GDPR · Incident response
Procedură GDPR pentru breșe de securitate a datelor
O încălcare a securității datelor poate însemna pierdere, divulgare, acces neautorizat sau indisponibilitate, nu doar un atac sofisticat. Procedura internă trebuie să ducă rapid de la alertă la triere, conservarea probelor, reducerea impactului și decizia privind notificarea ANSPDCP și informarea persoanelor.
De la alertă tehnică la breșă de date
Nu orice incident IT implică date personale, dar orice incident trebuie triat suficient pentru a afla ce sisteme și persoane sunt afectate. Trimiterea unui email către destinatarul greșit, pierderea unui dispozitiv sau blocarea datelor prin ransomware pot intra în definiția breșei.
Momentul luării la cunoștință este esențial pentru calcularea celor 72 de ore. Furnizorul împuternicit trebuie să informeze operatorul fără întârziere nejustificată, iar contractul trebuie să permită accesul rapid la informațiile necesare.
Analiza riscului și decizia de notificare
Echipa analizează probabilitatea și gravitatea consecințelor pentru persoane, nu doar costul pentru companie. Tipul datelor, volumul, identificabilitatea, vulnerabilitatea persoanelor și măsurile de protecție influențează concluzia.
- Confidențialitate: cine a primit ori poate accesa datele.
- Integritate: dacă datele au fost modificate și ce decizii pot fi afectate.
- Disponibilitate: impactul imposibilității de acces asupra persoanelor.
- Sensibilitate: date financiare, medicale, autentificare sau categorii speciale.
- Măsuri: criptare, revocarea accesului, recuperare și confirmarea ștergerii.
- Consecințe: fraudă, discriminare, prejudiciu reputațional ori pierderea controlului.
Notificarea ANSPDCP și comunicarea către persoane
Când breșa este susceptibilă să genereze un risc, operatorul notifică autoritatea fără întârziere nejustificată și, dacă este posibil, în cel mult 72 de ore de la luarea la cunoștință. Informațiile pot fi transmise etapizat dacă nu sunt disponibile integral, dar întârzierea trebuie justificată.
Dacă riscul pentru persoane este ridicat, acestea sunt informate fără întârziere nejustificată, în limbaj clar, cu descrierea naturii incidentului, consecințelor probabile, măsurilor și datelor de contact. Excepțiile trebuie analizate și documentate.
Registrul incidentelor și exercițiile periodice
Operatorul documentează fiecare breșă, efectele și măsurile, inclusiv atunci când decide că notificarea nu este necesară. Dosarul arată ce informații existau la momentul deciziei și cine a aprobat concluzia.
Exercițiile tabletop verifică numerele de contact, accesul la loguri, relația cu furnizorii și aprobarea mesajelor. Procedura trebuie corelată cu planul tehnic de răspuns, continuitatea afacerii și obligațiile NIS2 sau contractuale aplicabile.
Cum decurge colaborarea
- 01Colectarea informațiilor
Stabilim procesele, sistemele, furnizorii, categoriile de date, rolurile și documentele existente relevante pentru procedura de răspuns la breșe.
- 02Analiza de risc și legalitate
Verificăm scopurile, temeiurile, proporționalitatea, termenele, transferurile, securitatea și riscurile pentru persoanele vizate.
- 03Documentele și fluxul
Redactăm documentele juridice și le corelăm cu responsabilitățile interne, pașii tehnici, dovezile și termenele de răspuns.
- 04Implementarea controlată
Livrăm forma finală, instrucțiuni aplicate și priorități clare; conformitatea se verifică periodic când se schimbă procesele sau furnizorii.
Întrebări frecvente
Orice breșă trebuie notificată ANSPDCP?
Nu. Notificarea nu este necesară dacă breșa este improbabil să genereze un risc pentru drepturile și libertățile persoanelor, dar incidentul și evaluarea trebuie documentate.
Cele 72 de ore încep de la atac?
Termenul se raportează la momentul în care operatorul a luat cunoștință de breșă, potrivit criteriilor GDPR și ghidurilor EDPB.
Trebuie informați întotdeauna clienții?
Informarea directă este cerută când breșa este susceptibilă să genereze un risc ridicat, cu excepțiile prevăzute de articolul 34.
Ai nevoie de o procedură de răspuns la breșe de securitate?
Trimite documentele pentru o evaluare juridică și o soluție adaptată obiectivului comercial.
