V Holandsku dochádza k únikom údajov každý deň. Keď sa tak stane, niekto musí prevziať zodpovednosť.
Podľa holandského práva a GDPR sú organizácie, ktoré spravujú osobné údaje, primárne zodpovedné za ich ochranu a nesú značnú zodpovednosť v prípade porušenia ochrany. Ak vaša firma utrpí kybernetický útok , môžete čeliť pokutám až do výšky 20 miliónov eur alebo 4 % vášho globálneho ročného obratu v závislosti od toho, ktorá suma je vyššia.
Pochopenie toho, kto nesie zodpovednosť po úniku údajov, je nevyhnutné pre každú organizáciu pôsobiacu v Holandsku. Odpoveď nie je vždy jednoduchá, pretože zodpovednosť môže siahať aj mimo vašej spoločnosti a zahŕňať poskytovateľov služieb tretích strán, zamestnancov a ďalšie strany zapojené do spracovania údajov.
Holandský úrad na ochranu údajov a ďalšie regulačné orgány určujú zodpovednosť na základe vašej úlohy ako prevádzkovateľa alebo spracovateľa údajov, bezpečnostných opatrení, ktoré ste mali zavedené, a toho, ako rýchlo ste na incident reagovali.
Tento článok rozoberá právny rámec upravujúci kybernetickú bezpečnosť v Holandsku a vysvetľuje, ako sa zodpovednosť prideľuje po porušení. Dozviete sa o svojich oznamovacích povinnostiach, sankciách, ktorým čelíte za nedodržanie predpisov, a praktických krokoch, ktoré môžete podniknúť na ochranu svojej organizácie pred kybernetickými útokmi a právnymi dôsledkami.
Právny rámec pre kybernetickú bezpečnosť a ochranu údajov
Holandsko funguje na základe viacerých úrovní legislatívy v oblasti kybernetickej bezpečnosti a ochrany údajov, ktorá kombinuje celoeurópske predpisy s vnútroštátnymi implementačnými zákonmi. Tieto zákony stanovujú jasné povinnosti pre organizácie, ktoré nakladajú s osobnými údajmi a prevádzkujú kritickú infraštruktúru.
Vytvárajú špecifické požiadavky pre rôzne sektory vrátane telekomunikácií, financií a presadzovania práva.
Všeobecné nariadenie o ochrane údajov (GDPR) a jeho implementácia v Holandsku
GDPR slúži ako primárny rámec ochrany údajov v celej EÚ vrátane Holandska. Stanovuje komplexné pravidlá pre spracovanie osobných údajov a vyžaduje, aby organizácie zaviedli vhodné technické a organizačné opatrenia na ochranu informácií.
Holandsko implementovalo GDPR prostredníctvom holandského zákona o implementácii GDPR ( Uitvoeringswet AVG ), ktorý prispôsobuje požiadavky EÚ holandskému právu. Tento zákon poskytuje špecifické ustanovenia pre vnútroštátne okolnosti a zároveň zachováva súlad s európskymi normami.
Za dozorný orgán zodpovedný za presadzovanie práva určuje holandský úrad na ochranu údajov ( Autoriteit Persoonsgegevens ).
Podľa GDPR musíte nahlásiť porušenia ochrany údajov dozornému orgánu do 72 hodín od zistenia. Ak porušenia predstavujú vysoké riziko pre práva a slobody jednotlivcov, musíte o tom bez zbytočného odkladu informovať aj dotknuté osoby.
Tieto oznamovacie požiadavky tvoria základ zodpovednosti za porušenie v Holandsku.
Zákon o kolektívnej ochrane údajov ( Verzamelwet Gegevensbescherming ) ďalej spresňuje rôzne holandské zákony s cieľom zosúladiť ich s normami GDPR. Tým sa zabezpečuje konzistentnosť v rôznych právnych oblastiach.
Zákon o kybernetickej bezpečnosti a smernica NIS2
Smernica NIS2 výrazne rozširuje požiadavky na kybernetickú bezpečnosť pre základné a dôležité subjekty v celej EÚ. Holandsko implementuje túto smernicu prostredníctvom aktualizácií Cyberbeveiligingswet ( holandského zákona o kybernetickej bezpečnosti), ktorý pôvodne transponoval prvú smernicu NIS.
NIS2 rozširuje rozsah zahrnutých sektorov a zavádza prísnejšie bezpečnostné požiadavky, povinnosti hlásenia incidentov a ustanovenia o zodpovednosti manažmentu. Musíte zaviesť špecifické opatrenia na riadenie rizík a nahlásiť významné incidenty do 24 hodín od zistenia.
Zákon o bezpečnosti sietí a informačných systémov a súvisiaci dekrét o bezpečnosti sietí a informačných systémov stanovujú podrobné požiadavky pre prevádzkovateľov základných služieb a poskytovateľov digitálnych služieb. Tieto zákony nariaďujú základné bezpečnostné opatrenia, pravidelné audity a koordináciu s národnými orgánmi kybernetickej bezpečnosti.
Legislatíva určuje konkrétne príslušné orgány pre rôzne sektory. Tým sa zabezpečuje špecializovaný dohľad nad postupmi v oblasti kybernetickej bezpečnosti.
Ďalšie relevantné zákony a smernice
Smernica EÚ o súkromí a elektronických komunikáciách dopĺňa GDPR tým, že sa zaoberá súkromím v elektronickej komunikácii. Vyžaduje súhlas s používaním súborov cookie a podobných technológií a chráni dôvernosť komunikačných údajov.
