Ni Tom Meevis, abogado sa Law & More
Ang mga cyberattack sama sa ransomware, phishing, DDoS attack ug computer intrusion talagsa ra makaapekto sa organisasyon nga giatake. Ang mga biktima sa cyberattack naglakip usab sa mga kustomer, empleyado, pasyente, supplier ug uban pang mga kauban sa supply chain nga mahimong mag-antos sa kapildihan, ug ang ilang legal nga posisyon managlahi sa matag grupo. Bisan kinsa nga nagtinguha nga matino, pagkahuman sa usa ka pag-atake, kung unsang mga obligasyon ang magamit ug unsang mga pag-angkon ang anaa, busa maayo nga mahibal-an una kung kinsa gyud ang naapektuhan ug unsang kadaot ang mitumaw.
Kini nga artikulo, sa baylo, nagtubag kung kinsa ang kwalipikado isip biktima, kanus-a kinahanglan ipahibalo ang usa ka paglapas sa datos, unsang mga kondisyon ang naglungtad sa katungod sa kompensasyon, kinsa nga mga partido ang mahimong manubag, unsa nga papel ang gidula sa balaod kriminal, unsa ang kasagarang gisakup sa usa ka polisiya sa seguro sa cyber, ug unsang mga lakang ang kinahanglan buhaton dayon pagkahuman sa usa ka pag-atake.
Kinsa ang mga biktima sa mga cyberattack?
Tulo ka grupo ang mailhan sa usa ka cyberattack.
- Ang apektadong organisasyon mismo, nga nag-atubang sa system downtime, lost turnover, mga gasto sa pagbawi, gasto sa forensic investigation ug kadaot sa reputasyon.
- Mga natural nga tawo kansang personal nga datos nabutyag, sama sa mga kustomer, empleyado ug mga pasyente. Mahimo silang mag-antos sa pinansyal nga kapildihan, apan mahimo usab nga mag-antos sa dili materyal nga kadaot pinaagi sa pagkawala sa kontrol sa ilang datos, kawalay kasiguruhan o kahadlok sa pagpangilad sa identidad.
- Mga ikatulo nga partido nga apektado pinaagi sa usa ka kontratado o relasyon sa supply chain, pananglitan tungod kay sila nagsalig sa usa ka supplier kansang mga sistema napakyas.
Kini nga klasipikasyon may kalabotan sa balaod. Ang basehan sa bisan unsang reklamo, ug ang partido nga mahimong kasuhan niini, nagdepende sa posisyon sa biktima. Ang usa ka apektadong organisasyon kasagaran manubag sa iyang IT supplier ubos sa kontrata, samtang ang usa ka data subject mahimong direktang mosalig sa standalone nga basehan sa responsibilidad nga gihatag sa GDPR.
Kanus-a kinahanglan ipahibalo ang usa ka paglapas sa datos?
Kon ang personal nga datos nalambigit sa usa ka cyberattack, kinahanglan nga susihon kon adunay paglapas sa personal nga datos ug kon ang pagpahibalo mandatory ba. Ang Artikulo 33 sa GDPR nagkinahanglan nga ang paglapas ipahibalo sa awtoridad sa pagdumala nga walay paglangan ug, kon mahimo, sulod sa setenta y dos ka oras, gawas kon ang paglapas dili lagmit nga moresulta sa risgo sa mga katungod ug kagawasan sa mga natural nga tawo.
Dugang pa, ang Artikulo 34 sa GDPR mahimong magkinahanglan sa organisasyon nga ipahibalo mismo sa mga data subject. Kana nga obligasyon motumaw kung ang paglapas lagmit nga moresulta sa taas nga peligro sa ilang mga katungod ug kagawasan. Ang komunikasyon mahimong dili iapil kung ang angay nga teknikal nga mga lakang sama sa encryption naa na, kung ang sunod nga mga lakang nagsiguro nga ang taas nga peligro dili na mahitabo, o kung ang indibidwal nga komunikasyon maglambigit sa dili patas nga paningkamot; sa maong katapusang kaso ang usa ka publikong komunikasyon igo na.
