Сајбер безбедност и одговорност у Холандији: ко је одговоран након кршења безбедности података

Група пословних стручњака разговара о сајбер безбедности и правној одговорности у канцеларији са дигиталном мапом Холандије која приказује безбедносне иконе.
Кршење података се дешава сваког дана у Холандији. Када се то деси, неко мора да предузме мере. одговорност.Према холандском закону и GDPR-у, организације које контролишу личне податке су првенствено одговорне за њихову заштиту и суочавају се значајна одговорност када дође до прекршаја. Ако ваше пословање пати од напад преко, могли бисте се суочити са казнама до 20 милиона евра или 4% вашег глобалног годишњег промета, у зависности од тога који је износ већи. Разумевање ко сноси одговорност након кршења података је неопходно за сваку организацију која послује у Холандији. Одговор није увек једноставан, јер одговорност може да се прошири изван ваше компаније и да обухвати треће стране које пружају услуге, запослене и друге стране укључене у обраду података. Холандска агенција за заштиту података и други регулатори одређују одговорност на основу ваше улоге као контролора или обрађивача података, безбедносних мера које сте имали на снази и колико брзо сте реаговали на инцидент. Овај чланак анализира правни оквир који регулише сајбер безбедност у Холандији и објашњава како се одговорност додељује након кршења. Сазнаћете о својим обавезама обавештавања, казнама са којима се суочавате због непоштовања прописа и практичним корацима које можете предузети да бисте заштитили своју организацију од сајбер напада и правних последица.

Правни оквир за сајбер безбедност и заштиту података

Група стручњака разговара о сајбер безбедности и правним питањима у канцеларији са лаптоповима и дигиталном мапом Холандије која приказује мрежне везе. Холандија послује у складу са вишеслојним законодавством о сајбер безбедности и заштити података, комбинујући прописе на нивоу ЕУ са националним законима о имплементацији. Ови закони утврђују јасне обавезе за организације које рукују личним подацима и управљају критичном инфраструктуром. Они стварају специфичне захтеве за различите секторе, укључујући телекомуникације, финансије и спровођење закона.

Општа уредба о заштити података (GDPR) и њена имплементација у Холандији

ГДПР служи као примарни оквир за заштиту података широм ЕУ, укључујући Холандију. Успоставља свеобухватна правила за обраду личних података и захтева од организација да примене одговарајуће техничке и организационе мере за заштиту информација. Холандија је имплементирала GDPR путем Закон о имплементацији Опште уредбе о заштити података у Холандији (Просечна вредност за унос новца), којим се захтеви ЕУ прилагођавају холандском закону. Овај закон пружа посебне одредбе за националне околности, уз одржавање усклађености са европским стандардима. Њиме се одређује холандски орган за заштиту података (Ауторитеит Персоонсгегевенс) као надзорни орган одговоран за спровођење. Према GDPR-у, морате пријавити кршења података надзорном органу у року од 72 сата од сазнања о њима. Када кршења представљају висок ризик за права и слободе појединаца, морате такође обавестити погођена лица без непотребног одлагања. Ови захтеви за обавештавање чине основу одговорности за кршење у Холандији. Верзамелвет Гегевенсбесцхерминг (Закон о колективној заштити података) додатно усавршава различите холандске законе како би се ускладили са GDPR стандардима. Ово обезбеђује доследност у различитим правним областима.

Закон о сајбер безбедности и NIS2 директива

Директива НИС2 значајно проширује захтеве за сајбер безбедност за битне и важне субјекте широм ЕУ. Холандија га је транспоновала у Сајбербејлигингсмокро (Закон о сајбер безбедности Холандије), који је ступио на снагу 15. августа 2026. године заједно са Законом о отпорности критичних ентитета (Вет веербаархеид критиеке ентитеитен). Нема грејс периода: обавезе важе од тог датума. Три дужности су најважније. Морате регистровати своју организацију у националном регистру ентитета који води Национални центар за Цибер СецуритиМорате предузети одговарајуће техничке и организационе мере за управљање ризицима по вашу мрежу и информационе системе, што је дужност бриге коју Закон прописује, а не препушта тржишту. Такође морате пријавити значајан инцидент у року од 24 сата од сазнања о њему, након чега следи потпуније обавештење у року од 72 сата и коначни извештај. Око осам хиљада организација у Холандији спада у делокруг као битни или важни ентитети, од којих су многе биле потпуно ван претходног режима. Да ли сте у делокругу није процена коју стављате на основу утиска. То произилази из сектора и критеријума величине у Закону, а добављач који сам по себи спада ван делокруга и даље може бити уговорно привучен од стране купца који не спада. Закон о сајбер безбедности заменио је Закон о безбедности мрежа и информационих система (Вет бевеилигинг нетверк- ен информатиесистемен, Wbni), тако да референце на Wbni у старијим уговорима, политикама и ревизорским извештајима сада указују на режим који више не постоји. Проверите их. Надзор је распоређен по секторима, а не концентрисан код једног регулатора. Холандска агенција за дигиталну инфраструктуру (Ријксинспецтие Дигитале Инфраструцтуур, RDI) надгледа дигиталну инфраструктуру, управљање ИКТ услугама, дигиталне добављаче и владине секторе, док други сектори имају свог именованог супервизора. Идентификујте свог пре инцидента, а не током њега.

