Kerangka Undang-undang untuk Keselamatan Siber dan Perlindungan Data
Peraturan Perlindungan Data Umum (GDPR) dan Pelaksanaan Belanda
. GDPR berfungsi sebagai yang utama rangka kerja perlindungan data di seluruh EU, termasuk Belanda. Ia menetapkan peraturan komprehensif untuk memproses data peribadi dan mewajibkan organisasi melaksanakan langkah-langkah teknikal dan organisasi yang sesuai untuk melindungi maklumat. Belanda melaksanakan GDPR melalui Akta Pelaksanaan GDPR Belanda (AVG Uitvoeringswet), yang menyesuaikan keperluan EU dengan undang-undang Belanda. Akta ini menyediakan peruntukan khusus untuk keadaan negara sambil mengekalkan penjajaran dengan piawaian Eropah. Ia menetapkan Pihak Berkuasa Perlindungan Data Belanda (Autoriteit Personsgegevens) sebagai badan penyelia yang bertanggungjawab untuk penguatkuasaan. Di bawah GDPR, anda mesti melaporkan pelanggaran data kepada pihak berkuasa penyeliaan dalam tempoh 72 jam selepas menyedarinya. Apabila pelanggaran menimbulkan risiko tinggi kepada hak dan kebebasan individu, anda juga mesti memaklumkan orang yang terjejas tanpa berlengah. Keperluan pemberitahuan ini membentuk asas liabiliti pelanggaran di Belanda. Verzamelwet Gegevensbescherming (Akta Perlindungan Data Kolektif) memperhalusi lagi pelbagai undang-undang Belanda agar selaras dengan piawaian GDPR. Ini memastikan konsistensi merentasi domain perundangan yang berbeza.Akta Keselamatan Siber dan Arahan NIS2
. Arahan NIS2 memperluas keperluan keselamatan siber dengan ketara untuk entiti penting dan penting di seluruh EU. Belanda sedang melaksanakan arahan ini melalui kemas kini kepada Cyberbeveiligingswet (Akta Keselamatan Siber Belanda), yang pada asalnya menggantikan Arahan NIS yang pertama. NIS2 meluaskan skop sektor yang diliputi dan memperkenalkan keperluan keselamatan yang lebih ketat, kewajipan pelaporan insiden dan peruntukan akauntabiliti pengurusan. Anda mesti melaksanakan langkah pengurusan risiko khusus dan melaporkan insiden penting dalam tempoh 24 jam selepas menyedarinya. Akta Keselamatan Rangkaian dan Sistem Maklumat dan mengiringi Dekri Keselamatan Rangkaian dan Sistem Maklumat menetapkan keperluan terperinci untuk pengendali perkhidmatan penting dan penyedia perkhidmatan digital. Undang-undang ini mewajibkan langkah keselamatan asas, audit berkala dan penyelarasan dengan pihak berkuasa keselamatan siber negara. Undang-undang ini menetapkan pihak berkuasa kompeten khusus untuk sektor yang berbeza. Ini memastikan pengawasan khusus terhadap amalan keselamatan siber.Undang-undang dan Arahan Berkaitan Lain
. Arahan ePrivasi EU melengkapi GDPR dengan menangani privasi komunikasi elektronik. Ia memerlukan persetujuan untuk kuki dan teknologi serupa, dan melindungi kerahsiaan data komunikasi. Akta Telekomunikasi (Telekomunikasi) mengenakan obligasi keselamatan khusus ke atas penyedia telekomunikasi, termasuk keperluan untuk melindungi integriti rangkaian dan data pengguna. Akta ini berfungsi bersama undang-undang perlindungan data untuk memastikan perlindungan komprehensif dalam sektor komunikasi. Akta Ketahanan Entiti Kritikal (CRA) memperkukuh keperluan fizikal dan keselamatan siber untuk entiti yang dianggap kritikal kepada keselamatan awam dan kestabilan ekonomi. Ia memerlukan penilaian risiko dan langkah daya tahan melangkaui peruntukan keselamatan siber standard. Rangka kerja ini mewujudkan kewajipan yang bertindih. Anda mesti menavigasinya semasa beroperasi merentasi pelbagai sektor atau mengendalikan pelbagai jenis data.Peraturan Khusus Sektor
. Akta Penyeliaan Kewangan (Wet op het financieel toezicht) menetapkan keperluan keselamatan siber dan perlindungan data yang ketat untuk institusi kewangan. Anda mesti melaksanakan kawalan keselamatan yang mantap, prosedur tindak balas insiden dan protokol ujian yang kerap semasa beroperasi dalam sektor kewangan. Organisasi penguatkuasaan undang-undang menghadapi keperluan khusus di bawah Akta Data Polis (Politiegegevens basah) dan Wet justitiële en strafvorderlijke gegevens (Akta Data Prosedur Kehakiman dan Jenayah). Undang-undang ini mengawal cara polis dan pihak berkuasa kehakiman mengumpul, memproses dan melindungi data peribadi semasa siasatan dan prosiding jenayah. Penyedia penjagaan kesihatan mesti mematuhi perlindungan privasi tambahan melangkaui keperluan GDPR standard. Ini mencerminkan sifat sensitif maklumat perubatan. Sektor tenaga, pengangkutan dan air menghadapi kewajipan khusus di bawah pelaksanaan NIS2, dengan langkah keselamatan yang disesuaikan dengan risiko operasi mereka. Setiap peraturan khusus sektor mengenakan beban pematuhan yang unik. Adalah penting untuk mengenal pasti undang-undang yang terpakai pada aktiviti khusus dan operasi pemprosesan data organisasi anda.Menetapkan Liabiliti Selepas Pelanggaran Data
