Právní rámec pro kybernetickou bezpečnost a ochranu údajů
Obecné nařízení o ochraně osobních údajů (GDPR) a jeho implementace v Nizozemsku
Jedno GDPR slouží jako primární rámec ochrany osobních údajů v celé EU, včetně Nizozemska. Stanovuje komplexní pravidla pro zpracování osobních údajů a vyžaduje, aby organizace zavedly vhodná technická a organizační opatření na ochranu informací. Nizozemsko implementovalo GDPR prostřednictvím Nizozemský zákon o implementaci GDPR (Průměrná hodnota zatěžování), který přizpůsobuje požadavky EU nizozemskému právu. Tento zákon stanoví specifická ustanovení pro vnitrostátní okolnosti a zároveň zachovává soulad s evropskými standardy. Určuje nizozemský úřad pro ochranu osobních údajů (Osobní údaje úřadu) jako dozorový orgán odpovědný za vymáhání. Podle GDPR musíte nahlásit narušení dat dozorovému orgánu do 72 hodin od zjištění. Pokud porušení představuje vysoké riziko pro práva a svobody jednotlivců, musíte o tom bez zbytečného odkladu informovat i dotčené osoby. Tyto požadavky na oznamování tvoří základ odpovědnosti za porušení v Nizozemsku. Verzamelwet Gegevensbescherming (Zákon o kolektivní ochraně osobních údajů) dále zpřesňuje různé nizozemské zákony, aby byly v souladu se standardy GDPR. Tím je zajištěna konzistence napříč různými právními oblastmi.Zákon o kybernetické bezpečnosti a směrnice NIS2
Jedno Směrnice NIS2 výrazně rozšiřuje požadavky na kybernetickou bezpečnost pro základní a důležité subjekty v celé EU. Nizozemsko jej provedlo v Kybernetické závoje (Nizozemský zákon o kybernetické bezpečnosti), který vstoupil v platnost 15. srpna 2026 spolu se zákonem o odolnosti kritických entit (Weerbaarheid kritieke entiteiten). Neexistuje žádná lhůta: povinnosti platí od tohoto data. Nejdůležitější jsou tři povinnosti. Musíte zaregistrovat svou organizaci v národním rejstříku subjektů vedeném Národní centrum pro kybernetickou bezpečnostMusíte přijmout vhodná technická a organizační opatření k řízení rizik pro vaši síť a informační systémy, což je povinnost péče, kterou zákon spíše podrobně stanoví, než aby ji ponechal trhu. A musíte nahlásit významný incident do 24 hodin od jeho zjištění, následované podrobnějším oznámením do 72 hodin a následně závěrečnou zprávou. Zhruba osm tisíc organizací v Nizozemsku spadá do působnosti jako základní nebo důležité subjekty, z nichž mnohé byly zcela mimo předchozí režim. Zda spadáte do působnosti, není úsudek, který si uděláte na základě dojmu. Vyplývá to z odvětví a kritérií velikosti v zákoně a dodavatel, který sám nespadá mimo působnost, může být stále smluvně přitahován zákazníkem, který do ní nespadá. Zákon o kybernetické bezpečnosti nahradil zákon o bezpečnosti sítí a informačních systémů (Mokré zakrývání sítí a informačních systémů, Wbni), takže odkazy na Wbni ve starších smlouvách, zásadách a auditních zprávách nyní poukazují na režim, který již neexistuje. Zkontrolujte si je. Dohled je rozdělen podle odvětví, nikoli soustředěn v jednom regulátorovi. Nizozemský úřad pro digitální infrastrukturu (Rijksinspectie Digitale Infrastructuur, výzkum, vývoj a inovace) dohlíží na digitální infrastrukturu, správu IKT služeb, poskytovatele digitálních služeb a vládní sektor, zatímco ostatní sektory mají svého vlastního určeného nadřízeného. Identifikujte svého nadřízeného před incidentem, ne během něj.Další relevantní zákony a směrnice
Jedno Směrnice EU o soukromí a elektronických komunikacích Doplňuje GDPR tím, že se zabývá ochranou soukromí v elektronické komunikaci. Vyžaduje souhlas s používáním souborů cookie a podobných technologií a chrání důvěrnost komunikačních dat. Zákon o telekomunikacích (Telekomunikace) ukládá poskytovatelům telekomunikačních služeb specifické bezpečnostní povinnosti, včetně požadavků na ochranu integrity sítě a uživatelských dat. Tento zákon funguje společně se zákony na ochranu osobních údajů, aby zajistil komplexní ochranu v komunikačním sektoru. Zákon o odolnosti kritických entit (Weerbaarheid kritieke entiteiten), který provádí směrnici (EU) 2022/2557 a vstoupil v platnost ve stejný den jako zákon o kybernetické bezpečnosti, se zabývá fyzickou odolností spíše než digitální bezpečností. Zavazuje subjekty označené jako kritické k provedení posouzení rizik, přijetí opatření na zvýšení odolnosti a hlášení rušivých incidentů. Organizace se může vztahovat na oba zákony současně a tyto dva soubory povinností se neslučují. Tyto rámce vytvářejí překrývající se povinnosti. Musíte se v nich orientovat, pokud působíte napříč více odvětvími nebo zpracováváte různé typy dat.Odvětvově specifická regulace
