ຄວາມປອດໄພທາງໄຊເບີ ແລະ ຄວາມຮັບຜິດຊອບໃນປະເທດເນເທີແລນ: ຄຳອະທິບາຍກ່ຽວກັບຄວາມຮັບຜິດຊອບຂອງການລະເມີດຂໍ້ມູນ

ກຸ່ມນັກທຸລະກິດທີ່ກຳລັງສົນທະນາກ່ຽວກັບຄວາມປອດໄພທາງໄຊເບີ ແລະ ຄວາມຮັບຜິດຊອບທາງກົດໝາຍຢູ່ໃນຫ້ອງການທີ່ມີແຜນທີ່ດິຈິຕອນຂອງປະເທດເນເທີແລນສະແດງຮູບສັນຍາລັກຄວາມປອດໄພ.

ການລະເມີດຂໍ້ມູນເກີດຂຶ້ນທຸກໆມື້ໃນປະເທດເນເທີແລນ. ເມື່ອພວກເຂົາເຮັດ, ຜູ້ໃດຜູ້ໜຶ່ງຕ້ອງໄດ້ຮັບ ຄວາມຮັບຜິດຊອບ.

ພາຍໃຕ້ກົດໝາຍຂອງໂຮນລັງ ແລະ GDPR, ອົງການຈັດຕັ້ງທີ່ຄວບຄຸມຂໍ້ມູນສ່ວນຕົວມີຄວາມຮັບຜິດຊອບຕົ້ນຕໍໃນການປົກປ້ອງຂໍ້ມູນ ແລະ ປະເຊີນກັບ ຄວາມຮັບຜິດຊອບທີ່ສຳຄັນ ເມື່ອມີການລະເມີດເກີດຂຶ້ນ. ຖ້າທຸລະກິດຂອງທ່ານປະສົບກັບບັນຫາ cyberattack, ທ່ານອາດຈະຕ້ອງຖືກປັບໃໝສູງເຖິງ 20 ລ້ານເອີໂຣ ຫຼື 4% ຂອງລາຍຮັບປະຈໍາປີທົ່ວໂລກຂອງທ່ານ, ຂຶ້ນກັບວ່າຈໍານວນເງິນໃດສູງກວ່າ.

ການເຂົ້າໃຈວ່າໃຜຮັບຜິດຊອບຫຼັງຈາກການລະເມີດຂໍ້ມູນແມ່ນສິ່ງຈຳເປັນສຳລັບອົງກອນໃດກໍຕາມທີ່ດຳເນີນງານຢູ່ໃນປະເທດເນເທີແລນ. ຄຳຕອບບໍ່ແມ່ນເລື່ອງງ່າຍສະເໝີໄປ, ຍ້ອນວ່າຄວາມຮັບຜິດຊອບສາມາດຂະຫຍາຍອອກໄປນອກເໜືອຈາກບໍລິສັດຂອງທ່ານ ເພື່ອລວມເຖິງຜູ້ໃຫ້ບໍລິການພາກສ່ວນທີສາມ, ພະນັກງານ ແລະ ພາກສ່ວນອື່ນໆທີ່ກ່ຽວຂ້ອງກັບການປະມວນຜົນຂໍ້ມູນ.

ອົງການປົກປ້ອງຂໍ້ມູນຂອງໂຮນລັງ ແລະ ຜູ້ຄວບຄຸມອື່ນໆ ກຳນົດຄວາມຮັບຜິດຊອບໂດຍອີງໃສ່ບົດບາດຂອງທ່ານໃນຖານະເປັນຜູ້ຄວບຄຸມຂໍ້ມູນ ຫຼື ຜູ້ປະມວນຜົນຂໍ້ມູນ, ມາດຕະການຄວາມປອດໄພທີ່ທ່ານມີ, ແລະ ຄວາມໄວໃນການຕອບສະໜອງຕໍ່ເຫດການດັ່ງກ່າວ.

ບົດຄວາມນີ້ຈະອະທິບາຍຂອບກົດໝາຍທີ່ຄວບຄຸມຄວາມປອດໄພທາງໄຊເບີໃນປະເທດເນເທີແລນ ແລະ ອະທິບາຍວິທີການມອບໝາຍຄວາມຮັບຜິດຊອບຫຼັງຈາກການລະເມີດ. ທ່ານຈະໄດ້ຮຽນຮູ້ກ່ຽວກັບພັນທະໃນການແຈ້ງເຕືອນຂອງທ່ານ, ການລົງໂທດທີ່ທ່ານປະເຊີນສຳລັບການບໍ່ປະຕິບັດຕາມ, ແລະ ຂັ້ນຕອນຕ່າງໆທີ່ທ່ານສາມາດປະຕິບັດເພື່ອປົກປ້ອງອົງກອນຂອງທ່ານຈາກທັງການໂຈມຕີທາງໄຊເບີ ແລະ ຜົນສະທ້ອນທາງກົດໝາຍ.

ຂອບກົດໝາຍສຳລັບຄວາມປອດໄພທາງໄຊເບີ ແລະ ການປົກປ້ອງຂໍ້ມູນ

ກຸ່ມຜູ້ຊ່ຽວຊານກຳລັງສົນທະນາກ່ຽວກັບບັນຫາຄວາມປອດໄພທາງໄຊເບີ ແລະ ກົດໝາຍຢູ່ໃນຫ້ອງການທີ່ມີຄອມພິວເຕີໂນດບຸກ ແລະ ແຜນທີ່ດິຈິຕອນຂອງປະເທດເນເທີແລນທີ່ສະແດງການເຊື່ອມຕໍ່ເຄືອຂ່າຍ.

ເນເທີແລນດຳເນີນງານພາຍໃຕ້ກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພທາງໄຊເບີ ແລະ ການປົກປ້ອງຂໍ້ມູນຫຼາຍຊັ້ນ, ໂດຍລວມເອົາລະບຽບການທົ່ວສະຫະພາບເອີຣົບເຂົ້າກັບກົດໝາຍວ່າດ້ວຍການຈັດຕັ້ງປະຕິບັດແຫ່ງຊາດ. ກົດໝາຍເຫຼົ່ານີ້ກຳນົດພັນທະທີ່ຊັດເຈນສຳລັບອົງການຈັດຕັ້ງທີ່ຈັດການຂໍ້ມູນສ່ວນຕົວ ແລະ ດຳເນີນງານພື້ນຖານໂຄງລ່າງທີ່ສຳຄັນ.

ພວກເຂົາສ້າງຄວາມຕ້ອງການສະເພາະສຳລັບຂະແໜງການຕ່າງໆ ລວມທັງໂທລະຄົມມະນາຄົມ, ການເງິນ ແລະ ກົດຫມາຍ ການບັງຄັບໃຊ້.

ກົດລະບຽບວ່າດ້ວຍການປົກປ້ອງຂໍ້ມູນທົ່ວໄປ (GDPR) ແລະ ການຈັດຕັ້ງປະຕິບັດຂອງໂຮນລັງ

ໄດ້ GDPR ເຮັດໜ້າທີ່ເປັນຫຼັກ ຂອບການປົກປ້ອງຂໍ້ມູນ ທົ່ວສະຫະພາບເອີຣົບ, ລວມທັງເນເທີແລນ. ມັນສ້າງກົດລະບຽບທີ່ຄົບຖ້ວນສົມບູນສໍາລັບການປະມວນຜົນຂໍ້ມູນສ່ວນບຸກຄົນ ແລະ ຮຽກຮ້ອງໃຫ້ອົງການຈັດຕັ້ງຕ່າງໆຈັດຕັ້ງປະຕິບັດມາດຕະການດ້ານວິຊາການ ແລະ ການຈັດຕັ້ງທີ່ເໝາະສົມເພື່ອປົກປ້ອງຂໍ້ມູນ.

ປະເທດເນເທີແລນໄດ້ຈັດຕັ້ງປະຕິບັດ GDPR ຜ່ານ ກົດໝາຍວ່າດ້ວຍການຈັດຕັ້ງປະຕິບັດ GDPR ຂອງໂຮນລັງ (AVG ສຳລັບ Uitvoeringswet), ເຊິ່ງດັດແປງຂໍ້ກຳນົດຂອງ EU ໃຫ້ເຂົ້າກັບກົດໝາຍຂອງໂຮນລັງ. ກົດໝາຍສະບັບນີ້ໃຫ້ຂໍ້ກຳນົດສະເພາະສຳລັບສະພາບການຂອງຊາດ ໃນຂະນະທີ່ຮັກສາຄວາມສອດຄ່ອງກັບມາດຕະຖານຂອງເອີຣົບ.

ມັນກຳນົດໃຫ້ອົງການປົກປ້ອງຂໍ້ມູນຂອງໂຮນລັງ (ອຳນາດສຳລັບຂໍ້ມູນສ່ວນຕົວ) ໃນຖານະເປັນໜ່ວຍງານກຳກັບດູແລທີ່ຮັບຜິດຊອບໃນການບັງຄັບໃຊ້.

ພາຍໃຕ້ GDPR, ທ່ານຕ້ອງລາຍງານ ການລະເມີດຂໍ້ມູນ ຕໍ່ກັບໜ່ວຍງານກຳກັບດູແລພາຍໃນ 72 ຊົ່ວໂມງຫຼັງຈາກຮູ້ເຖິງການລະເມີດເຫຼົ່ານັ້ນ. ເມື່ອການລະເມີດມີຄວາມສ່ຽງສູງຕໍ່ສິດທິ ແລະ ເສລີພາບຂອງບຸກຄົນ, ທ່ານຕ້ອງແຈ້ງໃຫ້ຜູ້ທີ່ໄດ້ຮັບຜົນກະທົບຊາບໂດຍບໍ່ມີການຊັກຊ້າ.

ຂໍ້ກຳນົດການແຈ້ງເຕືອນເຫຼົ່ານີ້ປະກອບເປັນພື້ນຖານຂອງຄວາມຮັບຜິດຊອບຕໍ່ການລະເມີດໃນປະເທດເນເທີແລນ.

ໄດ້ Verzamelwet Gegevensbescherming (ກົດໝາຍວ່າດ້ວຍການປົກປ້ອງຂໍ້ມູນລວມໝູ່) ໄດ້ປັບປຸງກົດໝາຍຕ່າງໆຂອງໂຮນລັງໃຫ້ສອດຄ່ອງກັບມາດຕະຖານ GDPR. ສິ່ງນີ້ຮັບປະກັນຄວາມສອດຄ່ອງໃນຂົງເຂດກົດໝາຍທີ່ແຕກຕ່າງກັນ.

ກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພທາງໄຊເບີ ແລະ ຄຳສັ່ງ NIS2

ໄດ້ ຄຳສັ່ງ NIS2 ຂະຫຍາຍຄວາມຕ້ອງການດ້ານຄວາມປອດໄພທາງໄຊເບີຢ່າງຫຼວງຫຼາຍສຳລັບໜ່ວຍງານທີ່ສຳຄັນ ແລະ ສຳຄັນໃນທົ່ວສະຫະພາບເອີຣົບ. ປະເທດເນເທີແລນກຳລັງຈັດຕັ້ງປະຕິບັດຄຳສັ່ງນີ້ຜ່ານການອັບເດດ Cyberbeveiligingswet (ກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພທາງໄຊເບີຂອງໂຮນລັງ), ເຊິ່ງໃນເບື້ອງຕົ້ນໄດ້ປ່ຽນຄຳສັ່ງ NIS ສະບັບທຳອິດ.

NIS2 ໄດ້ຂະຫຍາຍຂອບເຂດຂອງຂະແໜງການທີ່ກວມເອົາ ແລະ ນຳສະເໜີຂໍ້ກຳນົດດ້ານຄວາມປອດໄພທີ່ເຂັ້ມງວດກວ່າເກົ່າ, ພັນທະໃນການລາຍງານເຫດການ, ແລະ ຂໍ້ກຳນົດກ່ຽວກັບຄວາມຮັບຜິດຊອບຂອງການຄຸ້ມຄອງ. ທ່ານຕ້ອງປະຕິບັດມາດຕະການຄຸ້ມຄອງຄວາມສ່ຽງສະເພາະ ແລະ ລາຍງານເຫດການທີ່ສຳຄັນພາຍໃນ 24 ຊົ່ວໂມງຫຼັງຈາກຮູ້ເຖິງເຫດການເຫຼົ່ານັ້ນ.

ໄດ້ ກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພຂອງເຄືອຂ່າຍ ແລະ ລະບົບຂໍ້ມູນຂ່າວສານ ແລະມາພ້ອມກັບ ດຳລັດວ່າດ້ວຍຄວາມປອດໄພຂອງເຄືອຂ່າຍ ແລະ ລະບົບຂໍ້ມູນຂ່າວສານ ກຳນົດຂໍ້ກຳນົດລະອຽດສຳລັບຜູ້ປະກອບການບໍລິການທີ່ຈຳເປັນ ແລະ ຜູ້ໃຫ້ບໍລິການດິຈິຕອນ. ກົດໝາຍເຫຼົ່ານີ້ກຳນົດໃຫ້ມີມາດຕະການຄວາມປອດໄພພື້ນຖານ, ການກວດສອບເປັນປະຈຳ ແລະ ການປະສານງານກັບໜ່ວຍງານຄວາມປອດໄພທາງໄຊເບີແຫ່ງຊາດ.

ກົດໝາຍດັ່ງກ່າວໄດ້ກຳນົດໜ່ວຍງານທີ່ມີສິດອຳນາດສະເພາະສຳລັບຂະແໜງການຕ່າງໆ. ສິ່ງນີ້ຮັບປະກັນການຊີ້ນຳພິເສດກ່ຽວກັບການປະຕິບັດດ້ານຄວາມປອດໄພທາງໄຊເບີ.

