Reactie op gegevensinbreuk

Reactie op gegevensinbreuk

Meld een inbreuk op verkeerd geadresseerde e-mail binnen de 72-uursklok.

Wat is Reactie op gegevensinbreuk?

Artikel 33 geeft een organisatie 72 uur de tijd om de toezichthoudende autoriteit op de hoogte te stellen zodra zij zich bewust wordt van een inbreuk in verband met persoonsgegevens. Hier ben jij de medewerker die er een heeft veroorzaakt: 847-klantgegevens verzonden naar het verkeerde Gmail-adres. U herkent de verkeerd geadresseerde e-mail als een inbreuk, meldt deze via het interne portaal in plaats van te hopen dat niemand het merkt, en documenteert een exacte tijdlijn voor de Data Protection Officer, die beslist of de toezichthouder en de klanten op de hoogte moeten worden gesteld.

Wat je leert in Reactie op gegevensinbreuk

Reactie op gegevensinbreuk — Trainingsstappen

  1. Introductie

    De training van vandaag leert u over de vereisten voor het melden van datalekken in de AVG - een van de meest kritische nalevingsverplichtingen die elke organisatie die met persoonlijke gegevens omgaat, moet begrijpen.

  2. Routinematige gegevensexport

    Alice bereidt een routinematige export van klantgegevens voor voor VendorPartner Inc., een legitieme externe integratiepartner. De spreadsheet bevat 847 klantrecords, waaronder namen, e-mailadressen, telefoonnummers en postadressen. Dit is een standaard wekelijkse taak die Alice al tientallen keren eerder heeft gedaan. Ze opent haar e-mailclient om het bestand naar John Smith bij VendorPartner te sturen.

  3. De fout

    Alice typt de e-mail af en klikt op verzenden. Een paar minuten later werpt ze een blik op de map 'Verzonden' en ziet ze dat er iets mis is. De e-mail is verzonden naar john.smith847@gmail.com in plaats van naar het juiste adres: john.smith@vendorpartner.com - de automatische aanvulling stelde een vergelijkbaar ogend persoonlijk Gmail-adres voor, en Alice klikte erop zonder goed te controleren. 847 klantrecords zijn nu in handen van een onbekende persoon.

  4. De cruciale beslissing

    Alice's hart zinkt. Haar eerste instinct is om te hopen dat niemand het merkt; misschien zal de ontvanger het gewoon verwijderen? Misschien kan ze doen alsof het nooit is gebeurd? Maar Alice herinnert zich haar AVG-training. Onder een datalek wordt verstaan 'het per ongeluk of onrechtmatig openbaar maken van persoonsgegevens.' Het verzenden van klantgegevens naar het verkeerde e-mailadres komt duidelijk in aanmerking. Op grond van artikel 33 van de AVG moet haar bedrijf de toezichthoudende autoriteit zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur nadat zij van de inbreuk kennis heeft genomen, op de hoogte stellen. De klok begint nu, niet wanneer het onderzoek is afgelopen.

  5. Toegang tot het Incidentportaal

    Alice besluit het juiste te doen en het incident onmiddellijk te melden. Ze opent het interne incidentrapportagesysteem van het bedrijf. DataGuard Solutions heeft een speciaal portaal voor het melden van inbreuken dat rechtstreeks verbinding maakt met de Data Protection Officer (DPO) en het incidentresponsteam.

  6. Het indienen van het inbreukrapport

    Alice vult het incidentrapportageformulier in met volledige details over de verkeerd geadresseerde e-mail. Grondig en eerlijk zijn is essentieel: de DPO heeft nauwkeurige informatie nodig om de ernst van de inbreuk te beoordelen en de meldingsvereisten te bepalen.

  7. DPO-reactie

    Binnen enkele minuten na het indienen van de melding krijgt Alice een telefoontje van Dr. Sarah Chen, de functionaris voor gegevensbescherming van het bedrijf. Dr. Chen bedankt Alice voor het onmiddellijk melden en legt uit hoe het beoordelingsproces voor inbreuken werkt onder de AVG.

  8. De 72-uurregel begrijpen

    Dr. Chen legt de belangrijkste AVG-vereisten uit: Artikel 33 : Verwerkingsverantwoordelijken moeten de toezichthoudende autoriteit zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur nadat zij zich 'bewust' zijn geworden van een inbreuk op de hoogte stellen De klok begon te lopen toen Alice besefte dat de e-mail naar het verkeerde adres was gegaan - niet wanneer het onderzoek is afgerond Weekends en feestdagen verlengen de deadline niet. Te laat melden heft de plicht niet op, maar de melding moet dan de redenen voor de vertraging toelichten Het niet melden kan resulteren in boetes tot 10 miljoen euro of 2% van het wereldwijde jaarlijkse bedrag inkomsten De DPO zal nu beoordelen of deze inbreuk 'waarschijnlijk zal leiden tot een risico voor de rechten en vrijheden van natuurlijke personen'. Als dat het geval is, is melding aan de autoriteit verplicht.

  9. Insluitingsacties

    Het incidentresponsteam is begonnen met inperkingsmaatregelen: Er is geprobeerd om e-mail terug te halen, hoewel een terugroepactie geen bericht uit een externe Gmail-inbox kan halen IT Security analyseert serverlogboeken Het juridische team is op de hoogte gesteld Er is contact opgenomen met de onbekende Gmail-ontvanger met het verzoek om verwijdering Dr. Chen legt uit dat zelfs met inperkingsinspanningen de inbreuk nog steeds moet worden gedocumenteerd en mogelijk gerapporteerd. De belangrijkste vraag is of de inbreuk een risico vormt voor de getroffen personen.

  10. Documenteren van het incident

    Zelfs als kennisgeving aan de toezichthoudende autoriteit niet vereist is, schrijft de AVG voor dat alle inbreuken intern moeten worden gedocumenteerd. Alice wordt gevraagd aanvullende documentatie over het incident te verstrekken, inclusief de exacte tijdlijn en al het bewijsmateriaal dat ze heeft.

Dekking van beveiligingsframeworks

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 33 Notification of a personal data breach to the supervisory authority