Mendefinisikan Tanggungjawab: Pengawal, Pemproses dan Pihak Ketiga
Liabiliti anda selepas pelanggaran data peribadi bergantung kepada sama ada anda bertindak sebagai pengawal data atau pemproses. Pengawal menentukan bagaimana dan mengapa data peribadi diproses, menjadikannya bertanggungjawab terutamanya untuk insiden keselamatan. Pemproses mengendalikan data bagi pihak pengawal dan menghadapi liabiliti jika mereka melebihi arahan atau gagal melaksanakan langkah keselamatan yang mencukupi. Pihak ketiga seperti penyedia perkhidmatan digital membawa tanggungjawab yang berasingan. Jika anda menggunakan pembekal luaran, anda tetap bertanggungjawab atas tindakan mereka apabila mereka memproses data bagi pihak anda. Kontrak anda mesti menyatakan kewajipan keselamatan dan prosedur pengendalian insiden. Apabila berbilang pihak terlibat, liabiliti boleh dikongsi. Jika anda dan pemproses anda gagal melaksanakan langkah teknikal dan organisasi, anda berdua mungkin menghadapi penalti daripada Autoriteit Persoonsgegevens. Pihak berkuasa penyeliaan memeriksa peranan setiap pihak dalam pelanggaran tersebut untuk menetapkan tanggungjawab.Pihak Berkuasa Penyeliaan dan Peranan Kawal Selia
Autoriteit Persoonsgegevens berfungsi sebagai Pihak Berkuasa Perlindungan Data Belanda yang bertanggungjawab untuk menguatkuasakan pematuhan GDPR. Anda mesti melaporkan pelanggaran data peribadi kepada pihak berkuasa penyeliaan ini dalam tempoh 72 jam selepas menyedari kejadian tersebut. Kegagalan untuk memenuhi tarikh akhir pelaporan insiden meningkatkan liabiliti anda. Pusat Keselamatan Siber Kebangsaan (NCSC) mengendalikan lebih luas ancaman keselamatan siber menjejaskan pengendali perkhidmatan penting. Jika anda menyediakan infrastruktur kritikal atau perkhidmatan digital, anda juga mesti melaporkan insiden keselamatan yang ketara kepada NCSC. Laporan ini membantu menyelaraskan respons kebangsaan terhadap ancaman siber. Kedua-dua pihak berkuasa menjalankan siasatan selepas insiden keselamatan. Autoriteit Persoonsgegevens boleh mengeluarkan denda sehingga €20 juta atau 4% daripada perolehan global tahunan anda, yang mana lebih tinggi. Mereka mempertimbangkan faktor seperti sifat pelanggaran, bilangan individu yang terjejas dan langkah tindak balas anda. Garis panduan ENISA mempengaruhi cara pihak berkuasa Belanda menilai pematuhan anda terhadap keperluan keselamatan siber.Langkah-langkah Organisasi dan Teknikal
Pelaksanaan langkah-langkah teknikal dan organisasi anda secara langsung mempengaruhi penentuan liabiliti. Langkah-langkah ini termasuk penyulitan, kawalan akses, ujian keselamatan berkala dan latihan kakitangan. Mahkamah dan pihak berkuasa penyelia menilai sama ada keselamatan anda sesuai untuk risiko yang terlibat. Anda mesti mendokumentasikan langkah-langkah keselamatan anda dan menunjukkan perancangan kesinambungan perniagaan. Jika anda tidak dapat membuktikan langkah berjaga-jaga yang mencukupi, liabiliti akan meningkat dengan ketara. Penilaian risiko berkala membantu anda mengenal pasti kelemahan sebelum pelanggaran berlaku. Prosedur pengendalian insiden adalah penting. Anda memerlukan protokol yang jelas untuk mengesan, menyiasat dan bertindak balas terhadap pelanggaran data peribadi. Masa tindak balas dan keberkesanan anda dalam membendung insiden keselamatan mempengaruhi keputusan penalti. Autoriteit Persoonsgegevens menjangkakan anda menyimpan bukti rangka kerja keselamatan anda. Tanpa dokumentasi yang betul, membuktikan penjagaan yang munasabah menjadi sukar semasa siasatan.Kesan Rantaian Bekalan dan Penyedia Perkhidmatan
