1 puntos por GN⁺ 2023-06-27 | 1 comentarios | Compartir por WhatsApp
  • JP Morgan recibió una multa de unos 4 millones de dólares (US$4m) por perder a gran escala registros de comunicaciones electrónicas de 2018 relacionados con Chase Bank
  • Los registros eliminados corresponden a unas 47 millones de comunicaciones electrónicas de aproximadamente 8,700 buzones de correo electrónico entre el 1 de enero y el 23 de abril de 2018; parte de ellos eran registros comerciales que debían conservarse legalmente
  • La empresa ejecutó el proceso de eliminación creyendo que la configuración de retención de 36 meses del proveedor de archivo funcionaba correctamente, pero se descubrió que la protección no se había aplicado al dominio de Chase
  • En al menos 12 investigaciones regulatorias civiles relacionadas con valores, JP Morgan recibió citaciones y solicitudes de documentos, pero no pudo recuperar ni entregar los registros eliminados de forma permanente
  • Tras el incidente, implementó su propio código de retención y procedimientos de aprobación; la SEC ordenó cesar futuras infracciones y pagar una sanción de 4 millones de dólares

Eliminación de 47 millones de registros y sanción de la SEC

  • JP Morgan recibió una multa de 4 millones de dólares de la SEC por eliminar millones de registros de correo electrónico de 2018 relacionados con su subsidiaria Chase Bank
  • La eliminación abarcó aproximadamente 47 millones de registros de comunicaciones electrónicas, provenientes de unos 8,700 buzones de correo electrónico
    • El período afectado fue del 1 de enero al 23 de abril de 2018
    • Muchos de ellos fueron considerados registros comerciales que debían conservarse conforme a la Securities Exchange Act de 1934
  • El problema se extendió a al menos 12 investigaciones regulatorias civiles relacionadas con valores
    • Ocho de ellas fueron investigaciones realizadas por personal de la SEC
    • JP Morgan recibió citaciones y solicitudes de documentos, pero como los registros habían sido eliminados de forma permanente, no pudo recuperarlos ni entregarlos

El error de juicio en el proyecto de eliminación

  • El origen fue un proyecto para eliminar del sistema comunicaciones y documentos antiguos que ya no estaban sujetos a obligaciones de conservación
  • El proceso implementado por JP Morgan no logró eliminar correctamente los documentos identificados para su eliminación y, durante la resolución del problema, se ejecutó un proceso de eliminación sobre comunicaciones electrónicas del primer trimestre de 2018
    • En ese momento, JP Morgan creía que los registros dentro del período regulatorio de retención de 36 meses exigido por la Exchange Act estaban almacenados de forma que no pudieran eliminarse permanentemente

El proveedor de archivo y la configuración de retención de 36 meses

  • JP Morgan consideró responsable al proveedor de archivo anónimo encargado de almacenar sus comunicaciones
  • Ese proveedor aseguró varias veces a JP Morgan y a FINRA que su repositorio de medios cumplía con las reglas de la Exchange Act relativas al período de retención de 36 meses
    • JP Morgan concluyó que los documentos dentro de ese período estaban protegidos contra la eliminación
  • Para proteger documentos que debían conservarse por otros motivos, como litigios, también se había aplicado código adicional a los buzones sujetos a legal holds

Cómo ocurrió la eliminación y cómo se descubrió

  • En junio de 2019, el equipo de Corporate Compliance Technology estaba llevando adelante un proyecto para eliminar comunicaciones electrónicas que ya no necesitaban conservarse, incluidos correos electrónicos y mensajes instantáneos
  • Cuando los procedimientos creados por JP Morgan y el proveedor no eliminaron los documentos adecuados, el equipo ejecutó procesos de eliminación sobre varios períodos
    • Esto incluyó correos electrónicos del 1 de enero al 23 de abril de 2018
    • El equipo creía que existían salvaguardas para bloquear la eliminación de registros sujetos a retención
  • En realidad, el proveedor no había aplicado correctamente la configuración de retención al dominio Chase interno de JP Morgan
    • Como resultado, los correos electrónicos de ese dominio fueron eliminados de forma permanente, salvo los elementos protegidos por el código adicional de los legal holds
  • JP Morgan se enteró de esto en octubre de 2019, cuando el equipo de descubrimiento legal detectó la ausencia de comunicaciones electrónicas del período de principios de 2018
  • La compañía informó el incidente a la SEC en enero de 2020

Medidas para evitar reincidencias y conclusión de la SEC

  • Como respuesta al incidente, JP Morgan implementó su propio código de retención de 36 meses y reformó sus procedimientos operativos
  • El nuevo procedimiento impide que se ejecuten procesos de eliminación sobre comunicaciones electrónicas que todavía estén sujetas a obligaciones de retención
    • Los empleados que quieran ejecutar un proceso de eliminación deben obtener la aprobación de un alto responsable de información
  • La SEC concluyó que JP Morgan violó intencionalmente la Section 17(a) y la Rule 17a-4(b)(4) de la Exchange Act
    • Esa normativa exige que los broker-dealers conserven durante al menos tres años las comunicaciones recibidas relacionadas con el negocio y copias de las comunicaciones enviadas
  • La SEC ordenó a JP Morgan cesar futuras infracciones y pagar una sanción de 4 millones de dólares
  • JP Morgan afirmó que toma en serio sus obligaciones de conservación de registros y que ha tomado medidas para fortalecer sus procesos y procedimientos

