Asmens duomenų saugumo pažeidimai: nuo atpažinimo iki pranešimo

Asmens duomenų saugumo pažeidimai: nuo atpažinimo iki pranešimo
Renginių kategorija: BDAR mokymai
Kaina: 120 €. Trukmė: 5 akad. val.
Kurso data(os)

Asmens duomenų saugumo pažeidimai: nuo atpažinimo iki pranešimo

Kas yra ADSP ir kaip jį atpažinti

  • ADSP sąvoka ir esminis skirtumas tarp saugumo incidento ir ADSP
  • Trys pažeidimų rūšys ir jų praktinė reikšmė:
    • konfidencialumo pažeidimas (neleistinas atskleidimas / prieiga)
    • vientisumo pažeidimas (neteisėtas keitimas)
    • prieinamumo pažeidimas (praradimas / sunaikinimas) - kodėl šis dažniausiai neįvertinamas
  • Dažniausios situacijos, kurios yra ADSP, bet neatpažįstamos
  • Situacijos, kurios nėra ADSP
  • Dokumentavimo prievolė

Kada ir kaip pranešti priežiūros institucijai

  • „Sužinojimo" momento nustatymas - kada prasideda 72 val.
  • Pranešimo priežiūros institucijai nebūtinumas - kada pavojus nėra reikšmingas ir kaip tai pagrįsti atskaitomybės principu
  • Pranešimo turinys: pažeidimo pobūdis, duomenų subjektų kategorijos ir apytikslis skaičius, pasekmės, taisomieji veiksmai, DAP kontaktai
  • Pirminis pranešimas: kaip pranešti, kai dar nežinomi visi faktai
  • Pavėluoti pranešimai
  • Duomenų tvarkytojo prievolės: kada tvarkytojas praneša valdytojui, ar tvarkytojas gali pranešti valdytojo vardu, atsakomybės pasidalijimas
  • Bendri valdytojai: kas ir kam praneša
  • Tarpvalstybiniai pažeidimai: pagrindinis valdytojas, vadovaujanti priežiūros institucija

Pavojaus vertinimas: pranešti ar nepranešti duomenų subjektams?

  • Dviejų slenksčių sistema: pranešimas institucijai (bet koks pavojus) vs. pranešimas DS (didelis pavojus)
  • Pavojaus vertinimo veiksniai pagal EDAV gaires:
    • pažeidimo rūšis (konfidencialumas / vientisumas / prieinamumas)
    • paveiktų duomenų pobūdis ir jautrumas
    • pažeistų asmenų skaičius ir kategorijos
    • tapatybės nustatymo lengvumas
    • gavėjo patikimumas (ar duomenys atsidūrė pas piktavalį ar pas patikimą organizaciją)
    • pasekmių rimtumas (nuo nepatogumo iki tapatybės vagystės, finansinių nuostolių, grėsmės gyvybei)
  • Rizikos mažinančios aplinkybės: šifravimas, greita reakcija, grąžinti duomenys
  • ADSP rimtumo vertinimo įrankis: tvarkymo kontekstas × tapatybės nustatymo galimybės + pažeidimo aplinkybės
  • Atvejų analizė pagal EDAV gairių 9/2022 pavyzdžius: „Ransomware" su atsarginėmis kopijomis (ligoninė), pavogtas neužšifruotas nešiojamas kompiuteris, el. laiškas ne tam adresatui, „Ransomware" be atsarginių kopijų

Pranešimas duomenų subjektams ir komunikacija

  • Kada pranešimas DS yra privalomas (didelis pavojus) ir trys išimtys, kuriomis galima jo išvengti: šifravimas / pseudonimizavimas, vėlesni poveikio mažinimo veiksmai, neproporcingos pastangos + viešas pranešimas
  • Pranešimo DS turinys pagal BDAR 34 str. 2 d.: pažeidimo pobūdis, DAP kontaktai, tikėtinos pasekmės, taisomieji veiksmai — ir kaip tai parašyti suprantamai
  • Komunikacijos kanalų parinkimas: tiesioginis pranešimas vs. viešas pranešimas svetainėje ar žiniasklaidoje - kada kiekvienas taikomas
  • Terminas - „nepagrįstai nedelsdamas": kas tai reiškia praktiškai ir kodėl kai kuriais atvejais DS reikia pranešti anksčiau nei priežiūros institucijai
  • Priežiūros institucijos įgaliojimai įpareigoti pranešti DS net jei valdytojas nusprendė to nedaryti

Dokumentavimas, prevencinė sistema ir DAP vaidmuo

  • ADSP registro reikalavimas: privalomas visada, net kai nereikia pranešti - kas turi būti registruojama (faktai, poveikis, taisomieji veiksmai)
  • Vidinio reagavimo į incidentus plano elementai: aptikimo ir eskalavimo procedūra, atsakingų asmenų grandinė, pranešimo VDAI tvarka, komunikacija su DS ir žiniasklaida
  • VDAI sprendimų praktika: slaptažodžių politikos nebuvimas, darbuotojų mokymų nebuvimas ir žurnalinių įrašų neužtikrinimas kaip pažeidimą sunkinantys veiksniai
  • Saugumo priemonių ryšys su ADSP rizika
  • DAP vaidmuo ADSP valdyme