Tagasi blogisse
    Päisepilt artiklile „Andmeleke: mida teha 72 tunni jooksul GDPR järgi?"
    WCAG & GDPR vastavus6.6.20268 min

    Andmeleke: mida teha 72 tunni jooksul GDPR järgi?

    Tahad teada, kuidas sinu enda leht seisab?

    Küsi tasuta auditit

    Iga ettevõte saab varem või hiljem andmeleke. GDPR nõuab 72-tunnist teavitamist AKI-le. Samm-sammuline plaan, kuidas õigesti reageerida.

    Autor: Meiko Neuman

    Asutaja ja veebistrateeg, Kodulehe Haldus

    Mis on andmeleke?

    GDPR artikkel 4(12) defineerib: turvalisuse rikkumine, mis põhjustab andmete juhusliku või õigusvastase hävimise, kaotuse, muutmise, loata avalikustamise või juurdepääsu.

    Näited: - Häkkimine ja andmebaasi varastamine - Töötaja kaotab sülearvuti - E-mail saadetud valele aadressile - Lunavara, mis krüpteerib andmed - Vale konfiguratsioon (avalik S3 bucket) - Plugin haavatavus (loe kodulehe turvalisuse juhend)

    Statistika

    IBM 2024 Cost of Data Breach Report: - Keskmine kahju: 4,88M $ - Avastamise aeg: 194 päeva - Tuvastamine + ohjamine: 277 päeva

    Eestis 2024 raporteeris AKI 312 rikkumist (AKI aastaaruanne).

    72-tunni reegel

    GDPR artikkel 33: teata AKI-le 72 tunni jooksul pärast rikkumisest teadasaamist.

    Erandid: - Risk inimeste õigustele on ebatõenäoline (siis pole vaja teatada) - Aga kahtluse korral teata alati – AKI eelistab seda

    Tegevuskava

    Tund 0-1: Tuvasta - Kes märkas? Mis täpselt juhtus? - Mis süsteemid on mõjutatud? - Kas leke käib edasi? **Peata kohe.**

    Tund 1-4: Sisaldamine - Lülita välja mõjutatud süsteemid - Muuda paroolid, API võtmed, sertifikaadid - Eralda ohustatud serverid võrgust - Salvesta logide koopia (forensics)

    Tund 4-24: Hindamine Mis andmed on lekkinud? - Nimed, kontaktid? → madal risk - Paroolid (krüpteerimata)? → kõrge risk - Pangakaardid, isikukoodid? → väga kõrge - Terviseandmed, seksuaalne orientatsioon, religioon (eriliik)? → kriitiline

    Mitu inimest mõjutab?

    Tund 24-72: Teata AKI-le

    Vorm: www.aki.ee → Andmelekke teade

    Pead esitama: 1. Rikkumise olemus (mis juhtus) 2. Kategooriad ja arv mõjutatud isikuid 3. Tõenäolised tagajärjed 4. Meetmed, mis on võetud või võetakse 5. DPO või kontaktisik

    Päev 1-3: Teata kasutajatele

    GDPR artikkel 34: kui risk on kõrge, teata ka kasutajatele otse.

    Mall: ` Lugupeetud klient,

    [Kuupäev] tuvastasime [millise süsteemi] turvarikkumise. Mõjutatud andmed: [loend]. Mis võime teha: [loend, nt paroolide muutmine]. Mis sina pead tegema: [konkreetsed sammud].

    Vabandame ja jätkame uurimist. Küsimused: [kontakt]. `

    Päev 3+: Sügav uurimine - Palgada [DFIR](https://www.cisa.gov/) ekspert (digital forensics & incident response) - Logide täielik analüüs - Põhjuse väljaselgitamine - Tegevuskava kordumise vältimiseks

    Mis võib trahvi tõsta?

    • Hilinenud teatamine (üle 72h ilma põhjenduseta)
    • Mitte-teatamine kasutajatele
    • Korduvad rikkumised
    • Põhilised turvameetmed puudu (HTTPS, varundused, paroolid)

    Trahvid: kuni 20M € või 4% käibest.

    Mis võib trahvi alandada?

    • Kiire ja korrektne teatamine
    • Koostöö AKI-ga
    • Tehnilised meetmed olid olemas
    • Krüpteeritud andmed (sageli polegi vaja teavitada)

    Eelnev ettevalmistus

    Mida teha enne lekkele:

    1. Andmete inventuur – kus mis on?
    2. Vastutuse jaotus – kes mida teeb?
    3. Kontaktide nimekiri – AKI, jurist, IT, PR
    4. Krüpteerimine kohas ja transiidis
    5. Varundused ja taastamisharjutused
    6. Loomeharjutus tabletop – 1 kord aastas

    Edasi lugemiseks

    Aitame turvaauditiga ja incident response plaani koostamisega – vaata kodulehe turvalisus ja võta ühendust.

    Vajad abi oma kodulehega?

    Meie meeskond hooldab, optimeerib ja kaitseb sinu kodulehte. Hinna lepime kokku mahu järgi.

    Küsi pakkumist

    Artikli autor

    Meiko Neuman Asutaja ja veebistrateeg, Kodulehe Haldus. Meiko juhib Kodulehehalduse tiimi ja on üle kümne aasta aidanud Eesti ettevõtetel kodulehti hallata, optimeerida ja müügitulemusi parandada. Kirjutab kodulehe haldusest, SEO-st, AEO/GEO-st ja veebi ärilisest poolest.

    Seotud artiklid