O breșă de securitate nu înseamnă doar un atac informatic. Poate fi și un e-mail trimis către destinatarul greșit, pierderea unui laptop, publicarea accidentală a unui fișier, accesul neautorizat într-un cont sau ștergerea necontrolată a unor date.
GDPR tratează aceste situații ca încălcări ale securității datelor atunci când duc la pierderea, distrugerea, modificarea, divulgarea neautorizată sau accesul neautorizat la date personale.
Primul pas: identificarea incidentului
Firma trebuie să stabilească rapid ce s-a întâmplat. Ce date au fost afectate? Câte persoane sunt vizate? Datele pot fi folosite abuziv? Au fost date financiare, medicale sau alte informații sensibile?
Nu orice incident are aceeași gravitate. Un e-mail trimis greșit poate fi minor sau foarte grav, în funcție de conținutul documentelor transmise.
Important este ca firma să nu ignore incidentul și să îl documenteze.
Notificarea autorității
Dacă incidentul poate genera un risc pentru drepturile și libertățile persoanelor fizice, firma trebuie să notifice autoritatea de supraveghere. Dacă riscul este ridicat, trebuie informate și persoanele afectate.
În practică, antreprenorul trebuie să aibă o procedură internă: cine primește informația despre incident, cine analizează riscul, cine decide notificarea și cine comunică măsurile luate.
Fără o procedură minimă, firma poate pierde timp important și poate agrava problema.
Măsuri de remediere
După incident, firma trebuie să limiteze efectele: schimbarea parolelor, blocarea accesului neautorizat, recuperarea datelor, informarea destinatarului greșit, verificarea sistemelor sau instruirea angajaților.
Este important ca măsurile să fie documentate. În caz de control, firma trebuie să arate nu doar că incidentul a avut loc, ci și cum a reacționat.
Concluzie
Cea mai mare greșeală este ascunderea sau ignorarea breșei. O firmă prudentă tratează incidentul rapid, îl documentează, ia măsuri de remediere și notifică autoritatea sau persoanele afectate atunci când este necesar.