Jedno Zákon o finančním dohledu (Wet op het financeel toezicht) zavádí přísné požadavky na kybernetickou bezpečnost a ochranu údajů pro finanční instituce. Při činnosti ve finančním sektoru musíte zavést robustní bezpečnostní kontroly, postupy pro reakci na incidenty a pravidelné testovací protokoly. Orgány činné v trestním řízení čelí specializovaným požadavkům podle Zákon o policejních údajích (Mokré policejní výlevy) a Wet justitiële en strafvorderlijke gegevens (Zákon o datech soudního a trestního řízení). Tyto zákony upravují, jak policejní a soudní orgány shromažďují, zpracovávají a chrání osobní údaje během vyšetřování a trestního řízení. Poskytovatelé zdravotní péče musí dodržovat další záruky ochrany soukromí nad rámec standardních požadavků GDPR. To odráží citlivou povahu lékařských informací. Energetický, dopravní a vodohospodářský sektor čelí v rámci implementace NIS2 specifickým povinnostem s přizpůsobenými bezpečnostními opatřeními odpovídajícími jejich provozním rizikům. Každý předpis specifický pro dané odvětví ukládá jedinečnou zátěž v oblasti dodržování předpisů. Je nezbytné určit, které zákony se vztahují na specifické činnosti a operace zpracování dat vaší organizace.Stanovení odpovědnosti po úniku dat
Definování odpovědnosti: správci, zpracovatelé a třetí strany
Vaše odpovědnost po porušení ochrany osobních údajů záleží na tom, zda se chováte jako správce údajů nebo zpracovatel. Správci rozhodují o tom, jak a proč jsou osobní údaje zpracovávány, a proto nesou primární odpovědnost za bezpečnostní incidenty. Zpracovatelé zpracovávají data jménem správců a nesou odpovědnost, pokud překročí pokyny nebo neimplementují odpovídající bezpečnostní opatření. Třetí strany, jako jsou poskytovatelé digitálních služeb, nesou samostatnou odpovědnost. Pokud využíváte externí dodavatele, zůstáváte odpovědní za jejich jednání, když zpracovávají data vaším jménem. Vaše smlouvy musí specifikovat bezpečnostní povinnosti a postupy pro řešení incidentů. Pokud je zapojeno více stran, lze odpovědnost sdílet. Pokud jste vy i váš zpracovatel neimplementovali technická a organizační opatření, můžete oběma čelit sankcím od Úřadu pro ochranu osobních údajů (Autoriteit Persoonsgegevens). Dozorový orgán přezkoumává roli každé strany v porušení, aby určil odpovědnost.Orgány dohledu a regulační role
Nizozemský úřad pro ochranu osobních údajů (Autoriteit Persoonsgegevens) slouží jako úřad pro ochranu osobních údajů odpovědný za vymáhání dodržování GDPR. Úniky osobních údajů musíte tomuto dozorovému úřadu nahlásit do 72 hodin od zjištění incidentu. Nedodržení lhůt pro hlášení incidentů zvyšuje vaši odpovědnost. Národní centrum kybernetické bezpečnosti (NCSC) se zabývá širšími oblastmi. kybernetické bezpečnostní hrozby ovlivňující provozovatele základních služeb. Pokud poskytujete kritickou infrastrukturu nebo digitální služby, musíte také hlásit významné bezpečnostní incidenty Národní komisi pro bezpečnost a bezpečnost (NCSC). Tato hlášení pomáhají koordinovat národní reakce na kybernetické hrozby. Oba orgány provádějí vyšetřování po bezpečnostních incidentech. Autoriteit Persoonsgegevens může uložit pokuty až do výše 20 milionů EUR nebo 4 % vašeho ročního globálního obratu, podle toho, která částka je vyšší. Zohledňují faktory, jako je povaha narušení, počet postižených osob a vaše reakční opatření. Pokyny ENISA ovlivňují, jak nizozemské orgány posuzují váš soulad s požadavky na kybernetickou bezpečnost.Organizační a technická opatření
