Տվյալների արտահոսքերը Նիդեռլանդներում տեղի են ունենում ամեն օր։ Երբ դրանք տեղի են ունենում, ինչ-որ մեկը պետք է ձեռնարկի միջոցներ։ պատասխանատվություն.
Նիդեռլանդների օրենսդրության և GDPR-ի համաձայն, անձնական տվյալները վերահսկող կազմակերպությունները հիմնականում պատասխանատու են դրանց պաշտպանության և դիմակայման համար։ նշանակալի պատասխանատվություն երբ տեղի են ունենում խախտումներ։ Եթե ձեր բիզնեսը տուժում է cyberattack, դուք կարող եք ենթարկվել մինչև 20 միլիոն եվրոյի կամ ձեր տարեկան համաշխարհային շրջանառության 4%-ի տուգանքների, կախված նրանից, թե որ գումարն է ավելի բարձր։
Նիդեռլանդներում գործող ցանկացած կազմակերպության համար կարևոր է հասկանալ, թե ով է պատասխանատու տվյալների արտահոսքի դեպքում։ Պատասխանը միշտ չէ, որ միանշանակ է, քանի որ պատասխանատվությունը կարող է տարածվել ձեր ընկերության սահմաններից դուրս՝ ներառելով երրորդ կողմի ծառայություն մատուցողներին, աշխատակիցներին և տվյալների մշակմանը ներգրավված այլ կողմերին։
Նիդեռլանդների տվյալների պաշտպանության մարմինը և այլ կարգավորող մարմիններ պատասխանատվությունը որոշում են՝ հիմնվելով ձեր՝ որպես տվյալների վերահսկիչի կամ մշակողի դերի, ձեր կողմից ձեռնարկված անվտանգության միջոցառումների և միջադեպին ձեր արձագանքի արագության վրա։
Այս հոդվածը վերլուծում է Նիդեռլանդներում կիբերանվտանգությունը կարգավորող իրավական շրջանակը և բացատրում, թե ինչպես է պատասխանատվությունը սահմանվում խախտումից հետո: Դուք կծանոթանաք ձեր ծանուցման պարտավորություններին, չկատարման համար ձեզ սպառնացող պատիժներին և ձեր կազմակերպությունը կիբերհարձակումներից և իրավական հետևանքներից պաշտպանելու գործնական քայլերին:
Կիբերանվտանգության և տվյալների պաշտպանության իրավական շրջանակ
Նիդեռլանդները գործում է կիբերանվտանգության և տվյալների պաշտպանության օրենսդրության բազմաթիվ շերտերի շրջանակներում՝ համատեղելով ԵՄ-ի լայնածավալ կանոնակարգերը ազգային կիրարկման օրենքների հետ։ Այս օրենքները սահմանում են հստակ պարտավորություններ անձնական տվյալներ մշակող և կարևորագույն ենթակառուցվածքներ շահագործող կազմակերպությունների համար։
Նրանք ստեղծում են հատուկ պահանջներ տարբեր ոլորտների համար, ներառյալ հեռահաղորդակցությունը, ֆինանսները և օրենք կիրարկումը։
Ընդհանուր տվյալների պաշտպանության կանոնակարգ (GDPR) և Նիդեռլանդներում դրա կիրառումը
GDPR ծառայում է որպես առաջնային տվյալների պաշտպանության շրջանակ ամբողջ ԵՄ-ում, այդ թվում՝ Նիդեռլանդներում: Այն սահմանում է անձնական տվյալների մշակման համապարփակ կանոններ և պահանջում է կազմակերպություններից իրականացնել համապատասխան տեխնիկական և կազմակերպչական միջոցառումներ՝ տեղեկատվությունը պաշտպանելու համար:
Նիդեռլանդները GDPR-ը ներդրեց հետևյալ կերպ՝ Հոլանդական GDPR-ի ներդրման մասին օրենք (Միջին գնահատական), որը ԵՄ պահանջները հարմարեցնում է Նիդեռլանդների օրենսդրությանը: Այս օրենքը նախատեսում է հատուկ դրույթներ ազգային հանգամանքների համար՝ միաժամանակ պահպանելով համապատասխանությունը եվրոպական չափանիշներին:
Այն նշանակում է Նիդեռլանդների տվյալների պաշտպանության մարմինը (Անձնական տվյալների մարմին) որպես կիրառման համար պատասխանատու վերահսկող մարմին։
GDPR-ի համաձայն, դուք պետք է հաշվետվություն ներկայացնեք տվյալների խախտում վերահսկող մարմնին դրանց մասին տեղեկանալուց հետո 72 ժամվա ընթացքում: Երբ խախտումները մեծ ռիսկեր են ներկայացնում անհատների իրավունքների և ազատությունների համար, դուք պետք է նաև անհապաղ տեղեկացնեք տուժած անձանց:
Այս ծանուցման պահանջները կազմում են Նիդեռլանդներում խախտման պատասխանատվության հիմքը։
Verzamelwet Gegevensbescherming (Կոլեկտիվ տվյալների պաշտպանության մասին օրենք) օրենքը լրամշակում է տարբեր հոլանդական օրենքներ՝ համապատասխանեցնելով դրանք GDPR ստանդարտներին։ Սա ապահովում է համապատասխանություն տարբեր իրավական ոլորտներում։
Կիբերանվտանգության մասին օրենք և NIS2 դիրեկտիվ
NIS2 Հրահանգ զգալիորեն ընդլայնում է կիբերանվտանգության պահանջները ԵՄ-ում կարևոր և կարևոր կազմակերպությունների համար: Նիդեռլանդները կիրառում է այս հրահանգը՝ թարմացումների միջոցով: Կիբերբեյվիլիգինգսվետ (Նիդեռլանդների կիբերանվտանգության մասին օրենք), որն ի սկզբանե փոխակերպել է առաջին Ազգային անվտանգության դիրեկտիվը։
NIS2-ը ընդլայնում է ընդգրկված ոլորտների շրջանակը և ներմուծում է ավելի խիստ անվտանգության պահանջներ, միջադեպերի մասին հաղորդելու պարտավորություններ և կառավարման հաշվետվողականության դրույթներ: Դուք պետք է իրականացնեք ռիսկերի կառավարման հատուկ միջոցառումներ և հաղորդեք նշանակալի միջադեպերի մասին դրանց մասին տեղեկանալուց հետո 24 ժամվա ընթացքում:
Ցանցային և տեղեկատվական համակարգերի անվտանգության մասին օրենք ու ուղեկցող Ցանցային և տեղեկատվական համակարգերի անվտանգության մասին հրամանագիր սահմանել մանրամասն պահանջներ կարևոր ծառայությունների օպերատորների և թվային ծառայություններ մատուցողների համար: Այս օրենքները պարտադրում են անվտանգության հիմնական միջոցառումներ, կանոնավոր աուդիտներ և համակարգում ազգային կիբերանվտանգության մարմինների հետ:
Օրենսդրությունը տարբեր ոլորտների համար սահմանում է հատուկ իրավասու մարմիններ։ Սա ապահովում է կիբերանվտանգության պրակտիկայի մասնագիտացված վերահսկողությունը։
Այլ համապատասխան օրենքներ և հրահանգներ
ԵՄ էլեկտրոնային գաղտնիության վերաբերյալ դիրեկտիվ լրացնում է GDPR-ը՝ անդրադառնալով էլեկտրոնային հաղորդակցությունների գաղտնիությանը: Այն պահանջում է համաձայնություն թխուկների և նմանատիպ տեխնոլոգիաների համար և պաշտպանում է հաղորդակցության տվյալների գաղտնիությունը:
