1 poin oleh GN⁺ 2023-06-27 | 1 komentar | Bagikan ke WhatsApp
  • JP Morgan kehilangan sejumlah besar catatan komunikasi elektronik tahun 2018 terkait Chase Bank dan dijatuhi denda sekitar $4 juta
  • Catatan yang dihapus mencakup sekitar 47 juta komunikasi elektronik dari sekitar 8.700 kotak surat elektronik selama periode 1 Januari 2018–23 April 2018, dan sebagian merupakan catatan bisnis yang secara hukum wajib disimpan
  • Perusahaan menjalankan proses penghapusan dengan keyakinan bahwa pengaturan retensi 36 bulan dari vendor penyimpanan bekerja dengan benar, tetapi kemudian terungkap bahwa perlindungan itu tidak diterapkan pada domain Chase
  • Dalam sedikitnya 12 penyelidikan regulasi perdata terkait sekuritas, JP Morgan menerima subpoena dan permintaan dokumen, tetapi catatan yang telah dihapus permanen tidak dapat dipulihkan atau diserahkan
  • Setelah insiden itu, perusahaan memperkenalkan pengodean retensi internal dan prosedur persetujuan, sementara SEC memerintahkan penghentian pelanggaran di masa depan serta pembayaran sanksi $4 juta

47 juta catatan dihapus dan sanksi dari SEC

  • JP Morgan didenda $4 juta oleh SEC setelah menghapus jutaan catatan email tahun 2018 yang terkait dengan anak perusahaan Chase Bank
  • Skala penghapusan mencapai sekitar 47 juta catatan komunikasi elektronik dari sekitar 8.700 kotak surat elektronik
    • Periode yang terdampak adalah dari 1 Januari 2018 hingga 23 April 2018
    • Banyak di antaranya dinilai sebagai catatan bisnis yang harus disimpan berdasarkan Securities Exchange Act 1934
  • Masalah ini berlanjut ke sedikitnya 12 penyelidikan regulasi perdata terkait sekuritas
    • Delapan di antaranya merupakan penyelidikan yang dilakukan oleh staf SEC
    • JP Morgan menerima subpoena dan permintaan dokumen, tetapi catatan itu telah dihapus permanen sehingga tidak dapat dipulihkan atau diserahkan

Salah penilaian dalam proyek penghapusan

  • Awalnya, proyek ini bertujuan menghapus komunikasi dan dokumen lama dari sistem yang sudah tidak lagi memiliki kewajiban retensi
  • Proses yang diterapkan JP Morgan gagal menghapus dokumen yang telah diidentifikasi sebagai target penghapusan dengan benar, dan dalam proses penanganannya dijalankan penghapusan terhadap komunikasi elektronik kuartal pertama 2018
    • Saat itu, JP Morgan meyakini bahwa catatan dalam masa retensi regulasi 36 bulan yang diwajibkan oleh Exchange Act disimpan sedemikian rupa sehingga tidak dapat dihapus permanen

Vendor arsip dan pengaturan retensi 36 bulan

  • JP Morgan menilai pihak yang bertanggung jawab adalah vendor pengarsipan anonim yang menangani penyimpanan komunikasinya
  • Vendor tersebut beberapa kali menjamin kepada JP Morgan dan FINRA bahwa penyimpanan medianya mematuhi aturan Exchange Act terkait masa retensi 36 bulan
    • JP Morgan pun menyimpulkan bahwa dokumen dalam periode ini terlindungi dari penghapusan
  • Untuk melindungi dokumen yang harus dipertahankan karena alasan lain seperti litigasi, pengodean tambahan juga diterapkan pada kotak surat yang berada di bawah legal holds

Kronologi penghapusan yang sebenarnya dan penemuannya

  • Pada Juni 2019, tim Corporate Compliance Technology sedang menjalankan proyek untuk menghapus komunikasi elektronik, termasuk email dan pesan instan, yang tidak lagi perlu disimpan
  • Ketika prosedur yang dibuat JP Morgan dan vendornya gagal menghapus dokumen yang sesuai, tim tersebut menjalankan pekerjaan penghapusan di beberapa rentang waktu
    • Ini termasuk email dari periode 1 Januari 2018 hingga 23 April 2018
    • Tim meyakini ada perlindungan yang akan memblokir penghapusan catatan yang wajib disimpan
  • Kenyataannya, vendor tidak menerapkan pengaturan retensi dengan benar pada domain Chase di internal JP Morgan
    • Akibatnya, email pada domain tersebut dihapus permanen, kecuali item yang dilindungi oleh pengodean tambahan untuk legal holds
  • JP Morgan mengetahui hal ini pada Oktober 2019 ketika tim legal discovery menemukan hilangnya komunikasi elektronik dari awal 2018
  • Perusahaan melaporkan insiden tersebut ke SEC pada Januari 2020

