Trustsector Curaçao bezorgd na hack CGA: vertrouwelijke bedrijfsdata mogelijk maandenlang toegankelijk

· - leestijd 1 minuut
Afbeelding

WILLEMSTAD – De Curaçaose trustsector stelt dat het datalek bij de Curaçao Gaming Authority niet alleen vragen oproept over de beveiliging van het vergunningenportaal, maar ook over de manier waarop vertrouwelijke gegevens binnen het toezicht worden behandeld. Trustkantoren en hun cliënten zijn verplicht zeer gevoelige informatie over bedrijven, bestuurders en uiteindelijk belanghebbenden aan CGA te verstrekken en moeten er volgens brancheorganisatie UTC op kunnen vertrouwen dat die gegevens alleen worden gebruikt voor het doel waarvoor ze zijn aangeleverd. Dat vertrouwen staat volgens de organisatie door de hack onder druk.


De zorgen raken ook aan de manier waarop CGA vergunningaanvragen behandelt. Uit onderzoek naar het gehackte portaal blijkt dat niet alleen medewerkers van de toezichthouder in het systeem werkten. Ook medewerkers van twee particuliere bedrijven buiten Curaçao hadden accounts en waren betrokken bij belangrijke onderdelen van de beoordeling van aanvragen.

Random Consulting uit Malta verzorgt volgens de beschikbare informatie onder meer de due diligence: het controleren van documenten, volledigheid van aanvragen, databanken en achtergrondinformatie. Daarna voert HSJ Consult uit Cyprus de zogenoemde suitability-beoordeling uit. Daarbij wordt beoordeeld of een aanvrager geschikt is voor een vergunning en wordt een aanbeveling opgesteld over verlening en eventuele voorwaarden. De formele vergunning wordt uiteindelijk door CGA afgegeven.

Daarmee ligt een belangrijk deel van het voorbereidende werk voor een vergunning niet bij de toezichthouder zelf. CGA neemt formeel het besluit, maar controles, risicoanalyses en de voorbereiding van het advies waarop dat besluit rust, worden voor een deel door externe bedrijven uitgevoerd. Juist omdat bij die werkzaamheden paspoorten, eigendomsstructuren, financiële gegevens en informatie over UBO’s worden verwerkt, krijgt de vraag wie binnen het systeem toegang heeft tot welke dossiers extra gewicht.

UTC zegt niet dat deze externe bedrijven zonder noodzaak toegang hadden tot dossiers. Wel stelt de brancheorganisatie dat bedrijven erop moeten kunnen vertrouwen dat informatie die zij verplicht aan de overheid verstrekken adequaat wordt beschermd en uitsluitend wordt gebruikt voor het doel waarvoor die informatie is aangeleverd. Het datalek maakt volgens UTC duidelijk dat die bescherming tekort is geschoten.

Volgens UTC heeft CGA de sector inmiddels bovendien meegedeeld dat zij ervan uitgaat dat de volledige database van het vergunningenportaal tussen december 2025 en september 2026 is benaderd en doorzocht. CGA heeft de Corporate Service Providers gevraagd betrokken personen te informeren en waarschuwt bij openbaar gemaakte identiteitsdocumenten voor mogelijk identiteitsmisbruik.


57 keer gelezen

Deel dit artikel: