Hollantilaisten yritysten kyberturvallisuusvelvoitteet

Onko Alankomaat digitaalisesti turvallista? Ota selvää nyt

Kyberturvallisuus ei ole enää vain tekninen kysymys hollantilaisille yrityksille; se on joukko lakisääteisiä velvoitteita, joihin liittyy valvojia. Lähes kaikkiin organisaatioihin sovelletaan kolmea velvoitetta toimialasta riippumatta: henkilötietojen suojaaminen, tietoturvaloukkausten ilmoittaminen ja kyky osoittaa, että molemmat on tehty.

Henkilötietojen turvallisuus

GDPR edellyttää asianmukaisia ​​teknisiä ja organisatorisia toimenpiteitä henkilötietojen suojaamiseksi, ja toimenpiteitä arvioidaan suhteessa alan viimeisimpään teknologiaan, toteutuskustannuksiin ja asianomaisille aiheutuvaan riskiin. Se, mikä sopii kahden hengen käytännölle, ei ole sopivaa yritykselle, joka käsittelee terveystietoja laajamittaisesti, ja standardi nousee riskin kasvaessa.

Käytännössä valvontaviranomaisen odottamat toimenpiteet ovat vaatimattomia: pääsynhallinta ja monivaiheinen todennus, laitteiden ja varmuuskopioiden salaus, päivitysten asennus, ympäristöjen eriyttäminen, lokien tallentaminen ja testattu palautusmenettely. Organisaation erottaa se, että se kestää tarkastelun, koska nämä toimenpiteet dokumentoitiin ja tarkistettiin ennen kuin mitään meni pieleen.

Tietomurron ilmoittaminen

Henkilötietojen tietoturvaloukkauksesta on ilmoitettava Alankomaiden tietosuojaviranomaiselle 72 tunnin kuluessa siitä, kun se on tullut tietoiseksi, paitsi jos on epätodennäköistä, että siitä aiheutuu riski asianosaisille. Jos heille aiheutuva riski on korkea, heille on myös ilmoitettava siitä ilman aiheetonta viivytystä.

Seitsemänkymmentäkaksi tuntia on lyhyt aika, ja kello käy ilmi pikemminkin tiedon saamisesta kuin valmistuneesta tutkinnasta. Siksi tapahtumamenettely – kuka päättää, keneen soitetaan, mitä tallennetaan – on arvokkaampi kuin mikään yksittäinen tekninen tarkastus. Jokainen tietomurto on kirjattava sisäisesti, myös ne, joista ei ilmoiteta, ja päätöksen perustelut on esitettävä.

Sektorivelvoitteet ja toimitusketju

Eurooppalaisen verkko- ja tietoturvakehyksen nojalla olennaisiksi tai tärkeiksi nimettyjen alojen organisaatioilla on lisävelvoitteita riskienhallinnan, tapahtumien raportoinnin ja johdon vastuuvelvollisuuden osalta, kun kyseinen kehys pannaan täytäntöön Alankomaiden lainsäädännössä. Rahoituslaitoksilla on omat operatiiviset sietokykyjärjestelmänsä.

Näidenkin alojen ulkopuolella velvoitteet syntyvät sopimuksessa. Suuremmat asiakkaat asettavat nyt sopimuksiinsa turvallisuusvaatimuksia, tarkastusoikeuksia ja tietomurtoilmoitusaikoja, ja käsittelysopimus on pakollinen aina, kun henkilötietoja käsitellään jonkun toisen puolesta. Käytännössä useimmat hollantilaiset yritykset täyttävät nämä standardit ensin, koska vastapuoli vaati niitä, eivät siksi, että sääntelyviranomainen olisi tehnyt niin.

Vastuu tapahtuman jälkeen

Tapahtuma voi aiheuttaa korvausvaatimuksia useista suunnista samanaikaisesti: sääntelyviranomaiselta, yksityishenkilöiltä, ​​joiden tiedot ovat paljastuneet, sopimusasiakkailta ja yhä useammin kollektiivisten kanteiden kautta. Vakuutusyhtiön reagointi riippuu vakuutusehtojen sanamuodosta ja siitä, voiko vakuutuksenantaja osoittaa, ettei sovittuja toimenpiteitä ole noudatettu – mikä on toinen syy voida osoittaa, mitä oli voimassa.

Mitä tehdä ensin

Kolme asiaa painaa eniten mutta vaatii vähiten vaivaa: kirjallinen tapauskohtainen menettelytapa, jossa nimetään henkilöt roolien sijaan; ajantasainen luettelo käsittelytoimista ja käyttämistäsi prosessoreista; ja testattu palautus, koska tapauksen ja katastrofin välinen ero on yleensä se, toimivatko varmuuskopiot.

Neuvot

Neuvomme turvallisuus- ja käsittelysopimuksissa, tietomurtoilmoituksissa ja sääntelyyn liittyvässä kirjeenvaihdossa sekä vastuukysymyksissä tapahtuman jälkeen. Ota yhteyttä Law & More.

Tarvitsetko oikeusapua?

Ota yhteyttä Law & More asiantuntevaa ohjausta oikeudellisissa asioissasi. Monikielinen tiimimme on valmiina auttamaan.

Liittyvät artikkelit

Kyberhyökkäykset, kuten kiristyshaittaohjelmat, tietojenkalastelu, palvelunestohyökkäykset ja tietokonemurrot, vaikuttavat harvoin vain organisaatioon.

Sähköisellä allekirjoituksella on sama oikeudellinen vaikutus kuin käsin kirjoitetulla allekirjoituksella Alankomaissa.

Ota selvää, kuinka oikea-aikainen oikeusapu voi vahvistaa puolustustasi pahoinpitely- ja väkivaltasyytteitä vastaan.
Milloin alustan tietoja saa kerätä ja käyttää uudelleen? Tietokantaoikeudet, tekijänoikeudet, sopimus, artikla 138ab hollanti

Syytös jostakin – työnantajan, vastapuolen tai yleisön taholta

Alankomaiden ja EU:n lain mukaan kukaan ei omista dataa sellaisenaan, joten datalauseke

Pysy ajan tasalla Alankomaiden laista

Tilaa uutiskirjeemme saadaksesi uusimmat lakitiedot, sääntelypäivitykset ja käytännön neuvot.