
Andmeleke: mida teha 72 tunni jooksul GDPR järgi?
Tahad teada, kuidas sinu enda leht seisab?
Küsi tasuta audititIga ettevõte saab varem või hiljem andmeleke. GDPR nõuab 72-tunnist teavitamist AKI-le. Samm-sammuline plaan, kuidas õigesti reageerida.
Autor: Meiko Neuman
Asutaja ja veebistrateeg, Kodulehe Haldus
Mis on andmeleke?
GDPR artikkel 4(12) defineerib: turvalisuse rikkumine, mis põhjustab andmete juhusliku või õigusvastase hävimise, kaotuse, muutmise, loata avalikustamise või juurdepääsu.
Näited: - Häkkimine ja andmebaasi varastamine - Töötaja kaotab sülearvuti - E-mail saadetud valele aadressile - Lunavara, mis krüpteerib andmed - Vale konfiguratsioon (avalik S3 bucket) - Plugin haavatavus (loe kodulehe turvalisuse juhend)
Statistika
IBM 2024 Cost of Data Breach Report: - Keskmine kahju: 4,88M $ - Avastamise aeg: 194 päeva - Tuvastamine + ohjamine: 277 päeva
Eestis 2024 raporteeris AKI 312 rikkumist (AKI aastaaruanne).
72-tunni reegel
GDPR artikkel 33: teata AKI-le 72 tunni jooksul pärast rikkumisest teadasaamist.
Erandid: - Risk inimeste õigustele on ebatõenäoline (siis pole vaja teatada) - Aga kahtluse korral teata alati – AKI eelistab seda
Tegevuskava
Tund 0-1: Tuvasta - Kes märkas? Mis täpselt juhtus? - Mis süsteemid on mõjutatud? - Kas leke käib edasi? **Peata kohe.**
Tund 1-4: Sisaldamine - Lülita välja mõjutatud süsteemid - Muuda paroolid, API võtmed, sertifikaadid - Eralda ohustatud serverid võrgust - Salvesta logide koopia (forensics)
Tund 4-24: Hindamine Mis andmed on lekkinud? - Nimed, kontaktid? → madal risk - Paroolid (krüpteerimata)? → kõrge risk - Pangakaardid, isikukoodid? → väga kõrge - Terviseandmed, seksuaalne orientatsioon, religioon (eriliik)? → kriitiline
Mitu inimest mõjutab?
Tund 24-72: Teata AKI-le
Vorm: www.aki.ee → Andmelekke teade
Pead esitama: 1. Rikkumise olemus (mis juhtus) 2. Kategooriad ja arv mõjutatud isikuid 3. Tõenäolised tagajärjed 4. Meetmed, mis on võetud või võetakse 5. DPO või kontaktisik
Päev 1-3: Teata kasutajatele
GDPR artikkel 34: kui risk on kõrge, teata ka kasutajatele otse.
Mall:
`
Lugupeetud klient,
[Kuupäev] tuvastasime [millise süsteemi] turvarikkumise. Mõjutatud andmed: [loend]. Mis võime teha: [loend, nt paroolide muutmine]. Mis sina pead tegema: [konkreetsed sammud].
Vabandame ja jätkame uurimist. Küsimused: [kontakt].
`
Päev 3+: Sügav uurimine - Palgada [DFIR](https://www.cisa.gov/) ekspert (digital forensics & incident response) - Logide täielik analüüs - Põhjuse väljaselgitamine - Tegevuskava kordumise vältimiseks
Mis võib trahvi tõsta?
- Hilinenud teatamine (üle 72h ilma põhjenduseta)
- Mitte-teatamine kasutajatele
- Korduvad rikkumised
- Põhilised turvameetmed puudu (HTTPS, varundused, paroolid)
Trahvid: kuni 20M € või 4% käibest.
Mis võib trahvi alandada?
- Kiire ja korrektne teatamine
- Koostöö AKI-ga
- Tehnilised meetmed olid olemas
- Krüpteeritud andmed (sageli polegi vaja teavitada)
Eelnev ettevalmistus
Mida teha enne lekkele:
- Andmete inventuur – kus mis on?
- Vastutuse jaotus – kes mida teeb?
- Kontaktide nimekiri – AKI, jurist, IT, PR
- Krüpteerimine kohas ja transiidis
- Varundused ja taastamisharjutused
- Loomeharjutus tabletop – 1 kord aastas
Edasi lugemiseks
Aitame turvaauditiga ja incident response plaani koostamisega – vaata kodulehe turvalisus ja võta ühendust.
Vajad abi oma kodulehega?
Meie meeskond hooldab, optimeerib ja kaitseb sinu kodulehte. Hinna lepime kokku mahu järgi.
Küsi pakkumistArtikli autor
Meiko Neuman — Asutaja ja veebistrateeg, Kodulehe Haldus. Meiko juhib Kodulehehalduse tiimi ja on üle kümne aasta aidanud Eesti ettevõtetel kodulehti hallata, optimeerida ja müügitulemusi parandada. Kirjutab kodulehe haldusest, SEO-st, AEO/GEO-st ja veebi ärilisest poolest.