Toen TeamViewer in juni 2024 bekend maakte dat een cyberaanval schade had aangericht aan de interne IT-omgeving zal her en der zijn gelachen. Nu, twee jaar later, is daar weer reden voor want het bedrijf heeft een boete gekregen van de Duitse beurswaakhond wegens marktmisbruik.
De reden om te lachen op de aanval op TeamViewer is vooral dat de software van het bedrijf juist ook voor cybercriminelen en online oplichters veel wordt gebruikt. De grap en woordspeling was dat TeamViewer (de toepassing) was gebruikt om TeamViewer (het bedrijf) te hacken.
Opvallende communicatie
Het beursgenoteerde bedrijf was redelijk snel in het communiceren over de aanval, maar dat wil niet zeggen dat iedereen positief onder de indruk was. Securityexperts struikelden over het feit dat de pagina “TeamViewer IT-beveiligingsupdate” was voorzien van een <meta name=”robots” content=”noindex”> HTML-tag. Hierdoor kon het document niet door zoekmachines worden geïndexeerd en was dus met opzet moeilijk te vinden.
De affaire was na twee jaar al weer bijna vergeten. Maar maandag is iedereen weer wakker geschud. De financiële toezichthouder Bafin heeft namelijk op de website staan (en dat document wordt wel geïndexeerd) dat het een boete van 240.000 euro heeft opgelegd aan TeamViewer SE.
Meldplicht
Het bedrijf heeft namelijk de verordening inzake marktmisbruik (Market Abuse Regulation – MAR) overtreden. Het feit dat TeamViewer SE het slachtoffer was geworden van een cyberaanval, had het bedrijf onmiddellijk als voorwetenschap openbaar moeten maken. Dat is dus niet gebeurd. Deze affairs is daarmee een reminder dat wie berusgenoteerd is en slachtoffer van een cyberaanval niet een maar twee (of zelfs meer) meldingen moet maken. Een aanval raakt persoonsgegevens en daarvoor is de meldplicht voor de AVG. Die zelfde aanval betekent ook dat iets is gebeurd dat invloed kan hebben op de aandelenkoers – daarvoor is er in de EU sinds 2022 en in Amerika een meldplicht.
De verklaring van Bafin hierover luidt:
Bedrijven zoals TeamViewer SE, die hun hoofdkantoor in Duitsland hebben en hier op de georganiseerde markt effecten en andere financiële instrumenten uitgeven, zijn onderworpen aan de ad-hoc-publicatieplicht.
Zij moeten dus onmiddellijk voorwetenschap openbaar maken. Onder voorwetenschap wordt verstaan: niet-openbaar bekende, precieze informatie die direct of indirect betrekking heeft op een of meer emittenten of een of meer financiële instrumenten en die, indien zij openbaar zou worden gemaakt, de koers van deze financiële instrumenten of de koers van daarmee verband houdende afgeleide financiële instrumenten aanzienlijk zou kunnen beïnvloeden.
TeamViewer SE was het slachtoffer geworden van een cyberaanval. De informatie over de cyberaanval was – met name gezien het feit dat TeamViewer SE een softwarebedrijf is – voorkennis.
De ad-hoc-publicatieverplichting is vastgelegd in de MAR. Het is om verschillende redenen belangrijk dat voorwetenschap onmiddellijk wordt gepubliceerd: hiermee moet worden voorkomen dat insiders met hun kennisvoorsprong voordelen behalen bij de handel in effecten en andere financiële instrumenten. Daarnaast moet ervoor worden gezorgd dat beleggers bij hun beleggingsbeslissingen niet worden misleid.
Als een onderneming inside-informatie niet onmiddellijk openbaar maakt, overtreedt zij de MAR, meer bepaald artikel 17, lid 1, eerste alinea. De Bafin kan dit bestraffen met een geldboete. Deze bedraagt maximaal 2,5 miljoen euro of tot twee procent van de totale omzet.
(foto: Teamviewer HQ)