Расследование GDPR по утечке данных в DTU официально начато. DTU сообщила об утечке в системе DTUBasen, которая может затронуть около 200 000 пользователей, в датское полицейское подразделение NSK и в Datatilsynet — орган Дании по защите данных. Для всех, кто учился, работал или был зарегистрирован в университете, практический вопрос заключается в том, что будет дальше и что можно сделать уже сегодня.

Что произошло в утечке DTUBasen

Согласно источнику, сообщающему об инциденте, DTU уведомила как NSK, так и Datatilsynet об утечке, связанной с DTUBasen, которая может затрагивать около 200 000 пользователей. Вторичные материалы об инциденте сообщают, что злоумышленники использовали украденные учётные данные, чтобы проникнуть в систему идентификации и доступа Датского технического университета, и скачали большой объём данных. Те же отчёты указывают, что раскрытая информация может включать номера CPR, адреса и рабочие адреса электронной почты, а также что DTU предупредила пользователей о подозрительных электронных письмах и текстовых сообщениях.

Некоторые детали остаются неясными. Точный объём данных, число фактически пострадавших людей и полная хронология не были подтверждены в материалах, которые мы изучили, поэтому относитесь к цифре 200 000 как к верхней оценке потенциального раскрытия, а не как к подтверждённому числу. Детали могут меняться по мере развития расследований.

Стоит отметить, почему система идентификации и доступа является чувствительной целью. Подобные системы связывают воедино учётные записи, персональные данные и разрешения. Когда для входа используются действительные учётные данные, активность может выглядеть как обычный вход в систему — это одна из причин, по которой кража учётных данных остаётся распространённым способом проникновения в крупные организации.

Как работают расследования Datatilsynet и NSK

Оба органа рассматривают разные вопросы, и их участие не означает одного и того же.

  • NSK (полиция) занимается уголовной стороной: кто взломал систему, как и можно ли идентифицировать и привлечь злоумышленников.
  • Datatilsynet (орган по защите данных) занимается стороной соответствия требованиям: защищала ли DTU персональные данные так, как требует GDPR, и надлежащим ли образом она обработала утечку после её обнаружения.

GDPR обязывает организации сообщать о подпадающих под требования утечках персональных данных надзорному органу, и DTU это сделала. Само уведомление не свидетельствует о правонарушении, но оно открывает регулятору возможность задавать вопросы о мерах безопасности, контроле доступа, том, как было обнаружено вторжение и как были проинформированы пострадавшие.

Для затронутых пользователей оба направления развиваются параллельно. Полицейское расследование может занять много времени и, возможно, никогда никого не назовёт. Регуляторная проверка сосредоточена на обязательствах учреждения, а не на возврате ваших данных.

Что означают штрафы по GDPR для университетов и учреждений

В исходной статье подчёркивается, что расследование влечёт потенциальные штрафы в размере до 4% от оборота. Этот потолок призван сделать защиту данных приоритетом уровня совета директоров, а не второстепенной задачей ИТ-отдела. Штраф не является автоматическим, и окончательный результат зависит от того, что регулятор установит относительно мер защиты и реагирования DTU.

Университеты представляют собой интересный случай. Они хранят большие объёмы персональных данных о студентах, сотрудниках, выпускниках и абитуриентах, зачастую в разросшихся системах, создававшихся на протяжении многих лет. Они также используют открытые, коллаборативные сети, которые трудно закрыть. Регулятор, рассматривающий подобное дело, обычно обращает внимание на практические основы: как защищены учётные данные, можно ли было использовать украденные логины без дополнительной проверки и как быстро был замечен подозрительный доступ.

Образовательный сектор сталкивался с аналогичным давлением и в других странах. Наш материал об утечке Canvas и внимании Конгресса, которое она привлекла показывает, как раскрытие данных студентов может быстро превратиться в вопрос подотчётности, выходящий далеко за пределы ИТ-отдела. Правовые рамки в США и ЕС различаются, но направление схожее: от учреждений, хранящих большие объёмы персональных данных, ожидают ответа за то, как они их защищают.

Что это значит для вас

Если у вас есть учётная запись DTU или вы были зарегистрированы в университете, исходите из того, что ваши данные могут находиться в обороте, пока DTU не сообщит вам обратное. Такие идентификаторы, как номера CPR, нельзя изменить, как пароль, поэтому основной риск — это выдача себя за вас и убедительный фишинг, а не единственное драматическое событие.

Ожидайте, что мошенники будут использовать реальные данные, чтобы сообщения выглядели правдоподобно. Текст, в котором упоминается ваш университет, ваша должность или ваш адрес, не является доказательством его подлинности. Поскольку сама DTU предупредила о подозрительных письмах и сообщениях, относитесь к неожиданным сообщениям с особой осторожностью, особенно к тем, которые создают срочность или просят войти по ссылке.

Шаги, которые следует предпринять затронутым пользователям сейчас

  1. Смените повторно используемые пароли. Если вы использовали свой пароль DTU где-либо ещё, сначала смените его на этих сервисах. Используйте уникальный пароль для каждой учётной записи, желательно храня его в менеджере паролей.
  2. Включите двухфакторную аутентификацию. Активируйте её для своей электронной почты, банковских сервисов и любой учётной записи, связанной с вашей личностью. Метод на основе приложения или аппаратного ключа надёжнее SMS, где это доступно.
  3. Относитесь к неожиданным сообщениям как к подозрительным. Не переходите по ссылкам и не открывайте вложения в письмах или сообщениях, которых вы не ожидали. Переходите на официальный сайт напрямую или связывайтесь с DTU через канал, которому вы уже доверяете.
  4. Следите за своими счетами. Обращайте внимание на банковские выписки, уведомления, связанные с кредитами, и оповещения о входах на предмет незнакомой активности.
  5. Следуйте официальным рекомендациям. Полагайтесь на сообщения от DTU и Datatilsynet относительно подтверждённых деталей о том, что было раскрыто, и о ваших правах по GDPR.

Если вам нужен структурированный чек-лист на период после утечки, наше руководство о том, что делать абитуриентам после утечки данных на портале вакансий ФБР, описывает те же основные шаги, и они применимы здесь. Для более широкого взгляда на то, как организации должны готовиться, см. наш материал о плане защиты от программ-вымогателей на 2026 год для потребителей в Великобритании, в котором затрагивается соответствие требованиям по защите данных.

Главное

Расследование GDPR по утечке данных в DTU займёт время, и окончательные выводы о штрафах и ответственности ещё впереди. То, что вы контролируете прямо сейчас, — это ваша собственная подверженность риску: сбросьте все повторно используемые пароли, включите двухфакторную аутентификацию и подходите к каждому неожиданному сообщению со скептицизмом. Эти привычки ограничивают ущерб независимо от того, к каким выводам в конечном итоге придут следователи.