Hak mangsa serangan siber: tugas pemberitahuan, pampasan dan insurans

Mangsa serangan siber - bantuan guaman dengan pelanggaran data dan pampasan

Oleh Tom Meevis, peguam di Law & More

Serangan siber seperti ransomware, pancingan data, serangan DDoS dan pencerobohan komputer jarang sekali hanya menjejaskan organisasi yang diserang. Mangsa serangan siber juga termasuk pelanggan, pekerja, pesakit, pembekal dan rakan kongsi rantaian bekalan lain yang mungkin mengalami kerugian, dan kedudukan undang-undang mereka berbeza dari kumpulan ke kumpulan. Sesiapa yang ingin menentukan, selepas serangan, kewajipan yang terpakai dan tuntutan yang wujud adalah dinasihatkan untuk menentukan terlebih dahulu siapa yang telah terjejas dan kerosakan yang telah timbul.

Artikel ini seterusnya membincangkan siapa yang layak sebagai mangsa, bila pelanggaran data mesti dimaklumkan, apakah syarat-syarat hak untuk pampasan wujud, pihak-pihak yang mungkin bertanggungjawab, peranan yang dimainkan oleh undang-undang jenayah, apa yang biasanya dilindungi oleh polisi insurans siber, dan langkah-langkah yang perlu diambil sebaik sahaja serangan.

Siapakah mangsa serangan siber?

Tiga kumpulan boleh dibezakan dalam serangan siber.

  • Organisasi yang terjejas itu sendiri, yang menghadapi masa henti sistem, kehilangan perolehan, kos pemulihan, kos siasatan forensik dan kerosakan reputasi.
  • Individu sebenar yang data peribadinya telah terdedah, seperti pelanggan, pekerja dan pesakit. Mereka mungkin mengalami kerugian kewangan, tetapi juga kerosakan bukan material melalui kehilangan kawalan ke atas data mereka, ketidakpastian atau ketakutan terhadap penipuan identiti.
  • Pihak ketiga yang terjejas melalui hubungan kontrak atau rantaian bekalan, contohnya kerana mereka bergantung pada pembekal yang sistemnya telah rosak.

Pengelasan ini relevan dari segi undang-undang. Asas sebarang tuntutan, dan pihak yang boleh diajukan, bergantung pada kedudukan mangsa. Organisasi yang terjejas pada amnya akan meminta pembekal ITnya bertanggungjawab di bawah kontrak, manakala subjek data boleh bergantung secara langsung pada asas kendiri untuk liabiliti yang disediakan oleh GDPR.

Bilakah pelanggaran data mesti dimaklumkan?

Jika data peribadi terlibat dalam serangan siber, ia mesti dinilai sama ada terdapat pelanggaran data peribadi dan sama ada pemberitahuan adalah wajib. Perkara 33 GDPR menghendaki pelanggaran dimaklumkan kepada pihak berkuasa penyeliaan tanpa berlengah dan, jika boleh, dalam tempoh tujuh puluh dua jam, melainkan jika pelanggaran itu tidak mungkin mengakibatkan risiko kepada hak dan kebebasan orang perseorangan.

Di samping itu, Perkara 34 GDPR mungkin memerlukan organisasi untuk memaklumkan subjek data itu sendiri. Kewajipan itu timbul apabila pelanggaran itu berkemungkinan mengakibatkan risiko tinggi terhadap hak dan kebebasan mereka. Komunikasi boleh diabaikan sekiranya langkah teknikal yang sesuai seperti penyulitan telah dilaksanakan, sekiranya langkah-langkah berikutnya memastikan risiko tinggi tidak lagi berlaku, atau sekiranya komunikasi individu akan melibatkan usaha yang tidak seimbang; dalam kes terakhir itu, komunikasi awam sudah memadai.

Bagi subjek data, komunikasi adalah lebih daripada sekadar formaliti. Ia membolehkan mereka mengambil langkah sendiri, contohnya dengan menukar kata laluan atau memerhatikan transaksi yang mencurigakan, dan dalam praktiknya ia selalunya merupakan titik permulaan bagi sebarang tuntutan pampasan.