Остали релевантни закони и директиве

Директива ЕУ о електронској приватности допуњује GDPR решавањем питања приватности електронских комуникација. Захтева сагласност за колачиће и сличне технологије и штити поверљивост података о комуникацији. Закон о телекомуникацијама (телецоммуницатиевет) намеће посебне безбедносне обавезе телекомуникационим провајдерима, укључујући захтеве за заштиту интегритета мреже и корисничких података. Овај закон функционише упоредо са законима о заштити података како би се обезбедила свеобухватна заштита у сектору комуникација. Закон о отпорности критичних ентитета (Вет веербаархеид критиеке ентитеитен), који спроводи Директиву (ЕУ) 2022/2557 и ступио је на снагу истог дана када и Закон о сајбер безбедности, бави се физичком отпорношћу, а не дигиталном безбедношћу. Он обавезује субјекте одређене као критичне да спроведу процену ризика, предузму мере отпорности и пријаве инциденте који изазивају поремећаје. Организација може бити обухваћена оба закона истовремено, а та два скупа обавеза се не спајају. Ови оквири стварају преклапајуће обавезе. Морате се њима бавити када послујете у више сектора или рукујете различитим врстама података.

Секторска регулатива

Закон о финансијском надзору (Вет оп хет финанциеел тоезицхт) успоставља строге захтеве за сајбер безбедност и заштиту података за финансијске институције. Морате имплементирати робусне безбедносне контроле, процедуре за реаговање на инциденте и редовне протоколе тестирања када послујете у финансијском сектору. Организације за спровођење закона суочавају се са специјализованим захтевима према Закон о полицијским подацима (Мокри политички загонетци) и Вет јуститиеле ен страфвордерлијке гегевенс (Закон о подацима о судским и кривичним поступцима). Ови закони регулишу начин на који полиција и правосудни органи прикупљају, обрађују и штите личне податке током истрага и кривичних поступака. Пружаоци здравствених услуга морају да се придржавају додатних мера заштите приватности поред стандардних захтева GDPR-а. Ово одражава осетљиву природу медицинских информација. Сектори енергетике, транспорта и водопривреде суочавају се са специфичним обавезама у оквиру имплементације NIS2, са прилагођеним безбедносним мерама које одговарају њиховим оперативним ризицима. Сваки пропис специфичан за сектор намеће јединствена оптерећења усклађености. Важно је утврдити који се закони примењују на специфичне активности и операције обраде података ваше организације.

Додељивање одговорности након кршења података

Група стручњака разговара о сајбер безбедности и одговорности у модерној канцеларији са дигиталним екранима који приказују графиконе кршења података. У Холандији, одговорност за кршење безбедности података зависи од ваше улоге у обради личних података, мере безбедности које сте имплементирали и да ли сте поштовали захтеве за извештавање. Холандска агенција за заштиту података и друга надзорна тела утврђују одговорност на основу законске обавезе у складу са Општом уредбом о заштити података и националним законима о сајбер безбедности.

Дефинисање одговорности: контролори, обрађивачи и треће стране

Ваша одговорност након повреда личних података зависи од тога да ли се понашате као контролор података или обрађивач. Контролори одлучују како и зашто се лични подаци обрађују, што их чини првенствено одговорним за безбедносне инциденте. Обрађивачи обрађују податке у име контролора и сносе одговорност ако прекораче упутства или не примене адекватне безбедносне мере. Треће стране, као што су добављачи дигиталних услуга, сносе одвојене одговорности. Ако користите спољне добављаче, остајете одговорни за њихове поступке када обрађују податке у ваше име. Ваши уговори морају да наведу безбедносне обавезе и процедуре за решавање инцидената. Када је укључено више страна, одговорност се може поделити. Ако и ви и ваш обрађивач нисте применили техничке и организационе мере, обоје можете бити кажњени од стране Надзорног органа за заштиту личних података. Надзорни орган испитује улогу сваке стране у кршењу како би одредио одговорност.

