Kybernetická bezpečnosť a zodpovednosť v Holandsku: kto je zodpovedný po úniku údajov

Skupina obchodných profesionálov diskutuje o kybernetickej bezpečnosti a právnej zodpovednosti v kancelárii s digitálnou mapou Holandska zobrazujúcou bezpečnostné ikony.
Úniky údajov sa v Holandsku stávajú každý deň. Keď k nim dôjde, niekto musí konať. zodpovednosť.Podľa holandského práva a GDPR sú organizácie, ktoré spravujú osobné údaje, primárne zodpovedné za ich ochranu a čelia významná zodpovednosť keď dôjde k porušeniam. Ak vaša firma trpí kybernetický útok, môžete čeliť pokutám až do výšky 20 miliónov eur alebo 4 % vášho globálneho ročného obratu, v závislosti od toho, ktorá suma je vyššia. Pochopenie toho, kto nesie zodpovednosť po narušení údajov, je nevyhnutné pre každú organizáciu pôsobiacu v Holandsku. Odpoveď nie je vždy jednoduchá, pretože zodpovednosť môže siahať aj mimo vašej spoločnosti a zahŕňať poskytovateľov služieb tretích strán, zamestnancov a ďalšie strany zapojené do spracovania údajov. Holandský úrad na ochranu údajov a ďalšie regulačné orgány určujú zodpovednosť na základe vašej úlohy prevádzkovateľa alebo spracovateľa údajov, bezpečnostných opatrení, ktoré ste zaviedli, a toho, ako rýchlo ste na incident reagovali. Tento článok rozoberá právny rámec upravujúci kybernetickú bezpečnosť v Holandsku a vysvetľuje, ako sa zodpovednosť prideľuje po narušení. Dozviete sa o svojich oznamovacích povinnostiach, sankciách, ktoré vám hrozia za nedodržanie predpisov, a praktických krokoch, ktoré môžete podniknúť na ochranu svojej organizácie pred kybernetickými útokmi aj právnymi dôsledkami.

Právny rámec pre kybernetickú bezpečnosť a ochranu údajov

Skupina profesionálov diskutuje o kybernetickej bezpečnosti a právnych záležitostiach v kancelárii s notebookmi a digitálnou mapou Holandska zobrazujúcou sieťové pripojenia. Holandsko funguje na základe viacerých úrovní legislatívy v oblasti kybernetickej bezpečnosti a ochrany údajov, ktorá kombinuje celoeurópske predpisy s vnútroštátnymi implementačnými zákonmi. Tieto zákony stanovujú jasné povinnosti pre organizácie, ktoré nakladajú s osobnými údajmi a prevádzkujú kritickú infraštruktúru. Vytvárajú špecifické požiadavky pre rôzne sektory vrátane telekomunikácií, financií a presadzovania práva.

Všeobecné nariadenie o ochrane údajov (GDPR) a jeho implementácia v Holandsku

GDPR slúži ako primárny rámec ochrany údajov v celej EÚ vrátane Holandska. Stanovuje komplexné pravidlá pre spracovanie osobných údajov a vyžaduje od organizácií, aby zaviedli vhodné technické a organizačné opatrenia na ochranu informácií. Holandsko implementovalo GDPR prostredníctvom Holandský zákon o implementácii GDPR (Zákon o implementácii GDPR), ktorý prispôsobuje požiadavky EÚ holandskému právu. Tento zákon poskytuje osobitné ustanovenia pre vnútroštátne okolnosti a zároveň zachováva súlad s európskymi normami. Určuje holandský úrad pre ochranu údajov (Holandský úrad pre ochranu údajov) ako dozorný orgán zodpovedný za presadzovanie práva. Podľa GDPR musíte nahlásiť porušenia údajov dozornému orgánu do 72 hodín od zistenia porušenia. Ak porušenia predstavujú vysoké riziko pre práva a slobody jednotlivcov, musíte o tom bez zbytočného odkladu informovať aj dotknuté osoby. Tieto požiadavky na oznamovanie tvoria základ zodpovednosti za porušenie v Holandsku. Verzamelwet Gegevensbescherming (Zákon o kolektívnej ochrane údajov) ďalej spresňuje rôzne holandské zákony, aby boli v súlade so štandardmi GDPR. Tým sa zabezpečuje konzistentnosť v rôznych právnych oblastiach.

Zákon o kybernetickej bezpečnosti a smernica NIS2

smernice NIS2 výrazne rozširuje požiadavky na kybernetickú bezpečnosť pre základné a dôležité subjekty v celej EÚ. Holandsko ho transponovalo do Kybernetické zakrývanie mokré (Holandský zákon o kybernetickej bezpečnosti), ktorý nadobudol účinnosť 15. augusta 2026 spolu so zákonom o odolnosti kritických subjektov (Weerbaarheid kritieke entiteiten). Neexistuje žiadna ochranná lehota: povinnosti platia od tohto dátumu. Najdôležitejšie sú tri povinnosti. Musíte zaregistrovať svoju organizáciu v národnom registri subjektov, ktorý vedie Národné centrum pre kybernetickú bezpečnosťMusíte prijať vhodné technické a organizačné opatrenia na riadenie rizík pre vašu sieť a informačné systémy, čo je povinnosť starostlivosti, ktorú zákon jasne stanovuje, a nie ju ponecháva na trhu. A musíte nahlásiť významný incident do 24 hodín od zistenia, po ktorom nasleduje podrobnejšie oznámenie do 72 hodín a následne záverečná správa. Približne osemtisíc organizácií v Holandsku spadá do rozsahu pôsobnosti ako základné alebo dôležité subjekty, z ktorých mnohé boli úplne mimo predchádzajúceho režimu. To, či spadáte do rozsahu pôsobnosti, nie je úsudok, ktorý si urobíte na základe dojmu. Vyplýva to zo sektora a kritérií veľkosti v zákone a dodávateľ, ktorý nespadá do rozsahu pôsobnosti, môže byť stále zmluvne zapojený zákazníkom, ktorý do rozsahu pôsobnosti nespadá. Zákon o kybernetickej bezpečnosti nahradil zákon o bezpečnosti sietí a informačných systémov (Mokré skrášľovanie sietí a informačných systémov, Wbni), takže odkazy na Wbni v starších zmluvách, politikách a audítorských správach teraz poukazujú na režim, ktorý už neexistuje. Skontrolujte si ich. Dohľad je rozdelený podľa sektorov, a nie je sústredený v jednom regulačnom orgáne. Holandský úrad pre digitálnu infraštruktúru (Rijksinspectie Digitale Infrastructuur, výskum, vývoj a inovácie) dohliada na digitálnu infraštruktúru, správu IKT služieb, poskytovateľov digitálnych služieb a vládny sektor, zatiaľ čo ostatné sektory majú svojho vlastného určeného supervízora. Identifikujte svojho supervízora pred incidentom, nie počas neho.