Vaše implementace technických a organizačních opatření přímo ovlivňuje určení odpovědnosti. Tato opatření zahrnují šifrování, kontrolu přístupu, pravidelné bezpečnostní testování a školení zaměstnanců. Soudy a dozorový orgán hodnotí, zda vaše zabezpečení bylo vhodné pro související rizika. Musíte zdokumentovat svá bezpečnostní opatření a prokázat plánování kontinuity provozu. Pokud nemůžete prokázat dostatečná opatření, odpovědnost se podstatně zvyšuje. Pravidelné hodnocení rizik vám pomůže identifikovat zranitelnosti dříve, než dojde k narušení bezpečnosti. Postupy pro řešení incidentů jsou zásadní. Potřebujete jasné protokoly pro odhalování, vyšetřování a reakci na narušení bezpečnosti osobních údajů. Vaše doba odezvy a efektivita při omezování bezpečnostních incidentů ovlivňují rozhodnutí o sankcích. Úřad pro ochranu osobních údajů (Autoriteit Persoonsgegevens) očekává, že budete uchovávat důkazy o svém bezpečnostním rámci. Bez řádné dokumentace je prokázání přiměřené péče během vyšetřování obtížné.Dodavatelský řetězec a poskytovatelé služeb
Zabezpečení dodavatelského řetězce vytváří složité problémy s odpovědností. Pokud vaši poskytovatelé služeb zaznamenají narušení bezpečnosti vašich dat, můžete stále čelit důsledkům. Musíte provádět due diligence u dodavatelů a průběžně sledovat jejich bezpečnostní postupy. Provozovatelé základních služeb čelí přísnějším požadavkům na správu dodavatelů. Musíte zajistit, aby poskytovatelé digitálních služeb ve vašem dodavatelském řetězci dodržovali standardy odpovídající vašim vlastním závazkům. Smluvní dohody by měly jasně definovat povinnosti hlášení incidentů a rozdělení odpovědnosti. Pokud narušení pochází z vašeho dodavatelského řetězce, úřad pro ochranu osobních údajů (Authoriteit Persoonsgegevens) prověří, zda jste provedli odpovídající posouzení dodavatelů. Vaše odpovědnost závisí na tom, zda jste podnikli přiměřené kroky k ověření bezpečnosti dodavatelů. Odpovědnost nemůžete plně delegovat ani při použití zpracovatelů třetích stran. Vícevrstvé dodavatelské řetězce vyžadují zvláštní ostražitost. Potřebujete přehled o dílčích zpracovatelích a jejich bezpečnostních opatřeních, abyste se chránili před kaskádovými selháními, která ohrožují osobní údaje napříč více organizacemi.Povinnosti oznamování úniku dat
Nizozemsko zavádí vícevrstvý rámec pro oznamování podle GDPR a vnitrostátních zákonů o kybernetické bezpečnosti. Správci musí nahlásit porušení nizozemskému úřadu pro ochranu osobních údajů (AP) do 72 hodin, pokud existuje riziko práva subjektu údajů.Vysoce rizikové narušení vyžadovat přímé informování dotčených osob.Lhůty a procesní požadavky
Musíte bez zbytečného odkladu a pokud možno nejpozději do 72 hodin od zjištění porušení ochrany osobních údajů informovat AP. Tato povinnost platí, pokud není pravděpodobné, že by porušení povedlo k ohrožení práv a svobod fyzických osob. Oznámení musí pokud možno obsahovat konkrétní informace. Musíte uvést kategorie a přibližný počet dotčených subjektů údajů, kategorie a přibližný počet dotčených záznamů osobních údajů a jméno svého pověřence pro ochranu osobních údajů nebo jiného kontaktního místa. Musíte také popsat pravděpodobné důsledky porušení a přijatá nebo navrhovaná opatření k jeho řešení. Pokud nemůžete poskytnout všechny požadované informace do 72 hodin, můžete je podat po částech. Důvody jakéhokoli zpoždění musíte vysvětlit ve svém původním oznámení.Kdo musí být informován a kdy
Pokud je pravděpodobné, že porušení ochrany osobních údajů povede k vysokému riziku pro jejich práva a svobody, musíte dotčené subjekty údajů přímo informovat. Toto oznámení musí proběhnout bez zbytečného odkladu a musí být provedeno jasným a srozumitelným způsobem. Přímé oznámení subjektům údajů se nevyžaduje ve třech specifických případech. Nemusíte informovat, pokud jste zavedli vhodná technická a organizační ochranná opatření (například šifrování), která činí data nesrozumitelnými pro neoprávněné osoby. Také nemusíte informovat, pokud jste přijali následná opatření zajišťující, že vysoké riziko pro práva subjektu údajů pravděpodobně již nenastane, nebo pokud by přímá komunikace vyžadovala nepřiměřené úsilí. V takových případech je místo toho vyžadována veřejná komunikace nebo podobná opatření. Neexistuje žádná odvětvová výjimka z povinnosti informovat subjekty údajů; výjimka, která kdysi existovala pro finanční podniky podle starého zákona o ochraně osobních údajů, nepřežila GDPR. Zpracovatelé mají odlišné povinnosti. Musíte bez zbytečného odkladu informovat správce poté, co se dozvíte o jakémkoli porušení ochrany osobních údajů, bez ohledu na úroveň rizika. Toto je zákonný požadavek podle GDPR a mělo by být zahrnuto ve vaší smlouvě o zpracování.Odvětvové a národní požadavky na oznamování
