Кібербезпека та відповідальність у Нідерландах: пояснення відповідальності за витік даних

Група бізнес-професіоналів обговорює кібербезпеку та юридичну відповідальність в офісі з цифровою картою Нідерландів, на якій зображено значки безпеки.

Витоки даних трапляються щодня в Нідерландах. Коли вони трапляються, хтось має взяти на себе відповідальність.

Згідно з нідерландським законодавством та GDPR, організації, які контролюють персональні дані, несуть основну відповідальність за їх захист і несуть значну відповідальність у разі порушення. Якщо ваш бізнес постраждає від кібератаки , вам можуть загрожувати штрафи до 20 мільйонів євро або 4% від вашого світового річного обороту, залежно від того, яка сума вища.

Розуміння того, хто несе відповідальність після витоку даних, є важливим для будь-якої організації, яка працює в Нідерландах. Відповідь не завжди проста, оскільки відповідальність може поширюватися за межі вашої компанії та включати сторонніх постачальників послуг, співробітників та інші сторони, залучені до обробки даних.

Нідерландське агентство із захисту даних та інші регуляторні органи визначають відповідальність на основі вашої ролі як контролера або обробника даних, заходів безпеки, які ви вжили, та того, як швидко ви відреагували на інцидент.

У цій статті розглядається правова база, що регулює кібербезпеку в Нідерландах, і пояснюється, як розподіляється відповідальність після порушення. Ви дізнаєтеся про свої зобов'язання щодо повідомлення, штрафи, які вам загрожують за невиконання вимог, і практичні кроки, які ви можете вжити для захисту своєї організації як від кібератак, так і від юридичних наслідків.

Правова база для кібербезпеки та захисту даних

Група фахівців обговорює питання кібербезпеки та право в офісі з ноутбуками та цифровою картою Нідерландів із мережевими з'єднаннями.

Нідерланди діють відповідно до кількох рівнів законодавства про кібербезпеку та захист даних, що поєднує загальноєвропейські правила з національними імплементаційними законами. Ці закони встановлюють чіткі зобов'язання для організацій, що обробляють персональні дані та експлуатують критично важливу інфраструктуру.

Вони створюють специфічні вимоги для різних секторів, включаючи телекомунікації, фінанси та правоохоронні органи.

Загальний регламент про захист даних (GDPR) та його імплементація в Нідерландах

GDPR слугує основною системою захисту даних у всьому ЄС, включаючи Нідерланди. Він встановлює комплексні правила обробки персональних даних і вимагає від організацій впроваджувати відповідні технічні та організаційні заходи для захисту інформації.

Нідерланди імплементували GDPR через Закон про імплементацію GDPR ( Uitvoeringswet AVG ), який адаптує вимоги ЄС до нідерландського законодавства. Цей закон містить конкретні положення для національних обставин, зберігаючи при цьому відповідність європейським стандартам.

Він визначає Нідерландський орган захисту даних ( Autoriteit Persoonsgegevens ) як наглядовий орган, відповідальний за забезпечення дотримання законодавства.

Згідно з GDPR, ви повинні повідомити про порушення безпеки даних до наглядового органу протягом 72 годин з моменту, коли вам стало відомо про них. Коли порушення створюють високі ризики для прав і свобод осіб, ви також повинні без зайвої затримки повідомити постраждалих осіб.

Ці вимоги щодо повідомлення формують основу відповідальності за порушення в Нідерландах.

Закон про колективний захист даних ( Verzamelwet Gegevensbescherming ) додатково вдосконалює різні закони Нідерландів для узгодження зі стандартами GDPR. Це забезпечує узгодженість у різних правових сферах.

Закон про кібербезпеку та Директива NIS2

Директива NIS2 значно розширює вимоги до кібербезпеки для ключових та важливих організацій по всьому ЄС. Нідерланди впроваджують цю директиву шляхом оновлення Cyberbeveiligingswet ( Нідерландського закону про кібербезпеку), який спочатку транспонував першу Директиву NIS.

NIS2 розширює сферу охоплених секторів та запроваджує суворіші вимоги безпеки, зобов’язання щодо звітності про інциденти та положення щодо управлінської підзвітності. Ви повинні впровадити конкретні заходи управління ризиками та повідомляти про значні інциденти протягом 24 годин після того, як вам стало відомо про них.

Закон про безпеку мереж та інформаційних систем і супровідний Указ про безпеку мереж та інформаційних систем встановлюють детальні вимоги до операторів основних послуг і постачальників цифрових послуг. Ці закони вимагають базових заходів безпеки, регулярних аудитів і координації з національними органами кібербезпеки.

Законодавство визначає конкретні компетентні органи для різних секторів. Це забезпечує спеціалізований нагляд за практикою кібербезпеки.

Інші відповідні закони та директиви

Директива ЄС про електронну конфіденційність доповнює GDPR, враховуючи конфіденційність електронних комунікацій. Вона вимагає згоди на використання файлів cookie та аналогічних технологій, а також захищає конфіденційність даних комунікацій.

