Korniza ligjore për sigurinë kibernetike dhe mbrojtjen e të dhënave
Rregullorja e përgjithshme për mbrojtjen e të dhënave (GDPR) dhe zbatimi holandez
La GDPR shërben si kryesor kornizën e mbrojtjes së të dhënave në të gjithë BE-në, përfshirë Holandën. Ai përcakton rregulla gjithëpërfshirëse për përpunimin e të dhënave personale dhe kërkon që organizatat të zbatojnë masa të përshtatshme teknike dhe organizative për të mbrojtur informacionin. Holanda zbatoi GDPR-në përmes Akti holandez i zbatimit të GDPR-së (Mesatarja e mesatares së të dhënave), i cili i përshtat kërkesat e BE-së me ligjin holandez. Ky akt ofron dispozita specifike për rrethanat kombëtare, duke ruajtur njëkohësisht përputhshmërinë me standardet evropiane. Ai përcakton Autoritetin Holandez të Mbrojtjes së të Dhënave (Autoriteti për të Dhënat Personale) si organi mbikëqyrës përgjegjës për zbatimin. Sipas GDPR-së, ju duhet të raportoni shkelje të të dhënave autoritetit mbikëqyrës brenda 72 orëve nga marrja dijeni për to. Kur shkeljet paraqesin rreziqe të larta për të drejtat dhe liritë e individëve, ju duhet të njoftoni edhe personat e prekur pa vonesë të panevojshme. Këto kërkesa njoftimi formojnë themelin e përgjegjësisë për shkelje në Holandë. Verzamelwet Gegevensbescherming (Akti për Mbrojtjen e të Dhënave Kolektive) përpunon më tej ligje të ndryshme holandeze për t'i përafruar me standardet e GDPR-së. Kjo siguron qëndrueshmëri në fusha të ndryshme ligjore.Akti i Sigurisë Kibernetike dhe direktiva NIS2
La Direktiva NIS2 zgjeron ndjeshëm kërkesat e sigurisë kibernetike për subjektet thelbësore dhe të rëndësishme në të gjithë BE-në. Holanda e ka transpozuar atë në Kibernetikë (Akti Holandez i Sigurisë Kibernetike), i cili hyri në fuqi më 15 gusht 2026 së bashku me Aktin e Rezistencës së Subjekteve Kritike (Lagësht weerbaarheid kritieke entiteiten). Nuk ka periudhë mirësjelljeje: detyrimet zbatohen nga ajo datë. Tre detyra kanë më shumë rëndësi. Ju duhet ta regjistroni organizatën tuaj në regjistrin kombëtar të entiteteve të mbajtur nga Qendra Kombëtare e Sigurisë KibernetikeJu duhet të merrni masa të përshtatshme teknike dhe organizative për të menaxhuar rreziqet për rrjetin dhe sistemet tuaja të informacionit, një detyrim kujdesi që Akti e përcakton në vend që t'ia lë tregut. Dhe ju duhet të raportoni një incident të rëndësishëm brenda 24 orëve nga momenti që jeni në dijeni të tij, i ndjekur nga një njoftim më i plotë brenda 72 orëve dhe një raport përfundimtar më pas. Afërsisht tetë mijë organizata në Holandë bien brenda fushëveprimit si subjekte thelbësore ose të rëndësishme, shumë prej të cilave ishin tërësisht jashtë regjimit të mëparshëm. Nëse jeni brenda fushëveprimit nuk është një vendim që e merrni në bazë të përshtypjes. Kjo rrjedh nga sektori dhe kriteret e madhësisë në Akt, dhe një furnizues që bie jashtë vetë fushëveprimit ende mund të tërhiqet kontraktualisht nga një klient që nuk është. Akti i Sigurisë Kibernetike zëvendësoi Aktin e Sigurisë së Rrjetit dhe Sistemeve të Informacionit (Rrjeti i lagësht i beveiling- en informatiesystemen, Wbni), kështu që referencat ndaj Wbni-së në kontratat, politikat dhe raportet e auditimit më të vjetra tani tregojnë për një regjim që nuk ekziston më. Kontrolloni ato. Mbikëqyrja shpërndahet sipas sektorit dhe nuk përqendrohet në një rregullator të vetëm. Autoriteti Holandez për Infrastrukturën Dixhitale (Rijksinspectie Digitale Infrastructuur, RDI) mbikëqyr infrastrukturën dixhitale, menaxhimin e shërbimeve të TIK-ut, ofruesin dixhital dhe sektorët qeveritarë, ndërsa sektorët e tjerë kanë mbikëqyrësin e tyre të caktuar. Identifikoni tuajin para një incidenti, jo gjatë tij.Ligje dhe direktiva të tjera përkatëse
La Direktiva e BE-së për Privatësinë Elektronike plotëson GDPR-në duke adresuar privatësinë e komunikimeve elektronike. Kërkon pëlqimin për cookie-t dhe teknologji të ngjashme, dhe mbron konfidencialitetin e të dhënave të komunikimit. Ligji i Telekomunikacionit (Telekomunikacion) vendos detyrime specifike sigurie mbi ofruesit e telekomunikacionit, duke përfshirë kërkesat për të mbrojtur integritetin e rrjetit dhe të dhënat e përdoruesve. Ky akt funksionon së bashku me ligjet për mbrojtjen e të dhënave për të siguruar mbrojtje gjithëpërfshirëse në sektorin e komunikimeve. Akti i Rezistencës së Entiteteve Kritike (Lagësht weerbaarheid kritieke entiteiten), i cili zbaton Direktivën (BE) 2022/2557 dhe hyri në fuqi në të njëjtën ditë me Aktin e Sigurisë Kibernetike, trajton qëndrueshmërinë fizike në vend të sigurisë dixhitale. Ai i detyron subjektet e përcaktuara si kritike të kryejnë një vlerësim rreziku, të marrin masa qëndrueshmërie dhe të raportojnë incidente shqetësuese. Një organizatë mund të përfshihet në të dy Aktet njëkohësisht, dhe dy grupet e detyrimeve nuk bashkohen. Këto korniza krijojnë detyrime që mbivendosen. Ju duhet t'i përdorni ato kur operoni në sektorë të shumtë ose kur trajtoni lloje të ndryshme të të dhënave.Rregullore specifike për sektorin
