government-accountability-and-transparency
Ирландияда маалымат бузуу жөнүндө отчет берүү боюнча жөнгө салуу талаптарын түшүнүү
Table of Contents
Ирландияда маалыматты коргоо боюнча мыйзамдар жеке маалыматтарды иштеткен уюмдарга катуу милдеттенмелерди жүктөйт. бузуу болгон учурда, уюм тобокелдикти баалоо үчүн тез арада иш алып барышы керек, көзөмөл органына кабарлашы керек жана көптөгөн учурларда жабыркаган адамдарды маалымдашы керек.
Бул макалада жалпы маалыматты коргоо жөнүндө регламенттин (GDPR) жана Ирландиянын маалыматты коргоо жөнүндө мыйзамынын (IDA) укуктук алкагы, атайын билдирүү милдеттенмелери, тобокелдиктерди баалоо критерийлери, документтештирүү талаптары, мыйзамдарды сактоо боюнча практикалык кадамдар, санкциялар жана секторго тиешелүү ойлор камтылган.
Ирландиядагы маалыматтарды бузуу боюнча эрежелердин жалпы көрүнүшү
Маалыматтарды бузууну жөнгө салуучу негизги мыйзам - бул GDPR (Регламент (EU) 2016 679), ал бардык EU мүчө мамлекеттеринде түздөн-түз таасир этет.Ирландияда GDPR 2018 маалыматтарды коргоо мыйзамы менен толукталат, ал укук коргоо, кылмыштуулук жана DPC ыйгарым укуктары боюнча кошумча эрежелерди камсыз кылат.
"Адамдын жеке маалыматтарын бузуу (FLT:0) - бул ""жеке маалыматтарды кокусунан же мыйзамсыз жок кылууга, жоготууга, өзгөртүүгө, уруксатсыз ачыкка чыгарууга же аларга кирүүгө алып келген коопсуздукту бузуу"" деп аныкталат, бул жоголгон же уурдалган шаймандар, ransomware чабуулдары, кокусунан электрондук почта ачыкка чыгаруулары жана инсайдердик маалыматтарды уурдоо сыяктуу окуяларды камтыйт."
Маалыматтарды коргоо боюнча мыйзамдарды аткаруу үчүн жооптуу көз карандысыз көзөмөл органы болуп саналат. ал уюмдар GDPR тексти менен бирге кайрылышы керек болгон бузуулар жөнүндө билдирүү боюнча кеңири көрсөтмөлөрдү жарыялады.
Маалыматтарды бузуу жөнүндө отчеттуулуктун негизги талаптары
Маалыматтарды коргоо комиссиясына билдирүү
GDPR 33-беренесине ылайык, контроллер жеке маалыматтардын бузулушу жөнүндө DPCге ашыкча кечиктирбей жана мүмкүн болгон учурда 72 сааттан кеч эмес кабарлашы керек.
Эгерде билдирүү 72 сааттын ичинде берилбесе, анда контроллер кечиктирүүнүн негиздүү негизин бериши керек. бул катуу мөөнөт жана DPC жакшы себепсиз кечиктирилген билдирүүлөргө анча-мынча толеранттуулук көрсөттү.
Бирок, эгерде бузуу физикалык адамдардын укуктарына жана эркиндиктерине коркунуч туудурса, анда кабарлоо талап кылынбайт.
КПКга берилген билдирүүдө, жок дегенде, төмөнкүлөр камтылышы керек:
- Мыйзам бузуунун мүнөзүн сүрөттөө, мүмкүн болсо, тиешелүү маалымат субъекттеринин категорияларын жана болжолдуу санын жана жеке маалымат жазууларын камтыйт.
- Маалыматтарды коргоо боюнча кызматкердин (DPO) же башка байланыш пунктунун аты-жөнү жана байланыш маалыматтары.
- Мыйзам бузуунун ыктымал кесепеттеринин сүрөттөлүшү.
- Мыйзам бузууну жоюу үчүн кабыл алынган же сунушталган чаралардын, анын ичинде анын мүмкүн болгон терс таасирин азайтуу боюнча чаралардын сүрөттөлүшү.
Жабыр тарткан адамдарга билдирүү
"Эгерде мыйзам бузуу физикалык адамдардын укуктарына жана эркиндиктерине жогорку тобокелдикке алып келиши мүмкүн болсо, анда контроллер аны жабыркаган маалымат субъекттерине ашыкча кечиктирбей билдириши керек. бул билдирүү ачык жана жөнөкөй тилде болушу керек жана мыйзам бузуунун мүнөзүн, ыктымал кесепеттерин жана аны чечүү үчүн кабыл алынган же сунушталган чараларды сүрөттөшү керек. "" - деп айтылат билдирүүдө."
