Υποχρεώσεις κυβερνοασφάλειας για τις ολλανδικές επιχειρήσεις

Είναι η Ολλανδία ψηφιακά ασφαλής; Μάθετε τώρα

Η κυβερνοασφάλεια δεν αποτελεί πλέον μόνο ένα τεχνικό ζήτημα για τις ολλανδικές επιχειρήσεις. Είναι ένα σύνολο νομικών καθηκόντων που καλύπτονται από επόπτες. Τρεις υποχρεώσεις ισχύουν για σχεδόν κάθε οργανισμό, ανεξάρτητα από τον τομέα: η διατήρηση της ασφάλειας των προσωπικών δεδομένων, η αναφορά παραβιάσεων δεδομένων και η δυνατότητα απόδειξης ότι και τα δύο έχουν γίνει.

Ασφάλεια προσωπικών δεδομένων

Ο ΓΚΠΔ απαιτεί κατάλληλα τεχνικά και οργανωτικά μέτρα για την προστασία των προσωπικών δεδομένων, αξιολογούμενα με βάση την τρέχουσα κατάσταση, το κόστος εφαρμογής και τον κίνδυνο για τα ενδιαφερόμενα άτομα. Αυτό που είναι κατάλληλο για μια εταιρεία δύο ατόμων δεν είναι αυτό που είναι κατάλληλο για μια εταιρεία που επεξεργάζεται δεδομένα υγείας σε μεγάλη κλίμακα, και το πρότυπο αυξάνεται καθώς αυξάνεται ο κίνδυνος.

Στην πράξη, τα μέτρα που αναμένει να δει μια εποπτική αρχή είναι ασήμαντα: έλεγχος πρόσβασης και έλεγχος ταυτότητας πολλαπλών παραγόντων, κρυπτογράφηση συσκευών και αντιγράφων ασφαλείας, ενημέρωση κώδικα, διαχωρισμός περιβαλλόντων, καταγραφή και δοκιμασμένη διαδικασία επαναφοράς. Αυτό που διακρίνει έναν οργανισμό που επιβιώνει από τον έλεγχο είναι ότι αυτά καταγράφηκαν και ελέγχθηκαν πριν πάει κάτι στραβά.

Αναφορά παραβίασης δεδομένων

Μια παραβίαση προσωπικών δεδομένων πρέπει να αναφέρεται στην Ολλανδική Αρχή Προστασίας Δεδομένων εντός εβδομήντα δύο ωρών από την στιγμή που λαμβάνεται γνώση της, εκτός εάν είναι απίθανο να προκαλέσει κίνδυνο για τα θιγόμενα άτομα. Όταν ο κίνδυνος για αυτά είναι υψηλός, πρέπει επίσης να ενημερώνονται, χωρίς αδικαιολόγητη καθυστέρηση.

Εβδομήντα δύο ώρες είναι λίγες και ο χρόνος μετράει από την επίγνωση και όχι από την ολοκλήρωση της έρευνας. Αυτός είναι ο λόγος για τον οποίο μια διαδικασία περιστατικού - ποιος αποφασίζει, ποιος καλείται, τι καταγράφεται - αξίζει περισσότερο από οποιονδήποτε μεμονωμένο τεχνικό έλεγχο. Κάθε παραβίαση πρέπει να καταγράφεται εσωτερικά, συμπεριλαμβανομένων εκείνων που δεν αναφέρονται, με την αιτιολόγηση της απόφασης.

Υποχρεώσεις του τομέα και η αλυσίδα εφοδιασμού

Οι οργανισμοί σε τομείς που χαρακτηρίζονται ως ουσιώδεις ή σημαντικοί βάσει του ευρωπαϊκού πλαισίου ασφάλειας δικτύων και πληροφοριών αντιμετωπίζουν πρόσθετα καθήκοντα σχετικά με τη διαχείριση κινδύνων, την αναφορά συμβάντων και τη λογοδοσία της διοίκησης, καθώς το εν λόγω πλαίσιο εφαρμόζεται στην ολλανδική νομοθεσία. Τα χρηματοπιστωτικά ιδρύματα αντιμετωπίζουν το δικό τους καθεστώς επιχειρησιακής ανθεκτικότητας.