Oleh itu, sesebuah organisasi bukan sahaja mesti menentukan sama ada serangan telah berlaku, tetapi juga data yang terjejas, sama ada data tersebut benar-benar telah diekstrak, dan apakah risiko yang timbul daripadanya. Siasatan forensik bebas selalunya sangat diperlukan untuk tujuan tersebut.

Ini lebih terpakai jika serangan berlaku di pemproses dan bukannya di organisasi itu sendiri. Dalam prosiding ringkasan antara Blauw Research dan Nebu (Mahkamah Daerah Rotterdam, 6 April 2023, ECLI:NL:RBROT:2023:2931) hakim bantuan sementara memutuskan bahawa, di bawah perjanjian pemprosesan data yang dimuktamadkan antara pihak-pihak, pengawal berhak mendapat lebih banyak maklumat tentang serangan itu, akibatnya dan langkah-langkah yang diambil daripada yang telah diberikan pada mulanya. Pemproses juga diperintahkan untuk menjalankan siasatan forensik bebas dan melaporkan secara berkala. Penghakiman menunjukkan bahawa perjanjian pemprosesan data yang digubal dengan baik dalam praktiknya adalah instrumen yang paling penting untuk mendapatkan maklumat tepat pada masanya selepas kejadian, kerana pengawal memerlukan maklumat tersebut untuk melaksanakan tugas pemberitahuannya sendiri.

Bilakah hak untuk pampasan timbul?

Subjek data boleh menuntut pampasan daripada pengawal atau pemproses di bawah Perkara 82 GDPR. Walau bagaimanapun, serangan siber tidak secara automatik menimbulkan tuntutan. Ia mesti dibuktikan:

  • bahawa GDPR telah dilanggar;
  • bahawa kerosakan telah benar-benar dialami; dan
  • bahawa terdapat kaitan kausal antara pelanggaran itu dan kerosakan itu.

Kerosakan material mungkin terdiri daripada kerugian kewangan, kos pemulihan atau kerugian yang disebabkan oleh penipuan identiti. Berkenaan kerosakan bukan material, Mahkamah Keadilan Kesatuan Eropah memutuskan dalam Österreichische Post (CJEU 4 Mei 2023, C-300/21) bahawa tiada ambang keseriusan minimum, tetapi pelanggaran GDPR sahaja tidak mencukupi untuk mendapatkan award.

Yang amat relevan dengan pelanggaran data susulan serangan siber ialah Natsionalna agensia za prihodite (CJEU 14 Disember 2023, C-340/21). Di sana, Mahkamah memutuskan bahawa ketakutan terhadap kemungkinan penyalahgunaan data peribadi yang bocor pada masa hadapan dengan sendirinya boleh menjadi kerosakan bukan material. Walau bagaimanapun, subjek data mesti membuktikan ketakutan itu dan akibatnya secara konkrit; hanya menunjukkan fakta bahawa data telah bocor tidak mencukupi. Dalam penghakiman yang sama, Mahkamah mengesahkan bahawa pengawal bertanggungjawab untuk membuktikan bahawa langkah keselamatan yang diambil adalah wajar, dan serangan oleh pihak ketiga dengan sendirinya tidak mengecualikan pengawal daripada liabiliti.

Liabiliti di bawah GDPR wujud bersama asas undang-undang sivil bagi pelanggaran kontrak dan tort. Di bawah Perkara 6:162(1) Kanun Sivil Belanda, pihak yang melakukan tindakan menyalahi undang-undang yang boleh dikaitkan mesti membayar ganti rugi kepada kerosakan yang disebabkan. Keperluan relativiti Perkara 6:163 terpakai: norma yang dilanggar mesti berfungsi untuk melindungi daripada jenis kerosakan yang dialami oleh pihak yang cedera.

