1 puan yazan GN⁺ 2023-06-27 | 1 yorum | WhatsApp'ta paylaş
  • JP Morgan, Chase Bank ile ilgili 2018 tarihli elektronik iletişim kayıtlarının büyük bölümünü kaybettiği için yaklaşık 4 milyon dolar ($4m) para cezasına çarptırıldı
  • Silinen kayıtlar, 1 Ocak 2018 ile 23 Nisan 2018 arasında yaklaşık 8.700 posta kutusuna ait yaklaşık 47 milyon elektronik iletişim kaydını kapsıyordu ve bunların bir kısmı yasal olarak saklanması gereken iş kayıtlarıydı
  • Arşivleme sağlayıcısının 36 aylık saklama ayarının düzgün çalıştığına inanılarak silme işlemi yürütüldü, ancak bu korumanın Chase alan adına uygulanmadığı ortaya çıktı
  • En az 12 sivil menkul kıymet düzenleme soruşturmasında JP Morgan'a celp ve belge talepleri ulaştı, ancak kalıcı olarak silinen kayıtlar geri getirilemedi veya sunulamadı
  • Olaydan sonra şirket kendi saklama kodlamasını ve onay prosedürünü devreye aldı; SEC ise gelecekteki ihlallerin durdurulmasını ve 4 milyon dolarlık yaptırım cezasının ödenmesini emretti

47 milyon kaydın silinmesi ve SEC yaptırımı

  • JP Morgan, Chase Bank iştirakleriyle bağlantılı 2018 tarihli milyonlarca e-posta kaydını sildiği için SEC tarafından 4 milyon dolar para cezasına çarptırıldı
  • Silinen kayıtların ölçeği, yaklaşık 8.700 posta kutusundan kaynaklanan yaklaşık 47 milyon elektronik iletişim kaydıydı
    • Kapsanan dönem 1 Ocak 2018'den 23 Nisan 2018'e kadardı
    • Bunların önemli bir kısmının, 1934 tarihli Securities Exchange Act uyarınca saklanması gereken iş kayıtları olduğu değerlendirildi
  • Sorun en az 12 sivil menkul kıymet düzenleme soruşturmasında etkisini gösterdi
    • Bunların 8'i SEC personeli tarafından yürütülen soruşturmalardı
    • JP Morgan'a celp ve belge talepleri ulaştı, ancak kayıtlar kalıcı olarak silindiği için geri getirilemedi veya sunulamadı

Silme projesinde yapılan yanlış değerlendirme

  • Olay, artık saklama yükümlülüğü bulunmayan eski iletişim ve belgeleri sistemden silmeye yönelik bir projeyle başladı
  • JP Morgan'ın uyguladığı süreç, silinecek olarak belirlenen belgeleri düzgün şekilde silemedi ve sorun çözülmeye çalışılırken 2018'in ilk çeyreğine ait elektronik iletişimler için silme işlemi yürütüldü
    • O sırada JP Morgan, Exchange Act'in gerektirdiği 36 aylık düzenleyici saklama süresi içindeki kayıtların kalıcı olarak silinemeyecek şekilde depolandığına inanıyordu

Arşivleme sağlayıcısı ve 36 aylık saklama ayarı

  • JP Morgan, iletişim depolamadan sorumlu adı açıklanmayan arşivleme sağlayıcısını sorumlu gördü
  • Söz konusu sağlayıcı, medya deposunun 36 aylık saklama süresine ilişkin Exchange Act kurallarına uyduğunu JP Morgan'a ve FINRA'ya birçok kez garanti etmişti
    • JP Morgan da bu süre içindeki belgelerin silinmeye karşı korunduğunu düşündü
  • Dava gibi başka amaçlarla saklanması gereken belgeleri korumak için legal hold kapsamındaki posta kutularına ek kodlama da uygulanmıştı

Silmenin gerçekte nasıl gerçekleştiği ve nasıl fark edildiği

  • Haziran 2019'da Corporate Compliance Technology ekibi, e-posta ve anlık mesajlar dahil artık saklanması gerekmeyen elektronik iletişimleri silmeye yönelik bir proje yürütüyordu
  • JP Morgan ile sağlayıcının oluşturduğu prosedür uygun belgeleri silemeyince ekip, çeşitli dönemleri kapsayan silme işlemleri yürüttü
    • Buna 1 Ocak 2018 ile 23 Nisan 2018 arasındaki e-postalar da dahildi
    • Ekip, saklanması gereken kayıtların silinmesini engelleyen koruma önlemleri olduğuna inanıyordu
  • Gerçekte ise sağlayıcı, JP Morgan içindeki Chase alan adına saklama ayarını düzgün şekilde uygulamamıştı
    • Sonuç olarak, legal hold için ek kodlamayla korunan öğeler dışındaki bu alan adına ait e-postalar kalıcı olarak silindi
  • JP Morgan bunu, Ekim 2019'da hukuki delil inceleme ekibinin 2018'in başındaki döneme ait elektronik iletişim eksikliğini fark etmesiyle öğrendi
  • Şirket olayı Ocak 2020'de SEC'e bildirdi

