Kiberdrošības un datu aizsardzības tiesiskais regulējums
Vispārīgā datu aizsardzības regula (VDAR) un tās ieviešana Nīderlandē
The GDPR kalpo kā primārais datu aizsardzības regulējums visā ES, tostarp Nīderlandē. Tā nosaka visaptverošus noteikumus personas datu apstrādei un pieprasa organizācijām īstenot atbilstošus tehniskus un organizatoriskus pasākumus informācijas aizsardzībai. Nīderlande īstenoja GDPR, izmantojot Nīderlandes GDPR ieviešanas likums (Izplūdes gāzu vidējais rādītājs), kas pielāgo ES prasības Nīderlandes tiesību aktiem. Šis likums paredz īpašus noteikumus valsts apstākļiem, vienlaikus saglabājot atbilstību Eiropas standartiem. Tas norīko Nīderlandes Datu aizsardzības iestādi (Personas datu autoritāte) kā uzraudzības iestāde, kas atbild par izpildes nodrošināšanu. Saskaņā ar GDPR jums ir jāziņo datu pārkāpumi uzraudzības iestādei 72 stundu laikā pēc tam, kad par tiem uzzinājāt. Ja pārkāpumi rada augstu risku personu tiesībām un brīvībām, jums bez nepamatotas kavēšanās ir jāpaziņo arī skartajām personām. Šīs paziņošanas prasības veido pārkāpumu atbildības pamatu Nīderlandē. Verzamelwet Gegevensbescherming (Kolektīvā datu aizsardzības likums) vēl vairāk pilnveido dažādus Nīderlandes likumus, lai tie atbilstu GDPR standartiem. Tas nodrošina konsekvenci dažādās tiesību jomās.Kiberdrošības akts un NIS2 direktīva
The NIS2 direktīva ievērojami paplašina kiberdrošības prasības būtiskām un svarīgām struktūrām visā ES. Nīderlande to transponēja Kibernoziegumu slapjums (Nīderlandes kiberdrošības likums), kas stājās spēkā 2026. gada 15. augustā kopā ar Kritisko vienību noturības likumu (Wet weerbaarheid kritieke entiteiten). Nav labvēlības perioda: saistības stājas spēkā no šī datuma. Trīs pienākumi ir vissvarīgākie. Jums ir jāreģistrē sava organizācija valsts iestāžu reģistrā, ko uztur Valsts kiberdrošības centrsJums ir jāveic atbilstoši tehniski un organizatoriski pasākumi, lai pārvaldītu riskus jūsu tīklam un informācijas sistēmām, un šis ir rūpības pienākums, ko likums skaidri nosaka, nevis atstāj tirgus ziņā. Un jums ir jāziņo par būtisku incidentu 24 stundu laikā pēc tam, kad par to uzzinājāt, kam seko pilnīgāks paziņojums 72 stundu laikā un galīgais ziņojums. Aptuveni astoņi tūkstoši organizāciju Nīderlandē ietilpst darbības jomā kā būtiskas vai svarīgas vienības, no kurām daudzas pilnībā neietilpa iepriekšējā režīmā. Tas, vai jūs esat darbības jomā, nav spriedums, ko jūs izdarāt, balstoties uz iespaidu. Tas izriet no likuma nozares un lieluma kritērijiem, un piegādātāju, kas pats neietilpst darbības jomā, joprojām var līgumiski piesaistīt klients, kas tajā neietilpst. Kiberdrošības likums aizstāja Tīklu un informācijas sistēmu drošības likumu (Wet beveiliging netwerk- en informatiesystemen, Wbni), tāpēc atsauces uz Wbni vecākos līgumos, politikās un audita ziņojumos tagad norāda uz režīmu, kas vairs nepastāv. Pārbaudiet tos. Uzraudzība ir sadalīta pa nozarēm, nevis koncentrēta viena regulatora rokās. Nīderlandes Digitālās infrastruktūras iestāde (Rijksinspectie Digitale Infrastructuur, RDI) uzrauga digitālo infrastruktūru, IKT pakalpojumu pārvaldību, digitālo pakalpojumu sniedzēju un valdības sektoru, savukārt citiem sektoriem ir savs norīkots vadītājs. Nosakiet savu vadītāju pirms incidenta, nevis tā laikā.Citi attiecīgie likumi un direktīvas
The ES ePrivātuma direktīva papildina GDPR, risinot elektroniskās saziņas privātuma jautājumus. Tā pieprasa piekrišanu sīkfailu un līdzīgu tehnoloģiju izmantošanai un aizsargā saziņas datu konfidencialitāti. Telekomunikāciju likums (Telekomunikāciju skats) uzliek telekomunikāciju pakalpojumu sniedzējiem īpašus drošības pienākumus, tostarp prasības aizsargāt tīkla integritāti un lietotāju datus. Šis likums darbojas līdztekus datu aizsardzības likumiem, lai nodrošinātu visaptverošu aizsardzību sakaru nozarē. Kritisko vienību noturības likums (Wet weerbaarheid kritieke entiteiten), ar ko īsteno Direktīvu (ES) 2022/2557 un kas stājās spēkā tajā pašā dienā, kad Kiberdrošības likums, risina fiziskās noturības, nevis digitālās drošības jautājumus. Tas uzliek par pienākumu kritiski svarīgām struktūrām veikt riska novērtējumu, veikt noturības pasākumus un ziņot par traucējošiem incidentiem. Organizāciju var skart abi likumi vienlaikus, un abi pienākumu kopumi nesaplūst. Šie regulējumi rada pārklājošus pienākumus. Jums tie ir jāpārvalda, darbojoties vairākās nozarēs vai apstrādājot dažāda veida datus.Nozarei specifisks regulējums