La Akti i Mbikëqyrjes Financiare (Wet op het financieel toezicht) përcakton kërkesa të rrepta për sigurinë kibernetike dhe mbrojtjen e të dhënave për institucionet financiare. Ju duhet të zbatoni kontrolle të forta sigurie, procedura reagimi ndaj incidenteve dhe protokolle testimi të rregullta kur veproni në sektorin financiar. Organizatat e zbatimit të ligjit përballen me kërkesa të specializuara sipas Akti i të Dhënave të Policisë (Politiegegevens të lagura), dhe Justitiële e lagur en strafvorderlijke gegevens (Akti i të Dhënave të Procedurës Gjyqësore dhe Penale). Këto ligje rregullojnë mënyrën se si autoritetet policore dhe gjyqësore mbledhin, përpunojnë dhe mbrojnë të dhënat personale gjatë hetimeve dhe procedurave penale. Ofruesit e kujdesit shëndetësor duhet të përmbushin masa shtesë mbrojtëse të privatësisë përtej kërkesave standarde të GDPR-së. Kjo pasqyron natyrën e ndjeshme të informacionit mjekësor. Sektorët e energjisë, transportit dhe ujit përballen me detyrime specifike sipas zbatimit të NIS2, me masa sigurie të përshtatura të përshtatshme për rreziqet e tyre operative. Çdo rregullore specifike për sektorin imponon barrë unike të pajtueshmërisë. Është thelbësore të identifikoni se cilat ligje zbatohen për aktivitetet specifike të organizatës suaj dhe operacionet e përpunimit të të dhënave.Caktimi i përgjegjësisë pas një shkeljeje të të dhënave
Përcaktimi i përgjegjësisë: kontrolluesit, përpunuesit dhe palët e treta
Përgjegjësia juaj pas një shkelje e të dhënave personale varet nëse veproni si një kontrollues të dhënash ose përpunuesi. Kontrolluesit vendosin se si dhe pse përpunohen të dhënat personale, duke i bërë ata kryesisht përgjegjës për incidentet e sigurisë. Përpunuesit trajtojnë të dhëna në emër të kontrolluesve dhe përballen me përgjegjësi nëse tejkalojnë udhëzimet ose nuk arrijnë të zbatojnë masa të mjaftueshme sigurie. Palët e treta, siç janë ofruesit e shërbimeve dixhitale, mbajnë përgjegjësi të ndara. Nëse përdorni furnizues të jashtëm, ju mbeteni përgjegjës për veprimet e tyre kur ata përpunojnë të dhëna në emrin tuaj. Kontratat tuaja duhet të specifikojnë detyrimet e sigurisë dhe procedurat e trajtimit të incidenteve. Kur përfshihen palë të shumta, përgjegjësia mund të ndahet. Nëse ju dhe përpunuesi juaj nuk keni zbatuar masa teknike dhe organizative, të dy mund të përballeni me penalitete nga Autoriteti i Përgjegjësisë Personale. Autoriteti mbikëqyrës shqyrton rolin e secilës palë në shkelje për të caktuar përgjegjësinë.Autoritetet mbikëqyrëse dhe rolet rregullatore
Autoriteit Persoonsgegevens shërben si Autoriteti Holandez i Mbrojtjes së të Dhënave përgjegjës për zbatimin e pajtueshmërisë me GDPR-në. Ju duhet të raportoni shkeljet e të dhënave personale te ky autoritet mbikëqyrës brenda 72 orëve nga momenti që jeni në dijeni të incidentit. Mosrespektimi i afateve të raportimit të incidentit rrit përgjegjësinë tuaj. Qendra Kombëtare e Sigurisë Kibernetike (NCSC) merret me çështje më të gjera. kërcënimet e sigurisë kibernetike që prekin operatorët e shërbimeve thelbësore. Nëse ofroni infrastrukturë kritike ose shërbime dixhitale, duhet të raportoni edhe incidente të rëndësishme sigurie në NCSC. Këto raporte ndihmojnë në koordinimin e përgjigjeve kombëtare ndaj kërcënimeve kibernetike. Të dy autoritetet kryejnë hetime pas incidenteve të sigurisë. Autoriteit Persoonsgegevens mund të lëshojë gjoba deri në 20 milionë euro ose 4% të xhiros suaj vjetore globale, cilado qoftë më e lartë. Ata marrin në konsideratë faktorë si natyra e shkeljes, numri i individëve të prekur dhe masat tuaja të reagimit. Udhëzimet e ENISA ndikojnë në mënyrën se si autoritetet holandeze vlerësojnë pajtueshmërinë tuaj me kërkesat e sigurisë kibernetike.Masat organizative dhe teknike