Tekrarı önleme adımları ve SEC'in değerlendirmesi

  • JP Morgan, olaya yanıt olarak kendi 36 aylık saklama kodlamasını uygulamaya aldı ve operasyon prosedürlerini yeniden düzenledi
  • Yeni prosedürler, hâlâ saklama yükümlülüğü bulunan elektronik iletişimler için silme işlemi yürütülmesini engelliyor
    • Silme işlemi başlatmak isteyen çalışanların kıdemli bir bilgi yetkilisinin onayını alması gerekiyor
  • SEC, JP Morgan'ın Exchange Act Section 17(a) ve Rule 17a-4(b)(4) hükümlerini kasten ihlal ettiğine karar verdi
    • Bu düzenlemeler, broker-dealer'ların işle ilgili gelen iletişimleri ve giden iletişim kopyalarını en az 3 yıl saklamasını zorunlu kılıyor
  • SEC, JP Morgan'a gelecekteki ihlalleri durdurma emri verdi ve 4 milyon dolar yaptırım cezası ödemesini istedi
  • JP Morgan, kayıt saklama yükümlülüklerini ciddiye aldığını ve süreç ile prosedürleri güçlendirmek için adımlar attığını söyledi

1 yorum

 
GN⁺ 2023-06-27
Hacker News görüşleri
  • Durum kabaca şöyle görünüyor: 1) Yasal nedenlerle saklanması gereken veriler normal silme prosedürüyle silinmemeli 2) Silinmesi gereken veriler düzgün şekilde silinmedi 3) Bunu düzeltmek için 2018 itibarıyla o ana kadarki silme talepleri manuel olarak çalıştırıldı ve saklama kapsamındaki verileri 1. maddenin koruyacağına inanıldı 4) Ancak birisi Chase alan adına gönderilen e-postalarda 1. madde ayarını atladı. O sırada birleşmenin üzerinden zaten 18 yıl geçmişti 5) Kimse bunu 1,5 yıl boyunca fark etmedi
    En büyük sorun 5. madde gibi görünüyor. Hatalar olur ama zamanında fark edilseydi mesajların yedeklerde kalmış olma ihtimali yüksekti. Yedeklerde de yoksa bu çok daha büyük bir sorun demektir. Yine de hukuki delil ibrazı nedeniyle, eski e-postaların baştan silinmesindekiyle aynı sebeple yedeklerin de uzun süre tutulmamış olması mümkün

    • Veri işleme ile ilgili yasalar neredeyse hiç uygulanmadığı için fiilen gerçek bir yasa gibi işlemiyorlar gibi görünüyor. Bu yüzden çoğu şirket veriyi epey özensiz ele alıyor
      Yeterli bir gerekçe yoksa şirketin BT altyapısına daha fazla yatırım yapması irrasyonel bile olabilir. Büyük müşteri veri sızıntıları bile fiilen cezasız kalırken, geçen çeyrekteki zayıf büyüme yüzünden zaten öfkeli olan hissedarların karşısında azaltım maliyetleri nasıl gerekçelendirilsin ki
    • Şirketler bu tür kayıtları gerçekten saklamaktan ziyade, gelen kutusu ve giden kutusu verilerine erişilebilir durumda kalmayı yeterli görüyor gibi. Pek çok ortamda giden kutusundan bir e-postayı silmek onu neredeyse kurtarılamaz hale getirebilir diye düşünüyorum
      BT çalışanlarının pratikte ne gördüğünü merak ediyorum. Gerçekten tüm mesajların log kayıtlarını mı tutuyorlar, yoksa belli bir andaki tüm hesapların anlık görüntüleri gibi bir şey mi var
    • Bu başka davaları ne kadar etkiledi acaba?
  • Avukat değilim ama birçok ülkede hâkim, bu delilde ne olduğuna fiilen hükmetmek için aleyhe çıkarım (adverse inference) uygulayabilir
    Bunu silen tarafın lehine olmayacaktır
    https://en.m.wikipedia.org/wiki/Adverse_inference