Yang penting, Artikel 82 GDPR wujud bersama-sama asas-asas ini. Oleh itu, subjek data tidak diwajibkan untuk membuat tuntutan semata-mata atas pelanggaran kontrak atau tort, tetapi boleh bergantung secara langsung pada asas kendiri untuk liabiliti yang disediakan oleh GDPR. Bagi organisasi yang terjejas, gabungan asas ini bermakna beberapa pihak boleh mengemukakan tuntutan pada masa yang sama selepas serangan.

Siapakah yang boleh bertanggungjawab?

Organisasi yang terjejas mungkin bertanggungjawab sekiranya ia gagal melaksanakan kewajipan kontraktualnya atau telah mengambil langkah keselamatan yang tidak mencukupi. Penyedia perkhidmatan atau pemproses IT juga mungkin dipertanggungjawabkan. Apa yang boleh dijangkakan daripada penyedia perkhidmatan tersebut ditentukan terlebih dahulu oleh kontrak.

Dalam hubungan pemprosesan, perjanjian pemprosesan data memainkan peranan penting. Perkara 28 GDPR menghendaki pengawal dan pemproses untuk memuktamadkan perjanjian sedemikian, yang antara lain mengawal langkah-langkah keselamatan dan pengendalian pelanggaran data. Jika serangan itu berpunca daripada keselamatan yang tidak mencukupi pada pemproses, pengawal boleh meminta pertanggungjawaban pemproses di bawah perjanjian tersebut atas kerugian yang terhasil.

Itu muncul dengan ketara daripada kes berkaitan serangan siber ke atas perbandaran Hof van Twente (Mahkamah Daerah Overijssel, 10 Mei 2023, ECLI:NL:RBOVE:2023:1731). Pihak-pihak telah bersetuju untuk memantau fungsi, bukan memantau keselamatan. Mahkamah memutuskan bahawa tugas penjagaan pentadbir IT tidak meliputi setakat pemantauan keselamatan membentuk bahagian tersirat daripada tugasan untuk pemantauan fungsi, dan menolak tuntutan perbandaran. Ia juga mempertimbangkan bahawa perbandaran itu sendiri telah mengambil keputusan yang meningkatkan risiko, termasuk dasar kata laluannya dan pembukaan port RDP.

Imej cermin itu ialah kes O'Cliance (Mahkamah Daerah Amsterdam, 14 November 2018, ECLI:NL:RBAMS:2018:10124). Di sana, pembekal telah memasang infrastruktur IT yang lengkap dan mengambil alih pengurusannya. Berikutan serangan ransomware di mana sandaran juga disulitkan, mahkamah memutuskan bahawa pembekalan pakej lengkap sedemikian membawa tanggungjawab penjagaan yang meluas dan langkah-langkah mudah telah diabaikan. Walau bagaimanapun, liabiliti tidak diberikan sepenuhnya: disebabkan oleh kesalahan penyumbang pelanggan, dua pertiga daripada kerosakan kekal untuk akaun pembekal.

Betapa beratnya beban pembuktian terhadap keselamatan yang sesuai digambarkan oleh kes akaun e-mel pengedar kereta yang digodam. Dalam penghakiman interim pada 5 November 2024 (Mahkamah Rayuan Arnhem-Leeuwarden, ECLI:NL:GHARL:2024:6812) pengedar diberi peluang untuk membuktikan bahawa akaun e-melnya telah dijamin dengan sewajarnya dalam maksud GDPR, selepas penggodam menggunakan akaun tersebut untuk menghantar arahan pembayaran palsu kepada pembeli. Dalam penghakiman susulan pada 22 Julai 2025 (ECLI:NL:GHARL:2025:4556) mahkamah mendapati bahawa bukti ini tidak dihantar, selepas itu pihak-pihak masih perlu menangani kesalahan penyumbang pembeli. Oleh itu, kedua-dua penghakiman tersebut melibatkan prosiding yang sama.