1 comentarios

 
GN⁺ 2023-06-27
Opiniones de Hacker News
  • Creo que la situación fue más o menos así: 1) Los datos que deben conservarse por motivos legales no deberían borrarse con el procedimiento normal de eliminación 2) Los datos que sí debían borrarse no se estaban eliminando correctamente 3) Para corregirlo, en 2018 ejecutaron manualmente las solicitudes de eliminación acumuladas hasta ese momento, confiando en que el punto 1 protegería los datos sujetos a conservación 4) Pero alguien omitió la configuración del punto 1 para los correos enviados al dominio de Chase. Para entonces, la fusión ya había ocurrido 18 años antes 5) Nadie se dio cuenta durante 1.5 años
    El mayor problema parece ser el punto 5. Los errores ocurren, pero si lo hubieran detectado a tiempo, es muy probable que los mensajes siguieran en los respaldos. Si tampoco estaban en los respaldos, eso sería un problema mucho mayor. Aunque, por descubrimiento legal, es muy posible que tampoco conservaran los respaldos durante mucho tiempo, por la misma razón por la que eliminaban correos antiguos desde el principio

    • Las leyes sobre tratamiento de datos casi no se aplican, así que en la práctica parecen no funcionar como leyes reales. Por eso la mayoría de las empresas manejan los datos con bastante descuido
      Si no hay una razón suficiente, puede ser irracional que una empresa invierta más en infraestructura de TI. Incluso las filtraciones masivas de datos de clientes prácticamente no reciben castigo; ¿cómo justificarías el costo de mitigación ante un directorio cuyos accionistas ya están enojados por el bajo crecimiento del trimestre pasado?
    • Me da la impresión de que las empresas no conservan realmente estos registros, sino que mantienen accesibles los datos de la bandeja de entrada y de enviados, y consideran que eso basta. En muchos entornos, si borras un correo de la carpeta de enviados, creo que puede volverse casi irrecuperable
      Me interesa saber qué han visto realmente los responsables de TI. Si en verdad guardan un registro de todos los mensajes, o si tienen algo como snapshots de todas las cuentas en un momento dado
    • ¿Cuánto habrá afectado esto a otros litigios?
  • No soy abogado, pero en muchos países un juez puede aplicar una inferencia adversa (adverse inference) y, en la práctica, presumir qué contenía esa evidencia
    No favorecería a la parte que la eliminó
    https://en.m.wikipedia.org/wiki/Adverse_inference

    • Creo que la SEC no es una institución que haga justicia, sino más bien una marioneta de los bancos. Una multa de 4 millones de dólares no es nada para una empresa con 12,620 millones de dólares de utilidad neta trimestral
    • Creo que eso todavía puede ocurrir. Esto es solo la multa de la SEC; las consecuencias legales podrían venir después
      Muchos de esos correos probablemente estaban sujetos a órdenes de conservación por litigio. Si en ese litigio terminan dependiendo de correos que Chase debía conservar pero no pudo, el juez puede instruir al jurado con una inferencia por destrucción de pruebas (spoliation inference). Es decir, el jurado puede inferir que esa evidencia habría sido desfavorable para Chase
      Aunque si se debió a incompetencia y no a mala fe, la posibilidad baja
    • Si la evidencia real muestra algo peor que lo que el juez inferiría, entonces conviene borrarla “por accidente”
      Creo que hay bastantes casos en los que ha pasado algo así
    • Solo con el artículo, puede que JP Morgan ni siquiera sea demandado ni sujeto de investigación. En ese caso, podría no aplicarse una inferencia adversa
  • Yo mismo provoqué un incidente de este tipo. Llevaba menos de 6 meses en la empresa cuando hubo una gran investigación interna porque alguien había entrado sin autorización al edificio con una tarjeta de acceso hecha por su cuenta
    Me pidieron analizar el registro de eventos de una máquina para ver qué había ocurrido y, en una reunión de Teams con unas 12 personas, hice clic derecho sobre el registro de eventos, presioné eliminar por error y, casi en automático, también acepté el cuadro de confirmación
    Fue bastante vergonzoso, pero lo dije honestamente de inmediato. Desde entonces siempre desconecto la energía y primero saco una imagen del disco

    • Por curiosidad, ¿también eras tú quien hizo la tarjeta de acceso?
    • Si en ese instante hubieras desconectado la máquina de inmediato, casi seguro habrían podido recuperar el registro de eventos. Habría tomado días, pero probablemente habría sido mejor que no poder obtener evidencia sobre un posible actor malicioso
  • Habiendo trabajado en el sector financiero, esto me suena a tontería
    Para manipular datos, ni hablar de cambios de infraestructura, se necesitan firmas y reuniones interminables. Incluso para procesar una carpeta en la nube corporativa de un exempleado se hacen como 13 reuniones
    Pero cuando el asunto llega a los tribunales, curiosamente muchas cosas ocurren solas y a favor de la empresa

