1 points par GN⁺ 2023-06-27 | 1 commentaires | Partager sur WhatsApp
  • JPMorgan a perdu à grande échelle des archives de communications électroniques de 2018 liées à Chase Bank, ce qui lui a valu une amende d’environ 4 millions de dollars (4 M$)
  • Les archives supprimées représentent environ 47 millions de communications électroniques provenant d’environ 8 700 boîtes mail entre le 1er janvier et le 23 avril 2018, dont une partie constituait des documents professionnels devant être conservés légalement
  • La banque a lancé l’opération de suppression en pensant que le paramétrage de conservation sur 36 mois de son prestataire d’archivage fonctionnait correctement, mais il s’est avéré que cette protection ne s’appliquait pas au domaine Chase
  • Dans au moins 12 enquêtes réglementaires civiles liées aux marchés financiers, JPMorgan a reçu des assignations et des demandes de documents, mais n’a pas pu récupérer ni produire les archives définitivement supprimées
  • Après l’incident, la banque a mis en place son propre codage de conservation et une procédure d’approbation, tandis que la SEC a ordonné la cessation de futures violations et le paiement d’une sanction de 4 millions de dollars

Suppression de 47 millions d’archives et sanction de la SEC

  • JPMorgan a supprimé des millions d’archives d’e-mails de 2018 liées à sa filiale Chase Bank, ce qui lui a valu une amende de 4 millions de dollars infligée par la SEC
  • L’ampleur de la suppression atteint environ 47 millions d’archives de communications électroniques, issues d’environ 8 700 boîtes mail
    • La période concernée allait du 1er janvier au 23 avril 2018
    • Une grande partie de ces éléments a été considérée comme des documents professionnels devant être conservés en vertu du Securities Exchange Act de 1934
  • Le problème a eu des conséquences dans au moins 12 enquêtes réglementaires civiles liées aux valeurs mobilières
    • Huit d’entre elles étaient menées par des agents de la SEC
    • JPMorgan a reçu des assignations et des demandes de documents, mais les archives ayant été définitivement supprimées, elle n’a pas pu les récupérer ni les produire

Mauvaise appréciation dans le projet de suppression

  • À l’origine, il s’agissait d’un projet visant à supprimer du système d’anciennes communications et d’anciens documents qui n’étaient plus soumis à une obligation de conservation
  • Le processus mis en place par JPMorgan n’a pas permis de supprimer correctement les documents identifiés, et dans le cadre de la résolution du problème, une opération de suppression a été exécutée sur les communications électroniques du premier trimestre 2018
    • À l’époque, JPMorgan pensait que les archives entrant dans la période réglementaire de conservation de 36 mois exigée par l’Exchange Act étaient stockées de manière à ne pas pouvoir être supprimées définitivement

Prestataire d’archivage et paramétrage de conservation sur 36 mois

  • JPMorgan estime qu’un prestataire d’archivage non nommé, chargé du stockage des communications, porte une part de responsabilité
  • Ce prestataire a assuré à plusieurs reprises à JPMorgan et à la FINRA que son dépôt média respectait les règles de l’Exchange Act concernant la période de conservation de 36 mois
    • JPMorgan en a conclu que les documents entrant dans cette période étaient protégés contre la suppression
  • Pour protéger les documents devant être conservés pour d’autres raisons, notamment en cas de litige, un codage supplémentaire était également appliqué aux boîtes mail soumises à des legal holds

Déroulement réel de la suppression et découverte

  • En juin 2019, l’équipe Corporate Compliance Technology menait un projet de suppression de communications électroniques, y compris des e-mails et des messages instantanés, qui n’avaient plus besoin d’être conservés
  • Comme la procédure conçue par JPMorgan et le prestataire ne supprimait pas correctement les documents appropriés, l’équipe a exécuté des opérations de suppression sur plusieurs périodes
    • Cela incluait aussi des e-mails allant du 1er janvier au 23 avril 2018
    • L’équipe pensait qu’il existait des garde-fous empêchant la suppression des archives soumises à une obligation de conservation
  • En réalité, le prestataire n’avait pas correctement appliqué le paramétrage de conservation au domaine Chase interne de JPMorgan
    • En conséquence, les e-mails de ce domaine ont été définitivement supprimés, à l’exception des éléments protégés par le codage supplémentaire lié aux legal holds
  • JPMorgan n’a découvert le problème qu’en octobre 2019, lorsque l’équipe chargée de la production de preuves a constaté l’absence de communications électroniques pour le début de l’année 2018
  • L’entreprise a signalé l’incident à la SEC en janvier 2020