Zákon o telekomunikáciách ( Telecommunicationewet ) ukladá poskytovateľom telekomunikačných služieb špecifické bezpečnostné povinnosti vrátane požiadaviek na ochranu integrity siete a údajov používateľov. Tento zákon funguje v súlade so zákonmi o ochrane údajov s cieľom zabezpečiť komplexnú ochranu v komunikačnom sektore.
Zákon o odolnosti kritických subjektov (CRA) posilňuje požiadavky na fyzickú a kybernetickú bezpečnosť pre subjekty považované za kľúčové pre verejnú bezpečnosť a hospodársku stabilitu. Vyžaduje posúdenie rizík a opatrenia na zvýšenie odolnosti nad rámec štandardných ustanovení o kybernetickej bezpečnosti.
Tieto rámce vytvárajú prekrývajúce sa povinnosti. Musíte sa v nich orientovať, keď pôsobíte vo viacerých sektoroch alebo spracovávate rôzne typy údajov.
Sektorové predpisy
Zákon o finančnom dohľade ( Wet op het financieel toezicht ) stanovuje prísne požiadavky na kybernetickú bezpečnosť a ochranu údajov pre finančné inštitúcie. Pri pôsobení vo finančnom sektore musíte zaviesť robustné bezpečnostné kontroly, postupy reakcie na incidenty a pravidelné testovacie protokoly.
Orgány činné v trestnom konaní čelia špecializovaným požiadavkám podľa zákona o policajných údajoch ( Wet politiegegevens ) a zákona o súdnych a trestných údajoch ( Wet justitiële en strafvorderlijke gegevens ). Tieto zákony upravujú, ako polícia a súdne orgány zhromažďujú, spracovávajú a chránia osobné údaje počas vyšetrovaní a trestných konaní.
Poskytovatelia zdravotnej starostlivosti musia dodržiavať ďalšie záruky ochrany súkromia nad rámec štandardných požiadaviek GDPR. To odráža citlivú povahu lekárskych informácií.
Sektory energetiky, dopravy a vodného hospodárstva čelia v rámci implementácie NIS2 špecifickým povinnostiam s prispôsobenými bezpečnostnými opatreniami zodpovedajúcimi ich prevádzkovým rizikám.
Každé nariadenie špecifické pre daný sektor ukladá jedinečné záťaže v oblasti dodržiavania predpisov. Je nevyhnutné identifikovať, ktoré zákony sa vzťahujú na konkrétne činnosti a operácie spracovania údajov vašej organizácie.
Priradenie zodpovednosti po porušení ochrany údajov
V Holandsku závisí zodpovednosť za porušenie ochrany údajov od vašej úlohy pri spracovaní osobných údajov, od bezpečnostných opatrení , ktoré ste zaviedli, a od toho, či ste dodržali požiadavky na ohlasovanie. Holandský úrad na ochranu údajov a ďalšie dozorné orgány určujú zodpovednosť na základe zákonných povinností podľa GDPR a vnútroštátnych zákonov o kybernetickej bezpečnosti.
Definovanie zodpovednosti: Prevádzkovatelia, spracovatelia a tretie strany
Vaša zodpovednosť po porušení ochrany osobných údajov závisí od toho, či konáte ako prevádzkovateľ alebo sprostredkovateľ. Prevádzkovatelia rozhodujú o tom, ako a prečo sa osobné údaje spracúvajú, a preto sú primárne zodpovední za bezpečnostné incidenty.
Spracovatelia spracovávajú údaje v mene prevádzkovateľov a nesú zodpovednosť, ak prekročia pokyny alebo nezavedú primerané bezpečnostné opatrenia.
Tretie strany, ako napríklad poskytovatelia digitálnych služieb, nesú samostatnú zodpovednosť. Ak využívate externých dodávateľov, zostávate zodpovední za ich konanie pri spracúvaní údajov vo vašom mene.
Vaše zmluvy musia špecifikovať bezpečnostné povinnosti a postupy riešenia incidentov.
Ak je zapojených viacero strán, zodpovednosť sa môže zdieľať. Ak vy aj váš spracovateľ nezavediete technické a organizačné opatrenia, môžete obaja čeliť sankciám zo strany Autoriteit Persoonsgegevens.
Dozorný orgán skúma úlohu každej strany pri porušení, aby určil zodpovednosť.
Orgány dohľadu a regulačné úlohy
Autoriteit Persoonsgegevens slúži ako holandský úrad na ochranu údajov zodpovedný za presadzovanie súladu s GDPR. Porušenia ochrany osobných údajov musíte tomuto dozornému orgánu nahlásiť do 72 hodín od zistenia incidentu.
Nedodržanie termínov na hlásenie incidentov zvyšuje vašu zodpovednosť.
Národné centrum kybernetickej bezpečnosti (NCSC) sa zaoberá širšími kybernetickými hrozbami, ktoré ovplyvňujú prevádzkovateľov základných služieb. Ak poskytujete kritickú infraštruktúru alebo digitálne služby, musíte NCSC nahlásiť aj významné bezpečnostné incidenty.
Tieto správy pomáhajú koordinovať národné reakcie na kybernetické hrozby.
Oba orgány vykonávajú vyšetrovania po bezpečnostných incidentoch. Autoriteit Persoonsgegevens môže udeliť pokuty až do výšky 20 miliónov eur alebo 4 % vášho ročného globálneho obratu, podľa toho, ktorá suma je vyššia.
Zohľadňujú faktory ako povaha narušenia, počet postihnutých osôb a vaše reakčné opatrenia.
Usmernenia agentúry ENISA ovplyvňujú spôsob, akým holandské orgány posudzujú váš súlad s požiadavkami kybernetickej bezpečnosti.