Perkara yang sama adalah bahawa pengaturan kontrak, risiko pemprosesan, langkah-langkah yang sebenarnya diambil, amaran yang diberikan oleh kedua-dua pihak dan tindakan pihak yang cedera sendiri adalah penting. Selain liabiliti sivil, Pihak Berkuasa Perlindungan Data Belanda boleh mengenakan denda pentadbiran sehingga EUR 20 juta atau 4 peratus daripada perolehan tahunan di seluruh dunia, yang mana lebih tinggi. Denda tersebut adalah bebas daripada sama ada subjek data individu mengalami kerosakan.

Laluan undang-undang jenayah

Serangan siber juga boleh dianggap sebagai kesalahan jenayah, seperti pencerobohan komputer, menjadikan data tidak boleh diakses atau mengambil alih data bukan awam. Perkara 138ab(1) Kanun Jenayah Belanda menjadikannya satu kesalahan untuk mendapatkan akses kepada sistem automatik secara sengaja dan menyalahi undang-undang.

Mangsa boleh melaporkan kesalahan tersebut kepada pihak polis, yang mempunyai pasukan jenayah siber khusus. Sekiranya suspek didakwa, mangsa boleh menyertai prosiding jenayah sebagai pihak yang cedera dan menuntut pampasan di sana. Laluan ini mengelakkan prosiding sivil yang berasingan, tetapi hasilnya bergantung pada pengesanan, pendakwaan dan bukti, yang mana dengan pesalah yang beroperasi di peringkat antarabangsa, kerap kali tidak menghasilkan apa-apa. Bagi organisasi, pelaporan juga sering merupakan keperluan praktikal, kerana penanggung insurans dan rakan kongsi rantaian bekalan memintanya.

Apakah yang dilindungi oleh insurans siber?

Polisi insurans siber boleh menyediakan perlindungan untuk, antara lain:

  • tindak balas insiden dan siasatan forensik;
  • pemulihan sistem dan data;
  • kerugian gangguan perniagaan dan kehilangan perolehan;
  • komunikasi krisis;
  • liabiliti terhadap pihak ketiga;
  • kos guaman; dan
  • dalam beberapa kes denda, bayaran penyelesaian atau wang tebusan, setakat yang boleh diinsuranskan di bawah undang-undang yang terpakai.

Perlindungan yang tepat bergantung pada polisi. Beri perhatian kepada pengecualian, syarat keselamatan, tempoh pemberitahuan, potongan dan keperluan untuk melantik pakar. Perkara 7:957(1) Kanun Sivil Belanda juga mewajibkan pihak yang diinsuranskan untuk mengambil langkah yang munasabah untuk mencegah atau mengehadkan kerugian. Sekiranya kewajipan penyelamatan itu tidak dipatuhi, penanggung insurans boleh mengurangkan pembayaran.

Oleh itu, syarikat insurans siber harus dimaklumkan secepat mungkin. Melibatkan pakar luaran atau membayar wang tebusan tanpa persetujuan syarikat insurans boleh menjejaskan perlindungan.

Apa yang perlu anda lakukan sebaik sahaja selepas serangan siber?

  • Rekodkan kejadian dan semua tindakan yang berkaitan dengan teliti.
  • Asingkan sistem yang terjejas tanpa kehilangan bukti.
  • Latih pakar forensik.
  • Nilaikan sama ada terdapat pelanggaran data yang boleh dilaporkan.
  • Nilaikan sama ada subjek data mesti dimaklumkan.
  • Laporkan kesalahan itu kepada polis.
  • Maklumkan kejadian tersebut kepada syarikat insurans siber anda.
  • Simpan log, sandaran, e-mel dan data lain yang berkaitan.
  • Petakan kerosakan dan pihak yang berpotensi bertanggungjawab.
  • Maklumkan kepada pelanggan, pekerja dan rakan kongsi rantaian bekalan dengan teliti dan tepat pada masanya.

