Shkeljet e të dhënave ndodhin çdo ditë në Holandë. Kur ndodhin, dikush duhet të marrë përgjegjësi.
Sipas ligjit holandez dhe GDPR-së, organizatat që kontrollojnë të dhënat personale janë kryesisht përgjegjëse për mbrojtjen e tyre dhe përballen me përgjegjësi të konsiderueshme kur ndodhin shkelje. Nëse biznesi juaj pëson një sulm kibernetik , mund të përballeni me gjoba deri në 20 milionë euro ose 4% të xhiros suaj vjetore globale, varësisht se cila shumë është më e lartë.
Të kuptuarit se kush mban përgjegjësi pas një shkeljeje të të dhënave është thelbësore për çdo organizatë që operon në Holandë. Përgjigja nuk është gjithmonë e drejtpërdrejtë, pasi përgjegjësia mund të shtrihet përtej kompanisë suaj duke përfshirë ofruesit e shërbimeve të palëve të treta, punonjësit dhe palët e tjera të përfshira në përpunimin e të dhënave.
Autoriteti Holandez i Mbrojtjes së të Dhënave dhe rregullatorë të tjerë përcaktojnë përgjegjësinë bazuar në rolin tuaj si kontrollues ose përpunues të të dhënave, masat e sigurisë që keni pasur në vend dhe shpejtësinë me të cilën iu përgjigjët incidentit.
Ky artikull analizon kuadrin ligjor që rregullon sigurinë kibernetike në Holandë dhe shpjegon se si caktohet përgjegjësia pas një shkeljeje. Do të mësoni rreth detyrimeve tuaja për njoftim, ndëshkimeve me të cilat përballeni për mosrespektim dhe hapave praktikë që mund të ndërmerrni për të mbrojtur organizatën tuaj si nga sulmet kibernetike ashtu edhe nga pasojat ligjore.
Korniza Ligjore për Sigurinë Kibernetike dhe Mbrojtjen e të Dhënave
Holanda vepron sipas shtresave të shumëfishta të legjislacionit për sigurinë kibernetike dhe mbrojtjen e të dhënave, duke kombinuar rregulloret në të gjithë BE-në me ligjet kombëtare të zbatimit. Këto ligje përcaktojnë detyrime të qarta për organizatat që trajtojnë të dhëna personale dhe operojnë infrastrukturën kritike.
Ato krijojnë kërkesa specifike për sektorë të ndryshëm, duke përfshirë telekomunikacionin, financat dhe zbatimin e ligjit.
Rregullorja e Përgjithshme e Mbrojtjes së të Dhënave (GDPR) dhe Zbatimi Holandez
GDPR shërben si kuadri kryesor i mbrojtjes së të dhënave në të gjithë BE-në, përfshirë Holandën. Ai përcakton rregulla gjithëpërfshirëse për përpunimin e të dhënave personale dhe kërkon që organizatat të zbatojnë masa të përshtatshme teknike dhe organizative për të mbrojtur informacionin.
Holanda e zbatoi GDPR-në nëpërmjet Aktit Holandez të Zbatimit të GDPR-së ( Uitvoeringswet AVG ), i cili i përshtat kërkesat e BE-së me ligjin holandez. Ky akt ofron dispozita specifike për rrethanat kombëtare, duke ruajtur njëkohësisht përputhshmërinë me standardet evropiane.
Ai përcakton Autoritetin Holandez të Mbrojtjes së të Dhënave ( Autoriteit Persoonsgegevens ) si organin mbikëqyrës përgjegjës për zbatimin e ligjit.
Sipas GDPR-së, ju duhet të raportoni shkeljet e të dhënave te autoriteti mbikëqyrës brenda 72 orëve nga momenti që merrni dijeni për to. Kur shkeljet paraqesin rreziqe të larta për të drejtat dhe liritë e individëve, ju duhet gjithashtu të njoftoni personat e prekur pa vonesë të panevojshme.
Këto kërkesa për njoftim formojnë themelin e përgjegjësisë për shkelje në Holandë.
Verzamelwet Gegevensbescherming (Ligji Kolektiv për Mbrojtjen e të Dhënave) përpunon më tej ligje të ndryshme holandeze për t'i përafruar me standardet e GDPR-së. Kjo siguron qëndrueshmëri në fusha të ndryshme ligjore.
Akti i Sigurisë Kibernetike dhe Direktiva NIS2
Direktiva NIS2 zgjeron ndjeshëm kërkesat e sigurisë kibernetike për subjektet thelbësore dhe të rëndësishme në të gjithë BE-në. Holanda po e zbaton këtë direktivë përmes përditësimeve të Cyberbeveiligingswet (Aktit Holandez të Sigurisë Kibernetike), i cili fillimisht transpozoi Direktivën e parë NIS.
NIS2 zgjeron fushëveprimin e sektorëve të mbuluar dhe prezanton kërkesa më të rrepta sigurie, detyrime për raportimin e incidenteve dhe dispozita për llogaridhënien e menaxhimit. Ju duhet të zbatoni masa specifike për menaxhimin e riskut dhe të raportoni incidentet e rëndësishme brenda 24 orëve nga momenti që jeni në dijeni të tyre.
Akti i Sigurisë së Rrjetit dhe Sistemeve të Informacionit dhe Dekreti shoqërues i Sigurisë së Rrjetit dhe Sistemeve të Informacionit përcaktojnë kërkesa të hollësishme për operatorët e shërbimeve thelbësore dhe ofruesit e shërbimeve dixhitale. Këto ligje përcaktojnë masa bazë të sigurisë, auditime të rregullta dhe koordinim me autoritetet kombëtare të sigurisë kibernetike.
Legjislacioni përcakton autoritete kompetente specifike për sektorë të ndryshëm. Kjo siguron mbikëqyrje të specializuar të praktikave të sigurisë kibernetike.
Ligje dhe Direktiva të Tjera Relevante
Direktiva e BE-së për Privatësinë Elektronike plotëson GDPR-në duke adresuar privatësinë e komunikimeve elektronike. Ajo kërkon pëlqimin për cookie-t dhe teknologji të ngjashme, dhe mbron konfidencialitetin e të dhënave të komunikimit.