Organizačné a technické opatrenia
Vaše zavedenie technických a organizačných opatrení priamo ovplyvňuje určenie zodpovednosti. Medzi tieto opatrenia patrí šifrovanie, kontrola prístupu, pravidelné bezpečnostné testovanie a školenie zamestnancov.
Súdy a dozorný orgán posudzujú, či bolo vaše zabezpečenie primerané vzhľadom na súvisiace riziká.
Musíte zdokumentovať svoje bezpečnostné opatrenia a preukázať plánovanie kontinuity podnikania. Ak nemôžete preukázať primerané opatrenia, zodpovednosť sa podstatne zvyšuje.
Pravidelné hodnotenia rizík vám pomôžu identifikovať zraniteľnosti skôr, ako dôjde k narušeniu bezpečnosti.
Postupy riešenia incidentov sú kľúčové. Potrebujete jasné protokoly na odhaľovanie, vyšetrovanie a reakciu na porušenia ochrany osobných údajov.
Váš reakčný čas a efektívnosť pri zvládaní bezpečnostných incidentov ovplyvňujú rozhodnutia o sankciách.
Úrad pre ochranu osobných údajov očakáva, že si budete uchovávať dôkazy o svojom bezpečnostnom rámci. Bez riadnej dokumentácie je preukázanie primeranej starostlivosti počas vyšetrovania ťažké.
Vplyv dodávateľského reťazca a poskytovateľov služieb
Bezpečnosť dodávateľského reťazca vytvára zložité otázky zodpovednosti. Keď vaši poskytovatelia služieb zaznamenajú narušenia ovplyvňujúce vaše údaje, stále môžete čeliť následkom.
Musíte vykonávať náležitú starostlivosť o dodávateľov a priebežne monitorovať ich bezpečnostné postupy.
Prevádzkovatelia základných služieb čelia prísnejším požiadavkám na riadenie dodávateľov. Musíte zabezpečiť, aby poskytovatelia digitálnych služieb vo vašom dodávateľskom reťazci dodržiavali štandardy zodpovedajúce vašim vlastným povinnostiam.
Zmluvné dohody by mali jasne definovať povinnosti hlásenia incidentov a rozdelenie zodpovednosti.
Ak k narušeniu dôjde vo vašom dodávateľskom reťazci, Úrad pre ochranu osobných údajov (Autoriteit Persoonsgegevens) preskúma, či ste vykonali primerané posúdenia dodávateľov. Vaša zodpovednosť závisí od toho, či ste podnikli primerané kroky na overenie bezpečnosti dodávateľov.
Zodpovednosť nemôžete plne delegovať ani pri použití externých spracovateľov.
Viacúrovňové dodávateľské reťazce si vyžadujú mimoriadnu ostražitosť. Potrebujete prehľad o subdodávateľoch a ich bezpečnostných opatreniach, aby ste sa chránili pred kaskádovými zlyhaniami, ktoré ohrozujú osobné údaje vo viacerých organizáciách.
Povinnosti týkajúce sa oznamovania porušenia ochrany údajov
Holandsko zavádza viacvrstvový rámec oznamovania podľa GDPR a vnútroštátnych zákonov o kybernetickej bezpečnosti. Prevádzkovatelia musia nahlásiť porušenia Úradu pre ochranu osobných údajov (PDA) do 72 hodín, ak existuje riziko pre práva dotknutých osôb.
Vysokorizikové porušenia vyžadujú priame oznámenie dotknutým osobám.
Časové harmonogramy a procedurálne požiadavky
Musíte bez zbytočného odkladu a ak je to možné, najneskôr do 72 hodín od zistenia porušenia ochrany osobných údajov informovať PDA. Táto povinnosť platí, pokiaľ nie je pravdepodobné, že porušenie povedie k riziku pre práva a slobody fyzických osôb.
Oznámenie musí podľa možnosti obsahovať konkrétne informácie. Musíte uviesť kategórie a približný počet dotknutých osôb, kategórie a približný počet dotknutých záznamov osobných údajov a meno vašej zodpovednej osoby alebo inej kontaktnej osoby.
Musíte tiež opísať pravdepodobné dôsledky porušenia a prijaté alebo navrhované opatrenia na jeho riešenie.
Ak nemôžete poskytnúť všetky požadované informácie v rámci 72 hodín, môžete ich predložiť vo fázach. Dôvody akéhokoľvek omeškania musíte vysvetliť vo svojom úvodnom oznámení.
Kto musí byť informovaný a kedy
Dotknuté osoby musíte priamo informovať, ak je pravdepodobné, že porušenie ochrany osobných údajov povedie k vysokému riziku pre ich práva a slobody. Toto oznámenie sa musí uskutočniť bez zbytočného odkladu a musí sa vyjadriť jasne a jednoducho.
Priame oznámenie dotknutým osobám sa nevyžaduje v troch špecifických prípadoch. Oznámenie nemusíte vykonať, ak ste zaviedli vhodné technické a organizačné ochranné opatrenia (ako napríklad šifrovanie), ktoré znemožňujú prístup k údajom pre neoprávnené osoby.
Taktiež nemusíte oznamovať, ak ste prijali následné opatrenia na zabezpečenie toho, aby vysoké riziko pre práva dotknutých osôb už pravdepodobne nenastalo, alebo ak by si priama komunikácia vyžadovala neprimerané úsilie. V takýchto prípadoch sa namiesto toho vyžaduje verejná komunikácia alebo podobné opatrenia.