Oleh itu, serangan siber bukan sekadar insiden teknikal. Ia juga merupakan perkara perlindungan data, undang-undang sivil, undang-undang jenayah dan undang-undang insurans. Tindak balas yang pantas dan didokumentasikan dengan baik bukan sahaja mengehadkan kerosakan, tetapi juga penting untuk pemberitahuan, perlindungan insurans dan kedudukan bukti anda dalam sebarang prosiding.

Sebagai penutup

Hak dan kewajipan susulan serangan siber tersebar merentasi beberapa bidang undang-undang, dan keputusan sesuatu kes sangat bergantung pada fakta khusus, kandungan kontrak dan kualiti rekod. Undang-undang kes yang dibincangkan menunjukkan bahawa pembekal dan pelanggan sama-sama dinilai berdasarkan kelakuan mereka sendiri, dan tarikh akhir seperti tempoh pemberitahuan tujuh puluh dua jam tidak memberi ruang untuk penangguhan.

Law & More membantu organisasi dan subjek data dengan pengendalian insiden siber secara sah: daripada menilai tugas pemberitahuan dan menyemak perjanjian pemprosesan data hinggalah mewujudkan liabiliti, isu insurans dan mendapatkan semula kerugian. Adakah anda berhadapan dengan serangan siber atau pelanggaran data, atau adakah anda ingin kontrak anda disemak semula terhadap risiko ini terlebih dahulu oleh kami Undang-undang IT pasukan? Sila berasa bebas untuk hubungan Law & More untuk perbincangan tanpa obligasi tentang situasi anda.

Soalan lazim

Di bawah ini kami akan menjawab soalan-soalan yang paling kerap ditanya mengenai perkara ini.

Siapakah mangsa serangan siber?

Terdapat tiga lapisan. Pertama, organisasi yang terjejas itu sendiri, yang menanggung masa henti sistem, kehilangan perolehan, kos pemulihan, kos siasatan forensik dan kerosakan reputasi. Kedua, subjek data, individu sebenar yang data peribadinya telah terdedah, seperti pelanggan, pekerja dan pesakit. Ketiga, pihak ketiga yang mengalami kerugian melalui hubungan kontrak atau rantaian bekalan, contohnya kerana mereka bergantung pada pembekal yang telah henti. Klasifikasi itu menentukan atas dasar apa pihak boleh membuat tuntutan, dan terhadap siapa.

Dalam tempoh berapakah saya mesti memaklumkan pelanggaran data?

Perkara 33 GDPR mewajibkan pemberitahuan kepada pihak berkuasa penyeliaan tanpa berlengah dan, jika boleh, dalam tempoh tujuh puluh dua jam selepas menyedari pelanggaran tersebut. Kewajipan ini tidak terpakai jika pelanggaran itu tidak mungkin mengakibatkan risiko kepada hak dan kebebasan orang perseorangan. Penilaian itu memerlukan analisis tentang sifat pelanggaran, kategori data yang terjejas dan kemungkinan akibatnya.

Bilakah saya mesti memaklumkan subjek data itu sendiri?

Di bawah Perkara 34 GDPR, jika pelanggaran tersebut berkemungkinan mengakibatkan risiko tinggi terhadap hak dan kebebasan subjek data. Komunikasi boleh diabaikan jika langkah teknikal yang sesuai seperti penyulitan telah dilaksanakan, jika langkah-langkah berikutnya memastikan risiko tinggi tidak lagi berlaku, atau jika komunikasi individu akan melibatkan usaha yang tidak seimbang. Dalam kes terakhir itu, komunikasi awam sudah memadai.

Bolehkah saya mendapatkan maklumat daripada pembekal yang telah digodam?

Ya, jika perjanjian pemprosesan data memperuntukkannya. Dalam prosiding ringkasan antara Blauw Research dan Nebu (Mahkamah Daerah Rotterdam, 6 April 2023, ECLI:NL:RBROT:2023:2931) hakim bantuan sementara memutuskan bahawa di bawah perjanjian pemprosesan data, pengawal berhak mendapat lebih banyak maklumat tentang serangan itu, akibatnya dan langkah-langkah yang diambil daripada yang telah diberikan, dan mengarahkan pemproses untuk menjalankan siasatan forensik bebas dan melaporkan secara berkala. Maklumat itu diperlukan untuk melaksanakan tugas pemberitahuan anda sendiri.