Закон про телекомунікації ( Telecommunicatewet ) накладає певні зобов'язання щодо безпеки на постачальників телекомунікаційних послуг, включаючи вимоги щодо захисту цілісності мережі та даних користувачів. Цей закон діє разом із законами про захист даних, щоб забезпечити комплексний захист у секторі зв'язку.

Закон про стійкість критично важливих об'єктів (CRA) посилює вимоги до фізичної та кібербезпеки для об'єктів, які вважаються критично важливими для громадської безпеки та економічної стабільності. Він вимагає оцінки ризиків та заходів стійкості, що виходять за рамки стандартних положень про кібербезпеку.

Ці структури створюють дублюючі зобов'язання. Ви повинні орієнтуватися в них, працюючи в кількох секторах або обробляючи різні типи даних.

Секторальні положення

Закон про фінансовий нагляд ( Wet op het financieel toezicht ) встановлює суворі вимоги щодо кібербезпеки та захисту даних для фінансових установ. Під час роботи у фінансовому секторі ви повинні впроваджувати надійні засоби контролю безпеки, процедури реагування на інциденти та протоколи регулярного тестування.

Правоохоронні організації стикаються зі спеціальними вимогами згідно із Законом про поліцейські дані ( Wet politiegegevens ) та Законом про судові та кримінально-процесуальні дані ( Wet justitiële en strafvorderlijke gegevens ). Ці закони регулюють, як поліція та судові органи збирають, обробляють та захищають персональні дані під час розслідувань та кримінального провадження.

Медичні працівники повинні дотримуватися додаткових гарантій конфіденційності, окрім стандартних вимог GDPR. Це відображає конфіденційний характер медичної інформації.

Енергетичний, транспортний та водний сектори мають конкретні зобов'язання в рамках впровадження NIS2, з індивідуальними заходами безпеки, що відповідають їхнім операційним ризикам.

Кожен галузевий нормативний акт накладає унікальні вимоги щодо дотримання вимог. Важливо визначити, які закони застосовуються до конкретної діяльності та операцій з обробки даних вашої організації.

Призначення відповідальності після витоку даних

Група фахівців обговорює кібербезпеку та відповідальність у сучасному офісі з цифровими екранами, на яких відображається графіка витоку даних.

У Нідерландах відповідальність за витік даних залежить від вашої ролі в обробці персональних даних, впроваджених вами заходів безпеки та того, чи дотримувалися ви вимог щодо звітності. Управління захисту даних Нідерландів та інші наглядові органи визначають відповідальність на основі правових зобов’язань згідно з GDPR та національним законодавством про кібербезпеку.

Визначення відповідальності: Контролери, Обробники та Треті сторони

Ваша відповідальність після порушення захисту персональних даних залежить від того, чи виступаєте ви контролером даних , чи обробником. Контролери вирішують, як і чому обробляються персональні дані, що робить їх основною відповідальністю за інциденти безпеки.

Обробники обробляють дані від імені контролерів і несуть відповідальність, якщо вони перевищують інструкції або не впроваджують належних заходів безпеки.

Треті сторони, такі як постачальники цифрових послуг, несуть окрему відповідальність. Якщо ви користуєтеся послугами зовнішніх постачальників, ви несете відповідальність за їхні дії, коли вони обробляють дані від вашого імені.

У ваших контрактах мають бути зазначені зобов'язання щодо безпеки та процедури реагування на інциденти.

Коли задіяно кілька сторін, відповідальність може бути розділена. Якщо ні ви, ні ваш обробник не вжили технічних та організаційних заходів, вам обом може бути накладено штрафи від Управління з питань захисту персональних даних.

Наглядовий орган вивчає роль кожної сторони в порушенні, щоб визначити відповідальність.

Наглядові органи та регуляторні ролі

Управління з захисту даних Нідерландів (Autoriteit Persoonsgegevens) виконує функції органу захисту даних, відповідального за забезпечення дотримання GDPR. Ви повинні повідомити про порушення захисту персональних даних до цього наглядового органу протягом 72 годин після того, як вам стало відомо про інцидент.

Недотримання термінів звітності про інциденти збільшує вашу відповідальність.

Національний центр кібербезпеки (NCSC) займається ширшими кіберзагрозами, що впливають на операторів життєво важливих послуг. Якщо ви надаєте послуги критичної інфраструктури або цифрові послуги, ви також повинні повідомляти NCSC про значні інциденти безпеки.

Ці звіти допомагають координувати національні заходи реагування на кіберзагрози.

Обидва органи проводять розслідування після інцидентів безпеки. Управління з питань захисту прав особи (Autoriteit Persoonsgegevens) може накладати штрафи на суму до 20 мільйонів євро або 4% від вашого річного світового обороту, залежно від того, що більше.

Вони враховують такі фактори, як характер порушення, кількість постраждалих осіб та ваші заходи реагування.