Para sa data subject, ang komunikasyon labaw pa sa usa ka pormalidad. Kini makapahimo kanila sa paghimo sa ilang kaugalingong mga lakang, pananglitan pinaagi sa pag-ilis sa mga password o pagbantay sa mga kadudahang transaksyon, ug sa praktis kini kasagaran ang sinugdanan sa bisan unsang pag-angkon og bayad.
Busa, ang usa ka organisasyon kinahanglan dili lamang motino kung adunay nahitabong pag-atake, apan kinahanglan usab nga mapamatud-an kung unsang datos ang naapektuhan, kung ang datos ba gyud ang nakuha gikan sa gawas sa sistema, ug unsang mga risgo ang mosunod gikan niini. Ang usa ka independente nga imbestigasyon sa forensic kanunay nga kinahanglanon alang niana nga katuyoan.
Kini labi na nga magamit kung ang pag-atake nahitabo sa usa ka processor kaysa sa organisasyon mismo. Sa summary proceedings tali sa Blauw Research ug Nebu (District Court of Rotterdam, 6 Abril 2023, ECLI:NL:RBROT:2023:2931) ang interim relief judge mipahayag nga, ubos sa data processing agreement nga nahuman tali sa mga partido, ang controller adunay katungod sa dugang nga impormasyon bahin sa pag-atake, ang mga sangputanan niini ug ang mga lakang nga gihimo kaysa sa gihatag sa sinugdanan. Gimandoan usab ang processor nga ipahigayon ang usa ka independente nga forensic investigation ug magreport matag karon ug unya. Ang paghukom nagpakita nga ang usa ka maayo nga pagka-draft nga data processing agreement sa praktis mao ang labing hinungdanon nga instrumento alang sa pagkuha og impormasyon sa oras pagkahuman sa usa ka insidente, tungod kay ang controller nanginahanglan niana nga impormasyon aron matuman ang kaugalingon nga mga katungdanan sa pagpahibalo.
Kanus-a man motungha ang katungod sa kompensasyon?
Ang mga data subject mahimong mangayo og bayad gikan sa controller o sa processor ubos sa Article 82 GDPR. Apan, ang usa ka cyberattack dili awtomatikong moresulta sa usa ka reklamo. Kinahanglan kini nga mapamatud-an:
- nga ang GDPR nalapas;
- nga ang kadaot aktuwal nga nahiaguman; ug
- nga adunay hinungdan nga sumpay tali sa maong paglapas ug sa maong kadaot.
Ang materyal nga kadaot mahimong maglakip sa pinansyal nga kapildihan, gasto sa pagbawi o kapildihan nga gipahinabo sa pagpangilad sa identidad. Mahitungod sa dili materyal nga kadaot, ang Korte sa Hustisya sa European Union mihukom sa Österreichische Post (CJEU 4 Mayo 2023, C-300/21) nga walay minimum nga sukdanan sa kaseryoso, apan ang paglapas sa GDPR lamang dili igo alang sa usa ka award.
Ilabi na nga may kalabutan sa mga paglapas sa datos human sa usa ka cyberattack ang Natsionalna agensia za prihodite (CJEU 14 Disyembre 2023, C-340/21). Didto, ang Korte mihukom nga ang kahadlok sa posibleng umaabot nga pag-abuso sa leaked personal nga datos mahimong magrepresentar sa dili materyal nga kadaot. Bisan pa, ang data subject kinahanglan nga mopamatuod niana nga kahadlok ug sa mga sangputanan niini sa konkreto; ang pagtudlo lamang sa kamatuoran nga ang datos na-leak dili igo. Sa parehas nga paghukom, gikumpirma sa Korte nga ang controller ang magpamatuod nga ang mga lakang sa seguridad nga gihimo angay, ug nga ang pag-atake sa usa ka ikatulo nga partido dili sa iyang kaugalingon magpagawas sa controller gikan sa tulubagon.
Ang tulubagon ubos sa GDPR anaa uban sa mga basehan sa sibil nga balaod sa paglapas sa kontrata ug tort. Ubos sa Artikulo 6:162(1) sa Dutch Civil Code, ang usa ka partido nga nakahimo og usa ka iligal nga buhat kinahanglan nga mobayad sa kadaot nga nahimo. Ang kinahanglanon sa relatibidad sa Artikulo 6:163 magamit: ang lagda nga gilapas kinahanglan nga magsilbi aron mapanalipdan batok sa klase sa kadaot nga naangkon sa nasamdan nga partido.