The Finanšu uzraudzības likums (Wet op het financieel toezicht) nosaka stingras kiberdrošības un datu aizsardzības prasības finanšu iestādēm. Darbojoties finanšu sektorā, jums ir jāievieš spēcīgas drošības kontroles, incidentu reaģēšanas procedūras un regulāri testēšanas protokoli. Tiesībaizsardzības iestādes saskaras ar specializētām prasībām saskaņā ar Policijas datu likums (Mitrās politikas nostādnes) Un Wet justitiële en strafvorderlijke gegevens (Tiesu un kriminālprocesuālo datu likums). Šie likumi regulē to, kā policija un tiesu iestādes vāc, apstrādā un aizsargā personas datus izmeklēšanas un kriminālprocesa laikā. Veselības aprūpes pakalpojumu sniedzējiem ir jāievēro papildu privātuma aizsardzības pasākumi papildus standarta GDPR prasībām. Tas atspoguļo medicīniskās informācijas sensitīvo raksturu. Enerģētikas, transporta un ūdensapgādes nozarēm ir īpaši pienākumi saskaņā ar NIS2 ieviešanu, un drošības pasākumi ir pielāgoti to darbības riskiem. Katrs nozares regulējums uzliek unikālu atbilstības slogu. Ir svarīgi noteikt, kuri likumi attiecas uz jūsu organizācijas konkrētajām darbībām un datu apstrādes darbībām.Atbildības noteikšana pēc datu pārkāpuma
Atbildības definēšana: pārziņi, apstrādātāji un trešās personas
Jūsu atbildība pēc personas datu pārkāpums atkarīgs no tā, vai jūs rīkojaties kā datu pārzinis vai apstrādātājs. Pārziņi izlemj, kā un kāpēc personas dati tiek apstrādāti, padarot tos galvenokārt atbildīgus par drošības incidentiem. Apstrādātāji apstrādā datus pārziņu vārdā un uzņemas atbildību, ja tie pārkāpj norādījumus vai neīsteno atbilstošus drošības pasākumus. Trešajām pusēm, piemēram, digitālo pakalpojumu sniedzējiem, ir atsevišķa atbildība. Ja izmantojat ārējos piegādātājus, jūs joprojām esat atbildīgs par viņu rīcību, kad viņi apstrādā datus jūsu vārdā. Jūsu līgumos ir jānorāda drošības saistības un incidentu risināšanas procedūras. Ja ir iesaistītas vairākas puses, atbildību var dalīt. Ja ne jūs, ne jūsu apstrādātājs neesat ieviesuši tehniskus un organizatoriskus pasākumus, jums abiem var tikt piemērotas sankcijas no Autoriteit Persoonsgegevens. Uzraudzības iestāde pārbauda katras puses lomu pārkāpumā, lai noteiktu atbildību.Uzraudzības iestādes un regulatīvās lomas
Nīderlandes datu aizsardzības iestāde (Autoriteit Persoonsgegevens) ir atbildīga par atbilstības VDAR prasībām nodrošināšanu. Jums ir jāziņo par personas datu pārkāpumiem šai uzraudzības iestādei 72 stundu laikā pēc incidenta uzzināšanas. Incidentu ziņošanas termiņu neievērošana palielina jūsu atbildību. Nacionālais kiberdrošības centrs (NCSC) nodarbojas ar plašākiem jautājumiem. kiberdrošības draudi kas ietekmē būtisku pakalpojumu sniedzējus. Ja jūs sniedzat kritisko infrastruktūru vai digitālos pakalpojumus, jums ir jāziņo arī par būtiskiem drošības incidentiem NCSC. Šie ziņojumi palīdz koordinēt valstu atbildes reakcijas uz kiberdraudiem. Abas iestādes veic izmeklēšanu pēc drošības incidentiem. Autoriteit Persoonsgegevens var piemērot naudas sodus līdz 20 miljoniem eiro vai 4% no jūsu gada globālā apgrozījuma, atkarībā no tā, kura summa ir lielāka. Tās ņem vērā tādus faktorus kā pārkāpuma raksturs, skarto personu skaits un jūsu reaģēšanas pasākumi. ENISA vadlīnijas ietekmē to, kā Nīderlandes iestādes novērtē jūsu atbilstību kiberdrošības prasībām.Organizatoriskie un tehniskie pasākumi