Հեռահաղորդակցության ակտ (Հեռահաղորդակցական թաց) հեռահաղորդակցության մատակարարների վրա դնում է անվտանգության հատուկ պարտավորություններ, ներառյալ ցանցի ամբողջականության և օգտատիրոջ տվյալների պաշտպանության պահանջները: Այս օրենքը գործում է տվյալների պաշտպանության մասին օրենքների հետ մեկտեղ՝ կապի ոլորտում համապարփակ պաշտպանություն ապահովելու համար:
«Կրիտիկական սուբյեկտների դիմադրողականության մասին» օրենք (CRA)-ն խստացնում է ֆիզիկական և կիբերանվտանգության պահանջները հանրային անվտանգության և տնտեսական կայունության համար կարևոր համարվող կազմակերպությունների համար: Այն պահանջում է ռիսկերի գնահատում և դիմակայունության միջոցառումներ՝ ստանդարտ կիբերանվտանգության դրույթներից զատ:
Այս շրջանակները ստեղծում են համընկնող պարտավորություններ: Դուք պետք է կողմնորոշվեք դրանցում, երբ գործում եք բազմաթիվ ոլորտներում կամ մշակում եք տարբեր տեսակի տվյալներ:
Ոլորտի հատուկ կանոնակարգեր
Ֆինանսական վերահսկողության մասին օրենք (Wet op het financieel toezicht) սահմանում է ֆինանսական հաստատությունների համար խիստ կիբերանվտանգության և տվյալների պաշտպանության պահանջներ: Ֆինանսական ոլորտում գործունեություն ծավալելիս դուք պետք է ներդնեք անվտանգության ուժեղ վերահսկողություն, միջադեպերին արձագանքման ընթացակարգեր և կանոնավոր փորձարկման արձանագրություններ:
Իրավապահ մարմինները բախվում են մասնագիտացված պահանջների՝ համաձայն Ոստիկանության տվյալների մասին օրենք (Թաց պոլիտիեգեգվեններ) Եւ Wet justitiële en strafvorderlijke gegevens (Դատական և քրեական դատավարության տվյալների մասին օրենք): Այս օրենքները կարգավորում են, թե ինչպես են ոստիկանությունը և դատական մարմինները հավաքում, մշակում և պաշտպանում անձնական տվյալները հետաքննությունների և քրեական դատավարությունների ընթացքում:
Առողջապահության մատակարարները պետք է համապատասխանեն GDPR-ի ստանդարտ պահանջներից բացի լրացուցիչ գաղտնիության երաշխիքների: Սա արտացոլում է բժշկական տեղեկատվության զգայուն բնույթը:
Էներգետիկայի, տրանսպորտի և ջրային ոլորտները NIS2-ի ներդրման շրջանակներում բախվում են հատուկ պարտավորությունների՝ իրենց գործառնական ռիսկերին համապատասխան հատուկ անվտանգության միջոցառումներով։
Յուրաքանչյուր ոլորտին բնորոշ կանոնակարգ սահմանում է համապատասխանության յուրահատուկ բեռ։ Կարևոր է պարզել, թե որ օրենքներն են կիրառվում ձեր կազմակերպության կոնկրետ գործունեության և տվյալների մշակման գործողությունների նկատմամբ։
Պատասխանատվության նշանակումը տվյալների արտահոսքից հետո
Նիդեռլանդներում տվյալների արտահոսքի համար պատասխանատվությունը կախված է անձնական տվյալների մշակման գործում ձեր դերից, անվտանգության միջոցառումներ իրականացրե՞լ եք, և արդյոք հետևել եք հաշվետվությունների պահանջներին: Հոլանդիայի տվյալների պաշտպանության մարմինը և այլ վերահսկող մարմիններ պատասխանատվությունը որոշում են՝ հիմնվելով իրավական պարտավորություններ GDPR-ի և ազգային կիբերանվտանգության օրենքների համաձայն։
Պատասխանատվության սահմանում. վերահսկիչներ, մշակողներ և երրորդ կողմեր
Ձեր պատասխանատվությունը դրանից հետո անձնական տվյալների խախտում կախված է նրանից, թե դուք կգործեք որպես տվյալների վերահսկիչ կամ մշակող։ Վերահսկիչները որոշում են, թե ինչպես և ինչու են մշակվում անձնական տվյալները, ինչը նրանց դարձնում է հիմնականում պատասխանատու անվտանգության միջադեպերի համար։
Մշակողները տվյալները մշակում են վերահսկիչների անունից և պատասխանատվություն են կրում, եթե նրանք գերազանցում են հրահանգները կամ չեն իրականացնում համարժեք անվտանգության միջոցառումներ։
Երրորդ կողմերը, ինչպիսիք են թվային ծառայություններ մատուցողները, կրում են առանձին պատասխանատվություններ: Եթե դուք օգտվում եք արտաքին մատակարարներից, դուք պատասխանատու եք մնում նրանց գործողությունների համար, երբ նրանք մշակում են տվյալներ ձեր անունից:
Ձեր պայմանագրերը պետք է նշեն անվտանգության պարտավորությունները և միջադեպերի կարգավորման ընթացակարգերը։
Երբ ներգրավված են մի քանի կողմեր, պատասխանատվությունը կարող է կիսվել։ Եթե դուք և ձեր մշակողը չկարողանաք իրականացնել տեխնիկական և կազմակերպչական միջոցառումներ, դուք երկուսն էլ կարող եք ենթարկվել տուգանքների Autoriteit Persoonsgegevens-ի կողմից։
Վերահսկող մարմինը ուսումնասիրում է յուրաքանչյուր կողմի դերը խախտման մեջ՝ պատասխանատվություն սահմանելու համար։
Վերահսկող մարմիններ և կարգավորող դերեր
Հոլանդիայի տվյալների պաշտպանության մարմինը (Autoriteit Persoonsgegevens) պատասխանատու է GDPR-ի համապատասխանության ապահովման համար: Դուք պետք է անձնական տվյալների խախտման մասին հայտնեք այս վերահսկող մարմնին միջադեպի մասին տեղեկանալուց հետո 72 ժամվա ընթացքում:
Դեպքի մասին հաղորդելու ժամկետները չպահպանելը մեծացնում է ձեր պատասխանատվությունը։
Ազգային կիբերանվտանգության կենտրոնը (NCSC) զբաղվում է ավելի լայնածավալ կիբերանվտանգության սպառնալիքներ ազդելով կարևորագույն ծառայությունների օպերատորների վրա: Եթե դուք մատուցում եք կարևորագույն ենթակառուցվածքներ կամ թվային ծառայություններ, ապա պետք է նաև հաղորդեք կարևոր անվտանգության միջադեպերի մասին NCSC-ին:
Այս զեկույցները օգնում են համակարգել կիբեռսպառնալիքներին ազգային արձագանքները։
Երկու մարմիններն էլ հետաքննություններ են անցկացնում անվտանգության հետ կապված միջադեպերից հետո: Autoriteit Persoonsgegevens-ը կարող է տուգանքներ նշանակել մինչև 20 միլիոն եվրո կամ ձեր տարեկան համաշխարհային շրջանառության 4%-ը՝ կախված նրանից, թե որն է ավելի բարձր:
Նրանք հաշվի են առնում այնպիսի գործոններ, ինչպիսիք են խախտման բնույթը, տուժած անձանց թիվը և ձեր արձագանքման միջոցառումները։
ENISA-ի ուղեցույցները ազդում են այն բանի վրա, թե ինչպես են Նիդեռլանդների իշխանությունները գնահատում ձեր համապատասխանությունը կիբերանվտանգության պահանջներին։
Կազմակերպչական և տեխնիկական միջոցառումներ