Importante nga ang Artikulo 82 GDPR anaa uban niining mga basehan. Busa, ang usa ka data subject dili obligado nga mangita og reklamo base lamang sa paglapas sa kontrata o tort, apan mahimong direktang mosalig sa standalone nga basehan alang sa liability nga gihatag sa GDPR. Alang sa apektadong organisasyon, kini nga kombinasyon sa mga basehan nagpasabot nga daghang partido ang mahimong mopasaka og reklamo sa samang higayon human sa usa ka pag-atake.
Kinsa ang mahimong manubag?
Ang apektadong organisasyon mahimong manubag kon kini mapakyas sa pagtuman sa mga obligasyon sa kontrata o nakahimo og dili igo nga mga lakang sa seguridad. Ang usa ka IT service provider o processor mahimo usab nga manubag. Ang gilauman gikan sa maong service provider una sa tanan gitino sa kontrata.
Sulod sa usa ka relasyon sa pagproseso, ang kasabutan sa pagproseso sa datos adunay dakong papel. Ang Artikulo 28 sa GDPR nagkinahanglan sa controller ug sa processor nga mohimo sa maong kasabutan, nga magdumala lakip sa ubang mga butang sa mga lakang sa seguridad ug sa pagdumala sa mga paglapas sa datos. Kung ang pag-atake resulta sa dili igo nga seguridad sa processor, ang controller mahimong manubag sa processor ubos sa maong kasabutan alang sa resulta nga pagkawala.
Kana klaro nga mitumaw gikan sa kaso bahin sa cyberattack sa munisipyo sa Hof van Twente (District Court of Overijssel, 10 Mayo 2023, ECLI:NL:RBOVE:2023:1731). Ang mga partido nagkauyon sa functional monitoring, dili sa security monitoring. Ang korte mipahayag nga ang katungdanan sa pag-atiman sa usa ka IT administrator dili kutob sa pagpasabot nga ang security monitoring usa ka hilom nga bahin sa usa ka buluhaton alang sa functional monitoring, ug gibasura ang pangangkon sa munisipyo. Gitimbang-timbang usab niini nga ang munisipyo mismo ang naghimo og mga desisyon nga nagdugang sa risgo, lakip ang palisiya sa password niini ug ang pag-abli sa usa ka RDP port.
Ang hulagway sa salamin mao ang kaso ni O'Cliance (Korte Distrito sa Amsterdam, 14 Nobyembre 2018, ECLI:NL:RBAMS:2018:10124). Didto, ang supplier nag-instalar og kompletong imprastraktura sa IT ug nagdumala niini. Human sa usa ka pag-atake sa ransomware diin ang mga backup gi-encrypt usab, ang korte mihukom nga ang paghatag sa ingon nga kompletong pakete adunay dakong responsibilidad sa pag-amping ug nga ang mga prangka nga lakang wala iapil. Bisan pa, ang responsibilidad wala gihatag sa hingpit: tungod sa sayop sa kustomer, dos-tersiya sa kadaot ang nagpabilin alang sa account sa supplier.
Kon unsa ka bug-at ang palas-anon sa pruweba sa angay nga seguridad gipakita sa kaso sa na-hack nga email account sa usa ka dealer sa sakyanan. Sa interim nga paghukom niadtong Nobyembre 5, 2024 (Court of Appeal sa Arnhem-Leeuwarden, ECLI:NL:GHARL:2024:6812) ang dealer gihatagan og higayon nga pamatud-an nga ang iyang email account husto nga na-secure sulod sa kahulugan sa GDPR, human gigamit sa usa ka hacker ang maong account aron magpadala og bakak nga instruksyon sa pagbayad ngadto sa usa ka pumapalit. Sa follow-up nga paghukom niadtong Hulyo 22, 2025 (ECLI:NL:GHARL:2025:4556) nakita sa korte nga kini nga pruweba wala pa mahatag, pagkahuman niini ang mga partido kinahanglan pa nga sulbaron ang contributory fault sa pumapalit. Busa ang duha ka paghukom adunay kalabotan sa parehas nga mga proseso.