Надзорни органи и регулаторне улоге

Надзорни орган за заштиту личних података (Autoriteit Persoonsgegevens) служи као холандски орган за заштиту података који је одговоран за спровођење усклађености са Општом уредбом о заштити података (GDPR). Морате пријавити кршење личних података овом надзорном органу у року од 72 сата од сазнања о инциденту. Непоштовање рокова за пријављивање инцидената повећава вашу одговорност. Национални центар за сајбер безбедност (NCSC) бави се широм претње сајбер безбедности утичући на оператере основних услуга. Ако пружате критичну инфраструктуру или дигиталне услуге, такође морате пријавити значајне безбедносне инциденте NCSC-у. Ови извештаји помажу у координацији националних одговора на сајбер претње. Оба органа спроводе истраге након безбедносних инцидената. Ауторитеит Персоонсгегевенс (АУП) може изрећи казне до 20 милиона евра или 4% вашег годишњег глобалног промета, шта год је веће. Они узимају у обзир факторе као што су природа кршења, број погођених појединаца и ваше мере реаговања. Смернице ENISA утичу на то како холандске власти процењују вашу усклађеност са захтевима за сајбер безбедност.

Организационе и техничке мере

Ваша имплементација техничких и организационих мера директно утиче на утврђивање одговорности. Ове мере укључују шифровање, контролу приступа, редовно тестирање безбедности и обуку особља. Судови и надзорни орган процењују да ли је ваша безбедност била одговарајућа за ризике. Морате документовати своје безбедносне мере и показати планирање континуитета пословања. Ако не можете доказати адекватне мере предострожности, одговорност се значајно повећава. Редовне процене ризика вам помажу да идентификујете рањивости пре него што дође до кршења безбедности. Поступци за решавање инцидената су кључни. Потребни су вам јасни протоколи за откривање, истраживање и реаговање на кршења безбедности личних података. Ваше време одзива и ефикасност у сузбијању безбедносних инцидената утичу на одлуке о казнама. Ауторитет за заштиту личних података очекује од вас да водите доказе о свом безбедносном оквиру. Без одговарајуће документације, доказивање разумне пажње постаје тешко током истраге.

Ланац снабдевања и добављачи услуга

Безбедност ланца снабдевања ствара сложена питања одговорности. Када ваши добављачи услуга доживе кршења која утичу на ваше податке, и даље можете да се суочите са последицама. Морате спроводити дужну пажњу добављача и континуирано пратити њихове безбедносне праксе. Оператери основних услуга суочавају се са строжим захтевима за управљање добављачима. Морате осигурати да добављачи дигиталних услуга у вашем ланцу снабдевања одржавају стандарде који одговарају вашим обавезама. Уговори треба јасно да дефинишу дужности пријављивања инцидената и расподелу одговорности. Ако кршење потиче из вашег ланца снабдевања, Ауторитет за заштиту личних података испитује да ли сте извршили адекватне процене добављача. Ваша одговорност зависи од тога да ли сте предузели разумне кораке да проверите безбедност добављача. Не можете у потпуности делегирати одговорност чак ни када користите обрађиваче трећих страна. Вишеслојни ланци снабдевања захтевају додатну будност. Потребна вам је видљивост подобрађивача и њихових безбедносних мера како бисте се заштитили од каскадних кварова који угрожавају личне податке у више организација.

Обавезе обавештавања о кршењу података

Холандија спроводи вишеслојни оквир за обавештавање у складу са Општом уредбом о заштити података и националним законима о сајбер безбедности. Контролори морају пријавити кршења холандском органу за заштиту података (АП) у року од 72 сата када постоји ризик за права субјекта података.Високоризични прекршаји захтевају директно обавештавање погођених лица.

Рокови и процедурални захтеви

Морате обавестити АП без непотребног одлагања и, где је то изводљиво, најкасније 72 сата након што сте сазнали за кршење личних података. Ова обавеза се примењује осим ако је мало вероватно да ће кршење довести до ризика по права и слободе физичких лица. Обавештење мора да садржи конкретне информације где је то могуће. Потребно је да наведете категорије и приближан број дотичних субјеката података, категорије и приближан број погођених записа личних података и име вашег службеника за заштиту података или друге контакт особе. Такође морате описати вероватне последице кршења и предузете или предложене мере за његово решавање. Ако не можете да пружите све потребне информације у року од 72 сата, можете их поднети у фазама. Морате објаснити разлоге за свако кашњење у вашем почетном обавештењу.