Ձեր կողմից տեխնիկական և կազմակերպչական միջոցառումների իրականացումը անմիջականորեն ազդում է պատասխանատվության որոշումների վրա: Այս միջոցառումները ներառում են կոդավորումը, մուտքի վերահսկողությունը, անվտանգության կանոնավոր ստուգումները և անձնակազմի վերապատրաստումը:
Դատարանները և վերահսկող մարմինը գնահատում են, թե արդյոք ձեր անվտանգությունը համապատասխանում էր առկա ռիսկերին։
Դուք պետք է փաստաթղթավորեք ձեր անվտանգության միջոցառումները և ցուցադրեք բիզնեսի շարունակականության պլանավորումը: Եթե չկարողանաք ապացուցել համարժեք նախազգուշական միջոցները, պատասխանատվությունը զգալիորեն մեծանում է:
Կանոնավոր ռիսկերի գնահատումները կօգնեն ձեզ բացահայտել խոցելիությունները՝ նախքան խախտումները տեղի ունենալը։
Միջադեպերի հետ գործ ունենալու ընթացակարգերը կարևորագույն նշանակություն ունեն։ Ձեզ անհրաժեշտ են հստակ արձանագրություններ անձնական տվյալների խախտումները հայտնաբերելու, հետաքննելու և դրանց արձագանքելու համար։
Ձեր արձագանքման ժամանակը և անվտանգության միջադեպերի զսպման արդյունավետությունը ազդում են տուգանքների վերաբերյալ որոշումների վրա։
Անձնական տվյալների պաշտպանության վարչությունը (Autoriteit Persoonsgegevens) ակնկալում է, որ դուք պահպանեք ձեր անվտանգության համակարգի ապացույցները: Առանց պատշաճ փաստաթղթավորման, հետաքննությունների ընթացքում դժվար է ապացուցել ողջամիտ խնամքը:
Մատակարարման շղթայի և ծառայություն մատուցողների ազդեցությունը
Մատակարարման շղթայի անվտանգությունը բարդ պատասխանատվության խնդիրներ է ստեղծում: Երբ ձեր ծառայություն մատուցողները խախտումներ են ունենում, որոնք ազդում են ձեր տվյալների վրա, դուք դեռ կարող եք հետևանքների ենթարկվել:
Դուք պետք է պատշաճ ստուգումներ իրականացնեք մատակարարների նկատմամբ և անընդհատ վերահսկեք նրանց անվտանգության գործելակերպը։
Անհրաժեշտ ծառայությունների օպերատորները բախվում են մատակարարների կառավարման ավելի խիստ պահանջների։ Դուք պետք է ապահովեք, որ ձեր մատակարարման շղթայի թվային ծառայություններ մատուցողները պահպանեն ձեր սեփական պարտավորություններին համապատասխանող չափանիշներ։
Պայմանագրային համաձայնագրերը պետք է հստակ սահմանեն միջադեպերի մասին հաղորդելու պարտականությունները և պատասխանատվության բաշխումը։
Եթե խախտումը ծագում է ձեր մատակարարման շղթայից, Autoriteit Persoonsgegevens-ը ստուգում է, թե արդյոք դուք կատարել եք մատակարարների համարժեք գնահատումներ: Ձեր պատասխանատվությունը կախված է նրանից, թե արդյոք դուք ձեռնարկել եք ողջամիտ քայլեր մատակարարների անվտանգությունը ստուգելու համար:
Դուք չեք կարող ամբողջությամբ պատվիրակել պատասխանատվությունը, նույնիսկ եթե օգտագործում եք երրորդ կողմի պրոցեսորներ։
Բազմաշերտ մատակարարման շղթաները պահանջում են լրացուցիչ զգոնություն: Ձեզ անհրաժեշտ է տեսանելիություն ենթամշակողների և նրանց անվտանգության միջոցառումների վերաբերյալ՝ պաշտպանվելու համար բազմաթիվ կազմակերպություններում անձնական տվյալները վտանգող կասկադային խափանումներից:
Տվյալների խախտման մասին ծանուցման պարտավորություններ
Նիդեռլանդները GDPR-ի և ազգային կիբերանվտանգության օրենքների համաձայն ներդնում է բազմաշերտ ծանուցման շրջանակ։ Կարգավորողները պետք է հաղորդում խախտումների մասին Անձնական տվյալների մարմնին (PDA) 72 ժամվա ընթացքում, երբ կա վտանգ տվյալների սուբյեկտի իրավունքները.
Բարձր ռիսկի խախտումներ պահանջում են անմիջականորեն տեղեկացնել տուժած անձանց։
Ժամանակացույցեր և ընթացակարգային պահանջներ
Դուք պետք է անհապաղ տեղեկացնեք PDA-ին և, եթե հնարավոր է, անձնական տվյալների խախտման մասին տեղեկանալուց հետո ոչ ուշ, քան 72 ժամվա ընթացքում: Այս պարտավորությունը գործում է, եթե խախտումը, հավանաբար, չի հանգեցնի ֆիզիկական անձանց իրավունքներին և ազատություններին վտանգի:
Ծանուցումը պետք է հնարավորության դեպքում ներառի կոնկրետ տեղեկատվություն: Դուք պետք է տրամադրեք տվյալ տվյալների սուբյեկտների կատեգորիաները և մոտավոր թիվը, ազդակիր անձնական տվյալների գրառումների կատեգորիաները և մոտավոր թիվը, ինչպես նաև ձեր տվյալների պաշտպանության պատասխանատուի կամ այլ կոնտակտային անձի անունը:
Դուք պետք է նաև նկարագրեք խախտման հավանական հետևանքները և դրանք վերացնելու համար ձեռնարկված կամ առաջարկվող միջոցառումները։
Եթե 72-ժամյա ժամկետում չեք կարող տրամադրել բոլոր անհրաժեշտ տեղեկությունները, կարող եք այն ներկայացնել փուլերով։ Սկզբնական ծանուցման մեջ պետք է բացատրեք ցանկացած ուշացման պատճառները։
Ում և երբ պետք է տեղեկացվի
Դուք պետք է անմիջապես տեղեկացնեք տուժած տվյալների սուբյեկտներին, երբ անձնական տվյալների արտահոսքը կարող է հանգեցնել նրանց իրավունքներին և ազատություններին սպառնացող բարձր ռիսկի։ Այս ծանուցումը պետք է արվի առանց անհարկի ուշացման և օգտագործի հստակ և պարզ լեզու։
Տվյալների սուբյեկտներին անմիջական ծանուցում պարտադիր չէ երեք կոնկրետ դեպքերում: Դուք պարտավոր չեք ծանուցել, եթե կիրառել եք համապատասխան տեխնիկական և կազմակերպչական պաշտպանության միջոցներ (օրինակ՝ կոդավորում), որոնք տվյալները դարձնում են անհասկանալի չարտոնված անձանց համար:
Դուք նաև պարտավոր չեք տեղեկացնել, եթե հետագա միջոցներ եք ձեռնարկել՝ ապահովելու համար, որ տվյալների սուբյեկտի իրավունքների համար բարձր ռիսկը այլևս հավանական չէ, որ իրականանա, կամ եթե ուղղակի հաղորդակցությունը կպահանջի անհամաչափ ջանքեր: Նման դեպքերում անհրաժեշտ է հանրային հաղորդակցություն կամ նմանատիպ միջոցառումներ:
«Ֆինանսական վերահսկողության մասին» օրենքի համաձայն՝ ֆինանսական ընկերություններն ազատված են տվյալների սուբյեկտին տեղեկացնելու պարտավորությունից։ Նրանք դեռևս պարտավոր են հաշվետվություն ներկայացնել PDA-ին։
Մշակողներն ունեն հստակ պարտավորություններ: Դուք պետք է անհապաղ տեղեկացնեք վերահսկողին անձնական տվյալների որևէ խախտման մասին տեղեկանալուց հետո՝ անկախ ռիսկի մակարդակից:
