ÚOOÚ: Poznatky z ohlašování porušení zabezpečení osobních údajů

01.10.2019 18:17 | Zprávy

Úřad pro ochranu osobních údajů zveřejnil své poznatky z ohlašování porušení zabezpečení osobních údajů. Kromě statistických údajů se jedná také o rady a doporučení, jak těmto nepříjemnostem předejít. Pro efektivnější způsob jejich ohlašování navíc představuje nový formulář, který je již k dispozici na jeho webových stránkách.

ÚOOÚ: Poznatky z ohlašování porušení zabezpečení osobních údajů
Foto: ČT
Popisek: ÚOOÚ

Účinností GDPR vznikla správcům povinnost ohlašovat Úřadu pro ochranu osobních údajů porušení zabezpečení osobních údajů vyvolávající riziko pro práva a svobody fyzických osob. Ode dne účinnosti obdržel Úřad celkem 600 ohlášení o porušení zabezpečení osobních údajů.

Velká část z ohlášených porušení zabezpečení osobních údajů se týkala napadení informačního systému, resp. získání přístupu k informačnímu systému prostřednictvím úspěšného phishingového útoku. Zaměstnanci správce či zpracovatele, velmi často na základě zaslaného zavádějícího či podvrženého e-mailu, v tomto případě zpřístupnili přístupové údaje, které následně útočník zneužil. Šlo především o krádež informací, ale i o odeslání dalších phishingových e-mailů zaměstnancům nebo na kontakty, se kterými uživatel e-mailové schránky komunikoval.

Velká část úspěšných phishingových útoků vyústila v umístění škodlivého programu do informačního systému, který zašifroval informace a požadoval k jejich odblokování výkupné (tzv. ransomware).

Jednou z účinných obran proti této formě počítačové kriminality (ransomware), co do vztahu k rizikovosti takového incidentu dle GDPR, je pravidelné zálohování informací. Zásadou je, aby potřebná data bylo možno po útoku ransomware obnovit a zároveň nedošlo ke ztrátě kontinuity fungování organizace, resp. jejímu nepříznivému narušení.

Pokud došlo k úspěšné obnově osobních údajů bez dalších vážných přetrvávajících důsledků, taková událost nepředstavuje zpravidla riziko pro subjekty údajů a nevyžaduje ohlašování Úřadu.

Riziko porušení zabezpečení osobních údajů posuzuje vždy komplexně správce na základě informací, kterými disponuje. Mezi posuzovanými okolnostmi v případě napadení ransomwarem tak musí být i okolnost, zdali se útočník nezmocnil osobních údajů v tom smyslu, že by jimi i zároveň disponoval.

V předcházení uvedeným formám počítačové kriminality je nezastupitelnou rolí zaměstnavatele také informovat zaměstnance o těchto rizicích v rámci školení počítačové bezpečnosti. Samozřejmostí je nastavení adekvátních pravidel ve vztahu k používaným informačním systémům a zpracovávaným kategoriím osobních údajů.

Tento článek je uzamčen

Článek mohou odemknout uživatelé s odpovídajícím placeným předplatným, nebo přihlášení uživatelé za Prémiové body PL

Přidejte si PL do svých oblíbených zdrojů na Google Zprávy. Děkujeme.

autor: Tisková zpráva

Kdy skončí s klimatickou hysterií i Evropa?

Tak to by mě taky zajímalo, a taky to, kdo je za tu hysterií zodpovědný a co se musí stát, aby se Evropa probudila? Neselháváte náhodou vy jako europoslanci, když nejste schopni ji zastavit a zařídit, aby se EU vzpamatovala než bude definitivně pozdě?

Odpověď na tento dotaz zajímá celkem čtenářů:

Tato diskuse je již dostupná pouze pro předplatitele.

Další články z rubriky

Nadace ČEZ: Ještě více zeleně v obcích a městech díky grantu Stromy

16:14 Nadace ČEZ: Ještě více zeleně v obcích a městech díky grantu Stromy

Za 15 let trvání oblíbeného zeleného grantu Nadace ČEZ už bylo vysázeno na 150 000 dřevin. Letos usp…