Tietomurtoja tapahtuu Alankomaissa joka päivä. Kun niitä tapahtuu, jonkun on kannettava niistä vastuu.
Alankomaiden lain ja GDPR:n mukaan henkilötietoja hallinnoivat organisaatiot ovat ensisijaisesti vastuussa niiden suojaamisesta ja niillä on merkittävä vastuu tietomurtojen sattuessa. Jos yrityksesi kärsii kyberhyökkäyksestä , sille voidaan määrätä sakkoja jopa 20 miljoonaa euroa tai 4 % yrityksesi vuotuisesta maailmanlaajuisesta liikevaihdosta riippuen siitä, kumpi summa on suurempi.
Tietomurron jälkeen vastuun kantamisen ymmärtäminen on olennaista kaikille Alankomaissa toimiville organisaatioille. Vastaus ei ole aina yksinkertainen, sillä vastuu voi ulottua yrityksesi ulkopuolelle ja koskea myös kolmannen osapuolen palveluntarjoajia, työntekijöitä ja muita tietojenkäsittelyyn osallistuvia osapuolia.
Alankomaiden tietosuojaviranomainen ja muut sääntelyviranomaiset määrittävät vastuun sen perusteella, onko kyseessä rekisterinpitäjä vai henkilötietojen käsittelijä, mitä turvatoimia sinulla oli käytössä ja kuinka nopeasti reagoit tapahtumaan.
Tässä artikkelissa eritellään Alankomaiden kyberturvallisuutta koskeva lainsäädäntö ja selitetään, miten vastuu määräytyy tietomurron jälkeen. Saat tietoa ilmoitusvelvollisuuksistasi, noudattamatta jättämisestä koituvista seuraamuksista ja käytännön toimista, joilla voit suojata organisaatiotasi sekä kyberhyökkäyksiltä että oikeudellisilta seurauksilta.
Kyberturvallisuuden ja tietosuojan oikeudellinen kehys
Alankomaat toimii useiden kyberturvallisuus- ja tietosuojalainsäädännön alaisuudessa, jossa yhdistyvät EU:n laajuiset määräykset kansallisiin täytäntöönpanolakeihin. Nämä lait asettavat selkeät velvoitteet organisaatioille, jotka käsittelevät henkilötietoja ja ylläpitävät kriittistä infrastruktuuria.
Ne luovat erityisvaatimuksia eri aloille, mukaan lukien televiestintä, rahoitus ja lainvalvonta.
Yleinen tietosuoja-asetus (GDPR) ja sen täytäntöönpano Alankomaissa
GDPR toimii ensisijaisena tietosuojakehyksenä kaikkialla EU : ssa, myös Alankomaissa. Se vahvistaa kattavat säännöt henkilötietojen käsittelylle ja edellyttää organisaatioilta asianmukaisten teknisten ja organisatoristen toimenpiteiden toteuttamista tietojen suojaamiseksi.
Alankomaat pani GDPR:n täytäntöön Alankomaiden GDPR:n täytäntöönpanolailla ( Uitvoeringswet AVG ), jolla EU:n vaatimukset mukautetaan Alankomaiden lainsäädäntöön. Tämä laki tarjoaa erityissäännöksiä kansallisiin olosuhteisiin ja säilyttää samalla yhdenmukaisuuden eurooppalaisten standardien kanssa.
Se nimeää Alankomaiden tietosuojaviranomaisen ( Autoriteit Persoonsgegevens ) täytäntöönpanosta vastaavaksi valvontaelimeksi.
GDPR:n mukaan sinun on ilmoitettava tietoturvaloukkauksista valvontaviranomaiselle 72 tunnin kuluessa siitä, kun olet tullut niistä tietoiseksi. Kun tietoturvaloukkaukset aiheuttavat suuria riskejä yksilöiden oikeuksille ja vapauksille, sinun on ilmoitettava niistä myös asianomaisille henkilöille ilman aiheetonta viivytystä.
Nämä ilmoitusvaatimukset muodostavat rikkomusvastuun perustan Alankomaissa.
Verzamelwet Gegevensbescherming (yhteensä tietosuojalaki) tarkentaa useita Alankomaiden lakeja yhdenmukaisiksi GDPR-standardien kanssa. Tämä varmistaa yhdenmukaisuuden eri oikeudenaloilla.
Kyberturvallisuuslaki ja NIS2-direktiivi
NIS2 -direktiivi laajentaa merkittävästi kyberturvallisuusvaatimuksia olennaisille ja tärkeille toimijoille kaikkialla EU:ssa. Alankomaat panee tämän direktiivin täytäntöön päivittämällä Cyberbeveiligingswetiä ( Alankomaiden kyberturvallisuuslaki), jolla alun perin saatettiin osaksi kansallista lainsäädäntöä ensimmäinen NIS-direktiivi.
NIS2 laajentaa katettujen sektoreiden piiriä ja tuo mukanaan tiukemmat turvallisuusvaatimukset, poikkeamien raportointivelvoitteet ja johdon vastuuvelvollisuutta koskevat määräykset. Sinun on toteutettava erityisiä riskienhallintatoimenpiteitä ja ilmoitettava merkittävistä poikkeamista 24 tunnin kuluessa siitä, kun olet tullut tietoiseksi niistä.
Verkko- ja tietojärjestelmien turvallisuuslaki ja siihen liittyvä verkko- ja tietojärjestelmien turvallisuusasetus asettavat yksityiskohtaiset vaatimukset keskeisten palvelujen tarjoajille ja digitaalisten palvelujen tarjoajille. Nämä lait edellyttävät perustason turvatoimenpiteitä, säännöllisiä tarkastuksia ja koordinointia kansallisten kyberturvallisuusviranomaisten kanssa.
Lainsäädännössä nimetään eri toimialoille erityisiä toimivaltaisia viranomaisia. Tämä varmistaa kyberturvallisuuskäytäntöjen erikoistuneen valvonnan.
Muut asiaankuuluvat lait ja direktiivit
EU :n sähköisen viestinnän tietosuojadirektiivi täydentää GDPR:ää käsittelemällä sähköisen viestinnän tietosuojaa. Se edellyttää suostumusta evästeiden ja vastaavien tekniikoiden käyttöön ja suojaa viestintätietojen luottamuksellisuutta.
