Կիբերանվտանգությունը այլևս միայն տեխնիկական հարց չէ հոլանդական բիզնեսների համար, այն իրավական պարտականությունների ամբողջություն է, որոնց կից են վերահսկիչներ: Գրեթե յուրաքանչյուր կազմակերպության համար, անկախ ոլորտից, կիրառվում են երեք պարտավորություններ՝ անձնական տվյալների անվտանգությունը պահպանելը, տվյալների արտահոսքի մասին հաղորդելը և կարողանալը ցույց տալ, որ երկուսն էլ արվել են:
Անհատական տվյալների անվտանգություն
GDPR-ը պահանջում է անձնական տվյալների պաշտպանության համար համապատասխան տեխնիկական և կազմակերպչական միջոցառումներ, որոնք գնահատվում են ժամանակակից տեխնոլոգիաների, ներդրման արժեքի և շահագրգիռ անձանց համար ռիսկի համեմատ: Երկու անձից բաղկացած պրակտիկայի համար հարմարը չէ այն, ինչ հարմար է առողջապահական տվյալներ մեծ մասշտաբով մշակող ընկերության համար, և չափանիշը բարձրանում է ռիսկի աճին զուգընթաց:
Գործնականում, վերահսկող մարմնի կողմից սպասվող միջոցառումները նշանակալի չեն. մուտքի վերահսկողություն և բազմագործոն նույնականացում, սարքերի և պահուստային պատճենների կոդավորում, թարմացումներ, միջավայրերի տարանջատում, գրանցում և փորձարկված վերականգնման ընթացակարգ: Կազմակերպությանը, որը դիմակայում է ստուգմանը, այն է, որ դրանք փաստաթղթավորվել և վերանայվել են նախքան որևէ սխալ տեղի ունենալը:
Տվյալների արտահոսքի մասին հաղորդում
Անձնական տվյալների արտահոսքի մասին պետք է հաղորդվի Նիդեռլանդների տվյալների պաշտպանության մարմնին դրա մասին տեղեկանալուց հետո յոթանասուներկու ժամվա ընթացքում, եթե դա քիչ հավանական է, որ վտանգ կառաջացնի տուժածների համար: Եթե նրանց համար ռիսկը բարձր է, նրանք նույնպես պետք է տեղեկացվեն առանց անհարկի ուշացման:
Յոթանասուներկու ժամը կարճ է, և ժամանակը հաշվարկվում է իրազեկվածությունից, այլ ոչ թե ավարտված հետաքննությունից։ Ահա թե ինչու միջադեպի ընթացակարգը՝ ով է որոշում, ով է կանչվում, ինչ է գրանցվում, ավելի արժեքավոր է, քան ցանկացած առանձին տեխնիկական վերահսկողություն։ Յուրաքանչյուր խախտում պետք է գրանցվի ներքին կարգով, այդ թվում՝ չհաղորդվածները՝ այդ որոշման պատճառաբանությամբ։
Ոլորտային պարտավորություններ և մատակարարման շղթա
Եվրոպական ցանցային և տեղեկատվական անվտանգության շրջանակի համաձայն՝ էական կամ կարևոր համարվող ոլորտների կազմակերպությունները բախվում են ռիսկերի կառավարման, միջադեպերի մասին հաղորդելու և կառավարման հաշվետվողականության լրացուցիչ պարտականությունների, քանի որ այդ շրջանակը ներդրված է Նիդեռլանդների օրենսդրությամբ: Ֆինանսական հաստատությունները բախվում են իրենց սեփական գործառնական կայունության ռեժիմին:
Նույնիսկ այդ ոլորտներից դուրս պարտավորությունները գալիս են պայմանագրային հիմունքներով: Ավելի խոշոր հաճախորդներն այժմ իրենց պայմանագրերում սահմանում են անվտանգության պահանջներ, աուդիտի իրավունքներ և խախտման մասին ծանուցման ժամկետներ, և մշակման համաձայնագիրը պարտադիր է, երբ անձնական տվյալները մշակվում են ուրիշի անունից: Գործնականում, հոլանդական ընկերությունների մեծ մասը նախ համապատասխանում է այս չափանիշներին, քանի որ դրանք պահանջել է հակառակ կողմը, այլ ոչ թե կարգավորող մարմինը:
Պատասխանատվություն միջադեպից հետո
Միջադեպը կարող է պահանջներ առաջացնել միաժամանակ մի քանի ուղղություններից՝ կարգավորող մարմնից, այն անձանցից, որոնց տվյալները բացահայտվել են, պայմանագրով նախատեսված հաճախորդներից և ավելի ու ավելի կոլեկտիվ հայցերի միջոցով: Ապահովագրության արձագանքը կախված է պոլիսի ձևակերպումից և նրանից, թե արդյոք ապահովագրողը կարող է մատնանշել համաձայնեցված միջոցառումների չկատարումը, ինչը ևս մեկ պատճառ է ապացուցելու համար, թե ինչ է եղել:
Ի՞նչ անել նախ
Երեք բան ամենամեծ կշիռն ունեն՝ նվազագույն ջանքերի դեպքում. գրավոր միջադեպի ընթացակարգ, որը նշում է մարդկանց, այլ ոչ թե դերերի անունները, մշակման գործողությունների և ձեր կողմից օգտագործված պրոցեսորների արդիական գրանցամատյանը և փորձարկված վերականգնումը, քանի որ միջադեպի և աղետի միջև տարբերությունը սովորաբար կայանում է նրանում, թե արդյոք պահուստային պատճենները աշխատել են։
Խորհուրդ
Մենք խորհրդատվություն ենք տրամադրում անվտանգության և մշակման համաձայնագրերի, խախտման մասին ծանուցման և կարգավորող մարմինների հետ նամակագրության, ինչպես նաև միջադեպից հետո պատասխանատվության վերաբերյալ: Խնդրում ենք կապվել Law & More.