Ко мора бити обавештен и када

Морате директно обавестити погођене субјекте података када је вероватно да ће повреда личних података довести до високог ризика по њихова права и слободе. Ово обавештавање мора бити урађено без непотребног одлагања и користити јасан и једноставан језик. Директно обавештавање субјеката података није потребно у три специфичне околности. Не морате обавестити ако сте имплементирали одговарајуће техничке и организационе мере заштите (као што је шифровање) које чине податке неразумљивим за неовлашћена лица. Такође не морате обавестити ако сте предузели накнадне мере којима се осигурава да се високи ризик по права субјеката података више неће материјализовати или ако би директна комуникација подразумевала несразмеран напор. У таквим случајевима је уместо тога потребна јавна комуникација или сличне мере. Не постоји секторско изузеће од обавезе обавештавања субјеката података; изузеће које је некада постојало за финансијска предузећа према старом Закону о заштити личних података није преживело GDPR. Обрађивачи имају различите обавезе. Морате обавестити контролора без непотребног одлагања након што сазнате за било какво кршење личних података, без обзира на ниво ризика. Ово је и законски захтев према GDPR-у и требало би да буде укључено у ваш уговор о обради.

Секторски и национални захтеви за обавештавање

Поред обавеза у складу са GDPR-ом, можете се суочити са додатним захтевима за извештавање у зависности од вашег сектора. Закон о сајбер безбедности захтева од битних и важних субјеката да пријаве значајан инцидент свом секторском супервизору и CSIRT-у у року од 24 сата, са потпунијим обавештењем након 72 сата, чак и када уопште нису били укључени лични подаци. Пружаоци јавних електронских комуникационих мрежа подносе извештаје Холандској агенцији за дигиталну инфраструктуру (RDI), која надгледа сектор дигиталне инфраструктуре. Здравствене организације имају обавезу да обавесте Инспекторат за здравство и бригу о младима о инцидентима који утичу на безбедност медицинских уређаја или податке о пацијентима. Фирме за финансијске услуге морају да се придржавају секторских захтева према закону о финансијском надзору. Субјекти означени као критични такође имају обавезе према Закону о отпорности критичних субјеката. Морате пријавити значајне инциденте Тиму за реаговање на инциденте у области безбедности рачунара (CSIRT) који би могли значајно да поремете битне услуге. Јавне компаније ће можда морати да пријаве безбедносне инциденте који би могли материјално да утичу на одлуке инвеститора. Ови секторски захтеви често функционишу упоредо са GDPR обавезама, а не да их замењују. Можда ћете морати да поднесете више обавештења различитим органима за један инцидент, у зависности од активности ваше организације и природе кршења.

Спровођење и санкције

Холандске власти имају јасна овлашћења да истраже пропусте у сајбер безбедности и наметну значајне финансијске казне организацијама које не успевају да заштите личне податке или испуне безбедносне захтеве. Оквир за спровођење закона обухвата више регулатора са специфичним надзорним одговорностима, структуриране шеме казни и дефинисане поступке жалбе за организације које се суочавају са санкцијама.

Истражна и надзорна овлашћења

Холандска агенција за заштиту података (Autoriteit Persoonsgegevens, или AP) има примарну одговорност за истраживање кршења података и кршења Опште уредбе о заштити података (GDPR). AP може покренути истраге на основу жалби, медијских извештаја или рутинских ревизија. Током истрага, агенција може захтевати документацију, спроводити инспекције на лицу места и интервјуисати запослене. За обавезе у вези са сајбер безбедношћу према новом закону о сајбер безбедношћу (Cyberbeveiligingswet), регулатори специфични за сектор спроводе надзор. Холандска агенција за дигиталну инфраструктуру (RDI) надгледа дигиталну инфраструктуру, управљање ИКТ услугама, дигиталне провајдере и владине секторе. Холандска централна банка (DNB) надгледа финансијске институције. Остали сектори имају свог именованог супервизора, а овлашћења за спровођење закона имају надлежни министар или инспекторат који делује у име министра. Ови регулатори могу да ревидирају ваше системе, прегледају процедуре за реаговање на инциденте и процене да ли ваше управљање ризицима испуњава законске стандарде. Такође могу да наплате трошкове спровођења закона од ваше организације ако се пронађу прекршаји. Национални центар за сајбер безбедност (NCSC) координира између регулатора, али не изриче казне директно.