Zbatimi juaj i masave teknike dhe organizative ndikon drejtpërdrejt në përcaktimet e përgjegjësisë. Këto masa përfshijnë enkriptimin, kontrollet e aksesit, testimin e rregullt të sigurisë dhe trajnimin e stafit. Gjykatat dhe autoriteti mbikëqyrës vlerësojnë nëse siguria juaj ishte e përshtatshme për rreziqet e përfshira. Ju duhet të dokumentoni masat tuaja të sigurisë dhe të demonstroni planifikimin e vazhdimësisë së biznesit. Nëse nuk mund të provoni masa paraprake të mjaftueshme, përgjegjësia rritet ndjeshëm. Vlerësimet e rregullta të rrezikut ju ndihmojnë të identifikoni dobësitë para se të ndodhin shkeljet. Procedurat e trajtimit të incidenteve janë thelbësore. Ju nevojiten protokolle të qarta për zbulimin, hetimin dhe reagimin ndaj shkeljeve të të dhënave personale. Koha juaj e reagimit dhe efektiviteti në përmbajtjen e incidenteve të sigurisë ndikojnë në vendimet e gjobave. Autoriteit Persoonsgegevens pret që ju të mbani prova të kornizës suaj të sigurisë. Pa dokumentacion të duhur, të provosh kujdes të arsyeshëm bëhet e vështirë gjatë hetimeve.Zinxhiri i furnizimit dhe ofruesit e shërbimeve
Siguria e zinxhirit të furnizimit krijon çështje komplekse të përgjegjësisë. Kur ofruesit e shërbimeve tuaja përjetojnë shkelje që ndikojnë në të dhënat tuaja, ju prapë mund të përballeni me pasoja. Ju duhet të kryeni kujdes të duhur ndaj furnizuesve dhe të monitoroni vazhdimisht praktikat e tyre të sigurisë. Operatorët e shërbimeve thelbësore përballen me kërkesa më të rrepta për menaxhimin e furnitorëve. Ju duhet të siguroheni që ofruesit e shërbimeve dixhitale në zinxhirin tuaj të furnizimit të ruajnë standarde që përputhen me detyrimet tuaja. Marrëveshjet kontraktuale duhet të përcaktojnë qartë detyrat e raportimit të incidenteve dhe ndarjen e përgjegjësisë. Nëse një shkelje buron nga zinxhiri juaj i furnizimit, Autoriteti i Përgjegjësisë së Personelit shqyrton nëse keni kryer vlerësime adekuate të furnitorëve. Përgjegjësia juaj varet nëse keni ndërmarrë hapa të arsyeshëm për të verifikuar sigurinë e furnizuesit. Ju nuk mund ta delegoni plotësisht përgjegjësinë edhe kur përdorni përpunues të palëve të treta. Zinxhirët e furnizimit me shumë nivele kërkojnë vigjilencë shtesë. Ju nevojitet dukshmëri në nën-përpunuesit dhe masat e tyre të sigurisë për t'u mbrojtur nga dështimet kaskaduese që kompromentojnë të dhënat personale në shumë organizata.Detyrimet për njoftimin e shkeljes së të dhënave
Holanda zbaton një kuadër njoftimi shumështresor sipas GDPR-së dhe ligjeve kombëtare të sigurisë kibernetike. Kontrolluesit duhet raportoni shkeljet te Autoriteti Holandez i Mbrojtjes së të Dhënave (AP) brenda 72 orëve kur ekziston rreziku për të drejtat e subjektit të të dhënave.Shkelje me rrezik të lartë kërkojnë njoftim të drejtpërdrejtë për individët e prekur.Afatet kohore dhe kërkesat procedurale
Ju duhet ta njoftoni AP-në pa vonesë të panevojshme dhe, kur është e mundur, jo më vonë se 72 orë pasi të jeni në dijeni të një shkeljeje të të dhënave personale. Ky detyrim zbatohet përveç rasteve kur shkelja nuk ka gjasa të rezultojë në rrezik për të drejtat dhe liritë e personave fizikë. Njoftimi duhet të përfshijë informacione specifike, kur është e mundur. Ju duhet të jepni kategoritë dhe numrin e përafërt të subjekteve të të dhënave në fjalë, kategoritë dhe numrin e përafërt të të dhënave personale të prekura, dhe emrin e Zyrtarit tuaj të Mbrojtjes së të Dhënave ose pikës tjetër të kontaktit. Ju gjithashtu duhet të përshkruani pasojat e mundshme të shkeljes dhe masat e marra ose të propozuara për ta adresuar atë. Nëse nuk mund të jepni të gjithë informacionin e kërkuar brenda afatit 72-orësh, mund ta dorëzoni atë në faza. Ju duhet të shpjegoni arsyet për çdo vonesë në njoftimin tuaj fillestar.Kush duhet të njoftohet dhe kur
Ju duhet të njoftoni subjektet e të dhënave të prekura drejtpërdrejt kur një shkelje e të dhënave personale ka të ngjarë të rezultojë në një rrezik të lartë për të drejtat dhe liritë e tyre. Ky njoftim duhet të bëhet pa vonesa të panevojshme dhe të përdorë gjuhë të qartë dhe të thjeshtë. Njoftimi i drejtpërdrejtë për subjektet e të dhënave nuk kërkohet në tre rrethana specifike. Ju nuk keni nevojë të njoftoni nëse keni zbatuar masa të përshtatshme teknike dhe organizative mbrojtëse (siç është kodimi) që i bëjnë të dhënat të pakuptueshme për personat e paautorizuar. Ju gjithashtu nuk keni nevojë të njoftoni nëse keni marrë masa të mëvonshme duke siguruar që rreziku i lartë për të drejtat e subjekteve të të dhënave nuk ka më gjasa të materializohet, ose nëse komunikimi i drejtpërdrejtë do të përfshinte përpjekje joproporcionale. Në raste të tilla, kërkohet komunikim publik ose masa të ngjashme. Nuk ka përjashtim sektorial nga detyrimi për të informuar subjektet e të dhënave; përjashtimi që dikur ekzistonte për ndërmarrjet financiare sipas Aktit të vjetër të Mbrojtjes së të Dhënave Personale nuk i mbijetoi GDPR-së. Përpunuesit kanë detyrime të dallueshme. Ju duhet të njoftoni kontrolluesin pa vonesa të panevojshme pasi të jeni në dijeni të çdo shkeljeje të të dhënave personale, pavarësisht nga niveli i rrezikut. Kjo është njëkohësisht një kërkesë statutore sipas GDPR-së dhe duhet të përfshihet në marrëveshjen tuaj të përpunimit.Kërkesat sektoriale dhe kombëtare për njoftim