Ďalšie relevantné zákony a smernice

Smernica EÚ o súkromí v elektronických komunikáciách Dopĺňa GDPR riešením ochrany súkromia v elektronickej komunikácii. Vyžaduje súhlas so súbormi cookie a podobnými technológiami a chráni dôvernosť komunikačných údajov. Zákon o telekomunikáciách (Telekomunikácie) ukladá poskytovateľom telekomunikačných služieb špecifické bezpečnostné povinnosti vrátane požiadaviek na ochranu integrity siete a údajov používateľov. Tento zákon funguje v súlade so zákonmi o ochrane údajov s cieľom zabezpečiť komplexnú ochranu v komunikačnom sektore. Zákon o odolnosti kritických subjektov (Weerbaarheid kritieke entiteiten), ktorý implementuje smernicu (EÚ) 2022/2557 a nadobudol účinnosť v ten istý deň ako zákon o kybernetickej bezpečnosti, sa zaoberá skôr fyzickou odolnosťou ako digitálnou bezpečnosťou. Zaväzuje subjekty označené ako kritické vykonať posúdenie rizík, prijať opatrenia na zvýšenie odolnosti a nahlásiť rušivé incidenty. Organizácia sa môže naraz vzťahovať na oba zákony a tieto dva súbory povinností sa nezlučujú. Tieto rámce vytvárajú prekrývajúce sa povinnosti. Musíte sa v nich orientovať, keď pôsobíte vo viacerých sektoroch alebo spracovávate rôzne typy údajov.

Sektorovo špecifická regulácia

Zákon o finančnom dohľade (Wet op het financeel toezicht) stanovuje prísne požiadavky na kybernetickú bezpečnosť a ochranu údajov pre finančné inštitúcie. Pri pôsobení vo finančnom sektore musíte zaviesť robustné bezpečnostné kontroly, postupy reakcie na incidenty a pravidelné testovacie protokoly. Orgány činné v trestnom konaní čelia špecializovaným požiadavkám podľa Zákon o policajných údajoch (Mokré policajné výhovorky) a Wet justitiële en strafvorderlijke gegevens (Zákon o údajoch zo súdneho a trestného konania). Tieto zákony upravujú spôsob, akým polícia a súdne orgány zhromažďujú, spracovávajú a chránia osobné údaje počas vyšetrovaní a trestných konaní. Poskytovatelia zdravotnej starostlivosti musia dodržiavať ďalšie záruky ochrany súkromia nad rámec štandardných požiadaviek GDPR. To odráža citlivú povahu lekárskych informácií. Sektory energetiky, dopravy a vodného hospodárstva čelia v rámci implementácie NIS2 špecifickým povinnostiam s prispôsobenými bezpečnostnými opatreniami zodpovedajúcimi ich prevádzkovým rizikám. Každé nariadenie špecifické pre daný sektor ukladá jedinečné zaťaženie v oblasti dodržiavania predpisov. Je nevyhnutné identifikovať, ktoré zákony sa vzťahujú na špecifické činnosti a operácie spracovania údajov vašej organizácie.

Stanovenie zodpovednosti po úniku údajov

Skupina profesionálov diskutuje o kybernetickej bezpečnosti a zodpovednosti v modernej kancelárii s digitálnymi obrazovkami zobrazujúcimi grafiku úniku údajov. V Holandsku zodpovednosť za porušenie ochrany údajov závisí od vašej úlohy pri spracovaní osobných údajov, teda od bezpečnostné opatrenia ktoré ste implementovali a či ste dodržali požiadavky na podávanie správ. Holandský úrad na ochranu údajov a ďalšie dozorné orgány určujú zodpovednosť na základe právne povinnosti podľa GDPR a národných zákonov o kybernetickej bezpečnosti.

Definovanie zodpovednosti: prevádzkovatelia, spracovatelia a tretie strany

Vaša zodpovednosť po porušenie ochrany osobných údajov záleží na tom, či konáte ako prevádzkovateľa údajov alebo spracovateľ. Prevádzkovatelia rozhodujú o tom, ako a prečo sa osobné údaje spracúvajú, a preto sú primárne zodpovední za bezpečnostné incidenty. Spracovatelia spracúvajú údaje v mene prevádzkovateľov a nesú zodpovednosť, ak prekročia pokyny alebo neimplementujú primerané bezpečnostné opatrenia. Tretie strany, ako napríklad poskytovatelia digitálnych služieb, nesú samostatnú zodpovednosť. Ak využívate externých dodávateľov, zostávate zodpovední za ich konanie, keď spracúvajú údaje vo vašom mene. Vaše zmluvy musia špecifikovať bezpečnostné povinnosti a postupy riešenia incidentov. Ak je zapojených viacero strán, zodpovednosť sa môže zdieľať. Ak ste vy aj váš spracovateľ neimplementovali technické a organizačné opatrenia, môžete obom čeliť sankciám od Autoriteit Persoonsgegevens. Dozorný orgán skúma úlohu každej strany pri porušení, aby určil zodpovednosť.

