Kiberbiztonság és felelősség Hollandiában: ki a felelős adatvédelmi incidens után

Üzleti szakemberekből álló csoport kiberbiztonságról és jogi felelősségről beszélget egy irodában, ahol egy digitális holland térképen biztonsági ikonok láthatók.
Hollandiában nap mint nap történnek adatvédelmi incidensek. Amikor megtörténik, valakinek intézkednie kell. felelősség.A holland törvények és a GDPR értelmében a személyes adatokat kezelő szervezetek elsősorban azok védelméért felelősek, és szembesülnek jelentős felelősség amikor jogsértések történnek. Ha vállalkozása szenved cyberattack, akár 20 millió eurós vagy a globális éves forgalmának 4%-át is kitevő bírsággal is szembesülhet, attól függően, hogy melyik összeg magasabb. Minden Hollandiában működő szervezet számára elengedhetetlen annak megértése, hogy ki a felelős egy adatvédelmi incidens után. A válasz nem mindig egyértelmű, mivel a felelősség túlmutathat a vállalatán, beleértve a harmadik fél szolgáltatókat, az alkalmazottakat és az adatfeldolgozásban részt vevő egyéb feleket is. A Holland Adatvédelmi Hatóság és más szabályozó hatóságok az adatkezelői vagy adatfeldolgozói szerepkör, az Ön által alkalmazott biztonsági intézkedések és az incidensre adott gyorsaság alapján határozzák meg a felelősséget. Ez a cikk lebontja a hollandiai kiberbiztonságot szabályozó jogi keretet, és elmagyarázza, hogyan történik a felelősségvállalás egy incidens után. Megtudhatja az értesítési kötelezettségeit, a meg nem felelés esetén rá vonatkozó büntetéseket, valamint azokat a gyakorlati lépéseket, amelyeket megtehet szervezete kibertámadások és jogi következmények elleni védelme érdekében.

A kiberbiztonság és az adatvédelem jogi kerete

Egy csoport szakember kiberbiztonsági és jogi kérdésekről beszélget egy irodában, laptopokkal és Hollandia digitális térképével, amelyen a hálózati kapcsolatok láthatók. Hollandia többrétegű kiberbiztonsági és adatvédelmi jogszabályok hatálya alá tartozik, amelyek az uniós szintű szabályozásokat ötvözik a nemzeti végrehajtási törvényekkel. Ezek a törvények egyértelmű kötelezettségeket állapítanak meg a személyes adatokat kezelő és a kritikus infrastruktúrát üzemeltető szervezetek számára. Konkrét követelményeket támasztanak a különböző ágazatok, többek között a telekommunikáció, a pénzügyek és a bűnüldözés számára.

Általános adatvédelmi rendelet (GDPR) és hollandiai végrehajtása

Az GDPR elsődlegesként szolgál adatvédelmi keretrendszer az egész EU-ban, beleértve Hollandiát is. Átfogó szabályokat állapít meg a személyes adatok kezelésére vonatkozóan, és előírja a szervezetek számára, hogy megfelelő technikai és szervezési intézkedéseket hajtsanak végre az információk védelme érdekében. Hollandia a GDPR-t a Holland GDPR végrehajtási törvény (Átlagos kimenő hőmérséklet), amely az uniós követelményeket a holland joghoz igazítja. Ez a törvény konkrét rendelkezéseket tartalmaz a nemzeti körülményekre vonatkozóan, miközben összhangban van az európai szabványokkal. Kijelöli a holland adatvédelmi hatóságot (Holland Adatvédelmi Hatóság) mint a végrehajtásért felelős felügyeleti szerv. A GDPR értelmében be kell jelentenie adatok megsértése a felügyeleti hatóságnak 72 órán belül, miután tudomást szerzett róluk. Amikor az incidensek magas kockázatot jelentenek az egyének jogaira és szabadságaira nézve, az érintett személyeket indokolatlan késedelem nélkül értesítenie kell. Ezek az értesítési követelmények képezik a jogsértés miatti felelősség alapját Hollandiában. A Verzamelwet Gegevensbescherming (Kollektív Adatvédelmi Törvény) tovább finomítja a különféle holland törvényeket, hogy összhangba kerüljenek a GDPR szabványaival. Ez biztosítja a különböző jogterületek közötti következetességet.

Kiberbiztonsági törvény és a NIS2 irányelv

Az NIS2 irányelv jelentősen kiterjeszti az alapvető és fontos szervezetekre vonatkozó kiberbiztonsági követelményeket az EU-ban. Hollandia átültette azt a Cyberbeveiligingswet (Holland kiberbiztonsági törvény), amely 2026. augusztus 15-én lépett hatályba a kritikus szervezetek ellenálló képességéről szóló törvénnyel (Wet weerbaarheid kritieke entiteiten). Nincs türelmi idő: a kötelezettségek ettől a naptól kezdve érvényesek. Három kötelesség a legfontosabb. Regisztrálnia kell szervezetét a nemzeti szervezetek nyilvántartásába, amelyet a Nemzeti Cyber ​​Security CenterMegfelelő technikai és szervezési intézkedéseket kell tennie a hálózati és információs rendszereit fenyegető kockázatok kezelésére, ami egy olyan gondossági kötelezettség, amelyet a törvény inkább részletez, mintsem a piacra bízna. A jelentős incidenst 24 órán belül be kell jelentenie, miután tudomást szerzett róla, majd 72 órán belül teljes körű értesítést, és ezt követően végleges jelentést kell készítenie. Hollandiában nagyjából nyolcezer szervezet tartozik a hatály alá alapvető vagy fontos entitásként, amelyek közül sok teljesen kívül esett a korábbi rendszeren. Az, hogy Ön a hatály alá tartozik-e, nem a benyomások alapján hozott ítélet. Ez az ágazatból és a törvényben szereplő méretkritériumokból következik, és egy olyan beszállítót, amelyik kívül esik a hatályon, szerződéses úton továbbra is bevonhat egy olyan ügyfél, amelyik nem. A kiberbiztonsági törvény felváltotta a hálózati és információs rendszerek biztonságáról szóló törvényt (Wet beveiliging netwerk-en informatiesystemen, Wbni), így a régebbi szerződésekben, szabályzatokban és ellenőrzési jelentésekben a Wbni-re való hivatkozások most egy olyan rendszerre utalnak, amely már nem létezik. Ellenőrizze őket. A felügyelet ágazatok szerint oszlik meg, nem pedig egyetlen szabályozó hatóságnál koncentrálódik. A Holland Digitális Infrastruktúra Hatósága (Rijksinspectie Digitale Infrastructuur, a K+FDI) felügyeli a digitális infrastruktúrát, az IKT-szolgáltatásmenedzsmentet, a digitális szolgáltatókat és a kormányzati szektort, míg más szektoroknak saját kijelölt felügyelőjük van. Azonosítsa a sajátját egy incidens előtt, ne pedig közben.