Jūsu ieviestie tehniskie un organizatoriskie pasākumi tieši ietekmē atbildības noteikšanu. Šie pasākumi ietver šifrēšanu, piekļuves kontroli, regulāru drošības testēšanu un personāla apmācību. Tiesas un uzraudzības iestāde izvērtē, vai jūsu drošība bija atbilstoša saistītajiem riskiem. Jums ir jādokumentē savi drošības pasākumi un jāpierāda uzņēmējdarbības nepārtrauktības plānošana. Ja nevarat pierādīt atbilstošus piesardzības pasākumus, atbildība ievērojami palielinās. Regulāri riska novērtējumi palīdz identificēt ievainojamības pirms pārkāpumu rašanās. Incidentu apstrādes procedūras ir ļoti svarīgas. Jums ir nepieciešami skaidri protokoli personas datu pārkāpumu atklāšanai, izmeklēšanai un reaģēšanai uz tiem. Jūsu reakcijas laiks un efektivitāte drošības incidentu ierobežošanā ietekmē lēmumus par sodiem. Autoriteit Personsgegevens sagaida, ka jūs saglabāsiet pierādījumus par savu drošības sistēmu. Bez pienācīgas dokumentācijas izmeklēšanas laikā ir grūti pierādīt pienācīgu rūpību.Piegādes ķēde un pakalpojumu sniedzēji
Piegādes ķēdes drošība rada sarežģītas atbildības problēmas. Pat ja jūsu pakalpojumu sniedzēji piedzīvo pārkāpumus, kas ietekmē jūsu datus, jūs joprojām varat saskarties ar sekām. Jums ir jāveic rūpīga pārbaude attiecībā uz piegādātājiem un nepārtraukti jāuzrauga viņu drošības prakse. Būtisku pakalpojumu operatoriem ir jāatbilst stingrākām prasībām attiecībā uz pārdevēju pārvaldību. Jums ir jānodrošina, ka digitālo pakalpojumu sniedzēji jūsu piegādes ķēdē ievēro standartus, kas atbilst jūsu pašu saistībām. Līgumos skaidri jādefinē incidentu ziņošanas pienākumi un atbildības sadalījums. Ja pārkāpums rodas jūsu piegādes ķēdē, Autoriteit Persoonsgegevens pārbauda, vai esat veicis atbilstošus pārdevēju novērtējumus. Jūsu atbildība ir atkarīga no tā, vai esat veicis saprātīgus pasākumus, lai pārbaudītu piegādātāja drošību. Jūs nevarat pilnībā deleģēt atbildību pat tad, ja izmantojat trešo pušu apstrādātājus. Daudzlīmeņu piegādes ķēdēm ir nepieciešama īpaša modrība. Jums ir nepieciešama pārredzamība attiecībā uz apakšapstrādātājiem un viņu drošības pasākumiem, lai aizsargātu pret kaskādes kļūmēm, kas apdraud personas datus vairākās organizācijās.Datu pārkāpumu paziņošanas pienākumi
Nīderlande īsteno daudzpakāpju paziņošanas sistēmu saskaņā ar GDPR un valsts kiberdrošības likumiem. Pārziņiem ir ziņot par pārkāpumiem Nīderlandes Datu aizsardzības iestādei (AP) 72 stundu laikā, ja pastāv risks datu subjekta tiesības.Augsta riska pārkāpumi nepieciešama tieša paziņošana skartajām personām.Termiņi un procedūras prasības
Jums nekavējoties un, ja iespējams, ne vēlāk kā 72 stundu laikā pēc personas datu pārkāpuma uzzināšanas jāpaziņo piekļuves iestādei. Šis pienākums ir spēkā, ja vien pārkāpums, visticamāk, neradīs risku fizisku personu tiesībām un brīvībām. Paziņojumā, ja iespējams, jāiekļauj konkrēta informācija. Jums jānorāda attiecīgo datu subjektu kategorijas un aptuvenais skaits, skarto personas datu ierakstu kategorijas un aptuvenais skaits, kā arī jūsu datu aizsardzības speciālista vai citas kontaktpersonas vārds. Jums jāapraksta arī pārkāpuma iespējamās sekas un veiktie vai ierosinātie pasākumi tā novēršanai. Ja nevarat sniegt visu nepieciešamo informāciju 72 stundu laikā, varat to iesniegt pa posmiem. Sākotnējā paziņojumā jums jāpaskaidro jebkādas kavēšanās iemesli.Kam ir jāpaziņo un kad
Jums ir tieši jāpaziņo skartajiem datu subjektiem, ja personas datu pārkāpums, visticamāk, radīs augstu risku viņu tiesībām un brīvībām. Šim paziņojumam jānotiek bez nepamatotas kavēšanās un jāizmanto skaidra un vienkārša valoda. Tieša paziņošana datu subjektiem nav nepieciešama trīs konkrētos apstākļos. Jums nav jāpaziņo, ja esat ieviesis atbilstošus tehniskus un organizatoriskus aizsardzības pasākumus (piemēram, šifrēšanu), kas padara datus nesaprotamus neatļautām personām. Jums arī nav jāpaziņo, ja esat veicis turpmākus pasākumus, lai nodrošinātu, ka augstais risks datu subjekta tiesībām, visticamāk, vairs neīstenosies, vai ja tieša saziņa prasītu nesamērīgas pūles. Šādos gadījumos ir nepieciešama publiska saziņa vai līdzīgi pasākumi. Nav sektorāla atbrīvojuma no pienākuma informēt datu subjektus; atbrīvojums, kas kādreiz pastāvēja finanšu uzņēmumiem saskaņā ar veco Personas datu aizsardzības likumu, vairs nepalika spēkā pēc GDPR. Apstrādātājiem ir atšķirīgi pienākumi. Jums ir nekavējoties jāpaziņo pārzinim pēc tam, kad esat uzzinājis par jebkuru personas datu pārkāpumu neatkarīgi no riska līmeņa. Tā ir gan likumā noteikta prasība saskaņā ar GDPR, gan tā jāiekļauj jūsu apstrādes līgumā.Nozaru un valstu paziņošanas prasības