    • SEC’nin adaleti sağlayan bir kurumdan çok bankaların kuklası olduğunu düşünüyorum. Çeyreklik net kârı 12,62 milyar dolar olan bir şirkete 4 milyon dolarlık ceza hiçbir şey değil
    • Bunun hâlâ olabileceğini düşünüyorum. Bu sadece SEC cezası, hukuki sonuçlar daha sonra gelebilir
      O e-postaların önemli bir kısmı dava saklama emri kapsamındaydı muhtemelen. O davalarda Chase’in saklaması gerekirken saklayamadığı e-postalara dayanılırsa, hâkim jüriye delil karartma çıkarımı (spoliation inference) talimatı verebilir. Yani jüri, o delilin Chase aleyhine olacağı sonucunu çıkarabilir
      Ama bu kötü niyetten değil de beceriksizlikten kaynaklandıysa ihtimal azalır
    • Eğer gerçek kanıt, hâkimin çıkaracağından daha kötü bir şeyi gösteriyorsa, o zaman “kazara” silmek daha iyi demektir
      Bunun yaşandığı epey örnek olduğunu düşünüyorum
    • Sadece makaleye bakınca JP Morgan sanık ya da soruşturma hedefi olmayabilir. O durumda aleyhe çıkarım uygulanmayabilir
  • Bu tür bir olaya bizzat sebep oldum. İşe başlayalı 6 ay olmamışken, birinin kendi yaptığı bir anahtar kartla binaya izinsiz girmesi yüzünden büyük bir iç soruşturma vardı
    Neler olduğunu görmek için bir makinedeki olay günlüğünü analiz etmem istendi ve yaklaşık 12 kişinin katıldığı bir Teams toplantısında olay günlüğüne sağ tıklarken yanlışlıkla sil dedim, sonra da refleksle onay iletişim kutusunu kabul ettim
    Oldukça utanç vericiydi ama hemen dürüstçe söyledim. O günden beri önce her zaman gücü kesip disk imajı alıyorum

    • Meraktan soruyorum, anahtar kartı yapan kişi de sen miydin?
    • O anda makinenin fişini hemen çekseydin olay günlüğünü neredeyse kesin olarak kurtarabilirdin. Birkaç gün sürebilirdi ama şüpheli kötü niyetli aktörle ilgili kanıtları hiç elde edememekten muhtemelen daha iyiydi
  • Finans sektöründe çalışmış biri olarak kulağa saçmalık gibi geliyor
    Altyapı değişikliği bir yana, veriyle ilgili bir işlem yapabilmek için sonsuz imza ve toplantı gerekiyor. Şirketten ayrılan bir çalışanın bulut klasörünü ele almak için bile 13 kadar toplantı yapılıyor
    Ama iş mahkemeye geldiğinde garip bir şekilde pek çok şey kendiliğinden, şirketin lehine olacak biçimde gerçekleşiyor

    • Finans sektörünün BT birimlerine destek vermiş biri olarak, “yıllarca bozuktu ve kimse fark etmedi” kısmı daha doğru görünüyor. Sayısız imza ve toplantı gördüm ama biri uygulamayı yanlış yapsa bile insanlar şikâyet edecek kadar bozulmadığı sürece bu süreçler anlamını yitiriyor
    • Yedekler de var
      Bu, şirket versiyonu “BT departmanı ödevimi köpeğim yedi” bahanesi. Tamamen saçma bir mazeret ve sadece önemsiz bir cezayla “cezalandırılıyor”
    • Toplantılar gerçekten milyon kere yapılıyor ama sonunda değişikliği uygulayan yine tek bir BT çalışanı oluyor
      “Hay aksi, hata yaptım” şeklindeki temel hata oranını sıfırlamanın maliyeti katlanarak artıyor ve herkes BT’ye NASA seviyesinde bütçe ayıramaz
    • JP Morgan gibi davranan finansal aktörler kelimenin tam anlamıyla ekonominin kanserli tümörü hâline geldi. Aşırı damar oluşumunu kendilerine çekiyorlar, kesilip alınmaları hâlinde bedenin öleceğine ikna ediyorlar ve sonunda tüm bedeni yıkıma sürüklüyorlar
      İnsan kanserini hâlâ tedavi edemememizin sebebi, kendi yarattığımız kansere göz yummamız olabilir
  • 4 milyon dolarlık ceza mı? Saklama maliyetinden çok daha ucuzdur herhalde

