← IP, GDPR & Cybersecurity

GDPR · Incident response

Procedură GDPR pentru breșe de securitate a datelor

O încălcare a securității datelor poate însemna pierdere, divulgare, acces neautorizat sau indisponibilitate, nu doar un atac sofisticat. Procedura internă trebuie să ducă rapid de la alertă la triere, conservarea probelor, reducerea impactului și decizia privind notificarea ANSPDCP și informarea persoanelor.

72 de ore analiză de risc documentarea incidentului
Notificare autoritateDacă există risc, de regulă în cel mult 72 de ore
PersoaneFără întârziere nejustificată dacă riscul este ridicat
Obligație constantăToate breșele trebuie documentate
01

De la alertă tehnică la breșă de date

Nu orice incident IT implică date personale, dar orice incident trebuie triat suficient pentru a afla ce sisteme și persoane sunt afectate. Trimiterea unui email către destinatarul greșit, pierderea unui dispozitiv sau blocarea datelor prin ransomware pot intra în definiția breșei.

Momentul luării la cunoștință este esențial pentru calcularea celor 72 de ore. Furnizorul împuternicit trebuie să informeze operatorul fără întârziere nejustificată, iar contractul trebuie să permită accesul rapid la informațiile necesare.

02

Analiza riscului și decizia de notificare

Echipa analizează probabilitatea și gravitatea consecințelor pentru persoane, nu doar costul pentru companie. Tipul datelor, volumul, identificabilitatea, vulnerabilitatea persoanelor și măsurile de protecție influențează concluzia.

  • Confidențialitate: cine a primit ori poate accesa datele.
  • Integritate: dacă datele au fost modificate și ce decizii pot fi afectate.
  • Disponibilitate: impactul imposibilității de acces asupra persoanelor.
  • Sensibilitate: date financiare, medicale, autentificare sau categorii speciale.
  • Măsuri: criptare, revocarea accesului, recuperare și confirmarea ștergerii.
  • Consecințe: fraudă, discriminare, prejudiciu reputațional ori pierderea controlului.
03

Notificarea ANSPDCP și comunicarea către persoane

Când breșa este susceptibilă să genereze un risc, operatorul notifică autoritatea fără întârziere nejustificată și, dacă este posibil, în cel mult 72 de ore de la luarea la cunoștință. Informațiile pot fi transmise etapizat dacă nu sunt disponibile integral, dar întârzierea trebuie justificată.

Dacă riscul pentru persoane este ridicat, acestea sunt informate fără întârziere nejustificată, în limbaj clar, cu descrierea naturii incidentului, consecințelor probabile, măsurilor și datelor de contact. Excepțiile trebuie analizate și documentate.

04

Registrul incidentelor și exercițiile periodice

Operatorul documentează fiecare breșă, efectele și măsurile, inclusiv atunci când decide că notificarea nu este necesară. Dosarul arată ce informații existau la momentul deciziei și cine a aprobat concluzia.

Exercițiile tabletop verifică numerele de contact, accesul la loguri, relația cu furnizorii și aprobarea mesajelor. Procedura trebuie corelată cu planul tehnic de răspuns, continuitatea afacerii și obligațiile NIS2 sau contractuale aplicabile.

05

Cum decurge colaborarea

  1. 01
    Colectarea informațiilor

    Stabilim procesele, sistemele, furnizorii, categoriile de date, rolurile și documentele existente relevante pentru procedura de răspuns la breșe.

  2. 02
    Analiza de risc și legalitate

    Verificăm scopurile, temeiurile, proporționalitatea, termenele, transferurile, securitatea și riscurile pentru persoanele vizate.

  3. 03
    Documentele și fluxul

    Redactăm documentele juridice și le corelăm cu responsabilitățile interne, pașii tehnici, dovezile și termenele de răspuns.

  4. 04
    Implementarea controlată

    Livrăm forma finală, instrucțiuni aplicate și priorități clare; conformitatea se verifică periodic când se schimbă procesele sau furnizorii.

ÎNTREBĂRI

Întrebări frecvente

Orice breșă trebuie notificată ANSPDCP?

Nu. Notificarea nu este necesară dacă breșa este improbabil să genereze un risc pentru drepturile și libertățile persoanelor, dar incidentul și evaluarea trebuie documentate.

Cele 72 de ore încep de la atac?

Termenul se raportează la momentul în care operatorul a luat cunoștință de breșă, potrivit criteriilor GDPR și ghidurilor EDPB.

Trebuie informați întotdeauna clienții?

Informarea directă este cerută când breșa este susceptibilă să genereze un risc ridicat, cu excepțiile prevăzute de articolul 34.

Ai nevoie de o procedură de răspuns la breșe de securitate?

Trimite documentele pentru o evaluare juridică și o soluție adaptată obiectivului comercial.