Kibernetinis saugumas ir atsakomybė Nyderlanduose: atsakomybės už duomenų pažeidimus paaiškinimas

Verslo specialistų grupė biure, kuriame matomas skaitmeninis Nyderlandų žemėlapis su saugumo piktogramomis, diskutuoja apie kibernetinį saugumą ir teisinę atsakomybę.

Duomenų nutekėjimai Nyderlanduose įvyksta kiekvieną dieną. Kai jie įvyksta, kažkas turi prisiimti atsakomybę.

Pagal Nyderlandų įstatymus ir BDAR, organizacijos, valdančios asmens duomenis, pirmiausia yra atsakingos už jų apsaugą ir susiduria su didele atsakomybe pažeidimų atveju. Jei jūsų įmonė patiria kibernetinę ataką , jums gali grėsti baudos iki 20 mln. eurų arba 4 % jūsų pasaulinės metinės apyvartos, priklausomai nuo to, kuri suma didesnė.

Suprasti, kas prisiima atsakomybę po duomenų saugumo pažeidimo, yra labai svarbu bet kuriai Nyderlanduose veikiančiai organizacijai. Atsakymas ne visada yra paprastas, nes atsakomybė gali apimti ne tik jūsų įmonę, bet ir trečiųjų šalių paslaugų teikėjus, darbuotojus bei kitas duomenų tvarkyme dalyvaujančias šalis.

Nyderlandų duomenų apsaugos institucija ir kitos reguliavimo institucijos nustato atsakomybę pagal jūsų, kaip duomenų valdytojo ar tvarkytojo, vaidmenį, jūsų taikomas saugumo priemones ir tai, kaip greitai reagavote į incidentą.

Šiame straipsnyje analizuojama Nyderlandų kibernetinį saugumą reglamentuojanti teisinė sistema ir paaiškinama, kaip po pažeidimo priskiriama atsakomybė. Sužinosite apie savo pranešimo įsipareigojimus, baudas už nesilaikymą ir praktinius veiksmus, kurių galite imtis, kad apsaugotumėte savo organizaciją nuo kibernetinių atakų ir teisinių pasekmių.

Kibernetinio saugumo ir duomenų apsaugos teisinė sistema

Profesionalų grupė, aptarianti kibernetinio saugumo ir teisinius klausimus biure su nešiojamaisiais kompiuteriais ir skaitmeniniu Nyderlandų žemėlapiu, kuriame rodomi tinklo ryšiai.

Nyderlandai veikia pagal daugiasluoksnius kibernetinio saugumo ir duomenų apsaugos teisės aktus, derindami ES masto reglamentus su nacionaliniais įgyvendinimo įstatymais. Šie įstatymai nustato aiškius įpareigojimus organizacijoms, tvarkančioms asmens duomenis ir valdančioms ypatingos svarbos infrastruktūrą.

Jie sukuria konkrečius reikalavimus įvairiems sektoriams, įskaitant telekomunikacijas, finansus ir teisėsaugą.

Bendrasis duomenų apsaugos reglamentas (BDAR) ir jo įgyvendinimas Nyderlanduose

BDAR yra pagrindinė duomenų apsaugos sistema visoje ES, įskaitant Nyderlandus. Juo nustatomos išsamios asmens duomenų tvarkymo taisyklės ir reikalaujama, kad organizacijos įgyvendintų tinkamas technines ir organizacines priemones informacijai apsaugoti.

Nyderlandai įgyvendino BDAR per Nyderlandų BDAR įgyvendinimo įstatymą ( Uitvoeringswet AVG ), kuriuo ES reikalavimai pritaikyti prie Nyderlandų teisės. Šiame įstatyme numatytos konkrečios nuostatos dėl nacionalinių aplinkybių, kartu išlaikant suderinamumą su Europos standartais.

Jame Nyderlandų duomenų apsaugos institucija ( Autoriteit Persoonsgegevens ) paskiriama už vykdymo užtikrinimą atsakinga priežiūros įstaiga.

Pagal BDAR, apie duomenų saugumo pažeidimus turite pranešti priežiūros institucijai per 72 valandas nuo tada, kai apie juos sužinojote. Kai pažeidimai kelia didelę riziką asmenų teisėms ir laisvėms, taip pat turite nedelsdami pranešti paveiktiems asmenims.

Šie pranešimo reikalavimai sudaro pažeidimo atsakomybės Nyderlanduose pagrindą.

Kolektyvinės duomenų apsaugos įstatymas ( Verzamelwet Gegevensbescherming ) toliau tobulina įvairius Nyderlandų įstatymus, kad jie atitiktų BDAR standartus. Tai užtikrina nuoseklumą įvairiose teisės srityse.

Kibernetinio saugumo įstatymas ir NIS2 direktyva

NIS2 direktyva gerokai išplečia kibernetinio saugumo reikalavimus esminiams ir svarbiems subjektams visoje ES. Nyderlandai šią direktyvą įgyvendina atnaujindami Cyberbeveiligingswet ( Nyderlandų kibernetinio saugumo įstatymą), kuriuo iš pradžių buvo perkelta pirmoji NIS direktyva.

NIS2 išplečia apimamų sektorių aprėptį ir nustato griežtesnius saugumo reikalavimus, incidentų pranešimo prievoles ir vadovybės atskaitomybės nuostatas. Privalote įgyvendinti konkrečias rizikos valdymo priemones ir pranešti apie svarbius incidentus per 24 valandas nuo jų sužinojimo.

Tinklų ir informacinių sistemų saugumo įstatymas ir jį lydintis Tinklų ir informacinių sistemų saugumo dekretas nustato išsamius reikalavimus esminių paslaugų operatoriams ir skaitmeninių paslaugų teikėjams. Šie įstatymai įpareigoja imtis pagrindinių saugumo priemonių, reguliariai atlikti auditus ir koordinuoti veiksmus su nacionalinėmis kibernetinio saugumo institucijomis.

Teisės aktuose skirtingiems sektoriams paskiriamos konkrečios kompetentingos institucijos. Tai užtikrina specializuotą kibernetinio saugumo praktikos priežiūrą.