Televiestintälaki ( Telecommunicationewet ) asettaa teleoperaattoreille erityisiä turvallisuusvelvoitteita, mukaan lukien vaatimukset verkon eheyden ja käyttäjätietojen suojaamiseksi. Tämä laki toimii tietosuojalakien rinnalla varmistaakseen kattavan suojan viestintäalalla.
Kriittisten yhteisöjen sietokykyä koskeva laki (CRA) tiukentaa fyysisiä ja kyberturvallisuusvaatimuksia yhteisöille, joita pidetään yleisen turvallisuuden ja talouden vakauden kannalta kriittisinä. Se edellyttää riskinarviointeja ja sietokykytoimenpiteitä, jotka ylittävät kyberturvallisuusmääräykset.
Nämä viitekehykset luovat päällekkäisiä velvoitteita. Sinun on navigoitava niiden välillä, kun toimit useilla eri sektoreilla tai käsittelet erityyppisiä tietoja.
Alakohtaiset määräykset
Finanssivalvontalaki ( Wet op het financieel toezicht ) asettaa rahoituslaitoksille tiukat kyberturvallisuus- ja tietosuojavaatimukset. Sinun on otettava käyttöön vankat tietoturvakontrollit, tietoturvaloukkauksiin reagointimenettelyt ja säännölliset testausprotokollat toimiessasi finanssialalla.
Lainvalvontaviranomaisiin kohdistuu erityisvaatimuksia poliisitietolain ( Wet politiegegevens ) ja oikeus- ja rikosprosessitietolain ( Wet justitiële en strafvorderlijke gegevens ) nojalla. Nämä lait säätelevät, miten poliisi- ja oikeusviranomaiset keräävät, käsittelevät ja suojaavat henkilötietoja tutkinnan ja rikosoikeudenkäyntien aikana.
Terveydenhuollon tarjoajien on noudatettava GDPR:n vakiovaatimusten lisäksi muita yksityisyyden suojaa koskevia toimenpiteitä. Tämä heijastaa lääketieteellisten tietojen arkaluonteista luonnetta.
Energia-, liikenne- ja vesisektoreilla on NIS2-täytäntöönpanon myötä erityisiä velvoitteita, joihin liittyvät räätälöidyt turvatoimenpiteet vastaavat niiden operatiivisia riskejä.
Jokainen toimialakohtainen sääntely asettaa ainutlaatuisia vaatimustenmukaisuusvaatimuksia. On tärkeää tunnistaa, mitkä lait koskevat organisaatiosi tiettyjä toimintoja ja tietojenkäsittelytoimia.
Vastuun määrittäminen tietomurron jälkeen
Alankomaissa vastuu tietomurrosta riippuu roolistasi henkilötietojen käsittelyssä, toteuttamistasi turvatoimenpiteistä ja siitä, noudatitko raportointivaatimuksia. Alankomaiden tietosuojaviranomainen ja muut valvontaelimet määrittävät vastuun GDPR:n ja kansallisten kyberturvallisuuslakien mukaisten lakisääteisten velvoitteiden perusteella.
Vastuun määrittely: Rekisterinpitäjät, käsittelijät ja kolmannet osapuolet
Vastuusi henkilötietojen tietoturvaloukkauksen jälkeen riippuu siitä, toimitko rekisterinpitäjänä vai henkilötietojen käsittelijänä. Rekisterinpitäjät päättävät, miten ja miksi henkilötietoja käsitellään, joten he ovat ensisijaisesti vastuussa tietoturvaloukkauksista.
Käsittelijät käsittelevät tietoja rekisterinpitäjien puolesta ja ovat vastuussa, jos he ylittävät ohjeiden mukaiset toimenpiteet tai eivät toteuta riittäviä turvatoimenpiteitä.
Kolmansilla osapuolilla, kuten digitaalisten palveluntarjoajilla, on erilliset vastuut. Jos käytät ulkoisia toimittajia, olet edelleen vastuussa heidän toimistaan, kun he käsittelevät tietoja puolestasi.
Sopimuksissasi on määriteltävä turvallisuusvelvoitteet ja poikkeamien käsittelymenettelyt.
Kun osapuolet ovat useita, vastuu voidaan jakaa. Jos sekä sinä että henkilötietojesi käsittelijä ette ole toteuttaneet teknisiä ja organisatorisia toimenpiteitä, te molemmat voitte joutua Autoriteit Persoonsgegevensin seuraamuksiin.
Valvontaviranomainen tutkii kunkin osapuolen roolin rikkomisessa vastuun määrittämiseksi.
Valvontaviranomaiset ja sääntelyroolit
Autoriteit Persoonsgegevens toimii Alankomaiden tietosuojaviranomaisena, joka vastaa GDPR:n noudattamisen valvonnasta. Sinun on ilmoitettava henkilötietojen tietoturvaloukkauksista tälle valvontaviranomaiselle 72 tunnin kuluessa siitä, kun olet saanut tiedon tapauksesta.
Vahinkoilmoitusmääräaikojen noudattamatta jättäminen lisää vastuutasi.
Kansallinen kyberturvallisuuskeskus (NCSC) käsittelee laajempia kyberturvallisuusuhkia, jotka vaikuttavat keskeisten palvelujen tarjoajiin. Jos tarjoat kriittistä infrastruktuuria tai digitaalisia palveluita, sinun on ilmoitettava merkittävistä tietoturvahäiriöistä myös NCSC:lle.
Nämä raportit auttavat koordinoimaan kansallisia kyberuhkiin vastaamisen toimia.
Molemmat viranomaiset suorittavat tutkimuksia turvallisuuspoikkeamien jälkeen. Autoriteit Persoonsgegevens voi määrätä sakkoja jopa 20 miljoonaan euroon tai 4 prosenttiin vuotuisesta maailmanlaajuisesta liikevaihdostasi sen mukaan, kumpi on suurempi.
He ottavat huomioon tekijöitä, kuten tietomurron luonteen, sen vaikutuspiirissä olevien henkilöiden määrän ja vastauksesi.
ENISAn ohjeet vaikuttavat siihen, miten Alankomaiden viranomaiset arvioivat kyberturvallisuusvaatimusten noudattamistasi.
