Реагування на витік даних
Повідомити про зловмисну електронну пошту в межах 72-годинного часу.
Що таке Реагування на витік даних?
Стаття 33 надає організації 72 години, щоб повідомити свій наглядовий орган, коли їй стає відомо про порушення персональних даних. Ось ви працівник, який спричинив один: записи клієнтів 847 надіслано на неправильну адресу Gmail. Ви розпізнаєте неправильно направлений електронний лист як порушення, повідомляєте про це через внутрішній портал замість того, щоб сподіватися, що ніхто не помітить, і документуєте точний графік для спеціаліста із захисту даних, який вирішує, чи потрібно повідомляти регулятору та клієнтам.
Що ви дізнаєтесь у Реагування на витік даних
- Визнайте, що неправильно направлений електронний лист із персональними даними є порушенням статті 4(12) GDPR.
- Негайно повідомте про порушення внутрішніх даних із записами, категоріями даних і кроками стримування, які потрібні DPO
- Поясніть, коли про порушення звертаються до наглядового органу, а коли високий ризик означає, що про це також потрібно повідомити окремих осіб
- Поясніть, чому 72 години відраховуються від усвідомлення, а не від закінчення розслідування
- Задокументуйте точний графік інцидентів, який підтверджує обов’язок організації підзвітності
Реагування на витік даних — Кроки навчання
-
вступ
Сьогоднішній тренінг навчить вас про вимоги GDPR щодо сповіщення про порушення даних – одне з найважливіших зобов’язань дотримання будь-якої організації, яка обробляє персональні дані.
-
Регулярний експорт даних
Аліса готує звичайний експорт даних клієнтів для VendorPartner Inc., законного стороннього партнера з інтеграції. Електронна таблиця містить 847 записів про клієнтів, включаючи імена, адреси електронної пошти, номери телефонів і поштові адреси. Це стандартне щотижневе завдання, яке Аліса виконувала десятки разів раніше. Вона відкриває свій поштовий клієнт, щоб надіслати файл Джону Сміту у VendorPartner.
-
Помилка
Аліса дописує листа й натискає «Надіслати». За кілька хвилин вона заглядає в папку «Надіслані» й помічає, що щось не так. Листа надіслано на john.smith847@gmail.com замість правильної адреси john.smith@vendorpartner.com - автозаповнення запропонувало схожу особисту адресу Gmail, і Аліса клацнула її, не перевіривши уважно. 847 записів клієнтів тепер у руках невідомої особи.
-
Критичне рішення
У Аліси падає серце. Її першим інстинктом є сподівання, що ніхто не помітить - можливо, одержувач просто видалить це? Можливо, вона може зробити вигляд, що цього ніколи не було? Але Аліса пам’ятає своє навчання GDPR. Порушення даних включає «випадкове або незаконне розкриття персональних даних». Надсилання записів клієнтів на неправильну адресу електронної пошти однозначно відповідає вимогам. Згідно зі статтею 33 GDPR, її компанія повинна повідомити наглядовий орган без невиправданої затримки та, якщо це можливо, не пізніше ніж через 72 години після того, як «дізнається» про порушення. Годинник починається зараз, а не після закінчення розслідування.
-
Доступ до порталу інцидентів
Аліса вирішує вчинити правильно і негайно повідомити про подію. Вона відкриває внутрішню систему звітності про інциденти компанії. DataGuard Solutions має спеціальний портал для звітування про порушення, який підключається безпосередньо до спеціаліста із захисту даних (DPO) і групи реагування на інциденти.
-
Подання звіту про порушення
Аліса заповнює форму звіту про інцидент із повною інформацією про неправильно направлений електронний лист. Важливо бути ретельним і чесним – DPO потрібна точна інформація, щоб оцінити серйозність порушення та визначити вимоги до сповіщення.
-
Відповідь DPO
Через кілька хвилин після подання звіту Алісі дзвонить доктор Сара Чен, спеціаліст із захисту даних компанії. Доктор Чен дякує Алісі за негайне повідомлення та пояснює, як працює процес оцінки порушень відповідно до GDPR.
-
Розуміння правила 72 годин
Доктор Чен пояснює ключові вимоги GDPR: Стаття 33 : Контролери повинні повідомити наглядовий орган без невиправданої затримки та, якщо це можливо, не пізніше ніж через 72 години після того, як їм стало відомо про порушення Годинник запрацював, коли Аліса зрозуміла, що електронний лист надійшов на неправильну адресу, а не після завершення розслідування Вихідні та святкові дні не подовжують термін. Запізніле повідомлення не скасовує обов'язок, але тоді воно має пояснити причини затримки Неповідомлення може призведе до штрафів у розмірі до 10 мільйонів євро або 2% світового річного доходу Тепер DPO оцінить, чи може це порушення «спричинити загрозу правам і свободам фізичних осіб» — якщо так, повідомлення органу є обов’язковим.
-
Дії стримування
Команда реагування на інцидент розпочала стримування: спроба відкликати електронну пошту, хоча відкликання не може повернути повідомлення із зовнішньої скриньки вхідних повідомлень Gmail IT Безпека аналізує журнали сервера Юридичну команду сповіщено З невідомим одержувачем Gmail зв’язалися з проханням видалити Dr. Чень пояснює, що навіть за умов стримування порушення все одно потрібно задокументувати та потенційно повідомити про нього. Ключове питання полягає в тому, чи становить порушення ризик для постраждалих осіб.
-
Документування інциденту
Навіть якщо повідомлення наглядового органу не вимагається, GDPR вимагає, щоб усі порушення були задокументовані внутрішньо. Алісу просять надати додаткову документацію про інцидент, включаючи точний графік і будь-які докази, які вона має.
Охоплення стандартів безпеки
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 33 Notification of a personal data breach to the supervisory authority