Kromě povinností vyplývajících z GDPR se můžete v závislosti na vašem odvětví setkat s dalšími požadavky na hlášení. Zákon o kybernetické bezpečnosti vyžaduje, aby zásadní a důležité subjekty nahlásily významný incident svému sektorovému nadřízenému a CSIRT do 24 hodin, přičemž podrobnější oznámení je nutné do 72 hodin, a to i v případě, že se vůbec nejednalo o žádné osobní údaje. Poskytovatelé veřejných elektronických komunikačních sítí podávají zprávy nizozemskému úřadu pro digitální infrastrukturu (RDI), který dohlíží na sektor digitální infrastruktury. Zdravotnické organizace mají povinnost informovat Inspektorát pro zdraví a péči o mládež o incidentech ovlivňujících bezpečnost zdravotnických prostředků nebo data pacientů. Firmy poskytující finanční služby musí dodržovat specifické požadavky daného odvětví podle právních předpisů o finančním dohledu. Subjekty označené jako kritické mají také povinnosti podle zákona o odolnosti kritických subjektů. Musíte hlásit významné incidenty týmu pro reakci na počítačové bezpečnostní incidenty (CSIRT), které by mohly podstatně narušit základní služby. Veřejné společnosti mohou muset hlásit bezpečnostní incidenty, které by mohly podstatně ovlivnit rozhodnutí investorů. Tyto sektorové požadavky často fungují souběžně s povinnostmi GDPR, spíše než aby je nahrazovaly. V závislosti na činnostech vaší organizace a povaze narušení může být nutné podat více oznámení různým orgánům pro jeden incident.Vymáhání a sankce
Nizozemské úřady mají jasné pravomoci vyšetřovat selhání v kybernetické bezpečnosti a ukládat značné finanční sankce organizacím, které nechrání osobní údaje nebo nesplňují bezpečnostní požadavky. Rámec pro vymáhání práva zahrnuje několik regulačních orgánů se specifickými dohledovými povinnostmi, strukturované systémy sankcí a definované odvolací postupy pro organizace, které čelí sankcím.Vyšetřovací a dohledové pravomoci
Nizozemský úřad pro ochranu osobních údajů (Autoriteit Persoonsgegevens neboli AP) nese primární odpovědnost za vyšetřování úniků dat a porušení GDPR. AP může zahájit vyšetřování na základě stížností, mediálních zpráv nebo běžných auditů. Během vyšetřování může úřad vyžadovat dokumentaci, provádět kontroly na místě a pohovory se zaměstnanci. Dohled nad povinnostmi v oblasti kybernetické bezpečnosti podle nového zákona Cyberbeveiligingswet vykonávají regulační orgány specifické pro daná odvětví. Nizozemský úřad pro digitální infrastrukturu (RDI) dohlíží na digitální infrastrukturu, správu IKT služeb, poskytovatele digitálních služeb a vládní sektor. Nizozemská centrální banka (DNB) dohlíží na finanční instituce. Ostatní sektory mají svého vlastního určeného dozorce, přičemž donucovací pravomoci má příslušný ministr nebo inspektorát jednající jménem ministra. Tito regulační orgány mohou auditovat vaše systémy, kontrolovat postupy reakce na incidenty a posuzovat, zda vaše řízení rizik splňuje právní normy. V případě zjištění porušení mohou také od vaší organizace vymáhat náklady na vynucování. Národní centrum kybernetické bezpečnosti (NCSC) koordinuje činnost regulačních orgánů, ale přímo neukládá sankce.Administrativní a finanční sankce
Finanční sankce se liší v závislosti na právním rámci a závažnosti porušení. V rámci vymáhání GDPR může AP uložit pokuty až do výše 20 milionů EUR nebo 4 % vašeho ročního globálního obratu, podle toho, která částka je vyšší. Orgán zohledňuje faktory, jako je povaha porušení, počet dotčených osob a vaše spolupráce během vyšetřování. V rámci Cyberbeveiligingswet se sankce řídí stupňovitou strukturou:| Klasifikace entit | Maximálně jemný | Alternativní obrat |