Organisatoriset ja tekniset toimenpiteet
Teknisten ja organisatoristen toimenpiteiden toteuttaminen vaikuttaa suoraan vastuun määrittämiseen. Näihin toimenpiteisiin kuuluvat salaus, pääsynhallinta, säännöllinen tietoturvatestaus ja henkilöstön koulutus.
Tuomioistuimet ja valvontaviranomainen arvioivat, oliko turvallisuutesi asianmukainen asiaan liittyviin riskeihin nähden.
Sinun on dokumentoitava turvatoimenpiteesi ja osoitettava liiketoiminnan jatkuvuussuunnitelma. Jos et pysty todistamaan riittäviä varotoimia, vastuu kasvaa huomattavasti.
Säännölliset riskinarvioinnit auttavat tunnistamaan haavoittuvuudet ennen tietomurtoja.
Tietoturvaloukkausten käsittelymenettelyt ovat ratkaisevan tärkeitä. Tarvitset selkeät protokollat henkilötietojen tietoturvaloukkausten havaitsemiseksi, tutkimiseksi ja niihin reagoimiseksi.
Reagointinopeutesi ja tehokkuutesi tietoturvapoikkeamien rajoittamisessa vaikuttavat seuraamuspäätöksiin.
Autoriteit Persoonsgegevens odottaa sinun säilyttävän todisteita turvajärjestelmästäsi. Ilman asianmukaista dokumentaatiota kohtuullisen huolellisuuden osoittaminen on vaikeaa tutkimusten aikana.
Toimitusketjun ja palveluntarjoajien vaikutus
Toimitusketjun turvallisuus aiheuttaa monimutkaisia vastuukysymyksiä. Kun palveluntarjoajasi kohtaavat tietoihisi vaikuttavia tietomurtoja, saatat silti kohdata seurauksia.
Sinun on suoritettava toimittajien due diligence -tarkastus ja seurattava heidän turvallisuuskäytäntöjään jatkuvasti.
Keskeisten palvelujen tarjoajiin kohdistuu tiukempia toimittajien hallintavaatimuksia. Sinun on varmistettava, että toimitusketjusi digitaalisten palveluntarjoajien standardit vastaavat omia velvoitteitasi.
Sopimusten tulisi selkeästi määritellä vaaratilanteiden raportointivelvollisuudet ja vastuunjako.
Jos tietomurto on peräisin toimitusketjustasi, Autoriteit Persoonsgegevens tutkii, oletko suorittanut riittävät toimittaja-arvioinnit. Vastuusi riippuu siitä, oletko ryhtynyt kohtuullisiin toimenpiteisiin toimittajan turvallisuuden varmistamiseksi.
Et voi delegoida vastuuta kokonaan, vaikka käyttäisit kolmannen osapuolen käsittelijöitä.
Monitasoiset toimitusketjut vaativat erityistä valppautta. Tarvitset näkyvyyttä alihankkijoihin ja heidän turvatoimiinsa suojautuaksesi ketjureaktioilta, jotka vaarantavat henkilötietoja useissa organisaatioissa.
Tietomurtojen ilmoitusvelvollisuudet
Alankomaat ottaa käyttöön monikerroksisen ilmoitusjärjestelmän GDPR:n ja kansallisten kyberturvallisuuslakien nojalla. Rekisterinpitäjien on ilmoitettava tietoturvaloukkauksista henkilötietoviranomaiselle 72 tunnin kuluessa, jos rekisteröidyn oikeuksiin kohdistuu riski.
Korkean riskin tietomurrot edellyttävät suoraa ilmoittamista asianomaisille henkilöille.
Aikataulut ja menettelyvaatimukset
Sinun on ilmoitettava henkilötietojen tietoturvaloukkauksesta PDA:lle ilman aiheetonta viivytystä ja mahdollisuuksien mukaan viimeistään 72 tunnin kuluessa siitä, kun olet tullut tietoiseksi henkilötietojen tietoturvaloukkauksesta. Tämä velvollisuus on voimassa, paitsi jos on epätodennäköistä, että tietoturvaloukkaus aiheuttaa riskiä luonnollisten henkilöiden oikeuksille ja vapauksille.
Ilmoituksen on sisällettävä mahdollisuuksien mukaan tarkempia tietoja. Sinun on annettava kyseisten rekisteröityjen luokat ja arviomäärät, kyseessä olevien henkilötietojen luokat ja arviomäärät sekä tietosuojavastaavasi tai muun yhteyshenkilösi nimi.
Sinun on myös kuvattava tietomurron todennäköiset seuraukset ja sen korjaamiseksi toteutetut tai ehdotetut toimenpiteet.
Jos et pysty toimittamaan kaikkia vaadittuja tietoja 72 tunnin kuluessa, voit toimittaa ne vaiheittain. Sinun on selitettävä mahdolliset viivästykset alkuperäisessä ilmoituksessasi.
Kenelle on ilmoitettava ja milloin
Sinun on ilmoitettava rekisteröidyille suoraan, jos henkilötietojen tietoturvaloukkaus todennäköisesti aiheuttaa korkean riskin heidän oikeuksilleen ja vapauksilleen. Ilmoitus on tehtävä ilman aiheetonta viivytystä ja selkeällä ja yksinkertaisella kielellä.
Rekisteröidyille ei tarvitse ilmoittaa suoraan kolmessa erityistilanteessa. Sinun ei tarvitse ilmoittaa, jos olet ottanut käyttöön asianmukaiset tekniset ja organisatoriset suojaustoimenpiteet (kuten salauksen), jotka tekevät tiedoista luvattomia henkilöitä ymmärtämättömiä.
Sinun ei myöskään tarvitse ilmoittaa, jos olet ryhtynyt jatkotoimenpiteisiin varmistaaksesi, ettei rekisteröidyn oikeuksiin kohdistuva korkea riski todennäköisesti enää toteudu, tai jos suora viestintä vaatisi kohtuutonta vaivaa. Tällaisissa tapauksissa vaaditaan sen sijaan julkista viestintää tai vastaavia toimenpiteitä.
Finanssivalvonnan alaiset rahoitusalan yritykset on vapautettu rekisteröidyn ilmoitusvelvollisuudesta. Niiden on silti ilmoitettava tiedot PDA:lle.