Papildus VDAR saistībām, atkarībā no jūsu nozares, jums var būt jāizpilda papildu ziņošanas prasības. Kiberdrošības likums nosaka, ka būtiskām un svarīgām struktūrām ir jāziņo par būtisku incidentu savas nozares uzraugam un CSIRT 24 stundu laikā, sniedzot pilnīgāku paziņojumu 72 stundu laikā, pat ja vispār nav iesaistīti personas dati. Publisko elektronisko sakaru tīklu nodrošinātāji ziņo Nīderlandes Digitālās infrastruktūras iestādei (RDI), kas uzrauga digitālās infrastruktūras nozari. Veselības aprūpes organizācijām ir pienākums paziņot Veselības un jaunatnes aprūpes inspekcijai par incidentiem, kas ietekmē medicīnas ierīču drošību vai pacientu datus. Finanšu pakalpojumu uzņēmumiem ir jāievēro nozarei specifiskās prasības saskaņā ar finanšu uzraudzības tiesību aktiem. Struktūrām, kas noteiktas kā kritiski svarīgas, ir arī pienākumi saskaņā ar Kritisko struktūru noturības likumu. Jums ir jāziņo par būtiskiem incidentiem Datordrošības incidentu reaģēšanas komandai (CSIRT), kas varētu būtiski traucēt būtiskus pakalpojumus. Valsts uzņēmumiem var būt nepieciešams paziņot par drošības incidentiem, kas varētu būtiski ietekmēt investoru lēmumus. Šīs nozares prasības bieži vien darbojas līdztekus VDAR saistībām, nevis tās aizstāj. Jums var būt nepieciešams iesniegt vairākus paziņojumus dažādām iestādēm par vienu incidentu atkarībā no jūsu organizācijas darbības un pārkāpuma rakstura.Izpilde un sankcijas
Nīderlandes iestādēm ir skaidras pilnvaras izmeklēt kiberdrošības kļūmes un piemērot ievērojamus finansiālus sodus organizācijām, kas neaizsargā personas datus vai neievēro drošības prasības. Izpildes sistēmā ir iesaistīti vairāki regulatori ar īpašiem uzraudzības pienākumiem, strukturētām sodu shēmām un noteiktām pārsūdzības procedūrām organizācijām, kurām tiek piemērotas sankcijas.Izmeklēšanas un uzraudzības pilnvaras
Nīderlandes Datu aizsardzības iestāde (Autoriteit Persoonsgegevens jeb AP) ir galvenā atbildīgā par datu pārkāpumu un GDPR pārkāpumu izmeklēšanu. AP var uzsākt izmeklēšanu, pamatojoties uz sūdzībām, plašsaziņas līdzekļu ziņojumiem vai regulārām revīzijām. Izmeklēšanas laikā iestāde var pieprasīt dokumentāciju, veikt pārbaudes uz vietas un intervēt darbiniekus. Attiecībā uz kiberdrošības saistībām saskaņā ar jauno Cyberbeveiligingswet uzraudzību veic nozaru regulatori. Nīderlandes Digitālās infrastruktūras iestāde (RDI) uzrauga digitālo infrastruktūru, IKT pakalpojumu pārvaldību, digitālo pakalpojumu sniedzēju un valdības sektoru. Nīderlandes Centrālā banka (DNB) pārrauga finanšu iestādes. Citām nozarēm ir savs norīkots uzraudzītājs, un izpildes pilnvaras ir atbildīgajam ministram vai inspekcijai, kas rīkojas ministra vārdā. Šie regulatori var pārbaudīt jūsu sistēmas, pārskatīt incidentu reaģēšanas procedūras un novērtēt, vai jūsu risku pārvaldība atbilst juridiskajiem standartiem. Tie var arī atgūt izpildes izmaksas no jūsu organizācijas, ja tiek konstatēti pārkāpumi. Nacionālais kiberdrošības centrs (NCSC) koordinē regulatoru darbību, bet tieši neuzliek sodus.Administratīvie un finansiālie sodi
Finansiālie sodi atšķiras atkarībā no tiesiskā regulējuma un pārkāpumu smaguma pakāpes. Saskaņā ar GDPR piemērošanu AP var piemērot naudas sodus līdz 20 miljoniem eiro vai 4% no jūsu gada globālā apgrozījuma, atkarībā no tā, kura summa ir lielāka. Iestāde ņem vērā tādus faktorus kā pārkāpuma raksturs, skarto personu skaits un jūsu sadarbība izmeklēšanas laikā. Saskaņā ar Cyberbeveiligingswet sodi atbilst daudzpakāpju struktūrai:| Vienību klasifikācija | Maksimālais naudas sods | Apgrozījuma alternatīva |
|---|---|---|
| Būtiskas vienības (EE) | € 10 miljoni | 2% globālais apgrozījums |
| Ierobežotas vienības (BE) | € 7 miljoni | 1.4% globālais apgrozījums |
Tiesiskās aizsardzības līdzekļi un apelācijas