|---|---|---|
| Základní entity (EE) | € 10 milionů | 2% celosvětový obrat |
| Významné subjekty (BE) | € 7 milionů | 1.4% celosvětový obrat |
Právní prostředky a odvolání
Máte právo napadnout rozhodnutí o vymáhání práva prostřednictvím správní odvoláníPo obdržení oznámení o pokutě můžete do šesti týdnů podat námitku (bezwaar) u vydávajícího orgánu. Regulační orgán musí své rozhodnutí přehodnotit a poskytnout formální odpověď. Pokud s výsledkem přezkoumání nesouhlasíte, můžete se odvolat k okresnímu soudu (rechtbank). Soud přezkoumává, zda regulační orgán dodržel řádné postupy a správně uplatnil zákon. Poté můžete rozhodnutí odvolacího soudu odboru správní jurisdikce Státní rady (Afdeling bestuursrechtspraak van de Raad van State) pokud bylo rozhodnutí přijato podle zákona o implementaci GDPR. Který odvolací soud je příslušný, závisí na zákoně, podle kterého bylo rozhodnutí přijato, proto je nutné to stanovit před uplynutím šestitýdenní lhůty. Během celého odvolacího řízení musíte pokračovat v provádění veškerých nápravných opatření nařízených regulačními orgány. Soudy mohou pozastavit finanční sankce do doby, než bude vynesen výsledek odvolání, ale není to automatické.Klíčové role a odpovědnosti v řízení kybernetické bezpečnosti
Organizace musí jasně definovat, kdo řídí úkoly kybernetické bezpečnosti, od jmenování pověřenců pro ochranu osobních údajů až po stanovení odpovědnosti na úrovni představenstva a školení zaměstnanců v oblasti bezpečnostních protokolů.Pověřenci pro ochranu osobních údajů
Pokud vaše organizace zpracovává citlivé osobní údaje ve velkém měřítku nebo systematicky monitoruje jednotlivce, musíte jmenovat pověřence pro ochranu osobních údajů (DPO). DPO slouží jako váš hlavní kontaktní bod pro orgány ochrany osobních údajů a subjekty údajů. Váš DPO musí mít specifickou kvalifikaci v oblasti práva na ochranu osobních údajů a postupů v oblasti informační bezpečnosti. Musí být přímo podřízen vašemu nejvyššímu managementu a nelze jej propustit z důvodu plnění svých povinností. Jeho role zahrnuje sledování dodržování GDPR, provádění posouzení dopadu na ochranu osobních údajů a poradenství v oblasti požadavků na šifrování a kryptografii. Měli byste jasně zdokumentovat odpovědnosti DPO. To zahrnuje jeho pravomoc auditovat vaši digitální infrastrukturu a přezkoumávat váš plán reakce na incidenty. Pokud působíte ve více zemích EU, můžete jmenovat jednoho DPO na základě jeho odborných kvalit a znalostí příslušných jurisdikcí.Správa a řízení společnosti a odpovědnost
Vaše správní rada nese konečnou odpovědnost za řízení rizik v oblasti kybernetické bezpečnosti. Musí schvalovat bezpečnostní opatření, přidělovat dostatečné zdroje a zajistit řádný dohled nad úsilím o kybernetickou odolnost. Odpovědnost vedení zahrnuje:- Schvalování bezpečnostních zásad pro rámce informační bezpečnosti
- Dohled nad hodnocením rizik a plánování provozní odolnosti
- Zajištění souladu s auditem prostřednictvím nezávislých recenzí
- Přidělování rozpočtů pro řízení kybernetické bezpečnosti a školení zaměstnanců
Interní zásady a školení zaměstnanců
Musíte vytvořit zdokumentované zásady, které definují bezpečnostní role v celé vaší organizaci. Tyto zásady by měly specifikovat odpovědnosti za ochranu dat, reakci na incidenty a udržování kybernetické odolnosti. Vaše bezpečnostní zásady musí zahrnovat:- Řízení přístupu a požadavky na ověřování
- Standardy klasifikace a šifrování dat
- Postupy hlášení incidentů
- Pravidelné školení o bezpečnosti
Typy kybernetických incidentů a nově vznikající hrozby
Kybernetické incidenty sahají od klamavých e-mailů až po rozsáhlé narušení sítě, které může ohrozit celé organizace. Pochopení těchto hrozeb vám pomůže identifikovat zranitelnosti a určit, kdo leží odpovědnost v případě narušení bezpečnosti.Phishing, malware a ransomware