Orgány dohľadu a regulačné úlohy

Autoriteit Persoonsgegevens slúži ako holandský úrad na ochranu údajov zodpovedný za presadzovanie súladu s GDPR. Porušenia ochrany osobných údajov musíte nahlásiť tomuto dozornému orgánu do 72 hodín od zistenia incidentu. Nedodržanie lehôt na nahlásenie incidentov zvyšuje vašu zodpovednosť. Národné centrum kybernetickej bezpečnosti (NCSC) sa zaoberá širšou oblasťou. kybernetické bezpečnostné hrozby ovplyvňujúce prevádzkovateľov základných služieb. Ak poskytujete kritickú infraštruktúru alebo digitálne služby, musíte tiež nahlásiť významné bezpečnostné incidenty NCSC. Tieto správy pomáhajú koordinovať národné reakcie na kybernetické hrozby. Oba orgány vykonávajú vyšetrovania po bezpečnostných incidentoch. Autoriteit Persoonsgegevens môže udeliť pokuty až do výšky 20 miliónov EUR alebo 4 % vášho ročného globálneho obratu, podľa toho, ktorá suma je vyššia. Zohľadňujú faktory ako povaha porušenia, počet postihnutých osôb a vaše reakčné opatrenia. Usmernenia ENISA ovplyvňujú to, ako holandské orgány posudzujú váš súlad s požiadavkami kybernetickej bezpečnosti.

Organizačné a technické opatrenia

Vaše zavedenie technických a organizačných opatrení priamo ovplyvňuje určenie zodpovednosti. Medzi tieto opatrenia patrí šifrovanie, kontrola prístupu, pravidelné bezpečnostné testovanie a školenie zamestnancov. Súdy a dozorný orgán hodnotia, či bolo vaše zabezpečenie primerané vzhľadom na súvisiace riziká. Musíte zdokumentovať svoje bezpečnostné opatrenia a preukázať plánovanie kontinuity podnikania. Ak nemôžete preukázať primerané opatrenia, zodpovednosť sa podstatne zvyšuje. Pravidelné hodnotenia rizík vám pomôžu identifikovať zraniteľnosti skôr, ako dôjde k narušeniu. Postupy riešenia incidentov sú kľúčové. Potrebujete jasné protokoly na odhaľovanie, vyšetrovanie a reagovanie na narušenia ochrany osobných údajov. Váš čas odozvy a účinnosť pri obmedzovaní bezpečnostných incidentov ovplyvňujú rozhodnutia o sankciách. Úrad pre ochranu osobných údajov (Autoriteit Persoonsgegevens) očakáva, že si budete uchovávať dôkazy o svojom bezpečnostnom rámci. Bez riadnej dokumentácie je preukázanie primeranej starostlivosti počas vyšetrovania ťažké.

Dodávateľský reťazec a poskytovatelia služieb

Bezpečnosť dodávateľského reťazca vytvára zložité problémy so zodpovednosťou. Keď vaši poskytovatelia služieb zaznamenajú narušenia ovplyvňujúce vaše údaje, stále môžete čeliť následkom. Musíte vykonávať náležitú starostlivosť o dodávateľov a priebežne monitorovať ich bezpečnostné postupy. Prevádzkovatelia základných služieb čelia prísnejším požiadavkám na riadenie dodávateľov. Musíte zabezpečiť, aby poskytovatelia digitálnych služieb vo vašom dodávateľskom reťazci dodržiavali štandardy zodpovedajúce vašim vlastným povinnostiam. Zmluvné dohody by mali jasne definovať povinnosti hlásenia incidentov a rozdelenie zodpovednosti. Ak narušenie pochádza z vášho dodávateľského reťazca, Úrad pre ochranu osobných údajov preskúma, či ste vykonali primerané posúdenia dodávateľov. Vaša zodpovednosť závisí od toho, či ste podnikli primerané kroky na overenie bezpečnosti dodávateľov. Zodpovednosť nemôžete úplne delegovať ani pri použití externých spracovateľov. Viacvrstvové dodávateľské reťazce si vyžadujú mimoriadnu ostražitosť. Potrebujete prehľad o subdodávateľoch a ich bezpečnostných opatreniach, aby ste sa chránili pred kaskádovými zlyhaniami, ktoré ohrozujú osobné údaje vo viacerých organizáciách.

Povinnosti oznamovania porušenia údajov

Holandsko zavádza viacvrstvový rámec oznamovania podľa GDPR a vnútroštátnych zákonov o kybernetickej bezpečnosti. Prevádzkovatelia musia nahlásiť porušenia holandskému úradu na ochranu údajov (AP) do 72 hodín, ak existuje riziko práva dotknutých osôb.Vysokorizikové porušenia vyžadujú priame informovanie dotknutých osôb.

Lehoty a procedurálne požiadavky

Musíte bez zbytočného odkladu a ak je to možné, najneskôr do 72 hodín od zistenia porušenia ochrany osobných údajov informovať AP. Táto povinnosť platí, pokiaľ nie je pravdepodobné, že porušenie povedie k riziku pre práva a slobody fyzických osôb. Oznámenie musí podľa možnosti obsahovať konkrétne informácie. Musíte uviesť kategórie a približný počet dotknutých osôb, kategórie a približný počet dotknutých záznamov o osobných údajoch a meno vašej zodpovednej osoby alebo iného kontaktného miesta. Musíte tiež opísať pravdepodobné dôsledky porušenia a prijaté alebo navrhované opatrenia na jeho riešenie. Ak nemôžete poskytnúť všetky požadované informácie v 72-hodinovej lehote, môžete ich predložiť postupne. V počiatočnom oznámení musíte vysvetliť dôvody akéhokoľvek omeškania.

