Securitatea cibernetică nu mai este doar o chestiune tehnică pentru companiile olandeze; este un set de obligații legale care au subordonați autorități de supraveghere. Trei obligații se aplică aproape fiecărei organizații, independent de sector: păstrarea în siguranță a datelor cu caracter personal, raportarea încălcărilor de date și posibilitatea de a demonstra că ambele au fost efectuate.
Securitatea datelor cu caracter personal
RGPD impune măsuri tehnice și organizatorice adecvate pentru protejarea datelor cu caracter personal, evaluate în funcție de stadiul actual al tehnologiei, costul implementării și riscul pentru persoanele în cauză. Ceea ce este potrivit pentru o practică cu două persoane nu este potrivit pentru o companie care prelucrează date medicale la scară largă, iar standardul crește odată cu creșterea riscului.
În practică, măsurile pe care o autoritate de supraveghere le așteaptă sunt banale: controlul accesului și autentificarea multi-factor, criptarea dispozitivelor și a copiilor de rezervă, aplicarea de patch-uri, segregarea mediilor, înregistrarea în jurnal și o procedură de restaurare testată. Ceea ce distinge o organizație care supraviețuiește controlului este faptul că acestea au fost documentate și revizuite înainte ca ceva să meargă prost.
Raportarea unei încălcări de date
O încălcare a securității datelor cu caracter personal trebuie raportată Autorității Olandeze pentru Protecția Datelor în termen de șaptezeci și două de ore de la data la care a fost luată cunoștință de aceasta, cu excepția cazului în care este puțin probabil să rezulte un risc pentru persoanele afectate. În cazul în care riscul pentru acestea este ridicat, acestea trebuie, de asemenea, informate, fără întârzieri nejustificate.
Șaptezeci și două de ore este puțin, iar cronometrul pornește de la conștientizare, mai degrabă decât de la o investigație finalizată. De aceea, o procedură de incident – cine decide, cine este chemat, ce este înregistrat – este mai valoroasă decât orice control tehnic singular. Fiecare încălcare trebuie înregistrată intern, inclusiv cele care nu sunt raportate, împreună cu justificarea deciziei respective.
Obligațiile sectoriale și lanțul de aprovizionare
Organizațiile din sectoarele desemnate ca fiind esențiale sau importante în temeiul cadrului european de securitate a rețelelor și informațiilor se confruntă cu obligații suplimentare privind gestionarea riscurilor, raportarea incidentelor și responsabilitatea managementului, pe măsură ce acest cadru este implementat în legislația olandeză. Instituțiile financiare se confruntă cu propriul regim de reziliență operațională.
Chiar și în afara acestor sectoare, obligațiile vin contractual. Clienții mai mari impun acum cerințe de securitate, drepturi de audit și perioade de notificare a încălcărilor în contractele lor, iar un acord de prelucrare este obligatoriu ori de câte ori datele cu caracter personal sunt prelucrate în numele altcuiva. În practică, majoritatea companiilor olandeze îndeplinesc mai întâi aceste standarde pentru că o contraparte le-a solicitat, nu pentru că a făcut-o un organism de reglementare.
Răspunderea după un incident
Un incident poate genera reclamații din mai multe direcții simultan: din partea autorității de reglementare, din partea persoanelor ale căror date au fost expuse, din partea clienților în baza contractului și, din ce în ce mai mult, prin acțiuni colective. Răspunsul asigurărilor depinde de formularea poliței și de posibilitatea asigurătorului de a indica nerespectarea măsurilor convenite – acesta fiind un alt motiv pentru a putea dovedi ce a fost în vigoare.
Ce să faci mai întâi
Trei lucruri au cea mai mare greutate pentru cel mai mic efort: o procedură scrisă în caz de incident care denumește persoane în loc de roluri; o evidență actualizată a activităților de procesare și a procesoarelor pe care le utilizați; și o restaurare testată, deoarece diferența dintre un incident și o catastrofă constă de obicei în funcționarea copiilor de rezervă.
Sfat
Oferim consultanță cu privire la acordurile de securitate și procesare, la notificarea încălcărilor și la corespondența cu reglementările, precum și la răspunderea după un incident. Vă rugăm să contactați Law & More.