Finančné spoločnosti sú podľa zákona o finančnom dohľade oslobodené od oznamovacej povinnosti voči dotknutým osobám. Stále však musia podávať správy PDA.
Sprostredkovatelia majú odlišné povinnosti. Musíte prevádzkovateľovi oznámiť akékoľvek porušenie ochrany osobných údajov bez zbytočného odkladu po tom, čo sa dozviete o ňom, bez ohľadu na úroveň rizika.
Toto je zákonná požiadavka podľa GDPR a malo by to byť zahrnuté aj vo vašej zmluve o spracovaní údajov.
Sektorové a národné požiadavky na oznamovanie
Okrem povinností podľa GDPR sa môžete stretnúť s ďalšími požiadavkami na podávanie správ v závislosti od vášho odvetvia. Zákon o bezpečnosti sietí a informačných systémov (WBNI) vyžaduje, aby určité subjekty hlásili bezpečnostné incidenty orgánom kybernetickej bezpečnosti, a to aj v prípade, že tieto incidenty sa nekvalifikujú ako porušenia ochrany osobných údajov.
Poskytovatelia verejných elektronických komunikačných sietí musia podávať správy Inšpektorátu pre ľudské prostredie a dopravu (ILT). Zdravotnícke organizácie majú povinnosť informovať Inšpektorát zdravia a starostlivosti o mládež o incidentoch ovplyvňujúcich bezpečnosť zdravotníckych pomôcok alebo údaje o pacientoch.
Spoločnosti poskytujúce finančné služby musia dodržiavať požiadavky špecifické pre daný sektor podľa právnych predpisov o finančnom dohľade.
Poskytovatelia kritickej infraštruktúry majú v rámci zákona WBNI zvýšené povinnosti. Musíte nahlásiť závažné incidenty tímu pre reakciu na počítačové bezpečnostné incidenty (CSIRT), ktoré by mohli podstatne narušiť základné služby.
Verejné spoločnosti môžu byť povinné oznámiť bezpečnostné incidenty, ktoré by mohli podstatne ovplyvniť rozhodnutia investorov.
Tieto sektorové požiadavky často fungujú súbežne s povinnosťami vyplývajúcimi z GDPR, a nie ich nahrádzajú. V závislosti od aktivít vašej organizácie a povahy porušenia možno budete musieť v súvislosti s jedným incidentom podať viacero oznámení rôznym orgánom.
Presadzovanie a sankcie za nedodržiavanie predpisov
Holandské úrady majú jasné právomoci vyšetrovať zlyhania v kybernetickej bezpečnosti a ukladať značné finančné pokuty organizáciám, ktoré nechránia osobné údaje alebo nespĺňajú bezpečnostné požiadavky.
Rámec presadzovania práva zahŕňa viacero regulačných orgánov so špecifickými dohľadovými povinnosťami, štruktúrované systémy sankcií a definované odvolacie postupy pre organizácie, ktoré čelia sankciám.
Vyšetrovacie a kontrolné právomoci
Holandský úrad na ochranu údajov (Autoriteit Persoonsgegevens alebo AP) nesie hlavnú zodpovednosť za vyšetrovanie únikov údajov a porušení GDPR.
Agentúra AP môže začať vyšetrovania na základe sťažností, správ v médiách alebo bežných auditov.
Počas vyšetrovaní môže orgán vyžiadať dokumentáciu, vykonávať kontroly na mieste a vypočúvať zamestnancov.
Dohľad nad povinnosťami v oblasti kybernetickej bezpečnosti podľa nového zákona Cyberbeveiligingswet vykonávajú regulačné orgány pre jednotlivé odvetvia.
Úrad pre spotrebiteľov a trhy (ACM) dohliada na poskytovateľov digitálnej infraštruktúry a telekomunikačných služieb.
Holandská centrálna banka (DNB) dohliada na finančné inštitúcie.
Minister hospodárstva a klímy, minister infraštruktúry a vodného hospodárstva a minister zdravotníctva majú každý právomoci na presadzovanie práva vo svojich príslušných sektoroch.
Tieto regulačné orgány môžu auditovať vaše systémy, kontrolovať postupy reakcie na incidenty a posudzovať, či vaše riadenie rizík spĺňa zákonné normy.
V prípade zistenia porušení môžu od vašej organizácie vymáhať aj náklady na presadzovanie práva.
Národné centrum kybernetickej bezpečnosti (NCSC) koordinuje činnosť regulačných orgánov, ale priamo neukladá sankcie.
Administratívne a finančné sankcie
Finančné sankcie sa líšia v závislosti od právneho rámca a závažnosti porušení.
V rámci presadzovania GDPR môže AP uložiť pokuty až do výšky 20 miliónov eur alebo 4 % vášho ročného globálneho obratu, podľa toho, ktorá suma je vyššia.
Orgán zohľadňuje faktory, ako je povaha porušenia, počet dotknutých osôb a vaša spolupráca počas vyšetrovania.
Podľa zákona o kybernetických pokutách (Cyberbeveiligingswet) majú sankcie stupňovitú štruktúru:
| Klasifikácia entít | Maximálne jemné | Alternatíva k obratu |
|---|---|---|
| Základné entity (EE) | € 10 miliónov | 2 % celosvetový obrat |
| Hlavné subjekty (BE) | € 7 miliónov | 1.4 % celosvetový obrat |
Regulačné orgány môžu tiež vydať nápravné nariadenia, ktoré od vás vyžadujú zavedenie konkrétnych bezpečnostných opatrení v stanovených lehotách.
Opakované zlyhania môžu viesť k poukázaniu na porušenia prostredníctvom verejného zverejnenia.