ກົດໝາຍ ແລະ ຄຳສັ່ງອື່ນໆທີ່ກ່ຽວຂ້ອງ

ໄດ້ ຄຳສັ່ງກ່ຽວກັບຄວາມເປັນສ່ວນຕົວທາງອີເລັກໂທຣນິກຂອງ EU ເສີມ GDPR ໂດຍການແກ້ໄຂບັນຫາຄວາມເປັນສ່ວນຕົວຂອງການສື່ສານທາງອີເລັກໂທຣນິກ. ມັນຮຽກຮ້ອງໃຫ້ມີການຍິນຍອມເຫັນດີສຳລັບຄຸກກີ້ ແລະ ເຕັກໂນໂລຊີທີ່ຄ້າຍຄືກັນ, ແລະ ປົກປ້ອງຄວາມລັບຂອງຂໍ້ມູນການສື່ສານ.

ໄດ້ ກົດໝາຍວ່າດ້ວຍໂທລະຄົມມະນາຄົມ (ໂທລະຄົມມະນາຄົມ) ກຳນົດພັນທະດ້ານຄວາມປອດໄພສະເພາະຕໍ່ຜູ້ໃຫ້ບໍລິການໂທລະຄົມມະນາຄົມ, ລວມທັງຂໍ້ກຳນົດໃນການປົກປ້ອງຄວາມສົມບູນຂອງເຄືອຂ່າຍ ແລະ ຂໍ້ມູນຜູ້ໃຊ້. ກົດໝາຍສະບັບນີ້ເຮັດວຽກຮ່ວມກັບກົດໝາຍວ່າດ້ວຍການປົກປ້ອງຂໍ້ມູນເພື່ອຮັບປະກັນການປົກປ້ອງທີ່ຄົບຖ້ວນໃນຂະແໜງການສື່ສານ.

ໄດ້ ກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນຂອງໜ່ວຍງານທີ່ສຳຄັນ (CRA) ເສີມສ້າງຄວາມຕ້ອງການດ້ານຄວາມປອດໄພທາງດ້ານຮ່າງກາຍ ແລະ ຄວາມປອດໄພທາງໄຊເບີ ສຳລັບໜ່ວຍງານທີ່ຖືວ່າມີຄວາມສຳຄັນຕໍ່ຄວາມປອດໄພສາທາລະນະ ແລະ ສະຖຽນລະພາບທາງເສດຖະກິດ. ມັນຮຽກຮ້ອງໃຫ້ມີການປະເມີນຄວາມສ່ຽງ ແລະ ມາດຕະການຄວາມຢືດຢຸ່ນທີ່ນອກເໜືອໄປຈາກຂໍ້ກຳນົດມາດຕະຖານດ້ານຄວາມປອດໄພທາງໄຊເບີ.

ຂອບການເຮັດວຽກເຫຼົ່ານີ້ສ້າງພັນທະທີ່ຊ້ອນກັນ. ທ່ານຕ້ອງນຳທາງພວກມັນເມື່ອດຳເນີນການໃນຫຼາຍຂະແໜງການ ຫຼື ຈັດການກັບຂໍ້ມູນປະເພດຕ່າງໆ.

ລະບຽບການສະເພາະຂະແໜງການ

ໄດ້ ກົດໝາຍວ່າດ້ວຍການຕິດຕາມກວດກາດ້ານການເງິນ (ປຽກ op het financieel toezicht) ກຳນົດຂໍ້ກຳນົດກ່ຽວກັບຄວາມປອດໄພທາງໄຊເບີ ແລະ ການປົກປ້ອງຂໍ້ມູນທີ່ເຂັ້ມງວດສຳລັບສະຖາບັນການເງິນ. ທ່ານຕ້ອງປະຕິບັດການຄວບຄຸມຄວາມປອດໄພທີ່ເຂັ້ມແຂງ, ຂັ້ນຕອນການຕອບສະໜອງຕໍ່ເຫດການ, ແລະ ໂປໂຕຄອນການທົດສອບເປັນປະຈຳເມື່ອດຳເນີນງານໃນຂະແໜງການເງິນ.

ອົງການບັງຄັບໃຊ້ກົດໝາຍປະເຊີນກັບຂໍ້ກຳນົດພິເສດພາຍໃຕ້ ກົດໝາຍວ່າດ້ວຍຂໍ້ມູນຂອງຕຳຫຼວດ (ນະໂຍບາຍປຽກຊຸ່ມ) ແລະ Wet justitiële en strafvorderlijke gegevens (ກົດໝາຍວ່າດ້ວຍຂໍ້ມູນຕຸລາການ ແລະ ວິທີພິຈາລະນາຄະດີອາຍາ). ກົດໝາຍເຫຼົ່ານີ້ຄວບຄຸມວິທີທີ່ຕຳຫຼວດ ແລະ ເຈົ້າໜ້າທີ່ຕຸລາການເກັບກຳ, ປະມວນຜົນ ແລະ ປົກປ້ອງຂໍ້ມູນສ່ວນຕົວໃນລະຫວ່າງການສືບສວນ ແລະ ການດຳເນີນຄະດີອາຍາ.

ຜູ້ໃຫ້ບໍລິການດ້ານສຸຂະພາບຕ້ອງປະຕິບັດຕາມມາດຕະການປົກປ້ອງຄວາມເປັນສ່ວນຕົວເພີ່ມເຕີມນອກເໜືອໄປຈາກຂໍ້ກຳນົດມາດຕະຖານ GDPR. ສິ່ງນີ້ສະທ້ອນໃຫ້ເຫັນເຖິງລັກສະນະທີ່ລະອຽດອ່ອນຂອງຂໍ້ມູນທາງການແພດ.

ຂະແໜງພະລັງງານ, ການຂົນສົ່ງ ແລະ ນ້ຳ ປະເຊີນກັບພັນທະສະເພາະພາຍໃຕ້ການຈັດຕັ້ງປະຕິບັດ NIS2, ໂດຍມີມາດຕະການຄວາມປອດໄພທີ່ເໝາະສົມກັບຄວາມສ່ຽງດ້ານການດຳເນີນງານຂອງພວກມັນ.

ກົດລະບຽບສະເພາະແຕ່ລະຂະແໜງການມີພາລະໃນການປະຕິບັດຕາມທີ່ແຕກຕ່າງກັນ. ມັນເປັນສິ່ງສຳຄັນທີ່ຈະຕ້ອງລະບຸວ່າກົດໝາຍໃດທີ່ນຳໃຊ້ກັບກິດຈະກຳສະເພາະ ແລະ ການດຳເນີນງານປະມວນຜົນຂໍ້ມູນຂອງອົງກອນຂອງທ່ານ.

ການມອບໝາຍຄວາມຮັບຜິດຊອບຫຼັງຈາກການລະເມີດຂໍ້ມູນ

ກຸ່ມຜູ້ຊ່ຽວຊານກຳລັງສົນທະນາກ່ຽວກັບຄວາມປອດໄພທາງໄຊເບີ ແລະ ຄວາມຮັບຜິດຊອບໃນຫ້ອງການທີ່ທັນສະໄໝທີ່ມີໜ້າຈໍດິຈິຕອນສະແດງຮູບພາບການລະເມີດຂໍ້ມູນ.

ໃນປະເທດເນເທີແລນ, ຄວາມຮັບຜິດຊອບຕໍ່ການລະເມີດຂໍ້ມູນແມ່ນຂຶ້ນກັບບົດບາດຂອງທ່ານໃນການປະມວນຜົນຂໍ້ມູນສ່ວນຕົວ, ມາດຕະການຄວາມປອດໄພ ທ່ານໄດ້ຈັດຕັ້ງປະຕິບັດ, ແລະວ່າທ່ານໄດ້ປະຕິບັດຕາມຂໍ້ກຳນົດການລາຍງານຫຼືບໍ່. ອົງການປົກປ້ອງຂໍ້ມູນຂອງໂຮນລັງ ແລະ ອົງການຄຸ້ມຄອງອື່ນໆ ກຳນົດຄວາມຮັບຜິດຊອບໂດຍອີງໃສ່ ພັນທະທາງກົດ ໝາຍ ພາຍໃຕ້ GDPR ແລະກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພທາງໄຊເບີແຫ່ງຊາດ.

ການກຳນົດຄວາມຮັບຜິດຊອບ: ຜູ້ຄວບຄຸມ, ຜູ້ປະມວນຜົນ ແລະ ພາກສ່ວນທີສາມ

ຄວາມຮັບຜິດຊອບຂອງທ່ານຫຼັງຈາກ ການລະເມີດຂໍ້ມູນສ່ວນຕົວ ຂຶ້ນກັບວ່າເຈົ້າປະຕິບັດເປັນ ຕົວຄວບຄຸມຂໍ້ມູນ ຫຼື ຜູ້ປະມວນຜົນ. ຜູ້ຄວບຄຸມຕັດສິນໃຈວ່າຈະປະມວນຜົນຂໍ້ມູນສ່ວນຕົວແນວໃດ ແລະ ເປັນຫຍັງ, ເຊິ່ງເຮັດໃຫ້ພວກເຂົາຮັບຜິດຊອບຕົ້ນຕໍຕໍ່ເຫດການດ້ານຄວາມປອດໄພ.

ໂປເຊດເຊີຈັດການຂໍ້ມູນໃນນາມຂອງຜູ້ຄວບຄຸມ ແລະ ປະເຊີນກັບຄວາມຮັບຜິດຊອບຖ້າພວກເຂົາໃຊ້ເກີນຄຳແນະນຳ ຫຼື ບໍ່ສາມາດປະຕິບັດມາດຕະການຄວາມປອດໄພທີ່ພຽງພໍ.

ພາກສ່ວນທີສາມ ເຊັ່ນ ຜູ້ໃຫ້ບໍລິການດີຈີຕອນ ມີຄວາມຮັບຜິດຊອບແຍກຕ່າງຫາກ. ຖ້າທ່ານໃຊ້ຜູ້ສະໜອງພາຍນອກ, ທ່ານຍັງຄົງຮັບຜິດຊອບຕໍ່ການກະທຳຂອງເຂົາເຈົ້າເມື່ອເຂົາເຈົ້າປະມວນຜົນຂໍ້ມູນໃນນາມຂອງທ່ານ.

ສັນຍາຂອງທ່ານຕ້ອງລະບຸພັນທະດ້ານຄວາມປອດໄພ ແລະ ຂັ້ນຕອນການຈັດການເຫດການຕ່າງໆ.

ເມື່ອມີຫຼາຍພາກສ່ວນມີສ່ວນຮ່ວມ, ຄວາມຮັບຜິດຊອບສາມາດແບ່ງປັນໄດ້. ຖ້າທັງທ່ານ ແລະ ຜູ້ປະມວນຜົນຂອງທ່ານບໍ່ສາມາດຈັດຕັ້ງປະຕິບັດມາດຕະການດ້ານວິຊາການ ແລະ ການຈັດຕັ້ງ, ທ່ານທັງສອງອາດຈະປະເຊີນກັບການລົງໂທດຈາກ Autoriteit Persoonsgegevens.

ໜ່ວຍງານກວດກາກວດສອບບົດບາດຂອງແຕ່ລະຝ່າຍໃນການລະເມີດເພື່ອມອບໝາຍຄວາມຮັບຜິດຊອບ.

ໜ່ວຍງານກວດກາ ແລະ ພາລະບົດບາດດ້ານກົດລະບຽບ

ອົງການ Autoriteit Persoonsgegevens ເຮັດໜ້າທີ່ເປັນໜ່ວຍງານປົກປ້ອງຂໍ້ມູນຂອງໂຮນລັງທີ່ຮັບຜິດຊອບໃນການບັງຄັບໃຊ້ການປະຕິບັດຕາມ GDPR. ທ່ານຕ້ອງລາຍງານການລະເມີດຂໍ້ມູນສ່ວນຕົວຕໍ່ໜ່ວຍງານກວດການີ້ພາຍໃນ 72 ຊົ່ວໂມງຫຼັງຈາກຮູ້ເຫດການດັ່ງກ່າວ.

ການບໍ່ປະຕິບັດຕາມກຳນົດເວລາລາຍງານເຫດການຈະເພີ່ມຄວາມຮັບຜິດຊອບຂອງທ່ານ.

ສູນຄວາມປອດໄພທາງໄຊເບີແຫ່ງຊາດ (NCSC) ຮັບຜິດຊອບດ້ານຄວາມໝັ້ນຄົງທາງໄຊເບີຢ່າງກວ້າງຂວາງ ໄພຂົ່ມຂູ່ດ້ານຄວາມປອດໄພທາງອິນເຕີເນັດ ສົ່ງຜົນກະທົບຕໍ່ຜູ້ປະກອບການຂອງການບໍລິການທີ່ຈຳເປັນ. ຖ້າທ່ານໃຫ້ບໍລິການພື້ນຖານໂຄງລ່າງທີ່ສຳຄັນ ຫຼື ການບໍລິການດິຈິຕອນ, ທ່ານຕ້ອງລາຍງານເຫດການຄວາມປອດໄພທີ່ສຳຄັນຕໍ່ NCSC ນຳອີກ.

ບົດລາຍງານເຫຼົ່ານີ້ຊ່ວຍປະສານງານການຕອບສະໜອງໃນລະດັບຊາດຕໍ່ໄພຂົ່ມຂູ່ທາງໄຊເບີ.

ເຈົ້າໜ້າທີ່ທັງສອງດຳເນີນການສືບສວນຫຼັງຈາກເຫດການດ້ານຄວາມປອດໄພ. Autoriteit Persoonsgegevens ສາມາດປັບໃໝໄດ້ເຖິງ 20 ລ້ານເອີໂຣ ຫຼື 4% ຂອງລາຍຮັບທົ່ວໂລກປະຈຳປີຂອງທ່ານ, ຂຶ້ນກັບວ່າອັນໃດສູງກວ່າ.