Административне и финансијске казне

Новчане казне варирају у зависности од правног оквира и тежине прекршаја. У складу са спровођењем GDPR-а, AP може да изрекне казне до 20 милиона евра или 4% вашег годишњег глобалног промета, шта год је веће. Надлежни орган узима у обзир факторе као што су природа прекршаја, број погођених појединаца и ваша сарадња током истраге. У складу са Cyberbeveiligingswet-ом, казне прате вишеслојну структуру:
Класификација ентитетаМаксимална казнаАлтернатива за промет
Суштинске целине (EE)10 милиона евра2% глобалног промета
Важне ентитете (БЕ)7 милиона евра1.4% глобалног промета
Регулатори такође могу издати корективне налоге којима се од вас захтева да спроведете одређене безбедносне мере у одређеним временским оквирима. Поновљени пропусти могу довести до јавног откривања прекршаја. Директори организација класификованих као неопходни субјекти могу се суочити са личном дисквалификацијом са позиција у управном одбору у тешким случајевима. Да ли и како јавно тело може бити кажњено зависи од дотичног закона; корективна примена је у сваком случају доступна против јавних тела.

Правна заштита и жалбе

Имате право да оспорите одлуке о спровођењу путем управне жалбеНакон што примите обавештење о казни, можете поднети приговор (bezwaar) органу који је издао казну у року од шест недеља. Регулатор мора поново размотрити своју одлуку и дати формални одговор. Ако се не слажете са исходом поновног разматрања, можете се жалити окружном суду (rechtbank). Суд преиспитује да ли је регулатор поштовао одговарајуће процедуре и правилно применио закон. Тада можете одлуке апелационог суда Одељењу за управну надлежност Државног савета (Афделинг бестуурсрецхтспраак ван де Раад ван Стате) где је одлука донета у складу са Законом о имплементацији GDPR-а. Који је надлежан апелациони суд зависи од закона у складу са којим је одлука донета, па то утврдите пре него што истекне период од шест недеља. Током поступка жалбе, морате наставити са спровођењем свих корективних мера које су наложили регулатори. Судови могу обуставити финансијске казне до исхода жалбе, али то није аутоматски.

Кључне улоге и одговорности у управљању сајбер безбедношћу

Организације морају јасно дефинисати ко управља задацима сајбер безбедности, од именовања службеника за заштиту података до успостављања одговорности на нивоу управног одбора и обуке запослених о безбедносним протоколима.

Службеници за заштиту података

Морате именовати службеника за заштиту података (СЗП) ако ваша организација обрађује осетљиве личне податке у великим размерама или систематски прати појединце. СЗП служи као ваша главна контакт особа за органе за заштиту података и субјекте података. Ваш СЗП захтева посебне квалификације у закону о заштити података и пракси безбедности информација. Мора директно да извештава вашем највишем руководству и не може бити отпуштен због обављања својих дужности. Улога укључује праћење усклађености са GDPR-ом, спровођење процена утицаја на заштиту података и саветовање о захтевима за шифровање и криптографију. Требало би јасно да документујете одговорности СЗП-а. То укључује њихова овлашћења за ревизију ваше дигиталне инфраструктуре и преглед вашег плана реаговања на инциденте. Ако послујете у више земаља ЕУ, можете одредити једног СЗП-а на основу његових професионалних квалитета и познавања релевантних јурисдикција.

Корпоративно управљање и одговорност

Ваш управни одбор сноси крајњу одговорност за управљање ризицима у области сајбер безбедности. Мора одобрити безбедносне мере, доделити одговарајуће ресурсе и осигурати правилан надзор над напорима за сајбер отпорност. Одговорност руководства укључује:
  • Одобравање безбедносних политика за оквире информационе безбедности
  • Надгледање процена ризика и планирање оперативне отпорности
  • Обезбеђивање усклађености са ревизијом кроз независне рецензије
  • Додела буџета за управљање сајбер безбедношћу и обука запослених
Потребно је да успоставите јасне линије овлашћења за доношење безбедносних одлука. Документујте ко одобрава безбедносне мере, ко надгледа спровођење и ко спроводи ревизије. Ваш менаџмент мора редовно да преиспитује перформансе сајбер безбедности и да прилагођава стратегије на основу еволуирајућих претњи вашој дигиталној инфраструктури.

Интерне политике и обука запослених

Морате креирати документоване политике које дефинишу безбедносне улоге у вашој организацији. Ове политике треба да прецизирају одговорности за заштиту података, реаговање на инциденте и одржавање сајбер отпорности. Ваше безбедносне политике треба да обухвате:
  • Контроле приступа и захтеви за аутентификацију
  • Стандарди класификације и шифровања података
  • Процедуре пријављивања инцидената
  • Редовна обука о безбедносној свести
Требало би да обезбедите континуирану обуку свим запосленима о праксама безбедности информација. То укључује препознавање фишинга покушаје, правилно руковање осетљивим подацима и праћење плана реаговања на инциденте. Обука мора бити прилагођена специфичним улогама, а техничко особље мора добити напредне инструкције о криптографији и безбедносним контролама. Ваше политике морају се редовно преиспитати и ажурирати када се прописи промене или се појаве нови ризици. Морате осигурати одговарајуће ресурсе за спровођење политика и развој особља у пракси сајбер безбедности.

