- Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
- Naprawa laptopów po zalaniu
- Naprawa laptopów po upadku
- Specjalistyczne naprawy płyt głównych
RODO nakłada obowiązek zgłoszenia naruszenia ochrony danych osobowych do Urzędu Ochrony Danych Osobowych w ściśle określonych sytuacjach, jeśli naruszenie może skutkować ryzykiem naruszenia praw lub wolności osób, których dane dotyczą. Zanim jednak dojdzie do sformułowania samego zgłoszenia — co jest sprawą prawnika — trzeba wiedzieć, co dokładnie się stało: jakie dane zostały ujawnione, ilu osób dotyczą, jak doszło do incydentu i czy nadal trwa. Techniczna strona zgłoszenia naruszenia to właśnie ustalenie tych faktów — zabezpieczenie śladów w systemie i określenie realnego zakresu zdarzenia, zanim ktokolwiek zacznie formułować treść samego zgłoszenia.
To rozróżnienie ma praktyczne znaczenie: prawnik potrzebuje precyzyjnych, sprawdzonych faktów, żeby prawidłowo ocenić, czy dane zdarzenie w ogóle podlega obowiązkowi zgłoszenia i jak je opisać. Zgłoszenie oparte na niepełnych albo błędnych ustaleniach technicznych ryzykuje albo niedoszacowaniem powagi sytuacji, albo zbędnym zgłoszeniem czegoś, co nie wymagało formalnej procedury.
Ustalenie, które konkretnie bazy i pliki zostały zaszyfrowane, czy atakujący miał dostęp do danych przed ich zaszyfrowaniem (co różni się od samego zaszyfrowania — dane mogły zostać wcześniej skopiowane), oraz czy incydent nadal trwa w momencie ustalania faktów.
Ustalenie, czy dysk był zaszyfrowany (co znacząco zmienia ocenę ryzyka — zaszyfrowane dane pozostają praktycznie niedostępne dla osoby, która weszła w posiadanie sprzętu), jakie konkretnie dane się na nim znajdowały i ilu osób dotyczyły.
Ustalenie, jak długo trwał nieautoryzowany dostęp, do jakich danych faktycznie doszło (na podstawie logów, jeśli były wcześniej włączone), i czy dane zostały pobrane, czy jedynie przeglądane.
Ustalenie zakresu wysłanych danych, tożsamości niezamierzonego odbiorcy (jeśli możliwa do ustalenia) oraz czy istnieje realna możliwość dalszego rozpowszechnienia informacji.
Pierwszym krokiem jest zabezpieczenie stanu systemu w momencie wykrycia incydentu — logów, zrzutów konfiguracji, wszystkiego, co mogłoby zostać utracone przy dalszych działaniach naprawczych. Zbyt szybkie „posprzątanie" bez wcześniejszego zabezpieczenia śladów utrudnia późniejsze precyzyjne ustalenie przebiegu zdarzenia.
Kolejny krok to analiza dostępnych logów i innych śladów w celu ustalenia: jakie dane zostały objęte incydentem, jaka jest szacowana liczba osób, których dane dotyczą, czy incydent nadal trwa, czy został już zatrzymany, oraz jaka jest przyczyna źródłowa — bez ustalenia przyczyny trudno ocenić, czy podobny incydent może się powtórzyć.
Efektem tej pracy jest zwięzłe, techniczne podsumowanie zdarzenia, które trafia do prawnika jako materiał do dalszej oceny prawnej i, jeśli okaże się to konieczne, do sformułowania zgłoszenia.
Nie każde — obowiązek dotyczy sytuacji, w których naruszenie może skutkować ryzykiem dla osób, których dane dotyczą. Ocenę, czy dany przypadek wymaga zgłoszenia, przeprowadza prawnik na podstawie ustalonych faktów.
Przepisy przewidują określony, krótki termin od momentu stwierdzenia naruszenia — dokładne ramy czasowe i sposób ich liczenia to zagadnienie prawne, które ustala prawnik prowadzący sprawę.
Zdarza się, że pełne ustalenie zakresu nie jest możliwe od razu — w takich przypadkach zgłasza się dostępne informacje z zastrzeżeniem, że ustalenia mogą zostać uzupełnione w miarę dalszej analizy technicznej.