Jums ir tiesības apstrīdēt izpildes lēmumus, izmantojot administratīvās apelācijasPēc soda paziņojuma saņemšanas sešu nedēļu laikā varat iesniegt iebildumus (bezwaar) izdevējiestādei. Regulatoram ir jāpārskata savs lēmums un jāsniedz oficiāla atbilde. Ja nepiekrītat pārskatīšanas rezultātam, varat iesniegt apelāciju rajona tiesā (rechtbank). Tiesa pārskata, vai regulators ir ievērojis atbilstošas procedūras un pareizi piemērojis likumu. Pēc tam jūs varat apelācijas tiesas lēmumi Valsts padomes Administratīvās jurisdikcijas nodaļaiAfdeling bestuursrechtspraak van de Raad van State), kur lēmums tika pieņemts saskaņā ar GDPR īstenošanas likumu. Kura apelācijas tiesa ir kompetenta, ir atkarīga no likuma, saskaņā ar kuru lēmums tika pieņemts, tāpēc noskaidrojiet to pirms sešu nedēļu perioda beigām. Visā apelācijas procesā jums ir jāturpina īstenot visus regulatoru noteiktos korektīvos pasākumus. Tiesas var apturēt finansiālos sodus, kamēr nav saņemti apelācijas rezultāti, taču tas nenotiek automātiski.Galvenās lomas un pienākumi kiberdrošības pārvaldībā
Organizācijām ir skaidri jādefinē, kas pārvalda kiberdrošības uzdevumus, sākot ar datu aizsardzības speciālistu iecelšanu un beidzot ar valdes līmeņa atbildības noteikšanu un darbinieku apmācību par drošības protokoliem.Datu aizsardzības speciālisti
Jums ir jāieceļ datu aizsardzības speciālists (DAS), ja jūsu organizācija plašā mērogā apstrādā sensitīvus personas datus vai sistemātiski uzrauga personas. DAS kalpo kā jūsu galvenā kontaktpersona datu aizsardzības iestādēm un datu subjektiem. Jūsu DAS ir nepieciešama īpaša kvalifikācija datu aizsardzības tiesību un informācijas drošības praksē. Viņam ir jāatskaitās tieši jūsu augstākajam vadības līmenim, un viņu nevar atlaist par pienākumu pildīšanu. Pienākumos ietilpst GDPR atbilstības uzraudzība, datu aizsardzības ietekmes novērtējumu veikšana un konsultēšana par šifrēšanas un kriptogrāfijas prasībām. Jums ir skaidri jādokumentē DAS pienākumi. Tas ietver viņa pilnvaras auditēt jūsu digitālo infrastruktūru un pārskatīt jūsu incidentu reaģēšanas plānu. Ja jūs darbojaties vairākās ES valstīs, varat iecelt vienu DAS, pamatojoties uz viņa profesionālajām īpašībām un zināšanām par attiecīgajām jurisdikcijām.Korporatīvā pārvaldība un atbildība
Jūsu direktoru padomei ir galīgā atbildība par kiberdrošības risku pārvaldību. Tai ir jāapstiprina drošības pasākumi, jāpiešķir atbilstoši resursi un jānodrošina pienācīga kibernoturības centienu uzraudzība. Vadības atbildība ietver:- Drošības politiku apstiprināšana informācijas drošības sistēmām
- Riska novērtējumu pārraudzība un operacionālās noturības plānošana
- Audita atbilstības nodrošināšana izmantojot neatkarīgas atsauksmes
- Budžetu piešķiršana kiberdrošības pārvaldībai un darbinieku apmācība
Iekšējās politikas un darbinieku apmācība
Jums ir jāizveido dokumentētas politikas, kas definē drošības lomas visā jūsu organizācijā. Šajās politikās jānorāda atbildība par datu aizsardzību, incidentu reaģēšanu un kibernoturības uzturēšanu. Jūsu drošības politikām jāaptver:- Piekļuves kontrole un autentifikācijas prasības
- Datu klasifikācijas un šifrēšanas standarti
- Incidentu ziņošanas procedūras
- Regulāras drošības izpratnes apmācības
Kiberdrošības incidentu veidi un jauni apdraudējumi
Kiberdrošības incidenti ir dažādi – sākot no maldinošiem e-pastiem līdz liela mēroga tīkla darbības traucējumiem, kas var apdraudēt veselas organizācijas. Izpratne par šiem draudiem palīdz identificēt ievainojamības un noteikt, kas ir atbildīgs pārkāpuma gadījumā.Pikšķerēšana, ļaunprogrammatūra un izspiedējvīrusi
Pikšķerēšana joprojām ir viens no visbiežāk sastopamajiem kiberdrošības apdraudējumiem, ar ko jūs saskarsieties. Uzbrucēji sūta e-pastus vai ziņojumus, kas izliekas par sūtītiem no likumīgiem uzņēmumiem, lai nozagtu jūsu paroles, finanšu informāciju vai citus sensitīvus datus. Pikšķerēšana ir arī ieejas punkts lielai daļai turpmāko izspiedējvīrusu gadījumu, tāpēc uzraudzības iestāde veiksmīgu pikšķerēšanas uzbrukumu uzskata par pierādījumu jūsu kontrolei, nevis par neveiksmi.malware attiecas uz kaitīgu programmatūru, kas bojā jūsu datorsistēmas vai tīklus. Tas ietver vīrusus, Trojas zirgus un citu ļaunprātīgu kodu, kas izstrādāts, lai piekļūtu jūsu datiem vai traucētu jūsu darbību.Ransomware ir īpaša veida ļaunprogrammatūra, kas bloķē piekļuvi jūsu failiem un pieprasa samaksu par atjaunošanu. Pat ja samaksāsiet izpirkuma maksu, nav garantijas, ka uzbrucēji atjaunos jūsu piekļuvi vai izdzēsīs nozagtos datus. Izpirkuma maksa rada arī savus juridiskos jautājumus, tostarp saņēmēja sankciju pārbaudi un maksājuma uzskaites un izpaušanas apstrādi.Pakalpojuma atteikuma un izkliedētie pakalpojuma atteikuma uzbrukumi