Riaditelia organizácií klasifikovaných ako nevyhnutné subjekty môžu v závažných prípadoch čeliť osobnej diskvalifikácii z funkcií v predstavenstve.
Organizácie verejného sektora sú oslobodené od finančných sankcií, ale čelia nápravným opatreniam a možnej parlamentnej kontrole.
Právne prostriedky nápravy a odvolania
Máte právo napadnúť rozhodnutia o presadzovaní práva prostredníctvom správneho odvolania.
Po doručení oznámenia o pokute môžete do šiestich týždňov podať námietku (bezwaar) vydávajúcemu orgánu.
Regulačný orgán musí prehodnotiť svoje rozhodnutie a poskytnúť formálnu odpoveď.
Ak nesúhlasíte s výsledkom opätovného posúdenia, môžete sa odvolať na okresný súd (rechtbank).
Súd skúma, či regulačný orgán dodržal správne postupy a správne uplatnil zákon.
Proti súdnym rozhodnutiam sa potom môžete odvolať na oddelení správnej jurisdikcie Štátnej rady (Afdeling bestuursrechtspraak van de Raad van State), ktoré slúži ako najvyšší správny súd.
Počas celého procesu odvolania musíte pokračovať v implementácii všetkých nápravných opatrení nariadených regulačnými orgánmi.
Súdy môžu pozastaviť finančné pokuty až do rozhodnutia o odvolaní, ale nie je to automatické.
Kľúčové úlohy a zodpovednosti v riadení kybernetickej bezpečnosti
Organizácie musia jasne definovať, kto riadi úlohy kybernetickej bezpečnosti, od vymenovania zodpovedných osôb za ochranu údajov až po stanovenie zodpovednosti na úrovni predstavenstva a školenie zamestnancov v oblasti bezpečnostných protokolov.
Zodpovedné osoby a ich vymenovania
Ak vaša organizácia spracováva citlivé osobné údaje vo veľkom rozsahu alebo systematicky monitoruje jednotlivcov, musíte vymenovať zodpovednú osobu (DPO).
Zodpovedná osoba za ochranu údajov slúži ako váš hlavný kontaktný bod pre orgány na ochranu údajov a dotknuté osoby.
Vaša zodpovedná osoba za ochranu údajov potrebuje špecifickú kvalifikáciu v oblasti práva na ochranu údajov a postupov v oblasti informačnej bezpečnosti.
Musia priamo podliehať vášmu najvyššiemu manažmentu a nemôžu byť prepustení za plnenie svojich povinností.
Táto úloha zahŕňa monitorovanie súladu s GDPR, vykonávanie posúdení vplyvu na ochranu údajov a poradenstvo v oblasti požiadaviek na šifrovanie a kryptografiu.
Zodpovednosti zodpovednej osoby by ste mali jasne zdokumentovať.
To zahŕňa ich oprávnenie auditovať vašu digitálnu infraštruktúru a kontrolovať váš plán reakcie na incidenty.
Ak pôsobíte vo viacerých krajinách EÚ, môžete určiť jedného zodpovedného za ochranu údajov na základe jeho odborných kvalít a znalostí príslušných jurisdikcií.
Správa a riadenie spoločností a zodpovednosť
Vaša správna rada nesie konečnú zodpovednosť za riadenie kybernetických bezpečnostných rizík.
Musia schváliť bezpečnostné opatrenia, prideliť primerané zdroje a zabezpečiť riadny dohľad nad úsilím o kybernetickú odolnosť.
Zodpovednosť vedenia zahŕňa:
- Schvaľovanie bezpečnostných politík pre rámce informačnej bezpečnosti
- Dohľad nad hodnotením rizík a plánovanie operačnej odolnosti
- Zabezpečenie súladu s auditom prostredníctvom nezávislých recenzií
- Prideľovanie rozpočtov pre riadenie kybernetickej bezpečnosti a je pre vzdelávanie zamestnancov nevyhnutné
Musíte stanoviť jasné línie právomocí pre rozhodovanie v oblasti bezpečnosti.
Dokument, kto schvaľuje bezpečnostné opatrenia, kto dohliada na ich implementáciu a kto vykonáva audity.
Váš manažment musí pravidelne kontrolovať výkonnosť v oblasti kybernetickej bezpečnosti a upravovať stratégie na základe vyvíjajúcich sa hrozieb pre vašu digitálnu infraštruktúru.
Interné politiky a školenia zamestnancov
Musíte vytvoriť zdokumentované politiky, ktoré definujú bezpečnostné roly v celej vašej organizácii.
Tieto politiky by mali špecifikovať zodpovednosti za ochranu údajov, reakciu na incidenty a udržiavanie kybernetickej odolnosti.
Vaše bezpečnostné zásady musia zahŕňať:
- Kontroly prístupu a požiadavky na autentifikáciu
- Štandardy klasifikácie a šifrovania údajov
- Postupy hlásenia incidentov
- Pravidelné školenia o bezpečnosti
Mali by ste poskytovať všetkým zamestnancom priebežné školenia o postupoch informačnej bezpečnosti.
To zahŕňa rozpoznávanie pokusov o phishing, správne zaobchádzanie s citlivými údajmi a dodržiavanie plánu reakcie na incidenty.
Školenie musí byť prispôsobené konkrétnym úlohám, pričom technickí pracovníci musia absolvovať pokročilé školenia v oblasti kryptografie a bezpečnostných kontrol.
Vaše zásady musia byť pravidelne prehodnocované a aktualizované, keď sa zmenia predpisy alebo sa objavia nové riziká.