Kiti svarbūs įstatymai ir direktyvos

ES ePrivatumo direktyva papildo BDAR, spręsdama elektroninių ryšių privatumo klausimus. Ji reikalauja sutikimo dėl slapukų ir panašių technologijų naudojimo ir apsaugo ryšių duomenų konfidencialumą.

Telekomunikacijų įstatymas ( angl. Telecommunications Act , Telecommunicationewet ) nustato konkrečius saugumo įpareigojimus telekomunikacijų paslaugų teikėjams, įskaitant reikalavimus apsaugoti tinklo vientisumą ir naudotojų duomenis. Šis įstatymas veikia kartu su duomenų apsaugos įstatymais, siekiant užtikrinti visapusišką apsaugą ryšių sektoriuje.

Kritinių subjektų atsparumo įstatymas (CRA) sugriežtina fizinius ir kibernetinio saugumo reikalavimus subjektams, kurie laikomi itin svarbiais visuomenės saugumui ir ekonominiam stabilumui. Jame reikalaujama rizikos vertinimo ir atsparumo priemonių, kurios viršija standartines kibernetinio saugumo nuostatas.

Šios sistemos sukuria persidengiančius įsipareigojimus. Veikdami keliuose sektoriuose arba tvarkydami įvairių tipų duomenis, turite juose orientuotis.

Sektoriui būdingi reglamentai

Finansų priežiūros įstatymas ( pranc. Wet op het financieel toezicht ) nustato griežtus kibernetinio saugumo ir duomenų apsaugos reikalavimus finansų įstaigoms. Veikdami finansų sektoriuje, privalote įdiegti tvirtas saugumo kontrolės priemones, reagavimo į incidentus procedūras ir reguliarius testavimo protokolus.

Teisėsaugos organizacijoms taikomi specialūs reikalavimai pagal Policijos duomenų įstatymą ( Wet politiegegevens ) ir Teismų ir baudžiamojo proceso duomenų įstatymą ( Wet justitiële en strafvorderlijke gegevens ). Šie įstatymai reglamentuoja, kaip policija ir teisminės institucijos renka, tvarko ir saugo asmens duomenis tyrimų ir baudžiamojo proceso metu.

Sveikatos priežiūros paslaugų teikėjai privalo laikytis papildomų privatumo apsaugos priemonių, be standartinių BDAR reikalavimų. Tai atspindi medicininės informacijos jautrų pobūdį.

Energetikos, transporto ir vandens sektoriams taikomi konkretūs NIS2 įgyvendinimo įpareigojimai, o saugumo priemonės pritaikytos atsižvelgiant į jų veiklos riziką.

Kiekvienas sektoriui būdingas reglamentas nustato unikalią atitikties naštą. Svarbu nustatyti, kurie įstatymai taikomi konkrečiai jūsų organizacijos veiklai ir duomenų tvarkymo operacijoms.

Atsakomybės priskyrimas po duomenų pažeidimo

Profesionalų grupė, aptarianti kibernetinį saugumą ir atsakomybę moderniame biure su skaitmeniniais ekranais, kuriuose rodoma duomenų nutekėjimo grafika.

Nyderlanduose atsakomybė už duomenų saugumo pažeidimą priklauso nuo jūsų vaidmens tvarkant asmens duomenis, jūsų įgyvendintų saugumo priemonių ir to, ar laikėtės ataskaitų teikimo reikalavimų. Nyderlandų duomenų apsaugos institucija ir kitos priežiūros įstaigos nustato atsakomybę pagal teisinius įsipareigojimus pagal BDAR ir nacionalinius kibernetinio saugumo įstatymus.

Atsakomybės apibrėžimas: duomenų valdytojai, tvarkytojai ir trečiosios šalys

Jūsų atsakomybė po asmens duomenų saugumo pažeidimo priklauso nuo to, ar veikiate kaip duomenų valdytojas , ar kaip tvarkytojas. Duomenų valdytojai sprendžia, kaip ir kodėl tvarkomi asmens duomenys, todėl jie pirmiausia yra atsakingi už saugumo incidentus.

Tvarkytojai tvarko duomenis duomenų valdytojų vardu ir jiems gresia atsakomybė, jei jie viršija nurodymus arba neįgyvendina tinkamų saugumo priemonių.

Trečiosios šalys, tokios kaip skaitmeninių paslaugų teikėjai, turi atskirą atsakomybę. Jei naudojatės išoriniais tiekėjais, jūs liekate atsakingi už jų veiksmus, kai jie tvarko duomenis jūsų vardu.

Jūsų sutartyse turi būti nurodyti saugumo įsipareigojimai ir incidentų valdymo procedūros.

Kai dalyvauja kelios šalys, atsakomybė gali būti dalijama. Jei nei jūs, nei jūsų duomenų tvarkytojas neįgyvendinote techninių ir organizacinių priemonių, jums abiem gali būti skirtos baudos iš „Autoriteit Persoonsgegevens“.

Priežiūros institucija išnagrinėja kiekvienos šalies vaidmenį pažeidime, kad nustatytų atsakomybę.

Priežiūros institucijos ir reguliavimo vaidmenys

Nyderlandų duomenų apsaugos institucija „Autoriteit Persoonsgegevens“ yra atsakinga už BDAR laikymosi užtikrinimą. Apie asmens duomenų saugumo pažeidimus turite pranešti šiai priežiūros institucijai per 72 valandas nuo tada, kai sužinojote apie incidentą.

Nesilaikymas pranešimų apie incidentus terminų padidina jūsų atsakomybę.

Nacionalinis kibernetinio saugumo centras (NCSC) tvarko platesnio masto kibernetinio saugumo grėsmes, darančias įtaką esminių paslaugų operatoriams. Jei teikiate ypatingos svarbos infrastruktūros ar skaitmenines paslaugas, taip pat privalote pranešti NCSC apie reikšmingus saugumo incidentus.

Šios ataskaitos padeda koordinuoti nacionalinius atsakomuosius veiksmus į kibernetines grėsmes.

Abi institucijos atlieka tyrimus po saugumo incidentų. „Autoriteit Persoonsgegevens“ gali skirti baudas iki 20 mln. eurų arba 4 % jūsų metinės pasaulinės apyvartos, atsižvelgiant į tai, kuri suma yra didesnė.