Egyéb vonatkozó törvények és irányelvek

Az EU elektronikus adatvédelmi irányelv kiegészíti a GDPR-t azáltal, hogy foglalkozik az elektronikus hírközlés adatvédelmével. Hozzájárulást ír elő a sütikhez és hasonló technológiákhoz, és védi a kommunikációs adatok bizalmasságát. Távközlési törvény (telecommunicatiewet) meghatározott biztonsági kötelezettségeket ír elő a távközlési szolgáltatók számára, beleértve a hálózat integritásának és a felhasználói adatok védelmére vonatkozó követelményeket. Ez a törvény az adatvédelmi törvényekkel együtt működik a kommunikációs ágazat átfogó védelmének biztosítása érdekében. A Kritikus Entitások Ellenállóképességi Törvénye (Wet weerbaarheid kritieke entiteiten), amely az (EU) 2022/2557 irányelvet hajtja végre, és a kiberbiztonsági törvénnyel egy napon lépett hatályba, a digitális biztonság helyett a fizikai ellenálló képességgel foglalkozik. Kötelezi a kritikus fontosságúként kijelölt szervezeteket kockázatértékelés elvégzésére, ellenálló képességet biztosító intézkedések megtételére és a zavaró események jelentésére. Egy szervezetre egyszerre mindkét törvény vonatkozhat, és a két kötelezettségkészlet nem egyesül. Ezek a keretrendszerek átfedésben lévő kötelezettségeket hoznak létre. Navigálni kell közöttük, ha több ágazatban működik, vagy különböző típusú adatokat kezel.

Ágazat-specifikus szabályozás

Az Pénzügyi Felügyeleti Törvény (Wet op het financieel toezicht) szigorú kiberbiztonsági és adatvédelmi követelményeket határoz meg a pénzügyi intézmények számára. A pénzügyi szektorban való működés során robusztus biztonsági ellenőrzéseket, incidensekre való reagálási eljárásokat és rendszeres tesztelési protokollokat kell bevezetnie. A bűnüldöző szervek speciális követelményekkel szembesülnek a Rendőrségi adatvédelmi törvény (Nedves politikai intézkedések) És Wet justitiële en strafvorderlijke gegevens (Igazságügyi és Büntetőeljárási Adatokról szóló törvény). Ezek a törvények szabályozzák, hogy a rendőrség és az igazságügyi hatóságok hogyan gyűjtik, dolgozzák fel és védik a személyes adatokat a nyomozások és büntetőeljárások során. Az egészségügyi szolgáltatóknak a szokásos GDPR-követelményeken túl további adatvédelmi biztosítékoknak kell megfelelniük. Ez tükrözi az orvosi információk érzékeny jellegét. Az energia-, közlekedési és vízügyi ágazatok a NIS2 végrehajtása keretében különleges kötelezettségekkel néznek szembe, amelyek a működési kockázataikhoz igazodó, személyre szabott biztonsági intézkedésekkel rendelkeznek. Minden ágazatspecifikus szabályozás egyedi megfelelési terheket ró. Alapvető fontosságú azonosítani, hogy mely törvények vonatkoznak a szervezet konkrét tevékenységeire és adatfeldolgozási műveleteire.

Felelősség kijelölése adatvédelmi incidens után

Egy modern irodában dolgozó szakemberekből álló csoport, ahol digitális képernyőkön adatvédelmi incidensekről készült grafikák láthatók, és kiberbiztonságról és felelősségvállalásról beszélgetnek. Hollandiában az adatvédelmi incidensért való felelősség az Ön személyes adatok feldolgozásában betöltött szerepétől függ, a biztonsági intézkedések végrehajtotta-e, és hogy betartotta-e a jelentéstételi követelményeket. A Holland Adatvédelmi Hatóság és más felügyeleti szervek a felelősséget az alábbiak alapján határozzák meg. jogi kötelezettségek a GDPR és a nemzeti kiberbiztonsági törvények értelmében.

A felelősség meghatározása: adatkezelők, adatfeldolgozók és harmadik felek

Az Ön felelőssége egy személyes adatok megsértése attól függ, hogy úgy viselkedsz-e, mint egy adatkezelő vagy adatfeldolgozó. Az adatkezelők döntik el, hogyan és miért dolgozzák fel a személyes adatokat, így elsődlegesen ők felelősek a biztonsági incidensekért. Az adatfeldolgozók az adatkezelők nevében kezelik az adatokat, és felelősséggel tartoznak, ha túllépik az utasításokat, vagy nem hajtanak végre megfelelő biztonsági intézkedéseket. A harmadik felek, például a digitális szolgáltatók, külön felelősséggel tartoznak. Ha külső beszállítókat vesz igénybe, Ön továbbra is felelős az ő cselekedeteikért, amikor az Ön nevében dolgoznak fel adatokat. A szerződéseknek meg kell határozniuk a biztonsági kötelezettségeket és az incidenskezelési eljárásokat. Több fél esetében a felelősség megosztható. Ha Ön és az adatfeldolgozó sem hajtotta végre a technikai és szervezési intézkedéseket, akkor mindkettőjükre büntetést szabhat ki az Autoriteit Persoonsgegevenstől. A felügyeleti hatóság megvizsgálja az egyes felek szerepét a jogsértésben, hogy megállapítsa a felelősséget.

