de passe, des serveurs connectés à Internet sur lesquels des correctifs n’ont pas été déployés ou « non patchés », l’utilisation de systèmes d’exploitation qui n’étaient plus pris en charge par les développeurs et une protection antivirus insuffisante. Compte tenu de la chronologie des incidents, la compagnie aérienne a été sanctionnée au titre du Data Protection Act de 1998, législation antérieure au RGPD.
Un niveau de sécurité inquiétant
« Cette violation était particulièrement inquiétante étant donné le nombre d’insuffisances de sécurité de base dans le système de Cathay Pacific, qui permettait un accès facile aux pirates informatiques. Les multiples lacunes graves que nous avons constatées étaient bien en deçà de la norme attendue », Steve Eckersley, Directeur des enquêtes de l’OIC.
Selon l’autorité britannique, Cathay Pacific ne respectait pas « quatre des cinq recommandations élémentaires de base du Centre national de Cybersécurité ». Surpris par le faible niveau de sécurité informatique de la compagnie aérienne, l’OIC a toutefois souligné sa réactivité et sa volonté de coopération lors de l’enquête. Les détails de celle-ci ont été rendus publiques par l'OIC.
Photo d'ouverture : Cathay Pacific
A lire également :