Keselamatan rantaian bekalan mewujudkan isu liabiliti yang kompleks. Apabila penyedia perkhidmatan anda mengalami pelanggaran yang menjejaskan data anda, anda mungkin masih menghadapi akibatnya. Anda mesti menjalankan usaha wajar terhadap pembekal dan memantau amalan keselamatan mereka secara berterusan. Pengendali perkhidmatan penting menghadapi keperluan yang lebih ketat untuk pengurusan vendor. Anda mesti memastikan penyedia perkhidmatan digital dalam rantaian bekalan anda mengekalkan piawaian yang sepadan dengan kewajipan anda sendiri. Perjanjian kontrak hendaklah mentakrifkan dengan jelas tugas pelaporan insiden dan peruntukan liabiliti. Jika pelanggaran berasal dari rantaian bekalan anda, Autoriteit Persoonsgegevens akan memeriksa sama ada anda melakukan penilaian vendor yang mencukupi. Liabiliti anda bergantung pada sama ada anda mengambil langkah yang munasabah untuk mengesahkan keselamatan pembekal. Anda tidak boleh mewakilkan tanggungjawab sepenuhnya walaupun menggunakan pemproses pihak ketiga. Rantaian bekalan berbilang peringkat memerlukan kewaspadaan tambahan. Anda memerlukan keterlihatan ke dalam sub-pemproses dan langkah keselamatan mereka untuk melindungi daripada kegagalan bertingkat yang menjejaskan data peribadi merentasi pelbagai organisasi.Obligasi Pemberitahuan Pelanggaran Data
Belanda melaksanakan rangka kerja pemberitahuan berbilang lapisan di bawah GDPR dan undang-undang keselamatan siber kebangsaan. Pengawal mesti melaporkan pelanggaran kepada Pihak Berkuasa Data Peribadi (PDA) dalam tempoh 72 jam apabila terdapat risiko kepada hak subjek data.Pelanggaran berisiko tinggi memerlukan pemberitahuan langsung kepada individu yang terjejas.Garis Masa dan Keperluan Prosedur
Anda mesti memaklumkan PDA tanpa berlengah dan, jika boleh, tidak lewat daripada 72 jam selepas menyedari pelanggaran data peribadi. Kewajipan ini terpakai melainkan pelanggaran itu tidak mungkin mengakibatkan risiko kepada hak dan kebebasan orang perseorangan. Pemberitahuan itu mesti merangkumi maklumat khusus jika boleh. Anda perlu memberikan kategori dan anggaran bilangan subjek data yang berkenaan, kategori dan anggaran bilangan rekod data peribadi yang terjejas, dan nama Pegawai Perlindungan Data anda atau orang hubungan lain. Anda juga mesti menerangkan kemungkinan akibat pelanggaran dan langkah yang diambil atau dicadangkan untuk menanganinya. Jika anda tidak dapat memberikan semua maklumat yang diperlukan dalam tempoh 72 jam, anda boleh mengemukakannya secara berperingkat. Anda mesti menjelaskan sebab-sebab sebarang kelewatan dalam pemberitahuan awal anda.Siapa yang Perlu Diberitahu dan Bila
Anda mesti memaklumkan subjek data yang terjejas secara langsung apabila pelanggaran data peribadi berkemungkinan mengakibatkan risiko tinggi terhadap hak dan kebebasan mereka. Pemberitahuan ini mesti berlaku tanpa berlengah dan menggunakan bahasa yang jelas dan mudah difahami. Pemberitahuan langsung kepada subjek data tidak diperlukan dalam tiga keadaan tertentu. Anda tidak perlu memaklumkan jika anda telah melaksanakan langkah perlindungan teknikal dan organisasi yang sesuai (seperti penyulitan) yang menjadikan data tidak dapat difahami oleh orang yang tidak dibenarkan. Anda juga tidak perlu memaklumkan jika anda mengambil langkah seterusnya untuk memastikan risiko tinggi terhadap hak subjek data tidak lagi berkemungkinan berlaku, atau jika komunikasi langsung akan melibatkan usaha yang tidak seimbang. Dalam kes sedemikian, komunikasi awam atau langkah serupa diperlukan. Syarikat kewangan di bawah Akta Penyeliaan Kewangan dikecualikan daripada kewajipan pemberitahuan subjek data. Mereka masih mesti melaporkan kepada PDA. Pemproses mempunyai kewajipan yang berbeza. Anda mesti memaklumkan pengawal tanpa berlengah selepas menyedari sebarang pelanggaran data peribadi, tanpa mengira tahap risiko. Ini merupakan keperluan berkanun di bawah GDPR dan harus dimasukkan dalam perjanjian pemprosesan anda.Keperluan Notifikasi Sektoral dan Kebangsaan
