1 Σεπ 2026
Εξέταση υπόθεσης παραβίασης προσωπικών δεδομένων στο Ελληνικό Ανοικτό Πανεπιστήμιο (ΕΑΠ) λόγω κυβερνοεπίθεσης τύπου ransomware, η οποία οδήγησε σε μη εξουσιοδοτημένη πρόσβαση, κρυπτογράφηση συστημάτων και πιθανή διαρροή δεδομένων μεγάλου αριθμού υποκειμένων, μεταξύ των οποίων φοιτητές, απόφοιτοι, καθηγητές, διοικητικό προσωπικό και προμηθευτές. Η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ) έκρινε ότι το ΕΑΠ συμμορφώθηκε με τις υποχρεώσεις γνωστοποίησης και ενημέρωσης των υποκειμένων κατ’ άρθρα 33 και 34 ΓΚΠΔ, καθώς και ότι έλαβε εκτεταμένα διορθωτικά μέτρα μετά το περιστατικό· ωστόσο, διαπιστώθηκε ότι η επιτυχία της επίθεσης συνδέεται με ελλείψεις ως προς την εκπαίδευση χρηστών με αυξημένα δικαιώματα και την αρχιτεκτονική απομόνωσης του εσωτερικού δικτύου. Η ΑΠΔΠΧ, κατ’ εφαρμογή του άρθρου 58 παρ. 2 ΓΚΠΔ, έδωσε εντολή στο ΕΑΠ να υλοποιήσει στοχευμένες δράσεις εκπαίδευσης διαχειριστών και να ολοκληρώσει τα προγραμματισμένα μέτρα ενίσχυσης της ασφάλειας των πληροφοριακών συστημάτων εντός αποκλειστικής προθεσμίας έξι (6) μηνών από τη λήψη της παρούσας και να ενημερώσει σχετικά την ΑΠΔΠΧ προσκομίζοντας την κατάλληλη τεκμηρίωση.