Phishing zůstává jednou z nejčastějších kybernetických hrozeb, se kterými se setkáte. Útočníci rozesílají e-maily nebo zprávy, které se vydávají za zprávy od legitimních společností, aby ukradli vaše hesla, finanční informace nebo jiné citlivé údaje. Phishing je také vstupním bodem pro velkou část případů ransomwaru, které následují, a proto dozorový orgán považuje úspěšný phishingový útok za důkaz vašich kontrol, nikoli za smůlu.Malware označuje škodlivý software, který poškozuje vaše počítačové systémy nebo sítě. Patří sem viry, trojské koně a další škodlivý kód určený k přístupu k vašim datům nebo narušení vašeho provozu.Ransomware je specifický typ malwaru, který blokuje přístup k vašim souborům a požaduje platbu za obnovení. I když zaplatíte výkupné, neexistuje žádná záruka, že útočníci obnoví váš přístup nebo smažou ukradená data. Platba také vyvolává vlastní právní otázky, včetně sankčního prověřování příjemce a účetního a zveřejňovacího zpracování platby.Útoky typu denial-of-service a distribuované útoky typu denial-of-service
Útoky DoS zahltit vaše systémy provozem, aby služby nebyly dostupné legitimním uživatelům. Jeden zdroj zaplavuje vaši síť požadavky, dokud se nezhroutí nebo se nestane příliš pomalou na to, aby fungovala.Útoky DDoS používat více napadených systémů k zahájení koordinovaných útoků proti vaší infrastruktuře. Tyto distribuované útoky je obtížnější zastavit, protože přicházejí z mnoha míst současně. Útoky DDoS mohou narušit kritické služby, od vládních webových stránek až po operace soukromého sektoru. Doba mezi detekcí a materiální škodou je krátká a lhůta pro oznámení podle zákona o kybernetické bezpečnosti začíná 24 hodinami. Toto úzké okno činí rychlou reakci nezbytnou při konfrontaci s útoky DoS nebo DDoS.Podvod a neoprávněný přístup
Podvod v kybernetické bezpečnosti zahrnuje klamavé praktiky s cílem získat neoprávněný přístup k vašim systémům nebo datům. Patří sem krádež identity, platební podvody a ohrožení přihlašovacích údajů.Neoprávněný přístup dochází, když někdo poruší vaše bezpečnostní zásady a získá přístup k sítím, systémům nebo datům bez povolení. To se může stát prostřednictvím:- Ukradené přihlašovací údaje
- Zneužívané softwarové zranitelnosti
- Obejití bezpečnostních kontrol
- Hrozby ze strany současných nebo bývalých zaměstnanců
Zranitelnosti odvětví a dodavatelského řetězce
Odvětví kritické infrastruktury čelí zvýšeným rizikům kyberkriminality, přičemž hlavními cíli jsou zdravotnictví, energetika a finanční služby. Firmy poskytující profesionální služby jsou opakovaným cílem právě proto, že uchovávají koncentrovaná data klientů.Zabezpečení dodavatelského řetězce se stává stále důležitějším, protože útočníci cílí na vaše partnery a dodavatele třetích stran, spíše než na vás přímo. Tyto útoky dodavatelů třetích stran zneužívají slabší bezpečnostní opatření ve vašich partnerských organizacích k přístupu k datům vašich klientů. Zranitelnosti dodavatelského řetězce umožňují útočníkům ohrozit více organizací jediným narušením. Když se systémy vašeho dodavatele připojí k vašim, jejich bezpečnostní slabiny se stanou vašimi bezpečnostními slabinami. Toto propojené riziko znamená, že musíte vyhodnotit nejen svá vlastní kybernetická bezpečnostní opatření, ale také opatření každé organizace ve vašem dodavatelském řetězci. Národní státy stále častěji testují a pronikají do konkurenčních kybernetických prostorů, často fungují pod rouškou soukromých subjektů a zároveň jednají jménem vlád.Často kladené otázky
Nizozemské společnosti se musí po narušení bezpečnosti dat řídit přísnými požadavky na podávání zpráv a standardy dodržování předpisů, přičemž odpovědnost se vztahuje na více stran v závislosti na jejich rolích a odpovědnostech. Pochopení těchto povinností pomáhá organizacím chránit sebe i dotčené osoby a zároveň zachovat soulad s národními a evropskými předpisy.Jaké jsou právní povinnosti nizozemských společností po úniku dat?
Vaše organizace musí do 72 hodin od zjištění narušení bezpečnosti údajů informovat nizozemský úřad pro ochranu osobních údajů (Autoriteit Persoonsgegevens).
Tento požadavek platí v rámci GDPR, které upravuje ochranu osobních údajů v celém Nizozemsku.
Ve svém oznámení o narušení bezpečnosti musíte uvést konkrétní informace.
To zahrnuje povahu narušení, počet dotčených osob, možné důsledky a opatření, která jste přijali nebo plánujete přijmout.