Mesures correctives et appréciation de la SEC

  • En réponse à l’incident, JPMorgan a mis en place son propre codage de conservation sur 36 mois et revu ses procédures opérationnelles
  • La nouvelle procédure empêche l’exécution d’opérations de suppression sur des communications électroniques encore soumises à une obligation de conservation
    • Tout employé souhaitant lancer une opération de suppression doit obtenir l’approbation d’un responsable senior de l’information
  • La SEC a estimé que JPMorgan avait enfreint délibérément la Section 17(a) de l’Exchange Act et la Rule 17a-4(b)(4)
    • Ces dispositions imposent aux broker-dealers de conserver pendant au moins trois ans les communications reçues relatives à leur activité ainsi que des copies des communications envoyées
  • La SEC a ordonné à JPMorgan de cesser toute violation future et de verser une sanction de 4 millions de dollars
  • JPMorgan a déclaré prendre très au sérieux ses obligations de conservation des archives et avoir pris des mesures pour renforcer ses processus et procédures

1 commentaires

 
GN⁺ 2023-06-27
Avis Hacker News
  • En gros, la situation semble être la suivante : 1) les données qui doivent être conservées pour des raisons légales ne doivent pas être supprimées via la procédure normale de suppression 2) les données qui auraient dû être supprimées ne l’ont pas été correctement 3) pour corriger cela, ils ont exécuté manuellement en 2018 les demandes de suppression en attente jusqu’à cette date, en pensant que les données soumises à conservation seraient protégées par le point 1 4) mais quelqu’un a oublié ce paramétrage du point 1 pour les e-mails envoyés vers le domaine Chase. La fusion datait déjà de 18 ans à l’époque 5) personne ne s’en est rendu compte pendant 1,5 an
    Le plus gros problème semble être le point 5. Les erreurs arrivent, mais si cela avait été détecté à temps, il est probable que les messages existaient encore dans les sauvegardes. S’ils n’y étaient pas non plus, ce serait un problème bien plus grave. Cela dit, il est possible qu’ils n’aient pas conservé les sauvegardes très longtemps non plus, pour la même raison qu’ils supprimaient les anciens e-mails au départ, à cause de la divulgation de preuves en justice

    • Les lois sur le traitement des données sont si peu appliquées qu’elles semblent en pratique ne pas fonctionner comme de vraies lois. Du coup, la plupart des entreprises traitent les données avec une certaine négligence
      Sans raison suffisante, il peut même être irrationnel pour une entreprise d’investir davantage dans son infrastructure IT. Quand même des fuites massives de données clients sont en pratique peu sanctionnées, comment justifier les coûts d’atténuation devant un conseil d’administration déjà irrité par une croissance décevante au trimestre dernier
    • On a l’impression que les entreprises ne conservent pas vraiment ce type d’archives, mais se contentent de maintenir l’accès aux données de boîte de réception et de boîte d’envoi, en considérant que cela suffit. Dans beaucoup d’environnements, supprimer un e-mail de la boîte d’envoi peut le rendre pratiquement impossible à récupérer
      Je serais curieux d’avoir des retours de personnes qui travaillent réellement dans l’IT. Est-ce qu’elles conservent vraiment des journaux de tous les messages, ou bien des instantanés de tous les comptes à un moment donné
    • Quel impact cela a-t-il eu sur les autres procès ?
  • Je ne suis pas avocat, mais dans beaucoup de pays un juge peut appliquer une présomption défavorable (adverse inference) et déduire en pratique ce que contenait la preuve
    Cela ne jouera pas en faveur de la partie qui a supprimé ces éléments
    https://en.m.wikipedia.org/wiki/Adverse_inference