Felügyeleti hatóságok és szabályozási szerepkörök

Az Autoriteit Persoonsgegevens a GDPR-nak való megfelelés betartatásáért felelős holland adatvédelmi hatóság. A személyes adatokkal kapcsolatos incidenseket 72 órán belül be kell jelentenie ennek a felügyeleti hatóságnak, miután tudomást szerzett az incidensről. Az incidensjelentési határidők be nem tartása növeli a felelősségét. A Nemzeti Kiberbiztonsági Központ (NCSC) szélesebb körű ügyeket kezel. kiberbiztonsági fenyegetések alapvető szolgáltatások üzemeltetőit érinti. Ha kritikus infrastruktúrát vagy digitális szolgáltatásokat nyújt, a jelentős biztonsági incidenseket is jelentenie kell az NCSC-nek. Ezek a jelentések segítenek összehangolni a kiberfenyegetésekre adott nemzeti válaszokat. Mindkét hatóság vizsgálatokat folytat le a biztonsági incidensek után. Az Autoriteit Persoonsgegevens akár 20 millió eurós vagy az éves globális forgalom 4%-ának megfelelő bírságot is kiszabhat, attól függően, hogy melyik a magasabb. Olyan tényezőket vesznek figyelembe, mint a jogsértés jellege, az érintett személyek száma és az Ön válaszintézkedései. Az ENISA irányelvei befolyásolják, hogy a holland hatóságok hogyan értékelik a kiberbiztonsági követelményeknek való megfelelést.

Szervezeti és technikai intézkedések

A technikai és szervezési intézkedések végrehajtása közvetlenül befolyásolja a felelősség meghatározását. Ezek az intézkedések magukban foglalják a titkosítást, a hozzáférés-vezérlést, a rendszeres biztonsági tesztelést és a személyzet képzését. A bíróságok és a felügyeleti hatóság értékeli, hogy a biztonság megfelelő volt-e a felmerülő kockázatokhoz képest. Dokumentálnia kell a biztonsági intézkedéseit, és be kell mutatnia az üzletmenet-folytonossági tervet. Ha nem tudja bizonyítani a megfelelő óvintézkedéseket, a felelősség jelentősen megnő. A rendszeres kockázatértékelések segítenek a sebezhetőségek azonosításában, mielőtt a jogsértések bekövetkeznének. Az incidenskezelési eljárások kulcsfontosságúak. Világos protokollokra van szükség a személyes adatokkal kapcsolatos incidensek felderítéséhez, kivizsgálásához és reagálásához. A biztonsági incidensek megfékezésében való reakcióideje és hatékonysága befolyásolja a büntetési döntéseket. Az Autoriteit Persoonsgegevens elvárja Öntől, hogy bizonyítékokat őrizzen meg biztonsági keretrendszeréről. Megfelelő dokumentáció nélkül a vizsgálatok során nehézzé válik az ésszerű gondosság bizonyítása.

Az ellátási lánc és a szolgáltatók

Az ellátási lánc biztonsága összetett felelősségi kérdéseket vet fel. Amikor a szolgáltatói az adatait érintő incidenseket tapasztalnak, továbbra is szembesülhetnek következményekkel. Kellő gondossággal kell eljárnia a beszállítókkal kapcsolatban, és folyamatosan figyelemmel kell kísérnie biztonsági gyakorlatukat. Az alapvető szolgáltatások üzemeltetői szigorúbb követelményekkel szembesülnek a beszállítókezelés terén. Biztosítania kell, hogy az ellátási láncában részt vevő digitális szolgáltatók betartsák a saját kötelezettségeinek megfelelő szabványokat. A szerződéses megállapodásoknak egyértelműen meg kell határozniuk az incidensjelentési kötelezettségeket és a felelősség megosztását. Ha a jogsértés az ellátási láncból származik, az Autoriteit Persoonsgegevens megvizsgálja, hogy megfelelő beszállítói értékeléseket végzett-e. Az Ön felelőssége attól függ, hogy ésszerű lépéseket tett-e a beszállítók biztonságának ellenőrzésére. A felelősséget nem delegálhatja teljes mértékben, még akkor sem, ha harmadik féltől származó adatfeldolgozókat vesz igénybe. A többszintű ellátási láncok fokozott éberséget igényelnek. Átláthatóságra van szükség az al-feldolgozókra és biztonsági intézkedéseikre, hogy megvédje magát a több szervezeten átívelő, személyes adatokat veszélyeztető hibáktól.

Adatvédelmi incidens bejelentési kötelezettségek

Hollandia egy többrétegű értesítési keretrendszert vezet be az Általános Adatvédelmi Rendelet (GDPR) és a nemzeti kiberbiztonsági törvények értelmében. Az adatkezelőknek bejelentési jogsértések 72 órán belül a Holland Adatvédelmi Hatóságnak (AP), ha fennáll a veszélye adatalanyok jogai.Magas kockázatú incidensek közvetlen értesítést kell kérni az érintett személyeknek.

Határidők és eljárási követelmények

Indokolatlan késedelem nélkül, és ahol lehetséges, legkésőbb 72 órán belül értesítenie kell az AP-t a személyes adatok incidenséről való tudomásszerzés után. Ez a kötelezettség kivéve, ha az incidens valószínűsíthetően nem jár kockázattal a természetes személyek jogaira és szabadságaira nézve. Az értesítésnek lehetőség szerint tartalmaznia kell konkrét információkat. Meg kell adnia az érintettek kategóriáit és hozzávetőleges számát, az érintett személyes adatok kategóriáit és hozzávetőleges számát, valamint az adatvédelmi tisztviselő vagy más kapcsolattartó nevét. Ismertetnie kell az incidens valószínűsíthető következményeit, valamint az annak kezelésére tett vagy javasolt intézkedéseket. Ha nem tudja a 72 órás határidőn belül megadni az összes szükséges információt, azokat szakaszosan is benyújthatja. Az eredeti értesítésben meg kell indokolnia a késedelem okait.