Akti i Telekomunikacionit ( Telecommunicationewet ) vendos detyrime specifike sigurie mbi ofruesit e telekomunikacionit, duke përfshirë kërkesat për të mbrojtur integritetin e rrjetit dhe të dhënat e përdoruesve. Ky akt funksionon së bashku me ligjet për mbrojtjen e të dhënave për të siguruar mbrojtje gjithëpërfshirëse në sektorin e komunikimeve.
Akti i Rezistencës së Subjekteve Kritike (CRA) forcon kërkesat fizike dhe të sigurisë kibernetike për subjektet që konsiderohen kritike për sigurinë publike dhe stabilitetin ekonomik. Ai kërkon vlerësime të rrezikut dhe masa të rezistencës përtej dispozitave standarde të sigurisë kibernetike.
Këto korniza krijojnë detyrime që mbivendosen. Ju duhet t'i përdorni ato kur veproni në sektorë të shumtë ose kur trajtoni lloje të ndryshme të të dhënave.
Rregulloret specifike për sektorin
Akti i Mbikëqyrjes Financiare ( Wet op het financieel toezicht ) përcakton kërkesa të rrepta për sigurinë kibernetike dhe mbrojtjen e të dhënave për institucionet financiare. Ju duhet të zbatoni kontrolle të forta sigurie, procedura reagimi ndaj incidenteve dhe protokolle testimi të rregullta kur veproni në sektorin financiar.
Organizatat e zbatimit të ligjit përballen me kërkesa të specializuara sipas Ligjit për të Dhënat e Policisë ( Wet politiegegevens ) dhe Wet justitiële en strafvorderlijke gegevens (Ligji për të Dhënat e Procedurës Gjyqësore dhe Penale). Këto ligje rregullojnë mënyrën se si autoritetet policore dhe gjyqësore mbledhin, përpunojnë dhe mbrojnë të dhënat personale gjatë hetimeve dhe procedurave penale.
Ofruesit e kujdesit shëndetësor duhet të përmbushin masa shtesë mbrojtëse të privatësisë përtej kërkesave standarde të GDPR-së. Kjo pasqyron natyrën e ndjeshme të informacionit mjekësor.
Sektorët e energjisë, transportit dhe ujit përballen me detyrime specifike sipas zbatimit të NIS2, me masa sigurie të përshtatura për rreziqet e tyre operacionale.
Çdo rregullore specifike për sektorin imponon barrë unike të pajtueshmërisë. Është thelbësore të identifikoni se cilat ligje zbatohen për aktivitetet specifike të organizatës suaj dhe operacionet e përpunimit të të dhënave.
Caktimi i Përgjegjësisë Pas një Shkeljeje të të Dhënave
Në Holandë, përgjegjësia për një shkelje të të dhënave varet nga roli juaj në përpunimin e të dhënave personale, masat e sigurisë që keni zbatuar dhe nëse keni ndjekur kërkesat e raportimit. Autoriteti Holandez i Mbrojtjes së të Dhënave dhe organe të tjera mbikëqyrëse përcaktojnë përgjegjësinë bazuar në detyrimet ligjore sipas GDPR-së dhe ligjeve kombëtare të sigurisë kibernetike.
Përcaktimi i Përgjegjësisë: Kontrolluesit, Përpunuesit dhe Palët e Treta
Përgjegjësia juaj pas një shkeljeje të të dhënave personale varet nëse veproni si kontrollues apo përpunues të dhënash . Kontrolluesit vendosin se si dhe pse përpunohen të dhënat personale, duke i bërë ata kryesisht përgjegjës për incidentet e sigurisë.
Përpunuesit trajtojnë të dhëna në emër të kontrolluesve dhe përballen me përgjegjësi nëse tejkalojnë udhëzimet ose nuk arrijnë të zbatojnë masa të mjaftueshme sigurie.
Palët e treta, siç janë ofruesit e shërbimeve dixhitale, mbajnë përgjegjësi të veçanta. Nëse përdorni furnizues të jashtëm, ju mbeteni përgjegjës për veprimet e tyre kur ata përpunojnë të dhëna në emrin tuaj.
Kontratat tuaja duhet të specifikojnë detyrimet e sigurisë dhe procedurat e trajtimit të incidenteve.
Kur përfshihen shumë palë, përgjegjësia mund të ndahet. Nëse as ju dhe përpunuesi juaj nuk keni zbatuar masa teknike dhe organizative, të dy mund të përballeni me penalitete nga Autoriteti i Përgjegjësisë Personale.
Autoriteti mbikëqyrës shqyrton rolin e secilës palë në shkelje për të caktuar përgjegjësinë.
Autoritetet Mbikëqyrëse dhe Rolet Rregullatore
Autoriteti i Mbrojtjes së të Dhënave shërben si Autoriteti Holandez i Mbrojtjes së të Dhënave, përgjegjës për zbatimin e pajtueshmërisë me GDPR-në. Ju duhet t'i raportoni shkeljet e të dhënave personale këtij autoriteti mbikëqyrës brenda 72 orëve nga momenti që jeni në dijeni të incidentit.
Mosrespektimi i afateve të raportimit të incidenteve rrit përgjegjësinë tuaj.
Qendra Kombëtare e Sigurisë Kibernetike (NCSC) merret me kërcënime më të gjera të sigurisë kibernetike që prekin operatorët e shërbimeve thelbësore. Nëse ofroni infrastrukturë kritike ose shërbime dixhitale, duhet të raportoni edhe incidente të rëndësishme sigurie në NCSC.
Këto raporte ndihmojnë në koordinimin e përgjigjeve kombëtare ndaj kërcënimeve kibernetike.
Të dyja autoritetet kryejnë hetime pas incidenteve të sigurisë. Autoriteit Persoonsgegevens mund të lëshojë gjoba deri në 20 milionë euro ose 4% të xhiros suaj vjetore globale, cilado që të jetë më e lartë.
Ata marrin në konsideratë faktorë të tillë si natyra e shkeljes, numri i individëve të prekur dhe masat tuaja të reagimit.
Udhëzimet e ENISA-s ndikojnë në mënyrën se si autoritetet holandeze vlerësojnë pajtueshmërinë tuaj me kërkesat e sigurisë kibernetike.
