Meta เจอวิกฤตความปลอดภัยครั้งใหญ่! องค์กรกำกับดูแลคุ้มครองข้อมูลของไอร์แลนด์ (DPC) สั่งปรับ Meta Platforms Ireland Limited (MPIL) บริษัทแม่ของ Facebook Instagram และ WhatsApp เป็นเงินมหาศาลถึง 91 ล้านยูโร หรือประมาณ 3,300 ล้านบาท เนื่องจากพบว่าบริษัทได้เก็บรหัสผ่านของผู้ใช้หลายร้อยล้านคนในรูปแบบข้อความธรรมดา (plaintext) ซึ่งเป็นการเปิดช่องให้ข้อมูลส่วนตัวของผู้ใช้มีความเสี่ยงต่อการถูกแฮ็กและนำไปใช้ในทางที่ไม่ปลอดภัยได้อย่างง่ายดาย (เนื้อหาข่าวจาก Enterprise IT Pro และ Bleeping Computer)
เหตุการณ์เกิดขึ้นเมื่อไหร่?
เรื่องราวนี้เริ่มต้นขึ้นในปี 2019 เมื่อ Meta เองเป็นผู้เปิดเผยต่อสาธารณะและแจ้งให้ DPC ทราบว่ามีการเก็บรหัสผ่านของผู้ใช้บางส่วนในรูปแบบที่ไม่ปลอดภัยและไม่มีการป้องกันที่เหมาะสม หลังจากนั้น DPC จึงได้เริ่มต้นการสอบสวนอย่างละเอียดและพบว่า Meta ละเมิดกฎหมายคุ้มครองข้อมูลส่วนบุคคลของสหภาพยุโรป (GDPR) หลายข้อและได้ตัดสินปรับเงิน Meta ไปเมื่อไม่กี่เดือนที่ผ่านมา
Meta ละเมิดกฎหมาย GDPR ข้อใดบ้าง?
มาตรา 33(1) – การแจ้งการละเมิดข้อมูลส่วนบุคคล: Meta ล่าช้าในการแจ้ง DPC เกี่ยวกับเหตุการณ์นี้
มาตรา 33(5) – การบันทึกเอกสารการละเมิดข้อมูลส่วนบุคคล: Meta ไม่ได้เก็บข้อมูลเกี่ยวกับเหตุการณ์นี้ไว้ให้ครบถ้วนและไม่ได้บันทึกเอกสารการละเมิดข้อมูลส่วนบุคคลของเรื่องดังกล่าวอย่างเหมาะสม
มาตรา 5(1)(f) – ความสมบูรณ์และความลับ: Meta ไม่ได้ดำเนินมาตรการความปลอดภัยที่เพียงพอเพื่อรับประกันการป้องกันรหัสผ่านของผู้ใช้ เนื่องจากเก็บไว้ในรูปแบบข้อความธรรมดา ขาดการป้องกันด้วยการเข้ารหัสหรือป้องกันข้อมูลด้วยวิธีอื่น
มาตรา 32(1) – ความปลอดภัยของการประมวลผล: Meta เก็บรหัสผ่านในรูปแบบที่ไม่เข้ารหัส ทำให้ข้อมูลเสี่ยงต่อการถูกเข้าถึงโดยบุคคลที่สามหรือถูกเข้าถึงเพื่อนำไปใช้ประโยชน์ในทางมิชอบ
ผลกระทบต่อผู้ใช้
แน่นอนว่าการเก็บรหัสผ่านในรูปแบบนี้จะทำให้แฮ็กเกอร์เข้าถึงรหัสผ่านได้เร็วขึ้น โดยอาจนำรหัสผ่านส่งต่อให้ผู้อื่นหรืออาจตามมาด้วยการนำข้อมูลส่วนบุคคลใน Meta Platform ไปขายก่อให้เกิดการรั่วไหลของข้อมูล นอกและมีความเป็นไปได้สูงที่อาชญากรทางไซเบอร์อาจแอบอ้างตัวตน หรือเข้าถึงบัญชีออนไลน์อื่นๆของผู้ใช้เพื่อก่ออาชญากรรมทางไซเบอร์อื่นๆต่อ
สิ่งที่เราได้เรียนรู้จากเหตุการณ์นี้
แม้องค์กรของคุณจะไม่ได้ประมวลผลข้อมูลส่วนบุคคลหรือเก็บรหัสผ่านไว้จำนวนมหาศาลเท่ากับ Meta แต่เมื่อต้องเก็บ ใช้ หรือประมวลผลข้อมูลส่วนบุคคลของพลเมืองยุโรปก็ย่อมต้องใช้กฎหมาย GDPR ในการอ้างอิงถึงบทลงโทษต่างๆเมื่อเกิดเหตุการณ์ลักษณะนี้ขึ้น การประเมินความเสี่ยงหรือ Security Measures จึงเป็นเรื่องจำเป็น เพื่อแสดงให้เห็นว่าองค์กรได้พยายามเตรียมการรับมือหากเกิดเหตุการณ์ละเมิดข้อมูล เช่น เก็บรหัสผ่านในรูปแบบที่เข้ารหัสแล้ว หรือได้ทบทวนความเสี่ยงสม่ำเสมอผ่านการทำ Security Measures
การประเมินความเสี่ยงตาม PDPA และ GDPR คืออะไร
การประเมินความเสี่ยงนี้ถูกเรียกว่า Security Measure ซึ่งใน GDPR จะเป็นภาคบังคับสำหรับทุกหน่วยงาน แต่ใน PDPA นั้นยังไม่ได้ระบุเป็นมาตราชัดเจน แต่ถึงอย่างนั้นหากองค์กรเราต้องเกี่ยวข้องกับข้อมูลส่วนบุคคลไม่ว่าจะด้านใดก็ตามควรประเมินความเสี่ยงเอาไว้เช่นกัน ซึ่ง สคส. หรือ PDPC Thailand ได้กล่าวถึงการประเมินความเสี่ยงว่าประกอบด้วย 3 มาตรการ หนึ่งในนั้นคือมาตรการทางเทคนิคที่ระบุเกี่ยวกับการเข้ารหัสข้อมูล (Data Encryption) และการปกปิดข้อมูล (Data Masking) จากกรณีข่าวข้างต้นหากดำเนินการประเมินความเสี่ยงครบถ้วน จะสามารถช่วยองค์กรปิดช่องว่างทางกฎหมายเพื่อลดโอกาสการรับโทษเมื่อต้องเผชิญเหตุการณ์การละเมิดข้อมูลส่วนบุคคลหรือช่วยลดความเสี่ยงต่อการปฏิบัติตามกฎหมายแต่ไม่ครอบคลุมได้ หากต้องการอ่านรายละเอียดเรื่องการประเมินความเสี่ยงของกฎหมายคุ้มครองข้อมูลส่วนบุคคลเพิ่มเติม เราก็มีบล็อคให้ตามไปอ่านได้นะคะ คลิกที่นี่เพื่ออ่านเพิ่มเติม หรือติดตามอ่านเรื่อง 3 มาตรการด้าน Security Measure ได้ในบล็อกต่อไปค่ะ
อย่าลืมติดต่อเราไว้เพื่อไม่พลาดความรู้และ Insight ด้าน PDPA หรือสอบถามข้อมูลเพิ่มเติมได้ที่ Netka System นะคะ