Jie atsižvelgia į tokius veiksnius kaip pažeidimo pobūdis, paveiktų asmenų skaičius ir jūsų atsako priemonės.

ENISA gairės turi įtakos tam, kaip Nyderlandų valdžios institucijos vertina jūsų atitiktį kibernetinio saugumo reikalavimams.

Organizacinės ir techninės priemonės

Jūsų įgyvendintos techninės ir organizacinės priemonės tiesiogiai veikia atsakomybės nustatymą. Šios priemonės apima šifravimą, prieigos kontrolę, reguliarų saugumo testavimą ir darbuotojų mokymą.

Teismai ir priežiūros institucija įvertina, ar jūsų užtikrinimas buvo tinkamas atsižvelgiant į kylančią riziką.

Privalote dokumentuoti savo saugumo priemones ir pademonstruoti verslo tęstinumo planavimą. Jei negalite įrodyti tinkamų atsargumo priemonių, atsakomybė gerokai padidėja.

Reguliarūs rizikos vertinimai padeda nustatyti pažeidžiamumus prieš įvykstant pažeidimams.

Incidentų valdymo procedūros yra labai svarbios. Jums reikia aiškių protokolų, kaip aptikti, tirti ir reaguoti į asmens duomenų saugumo pažeidimus.

Jūsų reagavimo laikas ir efektyvumas valdant saugumo incidentus turi įtakos sprendimams dėl baudų.

„Autoriteit Persoonsgegevens“ tikisi, kad saugosite savo saugumo sistemos įrodymus. Neturint tinkamų dokumentų, įrodyti, kad buvo elgiamasi atsargiai, atliekant tyrimus tampa sunku.

Tiekimo grandinės ir paslaugų teikėjų poveikis

Tiekimo grandinės saugumas sukuria sudėtingus atsakomybės klausimus. Net ir tada, kai jūsų paslaugų teikėjai susiduria su duomenų pažeidimais, darančiais įtaką jūsų duomenims, jūs vis tiek galite susidurti su pasekmėmis.

Privalote atlikti deramą tiekėjų patikrinimą ir nuolat stebėti jų saugumo praktiką.

Esminių paslaugų operatoriams taikomi griežtesni tiekėjų valdymo reikalavimai. Jūs turite užtikrinti, kad jūsų tiekimo grandinėje esantys skaitmeninių paslaugų teikėjai laikytųsi standartų, atitinkančių jūsų įsipareigojimus.

Sutartyse turėtų būti aiškiai apibrėžtos incidentų pranešimo pareigos ir atsakomybės paskirstymas.

Jei pažeidimas kyla iš jūsų tiekimo grandinės, „Autoriteit Persoonsgegevens“ tikrina, ar atlikote tinkamus tiekėjų vertinimus. Jūsų atsakomybė priklauso nuo to, ar ėmėtės pagrįstų veiksmų tiekėjų saugumui patikrinti.

Negalite visiškai deleguoti atsakomybės net ir naudodami trečiųjų šalių tvarkytojus.

Daugiapakopėms tiekimo grandinėms reikalingas ypatingas budrumas. Jums reikia matyti subrangovų veiklą ir jų saugumo priemones, kad apsisaugotumėte nuo kaskadinių gedimų, kurie pažeidžia asmens duomenis keliose organizacijose.

Duomenų saugumo pažeidimo pranešimo įsipareigojimai

Nyderlandai įgyvendina daugiasluoksnę pranešimų sistemą pagal BDAR ir nacionalinius kibernetinio saugumo įstatymus. Duomenų valdytojai privalo pranešti apie pažeidimus Asmens duomenų institucijai (PDA) per 72 valandas, kai kyla pavojus duomenų subjekto teisėms.

Apie didelės rizikos pažeidimus reikia tiesiogiai pranešti nukentėjusiems asmenims.

Terminai ir procedūriniai reikalavimai

Jūs privalote nedelsdami pranešti PDA ir, jei įmanoma, ne vėliau kaip per 72 valandas nuo tada, kai sužinojote apie asmens duomenų saugumo pažeidimą. Ši prievolė taikoma, nebent pažeidimas neturėtų kelti pavojaus fizinių asmenų teisėms ir laisvėms.

Pranešime, jei įmanoma, turi būti pateikta konkreti informacija. Turite nurodyti atitinkamų duomenų subjektų kategorijas ir apytikslį skaičių, paveiktų asmens duomenų įrašų kategorijas ir apytikslį skaičių bei savo duomenų apsaugos pareigūno ar kito kontaktinio asmens vardą ir pavardę.

Taip pat turite aprašyti galimas pažeidimo pasekmes ir priemones, kurių buvo imtasi arba siūloma jam pašalinti.

Jei negalite pateikti visos reikiamos informacijos per 72 valandas, galite ją pateikti etapais. Pradiniame pranešime turite paaiškinti bet kokio vėlavimo priežastis.

Kam ir kada reikia pranešti

Privalote tiesiogiai pranešti paveiktiems duomenų subjektams, kai asmens duomenų saugumo pažeidimas gali sukelti didelę riziką jų teisėms ir laisvėms. Šis pranešimas turi būti pateiktas nedelsiant ir aiškia bei paprasta kalba.

Tiesioginis pranešimas duomenų subjektams nereikalingas trimis konkrečiomis aplinkybėmis. Jums nereikia pranešti, jei įdiegėte tinkamas technines ir organizacines apsaugos priemones (pvz., šifravimą), kurios padaro duomenis nesuprantamus neįgaliotiems asmenims.

Jums taip pat nereikia pranešti, jei ėmėtės vėlesnių priemonių, užtikrindami, kad didelė rizika duomenų subjekto teisėms nebegresia, arba jei tiesioginis bendravimas pareikalautų neproporcingų pastangų. Tokiais atvejais vietoj to reikalingas viešas bendravimas ar panašios priemonės.

Finansų įmonės, kurioms taikomas Finansų priežiūros įstatymas, atleidžiamos nuo duomenų subjekto informavimo pareigos. Jos vis tiek privalo teikti ataskaitas PDA.