Pokud nemůžete poskytnout všechny podrobnosti do 72 hodin, musíte zpoždění vysvětlit a zbývající informace odeslat co nejdříve.
Pokud porušení představuje vysoké riziko pro práva a svobody jednotlivců, musíte o tom dotčené osoby informovat přímo.
Toto oznámení nemůžete odložit bez oprávněných důvodů.
Vaše komunikace s dotčenými osobami by měla být jasná a měla by vysvětlovat pravděpodobné důsledky narušení a kroky, které mohou podniknout k vlastní ochraně.
Musíte vést podrobnou dokumentaci o všech únicích dat, bez ohledu na to, zda je nahlásíte úřadům.
Tato dokumentace by měla obsahovat skutečnosti týkající se porušení, jeho důsledky a přijatá nápravná opatření.
Nizozemský úřad pro ochranu osobních údajů si může tuto dokumentaci vyžádat během inspekcí nebo vyšetřování.
Jak se podle nizozemského práva určuje odpovědnost za úniky dat?
Odpovědnost za úniky dat v Nizozemsku závisí na vaší roli jakožto správce nebo zpracovatele údajů.
Správci údajů určují účely a prostředky zpracování osobních údajů, zatímco zpracovatelé údajů nakládají s údaji jménem správců.
Vaše právní povinnosti se liší v závislosti na této klasifikaci.
Jako správce údajů nesete primární odpovědnost za zajištění dodržování předpisů o ochraně osobních údajů.
Musíte zavést vhodná technická a organizační opatření k ochraně osobních údajů.
Soudy posuzují, zda jste podnikli přiměřené kroky k zabránění narušení a zda jste při zajišťování bezpečnosti jednali nedbale.
Zpracovatelé údajů mohou také čelit odpovědnosti, pokud nedodrží pokyny správce nebo poruší své smluvní povinnosti.
Zpracovatelé však obvykle mají omezenější odpovědnost než správci.
Pokud zpracováváte údaje bez řádného povolení od správce nebo neimplementujete dohodnutá bezpečnostní opatření, můžete nést přímou odpovědnost.
Nizozemské soudy při určování odpovědnosti uplatňují několik faktorů.
Patří mezi ně závažnost narušení, citlivost ohrožených dat, vaše bezpečnostní opatření před narušením a vaše reakce po zjištění incidentu.
Velikost a zdroje vaší organizace také ovlivňují, co soudy považují za přiměřená bezpečnostní opatření.
Společná odpovědnost může vzniknout, pokud se k úniku dat připojí více stran.
Pokud sdílíte odpovědnost s dalšími správci nebo zpracovateli, soudy mohou každou stranu považovat za odpovědnou za celou škodu.
Poté můžete požadovat odškodnění od ostatních odpovědných stran na základě jejich příslušného podílu na porušení.
Které strany mohou být v Nizozemsku odpovědné za incidenty v oblasti bezpečnosti dat?
Správci údajů nesou primární odpovědnost za incidenty v oblasti zabezpečení dat.
Jako správce rozhodujete o tom, jak budou osobní údaje zpracovávány, a musíte zajistit, aby byla zavedena vhodná bezpečnostní opatření.
Vaše organizace může v důsledku porušení čelit správním pokutám, občanskoprávní odpovědnosti a poškození pověsti.
Zpracovatelé údajů mohou nést odpovědnost, pokud neplní své smluvní a zákonné povinnosti.
Pokud zpracováváte údaje jménem správce, musíte zavést bezpečnostní opatření uvedená ve vaší smlouvě a dodržovat zákonné pokyny správce.
Pokud překročíte své pravomoci nebo nezajistíte dostatečné zabezpečení, čelíte přímé odpovědnosti.
Ředitelé a vedoucí pracovníci vaší organizace mohou za určitých okolností čelit osobní odpovědnosti.
V rámci implementace směrnice NIS2 v Nizozemsku může být vedení osobně odpovědné za selhání v řízení kybernetické bezpečnosti.
To zahrnuje i možné vyloučení z funkce ředitele v případě závažného porušení.
Poskytovatelé služeb třetích stran mohou také nést odpovědnost za bezpečnostní incidenty.
Pokud se spoléháte na cloudové služby , IT podporu nebo jiné externí poskytovatele, mohou nést podíl na odpovědnosti, pokud jejich selhání přispěje k narušení bezpečnosti.
Vaše smlouvy s těmito poskytovateli by měly jasně definovat bezpečnostní povinnosti a podmínky ručení.
Nizozemský úřad pro ochranu osobních údajů slouží jako hlavní orgán pro vymáhání práva.
Ačkoli není přímo odpovědný za porušení, úřad vyšetřuje incidenty, vydává nápravná opatření a ukládá správní pokuty organizacím, které nedodržují předpisy.