ພວກເຂົາພິຈາລະນາປັດໄຈຕ່າງໆເຊັ່ນ: ລັກສະນະຂອງການລະເມີດ, ຈຳນວນບຸກຄົນທີ່ໄດ້ຮັບຜົນກະທົບ, ແລະ ມາດຕະການຕອບໂຕ້ຂອງທ່ານ.

ຄຳແນະນຳຂອງ ENISA ມີອິດທິພົນຕໍ່ວິທີທີ່ເຈົ້າໜ້າທີ່ໂຮນລັງປະເມີນການປະຕິບັດຕາມຂໍ້ກຳນົດດ້ານຄວາມປອດໄພທາງໄຊເບີຂອງທ່ານ.

ມາດຕະການດ້ານການຈັດຕັ້ງ ແລະ ດ້ານວິຊາການ

ການຈັດຕັ້ງປະຕິບັດມາດຕະການດ້ານວິຊາການ ແລະ ການຈັດຕັ້ງຂອງທ່ານສົ່ງຜົນກະທົບໂດຍກົງຕໍ່ການກຳນົດຄວາມຮັບຜິດຊອບ. ມາດຕະການເຫຼົ່ານີ້ລວມມີການເຂົ້າລະຫັດ, ການຄວບຄຸມການເຂົ້າເຖິງ, ການທົດສອບຄວາມປອດໄພເປັນປະຈຳ, ແລະ ການຝຶກອົບຮົມພະນັກງານ.

ສານ ແລະ ໜ່ວຍງານກຳກັບດູແລປະເມີນວ່າຄວາມປອດໄພຂອງທ່ານເໝາະສົມກັບຄວາມສ່ຽງທີ່ກ່ຽວຂ້ອງຫຼືບໍ່.

ທ່ານຕ້ອງບັນທຶກມາດຕະການຄວາມປອດໄພຂອງທ່ານ ແລະ ສະແດງໃຫ້ເຫັນເຖິງການວາງແຜນຄວາມຕໍ່ເນື່ອງທາງທຸລະກິດ. ຖ້າທ່ານບໍ່ສາມາດພິສູດມາດຕະການປ້ອງກັນທີ່ພຽງພໍ, ຄວາມຮັບຜິດຊອບຈະເພີ່ມຂຶ້ນຢ່າງຫຼວງຫຼາຍ.

ການປະເມີນຄວາມສ່ຽງເປັນປະຈຳຊ່ວຍໃຫ້ທ່ານລະບຸຄວາມສ່ຽງກ່ອນທີ່ຈະເກີດການລະເມີດ.

ຂັ້ນຕອນການຈັດການກັບເຫດການແມ່ນມີຄວາມສຳຄັນຫຼາຍ. ທ່ານຕ້ອງການໂປໂຕຄອນທີ່ຊັດເຈນສຳລັບການກວດສອບ, ການສືບສວນ ແລະ ການຕອບສະໜອງຕໍ່ການລະເມີດຂໍ້ມູນສ່ວນຕົວ.

ເວລາຕອບສະໜອງ ແລະ ປະສິດທິພາບຂອງທ່ານໃນການຄວບຄຸມເຫດການດ້ານຄວາມປອດໄພມີອິດທິພົນຕໍ່ການຕັດສິນໃຈລົງໂທດ.

ອົງການ Autoriteit Persoonsgegevens ຄາດຫວັງໃຫ້ທ່ານຮັກສາຫຼັກຖານຂອງຂອບການເຮັດວຽກຄວາມປອດໄພຂອງທ່ານ. ຖ້າບໍ່ມີເອກະສານທີ່ເໝາະສົມ, ການພິສູດການດູແລທີ່ສົມເຫດສົມຜົນຈະກາຍເປັນເລື່ອງຍາກໃນລະຫວ່າງການສືບສວນ.

ຜົນກະທົບຂອງລະບົບຕ່ອງໂສ້ການສະໜອງ ແລະ ຜູ້ໃຫ້ບໍລິການ

ຄວາມປອດໄພຂອງລະບົບຕ່ອງໂສ້ການສະໜອງສ້າງບັນຫາຄວາມຮັບຜິດຊອບທີ່ສັບສົນ. ເມື່ອຜູ້ໃຫ້ບໍລິການຂອງທ່ານປະສົບກັບການລະເມີດທີ່ສົ່ງຜົນກະທົບຕໍ່ຂໍ້ມູນຂອງທ່ານ, ທ່ານອາດຈະຍັງປະເຊີນກັບຜົນສະທ້ອນຕ່າງໆ.

ທ່ານຕ້ອງດຳເນີນການກວດສອບຢ່າງລະອຽດຮອບຄອບຕໍ່ຜູ້ສະໜອງ ແລະ ຕິດຕາມກວດກາການປະຕິບັດດ້ານຄວາມປອດໄພຂອງເຂົາເຈົ້າຢ່າງຕໍ່ເນື່ອງ.

ຜູ້ປະກອບການບໍລິການທີ່ຈຳເປັນປະເຊີນກັບຂໍ້ກຳນົດທີ່ເຂັ້ມງວດກວ່າສຳລັບການຄຸ້ມຄອງຜູ້ຂາຍ. ທ່ານຕ້ອງຮັບປະກັນວ່າຜູ້ໃຫ້ບໍລິການດີຈີຕອນໃນລະບົບຕ່ອງໂສ້ການສະໜອງຂອງທ່ານຮັກສາມາດຕະຖານທີ່ກົງກັບພັນທະຂອງທ່ານເອງ.

ສັນຍາຄວນກຳນົດຢ່າງຈະແຈ້ງກ່ຽວກັບໜ້າທີ່ການລາຍງານເຫດການ ແລະ ການຈັດສັນຄວາມຮັບຜິດຊອບ.

ຖ້າການລະເມີດເກີດຂຶ້ນຈາກລະບົບຕ່ອງໂສ້ການສະໜອງຂອງທ່ານ, Autoriteit Persoonsgegevens ຈະກວດສອບວ່າທ່ານໄດ້ປະຕິບັດການປະເມີນຜູ້ຂາຍຢ່າງພຽງພໍຫຼືບໍ່. ຄວາມຮັບຜິດຊອບຂອງທ່ານແມ່ນຂຶ້ນກັບວ່າທ່ານໄດ້ປະຕິບັດຂັ້ນຕອນທີ່ສົມເຫດສົມຜົນເພື່ອກວດສອບຄວາມປອດໄພຂອງຜູ້ສະໜອງຫຼືບໍ່.

ທ່ານບໍ່ສາມາດມອບໝາຍຄວາມຮັບຜິດຊອບໄດ້ຢ່າງເຕັມທີ່ເຖິງແມ່ນວ່າຈະໃຊ້ໂປເຊດເຊີພາກສ່ວນທີສາມກໍຕາມ.

ລະບົບຕ່ອງໂສ້ການສະໜອງຫຼາຍຊັ້ນຕ້ອງການຄວາມລະມັດລະວັງເປັນພິເສດ. ທ່ານຕ້ອງການຄວາມຊັດເຈນກ່ຽວກັບຜູ້ປະມວນຜົນຍ່ອຍ ແລະ ມາດຕະການຄວາມປອດໄພຂອງເຂົາເຈົ້າເພື່ອປ້ອງກັນຄວາມລົ້ມເຫຼວທີ່ຕິດຕໍ່ກັນເຊິ່ງເປັນໄພຂົ່ມຂູ່ຕໍ່ຂໍ້ມູນສ່ວນຕົວໃນຫຼາຍອົງກອນ.

ພັນທະໃນການແຈ້ງເຕືອນການລະເມີດຂໍ້ມູນ

ເນເທີແລນຈັດຕັ້ງປະຕິບັດຂອບການແຈ້ງເຕືອນຫຼາຍຊັ້ນພາຍໃຕ້ GDPR ແລະກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພທາງໄຊເບີແຫ່ງຊາດ. ຜູ້ຄວບຄຸມຕ້ອງ ລາຍງານການລະເມີດ ໄປຫາໜ່ວຍງານຂໍ້ມູນສ່ວນບຸກຄົນ (PDA) ພາຍໃນ 72 ຊົ່ວໂມງ ເມື່ອມີຄວາມສ່ຽງທີ່ຈະ ສິດທິຂອງເຈົ້າຂອງຂໍ້ມູນ.

ການລະເມີດທີ່ມີຄວາມສ່ຽງສູງ ຮຽກຮ້ອງໃຫ້ມີການແຈ້ງເຕືອນໂດຍກົງຕໍ່ບຸກຄົນທີ່ໄດ້ຮັບຜົນກະທົບ.

ໄລຍະເວລາ ແລະ ຂໍ້ກຳນົດດ້ານຂັ້ນຕອນ

ທ່ານຕ້ອງແຈ້ງໃຫ້ PDA ຊາບໂດຍບໍ່ມີການຊັກຊ້າທີ່ບໍ່ຈຳເປັນ ແລະ ຖ້າເປັນໄປໄດ້, ບໍ່ໃຫ້ເກີນ 72 ຊົ່ວໂມງຫຼັງຈາກຮັບຮູ້ເຖິງການລະເມີດຂໍ້ມູນສ່ວນຕົວ. ພັນທະນີ້ຈະຖືກນຳໃຊ້ ເວັ້ນເສຍແຕ່ວ່າການລະເມີດດັ່ງກ່າວບໍ່น่าຈະເຮັດໃຫ້ເກີດຄວາມສ່ຽງຕໍ່ສິດ ແລະ ເສລີພາບຂອງບຸກຄົນທຳມະດາ.

ການແຈ້ງເຕືອນຕ້ອງປະກອບມີຂໍ້ມູນສະເພາະເທົ່າທີ່ເປັນໄປໄດ້. ທ່ານຈໍາເປັນຕ້ອງໃຫ້ໝວດໝູ່ ແລະ ຈຳນວນປະມານຂອງເຈົ້າຂອງຂໍ້ມູນທີ່ກ່ຽວຂ້ອງ, ໝວດໝູ່ ແລະ ຈຳນວນປະມານຂອງບັນທຶກຂໍ້ມູນສ່ວນຕົວທີ່ໄດ້ຮັບຜົນກະທົບ, ແລະ ຊື່ຂອງເຈົ້າໜ້າທີ່ປົກປ້ອງຂໍ້ມູນຂອງທ່ານ ຫຼື ຈຸດຕິດຕໍ່ອື່ນໆ.

ທ່ານຕ້ອງອະທິບາຍເຖິງຜົນສະທ້ອນທີ່ອາດຈະເກີດຂຶ້ນຈາກການລະເມີດ ແລະ ມາດຕະການທີ່ໄດ້ປະຕິບັດ ຫຼື ສະເໜີເພື່ອແກ້ໄຂມັນ.

ຖ້າທ່ານບໍ່ສາມາດໃຫ້ຂໍ້ມູນທີ່ຕ້ອງການທັງໝົດພາຍໃນໄລຍະເວລາ 72 ຊົ່ວໂມງ, ທ່ານອາດຈະສົ່ງມັນເປັນໄລຍະ. ທ່ານຕ້ອງອະທິບາຍເຫດຜົນຂອງຄວາມລ່າຊ້າໃດໆໃນການແຈ້ງເຕືອນເບື້ອງຕົ້ນຂອງທ່ານ.

ຕ້ອງແຈ້ງໃຫ້ໃຜຮູ້ ແລະ ເວລາໃດ

ທ່ານຕ້ອງແຈ້ງໃຫ້ເຈົ້າຂອງຂໍ້ມູນທີ່ໄດ້ຮັບຜົນກະທົບໂດຍກົງເມື່ອການລະເມີດຂໍ້ມູນສ່ວນຕົວອາດຈະເຮັດໃຫ້ເກີດຄວາມສ່ຽງສູງຕໍ່ສິດ ແລະ ເສລີພາບຂອງເຂົາເຈົ້າ. ການແຈ້ງເຕືອນນີ້ຕ້ອງເກີດຂຶ້ນໂດຍບໍ່ມີການຊັກຊ້າທີ່ບໍ່ຈຳເປັນ ແລະ ໃຊ້ພາສາທີ່ຊັດເຈນ ແລະ ເຂົ້າໃຈງ່າຍ.

ການແຈ້ງເຕືອນໂດຍກົງໄປຫາເຈົ້າຂອງຂໍ້ມູນແມ່ນບໍ່ຈຳເປັນໃນສາມສະຖານະການສະເພາະ. ທ່ານບໍ່ຈຳເປັນຕ້ອງແຈ້ງໃຫ້ຊາບ ຖ້າທ່ານໄດ້ປະຕິບັດມາດຕະການປົກປ້ອງດ້ານວິຊາການ ແລະ ການຈັດຕັ້ງທີ່ເໝາະສົມ (ເຊັ່ນ: ການເຂົ້າລະຫັດ) ທີ່ເຮັດໃຫ້ຂໍ້ມູນບໍ່ສາມາດເຂົ້າໃຈໄດ້ໂດຍບຸກຄົນທີ່ບໍ່ໄດ້ຮັບອະນຸຍາດ.

ທ່ານຍັງບໍ່ຈໍາເປັນຕ້ອງແຈ້ງໃຫ້ຊາບຖ້າທ່ານໄດ້ໃຊ້ມາດຕະການຕໍ່ມາເພື່ອຮັບປະກັນວ່າຄວາມສ່ຽງສູງຕໍ່ສິດທິຂອງເຈົ້າຂອງຂໍ້ມູນຈະບໍ່ເກີດຂຶ້ນອີກຕໍ່ໄປ, ຫຼືຖ້າການສື່ສານໂດຍກົງຈະກ່ຽວຂ້ອງກັບຄວາມພະຍາຍາມທີ່ບໍ່ສົມສ່ວນ. ໃນກໍລະນີດັ່ງກ່າວ, ການສື່ສານສາທາລະນະ ຫຼື ມາດຕະການທີ່ຄ້າຍຄືກັນແມ່ນຈໍາເປັນແທນ.