Langkah pencegahan ulang dan penilaian SEC

  • Sebagai respons atas insiden ini, JP Morgan menerapkan pengodean retensi 36 bulan internal dan merombak prosedur operasionalnya
  • Prosedur baru ini mencegah pekerjaan penghapusan dijalankan pada komunikasi elektronik yang masih memiliki kewajiban retensi
    • Karyawan yang ingin menjalankan pekerjaan penghapusan harus memperoleh persetujuan dari pejabat informasi senior
  • SEC menilai JP Morgan dengan sengaja melanggar Exchange Act Section 17(a) dan Rule 17a-4(b)(4)
    • Aturan tersebut mewajibkan broker-dealer menyimpan komunikasi masuk yang terkait bisnis dan salinan komunikasi keluar setidaknya selama 3 tahun
  • SEC memerintahkan JP Morgan menghentikan pelanggaran serupa di masa depan serta membayar sanksi $4 juta
  • JP Morgan menyatakan bahwa mereka menanggapi kewajiban penyimpanan catatan dengan serius dan telah mengambil langkah untuk memperkuat proses serta prosedurnya

1 komentar

 
GN⁺ 2023-06-27
Komentar Hacker News
  • Kurang lebih situasinya begini: 1) Data yang wajib disimpan karena alasan hukum tidak boleh terhapus lewat prosedur penghapusan biasa 2) Data yang seharusnya dihapus ternyata tidak terhapus dengan benar 3) Untuk memperbaikinya, pada 2018 mereka menjalankan secara manual semua permintaan penghapusan sampai saat itu, sambil percaya bahwa data yang harus disimpan akan terlindungi oleh poin 1 4) Tapi seseorang lupa menerapkan pengaturan poin 1 untuk email yang dikirim ke domain Chase. Saat itu mergernya sudah terjadi 18 tahun sebelumnya 5) Tidak ada yang menyadarinya selama 1,5 tahun
    Masalah terbesar tampaknya poin 5. Kesalahan memang bisa terjadi, tetapi kalau ketahuan tepat waktu, kemungkinan besar salinan pesannya masih ada di backup. Kalau di backup pun tidak ada, itu masalah yang jauh lebih besar. Meski begitu, karena alasan yang sama seperti menghapus email lama sejak awal demi legal discovery, bisa jadi backup juga memang tidak disimpan lama

    • Hukum terkait penanganan data hampir tidak pernah ditegakkan, jadi pada praktiknya tampaknya tidak benar-benar berfungsi seperti hukum. Karena itu, kebanyakan perusahaan menangani data dengan cukup ceroboh
      Tanpa alasan yang kuat, mungkin memang tidak rasional bagi perusahaan untuk berinvestasi lebih banyak pada infrastruktur TI. Kebocoran data pelanggan skala besar pun pada praktiknya nyaris tidak dihukum, jadi bagaimana mau membenarkan biaya mitigasi di hadapan dewan yang sudah marah karena pertumbuhan kuartal lalu mengecewakan
    • Sepertinya perusahaan bukan benar-benar menyimpan catatan seperti ini, melainkan mempertahankan akses ke data inbox dan sent items lalu menganggap itu sudah cukup. Di banyak lingkungan, kalau email dihapus dari sent items, pemulihannya bisa jadi nyaris mustahil
      Saya penasaran dengan contoh nyata yang pernah dilihat orang TI. Apakah mereka benar-benar menyimpan catatan log semua pesan, atau hanya punya semacam snapshot semua akun pada titik waktu tertentu
    • Seberapa besar ini memengaruhi gugatan-gugatan lain?
  • Saya bukan pengacara, tetapi di banyak negara hakim bisa menerapkan adverse inference dan pada dasarnya mengasumsikan apa yang ada di dalam bukti tersebut
    Itu jelas tidak akan menguntungkan pihak yang menghapusnya
    https://en.m.wikipedia.org/wiki/Adverse_inference

