Ernst & Young baru-baru ini mengonfirmasi insiden keamanan yang memengaruhi sistem tiket dukungan pihak ketiga mereka. Selama dua minggu, penyerang berhasil memperoleh akses ke data pajak sejumlah klien yang tersimpan dalam sistem tersebut.
Insiden ini menyoroti kerentanan yang sering muncul ketika organisasi besar mengandalkan vendor eksternal untuk mengelola data sensitif. Sistem dukungan yang dimaksud biasanya digunakan untuk menangani pertanyaan pelanggan, namun dalam kasus ini juga menyimpan informasi pajak yang seharusnya dilindungi dengan ketat.
Dari perspektif teknologi, pelanggaran semacam ini menekankan pentingnya segmentasi akses dan pemantauan berkelanjutan pada infrastruktur pihak ketiga. Banyak perusahaan jasa profesional masih menggunakan platform lama yang tidak selalu dirancang dengan standar keamanan siber terkini.
Dampak potensial terhadap klien mencakup risiko penyalahgunaan data identitas dan informasi keuangan. Klien yang terdampak disarankan untuk memantau laporan kredit mereka serta mempertimbangkan langkah-langkah verifikasi tambahan saat berinteraksi dengan otoritas pajak.
Dalam konteks yang lebih luas, kejadian ini mencerminkan tren meningkatnya serangan terhadap rantai pasok digital di sektor jasa keuangan dan akuntansi. Firma sekelas Big Four memiliki tanggung jawab besar untuk memastikan bahwa setiap mitra teknologi mereka menerapkan kontrol keamanan yang setara dengan standar internal perusahaan.
Langkah mitigasi yang direkomendasikan meliputi audit menyeluruh terhadap semua sistem pihak ketiga yang memiliki akses ke data klien. Selain itu, penerapan enkripsi end-to-end dan autentikasi multifaktor yang lebih ketat dapat mengurangi kemungkinan kebocoran serupa di masa mendatang.
Klien Ernst & Young yang khawatir disarankan menghubungi perwakilan akun mereka untuk mendapatkan informasi lebih lanjut mengenai status data mereka. Transparansi dari pihak perusahaan sangat penting untuk menjaga kepercayaan di tengah meningkatnya kesadaran akan privasi data.