Kit kell értesíteni és mikor

Közvetlenül értesítenie kell az érintett adatalanyokat, ha az adatvédelmi incidens valószínűsíthetően magas kockázattal jár jogaikra és szabadságaikra nézve. Ezt az értesítést indokolatlan késedelem nélkül, világos és közérthető nyelven kell megtenni. Az érintettek közvetlen értesítése három konkrét esetben nem kötelező. Nem kell értesítenie, ha megfelelő technikai és szervezési védelmi intézkedéseket (például titkosítást) hajtott végre, amelyek az adatokat jogosulatlan személyek számára értelmezhetetlenné teszik. Nem kell értesítenie akkor sem, ha további intézkedéseket tett annak biztosítására, hogy az érintettek jogaira jelentett magas kockázat valószínűleg már nem valósul meg, vagy ha a közvetlen kommunikáció aránytalanul nagy erőfeszítést igényelne. Ilyen esetekben ehelyett nyilvános kommunikációra vagy hasonló intézkedésekre van szükség. Nincs ágazati mentesség az érintettek tájékoztatási kötelezettsége alól; a régi személyes adatvédelmi törvény értelmében a pénzügyi vállalkozások számára korábban létező mentesség nem maradt fenn a GDPR hatálybalépése után. Az adatfeldolgozóknak külön kötelezettségeik vannak. Ön indokolatlan késedelem nélkül értesítenie kell az adatkezelőt, miután tudomást szerzett bármilyen adatvédelmi incidensről, függetlenül a kockázati szinttől. Ez egyrészt a GDPR szerinti törvényi kötelezettség, másrészt bele kell foglalni az adatkezelési megállapodásba.

Ágazati és nemzeti értesítési követelmények

A GDPR-kötelezettségeken túl további jelentéstételi követelményekkel is szembesülhet az ágazatától függően. A kiberbiztonsági törvény előírja az alapvető és fontos szervezetek számára, hogy 24 órán belül jelentsenek minden jelentős incidenst az ágazati felügyelőjüknek és a CSIRT-nek, részletesebb értesítést pedig 72 órán belül, még akkor is, ha egyáltalán nem történt személyes adat. A nyilvános elektronikus hírközlő hálózatok szolgáltatói a digitális infrastruktúra szektorát felügyelő Holland Digitális Infrastruktúra Hatóságnak (RDI) jelentenek. Az egészségügyi szervezeteknek kötelességük értesíteni az Egészségügyi és Ifjúsággondozási Felügyelőséget az orvostechnikai eszközök biztonságát vagy a betegadatokat érintő incidensekről. A pénzügyi szolgáltató vállalatoknak meg kell felelniük a pénzügyi felügyeleti jogszabályok szerinti ágazatspecifikus követelményeknek. A kritikusként kijelölt szervezeteknek a kritikus szervezetek ellenálló képességéről szóló törvény értelmében is kötelezettségeik vannak. Jelenteni kell a számítógépes biztonsági incidensekre reagáló csoportnak (CSIRT), amelyek jelentősen megzavarhatják az alapvető szolgáltatásokat. Előfordulhat, hogy a nyilvánosan működő vállalatoknak be kell jelenteniük azokat a biztonsági incidenseket, amelyek lényegesen befolyásolhatják a befektetői döntéseket. Ezek az ágazati követelmények gyakran a GDPR-kötelezettségekkel párhuzamosan működnek, nem pedig helyettesítik azokat. Előfordulhat, hogy egyetlen incidensről több értesítést kell küldenie különböző hatóságoknak, a szervezet tevékenységeitől és az incidens jellegétől függően.

Végrehajtás és szankciók

A holland hatóságok egyértelmű hatáskörrel rendelkeznek a kiberbiztonsági hibák kivizsgálására, és jelentős pénzügyi büntetések kiszabására azokra a szervezetekre, amelyek nem védik a személyes adatokat vagy nem felelnek meg a biztonsági követelményeknek. A végrehajtási keretrendszer több szabályozót foglal magában, amelyek konkrét felügyeleti felelősséggel rendelkeznek, strukturált büntetési rendszereket és meghatározott fellebbezési eljárásokat alkalmaznak a szankciókkal sújtott szervezetek számára.

Vizsgálati és felügyeleti hatáskörök

A Holland Adatvédelmi Hatóság (Autoriteit Persoonsgegevens, vagy AP) elsődleges felelősséggel tartozik az adatvédelmi incidensek és a GDPR megsértésének kivizsgálásáért. Az AP vizsgálatokat indíthat panaszok, médiajelentések vagy rutinellenőrzések alapján. A vizsgálatok során a hatóság dokumentációt kérhet, helyszíni ellenőrzéseket végezhet, és interjúkat készíthet a munkatársakkal. Az új Cyberbeveiligingswet szerinti kiberbiztonsági kötelezettségek tekintetében az ágazatspecifikus szabályozók felügyelik a tevékenységüket. A Holland Digitális Infrastruktúra Hatósága (RDI) felügyeli a digitális infrastruktúrát, az IKT-szolgáltatásmenedzsmentet, a digitális szolgáltatókat és a kormányzati szektort. A Holland Központi Bank (DNB) felügyeli a pénzügyi intézményeket. Más ágazatoknak saját kijelölt felügyelőjük van, a végrehajtási hatáskörök pedig a felelős minisztert vagy a miniszter nevében eljáró felügyelőséget illetik meg. Ezek a szabályozók ellenőrizhetik a rendszereket, felülvizsgálhatják az incidensekre adott válaszokat, és értékelhetik, hogy a kockázatkezelés megfelel-e a jogi előírásoknak. Jogsértések esetén a szervezettől a végrehajtási költségeket is behajthatják. A Nemzeti Kiberbiztonsági Központ (NCSC) koordinál a szabályozók között, de közvetlenül nem szab ki büntetéseket.

Közigazgatási és pénzügyi büntetések

A pénzügyi büntetések a jogi kerettől és a jogsértések súlyosságától függően változnak. A GDPR végrehajtása értelmében az AP akár 20 millió eurós vagy az éves globális forgalom 4%-ának megfelelő bírságot is kiszabhat, attól függően, hogy melyik a magasabb. A hatóság olyan tényezőket vesz figyelembe, mint a jogsértés jellege, az érintett személyek száma és az Ön együttműködése a vizsgálatok során. A Cyberbeveiligingswet értelmében a büntetések többszintű struktúrát követnek:
EntitásosztályozásMaximum FineForgalmi alternatíva
Lényeges egységek (EE)€ 10 millió2%-os globális forgalom
Befoglalt egységek (BE)€ 7 millió1.4%-os globális forgalom
A szabályozók korrekciós intézkedéseket is kiadhatnak, amelyek előírják, hogy meghatározott időn belül végrehajtson bizonyos biztonsági intézkedéseket. Az ismételt mulasztások nyilvános bejelentések révén névtelenséghez és megszégyenítéshez vezethetnek. A létfontosságú entitásként besorolt ​​szervezetek igazgatói súlyos esetekben személyes eltiltással nézhetnek szembe az igazgatósági tagságtól. Az, hogy egy közjogi szervet megbírságolhatnak-e, és ha igen, hogyan, az adott törvénytől függ; a korrekciós végrehajtás minden esetben rendelkezésre áll a közjogi szervekkel szemben.