Duomenų tvarkytojai turi aiškias prievoles. Jūs privalote nedelsdami pranešti duomenų valdytojui apie bet kokį asmens duomenų saugumo pažeidimą, nepriklausomai nuo rizikos lygio.

Tai yra ir įstatyminis reikalavimas pagal BDAR, ir turėtų būti įtrauktas į jūsų duomenų tvarkymo sutartį.

Sektoriniai ir nacionaliniai pranešimo reikalavimai

Be BDAR įsipareigojimų, priklausomai nuo jūsų sektoriaus, jums gali būti taikomi papildomi ataskaitų teikimo reikalavimai. WBNI (Tinklų ir informacinių sistemų saugumo įstatymas) reikalauja, kad tam tikri subjektai praneštų apie saugumo incidentus kibernetinio saugumo institucijoms, net jei šie incidentai nekvalifikuojami kaip asmens duomenų pažeidimai.

Viešųjų elektroninių ryšių tinklų teikėjai privalo pranešti Žmonių aplinkos ir transporto inspekcijai (ILT). Sveikatos priežiūros organizacijos privalo pranešti Sveikatos ir jaunimo priežiūros inspekcijai apie incidentus, turinčius įtakos medicinos prietaisų saugai ar pacientų duomenims.

Finansinių paslaugų įmonės privalo laikytis finansinės priežiūros teisės aktuose nustatytų konkrečiam sektoriui taikomų reikalavimų.

Kritinės infrastruktūros teikėjams nustatyti griežtesni įsipareigojimai pagal WBNI. Privalote pranešti Kompiuterių saugumo incidentų reagavimo komandai (CSIRT) apie reikšmingus incidentus, kurie gali iš esmės sutrikdyti esmines paslaugas.

Akcinėms bendrovėms gali tekti pranešti apie saugumo incidentus, kurie galėtų turėti esminės įtakos investuotojų sprendimams.

Šie sektorių reikalavimai dažnai taikomi kartu su BDAR įsipareigojimais, o ne juos pakeičia. Priklausomai nuo jūsų organizacijos veiklos ir pažeidimo pobūdžio, dėl vieno incidento gali tekti pateikti kelis pranešimus skirtingoms institucijoms.

Vykdymo užtikrinimas ir sankcijos už nesilaikymą

Nyderlandų valdžios institucijos turi aiškius įgaliojimus tirti kibernetinio saugumo problemas ir skirti dideles finansines baudas organizacijoms, kurios nesaugo asmens duomenų arba nesilaiko saugumo reikalavimų.

Vykdymo užtikrinimo sistemoje dalyvauja daug reguliavimo institucijų, turinčių konkrečias priežiūros pareigas, struktūrizuotas baudų schemas ir apibrėžtas apeliacijų procedūras organizacijoms, kurioms gresia sankcijos.

Tyrimo ir priežiūros įgaliojimai

Už duomenų saugumo pažeidimų ir BDAR pažeidimų tyrimą pagrindinę atsakomybę prisiima Nyderlandų duomenų apsaugos institucija („Autoriteit Persoonsgegevens“ arba AP).

AP gali pradėti tyrimus remdamasi skundais, žiniasklaidos pranešimais arba įprastiniais auditais.

Tyrimo metu institucija gali pareikalauti dokumentų, atlikti patikrinimus vietoje ir apklausti darbuotojus.

Kibernetinio saugumo įpareigojimų pagal naująjį „Cyberbeveiligingswet“ priežiūrą atlieka konkretaus sektoriaus reguliavimo institucijos.

Vartotojų ir rinkų tarnyba (ACM) prižiūri skaitmeninę infrastruktūrą ir telekomunikacijų paslaugų teikėjus.

Nyderlandų centrinis bankas (DNB) prižiūri finansų įstaigas.

Ekonomikos reikalų ir klimato ministras, infrastruktūros ir vandens išteklių ministras bei sveikatos apsaugos ministras turi vykdymo užtikrinimo įgaliojimus savo atitinkamuose sektoriuose.

Šie reguliuotojai gali audituoti jūsų sistemas, peržiūrėti incidentų reagavimo procedūras ir įvertinti, ar jūsų rizikos valdymas atitinka teisinius standartus.

Jie taip pat gali išieškoti vykdymo išlaidas iš jūsų organizacijos, jei bus nustatyta pažeidimų.

Nacionalinis kibernetinio saugumo centras (NCSC) koordinuoja reguliavimo institucijų veiklą, bet tiesiogiai neskiria baudų.

Administracinės ir finansinės nuobaudos

Finansinės baudos skiriasi priklausomai nuo teisinio pagrindo ir pažeidimų sunkumo.

Pagal BDAR vykdymą AP gali skirti baudas iki 20 mln. EUR arba 4 % jūsų metinės pasaulinės apyvartos, atsižvelgiant į tai, kuri suma yra didesnė.

Institucija atsižvelgia į tokius veiksnius kaip pažeidimo pobūdis, paveiktų asmenų skaičius ir jūsų bendradarbiavimas tyrimų metu.

Pagal „Cyberbeveiligingswet“ baudos skiriamos pagal pakopinę struktūrą:

Subjektų klasifikacijaMaksimali baudaApyvartos alternatyva
Esminiai vienetai (EE)€ 10 milijonų2 % pasaulinės apyvartos
Nepriklausomi subjektai (BE)€ 7 milijonų1.4 % pasaulinės apyvartos

Reguliavimo institucijos taip pat gali išduoti taisomuosius nurodymus, reikalaujančius įgyvendinti konkrečias saugumo priemones per nustatytą laiką.

Pasikartojantys pažeidimai gali lemti įvardijimą ir gėdinimą viešai atskleidžiant pažeidimus.

Sunkiais atvejais organizacijų, priskiriamų prie esminių subjektų, direktoriams gali būti taikoma asmeninė diskvalifikacija iš pareigų valdyboje.

Viešojo sektoriaus organizacijoms netaikomos finansinės baudos, tačiau joms gresia taisomieji vykdymo veiksmai ir galimas parlamentinis tikrinimas.

Teisinės gynybos priemonės ir apeliacijos

Jūs turite teisę apskųsti vykdymo sprendimus administraciniu būdu.