Musíte zabezpečiť dostatočné zdroje na implementáciu politík aj na rozvoj zamestnancov v oblasti kybernetickej bezpečnosti.
Typy kybernetických bezpečnostných incidentov a vznikajúce hrozby
Kybernetické incidenty siahajú od klamlivých e-mailov až po rozsiahle narušenia siete, ktoré môžu ohroziť celé organizácie.
Pochopenie týchto hrozieb vám pomôže identifikovať zraniteľnosti a určiť, kto nesie zodpovednosť v prípade narušenia.
Phishing, malvér a ransomvér
Phishing zostáva jednou z najbežnejších kybernetických hrozieb, s ktorými sa stretnete.
Útočníci posielajú e-maily alebo správy, ktoré sa vydávajú za správy od legitímnych spoločností, aby ukradli vaše heslá, finančné informácie alebo iné citlivé údaje.
Tieto útoky sú zodpovedné za viac ako 60 percent incidentov sociálneho inžinierstva.
Škodlivý softvér označuje škodlivý softvér, ktorý poškodzuje vaše počítačové systémy alebo siete.
Patria sem vírusy, trójske kone a iný škodlivý kód určený na prístup k vašim údajom alebo narušenie vašich operácií.
Ransomware je špecifický typ malvéru, ktorý blokuje prístup k vašim súborom a požaduje platbu za ich obnovenie.
Aj keď zaplatíte výkupné, neexistuje žiadna záruka, že útočníci obnovia váš prístup alebo vymažú ukradnuté údaje.
Medzi rokmi 2020 a 2021 čelili organizácie na celom svete približne 24 000 kybernetickým bezpečnostným incidentom, pričom ransomvér zohral významnú úlohu vo finančných stratách.
Útoky typu odmietnutie služby (DoS) a distribuované útoky DoS (DDoS)
Útoky DoS zahlcujú vaše systémy prevádzkou, čím znemožňujú prístup k službám legitímnym používateľom.
Jeden zdroj zaplavuje vašu sieť požiadavkami, až kým sa nezrúti alebo sa nestane príliš pomalou na to, aby fungovala.
Útoky DDoS využívajú viacero napadnutých systémov na spustenie koordinovaných útokov proti vašej infraštruktúre.
Tieto distribuované útoky je ťažšie zastaviť, pretože prichádzajú z mnohých miest súčasne.
Útoky DDoS môžu narušiť kritické služby, od vládnych webových stránok až po operácie súkromného sektora.
Zvyčajne máte menej ako 62 minút od prvého zistenia na to, aby ste zabránili tomu, aby sa bezpečnostný incident stal závažným narušením bezpečnosti.
Toto úzke okno robí rýchlu reakciu nevyhnutnou pri útokoch DoS alebo DDoS.
Podvod a neoprávnený prístup
Podvody v kybernetickej bezpečnosti zahŕňajú klamlivé praktiky na získanie neoprávneného prístupu k vašim systémom alebo údajom.
Patria sem krádeže identity, platobné podvody a zneužitie prihlasovacích údajov.
K neoprávnenému prístupu dochádza, keď niekto poruší vaše bezpečnostné zásady a získa prístup k sieťam, systémom alebo údajom bez povolenia.
Toto sa môže stať prostredníctvom:
- Odcudzené prihlasovacie údaje
- Využité softvérové zraniteľnosti
- Obídené bezpečnostné kontroly
- Hrozby zvnútra od súčasných alebo bývalých zamestnancov
Krádež interných údajov sa často prehliada, ale môže byť rovnako škodlivá ako externé útoky.
V roku 2021 dosiahli priemerné náklady na útoky zvnútra 12.5 milióna libier.
Dokonca aj neúmyselné úniky údajov zamestnancami sa podľa zákona o zneužívaní počítačov (1990) považujú za bezpečnostné incidenty.
Zraniteľnosti sektorov a dodávateľských reťazcov
Sektory kritickej infraštruktúry čelia zvýšeným rizikám kybernetickej kriminality, pričom hlavnými cieľmi sú zdravotníctvo, energetika a finančné služby.
Profesionálny sektor zaznamenal medzi rokmi 2020 a 2021 takmer 3 600 incidentov, čo z neho robí najcieľovejšie odvetvie.
Bezpečnosť dodávateľského reťazca sa stala čoraz dôležitejšou, keďže útočníci sa zameriavajú na vašich partnerov a dodávateľov tretích strán, a nie priamo na vás.
Tieto útoky tretích strán využívajú slabšie bezpečnostné opatrenia vo vašich partnerských organizáciách na prístup k údajom vašich klientov.
Zraniteľnosti dodávateľského reťazca umožňujú útočníkom ohroziť viacero organizácií prostredníctvom jediného narušenia.
Keď sa systémy vášho dodávateľa pripoja k vášmu, ich bezpečnostné slabiny sa stanú vašimi bezpečnostnými slabinami.
Toto prepojené riziko znamená, že musíte vyhodnotiť nielen svoje vlastné opatrenia kybernetickej bezpečnosti, ale aj opatrenia každej organizácie vo vašom dodávateľskom reťazci.
Národné štáty čoraz viac testujú a prenikajú do konkurenčných kybernetických priestorov, pričom často fungujú pod rúškom súkromných subjektov a konajú v mene vlád.
Často kladené otázky
Holandské spoločnosti sa musia po úniku údajov riadiť prísnymi požiadavkami na podávanie správ a normami dodržiavania predpisov, pričom zodpovednosť sa rozširuje na viacero strán v závislosti od ich úloh a zodpovedností.