Керівні принципи ENISA впливають на те, як нідерландська влада оцінює вашу відповідність вимогам кібербезпеки.

Організаційно-технічні заходи

Впровадження вами технічних та організаційних заходів безпосередньо впливає на визначення відповідальності. Ці заходи включають шифрування, контроль доступу, регулярне тестування безпеки та навчання персоналу.

Суди та наглядовий орган оцінюють, чи була ваша безпека відповідною пов'язаним з нею ризикам.

Ви повинні задокументувати свої заходи безпеки та продемонструвати планування безперервності бізнесу. Якщо ви не можете довести належні запобіжні заходи, відповідальність суттєво зростає.

Регулярні оцінки ризиків допомагають виявити вразливості до того, як відбудуться порушення.

Процедури обробки інцидентів є надзвичайно важливими. Вам потрібні чіткі протоколи для виявлення, розслідування та реагування на порушення безпеки персональних даних.

Ваш час реагування та ефективність у стримуванні інцидентів безпеки впливають на рішення щодо штрафів.

Управління з питань захисту персональних даних очікує, що ви будете зберігати докази вашої системи безпеки. Без належної документації довести належну обачність стає складно під час розслідувань.

Вплив ланцюга поставок та постачальників послуг

Безпека ланцюга поставок створює складні питання відповідальності. Коли ваші постачальники послуг стикаються з порушеннями, що впливають на ваші дані, ви все одно можете зіткнутися з наслідками.

Ви повинні проводити належну перевірку постачальників та постійно контролювати їхні методи безпеки.

Оператори життєво важливих послуг стикаються з суворішими вимогами до управління постачальниками. Ви повинні забезпечити, щоб постачальники цифрових послуг у вашому ланцюжку поставок дотримувалися стандартів, що відповідають вашим власним зобов'язанням.

Договірні угоди повинні чітко визначати обов'язки щодо звітування про інциденти та розподіл відповідальності.

Якщо порушення відбувається у вашому ланцюжку поставок, Управління з питань захисту персональних даних перевіряє, чи провели ви належну оцінку постачальників. Ваша відповідальність залежить від того, чи вжили ви розумних заходів для перевірки безпеки постачальників.

Ви не можете повністю делегувати відповідальність навіть при використанні сторонніх процесорів.

Багаторівневі ланцюги поставок вимагають особливої ​​пильності. Вам потрібна прозорість субпідрядників з обробки даних та їхніх заходів безпеки для захисту від каскадних збоїв, які можуть поставити під загрозу персональні дані в кількох організаціях.

Зобов'язання щодо повідомлення про порушення безпеки даних

Нідерланди впроваджують багаторівневу систему повідомлення відповідно до GDPR та національного законодавства про кібербезпеку. Контролери повинні повідомляти про порушення до Управління з питань персональних даних (PDA) протягом 72 годин, коли існує ризик для прав суб’єкта даних.

Порушення з високим рівнем ризику вимагають безпосереднього повідомлення постраждалих осіб.

Терміни та процедурні вимоги

Ви повинні повідомити PDA без зайвої затримки та, по можливості, не пізніше ніж через 72 години після того, як вам стало відомо про порушення захисту персональних даних. Це зобов'язання застосовується, окрім випадків, коли порушення навряд чи призведе до ризику для прав і свобод фізичних осіб.

Повідомлення має містити конкретну інформацію, де це можливо. Вам потрібно надати категорії та приблизну кількість відповідних суб’єктів даних, категорії та приблизну кількість записів персональних даних, яких це стосується, а також ім’я вашого співробітника із захисту даних або іншої контактної особи.

Ви також повинні описати ймовірні наслідки порушення та вжиті або запропоновані заходи для його усунення.

Якщо ви не можете надати всю необхідну інформацію протягом 72 годин, ви можете подати її поетапно. Ви повинні пояснити причини будь-якої затримки у своєму початковому повідомленні.

Кого і коли потрібно повідомити

Ви повинні безпосередньо повідомити постраждалих суб’єктів даних, коли порушення захисту персональних даних ймовірно призведе до високого ризику для їхніх прав і свобод. Це повідомлення має бути зроблено без невиправданої затримки та викладено чітко та просто.

Пряме повідомлення суб’єктів даних не потрібне за трьох конкретних обставин. Вам не потрібно повідомляти, якщо ви запровадили відповідні технічні та організаційні заходи захисту (такі як шифрування), які роблять дані незрозумілими для неавторизованих осіб.

Вам також не потрібно повідомляти, якщо ви вжили подальших заходів, що гарантують, що високий ризик для прав суб’єкта даних більше не матиме ймовірності, або якщо пряме повідомлення вимагатиме непропорційних зусиль. У таких випадках натомість потрібне публічне повідомлення або аналогічні заходи.

Фінансові компанії згідно із Законом про фінансовий нагляд звільнені від обов’язку повідомляти суб’єктів даних. Вони все одно повинні звітувати перед PDA.