ບໍລິສັດທາງດ້ານການເງິນພາຍໃຕ້ກົດໝາຍວ່າດ້ວຍການຕິດຕາມກວດກາດ້ານການເງິນໄດ້ຮັບການຍົກເວັ້ນຈາກພັນທະໃນການແຈ້ງເຕືອນກ່ຽວກັບເຈົ້າຂອງຂໍ້ມູນ. ພວກເຂົາຍັງຕ້ອງລາຍງານຕໍ່ PDA.

ຜູ້ປະມວນຜົນມີພັນທະທີ່ແຕກຕ່າງກັນ. ທ່ານຕ້ອງແຈ້ງໃຫ້ຜູ້ຄວບຄຸມຊາບໂດຍບໍ່ມີການຊັກຊ້າທີ່ບໍ່ຈຳເປັນຫຼັງຈາກຮັບຮູ້ເຖິງການລະເມີດຂໍ້ມູນສ່ວນຕົວໃດໆ, ໂດຍບໍ່ຄໍານຶງເຖິງລະດັບຄວາມສ່ຽງ.

ນີ້ແມ່ນທັງຂໍ້ກຳນົດທາງກົດໝາຍພາຍໃຕ້ GDPR ແລະ ຄວນລວມຢູ່ໃນຂໍ້ຕົກລົງການປະມວນຜົນຂອງທ່ານ.

ຂໍ້ກຳນົດການແຈ້ງເຕືອນຂອງຂະແໜງການ ແລະ ລະດັບຊາດ

ນອກເໜືອໄປຈາກພັນທະ GDPR, ທ່ານອາດຈະປະເຊີນກັບຂໍ້ກຳນົດການລາຍງານເພີ່ມເຕີມໂດຍອີງຕາມຂະແໜງການຂອງທ່ານ. WBNI (ກົດໝາຍວ່າດ້ວຍຄວາມປອດໄພຂອງລະບົບເຄືອຂ່າຍ ແລະ ຂໍ້ມູນຂ່າວສານ) ຮຽກຮ້ອງໃຫ້ໜ່ວຍງານສະເພາະໃດໜຶ່ງລາຍງານເຫດການຄວາມປອດໄພຕໍ່ເຈົ້າໜ້າທີ່ຄວາມປອດໄພທາງໄຊເບີ, ເຖິງແມ່ນວ່າເຫດການເຫຼົ່ານີ້ຈະບໍ່ຖືກຈັດເປັນການລະເມີດຂໍ້ມູນສ່ວນຕົວກໍຕາມ.

ຜູ້ໃຫ້ບໍລິການເຄືອຂ່າຍການສື່ສານທາງອີເລັກໂທຣນິກສາທາລະນະຕ້ອງລາຍງານຕໍ່ອົງການກວດກາສິ່ງແວດລ້ອມມະນຸດ ແລະ ການຂົນສົ່ງ (ILT). ອົງການດູແລສຸຂະພາບມີພັນທະທີ່ຕ້ອງແຈ້ງໃຫ້ອົງການກວດກາສຸຂະພາບ ແລະ ການດູແລຊາວໜຸ່ມຮູ້ກ່ຽວກັບເຫດການທີ່ສົ່ງຜົນກະທົບຕໍ່ຄວາມປອດໄພຂອງອຸປະກອນການແພດ ຫຼື ຂໍ້ມູນຄົນເຈັບ.

ບໍລິສັດບໍລິການທາງດ້ານການເງິນຕ້ອງປະຕິບັດຕາມຂໍ້ກຳນົດສະເພາະຂະແໜງການພາຍໃຕ້ກົດໝາຍວ່າດ້ວຍການຊີ້ນຳດ້ານການເງິນ.

ຜູ້ໃຫ້ບໍລິການພື້ນຖານໂຄງລ່າງທີ່ສຳຄັນໄດ້ເພີ່ມພັນທະພາຍໃຕ້ WBNI. ທ່ານຕ້ອງລາຍງານເຫດການທີ່ສຳຄັນຕໍ່ທີມງານຕອບສະໜອງເຫດການຄວາມປອດໄພຄອມພິວເຕີ (CSIRT) ທີ່ອາດຈະລົບກວນການບໍລິການທີ່ຈຳເປັນຢ່າງຫຼວງຫຼາຍ.

ບໍລິສັດມະຫາຊົນອາດຈະຕ້ອງແຈ້ງໃຫ້ຊາບເຫດການດ້ານຄວາມປອດໄພທີ່ອາດຈະສົ່ງຜົນກະທົບຢ່າງຫຼວງຫຼາຍຕໍ່ການຕັດສິນໃຈຂອງນັກລົງທຶນ.

ຂໍ້ກຳນົດຂອງຂະແໜງການເຫຼົ່ານີ້ມັກຈະເຮັດວຽກຮ່ວມກັບພັນທະ GDPR ແທນທີ່ຈະທົດແທນພວກມັນ. ທ່ານອາດຈະຕ້ອງແຈ້ງຫຼາຍຄັ້ງໄປຫາໜ່ວຍງານທີ່ແຕກຕ່າງກັນສຳລັບເຫດການດຽວ, ຂຶ້ນກັບກິດຈະກຳຂອງອົງກອນຂອງທ່ານ ແລະ ລັກສະນະຂອງການລະເມີດ.

ການບັງຄັບໃຊ້ ແລະ ມາດຕະການລົງໂທດສຳລັບການບໍ່ປະຕິບັດຕາມ

ເຈົ້າໜ້າທີ່ໂຮນລັງມີອຳນາດຢ່າງຈະແຈ້ງໃນການສືບສວນຄວາມລົ້ມເຫຼວຂອງຄວາມປອດໄພທາງໄຊເບີ ແລະ ກຳນົດການລົງໂທດທາງດ້ານການເງິນຢ່າງຫຼວງຫຼາຍຕໍ່ອົງການຈັດຕັ້ງທີ່ບໍ່ສາມາດປົກປ້ອງຂໍ້ມູນສ່ວນຕົວ ຫຼື ຕອບສະໜອງຄວາມຕ້ອງການດ້ານຄວາມປອດໄພ.

ຂອບການບັງຄັບໃຊ້ກ່ຽວຂ້ອງກັບຜູ້ຄວບຄຸມຫຼາຍຄົນທີ່ມີຄວາມຮັບຜິດຊອບໃນການຕິດຕາມກວດກາສະເພາະ, ໂຄງການລົງໂທດທີ່ມີໂຄງສ້າງ, ແລະ ຂັ້ນຕອນການອຸທອນທີ່ໄດ້ກຳນົດໄວ້ສຳລັບອົງການຈັດຕັ້ງທີ່ປະເຊີນກັບການລົງໂທດ.

ອຳນາດການສືບສວນ ແລະ ການຕິດຕາມກວດກາ

ອົງການປົກປ້ອງຂໍ້ມູນຂອງໂຮນລັງ (Autoriteit Persoonsgegevens, ຫຼື AP) ມີຄວາມຮັບຜິດຊອບຫຼັກໃນການສືບສວນການລະເມີດຂໍ້ມູນ ແລະ ການລະເມີດ GDPR.

AP ສາມາດເປີດການສືບສວນໂດຍອີງໃສ່ການຮ້ອງຮຽນ, ບົດລາຍງານຂອງສື່ມວນຊົນ, ຫຼື ການກວດສອບປົກກະຕິ.

ໃນລະຫວ່າງການສືບສວນ, ເຈົ້າໜ້າທີ່ອາດຈະຮ້ອງຂໍເອກະສານ, ດຳເນີນການກວດກາຢູ່ໃນສະຖານທີ່ ແລະ ສຳພາດພະນັກງານ.

ສຳລັບພັນທະດ້ານຄວາມປອດໄພທາງໄຊເບີພາຍໃຕ້ Cyberbeveiligingswet ໃໝ່, ຜູ້ຄວບຄຸມສະເພາະຂະແໜງການດຳເນີນການຕິດຕາມກວດກາ.

ອົງການບໍລິໂພກ ແລະ ຕະຫຼາດ (ACM) ຊີ້ນຳຜູ້ໃຫ້ບໍລິການພື້ນຖານໂຄງລ່າງດິຈິຕອນ ແລະ ໂທລະຄົມມະນາຄົມ.

ທະນາຄານກາງໂຮນລັງ (DNB) ເບິ່ງແຍງສະຖາບັນການເງິນ.

ລັດຖະມົນຕີກະຊວງເສດຖະກິດ ແລະ ສະພາບອາກາດ, ລັດຖະມົນຕີກະຊວງພື້ນຖານໂຄງລ່າງ ແລະ ການຄຸ້ມຄອງນໍ້າ, ແລະ ລັດຖະມົນຕີກະຊວງສາທາລະນະສຸກ ແຕ່ລະຄົນມີອຳນາດໃນການບັງຄັບໃຊ້ພາຍໃນຂະແໜງການຂອງຕົນ.

ຜູ້ຄວບຄຸມເຫຼົ່ານີ້ສາມາດກວດສອບລະບົບຂອງທ່ານ, ທົບທວນຂັ້ນຕອນການຕອບສະໜອງຕໍ່ເຫດການ ແລະ ປະເມີນວ່າການຄຸ້ມຄອງຄວາມສ່ຽງຂອງທ່ານຕອບສະໜອງມາດຕະຖານທາງກົດໝາຍຫຼືບໍ່.

ພວກເຂົາອາດຈະໄດ້ຮັບເງິນຄືນຄ່າໃຊ້ຈ່າຍໃນການບັງຄັບໃຊ້ຈາກອົງກອນຂອງທ່ານ ຖ້າພົບເຫັນການລະເມີດ.

ສູນຄວາມປອດໄພທາງໄຊເບີແຫ່ງຊາດ (NCSC) ປະສານງານລະຫວ່າງຜູ້ຄວບຄຸມແຕ່ບໍ່ໄດ້ກຳນົດການລົງໂທດໂດຍກົງ.

ການລົງໂທດດ້ານການບໍລິຫານ ແລະ ການເງິນ

ການລົງໂທດທາງດ້ານການເງິນແຕກຕ່າງກັນໄປຕາມຂອບກົດໝາຍ ແລະ ຄວາມຮຸນແຮງຂອງການລະເມີດ.

ພາຍໃຕ້ການບັງຄັບໃຊ້ GDPR, AP ສາມາດປັບໃໝໄດ້ເຖິງ 20 ລ້ານເອີໂຣ ຫຼື 4% ຂອງລາຍຮັບທົ່ວໂລກປະຈຳປີຂອງທ່ານ, ຂຶ້ນກັບວ່າອັນໃດສູງກວ່າ.

ເຈົ້າໜ້າທີ່ພິຈາລະນາປັດໄຈຕ່າງໆເຊັ່ນ: ລັກສະນະຂອງການລະເມີດ, ຈຳນວນບຸກຄົນທີ່ໄດ້ຮັບຜົນກະທົບ, ແລະ ການຮ່ວມມືຂອງທ່ານໃນລະຫວ່າງການສືບສວນ.

ພາຍໃຕ້ Cyberbeveiligingswet, ການລົງໂທດປະຕິບັດຕາມໂຄງສ້າງຊັ້ນ:

ການຈັດປະເພດນິຕິບຸກຄົນ ປັບໃໝສູງສຸດ ທາງເລືອກການປ່ຽນແປງ
Essentiële entiteiten (EE) 10 million ລາຍຮັບທົ່ວໂລກ 2%
Belangrijke entiteiten (BE) 7 million ລາຍຮັບທົ່ວໂລກ 1.4%

ຜູ້ຄວບຄຸມຍັງສາມາດອອກຄຳສັ່ງແກ້ໄຂທີ່ຮຽກຮ້ອງໃຫ້ທ່ານປະຕິບັດມາດຕະການຄວາມປອດໄພສະເພາະພາຍໃນໄລຍະເວລາທີ່ກຳນົດໄວ້.

ຄວາມລົ້ມເຫຼວຊ້ຳແລ້ວຊ້ຳອີກອາດຈະສົ່ງຜົນໃຫ້ເກີດການລະບຸຊື່ ແລະ ການອັບອາຍຜ່ານການເປີດເຜີຍຕໍ່ສາທາລະນະກ່ຽວກັບການລະເມີດຕ່າງໆ.

ຜູ້ອຳນວຍການຂອງອົງການຈັດຕັ້ງທີ່ຖືກຈັດປະເພດເປັນໜ່ວຍງານທີ່ສຳຄັນອາດຈະປະເຊີນກັບການຕັດສິດສ່ວນຕົວຈາກຕຳແໜ່ງຄະນະກຳມະການໃນກໍລະນີທີ່ຮ້າຍແຮງ.

ອົງການຈັດຕັ້ງພາກລັດໄດ້ຮັບການຍົກເວັ້ນຈາກການລົງໂທດທາງດ້ານການເງິນແຕ່ປະເຊີນກັບມາດຕະການບັງຄັບໃຊ້ແກ້ໄຂ ແລະ ການກວດສອບຂອງລັດຖະສະພາທີ່ອາດເກີດຂຶ້ນ.

ການອຸທອນ ແລະ ການອຸທອນທາງກົດໝາຍ

ທ່ານມີສິດທີ່ຈະທ້າທາຍການຕັດສິນໃຈກ່ຽວກັບການບັງຄັບໃຊ້ຜ່ານ ການອຸທອນທາງດ້ານການບໍລິຫານ.

ຫຼັງຈາກໄດ້ຮັບແຈ້ງການປັບໃໝ, ທ່ານສາມາດຍື່ນຄຳຄັດຄ້ານ (bezwaar) ໄປຍັງໜ່ວຍງານອອກໃບອະນຸຍາດພາຍໃນຫົກອາທິດ.

ຜູ້ຄວບຄຸມຕ້ອງພິຈາລະນາຄືນການຕັດສິນໃຈຂອງຕົນ ແລະ ໃຫ້ຄຳຕອບຢ່າງເປັນທາງການ.