Жогорку тобокелдик потенциалдуу таасирдин оордугуна жараша бааланат, бул маалыматтардын түрүнө (атайын категориялар, финансылык маалыматтар, жайгашкан жери жөнүндө маалыматтар), аныктоонун жеңилдигине, иштетүүнүн контекстине жана коргоо чараларынын бар экендигине (мисалы, шифрлөө) жараша болот.
Жеке адамдарга байланыш талап кылынбаган үч мыйзамдуу өзгөчө учур бар:
- Башкаруучу тиешелүү техникалык жана уюштуруу коргоо чараларын, мисалы, шифрлөөнү ишке ашырган, бул маалыматтарды уруксатсыз адамдар үчүн түшүнүксүз кылат.
- Башкаруучу жогорку тобокелдиктин ишке ашуусу ыктымалдыгын камсыз кылуу үчүн кийинки чараларды көрдү.
- Мындай учурларда, маалымат субъекттерин натыйжалуу маалымдаган коомдук байланыш же ушул сыяктуу альтернативдүү чара болушу керек.
Бул өзгөчө учурлардын бири колдонулса да, контроллер дагы деле болсо жүйөнү документтештириши керек жана кийинчерээк талашка салынса, өзгөчө учурга туура кайрылганын көрсөтө алышы керек.
Документация жана жазууларды сактоо
"Келишимдин 33-беренесинин 5-бөлүгүндө ""жеке маалыматтарды бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты бузуу жөнүндө маалыматты
DPC уюмдардан, жок дегенде, төмөнкүлөрдү камтыган бузуу журналын жүргүзүүнү күтөт:
- Табылган жана кабарланган дата жана убакыт (эгер бар болсо).
- Мыйзам бузуунун сүрөттөлүшү жана тиешелүү маалыматтардын жана маалымат субъекттеринин категориялары.
- Тобокелдикти баалоо жана билдирүү же бербөө чечиминин негизин аныктоо.
- Токтотуу жана оңдоо үчүн кабыл алынган чаралар.
- Кайрадан кайталанууну алдын алуу үчүн кийинки чаралар.
Туура документтештирүү мыйзамдуу талап гана эмес, ошондой эле жоопкерчиликти көрсөтүү үчүн маанилүү курал болуп саналат. аудит же даттануу болгон учурда, жакшы сакталган бузуу реестри аткаруу иш-аракеттеринин тобокелдигин кыйла азайтышы мүмкүн.
Тобокелдиктерди баалоо критерийлери
"Эгерде мыйзам бузуулар ""кооптуу"" же ""жогорку тобокелдик"" болуп саналат, анда бул документтер жана документтер менен камсыз кылынган, бирок алардын натыйжасы боюнча чечим кабыл алынбаган, бирок алардын натыйжасы боюнча чечим кабыл алынбаган, бирок алардын натыйжасы боюнча чечим кабыл алынбаган, бирок алардын натыйжасы боюнча чечим кабыл алынбаган."
- Түзүлүштүн түрү: купуялуулук, бүтүндүк же жеткиликтүүлүк бузулушу.
- Жеке маалыматтардын мүнөзү: атайын категориялар, кылмыштуу айыптоо маалыматтары, финансылык маалымат, идентификаторлор ж.б.
- Идентификациялоонун жеңилдиги: маалыматтар псевдонимдештирилгенби, анонимдүүбү же жөнөкөй тексттеби.
- Чыгымдардын оордугу: идентификациялык уурулук, алдамчылык, дискриминация, кадыр-баркка зыян келтирүү, финансылык жоготуу же физикалык зыян келтирүү мүмкүнчүлүгү.
- Маалымат субъекттеринин конкреттүү өзгөчөлүктөрү: балдар, алсыз чоңдор, кызматкерлер ж.б.
- [FLT:
- Тобокелдикти азайтуучу техникалык жана уюштуруу чараларынын бар экендиги (мисалы, ачкычтар өзүнчө сакталган күчтүү шифрлөө).
"Компаниянын айтымында, ""Компаниянын ички негиздери жана эрежелери боюнча, эгерде мыйзам бузуу тобокелдикке алып келиши мүмкүн же жокпу деген шек бар болсо, анда ички негиздери жана эрежелери боюнча билдирүү жасалышы керек."""
Эрежелерди сактоону камсыз кылуу боюнча кадамдар
"Кереметтүү окуяларга жооп берүү алкагын түзүү 72 сааттык мөөнөттү сактоонун жана коргоого мүмкүн болгон билдирүү чечимдерин кабыл алуунун эң натыйжалуу жолу болуп саналат. уюмдар төмөнкү чараларды ишке ашырышы керек: ""Кереметтүү окуяларга жооп берүү алкагын түзүү - бул 72 сааттык мөөнөттү сактоонун жана коргоого мүмкүн болгон билдирүү чечимдерин кабыл алуунун эң натыйжалуу жолу."