Սա և՛ GDPR-ի համաձայն օրենսդրական պահանջ է, և՛ պետք է ներառվի ձեր մշակման համաձայնագրում։
Սեկտորային և ազգային ծանուցման պահանջները
GDPR պարտավորություններից բացի, դուք կարող եք բախվել լրացուցիչ հաշվետվությունների պահանջների՝ կախված ձեր ոլորտից: WBNI-ը (Ցանցային և տեղեկատվական համակարգերի անվտանգության մասին օրենք) պահանջում է, որ որոշակի կազմակերպություններ անվտանգության միջադեպերի մասին հաղորդեն կիբերանվտանգության մարմիններին, նույնիսկ երբ այդ միջադեպերը չեն որակվում որպես անձնական տվյալների խախտումներ:
Հանրային էլեկտրոնային հաղորդակցության ցանցերի մատակարարները պետք է հաշվետվություն ներկայացնեն Մարդու շրջակա միջավայրի և տրանսպորտի տեսչությանը (ILT): Առողջապահական կազմակերպությունները պարտավոր են տեղեկացնել Առողջապահության և երիտասարդության խնամքի տեսչությանը բժշկական սարքերի անվտանգությանը կամ հիվանդների տվյալներին ազդող միջադեպերի մասին:
Ֆինանսական ծառայություններ մատուցող ընկերությունները պետք է համապատասխանեն ֆինանսական վերահսկողության օրենսդրությանը համապատասխան ոլորտային պահանջներին։
Կարևորագույն ենթակառուցվածքների մատակարարները WBNI-ի համաձայն ունեն բարձրացված պարտավորություններ: Դուք պետք է հաղորդեք համակարգչային անվտանգության միջադեպերի արձագանքման խմբին (CSIRT) կարևոր միջադեպերի մասին, որոնք կարող են էականորեն խաթարել կարևոր ծառայությունները:
Հանրային ընկերությունները կարող են ստիպված լինել տեղեկացնել անվտանգության միջադեպերի մասին, որոնք կարող են էականորեն ազդել ներդրողների որոշումների վրա։
Այս ոլորտային պահանջները հաճախ գործում են GDPR պարտավորությունների հետ մեկտեղ, այլ ոչ թե փոխարինում են դրանք: Դուք կարող եք ստիպված լինել մի քանի ծանուցումներ ուղարկել տարբեր մարմիններին մեկ միջադեպի համար՝ կախված ձեր կազմակերպության գործունեությունից և խախտման բնույթից:
Կիրառում և պատժամիջոցներ չկատարման համար
Նիդեռլանդական իշխանությունները հստակ լիազորություններ ունեն հետաքննելու կիբերանվտանգության հետ կապված խափանումները և նշանակալի ֆինանսական տույժեր կիրառելու այն կազմակերպություններին, որոնք չեն կարողանում պաշտպանել անձնական տվյալները կամ չեն բավարարում անվտանգության պահանջները։
Կիրարկման շրջանակը ներառում է բազմաթիվ կարգավորող մարմիններ՝ հատուկ վերահսկողության պարտականություններով, կառուցվածքային տուգանքների սխեմաներով և սահմանված բողոքարկման ընթացակարգերով այն կազմակերպությունների համար, որոնք բախվում են պատժամիջոցների։
Հետաքննության և վերահսկողության լիազորություններ
Նիդեռլանդների տվյալների պաշտպանության մարմինը (Autoriteit Persoonsgegevens կամ AP) հիմնական պատասխանատվությունն է կրում տվյալների արտահոսքի և GDPR-ի խախտումների հետաքննության համար։
Հետաքննչական մարմինը կարող է հետաքննություններ սկսել բողոքների, լրատվամիջոցների հաղորդագրությունների կամ պարբերական աուդիտների հիման վրա։
Հետաքննությունների ընթացքում մարմինը կարող է պահանջել փաստաթղթեր, անցկացնել տեղում ստուգումներ և հարցազրույցներ անցկացնել անձնակազմի անդամների հետ։
Նոր Կիբերանվտանգության մասին օրենքի շրջանակներում կիբերանվտանգության պարտավորությունների համար վերահսկողությունն իրականացնում են ոլորտային կարգավորող մարմինները։
Սպառողների և շուկաների մարմինը (ACM) վերահսկում է թվային ենթակառուցվածքների և հեռահաղորդակցության մատակարարներին։
Նիդեռլանդների կենտրոնական բանկը (DNB) վերահսկում է ֆինանսական հաստատությունները։
Տնտեսական հարցերի և կլիմայի նախարարը, ենթակառուցվածքների և ջրային տնտեսության նախարարը և առողջապահության նախարարը յուրաքանչյուրն ունի իրավապահ լիազորություններ իրենց համապատասխան ոլորտներում։
Այս կարգավորող մարմինները կարող են աուդիտի ենթարկել ձեր համակարգերը, վերանայել միջադեպերին արձագանքման ընթացակարգերը և գնահատել, թե արդյոք ձեր ռիսկերի կառավարումը համապատասխանում է իրավական չափանիշներին։
Նրանք կարող են նաև ձեր կազմակերպությունից հետ ստանալ իրավապահ ծախսերը, եթե խախտումներ հայտնաբերվեն։
Ազգային կիբերանվտանգության կենտրոնը (NCSC) համակարգում է կարգավորող մարմինների միջև աշխատանքները, բայց ուղղակիորեն չի կիրառում պատժամիջոցներ։
Վարչական և ֆինանսական տույժեր
Ֆինանսական տույժերը տարբերվում են՝ կախված օրենսդրական շրջանակից և խախտումների ծանրությունից։
GDPR-ի կիրառման համաձայն, AP-ն կարող է տուգանքներ նշանակել մինչև 20 միլիոն եվրո կամ ձեր տարեկան համաշխարհային շրջանառության 4%-ը, որն ավելի բարձր է։
Վարչությունը հաշվի է առնում այնպիսի գործոններ, ինչպիսիք են խախտման բնույթը, տուժած անձանց թիվը և ձեր համագործակցությունը հետաքննությունների ընթացքում։
Կիբերբևեյլինգսվետի համաձայն, պատժամիջոցները հետևում են աստիճանական կառուցվածքի.
| Կազմակերպության դասակարգում | Առավելագույն տուգանք | Շրջանառության այլընտրանք |
|---|---|---|
| Հիմնական ամբողջություն (EE) | € 10 մլն | 2% համաշխարհային շրջանառություն |
| Բելգրադյան ամբողջություն (BE) | € 7 մլն | 1.4% համաշխարհային շրջանառություն |
Կարգավորող մարմինները կարող են նաև ուղղիչ հրամաններ արձակել՝ պահանջելով, որ դուք սահմանված ժամկետներում իրականացնեք որոշակի անվտանգության միջոցառումներ։
Կրկնվող ձախողումները կարող են հանգեցնել անվանարկման և ամոթանքի՝ խախտումների հրապարակային բացահայտման միջոցով։
Որպես կարևորագույն կազմակերպություններ դասակարգված կազմակերպությունների տնօրենները կարող են լուրջ դեպքերում զրկվել խորհրդում պաշտոններից։
Հանրային հատվածի կազմակերպություններն ազատված են ֆինանսական տուգանքներից, սակայն ենթարկվում են ուղղիչ կիրառման միջոցառումների և հնարավոր խորհրդարանական վերահսկողության։
Իրավական միջոցներ և վերաքննիչ բողոքներ
Դուք իրավունք ունեք բողոքարկել հարկադիր կատարման որոշումները՝ վարչական բողոքարկումներ.