Kto musí byť informovaný a kedy

Dotknuté subjekty údajov musíte priamo informovať, ak je pravdepodobné, že porušenie ochrany osobných údajov povedie k vysokému riziku pre ich práva a slobody. Toto oznámenie sa musí uskutočniť bez zbytočného odkladu a musí sa v ňom použiť jasný a jednoduchý jazyk. Priame informovanie dotknutých osôb sa nevyžaduje v troch špecifických prípadoch. Nemusíte informovať, ak ste zaviedli vhodné technické a organizačné ochranné opatrenia (ako napríklad šifrovanie), ktoré znemožňujú neoprávneným osobám zrozumiteľné údaje. Taktiež nemusíte informovať, ak ste následne prijali opatrenia na zabezpečenie toho, aby vysoké riziko pre práva dotknutých osôb už pravdepodobne nenastalo, alebo ak by si priama komunikácia vyžadovala neprimerané úsilie. V takýchto prípadoch sa namiesto toho vyžaduje verejná komunikácia alebo podobné opatrenia. Neexistuje žiadna sektorová výnimka z povinnosti informovať dotknuté osoby; výnimka, ktorá kedysi existovala pre finančné podniky podľa starého zákona o ochrane osobných údajov, neprežila GDPR. Spracovatelia majú odlišné povinnosti. Prevádzkovateľa musíte informovať bez zbytočného odkladu po tom, čo sa dozviete o akomkoľvek porušení ochrany osobných údajov bez ohľadu na úroveň rizika. Toto je zákonná požiadavka podľa GDPR a malo by to byť zahrnuté vo vašej zmluve o spracovaní.

Sektorové a národné požiadavky na oznamovanie

Okrem povinností vyplývajúcich z GDPR sa môžete stretnúť s ďalšími požiadavkami na podávanie správ v závislosti od vášho sektora. Zákon o kybernetickej bezpečnosti vyžaduje, aby základné a dôležité subjekty nahlásili významný incident svojmu sektorovému nadriadenému a CSIRT do 24 hodín, pričom podrobnejšie oznámenie je potrebné do 72 hodín, a to aj v prípade, že sa vôbec netýkali žiadnych osobných údajov. Poskytovatelia verejných elektronických komunikačných sietí podávajú správy Holandskému úradu pre digitálnu infraštruktúru (RDI), ktorý dohliada na sektor digitálnej infraštruktúry. Zdravotnícke organizácie majú povinnosť informovať Inšpektorát zdravia a starostlivosti o mládež o incidentoch ovplyvňujúcich bezpečnosť zdravotníckych pomôcok alebo údaje o pacientoch. Spoločnosti poskytujúce finančné služby musia dodržiavať sektorovo špecifické požiadavky podľa právnych predpisov o finančnom dohľade. Subjekty označené ako kritické majú aj povinnosti podľa zákona o odolnosti kritických subjektov. Musíte nahlásiť významné incidenty tímu pre reakciu na počítačové bezpečnostné incidenty (CSIRT), ktoré by mohli podstatne narušiť základné služby. Verejné spoločnosti môžu byť povinné oznámiť bezpečnostné incidenty, ktoré by mohli podstatne ovplyvniť rozhodnutia investorov. Tieto sektorové požiadavky často fungujú súbežne s povinnosťami GDPR, a nie ich nahrádzajú. Možno budete musieť podať viacero oznámení rôznym orgánom v súvislosti s jedným incidentom v závislosti od aktivít vašej organizácie a povahy porušenia.

Presadzovanie a sankcie

Holandské orgány majú jasné právomoci vyšetrovať zlyhania v oblasti kybernetickej bezpečnosti a ukladať značné finančné pokuty organizáciám, ktoré nechránia osobné údaje alebo nespĺňajú bezpečnostné požiadavky. Rámec presadzovania práva zahŕňa viacero regulačných orgánov so špecifickými dohľadovými povinnosťami, štruktúrované systémy sankcií a definované odvolacie postupy pre organizácie, ktoré čelia sankciám.

Vyšetrovacie a dozorné právomoci

Holandský úrad pre ochranu údajov (Autoriteit Persoonsgegevens alebo AP) nesie primárnu zodpovednosť za vyšetrovanie porušení ochrany údajov a GDPR. AP môže začať vyšetrovania na základe sťažností, mediálnych správ alebo bežných auditov. Počas vyšetrovaní môže orgán vyžadovať dokumentáciu, vykonávať kontroly na mieste a viesť pohovory so zamestnancami. Dohľad nad povinnosťami v oblasti kybernetickej bezpečnosti podľa nového zákona Cyberbeveiligingswet vykonávajú regulačné orgány pre jednotlivé sektory. Holandský úrad pre digitálnu infraštruktúru (RDI) dohliada na digitálnu infraštruktúru, správu IKT služieb, poskytovateľov digitálnych služieb a vládny sektor. Holandská centrálna banka (DNB) dohliada na finančné inštitúcie. Ostatné sektory majú svojho vlastného určeného dozorného orgánu, pričom právomoci v oblasti presadzovania práva má príslušný minister alebo inšpektorát konajúci v mene ministra. Títo regulátori môžu auditovať vaše systémy, kontrolovať postupy reakcie na incidenty a posudzovať, či vaše riadenie rizík spĺňa právne normy. Ak sa zistia porušenia, môžu tiež od vašej organizácie vymáhať náklady na presadzovanie práva. Národné centrum kybernetickej bezpečnosti (NCSC) koordinuje medzi regulačnými orgánmi, ale priamo neukladá sankcie.

Administratívne a finančné sankcie

Finančné sankcie sa líšia v závislosti od právneho rámca a závažnosti porušení. V rámci presadzovania GDPR môže AP uložiť pokuty až do výšky 20 miliónov EUR alebo 4 % vášho ročného globálneho obratu, podľa toho, ktorá suma je vyššia. Orgán zohľadňuje faktory, ako je povaha porušenia, počet dotknutých osôb a vaša spolupráca počas vyšetrovania. V rámci Cyberbeveiligingswet sa sankcie riadia stupňovitou štruktúrou:
Klasifikácia entítMaximálne jemnéAlternatíva k obratu
Základné entity (EE)€ 10 miliónov2 % celosvetový obrat
Hlavné subjekty (BE)€ 7 miliónov1.4 % celosvetový obrat
Regulačné orgány môžu tiež vydať nápravné príkazy, ktoré od vás vyžadujú zavedenie špecifických bezpečnostných opatrení v stanovených lehotách. Opakované porušenia môžu viesť k verejnému odhaleniu porušení. Riaditelia organizácií klasifikovaných ako nevyhnutné subjekty môžu v závažných prípadoch čeliť osobnej diskvalifikácii z funkcií v predstavenstve. Či a ako môže byť verejný orgán pokutovaný, závisí od príslušného zákona; voči verejným orgánom je v každom prípade možné nápravné opatrenia.