    • Silinen mesajlardan birinde “Yaptığımız başka şeyler için alacağımız cezadan 4 milyon dolar daha mı ucuz?” gibi bir ifade olsaydı ironik olurdu
    • Deliller saklansaydı alınacak asıl cezadan bile daha ucuz olabilir
    • Her zamanki gibi | iş yapmanın | maliyeti sadece
    • Gerçekte yüksek ihtimalle öyle
  • Fazla bunaltıcı olmasaydı, burada ortaya çıkan yolsuzluğun ne kadar açık ve pervasız olduğu çok komik olurdu. Dünyada kim bu kadar saçma bir hikâyeye inanır ki
    Bu tür olayların cezası B ile başlayıp illions ile biten, yani milyarlar seviyesinden başlamalı. Ondan sonra bakalım bu “hatalar” ne sıklıkla yaşanıyor

    • Arşiv ayarlarının ya da yapılandırmasının yanlış olması gayet makul bir açıklama ve gerçekten de oldukça olası. Finans sektöründe çalışıyorum; sistem yanlış yapılandırmaları nadir değil. Arşiv ayarlarının test edilmesi ve gözden geçirilmesi de genelde o kadar titiz yapılmıyor
      Örneğin yönetilen varlık büyüklüğü trilyonlar seviyesinde olan fonlara ait pozisyon ve işlem verilerini tutan bir sistem üzerinde çalıştım. Şema sahibi yetkileriyle SQL injection açığı vardı. Neyse ki iç uygulamaydı ama bir trading desk geliştiricisi isim çakışması olan bir drop table ifadesini yanlışlıkla yapıştırabilirdi
      Bunu sorumlu kişiye anlatınca, “gerçek zamanlı yedeklerimiz var, büyük sorun değil” yanıtını aldım. Yedekleri test edip etmediklerini sordum, etmemişler. Yedekten geri yükleme prosedürü olup olmadığını sordum, yokmuş. Beş dakikalık kesintide bile ortalığın ayağa kalktığı bir organizasyonda geri yüklemenin ne kadar süreceğini sordum, bilmiyorlardı
      Cehalet gerçekten de güvenilir bir açıklama. Düzenlemeye tabi sektörlerde bile
    • Neden para cezası?
      Böyle bir olayın cezası bankacılık lisansının kalıcı olarak iptali olmalı. Delillerin “kazara” silinebildiği bir şirkete nasıl güvenilebilir
    • Yaklaşık 300 bin çalışanı olan JP Morgan’da, bunu kasten uygulayacak idari düzeyde yolsuz gizli bir ağ olup da tek bir muhbirin bile çıkmamış olduğuna gerçekten inanıyor musun?
      Bana daha olası görünen şu: https://www.sec.gov/news/press-release/2021-262
    • Ceza kesmeye gerek yok; davada böyle materyallere ihtiyaç varsa, verinin silinmiş olabileceği her durumda karşı tarafın varsayılan olarak aleyhe çıkarım yapmasına izin verilsin yeter
    • Para cezası mı? Hapis demek istiyorsun herhâlde
  • Hollanda hükümetinin yeni hükümetin kurulmasıyla ilgili gizli belgeleri “kazara” sildiği olayı hatırlattı. Süreç soruşturuluyordu ve konuşma dökümlerini içeren belgeler bazı siyasetçiler aleyhine delil olarak kullanılabilirdi
    Devlet kurumlarının genelde belge saklama konusunda çok özensiz olduğu da düşünülünce daha da çarpıcı geliyor

  • Herkes hata yapar, sorun değil. Bir dahaki sefere sadece delilleri silmemeye dikkat etmek yeterli

    • Bu arada hükümet de galiba son 12 yıla ait vergi ödeme kayıtlarını yanlışlıkla sildi
      Böyle bir şeyin olabileceğini anlayışla karşılarsın herhâlde. Şimdi ödeme zamanı
  • “Kazara.” Tabii ki

    • Kendi ayağına sıkmayı daha da kolaylaştıran arşiv uygulamalarıysa, üstüne bonus puan da verelim
  • 4 milyon dolar kulağa bozuk para gibi geliyor. JP Morgan bu parayı küresel ölçekte bir saat dolmadan kazanıyordur herhalde

    • 2022’de 177 milyar dolardı; yani günde yaklaşık 484 milyon dolar, saatte yaklaşık 20 milyon dolar
      Kahve molasında kazandıkları para kadar