Врсте инцидената у сајбер безбедности и нове претње

Инциденти у вези са сајбер безбедношћу крећу се од обмањујућих имејлова до великих прекида у раду мреже који могу угрозити читаве организације. Разумевање ових претњи помаже вам да идентификујете рањивости и утврдите где лежи одговорност када дође до кршења.

Фишинг, злонамерни софтвер и рансомвер

Пхисхинг остаје једна од најчешћих претњи по сајбер безбедност са којима ћете се сусрести. Нападачи шаљу имејлове или поруке које се представљају као да су од легитимних компанија како би украли ваше лозинке, финансијске информације или друге осетљиве податке. Фишинг је такође улазна тачка за велики део случајева рансомвера који следе, због чега надзорни орган третира успешан фишинг напад као доказ о вашим контролама, а не као лошу срећу.malware односи се на штетни софтвер који оштећује ваше рачунарске системе или мреже. Ово укључује вирусе, тројанце и други злонамерни код дизајниран да приступи вашим подацима или омета ваше пословање.Рансомваре је специфична врста злонамерног софтвера који блокира приступ вашим датотекама и захтева плаћање за враћање. Чак и ако платите откупнину, нема гаранције да ће нападачи вратити ваш приступ или избрисати украдене податке. Плаћање такође покреће сопствена правна питања, укључујући проверу примаоца у погледу санкција и рачуноводствени и објављивачки третман плаћања.

Напади ускраћивања услуге и дистрибуирани напади ускраћивања услуге

ДоС напади преоптеретите своје системе саобраћајем како бисте учинили услуге недоступним легитимним корисницима. Један извор преплављује вашу мрежу захтевима док се не сруши или не постане преспор за функционисање.ДДоС напада користите више компромитованих система за покретање координисаних напада на вашу инфраструктуру. Ове дистрибуиране нападе је теже зауставити јер долазе са више локација истовремено. DDoS напади могу пореметити критичне услуге, од владиних веб страница до операција приватног сектора. Прозор између откривања и материјалне штете је кратак, а време за обавештавање према Закону о сајбер безбедности почиње од 24 сата. Овај уски прозор чини брз одговор неопходним када се суочавате са DoS или DDoS нападима.

Превара и неовлашћени приступ

Превара У сајбер безбедности подразумевају се обмањујуће праксе за добијање неовлашћеног приступа вашим системима или подацима. То укључује крађу идентитета, превару са плаћањем и компромитовање акредитива.Неовлашћени приступ се дешава када неко прекрши ваше безбедносне политике да би приступио мрежама, системима или подацима без дозволе. То се може десити путем:
  • Украдени акредитиви за пријаву
  • Искоришћене рањивости софтвера
  • Заобиђене безбедносне контроле
  • Инсајдерске претње од садашњих или бивших запослених
Крађа инсајдерских података се често превиђа, али може бити подједнако штетна као и спољни напади. Инциденти инсајдера се обично откривају касно, што их чини скупим и тешким за доказивање накнадно. Намерни неовлашћени приступ систему је кривично дело у Холандији према члану 138аб Кривичног законика, али ненамерно цурење података од стране запосленог није злочин; то је и даље безбедносни инцидент који може покренути ваше обавезе обавештавања.

Рањивости сектора и ланца снабдевања

Сектори критичне инфраструктуре суочавају се са повећаним ризицима од сајбер криминала, а здравство, енергетика и финансијске услуге су главне мете. Фирме за професионалне услуге су стална мета управо зато што поседују концентрисане податке о клијентима.Сигурност ланца снабдевања постало је све важније јер нападачи циљају ваше партнере и добављаче трећих страна уместо да директно нападају вас. Ови напади добављача трећих страна користе слабије безбедносне мере у вашим партнерским организацијама како би приступили подацима ваших клијената. Рањивости ланца снабдевања омогућавају нападачима да угрозе више организација једним кршењем. Када се системи вашег добављача повежу са вашим, њихове безбедносне слабости постају ваше безбедносне слабости. Овај међусобно повезани ризик значи да морате да процените не само сопствене мере сајбер безбедности већ и мере сваке организације у вашем ланцу снабдевања. Националне државе све више тестирају и продиру у ривалске сајбер просторе, често делујући под маском приватних ентитета док делују у име влада.

Često postavljana pitanja

Холандске компаније морају да се придржавају строгих захтева за извештавање и стандарда усклађености након кршења безбедности података, при чему се одговорност протеже на више страна у зависности од њихових улога и одговорности. Разумевање ових обавеза помаже организацијама да заштите себе и погођене појединце, истовремено одржавајући усклађеност са националним и европским прописима.