Përtej detyrimeve të GDPR-së, mund të përballeni me kërkesa shtesë raportimi në varësi të sektorit tuaj. Akti i Sigurisë Kibernetike kërkon që subjektet thelbësore dhe të rëndësishme të raportojnë një incident të rëndësishëm te mbikëqyrësi i sektorit të tyre dhe CSIRT-i brenda 24 orëve, me një njoftim më të plotë në 72 orë, edhe kur nuk janë përfshirë fare të dhëna personale. Ofruesit e rrjeteve publike të komunikimeve elektronike raportojnë te Autoriteti Holandez për Infrastrukturën Dixhitale (RDI), i cili mbikëqyr sektorin e infrastrukturës dixhitale. Organizatat e kujdesit shëndetësor përballen me detyrime për të njoftuar Inspektoratin e Shëndetit dhe Kujdesit për të Rinjtë në lidhje me incidentet që ndikojnë në sigurinë e pajisjeve mjekësore ose të dhënat e pacientëve. Firmat e shërbimeve financiare duhet të përmbushin kërkesat specifike të sektorit sipas legjislacionit të mbikëqyrjes financiare. Subjektet e përcaktuara si kritike gjithashtu mbajnë detyrime sipas Aktit të Rezistencës së Subjekteve Kritike. Ju duhet të raportoni incidente të rëndësishme te Ekipi i Reagimit ndaj Incidenteve të Sigurisë Kompjuterike (CSIRT) që mund të ndërpresin ndjeshëm shërbimet thelbësore. Kompanitë publike mund të kenë nevojë të njoftojnë incidentet e sigurisë që mund të ndikojnë materialisht në vendimet e investitorëve. Këto kërkesa sektoriale shpesh veprojnë së bashku me detyrimet e GDPR-së në vend që t'i zëvendësojnë ato. Mund t'ju duhet të bëni njoftime të shumëfishta te autoritetet e ndryshme për një incident të vetëm, varësisht nga aktivitetet e organizatës suaj dhe natyra e shkeljes.Zbatimi dhe sanksionet
Autoritetet holandeze kanë kompetenca të qarta për të hetuar dështimet në sigurinë kibernetike dhe për të vendosur penalitete të konsiderueshme financiare ndaj organizatave që nuk arrijnë të mbrojnë të dhënat personale ose të përmbushin kërkesat e sigurisë. Korniza e zbatimit përfshin rregullatorë të shumtë me përgjegjësi specifike mbikëqyrëse, skema të strukturuara penalizimi dhe procedura të përcaktuara ankimimi për organizatat që përballen me sanksione.Kompetencat hetimore dhe mbikëqyrëse
Autoriteti Holandez për Mbrojtjen e të Dhënave (Autoriteit Persoonsgegevens, ose AP) mban përgjegjësinë kryesore për hetimin e shkeljeve të të dhënave dhe shkeljeve të GDPR-së. AP mund të nisë hetime bazuar në ankesa, raportime mediatike ose auditime rutinë. Gjatë hetimeve, autoriteti mund të kërkojë dokumentacion, të kryejë inspektime në vend dhe të intervistojë anëtarët e stafit. Për detyrimet e sigurisë kibernetike sipas ligjit të ri Cyberbeveiligingswet, rregullatorët specifikë të sektorit kryejnë mbikëqyrje. Autoriteti Holandez për Infrastrukturën Dixhitale (RDI) mbikëqyr infrastrukturën dixhitale, menaxhimin e shërbimeve të TIK-ut, ofruesin dixhital dhe sektorët qeveritarë. Banka Qendrore Holandeze (DNB) mbikëqyr institucionet financiare. Sektorë të tjerë kanë mbikëqyrësin e tyre të caktuar, me kompetenca zbatuese që i takojnë ministrit përgjegjës ose inspektoratit që vepron në emër të ministrit. Këta rregullatorë mund të auditojnë sistemet tuaja, të rishikojnë procedurat e reagimit ndaj incidenteve dhe të vlerësojnë nëse menaxhimi juaj i riskut përmbush standardet ligjore. Ata gjithashtu mund të rikuperojnë kostot e zbatimit nga organizata juaj nëse gjenden shkelje. Qendra Kombëtare e Sigurisë Kibernetike (NCSC) koordinon midis rregullatorëve, por nuk vendos penalitete direkt.Gjobat administrative dhe financiare
Gjobat financiare ndryshojnë në bazë të kuadrit ligjor dhe ashpërsisë së shkeljeve. Sipas zbatimit të GDPR-së, AP-ja mund të vendosë gjoba deri në 20 milionë euro ose 4% të xhiros suaj vjetore globale, cilado qoftë më e lartë. Autoriteti merr në konsideratë faktorë të tillë si natyra e shkeljes, numri i individëve të prekur dhe bashkëpunimi juaj gjatë hetimeve. Sipas Ligjit për Mbrojtjen nga Kibernetika, gjobat ndjekin një strukturë të shkallëzuar:| Klasifikimi i entitetit | Gjoba maksimale | Alternativa e Qarkullimit |
|---|---|---|
| Të gjitha thelbësore (EE) | € 10 milion | 2% xhiro globale |
| Të gjitha shtetet Belangrike (BE) | € 7 milion | 1.4% xhiro globale |
Rekurs ligjor dhe apelime