Обробники мають чіткі зобов’язання. Ви повинні повідомити контролера без зайвої затримки після того, як вам стало відомо про будь-яке порушення захисту персональних даних, незалежно від рівня ризику.

Це є як законодавчою вимогою згідно з GDPR, так і має бути включено до вашої угоди про обробку даних.

Вимоги до галузевих та національних нотифікацій

Окрім зобов’язань GDPR, ви можете зіткнутися з додатковими вимогами щодо звітності залежно від вашого сектору. WBNI (Закон про безпеку мереж та інформаційних систем) вимагає від певних організацій повідомляти про інциденти безпеки органам кібербезпеки, навіть якщо ці інциденти не кваліфікуються як порушення конфіденційності персональних даних.

Постачальники мереж електронного зв'язку загального користування повинні звітувати перед Інспекцією з питань навколишнього середовища людини та транспорту (ILT). Організації охорони здоров'я зобов'язані повідомляти Інспекцію охорони здоров'я та догляду за молоддю про інциденти, що впливають на безпеку медичних виробів або дані пацієнтів.

Фінансові компанії повинні дотримуватися галузевих вимог згідно із законодавством про фінансовий нагляд.

Постачальники критично важливої ​​інфраструктури мають посилені зобов’язання згідно із Законом про комп’ютерну безпеку (WBNI). Ви повинні повідомляти про значні інциденти до Команди реагування на інциденти комп’ютерної безпеки (CSIRT), які можуть суттєво порушити роботу основних послуг.

Публічні компанії можуть бути зобов'язані повідомляти про інциденти безпеки, які можуть суттєво вплинути на рішення інвесторів.

Ці галузеві вимоги часто діють разом із зобов’язаннями GDPR, а не замінюють їх. Вам може знадобитися подати кілька повідомлень до різних органів влади щодо одного інциденту, залежно від діяльності вашої організації та характеру порушення.

Застосування вимог та санкції за невиконання

Нідерландська влада має чіткі повноваження розслідувати збої в кібербезпеці та накладати суттєві фінансові штрафи на організації, які не захищають персональні дані або не відповідають вимогам безпеки.

Система правозастосування включає кількох регуляторних органів із конкретними обов'язками щодо нагляду, структуровані схеми штрафів та визначені процедури оскарження для організацій, що стикаються з санкціями.

Повноваження щодо розслідування та нагляду

Нідерландське Управління із захисту даних (Autoriteit Persoonsgegevens, або AP) несе основну відповідальність за розслідування витоків даних та порушень GDPR.

AP може розпочинати розслідування на основі скарг, повідомлень у ЗМІ або планових перевірок.

Під час розслідувань орган влади може запитувати документацію, проводити перевірки на місці та опитувати співробітників.

Щодо зобов'язань щодо кібербезпеки згідно з новим Законом про кібербезпеку (Cyberbeveiligingswet), нагляд здійснюють галузеві регулятори.

Управління з питань споживачів та ринків (ACM) здійснює нагляд за цифровою інфраструктурою та постачальниками телекомунікаційних послуг.

Центральний банк Нідерландів (DNB) здійснює нагляд за фінансовими установами.

Міністр економіки та клімату, Міністр інфраструктури та водного господарства, а також Міністр охорони здоров'я мають повноваження щодо забезпечення дотримання законодавства у своїх відповідних секторах.

Ці регуляторні органи можуть проводити аудит ваших систем, переглядати процедури реагування на інциденти та оцінювати, чи відповідає ваше управління ризиками правовим стандартам.

Вони також можуть стягнути з вашої організації витрати на правозастосування, якщо будуть виявлені порушення.

Національний центр кібербезпеки (NCSC) координує діяльність регуляторних органів, але не накладає штрафи безпосередньо.

Адміністративні та фінансові штрафи

Фінансові штрафи різняться залежно від законодавчої бази та тяжкості порушень.

Згідно з GDPR, AP може накладати штрафи до 20 мільйонів євро або 4% від вашого річного глобального обороту, залежно від того, що більше.

Орган влади враховує такі фактори, як характер порушення, кількість постраждалих осіб та вашу співпрацю під час розслідування.

Згідно з Законом про кіберзахисту, штрафи мають багаторівневу структуру:

Класифікація сутностейМаксимальний штрафАльтернатива повороту
Основні сутності (EE)10 млн €2% світового обороту
Важливі суб'єкти (Бельгія)7 млн €1.4% світового обороту

Регуляторні органи також можуть видавати коригувальні накази, що вимагають від вас впровадження певних заходів безпеки у встановлені терміни.

Повторні порушення можуть призвести до викриття та присоромлення шляхом публічного розкриття порушень.

Директори організацій, класифікованих як життєво важливі суб'єкти господарювання, можуть зіткнутися з особистою дискваліфікацією з посад у раді директорів у серйозних випадках.

