Anuncio
Ciberseguridad

Tabcorp recibe una multa de AU$350.000 por no aplicar MFA obligatoria en Victoria

·1 visualizaciones

Tabcorp fue sancionada con AU$350.000 por la Victorian Gambling and Casino Control Commission (VGCCC) debido a la falta de implantación de autenticación multifactor (MFA) obligatoria en su sistema de apuestas y wagering.

La resolución llega después de que el regulador concluyera que la compañía mantuvo durante cerca de cinco meses de 2025 controles de acceso por debajo de lo exigido por la normativa, dejando cuentas de clientes expuestas a accesos no autorizados.

Incumplimiento regulatorio y base de la sanción

La decisión formal de la VGCCC determinó que Tabcorp incumplió varias disposiciones del marco técnico aplicable a wagering y betting, en particular las secciones 8.3.1, 8.3.2, 10.3.2 y 10.4.3.

Según el regulador, la MFA no era una medida opcional. El estándar exigía que los usuarios validaran su acceso con dos factores de verificación, por ejemplo una contraseña y un código de un solo uso. La comisión rechazó el argumento de la empresa de que otros controles alternativos podían sustituir ese requisito mínimo.

Impacto operativo y pérdidas para clientes

El caso tuvo una traducción directa en incidentes de seguridad. El 20 de enero de 2025, Tabcorp notificó una brecha relevante que afectó al menos a 195 cuentas de clientes.

De acuerdo con la investigación, los retiros no autorizados ascendieron a aproximadamente AU$308.099. Además, 14 de esas cuentas fueron comprometidas durante el periodo en el que la MFA no estaba implantada conforme a la exigencia regulatoria.

Meses después, en mayo de 2025, la empresa informó de un ataque automatizado dirigido a cuentas inactivas que tampoco contaban con protección MFA. Ese episodio provocó retiros por unos AU$13.471 en Victoria, mientras que la pérdida total a escala nacional rozó los AU$31.000.

Tanto Tabcorp como las entidades bancarias de los clientes reembolsaron a las personas afectadas, pero la comisión consideró que el daño real y el riesgo potencial para consumidores eran factores relevantes en la graduación de la multa.

Criterios de la comisión para fijar la multa

La VGCCC valoró varios elementos para establecer la sanción económica:

  • La naturaleza del incumplimiento y su duración, cercana a cinco meses.
  • La vulnerabilidad generada en las cuentas de usuarios.
  • Las pérdidas económicas registradas por clientes.
  • La cooperación posterior de la empresa durante la investigación.

Aunque el regulador situó la conducta en el tramo bajo de gravedad objetiva, entendió que la persistencia del incumplimiento y las consecuencias económicas para clientes agravaban el caso.

La cuantía final, AU$350.000, representa aproximadamente el 3,5% de la sanción máxima prevista por la Gambling Regulation Act para este tipo de infracciones.

Defensa de Tabcorp

Tabcorp sostuvo que la MFA estuvo disponible para clientes desde marzo de 2025, que ya existían sistemas de detección complementarios y que el incumplimiento fue limitado en el tiempo y condicionado por restricciones técnicas.

Sin embargo, la comisión concluyó que esos argumentos no eliminaban la obligación regulatoria ni sustituían el estándar mínimo exigido. También señaló que, pese a la cooperación y a los reembolsos realizados, la compañía no asumió plenamente la responsabilidad por las infracciones detectadas.

Contexto regulatorio y corporativo

La sanción refuerza la presión regulatoria sobre Tabcorp. En julio, la operadora ya había recibido otra multa superior a AU$2,7 millones por infracciones vinculadas a telemarketing y spam durante un periodo de 16 meses.

El expediente llega además en un momento de movimiento corporativo para el grupo, que recientemente cerró la adquisición de BetMakers por alrededor de AU$267 millones. El contraste entre expansión corporativa y mayor escrutinio regulatorio subraya un punto central para el mercado: el crecimiento y las operaciones de M&A no reducen la exigencia sobre cumplimiento técnico, protección de clientes y gobernanza operativa.

Anuncio