Gavęs baudos pranešimą, per šešias savaites galite pateikti prieštaravimą (bezwaar) jį išdavusiai institucijai.

Reguliavimo institucija privalo persvarstyti savo sprendimą ir pateikti oficialų atsakymą.

Jei nesutinkate su persvarstymo rezultatu, galite pateikti apeliaciją apylinkės teismui (pranc. rechtbank).

Teismas tikrina, ar reguliavimo institucija laikėsi tinkamų procedūrų ir teisingai pritaikė įstatymus.

Tuomet teismo sprendimus galite apskųsti Valstybės tarybos Administracinės jurisdikcijos skyriui (pranc. Afdeling bestuursrechtspraak van de Raad van State), kuris yra aukščiausioji administracinė instancija.

Viso apeliacijos proceso metu privalote toliau įgyvendinti visas reguliavimo institucijų nurodytas taisomąsias priemones.

Teismai gali sustabdyti finansines baudas, kol bus priimtas apeliacinis sprendimas, tačiau tai nėra automatinis procesas.

Pagrindiniai vaidmenys ir atsakomybė kibernetinio saugumo valdymo srityje

Organizacijos turi aiškiai apibrėžti, kas valdo kibernetinio saugumo užduotis – nuo ​​duomenų apsaugos pareigūnų skyrimo iki valdybos lygmens atskaitomybės nustatymo ir darbuotojų mokymo saugumo protokolų klausimais.

Duomenų apsaugos pareigūnai ir paskyrimai

Privalote paskirti duomenų apsaugos pareigūną (DAP), jei jūsų organizacija dideliu mastu tvarko neskelbtinus asmens duomenis arba sistemingai stebi asmenis.

Duomenų apsaugos pareigūnas yra pagrindinis jūsų kontaktinis asmuo duomenų apsaugos institucijoms ir duomenų subjektams.

Jūsų duomenų apsaugos pareigūnas turi turėti konkrečią kvalifikaciją duomenų apsaugos teisės ir informacijos saugumo praktikos srityse.

Jie turi būti tiesiogiai atskaitingi aukščiausiam vadovybės lygiui ir negali būti atleisti už savo pareigų atlikimą.

Šis vaidmuo apima BDAR atitikties stebėseną, duomenų apsaugos poveikio vertinimų atlikimą ir konsultavimą šifravimo bei kriptografijos reikalavimų klausimais.

Turėtumėte aiškiai dokumentuoti duomenų apsaugos pareigūno pareigas.

Tai apima jų įgaliojimus atlikti jūsų skaitmeninės infrastruktūros auditą ir peržiūrėti jūsų incidentų reagavimo planą.

Jei veikiate keliose ES šalyse, galite paskirti vieną duomenų apsaugos pareigūną, atsižvelgdami į jo profesines savybes ir atitinkamų jurisdikcijų išmanymą.

Įmonių valdymas ir atskaitomybė

Jūsų direktorių valdyba prisiima galutinę atsakomybę už kibernetinio saugumo rizikos valdymą.

Jie privalo patvirtinti saugumo priemones, skirti pakankamai išteklių ir užtikrinti tinkamą kibernetinio atsparumo pastangų priežiūrą.

Vadovybės atskaitomybė apima:

  • Saugumo politikų tvirtinimas informacijos saugumo sistemoms
  • Rizikos vertinimų priežiūra ir operacinio atsparumo planavimas
  • Audito atitikties užtikrinimas per nepriklausomas apžvalgas
  • Biudžetų paskirstymas kibernetinio saugumo valdymui ir darbuotojų mokymas

Turite nustatyti aiškias saugumo sprendimų priėmimo linijas.

Dokumente nurodoma, kas tvirtina saugumo priemones, kas prižiūri jų įgyvendinimą ir kas atlieka auditus.

Jūsų vadovybė privalo reguliariai peržiūrėti kibernetinio saugumo rodiklius ir koreguoti strategijas, atsižvelgdama į besikeičiančias grėsmes jūsų skaitmeninei infrastruktūrai.

Vidaus politika ir darbuotojų mokymai

Turite sukurti dokumentuotas strategijas, kurios apibrėžtų saugos vaidmenis visoje jūsų organizacijoje.

Šiose politikose turėtų būti nurodyta atsakomybė už duomenų apsaugą, reagavimą į incidentus ir kibernetinio atsparumo palaikymą.

Jūsų saugumo politika turi apimti:

  • Prieigos kontrolė ir autentifikavimo reikalavimai
  • Duomenų klasifikavimo ir šifravimo standartai
  • Pranešimų apie incidentus tvarka
  • Reguliarūs saugumo suvokimo mokymai

Turėtumėte nuolat mokyti visus darbuotojus informacijos saugumo praktikos klausimais.

Tai apima sukčiavimo bandymų atpažinimą, tinkamą jautrių duomenų tvarkymą ir incidentų reagavimo plano laikymąsi.

Mokymai turi būti pritaikyti konkretiems vaidmenims, o techninis personalas turi būti išsamiai apmokytas kriptografijos ir saugumo kontrolės srityse.

Jūsų politika turi būti reguliariai peržiūrima ir atnaujinama, kai pasikeičia reglamentai arba atsiranda naujų rizikų.

Jums reikia užtikrinti pakankamus išteklius tiek politikos įgyvendinimui, tiek darbuotojų kibernetinio saugumo praktikos tobulinimui.

Kibernetinio saugumo incidentų ir kylančių grėsmių tipai

Kibernetinio saugumo incidentai gali būti įvairūs – nuo ​​apgaulingų el. laiškų iki didelio masto tinklo sutrikimų, galinčių pakenkti ištisoms organizacijoms.

Šių grėsmių supratimas padeda nustatyti pažeidžiamumus ir nustatyti, kas atsakingas pažeidimo atveju.

Sukčiavimas apsimetant, kenkėjiškos programos ir išpirkos reikalaujančios programos

Sukčiavimas apsimetant išlieka viena iš labiausiai paplitusių kibernetinio saugumo grėsmių, su kuriomis susidursite.

