Cybersécherheet ass net méi nëmmen eng technesch Fro fir hollännesch Betriber; et ass eng Rei vu gesetzleche Flichten, mat deenen hir Supervisoren zoustänneg sinn. Dräi Verpflichtunge gëllen fir bal all Organisatioun, onofhängeg vum Secteur: d'Sécherheet vu perséinlechen Donnéeën, d'Meldung vu Datenlecke a kënnen noweisen, datt béides geschitt ass.
Sécherheet vu perséinlechen Donnéeën
D'DSGVO verlaangt entspriechend technesch an organisatoresch Moossname fir de Schutz vu perséinlechen Donnéeën, bewäert am Aklang mam aktuelle Stand vun der Technik, de Käschte vun der Ëmsetzung an dem Risiko fir déi betraffe Persounen. Wat fir eng Praxis mat zwou Persounen ubruecht ass, ass net dat, wat fir eng Firma ubruecht ass, déi Gesondheetsdaten a groussem Ëmfang veraarbecht, an de Standard klëmmt mat deem Risiko.
An der Praxis sinn d'Moossnamen, déi eng Iwwerwaachungsautoritéit erwaart, onopfälleg: Zougangskontroll a Multifaktor-Authentifikatioun, Verschlësselung vun Apparater a Backups, Patching, Trennung vun Ëmfeld, Logging an eng geteste Restauratiounsprozedur. Wat eng Organisatioun auszeechent, déi eng Iwwerpréiwung iwwerlieft, ass datt dës dokumentéiert a iwwerpréift goufen, ier eppes falsch gelaf ass.
Eng Datenverletzung mellen
Eng Verstouss géint perséinlech Daten muss bannent 72 Stonnen no der Kenntnis dovun der hollännescher Dateschutzautoritéit gemellt ginn, ausser et ass onwahrscheinlech, datt et e Risiko fir déi Betraffe mat sech bréngt. Wa de Risiko fir si héich ass, musse si och ouni onnéideg Verspéidung informéiert ginn.
Zweeanzwanzeg Stonnen ass kuerz, an d'Auer leeft éischter vum Bewosstsinn wéi vun enger ofgeschlossener Enquête. Dofir ass eng Prozedur fir en Incident - wien decidéiert, wien gëtt geruff, wat gëtt opgeholl - méi wäert wéi all eenzel technesch Kontroll. All Verletzung muss intern opgeholl ginn, och déi, déi net gemellt ginn, mat der Begrënnung fir dës Entscheedung.
Secteurverpflichtungen an d'Liwwerketten
Organisatiounen a Secteuren, déi am europäesche Kader fir Netzwierk- a Informatiounssécherheet als essentiell oder wichteg bezeechent sinn, hunn zousätzlech Aufgaben am Beräich Risikomanagement, Incidentmeldung a Managementverantwortung, well dëse Kader am hollännesche Recht ëmgesat gëtt. Finanzinstituter hunn hiert eegent operationellt Widderstandsfäegkeetsregime.
Och ausserhalb vun dëse Secteuren entstinn d'Verpflichtungen vertraglech. Gréisser Clienten leeën elo Sécherheetsufuerderungen, Auditrechter a Fristen fir d'Notifikatioun vu Verstéiss an hire Kontrakter, an e Veraarbechtungsvertrag ass obligatoresch, wa perséinlech Donnéeën am Numm vun engem aneren veraarbecht ginn. An der Praxis erfëllen déi meescht hollännesch Firmen dës Standarden als éischt, well eng Géigepartei se verlaangt huet, net well eng Reguléierungsautoritéit et gemaach huet.
Haftung no engem Tëschefall
En Incident kann zu Fuerderungen aus verschiddene Richtungen gläichzäiteg féieren: vun der Reguléierungsbehörde, vu Persounen, deenen hir Donnéeën ausgesat goufen, vu Clienten am Kader vum Kontrakt, a ëmmer méi duerch kollektiv Aktiounen. Ob d'Versécherung reagéiert, hänkt vun der Policeformuléierung of a vun der Fro, ob d'Versécherung op e Versoen, d'vereinbart Moossnamen anzehalen, hiweise kann – wat en anere Grond ass, fir noweise kënnen, wat a Kraaft war.
Wat fir d'éischt ze maachen
Dräi Saache droen am meeschte Gewiicht fir de geringsten Effort: eng schrëftlech Prozedur fir Incidenter, déi Leit amplaz vu Rollen nennt; eng aktuell Opzeechnung vun den Veraarbechtungsaktivitéiten an de Prozessoren, déi Dir benotzt; an eng geteste Restauratioun, well den Ënnerscheed tëscht engem Incident an enger Katastroph normalerweis ass, ob d'Backups funktionéiert hunn.
Rot
Mir beroden iwwer Sécherheets- a Veraarbechtungsofkommes, iwwer d'Notifikatioun vu Verstéiss a Reguléierungskorrespondenz, a wat d'Haftung no engem Tëschefall ugeet. Kontaktéiert eis w.e.g. Law & More.


