Przejdź do treści
  • Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
  • Naprawa laptopów po zalaniu
  • Naprawa laptopów po upadku
  • Specjalistyczne naprawy płyt głównych
Makrofoto starej metalowej kłódki szyfrowej z tarczami cyfr

Czym jest naruszenie ochrony danych i dlaczego strona techniczna ma znaczenie

RODO nakłada obowiązek zgłoszenia naruszenia ochrony danych osobowych do Urzędu Ochrony Danych Osobowych w ściśle określonych sytuacjach, jeśli naruszenie może skutkować ryzykiem naruszenia praw lub wolności osób, których dane dotyczą. Zanim jednak dojdzie do sformułowania samego zgłoszenia — co jest sprawą prawnika — trzeba wiedzieć, co dokładnie się stało: jakie dane zostały ujawnione, ilu osób dotyczą, jak doszło do incydentu i czy nadal trwa. Techniczna strona zgłoszenia naruszenia to właśnie ustalenie tych faktów — zabezpieczenie śladów w systemie i określenie realnego zakresu zdarzenia, zanim ktokolwiek zacznie formułować treść samego zgłoszenia.

To rozróżnienie ma praktyczne znaczenie: prawnik potrzebuje precyzyjnych, sprawdzonych faktów, żeby prawidłowo ocenić, czy dane zdarzenie w ogóle podlega obowiązkowi zgłoszenia i jak je opisać. Zgłoszenie oparte na niepełnych albo błędnych ustaleniach technicznych ryzykuje albo niedoszacowaniem powagi sytuacji, albo zbędnym zgłoszeniem czegoś, co nie wymagało formalnej procedury.

Warianty sytuacji wymagających technicznego ustalenia zakresu

Atak ransomware z zaszyfrowaniem danych osobowych

Ustalenie, które konkretnie bazy i pliki zostały zaszyfrowane, czy atakujący miał dostęp do danych przed ich zaszyfrowaniem (co różni się od samego zaszyfrowania — dane mogły zostać wcześniej skopiowane), oraz czy incydent nadal trwa w momencie ustalania faktów.

Utracony lub skradziony sprzęt z danymi

Ustalenie, czy dysk był zaszyfrowany (co znacząco zmienia ocenę ryzyka — zaszyfrowane dane pozostają praktycznie niedostępne dla osoby, która weszła w posiadanie sprzętu), jakie konkretnie dane się na nim znajdowały i ilu osób dotyczyły.

Nieautoryzowany dostęp do systemu

Ustalenie, jak długo trwał nieautoryzowany dostęp, do jakich danych faktycznie doszło (na podstawie logów, jeśli były wcześniej włączone), i czy dane zostały pobrane, czy jedynie przeglądane.

Błąd ludzki — wysłanie danych do niewłaściwego odbiorcy

Ustalenie zakresu wysłanych danych, tożsamości niezamierzonego odbiorcy (jeśli możliwa do ustalenia) oraz czy istnieje realna możliwość dalszego rozpowszechnienia informacji.

Co robimy przy ustalaniu technicznego zakresu naruszenia

Pierwszym krokiem jest zabezpieczenie stanu systemu w momencie wykrycia incydentu — logów, zrzutów konfiguracji, wszystkiego, co mogłoby zostać utracone przy dalszych działaniach naprawczych. Zbyt szybkie „posprzątanie" bez wcześniejszego zabezpieczenia śladów utrudnia późniejsze precyzyjne ustalenie przebiegu zdarzenia.

Kolejny krok to analiza dostępnych logów i innych śladów w celu ustalenia: jakie dane zostały objęte incydentem, jaka jest szacowana liczba osób, których dane dotyczą, czy incydent nadal trwa, czy został już zatrzymany, oraz jaka jest przyczyna źródłowa — bez ustalenia przyczyny trudno ocenić, czy podobny incydent może się powtórzyć.

Efektem tej pracy jest zwięzłe, techniczne podsumowanie zdarzenia, które trafia do prawnika jako materiał do dalszej oceny prawnej i, jeśli okaże się to konieczne, do sformułowania zgłoszenia.

Błędy przy samodzielnym postępowaniu po incydencie

  • Zbyt szybkie usunięcie śladów w pośpiechu naprawy. Chęć jak najszybszego przywrócenia normalnego działania systemu bywa zrozumiała, ale bez zabezpieczenia logów i śladów zdarzenia traci się materiał niezbędny do rzetelnej oceny zakresu incydentu.
  • Zaniechanie zgłoszenia z obawy przed konsekwencjami. Pominięcie obowiązku zgłoszenia niesie własne, poważniejsze ryzyko prawne niż samo zgłoszenie — decyzję o tym, czy dany przypadek wymaga zgłoszenia, powinien podjąć prawnik na podstawie faktów, nie założenie „lepiej nikomu nie mówić".
  • Szacowanie zakresu naruszenia „na oko", bez analizy technicznej. Bez sprawdzenia logów i faktycznego zakresu dostępu trudno ocenić, czy incydent dotyczył pięciu, czy pięciuset osób — a to ma bezpośredni wpływ na dalsze postępowanie.
  • Traktowanie tematu wyłącznie jako prawnego. Prawnik potrzebuje solidnych faktów technicznych, żeby prawidłowo ocenić sytuację — bez strony technicznej zgłoszenie opiera się na domysłach zamiast na sprawdzonych ustaleniach.

Dodatkowe pytania klientów

Każde naruszenie danych trzeba zgłaszać do UODO?