Sebagai subjek data, adakah saya secara automatik berhak mendapat pampasan selepas berlakunya pelanggaran data?

Tidak. Perkara 82 GDPR menyediakan asas yang berdiri sendiri, tetapi anda mesti membuktikan bahawa GDPR telah dilanggar, bahawa anda sebenarnya mengalami kerosakan, dan terdapat kaitan kausal antara pelanggaran dan kerosakan tersebut. Beban pembuktian terletak pada pihak penuntut.

Adakah ketakutan terhadap penipuan identiti layak dianggap sebagai kerosakan bukan material?

Ia mungkin. Dalam Natsionalna agensia za prihodite (CJEU 14 Disember 2023, C-340/21), Mahkamah Kehakiman memutuskan bahawa ketakutan terhadap kemungkinan penyalahgunaan data peribadi yang bocor pada masa hadapan dengan sendirinya boleh menjadi kerosakan bukan material. Walau bagaimanapun, subjek data mesti membuktikan ketakutan itu dan akibatnya secara konkrit. Österreichische Post (CJEU 4 Mei 2023, C-300/21) menambah bahawa tiada ambang keseriusan minimum, tetapi pelanggaran GDPR sahaja tidak mencukupi.

Siapakah yang perlu membuktikan bahawa langkah-langkah keselamatan itu adalah wajar?

Pengawal. Dalam C-340/21, Mahkamah Keadilan mengesahkan bahawa pengawal bertanggungjawab untuk menunjukkan bahawa langkah-langkah keselamatan yang diambil adalah wajar, dan serangan oleh pihak ketiga tidak dengan sendirinya mengecualikannya daripada liabiliti. Di Belanda, ini berlaku dalam kes akaun e-mel pengedar kereta yang digodam, di mana Mahkamah Rayuan Arnhem-Leeuwarden mula-mula memberi peluang kepada pengedar untuk memberikan bukti tersebut (ECLI:NL:GHARL:2024:6812) dan kemudian memutuskan bahawa ia tidak diberikan (ECLI:NL:GHARL:2025:4556).

Adakah pembekal IT saya bertanggungjawab jika ia gagal mengesan serangan?

Itu bergantung pada apa yang telah dipersetujui. Dalam kes berkaitan serangan siber ke atas perbandaran Hof van Twente (Mahkamah Daerah Overijssel, 10 Mei 2023, ECLI:NL:RBOVE:2023:1731) pihak-pihak telah bersetuju dengan pemantauan fungsian, bukan pemantauan keselamatan. Mahkamah memutuskan bahawa tugas penjagaan pentadbir IT tidak meliputi setakat pemantauan keselamatan membentuk sebahagian tersirat daripadanya, dan menolak tuntutan tersebut. Jika pakej keseluruhan yang lebih luas disediakan, tugas penjagaan sebaliknya mungkin meluas, seperti di O'Cliance (Mahkamah Daerah Amsterdam, 14 November 2018, ECLI:NL:RBAMS:2018:10124), di mana pembekal dipertanggungjawabkan untuk dua pertiga daripada kerugian tersebut.

Bolehkah tindakan saya sendiri mengurangkan pampasan?

Ya. Kesalahan penyumbang memainkan peranan berulang dalam kes ini. Dalam O'Cliance, satu pertiga daripada kerugian kekal untuk akaun pelanggan, dan dalam kes akaun e-mel yang digodam, pihak-pihak dikehendaki menangani kesalahan penyumbang pembeli. Dasar kata laluan anda sendiri, port yang dibiarkan terbuka atau amaran yang diabaikan boleh memberi kesan terus kepada hasilnya.

