ÚOOÚ: Poznatky z ohlašování porušení zabezpečení osobních údajů

01.10.2019 18:17

Úřad pro ochranu osobních údajů zveřejnil své poznatky z ohlašování porušení zabezpečení osobních údajů. Kromě statistických údajů se jedná také o rady a doporučení, jak těmto nepříjemnostem předejít. Pro efektivnější způsob jejich ohlašování navíc představuje nový formulář, který je již k dispozici na jeho webových stránkách.

ÚOOÚ: Poznatky z ohlašování porušení zabezpečení osobních údajů
Foto: ČT
Popisek: ÚOOÚ

Účinností GDPR vznikla správcům povinnost ohlašovat Úřadu pro ochranu osobních údajů porušení zabezpečení osobních údajů vyvolávající riziko pro práva a svobody fyzických osob. Ode dne účinnosti obdržel Úřad celkem 600 ohlášení o porušení zabezpečení osobních údajů.

Velká část z ohlášených porušení zabezpečení osobních údajů se týkala napadení informačního systému, resp. získání přístupu k informačnímu systému prostřednictvím úspěšného phishingového útoku. Zaměstnanci správce či zpracovatele, velmi často na základě zaslaného zavádějícího či podvrženého e-mailu, v tomto případě zpřístupnili přístupové údaje, které následně útočník zneužil. Šlo především o krádež informací, ale i o odeslání dalších phishingových e-mailů zaměstnancům nebo na kontakty, se kterými uživatel e-mailové schránky komunikoval.

Velká část úspěšných phishingových útoků vyústila v umístění škodlivého programu do informačního systému, který zašifroval informace a požadoval k jejich odblokování výkupné (tzv. ransomware).

Jednou z účinných obran proti této formě počítačové kriminality (ransomware), co do vztahu k rizikovosti takového incidentu dle GDPR, je pravidelné zálohování informací. Zásadou je, aby potřebná data bylo možno po útoku ransomware obnovit a zároveň nedošlo ke ztrátě kontinuity fungování organizace, resp. jejímu nepříznivému narušení.

Pokud došlo k úspěšné obnově osobních údajů bez dalších vážných přetrvávajících důsledků, taková událost nepředstavuje zpravidla riziko pro subjekty údajů a nevyžaduje ohlašování Úřadu.

Riziko porušení zabezpečení osobních údajů posuzuje vždy komplexně správce na základě informací, kterými disponuje. Mezi posuzovanými okolnostmi v případě napadení ransomwarem tak musí být i okolnost, zdali se útočník nezmocnil osobních údajů v tom smyslu, že by jimi i zároveň disponoval.

V předcházení uvedeným formám počítačové kriminality je nezastupitelnou rolí zaměstnavatele také informovat zaměstnance o těchto rizicích v rámci školení počítačové bezpečnosti. Samozřejmostí je nastavení adekvátních pravidel ve vztahu k používaným informačním systémům a zpracovávaným kategoriím osobních údajů.

Nový formulář pro ohlašování porušení zabezpečení osobních údajů

Pro usnadnění ohlašování porušení zabezpečení osobních údajů, zejména správcům, kteří nedisponují odborníkem (pověřencem) pro ochranu osobních údajů, je na stránkách ÚOOÚ dostupný formulář. Ten obsahuje veškeré nezbytné náležitosti potřebné k posouzení ohlašovaného porušení zabezpečení osobních údajů, čímž zároveň napomáhá správcům tuto povinnost řádně splnit.

Další informace k povinnosti ohlašovat porušení zabezpečení osobních údajů naleznete v rubrice GDPR (obecné nařízení).

Přidejte si PL do svých oblíbených zdrojů na Google Zprávy. Děkujeme.

reklama

autor: Tisková zpráva

RNDr. Luděk Niedermayer byl položen dotaz

bezpečnost EU

Z čeho jste nabyl dojmu, že EU zvládá řešit otázku bezpečnosti? Máte pocit, že si dokázala dobře poradit s migrační krizí, a že je připravena na tu další?

Odpověď na tento dotaz zajímá celkem čtenářů:


Tato diskuse je již dostupná pouze pro předplatitele.

Další články z rubriky

České dráhy: Parní víkend v Lužné u Rakovníka nabídne přehlídku lokomotiv na točně, zvláštní vlaky i nový pivní speciál

22:03 České dráhy: Parní víkend v Lužné u Rakovníka nabídne přehlídku lokomotiv na točně, zvláštní vlaky i nový pivní speciál

V sobotu a neděli 11. a 12. května se mohou fanoušci železniční historie vypravit do železničního mu…