| HANGANOV Kft.
Egy vállalati adatvédelmi incidens – legyen szó egy zsarolóvírus-támadásról ( ransomware ), egy elveszített céges laptopról vagy egy tévesen kiküldött, ügyféladatokat tartalmazó e-mailről – azonnali krízishelyzetet teremt. Az általános adatvédelmi rendelet ( GDPR ) 33. cikke szerint a szervezetnek az incidens észlelésétől számítvalegfeljebb 72 óraáll rendelkezésére a kockázatok felmérésére, az elhárítás megkezdésére és a hatósági bejelentés megtételére.
A pánik, a belső bűnbakkeresés és a késlekedés ebben az időablakban kritikus hiba: a határidő elmulasztása önmagában is súlyos eljárási jogsértés, és drasztikusan növeli a Nemzeti Adatvédelmi és Információszabadság Hatóság ( NAIH ) által kiszabható bírság mértékét.
Az adatvédelmi incidens bejelentése a GDPR értelmében kötelező a NAIH felé, amennyiben az incidens valószínűsíthetően kockázattal jár a természetes személyek jogaira és szabadságaira nézve. A törvényi határidő az észleléstől számított 72 óra. A hatékony incidenskezelés lépései: a kompromittálódás lokalizálása, a kockázatértékelés, a bizonyítékok rögzítése és a hatósági bejelentés beküldése. A NAIH bírságok elkerülése érdekében elengedhetetlen a strukturált incidenskezelési szabályzat megléte és egy gyorsreagálású kiberbiztonsági és jogi compliance partner (mint a Hanganov) azonnali bevonása.
Sok cégvezető tévesen úgy véli, hogy adatvédelmi incidens csak egy külső hackertámadás vagy adatbázis-lopás esetén valósul meg. A jogszabályi definíció szerint incidens a biztonság minden olyan sérülése, amely a kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.
A leggyakoribb gyakorlati példák:

Amikor az incidens gyanúja felmerül, az óra azonnal elindul. A folyamatot egy előre kidolgozott krízisforgatókönyv szerint kell levezényelni.
A legelső feladat a sérülés korlátozása (containment). Ha IT-támadás történt, le kell választani az érintett szervereket a hálózatról. Ezzel párhuzamosan azonnal értesíteni kell az adatvédelmi tisztviselőt ( DPO ) és az információbiztonsági felelőst ( IBF ).
A technikai és jogi csapatnak fel kell mérnie a kompromittálódás pontos terjedelmét. Meg kell határozni:
A DPO/IBF vezetésével el kell végezni a jogszabályban előírt kockázati súlyozást. Meg kell állapítani, hogy az incidens az érintettekre nézvealacsony,jelentősvagymagaskockázatot hordoz-e.
A 72 órás határidő lejárta előtt a NAIH hivatalos elektronikus rendszerén (személyre szabott ügyintézési felület vagy ÁNYK) keresztül be kell küldeni a részletes incidensbejelentő lapot. Ha minden adat nem áll rendelkezésre, a bejelentés szakaszosan is megtehető, de az első értesítést a 72 órás ablakon belül kell rögzíteni.

A NAIH nem automatikusan a bírságolás maximális tételeit alkalmazza, hanem komplex mérlegelési szempontrendszert követ. A bírság elkerülése vagy minimalizálása érdekében a vállalatnak bizonyítania kell a jóhiszeműségét és a felkészültségét:
Egy incidens közepén a belső IT-csapat és a menedzsment a működés helyreállítására fókuszál, így a jogi compliance háttérbe szorul – ez vezet a súlyos bírságokhoz.
AHanganovkríziskezelő csapata több mint 600 adatkezelő szervezetnél szerzett gyakorlati tapasztalatával azonnal átveszi az irányítást a folyamatok felett:

A határidő attól a pillanattól kezdődik, amikor a szervezet (vagy annak bármely munkavállalója, illetve az adatfeldolgozója) az incidens bekövetkezéséről tudomást szerez (észlelés pillanata), nem pedig a támadás tényleges (esetleg napokkal korábbi) elindításától.
A bejelentést a 72 óra letelte után is meg kell tenni, de a bejelentéshez kötelezően csatolni kell a késedelem igazolható, alapos indoklását. Az indokolatlan késést a NAIH önálló jogsértésként kezeli és szigorúan bünteti.
Nem. Az ügyfelek (érintettek) közvetlen tájékoztatása csak akkor kötelező, ha az incidens valószínűsíthetőenmagas kockázattaljár a jogaikra nézve (pl. ha jelszavak, pénzügyi adatok vagy személyazonosító okmányok adatai kerültek nyilvánosságra).
A hibák utólagos javítása és a kárenyhítés kötelező, és ezt a hatóság enyhítő körülményként értékeli a szankció mértékének meghatározásakor. Teljes bírságmentesség azonban csak akkor érhető el, ha igazolható, hogy a cég az incidens előtt is megfelelően és felelősségteljesen járt el.
Adatvédelmi incidenst észlelt, vagy szeretné megelőzni a krízishelyzeteket egy professzionális incidenskezelési forgatókönyvvel?
Lépjen kapcsolatba a Hanganov gyorsreagálású kiberbiztonsági és jogi csapatával!
Küldjön nekünk üzenetet vagy kérjen ajánlatot gyorsan pár kattintással! Ajánlatkérésnél kérjük, hogy adja meg telefonszámát is, hogy mielőbb fel tudjuk venni Önnel a kapcsolatot az ajánlat részletes tartalmának egyeztetése céljából!