Инциденттик окуяларга жооп берүү планын түзүү
Окуяларга жооп берүү планы ролдорду жана жоопкерчиликтерди, байланыш протоколдорун, эскалация жолдорун жана бузууларды аныктоо, чектөө, баалоо жана билдирүү үчүн кадам-кадам процессти аныкташы керек.
Маалыматтарды коргоо боюнча кызматкерди (DPO) дайындоо
GDPR 37-беренесине ылайык, Ирландиядагы көптөгөн уюмдар DPOну дайындашы керек. милдеттүү эмес учурларда да, DPO же атайын купуялык кызматкери бар болсо да, DPO DPC жана маалымат субъекттери үчүн байланыш пункту катары иштейт жана бузуулар мыйзамдуу талаптарга ылайык иштетилерин камсыз кылат.
Кызматкерлерди даярдоону камсыз кылуу
Кызматкерлер потенциалдуу бузууларды таануу жана аларды ички жактан кантип билдирүүнү билиши керек. көптөгөн бузуулар кызматкерлер билдирүүнү кечиктиргендиктен же көйгөйдү өздөрү чечүүгө аракет кылгандыктан көбөйөт. жыл сайын окутуу фишинг симуляциялары жана маалымдуулук кампаниялары менен бекемделген, аныктоо убактысын кыскартат.
Активдердин инвентаризациясын жүргүзүү
Сизде кандай жеке маалыматтар бар, алар кайда сакталат жана кимге жеткиликтүү экендигин билүү бузуунун көлөмүн тез баалоо үчүн абдан маанилүү.
Техникалык коргоо чараларын ишке ашыруу
Эс алуу учурунда жана транзиттик жол менен шифрлөө, күчтүү кирүү контролдоосу, көп факторлуу аутентификация жана үзгүлтүксүз жапкыч бузуу ыктымалдыгын азайтат жана бузуу болгон учурда тобокелдик деңгээлин төмөндөтүшү мүмкүн. мисалы, эгерде уурдалган маалыматтар күчтүү алгоритм менен шифрленсе жана шифрлөө ачкычы бузулбаса, анда бузуу жеке адамдар үчүн тобокелдикке алып келиши мүмкүн эмес деп эсептелиши мүмкүн, бул маалымат субъекттерине билдирүү зарылдыгын болтурбайт.
Регулярдуу аудит жүргүзүү жана кирүү сыноолору
Проактивдүү коопсуздук сыноосу кол салуучулар аларды пайдалана ала турган алсыз жерлерди аныктайт.Бул ошондой эле 32-беренеге (процесстин коопсуздугу) ылайык келгенин далилдейт, аны DPC иликтөө учурунда карап чыгышы мүмкүн.
Кайра карап чыгуу жана бузуу жөнүндө билдирүү процедураларын жаңыртуу
Мыйзам жана мыкты практика өнүгүп жатат. уюмдар, жок дегенде, жыл сайын же кандайдыр бир маанилүү окуядан кийин, DPC жана EDPB тарабынан жаңы көрсөтмөлөрдү, технологиялык өзгөрүүлөрдү жана укук коргоо иш-аракеттеринен алынган сабактарды киргизүү үчүн, бузуулар жөнүндө билдирүү процедураларын карап чыгышы керек.
Эрежелерди аткарбоо үчүн жазалар
"Компаниянын ""Компаниянын"" негизги милдети - бул 10 миллион еврого чейин же жылдык дүйнөлүк айлык кирешенин 2% га чейин, анын ичинде мыйзам бузуулар жөнүндө билдирүү менен байланышкан милдеттенмелерди бузууга (статья 33 жана 34) тиешелүү, ал эми жогорку деңгээли, 20 миллион еврого чейин же жылдык дүйнөлүк айлык кирешенин 4% га чейин, негизги маалыматты коргоо принциптерине жана укуктарына тиешелүү."
"Компаниянын айтымында, ""Компаниянын мыйзам бузуулар жөнүндө билдирүүсүнүн бузулушуна байланыштуу айып пул салууга даяр экендигин көрсөттү, бирок акыркы учурларда, эгерде мыйзам бузуулар контроллердун күнөөсү болбосо да, өз убагында билдирбөө олуттуу айып пулга алып келиши мүмкүн."""