Pochopenie týchto povinností pomáha organizáciám chrániť seba a dotknutých jednotlivcov a zároveň zachovať súlad s národnými a európskymi predpismi.
Aké sú právne povinnosti holandských spoločností po úniku údajov?
Vaša organizácia musí informovať holandský úrad na ochranu údajov (Autoriteit Persoonsgegevens) do 72 hodín od zistenia porušenia ochrany údajov.
Táto požiadavka sa uplatňuje v rámci GDPR, ktoré upravuje ochranu údajov v celom Holandsku.
Vo svojom oznámení o porušení musíte uviesť konkrétne informácie.
Patria sem povaha porušenia, počet dotknutých osôb, možné dôsledky a opatrenia, ktoré ste prijali alebo plánujete prijať.
Ak nemôžete poskytnúť všetky podrobnosti do 72 hodín, musíte vysvetliť omeškanie a čo najskôr predložiť zostávajúce informácie.
Ak porušenie predstavuje vysoké riziko pre práva a slobody jednotlivcov, musíte o tom priamo informovať aj dotknuté osoby.
Toto oznámenie nemôžete odložiť bez opodstatnených dôvodov.
Vaša komunikácia s dotknutými osobami by mala byť jasná a mala by vysvetľovať pravdepodobné dôsledky narušenia a kroky, ktoré môžu podniknúť na svoju ochranu.
Musíte viesť podrobnú dokumentáciu o všetkých únikoch údajov bez ohľadu na to, či ich nahlásite úradom.
Táto dokumentácia by mala obsahovať fakty týkajúce sa porušenia, jeho dôsledky a prijaté nápravné opatrenia.
Holandský úrad na ochranu údajov si môže túto dokumentáciu vyžiadať počas inšpekcií alebo vyšetrovaní.
Ako sa podľa holandského práva určuje zodpovednosť za porušenia ochrany údajov?
Zodpovednosť za porušenia ochrany údajov v Holandsku závisí od vašej úlohy ako prevádzkovateľa alebo spracovateľa údajov.
Prevádzkovatelia údajov určujú účely a prostriedky spracovania osobných údajov, zatiaľ čo spracovatelia údajov spracovávajú údaje v mene prevádzkovateľov.
Vaše právne povinnosti sa líšia v závislosti od tejto klasifikácie.
Ako prevádzkovateľ údajov nesiete primárnu zodpovednosť za zabezpečenie dodržiavania predpisov o ochrane údajov.
Musíte zaviesť vhodné technické a organizačné opatrenia na ochranu osobných údajov.
Súdy posudzujú, či ste podnikli primerané kroky na zabránenie narušenia a či ste pri svojich bezpečnostných postupoch konali nedbalo.
Spracovatelia údajov môžu tiež čeliť zodpovednosti, ak nedodržia pokyny prevádzkovateľa alebo porušia svoje zmluvné povinnosti.
Spracovatelia však majú zvyčajne obmedzenejšiu zodpovednosť ako prevádzkovatelia.
Ak spracúvate údaje bez riadneho povolenia od prevádzkovateľa alebo ak neimplementujete dohodnuté bezpečnostné opatrenia, môžete byť priamo zodpovední.
Holandské súdy pri určovaní zodpovednosti uplatňujú niekoľko faktorov.
Patria sem závažnosť narušenia, citlivosť ohrozených údajov, vaše bezpečnostné opatrenia pred narušením a vaša reakcia po zistení incidentu.
Veľkosť a zdroje vašej organizácie tiež ovplyvňujú to, čo súdy považujú za primerané bezpečnostné opatrenia.
Spoločná zodpovednosť môže vzniknúť, keď k úniku údajov prispeje viacero strán.
Ak sa o zodpovednosť delíte s inými prevádzkovateľmi alebo spracovateľmi, súdy môžu považovať každú stranu za zodpovednú za celú škodu.
Potom môžete požadovať odškodnenie od ostatných zodpovedných strán na základe ich príslušného podielu na porušení.
Ktoré strany môžu byť zodpovedné za incidenty v oblasti bezpečnosti údajov v Holandsku?
Prevádzkovatelia údajov nesú primárnu zodpovednosť za incidenty v oblasti bezpečnosti údajov.
Ako prevádzkovateľ rozhodujete o tom, ako sa osobné údaje spracúvajú, a musíte zabezpečiť zavedenie vhodných bezpečnostných opatrení.
Vaša organizácia môže v dôsledku porušenia čeliť administratívnym pokutám, občianskoprávnej zodpovednosti a poškodeniu reputácie.
Spracovatelia údajov môžu byť zodpovední, ak si nesplnia svoje zmluvné a zákonné povinnosti.
Ak spracúvate údaje v mene prevádzkovateľa, musíte implementovať bezpečnostné opatrenia uvedené vo vašej zmluve a dodržiavať zákonné pokyny prevádzkovateľa.
Ak prekročíte svoje právomoci alebo nezabezpečíte primerané zabezpečenie, nesiete priamu zodpovednosť.
Riaditelia a funkcionári vašej organizácie môžu za určitých okolností čeliť osobnej zodpovednosti.
V rámci implementácie smernice NIS2 v Holandsku môže byť vedenie osobne zodpovedné za zlyhania v riadení kybernetickej bezpečnosti.
To zahŕňa aj potenciálne vylúčenie z funkcie riaditeľa, ak dôjde k závažným porušeniam.
Poskytovatelia služieb tretích strán môžu tiež niesť zodpovednosť za bezpečnostné incidenty.
Ak sa spoliehate na cloudové služby, IT podporu alebo iných externých poskytovateľov, môžu niesť zodpovednosť, keď ich zlyhania prispejú k narušeniu bezpečnosti.