Käsittelijöillä on erilliset velvoitteet. Sinun on ilmoitettava rekisterinpitäjälle ilman aiheetonta viivytystä siitä, kun olet tullut tietoiseksi henkilötietojen tietoturvaloukkauksesta, riskitasosta riippumatta.
Tämä on sekä GDPR:n mukainen lakisääteinen vaatimus että se tulisi sisällyttää käsittelysopimukseesi.
Toimialakohtaiset ja kansalliset ilmoitusvaatimukset
GDPR-velvoitteiden lisäksi saatat kohdata lisäraportointivaatimuksia toimialastasi riippuen. WBNI (verkko- ja tietojärjestelmien turvallisuutta koskeva laki) edellyttää tiettyjen toimijoiden ilmoittavan tietoturvahäiriöistä kyberturvallisuusviranomaisille, vaikka nämä häiriöt eivät täyttäisi henkilötietojen tietoturvaloukkauksia.
Julkisten sähköisten viestintäverkkojen tarjoajien on ilmoitettava terveys- ja nuorisotyön tarkastuskeskukselle (ILT). Terveydenhuollon organisaatioilla on velvollisuus ilmoittaa terveys- ja nuorisotyön tarkastuskeskukselle lääkinnällisten laitteiden turvallisuuteen tai potilastietoihin vaikuttavista vaaratilanteista.
Finanssipalveluyritysten on noudatettava finanssivalvontalainsäädännön mukaisia toimialakohtaisia vaatimuksia.
Kriittisen infrastruktuurin tarjoajilla on WBNI:n nojalla tiukemmat velvoitteet. Sinun on ilmoitettava merkittävistä tapahtumista tietoturvahäiriöiden reagointitiimille (CSIRT), jotka voivat merkittävästi häiritä keskeisiä palveluita.
Julkisten yhtiöiden on ehkä ilmoitettava turvallisuuspoikkeamista, jotka voivat olennaisesti vaikuttaa sijoittajien päätöksiin.
Nämä toimialakohtaiset vaatimukset toimivat usein GDPR-velvoitteiden rinnalla sen sijaan, että ne korvaisivat ne. Saatat joutua tekemään useita ilmoituksia eri viranomaisille yhdestä tapauksesta organisaatiosi toiminnasta ja tietomurron luonteesta riippuen.
Valvonta ja seuraamukset noudattamatta jättämisestä
Alankomaiden viranomaisilla on selkeät valtuudet tutkia kyberturvallisuusongelmia ja määrätä merkittäviä taloudellisia seuraamuksia organisaatioille, jotka eivät suojaa henkilötietoja tai täytä turvallisuusvaatimuksia.
Valvontakehykseen kuuluu useita sääntelyviranomaisia, joilla on erityisiä valvontatehtäviä, jäsenneltyjä seuraamusjärjestelmiä ja määriteltyjä valitusmenettelyjä organisaatioille, joille määrätään seuraamuksia.
Tutkinta- ja valvontavaltuudet
Alankomaiden tietosuojaviranomaisella (Autoriteit Persoonsgegevens eli AP) on ensisijainen vastuu tietomurtojen ja GDPR-loukkausten tutkinnasta.
AP voi käynnistää tutkimuksia valitusten, mediaraporttien tai rutiinitarkastusten perusteella.
Tutkinnan aikana viranomainen voi pyytää asiakirjoja, suorittaa tarkastuksia paikan päällä ja haastatella henkilöstön jäseniä.
Uuden Cyberbeveiligingswet-lain mukaisten kyberturvallisuusvelvoitteiden osalta toimialakohtaiset sääntelyviranomaiset suorittavat valvontaa.
Kuluttaja- ja markkinaviranomainen (ACM) valvoo digitaalisen infrastruktuurin ja televiestintäpalvelujen tarjoajia.
Alankomaiden keskuspankki (DNB) valvoo rahoituslaitoksia.
Talous- ja ilmastoministerillä, infrastruktuuri- ja vesiministerillä sekä terveysministerillä on kullakin täytäntöönpanovalta omilla aloillaan.
Nämä sääntelyviranomaiset voivat tarkastaa järjestelmäsi, tarkastella tapausten hallintamenettelyjä ja arvioida, täyttääkö riskienhallintasi lain vaatimukset.
He voivat myös periä organisaatioltasi täytäntöönpanokuluja, jos rikkomuksia havaitaan.
Kansallinen kyberturvallisuuskeskus (NCSC) koordinoi sääntelyviranomaisten toimintaa, mutta ei määrää seuraamuksia suoraan.
Hallinnolliset ja taloudelliset seuraamukset
Taloudelliset seuraamukset vaihtelevat oikeudellisen kehyksen ja rikkomusten vakavuuden mukaan.
GDPR-valvonnan nojalla AP voi määrätä sakkoja jopa 20 miljoonaa euroa tai 4 % vuotuisesta maailmanlaajuisesta liikevaihdostasi sen mukaan, kumpi on suurempi.
Viranomainen ottaa huomioon tekijöitä, kuten tietomurron luonteen, asianomaisten henkilöiden lukumäärän ja yhteistyösi tutkinnan aikana.
Cyberbeveiligingswetin mukaan seuraamukset noudattavat porrastettua rakennetta:
| Entiteettiluokitus | Suurin sakko | Vaihtoehtoinen liikevaihdolle |
|---|---|---|
| Välttämättömät kokonaisuudet (EE) | € 10 euroa | 2 %:n maailmanlaajuinen liikevaihto |
| Vallitsevat kokonaisuudet (BE) | € 7 euroa | 1.4 %:n maailmanlaajuinen liikevaihto |
Sääntelyviranomaiset voivat myös antaa korjaavia määräyksiä, jotka edellyttävät tiettyjen turvatoimenpiteiden toteuttamista asetetun aikataulun puitteissa.
Toistuvat laiminlyönnit voivat johtaa rikkomusten nimeämiseen ja häpeään julkisen paljastamisen kautta.
Olennaisiksi yksiköiksi luokiteltujen organisaatioiden johtajat voivat vakavissa tapauksissa joutua henkilökohtaisen kiellon kohteeksi hallitustehtävistä.
Julkisen sektorin organisaatiot ovat vapautettuja taloudellisista seuraamuksista, mutta niihin kohdistuu korjaavia täytäntöönpanotoimia ja mahdollista parlamentaarista valvontaa.