Jogi segítségnyújtás és fellebbezések

Önnek joga van megtámadni a végrehajtási határozatokat a következő módokon: közigazgatási fellebbezésekA büntetésről szóló értesítés kézhezvételét követően hat héten belül kifogást (bezwaar) nyújthat be a kibocsátó hatósághoz. A szabályozó hatóságnak felül kell vizsgálnia a döntését, és hivatalos választ kell adnia. Ha nem ért egyet a felülvizsgálat eredményével, fellebbezhet a kerületi bírósághoz (rechtbank). A bíróság felülvizsgálja, hogy a szabályozó hatóság a megfelelő eljárásokat követte-e, és helyesen alkalmazta-e a törvényt. Ezután... fellebbviteli bírósági határozatok az Államtanács Közigazgatási Joghatósági Osztályához (Afdeling bestuursrechtspraak van de Raad van State), ahol a döntést a GDPR végrehajtási törvénye alapján hozták. Az, hogy melyik fellebbviteli bíróság illetékes, attól függ, hogy melyik törvény alapján hozták a döntést, ezért ezt a hathetes időszak lejárta előtt kell megállapítani. A fellebbezési eljárás során folytatni kell a szabályozó hatóságok által elrendelt korrekciós intézkedések végrehajtását. A bíróságok felfüggeszthetik a pénzügyi büntetéseket a fellebbezés kimeneteléig, de ez nem automatikus.

Kulcsfontosságú szerepek és felelősségek a kiberbiztonság-menedzsmentben

A szervezeteknek egyértelműen meg kell határozniuk, hogy ki kezeli a kiberbiztonsági feladatokat, az adatvédelmi tisztviselők kinevezésétől kezdve az igazgatósági szintű elszámoltathatóság megállapításán át az alkalmazottak biztonsági protokollokkal kapcsolatos képzéséig.

Adatvédelmi tisztviselők

Adatvédelmi tisztviselőt (DPO) kell kineveznie, ha szervezete nagymértékben dolgoz fel érzékeny személyes adatokat, vagy szisztematikusan figyeli az egyéneket. Az adatvédelmi tisztviselő az elsődleges kapcsolattartó pont az adatvédelmi hatóságok és az érintettek felé. Az adatvédelmi tisztviselőnek speciális képesítéssel kell rendelkeznie az adatvédelmi jog és az információbiztonsági gyakorlatok terén. Közvetlenül a legfelsőbb vezetői szintnek kell jelentenie, és feladatai ellátása miatt nem bocsátható el. A szerepkör magában foglalja a GDPR-megfelelőség ellenőrzését, az adatvédelmi hatásvizsgálatok elvégzését, valamint a titkosítási és kriptográfiai követelményekkel kapcsolatos tanácsadást. Az adatvédelmi tisztviselő felelősségi körét egyértelműen dokumentálnia kell. Ez magában foglalja a digitális infrastruktúra ellenőrzésére és az incidensekre adott választerv felülvizsgálatára vonatkozó hatáskörét. Ha több EU-országban működik, kijelölhet egyetlen adatvédelmi tisztviselőt szakmai képességei és a vonatkozó joghatóságok ismerete alapján.

Vállalatirányítás és elszámoltathatóság

Az igazgatótanács viseli a végső felelősséget a kiberbiztonsági kockázatkezelésért. Jóvá kell hagyniuk a biztonsági intézkedéseket, megfelelő erőforrásokat kell biztosítaniuk, és biztosítaniuk kell a kiberbiztonsági erőfeszítések megfelelő felügyeletét. A vezetőség elszámoltathatósága magában foglalja:
  • Biztonsági szabályzatok jóváhagyása információbiztonsági keretrendszerekhez
  • Kockázatértékelések felügyelete és az operatív ellenálló képesség tervezése
  • Az audit megfelelőségének biztosítása független értékelések révén
  • Költségvetések elosztása a kiberbiztonsági menedzsment és munkavállalói képzés
Világos hatásköröket kell meghatározni a biztonsági döntéshozatalhoz. Dokumentálni kell, hogy ki hagyja jóvá a biztonsági intézkedéseket, ki felügyeli a végrehajtást és ki végzi az auditokat. A vezetőségnek rendszeresen felül kell vizsgálnia a kiberbiztonsági teljesítményt, és a digitális infrastruktúráját fenyegető változó fenyegetések alapján kell módosítania a stratégiáit.

Belső szabályzatok és alkalmazottak képzése

Dokumentált szabályzatokat kell létrehoznia, amelyek meghatározzák a szervezeten belüli biztonsági szerepköröket. Ezeknek a szabályzatoknak meg kell határozniuk az adatvédelemmel, az incidensekre való reagálással és a kiberbiztonság fenntartásával kapcsolatos felelősségi köröket. A biztonsági szabályzatoknak a következőket kell tartalmazniuk:
  • Hozzáférés-vezérlés és hitelesítési követelmények
  • Adatosztályozási és titkosítási szabványok
  • Incidensjelentési eljárások
  • Rendszeres biztonságtudatossági képzés
Folyamatos képzést kell nyújtania minden alkalmazottjának az információbiztonsági gyakorlatokról. Ez magában foglalja adathalászat felismerése kísérletek, az érzékeny adatok megfelelő kezelése és az incidens-elhárítási terv követése. A képzést az adott szerepkörökhöz kell igazítani, a műszaki személyzetnek haladó szintű kriptográfiai és biztonsági oktatásban kell részesülnie. A szabályzatokat rendszeresen felül kell vizsgálni és frissíteni kell, amikor a szabályozások változnak, vagy új kockázatok merülnek fel. Biztosítani kell a megfelelő erőforrásokat mind a szabályzatok végrehajtásához, mind a személyzet kiberbiztonsági gyakorlatok fejlesztéséhez.

