Kyberturvallisuus ei ole enää vain tekninen kysymys hollantilaisille yrityksille; se on joukko lakisääteisiä velvoitteita, joihin liittyy valvojia. Lähes kaikkiin organisaatioihin sovelletaan kolmea velvoitetta toimialasta riippumatta: henkilötietojen suojaaminen, tietoturvaloukkausten ilmoittaminen ja kyky osoittaa, että molemmat on tehty.
Henkilötietojen turvallisuus
GDPR edellyttää asianmukaisia teknisiä ja organisatorisia toimenpiteitä henkilötietojen suojaamiseksi, ja toimenpiteitä arvioidaan suhteessa alan viimeisimpään teknologiaan, toteutuskustannuksiin ja asianomaisille aiheutuvaan riskiin. Se, mikä sopii kahden hengen käytännölle, ei ole sopivaa yritykselle, joka käsittelee terveystietoja laajamittaisesti, ja standardi nousee riskin kasvaessa.
Käytännössä valvontaviranomaisen odottamat toimenpiteet ovat vaatimattomia: pääsynhallinta ja monivaiheinen todennus, laitteiden ja varmuuskopioiden salaus, päivitysten asennus, ympäristöjen eriyttäminen, lokien tallentaminen ja testattu palautusmenettely. Organisaation erottaa se, että se kestää tarkastelun, koska nämä toimenpiteet dokumentoitiin ja tarkistettiin ennen kuin mitään meni pieleen.
Tietomurron ilmoittaminen
Henkilötietojen tietoturvaloukkauksesta on ilmoitettava Alankomaiden tietosuojaviranomaiselle 72 tunnin kuluessa siitä, kun se on tullut tietoiseksi, paitsi jos on epätodennäköistä, että siitä aiheutuu riski asianosaisille. Jos heille aiheutuva riski on korkea, heille on myös ilmoitettava siitä ilman aiheetonta viivytystä.
Seitsemänkymmentäkaksi tuntia on lyhyt aika, ja kello käy ilmi pikemminkin tiedon saamisesta kuin valmistuneesta tutkinnasta. Siksi tapahtumamenettely – kuka päättää, keneen soitetaan, mitä tallennetaan – on arvokkaampi kuin mikään yksittäinen tekninen tarkastus. Jokainen tietomurto on kirjattava sisäisesti, myös ne, joista ei ilmoiteta, ja päätöksen perustelut on esitettävä.
Sektorivelvoitteet ja toimitusketju
Eurooppalaisen verkko- ja tietoturvakehyksen nojalla olennaisiksi tai tärkeiksi nimettyjen alojen organisaatioilla on lisävelvoitteita riskienhallinnan, tapahtumien raportoinnin ja johdon vastuuvelvollisuuden osalta, kun kyseinen kehys pannaan täytäntöön Alankomaiden lainsäädännössä. Rahoituslaitoksilla on omat operatiiviset sietokykyjärjestelmänsä.
Näidenkin alojen ulkopuolella velvoitteet syntyvät sopimuksessa. Suuremmat asiakkaat asettavat nyt sopimuksiinsa turvallisuusvaatimuksia, tarkastusoikeuksia ja tietomurtoilmoitusaikoja, ja käsittelysopimus on pakollinen aina, kun henkilötietoja käsitellään jonkun toisen puolesta. Käytännössä useimmat hollantilaiset yritykset täyttävät nämä standardit ensin, koska vastapuoli vaati niitä, eivät siksi, että sääntelyviranomainen olisi tehnyt niin.
Vastuu tapahtuman jälkeen
Tapahtuma voi aiheuttaa korvausvaatimuksia useista suunnista samanaikaisesti: sääntelyviranomaiselta, yksityishenkilöiltä, joiden tiedot ovat paljastuneet, sopimusasiakkailta ja yhä useammin kollektiivisten kanteiden kautta. Vakuutusyhtiön reagointi riippuu vakuutusehtojen sanamuodosta ja siitä, voiko vakuutuksenantaja osoittaa, ettei sovittuja toimenpiteitä ole noudatettu – mikä on toinen syy voida osoittaa, mitä oli voimassa.
Mitä tehdä ensin
Kolme asiaa painaa eniten mutta vaatii vähiten vaivaa: kirjallinen tapauskohtainen menettelytapa, jossa nimetään henkilöt roolien sijaan; ajantasainen luettelo käsittelytoimista ja käyttämistäsi prosessoreista; ja testattu palautus, koska tapauksen ja katastrofin välinen ero on yleensä se, toimivatko varmuuskopiot.
Neuvot
Neuvomme turvallisuus- ja käsittelysopimuksissa, tietomurtoilmoituksissa ja sääntelyyn liittyvässä kirjeenvaihdossa sekä vastuukysymyksissä tapahtuman jälkeen. Ota yhteyttä Law & More.