Տուգանքի մասին ծանուցում ստանալուց հետո, վեց շաբաթվա ընթացքում կարող եք առարկություն (bezwaar) ներկայացնել այն տվող մարմնին։
Կարգավորող մարմինը պետք է վերանայի իր որոշումը և պաշտոնական պատասխան տա։
Եթե դուք համաձայն չեք վերանայման արդյունքի հետ, կարող եք բողոքարկել այն շրջանային դատարան (rechtbank):
Դատարանը ստուգում է, թե արդյոք կարգավորող մարմինը հետևել է պատշաճ ընթացակարգերին և ճիշտ է կիրառել օրենքը։
Դուք կարող եք, ապա վերաքննիչ դատարանի որոշումներ Պետական խորհրդի վարչական իրավասության բաժնին (Afdeling bestuursrechtspraak van de Raad van State), որը ծառայում է որպես բարձրագույն վարչական դատարան:
Բողոքարկման գործընթացի ընթացքում դուք պետք է շարունակեք իրականացնել կարգավորող մարմինների կողմից նշանակված ցանկացած ուղղիչ միջոցառում։
Դատարանները կարող են կասեցնել ֆինանսական տույժերը՝ մինչև վերաքննիչ բողոքարկման արդյունքների հրապարակումը, սակայն դա ավտոմատ կերպով չի կատարվում։
Հիմնական դերերը և պարտականությունները կիբերանվտանգության կառավարման մեջ
Կազմակերպությունները պետք է հստակ սահմանեն, թե ով է կառավարում կիբերանվտանգության խնդիրները՝ սկսած տվյալների պաշտպանության պատասխանատուների նշանակումից մինչև տնօրենների խորհրդի մակարդակով հաշվետվողականության սահմանումը և աշխատակիցներին անվտանգության արձանագրությունների վերաբերյալ վերապատրաստումը։
Տվյալների պաշտպանության պատասխանատուներ և նշանակումներ
Դուք պետք է նշանակեք տվյալների պաշտպանության պատասխանատու (DPO), եթե ձեր կազմակերպությունը մեծ մասշտաբով մշակում է զգայուն անձնական տվյալներ կամ համակարգված կերպով վերահսկում է անհատներին։
Տվյալների պաշտպանության պատասխանատուն (DPO) ծառայում է որպես ձեր հիմնական կապի կետը տվյալների պաշտպանության մարմինների և տվյալների սուբյեկտների հետ։
Ձեր տվյալների պաշտպանության պատասխանատուին (DPO) անհրաժեշտ են տվյալների պաշտպանության օրենսդրության և տեղեկատվական անվտանգության պրակտիկայի հատուկ որակավորումներ։
Նրանք պետք է անմիջականորեն հաշվետու լինեն ձեր բարձրագույն ղեկավարությանը և չեն կարող ազատվել իրենց պարտականությունները կատարելու համար։
Դերը ներառում է GDPR-ի համապատասխանության մոնիթորինգ, տվյալների պաշտպանության ազդեցության գնահատումների անցկացում և կոդավորման ու կրիպտոգրաֆիայի պահանջների վերաբերյալ խորհրդատվություն։
Դուք պետք է հստակորեն փաստաթղթավորեք տվյալների պաշտպանության պատասխանատուի պարտականությունները։
Սա ներառում է նրանց լիազորությունները՝ աուդիտի ենթարկելու ձեր թվային ենթակառուցվածքը և վերանայելու ձեր միջադեպերին արձագանքման ծրագիրը։
Եթե դուք գործունեություն եք ծավալում ԵՄ մի քանի երկրներում, կարող եք նշանակել մեկ տվյալների պաշտպանության պատասխանատու՝ հիմնվելով նրանց մասնագիտական որակների և համապատասխան իրավասությունների վերաբերյալ գիտելիքների վրա։
Կորպորատիվ կառավարում և հաշվետվողականություն
Ձեր տնօրենների խորհուրդը կրում է կիբերանվտանգության ռիսկերի կառավարման վերջնական պատասխանատվությունը։
Նրանք պետք է հաստատեն անվտանգության միջոցառումները, հատկացնեն համապատասխան ռեսուրսներ և ապահովեն կիբերդիմակայունության ջանքերի պատշաճ վերահսկողությունը։
Առաջնորդության պատասխանատվությունը ներառում է.
- Անվտանգության քաղաքականության հաստատում տեղեկատվական անվտանգության շրջանակների համար
- Ռիսկերի գնահատման վերահսկողություն և գործառնական դիմադրողականության պլանավորում
- Աուդիտի համապատասխանության ապահովում անկախ ակնարկների միջոցով
- Բյուջեների բաշխում կիբերանվտանգության կառավարման համար և աշխատակիցների ուսուցում
Դուք պետք է սահմանեք անվտանգության վերաբերյալ որոշումների կայացման հստակ լիազորությունների սահմաններ։
Փաստաթուղթ, թե ով է հաստատում անվտանգության միջոցառումները, ով է վերահսկում դրանց իրականացումը և ով է անցկացնում աուդիտները։
Ձեր ղեկավարությունը պետք է պարբերաբար վերանայի կիբերանվտանգության կատարողականը և ճշգրտի ռազմավարությունները՝ հիմնվելով ձեր թվային ենթակառուցվածքին սպառնացող զարգացող սպառնալիքների վրա։
Ներքին քաղաքականություն և աշխատակիցների վերապատրաստում
Դուք պետք է ստեղծեք փաստաթղթավորված քաղաքականություններ, որոնք սահմանում են անվտանգության դերերը ձեր կազմակերպությունում։
Այս քաղաքականությունները պետք է սահմանեն տվյալների պաշտպանության, միջադեպերին արձագանքման և կիբեռդիմակայունության պահպանման պատասխանատվությունները։
Ձեր անվտանգության քաղաքականությունը պետք է ներառի.