Ang komon nga hilo mao nga ang mga kasabutan sa kontrata, ang mga risgo sa pagproseso, ang mga lakang nga aktuwal nga gihimo, ang mga pasidaan nga gihatag sa duha ka kilid ug ang kaugalingong pamatasan sa nasamdan nga partido tanan hinungdanon. Gawas sa sibil nga tulubagon, ang Dutch Data Protection Authority mahimong magpahamtang og administratibong multa nga hangtod sa EUR 20 milyon o 4 porsyento sa tinuig nga turnover sa tibuok kalibutan, bisan asa ang mas taas. Kini nga mga multa independente kung ang indibidwal nga mga hilisgutan sa datos nakaagom ba og kadaot.
Ang ruta sa balaod kriminal
Ang usa ka cyberattack mahimo usab nga usa ka kriminal nga kalapasan, sama sa pagsulod sa kompyuter, paghimo sa datos nga dili ma-access o paggamit sa dili publikong datos. Ang Artikulo 138ab(1) sa Dutch Criminal Code naghimo niini nga usa ka kalapasan ang tinuyo ug ilegal nga pag-access sa usa ka automated system.
Mahimong ireport sa mga biktima ang krimen ngadto sa pulis, nga adunay espesyalisadong mga cybercrime team. Kung ang usa ka suspek gikiha, ang biktima mahimong moapil sa mga proseso sa kriminal isip usa ka nasamdan nga partido ug mangayo og bayad didto. Kini nga ruta makalikay sa managlahing proseso sa sibil, apan ang resulta nagdepende sa pag-ila, pag-prosekusyon ug ebidensya, nga sa mga internasyonal nga naglihok nga mga kriminal kanunay nga walay resulta. Alang sa mga organisasyon, ang pagreport kanunay usab nga usa ka praktikal nga kinahanglanon, tungod kay ang mga insurer ug mga kauban sa supply chain nangayo niini.
Unsa ang sakop sa cyber insurance?
Ang usa ka polisiya sa cyber insurance mahimong mohatag og panalipod alang sa, lakip sa ubang mga butang:
- pagresponde sa insidente ug imbestigasyon sa forensic;
- pagpahiuli sa mga sistema ug datos;
- mga pagkawala sa pagkabalda sa negosyo ug nawala nga turnover;
- komunikasyon sa krisis;
- responsibilidad ngadto sa mga ikatulo nga partido;
- mga gasto sa legal; ug
- sa pipila ka mga kaso mga multa, bayad sa pag-areglo o lukat, sa gidak-on nga maseguro ubos sa magamit nga balaod.
Ang tukmang tabon nagdepende sa polisiya. Hatagi'g pagtagad ang mga eksepsiyon, mga kondisyon sa seguridad, mga panahon sa pagpahibalo, mga deductible ug mga kinahanglanon sa pag-empleyo og mga eksperto. Ang Artikulo 7:957(1) sa Dutch Civil Code nag-obligar usab sa usa ka insured nga partido sa paghimo og makatarunganon nga mga lakang aron mapugngan o limitahan ang pagkawala. Kung ang maong katungdanan sa pagsalba wala matuman, ang insurer mahimong mokunhod sa payout.
Busa, ang cyber insurer kinahanglan nga mapahibalo sa labing madali. Ang pagkuha og mga eksperto gikan sa gawas o pagbayad og ransom nga walay pagtugot sa insurer mahimong makaapekto sa coverage.
Unsa ang angay nimong buhaton dayon human sa usa ka cyberattack?
- Irekord pag-ayo ang insidente ug ang tanan nga may kalabutan nga mga aksyon.
- Ilain ang mga apektadong sistema nga dili mawala ang ebidensya.
- Pag-apil og eksperto sa forensic.
- Susiha kon aduna bay mapahibalo nga paglapas sa datos.
- Susiha kon kinahanglan ba nga mapahibalo ang mga data subject.
- Ireport ang krimen sa pulis.
- Pahibaloa ang insidente sa imong cyber insurer.