Організації державного сектору звільнені від фінансових санкцій, але стикаються з коригувальними заходами та потенційним парламентським контролем.

Правові засоби захисту та апеляції

Ви маєте право оскаржувати рішення про виконання рішень шляхом адміністративного апеляційного судочинства.

Після отримання повідомлення про штраф ви можете подати заперечення (bezwaar) до органу, який його видав, протягом шести тижнів.

Регулятор повинен переглянути своє рішення та надати офіційну відповідь.

Якщо ви не згодні з результатом повторного розгляду, ви можете подати апеляцію до районного суду (rechtbank).

Суд перевіряє, чи дотримувався регулятор належних процедур та правильно застосовував закон.

Потім ви можете оскаржити рішення суду до Відділу адміністративної юрисдикції Державної ради (Afdeling bestuursrechtspraak van de Raad van State), який є найвищим адміністративним судом.

Протягом усього процесу апеляції ви повинні продовжувати впроваджувати будь-які коригувальні заходи, призначені регуляторними органами.

Суди можуть призупинити фінансові стягнення до розгляду апеляції, але це не відбувається автоматично.

Ключові ролі та обов'язки в управлінні кібербезпекою

Організації повинні чітко визначити, хто керує завданнями кібербезпеки, від призначення співробітників із захисту даних до встановлення підзвітності на рівні ради директорів та навчання співробітників протоколам безпеки.

Спеціалісти із захисту даних та призначення

Ви повинні призначити спеціаліста із захисту даних (DPO), якщо ваша організація обробляє конфіденційні персональні дані у великих масштабах або систематично контролює фізичних осіб.

Служба захисту даних (DPO) є вашою основною контактною особою для органів захисту даних та суб’єктів даних.

Ваш спеціаліст із захисту даних (DPO) повинен мати спеціальну кваліфікацію в галузі законодавства про захист даних та практики інформаційної безпеки.

Вони повинні звітувати безпосередньо перед вашим вищим керівництвом і не можуть бути звільнені за виконання своїх обов'язків.

Ця роль включає моніторинг дотримання GDPR, проведення оцінок впливу на захист даних та консультування щодо вимог до шифрування та криптографії.

Ви повинні чітко задокументувати обов'язки співробітника служби захисту даних.

Це включає їхні повноваження проводити аудит вашої цифрової інфраструктури та переглядати ваш план реагування на інциденти.

Якщо ви працюєте в кількох країнах ЄС, ви можете призначити одного співробітника з захисту даних на основі його професійних якостей та знань відповідних юрисдикцій.

Корпоративне управління та підзвітність

Ваша рада директорів несе повну відповідальність за управління ризиками кібербезпеки.

Вони повинні затвердити заходи безпеки, виділити достатні ресурси та забезпечити належний нагляд за зусиллями щодо кіберстійкості.

Відповідальність керівництва включає:

  • Затвердження політик безпеки для систем інформаційної безпеки
  • Контроль за оцінкою ризиків та планування операційної стійкості
  • Забезпечення відповідності аудиту через незалежні огляди
  • Розподіл бюджетів для управління кібербезпекою та навчання персоналу

Вам потрібно встановити чіткі повноваження для прийняття рішень щодо безпеки.

Документ, що визначає, хто затверджує заходи безпеки, хто контролює їх впровадження та хто проводить аудити.

Ваше керівництво повинно регулярно переглядати ефективність кібербезпеки та коригувати стратегії на основі змін загроз вашій цифровій інфраструктурі.

Внутрішня політика та навчання співробітників

Ви повинні створити задокументовані політики, які визначають ролі безпеки в усій вашій організації.

Ці політики повинні визначати обов'язки щодо захисту даних, реагування на інциденти та підтримки кіберстійкості.

Ваші політики безпеки повинні охоплювати:

  • Контроль доступу та вимоги до автентифікації
  • Стандарти класифікації та шифрування даних
  • Процедури звітування про інциденти
  • Регулярні тренінги з безпеки

Ви повинні забезпечити постійне навчання всіх співробітників з питань практик інформаційної безпеки.

Це включає розпізнавання спроб фішингу , належне поводження з конфіденційними даними та дотримання плану реагування на інциденти.

Навчання має бути адаптоване до конкретних ролей, а технічний персонал має отримувати поглиблені інструкції з криптографії та засобів контролю безпеки.

Ваші політики необхідно регулярно переглядати та оновлювати, коли змінюються правила або виникають нові ризики.

Вам потрібно забезпечити достатні ресурси як для впровадження політики, так і для розвитку персоналу в галузі кібербезпеки.

Типи інцидентів у сфері кібербезпеки та нові загрози

Кіберінциденти варіюються від оманливих електронних листів до масштабних збоїв у роботі мережі, які можуть поставити під загрозу цілі організації.

Розуміння цих загроз допомагає виявити вразливості та визначити, хто несе відповідальність у разі порушення.