Právne prostriedky nápravy a odvolania

Máte právo napadnúť rozhodnutia o presadzovaní práva prostredníctvom správne odvolaniaPo doručení oznámenia o pokute môžete do šiestich týždňov podať námietku (bezwaar) vydávajúcemu orgánu. Regulačný orgán musí svoje rozhodnutie prehodnotiť a poskytnúť formálnu odpoveď. Ak s výsledkom prehodnotenia nesúhlasíte, môžete sa odvolať na okresný súd (rechtbank). Súd preskúma, či regulačný orgán dodržal správne postupy a správne uplatnil zákon. Potom môžete rozhodnutia odvolacieho súdu oddeleniu správnej jurisdikcie Štátnej rady (Afdeling bestuursrechtspraak van de Raad van State) ak bolo rozhodnutie prijaté podľa zákona o implementácii GDPR. Ktorý odvolací súd je príslušný, závisí od zákona, podľa ktorého bolo rozhodnutie prijaté, preto to zistite pred uplynutím šesťtýždňovej lehoty. Počas celého procesu odvolania musíte pokračovať vo vykonávaní všetkých nápravných opatrení nariadených regulačnými orgánmi. Súdy môžu pozastaviť finančné pokuty až do výsledku odvolania, ale nie je to automatické.

Kľúčové úlohy a zodpovednosti v riadení kybernetickej bezpečnosti

Organizácie musia jasne definovať, kto riadi úlohy kybernetickej bezpečnosti, od vymenovania zodpovedných osôb za ochranu údajov až po stanovenie zodpovednosti na úrovni predstavenstva a školenie zamestnancov v oblasti bezpečnostných protokolov.

Zodpovední pracovníci pre ochranu údajov

Ak vaša organizácia spracováva citlivé osobné údaje vo veľkom rozsahu alebo systematicky monitoruje jednotlivcov, musíte vymenovať zodpovednú osobu (DPO). DPO slúži ako váš hlavný kontaktný bod pre orgány na ochranu údajov a dotknuté osoby. Vaša DPO potrebuje špecifickú kvalifikáciu v oblasti práva na ochranu údajov a postupov v oblasti informačnej bezpečnosti. Musí priamo podliehať vášmu najvyššiemu manažmentu a nemôže byť prepustená z dôvodu plnenia svojich povinností. Úloha zahŕňa monitorovanie dodržiavania GDPR, vykonávanie posúdení vplyvu na ochranu údajov a poradenstvo v oblasti požiadaviek na šifrovanie a kryptografiu. Mali by ste jasne zdokumentovať zodpovednosti DPO. Patria sem aj jej právomoci vykonávať audit vašej digitálnej infraštruktúry a kontrolovať váš plán reakcie na incidenty. Ak pôsobíte vo viacerých krajinách EÚ, môžete určiť jednu DPO na základe jej odborných kvalít a znalostí príslušných jurisdikcií.

Správa a riadenie spoločností a zodpovednosť

Vaša správna rada nesie konečnú zodpovednosť za riadenie rizík v oblasti kybernetickej bezpečnosti. Musí schvaľovať bezpečnostné opatrenia, prideľovať primerané zdroje a zabezpečiť riadny dohľad nad úsilím o kybernetickú odolnosť. Zodpovednosť vedenia zahŕňa:
  • Schvaľovanie bezpečnostných politík pre rámce informačnej bezpečnosti
  • Dohľad nad hodnotením rizík a plánovanie operačnej odolnosti
  • Zabezpečenie súladu s auditom prostredníctvom nezávislých recenzií
  • Prideľovanie rozpočtov pre riadenie kybernetickej bezpečnosti a je pre vzdelávanie zamestnancov nevyhnutné
Musíte stanoviť jasné línie právomocí pre rozhodovanie v oblasti bezpečnosti. Zdokumentujte, kto schvaľuje bezpečnostné opatrenia, kto dohliada na ich implementáciu a kto vykonáva audity. Váš manažment musí pravidelne kontrolovať výkonnosť v oblasti kybernetickej bezpečnosti a upravovať stratégie na základe vyvíjajúcich sa hrozieb pre vašu digitálnu infraštruktúru.

Interné pravidlá a školenia zamestnancov

Musíte vytvoriť zdokumentované zásady, ktoré definujú bezpečnostné role v celej vašej organizácii. Tieto zásady by mali špecifikovať zodpovednosti za ochranu údajov, reakciu na incidenty a udržiavanie kybernetickej odolnosti. Vaše bezpečnostné zásady musia zahŕňať:
  • Kontroly prístupu a požiadavky na autentifikáciu
  • Štandardy klasifikácie a šifrovania údajov
  • Postupy hlásenia incidentov
  • Pravidelné školenia o bezpečnosti
Mali by ste poskytovať priebežné školenia všetkým zamestnancom v oblasti postupov informačnej bezpečnosti. To zahŕňa rozpoznávanie phishingu pokusy, správne zaobchádzanie s citlivými údajmi a dodržiavanie plánu reakcie na incidenty. Školenie musí byť prispôsobené konkrétnym úlohám, pričom technický personál musí absolvovať pokročilé pokyny v oblasti kryptografie a bezpečnostných kontrol. Vaše zásady sa musia pravidelne kontrolovať a aktualizovať, keď sa zmenia predpisy alebo sa objavia nové riziká. Musíte zabezpečiť dostatočné zdroje na implementáciu zásad aj na rozvoj zamestnancov v oblasti kybernetickej bezpečnosti.