Ju keni të drejtë të kundërshtoni vendimet e zbatimit përmes ankesat administrativePas marrjes së një njoftimi gjobe, mund të paraqisni një kundërshtim (bezwaar) tek autoriteti lëshues brenda gjashtë javësh. Rregullatori duhet ta rishqyrtojë vendimin e tij dhe të japë një përgjigje zyrtare. Nëse nuk jeni dakord me rezultatin e rishqyrtimit, mund të apeloni në gjykatën e shkallës së parë (rechtbank). Gjykata shqyrton nëse rregullatori ka ndjekur procedurat e duhura dhe ka zbatuar ligjin në mënyrë korrekte. Pastaj mund të... vendimet e gjykatës së apelit te Divizioni i Juridiksionit Administrativ të Këshillit të Shtetit (Afdeling bestuursrechtspraak van de Raad van State) ku vendimi është marrë sipas Aktit të Zbatimit të GDPR-së. Cila gjykatë apeli është kompetente varet nga Akti sipas të cilit është marrë vendimi, prandaj përcaktojeni këtë përpara se të fillojë periudha gjashtë-javore. Gjatë gjithë procesit të apelimit, ju duhet të vazhdoni të zbatoni çdo masë korrigjuese të urdhëruar nga rregullatorët. Gjykatat mund të pezullojnë gjobat financiare në pritje të rezultateve të apelimit, por kjo nuk është automatike.Rolet dhe përgjegjësitë kryesore në menaxhimin e sigurisë kibernetike
Organizatat duhet të përcaktojnë qartë se kush i menaxhon detyrat e sigurisë kibernetike, nga emërimi i zyrtarëve të mbrojtjes së të dhënave deri te vendosja e llogaridhënies në nivel bordi dhe trajnimi i punonjësve mbi protokollet e sigurisë.Zyrtarët e mbrojtjes së të dhënave
Ju duhet të emëroni një Zyrtar të Mbrojtjes së të Dhënave (ZMDH) nëse organizata juaj përpunon të dhëna personale të ndjeshme në shkallë të gjerë ose monitoron individët në mënyrë sistematike. ZMDH shërben si pika juaj kryesore e kontaktit për autoritetet e mbrojtjes së të dhënave dhe subjektet e të dhënave. ZMDH-ja juaj ka nevojë për kualifikime specifike në ligjin e mbrojtjes së të dhënave dhe praktikat e sigurisë së informacionit. Ata duhet të raportojnë drejtpërdrejt te niveli juaj më i lartë i menaxhimit dhe nuk mund të shkarkohen për kryerjen e detyrave të tyre. Roli përfshin monitorimin e pajtueshmërisë me GDPR-në, kryerjen e vlerësimeve të ndikimit në mbrojtjen e të dhënave dhe këshillimin mbi kërkesat e enkriptimit dhe kriptografisë. Ju duhet të dokumentoni qartë përgjegjësitë e ZMDH-së. Kjo përfshin autoritetin e tyre për të audituar infrastrukturën tuaj dixhitale dhe për të rishikuar planin tuaj të reagimit ndaj incidenteve. Nëse operoni në shumë vende të BE-së, mund të caktoni një ZMDH të vetëm bazuar në cilësitë e tyre profesionale dhe njohuritë e juridiksioneve përkatëse.Qeverisja dhe llogaridhënia e korporatave
Bordi juaj i drejtorëve mban përgjegjësinë përfundimtare për menaxhimin e rrezikut të sigurisë kibernetike. Ata duhet të miratojnë masat e sigurisë, të ndajnë burime të mjaftueshme dhe të sigurojnë mbikëqyrjen e duhur të përpjekjeve të rezistencës kibernetike. Llogaridhënia e lidershipit përfshin:- Miratimi i politikave të sigurisë për kornizat e sigurisë së informacionit
- Mbikëqyrja e vlerësimeve të rrezikut dhe planifikimi i qëndrueshmërisë operacionale
- Sigurimi i pajtueshmërisë me auditimin përmes rishikimeve të pavarura
- Ndarja e buxheteve për menaxhimin e sigurisë kibernetike dhe trajnimi i punonjësve
Politikat e brendshme dhe trajnimi i punonjësve
Ju duhet të krijoni politika të dokumentuara që përcaktojnë rolet e sigurisë në të gjithë organizatën tuaj. Këto politika duhet të specifikojnë përgjegjësitë për mbrojtjen e të dhënave, reagimin ndaj incidenteve dhe ruajtjen e qëndrueshmërisë kibernetike. Politikat tuaja të sigurisë duhet të mbulojnë:- Kontrollet e aksesit dhe kërkesat e vërtetimit
- Standardet e klasifikimit dhe enkriptimit të të dhënave
- Procedurat e raportimit të incidenteve
- Trajnim i rregullt për ndërgjegjësimin mbi sigurinë
Llojet e incidenteve të sigurisë kibernetike dhe kërcënimet në zhvillim
Incidentet e sigurisë kibernetike variojnë nga emailet mashtruese deri te ndërprerjet në shkallë të gjerë të rrjetit që mund të kompromentojnë të gjitha organizatat. Të kuptuarit e këtyre kërcënimeve ju ndihmon të identifikoni dobësitë dhe të përcaktoni se ku qëndron përgjegjësia kur ndodh një shkelje.Phishing, programe keqdashëse dhe programe ransomware