Kiberbiztonsági incidensek típusai és újonnan felmerülő fenyegetések

A kiberbiztonsági incidensek a megtévesztő e-mailektől a nagyszabású hálózati zavarokig terjedhetnek, amelyek akár egész szervezeteket is veszélyeztethetnek. Ezen fenyegetések megértése segít azonosítani a sebezhetőségeket, és meghatározni a felelősséget egy esetleges incidens esetén.

Adathalászat, rosszindulatú programok és zsarolóvírusok

Adathalászat továbbra is az egyik leggyakoribb kiberbiztonsági fenyegetés, amellyel találkozhatsz. A támadók e-maileket vagy üzeneteket küldenek, amelyek legitim vállalatoktól származnak, hogy ellopják a jelszavaidat, pénzügyi adataidat vagy más érzékeny adataidat. Az adathalászat a későbbi zsarolóvírus-esetek nagy részének belépési pontja is, ezért a felügyeleti hatóság a sikeres adathalász támadást a kontrolljaid bizonyítékaként, nem pedig balszerencseként kezeli.malware olyan káros szoftverekre utal, amelyek károsítják a számítógépes rendszereket vagy hálózatokat. Ide tartoznak a vírusok, trójai programok és más rosszindulatú kódok, amelyek célja az adatokhoz való hozzáférés vagy a működés megzavarása.zsarolóprogramok egy speciális típusú rosszindulatú program, amely blokkolja a fájljaihoz való hozzáférést, és fizetést követel a visszaállításért. Még ha ki is fizeti a váltságdíjat, nincs garancia arra, hogy a támadók visszaállítják a hozzáférését, vagy törlik az ellopott adatokat. A fizetés jogi kérdéseket is felvet, beleértve a kedvezményezett szankciós szűrését, valamint a fizetés elszámolását és közzétételét.

Szolgáltatásmegtagadási és elosztott szolgáltatásmegtagadási támadások

DoS támadások túlterhelheti rendszereit forgalommal, hogy a szolgáltatások elérhetetlenné váljanak a jogos felhasználók számára. Egyetlen forrás árasztja el a hálózatát kérésekkel, amíg az összeomlik vagy túl lassúvá nem válik a működéshez.DDoS támadások Használjon több feltört rendszert összehangolt támadások indításához az infrastruktúra ellen. Ezeket az elosztott támadásokat nehezebb megállítani, mivel egyszerre sok helyről érkeznek. A DDoS-támadások megzavarhatják a kritikus szolgáltatásokat, a kormányzati weboldalaktól a magánszektor működéséig. Az észlelés és az anyagi kár között eltelt idő rövid, és a kiberbiztonsági törvény szerinti értesítési idő 24 óránál kezdődik. Ez a szűk időablak elengedhetetlenné teszi a gyors reagálást DoS vagy DDoS támadások esetén.

Csalás és jogosulatlan hozzáférés

Csalás A kiberbiztonságban megtévesztő gyakorlatok történnek, amelyek célja jogosulatlan hozzáférés megszerzése a rendszerekhez vagy adatokhoz. Ide tartozik a személyazonosság-lopás, a fizetési csalás és a hitelesítő adatok veszélyeztetése.Jogosulatlan hozzáférés akkor fordul elő, amikor valaki megsérti a biztonsági szabályzatokat, hogy engedély nélkül hozzáférjen a hálózatokhoz, rendszerekhez vagy adatokhoz. Ez a következőkön keresztül történhet:
  • Ellopott bejelentkezési adatok
  • Kihasznált szoftveres sebezhetőségek
  • Megkerült biztonsági ellenőrzések
  • Belső fenyegetések jelenlegi vagy korábbi alkalmazottaktól
A belső adatlopást gyakran figyelmen kívül hagyják, pedig ugyanolyan károsak lehetnek, mint a külső támadások. A belső incidenseket jellemzően későn fedezik fel, ami költségessé és utólag nehezen bizonyíthatóvá teszi őket. A rendszerhez való szándékos, jogosulatlan hozzáférés bűncselekmény Hollandiában a Büntető Törvénykönyv 138ab. cikkelye értelmében, de egy alkalmazott általi nem szándékos adatszivárgás nem bűncselekmény; továbbra is biztonsági incidens, amely kiválthatja az értesítési kötelezettséget.

Ágazati és ellátási lánc sebezhetőségei

A kritikus infrastrukturális szektorok fokozott kockázattal néznek szembe a kiberbűnözés miatt, amelyek fő célpontjai az egészségügy, az energia és a pénzügyi szolgáltatások. A professzionális szolgáltató cégek visszatérő célpontok, pontosan azért, mert koncentrált ügyféladatokkal rendelkeznek.Az ellátási lánc biztonsága egyre fontosabbá vált, mivel a támadók a partnereidet és harmadik féltől származó beszállítóidat veszik célba, ahelyett, hogy közvetlenül téged támadnának. Ezek a harmadik féltől származó beszállítói támadások a partnerszervezeteid gyengébb biztonsági intézkedéseit használják ki, hogy hozzáférjenek az ügyfeleid adataihoz. Az ellátási lánc sebezhetőségei lehetővé teszik a támadók számára, hogy egyetlen behatolással több szervezetet is veszélyeztetzenek. Amikor a beszállítód rendszerei csatlakoznak az övékéhez, biztonsági gyengeségeik az övékévé válnak. Ez az összekapcsolódó kockázat azt jelenti, hogy nemcsak a saját kiberbiztonsági intézkedéseidet, hanem az ellátási láncodban részt vevő összes szervezetét is értékelned kell. A nemzetállamok egyre inkább tesztelik és behatolnak rivális kiberterekbe, gyakran magánvállalkozások álcája alatt, miközben kormányok nevében járnak el.

Gyakran Ismételt Kérdések

A holland vállalatoknak szigorú jelentési követelményeknek és megfelelési szabványoknak kell megfelelniük egy adatvédelmi incidens után, ahol a felelősség több félre is kiterjed, szerepüktől és felelősségi körüktől függően. Ezen kötelezettségek megértése segít a szervezeteknek megvédeni magukat és az érintett személyeket, miközben betartják a nemzeti és európai szabályozásokat.

Milyen jogi kötelezettségei vannak a holland vállalatoknak adatvédelmi incidens esetén?

Szervezetének 72 órán belül értesítenie kell a Holland Adatvédelmi Hatóságot (Autoriteit Persoonsgegevens), miután tudomást szerzett az adatvédelmi incidensről.