Užpuolikai siunčia el. laiškus ar pranešimus, apsimesdami, kad jie siunčia teisėtus įmonių pranešimus, kad pavogtų jūsų slaptažodžius, finansinę informaciją ar kitus neskelbtinus duomenis.

Šios atakos yra atsakingos už daugiau nei 60 procentų socialinės inžinerijos incidentų.

Kenkėjiška programa – tai kenksminga programinė įranga, kenkianti jūsų kompiuterinėms sistemoms ar tinklams.

Tai apima virusus, Trojos arklius ir kitą kenkėjišką kodą, skirtą pasiekti jūsų duomenis arba sutrikdyti jūsų veiklą.

Išpirkos reikalaujanti programa yra specifinė kenkėjiškų programų rūšis, blokuojanti prieigą prie jūsų failų ir reikalaujanti mokėjimo už atkūrimą.

Net jei sumokėsite išpirką, nėra jokios garantijos, kad užpuolikai atkurs jūsų prieigą arba ištrins pavogtus duomenis.

Nuo 2020 iki 2021 m. organizacijos visame pasaulyje susidūrė su maždaug 24 000 kibernetinio saugumo incidentų, o išpirkos reikalaujanti programinė įranga atliko svarbų vaidmenį finansiniuose nuostoliuose.

Paslaugų teikimo trikdymo (DoS) ir paskirstytosios DoS (DDoS) atakos

DoS atakos perkrauna jūsų sistemas srautu, kad paslaugos taptų nepasiekiamos teisėtiems vartotojams.

Vienas šaltinis užtvindo jūsų tinklą užklausomis, kol jis sugenda arba tampa per lėtas, kad veiktų.

DDoS atakos naudoja kelias pažeistas sistemas, kad būtų galima pradėti koordinuotas atakas prieš jūsų infrastruktūrą.

Šias paskirstytas atakas sunkiau sustabdyti, nes jos kyla iš daugelio vietų vienu metu.

DDoS atakos gali sutrikdyti itin svarbių paslaugų teikimą – nuo ​​vyriausybinių svetainių iki privačiojo sektoriaus operacijų.

Paprastai nuo pirmojo aptikimo turite mažiau nei 62 minutes, kad saugumo incidentas netaptų dideliu pažeidimu.

Dėl šio siauro lango greitas reagavimas yra būtinas susidūrus su DoS arba DDoS atakomis.

Sukčiavimas ir neteisėta prieiga

Kibernetinio saugumo sukčiavimas apima apgaulingą praktiką, kuria siekiama gauti neteisėtą prieigą prie jūsų sistemų ar duomenų.

Tai apima tapatybės vagystę, mokėjimo sukčiavimą ir kredencialų pažeidimą.

Neteisėta prieiga įvyksta, kai kas nors pažeidžia jūsų saugumo politiką, kad galėtų pasiekti tinklus, sistemas ar duomenis be leidimo.

Tai gali įvykti per:

  • Pavogti prisijungimo duomenys
  • Išnaudoti programinės įrangos pažeidžiamumai
  • Apeiti saugumo valdiklius
  • Grėsmės iš esamų ar buvusių darbuotojų iš vidaus

Vidinių duomenų vagystės dažnai lieka nepastebėtos, tačiau gali būti tokios pat žalingos kaip ir išorinės atakos.

2021 m. vidutinės atakų, kurias atliko vidinės informacijos turėtojai, išlaidos siekė 12.5 mln. svarų sterlingų.

Net ir netyčinis darbuotojų duomenų nutekėjimas laikomas saugumo incidentu pagal Kompiuterių netinkamo naudojimo įstatymą (1990 m.).

Sektoriaus ir tiekimo grandinės pažeidžiamumai

Ypatingos svarbos infrastruktūros sektoriai susiduria su padidėjusia kibernetinių nusikaltimų rizika, o pagrindiniai taikiniai yra sveikatos apsauga, energetika ir finansinės paslaugos.

Profesionaliniame sektoriuje nuo 2020 iki 2021 m. įvyko beveik 3,600 incidentų, todėl tai yra labiausiai taikinyje esanti pramonės šaka.

Tiekimo grandinės saugumas tampa vis svarbesnis, nes užpuolikai taikosi į jūsų partnerius ir trečiųjų šalių tiekėjus, o ne tiesiogiai į jus.

Šios trečiųjų šalių tiekėjų atakos išnaudoja silpnesnes jūsų partnerių organizacijų saugumo priemones, kad pasiektų jūsų klientų duomenis.

Tiekimo grandinės pažeidžiamumai leidžia užpuolikams per vieną pažeidimą pakenkti kelioms organizacijoms.

Kai jūsų tiekėjo sistemos prisijungia prie jūsų, jų saugumo spragos tampa jūsų saugumo spragos.

Ši tarpusavyje susijusi rizika reiškia, kad turite įvertinti ne tik savo kibernetinio saugumo priemones, bet ir kiekvienos jūsų tiekimo grandinėje esančios organizacijos priemones.

Nacionalinės valstybės vis dažniau testuoja ir skverbiasi į konkuruojančias kibernetines erdves, dažnai veikdamos prisidengdamos privačiais subjektais, tačiau vyriausybių vardu.

Dažnai užduodami klausimai

Nyderlandų įmonės po duomenų saugumo pažeidimo privalo laikytis griežtų ataskaitų teikimo reikalavimų ir atitikties standartų, o atsakomybė tenka kelioms šalims, priklausomai nuo jų vaidmenų ir atsakomybės.

Šių įsipareigojimų supratimas padeda organizacijoms apsaugoti save ir apsaugoti nukentėjusius asmenis, kartu laikantis nacionalinių ir Europos reglamentų.

Kokie yra Nyderlandų įmonių teisiniai įsipareigojimai po duomenų saugumo pažeidimo?

Jūsų organizacija privalo pranešti Nyderlandų duomenų apsaugos institucijai (Autoriteit Persoonsgegevens) per 72 valandas nuo tada, kai sužinojo apie duomenų saugumo pažeidimą.

Šis reikalavimas taikomas pagal BDAR, kuris reglamentuoja duomenų apsaugą visoje Nyderlanduose.