phishing mbetet një nga kërcënimet më të zakonshme të sigurisë kibernetike që do të hasni. Sulmuesit dërgojnë email-e ose mesazhe duke pretenduar se janë nga kompani legjitime për të vjedhur fjalëkalimet, informacionin financiar ose të dhëna të tjera të ndjeshme. Phishing është gjithashtu pika e hyrjes për një pjesë të madhe të rasteve të ransomware që vijojnë, prandaj autoriteti mbikëqyrës e trajton një sulm të suksesshëm phishing si provë në lidhje me kontrollet tuaja dhe jo si fat të keq.malware i referohet softuerëve të dëmshëm që dëmtojnë sistemet ose rrjetet tuaja kompjuterike. Kjo përfshin viruset, trojanët dhe kode të tjera të dëmshme të dizajnuara për të hyrë në të dhënat tuaja ose për të ndërprerë operacionet tuaja.ransomware është një lloj specifik i malware-it që bllokon aksesin në skedarët tuaj dhe kërkon pagesë për restaurimin. Edhe nëse paguani shpërblimin, nuk ka garanci se sulmuesit do të rivendosin aksesin tuaj ose do të fshijnë të dhënat e vjedhura. Pagesa gjithashtu ngre pyetjet e veta ligjore, duke përfshirë shqyrtimin e sanksioneve të marrësit dhe trajtimin kontabël dhe të zbulimit të pagesës.Sulmet e mohimit të shërbimit dhe sulmet e shpërndara të mohimit të shërbimit
DoS sulmet Mbingarkoni sistemet tuaja me trafik për t'i bërë shërbimet të padisponueshme për përdoruesit legjitimë. Një burim i vetëm e përmbyt rrjetin tuaj me kërkesa derisa të rrëzohet ose të bëhet shumë i ngadaltë për të funksionuar.Sulmet DDoS Përdorni sisteme të shumëfishta të kompromentuara për të nisur sulme të koordinuara kundër infrastrukturës suaj. Këto sulme të shpërndara janë më të vështira për t'u ndaluar sepse vijnë nga shumë vende njëkohësisht. Sulmet DDoS mund të prishin shërbimet kritike, nga faqet e internetit qeveritare deri te operacionet e sektorit privat. Dritarja midis zbulimit dhe dëmit material është e shkurtër dhe ora e njoftimit sipas Aktit të Sigurisë Kibernetike fillon në 24 orë. Kjo dritare e ngushtë e bën reagimin e shpejtë thelbësor kur përballeni me sulme DoS ose DDoS.Mashtrimi dhe qasja e paautorizuar
Mashtrim Në sigurinë kibernetike përfshihen praktika mashtruese për të fituar akses të paautorizuar në sistemet ose të dhënat tuaja. Kjo përfshin vjedhjen e identitetit, mashtrimin me pagesat dhe kompromentimin e kredencialeve.Qasje e paautorizuar ndodh kur dikush shkel politikat tuaja të sigurisë për të hyrë në rrjete, sisteme ose të dhëna pa leje. Kjo mund të ndodhë nëpërmjet:- Kredencialet e vjedhura të hyrjes
- Dobësitë e shfrytëzuara të softuerit
- Kontrollet e sigurisë të anashkaluara
- Kërcënime të brendshme nga punonjësit aktualë ose të mëparshëm
Dobësitë e sektorit dhe zinxhirit të furnizimit
Sektorët kritikë të infrastrukturës përballen me rreziqe të larta nga krimi kibernetik, ku shënjestra kryesore janë shërbimet shëndetësore, energjia dhe financiare. Firmat e shërbimeve profesionale janë një shënjestër e përsëritur pikërisht sepse ato mbajnë të dhëna të përqendruara të klientëve.Siguria e zinxhirit të furnizimit është bërë gjithnjë e më e rëndësishme pasi sulmuesit synojnë partnerët tuaj dhe shitësit e palëve të treta në vend që t'ju sulmojnë drejtpërdrejt. Këto sulme nga shitësit e palëve të treta shfrytëzojnë masat më të dobëta të sigurisë në organizatat tuaja partnere për të hyrë në të dhënat e klientëve tuaj. Dobësitë e zinxhirit të furnizimit u lejojnë sulmuesve të kompromentojnë organizata të shumta përmes një shkeljeje të vetme. Kur sistemet e shitësit tuaj lidhen me tuajat, dobësitë e tyre të sigurisë bëhen dobësitë tuaja të sigurisë. Ky rrezik i ndërlidhur do të thotë që ju duhet të vlerësoni jo vetëm masat tuaja të sigurisë kibernetike, por edhe ato të çdo organizate në zinxhirin tuaj të furnizimit. Shtetet kombëtare testojnë dhe depërtojnë gjithnjë e më shumë në hapësirat kibernetike rivale, shpesh duke vepruar nën maskën e subjekteve private ndërsa veprojnë në emër të qeverive.Pyetjet më të shpeshta
Kompanitë holandeze duhet të përmbushin kërkesat e rrepta të raportimit dhe standardet e pajtueshmërisë pas një shkeljeje të të dhënave, me përgjegjësi që shtrihet tek palë të shumta në varësi të roleve dhe përgjegjësive të tyre. Të kuptuarit e këtyre detyrimeve i ndihmon organizatat të mbrojnë veten dhe individët e prekur, duke ruajtur njëkohësisht pajtueshmërinë me rregulloret kombëtare dhe evropiane.Cilat janë detyrimet ligjore të kompanive holandeze pas një shkeljeje të të dhënave?
Organizata juaj duhet të njoftojë Autoritetin Holandez të Mbrojtjes së të Dhënave (Autoriteit Persoonsgegevens) brenda 72 orëve nga marrja e dijenisë për një shkelje të të dhënave.
Kjo kërkesë zbatohet sipas GDPR-së, e cila rregullon mbrojtjen e të dhënave në të gjithë Holandën.
Ju duhet të jepni informacione specifike në njoftimin tuaj të shkeljes.
Kjo përfshin natyrën e shkeljes, numrin e individëve të prekur, pasojat e mundshme dhe masat që keni ndërmarrë ose planifikoni të merrni.
Nëse nuk mund të jepni të gjitha detajet brenda 72 orëve, duhet të shpjegoni vonesën dhe të dorëzoni informacionin e mbetur sa më shpejt të jetë e mundur.
Kur shkelja përbën një rrezik të lartë për të drejtat dhe liritë e individëve, ju duhet të informoni drejtpërdrejt edhe personat e prekur.