- Ipreserbar ang mga log, backup, email ug uban pang may kalabutan nga datos.
- I-mapa ang kadaot ug ang mga partido nga posibleng manubag.
- Pahibaloa ang mga kustomer, empleyado, ug mga kauban sa supply chain pag-ayo ug sa hustong oras.
Busa, ang cyberattack dili lang usa ka teknikal nga insidente. Kini usa usab ka butang nga may kalabutan sa pagpanalipod sa datos, sibil nga balaod, kriminal nga balaod, ug balaod sa insurance. Ang paspas ug maayong pagkadokumento nga tubag dili lamang naglimite sa kadaot, apan importante usab kini alang sa mga notipikasyon, sa insurance cover, ug sa imong posisyon sa ebidensya sa bisan unsang proseso.
Sa pagtapos
Ang mga katungod ug obligasyon human sa usa ka cyberattack mikaylap sa daghang natad sa balaod, ug ang resulta sa usa ka kaso nagdepende pag-ayo sa piho nga mga kamatuoran, sa sulod sa kontrata ug sa kalidad sa mga rekord. Ang gihisgutan nga kaso nagpakita nga ang supplier ug kustomer parehas nga gihukman base sa ilang kaugalingong pamatasan, ug nga ang mga deadline sama sa setenta y dos oras nga panahon sa pagpahibalo naghatag gamay nga lugar alang sa paglangan.
Law & More nagtabang sa mga organisasyon ug mga data subject sa legal nga pagdumala sa mga insidente sa cyber: gikan sa pagtimbang-timbang sa mga katungdanan sa pagpahibalo ug pagrepaso sa mga kasabutan sa pagproseso sa datos hangtod sa pag-establisar sa liability, mga isyu sa insurance ug pagbawi sa mga pagkawala. Nag-atubang ka ba og cyberattack o data breach, o gusto ba nimo nga susihon daan ang imong mga kontrata batok niini nga mga risgo sa among Balaod sa IT team? Palihug ayaw pagpanuko sa contact Law & More para sa usa ka walay obligasyon nga diskusyon bahin sa imong sitwasyon.
Kanunayng pangutana
Sa ubos among tubagon ang mga pangutana nga kanunay gipangutana kanamo bahin niini nga hilisgutan.
Kinsa ang mga biktima sa usa ka cyberattack?
Adunay tulo ka lut-od. Una, ang apektadong organisasyon mismo, nga mao ang moabaga sa system downtime, nawala nga turnover, gasto sa pagbawi, gasto sa forensic investigation ug kadaot sa reputasyon. Ikaduha, ang mga data subject, ang mga natural nga tawo kansang personal nga datos nabutyag, sama sa mga kustomer, empleyado ug mga pasyente. Ikatulo, ang mga ikatulo nga partido nga nag-antos sa pagkawala pinaagi sa usa ka kontrata o relasyon sa supply chain, pananglitan tungod kay sila nagsalig sa usa ka supplier nga napakyas. Kana nga klasipikasyon ang nagtino kung unsang basehan ang usa ka partido nga mahimong magpasaka og reklamo, ug batok kang kinsa.
Sulod sa unsang panahon kinahanglan nako ipahibalo ang usa ka paglapas sa datos?
Ang Artikulo 33 sa GDPR nagkinahanglan og pagpahibalo sa awtoridad sa pagdumala nga walay paglangan ug, kon mahimo, sulod sa setenta y dos ka oras human mahibaloan ang paglapas. Ang katungdanan dili magamit kon ang paglapas dili lagmit nga moresulta sa risgo sa mga katungod ug kagawasan sa mga natural nga tawo. Kana nga pagtimbang-timbang nagkinahanglan og pag-analisar sa kinaiya sa paglapas, ang mga kategoriya sa datos nga apektado ug ang posibleng mga sangputanan.
Kanus-a nako kinahanglan ipahibalo mismo sa mga data subject?
Ubos sa Artikulo 34 sa GDPR, diin ang paglapas lagmit moresulta sa taas nga risgo sa mga katungod ug kagawasan sa mga data subject. Ang komunikasyon mahimong dili iapil kon ang angay nga teknikal nga mga lakang sama sa encryption gipatuman, diin ang sunod nga mga lakang nagsiguro nga ang taas nga risgo dili na mahitabo, o kon ang indibidwal nga komunikasyon maglambigit og dili patas nga paningkamot. Sa maong katapusang kaso, igo na ang publiko nga komunikasyon.