"Эгерде бул мыйзам бузуулар ""мамлекеттик"" деп эсептелсе, анда алар ""мамлекеттик"" деп эсептелиши мүмкүн, анткени алар ""мамлекеттик"" деп эсептелиши мүмкүн, анткени алар ""мамлекеттик"" деп эсептелиши мүмкүн, анткени алар ""мамлекеттик"" деп эсептелиши мүмкүн, анткени алар ""мамлекеттик"" деп эсептелиши мүмкүн."
Акыркы аткаруу жана көрсөтмөлөр
"Компаниянын веб-сайтында ""Компаниянын мыйзам бузуулар жөнүндө билдирүү баракчасына"" ылайык, уюмдар акыркы күтүүлөр жөнүндө маалымат алышы мүмкүн. Мындан тышкары, EDPBнин көрсөтмөлөрү бүтүндөй ЕСте гармониялуу ыкманы камсыз кылат, бирок DPC конкреттүү тармактар же Ирландия контекстиндеги ""жогорку тобокелдик"" чечмелөө боюнча өзүнүн кошумча көрсөтмөлөрүн чыгара алат."
"Кененирээк маалымат алуу үчүн, ""Кененирээк маалымат алуу"" деген сөздү колдонсоңуз болот, бирок бул сөздү колдонсоңуз болот, анткени бул сөздү колдонсоңуз болот, анткени бул сөздү колдонсоңуз болот, анткени бул сөздү колдонсоңуз болот, анткени бул сөздү колдонсоңуз болот, анткени бул сөздү колдонсоңуз болот."
"Компаниянын ""Компаниянын"" милдеттенмеси боюнча, бул маалыматты текшерүү үчүн, анын ичинде маалыматты текшерүү үчүн, анын ичинде маалыматты текшерүү үчүн, анын ичинде маалыматты текшерүү үчүн, анын ичинде маалыматты текшерүү үчүн, анын ичинде маалыматты текшерүү үчүн, анын ичинде маалыматты текшерүү үчүн, анын ичинде маалыматты текшерүү үчүн, анын ичинде маалыматты текшерүү үчүн."
Сектордук өзгөчөлүктөр
Ден соолук сактоо
"Ден соолук маалыматтары GDPRдин 9-беренесине ылайык атайын категория болуп саналат, Ирландия мыйзамы боюнча кошумча коргоо менен. медициналык документтерди бузуу дээрлик ар дайым жогорку тобокелдик деп эсептелет, анткени маалыматтардын сезимталдыгы жана дискриминация, стигма же эмоционалдык кыйналуу мүмкүнчүлүгү бар. саламаттык сактоо кызматкерлери күчтүү процедураларга жана атайын купуялык топторуна ээ болушу керек. саламаттык сактоо кызматынын аткаруучусу өзүнүн маалыматты коргоо кеңсесине ээ жана DPC саламаттык сактоо маалымат жана сапат башкармалыгы (HIQA) менен биргеликте бузууларды иликтөөдө."""
Финансылык кызматтар
Банктар, камсыздандыруучулар жана финтех компаниялары кылмышкерлер үчүн жагымдуу болгон финансылык маалыматтардын чоң көлөмүн иштетишет.Ирландиянын Борбордук банкы ошондой эле Европалык банктык органдын көрсөтмөлөрүнө ылайык, окуяларды билдирүү талаптарын киргизет, алар GDPR билдирүүсү менен параллель иштейт.
Телекоммуникациялар жана Интернет кызмат көрсөтүүчүлөр
Электрондук байланыш кызматтарынын провайдерлери жеке маалыматтарды камтыган коопсуздук окуяларын DPCге билдириши керек, бул GDPR бузуу жөнүндө билдирүү менен дал келет, бирок бирдей эмес.
Мамлекеттик органдар
"Анын айтымында, ""Компаниянын улуттук кибер коопсуздук борбору (NCSC) мамлекеттик кызматтарга таасир эткен олуттуу бузуулар жөнүндө кабарланышы мүмкүн."""
Жыйынтык
"Ирландиянын ""Маалыматтарды коргоо жөнүндө"" мыйзамынын негизинде, маалыматты коргоо боюнча мыйзамдарды жана эрежелерди сактоо жана аларды аткаруу үчүн, маалыматты коргоо боюнча мыйзамдарды жана эрежелерди сактоо үчүн, маалыматты коргоо боюнча мыйзамдарды жана эрежелерди сактоо үчүн, маалыматты коргоо боюнча мыйзамдарды жана эрежелерди сактоо үчүн, маалыматты коргоо боюнча мыйзамдарды жана эрежелерди сактоо үчүн, маалыматты коргоо боюнча мыйзамдарды жана эрежелерди сактоо үчүн, маалыматты коргоо боюнча мыйзамдарды жана эрежелерди сактоо үчүн, маалыматты коргоо боюнча мыйзамдарды жана эрежелерди сактоо үчүн."