    • La SEC ne semble pas être une institution qui rend justice, mais plutôt une marionnette des banques. Une amende de 4 millions de dollars pour une entreprise qui fait 12,62 milliards de dollars de bénéfice net trimestriel, ce n’est rien
    • Je pense que cela peut encore arriver. Il ne s’agit ici que de l’amende de la SEC, les conséquences judiciaires peuvent venir plus tard
      Une grande partie de ces e-mails devait probablement faire l’objet d’une obligation de conservation dans le cadre de litiges. Si, dans ces affaires, Chase devait s’appuyer sur des e-mails qu’elle aurait dû conserver mais n’a pas réussi à préserver, le juge peut donner au jury une instruction de présomption de destruction de preuve (spoliation inference). Autrement dit, le jury peut déduire que cette preuve aurait été défavorable à Chase
      Cela dit, la probabilité diminue si c’était de l’incompétence plutôt que de la malveillance
    • Si les preuves réelles montrent quelque chose de pire que ce que le juge aurait présumé, cela veut dire qu’il vaut mieux les supprimer “par erreur”
      J’ai l’impression que ce genre de chose est arrivé assez souvent
    • À la lecture de l’article, il se peut que JP Morgan ne soit ni défendeur ni cible d’enquête. Dans ce cas, la présomption défavorable pourrait ne pas s’appliquer
  • Il m’est déjà arrivé de provoquer directement un incident de ce genre. J’étais dans l’entreprise depuis moins de six mois, et une vaste enquête interne avait été lancée après qu’une personne s’était introduite dans le bâtiment avec une carte d’accès fabriquée artisanalement
    On m’a demandé d’analyser les logs d’événements d’une machine pour voir ce qui s’était passé, et au milieu d’une réunion Teams avec une douzaine de personnes, j’ai fait un clic droit sur le journal d’événements, j’ai appuyé par erreur sur supprimer, puis validé machinalement la boîte de dialogue de confirmation
    C’était assez humiliant, mais je l’ai dit honnêtement tout de suite. Depuis, je coupe toujours l’alimentation et je fais d’abord une image disque

    • Par curiosité, c’était aussi vous qui aviez fabriqué la carte d’accès ?
    • Si vous aviez immédiatement débranché la machine à ce moment-là, vous auriez presque certainement pu récupérer le journal d’événements. Cela aurait pris quelques jours, mais cela aurait probablement été préférable à l’absence totale de preuves concernant un acte malveillant présumé
  • Pour avoir travaillé dans la finance, ça me paraît être du baratin
    Pour manipuler des données, sans même parler de modifier l’infrastructure, il faut des signatures et des réunions à n’en plus finir. Il faut bien treize réunions rien que pour traiter un dossier cloud d’entreprise appartenant à un salarié parti
    Mais dès qu’on se retrouve devant un tribunal, étrangement, une multitude de choses se produisent toutes seules, toujours dans le sens qui arrange l’entreprise

    • Pour avoir fait du support à des départements IT dans la finance, la version “c’était cassé depuis des années et personne ne l’a remarqué” me paraît plus juste. J’ai vu d’innombrables signatures et réunions, mais si quelqu’un implémente mal quelque chose et que ça ne casse pas assez visiblement pour que les gens protestent, toutes ces procédures ne servent plus à rien
    • Il y a aussi des sauvegardes
      C’est la version entreprise de “le service IT a mangé mon devoir”. C’est une excuse absurde, et la seule “punition” est une petite amende
    • Il y a peut-être un million de réunions, mais au final c’est une seule personne de l’IT qui applique le changement
      Le coût pour éliminer le taux de base du “zut, je me suis trompé” augmente de façon exponentielle, et tout le monde n’a pas un budget IT de niveau NASA
    • Les acteurs de la finance qui se comportent comme JP Morgan sont littéralement devenus une tumeur cancéreuse de l’économie. Ils attirent une angiogenèse excessive, persuadent qu’en les retirant le corps mourra, puis finissent par mener l’ensemble du corps à sa perte
      Si nous n’avons toujours pas guéri le cancer humain, c’est parce que nous fermons les yeux sur le cancer que nous avons nous-mêmes créé
  • Une amende de 4 millions de dollars ? Ce doit être bien moins cher que le coût de conservation