ຖ້າທ່ານບໍ່ເຫັນດີກັບຜົນການພິຈາລະນາຄືນໃໝ່, ທ່ານສາມາດອຸທອນຕໍ່ສານເມືອງ (rechtbank) ໄດ້.

ສານຈະທົບທວນຄືນວ່າຜູ້ຄວບຄຸມໄດ້ປະຕິບັດຕາມຂັ້ນຕອນທີ່ເໝາະສົມ ແລະ ນຳໃຊ້ກົດໝາຍຢ່າງຖືກຕ້ອງຫຼືບໍ່.

ທ່ານອາດຈະຈາກນັ້ນ ການຕັດສິນຂອງສານອຸທອນ ຕໍ່ກັບພະແນກອຳນາດການປົກຄອງຂອງສະພາແຫ່ງລັດ (Afdeling bestuursrechtspraak van de Raad van State), ເຊິ່ງເຮັດໜ້າທີ່ເປັນສານບໍລິຫານສູງສຸດ.

ຕະຫຼອດຂະບວນການອຸທອນ, ທ່ານຕ້ອງສືບຕໍ່ຈັດຕັ້ງປະຕິບັດມາດຕະການແກ້ໄຂໃດໆທີ່ສັ່ງໂດຍຜູ້ຄວບຄຸມ.

ສານອາດຈະໂຈະການລົງໂທດທາງດ້ານການເງິນໄວ້ຊົ່ວຄາວໃນຂະນະທີ່ຍັງຄ້າງຢູ່ ໂດຍລໍຖ້າຜົນການອຸທອນ, ແຕ່ສິ່ງນີ້ບໍ່ແມ່ນອັດຕະໂນມັດ.

ບົດບາດ ແລະ ຄວາມຮັບຜິດຊອບຫຼັກໃນການຄຸ້ມຄອງຄວາມປອດໄພທາງໄຊເບີ

ອົງກອນຕ່າງໆຕ້ອງກຳນົດຢ່າງຈະແຈ້ງວ່າໃຜເປັນຜູ້ຄຸ້ມຄອງວຽກງານຄວາມປອດໄພທາງໄຊເບີ, ຕັ້ງແຕ່ການແຕ່ງຕັ້ງເຈົ້າໜ້າທີ່ປົກປ້ອງຂໍ້ມູນຈົນເຖິງການສ້າງຕັ້ງຄວາມຮັບຜິດຊອບໃນລະດັບຄະນະກຳມະການ ແລະ ການຝຶກອົບຮົມພະນັກງານກ່ຽວກັບໂປໂຕຄອນຄວາມປອດໄພ.

ເຈົ້າໜ້າທີ່ປົກປ້ອງຂໍ້ມູນ ແລະ ການແຕ່ງຕັ້ງ

ທ່ານຕ້ອງແຕ່ງຕັ້ງເຈົ້າໜ້າທີ່ປົກປ້ອງຂໍ້ມູນ (DPO) ຖ້າອົງກອນຂອງທ່ານປະມວນຜົນຂໍ້ມູນສ່ວນຕົວທີ່ລະອຽດອ່ອນໃນຂອບເຂດໃຫຍ່ ຫຼື ຕິດຕາມກວດກາບຸກຄົນຢ່າງເປັນລະບົບ.

DPO ເປັນຈຸດຕິດຕໍ່ຫຼັກຂອງທ່ານສຳລັບເຈົ້າໜ້າທີ່ປົກປ້ອງຂໍ້ມູນ ແລະ ເຈົ້າຂອງຂໍ້ມູນ.

DPO ຂອງທ່ານຕ້ອງການຄຸນວຸດທິສະເພາະໃນກົດໝາຍວ່າດ້ວຍການປົກປ້ອງຂໍ້ມູນ ແລະ ການປະຕິບັດຄວາມປອດໄພຂອງຂໍ້ມູນຂ່າວສານ.

ພວກເຂົາຕ້ອງລາຍງານໂດຍກົງຕໍ່ລະດັບການຄຸ້ມຄອງສູງສຸດຂອງທ່ານ ແລະ ບໍ່ສາມາດຖືກໄລ່ອອກຍ້ອນການປະຕິບັດໜ້າທີ່ຂອງພວກເຂົາໄດ້.

ພາລະບົດບາດດັ່ງກ່າວລວມມີການຕິດຕາມກວດກາການປະຕິບັດຕາມ GDPR, ການດຳເນີນການປະເມີນຜົນກະທົບຂອງການປົກປ້ອງຂໍ້ມູນ, ແລະ ການໃຫ້ຄຳແນະນຳກ່ຽວກັບຂໍ້ກຳນົດການເຂົ້າລະຫັດ ແລະ ການເຂົ້າລະຫັດ.

ທ່ານຄວນບັນທຶກຄວາມຮັບຜິດຊອບຂອງ DPO ຢ່າງຈະແຈ້ງ.

ນີ້ລວມທັງສິດອຳນາດຂອງເຂົາເຈົ້າໃນການກວດສອບໂຄງສ້າງພື້ນຖານດິຈິຕອນຂອງທ່ານ ແລະ ທົບທວນແຜນການຕອບໂຕ້ເຫດການຂອງທ່ານ.

ຖ້າທ່ານດຳເນີນງານຢູ່ໃນຫຼາຍປະເທດໃນສະຫະພາບເອີຣົບ, ທ່ານສາມາດແຕ່ງຕັ້ງ DPO ດຽວໂດຍອີງໃສ່ຄຸນນະພາບວິຊາຊີບ ແລະ ຄວາມຮູ້ກ່ຽວກັບເຂດອຳນາດທີ່ກ່ຽວຂ້ອງຂອງເຂົາເຈົ້າ.

ການຄຸ້ມຄອງບໍລິສັດ ແລະ ຄວາມຮັບຜິດຊອບ

ຄະນະກຳມະການຂອງທ່ານມີຄວາມຮັບຜິດຊອບສູງສຸດຕໍ່ການຄຸ້ມຄອງຄວາມສ່ຽງດ້ານຄວາມປອດໄພທາງໄຊເບີ.

ພວກເຂົາຕ້ອງອະນຸມັດມາດຕະການຄວາມປອດໄພ, ຈັດສັນຊັບພະຍາກອນທີ່ພຽງພໍ, ແລະຮັບປະກັນການຊີ້ນຳທີ່ເໝາະສົມຕໍ່ຄວາມພະຍາຍາມໃນການຮັບມືກັບຄວາມຢືດຢຸ່ນທາງໄຊເບີ.

ຄວາມຮັບຜິດຊອບຂອງຜູ້ນຳລວມມີ:

  • ການອະນຸມັດນະໂຍບາຍຄວາມປອດໄພ ສຳລັບຂອບຄວາມປອດໄພຂອງຂໍ້ມູນຂ່າວສານ
  • ການຕິດຕາມກວດກາການປະເມີນຄວາມສ່ຽງ ແລະ ການວາງແຜນຄວາມຢືດຢຸ່ນໃນການດຳເນີນງານ
  • ຮັບປະກັນການປະຕິບັດຕາມການກວດສອບ ຜ່ານການທົບທວນຄືນເອກະລາດ
  • ການຈັດສັນງົບປະມານ ສຳລັບການຄຸ້ມຄອງຄວາມປອດໄພທາງໄຊເບີ ແລະ ການຝຶກອົບຮົມພະນັກງານ

ທ່ານຈຳເປັນຕ້ອງສ້າງສາຍອຳນາດທີ່ຊັດເຈນສຳລັບການຕັດສິນໃຈດ້ານຄວາມປອດໄພ.

ບັນທຶກຜູ້ທີ່ອະນຸມັດມາດຕະການຄວາມປອດໄພ, ຜູ້ທີ່ຊີ້ນຳການຈັດຕັ້ງປະຕິບັດ, ແລະ ຜູ້ທີ່ດຳເນີນການກວດສອບ.

ຝ່າຍບໍລິຫານຂອງທ່ານຕ້ອງທົບທວນຄືນປະສິດທິພາບດ້ານຄວາມປອດໄພທາງໄຊເບີເປັນປະຈຳ ແລະ ປັບຍຸດທະສາດໂດຍອີງໃສ່ໄພຂົ່ມຂູ່ທີ່ພັດທະນາຢູ່ສະເໝີຕໍ່ພື້ນຖານໂຄງລ່າງດິຈິຕອນຂອງທ່ານ.

ນະໂຍບາຍພາຍໃນ ແລະ ການຝຶກອົບຮົມພະນັກງານ

ທ່ານຕ້ອງສ້າງນະໂຍບາຍທີ່ໄດ້ບັນທຶກໄວ້ເຊິ່ງກຳນົດບົດບາດດ້ານຄວາມປອດໄພໃນທົ່ວອົງກອນຂອງທ່ານ.

ນະໂຍບາຍເຫຼົ່ານີ້ຄວນລະບຸຄວາມຮັບຜິດຊອບໃນການປົກປ້ອງຂໍ້ມູນ, ການຕອບສະໜອງຕໍ່ເຫດການ ແລະ ການຮັກສາຄວາມຢືດຢຸ່ນທາງໄຊເບີ.

ນະໂຍບາຍຄວາມປອດໄພຂອງທ່ານຈຳເປັນຕ້ອງກວມເອົາ:

  • ການຄວບຄຸມການເຂົ້າເຖິງ ແລະ ຂໍ້ກຳນົດການພິສູດຢືນຢັນຕົວຕົນ
  • ມາດຕະຖານການຈັດປະເພດຂໍ້ມູນ ແລະ ການເຂົ້າລະຫັດ
  • ຂັ້ນຕອນການລາຍງານເຫດການ
  • ການຝຶກອົບຮົມຄວາມຮັບຮູ້ດ້ານຄວາມປອດໄພເປັນປະຈຳ

ທ່ານຄວນໃຫ້ການຝຶກອົບຮົມຢ່າງຕໍ່ເນື່ອງແກ່ພະນັກງານທຸກຄົນກ່ຽວກັບການປະຕິບັດດ້ານຄວາມປອດໄພຂອງຂໍ້ມູນ.

ນີ້ປະກອບມີ ການຮັບຮູ້ການຫຼອກລວງທາງອິນເຕີເນັດ ຄວາມພະຍາຍາມ, ການຈັດການຂໍ້ມູນທີ່ລະອຽດອ່ອນຢ່າງຖືກຕ້ອງ, ແລະ ປະຕິບັດຕາມແຜນການຕອບໂຕ້ເຫດການຂອງທ່ານ.

ການຝຶກອົບຮົມຕ້ອງໄດ້ຮັບການປັບແຕ່ງໃຫ້ເໝາະສົມກັບພາລະບົດບາດສະເພາະ, ໂດຍພະນັກງານດ້ານວິຊາການໄດ້ຮັບຄໍາແນະນໍາຂັ້ນສູງກ່ຽວກັບການເຂົ້າລະຫັດ ແລະ ການຄວບຄຸມຄວາມປອດໄພ.

ນະໂຍບາຍຂອງທ່ານຕ້ອງໄດ້ຮັບການທົບທວນຄືນເປັນປະຈຳ ແລະ ອັບເດດເມື່ອລະບຽບການມີການປ່ຽນແປງ ຫຼື ມີຄວາມສ່ຽງໃໝ່ເກີດຂຶ້ນ.

ທ່ານຈຳເປັນຕ້ອງຮັບປະກັນຊັບພະຍາກອນທີ່ພຽງພໍສຳລັບທັງການຈັດຕັ້ງປະຕິບັດນະໂຍບາຍ ແລະ ການພັດທະນາພະນັກງານໃນການປະຕິບັດດ້ານຄວາມປອດໄພທາງໄຊເບີ.

ປະເພດຂອງເຫດການດ້ານຄວາມປອດໄພທາງໄຊເບີ ແລະ ໄພຂົ່ມຂູ່ທີ່ເກີດຂຶ້ນໃໝ່

ເຫດການດ້ານຄວາມປອດໄພທາງໄຊເບີມີຕັ້ງແຕ່ອີເມວຫຼອກລວງຈົນເຖິງການລົບກວນເຄືອຂ່າຍຂະໜາດໃຫຍ່ທີ່ສາມາດສົ່ງຜົນກະທົບຕໍ່ອົງກອນທັງໝົດໄດ້.

ການເຂົ້າໃຈໄພຂົ່ມຂູ່ເຫຼົ່ານີ້ຊ່ວຍໃຫ້ທ່ານລະບຸຄວາມສ່ຽງ ແລະ ກຳນົດວ່າຄວາມຮັບຜິດຊອບຢູ່ໃສເມື່ອເກີດການລະເມີດ.

ຟິດຊິ້ງ, ມັລແວ ແລະ ແຣນຊຳແວ

Phishing ຍັງຄົງເປັນໜຶ່ງໃນໄພຂົ່ມຂູ່ດ້ານຄວາມປອດໄພທາງໄຊເບີທີ່ພົບເລື້ອຍທີ່ສຸດທີ່ທ່ານຈະພົບ.

ຜູ້ໂຈມຕີສົ່ງອີເມວ ຫຼື ຂໍ້ຄວາມທີ່ອ້າງວ່າມາຈາກບໍລິສັດທີ່ຖືກຕ້ອງຕາມກົດໝາຍເພື່ອລັກລະຫັດຜ່ານ, ຂໍ້ມູນທາງການເງິນ ຫຼື ຂໍ້ມູນທີ່ລະອຽດອ່ອນອື່ນໆຂອງທ່ານ.

ການໂຈມຕີເຫຼົ່ານີ້ແມ່ນຮັບຜິດຊອບຕໍ່ເຫດການວິສະວະກຳສັງຄົມຫຼາຍກວ່າ 60 ເປີເຊັນ.

malware ໝາຍເຖິງຊອບແວທີ່ເປັນອັນຕະລາຍທີ່ທຳລາຍລະບົບຄອມພິວເຕີ ຫຼື ເຄືອຂ່າຍຂອງທ່ານ.