W niektórych przypadkach RODO wymaga też poinformowania samych osób, których dane dotyczą, niezależnie od zgłoszenia do UODO — to kolejna decyzja należąca do prawnika, oparta na ocenie ryzyka dla tych osób.
Interpretacja przepisów, ocena, czy dany przypadek wymaga zgłoszenia, sformułowanie treści zgłoszenia do UODO oraz ewentualna komunikacja z osobami, których dane dotyczyły — to zakres prawnika specjalizującego się w ochronie danych osobowych. Jeśli natomiast celem jest zapobieżenie podobnym incydentom w przyszłości, kolejnym krokiem może być analiza ryzyka — strona techniczna albo, przy incydencie związanym z ransomware, atak ransomware — co robimy krok po kroku.
Techniczne ustalenie zakresu naruszenia i zabezpieczenie śladów zdarzenia wycenia się indywidualnie, zależnie od skali i złożoności incydentu — cennika usług nie publikujemy. Dojazd do klienta na terenie Warszawy i okolicznych powiatów jest bezpłatny. Firma nie jest płatnikiem VAT, więc wykonaną pracę dokumentuje fakturą bez VAT.
Typowe zgłoszenie: firma zauważa, że pracownik przypadkowo wysłał plik z bazą kilkudziesięciu klientów do niewłaściwego adresata — pomyłka w polu „do" w programie pocztowym. Techniczne ustalenie zakresu obejmuje sprawdzenie dokładnej zawartości wysłanego pliku (jakie dane osobowe zawierał, ilu osób dotyczył), potwierdzenie, że incydent nie miał związku z żadnym atakiem zewnętrznym, oraz próbę ustalenia, czy błędny odbiorca zdążył otworzyć wiadomość. Te ustalenia trafiają do prawnika, który na ich podstawie ocenia, czy sytuacja wymaga formalnego zgłoszenia do UODO i czy konieczne jest poinformowanie klientów, których dane znalazły się w pliku.
Termin na zgłoszenie naruszenia liczony jest od momentu jego stwierdzenia, nie od momentu, w którym firma dokładnie ustali wszystkie szczegóły — co oznacza, że techniczna analiza musi przebiegać sprawnie, równolegle z innymi działaniami naprawczymi, a nie po ich zakończeniu. Im dłużej trwa ustalanie podstawowych faktów (co, kiedy, ilu osób dotyczy), tym mniej czasu zostaje na przygotowanie rzetelnego zgłoszenia w wymaganym terminie. Dlatego dobrą praktyką jest równoległe prowadzenie dwóch wątków od samego początku: technicznego ustalania faktów i wstępnej konsultacji z prawnikiem, zamiast czekania z jednym na zakończenie drugiego.
Poza samym ustaleniem zakresu naruszenia, dokumentacja obejmuje też to, co firma zrobiła, żeby ograniczyć skutki incydentu i zapobiec jego powtórzeniu — odcięcie zainfekowanego stanowiska, zmianę haseł, wdrożenie dodatkowego zabezpieczenia, które wcześniej nie istniało. Ta część dokumentacji ma znaczenie nie tylko dla samego zgłoszenia, ale też jako dowód, że firma podjęła odpowiedzialne działania po wykryciu problemu — co bywa istotne w ocenie całej sytuacji.
Jeśli naruszenie dotyczyło danych powierzonych firmie przez innego administratora — na przykład jako podwykonawcę obsługującego część procesów innej firmy — pojawia się dodatkowy obowiązek poinformowania tego administratora o zaistniałym incydencie, niezależnie od własnego zgłoszenia do UODO. Ustalenie, czy taka sytuacja miała miejsce, jest częścią technicznego ustalenia zakresu zdarzenia — trzeba wiedzieć, czyje dokładnie dane zostały objęte naruszeniem, żeby wiedzieć, kogo dodatkowo poinformować.
Każde ustalone naruszenie, niezależnie od jego skali, daje konkretną informację o tym, które zabezpieczenie zawiodło albo w ogóle nie istniało. Wykorzystanie tej wiedzy do zamknięcia zidentyfikowanej luki jest równie ważne jak samo poprawne zgłoszenie — inaczej firma naraża się na powtórzenie tego samego scenariusza w przyszłości.
Nie wiesz, od czego zacząć? Opisz objaw przez telefon
Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.