DoS uzbrukumi pārslogot sistēmas ar datplūsmu, lai pakalpojumi nebūtu pieejami likumīgiem lietotājiem. Viens avots pārpludina jūsu tīklu ar pieprasījumiem, līdz tas avarē vai kļūst pārāk lēns, lai darbotos.DDoS uzbrukumi Izmantojiet vairākas kompromitētas sistēmas, lai veiktu koordinētus uzbrukumus savai infrastruktūrai. Šos izkliedētos uzbrukumus ir grūtāk apturēt, jo tie notiek vienlaikus no daudzām vietām. DDoS uzbrukumi var traucēt kritiski svarīgu pakalpojumu sniegšanu, sākot no valdības tīmekļa vietnēm līdz privātā sektora darbībai. Laiks starp atklāšanu un materiāla kaitējuma nodarīšanu ir īss, un paziņošanas laiks saskaņā ar Kiberdrošības likumu sākas ar 24 stundām. Šis šaurais laiks padara ātru reaģēšanu būtisku, saskaroties ar DoS vai DDoS uzbrukumiem.Krāpšana un neatļauta piekļuve
Krāpšana Kiberdrošībā ir iesaistīta maldinoša prakse, lai iegūtu neatļautu piekļuvi jūsu sistēmām vai datiem. Tas ietver identitātes zādzību, maksājumu krāpšanu un akreditācijas datu kompromitēšanu.Neautorizēta piekļuve notiek, ja kāds pārkāpj jūsu drošības politikas, lai piekļūtu tīkliem, sistēmām vai datiem bez atļaujas. Tas var notikt, izmantojot:- Nozagti pieteikšanās dati
- Izmantotās programmatūras ievainojamības
- Apgāja drošības kontroles
- Iekšējie draudi no pašreizējiem vai bijušajiem darbiniekiem
Nozaru un piegādes ķēžu ievainojamības
Kritiskās infrastruktūras sektori saskaras ar paaugstinātu kibernoziegumu risku, un galvenie mērķi ir veselības aprūpe, enerģētika un finanšu pakalpojumi. Profesionālo pakalpojumu uzņēmumi ir atkārtots mērķis tieši tāpēc, ka tajos ir koncentrēti klientu dati.Piegādes ķēdes drošība ir kļuvis arvien svarīgāks, jo uzbrucēji vēršas pret jūsu partneriem un trešo pušu piegādātājiem, nevis tieši uzbrūk jums. Šie trešo pušu piegādātāju uzbrukumi izmanto vājākus drošības pasākumus jūsu partnerorganizācijās, lai piekļūtu jūsu klientu datiem. Piegādes ķēdes ievainojamības ļauj uzbrucējiem apdraudēt vairākas organizācijas, izmantojot vienu pārkāpumu. Kad jūsu piegādātāja sistēmas izveido savienojumu ar jūsu sistēmām, viņu drošības ievainojamības kļūst par jūsu drošības ievainojamībām. Šis savstarpēji saistītais risks nozīmē, ka jums ir jānovērtē ne tikai savi kiberdrošības pasākumi, bet arī katras jūsu piegādes ķēdes organizācijas pasākumi. Nacionālās valstis arvien vairāk testē un iekļūst konkurējošās kibertelpās, bieži vien darbojoties privātu struktūru aizsegā, vienlaikus rīkojoties valdību vārdā.Biežāk uzdotie jautājumi
Nīderlandes uzņēmumiem pēc datu noplūdes ir jāievēro stingras ziņošanas prasības un atbilstības standarti, un atbildība attiecas uz vairākām pusēm atkarībā no to lomām un pienākumiem. Izpratne par šīm saistībām palīdz organizācijām aizsargāt sevi un skartās personas, vienlaikus ievērojot valsts un Eiropas noteikumus.Kādi ir Nīderlandes uzņēmumu juridiskie pienākumi pēc datu pārkāpuma?
Jūsu organizācijai 72 stundu laikā pēc datu pārkāpuma uzzināšanas ir jāpaziņo Nīderlandes Datu aizsardzības iestādei (Autoriteit Persoonsgegevens).
Šī prasība attiecas uz GDPR, kas regulē datu aizsardzību visā Nīderlandē.
Savā paziņojumā par pārkāpumu jums ir jāsniedz konkrēta informācija.
Tas ietver pārkāpuma raksturu, skarto personu skaitu, iespējamās sekas un pasākumus, ko esat veicis vai plānojat veikt.
Ja 72 stundu laikā nevarat sniegt visu informāciju, jums jāpaskaidro kavēšanās iemesls un pēc iespējas ātrāk jāiesniedz atlikušā informācija.
Ja pārkāpums rada augstu risku personu tiesībām un brīvībām, jums ir arī tieši jāinformē skartās personas.
Jūs nevarat atlikt šo paziņojumu bez pamatota iemesla.