Pranešime apie pažeidimą turite pateikti konkrečią informaciją.

Tai apima pažeidimo pobūdį, paveiktų asmenų skaičių, galimas pasekmes ir priemones, kurių ėmėtės arba planuojate imtis.

Jei negalite pateikti visos informacijos per 72 valandas, turite paaiškinti vėlavimo priežastis ir kuo greičiau pateikti likusią informaciją.

Kai pažeidimas kelia didelę grėsmę asmenų teisėms ir laisvėms, taip pat turite tiesiogiai informuoti nukentėjusius asmenis.

Šio pranešimo negalima atidėti be pagrįstų priežasčių.

Jūsų komunikacija su nukentėjusiais asmenimis turėtų būti aiški ir paaiškinti galimas pažeidimo pasekmes bei veiksmus, kurių jie gali imtis, kad apsisaugotų.

Privalote išsamiai dokumentuoti visus duomenų saugumo pažeidimus, nepriklausomai nuo to, ar apie juos pranešėte valdžios institucijoms.

Šiuose dokumentuose turėtų būti nurodyti pažeidimo faktai, jo pasekmės ir imtasi taisomųjų veiksmų.

Nyderlandų duomenų apsaugos institucija gali paprašyti šių dokumentų patikrinimų ar tyrimų metu.

Kaip pagal Nyderlandų įstatymus nustatoma atsakomybė už duomenų saugumo pažeidimus?

Atsakomybė už duomenų saugumo pažeidimus Nyderlanduose priklauso nuo jūsų, kaip duomenų valdytojo, ar kaip duomenų tvarkytojo, vaidmens.

Duomenų valdytojai nustato asmens duomenų tvarkymo tikslus ir priemones, o duomenų tvarkytojai tvarko duomenis duomenų valdytojų vardu.

Jūsų teisinė atsakomybė skiriasi priklausomai nuo šios klasifikacijos.

Kaip duomenų valdytojas, jūs esate pagrindinė atsakingas už duomenų apsaugos taisyklių laikymąsi.

Privalote įgyvendinti tinkamas technines ir organizacines priemones asmens duomenims apsaugoti.

Teismai vertina, ar ėmėtės pagrįstų priemonių, kad išvengtumėte pažeidimo, ir ar savo saugumo praktikoje elgėtės aplaidžiai.

Duomenų tvarkytojams taip pat gali būti taikoma atsakomybė, jei jie nevykdo duomenų valdytojo nurodymų arba pažeidžia savo sutartinius įsipareigojimus.

Tačiau tvarkytojų atsakomybė paprastai yra labiau ribota nei duomenų valdytojų.

Jei tvarkote duomenis neturėdami tinkamo duomenų valdytojo leidimo arba neįgyvendinate sutartų saugumo priemonių, galite būti tiesiogiai patraukti atsakomybėn.

Nyderlandų teismai, nustatydami atsakomybę, atsižvelgia į kelis veiksnius.

Tai apima pažeidimo sunkumą, pažeistų duomenų jautrumą, jūsų saugumo priemones prieš pažeidimą ir jūsų atsaką po incidento atradimo.

Jūsų organizacijos dydis ir ištekliai taip pat turi įtakos tam, kokias saugumo priemones teismai laiko pagrįstomis.

Bendra atsakomybė gali atsirasti, kai prie duomenų saugumo pažeidimo prisideda kelios šalys.

Jei dalijatės atsakomybe su kitais duomenų valdytojais ar tvarkytojais, teismai gali laikyti kiekvieną šalį atsakinga už visą žalą.

Tada galite reikalauti kompensacijos iš kitų atsakingų šalių, atsižvelgiant į jų atitinkamą indėlį į pažeidimą.

Kurios šalys gali būti laikomos atsakingomis už duomenų saugumo incidentus Nyderlanduose?

Duomenų valdytojai prisiima pagrindinę atsakomybę už duomenų saugumo incidentus.

Kaip duomenų valdytojas, jūs priimate sprendimus dėl asmens duomenų tvarkymo ir privalote užtikrinti, kad būtų įdiegtos tinkamos saugumo priemonės.

Dėl pažeidimo jūsų organizacijai gali grėsti administracinės baudos, civilinė atsakomybė ir reputacijos žala.

Duomenų tvarkytojai gali būti patraukti atsakomybėn, kai jie nevykdo savo sutartinių ir teisinių įsipareigojimų.

Jei tvarkote duomenis duomenų valdytojo vardu, privalote įgyvendinti savo sutartyje nurodytas saugumo priemones ir laikytis teisėtų duomenų valdytojo nurodymų.

Jums gresia tiesioginė atsakomybė, jei viršysite savo įgaliojimus arba neužtikrinsite tinkamo saugumo.

Jūsų organizacijos direktoriai ir pareigūnai tam tikromis aplinkybėmis gali susidurti su asmenine atsakomybe.

Pagal NIS2 direktyvos įgyvendinimą Nyderlanduose, vadovybė gali būti laikoma asmeniškai atsakinga už kibernetinio saugumo valdymo trūkumus.

Tai apima galimą direktoriaus pareigų diskvalifikavimą, jei padaroma rimtų pažeidimų.

Trečiųjų šalių paslaugų teikėjai taip pat gali būti atsakingi už saugumo incidentus.

Jei pasitikite debesijos paslaugomis, IT palaikymu ar kitais išoriniais teikėjais, jie gali prisiimti dalį atsakomybės, kai jų nesėkmės prisideda prie pažeidimo.

Jūsų sutartyse su šiais tiekėjais turėtų būti aiškiai apibrėžta atsakomybė už saugumą ir atsakomybės sąlygos.

Pagrindinė vykdymo užtikrinimo institucija yra Nyderlandų duomenų apsaugos institucija.

Nors Institucija nėra tiesiogiai atsakinga už pažeidimus, ji tiria incidentus, išduoda taisomuosius nurodymus ir skiria administracines baudas nesilaikančioms reikalavimų organizacijoms.

Kokios pasekmės organizacijoms gresia už Nyderlandų duomenų apsaugos taisyklių nesilaikymą?