Oikeussuojakeinot ja muutoksenhaku
Sinulla on oikeus riitauttaa täytäntöönpanopäätöksiä hallinnollisella valituksella.
Saatuaan rangaistusmääräyksen voit tehdä siitä vastalauseen (bezwaar) määräyksen antaneelle viranomaiselle kuuden viikon kuluessa.
Viranomaisen on harkittava päätöstään uudelleen ja annettava virallinen vastaus.
Jos olet eri mieltä uudelleenkäsittelyn tuloksesta, voit valittaa siitä käräjäoikeuteen (rechtbank).
Oikeus tutkii, onko sääntelyviranomainen noudattanut asianmukaisia menettelyjä ja soveltanut lakia oikein.
Voit sitten valittaa tuomioistuimen päätöksistä valtioneuvoston hallinto-oikeuden jaostoon (Afdeling bestuursrechtspraak van de Raad van State), joka toimii korkeimpana hallinto-oikeutena.
Valitusprosessin aikana sinun on jatkettava sääntelyviranomaisten määräämien korjaavien toimenpiteiden toteuttamista.
Tuomioistuimet voivat lykätä taloudellisten seuraamusten määräämistä valituspäätöksen ajaksi, mutta tämä ei tapahdu automaattisesti.
Keskeiset roolit ja vastuut kyberturvallisuuden hallinnassa
Organisaatioiden on määriteltävä selkeästi, kuka hallinnoi kyberturvallisuustehtäviä, tietosuojavastaavien nimittämisestä hallitustason vastuuvelvollisuuden määrittämiseen ja työntekijöiden kouluttamiseen turvallisuusprotokollien osalta.
Tietosuojavastaavat ja nimitykset
Sinun on nimitettävä tietosuojavastaava, jos organisaatiosi käsittelee arkaluonteisia henkilötietoja laajamittaisesti tai valvoo yksilöitä järjestelmällisesti.
Tietosuojavastaava toimii ensisijaisena yhteyshenkilönäsi tietosuojaviranomaisiin ja rekisteröityihin nähden.
Tietosuojavastaavallasi on oltava erityispätevyys tietosuojalainsäädännössä ja tietoturvakäytännöissä.
Heidän on raportoitava suoraan korkeimmalle johdolle, eikä heitä voida irtisanoa tehtäviensä suorittamisen vuoksi.
Rooliin kuuluu GDPR-vaatimustenmukaisuuden seuranta, tietosuojan vaikutustenarviointien suorittaminen sekä neuvonta salaus- ja kryptografiavaatimuksissa.
Sinun tulee dokumentoida tietosuojavastaavan vastuut selkeästi.
Tämä sisältää heidän valtuutensa tarkastaa digitaalinen infrastruktuurisi ja tarkastella häiriötilanteisiin reagointisuunnitelmaasi.
Jos toimit useissa EU-maissa, voit nimetä yhden tietosuojavastaavan hänen ammatillisten ominaisuuksiensa ja asiaankuuluvien lainkäyttöalueiden tuntemuksensa perusteella.
Yrityshallinto ja vastuuvelvollisuus
Hallituksellasi on lopullinen vastuu kyberturvallisuusriskien hallinnasta.
Niiden on hyväksyttävä turvatoimenpiteet, osoitettava riittävät resurssit ja varmistettava kyberturvallisuustoimien asianmukainen valvonta.
Johdon vastuuseen kuuluu:
- Tietoturvakäytäntöjen hyväksyminen tietoturvakehyksille
- Riskienarviointien valvonta ja operatiivisen sietokyvyn suunnittelu
- Tarkastusvaatimustenmukaisuuden varmistaminen riippumattomien arviointien kautta
- Budjettien kohdentaminen kyberturvallisuuden hallintaan ja työntekijän koulutus
Sinun on määriteltävä selkeät toimivaltalinjat turvallisuuspäätöksenteolle.
Dokumentti, joka hyväksyy turvatoimenpiteet, valvoo toteutusta ja suorittaa auditointeja.
Johtosi on tarkasteltava kyberturvallisuuden suorituskykyä säännöllisesti ja mukautettava strategioita digitaaliseen infrastruktuuriisi kohdistuvien kehittyvien uhkien perusteella.
Sisäiset käytännöt ja työntekijöiden koulutus
Sinun on luotava dokumentoidut käytännöt, jotka määrittelevät käyttöoikeusroolit koko organisaatiossasi.
Näissä käytännöissä tulisi määrittää vastuut tietosuojan, tietoturvaloukkauksiin reagoinnin ja kyberturvallisuusvastuun ylläpitämisen osalta.
Tietoturvakäytäntöjesi on katettava seuraavat asiat:
- Pääsyoikeuksien hallinta ja todennusvaatimukset
- Tietojen luokittelu- ja salausstandardit
- Tapahtumailmoitusmenettelyt
- Säännöllinen turvallisuustietoisuuskoulutus
Sinun tulee tarjota kaikille työntekijöille jatkuvaa koulutusta tietoturvakäytännöistä.
Tähän sisältyy tietojenkalasteluyritysten tunnistaminen , arkaluonteisten tietojen asianmukainen käsittely ja tapauskohtaisten toimintasuunnitelmien noudattaminen.
Koulutuksen on oltava räätälöityä tiettyjen roolien mukaan, ja teknisen henkilöstön on saatava edistynyttä koulutusta kryptografiasta ja tietoturvakontrolleista.
Käytäntöjäsi on tarkistettava säännöllisesti ja päivitettävä, kun määräykset muuttuvat tai uusia riskejä ilmenee.
Sinun on varmistettava riittävät resurssit sekä käytäntöjen toteuttamiseen että henkilöstön kehittämiseen kyberturvallisuuskäytännöissä.
Kyberturvallisuuspoikkeamien ja uusien uhkien tyypit
Kyberturvallisuusongelmat vaihtelevat harhaanjohtavista sähköposteista laajamittaisiin verkkohäiriöihin, jotka voivat vaarantaa kokonaisia organisaatioita.
Näiden uhkien ymmärtäminen auttaa sinua tunnistamaan haavoittuvuuksia ja määrittämään vastuun, kun tietomurto tapahtuu.