Ez a követelmény a GDPR alapján érvényes, amely Hollandia egész területén szabályozza az adatvédelmet.

A biztonsági incidensről szóló értesítésben konkrét információkat kell megadnia.

Ez magában foglalja az incidens jellegét, az érintett személyek számát, a lehetséges következményeket, valamint az Ön által megtett vagy tervezett intézkedéseket.

Ha nem tudja 72 órán belül megadni az összes részletet, akkor magyarázza el a késedelem okát, és a lehető leghamarabb nyújtsa be a fennmaradó információkat.

Amikor az incidens magas kockázatot jelent az egyének jogaira és szabadságaira nézve, közvetlenül is tájékoztatnia kell az érintett személyeket.

Ezt az értesítést indokolt ok nélkül nem késleltetheti.

Az érintett személyek felé folytatott kommunikációnak egyértelműnek kell lennie, és el kell magyaráznia az incidens valószínűsíthető következményeit, valamint azt, hogy milyen lépéseket tehetnek önvédelem érdekében.

Minden adatvédelmi incidensről részletes dokumentációt kell vezetnie, függetlenül attól, hogy jelenti-e azokat a hatóságoknak.

A dokumentációnak tartalmaznia kell a jogsértéssel kapcsolatos tényeket, annak hatásait és a megtett korrekciós intézkedéseket.

A holland adatvédelmi hatóság ellenőrzések vagy vizsgálatok során kérheti ezeket a dokumentációkat.

Hogyan állapítják meg a felelősséget az adatvédelmi incidensek esetén a holland jog szerint?

Hollandiában az adatvédelmi incidensekért való felelősség attól függ, hogy Ön adatkezelőként vagy adatfeldolgozóként betöltött szerepében áll-e.

Az adatkezelők határozzák meg a személyes adatok kezelésének céljait és eszközeit, míg az adatfeldolgozók az adatkezelők nevében kezelik az adatokat.

Jogi felelőssége e besorolás alapján eltérő.

Adatkezelőként elsődleges felelősséggel tartozol az adatvédelmi előírások betartásáért.

Megfelelő technikai és szervezési intézkedéseket kell végrehajtania a személyes adatok védelme érdekében.

A bíróságok értékelik, hogy megtette-e az ésszerű lépéseket a jogsértés megelőzése érdekében, és hogy gondatlanul járt-e el biztonsági gyakorlata során.

Az adatfeldolgozók akkor is felelősségre vonhatók, ha nem követik az adatkezelő utasításait, vagy megszegik szerződéses kötelezettségeiket.

Az adatfeldolgozók felelőssége azonban jellemzően korlátozottabb, mint az adatkezelőké.

Ha az adatkezelő megfelelő engedélye nélkül kezeli az adatokat, vagy nem hajtja végre a megállapodás szerinti biztonsági intézkedéseket, közvetlenül felelőssé tehető.

A holland bíróságok számos tényezőt figyelembe vesznek a felelősség megállapításakor.

Ezek közé tartozik az incidens súlyossága, a veszélyeztetett adatok érzékenysége, az incidens előtti biztonsági intézkedések, valamint az incidens felfedezése utáni válaszlépések.

A szervezet mérete és erőforrásai szintén befolyásolják, hogy a bíróságok mit tekintenek észszerű biztonsági intézkedéseknek.

Közös felelősség akkor merülhet fel, ha több fél is közrejátszik az adatvédelmi incidensben.

Ha más adatkezelőkkel vagy adatfeldolgozókkal osztozik a felelősségen, a bíróságok mindkét felet felelősségre vonhatják a teljes kárért.

Ezután kártérítést követelhet a többi felelős féltől a jogsértéshez való hozzájárulásuk alapján.

Mely felek vonhatók felelősségre az adatbiztonsági incidensekért Hollandiában?

Az adatbiztonsági incidensekért az adatkezelők tartoznak elsődleges felelősséggel.

Adatkezelőként Ön dönt a személyes adatok feldolgozásának módjáról, és gondoskodnia kell a megfelelő biztonsági intézkedések meglétéről.

Szervezete közigazgatási bírsággal, polgári jogi felelősségre vonással és hírnévkárosodással nézhet szembe a szabálysértés után.

Az adatfeldolgozók felelősségre vonhatók, ha nem teljesítik szerződéses és jogi kötelezettségeiket.

Ha adatkezelő nevében dolgoz fel adatokat, akkor végre kell hajtania a megállapodásában meghatározott biztonsági intézkedéseket, és be kell tartania az adatkezelő jogszerű utasításait.

Közvetlen felelősséggel tartozol, ha túlléped a hatáskörödet, vagy nem gondoskodsz megfelelő biztonságról.

Szervezete igazgatói és tisztviselői bizonyos körülmények között személyes felelősséggel tartozhatnak.

A NIS2 irányelv hollandiai végrehajtása értelmében a vezetőség személyesen felelőssé tehető a kiberbiztonsági irányítás hiányosságaiért.

Ez magában foglalja az igazgatói tisztségtől való esetleges eltiltást is súlyos szabálysértések esetén.

A harmadik fél szolgáltatói is felelősségre vonhatók a biztonsági incidensekért.

Ha felhőszolgáltatásokra , informatikai támogatásra vagy más külső szolgáltatókra támaszkodik , akkor ők is felelősséget vállalhatnak, ha hibáik hozzájárulnak a biztonsági résekhez.

A szolgáltatókkal kötött szerződéseknek egyértelműen meg kell határozniuk a biztonsági felelősségi köröket és a felelősségi feltételeket.

A Holland Adatvédelmi Hatóság az elsődleges végrehajtó szerv.

Bár a Hatóság nem felelős közvetlenül a jogsértésekért, kivizsgálja az incidenseket, korrekciós intézkedéseket ad ki, és közigazgatási bírságokat szab ki a szabályokat nem megfelelően teljesítő szervezetekre.

Milyen következményekkel kell szembenézniük a szervezeteknek, ha nem tartják be a holland adatvédelmi szabályozásokat?

Szervezetére akár 20 millió eurós vagy a globális éves forgalom 4%-át kitevő közigazgatási bírságot is kiszabhatnak, attól függően, hogy melyik összeg a magasabb. A Holland Adatvédelmi Hatóság a bírság összegét a jogsértés jellege, súlyossága, időtartama és a vizsgálatok során tanúsított együttműködése alapján határozza meg.