Jūsų organizacijai gali būti skirtos administracinės baudos iki 20 mln. eurų arba 4 % jos metinės pasaulinės apyvartos, atsižvelgiant į tai, kuri suma yra didesnė. Nyderlandų duomenų apsaugos institucija nustato baudos dydžius, atsižvelgdama į pažeidimo pobūdį, sunkumą, trukmę ir jūsų bendradarbiavimą tyrimo metu.

Be finansinių baudų, Institucija gali imtis taisomųjų priemonių, kurios sutrikdo jūsų veiklą. Šios priemonės apima laikinus duomenų tvarkymo veiklos apribojimus, nurodymus ištaisyti konkrečius pažeidimus ir privalomus auditus.

Jums gali tekti sustabdyti tam tikrą verslo veiklą, kol įrodysite, kad laikotės reikalavimų. Nesilaikant reikalavimų, jūsų organizacijai kyla didelė reputacijos žala.

Duomenų saugumo pažeidimų ir reguliavimo sankcijų atskleidimas gali sumažinti klientų pasitikėjimą ir pakenkti verslo santykiams. Nyderlandų duomenų apsaugos institucija skelbia vykdymo sprendimus, kurie lieka prieinami visuomenei ir žiniasklaidai.

Nukentėję asmenys gali pareikšti jums civilinius ieškinius, kuriais siekiama atlyginti žalą. Asmenys gali reikalauti atlyginti turtinę ir neturtinę žalą, atsiradusią dėl duomenų apsaugos pažeidimų.

Nyderlandų teismai vis dažniau pripažįsta ieškinius dėl žalos atlyginimo ir asmens duomenų kontrolės praradimo, net ir be tiesioginių finansinių nuostolių. Po rimtų pažeidimų gali būti apribotos jūsų verslo galimybės.

Kai kuriuose sektoriuose, ypač bendraujant su vyriausybinėmis įstaigomis ar reguliuojamomis pramonės šakomis, sutartims tvarkyti reikalingi saugumo sertifikatai arba atitikties įrašai.

Kokiais būdais nukentėję asmenys gali siekti žalos atlyginimo po duomenų saugumo pažeidimo Nyderlanduose?

Jei manote, kad organizacija pažeidė jūsų duomenų apsaugos teises, galite pateikti skundą Nyderlandų duomenų apsaugos institucijai. Institucija tiria skundus ir gali imtis vykdymo veiksmų prieš nesilaikančias taisykles organizacijas.

Šis procesas jums nieko nekainuoja ir nereikalauja teisinio atstovavimo. Jūs turite teisę pareikšti civilinį ieškinį prieš atsakingą organizaciją.

Nyderlandų įstatymai leidžia jums reikalauti kompensacijos už tiek turtinę, tiek neturtinę žalą, atsiradusią dėl duomenų apsaugos pažeidimų. Materialinė žala apima finansinius nuostolius, o neturtinė žala apima sielvartą, nerimą ir jūsų asmens duomenų kontrolės praradimą.

Galite pasamdyti advokatą, kuris tvarkytų jūsų ieškinį sąlyginio atlyginimo pagrindu, arba kreiptis dėl teisinės pagalbos, jei atitinkate finansinio tinkamumo kriterijus. Daugelis Nyderlandų advokatų kontorų specializuojasi duomenų apsaugos bylose ir gali patarti jums dėl jūsų ieškinio pagrįstumo.

Kolektyviniai ieškiniai leidžia nukentėjusių asmenų grupėms kolektyviai pareikšti ieškinius. Galite reikalauti kompensacijos tiesiogiai iš organizacijos, nesikreipdami į teismą.

Daugelis organizacijų renkasi ginčus spręsti privačiai, kad išvengtų bylinėjimosi išlaidų ir neigiamo viešumo. Jūsų derybinė pozicija sustiprėja, jei organizacija akivaizdžiai pažeidė duomenų apsaugos reglamentus arba jei pažeidimas padarė didelę žalą.

Taip pat galite pateikti ieškinius duomenų tvarkytojams, jei jie yra atsakingi už pažeidimą. Pagal BDAR, tiek duomenų valdytojai, tiek tvarkytojai gali būti laikomi atsakingais už žalą.

Jei prie pažeidimo prisidėjo kelios šalys, galite reikalauti visos sumos iš bet kurios atsakingos šalies.

Kaip BDAR veikia Nyderlanduose veikiančių subjektų atsakomybę ir pareigas duomenų saugumo pažeidimo atveju?

BDAR nustato aiškius organizacijų įsipareigojimus dėl asmens duomenų apsaugos.

Subjektai privalo įgyvendinti tinkamas technines ir organizacines priemones duomenų saugumui užtikrinti.

Duomenų saugumo pažeidimo atveju organizacijos privalo apie tai pranešti atitinkamai priežiūros institucijai per 72 valandas.

Jei pažeidimas kelia didelę grėsmę asmenų teisėms ir laisvėms, apie tai taip pat turi būti informuoti nukentėję asmenys.

Nesilaikymas šių reikalavimų gali užtraukti dideles baudas ir pakenkti organizacijos reputacijai.

Pagal BDAR, tiek duomenų valdytojai, tiek tvarkytojai turi skirtingas pareigas, o sutartyse šie vaidmenys turi būti aiškiai apibrėžti.

Reikia teisinės pagalbos?

Kontaktai Law & More ekspertų patarimų jūsų teisiniais klausimais. Mūsų daugiakalbė komanda pasiruošusi padėti.

Susiję straipsniai

Didelės rizikos dirbtinio intelekto sistemos yra pagrindinis Europos dirbtinio intelekto reglamento (Reglamentas (ES) 2024/1689) aspektas.

Kibernetinės atakos, tokios kaip išpirkos reikalaujanti programinė įranga, sukčiavimas apsimetant, DDoS atakos ir kompiuterių įsilaužimai, retai paveikia tik organizaciją.
Kibernetinis saugumas nebėra vien techninis klausimas. Tai taip pat teisinė ir valdymo sritis.

Sekite naujienas apie Nyderlandų įstatymus

Prenumeruokite mūsų naujienlaiškį ir gaukite naujausias teisines įžvalgas, reguliavimo atnaujinimus ir praktinius patarimus.