    • Habiendo dado soporte a departamentos de TI en el sector financiero, me parece más acertado lo de “estuvo roto durante años y nadie lo sabía”. He visto montones de firmas y reuniones, pero si alguien implementa algo mal y no se rompe al punto de que la gente proteste, esos procedimientos no sirven de nada
    • También existen los respaldos
      Esto es la versión corporativa de “el departamento de TI se comió mi tarea”. Es una excusa absurda, y solo los “castigan” con una multa menor
    • Hay reuniones como un millón de veces, sí, pero al final quien aplica el cambio es una sola persona de TI
      El costo de eliminar la tasa base de “uy, me equivoqué” crece exponencialmente, y no todos pueden gastar un presupuesto de nivel NASA en TI
    • Las entidades financieras que actúan de forma similar a JP Morgan se han convertido literalmente en tumores cancerígenos de la economía. Atraen angiogénesis excesiva, convencen al cuerpo de que si se las extirpa el cuerpo morirá, y al final llevan a todo el cuerpo a la ruina
      No hemos curado todavía el cáncer humano porque hacemos la vista gorda ante el cáncer que nosotros mismos hemos creado
  • ¿Una multa de 4 millones de dólares? Seguro sale mucho más barata que el costo de almacenamiento

    • Sería irónico si entre los mensajes eliminados hubiera algo como “¿4 millones de dólares es más barato que la multa por las otras cosas que hicimos?”
    • Probablemente sea más barato que la multa que habrían recibido si hubieran conservado la evidencia
    • Como siempre, solo es un costo de | hacer | negocios
    • En realidad, es muy probable que sea así
  • Si no fuera tan deprimente, sería muy gracioso lo descarada y pública que es la corrupción que se ve aquí. ¿Quién en la Tierra se creería esta historia absurda?
    Las multas por accidentes de este tipo deberían empezar con una cantidad que empiece con B y termine en illions, es decir, en billions. Después veamos con qué frecuencia ocurren estos errores

    • La idea de que la configuración de archivado estuviera mal definida es bastante plausible y, de hecho, muy probable. Trabajo en finanzas y las configuraciones erróneas de sistemas no son raras. Las pruebas y revisiones de configuraciones de archivado tampoco suelen ser muy rigurosas
      Por ejemplo, una vez trabajé en un sistema que manejaba información de posiciones y operaciones a nivel de fondos con activos bajo administración de trillions. Tenía una vulnerabilidad de inyección SQL con permisos de propietario del esquema. Por suerte era una app interna, pero un desarrollador de la mesa de trading podría haber pegado por error una sentencia drop table con conflicto de nombres
      Se lo conté todo al responsable y me respondió que “no era un gran problema porque hay respaldos en tiempo real”. Le pregunté si habían probado los respaldos y dijo que no. Le pregunté si existía un procedimiento para restaurar desde los respaldos y dijo que no. Le pregunté cuánto tardaría la restauración, en una organización donde una caída de 5 minutos ya causa un escándalo, y dijo que no sabía
      La ignorancia es una explicación muy creíble. Incluso en industrias reguladas
    • ¿Por qué una multa?
      El castigo por un accidente así debería ser la revocación permanente de la licencia bancaria. ¿Cómo se puede confiar en una empresa donde la evidencia puede borrarse “por accidente”?
    • ¿De verdad creen que en JP Morgan, con unos 300,000 empleados, existe una red secreta de corrupción a nivel administrativo capaz de ejecutar esto deliberadamente sin que haya ningún denunciante interno?
      Esto me parece más plausible: https://www.sec.gov/news/press-release/2021-262
    • No hace falta imponer una multa; si estos materiales son necesarios en un juicio, basta con permitir que la contraparte pueda hacer por defecto una inferencia adversa cada vez que exista la posibilidad de que los datos hayan sido eliminados
    • ¿Multa? Querrás decir cárcel
  • Me recuerda cuando el gobierno neerlandés “borró por accidente” documentos confidenciales relacionados con la formación del nuevo gobierno. Ese proceso estaba bajo investigación, y los documentos con transcripciones de conversaciones podrían haber servido como evidencia perjudicial para algunos políticos
    Resulta aún más llamativo si se considera que las agencias gubernamentales normalmente son muy malas conservando documentos

  • Todos cometen errores, así que no pasa nada. La próxima vez solo hay que asegurarse de no borrar evidencia

    • Mientras tanto, parece que el gobierno borró por accidente los registros de pago de impuestos de los últimos 12 años
      Entiendes que algo así puede pasar. Ahora toca pagar
  • “Por accidente”. Claro

    • Puntos extra si las prácticas de archivado facilitan pegarse un tiro en el pie
  • 4 millones de dólares se siente como calderilla. JP Morgan probablemente gana esa cantidad en menos de una hora a nivel mundial

    • En 2022 fueron 177,000 millones de dólares, así que unos 484 millones de dólares al día, cerca de 20 millones de dólares por hora
      Más o menos lo que ganan durante una pausa para el café