- Մուտքի վերահսկում և նույնականացման պահանջներ
- Տվյալների դասակարգման և կոդավորման ստանդարտներ
- Միջադեպերի հաղորդման ընթացակարգերը
- Անվտանգության իրազեկման կանոնավոր դասընթացներ
Դուք պետք է բոլոր աշխատակիցներին տրամադրեք տեղեկատվական անվտանգության պրակտիկայի վերաբերյալ շարունակական ուսուցում։
սա ներառում է ֆիշինգի ճանաչում փորձերը, զգայուն տվյալների պատշաճ մշակումը և միջադեպերին արձագանքման ձեր պլանի հետևումը։
Ուսուցումը պետք է հարմարեցվի կոնկրետ դերերին, ընդ որում՝ տեխնիկական անձնակազմը պետք է ստանա կրիպտոգրաֆիայի և անվտանգության վերահսկողության վերաբերյալ առաջադեմ ուսուցում։
Ձեր քաղաքականությունը պետք է պարբերաբար վերանայվի և թարմացվի, երբ կանոնակարգերը փոխվեն կամ նոր ռիսկեր ի հայտ գան։
Դուք պետք է ապահովեք բավարար ռեսուրսներ ինչպես քաղաքականության իրականացման, այնպես էլ կիբերանվտանգության ոլորտում անձնակազմի զարգացման համար։
Կիբերանվտանգության միջադեպերի տեսակները և ի հայտ եկող սպառնալիքները
Կիբերանվտանգության միջադեպերը տատանվում են խաբուսիկ էլեկտրոնային նամակներից մինչև լայնածավալ ցանցային խափանումներ, որոնք կարող են վտանգել ամբողջ կազմակերպությունները։
Այս սպառնալիքների ըմբռնումը կօգնի ձեզ բացահայտել խոցելիությունները և որոշել, թե ով է պատասխանատու խախտման դեպքում։
Ֆիշինգ, վնասակար ծրագրեր և փրկագին պահանջող ծրագրեր
Իբրեւագրոհ մնում է ամենատարածված կիբերանվտանգության սպառնալիքներից մեկը, որին դուք կհանդիպեք։
Հարձակվողները էլեկտրոնային նամակներ կամ հաղորդագրություններ են ուղարկում՝ ձևացնելով, թե օրինական ընկերություններից են՝ ձեր գաղտնաբառերը, ֆինանսական տեղեկությունները կամ այլ զգայուն տվյալներ գողանալու համար։
Այս հարձակումները պատասխանատու են սոցիալական ինժեներիայի միջադեպերի ավելի քան 60 տոկոսի համար։
չարամիտ վերաբերում է վնասակար ծրագրաշարին, որը վնասում է ձեր համակարգչային համակարգերը կամ ցանցերը։
Սա ներառում է վիրուսներ, տրոյական ծրագրեր և այլ վնասակար կոդ, որոնք նախատեսված են ձեր տվյալներին մուտք գործելու կամ ձեր գործունեությունը խաթարելու համար։
ransomware վնասակար ծրագրի որոշակի տեսակ է, որը արգելափակում է ձեր ֆայլերին մուտքը և պահանջում է վճար վերականգնման համար։
Նույնիսկ եթե դուք վճարեք փրկագինը, չկա որևէ երաշխիք, որ հարձակվողները կվերականգնեն ձեր մուտքը կամ կջնջեն գողացված տվյալները։
2020-2021 թվականների միջև ընկած ժամանակահատվածում կազմակերպությունները ամբողջ աշխարհում բախվել են կիբերանվտանգության մոտավորապես 24,000 միջադեպի, որոնցում փրկագին պահանջող ծրագրերը զգալի դեր են խաղացել ֆինանսական կորուստների մեջ։
Ծառայությունից զրկելու (DoS) և բաշխված DoS (DDoS) հարձակումներ
DoS գրոհներ ծանրաբեռնեք ձեր համակարգերը երթևեկությամբ՝ ծառայությունները օրինական օգտատերերի համար անհասանելի դարձնելու համար։
Մեկ աղբյուրը ողողում է ձեր ցանցը հարցումներով, մինչև այն խափանվի կամ չափազանց դանդաղ դառնա աշխատանքի համար։
DDoS հարձակումները օգտագործեք մի քանի վարակված համակարգեր՝ ձեր ենթակառուցվածքների դեմ համակարգված հարձակումներ իրականացնելու համար։
Այս բաշխված հարձակումները ավելի դժվար է կանգնեցնել, քանի որ դրանք միաժամանակ գալիս են բազմաթիվ վայրերից։
DDoS հարձակումները կարող են խաթարել կարևորագույն ծառայությունների աշխատանքը՝ սկսած կառավարական կայքերից մինչև մասնավոր հատվածի գործունեությունը։
Անվտանգության միջադեպի խոշոր խախտման վերածվելը կանխելու համար դուք սովորաբար ունեք 62 րոպեից պակաս ժամանակ առաջին հայտնաբերումից հետո։
Այս նեղ պատուհանը արագ արձագանքը դարձնում է անհրաժեշտ DoS կամ DDoS հարձակումների դեպքում։
Խարդախություն և չարտոնված մուտք
Խարդախություն Կիբերանվտանգության մեջ ներառված են խաբուսիկ գործելակերպեր՝ ձեր համակարգերին կամ տվյալներին չարտոնված մուտք ստանալու համար։
Սա ներառում է անձնական տվյալների գողություն, վճարային խարդախություն և վկայականի արտահոսք։
Չլիազորված մուտք տեղի է ունենում, երբ ինչ-որ մեկը խախտում է ձեր անվտանգության քաղաքականությունը՝ առանց թույլտվության մուտք գործելով ցանցեր, համակարգեր կամ տվյալներ։
Սա կարող է տեղի ունենալ հետևյալի միջոցով.
- Գողացված մուտքի հավատարմագրերը
- Շահագործված ծրագրային ապահովման խոցելիություն
- Անտեսված անվտանգության վերահսկողություններ
- Ներքին սպառնալիքներ ներկա կամ նախկին աշխատակիցների կողմից
Ներքին տվյալների գողությունը հաճախ անտեսվում է, բայց կարող է նույնքան վնասակար լինել, որքան արտաքին հարձակումները։
2021 թվականին ներքին հարձակումների միջին արժեքը հասել է 12.5 միլիոն ֆունտի։
Նույնիսկ աշխատակիցների կողմից ոչ միտումնավոր տվյալների արտահոսքերը համարվում են անվտանգության միջադեպեր՝ համաձայն «Համակարգչային չարաշահման մասին» 1990 թվականի օրենքի։
Սեկտորի և մատակարարման շղթայի խոցելիություններ
Կարևորագույն ենթակառուցվածքային ոլորտները բախվում են կիբեռհանցագործության բարձր ռիսկերի, որոնց հիմնական թիրախներն են առողջապահությունը, էներգետիկան և ֆինանսական ծառայությունները։
2020-2021 թվականներին մասնագիտական ոլորտը ենթարկվել է գրեթե 3,600 միջադեպի, ինչը այն դարձնում է ամենաշատ թիրախավորված ոլորտը։
Մատակարարման շղթայի անվտանգություն գնալով ավելի կարևոր է դառնում, քանի որ հարձակվողները թիրախավորում են ձեր գործընկերներին և երրորդ կողմի մատակարարներին, այլ ոչ թե ուղղակիորեն ձեզ վրա հարձակվում։
Այս երրորդ կողմի մատակարարների հարձակումները շահագործում են ձեր գործընկեր կազմակերպությունների ավելի թույլ անվտանգության միջոցները՝ ձեր հաճախորդների տվյալներին մուտք գործելու համար։
Մատակարարման շղթայի խոցելիությունները թույլ են տալիս հարձակվողներին մեկ խախտման միջոցով վտանգել մի քանի կազմակերպություններ։
Երբ ձեր մատակարարի համակարգերը միանում են ձերին, նրանց անվտանգության թույլ կողմերը դառնում են ձեր անվտանգության թույլ կողմերը։
Այս փոխկապակցված ռիսկը նշանակում է, որ դուք պետք է գնահատեք ոչ միայն ձեր սեփական կիբերանվտանգության միջոցառումները, այլև ձեր մատակարարման շղթայի յուրաքանչյուր կազմակերպության միջոցառումները։