Mahimo ba nako nga gamiton ang impormasyon gikan sa usa ka supplier nga na-hack?
Oo, kon kini gitugot sa usa ka kasabutan sa pagproseso sa datos. Sa summary proceedings tali sa Blauw Research ug Nebu (District Court of Rotterdam, Abril 6, 2023, ECLI:NL:RBROT:2023:2931) ang interim relief judge mipahayag nga ubos sa kasabutan sa pagproseso sa datos ang controller adunay katungod sa dugang nga impormasyon bahin sa pag-atake, mga sangputanan niini ug mga lakang nga gihimo kaysa gihatag, ug gimandoan ang processor nga ipahigayon ang usa ka independente nga forensic nga imbestigasyon ug magreport matag karon ug unya. Kinahanglan ang maong impormasyon aron matuman ang imong kaugalingong mga katungdanan sa pagpahibalo.
Isip usa ka data subject, awtomatiko ba akong makadawat og kompensasyon human sa usa ka data breach?
Dili. Ang Artikulo 82 sa GDPR naghatag og usa ka standalone nga basehan, apan kinahanglan nimong pamatud-an nga ang GDPR nalapas, nga ikaw aktuwal nga nag-antos sa kadaot, ug nga adunay hinungdan nga sumpay tali sa paglapas ug sa maong kadaot. Ang palas-anon sa pagpamatuod anaa sa nagdemanda.
Ang kahadlok ba sa pagpangilad sa identidad maisip nga dili materyal nga kadaot?
Mahimo kini. Sa Nationalna agentsia za prihodite (CJEU 14 Disyembre 2023, C-340/21) ang Korte sa Hustisya mipahayag nga ang kahadlok sa posibleng umaabot nga sayop nga paggamit sa leaked personal data mahimo mismo nga magrepresentar sa dili materyal nga kadaot. Bisan pa, ang data subject kinahanglan nga mopamatuod niana nga kahadlok ug sa mga sangputanan niini sa konkreto. Ang Österreichische Post (CJEU 4 Mayo 2023, C-300/21) midugang nga walay minimum nga sukdanan sa kaseryoso, apan ang paglapas sa GDPR lamang dili igo.
Kinsa ang kinahanglan nga pamatud-an nga ang mga lakang sa seguridad angay?
Ang tigkontrol. Sa C-340/21, gikumpirma sa Korte sa Hustisya nga ang tigkontrol ang magpakita nga ang mga lakang sa seguridad nga gihimo angay, ug nga ang pag-atake sa usa ka ikatulo nga partido dili mismo magpagawas niini gikan sa tulubagon. Sa Netherlands, kini nahitabo sa kaso sa na-hack nga email account sa usa ka tigbaligya og sakyanan, diin ang Korte sa Apelasyon sa Arnhem-Leeuwarden unang naghatag sa tigbaligya og oportunidad sa paghatag sa maong pruweba (ECLI:NL:GHARL:2024:6812) ug dayon mihukom nga wala kini gihatag (ECLI:NL:GHARL:2025:4556).
Manubag ba ang akong IT supplier kon dili kini makamatikod og pag-atake?
Kana nagdepende sa gikasabutan. Sa kaso bahin sa cyberattack sa munisipyo sa Hof van Twente (District Court of Overijssel, 10 Mayo 2023, ECLI:NL:RBOVE:2023:1731) ang mga partido nagkauyon sa functional monitoring, dili sa security monitoring. Ang korte mipahayag nga ang katungdanan sa pag-atiman sa usa ka IT administrator dili molapas sa punto nga ang security monitoring usa ka hilom nga bahin niini, ug gibasura ang reklamo. Kung adunay mas lapad nga kinatibuk-ang pakete nga gihatag, ang katungdanan sa pag-atiman mahimong mas lapad ang gilapdon, sama sa O'Cliance (District Court of Amsterdam, 14 Nobyembre 2018, ECLI:NL:RBAMS:2018:10124), diin ang supplier ang manubag sa dos-tersiya sa kapildihan.