Masat Organizative dhe Teknike
Zbatimi juaj i masave teknike dhe organizative ndikon drejtpërdrejt në përcaktimin e përgjegjësisë. Këto masa përfshijnë enkriptimin, kontrollet e aksesit, testimin e rregullt të sigurisë dhe trajnimin e stafit.
Gjykatat dhe autoriteti mbikëqyrës vlerësojnë nëse siguria juaj ishte e përshtatshme për rreziqet e përfshira.
Ju duhet të dokumentoni masat tuaja të sigurisë dhe të demonstroni planifikimin e vazhdimësisë së biznesit. Nëse nuk mund të provoni masat paraprake të mjaftueshme, përgjegjësia rritet ndjeshëm.
Vlerësimet e rregullta të rrezikut ju ndihmojnë të identifikoni dobësitë përpara se të ndodhin shkeljet.
Procedurat e trajtimit të incidenteve janë thelbësore. Ju nevojiten protokolle të qarta për zbulimin, hetimin dhe reagimin ndaj shkeljeve të të dhënave personale.
Koha juaj e reagimit dhe efektiviteti në përmbajtjen e incidenteve të sigurisë ndikojnë në vendimet për ndëshkimet.
Autoriteti i Përgjegjësisë Personale pret që ju të ruani prova të kuadrit tuaj të sigurisë. Pa dokumentacion të duhur, të provosh kujdes të arsyeshëm bëhet e vështirë gjatë hetimeve.
Ndikimi i Zinxhirit të Furnizimit dhe Ofruesve të Shërbimeve
Siguria e zinxhirit të furnizimit krijon çështje komplekse të përgjegjësisë. Kur ofruesit e shërbimeve tuaja përjetojnë shkelje që ndikojnë në të dhënat tuaja, ju prapëseprapë mund të përballeni me pasoja.
Ju duhet të kryeni verifikime të kujdesshme ndaj furnizuesve dhe të monitoroni vazhdimisht praktikat e tyre të sigurisë.
Operatorët e shërbimeve thelbësore përballen me kërkesa më të rrepta për menaxhimin e furnitorëve. Ju duhet të siguroheni që ofruesit e shërbimeve dixhitale në zinxhirin tuaj të furnizimit të ruajnë standardet që përputhen me detyrimet tuaja.
Marrëveshjet kontraktuale duhet të përcaktojnë qartë detyrat e raportimit të incidenteve dhe ndarjen e përgjegjësive.
Nëse një shkelje buron nga zinxhiri juaj i furnizimit, Autoriteti i Çështjeve të Furnizimit shqyrton nëse keni kryer vlerësime të mjaftueshme të furnitorëve. Përgjegjësia juaj varet nëse keni ndërmarrë hapa të arsyeshëm për të verifikuar sigurinë e furnitorit.
Ju nuk mund ta delegoni plotësisht përgjegjësinë edhe kur përdorni përpunues të palëve të treta.
Zinxhirët e furnizimit me shumë nivele kërkojnë vigjilencë shtesë. Ju nevojitet vigjilencë e nën-përpunuesve dhe masave të tyre të sigurisë për t'u mbrojtur nga dështimet e njëpasnjëshme që kompromentojnë të dhënat personale në organizata të shumta.
Detyrimet për Njoftimin e Shkeljes së të Dhënave
Holanda zbaton një kuadër njoftimi shumështresor sipas GDPR-së dhe ligjeve kombëtare të sigurisë kibernetike. Kontrolluesit duhet të raportojnë shkeljet te Autoriteti i të Dhënave Personale (PDA) brenda 72 orëve kur ekziston një rrezik për të drejtat e subjekteve të të dhënave.
Shkeljet me rrezik të lartë kërkojnë njoftim të drejtpërdrejtë tek individët e prekur.
Afatet kohore dhe kërkesat procedurale
Ju duhet të njoftoni PDA-në pa vonesë të panevojshme dhe, kur është e mundur, jo më vonë se 72 orë pasi të keni marrë dijeni për një shkelje të të dhënave personale. Ky detyrim zbatohet përveç rasteve kur shkelja nuk ka gjasa të rezultojë në rrezik për të drejtat dhe liritë e personave fizikë.
Njoftimi duhet të përfshijë informacione specifike, kur është e mundur. Ju duhet të jepni kategoritë dhe numrin e përafërt të subjekteve të të dhënave në fjalë, kategoritë dhe numrin e përafërt të të dhënave personale të prekura, si dhe emrin e Zyrtarit tuaj të Mbrojtjes së të Dhënave ose të një pike tjetër kontakti.
Gjithashtu duhet të përshkruani pasojat e mundshme të shkeljes dhe masat e marra ose të propozuara për ta adresuar atë.
Nëse nuk mund të jepni të gjithë informacionin e kërkuar brenda afatit 72-orësh, mund ta dorëzoni atë në faza. Duhet të shpjegoni arsyet për çdo vonesë në njoftimin tuaj fillestar.
Kush duhet të njoftohet dhe kur
Ju duhet të njoftoni drejtpërdrejt subjektet e të dhënave të prekura kur një shkelje e të dhënave personale ka të ngjarë të rezultojë në një rrezik të lartë për të drejtat dhe liritë e tyre. Ky njoftim duhet të bëhet pa vonesa të panevojshme dhe të përdorë gjuhë të qartë dhe të thjeshtë.
Njoftimi i drejtpërdrejtë i subjekteve të të dhënave nuk kërkohet në tre rrethana specifike. Ju nuk keni nevojë të njoftoni nëse keni zbatuar masa të përshtatshme teknike dhe organizative mbrojtëse (siç është enkriptimi) që i bëjnë të dhënat të pakuptueshme për persona të paautorizuar.
Gjithashtu, nuk keni nevojë të njoftoni nëse keni marrë masa të mëvonshme për të siguruar që rreziku i lartë për të drejtat e subjektit të të dhënave nuk ka më gjasa të materializohet, ose nëse komunikimi i drejtpërdrejtë do të përfshinte përpjekje joproporcionale. Në raste të tilla, kërkohet komunikim publik ose masa të ngjashme.
Kompanitë financiare sipas Aktit të Mbikëqyrjes Financiare janë të përjashtuara nga detyrimi për njoftimin e subjektit të të dhënave. Ato duhet të raportojnë ende te PDA-ja.