    • Menurut saya SEC bukan lembaga yang mewujudkan keadilan, melainkan lebih mirip boneka bank. Denda 4 juta dolar untuk perusahaan dengan laba bersih kuartalan 12,62 miliar dolar itu bukan apa-apa
    • Saya rasa itu masih bisa terjadi. Ini cuma denda dari SEC, konsekuensi hukumnya bisa datang belakangan
      Banyak dari email itu kemungkinan termasuk dalam perintah pelestarian bukti untuk perkara hukum. Jika dalam perkara itu Chase bergantung pada email yang seharusnya mereka simpan tetapi gagal mereka pertahankan, hakim bisa memberi instruksi spoliation inference kepada juri. Artinya juri boleh menyimpulkan bahwa bukti itu merugikan Chase
      Tapi kalau penyebabnya ketidakmampuan, bukan niat jahat, kemungkinannya jadi lebih kecil
    • Jika bukti sebenarnya menunjukkan hal yang lebih buruk daripada yang akan diasumsikan hakim, berarti lebih baik menghapusnya “secara tidak sengaja”
      Saya rasa kasus seperti ini cukup banyak terjadi
    • Dari artikel saja, belum tentu JP Morgan adalah tergugat atau target penyelidikan. Kalau begitu, adverse inference mungkin tidak berlaku
  • Saya pernah langsung menyebabkan insiden seperti ini. Waktu belum 6 bulan bekerja, ada penyelidikan internal besar setelah seseorang masuk gedung tanpa izin dengan keycard buatan sendiri
    Saya diminta menganalisis event log di sebuah mesin untuk melihat apa yang terjadi. Dalam rapat Teams dengan sekitar 12 orang, saya klik kanan event log lalu tidak sengaja menekan hapus, dan secara refleks juga menyetujui dialog konfirmasinya
    Cukup memalukan, tapi saya langsung jujur mengakuinya. Sejak itu saya selalu mencabut daya dan membuat image disk dulu

    • Penasaran, orang yang membuat keycard itu juga Anda?
    • Kalau saat itu Anda langsung mematikan mesin, event log-nya hampir pasti masih bisa dipulihkan. Mungkin butuh beberapa hari, tapi tetap lebih baik daripada gagal mendapatkan bukti pelaku yang dicurigai berniat jahat
  • Sebagai orang yang pernah bekerja di sektor keuangan, ini terdengar seperti omong kosong
    Untuk memanipulasi data saja, apalagi mengubah infrastruktur, butuh tanda tangan dan rapat tanpa akhir. Untuk mengurus satu folder cloud perusahaan milik pegawai yang keluar saja bisa ada 13 rapat
    Tapi anehnya, begitu masuk ranah pengadilan, banyak hal tiba-tiba terjadi begitu saja, dan selalu menguntungkan perusahaan

    • Sebagai orang yang pernah mendukung departemen TI di sektor keuangan, menurut saya yang lebih tepat justru “sudah rusak selama bertahun-tahun dan tidak ada yang sadar”. Saya pernah melihat banyak tanda tangan dan rapat, tapi kalau seseorang salah mengimplementasikan sesuatu dan itu tidak cukup rusak sampai orang-orang protes, prosedur seperti itu jadi tidak berarti apa-apa
    • Ada juga backup
      Ini versi korporat dari “PR TI saya dimakan anjing”. Alasan yang tidak masuk akal, dan “dihukum” cuma dengan denda kecil
    • Rapat memang bisa sejuta kali, tapi pada akhirnya yang menerapkan perubahan tetap satu orang staf TI
      Biaya untuk menghilangkan tingkat dasar kejadian “waduh, saya salah” itu meningkat secara eksponensial, dan tidak semua orang punya anggaran TI setara NASA
    • Entitas sektor keuangan yang bertingkah seperti JP Morgan secara harfiah sudah menjadi tumor kanker ekonomi. Mereka menarik angiogenesis berlebihan, lalu meyakinkan tubuh bahwa kalau mereka dipotong tubuh akan mati, padahal akhirnya justru membawa kehancuran bagi seluruh tubuh
      Kita belum bisa menyembuhkan kanker pada manusia karena kita menutup mata terhadap kanker yang kita ciptakan sendiri
  • Denda 4 juta dolar? Itu pasti jauh lebih murah daripada biaya penyimpanan