Selain daripada kewajipan GDPR, anda mungkin menghadapi keperluan pelaporan tambahan bergantung pada sektor anda. WBNI (Akta Keselamatan Rangkaian dan Sistem Maklumat) mewajibkan entiti tertentu melaporkan insiden keselamatan kepada pihak berkuasa keselamatan siber, walaupun insiden ini tidak layak sebagai pelanggaran data peribadi. Penyedia rangkaian komunikasi elektronik awam mesti melaporkan kepada Inspektorat Alam Sekitar Manusia dan Pengangkutan (ILT). Organisasi penjagaan kesihatan menghadapi kewajipan untuk memaklumkan Inspektorat Kesihatan dan Penjagaan Belia mengenai insiden yang menjejaskan keselamatan peranti perubatan atau data pesakit. Firma perkhidmatan kewangan mesti mematuhi keperluan khusus sektor di bawah undang-undang penyeliaan kewangan. Penyedia infrastruktur kritikal mempunyai kewajipan yang lebih tinggi di bawah WBNI. Anda mesti melaporkan insiden penting kepada Pasukan Tindak Balas Insiden Keselamatan Komputer (CSIRT) yang boleh mengganggu perkhidmatan penting dengan ketara. Syarikat awam mungkin perlu memaklumkan insiden keselamatan yang boleh menjejaskan keputusan pelabur secara material. Keperluan sektor ini selalunya beroperasi bersama kewajipan GDPR dan bukannya menggantikannya. Anda mungkin perlu membuat berbilang pemberitahuan kepada pihak berkuasa yang berbeza untuk satu insiden, bergantung pada aktiviti organisasi anda dan jenis pelanggaran tersebut.Penguatkuasaan dan Sekatan atas Ketidakpatuhan
Pihak berkuasa Belanda mempunyai kuasa yang jelas untuk menyiasat kegagalan keselamatan siber dan mengenakan penalti kewangan yang besar ke atas organisasi yang gagal melindungi data peribadi atau memenuhi keperluan keselamatan. Rangka kerja penguatkuasaan melibatkan pelbagai pengawal selia dengan tanggungjawab pengawasan khusus, skim penalti berstruktur dan prosedur rayuan yang jelas untuk organisasi yang menghadapi sekatan.Kuasa Penyiasatan dan Pengawasan
Pihak Berkuasa Perlindungan Data Belanda (Autoriteit Persoonsgegevens, atau AP) memegang tanggungjawab utama untuk menyiasat pelanggaran data dan pelanggaran GDPR. AP boleh melancarkan siasatan berdasarkan aduan, laporan media atau audit rutin. Semasa siasatan, pihak berkuasa boleh meminta dokumentasi, menjalankan pemeriksaan di tapak dan menemu bual kakitangan. Bagi kewajipan keselamatan siber di bawah Cyberbeveiligingswet baharu, pengawal selia khusus sektor menjalankan pengawasan. Pihak Berkuasa Pengguna dan Pasaran (ACM) menyelia penyedia infrastruktur digital dan telekomunikasi. Bank Pusat Belanda (DNB) menyelia institusi kewangan. Menteri Hal Ehwal Ekonomi dan Iklim, Menteri Infrastruktur dan Pengurusan Air dan Menteri Penjagaan Kesihatan masing-masing memegang kuasa penguatkuasaan dalam sektor masing-masing. Pengawal selia ini boleh mengaudit sistem anda, menyemak prosedur tindak balas insiden dan menilai sama ada pengurusan risiko anda memenuhi piawaian undang-undang. Mereka juga boleh mendapatkan semula kos penguatkuasaan daripada organisasi anda jika pelanggaran ditemui. Pusat Keselamatan Siber Kebangsaan (NCSC) menyelaras antara pengawal selia tetapi tidak mengenakan penalti secara langsung.Penalti Pentadbiran dan Kewangan
Penalti kewangan berbeza-beza berdasarkan rangka kerja perundangan dan tahap keterukan pelanggaran. Di bawah penguatkuasaan GDPR, AP boleh mengenakan denda sehingga €20 juta atau 4% daripada perolehan global tahunan anda, yang mana lebih tinggi. Pihak berkuasa mempertimbangkan faktor-faktor seperti sifat pelanggaran, bilangan individu yang terjejas dan kerjasama anda semasa siasatan. Di bawah Cyberbeveiligingswet, penalti mengikut struktur berperingkat:| Klasifikasi Entiti | Denda maksimum | Alternatif Perolehan |
|---|---|---|
| Essentiële entiteiten (EE) | € 10 juta | 2% pusing ganti global |
| Belangrijke entiteiten (BE) | € 7 juta | 1.4% pusing ganti global |
Rekursa dan Rayuan Undang-undang
Anda berhak untuk mencabar keputusan penguatkuasaan melalui rayuan pentadbiranSelepas menerima notis penalti, anda boleh mengemukakan bantahan (bezwaar) kepada pihak berkuasa penerbit dalam tempoh enam minggu. Pengawal selia mesti mempertimbangkan semula keputusannya dan memberikan respons rasmi. Jika anda tidak bersetuju dengan hasil pertimbangan semula, anda boleh merayu kepada mahkamah daerah (rechtbank). Mahkamah menyemak sama ada pengawal selia mematuhi prosedur yang betul dan menggunakan undang-undang dengan betul. Anda kemudiannya boleh keputusan mahkamah rayuan kepada Bahagian Bidang Kuasa Pentadbiran Majlis Negeri (Afdeling bestuursrechtspraak van de Raad van State), yang berfungsi sebagai mahkamah pentadbiran tertinggi. Sepanjang proses rayuan, anda mesti terus melaksanakan sebarang langkah pembetulan yang diperintahkan oleh pengawal selia. Mahkamah boleh menggantung penalti kewangan sementara menunggu keputusan rayuan, tetapi ini tidak automatik.Peranan dan Tanggungjawab Utama dalam Pengurusan Keselamatan Siber