Përpunuesit kanë detyrime të dallueshme. Ju duhet ta njoftoni kontrolluesin pa vonesë të panevojshme pasi të vini re ndonjë shkelje të të dhënave personale, pavarësisht nivelit të rrezikut.
Kjo është një kërkesë statutore sipas GDPR-së dhe duhet të përfshihet në marrëveshjen tuaj të përpunimit.
Kërkesat Sektoriale dhe Kombëtare për Njoftim
Përtej detyrimeve të GDPR-së, mund të përballeni me kërkesa shtesë raportimi në varësi të sektorit tuaj. WBNI (Akti për Sigurinë e Sistemeve të Rrjetit dhe Informacionit) kërkon që disa subjekte të raportojnë incidentet e sigurisë tek autoritetet e sigurisë kibernetike, edhe kur këto incidente nuk kualifikohen si shkelje të të dhënave personale.
Ofruesit e rrjeteve publike të komunikimeve elektronike duhet të raportojnë te Inspektorati për Mjedisin Njerëzor dhe Transportin (ILT). Organizatat e kujdesit shëndetësor përballen me detyrime për të njoftuar Inspektoratin e Shëndetit dhe Kujdesit për të Rinjtë në lidhje me incidentet që ndikojnë në sigurinë e pajisjeve mjekësore ose të dhënat e pacientëve.
Firmat e shërbimeve financiare duhet të përmbushin kërkesat specifike të sektorit sipas legjislacionit të mbikëqyrjes financiare.
Ofruesit e infrastrukturës kritike kanë detyrime të shtuara sipas WBNI-së. Ju duhet të raportoni incidente të rëndësishme te Ekipi i Reagimit ndaj Incidenteve të Sigurisë Kompjuterike (CSIRT) që mund të ndërpresin ndjeshëm shërbimet thelbësore.
Kompanitë publike mund të kenë nevojë të njoftojnë incidentet e sigurisë që mund të ndikojnë materialisht në vendimet e investitorëve.
Këto kërkesa sektoriale shpesh veprojnë së bashku me detyrimet e GDPR-së në vend që t'i zëvendësojnë ato. Mund t'ju duhet të bëni njoftime të shumëfishta tek autoritetet e ndryshme për një incident të vetëm, varësisht nga aktivitetet e organizatës suaj dhe natyra e shkeljes.
Zbatimi dhe Sanksionet për Mosrespektimin e Rregullores
Autoritetet holandeze kanë kompetenca të qarta për të hetuar dështimet në sigurinë kibernetike dhe për të vendosur gjoba të konsiderueshme financiare ndaj organizatave që nuk arrijnë të mbrojnë të dhënat personale ose të përmbushin kërkesat e sigurisë.
Korniza e zbatimit përfshin rregullatorë të shumtë me përgjegjësi specifike mbikëqyrëse, skema të strukturuara ndëshkimesh dhe procedura të përcaktuara ankimimi për organizatat që përballen me sanksione.
Kompetencat e Hetimit dhe Mbikëqyrjes
Autoriteti Holandez i Mbrojtjes së të Dhënave (Autoriteit Persoonsgegevens, ose AP) mban përgjegjësinë kryesore për hetimin e shkeljeve të të dhënave dhe shkeljeve të GDPR-së.
AP-ja mund të nisë hetime bazuar në ankesa, raportime në media ose auditime rutinë.
Gjatë hetimeve, autoriteti mund të kërkojë dokumentacion, të kryejë inspektime në vend dhe të intervistojë anëtarët e stafit.
Për detyrimet e sigurisë kibernetike sipas Ligjit të ri për Sigurinë Kibernetike, mbikëqyrja kryhet nga rregullatorët specifikë të sektorit.
Autoriteti për Konsumatorët dhe Tregjet (ACM) mbikëqyr infrastrukturën dixhitale dhe ofruesit e telekomunikacionit.
Banka Qendrore Holandeze (DNB) mbikëqyr institucionet financiare.
Ministri i Çështjeve Ekonomike dhe Klimës, Ministri i Infrastrukturës dhe Menaxhimit të Ujërave dhe Ministri i Kujdesit Shëndetësor kanë secili kompetenca zbatuese brenda sektorëve të tyre përkatës.
Këta rregullatorë mund të auditojnë sistemet tuaja, të rishikojnë procedurat e reagimit ndaj incidenteve dhe të vlerësojnë nëse menaxhimi juaj i riskut përmbush standardet ligjore.
Ata gjithashtu mund të rikuperojnë kostot e zbatimit nga organizata juaj nëse gjenden shkelje.
Qendra Kombëtare e Sigurisë Kibernetike (NCSC) koordinon midis rregullatorëve, por nuk vendos penalitete drejtpërdrejt.
Gjobat Administrative dhe Financiare
Gjobat financiare ndryshojnë në bazë të kuadrit ligjor dhe ashpërsisë së shkeljeve.
Sipas zbatimit të GDPR-së, AP-ja mund të vendosë gjoba deri në 20 milionë euro ose 4% të xhiros suaj vjetore globale, cilado qoftë më e lartë.
Autoriteti merr në konsideratë faktorë të tillë si natyra e shkeljes, numri i individëve të prekur dhe bashkëpunimi juaj gjatë hetimeve.
Sipas Ligjit për Mbikëqyrjen Kibernetike, dënimet ndjekin një strukturë të shkallëzuar:
| Klasifikimi i entitetit | Gjoba maksimale | Alternativa e Qarkullimit |
|---|---|---|
| Të gjitha thelbësore (EE) | € 10 milion | 2% xhiro globale |
| Të gjitha shtetet Belangrike (BE) | € 7 milion | 1.4% xhiro globale |
Rregullatorët gjithashtu mund të lëshojnë urdhra korrigjues që kërkojnë që ju të zbatoni masa specifike sigurie brenda afateve të caktuara kohore.
Dështimet e përsëritura mund të rezultojnë në emërtim dhe turpërim përmes zbulimit publik të shkeljeve.
Drejtorët e organizatave të klasifikuara si entitete thelbësore mund të përballen me skualifikim personal nga pozicionet e bordit në raste të rënda.