Apakah denda yang boleh dikenakan oleh pihak berkuasa perlindungan data?

Bagi pelanggaran GDPR, pihak berkuasa penyeliaan boleh mengenakan denda pentadbiran sehingga EUR 20 juta atau 4 peratus daripada perolehan tahunan di seluruh dunia, yang mana lebih tinggi. Denda ini adalah bebas daripada sama ada subjek data individu benar-benar mengalami kerosakan dan oleh itu mewakili risiko berasingan di samping liabiliti sivil.

Bolehkah saya melaporkan kesalahan tersebut dan menuntut kerugian saya melalui prosiding jenayah?

Ya. Artikel 138ab(1) Kanun Jenayah Belanda menjadikannya satu kesalahan untuk mendapatkan akses kepada sistem automatik secara sengaja dan menyalahi undang-undang. Anda boleh melaporkan kesalahan tersebut kepada polis dan, jika suspek didakwa, menyertai prosiding jenayah sebagai pihak yang cedera untuk menuntut pampasan di sana. Hasilnya bergantung pada pengesanan, pendakwaan dan bukti, yang mana dengan pesalah yang beroperasi di peringkat antarabangsa sering kali tidak menghasilkan sebarang keputusan.

Apakah yang biasanya dilindungi oleh insurans siber?

Biasanya tindak balas insiden dan siasatan forensik, pemulihan sistem dan data, kerugian gangguan perniagaan dan kehilangan perolehan, komunikasi krisis, liabiliti terhadap pihak ketiga dan kos guaman, dan dalam beberapa kes denda, pembayaran penyelesaian atau wang tebusan setakat yang boleh diinsuranskan di bawah undang-undang yang terpakai. Perhatikan pengecualian, syarat keselamatan, tempoh pemberitahuan dan potongan, dan semak polisi sebelum insiden berlaku.

Bolehkah saya kehilangan perlindungan dengan bertindak secara salah selepas serangan?

Itu mungkin. Artikel 7:957(1) Kanun Sivil Belanda mewajibkan pihak yang diinsuranskan untuk mengambil langkah yang munasabah bagi mencegah atau mengehadkan kerugian; jika kewajipan menyelamatkan itu tidak dipatuhi, penanggung insurans boleh mengurangkan pembayaran. Melantik pakar luaran atau membayar wang tebusan tanpa persetujuan penanggung insurans juga boleh menjejaskan perlindungan. Maklumkan penanggung insurans anda secepat mungkin.

Apakah langkah yang perlu saya ambil sebaik sahaja serangan siber?

Rekodkan insiden dan semua tindakan yang diambil, asingkan sistem yang terjejas tanpa kehilangan bukti, dan libatkan pakar forensik. Kemudian, nilaikan sama ada terdapat pelanggaran data yang boleh dilaporkan dan sama ada subjek data mesti dimaklumkan. Laporkan kesalahan tersebut, maklumkan penanggung insurans siber anda, simpan log, sandaran dan surat-menyurat, petakan kerosakan dan pihak yang berpotensi bertanggungjawab, dan maklumkan kepada pelanggan, pekerja dan rakan kongsi rantaian bekalan dengan teliti dan tepat pada masanya.

Perlukan Bantuan Guaman?

Hubungi Kami Law & More untuk panduan pakar mengenai perkara undang-undang anda. Pasukan berbilang bahasa kami sedia membantu.

Related articles

Sistem AI berisiko tinggi merupakan titik fokus Peraturan AI Eropah (Peraturan (EU) 2024/1689),

Keselamatan siber bukan lagi semata-mata perkara teknikal. Ia juga merupakan perkara perundangan dan tadbir urus.
Seorang peguam IT membantu perniagaan dengan kontrak IT, pematuhan GDPR, Akta AI, keselamatan siber dan

Kekal Dikemas kini tentang Undang-undang Belanda

Langgan surat berita kami untuk mendapatkan maklumat terkini tentang undang-undang, kemas kini kawal selia dan nasihat praktikal.