Organisasi mesti menentukan dengan jelas siapa yang menguruskan tugas keselamatan siber, daripada melantik pegawai perlindungan data hinggalah mewujudkan akauntabiliti peringkat lembaga dan melatih pekerja tentang protokol keselamatan.Pegawai Perlindungan Data dan Pelantikan
Anda mesti melantik Pegawai Perlindungan Data (DPO) jika organisasi anda memproses data peribadi sensitif secara besar-besaran atau memantau individu secara sistematik. DPO berfungsi sebagai titik hubungan utama anda untuk pihak berkuasa perlindungan data dan subjek data. DPO anda memerlukan kelayakan khusus dalam undang-undang perlindungan data dan amalan keselamatan maklumat. Mereka mesti melapor terus kepada peringkat pengurusan tertinggi anda dan tidak boleh dipecat kerana melaksanakan tugas mereka. Peranan ini termasuk memantau pematuhan GDPR, menjalankan penilaian impak perlindungan data dan memberi nasihat tentang keperluan penyulitan dan kriptografi. Anda harus mendokumentasikan tanggungjawab DPO dengan jelas. Ini termasuk kuasa mereka untuk mengaudit infrastruktur digital anda dan menyemak pelan tindak balas insiden anda. Jika anda beroperasi merentasi berbilang negara EU, anda boleh melantik satu DPO berdasarkan kualiti profesional mereka dan pengetahuan tentang bidang kuasa yang berkaitan.Tadbir Urus Korporat dan Akauntabiliti
Lembaga pengarah anda memegang tanggungjawab muktamad untuk pengurusan risiko keselamatan siber. Mereka mesti meluluskan langkah keselamatan, memperuntukkan sumber yang mencukupi dan memastikan penyeliaan yang betul terhadap usaha daya tahan siber. Akauntabiliti kepimpinan termasuk:- Meluluskan dasar keselamatan untuk rangka kerja keselamatan maklumat
- Mengawasi penilaian risiko dan perancangan daya tahan operasi
- Memastikan pematuhan audit melalui ulasan bebas
- Memperuntukkan bajet untuk pengurusan keselamatan siber dan latihan pekerja
Dasar Dalaman dan Latihan Pekerja
Anda mesti mewujudkan dasar yang didokumenkan yang mentakrifkan peranan keselamatan di seluruh organisasi anda. Dasar-dasar ini harus menyatakan tanggungjawab untuk perlindungan data, tindak balas insiden dan mengekalkan daya tahan siber. Dasar keselamatan anda perlu merangkumi:- Kawalan akses dan keperluan pengesahan
- Piawaian pengelasan dan penyulitan data
- Prosedur pelaporan insiden
- Latihan kesedaran keselamatan yang kerap
Jenis-jenis Insiden Keselamatan Siber dan Ancaman yang Muncul
Insiden keselamatan siber merangkumi pelbagai jenis, daripada e-mel yang mengelirukan hinggalah gangguan rangkaian berskala besar yang boleh menjejaskan seluruh organisasi. Memahami ancaman ini membantu anda mengenal pasti kelemahan dan menentukan di mana terletaknya tanggungjawab apabila pelanggaran berlaku.Pancingan Data, Perisian Hasad dan Ransomware
phishing kekal sebagai salah satu ancaman keselamatan siber yang paling biasa yang akan anda hadapi. Penyerang menghantar e-mel atau mesej yang berpura-pura daripada syarikat yang sah untuk mencuri kata laluan, maklumat kewangan atau data sensitif anda yang lain. Serangan ini bertanggungjawab untuk lebih 60 peratus insiden kejuruteraan sosial.Perisian Hasad merujuk kepada perisian berbahaya yang merosakkan sistem komputer atau rangkaian anda. Ini termasuk virus, trojan dan kod berniat jahat lain yang direka untuk mengakses data anda atau mengganggu operasi anda.Ransomware ialah sejenis perisian hasad tertentu yang menyekat akses kepada fail anda dan menuntut bayaran untuk pemulihan. Walaupun anda membayar wang tebusan, tiada jaminan penyerang akan memulihkan akses anda atau memadam data yang dicuri. Antara tahun 2020 dan 2021, organisasi menghadapi kira-kira 24,000 insiden keselamatan siber di seluruh dunia, dengan ransomware memainkan peranan penting dalam kerugian kewangan.Serangan Penafian Perkhidmatan (DoS) dan DoS Teragih (DDoS)