Vaše zmluvy s týmito poskytovateľmi by mali jasne definovať bezpečnostné zodpovednosti a podmienky ručenia.
Holandský úrad na ochranu údajov slúži ako hlavný orgán presadzovania práva.
Hoci úrad nie je priamo zodpovedný za porušenia, vyšetruje incidenty, vydáva nápravné príkazy a ukladá správne pokuty organizáciám, ktoré nedodržiavajú predpisy.
Aké dôsledky hrozia organizáciám v prípade nedodržiavania holandských predpisov o ochrane údajov?
Vaša organizácia môže čeliť administratívnym pokutám až do výšky 20 miliónov eur alebo 4 % vášho globálneho ročného obratu, podľa toho, ktorá suma je vyššia. Holandský úrad na ochranu údajov určuje výšku pokút na základe povahy, závažnosti, trvania a vašej spolupráce počas vyšetrovania porušenia.
Okrem finančných sankcií môže úrad uložiť nápravné opatrenia, ktoré narušia vašu prevádzku. Medzi tieto opatrenia patria dočasné obmedzenia činností spracovania údajov, príkazy na nápravu konkrétnych porušení a povinné audity.
Možno budete musieť pozastaviť určité obchodné činnosti, kým nepreukážete súlad s predpismi. Vaša organizácia riskuje značné poškodenie reputácie v dôsledku nedodržania predpisov.
Verejné zverejnenie porušení ochrany údajov a regulačných sankcií môže narušiť dôveru zákazníkov a poškodiť obchodné vzťahy. Holandský úrad na ochranu údajov zverejňuje rozhodnutia o presadzovaní práva, ktoré zostávajú prístupné verejnosti a médiám.
Môžete čeliť občianskoprávnym žalobám od dotknutých osôb, ktoré požadujú náhradu škody. Jednotlivci si môžu nárokovať náhradu majetkovej aj nemajetkovej ujmy vyplývajúcej z porušení ochrany údajov.
Holandské súdy čoraz častejšie uznávajú nároky na náhradu škody a stratu kontroly nad osobnými údajmi, a to aj bez priamych finančných strát. Vaše obchodné príležitosti môžu byť po závažných porušeniach obmedzené.
Niektoré sektory vyžadujú bezpečnostné certifikáty alebo záznamy o zhode s predpismi na udržiavanie zmlúv, najmä pri jednaní s vládnymi subjektmi alebo regulovanými odvetviami.
Akými spôsobmi sa môžu dotknuté osoby domáhať nápravy po úniku údajov v Holandsku?
Ak sa domnievate, že organizácia porušila vaše práva na ochranu údajov, môžete podať sťažnosť na holandský úrad pre ochranu údajov. Úrad prešetruje sťažnosti a môže prijať opatrenia proti organizáciám, ktoré nedodržiavajú pravidlá.
Tento proces vás nič nestojí a nevyžaduje si právne zastúpenie. Máte právo viesť občianskoprávny spor proti zodpovednej organizácii.
Holandské právo vám umožňuje požadovať náhradu za materiálne aj nemateriálne škody vyplývajúce z porušenia ochrany údajov. Materiálne škody zahŕňajú finančné straty, zatiaľ čo nemateriálne škody zahŕňajú utrpenie, úzkosť a stratu kontroly nad vašimi osobnými údajmi.
Môžete si najať právnika, ktorý sa postará o vašu žalobu na základe podmieneného zabezpečenia, alebo si môžete vyhľadať právnu pomoc, ak spĺňate kritériá finančnej spôsobilosti. Mnohé právnické firmy v Holandsku sa špecializujú na prípady ochrany údajov a môžu vám poradiť ohľadom závažnosti vašej žaloby.
Mechanizmy hromadných žalôb umožňujú skupinám dotknutých osôb uplatňovať si nároky kolektívne. Odškodnenie môžete požadovať priamo od organizácie bez toho, aby ste sa obrátili na súd.
Mnohé organizácie uprednostňujú súkromné riešenie reklamácií, aby sa vyhli nákladom na súdne spory a negatívnej publicite. Vaša vyjednávacia pozícia sa posilní, ak organizácia jasne porušila predpisy o ochrane údajov alebo ak porušenie spôsobilo značnú škodu.
Môžete tiež uplatniť nároky voči spracovateľom údajov, ak nesú zodpovednosť za porušenie. Podľa GDPR môžu byť za škody zodpovední prevádzkovatelia aj spracovatelia.
Ak sa k porušeniu pripojilo viacero strán, môžete si nárokovať plnú sumu od ktorejkoľvek zodpovednej strany.
Ako GDPR ovplyvňuje zodpovednosť a povinnosti v prípade porušenia ochrany údajov pre subjekty pôsobiace v Holandsku?
GDPR stanovuje jasné povinnosti pre organizácie týkajúce sa ochrany osobných údajov.
Subjekty musia zaviesť vhodné technické a organizačné opatrenia na zabezpečenie bezpečnosti údajov.
V prípade narušenia ochrany údajov sú organizácie povinné do 72 hodín informovať príslušný dozorný orgán.
Ak porušenie predstavuje vysoké riziko pre práva a slobody jednotlivcov, musia byť informované aj dotknuté osoby.
Nedodržanie týchto požiadaviek môže viesť k značným pokutám a poškodeniu reputácie organizácie.
Prevádzkovatelia aj spracovatelia údajov majú podľa GDPR odlišné zodpovednosti a zmluvy musia tieto úlohy jasne definovať.