Jūsu saziņai ar skartajām personām jābūt skaidrai un jāizskaidro iespējamās pārkāpuma sekas un pasākumi, ko tās var veikt, lai aizsargātu sevi.
Jums ir jāuztur detalizēta dokumentācija par visiem datu pārkāpumiem neatkarīgi no tā, vai ziņojat par tiem iestādēm.
Šajā dokumentācijā jāiekļauj pārkāpuma fakti, tā sekas un veiktie koriģējošie pasākumi.
Nīderlandes Datu aizsardzības iestāde var pieprasīt šos dokumentus pārbaužu vai izmeklēšanu laikā.
Kā saskaņā ar Nīderlandes tiesību aktiem tiek noteikta atbildība par datu pārkāpumiem?
Atbildība par datu pārkāpumiem Nīderlandē ir atkarīga no jūsu lomas kā datu pārzinim vai datu apstrādātājam.
Datu pārziņi nosaka personas datu apstrādes mērķus un līdzekļus, savukārt datu apstrādātāji apstrādā datus pārziņu vārdā.
Jūsu juridiskā atbildība atšķiras atkarībā no šīs klasifikācijas.
Kā datu pārzinis jūs uzņematies galveno atbildību par datu aizsardzības noteikumu ievērošanas nodrošināšanu.
Jums ir jāievieš atbilstoši tehniski un organizatoriski pasākumi personas datu aizsardzībai.
Tiesas izvērtē, vai esat veicis saprātīgus pasākumus, lai novērstu pārkāpumu, un vai savās drošības praksēs esat rīkojies nolaidīgi.
Datu apstrādātāji var tikt saukti pie atbildības arī tad, ja tie neievēro pārziņa norādījumus vai pārkāpj savas līgumsaistības.
Tomēr apstrādātājiem parasti ir ierobežotāka atbildība nekā pārziņiem.
Ja apstrādājat datus bez pienācīgas pārziņa atļaujas vai neieviešat saskaņotos drošības pasākumus, jūs varat tikt saukts pie tiešas atbildības.
Nosakot atbildību, Nīderlandes tiesas ņem vērā vairākus faktorus.
Tie ietver pārkāpuma nopietnību, apdraudēto datu sensitīvitāti, jūsu drošības pasākumus pirms pārkāpuma un jūsu reakciju pēc incidenta atklāšanas.
Jūsu organizācijas lielums un resursi ietekmē arī to, kādus drošības pasākumus tiesas uzskata par pamatotiem.
Kopīga atbildība var rasties, ja datu noplūdē piedalās vairākas puses.
Ja jūs dalāt atbildību ar citiem pārziņiem vai apstrādātājiem, tiesas var saukt katru pusi pie atbildības par visu kaitējumu.
Pēc tam jūs varat pieprasīt kompensāciju no citām atbildīgajām pusēm, pamatojoties uz viņu attiecīgo ieguldījumu pārkāpumā.
Kuras puses var tikt sauktas pie atbildības par datu drošības incidentiem Nīderlandē?
Datu pārziņi ir primāri atbildīgi par datu drošības incidentiem.
Kā pārzinis jūs pieņemat lēmumus par to, kā tiek apstrādāti personas dati, un jums ir jānodrošina atbilstoši drošības pasākumi.
Pārkāpuma gadījumā jūsu organizācijai var draudēt administratīvi sodi, civiltiesiskā atbildība un reputācijas pasliktināšanās.
Datu apstrādātāji var tikt saukti pie atbildības, ja tie nepilda savas līgumsaistības un juridiskos pienākumus.
Ja jūs apstrādājat datus pārziņa vārdā, jums ir jāievieš jūsu līgumā norādītie drošības pasākumi un jāievēro pārziņa likumīgie norādījumi.
Jūs uzņematies tiešu atbildību, ja pārsniedzat savas pilnvaras vai neievērojat atbilstošu drošību.
Jūsu organizācijas direktori un amatpersonas noteiktos apstākļos var tikt sauktas pie personiskās atbildības.
Saskaņā ar NIS2 direktīvas ieviešanu Nīderlandē vadību var saukt pie personīgas atbildības par kiberdrošības pārvaldības nepilnībām.
Tas ietver iespējamu diskvalifikāciju no direktora amata pildīšanas, ja tiek konstatēti nopietni pārkāpumi.
Arī trešo pušu pakalpojumu sniedzēji var būt atbildīgi par drošības incidentiem.
Ja paļaujaties uz mākoņpakalpojumiem , IT atbalstu vai citiem ārējiem pakalpojumu sniedzējiem, tie var būt atbildīgi arī tad, ja to kļūmes veicina datu noplūdi.
Jūsu līgumos ar šiem pakalpojumu sniedzējiem ir skaidri jānosaka drošības pienākumi un atbildības nosacījumi.
Nīderlandes Datu aizsardzības iestāde darbojas kā galvenā izpildes iestāde.
Lai gan Iestāde nav tieši atbildīga par pārkāpumiem, tā izmeklē incidentus, izdod korektīvus rīkojumus un uzliek administratīvus sodus organizācijām, kas neievēro noteikumus.
Kādas sekas organizācijām draud par neatbilstību Nīderlandes datu aizsardzības noteikumiem?
