In einem Fall, der die Anforderungen an CSOs im Umgang mit Datenschutzverletzungen verschärft, wurde der frühere Chief Security Officer von Uber, Joe Sullivan, Anfang dieser Woche von einer Bundesjury der Justizbehinderung und der Verschleierung eines Verbrechens im Zusammenhang mit seiner Vertuschung einer Datenschutzverletzung aus dem Jahr 2016 für schuldig befunden.
Die US-Staatsanwältin Stephanie M. Hinds sagte in einer Stellungnahme, dass Technologieunternehmen, die große Mengen an Nutzerdaten sammeln und speichern, diese Daten schützen und Kunden sowie Behörden benachrichtigen müssen, wenn sie gestohlen werden.
„Sullivan bemühte sich aktiv darum, die Datenschutzverletzung vor der Federal Trade Commission zu verbergen, und unternahm Schritte, um zu verhindern, dass die Hacker gefasst wurden“, sagte Hinds. „Wir werden es nicht dulden, dass Unternehmensleiter wichtige Informationen vor der Öffentlichkeit verbergen, weil ihnen der Schutz ihres eigenen Rufs und des Rufs ihrer Arbeitgeber wichtiger ist als der Schutz der Nutzer.“
FBI-Spezialagent Robert K. Tripp erklärte ergänzend: „Die Botschaft des heutigen Schuldspruchs ist eindeutig: Unternehmen, die die Daten ihrer Kunden speichern, sind dafür verantwortlich, diese Daten zu schützen und im Fall einer Datenschutzverletzung das Richtige zu tun.“
Lesen Sie auch: Neue SEC-Cybersicherheitsregeln könnten auch private Unternehmen betreffen
Lösegeldzahlungen und Vertuschung
Sullivan wurde im April 2015 als Chief Security Officer von Uber eingestellt, kurz nachdem das Unternehmen der FTC mitgeteilt hatte, dass es im Vorjahr gehackt worden war. Im darauffolgenden Monat stellte die FTC Uber eine zivilrechtliche Untersuchungsaufforderung zu, die umfangreiche Informationen über jeden weiteren unbefugten Datenzugriff sowie über Ubers Datensicherheitsprogramm und dessen Praktiken verlangte.
Sullivan spielte eine zentrale Rolle bei Ubers Reaktion und sagte im November 2016 unter Eid aus.
Kurz nach seiner Aussage erfuhr Sullivan jedoch, dass Uber erneut Opfer eines Angriffs geworden war, bei dem die Daten von 57 Millionen Nutzern offengelegt wurden, darunter 600.000 Führerscheinnummern. Die Hacker forderten in diesem Fall Lösegeld.
Sullivan ging mit der Nachricht nicht angemessen um, hätte es aber besser wissen müssen: Er ist ehemaliger Assistant U.S. Attorney und war Gründungsmitglied der Abteilung für Computer-Hacking und geistiges Eigentum der U.S. Attorney’s Office für den nördlichen Bezirk von Kalifornien.
Statt die FTC zu benachrichtigen, wies Sullivan einen Untergebenen an, dies nicht „nach außen dringen zu lassen“. Informationen über die Datenschutzverletzung müssten „streng kontrolliert“ werden, und für jeden außerhalb von Ubers Sicherheitsteam gelte: „Diese Untersuchung existiert nicht.“ Er verheimlichte die Datenschutzverletzung weiterhin sowohl vor der FTC als auch vor Ubers eigenen Anwälten, während Uber den Hackern 100.000 US-Dollar in Bitcoin zahlte. Im Gegenzug unterzeichneten diese Geheimhaltungsvereinbarungen, in denen sie versprachen, die Datenschutzverletzung nicht offenzulegen.
Als Dara Khosrowshahi im August 2017 Ubers neuer CEO wurde, log Sullivan laut der Stellungnahme der US-Regierung Khosrowshahi und den Anwälten des Unternehmens weiterhin über die Einzelheiten des Hacks an. Erst im November 2017 stellte die neue Führung von Uber die Fakten fest und legte die Datenschutzverletzung öffentlich offen.
Sullivan, der derzeit gegen Kaution auf freiem Fuß ist, drohen bis zu acht Jahre Haft. Ein Termin für die Urteilsverkündung wurde noch nicht festgelegt.
Siehe die wichtigsten Governance-, Risiko- und Compliance-Tools (GRC)
Was CSOs tun sollten
Ilia Kolochenko, Gründer von ImmuniWeb, erklärte, der Fall sei Teil eines weltweiten Trends, Cybersicherheitsverantwortliche für Datenschutzverletzungen in ihren Unternehmen zur Rechenschaft zu ziehen. „In Zukunft werden wir wahrscheinlich erleben, dass mehr CISOs, Datenschutzbeauftragte und Vorstandsmitglieder zivilrechtlich haftbar gemacht werden oder wegen Sicherheits- oder Datenschutzvorfällen sogar strafrechtlich verfolgt werden“, sagte er. „Viele Länder haben bereits – aufgrund gesetzlicher Bestimmungen oder der Rechtsprechung – eine persönliche Haftung von Führungskräften für Datenschutzverletzungen eingeführt.“
Als Reaktion darauf müssten Führungskräfte mehrere Schritte unternehmen, sagte Kolochenko. „Cybersicherheitsverantwortliche sollten dringend sicherstellen, dass ihre Arbeitsverträge wichtige Fragen regeln, etwa die Übernahme von Anwaltskosten im Fall einer Zivilklage oder Strafverfolgung im Zusammenhang mit ihren beruflichen Pflichten sowie eine Garantie, dass ihr Arbeitgeber sie nicht verklagt – denn geschädigte Unternehmen können im Fall von Sicherheitsvorfällen auch gegen ihre eigenen Führungskräfte klagen“, sagte er.
„Schließlich sollten Cybersicherheitsverantwortliche stets darauf vorbereitet sein, eine systematische, kontinuierlich verbesserte und umfassende Strategie zum Schutz von Daten und Privatsphäre nachzuweisen sowie belastbare Belege für deren regelmäßige und konsistente Umsetzung vorzulegen“, fügte er hinzu. Solche Anforderungen stehen auch im Mittelpunkt von Datenschutzgesetzen wie der DSGVO und sind damit ebenfalls eine Frage der Compliance (siehe Vorschriften zur Sicherheits-Compliance und zum Datenschutz).