Organizatat e sektorit publik janë të përjashtuara nga gjobat financiare, por përballen me veprime korrigjuese zbatuese dhe një shqyrtim të mundshëm parlamentar.
Burime Ligjore dhe Ankesa
Ju keni të drejtë të kundërshtoni vendimet e zbatimit përmes apelimeve administrative.
Pasi të keni marrë një njoftim gjobash, mund të paraqisni një kundërshtim (bezwaar) tek autoriteti lëshues brenda gjashtë javësh.
Rregullatori duhet ta rishqyrtojë vendimin e tij dhe të japë një përgjigje zyrtare.
Nëse nuk jeni dakord me rezultatin e rishqyrtimit, mund të apeloni në gjykatën e shkallës së parë (rechtbank).
Gjykata shqyrton nëse rregullatori ka ndjekur procedurat e duhura dhe nëse e ka zbatuar ligjin në mënyrë korrekte.
Pastaj mund të apeloni vendimet e gjykatës në Divizionin e Juridiksionit Administrativ të Këshillit të Shtetit (Afdeling bestuursrechtspraak van de Raad van State), i cili shërben si gjykata më e lartë administrative.
Gjatë gjithë procesit të apelimit, ju duhet të vazhdoni të zbatoni çdo masë korrigjuese të urdhëruar nga rregullatorët.
Gjykatat mund të pezullojnë gjobat financiare në pritje të rezultateve të apelimit, por kjo nuk është automatike.
Rolet dhe Përgjegjësitë Kryesore në Menaxhimin e Sigurisë Kibernetike
Organizatat duhet të përcaktojnë qartë se kush i menaxhon detyrat e sigurisë kibernetike, nga emërimi i zyrtarëve të mbrojtjes së të dhënave deri te vendosja e llogaridhënies në nivel bordi dhe trajnimi i punonjësve mbi protokollet e sigurisë.
Zyrtarët e Mbrojtjes së të Dhënave dhe Emërimet
Ju duhet të emëroni një Zyrtar për Mbrojtjen e të Dhënave (DPO) nëse organizata juaj përpunon të dhëna personale të ndjeshme në shkallë të gjerë ose monitoron individët në mënyrë sistematike.
ZMD-ja shërben si pika juaj kryesore e kontaktit për autoritetet e mbrojtjes së të dhënave dhe subjektet e të dhënave.
ZPD-ja juaj ka nevojë për kualifikime specifike në ligjin për mbrojtjen e të dhënave dhe praktikat e sigurisë së informacionit.
Ata duhet të raportojnë drejtpërdrejt te niveli juaj më i lartë i menaxhimit dhe nuk mund të shkarkohen për kryerjen e detyrave të tyre.
Roli përfshin monitorimin e pajtueshmërisë me GDPR-në, kryerjen e vlerësimeve të ndikimit në mbrojtjen e të dhënave dhe këshillimin mbi kërkesat e enkriptimit dhe kriptografisë.
Ju duhet të dokumentoni qartë përgjegjësitë e ZP-së.
Kjo përfshin autoritetin e tyre për të audituar infrastrukturën tuaj dixhitale dhe për të shqyrtuar planin tuaj të reagimit ndaj incidenteve.
Nëse veproni në disa vende të BE-së, mund të caktoni një DPO të vetëm bazuar në cilësitë e tij profesionale dhe njohuritë e tij për juridiksionet përkatëse.
Qeverisja dhe Përgjegjësia e Korporatave
Bordi juaj i drejtorëve mban përgjegjësinë përfundimtare për menaxhimin e rrezikut të sigurisë kibernetike.
Ata duhet të miratojnë masat e sigurisë, të ndajnë burime të mjaftueshme dhe të sigurojnë mbikëqyrjen e duhur të përpjekjeve për qëndrueshmëri kibernetike.
Përgjegjësia e lidershipit përfshin:
- Miratimi i politikave të sigurisë për kornizat e sigurisë së informacionit
- Mbikëqyrja e vlerësimeve të rrezikut dhe planifikimi i qëndrueshmërisë operacionale
- Sigurimi i pajtueshmërisë me auditimin përmes rishikimeve të pavarura
- Ndarja e buxheteve për menaxhimin e sigurisë kibernetike dhe trajnimi i punonjësve
Ju duhet të vendosni linja të qarta autoriteti për vendimmarrjen në lidhje me sigurinë.
Dokumentoni se kush miraton masat e sigurisë, kush mbikëqyr zbatimin dhe kush kryen auditime.
Menaxhmenti juaj duhet të rishikojë rregullisht performancën e sigurisë kibernetike dhe të përshtasë strategjitë bazuar në kërcënimet në zhvillim ndaj infrastrukturës suaj dixhitale.
Politikat e Brendshme dhe Trajnimi i Punonjësve
Ju duhet të krijoni politika të dokumentuara që përcaktojnë rolet e sigurisë në të gjithë organizatën tuaj.
Këto politika duhet të specifikojnë përgjegjësitë për mbrojtjen e të dhënave, reagimin ndaj incidenteve dhe ruajtjen e qëndrueshmërisë kibernetike.
Politikat tuaja të sigurisë duhet të mbulojnë:
- Kontrollet e aksesit dhe kërkesat e vërtetimit
- Standardet e klasifikimit dhe enkriptimit të të dhënave
- Procedurat e raportimit të incidenteve
- Trajnim i rregullt për ndërgjegjësimin mbi sigurinë
Ju duhet të ofroni trajnime të vazhdueshme për të gjithë punonjësit mbi praktikat e sigurisë së informacionit.
Kjo përfshin njohjen e përpjekjeve të phishing-ut, trajtimin e duhur të të dhënave të ndjeshme dhe ndjekjen e planit tuaj të reagimit ndaj incidenteve.
Trajnimi duhet të përshtatet me role specifike, me stafin teknik që merr udhëzime të avancuara mbi kriptografinë dhe kontrollet e sigurisë.
Politikat tuaja duhet të rishikohen rregullisht dhe të përditësohen kur ndryshojnë rregulloret ose shfaqen rreziqe të reja.
Ju duhet të siguroni burime të mjaftueshme si për zbatimin e politikave ashtu edhe për zhvillimin e stafit në praktikat e sigurisë kibernetike.