Serangan DoS membebankan sistem anda dengan trafik untuk menjadikan perkhidmatan tidak tersedia kepada pengguna yang sah. Satu sumber membanjiri rangkaian anda dengan permintaan sehingga ia ranap atau menjadi terlalu perlahan untuk berfungsi.Serangan DDoS Gunakan pelbagai sistem yang dikompromi untuk melancarkan serangan terselaras terhadap infrastruktur anda. Serangan teragih ini lebih sukar dihentikan kerana ia datang dari banyak lokasi secara serentak. Serangan DDoS boleh mengganggu perkhidmatan kritikal, daripada laman web kerajaan hingga operasi sektor swasta. Anda biasanya mempunyai masa kurang daripada 62 minit dari pengesanan pertama untuk mengelakkan insiden keselamatan daripada menjadi pelanggaran besar. Tetingkap sempit ini menjadikan tindak balas pantas penting apabila menghadapi serangan DoS atau DDoS.Penipuan dan Akses Tanpa Kebenaran
Penipuan dalam keselamatan siber melibatkan amalan mengelirukan untuk mendapatkan akses tanpa kebenaran kepada sistem atau data anda. Ini termasuk kecurian identiti, penipuan pembayaran dan kompromi kelayakan.Akses tanpa kebenaran berlaku apabila seseorang melanggar dasar keselamatan anda untuk mengakses rangkaian, sistem atau data tanpa kebenaran. Ini boleh berlaku melalui:- Bukti log masuk dicuri
- Kerentanan perisian yang dieksploitasi
- Kawalan keselamatan yang dipintas
- Ancaman orang dalam daripada pekerja semasa atau bekas pekerja
Kerentanan Sektor dan Rantaian Bekalan
Sektor infrastruktur kritikal menghadapi risiko yang lebih tinggi daripada jenayah siber, dengan penjagaan kesihatan, tenaga dan perkhidmatan kewangan menjadi sasaran utama. Sektor profesional mengalami hampir 3,600 insiden antara 2020 dan 2021, menjadikannya industri yang paling disasarkan.Keselamatan rantaian bekalan telah menjadi semakin penting apabila penyerang menyasarkan rakan kongsi dan vendor pihak ketiga anda dan bukannya menyerang anda secara langsung. Serangan vendor pihak ketiga ini mengeksploitasi langkah-langkah keselamatan yang lebih lemah dalam organisasi rakan kongsi anda untuk mengakses data pelanggan anda. Kerentanan rantaian bekalan membolehkan penyerang menjejaskan berbilang organisasi melalui satu pelanggaran. Apabila sistem vendor anda bersambung dengan sistem anda, kelemahan keselamatan mereka menjadi kelemahan keselamatan anda. Risiko yang saling berkaitan ini bermakna anda mesti menilai bukan sahaja langkah keselamatan siber anda sendiri tetapi juga langkah setiap organisasi dalam rantaian bekalan anda. Negara-negara bangsa semakin menguji dan menembusi ruang siber pesaing, selalunya beroperasi di bawah penyamaran entiti swasta sambil bertindak bagi pihak kerajaan.Soalan Lazim
Syarikat-syarikat Belanda mesti mematuhi keperluan pelaporan dan piawaian pematuhan yang ketat selepas pelanggaran data, dengan liabiliti meliputi pelbagai pihak bergantung pada peranan dan tanggungjawab mereka. Memahami kewajipan ini membantu organisasi melindungi diri mereka sendiri dan individu yang terjejas sambil mengekalkan pematuhan dengan peraturan kebangsaan dan Eropah.Apakah kewajipan undang-undang syarikat Belanda susulan pelanggaran data?
Organisasi anda mesti memaklumkan Pihak Berkuasa Perlindungan Data Belanda (Autoriteit Persoonsgegevens) dalam tempoh 72 jam selepas menyedari pelanggaran data.
Keperluan ini terpakai di bawah GDPR, yang mengawal perlindungan data di seluruh Belanda.
Anda perlu memberikan maklumat khusus dalam pemberitahuan pelanggaran anda.
Ini termasuk sifat pelanggaran, bilangan individu yang terjejas, potensi akibatnya dan langkah-langkah yang telah anda ambil atau rancang untuk ambil.
Jika anda tidak dapat memberikan semua butiran dalam tempoh 72 jam, anda mesti menjelaskan kelewatan tersebut dan menyerahkan maklumat yang selebihnya secepat mungkin.
Apabila pelanggaran itu menimbulkan risiko tinggi terhadap hak dan kebebasan individu, anda juga mesti memaklumkan secara langsung kepada orang yang terjejas.
Anda tidak boleh menangguhkan pemberitahuan ini tanpa alasan yang munasabah.
Komunikasi anda kepada individu yang terjejas hendaklah jelas dan menjelaskan kemungkinan akibat pelanggaran tersebut dan langkah-langkah yang boleh mereka ambil untuk melindungi diri mereka sendiri.
Anda mesti menyimpan dokumentasi terperinci tentang semua pelanggaran data, tidak kira sama ada anda melaporkannya kepada pihak berkuasa atau tidak.
Dokumentasi ini harus merangkumi fakta-fakta seputar pelanggaran, kesannya, dan tindakan pemulihan yang telah diambil.