Које су законске обавезе холандских компанија након кршења безбедности података?

Ваша организација мора да обавести холандски орган за заштиту података (Autoriteit Persoonsgegevens) у року од 72 сата од сазнања о кршењу безбедности података.

Овај захтев се примењује у складу са GDPR-ом, који регулише заштиту података широм Холандије.

Потребно је да наведете конкретне информације у свом обавештењу о кршењу безбедности.

Ово укључује природу кршења, број погођених појединаца, потенцијалне последице и мере које сте предузели или планирате да предузмете.

Ако не можете да доставите све детаље у року од 72 сата, морате објаснити кашњење и послати преостале информације што је пре могуће.

Када кршење представља висок ризик за права и слободе појединаца, морате директно обавестити погођене особе.

Не можете одложити ово обавештење без оправданих разлога.

Ваша комуникација са погођеним појединцима треба да буде јасна и да објасни вероватне последице кршења безбедности и које кораке могу предузети да би се заштитили.

Морате водити детаљну документацију о свим кршењима података, без обзира на то да ли их пријављујете властима.

Ова документација треба да садржи чињенице које се односе на кршење, његове последице и предузете мере за отклањање.

Холандски орган за заштиту података може захтевати ову документацију током инспекција или истрага.

Како се утврђује одговорност за кршење података према холандском закону?

Одговорност за кршење безбедности података у Холандији зависи од ваше улоге као контролора података или обрађивача података.

Контролори података одређују сврхе и начине обраде личних података, док обрађивачи података обрађују податке у име контролора.

Ваше законске одговорности се разликују на основу ове класификације.

Као контролор података, сносите примарну одговорност за обезбеђивање поштовања прописа о заштити података.

Морате применити одговарајуће техничке и организационе мере за заштиту личних података.

Судови процењују да ли сте предузели разумне кораке да спречите кршење и да ли сте поступали немарно у својим безбедносним праксама.

Обрађивачи података такође могу бити одговорни ако не поштују упутства контролора или прекрше своје уговорне обавезе.

Међутим, обрађивачи обично имају ограниченију одговорност од контролора.

Ако обрађујете податке без одговарајућег овлашћења контролора или не примените договорене безбедносне мере, можете бити директно одговорни.

Холандски судови примењују неколико фактора приликом утврђивања одговорности.

То укључује озбиљност кршења безбедности, осетљивост угрожених података, ваше безбедносне мере пре кршења безбедности и ваш одговор након откривања инцидента.

Величина и ресурси ваше организације такође утичу на то шта судови сматрају разумним мерама безбедности.

Заједничка одговорност може настати када више страна допринесе кршењу безбедности података.

Ако делите одговорност са другим контролорима или обрађивачима, судови могу сматрати сваку страну одговорном за целокупну штету.

Затим можете тражити надокнаду од других одговорних страна на основу њиховог доприноса кршењу услова.

Које стране могу бити одговорне за инциденте у вези са безбедношћу података у Холандији?

Контролори података сносе примарну одговорност за инциденте безбедности података.

Као контролор, доносите одлуке о томе како се лични подаци обрађују и морате осигурати да су на снази одговарајуће мере безбедности.

Ваша организација може се суочити са административним казнама, грађанском одговорношћу и штетом по угледу након кршења прописа.

Обрађивачи података могу бити одговорни када не испуне своје уговорне и законске обавезе.

Ако обрађујете податке у име контролора, морате да примените безбедносне мере наведене у вашем уговору и да се придржавате законитих упутстава контролора.

Суочавате се са директном одговорношћу ако прекорачите своја овлашћења или не одржавате адекватну безбедност.

Директори и службеници ваше организације могу се суочити са личном одговорношћу у одређеним околностима.

Према имплементацији NIS2 директиве у Холандији, руководство може бити лично одговорно за пропусте у управљању сајбер безбедношћу.

Ово укључује потенцијалну дисквалификацију са функције директора уколико дође до озбиљних прекршаја.

Пружаоци услуга треће стране такође могу сносити одговорност за безбедносне инциденте.

Ако се ослањате на услуге у облаку , ИТ подршку или друге екстерне добављаче, они могу делити одговорност када њихови кварови допринесу кршењу безбедности.

Ваши уговори са овим добављачима треба јасно да дефинишу безбедносне одговорности и услове одговорности.

Холандска агенција за заштиту података служи као главно тело за спровођење закона.

Иако није директно одговорна за прекршаје, Надлежни орган истражује инциденте, издаје корективне налоге и намеће административне казне организацијама које не поштују прописе.

Које су последице за организације због непоштовања холандских прописа о заштити података?