Llojet e Incidenteve të Sigurisë Kibernetike dhe Kërcënimet në Zhvillim
Incidentet e sigurisë kibernetike variojnë nga email-et mashtruese deri te ndërprerjet në shkallë të gjerë të rrjetit që mund të kompromentojnë të gjitha organizatat.
Të kuptuarit e këtyre kërcënimeve ju ndihmon të identifikoni dobësitë dhe të përcaktoni se kush është përgjegjësia kur ndodh një shkelje.
Phishing, Malware dhe Ransomware
Phishing mbetet një nga kërcënimet më të zakonshme të sigurisë kibernetike me të cilat do të hasni.
Sulmuesit dërgojnë email-e ose mesazhe duke pretenduar se janë nga kompani legjitime për të vjedhur fjalëkalimet, informacionin financiar ose të dhëna të tjera të ndjeshme.
Këto sulme janë përgjegjëse për mbi 60 përqind të incidenteve të inxhinierisë sociale.
Malware i referohet softuerit të dëmshëm që dëmton sistemet ose rrjetet tuaja kompjuterike.
Kjo përfshin viruse, trojane dhe kode të tjera dashakeqe të dizajnuara për të hyrë në të dhënat tuaja ose për të prishur operacionet tuaja.
Ransomware është një lloj specifik i malware që bllokon qasjen në skedarët tuaj dhe kërkon pagesë për restaurimin.
Edhe nëse paguani shpërblimin, nuk ka asnjë garanci se sulmuesit do të rivendosin aksesin tuaj ose do të fshijnë të dhënat e vjedhura.
Midis viteve 2020 dhe 2021, organizatat u përballën me afërsisht 24,000 incidente të sigurisë kibernetike në nivel global, me ransomware që luajtën një rol të rëndësishëm në humbjet financiare.
Sulmet e Mohimit të Shërbimit (DoS) dhe Sulmet e Shpërndara të DoS (DDoS)
Sulmet DoS i mbingarkojnë sistemet tuaja me trafik duke i bërë shërbimet të padisponueshme për përdoruesit legjitimë.
Një burim i vetëm e përmbyt rrjetin tuaj me kërkesa derisa të rrëzohet ose të bëhet shumë i ngadaltë për të funksionuar.
Sulmet DDoS përdorin sisteme të shumta të kompromentuara për të nisur sulme të koordinuara kundër infrastrukturës suaj.
Këto sulme të shpërndara janë më të vështira për t'u ndaluar sepse vijnë nga shumë vende njëkohësisht.
Sulmet DDoS mund të prishin shërbimet kritike, nga faqet e internetit qeveritare deri te operacionet e sektorit privat.
Zakonisht keni më pak se 62 minuta nga zbulimi i parë për të parandaluar që një incident sigurie të shndërrohet në një shkelje të madhe të të dhënave.
Kjo dritare e ngushtë e bën reagimin e shpejtë thelbësor kur përballemi me sulme DoS ose DDoS.
Mashtrim dhe Qasje e Paautorizuar
Mashtrimi në sigurinë kibernetike përfshin praktika mashtruese për të fituar akses të paautorizuar në sistemet ose të dhënat tuaja.
Kjo përfshin vjedhjen e identitetit, mashtrimin me pagesat dhe kompromentimin e kredencialeve.
Qasja e paautorizuar ndodh kur dikush shkel politikat tuaja të sigurisë për të hyrë në rrjete, sisteme ose të dhëna pa leje.
Kjo mund të ndodhë përmes:
- Kredencialet e vjedhura të hyrjes
- Dobësitë e shfrytëzuara të softuerit
- Kontrollet e sigurisë të anashkaluara
- Kërcënime të brendshme nga punonjësit aktualë ose të mëparshëm
Vjedhja e të dhënave të brendshme shpesh anashkalohet, por mund të jetë po aq e dëmshme sa sulmet e jashtme.
Në vitin 2021, kostoja mesatare e sulmeve të brendshme arriti në 12.5 milionë paund.
Edhe rrjedhjet e paqëllimshme të të dhënave nga punonjësit llogariten si incidente sigurie sipas Aktit të Keqpërdorimit të Kompjuterëve (1990).
Dobësitë e Sektorit dhe Zinxhirit të Furnizimit
Sektorët kritikë të infrastrukturës përballen me rreziqe të shtuara nga krimi kibernetik, me kujdesin shëndetësor, energjinë dhe shërbimet financiare si objektiva kryesore.
Sektori profesional përjetoi gati 3,600 incidente midis viteve 2020 dhe 2021, duke e bërë atë industrinë më të synuar.
Siguria e zinxhirit të furnizimit është bërë gjithnjë e më e rëndësishme pasi sulmuesit synojnë partnerët tuaj dhe shitësit e palëve të treta në vend që t'ju sulmojnë ju drejtpërdrejt.
Këto sulme nga shitës të palëve të treta shfrytëzojnë masa më të dobëta sigurie në organizatat tuaja partnere për të aksesuar të dhënat e klientëve tuaj.
Dobësitë e zinxhirit të furnizimit u lejojnë sulmuesve të kompromentojnë organizata të shumta përmes një shkeljeje të vetme.
Kur sistemet e shitësit tuaj lidhen me tuajat, dobësitë e tyre të sigurisë bëhen dobësi tuajat.
Ky rrezik i ndërlidhur do të thotë që ju duhet të vlerësoni jo vetëm masat tuaja të sigurisë kibernetike, por edhe ato të çdo organizate në zinxhirin tuaj të furnizimit.
Shtetet-kombe gjithnjë e më shumë testojnë dhe depërtojnë në hapësirat kibernetike rivale, shpesh duke vepruar nën maskën e subjekteve private, ndërkohë që veprojnë në emër të qeverive.
Pyetjet e bëra më shpesh
Kompanitë holandeze duhet të përmbushin kërkesa të rrepta raportimi dhe standarde pajtueshmërie pas një shkeljeje të të dhënave, me përgjegjësi që shtrihet tek palë të shumta në varësi të roleve dhe përgjegjësive të tyre.
Të kuptuarit e këtyre detyrimeve i ndihmon organizatat të mbrojnë veten dhe individët e prekur, duke ruajtur njëkohësisht pajtueshmërinë me rregulloret kombëtare dhe evropiane.
