La fiscal general de Nueva York, Letitia James, presentó una demanda contra National General, una unidad de Allstate, alegando que la compañía no protegió adecuadamente los datos de los consumidores y no reportó las filtraciones de datos que expusieron miles de números de licencias de conducir.
La demanda, presentada el lunes en un tribunal estatal de Manhattan, solicita sanciones económicas y mejoras en las medidas de seguridad.
Las filtraciones, ocurridas en 2020 y 2021, se debieron a vulnerabilidades en las herramientas de cotización de seguros de auto en línea de National General. Los hackers aprovecharon las debilidades de estos sistemas para acceder a los números de licencia de conducir de más de 165,000 neoyorquinos y casi 200,000 personas en total.
La Fiscalía General sostiene que National General no implementó las medidas de seguridad suficientes para evitar el acceso no autorizado ni alertó de inmediato a las personas o agencias estatales afectadas.
Según la denuncia, la primera filtración ocurrió entre agosto y noviembre de 2020, pero no se divulgó. National General solo tuvo conocimiento de una segunda filtración, de mayor magnitud, a principios de 2021, tras meses de exposición.
La demanda alega que esta omisión violó la Ley de Nueva York para Detener los Hackeos y Mejorar la Seguridad de los Datos Electrónicos (SHIELD), que obliga a las empresas a proteger los datos privados y a reportar las filtraciones de manera oportuna.
La Fiscal General James criticó a National General por sus prácticas de seguridad laxas, afirmando que las débiles protecciones de ciberseguridad permitieron que actores maliciosos atacaran a la empresa dos veces en un corto período. La demanda exige sanciones de hasta $5,000 por cada infracción.
Allstate, que adquirió National General en enero de 2021 por aproximadamente $4,000 millones, defendió su gestión de la situación. La compañía declaró que abordó rápidamente las vulnerabilidades al descubrirlas, notificó a los reguladores y brindó servicios de monitoreo de crédito a los consumidores afectados. A pesar de estas acciones, la demanda argumenta que la respuesta de la compañía fue insuficiente y que deberían haberse implementado antes medidas de seguridad más estrictas.
Erich Kron, defensor de la concienciación en seguridad en KnowBe4, destacó los riesgos de no notificar a los clientes sobre las brechas de seguridad, afirmando que los actores maliciosos pueden usar datos robados para hacerse pasar por compañías de seguros y engañar a los clientes.
Esta acción legal sigue a esfuerzos similares contra otras compañías de seguros en Nueva York. En los últimos meses, los reguladores estatales han impuesto multas a empresas como Geico y Travelers por fallas de seguridad que comprometieron los datos de los consumidores.
La fiscalía general ha reafirmado su compromiso de responsabilizar a las empresas por no proteger la información personal confidencial.
Ante el creciente escrutinio de las fallas de ciberseguridad, las empresas podrían enfrentarse a más demandas si no cumplen con los estándares de protección de datos.