Attiosju minuter, rekonstruerade en vecka för sent

Sjalva intranget varade i ungefar 87 minuter under de tidiga morgontimmarna den 27-28 juli 2026. Enligt teknikchefen David Simpson lag en AWS-åtkomstnyckel exponerad i JavaScript-byggartefakter som levererades direkt från Beacons egen publika webbplats - alltsa exakt det paket som varje besokares webblasare hamtar utan att nagot larm utlöses.

Beacon upptackte inte intranget i realtid. Enligt Simpson rekonstruerade foretaget forloppet forst i efterhand genom att analysera AWS kostnads- och anvandningsrapporter från maj till juli 2026, och hittade en topp i dataoverforingskostnaderna precis de tva aktuella dagarna - ett bevis som stammer med nedladdningsaktiviteten snarare an harror från ett system som upptackte det i realtid.

Denna retrospektiva metod forklarar fordrojningen i offentliggorandet: intranget intraffade den 27-28 juli, Beacon informerade kunderna den 4 augusti och publicerade en uppdatering den 13 augusti som fortfarande inte kunde besvara alla fragor. Simpson sa direkt till kunderna att det finns saker man kanske aldrig far reda pa om denna incident, och lovade fler detaljer under de kommande veckorna.

Vem som egentligen ar utsatt

Beacons kundbas överstiger 1 500 välgörande organisationer, och foretaget har uttryckligen forklarat att man ännu inte har fastställt hur många som fått data stulen - bara att en fullstandig kopia av databasen, inklusive bifogade filer, gjordes och nastan sakert laddades ner i lasbar form.

The Register nämner konkreta drabbade organisationer, däribland Molly Rose Foundation, Macmillan Cancer Support Jersey, English National Ballet, Sheffield Hospitals Charity, Shrewsbury and Telford Hospital Charity, British Deaf Association och Lincoln Cathedral - ett spann från sorgestöd till sjukhusinsamlingar, stod för döva personer och kulturarv.

Inget av detta ar kliniska data pa samma satt som ett sjukhus egen patientjournal, men givar- och stödjaruppgifter hos den har typen av organisationer gäller regelbundet människor i sorg, sjukdom eller kris - precis den grupp som en personuppgiftsansvarig borde skydda med större, inte mindre, omsorg an en vanlig adresslista.

Luckan som DORA och NIS2 skulle täcka, men inte när

EU:s DORA-förordning tvingar finansiella företag att, enligt artiklarna 28-30, fora ett register over varje extern IKT-leverantör och bedoma den risk var och en utgor - just för att en leverantors sakerhetsniva ska granskas före en incident, inte efter. NIS2 stipulerar jamforbara sakerhets- och rapporteringskrav för väsentliga och viktiga entiteter inom energi, hälso- och sjukvard, digital infrastruktur och offentlig förvaltning.

Välgörande organisationer och de SaaS-leverantörer som betjänar dem faller helt utanför båda regelverken. Deras enda säkerhetsnät ar den allmänna ansvarsprincipen i brittisk dataskyddslagstiftning, som fortfarande håller organisationen ansvarig som personuppgiftsansvarig aven när en biträdande leverantors egen produkt fallerar, samt Charity Commissions frivilliga förfarande för att rapportera allvarliga incidenter, som tillsynsmyndigheten sjalv beskriver som en riskbaserad prioritering snarare an samtidig hantering av alla anmälningar.

Det ar Servolas läsning som inte forekommer i nagon enskild rapport: en nyckel som lamnats kvar i publik JavaScript ar exakt den typ av grundlaggande brist i hantering av hemligheter som DORA:s obligatoriska penetrationstest och revisionssspar finns för att fånga upp hos en reglerad leverantör innan avtalet skrivs under. Ta bort det regelverket, som ar fallet för den ideella sektorn, och den granskning som borde ha skett vid upphandlingen sker nu i efterhand, en anmälan i taget, i kö hos Charity Commission.

Vad en välgörande organisation bor kräva innan den förnyar ett avtal

Det praktiska svaret kräver ingen ny lag. Varje organisation som skriver under eller förnyar ett SaaS-avtal kan direkt begära bevis av leverantoren pa automatiserad hemlighetsskanning i sin byggprocess, ett skriftligt åtagande om svarstid vid incidenter, och bekraftelse av vilka falt för givare eller förmånstagare som verkligen behövs och vilka som bara ar bekvama.

Mönstret ar inte unikt för Beacon. Leverantorsintrang orsakade av grundlaggande brister i hantering av inloggningsuppgifter, från den fortfarande ooforklarade social engineering-incidenten hos RingCentral till komprometteringen av logistikleverantoren hos Trezor och ShipMonk, upprepas eftersom försörjningskedjans sakerhetsgarantier, byggda för reglerade sektorer, inte automatiskt sträcker sig till närliggande sektorer som köper samma klass av verktyg för en bråkdel av sakerhetsbudgeten och utan nagon avtalsmassig hållhake.

Så länge den hållhaken inte finns för välgörande organisationer såsom den gör för banker under DORA, utför den frivilliga anmälan till Charity Commission det kontrollarbete som ingen extern tillsynsmyndighet idag kan åta sig - en underbemannad organisation och en anmälan i taget.