Resumo

Por que este caso pertence a um arquivo de risco e responsabilidade

O Mr. Cooper pertence a um arquivo de risco e responsabilidade porque a administração de hipotecas é um negócio de alto controle. Um administrador recebe e credita pagamentos de mutuários, mantém registros de contas, lida com administração de garantias, comunica-se com investidores e agências, gerencia fluxos de trabalho de call centers, processa transferências, coordena comunicação de mitigação de perdas e detém dados pessoais e financeiros que podem incluir nomes, endereços, números de telefone, números de Seguro Social, datas de nascimento, números de contas bancárias, histórico de empréstimos e registros de aplicações.

Quando esse sistema é interrompido, os mutuários não experimentam uma abstração técnica. Eles experimentam incerteza sobre se um pagamento foi recebido, se uma taxa de atraso aparecerá, se uma agência de crédito verá uma inadimplência, se as informações de garantias e quitação permanecem precisas e se os dados pessoais podem ser mal utilizados fora da empresa.

O primeiro relatório atualizado da SEC em SEC source afirma que em 31 de outubro de 2023, a empresa determinou que havia sofrido um incidente de segurança cibernética no qual um terceiro não autorizado obteve acesso a certos sistemas de tecnologia. Diz que a empresa iniciou protocolos de resposta que incluíram medidas de contenção envolvendo o desligamento de certos sistemas como medida de precaução.

Também diz que a empresa notificou as autoridades policiais, autoridades regulatórias e outras partes interessadas, trabalhou com empresas existentes de segurança cibernética, contratou especialistas adicionais em segurança cibernética e acreditava que a ameaça cibernética havia sido contida. Esses são fatos públicos confirmados.

O mesmo arquivo diz que o Mr. Cooper reiniciou as operações de serviço no sábado, 4 de novembro de 2023, incluindo o recebimento de chamadas e pagamentos de clientes, remessas a investidores e integração de novos empréstimos. Também diz que, como os sistemas não estavam acessíveis de 1º a 4 de novembro, muitos clientes não puderam fazer pagamentos ou acessar suas contas, e que os clientes não estariam sujeitos a taxas de atraso, penalidades ou relatórios de crédito negativos relacionados a pagamentos atrasados como resultado do incidente.

Essa linguagem é central para a análise de responsabilidade porque vincula uma decisão de contenção a uma promessa de proteção ao mutuário.

Este caso não é apenas um caso de violação de dados e nem apenas um caso de interrupção. É a combinação de ambos. O desligamento de um administrador pode ser a ação de contenção correta e ainda assim causar danos ao mutuário, a menos que a continuidade de pagamentos, comunicação, reconciliação de registros e salvaguardas de relatórios de crédito sejam explícitas. Uma exposição de dados pode ser definida posteriormente e ainda assim impor deveres imediatos de risco de identidade assim que a empresa puder identificar as pessoas afetadas.

A responsabilidade depende se a instituição que controlava os sistemas também controlou as consequências, em vez de transferir a incerteza para os mutuários.

O cronograma público começa com a contenção, depois passa para a restauração de serviços e escopo de dados

O cronograma público começa em 31 de outubro de 2023, quando o Mr. Cooper detectou ou determinou o incidente, de acordo com seus materiais da SEC e de notificação ao consumidor. O aviso da Califórnia em source: oag.ca.gov diz que a empresa detectou atividade suspeita em certos sistemas de rede em 31 de outubro, iniciou protocolos de resposta, lançou uma investigação com especialistas em segurança cibernética, contatou as autoridades policiais e tomou a decisão de desligar os sistemas para conter o incidente e proteger as informações dos clientes.

Diz que o acesso não autorizado a certos sistemas ocorreu entre 30 de outubro de 2023 e 1º de novembro de 2023, e que arquivos contendo informações pessoais foram obtidos por uma parte não autorizada.

...