Cyberfeiligens is net langer allinnich in technyske fraach foar Nederlânske bedriuwen; it is in set juridyske taken mei tafersjochhâlders deroan ferbûn. Trije ferplichtingen jilde foar hast elke organisaasje, ûnôfhinklik fan sektor: it feilich hâlden fan persoanlike gegevens, it melden fan datalekken, en oantoane kinne dat beide dien binne.
Feiligens fan persoanlike gegevens
De AVG fereasket passende technyske en organisatoaryske maatregels om persoanlike gegevens te beskermjen, beoardiele tsjin de stân fan saken, de kosten fan ymplemintaasje en it risiko foar de belutsen persoanen. Wat passend is foar in praktyk mei twa persoanen is net wat passend is foar in bedriuw dat sûnensgegevens op grutte skaal ferwurket, en de standert nimt ta as it risiko nimt ta.
Yn 'e praktyk binne de maatregels dy't in tafersjochhâldende autoriteit ferwachtet te sjen ûnopfallend: tagongskontrôle en multifaktor-autentikaasje, fersifering fan apparaten en reservekopyen, patching, segregaasje fan omjouwings, logging en in hifke herstelproseduere. Wat in organisaasje ûnderskiedt dy't kontrôle oerlibet, is dat dizze dokumintearre en hifke waarden foardat der wat misgie.
In datalek melde
In ynbreuk op persoanlike gegevens moat binnen twaensantich oeren nei't men derfan op 'e hichte is brocht wurde oan de Nederlânske Autoriteit Beskerming Persoonsgegevens, útsein as it net wierskynlik is dat it in risiko foar de belutsenen oplevert. As it risiko foar harren heech is, moatte se ek sûnder ûnredelike fertraging ynformearre wurde.
Twaensantich oeren is koart, en de klok rint fan bewustwêzen ynstee fan fan in foltôge ûndersyk. Dêrom is in ynsidintproseduere - wa beslút, wa wurdt oproppen, wat wurdt registrearre - mear wurdich as ien technyske kontrôle. Elke ynbreuk moat yntern registrearre wurde, ynklusyf dyjingen dy't net rapportearre wurde, mei de reden foar dy beslissing.
Sektorferplichtingen en de leveringsketen
Organisaasjes yn sektoaren dy't as essensjeel of wichtich oanwiisd binne ûnder it Europeesk ramt foar netwurk- en ynformaasjefeiligens hawwe te krijen mei ekstra taken op it mêd fan risikobehear, ynsidintrapportaazje en ferantwurdlikens fan it management, om't dat ramt yn Nederlânske wetjouwing ymplementearre wurdt. Finansjele ynstellingen hawwe te krijen mei har eigen regime foar operasjonele fearkrêft.
Sels bûten dy sektoaren komme de ferplichtingen kontraktueel. Gruttere klanten stelle no feiligenseasken, kontrôlerjochten en meldingsperioaden foar ynbreuken yn har kontrakten, en in ferwurkingsoerienkomst is ferplicht as persoanlike gegevens namens in oar ferwurke wurde. Yn 'e praktyk foldogge de measte Nederlânske bedriuwen earst oan dizze noarmen om't in tsjinpartij se easke, net om't in tafersjochhâlder dat die.
Oanspraaklikens nei in ynsidint
In ynsidint kin oanspraken út ferskate rjochtingen tagelyk opleverje: fan 'e tafersjochhâlder, fan persoanen waans gegevens bleatsteld binne, fan klanten ûnder it kontrakt, en hieltyd faker fia kollektive aksjes. Oft de fersekering reagearret hinget ôf fan 'e formulearring fan 'e polis en oft de fersekerder oanwize kin dat de ôfpraat maatregels net neikommen binne - wat in oare reden is om te bewizen wat der fan krêft wie.
Wat te dwaan earst
Trije dingen drage it measte gewicht foar de minste ynspanning: in skriftlike ynsidintproseduere dy't minsken neamt ynstee fan rollen; in aktueel rekord fan ferwurkingsaktiviteiten en fan 'e prosessors dy't jo brûke; en in test herstel, om't it ferskil tusken in ynsidint en in ramp meastentiids is oft de reservekopyen wurken.
Rie
Wy advisearje oer feiligens- en ferwurkingsoerienkomsten, oer melding fan ynbreuken en regeljouwingskorrespondinsje, en oer oanspraaklikens nei in ynsidint. Nim dan kontakt op. Law & More.