Ваша организација може се суочити са административним казнама до 20 милиона евра или 4% вашег глобалног годишњег промета, шта год је износ већи. Холандска агенција за заштиту података одређује износе казни на основу природе, тежине, трајања и ваше сарадње током истраге.

Поред финансијских казни, Надлежни орган може да наметне корективне мере које ометају ваше пословање. Ове мере укључују привремена ограничења активности обраде података, налоге за исправљање одређених прекршаја и обавезне ревизије.

Можда ћете морати да обуставите одређене пословне активности док не докажете усклађеност. Ваша организација ризикује значајну штету по репутацију услед непоштовања прописа.

Јавно објављивање кршења безбедности података и регулаторних казни може нарушити поверење купаца и оштетити пословне односе. Холандска агенција за заштиту података објављује одлуке о спровођењу закона, које остају доступне јавности и медијима.

Можете се суочити са грађанским тужбама од стране погођених појединаца који траже надокнаду штете. Појединци могу захтевати материјалну и нематеријално штету насталу услед кршења заштите података.

Холандски судови све чешће признају тужбе за узнемиравање и губитак контроле над личним подацима, чак и без директних финансијских губитака. Ваше пословне могућности могу бити ограничене након озбиљних прекршаја.

Неки сектори захтевају безбедносне сертификате или евиденцију о усклађености како би одржали уговоре, посебно када се ради о владиним ентитетима или регулисаним индустријама.

На које начине погођене особе могу тражити надокнаду штете након кршења безбедности података у Холандији?

Можете поднети жалбу холандском Агенцији за заштиту података ако сматрате да је нека организација прекршила ваша права на заштиту података. Агенција истражује жалбе и може предузети мере спровођења закона против организација које не поштују прописе.

Овај поступак вас не кошта ништа и не захтева правно заступање. Имате право да покренете грађанску парницу против одговорне организације.

Холандски закон вам дозвољава да захтевате надокнаду и материјалне и нематеријалне штете настале услед кршења заштите података. Материјална штета укључује финансијске губитке, док нематеријална штета покрива патњу, анксиозност и губитак контроле над вашим личним подацима.

Холандски адвокати генерално не раде по принципу „нема лека нема плате“, али је доступна субвенционисана правна помоћ ако испуњавате критеријуме у погледу прихода и капитала које је поставио Одбор за правну помоћ.

Колективне тужбе према Закону о надокнади масовне штете у групним тужбама ( WAMCA ) омогућавају фондацији или удружењу да поднесе тужбу за дефинисану групу, а неколико таквих тужби због кршења података већ је пред холандским судовима. Можете тражити надокнаду директно од организације, без одласка на суд.

Многе организације више воле да решавају тужбе приватно како би избегле трошкове судског поступка и негативан публицитет. Ваша преговарачка позиција је јача ако је организација очигледно прекршила прописе о заштити података или ако је кршење проузроковало значајну штету.

Такође можете поднети тужбе против обрађивача података ако сносе одговорност за кршење. Према Општој уредби о заштити података (GDPR), и контролори и обрађивачи могу бити одговорни за штету.

Ако је више страна допринело кршењу услова, можете захтевати пуни износ од било које одговорне стране.

Како GDPR утиче на одговорност и обавезе у случају кршења безбедности података за субјекте који послују у Холандији?

GDPR утврђује јасне обавезе за организације у вези са заштитом личних података.

Субјекти морају да примене одговарајуће техничке и организационе мере како би осигурали безбедност података.

У случају кршења безбедности података, организације су дужне да обавесте надлежни надзорни орган у року од 72 сата.

Ако кршење представља висок ризик за права и слободе појединаца, погођени појединци такође морају бити обавештени.

Непоштовање ових захтева може довести до значајних казни и штете по репутацију организације.

И контролори података и обрађивачи имају различите одговорности према GDPR-у, а уговори морају јасно дефинисати ове улоге.

Потребна вам је правна помоћ?

Контакт Law & More за стручно саветовање о вашим правним питањима. Наш вишејезични тим је спреман да вам помогне.

Повезани чланци

Овај чланак је о арбитражним одлукама према Њујоршкој конвенцији. За судске пресуде, погледајте

GDPR не утврђује табелу периода чувања. Правило је да лични подаци могу

Сајбер безбедност више није само техничко питање за холандска предузећа; то је скуп

Увод Куповина нове куће током развода је могућа у Холандији под одређеним условима

У Холандији не смете постављати или читати колачиће на уређају посетиоца без

Увод Правна средства против извршења пресуде нуде кључну заштиту када судска пресуда

Будите у току са холандским законима

Претплатите се на наш билтен за најновије правне увиде, регулаторне новости и практичне савете.