Jūsu organizācijai var tikt piemēroti administratīvie naudas sodi līdz 20 miljoniem eiro vai 4% no tās globālā gada apgrozījuma, atkarībā no tā, kura summa ir lielāka. Nīderlandes Datu aizsardzības iestāde nosaka naudas soda apmēru, pamatojoties uz pārkāpuma raksturu, smagumu, ilgumu un jūsu sadarbību izmeklēšanas laikā.
Papildus finansiāliem sodiem Iestāde var noteikt korektīvus pasākumus, kas traucē jūsu darbību. Šie pasākumi ietver pagaidu datu apstrādes darbību ierobežojumus, rīkojumus par konkrētu pārkāpumu novēršanu un obligātas revīzijas.
Jums, iespējams, būs jāaptur noteiktas uzņēmējdarbības aktivitātes, līdz jūs apliecināt atbilstību. Jūsu organizācijai draud ievērojams reputācijas kaitējums neatbilstības dēļ.
Datu pārkāpumu un normatīvo sodu publiska izpaušana var graut klientu uzticību un kaitēt biznesa attiecībām. Nīderlandes Datu aizsardzības iestāde publicē izpildes lēmumus, kas joprojām ir pieejami sabiedrībai un plašsaziņas līdzekļiem.
Skartās personas var iesniegt civilprasības, pieprasot kompensāciju par zaudējumiem. Personas var pieprasīt gan materiālu, gan nemateriālu zaudējumu atlīdzināšanu, kas radušies datu aizsardzības pārkāpumu rezultātā.
Nīderlandes tiesas arvien biežāk atzīst prasības par kaitējumu un kontroles zaudēšanu pār personas datiem, pat bez tiešiem finansiāliem zaudējumiem. Pēc nopietniem pārkāpumiem jūsu uzņēmējdarbības iespējas var tikt ierobežotas.
Dažās nozarēs līgumu uzturēšanai ir nepieciešami drošības sertifikāti vai atbilstības uzskaite, jo īpaši sadarbojoties ar valdības iestādēm vai regulētām nozarēm.
Kādos veidos cietušās personas var meklēt kompensāciju pēc datu noplūdes Nīderlandē?
Jūs varat iesniegt sūdzību Nīderlandes Datu aizsardzības iestādei, ja uzskatāt, ka organizācija ir pārkāpusi jūsu datu aizsardzības tiesības. Iestāde izmeklē sūdzības un var veikt piespiedu pasākumus pret organizācijām, kas neievēro noteikumus.
Šis process jums neko nemaksā un neprasa juridisko pārstāvību. Jums ir tiesības celt civilprasību pret atbildīgo organizāciju.
Nīderlandes likumdošana ļauj pieprasīt kompensāciju gan par materiāliem, gan nemateriāliem zaudējumiem, kas radušies datu aizsardzības pārkāpumu rezultātā. Materiālie zaudējumi ietver finansiālus zaudējumus, savukārt nemateriālie zaudējumi sedz ciešanas, nemieru un kontroles zaudēšanu pār jūsu personas datiem.
Nīderlandes juristi parasti nestrādā pēc principa "bez ārstēšanas bez atlīdzības", taču subsidēta juridiskā palīdzība ir pieejama, ja atbilstat Juridiskās palīdzības padomes noteiktajiem ienākumu un kapitāla kritērijiem.
Kolektīvās prasības saskaņā ar Likumu par masveida zaudējumu atlīdzināšanu kolektīvajās prasībās ( WAMCA ) ļauj fondam vai asociācijai celt prasību noteiktas grupas vārdā, un vairākas šādas prasības par datu pārkāpumiem jau tiek izskatītas Nīderlandes tiesās. Jūs varat pieprasīt kompensāciju tieši no organizācijas, nevēršoties tiesā.
Daudzas organizācijas dod priekšroku strīdu risināšanai privāti, lai izvairītos no tiesvedības izmaksām un negatīvas publicitātes. Jūsu sarunu pozīcija nostiprinās, ja organizācija ir nepārprotami pārkāpusi datu aizsardzības noteikumus vai ja pārkāpums ir nodarījis būtisku kaitējumu.
Jūs varat arī iesniegt prasības pret datu apstrādātājiem, ja viņi ir atbildīgi par pārkāpumu. Saskaņā ar VDAR gan pārziņi, gan apstrādātāji var tikt saukti pie atbildības par zaudējumiem.
Ja pārkāpumā ir piedalījušās vairākas puses, pilnu summu var pieprasīt no jebkuras atbildīgās puses.
Kā GDPR ietekmē atbildību un pienākumus datu pārkāpuma gadījumā uzņēmumiem, kas darbojas Nīderlandē?
GDPR nosaka skaidrus pienākumus organizācijām attiecībā uz personas datu aizsardzību.
Vienībām ir jāievieš atbilstoši tehniski un organizatoriski pasākumi, lai nodrošinātu datu drošību.
Datu pārkāpuma gadījumā organizācijām ir pienākums 72 stundu laikā paziņot attiecīgajai uzraudzības iestādei.
Ja pārkāpums rada augstu risku personu tiesībām un brīvībām, par to ir jāinformē arī skartās personas.
Šo prasību neievērošana var izraisīt ievērojamus sodus un kaitējumu organizācijas reputācijai.
Gan datu pārziņiem, gan apstrādātājiem saskaņā ar GDPR ir atšķirīgi pienākumi, un līgumos šīs lomas ir skaidri jādefinē.