Фішинг, шкідливе програмне забезпечення та програми-вимагачі

Фішинг залишається однією з найпоширеніших загроз кібербезпеці, з якими ви зіткнетеся.

Зловмисники надсилають електронні листи або повідомлення, видаючи себе за відправників законних компаній, щоб викрасти ваші паролі, фінансову інформацію чи інші конфіденційні дані.

Ці атаки відповідають за понад 60 відсотків випадків соціальної інженерії.

Шкідливе програмне забезпечення — це шкідливе програмне забезпечення, яке пошкоджує ваші комп’ютерні системи або мережі.

Це включає віруси, трояни та інший шкідливий код, призначений для доступу до ваших даних або порушення вашої роботи.

Програма-вимагач – це специфічний тип шкідливого програмного забезпечення, яке блокує доступ до ваших файлів і вимагає плату за їх відновлення.

Навіть якщо ви сплатите викуп, немає гарантії, що зловмисники відновлять ваш доступ або видалять викрадені дані.

Між 2020 і 2021 роками організації зіткнулися приблизно з 24 000 інцидентами кібербезпеки в усьому світі, причому програми-вимагачі відіграли значну роль у фінансових втратах.

Атаки типу «відмова в обслуговуванні» (DoS) та розподілені DoS-атаки (DDoS)

DoS-атаки перевантажують ваші системи трафіком, що робить сервіси недоступними для законних користувачів.

Єдине джерело завалює вашу мережу запитами, доки вона не вийде з ладу або не стане надто повільною для роботи.

DDoS-атаки використовують кілька скомпрометованих систем для запуску скоординованих атак проти вашої інфраструктури.

Ці розподілені атаки важче зупинити, оскільки вони відбуваються одночасно з багатьох місць.

DDoS-атаки можуть порушити роботу критично важливих сервісів, від урядових вебсайтів до операцій приватного сектору.

Зазвичай у вас є менше 62 хвилин з моменту першого виявлення, щоб запобігти перетворенню інциденту безпеки на серйозне порушення.

Через цей вузький проміжок часу швидке реагування є важливим під час зіткнення з DoS- або DDoS-атаками.

Шахрайство та несанкціонований доступ

Шахрайство в кібербезпеці включає обманливі дії для отримання несанкціонованого доступу до ваших систем або даних.

Це включає крадіжку особистих даних, шахрайство з платежами та компрометацію облікових даних.

Несанкціонований доступ відбувається, коли хтось порушує ваші політики безпеки, щоб отримати доступ до мереж, систем або даних без дозволу.

Це може статися через:

  • Вкрадені облікові дані для входу
  • Використані вразливості програмного забезпечення
  • Обхід контролю безпеки
  • Внутрішні загрози від нинішніх або колишніх співробітників

Крадіжка інсайдерських даних часто залишається поза увагою, але може бути такою ж шкідливою, як і зовнішні атаки.

У 2021 році середня вартість інсайдерських атак досягла 12.5 мільйонів фунтів стерлінгів.

Навіть ненавмисні витоки даних співробітниками вважаються інцидентами безпеки згідно із Законом про зловживання комп’ютерами (1990).

Вразливості сектора та ланцюга постачання

Сектори критичної інфраструктури стикаються з підвищеними ризиками кіберзлочинності, а основними цілями є охорона здоров'я, енергетика та фінансові послуги.

У період з 2020 по 2021 рік у професійному секторі сталося майже 3,600 інцидентів, що робить його найбільш постраждалою галуззю.

Безпека ланцюга поставок стає дедалі важливішою, оскільки зловмисники націлені на ваших партнерів та сторонніх постачальників, а не на вас безпосередньо.

Ці атаки сторонніх постачальників використовують слабкіші заходи безпеки в організаціях ваших партнерів для доступу до даних ваших клієнтів.

Вразливості ланцюга поставок дозволяють зловмисникам скомпрометувати кілька організацій через одне порушення.

Коли системи вашого постачальника підключаються до ваших, їхні слабкі місця в безпеці стають вашими слабкими місцями в безпеці.

Цей взаємопов’язаний ризик означає, що ви повинні оцінювати не лише власні заходи кібербезпеки, а й заходи кожної організації у вашому ланцюжку поставок.

Національні держави дедалі частіше тестують та проникають у конкуруючі кіберпростори, часто діючи під виглядом приватних структур, але від імені урядів.

Поширені запитання

Нідерландські компанії повинні дотримуватися суворих вимог до звітності та стандартів відповідності після витоку даних, причому відповідальність поширюється на кілька сторін залежно від їхніх ролей та обов'язків.

Розуміння цих зобов'язань допомагає організаціям захистити себе та постраждалих осіб, водночас дотримуючись національних та європейських норм.

Які юридичні зобов'язання мають нідерландські компанії після витоку даних?

Ваша організація повинна повідомити Орган захисту даних Нідерландів (Autoriteit Persoonsgegevens) протягом 72 годин після того, як їй стало відомо про витік даних.