Pihak Berkuasa Perlindungan Data Belanda boleh meminta dokumentasi ini semasa pemeriksaan atau penyiasatan.
Bagaimanakah liabiliti ditentukan untuk pelanggaran data di bawah undang-undang Belanda?
Liabiliti untuk pelanggaran data di Belanda bergantung pada peranan anda sebagai pengawal data atau pemproses data.
Pengawal data menentukan tujuan dan cara memproses data peribadi, manakala pemproses data mengendalikan data bagi pihak pengawal.
Tanggungjawab undang-undang anda berbeza berdasarkan klasifikasi ini.
Sebagai pengawal data, anda memikul tanggungjawab utama untuk memastikan pematuhan terhadap peraturan perlindungan data.
Anda mesti melaksanakan langkah-langkah teknikal dan organisasi yang sesuai untuk melindungi data peribadi.
Mahkamah menilai sama ada anda telah mengambil langkah yang munasabah untuk mencegah pelanggaran tersebut dan sama ada anda bertindak secara cuai dalam amalan keselamatan anda.
Pemproses data juga boleh menghadapi liabiliti jika mereka gagal mematuhi arahan pengawal atau melanggar obligasi kontraktual mereka.
Walau bagaimanapun, pemproses biasanya mempunyai liabiliti yang lebih terhad daripada pengawal.
Jika anda memproses data tanpa kebenaran yang sewajarnya daripada pengawal atau gagal melaksanakan langkah-langkah keselamatan yang dipersetujui, anda mungkin akan dipertanggungjawabkan secara langsung.
Mahkamah Belanda menggunakan beberapa faktor semasa menentukan liabiliti.
Ini termasuk tahap keterukan pelanggaran, sensitiviti data yang dikompromikan, langkah keselamatan anda sebelum pelanggaran dan tindak balas anda selepas mengetahui kejadian tersebut.
Saiz dan sumber organisasi anda juga mempengaruhi langkah keselamatan yang munasabah yang dianggap oleh mahkamah.
Liabiliti bersama boleh timbul apabila pelbagai pihak menyumbang kepada pelanggaran data.
Jika anda berkongsi tanggungjawab dengan pengawal atau pemproses lain, mahkamah boleh meminta setiap pihak bertanggungjawab atas keseluruhan kerosakan.
Anda kemudiannya boleh mendapatkan pampasan daripada pihak bertanggungjawab lain berdasarkan sumbangan masing-masing kepada pelanggaran tersebut.
Pihak manakah yang boleh dipertanggungjawabkan atas insiden keselamatan data di Belanda?
Pengawal data memegang akauntabiliti utama untuk insiden keselamatan data.
Sebagai pengawal, anda membuat keputusan tentang cara data peribadi diproses dan mesti memastikan langkah-langkah keselamatan yang sesuai dilaksanakan.
Organisasi anda boleh menghadapi denda pentadbiran, liabiliti sivil dan kerosakan reputasi susulan pelanggaran.
Pemproses data boleh dipertanggungjawabkan apabila mereka gagal memenuhi kewajipan kontraktual dan undang-undang mereka.
Jika anda memproses data bagi pihak pengawal, anda mesti melaksanakan langkah-langkah keselamatan yang dinyatakan dalam perjanjian anda dan mematuhi arahan sah pengawal.
Anda menghadapi liabiliti langsung jika anda melebihi kuasa anda atau gagal mengekalkan keselamatan yang mencukupi.
Pengarah dan pegawai organisasi anda mungkin menghadapi liabiliti peribadi dalam keadaan tertentu.
Di bawah pelaksanaan Arahan NIS2 di Belanda, pihak pengurusan boleh dipertanggungjawabkan secara peribadi atas kegagalan dalam tadbir urus keselamatan siber.
Ini termasuk potensi kehilangan kelayakan daripada berkhidmat sebagai pengarah jika berlaku pelanggaran serius.
Penyedia perkhidmatan pihak ketiga juga boleh bertanggungjawab atas insiden keselamatan.
Jika anda bergantung pada perkhidmatan awan , sokongan IT atau penyedia luaran yang lain, mereka mungkin akan berkongsi tanggungjawab apabila kegagalan mereka menyumbang kepada pelanggaran.
Kontrak anda dengan penyedia ini hendaklah mentakrifkan dengan jelas tanggungjawab keselamatan dan terma liabiliti.
Pihak Berkuasa Perlindungan Data Belanda berfungsi sebagai badan penguatkuasaan utama.
Walaupun tidak bertanggungjawab secara langsung atas pelanggaran, Pihak Berkuasa menyiasat insiden, mengeluarkan perintah pembetulan dan mengenakan denda pentadbiran ke atas organisasi yang tidak patuh.
Apakah akibat yang dihadapi oleh organisasi kerana tidak mematuhi peraturan perlindungan data Belanda?
Organisasi anda boleh dikenakan denda pentadbiran sehingga €20 juta atau 4% daripada perolehan tahunan global anda, mengikut jumlah yang lebih tinggi. Pihak Berkuasa Perlindungan Data Belanda menentukan jumlah denda berdasarkan sifat pelanggaran, tahap keterukan, tempoh dan kerjasama anda semasa siasatan.