ນີ້ລວມມີໄວຣັສ, ໂທຣຈັນ ແລະ ລະຫັດອັນຕະລາຍອື່ນໆທີ່ຖືກອອກແບບມາເພື່ອເຂົ້າເຖິງຂໍ້ມູນຂອງທ່ານ ຫຼື ລົບກວນການດຳເນີນງານຂອງທ່ານ.

ransomware ເປັນມັນແວປະເພດສະເພາະທີ່ບລັອກການເຂົ້າເຖິງໄຟລ໌ຂອງທ່ານ ແລະ ຮຽກຮ້ອງໃຫ້ມີການຈ່າຍເງິນສຳລັບການຟື້ນຟູໄຟລ໌.

ເຖິງແມ່ນວ່າທ່ານຈະຈ່າຍຄ່າໄຖ່, ກໍ່ບໍ່ມີການຮັບປະກັນວ່າຜູ້ໂຈມຕີຈະຟື້ນຟູການເຂົ້າເຖິງຂອງທ່ານ ຫຼື ລຶບຂໍ້ມູນທີ່ຖືກລັກ.

ລະຫວ່າງປີ 2020 ແລະ 2021, ອົງກອນຕ່າງໆໄດ້ປະເຊີນກັບເຫດການຄວາມປອດໄພທາງໄຊເບີປະມານ 24,000 ຄັ້ງທົ່ວໂລກ, ໂດຍມີ ransomware ມີບົດບາດສຳຄັນໃນການສູນເສຍທາງດ້ານການເງິນ.

ການໂຈມຕີແບບປະຕິເສດການບໍລິການ (DoS) ແລະ ການໂຈມຕີແບບກະຈາຍ (DDoS)

ການໂຈມຕີ DoS ການຈະລາຈອນຫຼາຍເກີນໄປໃນລະບົບຂອງທ່ານເພື່ອເຮັດໃຫ້ການບໍລິການບໍ່ສາມາດໃຊ້ໄດ້ກັບຜູ້ໃຊ້ທີ່ຖືກຕ້ອງຕາມກົດໝາຍ.

ແຫຼ່ງຂໍ້ມູນດຽວເຮັດໃຫ້ເຄືອຂ່າຍຂອງທ່ານເຕັມໄປດ້ວຍການຮ້ອງຂໍຈົນກວ່າມັນຈະຂັດຂ້ອງ ຫຼື ເຮັດວຽກຊ້າເກີນໄປ.

ການໂຈມຕີ DDoS ໃຊ້ລະບົບທີ່ຖືກໂຈມຕີຫຼາຍລະບົບເພື່ອເປີດການໂຈມຕີທີ່ປະສານງານກັນຕໍ່ພື້ນຖານໂຄງລ່າງຂອງທ່ານ.

ການໂຈມຕີແບບກະຈາຍເຫຼົ່ານີ້ແມ່ນຍາກທີ່ຈະຢຸດໄດ້ ເພາະວ່າມັນມາຈາກຫຼາຍສະຖານທີ່ພ້ອມໆກັນ.

ການໂຈມຕີ DDoS ສາມາດລົບກວນການບໍລິການທີ່ສຳຄັນ, ຕັ້ງແຕ່ເວັບໄຊທ໌ຂອງລັດຖະບານຈົນເຖິງການດຳເນີນງານຂອງພາກເອກະຊົນ.

ໂດຍປົກກະຕິແລ້ວທ່ານມີເວລາໜ້ອຍກວ່າ 62 ນາທີນັບຈາກການກວດຈັບຄັ້ງທຳອິດເພື່ອປ້ອງກັນບໍ່ໃຫ້ເຫດການຄວາມປອດໄພກາຍເປັນການລະເມີດທີ່ສຳຄັນ.

ປ່ອງຢ້ຽມແຄບນີ້ເຮັດໃຫ້ການຕອບສະໜອງຢ່າງວ່ອງໄວມີຄວາມຈຳເປັນເມື່ອປະເຊີນກັບການໂຈມຕີ DoS ຫຼື DDoS.

ການສໍ້ໂກງ ແລະ ການເຂົ້າເຖິງທີ່ບໍ່ໄດ້ຮັບອະນຸຍາດ

ການສໍ້ໂກງ ໃນດ້ານຄວາມປອດໄພທາງໄຊເບີກ່ຽວຂ້ອງກັບການປະຕິບັດທີ່ຫຼອກລວງເພື່ອເຂົ້າເຖິງລະບົບ ຫຼື ຂໍ້ມູນຂອງທ່ານໂດຍບໍ່ໄດ້ຮັບອະນຸຍາດ.

ນີ້ລວມມີການລັກຂະໂມຍຕົວຕົນ, ການສໍ້ໂກງການຈ່າຍເງິນ ແລະ ການຮົ່ວໄຫຼຂໍ້ມູນປະຈຳຕົວ.

ການເຂົ້າເຖິງທີ່ບໍ່ໄດ້ຮັບອະນຸຍາດ ເກີດຂຶ້ນເມື່ອຜູ້ໃດຜູ້ໜຶ່ງລະເມີດນະໂຍບາຍຄວາມປອດໄພຂອງທ່ານເພື່ອເຂົ້າເຖິງເຄືອຂ່າຍ, ລະບົບ ຫຼື ຂໍ້ມູນໂດຍບໍ່ໄດ້ຮັບອະນຸຍາດ.

ສິ່ງນີ້ສາມາດເກີດຂຶ້ນໄດ້ຜ່ານ:

  • ຂໍ້ມູນການເຂົ້າສູ່ລະບົບຖືກລັກ
  • ຊ່ອງໂຫວ່ຂອງຊອບແວທີ່ຖືກຂູດຮີດ
  • ຂ້າມການຄວບຄຸມຄວາມປອດໄພແລ້ວ
  • ໄພຂົ່ມຂູ່ພາຍໃນຈາກພະນັກງານປະຈຸບັນ ຫຼື ອະດີດພະນັກງານ

ການລັກຂໍ້ມູນພາຍໃນມັກຖືກມອງຂ້າມ ແຕ່ສາມາດເປັນອັນຕະລາຍໄດ້ຄືກັນກັບການໂຈມຕີຈາກພາຍນອກ.

ໃນປີ 2021, ຄ່າໃຊ້ຈ່າຍສະເລ່ຍຂອງການໂຈມຕີພາຍໃນບັນລຸ 12.5 ລ້ານປອນ.

ເຖິງແມ່ນວ່າການຮົ່ວໄຫຼຂໍ້ມູນໂດຍບໍ່ໄດ້ຕັ້ງໃຈໂດຍພະນັກງານກໍ່ຖືກນັບວ່າເປັນເຫດການດ້ານຄວາມປອດໄພພາຍໃຕ້ກົດໝາຍວ່າດ້ວຍການໃຊ້ຄອມພິວເຕີໃນທາງທີ່ຜິດ (1990).

ຄວາມສ່ຽງຂອງຂະແໜງການ ແລະ ລະບົບຕ່ອງໂສ້ການສະໜອງ

ຂະແໜງການພື້ນຖານໂຄງລ່າງທີ່ສຳຄັນປະເຊີນກັບຄວາມສ່ຽງທີ່ເພີ່ມຂຶ້ນຈາກອາຊະຍາກຳທາງໄຊເບີ, ໂດຍມີການດູແລສຸຂະພາບ, ພະລັງງານ ແລະ ການບໍລິການທາງດ້ານການເງິນເປັນເປົ້າໝາຍຫຼັກ.

ຂະແໜງວິຊາຊີບໄດ້ປະສົບກັບເຫດການເກືອບ 3,600 ຄັ້ງລະຫວ່າງປີ 2020 ແລະ 2021, ເຮັດໃຫ້ມັນກາຍເປັນອຸດສາຫະກຳທີ່ຖືກເປົ້າໝາຍຫຼາຍທີ່ສຸດ.

ຄວາມປອດໄພລະບົບຕ່ອງໂສ້ການສະຫນອງ ໄດ້ກາຍເປັນສິ່ງສຳຄັນເພີ່ມຂຶ້ນເລື້ອຍໆ ຍ້ອນວ່າຜູ້ໂຈມຕີແນໃສ່ຄູ່ຮ່ວມງານ ແລະ ຜູ້ຂາຍພາກສ່ວນທີສາມຂອງທ່ານ ແທນທີ່ຈະໂຈມຕີທ່ານໂດຍກົງ.

ການໂຈມຕີຂອງຜູ້ຂາຍພາກສ່ວນທີສາມເຫຼົ່ານີ້ໃຊ້ປະໂຫຍດຈາກມາດຕະການຄວາມປອດໄພທີ່ອ່ອນແອກວ່າໃນອົງກອນຄູ່ຮ່ວມງານຂອງທ່ານເພື່ອເຂົ້າເຖິງຂໍ້ມູນຂອງລູກຄ້າຂອງທ່ານ.

ຊ່ອງໂຫວ່ຂອງລະບົບຕ່ອງໂສ້ການສະໜອງຊ່ວຍໃຫ້ຜູ້ໂຈມຕີສາມາດໂຈມຕີຫຼາຍອົງກອນຜ່ານການລະເມີດຄັ້ງດຽວ.

ເມື່ອລະບົບຂອງຜູ້ຂາຍຂອງທ່ານເຊື່ອມຕໍ່ກັບຂອງທ່ານ, ຈຸດອ່ອນດ້ານຄວາມປອດໄພຂອງເຂົາເຈົ້າຈະກາຍເປັນຈຸດອ່ອນດ້ານຄວາມປອດໄພຂອງທ່ານ.

ຄວາມສ່ຽງທີ່ເຊື່ອມໂຍງກັນນີ້ໝາຍຄວາມວ່າທ່ານຕ້ອງປະເມີນບໍ່ພຽງແຕ່ມາດຕະການຄວາມປອດໄພທາງໄຊເບີຂອງທ່ານເອງເທົ່ານັ້ນ ແຕ່ຍັງຕ້ອງປະເມີນມາດຕະການຂອງທຸກອົງກອນໃນລະບົບຕ່ອງໂສ້ການສະໜອງຂອງທ່ານອີກດ້ວຍ.

ປະເທດຊາດຕ່າງໆໄດ້ທົດສອບ ແລະ ເຈາະເຂົ້າໄປໃນພື້ນທີ່ໄຊເບີຂອງຄູ່ແຂ່ງຫຼາຍຂຶ້ນເລື້ອຍໆ, ໂດຍມັກຈະດຳເນີນງານພາຍໃຕ້ການປອມຕົວເປັນໜ່ວຍງານເອກະຊົນ ໃນຂະນະທີ່ປະຕິບັດໜ້າທີ່ໃນນາມຂອງລັດຖະບານ.

ຄໍາ​ຖາມ​ທີ່​ຖືກ​ຖາມ​ເລື້ອຍໆ

ບໍລິສັດໂຮນລັງຕ້ອງປະຕິບັດຕາມຂໍ້ກຳນົດການລາຍງານທີ່ເຂັ້ມງວດ ແລະ ມາດຕະຖານການປະຕິບັດຕາມຫຼັງຈາກການລະເມີດຂໍ້ມູນ, ໂດຍຄວາມຮັບຜິດຊອບຂະຫຍາຍໄປສູ່ຫຼາຍພາກສ່ວນໂດຍຂຶ້ນກັບບົດບາດ ແລະ ຄວາມຮັບຜິດຊອບຂອງເຂົາເຈົ້າ.

ການເຂົ້າໃຈພັນທະເຫຼົ່ານີ້ຊ່ວຍໃຫ້ອົງກອນຕ່າງໆປົກປ້ອງຕົນເອງ ແລະ ບຸກຄົນທີ່ໄດ້ຮັບຜົນກະທົບ ໃນຂະນະທີ່ຮັກສາການປະຕິບັດຕາມລະບຽບການຂອງຊາດ ແລະ ເອີຣົບ.

ຫຼັງຈາກການລະເມີດຂໍ້ມູນ, ບໍລິສັດໂຮນລັງມີພັນທະທາງກົດໝາຍຫຍັງແດ່?

ອົງກອນຂອງທ່ານຕ້ອງແຈ້ງໃຫ້ອົງການປົກປ້ອງຂໍ້ມູນຂອງໂຮນລັງ (Autoriteit Persoonsgegevens) ຊາບພາຍໃນ 72 ຊົ່ວໂມງຫຼັງຈາກຮັບຮູ້ເຖິງການລະເມີດຂໍ້ມູນ.

ຂໍ້ກຳນົດນີ້ໃຊ້ໄດ້ພາຍໃຕ້ GDPR, ເຊິ່ງຄວບຄຸມການປົກປ້ອງຂໍ້ມູນທົ່ວປະເທດເນເທີແລນ.

ທ່ານຈຳເປັນຕ້ອງໃຫ້ຂໍ້ມູນສະເພາະໃນແຈ້ງການການລະເມີດຂອງທ່ານ.

ນີ້ລວມມີລັກສະນະຂອງການລະເມີດ, ຈຳນວນບຸກຄົນທີ່ໄດ້ຮັບຜົນກະທົບ, ຜົນສະທ້ອນທີ່ອາດເກີດຂຶ້ນ, ແລະ ມາດຕະການທີ່ທ່ານໄດ້ປະຕິບັດ ຫຼື ວາງແຜນທີ່ຈະປະຕິບັດ.

ຖ້າທ່ານບໍ່ສາມາດໃຫ້ລາຍລະອຽດທັງໝົດພາຍໃນ 72 ຊົ່ວໂມງ, ທ່ານຕ້ອງອະທິບາຍເຖິງການຊັກຊ້າ ແລະ ສົ່ງຂໍ້ມູນທີ່ຍັງເຫຼືອໄວເທົ່າທີ່ຈະໄວໄດ້.

