SEBI bötfäller CDSL med 1 crore rupier för cyberattack
Indiens tillsynsmyndighet för värdepapper och börser (SEBI) har ålagt Central Depository Services (India) Limited (CDSL) en böter på 1 crore rupier för flera brister i cybersäkerhet och regulatoriska efterlevnad som ledde till en skadlig programvaruattack i november 2022.

Indiens tillsynsmyndighet för värdepapper och börser (SEBI) har ålagt Central Depository Services (India) Limited (CDSL) en böter på 1 crore rupier (cirka 1,2 miljoner kronor) för allvarliga brister i cybersäkerhet och regulatoriska rutiner. Dessa brister ledde till en skadlig programvaruattack mot företagets system i november 2022, vilket orsakade förseningar i avvecklingen av värdepapper.
Enligt SEBI:s beslut, daterat den 20 juli, misslyckades CDSL med att klassificera en internetansluten server som en kritisk tillgång och att implementera nödvändiga cybersäkerhetskontroller. Tillsynsmyndigheten avslutade dock bötesprocessen mot CDSL:s tidigare CIO och CTO.
Hackningen, som upptäcktes i november 2022, påverkade flera av CDSL:s interna system och orsakade en avsevärd driftstörning som försenade avvecklingen av värdepappersaffärer. CDSL uppgav att ingen konfidentiell information eller investerardata hade äventyrats och att normal drift återupptogs inom två dagar, trots händelsen.
SEBI framhöll dock att åtgärder som vidtagits efter attacken inte ursäktar tidigare regelöverträdelser. Myndigheten fann att CDSL underlåtit att klassificera en internetexponerad ADFS-server som kritisk tillgång och att inkludera den i regelbundna sårbarhetsanalyser. Dessutom visade sig företagets system för katastrofåterställning vara komprometterat, vilket stred mot SEBI:s krav på kontinuitet och återställningstider.