Jaké důsledky hrozí organizacím v případě nedodržování nizozemských předpisů o ochraně osobních údajů?
Vaše organizace může čelit správním pokutám až do výše 20 milionů eur nebo 4 % vašeho celosvětového ročního obratu, podle toho, která částka je vyšší. Nizozemský úřad pro ochranu osobních údajů stanoví výši pokut na základě povahy, závažnosti, trvání a vaší spolupráce během vyšetřování.
Kromě finančních sankcí může Úřad uložit nápravná opatření, která naruší váš provoz. Tato opatření zahrnují dočasná omezení činností v oblasti zpracování údajů, příkazy k nápravě konkrétních porušení a povinné audity.
Možná budete muset pozastavit určité obchodní aktivity, dokud neprokážete soulad s předpisy. Vaše organizace riskuje značné poškození pověsti v důsledku nedodržení předpisů.
Veřejné zveřejnění narušení bezpečnosti dat a regulačních sankcí může narušit důvěru zákazníků a poškodit obchodní vztahy. Nizozemský úřad pro ochranu osobních údajů zveřejňuje rozhodnutí o vymáhání práva, která zůstávají přístupná veřejnosti a médiím.
Můžete čelit občanskoprávním žalobám od dotčených osob, které požadují náhradu škody. Jednotlivci mohou požadovat náhradu majetkové i nemajetkové škody vzniklé v důsledku porušení ochrany osobních údajů.
Nizozemské soudy stále častěji uznávají nároky na náhradu škody a ztrátu kontroly nad osobními údaji, a to i bez přímých finančních ztrát. Vaše obchodní příležitosti mohou být po závažném porušení omezeny.
Některá odvětví vyžadují bezpečnostní certifikace nebo záznamy o shodě s předpisy pro udržení smluv, zejména při jednání s vládními subjekty nebo regulovanými odvětvími.
Jakými způsoby se mohou dotčené osoby domáhat nápravy po úniku údajů v Nizozemsku?
Pokud se domníváte, že nějaká organizace porušila vaše práva na ochranu osobních údajů, můžete podat stížnost u nizozemského Úřadu pro ochranu osobních údajů. Úřad stížnosti prošetřuje a může proti organizacím, které nedodržují pravidla, přijmout donucovací opatření.
Tento proces vás nic nestojí a nevyžaduje právní zastoupení. Máte právo vést občanskoprávní spor proti odpovědné organizaci.
Nizozemské právo vám umožňuje požadovat náhradu za majetkovou i nemajetkovou újmu vzniklou v důsledku porušení ochrany údajů. Majetková újma zahrnuje finanční ztráty, zatímco nemajetková újma zahrnuje tíseň, úzkost a ztrátu kontroly nad vašimi osobními údaji.
Nizozemští právníci obecně nepracují na principu „neléčí se, neplatí“, ale dotovaná právní pomoc je k dispozici, pokud splňujete kritéria příjmu a kapitálu stanovená Komisí pro právní pomoc.
Kolektivní žaloby podle zákona o náhradě hromadných škod v hromadných žalobách ( WAMCA ) umožňují nadaci nebo sdružení podat žalobu za definovanou skupinu a několik takových žalob týkajících se úniků dat je již projednáváno u nizozemských soudů. Odškodnění můžete požadovat přímo od organizace, aniž byste se obrátili na soud.
Mnoho organizací dává přednost soukromému řešení nároků, aby se vyhnuly nákladům na soudní spory a negativní publicitě. Vaše vyjednávací pozice se posiluje, pokud organizace jasně porušila předpisy o ochraně osobních údajů nebo pokud porušení způsobilo značnou škodu.
Můžete také uplatnit nároky vůči zpracovatelům údajů, pokud nesou odpovědnost za porušení. Podle GDPR mohou být za škody odpovědní jak správci, tak zpracovatelé.
Pokud se k porušení podílelo více stran, můžete požadovat náhradu škody v plné výši od kterékoli odpovědné strany.
Jak GDPR ovlivňuje odpovědnost a povinnosti v případě úniku dat pro subjekty působící v Nizozemsku?
GDPR stanoví pro organizace jasné povinnosti týkající se ochrany osobních údajů.
Subjekty musí zavést vhodná technická a organizační opatření k zajištění bezpečnosti dat.
V případě narušení bezpečnosti dat jsou organizace povinny do 72 hodin informovat příslušný dozorový orgán.
Pokud porušení představuje vysoké riziko pro práva a svobody jednotlivců, musí být informovány i dotčené osoby.
Nedodržení těchto požadavků může vést k vysokým pokutám a poškození pověsti organizace.
Správci i zpracovatelé údajů mají podle GDPR odlišné povinnosti a smlouvy musí tyto role jasně definovat.