Ju nuk mund ta vononi këtë njoftim pa arsye të justifikueshme.
Komunikimi juaj me individët e prekur duhet të jetë i qartë dhe të shpjegojë pasojat e mundshme të shkeljes dhe hapat që ata mund të ndërmarrin për të mbrojtur veten.
Ju duhet të mbani dokumentacion të detajuar të të gjitha shkeljeve të të dhënave, pavarësisht nëse i raportoni ato tek autoritetet.
Ky dokumentacion duhet të përfshijë faktet që lidhen me shkeljen, efektet e saj dhe veprimet korrigjuese të ndërmarra.
Autoriteti Holandez i Mbrojtjes së të Dhënave mund ta kërkojë këtë dokumentacion gjatë inspektimeve ose hetimeve.
Si përcaktohet përgjegjësia për shkeljet e të dhënave sipas ligjit holandez?
Përgjegjësia për shkeljet e të dhënave në Holandë varet nga roli juaj si kontrollues i të dhënave ose si përpunues i të dhënave.
Kontrolluesit e të dhënave përcaktojnë qëllimet dhe mjetet e përpunimit të të dhënave personale, ndërsa përpunuesit e të dhënave trajtojnë të dhënat në emër të kontrolluesve.
Përgjegjësitë tuaja ligjore ndryshojnë në bazë të këtij klasifikimi.
Si kontrollues i të dhënave, ju mbani përgjegjësinë kryesore për të siguruar pajtueshmërinë me rregulloret e mbrojtjes së të dhënave.
Ju duhet të zbatoni masa të përshtatshme teknike dhe organizative për të mbrojtur të dhënat personale.
Gjykatat vlerësojnë nëse keni ndërmarrë hapa të arsyeshëm për të parandaluar shkeljen dhe nëse keni vepruar me neglizhencë në praktikat tuaja të sigurisë.
Përpunuesit e të dhënave mund të përballen gjithashtu me përgjegjësi nëse nuk i ndjekin udhëzimet e kontrolluesit ose shkelin detyrimet e tyre kontraktuale.
Megjithatë, përpunuesit zakonisht kanë përgjegjësi më të kufizuar sesa kontrolluesit.
Nëse përpunoni të dhëna pa autorizimin e duhur nga kontrolluesi ose nuk i zbatoni masat e sigurisë të rëna dakord, mund të mbaheni përgjegjës drejtpërdrejt.
Gjykatat holandeze zbatojnë disa faktorë kur përcaktojnë përgjegjësinë.
Këto përfshijnë ashpërsinë e shkeljes, ndjeshmërinë e të dhënave të kompromentuara, masat tuaja të sigurisë para shkeljes dhe reagimin tuaj pas zbulimit të incidentit.
Madhësia dhe burimet e organizatës suaj ndikojnë gjithashtu në atë që gjykatat i konsiderojnë masa sigurie të arsyeshme.
Përgjegjësia e përbashkët mund të lindë kur palë të shumta kontribuojnë në një shkelje të të dhënave.
Nëse ndani përgjegjësinë me kontrollues ose përpunues të tjerë, gjykatat mund ta mbajnë secilën palë përgjegjëse për të gjithë dëmin.
Pastaj mund të kërkoni kompensim nga palët e tjera përgjegjëse bazuar në kontributet e tyre përkatëse në shkelje.
Cilat palë mund të mbahen përgjegjëse për incidentet e sigurisë së të dhënave në Holandë?
Kontrolluesit e të dhënave mbajnë përgjegjësinë kryesore për incidentet e sigurisë së të dhënave.
Si kontrollues, ju merrni vendime se si përpunohen të dhënat personale dhe duhet të siguroheni që janë në vend masat e duhura të sigurisë.
Organizata juaj mund të përballet me gjoba administrative, përgjegjësi civile dhe dëmtim të reputacionit pas një shkeljeje.
Përpunuesit e të dhënave mund të mbahen përgjegjës kur nuk i përmbushin detyrimet e tyre kontraktuale dhe ligjore.
Nëse përpunoni të dhëna në emër të një kontrolluesi, duhet të zbatoni masat e sigurisë të specifikuara në marrëveshjen tuaj dhe të përmbushni udhëzimet ligjore të kontrolluesit.
Ju përballeni me përgjegjësi të drejtpërdrejtë nëse tejkaloni autoritetin tuaj ose nuk arrini të ruani sigurinë e mjaftueshme.
Drejtorët dhe zyrtarët e organizatës suaj mund të përballen me përgjegjësi personale në rrethana të caktuara.
Sipas zbatimit të Direktivës NIS2 në Holandë, menaxhmenti mund të mbahet personalisht përgjegjës për dështimet në qeverisjen e sigurisë kibernetike.
Kjo përfshin skualifikimin e mundshëm nga shërbimi si drejtor nëse ndodhin shkelje serioze.
Ofruesit e shërbimeve të palëve të treta gjithashtu mund të mbajnë përgjegjësi për incidentet e sigurisë.
Nëse mbështeteni te shërbimet cloud , mbështetja e IT-së ose ofrues të tjerë të jashtëm, ata mund të ndajnë përgjegjësinë kur dështimet e tyre kontribuojnë në një shkelje.
Kontratat tuaja me këta ofrues duhet të përcaktojnë qartë përgjegjësitë e sigurisë dhe kushtet e përgjegjësisë.
Autoriteti Holandez i Mbrojtjes së të Dhënave shërben si organi kryesor zbatues.
Edhe pse nuk është drejtpërdrejt përgjegjës për shkeljet, Autoriteti heton incidentet, lëshon urdhra korrigjues dhe vendos gjoba administrative ndaj organizatave që nuk i përmbushin kërkesat.