    • Ce serait ironique si l’un des messages supprimés disait quelque chose comme : “Est-ce que 4 millions de dollars coûtent moins cher que l’amende qu’on recevra pour les autres choses qu’on a faites ?”
    • C’est probablement moins cher même que l’amende initiale qu’ils auraient reçue s’ils avaient conservé les preuves
    • C’est juste le coût normal du | business |
    • C’est même très probablement le cas
  • Si ce n’était pas aussi déprimant, ce serait hilarant de voir à quel point la corruption révélée ici est flagrante et publique. Qui sur Terre peut croire à une histoire aussi grotesque
    Les amendes pour ce type d’incident devraient commencer à des montants qui commencent par B et finissent par illions, donc à partir des milliards. Ensuite on verra à quelle fréquence ces “erreurs” se produisent

    • L’idée d’un mauvais paramétrage ou d’une mauvaise configuration d’archive est assez crédible, et même probablement la plus plausible. Je travaille dans la finance, et les mauvaises configurations de systèmes ne sont pas rares. Les tests et revues des paramètres d’archivage ne sont généralement pas si rigoureux
      Par exemple, j’ai déjà travaillé sur un système qui gérait des informations de détention et de transaction au niveau d’un fonds avec des actifs sous gestion en milliers de milliards. Il y avait une vulnérabilité d’injection SQL avec des privilèges de propriétaire de schéma. Heureusement c’était une application interne, mais un développeur du desk de trading aurait pu coller par erreur une commande drop table dont le nom entrait en conflit
      J’ai expliqué tout cela au responsable, et il m’a répondu que ce n’était pas un gros problème puisqu’il y avait des sauvegardes en temps réel. Je lui ai demandé s’ils avaient testé les sauvegardes : non. S’il existait une procédure de restauration depuis les sauvegardes : non. Dans une organisation qui entre en panique pour 5 minutes d’indisponibilité, combien de temps prendrait une restauration : ils ne savaient pas
      L’ignorance est vraiment une explication crédible. Même dans les secteurs réglementés
    • Pourquoi une amende ?
      La sanction pour ce type d’incident devrait être le retrait définitif de la licence bancaire. Comment faire confiance à une entreprise où des preuves peuvent être supprimées “par erreur” ?
    • Vous pensez vraiment qu’au sein de JP Morgan, avec environ 300 000 employés, il existerait un réseau secret corrompu au niveau administratif qui ferait ce genre de chose délibérément sans qu’aucun lanceur d’alerte n’apparaisse ?
      Cela me semble plus plausible : https://www.sec.gov/news/press-release/2021-262
    • Pas besoin d’infliger une amende : si ce type de documents est nécessaire dans un procès, il suffit de laisser l’autre partie bénéficier par défaut d’une présomption défavorable chaque fois qu’il est possible que les données aient été supprimées
    • Une amende ? Vous voulez dire de la prison
  • Cela me rappelle le gouvernement néerlandais, qui a “supprimé par erreur” des documents confidentiels liés à la formation du nouveau gouvernement. Le processus fait l’objet d’une enquête, et les documents contenant des transcriptions de conversations auraient pu servir de preuves défavorables à certains responsables politiques
    C’est d’autant plus frappant qu’en général les institutions publiques sont très laxistes sur la conservation des documents

  • Tout le monde fait des erreurs, donc pas de problème. La prochaine fois, il faudra juste éviter de supprimer les preuves

    • Pendant ce temps, le gouvernement semble avoir supprimé par erreur mes relevés de paiement d’impôts des 12 dernières années
      Tu comprends bien que ce genre de chose peut arriver. Maintenant, il faut payer
  • “Par erreur”. Bien sûr

    • Bonus si les pratiques d’archivage rendent encore plus facile le fait de se tirer une balle dans le pied
  • 4 millions de dollars, ça paraît dérisoire. JP Morgan doit gagner cette somme en moins d’une heure à l’échelle mondiale

    • En 2022, c’était 177 milliards de dollars, soit environ 484 millions de dollars par jour et environ 20 millions de dollars par heure
      De quoi payer ça pendant une pause café