Ακόμα και εκτός αυτών των τομέων, οι υποχρεώσεις προκύπτουν συμβατικά. Οι μεγαλύτεροι πελάτες επιβάλλουν πλέον απαιτήσεις ασφαλείας, δικαιώματα ελέγχου και περιόδους ειδοποίησης παραβίασης στις συμβάσεις τους, και μια συμφωνία επεξεργασίας είναι υποχρεωτική κάθε φορά που τα προσωπικά δεδομένα υποβάλλονται σε επεξεργασία για λογαριασμό κάποιου άλλου. Στην πράξη, οι περισσότερες ολλανδικές εταιρείες πληρούν πρώτα αυτά τα πρότυπα επειδή τα απαίτησε ένας αντισυμβαλλόμενος και όχι επειδή το έκανε μια ρυθμιστική αρχή.

Ευθύνη μετά από ένα περιστατικό

Ένα περιστατικό μπορεί να οδηγήσει σε αξιώσεις από πολλές κατευθύνσεις ταυτόχρονα: από τη ρυθμιστική αρχή, από άτομα των οποίων τα δεδομένα εκτέθηκαν, από πελάτες βάσει της σύμβασης και, ολοένα και περισσότερο, μέσω συλλογικών αγωγών. Το εάν η ασφάλιση θα ανταποκριθεί εξαρτάται από τη διατύπωση του ασφαλιστηρίου συμβολαίου και από το εάν η ασφαλιστική εταιρεία μπορεί να επισημάνει τη μη τήρηση των συμφωνημένων μέτρων - κάτι που αποτελεί έναν ακόμη λόγο για να είναι δυνατή η απόδειξη των ισχυόντων μέτρων.

Τι να κάνετε πρώτα

Τρία πράγματα έχουν τη μεγαλύτερη βαρύτητα με τη λιγότερη προσπάθεια: μια γραπτή διαδικασία συμβάντων που κατονομάζει άτομα και όχι ρόλους, ένα τρέχον αρχείο δραστηριοτήτων επεξεργασίας και των επεξεργαστών που χρησιμοποιείτε και μια δοκιμασμένη επαναφορά, επειδή η διαφορά μεταξύ ενός συμβάντος και μιας καταστροφής είναι συνήθως το αν τα αντίγραφα ασφαλείας λειτούργησαν.

Συμβουλή

Παρέχουμε συμβουλές σχετικά με συμφωνίες ασφάλειας και επεξεργασίας, σχετικά με την κοινοποίηση παραβιάσεων και την κανονιστική αλληλογραφία, καθώς και σχετικά με την ευθύνη μετά από ένα συμβάν. Επικοινωνήστε μαζί μας Law & More.

Χρειάζεστε Νομική Βοήθεια;

Επικοινωνία Law & More για εξειδικευμένη καθοδήγηση σε νομικά σας ζητήματα. Η πολύγλωσση ομάδα μας είναι έτοιμη να σας βοηθήσει.

Σχετικά Άρθρα

Μια διαδικτυακή κριτική στην Ολλανδία είναι νόμιμη εφόσον αναφέρει κάτι γνήσιο.

Εξερευνήστε την αθώωση για να κατανοήσετε τη σημασία της, τον τρόπο λειτουργίας της στο νόμο και τις επιπτώσεις της

Φανταστείτε το εξής σενάριο: Ένας μηχανικός λογισμικού σε μια ολλανδική τεχνολογική νεοσύστατη επιχείρηση χρησιμοποιεί μια προηγμένη γενετική

Η ανακοπή είναι το ένδικο βοήθημα κατά μιας ερήμην απόφασης: μιας απόφασης που εκδίδεται κατά ενός εναγομένου ο οποίος

Ένα θύμα σε ολλανδικές ποινικές διαδικασίες δεν θεωρείται θεατής. Ο Κώδικας Ποινικής Δικονομίας

Επιτρέπεται η αλγοριθμική διαχείριση, η χρήση συστημάτων τεχνητής νοημοσύνης για την παρακολούθηση, τη βαθμολόγηση και την καθοδήγηση των εργαζομένων.

Μείνετε ενημερωμένοι για την ολλανδική νομοθεσία

Εγγραφείτε στο ενημερωτικό μας δελτίο για τις πιο πρόσφατες νομικές πληροφορίες, κανονιστικές ενημερώσεις και πρακτικές συμβουλές.