Ազգային պետությունները ավելի ու ավելի հաճախ են փորձարկում և ներթափանցում մրցակից կիբերտարածություններ՝ հաճախ գործելով մասնավոր կազմակերպությունների քողի տակ՝ միաժամանակ գործելով կառավարությունների անունից։
Հաճախակի տրվող հարցեր
Հոլանդական ընկերությունները պետք է հետևեն խիստ հաշվետվությունների պահանջներին և համապատասխանության չափանիշներին տվյալների արտահոսքից հետո, ընդ որում՝ պատասխանատվությունը տարածվում է մի քանի կողմերի վրա՝ կախված նրանց դերերից և պարտականություններից։
Այս պարտավորությունների ըմբռնումը օգնում է կազմակերպություններին պաշտպանել իրենց և տուժած անձանց՝ միաժամանակ պահպանելով ազգային և եվրոպական կանոնակարգերի պահպանումը։
Որո՞նք են հոլանդական ընկերությունների իրավական պարտավորությունները տվյալների արտահոսքից հետո։
Ձեր կազմակերպությունը պետք է տվյալների արտահոսքի մասին տեղեկանալուց հետո 72 ժամվա ընթացքում տեղեկացնի Նիդեռլանդների տվյալների պաշտպանության մարմնին (Autoriteit Persoonsgegevens):
Այս պահանջը կիրառվում է GDPR-ի համաձայն, որը կարգավորում է տվյալների պաշտպանությունը Նիդեռլանդների տարածքում։
Դուք պետք է տրամադրեք կոնկրետ տեղեկություններ ձեր խախտման մասին ծանուցման մեջ։
Սա ներառում է խախտման բնույթը, տուժած անձանց թիվը, հնարավոր հետևանքները և ձեր կողմից ձեռնարկված կամ նախատեսվող միջոցառումները։
Եթե չեք կարող տրամադրել բոլոր մանրամասները 72 ժամվա ընթացքում, պետք է բացատրեք ուշացումը և հնարավորինս շուտ ներկայացնեք մնացած տեղեկությունները։
Երբ խախտումը մեծ ռիսկ է ներկայացնում անհատների իրավունքների և ազատությունների համար, դուք պետք է նաև անմիջապես տեղեկացնեք տուժած անձանց։
Դուք չեք կարող հետաձգել այս ծանուցումը առանց հիմնավոր պատճառների։
Ձեր հաղորդակցությունը տուժած անձանց հետ պետք է լինի հստակ և բացատրի խախտման հավանական հետևանքները և թե ինչ քայլեր կարող են նրանք ձեռնարկել իրենց պաշտպանելու համար։
Դուք պետք է պահպանեք տվյալների բոլոր խախտումների մանրամասն փաստաթղթավորումը՝ անկախ նրանից, թե դուք դրանց մասին հայտնում եք իշխանություններին, թե ոչ։
Այս փաստաթղթում պետք է նշվեն խախտման փաստերը, դրա հետևանքները և ձեռնարկված միջոցները։
Նիդեռլանդների տվյալների պաշտպանության մարմինը կարող է պահանջել այս փաստաթղթերը ստուգումների կամ հետաքննությունների ընթացքում։
Ինչպե՞ս է որոշվում տվյալների արտահոսքի պատասխանատվությունը Նիդեռլանդների օրենսդրության համաձայն։
Նիդեռլանդներում տվյալների արտահոսքի համար պատասխանատվությունը կախված է ձեր՝ որպես տվյալների վերահսկիչի կամ տվյալների մշակողի դերից։
Տվյալների վերահսկիչները որոշում են անձնական տվյալների մշակման նպատակներն ու միջոցները, մինչդեռ տվյալների մշակողները տվյալները մշակում են վերահսկիչների անունից։
Ձեր իրավական պարտականությունները տարբերվում են այս դասակարգման հիման վրա։
Որպես տվյալների վերահսկիչ, դուք կրում եք տվյալների պաշտպանության կանոնակարգերի պահպանման ապահովման հիմնական պատասխանատվությունը։
Դուք պետք է ձեռնարկեք համապատասխան տեխնիկական և կազմակերպչական միջոցառումներ անձնական տվյալները պաշտպանելու համար։
Դատարանները գնահատում են, թե արդյոք դուք ձեռնարկել եք խելամիտ քայլեր խախտումը կանխելու համար, և արդյոք դուք անփույթ եք գործել ձեր անվտանգության պրակտիկայի հարցում։
Տվյալների մշակողները կարող են նաև պատասխանատվության ենթարկվել, եթե չկատարեն վերահսկիչի հրահանգները կամ խախտեն իրենց պայմանագրային պարտավորությունները։
Սակայն, մշակողները սովորաբար ավելի սահմանափակ պատասխանատվություն ունեն, քան վերահսկիչները։
Եթե դուք մշակում եք տվյալներ առանց վերահսկիչի պատշաճ թույլտվության կամ չեք իրականացնում համաձայնեցված անվտանգության միջոցառումներ, դուք կարող եք անմիջականորեն պատասխանատու լինել։
Նիդեռլանդների դատարանները պատասխանատվությունը որոշելիս հաշվի են առնում մի քանի գործոններ։
Դրանք ներառում են խախտման ծանրությունը, խախտված տվյալների զգայունությունը, խախտումից առաջ ձեր կողմից ձեռնարկված անվտանգության միջոցառումները և միջադեպը հայտնաբերելուց հետո ձեր արձագանքը։
Ձեր կազմակերպության չափը և ռեսուրսները նույնպես ազդում են այն բանի վրա, թե դատարանները որ անվտանգության միջոցներն են համարում ողջամիտ։
Համատեղ պատասխանատվություն կարող է առաջանալ, երբ տվյալների արտահոսքին նպաստում են մի քանի կողմեր։
Եթե դուք պատասխանատվությունը կիսում եք այլ վերահսկիչների կամ մշակողների հետ, դատարանները կարող են յուրաքանչյուր կողմին պատասխանատու ճանաչել ամբողջ վնասի համար։
Այնուհետև դուք կարող եք փոխհատուցում պահանջել այլ պատասխանատու կողմերից՝ հիմնվելով խախտմանը նրանց համապատասխան ներդրման վրա։
Ո՞ր կողմերը կարող են պատասխանատվության ենթարկվել Նիդեռլանդներում տվյալների անվտանգության միջադեպերի համար։
Տվյալների անվտանգության միջադեպերի համար հիմնական պատասխանատվությունը կրում են տվյալների վերահսկիչները։
Որպես վերահսկիչ, դուք որոշումներ եք կայացնում անձնական տվյալների մշակման եղանակի վերաբերյալ և պետք է ապահովեք համապատասխան անվտանգության միջոցառումների կիրառումը։
Ձեր կազմակերպությունը կարող է ենթարկվել վարչական տուգանքների, քաղաքացիական պատասխանատվության և հեղինակությանը վնաս հասցնելու խախտման դեպքում։
Տվյալների մշակողները կարող են պատասխանատվության ենթարկվել, երբ նրանք չեն կատարում իրենց պայմանագրային և իրավական պարտավորությունները։
Եթե դուք տվյալներ եք մշակում վերահսկիչի անունից, ապա դուք պետք է իրականացնեք ձեր պայմանագրում նշված անվտանգության միջոցառումները և հետևեք վերահսկիչի օրինական հրահանգներին։
Դուք անմիջական պատասխանատվության եք ենթարկվում, եթե գերազանցում եք ձեր լիազորությունները կամ չեք կարողանում պահպանել բավարար անվտանգություն։
Ձեր կազմակերպության տնօրեններն ու պաշտոնյաները որոշակի հանգամանքներում կարող են անձնական պատասխանատվության ենթարկվել։
Նիդեռլանդներում NIS2 դիրեկտիվի ներդրման համաձայն, ղեկավարությունը կարող է անձամբ պատասխանատու լինել կիբերանվտանգության կառավարման ձախողումների համար։
Սա ներառում է տնօրենի պաշտոնից հնարավոր որակազրկում, եթե տեղի ունենան լուրջ խախտումներ։
Երրորդ կողմի ծառայություն մատուցողները նույնպես կարող են պատասխանատվություն կրել անվտանգության միջադեպերի համար։