    • Akan ironis kalau salah satu pesan yang dihapus berisi sesuatu seperti “apakah 4 juta dolar lebih murah daripada denda yang akan kita terima atas hal lain yang kita lakukan?”
    • Sangat mungkin lebih murah daripada denda yang seharusnya diterima jika buktinya disimpan
    • Seperti biasa, cuma biaya | menjalankan bisnis |
    • Kemungkinan besar memang begitu
  • Kalau saja tidak terlalu menyedihkan, betapa terang-terangan dan terbukanya korupsi yang terlihat di sini akan terasa sangat lucu. Siapa di muka bumi ini yang akan percaya cerita omong kosong seperti ini
    Denda untuk insiden seperti ini harusnya dimulai dari angka yang diawali B dan diakhiri illions, yaitu setidaknya billions. Setelah itu baru kita lihat seberapa sering “kesalahan” seperti ini terjadi

    • Cerita tentang pengaturan atau konfigurasi arsip yang salah cukup masuk akal dan kemungkinan besar memang benar-benar bisa terjadi. Saya bekerja di sektor keuangan, dan salah konfigurasi sistem itu bukan hal langka. Pengujian dan peninjauan pengaturan arsip juga biasanya tidak terlalu ketat
      Misalnya, saya pernah mengerjakan sistem yang menangani informasi kepemilikan dan transaksi untuk dana dengan aset kelolaan skala trillions. Ada celah SQL injection dengan hak pemilik skema. Untungnya ini aplikasi internal, tetapi pengembang meja trading bisa saja tanpa sengaja menempelkan perintah drop table yang bentrok nama
      Ketika saya menjelaskan semua ini ke orang yang bertanggung jawab, jawabannya, “kita punya backup real-time jadi bukan masalah besar.” Saat saya tanya apakah backup-nya pernah diuji, jawabnya belum. Saat saya tanya apakah ada prosedur pemulihan dari backup, jawabnya tidak ada. Organisasi ini panik bahkan untuk downtime 5 menit, lalu saat saya tanya berapa lama pemulihannya, jawabnya tidak tahu
      Ketidaktahuan benar-benar merupakan penjelasan yang bisa dipercaya. Bahkan di industri yang diregulasi pun begitu
    • Kenapa cuma denda?
      Hukuman untuk insiden seperti ini seharusnya pencabutan permanen izin perbankan. Bagaimana mungkin kita bisa mempercayai perusahaan yang buktinya bisa “terhapus tanpa sengaja”
    • Benarkah Anda mengira di JP Morgan yang punya sekitar 300 ribu karyawan ada jaringan rahasia korup di level administratif yang sengaja menjalankan ini, dan tidak ada satu pun whistleblower?
      Ini tampaknya lebih masuk akal: https://www.sec.gov/news/press-release/2021-262
    • Tidak perlu denda; kalau data seperti ini dibutuhkan dalam gugatan, maka setiap kali ada kemungkinan data itu sudah dihapus, biarkan pihak lawan secara default mendapat adverse inference
    • Denda? Maksud Anda penjara, kan
  • Ini mengingatkan saya pada pemerintah Belanda yang “tidak sengaja” menghapus dokumen rahasia terkait pembentukan pemerintahan baru. Proses itu sedang diselidiki, dan dokumen berisi transkrip percakapan tersebut bisa saja menjadi bukti yang merugikan beberapa politikus
    Ini makin menonjol jika mengingat lembaga pemerintah biasanya juga sangat buruk dalam menjaga dokumen

  • Semua orang bisa salah, jadi tidak apa-apa. Lain kali pastikan saja jangan sampai menghapus buktinya

    • Sementara itu pemerintah tampaknya tidak sengaja menghapus catatan pembayaran pajak saya selama 12 tahun terakhir
      Anda paham kan, hal seperti itu bisa saja terjadi. Sekarang waktunya bayar
  • “Tidak sengaja”. Tentu saja

    • Kalau praktik pengarsipannya justru membuat orang lebih mudah menembak kakinya sendiri, harusnya malah dapat poin tambahan
  • 4 juta dolar terasa seperti uang receh. JP Morgan sepertinya menghasilkan uang sebanyak itu secara global bahkan dalam waktu kurang dari satu jam

    • Pada 2022 nilainya 177 miliar dolar, jadi sekitar 484 juta dolar per hari, atau sekitar 20 juta dolar per jam
      Kurang lebih setara uang yang mereka hasilkan saat jeda minum kopi