Cilat janë detyrimet ligjore të kompanive holandeze pas një shkeljeje të të dhënave?
Organizata juaj duhet të njoftojë Autoritetin Holandez të Mbrojtjes së të Dhënave (Autoriteit Persoonsgegevens) brenda 72 orëve nga marrja e dijenisë për një shkelje të të dhënave.
Kjo kërkesë zbatohet sipas GDPR-së, e cila rregullon mbrojtjen e të dhënave në të gjithë Holandën.
Ju duhet të jepni informacione specifike në njoftimin tuaj të shkeljes.
Kjo përfshin natyrën e shkeljes, numrin e individëve të prekur, pasojat e mundshme dhe masat që keni ndërmarrë ose planifikoni të merrni.
Nëse nuk mund të jepni të gjitha detajet brenda 72 orëve, duhet të shpjegoni vonesën dhe të dorëzoni informacionin e mbetur sa më shpejt të jetë e mundur.
Kur shkelja përbën një rrezik të lartë për të drejtat dhe liritë e individëve, ju duhet të informoni drejtpërdrejt edhe personat e prekur.
Ju nuk mund ta vononi këtë njoftim pa arsye të justifikueshme.
Komunikimi juaj me individët e prekur duhet të jetë i qartë dhe të shpjegojë pasojat e mundshme të shkeljes dhe hapat që ata mund të ndërmarrin për të mbrojtur veten.
Ju duhet të mbani dokumentacion të detajuar të të gjitha shkeljeve të të dhënave, pavarësisht nëse i raportoni ato tek autoritetet.
Ky dokumentacion duhet të përfshijë faktet që lidhen me shkeljen, efektet e saj dhe veprimet korrigjuese të ndërmarra.
Autoriteti Holandez i Mbrojtjes së të Dhënave mund ta kërkojë këtë dokumentacion gjatë inspektimeve ose hetimeve.
Si përcaktohet përgjegjësia për shkeljet e të dhënave sipas ligjit holandez?
Përgjegjësia për shkeljet e të dhënave në Holandë varet nga roli juaj si kontrollues i të dhënave ose si përpunues i të dhënave.
Kontrolluesit e të dhënave përcaktojnë qëllimet dhe mjetet e përpunimit të të dhënave personale, ndërsa përpunuesit e të dhënave trajtojnë të dhënat në emër të kontrolluesve.
Përgjegjësitë tuaja ligjore ndryshojnë në bazë të këtij klasifikimi.
Si kontrollues i të dhënave, ju mbani përgjegjësinë kryesore për të siguruar pajtueshmërinë me rregulloret e mbrojtjes së të dhënave.
Ju duhet të zbatoni masa të përshtatshme teknike dhe organizative për të mbrojtur të dhënat personale.
Gjykatat vlerësojnë nëse keni ndërmarrë hapa të arsyeshëm për të parandaluar shkeljen dhe nëse keni vepruar me neglizhencë në praktikat tuaja të sigurisë.
Përpunuesit e të dhënave mund të përballen gjithashtu me përgjegjësi nëse nuk i ndjekin udhëzimet e kontrolluesit ose shkelin detyrimet e tyre kontraktuale.
Megjithatë, përpunuesit zakonisht kanë përgjegjësi më të kufizuar sesa kontrolluesit.
Nëse përpunoni të dhëna pa autorizimin e duhur nga kontrolluesi ose nuk i zbatoni masat e sigurisë të rëna dakord, mund të mbaheni përgjegjës drejtpërdrejt.
Gjykatat holandeze zbatojnë disa faktorë kur përcaktojnë përgjegjësinë.
Këto përfshijnë ashpërsinë e shkeljes, ndjeshmërinë e të dhënave të kompromentuara, masat tuaja të sigurisë para shkeljes dhe reagimin tuaj pas zbulimit të incidentit.
Madhësia dhe burimet e organizatës suaj ndikojnë gjithashtu në atë që gjykatat i konsiderojnë masa sigurie të arsyeshme.
Përgjegjësia e përbashkët mund të lindë kur palë të shumta kontribuojnë në një shkelje të të dhënave.
Nëse ndani përgjegjësinë me kontrollues ose përpunues të tjerë, gjykatat mund ta mbajnë secilën palë përgjegjëse për të gjithë dëmin.
Pastaj mund të kërkoni kompensim nga palët e tjera përgjegjëse bazuar në kontributet e tyre përkatëse në shkelje.
Cilat palë mund të mbahen përgjegjëse për incidentet e sigurisë së të dhënave në Holandë?
Kontrolluesit e të dhënave mbajnë përgjegjësinë kryesore për incidentet e sigurisë së të dhënave.
Si kontrollues, ju merrni vendime se si përpunohen të dhënat personale dhe duhet të siguroheni që janë në vend masat e duhura të sigurisë.
Organizata juaj mund të përballet me gjoba administrative, përgjegjësi civile dhe dëmtim të reputacionit pas një shkeljeje.
Përpunuesit e të dhënave mund të mbahen përgjegjës kur nuk i përmbushin detyrimet e tyre kontraktuale dhe ligjore.
Nëse përpunoni të dhëna në emër të një kontrolluesi, duhet të zbatoni masat e sigurisë të specifikuara në marrëveshjen tuaj dhe të përmbushni udhëzimet ligjore të kontrolluesit.
Ju përballeni me përgjegjësi të drejtpërdrejtë nëse tejkaloni autoritetin tuaj ose nuk arrini të ruani sigurinë e mjaftueshme.
Drejtorët dhe zyrtarët e organizatës suaj mund të përballen me përgjegjësi personale në rrethana të caktuara.
Sipas zbatimit të Direktivës NIS2 në Holandë, menaxhmenti mund të mbahet personalisht përgjegjës për dështimet në qeverisjen e sigurisë kibernetike.
Kjo përfshin skualifikimin e mundshëm nga shërbimi si drejtor nëse ndodhin shkelje serioze.
Ofruesit e shërbimeve të palëve të treta gjithashtu mund të mbajnë përgjegjësi për incidentet e sigurisë.
Nëse mbështeteni te shërbimet cloud, mbështetja e IT-së ose ofrues të tjerë të jashtëm, ata mund të ndajnë përgjegjësinë kur dështimet e tyre kontribuojnë në një shkelje.