Եթե դուք ապավինում եք ամպային ծառայություններին, ՏՏ աջակցությանը կամ այլ արտաքին մատակարարներին, նրանք կարող են կիսել պատասխանատվությունը, երբ իրենց խափանումները նպաստում են խախտմանը։
Այս մատակարարների հետ ձեր պայմանագրերը պետք է հստակ սահմանեն անվտանգության պատասխանատվությունները և պատասխանատվության պայմանները։
Նիդեռլանդների տվյալների պաշտպանության մարմինը ծառայում է որպես հիմնական իրավապահ մարմին։
Չնայած խախտումների համար անմիջականորեն պատասխանատու չէ, Վարչությունը հետաքննում է միջադեպերը, արձակում ուղղիչ որոշումներ և վարչական տուգանքներ է կիրառում չկատարող կազմակերպությունների նկատմամբ։
Ի՞նչ հետևանքների են բախվում կազմակերպությունները Նիդեռլանդների տվյալների պաշտպանության կանոնակարգերը չպահպանելու դեպքում։
Ձեր կազմակերպությունը կարող է ենթարկվել մինչև 20 միլիոն եվրոյի կամ ձեր տարեկան համաշխարհային շրջանառության 4%-ի չափով վարչական տուգանքների, կախված նրանից, թե որ գումարն է ավելի բարձր: Նիդեռլանդների տվյալների պաշտպանության մարմինը տուգանքի չափը որոշում է՝ հիմնվելով խախտման բնույթի, ծանրության, տևողության և հետաքննությունների ընթացքում ձեր համագործակցության վրա:
Բացի ֆինանսական տուգանքներից, Վարչությունը կարող է կիրառել ուղղիչ միջոցներ, որոնք խաթարում են ձեր գործունեությունը: Այս միջոցները ներառում են տվյալների մշակման գործունեության ժամանակավոր սահմանափակումներ, որոշակի խախտումներ շտկելու հրամաններ և պարտադիր աուդիտներ:
Դուք կարող եք ստիպված լինել կասեցնել որոշակի գործարար գործունեություն մինչև համապատասխանության ապացույցը։ Ձեր կազմակերպությունը կարող է զգալի վնաս կրել հեղինակությունից՝ չկատարման դեպքում։
Տվյալների խախտումների և կարգավորող մարմինների կողմից պատժամիջոցների հրապարակումը կարող է խաթարել հաճախորդների վստահությունը և վնասել գործարար հարաբերությունները: Նիդեռլանդների տվյալների պաշտպանության մարմինը հրապարակում է իրավապահ որոշումները, որոնք հասանելի են մնում հանրությանը և լրատվամիջոցներին:
Դուք կարող եք քաղաքացիական հայցեր ներկայացնել տուժած անձանց կողմից՝ վնասի փոխհատուցում պահանջելով: Անհատները կարող են պահանջել տվյալների պաշտպանության խախտումների հետևանքով առաջացած նյութական և ոչ նյութական վնասի փոխհատուցում:
Նիդեռլանդական դատարանները գնալով ավելի շատ են ճանաչում անձնական տվյալների վրա ազդեցության և վերահսկողության կորստի վերաբերյալ հայցերը, նույնիսկ առանց ուղղակի ֆինանսական կորուստների: Ձեր բիզնեսի հնարավորությունները կարող են սահմանափակվել լուրջ խախտումներից հետո:
Որոշ ոլորտներ պահանջում են անվտանգության վկայագրեր կամ համապատասխանության գրառումներ՝ պայմանագրերը պահպանելու համար, մասնավորապես՝ երբ գործ ունեն պետական մարմինների կամ կարգավորվող ոլորտների հետ։
Ի՞նչ եղանակներով կարող են տուժած անձինք փոխհատուցում ստանալ Նիդեռլանդներում տվյալների արտահոսքից հետո։
Դուք կարող եք բողոք ներկայացնել Նիդեռլանդների տվյալների պաշտպանության մարմնին, եթե կարծում եք, որ կազմակերպությունը խախտել է ձեր տվյալների պաշտպանության իրավունքները: Մարմինը հետաքննում է բողոքները և կարող է ձեռնարկել հարկադիր միջոցներ չհամապատասխանող կազմակերպությունների դեմ:
Այս գործընթացը ձեզանից անվճար է և չի պահանջում իրավաբանական ներկայացուցչություն: Դուք իրավունք ունեք քաղաքացիական դատավարություն սկսել պատասխանատու կազմակերպության դեմ:
Նիդեռլանդների օրենսդրությունը թույլ է տալիս պահանջել փոխհատուցում տվյալների պաշտպանության խախտումների հետևանքով առաջացած ինչպես նյութական, այնպես էլ ոչ նյութական վնասի համար: Նյութական վնասները ներառում են ֆինանսական կորուստները, մինչդեռ ոչ նյութական վնասները ներառում են տառապանքը, անհանգստությունը և ձեր անձնական տվյալների նկատմամբ վերահսկողության կորուստը:
Դուք կարող եք վարձել փաստաբան՝ ձեր պահանջը քննելու համար՝ պայմանական հիմունքներով, կամ դիմել իրավաբանական օգնության, եթե համապատասխանում եք ֆինանսական իրավասության չափանիշներին: Նիդեռլանդներում շատ իրավաբանական ընկերություններ մասնագիտանում են տվյալների պաշտպանության գործերով և կարող են խորհրդատվություն տրամադրել ձեզ ձեր պահանջի հիմնավորվածության վերաբերյալ:
Խմբային հայցերի մեխանիզմները թույլ են տալիս տուժած անձանց խմբերին համատեղ հայցեր ներկայացնել: Դուք կարող եք փոխհատուցում պահանջել անմիջապես կազմակերպությունից՝ առանց դատարան դիմելու:
Շատ կազմակերպություններ նախընտրում են հայցերը լուծել մասնավոր կարգով՝ դատական ծախսերից և բացասական հրապարակումից խուսափելու համար: Ձեր բանակցային դիրքը ամրապնդվում է, եթե կազմակերպությունը հստակորեն խախտել է տվյալների պաշտպանության կանոնակարգերը կամ եթե խախտումը զգալի վնաս է պատճառել:
Դուք կարող եք նաև հայց ներկայացնել տվյալների մշակողների դեմ, եթե նրանք պատասխանատվություն են կրում խախտման համար: GDPR-ի համաձայն՝ և՛ վերահսկիչները, և՛ մշակողները կարող են պատասխանատվություն կրել վնասի համար:
Եթե խախտմանը նպաստել են մի քանի կողմեր, դուք կարող եք պահանջել ամբողջ գումարը ցանկացած պատասխանատու կողմից։
Ինչպե՞ս է GDPR-ը ազդում Նիդեռլանդներում գործող կազմակերպությունների պատասխանատվության և պատասխանատվության վրա տվյալների արտահոսքի դեպքում։
GDPR-ը սահմանում է կազմակերպությունների համար անձնական տվյալների պաշտպանության վերաբերյալ հստակ պարտավորություններ։
Կազմակերպությունները պետք է իրականացնեն համապատասխան տեխնիկական և կազմակերպչական միջոցառումներ՝ տվյալների անվտանգությունն ապահովելու համար։
Տվյալների արտահոսքի դեպքում կազմակերպությունները պարտավոր են 72 ժամվա ընթացքում տեղեկացնել համապատասխան վերահսկող մարմնին։
Եթե խախտումը մեծ ռիսկ է ներկայացնում անհատների իրավունքների և ազատությունների համար, ապա տուժած անձինք նույնպես պետք է տեղեկացվեն։
Այս պահանջներին չհամապատասխանելը կարող է հանգեցնել զգալի տուգանքների և կազմակերպության հեղինակության վնասման։
Տվյալների վերահսկիչները և մշակողները GDPR-ի համաձայն ունեն առանձին պարտականություններ, և պայմանագրերը պետք է հստակ սահմանեն այդ դերերը։