Tietojenkalastelu, haittaohjelmat ja kiristysohjelmat
Tietojenkalastelu on edelleen yksi yleisimmistä kyberturvallisuusuhista, joita kohtaat.
Hyökkääjät lähettävät sähköposteja tai viestejä, jotka teeskentelevät olevansa laillisilta yrityksiltä, varastaakseen salasanasi, taloustietosi tai muut arkaluontoiset tietosi.
Nämä hyökkäykset ovat vastuussa yli 60 prosentista sosiaalisen manipuloinnin tapauksista.
Haittaohjelmalla tarkoitetaan haitallista ohjelmistoa, joka vahingoittaa tietokonejärjestelmiäsi tai verkkojasi.
Tämä sisältää viruksia, troijalaisia ja muita haitallisia koodeja, jotka on suunniteltu käyttämään tietojasi tai häiritsemään toimintaasi.
Kiristysohjelma on tietyntyyppinen haittaohjelma, joka estää pääsyn tiedostoihisi ja vaatii maksua niiden palauttamisesta.
Vaikka maksaisit lunnaat, ei ole takeita siitä, että hyökkääjät palauttavat käyttöoikeutesi tai poistavat varastettuja tietoja.
Vuosien 2020 ja 2021 välillä organisaatiot kohtasivat maailmanlaajuisesti noin 24 000 kyberturvallisuuspoikkeamaa, ja kiristysohjelmilla oli merkittävä rooli taloudellisissa tappioissa.
Palvelunestohyökkäykset (DoS) ja hajautetut DoS-hyökkäykset (DDoS)
Palvelunestohyökkäykset ylikuormittavat järjestelmäsi liikenteellä, jolloin palvelut eivät ole laillisten käyttäjien saatavilla.
Yksi ainoa lähde hukuttaa verkkosi pyyntöihin, kunnes se kaatuu tai hidastuu liikaa.
DDoS-hyökkäykset käyttävät useita vaarantuneita järjestelmiä koordinoitujen hyökkäysten tekemiseen infrastruktuuriasi vastaan.
Näitä hajautettuja hyökkäyksiä on vaikeampi pysäyttää, koska ne tulevat useista paikoista samanaikaisesti.
DDoS-hyökkäykset voivat häiritä kriittisiä palveluita, aina valtion verkkosivustoista yksityisen sektorin toimintoihin.
Sinulla on yleensä alle 62 minuuttia ensimmäisestä havaitsemisesta estääksesi tietoturvahäiriön kehittymisen vakavaksi murroksi.
Tämä kapea ikkuna tekee nopeasta reagoinnista välttämätöntä DoS- tai DDoS-hyökkäysten kohdatessa.
Petos ja luvaton pääsy
Kyberturvallisuuteen liittyvä petos sisältää harhaanjohtavia käytäntöjä, joilla pyritään saamaan luvaton pääsy järjestelmiisi tai tietoihisi.
Tähän sisältyvät identiteettivarkaudet, maksupetokset ja tunnistetietojen vaarantuminen.
Luvaton pääsy tapahtuu, kun joku rikkoo tietoturvakäytäntöjäsi päästäkseen verkkoihin, järjestelmiin tai tietoihin ilman lupaa.
Tämä voi tapahtua seuraavien kautta:
- Varastetut kirjautumistiedot
- Hyödynnettyjä ohjelmistohaavoittuvuuksia
- Ohitetut turvakontrollit
- Sisäpiiriläiset uhkaukset nykyisiltä tai entisiltä työntekijöiltä
Sisäpiirin tietovarkaudet jäävät usein huomiotta, mutta ne voivat olla aivan yhtä vahingollisia kuin ulkoiset hyökkäykset.
Vuonna 2021 sisäpiirihyökkäysten keskimääräiset kustannukset olivat 12.5 miljoonaa puntaa.
Jopa tahattomat tietovuodot työntekijöiden toimesta lasketaan tietoturvapoikkeamiksi tietokoneiden väärinkäyttöä koskevan lain (1990) nojalla.
Sektorin ja toimitusketjun haavoittuvuudet
Kriittiset infrastruktuurisektorit kohtaavat lisääntyneitä kyberrikollisuuden riskejä, ja terveydenhuolto, energia ja rahoituspalvelut ovat ensisijaisia kohteita.
Ammattisektorilla tapahtui lähes 3 600 tapausta vuosina 2020–2021, mikä tekee siitä alan, johon kohdistuu eniten uhreja.
Toimitusketjun turvallisuudesta on tullut yhä tärkeämpää, kun hyökkääjät kohdistavat toimintansa kumppaneihisi ja kolmannen osapuolen toimittajiisi sen sijaan, että hyökkäisivät suoraan sinuun.
Nämä kolmannen osapuolen toimittajien hyökkäykset hyödyntävät kumppaniorganisaatioidesi heikompia turvatoimia päästäkseen käsiksi asiakkaidesi tietoihin.
Toimitusketjun haavoittuvuudet mahdollistavat hyökkääjien vaarantaa useita organisaatioita yhdellä murrolla.
Kun toimittajasi järjestelmät yhdistyvät sinun järjestelmiisi, heidän tietoturvaheikkouksistaan tulee sinun tietoturvaheikkouksiasi.
Tämä toisiinsa kytkeytynyt riski tarkoittaa, että sinun on arvioitava paitsi omat kyberturvallisuustoimesi myös jokaisen toimitusketjuusi kuuluvan organisaation toimenpiteet.
Kansallisvaltiot testaavat ja tunkeutuvat yhä useammin kilpaileviin kyberalueisiin, usein toimien yksityisten toimijoiden varjolla hallitusten puolesta.
Usein Kysytyt Kysymykset
Hollantilaisten yritysten on noudatettava tiukkoja raportointivaatimuksia ja vaatimustenmukaisuusstandardeja tietomurron jälkeen, ja vastuu ulottuu useille osapuolille heidän rooliensa ja vastuidensa mukaan.
Näiden velvoitteiden ymmärtäminen auttaa organisaatioita suojelemaan itseään ja asianomaisia yksilöitä samalla, kun ne noudattavat kansallisia ja eurooppalaisia määräyksiä.
Mitkä ovat hollantilaisten yritysten lakisääteiset velvoitteet tietomurron jälkeen?