Ця вимога застосовується відповідно до GDPR, який регулює захист даних по всій території Нідерландів.

Вам потрібно надати конкретну інформацію у своєму повідомленні про порушення.

Це включає характер порушення, кількість постраждалих осіб, потенційні наслідки та заходи, які ви вжили або плануєте вжити.

Якщо ви не можете надати всю інформацію протягом 72 годин, ви повинні пояснити затримку та надіслати решту інформації якомога швидше.

Коли порушення створює високий ризик для прав і свобод осіб, ви також повинні безпосередньо повідомити про це постраждалих осіб.

Ви не можете затримувати це повідомлення без поважних причин.

Ваше повідомлення постраждалим особам має бути чітким та пояснювати ймовірні наслідки порушення, а також кроки, які вони можуть вжити для самозахисту.

Ви повинні вести детальну документацію всіх порушень даних, незалежно від того, чи повідомляєте ви про них владі.

Ця документація повинна містити факти, що стосуються порушення, його наслідки та вжиті заходи щодо усунення порушення.

Нідерландський орган із захисту даних може запросити цю документацію під час перевірок або розслідувань.

Як визначається відповідальність за витік даних згідно із законодавством Нідерландів?

Відповідальність за витік даних у Нідерландах залежить від вашої ролі як контролера даних або обробника даних.

Контролери даних визначають цілі та засоби обробки персональних даних, тоді як обробники даних обробляють дані від імені контролерів.

Ваші юридичні обов'язки відрізняються залежно від цієї класифікації.

Як контролер даних, ви несете основну відповідальність за забезпечення дотримання правил захисту даних.

Ви повинні вжити відповідних технічних та організаційних заходів для захисту персональних даних.

Суди оцінюють, чи вжили ви розумних заходів для запобігання порушенню, і чи діяли ви недбало у своїх заходах безпеки.

Розробники даних також можуть бути притягнуті до відповідальності, якщо вони не виконують інструкції контролера або порушують свої договірні зобов'язання.

Однак, обробники зазвичай несуть більш обмежену відповідальність, ніж контролери.

Якщо ви обробляєте дані без належного дозволу контролера або не вживаєте узгоджених заходів безпеки, вас можуть притягнути до безпосередньої відповідальності.

Нідерландські суди враховують кілька факторів під час визначення відповідальності.

До них належать серйозність порушення, чутливість скомпрометованих даних, ваші заходи безпеки до порушення та ваша реакція після виявлення інциденту.

Розмір та ресурси вашої організації також впливають на те, які заходи безпеки суди вважають обґрунтованими.

Спільна відповідальність може виникнути, коли кілька сторін сприяють витоку даних.

Якщо ви розділяєте відповідальність з іншими контролерами або обробниками, суди можуть притягнути кожну сторону до відповідальності за всю шкоду.

Після цього ви можете вимагати компенсації від інших відповідальних сторін залежно від їхнього відповідного внеску у порушення.

Які сторони можуть бути притягнуті до відповідальності за інциденти безпеки даних у Нідерландах?

Контролери даних несуть основну відповідальність за інциденти безпеки даних.

Як контролер, ви приймаєте рішення щодо обробки персональних даних і повинні забезпечити вжиття відповідних заходів безпеки.

Ваша організація може зіткнутися з адміністративними штрафами, цивільною відповідальністю та репутаційною шкодою після порушення.

Розробників даних можна притягнути до відповідальності, якщо вони не виконують свої договірні та юридичні зобов'язання.

Якщо ви обробляєте дані від імені контролера, ви повинні впровадити заходи безпеки, зазначені у вашій угоді, та дотримуватися законних інструкцій контролера.

Ви несете пряму відповідальність, якщо перевищуєте свої повноваження або не забезпечуєте належної безпеки.

Директори та посадові особи вашої організації можуть бути притягнуті до особистої відповідальності за певних обставин.

Згідно з імплементацією Директиви NIS2 у Нідерландах, керівництво може нести особисту відповідальність за недоліки в управлінні кібербезпекою.

Це включає потенційну дискваліфікацію від обіймання посади директора у разі серйозних порушень.

Сторонні постачальники послуг також можуть нести відповідальність за інциденти безпеки.

Якщо ви покладаєтеся на хмарні сервіси, ІТ-підтримку або інших зовнішніх постачальників, вони можуть нести частину відповідальності, коли їхні збої сприяють витоку даних.

Ваші контракти з цими постачальниками повинні чітко визначати обов'язки та умови відповідальності щодо безпеки.

Орган захисту даних Нідерландів є основним органом правозастосування.

Хоча Орган не несе безпосередньої відповідальності за порушення, він розслідує інциденти, видає коригувальні накази та накладає адміністративні штрафи на організації, що не дотримуються вимог.

Які наслідки можуть загрожувати організаціям за недотримання голландських правил захисту даних?