Kontratat tuaja me këta ofrues duhet të përcaktojnë qartë përgjegjësitë e sigurisë dhe kushtet e përgjegjësisë.
Autoriteti Holandez i Mbrojtjes së të Dhënave shërben si organi kryesor zbatues.
Edhe pse nuk është drejtpërdrejt përgjegjës për shkeljet, Autoriteti heton incidentet, lëshon urdhra korrigjues dhe vendos gjoba administrative ndaj organizatave që nuk i përmbushin kërkesat.
Me çfarë pasojash përballen organizatat për mosrespektimin e rregulloreve holandeze për mbrojtjen e të dhënave?
Organizata juaj mund të përballet me gjoba administrative deri në 20 milionë euro ose 4% të xhiros suaj vjetore globale, cilado shumë që është më e lartë. Autoriteti Holandez i Mbrojtjes së të Dhënave përcakton shumat e gjobave bazuar në natyrën, ashpërsinë, kohëzgjatjen e shkeljes dhe bashkëpunimin tuaj gjatë hetimeve.
Përtej gjobave financiare, Autoriteti mund të vendosë masa korrigjuese që prishin operacionet tuaja. Këto masa përfshijnë kufizime të përkohshme në aktivitetet e përpunimit të të dhënave, urdhra për të korrigjuar shkelje specifike dhe auditime të detyrueshme.
Mund t'ju duhet të pezulloni aktivitete të caktuara biznesi derisa të tregoni pajtueshmëri. Organizata juaj rrezikon dëme të konsiderueshme në reputacionin e saj pas mospajtueshmërisë.
Zbulimi publik i shkeljeve të të dhënave dhe ndëshkimeve rregullatore mund të gërryejë besimin e klientëve dhe të dëmtojë marrëdhëniet e biznesit. Autoriteti Holandez i Mbrojtjes së të Dhënave publikon vendimet e zbatimit të ligjit, të cilat mbeten të arritshme për publikun dhe median.
Mund të përballeni me padi civile nga individë të prekur që kërkojnë kompensim për dëmet. Individët mund të kërkojnë dëme materiale dhe jomateriale që vijnë nga shkeljet e mbrojtjes së të dhënave.
Gjykatat holandeze kanë njohur gjithnjë e më shumë pretendimet për shqetësim dhe humbje të kontrollit mbi të dhënat personale, edhe pa humbje të drejtpërdrejta financiare. Mundësitë tuaja të biznesit mund të kufizohen pas shkeljeve të rënda.
Disa sektorë kërkojnë certifikime sigurie ose të dhëna përputhshmërie për të mirëmbajtur kontratat, veçanërisht kur kanë të bëjnë me entitete qeveritare ose industri të rregulluara.
Në çfarë mënyrash mund të kërkojnë dëmshpërblim individët e prekur pas një shkeljeje të të dhënave në Holandë?
Ju mund të paraqisni një ankesë pranë Autoritetit Holandez të Mbrojtjes së të Dhënave nëse besoni se një organizatë ka shkelur të drejtat tuaja për mbrojtjen e të dhënave. Autoriteti heton ankesat dhe mund të ndërmarrë veprime zbatuese kundër organizatave që nuk i përmbushin kërkesat.
Ky proces nuk ju kushton asgjë dhe nuk kërkon përfaqësim ligjor. Ju keni të drejtë të ngrini padi civile kundër organizatës përgjegjëse.
Ligji holandez ju lejon të kërkoni kompensim si për dëmet materiale ashtu edhe për ato jomateriale që vijnë nga shkeljet e mbrojtjes së të dhënave. Dëmet materiale përfshijnë humbjet financiare, ndërsa dëmet jomateriale mbulojnë shqetësimin, ankthin dhe humbjen e kontrollit mbi të dhënat tuaja personale.
Mund të angazhoni një avokat për të trajtuar kërkesën tuaj në rast emergjence ose të kërkoni ndihmë ligjore nëse i plotësoni kriteret e përshtatshmërisë financiare. Shumë firma avokatësh në Holandë specializohen në çështjet e mbrojtjes së të dhënave dhe mund t'ju këshillojnë mbi forcën e kërkesës suaj.
Mekanizmat e padisë kolektive u lejojnë grupeve të individëve të prekur të ngrenë pretendime kolektivisht. Ju mund të kërkoni kompensim direkt nga organizata pa shkuar në gjykatë.
Shumë organizata preferojnë t’i zgjidhin kërkesat privatisht për të shmangur kostot e gjyqit dhe publicitetin negativ. Pozicioni juaj negociues forcohet nëse organizata ka shkelur qartë rregulloret e mbrojtjes së të dhënave ose nëse shkelja ka shkaktuar dëm të konsiderueshëm.
Gjithashtu, mund të ngrini padi kundër përpunuesve të të dhënave nëse ata mbajnë përgjegjësi për shkeljen. Sipas GDPR-së, si kontrolluesit ashtu edhe përpunuesit mund të mbahen përgjegjës për dëmet.
Nëse në shkelje kanë kontribuar shumë palë, ju mund të kërkoni shumën e plotë nga çdo palë përgjegjëse.
Si ndikon GDPR në përgjegjësinë dhe përgjegjësitë në rast të një shkeljeje të të dhënave për subjektet që operojnë në Holandë?
GDPR përcakton detyrime të qarta për organizatat në lidhje me mbrojtjen e të dhënave personale.
Subjektet duhet të zbatojnë masa të përshtatshme teknike dhe organizative për të siguruar sigurinë e të dhënave.
Në rast të një shkeljeje të të dhënave, organizatat duhet të njoftojnë autoritetin mbikëqyrës përkatës brenda 72 orëve.
Nëse shkelja përbën një rrezik të lartë për të drejtat dhe liritë e individëve, individët e prekur duhet të informohen gjithashtu.
Mosrespektimi i këtyre kërkesave mund të rezultojë në gjoba të konsiderueshme dhe dëmtim të reputacionit të organizatës.
Si kontrolluesit e të dhënave ashtu edhe përpunuesit kanë përgjegjësi të dallueshme sipas GDPR-së, dhe kontratat duhet t'i përcaktojnë qartë këto role.