Organisaatiosi on ilmoitettava Alankomaiden tietosuojaviranomaiselle (Autoriteit Persoonsgegevens) 72 tunnin kuluessa siitä, kun se on tullut tietoiseksi tietomurrosta.
Tämä vaatimus on voimassa GDPR:n nojalla, joka säätelee tietosuojaa koko Alankomaissa.
Sinun on annettava tietomurtoilmoituksessasi tarkat tiedot.
Tämä sisältää tietomurron luonteen, sen vaikutuspiirissä olevien henkilöiden lukumäärän, mahdolliset seuraukset sekä toimenpiteet, jotka olet toteuttanut tai suunnittelet toteuttavasi.
Jos et pysty toimittamaan kaikkia tietoja 72 tunnin kuluessa, sinun on selitettävä viivästys ja toimitettava loput tiedot mahdollisimman pian.
Kun tietoturvaloukkaus aiheuttaa suuren riskin yksilöiden oikeuksille ja vapauksille, sinun on myös ilmoitettava siitä suoraan asianomaisille henkilöille.
Et voi viivyttää tätä ilmoitusta ilman perusteltua syytä.
Viestintäsi asianomaisille henkilöille tulee olla selkeää ja siinä tulee selittää tietomurron todennäköiset seuraukset ja toimenpiteet, joita he voivat tehdä suojellakseen itseään.
Sinun on pidettävä yllä yksityiskohtaista dokumentaatiota kaikista tietomurroista riippumatta siitä, ilmoitatko niistä viranomaisille.
Tämän dokumentaation tulee sisältää tiedot rikkomuksesta, sen vaikutuksista ja toteutetuista korjaavista toimenpiteistä.
Alankomaiden tietosuojaviranomainen voi pyytää näitä asiakirjoja tarkastusten tai tutkimusten aikana.
Miten tietomurtojen vastuu määräytyy Alankomaiden lain mukaan?
Tietomurtojen vastuu Alankomaissa riippuu roolistasi joko rekisterinpitäjänä tai tietojen käsittelijänä.
Rekisterinpitäjät määrittävät henkilötietojen käsittelyn tarkoitukset ja keinot, kun taas tietojen käsittelijät käsittelevät tietoja rekisterinpitäjien puolesta.
Oikeudelliset vastuusi vaihtelevat tämän luokituksen perusteella.
Rekisterinpitäjänä sinulla on ensisijainen vastuu tietosuojamääräysten noudattamisesta.
Sinun on toteutettava asianmukaiset tekniset ja organisatoriset toimenpiteet henkilötietojen suojaamiseksi.
Tuomioistuimet arvioivat, oletko ryhtynyt kohtuullisiin toimiin tietomurron estämiseksi ja oletko toiminut huolimattomasti turvallisuuskäytännöissäsi.
Tietojen käsittelijät voivat myös joutua vastuuseen, jos he eivät noudata rekisterinpitäjän ohjeita tai rikkovat sopimusvelvoitteitaan.
Käsittelijöiden vastuu on kuitenkin yleensä rajoitetumpi kuin rekisterinpitäjien.
Jos käsittelet tietoja ilman rekisterinpitäjän asianmukaista lupaa tai et toteuta sovittuja turvatoimenpiteitä, saatat olla suoraan vastuussa.
Alankomaiden tuomioistuimet ottavat huomioon useita tekijöitä vastuuta määrittäessään.
Näitä ovat tietomurron vakavuus, vaarantuneiden tietojen arkaluontoisuus, tietomurtoa edeltävät turvatoimenpiteesi ja reagointisi tapahtuman havaitsemisen jälkeen.
Myös organisaatiosi koko ja resurssit vaikuttavat siihen, mitä tuomioistuimet pitävät kohtuullisina turvatoimina.
Yhteisvastuu voi syntyä, kun useat osapuolet ovat myötävaikuttaneet tietomurtoon.
Jos jaat vastuun muiden rekisterinpitäjien tai henkilötietojen käsittelijöiden kanssa, tuomioistuimet voivat pitää kumpaakin osapuolta vastuussa koko vahingosta.
Voit sitten hakea korvausta muilta vastuussa olevilta osapuolilta heidän osuutensa perusteella rikkomukseen.
Mitkä osapuolet voidaan pitää vastuullisina tietoturvapoikkeamista Alankomaissa?
Rekisterinpitäjillä on ensisijainen vastuu tietoturvapoikkeamista.
Rekisterinpitäjänä teet päätöksiä henkilötietojen käsittelystä ja sinun on varmistettava, että asianmukaiset turvatoimenpiteet ovat käytössä.
Organisaatiollesi voidaan määrätä hallinnollisia sakkoja, siviilioikeudellista vastuuta ja aiheuttaa maineenvahinkoja rikkomuksen seurauksena.
Tietojen käsittelijät voidaan pitää vastuullisina, jos he eivät täytä sopimusvelvoitteitaan ja lakisääteisiä velvoitteitaan.
Jos käsittelet tietoja rekisterinpitäjän puolesta, sinun on toteutettava sopimuksessasi määritellyt turvatoimenpiteet ja noudatettava rekisterinpitäjän laillisia ohjeita.
Olet suorassa vastuussa, jos ylität toimivaltasi tai et ylläpidä riittävää turvallisuutta.
Organisaatiosi johtajat ja toimihenkilöt voivat tietyissä olosuhteissa joutua henkilökohtaiseen vastuuseen.
Alankomaiden NIS2-direktiivin täytäntöönpanon nojalla johto voidaan pitää henkilökohtaisesti vastuussa kyberturvallisuuden hallinnan puutteista.
Tämä sisältää mahdollisen hylkäämisen johtajan tehtävästä, jos tapahtuu vakavia rikkomuksia.
Myös kolmannen osapuolen palveluntarjoajat voivat olla vastuussa tietoturvahäiriöistä.
Jos luotat pilvipalveluihin, IT-tukeen tai muihin ulkoisiin palveluntarjoajiin, he saattavat olla osallisina vastuissa, kun heidän omat epäonnistumisensa myötävaikuttavat tietomurtoon.
Sopimuksissasi näiden palveluntarjoajien kanssa tulisi selkeästi määritellä turvallisuusvastuut ja -ehdot.