Ваша організація може зіткнутися з адміністративними штрафами у розмірі до 20 мільйонів євро або 4% від вашого глобального річного обороту, залежно від того, яка сума вища. Орган захисту даних Нідерландів визначає розміри штрафів на основі характеру, тяжкості, тривалості порушення та вашої співпраці під час розслідувань.

Окрім фінансових штрафів, Орган може запровадити коригувальні заходи, які порушують вашу діяльність. Ці заходи включають тимчасові обмеження на обробку даних, накази про виправлення конкретних порушень та обов’язкові перевірки.

Можливо, вам доведеться призупинити певну діяльність, доки ви не продемонструєте відповідність вимогам. Ваша організація ризикує значною репутаційною шкодою через недотримання вимог.

Публічне розкриття інформації про витоки даних та регуляторні штрафи може підірвати довіру клієнтів та зашкодити діловим відносинам. Нідерландське управління захисту даних публікує рішення щодо правозастосування, які залишаються доступними для громадськості та ЗМІ.

Ви можете зіткнутися з цивільними позовами від постраждалих осіб, які вимагатимуть компенсації за завдані збитки. Фізичні особи можуть вимагати відшкодування матеріальної та нематеріальної шкоди, спричиненої порушеннями захисту даних.

Нідерландські суди все частіше визнають позови про позови про позбавлення прав та втрату контролю над персональними даними, навіть без прямих фінансових збитків. Ваші бізнес-можливості можуть бути обмежені після серйозних порушень.

У деяких секторах для підтримки контрактів потрібні сертифікати безпеки або записи про відповідність, особливо під час роботи з державними установами або регульованими галузями.

Яким чином постраждалі особи можуть звернутися за відшкодуванням збитків після витоку даних у Нідерландах?

Ви можете подати скаргу до Нідерландського органу захисту даних, якщо вважаєте, що організація порушила ваші права на захист даних. Орган розслідує скарги та може вжити заходів щодо організацій, які не дотримуються вимог.

Цей процес нічого вам не коштує і не потребує юридичного представництва. Ви маєте право подати цивільний позов проти відповідальної організації.

Нідерландське законодавство дозволяє вам вимагати компенсацію як за матеріальну, так і за нематеріальну шкоду, завдану внаслідок порушень захисту даних. Матеріальна шкода включає фінансові втрати, тоді як нематеріальна шкода охоплює страждання, тривогу та втрату контролю над вашими персональними даними.

Ви можете найняти адвоката для ведення вашої претензії на умовах страхового відшкодування або звернутися за юридичною допомогою, якщо ви відповідаєте критеріям фінансової прийнятності. Багато юридичних фірм у Нідерландах спеціалізуються на справах про захист даних і можуть проконсультувати вас щодо обґрунтованості вашої претензії.

Механізми колективних позовів дозволяють групам постраждалих осіб колективно подавати позови. Ви можете вимагати компенсації безпосередньо від організації, не звертаючись до суду.

Багато організацій надають перевагу врегулюванню претензій приватно, щоб уникнути судових витрат та негативного розголосу. Ваша переговорна позиція посилюється, якщо організація явно порушила правила захисту даних або якщо порушення завдало значної шкоди.

Ви також можете подати претензії до обробників даних, якщо вони несуть відповідальність за порушення. Згідно з GDPR, як контролери, так і обробники можуть нести відповідальність за збитки.

Якщо до порушення сприяли кілька сторін, ви можете вимагати повну суму від будь-якої відповідальної сторони.

Як GDPR впливає на відповідальність та обов'язки у разі витоку даних для організацій, що працюють у Нідерландах?

GDPR встановлює чіткі зобов'язання для організацій щодо захисту персональних даних.

Суб'єкти господарювання повинні впроваджувати відповідні технічні та організаційні заходи для забезпечення безпеки даних.

У разі витоку даних організації зобов'язані повідомити відповідний наглядовий орган протягом 72 годин.

Якщо порушення створює високий ризик для прав і свобод осіб, постраждалі особи також повинні бути поінформовані.

Невиконання цих вимог може призвести до значних штрафів та репутаційної шкоди для організації.

Згідно з GDPR, як контролери даних, так і обробники мають різні обов'язки, і контракти повинні чітко визначати ці ролі.

Потрібна юридична допомога?

Контакти Law & More для отримання експертної допомоги з ваших юридичних питань. Наша багатомовна команда готова допомогти.

Статті по темі

Системи штучного інтелекту високого ризику є центральним елементом Європейського регламенту щодо штучного інтелекту (Регламент (ЄС) 2024/1689),

Кібератаки, такі як програми-вимагачі, фішинг, DDoS-атаки та комп'ютерні вторгнення, рідко впливають лише на організацію.
Кібербезпека — це вже не суто технічне питання. Це також юридичний та управлінський аспект.

Будьте в курсі нідерландського законодавства

Підпишіться на нашу розсилку, щоб отримувати найновіші юридичні новини, оновлення нормативних актів та практичні поради.