Me çfarë pasojash përballen organizatat për mosrespektimin e rregulloreve holandeze për mbrojtjen e të dhënave?
Organizata juaj mund të përballet me gjoba administrative deri në 20 milionë euro ose 4% të xhiros suaj vjetore globale, cilado shumë që është më e lartë. Autoriteti Holandez i Mbrojtjes së të Dhënave përcakton shumat e gjobave bazuar në natyrën, ashpërsinë, kohëzgjatjen e shkeljes dhe bashkëpunimin tuaj gjatë hetimeve.
Përtej gjobave financiare, Autoriteti mund të vendosë masa korrigjuese që prishin operacionet tuaja. Këto masa përfshijnë kufizime të përkohshme në aktivitetet e përpunimit të të dhënave, urdhra për të korrigjuar shkelje specifike dhe auditime të detyrueshme.
Mund t'ju duhet të pezulloni aktivitete të caktuara biznesi derisa të tregoni pajtueshmëri. Organizata juaj rrezikon dëme të konsiderueshme në reputacionin e saj pas mospajtueshmërisë.
Zbulimi publik i shkeljeve të të dhënave dhe ndëshkimeve rregullatore mund të gërryejë besimin e klientëve dhe të dëmtojë marrëdhëniet e biznesit. Autoriteti Holandez i Mbrojtjes së të Dhënave publikon vendimet e zbatimit të ligjit, të cilat mbeten të arritshme për publikun dhe median.
Mund të përballeni me padi civile nga individë të prekur që kërkojnë kompensim për dëmet. Individët mund të kërkojnë dëme materiale dhe jomateriale që vijnë nga shkeljet e mbrojtjes së të dhënave.
Gjykatat holandeze kanë njohur gjithnjë e më shumë pretendimet për shqetësim dhe humbje të kontrollit mbi të dhënat personale, edhe pa humbje të drejtpërdrejta financiare. Mundësitë tuaja të biznesit mund të kufizohen pas shkeljeve të rënda.
Disa sektorë kërkojnë certifikime sigurie ose të dhëna përputhshmërie për të mirëmbajtur kontratat, veçanërisht kur kanë të bëjnë me entitete qeveritare ose industri të rregulluara.
Në çfarë mënyrash mund të kërkojnë dëmshpërblim individët e prekur pas një shkeljeje të të dhënave në Holandë?
Ju mund të paraqisni një ankesë pranë Autoritetit Holandez të Mbrojtjes së të Dhënave nëse besoni se një organizatë ka shkelur të drejtat tuaja për mbrojtjen e të dhënave. Autoriteti heton ankesat dhe mund të ndërmarrë veprime zbatuese kundër organizatave që nuk i përmbushin kërkesat.
Ky proces nuk ju kushton asgjë dhe nuk kërkon përfaqësim ligjor. Ju keni të drejtë të ngrini padi civile kundër organizatës përgjegjëse.
Ligji holandez ju lejon të kërkoni kompensim si për dëmet materiale ashtu edhe për ato jomateriale që vijnë nga shkeljet e mbrojtjes së të dhënave. Dëmet materiale përfshijnë humbjet financiare, ndërsa dëmet jomateriale mbulojnë shqetësimin, ankthin dhe humbjen e kontrollit mbi të dhënat tuaja personale.
Avokatët holandezë në përgjithësi mund të mos punojnë në bazë të parimit "pa shërim, pa pagesë", por ndihma ligjore e subvencionuar është në dispozicion nëse përmbushni kriteret e të ardhurave dhe kapitalit të përcaktuara nga Bordi i Ndihmës Ligjore.
Paditë kolektive sipas Aktit për Dëmshpërblimin e Dëmeve Masive në Paditë Kolektive ( WAMCA ) i lejojnë një fondacioni ose shoqate të ngrejë një padi për një grup të përcaktuar, dhe disa padi të tilla për shkelje të të dhënave janë tashmë para gjykatave holandeze. Ju mund të kërkoni kompensim direkt nga organizata pa shkuar në gjykatë.
Shumë organizata preferojnë t’i zgjidhin kërkesat privatisht për të shmangur kostot e gjyqit dhe publicitetin negativ. Pozicioni juaj negociues forcohet nëse organizata ka shkelur qartë rregulloret e mbrojtjes së të dhënave ose nëse shkelja ka shkaktuar dëm të konsiderueshëm.
Gjithashtu, mund të ngrini padi kundër përpunuesve të të dhënave nëse ata mbajnë përgjegjësi për shkeljen. Sipas GDPR-së, si kontrolluesit ashtu edhe përpunuesit mund të mbahen përgjegjës për dëmet.
Nëse në shkelje kanë kontribuar shumë palë, ju mund të kërkoni shumën e plotë nga çdo palë përgjegjëse.
Si ndikon GDPR në përgjegjësinë dhe përgjegjësitë në rast të një shkeljeje të të dhënave për subjektet që operojnë në Holandë?
GDPR përcakton detyrime të qarta për organizatat në lidhje me mbrojtjen e të dhënave personale.
Subjektet duhet të zbatojnë masa të përshtatshme teknike dhe organizative për të siguruar sigurinë e të dhënave.
Në rast të një shkeljeje të të dhënave, organizatat duhet të njoftojnë autoritetin mbikëqyrës përkatës brenda 72 orëve.
Nëse shkelja përbën një rrezik të lartë për të drejtat dhe liritë e individëve, individët e prekur duhet të informohen gjithashtu.
Mosrespektimi i këtyre kërkesave mund të rezultojë në gjoba të konsiderueshme dhe dëmtim të reputacionit të organizatës.
Si kontrolluesit e të dhënave ashtu edhe përpunuesit kanë përgjegjësi të dallueshme sipas GDPR-së, dhe kontratat duhet t'i përcaktojnë qartë këto role.