Typy kybernetických incidentov a vznikajúce hrozby

Kybernetické incidenty siahajú od klamlivých e-mailov až po rozsiahle narušenia siete, ktoré môžu ohroziť celé organizácie. Pochopenie týchto hrozieb vám pomôže identifikovať zraniteľnosti a určiť, kto nesie zodpovednosť v prípade narušenia bezpečnosti.

Phishing, malware a ransomware

phishing zostáva jednou z najčastejších kybernetických hrozieb, s ktorými sa stretnete. Útočníci posielajú e-maily alebo správy, ktoré predstierajú, že sú od legitímnych spoločností, aby ukradli vaše heslá, finančné informácie alebo iné citlivé údaje. Phishing je tiež vstupným bodom pre veľký podiel prípadov ransomvéru, ktoré nasledujú, a preto dozorný orgán považuje úspešný phishingový útok za dôkaz vašich kontrol, a nie za smolu.malware označuje škodlivý softvér, ktorý poškodzuje vaše počítačové systémy alebo siete. Patria sem vírusy, trójske kone a iný škodlivý kód určený na prístup k vašim údajom alebo narušenie vašich operácií.ransomware je špecifický typ malvéru, ktorý blokuje prístup k vašim súborom a požaduje platbu za obnovenie. Aj keď zaplatíte výkupné, neexistuje žiadna záruka, že útočníci obnovia váš prístup alebo vymažú ukradnuté údaje. Platba tiež vyvoláva vlastné právne otázky vrátane preverovania sankcií príjemcu a účtovného a zverejňovacieho spracovania platby.

Útoky typu odmietnutie služby a distribuované útoky typu odmietnutie služby

Útoky DoS zahltiť vaše systémy prevádzkou, aby sa služby stali nedostupnými pre legitímnych používateľov. Jeden zdroj zaplavuje vašu sieť požiadavkami, až kým sa nezrúti alebo sa nestane príliš pomalou na to, aby fungovala.Útoky DDoS používať viacero napadnutých systémov na spustenie koordinovaných útokov proti vašej infraštruktúre. Tieto distribuované útoky je ťažšie zastaviť, pretože prichádzajú z mnohých miest súčasne. Útoky DDoS môžu narušiť kritické služby, od vládnych webových stránok až po operácie súkromného sektora. Čas medzi detekciou a materiálnou škodou je krátky a čas na oznámenie podľa zákona o kybernetickej bezpečnosti začína 24 hodín. Toto úzke okno robí rýchlu reakciu nevyhnutnou pri konfrontácii s útokmi DoS alebo DDoS.

Podvod a neoprávnený prístup

podvod v kybernetickej bezpečnosti zahŕňa klamlivé praktiky na získanie neoprávneného prístupu k vašim systémom alebo údajom. Patria sem krádeže identity, platobné podvody a kompromitácia poverení.Neoprávnený prístup nastáva, keď niekto poruší vaše bezpečnostné zásady a získa prístup k sieťam, systémom alebo údajom bez povolenia. Môže sa to stať prostredníctvom:
  • Odcudzené prihlasovacie údaje
  • Využité softvérové ​​zraniteľnosti
  • Obídené bezpečnostné kontroly
  • Hrozby zvnútra od súčasných alebo bývalých zamestnancov
Krádež interných údajov sa často prehliada, ale môže byť rovnako škodlivá ako externé útoky. Incidenty interných údajov sa zvyčajne odhalia neskoro, čo ich robí drahými a ťažko sa dokazujú neskôr. Úmyselný neoprávnený prístup k systému je v Holandsku trestným činom podľa článku 138ab trestného zákonníka, ale neúmyselný únik údajov zamestnancom nie je trestným činom; stále ide o bezpečnostný incident, ktorý môže viesť k vašim oznamovacím povinnostiam.

Zraniteľnosti sektorov a dodávateľských reťazcov

Sektory kritickej infraštruktúry čelia zvýšeným rizikám kybernetickej kriminality, pričom hlavnými cieľmi sú zdravotníctvo, energetika a finančné služby. Firmy poskytujúce profesionálne služby sú opakovaným cieľom práve preto, že disponujú koncentrovanými údajmi o klientoch.Zabezpečenie dodávateľského reťazca sa stáva čoraz dôležitejším, keďže útočníci sa zameriavajú na vašich partnerov a dodávateľov tretích strán, a nie priamo na vás. Tieto útoky dodávateľov tretích strán využívajú slabšie bezpečnostné opatrenia vo vašich partnerských organizáciách na prístup k údajom vašich klientov. Zraniteľnosti dodávateľského reťazca umožňujú útočníkom ohroziť viacero organizácií prostredníctvom jediného narušenia. Keď sa systémy vášho dodávateľa pripoja k vašim, ich bezpečnostné slabiny sa stanú vašimi bezpečnostnými slabinami. Toto prepojené riziko znamená, že musíte vyhodnotiť nielen svoje vlastné kybernetické bezpečnostné opatrenia, ale aj opatrenia každej organizácie vo vašom dodávateľskom reťazci. Národné štáty čoraz viac testujú a prenikajú do konkurenčných kybernetických priestorov, pričom často fungujú pod rúškom súkromných subjektov a konajú v mene vlád.

Často kladené otázky

Holandské spoločnosti musia po úniku údajov dodržiavať prísne požiadavky na podávanie správ a štandardy dodržiavania predpisov, pričom zodpovednosť sa vzťahuje na viacero strán v závislosti od ich úloh a zodpovedností. Pochopenie týchto povinností pomáha organizáciám chrániť seba a dotknuté osoby a zároveň zachovať súlad s národnými a európskymi predpismi.

Aké sú právne povinnosti holandských spoločností po úniku údajov?

Vaša organizácia musí informovať holandský úrad na ochranu údajov (Autoriteit Persoonsgegevens) do 72 hodín od zistenia porušenia ochrany údajov.