Nie każde — obowiązek dotyczy sytuacji, w których naruszenie może skutkować ryzykiem dla osób, których dane dotyczą. Ocenę, czy dany przypadek wymaga zgłoszenia, przeprowadza prawnik na podstawie ustalonych faktów.

Ile czasu jest na zgłoszenie naruszenia?

Przepisy przewidują określony, krótki termin od momentu stwierdzenia naruszenia — dokładne ramy czasowe i sposób ich liczenia to zagadnienie prawne, które ustala prawnik prowadzący sprawę.

Co jeśli nie da się ustalić dokładnego zakresu naruszenia?

Zdarza się, że pełne ustalenie zakresu nie jest możliwe od razu — w takich przypadkach zgłasza się dostępne informacje z zastrzeżeniem, że ustalenia mogą zostać uzupełnione w miarę dalszej analizy technicznej.

Czy trzeba informować klientów, których dane dotyczyły naruszenia?

W niektórych przypadkach RODO wymaga też poinformowania samych osób, których dane dotyczą, niezależnie od zgłoszenia do UODO — to kolejna decyzja należąca do prawnika, oparta na ocenie ryzyka dla tych osób.

Kiedy potrzebna jest pomoc prawnika, nie serwisu IT

Interpretacja przepisów, ocena, czy dany przypadek wymaga zgłoszenia, sformułowanie treści zgłoszenia do UODO oraz ewentualna komunikacja z osobami, których dane dotyczyły — to zakres prawnika specjalizującego się w ochronie danych osobowych. Jeśli natomiast celem jest zapobieżenie podobnym incydentom w przyszłości, kolejnym krokiem może być analiza ryzyka — strona techniczna albo, przy incydencie związanym z ransomware, atak ransomware — co robimy krok po kroku.

Warunki współpracy

Techniczne ustalenie zakresu naruszenia i zabezpieczenie śladów zdarzenia wycenia się indywidualnie, zależnie od skali i złożoności incydentu — cennika usług nie publikujemy. Dojazd do klienta na terenie Warszawy i okolicznych powiatów jest bezpłatny. Firma nie jest płatnikiem VAT, więc wykonaną pracę dokumentuje fakturą bez VAT.

Przykład z praktyki

Typowe zgłoszenie: firma zauważa, że pracownik przypadkowo wysłał plik z bazą kilkudziesięciu klientów do niewłaściwego adresata — pomyłka w polu „do" w programie pocztowym. Techniczne ustalenie zakresu obejmuje sprawdzenie dokładnej zawartości wysłanego pliku (jakie dane osobowe zawierał, ilu osób dotyczył), potwierdzenie, że incydent nie miał związku z żadnym atakiem zewnętrznym, oraz próbę ustalenia, czy błędny odbiorca zdążył otworzyć wiadomość. Te ustalenia trafiają do prawnika, który na ich podstawie ocenia, czy sytuacja wymaga formalnego zgłoszenia do UODO i czy konieczne jest poinformowanie klientów, których dane znalazły się w pliku.

Dlaczego szybkość ustaleń ma znaczenie

Termin na zgłoszenie naruszenia liczony jest od momentu jego stwierdzenia, nie od momentu, w którym firma dokładnie ustali wszystkie szczegóły — co oznacza, że techniczna analiza musi przebiegać sprawnie, równolegle z innymi działaniami naprawczymi, a nie po ich zakończeniu. Im dłużej trwa ustalanie podstawowych faktów (co, kiedy, ilu osób dotyczy), tym mniej czasu zostaje na przygotowanie rzetelnego zgłoszenia w wymaganym terminie. Dlatego dobrą praktyką jest równoległe prowadzenie dwóch wątków od samego początku: technicznego ustalania faktów i wstępnej konsultacji z prawnikiem, zamiast czekania z jednym na zakończenie drugiego.

Dokumentowanie działań naprawczych

Poza samym ustaleniem zakresu naruszenia, dokumentacja obejmuje też to, co firma zrobiła, żeby ograniczyć skutki incydentu i zapobiec jego powtórzeniu — odcięcie zainfekowanego stanowiska, zmianę haseł, wdrożenie dodatkowego zabezpieczenia, które wcześniej nie istniało. Ta część dokumentacji ma znaczenie nie tylko dla samego zgłoszenia, ale też jako dowód, że firma podjęła odpowiedzialne działania po wykryciu problemu — co bywa istotne w ocenie całej sytuacji.

Naruszenie a firmy współpracujące

Jeśli naruszenie dotyczyło danych powierzonych firmie przez innego administratora — na przykład jako podwykonawcę obsługującego część procesów innej firmy — pojawia się dodatkowy obowiązek poinformowania tego administratora o zaistniałym incydencie, niezależnie od własnego zgłoszenia do UODO. Ustalenie, czy taka sytuacja miała miejsce, jest częścią technicznego ustalenia zakresu zdarzenia — trzeba wiedzieć, czyje dokładnie dane zostały objęte naruszeniem, żeby wiedzieć, kogo dodatkowo poinformować.

Nauka na przyszłość

Każde ustalone naruszenie, niezależnie od jego skali, daje konkretną informację o tym, które zabezpieczenie zawiodło albo w ogóle nie istniało. Wykorzystanie tej wiedzy do zamknięcia zidentyfikowanej luki jest równie ważne jak samo poprawne zgłoszenie — inaczej firma naraża się na powtórzenie tego samego scenariusza w przyszłości.

Nie wiesz, od czego zacząć? Opisz objaw przez telefon

Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.

22 378 48 90