Alankomaiden tietosuojaviranomainen toimii ensisijaisena täytäntöönpanoelimenä.
Vaikka viranomainen ei olekaan suoraan vastuussa rikkomuksista, se tutkii tapauksia, antaa korjaavia määräyksiä ja määrää hallinnollisia sakkoja sääntöjä rikkoville organisaatioille.
Mitä seurauksia organisaatioille aiheutuu Alankomaiden tietosuojalainsäädännön noudattamatta jättämisestä?
Organisaatiollesi voidaan määrätä hallinnollisia sakkoja jopa 20 miljoonaan euroon tai 4 prosenttiin vuotuisesta maailmanlaajuisesta liikevaihdostasi sen mukaan, kumpi summa on suurempi. Alankomaiden tietosuojaviranomainen määrittää sakkojen määrät rikkomuksen luonteen, vakavuuden, keston ja tutkinnan aikana tekemäsi yhteistyön perusteella.
Taloudellisten seuraamusten lisäksi viranomainen voi määrätä korjaavia toimenpiteitä, jotka häiritsevät toimintaasi. Näihin toimenpiteisiin kuuluvat tietojenkäsittelyn tilapäiset rajoitukset, määräykset tiettyjen rikkomusten korjaamiseksi ja pakolliset tarkastukset.
Saatat joutua keskeyttämään tiettyjä liiketoimintatoimintoja, kunnes osoitat noudattavasi vaatimuksia. Organisaatiosi voi kärsiä merkittävästä mainehaikasta vaatimustenvastaisuuden seurauksena.
Tietomurtojen ja sääntelyyn liittyvien seuraamusten julkistaminen voi heikentää asiakkaiden luottamusta ja vahingoittaa liikesuhteita. Alankomaiden tietosuojaviranomainen julkaisee täytäntöönpanopäätökset, jotka ovat edelleen yleisön ja tiedotusvälineiden saatavilla.
Asiasta kärsivät yksityishenkilöt voivat nostaa sinulle siviilioikeudellisia kanteita, joissa vaaditaan korvauksia vahingoista. Yksityishenkilöt voivat vaatia korvauksia tietosuojaloukkauksista aiheutuneista aineellisista ja aineettomista vahingoista.
Alankomaiden tuomioistuimet ovat yhä useammin tunnustaneet vaatimuksia henkilötietojen hallinnan menetyksestä ja ahdingosta, vaikka suoria taloudellisia tappioita ei olisikaan. Liiketoimintamahdollisuutesi voivat rajoittua vakavien rikkomusten jälkeen.
Joillakin aloilla vaaditaan turvallisuussertifikaatteja tai vaatimustenmukaisuusrekistereitä sopimusten ylläpitämiseksi, erityisesti silloin, kun on kyse toiminnasta valtion yksiköiden tai säänneltyjen toimialojen kanssa.
Millä tavoin asianomaiset henkilöt voivat hakea korvausta tietomurron jälkeen Alankomaissa?
Voit tehdä valituksen Alankomaiden tietosuojaviranomaiselle, jos uskot, että organisaatio on loukannut tietosuojaoikeuksiasi. Viranomainen tutkii valitukset ja voi ryhtyä toimenpiteisiin sääntöjä rikkovia organisaatioita vastaan.
Tämä prosessi ei maksa sinulle mitään eikä vaadi oikeudellista edustusta. Sinulla on oikeus nostaa siviilikanne vastuussa olevaa organisaatiota vastaan.
Alankomaiden laki sallii sinun vaatia korvausta sekä aineellisista että aineettomista vahingoista, jotka johtuvat tietosuojaloukkauksista. Aineelliset vahingot sisältävät taloudelliset menetykset, kun taas aineettomat vahingot kattavat ahdistuksen, ahdistuksen ja henkilötietojesi hallinnan menetyksen.
Voit palkata asianajajan hoitamaan vaatimustasi ehdollisen korvauksen perusteella tai hakea oikeusapua, jos täytät taloudelliset kelpoisuusvaatimukset. Monet asianajotoimistot Alankomaissa ovat erikoistuneet tietosuoja-asioihin ja voivat neuvoa sinua vaatimuksesi vahvuudesta.
Ryhmäkannemekanismit mahdollistavat asianomaisten henkilöiden ryhmien yhteisen korvausvaatimusten esittämisen. Voit hakea korvausta suoraan organisaatiolta ilman oikeutta.
Monet organisaatiot haluavat sopia vaatimukset yksityisesti välttääkseen oikeudenkäyntikuluja ja negatiivista julkisuutta. Neuvotteluasemasi vahvistuu, jos organisaatio on selvästi rikkonut tietosuojasäännöksiä tai jos tietoturvaloukkaus on aiheuttanut merkittävää vahinkoa.
Voit myös esittää vaatimuksia henkilötietojen käsittelijöitä vastaan, jos he ovat vastuussa tietomurrosta. GDPR:n mukaan sekä rekisterinpitäjät että käsittelijät voidaan pitää vahingonkorvausvelvollisina.
Jos useat osapuolet ovat myötävaikuttaneet rikkomukseen, voit vaatia täyden summan keneltä tahansa vastuussa olevalta osapuolelta.
Miten GDPR vaikuttaa Alankomaissa toimivien tahojen vastuuseen ja vastuisiin tietomurron sattuessa?
GDPR asettaa organisaatioille selkeät velvoitteet henkilötietojen suojaan liittyen.
Yksiköiden on toteutettava asianmukaiset tekniset ja organisatoriset toimenpiteet tietoturvan varmistamiseksi.
Tietomurron sattuessa organisaatioiden on ilmoitettava siitä asianomaiselle valvontaviranomaiselle 72 tunnin kuluessa.
Jos tietoturvaloukkaus aiheuttaa suuren riskin yksilöiden oikeuksille ja vapauksille, myös asianomaisille henkilöille on ilmoitettava siitä.
Näiden vaatimusten noudattamatta jättäminen voi johtaa merkittäviin sakkoihin ja maineen vahingoittumiseen organisaatiolle.
Sekä rekisterinpitäjillä että henkilötietojen käsittelijöillä on erilliset vastuut GDPR:n nojalla, ja sopimuksissa on määriteltävä nämä roolit selkeästi.