ເມື່ອການລະເມີດດັ່ງກ່າວມີຄວາມສ່ຽງສູງຕໍ່ສິດທິ ແລະ ເສລີພາບຂອງບຸກຄົນ, ທ່ານຕ້ອງແຈ້ງໃຫ້ຜູ້ທີ່ໄດ້ຮັບຜົນກະທົບຊາບໂດຍກົງ.

ທ່ານບໍ່ສາມາດຊັກຊ້າການແຈ້ງເຕືອນນີ້ໄດ້ໂດຍບໍ່ມີເຫດຜົນທີ່ສົມເຫດສົມຜົນ.

ການສື່ສານຂອງທ່ານໄປຫາບຸກຄົນທີ່ໄດ້ຮັບຜົນກະທົບຄວນຈະຊັດເຈນ ແລະ ອະທິບາຍເຖິງຜົນສະທ້ອນທີ່ອາດຈະເກີດຂຶ້ນຈາກການລະເມີດ ແລະ ຂັ້ນຕອນທີ່ພວກເຂົາສາມາດປະຕິບັດເພື່ອປົກປ້ອງຕົນເອງ.

ທ່ານຕ້ອງຮັກສາເອກະສານລະອຽດກ່ຽວກັບການລະເມີດຂໍ້ມູນທັງໝົດ, ບໍ່ວ່າທ່ານຈະລາຍງານການລະເມີດຂໍ້ມູນເຫຼົ່ານັ້ນຕໍ່ເຈົ້າໜ້າທີ່ຫຼືບໍ່.

ເອກະສານສະບັບນີ້ຄວນປະກອບມີຂໍ້ເທັດຈິງທີ່ກ່ຽວຂ້ອງກັບການລະເມີດ, ຜົນກະທົບຂອງມັນ, ແລະ ມາດຕະການແກ້ໄຂທີ່ໄດ້ປະຕິບັດ.

ອົງການປົກປ້ອງຂໍ້ມູນຂອງໂຮນລັງສາມາດຮ້ອງຂໍເອກະສານນີ້ໃນລະຫວ່າງການກວດກາ ຫຼື ການສືບສວນ.

ຄວາມຮັບຜິດຊອບຂອງການລະເມີດຂໍ້ມູນພາຍໃຕ້ກົດໝາຍຂອງເນເທີແລນຖືກກຳນົດແນວໃດ?

ຄວາມຮັບຜິດຊອບຕໍ່ການລະເມີດຂໍ້ມູນໃນປະເທດເນເທີແລນແມ່ນຂຶ້ນກັບບົດບາດຂອງທ່ານໃນຖານະເປັນຜູ້ຄວບຄຸມຂໍ້ມູນ ຫຼື ຜູ້ປະມວນຜົນຂໍ້ມູນ.

ຜູ້ຄວບຄຸມຂໍ້ມູນກຳນົດຈຸດປະສົງ ແລະ ວິທີການປະມວນຜົນຂໍ້ມູນສ່ວນຕົວ, ໃນຂະນະທີ່ຜູ້ປະມວນຜົນຂໍ້ມູນຈັດການຂໍ້ມູນໃນນາມຂອງຜູ້ຄວບຄຸມ.

ຂອງທ່ານ ຄວາມຮັບຜິດຊອບທາງດ້ານກົດໝາຍ ແຕກຕ່າງກັນໂດຍອີງໃສ່ການຈັດປະເພດນີ້.

ໃນຖານະຜູ້ຄວບຄຸມຂໍ້ມູນ, ທ່ານມີຄວາມຮັບຜິດຊອບຫຼັກໃນການຮັບປະກັນການປະຕິບັດຕາມລະບຽບການປົກປ້ອງຂໍ້ມູນ.

ທ່ານຕ້ອງປະຕິບັດມາດຕະການດ້ານວິຊາການ ແລະ ການຈັດຕັ້ງທີ່ເໝາະສົມເພື່ອປົກປ້ອງຂໍ້ມູນສ່ວນຕົວ.

ສານຈະປະເມີນວ່າທ່ານໄດ້ດຳເນີນຂັ້ນຕອນທີ່ສົມເຫດສົມຜົນເພື່ອປ້ອງກັນການລະເມີດຫຼືບໍ່ ແລະ ທ່ານໄດ້ປະຕິບັດຢ່າງລະເລີຍໃນການປະຕິບັດດ້ານຄວາມປອດໄພຂອງທ່ານຫຼືບໍ່.

ຜູ້ປະມວນຜົນຂໍ້ມູນຍັງສາມາດປະເຊີນກັບຄວາມຮັບຜິດຊອບຖ້າພວກເຂົາບໍ່ປະຕິບັດຕາມຄໍາແນະນໍາຂອງຜູ້ຄວບຄຸມ ຫຼື ລະເມີດພັນທະສັນຍາຂອງພວກເຂົາ.

ເຖິງຢ່າງໃດກໍ່ຕາມ, ໂປເຊດເຊີມັກຈະມີຄວາມຮັບຜິດຊອບຈຳກັດຫຼາຍກ່ວາຜູ້ຄວບຄຸມ.

ຖ້າທ່ານປະມວນຜົນຂໍ້ມູນໂດຍບໍ່ໄດ້ຮັບອະນຸຍາດຢ່າງຖືກຕ້ອງຈາກຜູ້ຄວບຄຸມ ຫຼື ບໍ່ສາມາດຈັດຕັ້ງປະຕິບັດມາດຕະການຄວາມປອດໄພທີ່ໄດ້ຕົກລົງກັນ, ທ່ານອາດຈະຖືກຮັບຜິດຊອບໂດຍກົງ.

ສານໂຮນລັງໃຊ້ຫຼາຍປັດໃຈເມື່ອກຳນົດຄວາມຮັບຜິດຊອບ.

ສິ່ງເຫຼົ່ານີ້ລວມມີຄວາມຮຸນແຮງຂອງການລະເມີດ, ຄວາມອ່ອນໄຫວຂອງຂໍ້ມູນທີ່ຖືກໂຈມຕີ, ມາດຕະການຄວາມປອດໄພຂອງທ່ານກ່ອນການລະເມີດ, ແລະ ການຕອບສະໜອງຂອງທ່ານຫຼັງຈາກຄົ້ນພົບເຫດການ.

ຂະໜາດ ແລະ ຊັບພະຍາກອນຂອງອົງກອນຂອງທ່ານຍັງມີອິດທິພົນຕໍ່ສິ່ງທີ່ສານພິຈາລະນາມາດຕະການຄວາມປອດໄພທີ່ສົມເຫດສົມຜົນ.

ຄວາມຮັບຜິດຊອບຮ່ວມກັນສາມາດເກີດຂຶ້ນໄດ້ເມື່ອຫຼາຍຝ່າຍປະກອບສ່ວນເຂົ້າໃນການລະເມີດຂໍ້ມູນ.

ຖ້າທ່ານແບ່ງປັນຄວາມຮັບຜິດຊອບກັບຜູ້ຄວບຄຸມ ຫຼື ຜູ້ປະມວນຜົນອື່ນໆ, ສານອາດຈະຖືວ່າແຕ່ລະຝ່າຍຮັບຜິດຊອບຕໍ່ຄວາມເສຍຫາຍທັງໝົດ.

ຫຼັງຈາກນັ້ນ, ທ່ານສາມາດຊອກຫາຄ່າຊົດເຊີຍຈາກພາກສ່ວນທີ່ຮັບຜິດຊອບອື່ນໆໂດຍອີງໃສ່ການປະກອບສ່ວນຂອງເຂົາເຈົ້າຕໍ່ການລະເມີດ.

ຝ່າຍໃດແດ່ທີ່ສາມາດຮັບຜິດຊອບຕໍ່ເຫດການຄວາມປອດໄພຂອງຂໍ້ມູນໃນປະເທດເນເທີແລນ?

ຜູ້ຄວບຄຸມຂໍ້ມູນມີຄວາມຮັບຜິດຊອບຫຼັກຕໍ່ເຫດການຄວາມປອດໄພຂອງຂໍ້ມູນ.

ໃນຖານະຜູ້ຄວບຄຸມ, ທ່ານຕັດສິນໃຈກ່ຽວກັບວິທີການປະມວນຜົນຂໍ້ມູນສ່ວນຕົວ ແລະ ຕ້ອງຮັບປະກັນວ່າມີມາດຕະການຄວາມປອດໄພທີ່ເໝາະສົມ.

ອົງກອນຂອງທ່ານອາດຈະປະເຊີນກັບຄ່າປັບໃໝດ້ານການບໍລິຫານ, ຄວາມຮັບຜິດຊອບທາງແພ່ງ, ແລະ ຄວາມເສຍຫາຍຕໍ່ຊື່ສຽງຫຼັງຈາກການລະເມີດ.

ຜູ້ປະມວນຜົນຂໍ້ມູນອາດຈະຖືກຮັບຜິດຊອບເມື່ອພວກເຂົາບໍ່ປະຕິບັດຕາມພັນທະຕາມສັນຍາ ແລະ ກົດໝາຍຂອງເຂົາເຈົ້າ.

ຖ້າທ່ານປະມວນຜົນຂໍ້ມູນໃນນາມຂອງຜູ້ຄວບຄຸມ, ທ່ານຕ້ອງປະຕິບັດມາດຕະການຄວາມປອດໄພທີ່ລະບຸໄວ້ໃນຂໍ້ຕົກລົງຂອງທ່ານ ແລະ ປະຕິບັດຕາມຄໍາແນະນໍາທີ່ຖືກຕ້ອງຕາມກົດໝາຍຂອງຜູ້ຄວບຄຸມ.

ທ່ານຈະປະເຊີນກັບຄວາມຮັບຜິດຊອບໂດຍກົງ ຖ້າທ່ານໃຊ້ອຳນາດເກີນຂອບເຂດ ຫຼື ບໍ່ສາມາດຮັກສາຄວາມປອດໄພໄດ້ຢ່າງພຽງພໍ.

ຜູ້ອຳນວຍການ ແລະ ເຈົ້າໜ້າທີ່ຂອງອົງກອນຂອງທ່ານອາດຈະປະເຊີນກັບຄວາມຮັບຜິດຊອບສ່ວນຕົວໃນບາງສະຖານະການ.

ພາຍໃຕ້ການຈັດຕັ້ງປະຕິບັດຄຳສັ່ງ NIS2 ໃນປະເທດເນເທີແລນ, ຝ່າຍບໍລິຫານສາມາດຮັບຜິດຊອບສ່ວນຕົວຕໍ່ຄວາມລົ້ມເຫຼວໃນການຄຸ້ມຄອງຄວາມປອດໄພທາງໄຊເບີ.

ນີ້ລວມທັງການຕັດສິດທີ່ອາດເກີດຂຶ້ນຈາກການດຳລົງຕຳແໜ່ງເປັນຜູ້ອຳນວຍການ ຖ້າຫາກມີການລະເມີດຮ້າຍແຮງເກີດຂຶ້ນ.

ຜູ້ໃຫ້ບໍລິການພາກສ່ວນທີສາມຍັງສາມາດຮັບຜິດຊອບຕໍ່ເຫດການດ້ານຄວາມປອດໄພໄດ້.

ຖ້າທ່ານອາໄສການບໍລິການຄລາວ, ການສະໜັບສະໜູນດ້ານໄອທີ ຫຼື ຜູ້ໃຫ້ບໍລິການພາຍນອກອື່ນໆ, ພວກເຂົາອາດຈະແບ່ງປັນຄວາມຮັບຜິດຊອບເມື່ອຄວາມລົ້ມເຫຼວຂອງພວກເຂົາປະກອບສ່ວນເຮັດໃຫ້ເກີດການລະເມີດ.

ສັນຍາຂອງທ່ານກັບຜູ້ໃຫ້ບໍລິການເຫຼົ່ານີ້ຄວນກຳນົດຄວາມຮັບຜິດຊອບດ້ານຄວາມປອດໄພ ແລະ ເງື່ອນໄຂຄວາມຮັບຜິດຊອບຢ່າງຊັດເຈນ.

ອົງການປົກປ້ອງຂໍ້ມູນຂອງໂຮນລັງເຮັດໜ້າທີ່ເປັນໜ່ວຍງານບັງຄັບໃຊ້ກົດໝາຍຫຼັກ.

ໃນຂະນະທີ່ບໍ່ມີຄວາມຮັບຜິດຊອບໂດຍກົງຕໍ່ການລະເມີດ, ເຈົ້າໜ້າທີ່ສືບສວນເຫດການຕ່າງໆ, ອອກຄຳສັ່ງແກ້ໄຂ, ແລະ ກຳນົດຄ່າປັບໃໝທາງບໍລິຫານຕໍ່ອົງການຈັດຕັ້ງທີ່ບໍ່ປະຕິບັດຕາມ.

ອົງການຈັດຕັ້ງຕ່າງໆປະເຊີນກັບຜົນສະທ້ອນຫຍັງແດ່ ຕໍ່ການບໍ່ປະຕິບັດຕາມລະບຽບການປົກປ້ອງຂໍ້ມູນຂອງໂຮນລັງ?

ອົງກອນຂອງທ່ານອາດຈະຖືກປັບໃໝທາງການບໍລິຫານສູງເຖິງ 20 ລ້ານເອີໂຣ ຫຼື 4% ຂອງລາຍຮັບປະຈຳປີທົ່ວໂລກຂອງທ່ານ, ຂຶ້ນກັບວ່າຈຳນວນໃດສູງກວ່າ. ອົງການປົກປ້ອງຂໍ້ມູນຂອງໂຮນລັງຈະກຳນົດຈຳນວນເງິນປັບໃໝໂດຍອີງໃສ່ລັກສະນະຂອງການລະເມີດ, ຄວາມຮຸນແຮງ, ໄລຍະເວລາ ແລະ ການຮ່ວມມືຂອງທ່ານໃນລະຫວ່າງການສືບສວນ.