A pénzügyi büntetéseken túl a Hatóság korrekciós intézkedéseket is hozhat, amelyek megzavarják a működését. Ezek az intézkedések magukban foglalják az adatfeldolgozási tevékenységek ideiglenes korlátozását, a konkrét jogsértések orvoslására vonatkozó utasításokat és a kötelező ellenőrzéseket.

Előfordulhat, hogy bizonyos üzleti tevékenységeket fel kell függesztenie, amíg nem bizonyítja a megfelelést. A szervezete jelentős hírnévkárosodást kockáztat a meg nem felelés miatt.

Az adatvédelmi incidensek és a szabályozási büntetések nyilvánosságra hozatala alááshatja az ügyfelek bizalmát és károsíthatja az üzleti kapcsolatokat. A Holland Adatvédelmi Hatóság közzéteszi a végrehajtási határozatokat, amelyek továbbra is hozzáférhetők a nyilvánosság és a média számára.

Az érintett személyek polgári pert indíthatnak Önnel szemben, amelyben kártérítést követelnek. Az egyének vagyoni és nem vagyoni kártérítést követelhetnek az adatvédelmi jogsértésekből eredő károkért.

A holland bíróságok egyre gyakrabban ismerik el a személyes adatok feletti kontroll elvesztésével és a velük kapcsolatos kártérítési igényeket, még közvetlen anyagi veszteség nélkül is. Súlyos jogsértések esetén üzleti lehetőségei korlátozottak lehetnek.

Egyes ágazatok biztonsági tanúsítványokat vagy megfelelőségi nyilvántartásokat írnak elő a szerződések fenntartásához, különösen kormányzati szervekkel vagy szabályozott iparágakkal való üzletelés esetén.

Milyen módokon kereshetnek jogorvoslatot az érintett személyek adatvédelmi incidens után Hollandiában?

Panaszt nyújthat be a Holland Adatvédelmi Hatósághoz, ha úgy gondolja, hogy egy szervezet megsértette az adatvédelmi jogait. A Hatóság kivizsgálja a panaszokat, és intézkedéseket hozhat a szabályokat be nem tartó szervezetekkel szemben.

Ez a folyamat ingyenes, és nem igényel jogi képviseletet. Joga van polgári pert indítani a felelős szervezet ellen.

A holland törvények értelmében kártérítést követelhet mind az adatvédelmi jogsértésekből eredő vagyoni, mind nem vagyoni károkért. Az anyagi károk magukban foglalják a pénzügyi veszteséget, míg a nem vagyoni károk a szorongást, a szorongást és a személyes adatai feletti ellenőrzés elvesztését fedik le.

A holland ügyvédek általában nem dolgoznak „gyógyítás nélkül, fizetés nélkül”, de támogatott jogi segítségnyújtás vehető igénybe, ha megfelel a Jogi Segítségnyújtási Tanács által meghatározott jövedelem- és tőkekritériumoknak.

A csoportos keresetekben a tömeges kártérítésről szóló törvény ( WAMCA ) szerinti kollektív keresetek lehetővé teszik egy alapítvány vagy egyesület számára, hogy egy meghatározott csoport nevében keresetet indítson, és számos ilyen, adatvédelmi incidensekkel kapcsolatos kereset már folyamatban van a holland bíróságok előtt. Közvetlenül a szervezettől is kérhet kártérítést bírósági eljárás nélkül.

Sok szervezet a perköltségek és a negatív nyilvánosság elkerülése érdekében inkább a négyszemközti eljárást részesíti előnyben. Az Ön tárgyalási pozíciója megerősödik, ha a szervezet egyértelműen megsértette az adatvédelmi szabályozásokat, vagy ha az incidens jelentős kárt okozott.

Az adatfeldolgozók ellen is keresetet indíthat, ha ők felelősek az incidensért. A GDPR értelmében mind az adatkezelők, mind az adatfeldolgozók kártérítési felelősségre vonhatók.

Ha több fél is közrejátszott a jogsértésben, akkor a teljes összeget bármelyik felelős féltől követelheti.

Hogyan befolyásolja a GDPR a Hollandiában működő szervezetek felelősségét és kötelezettségeit adatvédelmi incidens esetén?

A GDPR egyértelmű kötelezettségeket ír elő a szervezetek számára a személyes adatok védelmével kapcsolatban.

A szervezeteknek megfelelő technikai és szervezési intézkedéseket kell végrehajtaniuk az adatbiztonság garantálása érdekében.

Adatvédelmi incidens esetén a szervezeteknek 72 órán belül értesíteniük kell az illetékes felügyeleti hatóságot.

Ha az incidens magas kockázatot jelent az egyének jogaira és szabadságaira nézve, az érintett személyeket is tájékoztatni kell.

Ezen követelmények be nem tartása jelentős bírságokat és a szervezet hírnevének romlását eredményezheti.

Mind az adatkezelőknek, mind az adatfeldolgozóknak eltérő felelősségi köreik vannak a GDPR értelmében, és a szerződéseknek egyértelműen meg kell határozniuk ezeket a szerepköröket.

Jogi segítségre van szüksége?

Kapcsolat Law & More szakértői útmutatásért jogi ügyeiben. Többnyelvű csapatunk készen áll a segítségére.

Kapcsolódó cikkek

A decentralizált autonóm szervezetnek nincs saját jogi formája a holland jog szerint.

A saját tulajdonú szoftverlicencelés az a modell, amelyben a szállító megtartja a szerzői jogokat, és a

Hollandiában nem helyezhet el vagy olvashat sütiket a látogató eszközén anélkül, hogy

A fényképhez fűződő szerzői jog automatikusan keletkezik a fénykép elkészítésének pillanatában, feltéve, hogy a fénykép

A munkáltatónak nyilvántartást kell vezetnie alkalmazottairól, és ezzel egyidejűleg csak

Hollandiában nincs olyan törvény, amely mint olyat szabályozná a kvantum-számítástechnikát. Ami vonatkozik rá

Maradjon naprakész a holland joggal kapcsolatban

Iratkozzon fel hírlevelünkre a legfrissebb jogi információkért, szabályozási frissítésekért és gyakorlati tanácsokért.