Selain penalti kewangan, Pihak Berkuasa boleh mengenakan langkah pembetulan yang mengganggu operasi anda. Langkah-langkah ini termasuk sekatan sementara ke atas aktiviti pemprosesan data, perintah untuk membetulkan pelanggaran tertentu dan audit mandatori.
Anda mungkin perlu menggantung aktiviti perniagaan tertentu sehingga anda menunjukkan pematuhan. Organisasi anda berisiko mengalami kerosakan reputasi yang ketara berikutan ketidakpatuhan.
Pendedahan awam tentang pelanggaran data dan penalti kawal selia boleh menghakis kepercayaan pelanggan dan merosakkan hubungan perniagaan. Pihak Berkuasa Perlindungan Data Belanda menerbitkan keputusan penguatkuasaan, yang kekal boleh diakses oleh orang ramai dan media.
Anda mungkin menghadapi tuntutan sivil daripada individu yang terjejas yang menuntut pampasan atas ganti rugi. Individu boleh menuntut ganti rugi material dan bukan material yang terhasil daripada pelanggaran perlindungan data.
Mahkamah Belanda semakin mengiktiraf tuntutan untuk kesusahan dan kehilangan kawalan ke atas data peribadi, walaupun tanpa kerugian kewangan langsung. Peluang perniagaan anda mungkin terhad selepas pelanggaran serius.
Sesetengah sektor memerlukan pensijilan keselamatan atau rekod pematuhan untuk mengekalkan kontrak, terutamanya apabila berurusan dengan entiti kerajaan atau industri yang dikawal selia.
Bagaimanakah individu yang terjejas boleh mendapatkan pembelaan selepas berlakunya pelanggaran data di Belanda?
Anda boleh memfailkan aduan kepada Pihak Berkuasa Perlindungan Data Belanda jika anda percaya sesebuah organisasi telah melanggar hak perlindungan data anda. Pihak Berkuasa akan menyiasat aduan dan boleh mengambil tindakan penguatkuasaan terhadap organisasi yang tidak mematuhi peraturan.
Proses ini tidak memerlukan sebarang kos dan perwakilan undang-undang. Anda berhak untuk meneruskan litigasi sivil terhadap organisasi yang bertanggungjawab.
Undang-undang Belanda membenarkan anda menuntut pampasan bagi kedua-dua kerosakan material dan bukan material yang terhasil daripada pelanggaran perlindungan data. Kerosakan material termasuk kerugian kewangan, manakala kerosakan bukan material meliputi kesusahan, kebimbangan dan kehilangan kawalan ke atas data peribadi anda.
Anda boleh melantik peguam untuk mengendalikan tuntutan anda secara kontingensi atau mendapatkan bantuan guaman jika anda memenuhi kriteria kelayakan kewangan. Banyak firma guaman di Belanda pakar dalam kes perlindungan data dan boleh menasihati anda tentang kekuatan tuntutan anda.
Mekanisme tindakan kelas membenarkan kumpulan individu yang terjejas untuk menuntut secara kolektif. Anda boleh mendapatkan pampasan terus daripada organisasi tanpa perlu pergi ke mahkamah.
Banyak organisasi lebih suka menyelesaikan tuntutan secara tertutup bagi mengelakkan kos litigasi dan publisiti negatif. Pendirian rundingan anda akan menjadi lebih kukuh jika organisasi tersebut jelas melanggar peraturan perlindungan data atau jika pelanggaran tersebut menyebabkan kemudaratan yang ketara.
Anda juga boleh membuat tuntutan terhadap pemproses data jika mereka bertanggungjawab atas pelanggaran tersebut. Di bawah GDPR, kedua-dua pengawal dan pemproses boleh dipertanggungjawabkan atas kerosakan.
Jika berbilang pihak menyumbang kepada pelanggaran tersebut, anda boleh menuntut jumlah penuh daripada mana-mana pihak yang bertanggungjawab.
Bagaimanakah GDPR mempengaruhi liabiliti dan tanggungjawab sekiranya berlaku pelanggaran data untuk entiti yang beroperasi di Belanda?
GDPR menetapkan kewajipan yang jelas untuk organisasi mengenai perlindungan data peribadi.
Entiti mesti melaksanakan langkah-langkah teknikal dan organisasi yang sesuai untuk memastikan keselamatan data.
Sekiranya berlaku pelanggaran data, organisasi dikehendaki memaklumkan pihak berkuasa penyeliaan yang berkaitan dalam tempoh 72 jam.
Jika pelanggaran itu menimbulkan risiko yang tinggi terhadap hak dan kebebasan individu, individu yang terjejas juga mesti dimaklumkan.
Kegagalan untuk mematuhi keperluan ini boleh mengakibatkan denda yang besar dan kerosakan reputasi organisasi.
Kedua-dua pengawal dan pemproses data mempunyai tanggungjawab yang berbeza di bawah GDPR, dan kontrak mesti mentakrifkan peranan ini dengan jelas.