ນອກເໜືອໄປຈາກການລົງໂທດທາງດ້ານການເງິນ, ອຳນາດການປົກຄອງສາມາດບັງຄັບໃຊ້ມາດຕະການແກ້ໄຂທີ່ລົບກວນການດຳເນີນງານຂອງທ່ານ. ມາດຕະການເຫຼົ່ານີ້ລວມມີຂໍ້ຈຳກັດຊົ່ວຄາວກ່ຽວກັບກິດຈະກຳການປະມວນຜົນຂໍ້ມູນ, ຄຳສັ່ງໃຫ້ແກ້ໄຂການລະເມີດສະເພາະ, ແລະ ການກວດສອບບັງຄັບ.

ທ່ານອາດຈະຕ້ອງຢຸດກິດຈະກໍາທາງທຸລະກິດບາງຢ່າງໄວ້ຊົ່ວຄາວຈົນກວ່າທ່ານຈະສະແດງໃຫ້ເຫັນເຖິງການປະຕິບັດຕາມ. ອົງກອນຂອງທ່ານມີຄວາມສ່ຽງຕໍ່ຄວາມເສຍຫາຍຕໍ່ຊື່ສຽງຢ່າງຫຼວງຫຼາຍຫຼັງຈາກການບໍ່ປະຕິບັດຕາມ.

ການເປີດເຜີຍຕໍ່ສາທາລະນະກ່ຽວກັບການລະເມີດຂໍ້ມູນ ແລະ ການລົງໂທດດ້ານກົດລະບຽບສາມາດທຳລາຍຄວາມໄວ້ວາງໃຈຂອງລູກຄ້າ ແລະ ທຳລາຍສາຍພົວພັນທາງທຸລະກິດ. ອົງການປົກປ້ອງຂໍ້ມູນຂອງໂຮນລັງເຜີຍແຜ່ການຕັດສິນໃຈບັງຄັບໃຊ້, ເຊິ່ງຍັງສາມາດເຂົ້າເຖິງໄດ້ໂດຍສາທາລະນະຊົນ ແລະ ສື່ມວນຊົນ.

ທ່ານອາດຈະປະເຊີນກັບການຟ້ອງຮ້ອງທາງແພ່ງຈາກບຸກຄົນທີ່ໄດ້ຮັບຜົນກະທົບເພື່ອຮຽກຮ້ອງຄ່າຊົດເຊີຍສໍາລັບຄວາມເສຍຫາຍ. ບຸກຄົນສາມາດຮຽກຮ້ອງຄ່າເສຍຫາຍທີ່ສຳຄັນ ແລະ ບໍ່ສຳຄັນທີ່ເກີດຈາກການລະເມີດການປົກປ້ອງຂໍ້ມູນ.

ສານໂຮນລັງໄດ້ຮັບຮູ້ເຖິງການຮຽກຮ້ອງຄ່າເສຍຫາຍ ແລະ ການສູນເສຍການຄວບຄຸມຂໍ້ມູນສ່ວນຕົວຫຼາຍຂຶ້ນ, ເຖິງແມ່ນວ່າຈະບໍ່ມີການສູນເສຍທາງດ້ານການເງິນໂດຍກົງກໍຕາມ. ໂອກາດທາງທຸລະກິດຂອງທ່ານອາດຈະຖືກຈຳກັດຫຼັງຈາກການລະເມີດທີ່ຮ້າຍແຮງ.

ບາງຂະແໜງການຮຽກຮ້ອງໃຫ້ມີໃບຢັ້ງຢືນຄວາມປອດໄພ ຫຼື ບັນທຶກການປະຕິບັດຕາມສັນຍາເພື່ອຮັກສາສັນຍາ, ໂດຍສະເພາະເມື່ອພົວພັນກັບໜ່ວຍງານຂອງລັດຖະບານ ຫຼື ອຸດສາຫະກຳທີ່ຖືກຄວບຄຸມ.

ບຸກຄົນທີ່ໄດ້ຮັບຜົນກະທົບສາມາດຊອກຫາການແກ້ໄຂຫຼັງຈາກການລະເມີດຂໍ້ມູນໃນປະເທດເນເທີແລນໄດ້ແນວໃດແດ່?

ທ່ານສາມາດຍື່ນຄຳຮ້ອງທຸກຕໍ່ອົງການປົກປ້ອງຂໍ້ມູນຂອງໂຮນລັງໄດ້ ຖ້າທ່ານເຊື່ອວ່າອົງກອນໃດໜຶ່ງໄດ້ລະເມີດສິດໃນການປົກປ້ອງຂໍ້ມູນຂອງທ່ານ. ອົງການສືບສວນຄຳຮ້ອງທຸກ ແລະ ສາມາດດຳເນີນການບັງຄັບໃຊ້ຕໍ່ອົງກອນທີ່ບໍ່ປະຕິບັດຕາມ.

ຂະບວນການນີ້ບໍ່ມີຄ່າໃຊ້ຈ່າຍໃດໆ ແລະ ບໍ່ຕ້ອງການຕົວແທນທາງກົດໝາຍ. ທ່ານມີສິດທີ່ຈະດຳເນີນຄະດີແພ່ງຕໍ່ອົງການທີ່ຮັບຜິດຊອບ.

ກົດໝາຍຂອງໂຮນລັງອະນຸຍາດໃຫ້ທ່ານຮຽກຮ້ອງຄ່າຊົດເຊີຍສຳລັບຄວາມເສຍຫາຍທັງທີ່ເປັນວັດຖຸ ແລະ ບໍ່ແມ່ນວັດຖຸ ທີ່ເກີດຈາກການລະເມີດການປົກປ້ອງຂໍ້ມູນ. ຄວາມເສຍຫາຍທີ່ເປັນວັດຖຸລວມມີການສູນເສຍທາງດ້ານການເງິນ, ໃນຂະນະທີ່ຄວາມເສຍຫາຍທີ່ບໍ່ແມ່ນວັດຖຸກວມເອົາຄວາມທຸກທໍລະມານ, ຄວາມກັງວົນ, ແລະ ການສູນເສຍການຄວບຄຸມຂໍ້ມູນສ່ວນຕົວຂອງທ່ານ.

ທ່ານສາມາດຈ້າງທະນາຍຄວາມເພື່ອຈັດການການຮຽກຮ້ອງຂອງທ່ານໄດ້ຕາມເງື່ອນໄຂສຸກເສີນ ຫຼື ຊອກຫາຄວາມຊ່ວຍເຫຼືອທາງດ້ານກົດໝາຍ ຖ້າທ່ານມີຄຸນສົມບັດທາງດ້ານການເງິນຄົບຕາມເງື່ອນໄຂ. ບໍລິສັດກົດໝາຍຫຼາຍແຫ່ງໃນປະເທດເນເທີແລນມີຄວາມຊ່ຽວຊານໃນກໍລະນີການປົກປ້ອງຂໍ້ມູນ ແລະ ສາມາດໃຫ້ຄໍາແນະນໍາທ່ານກ່ຽວກັບຄວາມເຂັ້ມແຂງຂອງການຮຽກຮ້ອງຂອງທ່ານໄດ້.

ກົນໄກການຟ້ອງຮ້ອງແບບລວມໝູ່ອະນຸຍາດໃຫ້ກຸ່ມບຸກຄົນທີ່ໄດ້ຮັບຜົນກະທົບສາມາດດຳເນີນການຮຽກຮ້ອງຮ່ວມກັນໄດ້. ທ່ານອາດຈະຊອກຫາຄ່າຊົດເຊີຍໂດຍກົງຈາກອົງກອນໂດຍບໍ່ຕ້ອງໄປສານ.

ອົງກອນຫຼາຍແຫ່ງມັກແກ້ໄຂການຮຽກຮ້ອງເປັນສ່ວນຕົວເພື່ອຫຼີກເວັ້ນຄ່າໃຊ້ຈ່າຍໃນການດຳເນີນຄະດີ ແລະ ການເຜີຍແຜ່ຂໍ້ມູນທາງລົບ. ທ່າທີການເຈລະຈາຂອງທ່ານຈະເຂັ້ມແຂງຂຶ້ນ ຖ້າອົງກອນໄດ້ລະເມີດກົດລະບຽບການປົກປ້ອງຂໍ້ມູນຢ່າງຈະແຈ້ງ ຫຼື ຖ້າການລະເມີດດັ່ງກ່າວກໍ່ໃຫ້ເກີດອັນຕະລາຍທີ່ສຳຄັນ.

ທ່ານຍັງສາມາດດຳເນີນການຮຽກຮ້ອງຄ່າເສຍຫາຍຕໍ່ຜູ້ປະມວນຜົນຂໍ້ມູນໄດ້ ຖ້າພວກເຂົາຮັບຜິດຊອບຕໍ່ການລະເມີດ. ພາຍໃຕ້ GDPR, ທັງຜູ້ຄວບຄຸມ ແລະ ຜູ້ປະມວນຜົນສາມາດຮັບຜິດຊອບຕໍ່ຄວາມເສຍຫາຍໄດ້.

ຖ້າມີຫຼາຍຝ່າຍປະກອບສ່ວນໃນການລະເມີດ, ທ່ານສາມາດຮຽກຮ້ອງເງິນເຕັມຈຳນວນຈາກຝ່າຍໃດຝ່າຍໜຶ່ງທີ່ຮັບຜິດຊອບໄດ້.

GDPR ມີອິດທິພົນຕໍ່ຄວາມຮັບຜິດຊອບ ແລະ ຄວາມຮັບຜິດຊອບແນວໃດໃນກໍລະນີທີ່ມີການລະເມີດຂໍ້ມູນສຳລັບໜ່ວຍງານທີ່ດຳເນີນງານຢູ່ໃນປະເທດເນເທີແລນ?

GDPR ກຳນົດພັນທະທີ່ຊັດເຈນສຳລັບອົງກອນຕ່າງໆກ່ຽວກັບການປົກປ້ອງຂໍ້ມູນສ່ວນຕົວ.

ໜ່ວຍງານຕ່າງໆຕ້ອງປະຕິບັດມາດຕະການດ້ານວິຊາການ ແລະ ການຈັດຕັ້ງທີ່ເໝາະສົມເພື່ອຮັບປະກັນຄວາມປອດໄພຂອງຂໍ້ມູນ.

ໃນກໍລະນີທີ່ມີການລະເມີດຂໍ້ມູນ, ອົງການຈັດຕັ້ງຕ່າງໆຕ້ອງແຈ້ງໃຫ້ໜ່ວຍງານກວດກາທີ່ກ່ຽວຂ້ອງຊາບພາຍໃນ 72 ຊົ່ວໂມງ.

ຖ້າການລະເມີດດັ່ງກ່າວມີຄວາມສ່ຽງສູງຕໍ່ສິດທິ ແລະ ເສລີພາບຂອງບຸກຄົນ, ບຸກຄົນທີ່ໄດ້ຮັບຜົນກະທົບກໍ່ຕ້ອງໄດ້ຮັບແຈ້ງເຊັ່ນກັນ.

ການບໍ່ປະຕິບັດຕາມຂໍ້ກຳນົດເຫຼົ່ານີ້ສາມາດສົ່ງຜົນໃຫ້ມີການປັບໃໝຢ່າງຫຼວງຫຼາຍ ແລະ ຄວາມເສຍຫາຍຕໍ່ຊື່ສຽງຂອງອົງກອນ.

ທັງຜູ້ຄວບຄຸມຂໍ້ມູນ ແລະ ຜູ້ປະມວນຜົນມີຄວາມຮັບຜິດຊອບທີ່ແຕກຕ່າງກັນພາຍໃຕ້ GDPR, ແລະ ສັນຍາຕ້ອງກຳນົດບົດບາດເຫຼົ່ານີ້ຢ່າງຊັດເຈນ.

ຕ້ອງການຄວາມຊ່ວຍເຫຼືອທາງດ້ານກົດໝາຍບໍ?

ຕິດຕໍ່ Law & More ສຳລັບຄຳແນະນຳຈາກຜູ້ຊ່ຽວຊານກ່ຽວກັບເລື່ອງກົດໝາຍຂອງທ່ານ. ທີມງານຫຼາຍພາສາຂອງພວກເຮົາພ້ອມແລ້ວທີ່ຈະຊ່ວຍເຫຼືອ.

ຕ້ອງການຄໍາແນະນໍາທາງດ້ານກົດໝາຍບໍ?

ທະນາຍຄວາມທີ່ມີປະສົບການຂອງພວກເຮົາພ້ອມແລ້ວທີ່ຈະຊ່ວຍເຫຼືອທ່ານກ່ຽວກັບບັນຫາທາງດ້ານກົດໝາຍ.

ບົດຄວາມທີ່ກ່ຽວຂ້ອງ

ໃນວັນທີ 11 ມັງກອນ 2024, ກົດລະບຽບວ່າດ້ວຍຂໍ້ມູນຂອງສະຫະພາບເອີຣົບ (EU) 2023/2854 ໄດ້ເຂົ້າສູ່

ການແບ່ງປັນຂໍ້ມູນແມ່ນສາຍເລືອດຂອງການຄ້າທີ່ທັນສະໄໝ. ບໍ່ວ່າທ່ານຈະເລີ່ມຕົ້ນຜູ້ໃຫ້ບໍລິການຄລາວໃໝ່,

ຕິດຕາມກົດໝາຍຂອງໂຮນລັງ

ສະໝັກຮັບຈົດໝາຍຂ່າວຂອງພວກເຮົາເພື່ອຮັບຂໍ້ມູນເຊີງເລິກທາງດ້ານກົດໝາຍ, ການອັບເດດດ້ານກົດລະບຽບ ແລະ ຄຳແນະນຳທີ່ເປັນປະໂຫຍດລ່າສຸດ.