Изтичане на данни (data breach)
Какво е изтичане на данни (data breach)?
Изтичане на данни (data breach) е всеки случай, при който лични данни станат достъпни за външен човек, бъдат променени, унищожени или изгубени. В закона се нарича нарушение на сигурността на личните данни и не е задължително да е хакерска атака: сгрешен получател на имейл, отворена папка на сървъра или изгубен телефон също се броят. Ако има риск за хората, КЗЛД се уведомява до 72 часа.
Пример
Магазин открива, че през старо разширение е изтеглен файл с 9 000 клиентски записа: име, имейл, телефон, адрес за доставка и история на поръчките. Пароли в четим вид няма, картови данни изобщо не се пазят. Часовникът тръгва от момента, в който фирмата разбере, а не от момента на пробива. По ред:
- Спира се течът: разширението се сваля, ключовете и паролите се сменят, а записите на сървъра се пазят — без тях няма как да се каже какво е взето.
- Установява се какво точно е изтекло, за колко души и от кога.
- Ако има риск за хората, се подава уведомление до Комисията за защита на личните данни (КЗЛД) до 72 часа; когато част от информацията още липсва, уведомлението се подава и се допълва след това.
- При висок риск се уведомяват и самите клиенти, на прост език: какво е изтекло, какво може да се случи, какво да направят.
- Случаят се вписва във вътрешния регистър на нарушенията дори когато уведомление не се подава.
Ако сайтът се поддържа от външна фирма, тя обработва данните от ваше име и е длъжна да ви съобщи без забавяне — вашите 72 часа започват от нейното обаждане.
Защо има значение за бизнеса
Изтичането рядко изглежда ефектно. Обикновено е един файл, изтеглен тихо, и три дни неясно кой какво трябва да направи — точно в дните, в които срокът тече. Цената е в реакцията: подготвен списък с отговорници, телефони и достъп до записите превръща кризата в процедура. Ако попадате в обхвата на NIS2, сроковете са отделни и по-кратки, с ранно предупреждение в първите 24 часа. Данните, които не събирате и не пазите излишно дълго, не могат да изтекат.
Какво да попитате
- Кой разбира пръв за инцидент и на кой телефон се обажда в събота вечер?
- Има ли записи на сървъра, колко назад се пазят и стигат ли, за да се каже какво е взето?
- Какво пише в договора с фирмата, която поддържа сайта, за срока на уведомяване?
- Кои лични данни изобщо се събират, къде се пазят и колко дълго?
- Кога за последно е пробвано възстановяване от резервно копие?
Преди инцидента най-полезен е външният поглед: тестът за сигурност на сайта показва през коя врата се влиза, докато тя още е ваша грижа, а не новина.