Makapakunhod ba ang akong kaugalingong panggawi sa bayad?
Oo. Ang sayop nga may kalabutan adunay balik-balik nga papel niini nga mga kaso. Sa O'Cliance, usa ka ikatulo sa kapildihan ang nahabilin alang sa account sa kustomer, ug sa kaso sa na-hack nga email account, ang mga partido kinahanglan nga motubag sa sayop nga may kalabutan sa pumapalit. Ang imong kaugalingong palisiya sa password, ang mga port nga gibiyaan nga bukas o ang mga pasidaan nga wala tagda mahimong direktang makaapekto sa resulta.
Unsa nga mga multa ang mahimong ipahamtang sa data protection authority?
Alang sa mga paglapas sa GDPR, ang supervisory authority mahimong mopahamtang og administratibong multa nga hangtod sa EUR 20 milyon o 4 porsyento sa tinuig nga turnover sa tibuok kalibutan, hain man ang mas taas. Kini nga mga multa independente kung ang indibidwal nga mga data subject ba gyud ang nakaagom og kadaot ug busa nagrepresentar sa usa ka lahi nga risgo uban sa sibil nga tulubagon.
Mahimo ba nako ireport ang kalapasan ug maangkon ang akong kapildihan pinaagi sa mga prosesong kriminal?
Oo. Ang Artikulo 138ab(1) sa Dutch Criminal Code naghimo niini nga usa ka kalapasan ang tinuyo ug ilegal nga pag-access sa usa ka automated system. Mahimo nimong ireport ang kalapasan sa pulis ug, kung ang usa ka suspek gikiha, moapil sa mga proseso sa kriminal isip usa ka nasamdan nga partido aron mangayo og bayad didto. Ang resulta nagdepende sa pag-ila, pagkiha ug ebidensya, nga sa mga internasyonal nga naglihok nga mga kriminal kanunay nga walay resulta.
Unsa ang kasagarang sakop sa cyber insurance?
Kasagaran, ang pagtubag sa insidente ug imbestigasyon sa forensic, pagpahiuli sa mga sistema ug datos, pagkawala sa pagkabalda sa negosyo ug pagkawala sa turnover, komunikasyon sa krisis, tulubagon ngadto sa mga ikatulo nga partido ug mga gasto sa legal, ug sa pipila ka mga kaso, mga multa, mga bayad sa pag-areglo o ransom sa gidak-on nga maseguro ubos sa magamit nga balaod. Bantayi ang mga eksepsiyon, mga kondisyon sa seguridad, mga panahon sa pagpahibalo ug mga deductible, ug ribyuha ang polisiya sa dili pa mahitabo ang usa ka insidente.
Mawad-an ba kog panalipod pinaagi sa dili hustong paglihok human sa usa ka atake?
Posible kana. Ang Artikulo 7:957(1) sa Dutch Civil Code nag-obligar sa usa ka insured nga partido sa paghimo og makatarunganon nga mga lakang aron mapugngan o limitahan ang pagkawala; kung ang katungdanan sa pagluwas wala matuman, ang insurer mahimong mokunhod sa payout. Ang pagkuha og mga eksperto sa gawas o pagbayad og ransom nga walay pagtugot sa insurer mahimo usab nga makaapekto sa coverage. Pahibaloa ang imong insurer sa labing madali.
Unsa nga mga lakang ang angay nakong buhaton dayon human sa usa ka cyberattack?
Irekord ang insidente ug ang tanang aksyon nga gihimo, ilain ang mga apektadong sistema nga dili mawala ang ebidensya, ug pagkuha og forensic expert. Dayon susiha kon adunay mapahibalo nga paglapas sa datos ug kon kinahanglan ba nga ipahibalo ang mga sakop sa datos. Ireport ang kalapasan, ipahibalo ang imong cyber insurer, tipigi ang mga log, backup ug mga sulat, i-mapa ang kadaot ug ang mga posibleng manubag nga partido, ug ipahibalo pag-ayo ug sa hustong panahon ang mga kustomer, empleyado ug mga kauban sa supply chain.