Táto požiadavka sa uplatňuje v rámci GDPR, ktoré upravuje ochranu údajov v celom Holandsku.

Vo svojom oznámení o porušení musíte uviesť konkrétne informácie.

Patria sem povaha porušenia, počet dotknutých osôb, možné dôsledky a opatrenia, ktoré ste prijali alebo plánujete prijať.

Ak nemôžete poskytnúť všetky podrobnosti do 72 hodín, musíte vysvetliť omeškanie a čo najskôr predložiť zostávajúce informácie.

Ak porušenie predstavuje vysoké riziko pre práva a slobody jednotlivcov, musíte o tom priamo informovať aj dotknuté osoby.

Toto oznámenie nemôžete odložiť bez opodstatnených dôvodov.

Vaša komunikácia s dotknutými osobami by mala byť jasná a mala by vysvetľovať pravdepodobné dôsledky narušenia a kroky, ktoré môžu podniknúť na svoju ochranu.

Musíte viesť podrobnú dokumentáciu o všetkých únikoch údajov bez ohľadu na to, či ich nahlásite úradom.

Táto dokumentácia by mala obsahovať fakty týkajúce sa porušenia, jeho dôsledky a prijaté nápravné opatrenia.

Holandský úrad na ochranu údajov si môže túto dokumentáciu vyžiadať počas inšpekcií alebo vyšetrovaní.

Ako sa podľa holandského práva určuje zodpovednosť za porušenia ochrany údajov?

Zodpovednosť za porušenia ochrany údajov v Holandsku závisí od vašej úlohy ako prevádzkovateľa alebo spracovateľa údajov.

Prevádzkovatelia údajov určujú účely a prostriedky spracovania osobných údajov, zatiaľ čo spracovatelia údajov spracovávajú údaje v mene prevádzkovateľov.

Vaše právne povinnosti sa líšia v závislosti od tejto klasifikácie.

Ako prevádzkovateľ údajov nesiete primárnu zodpovednosť za zabezpečenie dodržiavania predpisov o ochrane údajov.

Musíte zaviesť vhodné technické a organizačné opatrenia na ochranu osobných údajov.

Súdy posudzujú, či ste podnikli primerané kroky na zabránenie narušenia a či ste pri svojich bezpečnostných postupoch konali nedbalo.

Spracovatelia údajov môžu tiež čeliť zodpovednosti, ak nedodržia pokyny prevádzkovateľa alebo porušia svoje zmluvné povinnosti.

Spracovatelia však majú zvyčajne obmedzenejšiu zodpovednosť ako prevádzkovatelia.

Ak spracúvate údaje bez riadneho povolenia od prevádzkovateľa alebo ak neimplementujete dohodnuté bezpečnostné opatrenia, môžete byť priamo zodpovední.

Holandské súdy pri určovaní zodpovednosti uplatňujú niekoľko faktorov.

Patria sem závažnosť narušenia, citlivosť ohrozených údajov, vaše bezpečnostné opatrenia pred narušením a vaša reakcia po zistení incidentu.

Veľkosť a zdroje vašej organizácie tiež ovplyvňujú to, čo súdy považujú za primerané bezpečnostné opatrenia.

Spoločná zodpovednosť môže vzniknúť, keď k úniku údajov prispeje viacero strán.

Ak sa o zodpovednosť delíte s inými prevádzkovateľmi alebo spracovateľmi, súdy môžu považovať každú stranu za zodpovednú za celú škodu.

Potom môžete požadovať odškodnenie od ostatných zodpovedných strán na základe ich príslušného podielu na porušení.

Ktoré strany môžu byť zodpovedné za incidenty v oblasti bezpečnosti údajov v Holandsku?

Prevádzkovatelia údajov nesú primárnu zodpovednosť za incidenty v oblasti bezpečnosti údajov.

Ako prevádzkovateľ rozhodujete o tom, ako sa osobné údaje spracúvajú, a musíte zabezpečiť zavedenie vhodných bezpečnostných opatrení.

Vaša organizácia môže v dôsledku porušenia čeliť administratívnym pokutám, občianskoprávnej zodpovednosti a poškodeniu reputácie.

Spracovatelia údajov môžu byť zodpovední, ak si nesplnia svoje zmluvné a zákonné povinnosti.

Ak spracúvate údaje v mene prevádzkovateľa, musíte implementovať bezpečnostné opatrenia uvedené vo vašej zmluve a dodržiavať zákonné pokyny prevádzkovateľa.

Ak prekročíte svoje právomoci alebo nezabezpečíte primerané zabezpečenie, nesiete priamu zodpovednosť.

Riaditelia a funkcionári vašej organizácie môžu za určitých okolností čeliť osobnej zodpovednosti.

V rámci implementácie smernice NIS2 v Holandsku môže byť vedenie osobne zodpovedné za zlyhania v riadení kybernetickej bezpečnosti.

To zahŕňa aj potenciálne vylúčenie z funkcie riaditeľa, ak dôjde k závažným porušeniam.

Poskytovatelia služieb tretích strán môžu tiež niesť zodpovednosť za bezpečnostné incidenty.

Ak sa spoliehate na cloudové služby , IT podporu alebo iných externých poskytovateľov, môžu niesť zodpovednosť, keď ich zlyhania prispejú k narušeniu bezpečnosti.

Vaše zmluvy s týmito poskytovateľmi by mali jasne definovať bezpečnostné zodpovednosti a podmienky ručenia.

Holandský úrad na ochranu údajov slúži ako hlavný orgán presadzovania práva.

Hoci úrad nie je priamo zodpovedný za porušenia, vyšetruje incidenty, vydáva nápravné príkazy a ukladá správne pokuty organizáciám, ktoré nedodržiavajú predpisy.

Aké dôsledky hrozia organizáciám v prípade nedodržiavania holandských predpisov o ochrane údajov?

