डच व्यवसायांसाठी सायबर सुरक्षा हा आता केवळ एक तांत्रिक प्रश्न राहिलेला नाही; ती पर्यवेक्षकांसह असलेली कायदेशीर कर्तव्यांची एक मालिका आहे. क्षेत्राचा विचार न करता, जवळजवळ प्रत्येक संस्थेला तीन जबाबदाऱ्या लागू होतात: वैयक्तिक डेटा सुरक्षित ठेवणे, डेटा उल्लंघनाची तक्रार करणे आणि या दोन्ही गोष्टी केल्या गेल्याचे सिद्ध करण्यास सक्षम असणे.
वैयक्तिक डेटाची सुरक्षा
GDPR नुसार, वैयक्तिक डेटाचे संरक्षण करण्यासाठी योग्य तांत्रिक आणि संघटनात्मक उपाययोजना करणे आवश्यक आहे, ज्यांचे मूल्यांकन अत्याधुनिक तंत्रज्ञान, अंमलबजावणीचा खर्च आणि संबंधित व्यक्तींना असलेला धोका या निकषांवर केले जाते. दोन व्यक्तींच्या प्रॅक्टिससाठी जे योग्य आहे, ते मोठ्या प्रमाणावर आरोग्यविषयक डेटावर प्रक्रिया करणाऱ्या कंपनीसाठी योग्य असेलच असे नाही, आणि धोका वाढल्याप्रमाणे दर्जाही उंचावतो.
व्यवहारात, पर्यवेक्षकीय प्राधिकरणाला अपेक्षित असलेले उपाय विशेष उल्लेखनीय नसतात: प्रवेश नियंत्रण आणि बहु-घटक प्रमाणीकरण, उपकरणे आणि बॅकअपचे एनक्रिप्शन, पॅचिंग, वातावरणांचे विलगीकरण, लॉगिंग आणि एक तपासलेली पुनर्स्थापना प्रक्रिया. जी संस्था छाननीत टिकून राहते, तिचे वैशिष्ट्य हे असते की काहीही चुकीचे घडण्यापूर्वीच या सर्व गोष्टींचे दस्तऐवजीकरण आणि पुनरावलोकन केले गेले होते.
डेटा उल्लंघनाची तक्रार करणे
वैयक्तिक डेटा उल्लंघनाची माहिती मिळाल्यापासून बहात्तर तासांच्या आत डच डेटा संरक्षण प्राधिकरणाला कळवणे आवश्यक आहे, मात्र त्यामुळे प्रभावित व्यक्तींना धोका निर्माण होण्याची शक्यता कमी असेल तर गोष्ट वेगळी. जर त्यांना जास्त धोका असेल, तर त्यांनाही विनाकारण विलंब न लावता माहिती दिली पाहिजे.
बहात्तर तास हा अपुरा कालावधी आहे, आणि वेळ पूर्ण झालेल्या तपासापासून नव्हे, तर घटनेची जाणीव झाल्यापासून मोजली जाते. म्हणूनच, कोणत्याही एका तांत्रिक नियंत्रणापेक्षा घटनेची कार्यपद्धती – म्हणजे निर्णय कोण घेणार, कोणाला बोलावले जाईल, काय नोंदवले जाईल – अधिक मौल्यवान ठरते. प्रत्येक उल्लंघनाची, अगदी ज्यांची तक्रार केली जात नाही त्यांचीही, त्या निर्णयामागील कारणांसहित अंतर्गत नोंद केलीच पाहिजे.
क्षेत्रीय जबाबदाऱ्या आणि पुरवठा साखळी
युरोपियन नेटवर्क आणि माहिती सुरक्षा फ्रेमवर्क अंतर्गत अत्यावश्यक किंवा महत्त्वाचे म्हणून नियुक्त केलेल्या क्षेत्रांमधील संस्थांवर जोखीम व्यवस्थापन, घटना अहवाल आणि व्यवस्थापकीय उत्तरदायित्वासंदर्भात अतिरिक्त कर्तव्ये येतात, कारण त्या फ्रेमवर्कची अंमलबजावणी डच कायद्यात केली जाते. वित्तीय संस्थांना त्यांच्या स्वतःच्या कार्यात्मक लवचिकतेच्या नियमावलीचा सामना करावा लागतो.
त्या क्षेत्रांच्या बाहेरही, ही बंधने करारानुसार येतात. मोठे ग्राहक आता त्यांच्या करारांमध्ये सुरक्षेच्या आवश्यकता, ऑडिटचे अधिकार आणि उल्लंघनाची सूचना देण्याचा कालावधी समाविष्ट करतात, आणि जेव्हा दुसऱ्या कोणाच्या वतीने वैयक्तिक डेटावर प्रक्रिया केली जाते, तेव्हा प्रक्रिया करार करणे अनिवार्य असते. प्रत्यक्षात, बहुतेक डच कंपन्या नियामकाने मागणी केल्यामुळे नव्हे, तर प्रतिपक्षाने मागणी केल्यामुळे प्रथम ही मानके पूर्ण करतात.
घटनेनंतरची जबाबदारी
एका घटनेमुळे एकाच वेळी अनेक दिशांनी दावे दाखल होऊ शकतात: नियामकाकडून, ज्या व्यक्तींचा डेटा उघड झाला आहे त्यांच्याकडून, कराराअंतर्गत असलेल्या ग्राहकांकडून आणि वाढत्या प्रमाणात सामूहिक कृतींद्वारे. विमा कंपनी प्रतिसाद देईल की नाही हे पॉलिसीच्या शब्दरचनेवर आणि विमा कंपनी मान्य केलेल्या उपाययोजनांचे पालन करण्यात आलेले अपयश दाखवून देऊ शकते की नाही यावर अवलंबून असते – आणि म्हणूनच, काय उपाययोजना अस्तित्वात होत्या याचा पुरावा सादर करता येणे हे आणखी एक महत्त्वाचे कारण आहे.
प्रथम काय करावे
कमीत कमी प्रयत्नात तीन गोष्टी सर्वाधिक महत्त्वाच्या ठरतात: एक लिखित घटना प्रक्रिया, ज्यात भूमिकांऐवजी व्यक्तींची नावे नमूद केलेली असतात; प्रक्रिया कार्यांची आणि तुम्ही वापरत असलेल्या प्रोसेसरची अद्ययावत नोंद; आणि एक तपासलेले पुनर्स्थापन, कारण एखादी घटना आणि मोठी आपत्ती यांमधील फरक सहसा बॅकअप यशस्वी झाले की नाही यावरच अवलंबून असतो.
सल्ला
आम्ही सुरक्षा आणि प्रक्रिया करार, उल्लंघनाची सूचना आणि नियामक पत्रव्यवहार, तसेच घटनेनंतरच्या दायित्वाबाबत सल्ला देतो. कृपया संपर्क साधा. Law & More.