Vaša organizácia môže čeliť administratívnym pokutám až do výšky 20 miliónov eur alebo 4 % vášho globálneho ročného obratu, podľa toho, ktorá suma je vyššia. Holandský úrad na ochranu údajov určuje výšku pokút na základe povahy, závažnosti, trvania a vašej spolupráce počas vyšetrovania porušenia.

Okrem finančných sankcií môže úrad uložiť nápravné opatrenia, ktoré narušia vašu prevádzku. Medzi tieto opatrenia patria dočasné obmedzenia činností spracovania údajov, príkazy na nápravu konkrétnych porušení a povinné audity.

Možno budete musieť pozastaviť určité obchodné činnosti, kým nepreukážete súlad s predpismi. Vaša organizácia riskuje značné poškodenie reputácie v dôsledku nedodržania predpisov.

Verejné zverejnenie porušení ochrany údajov a regulačných sankcií môže narušiť dôveru zákazníkov a poškodiť obchodné vzťahy. Holandský úrad na ochranu údajov zverejňuje rozhodnutia o presadzovaní práva, ktoré zostávajú prístupné verejnosti a médiám.

Môžete čeliť občianskoprávnym žalobám od dotknutých osôb, ktoré požadujú náhradu škody. Jednotlivci si môžu nárokovať náhradu majetkovej aj nemajetkovej ujmy vyplývajúcej z porušení ochrany údajov.

Holandské súdy čoraz častejšie uznávajú nároky na náhradu škody a stratu kontroly nad osobnými údajmi, a to aj bez priamych finančných strát. Vaše obchodné príležitosti môžu byť po závažných porušeniach obmedzené.

Niektoré sektory vyžadujú bezpečnostné certifikáty alebo záznamy o zhode s predpismi na udržiavanie zmlúv, najmä pri jednaní s vládnymi subjektmi alebo regulovanými odvetviami.

Akými spôsobmi sa môžu dotknuté osoby domáhať nápravy po úniku údajov v Holandsku?

Ak sa domnievate, že organizácia porušila vaše práva na ochranu údajov, môžete podať sťažnosť na holandský úrad pre ochranu údajov. Úrad prešetruje sťažnosti a môže prijať opatrenia proti organizáciám, ktoré nedodržiavajú pravidlá.

Tento proces vás nič nestojí a nevyžaduje si právne zastúpenie. Máte právo viesť občianskoprávny spor proti zodpovednej organizácii.

Holandské právo vám umožňuje požadovať náhradu za materiálne aj nemateriálne škody vyplývajúce z porušenia ochrany údajov. Materiálne škody zahŕňajú finančné straty, zatiaľ čo nemateriálne škody zahŕňajú utrpenie, úzkosť a stratu kontroly nad vašimi osobnými údajmi.

Holandskí právnici vo všeobecnosti nepracujú na princípe „nevylieči sa, neplatí sa“, ale dotovaná právna pomoc je k dispozícii, ak spĺňate kritériá príjmu a kapitálu stanovené Radou pre právnu pomoc.

Kolektívne žaloby podľa zákona o náhrade hromadných škôd v hromadných žalobách ( WAMCA ) umožňujú nadácii alebo združeniu podať žalobu v prospech definovanej skupiny a niekoľko takýchto žalôb týkajúcich sa porušenia údajov je už pred holandskými súdmi. Odškodnenie môžete požadovať priamo od organizácie bez toho, aby ste sa obrátili na súd.

Mnohé organizácie uprednostňujú súkromné ​​riešenie reklamácií, aby sa vyhli nákladom na súdne spory a negatívnej publicite. Vaša vyjednávacia pozícia sa posilní, ak organizácia jasne porušila predpisy o ochrane údajov alebo ak porušenie spôsobilo značnú škodu.

Môžete tiež uplatniť nároky voči spracovateľom údajov, ak nesú zodpovednosť za porušenie. Podľa GDPR môžu byť za škody zodpovední prevádzkovatelia aj spracovatelia.

Ak sa k porušeniu pripojilo viacero strán, môžete si nárokovať plnú sumu od ktorejkoľvek zodpovednej strany.

Ako GDPR ovplyvňuje zodpovednosť a povinnosti v prípade porušenia ochrany údajov pre subjekty pôsobiace v Holandsku?

GDPR stanovuje jasné povinnosti pre organizácie týkajúce sa ochrany osobných údajov.

Subjekty musia zaviesť vhodné technické a organizačné opatrenia na zabezpečenie bezpečnosti údajov.

V prípade porušenia údajov sú organizácie povinné informovať príslušný dozorný orgán do 72 hodín.

Ak porušenie predstavuje vysoké riziko pre práva a slobody jednotlivcov, musia byť informované aj dotknuté osoby.

Nedodržanie týchto požiadaviek môže viesť k značným pokutám a poškodeniu reputácie organizácie.

Prevádzkovatelia aj spracovatelia údajov majú podľa GDPR odlišné zodpovednosti a zmluvy musia tieto úlohy jasne definovať.

Potrebujete právnu pomoc?

Kontakt Law & More pre odborné poradenstvo vo vašich právnych záležitostiach. Náš viacjazyčný tím je pripravený vám pomôcť.

Súvisiace články

Zemepisné označenie chráni názov produktu, ktorý je viazaný na miesto pôvodu

Podozrivý v Holandsku nie je povinný odpovedať na otázky. Článok 29

Zodpovednosť za algoritmickú zaujatosť je právna zodpovednosť, ktorú organizácia nesie, keď automatizovaný systém vytvára

Kryptoaktíva v Európe už nie sú regulované analogicky s existujúcim finančným právom. Trhy

Vysoko rizikové systémy umelej inteligencie sú ústredným bodom európskeho nariadenia o umelej inteligencii (nariadenie (EÚ) 2024/1689),

Úvod Právne prostriedky proti výkonu rozsudku ponúkajú kľúčovú ochranu, keď súdne rozhodnutie

Zostaňte informovaní o holandskom práve

Prihláste sa na odber nášho newslettera a získajte najnovšie právne informácie, regulačné aktualizácie a praktické rady.