NIS2 i RODO: dwa zgłoszenia jednego incydentu. Do kogo, co i w jakim czasie

W poniedziałek rano księgowa nie może zalogować się do systemu księgowego. Po chwili okazuje się, że pliki na serwerze mają dziwne rozszerzenia, a na pulpicie pojawia się notatka z żądaniem okupu. IT dostaje telefon o 8:15. Od tego momentu leci zegar, a właściwie dwa zegary naraz, bo ten sam incydent może uruchomić obowiązek zgłoszenia do UODO i osobno do CSIRT.

Problem w tym, że wiele firm zna tylko jedną z tych ścieżek, zwykle RODO, bo o niej mówi się od lat. NIS2 dla wielu MŚP jest nowością, a przecież oba obowiązki mogą dotyczyć dokładnie tego samego zdarzenia i biegną niezależnie od siebie.

Incydent czy naruszenie ochrony danych? To nie to samo

NIS2 patrzy na całą organizację pod kątem ciągłości działania i bezpieczeństwa systemów. Pyta: czy usługi działają, czy sieć i systemy są bezpieczne, czy incydent zakłócił funkcjonowanie firmy. RODO patrzy węziej, konkretnie na dane osobowe: czy doszło do naruszenia poufności, integralności albo dostępności danych osobowych, które przetwarzasz.

Zaszyfrowanie serwera przez ransomware to prawie zawsze incydent w rozumieniu NIS2, bo usługi przestają działać. Jeśli na tym serwerze były dane osobowe pracowników, klientów albo kontrahentów, to jednocześnie masz naruszenie ochrony danych osobowych w rozumieniu RODO. To samo zdarzenie, dwie różne kwalifikacje prawne, dwa różne organy do zawiadomienia i dwa niezależne terminy.

Podobnie działa przejęcie skrzynki mailowej. Z punktu widzenia NIS2 to incydent bezpieczeństwa, który może wskazywać na poważniejszy problem w sieci firmy. Z punktu widzenia RODO to naruszenie ochrony danych, bo w skrzynce są dane osobowe: adresy, numery telefonów, czasem PESEL czy dane w załącznikach. Jeśli Twoja firma podlega NIS2, oba obowiązki trzeba obsłużyć równolegle, a nie po kolei.

Ścieżka RODO: 72 godziny do Prezesa UODO

Zgodnie z art. 33 RODO, w razie naruszenia ochrony danych osobowych administrator bez zbędnej zwłoki, w miarę możliwości nie później niż w terminie 72 godzin po stwierdzeniu naruszenia, zgłasza je organowi nadzorczemu, czyli w Polsce Prezesowi UODO. Wyjątek jest jeden: nie musisz zgłaszać, jeśli jest mało prawdopodobne, aby naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób, których dane dotyczą.

Kluczowe jest słowo „stwierdzenie”. Zegar rusza nie wtedy, gdy dochodzi do ataku, tylko wtedy, gdy Twoja firma dowiaduje się, że do naruszenia doszło. Jeśli spóźnisz się z 72 godzinami, przepisy tego nie wykluczają, ale musisz dołączyć do zgłoszenia wyjaśnienie przyczyn opóźnienia.

Co musi zawierać zgłoszenie

Zgłoszenie do Prezesa UODO, zgodnie z art. 33 ust. 3 RODO, musi co najmniej:

  • opisać charakter naruszenia, w tym kategorie i przybliżoną liczbę osób oraz wpisów danych, których dotyczy,
  • podać dane kontaktowe inspektora ochrony danych albo innego punktu kontaktowego,
  • opisać możliwe konsekwencje naruszenia,
  • opisać środki zastosowane lub proponowane w celu zaradzenia naruszeniu, w tym zminimalizowania ewentualnych negatywnych skutków.

Do tego dochodzi obowiązek z art. 33 ust. 5 RODO: każde naruszenie, nawet to niezgłoszone do UODO, trzeba udokumentować wewnętrznie, wraz z okolicznościami, skutkami i podjętymi działaniami naprawczymi.

Kiedy trzeba zawiadomić same osoby

Jeśli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób, art. 34 RODO nakazuje zawiadomić bez zbędnej zwłoki także same osoby, których dane dotyczą, obok zgłoszenia do urzędu. Od tego obowiązku są wyjątki z art. 34 ust. 3 RODO: gdy dane były zaszyfrowane i nieczytelne dla nieuprawnionych, gdy administrator zastosował późniejsze środki eliminujące wysokie ryzyko, albo gdy zawiadomienie wymagałoby niewspółmiernie dużego wysiłku, wtedy dopuszczalny jest komunikat publiczny zamiast indywidualnych wiadomości.

Ścieżka NIS2: zgłoszenie do CSIRT

Jeśli Twoja firma jest podmiotem kluczowym albo ważnym w rozumieniu dyrektywy NIS2 wdrażanej w Polsce przez krajową ustawę o krajowym systemie cyberbezpieczeństwa, poważny incydent zgłaszasz do właściwego zespołu CSIRT. To zupełnie inna ścieżka niż zgłoszenie do UODO: inny organ, inny wzór, inny zestaw danych do podania.

Zgłoszenie do CSIRT ma charakter etapowy, a nie jednorazowy:

  • wczesne ostrzeżenie, zwykle w ciągu 24 godzin od wykrycia incydentu,
  • właściwe zgłoszenie z pełniejszym opisem, w ciągu 72 godzin,
  • raport końcowy, zwykle do miesiąca od zgłoszenia, podsumowujący przyczyny, skutki i podjęte działania.

To oznacza, że przy poważnym incydencie masz do czynienia z trzema momentami kontaktu z CSIRT, nie jednym pismem wysłanym raz. Równocześnie może biec 72-godzinny zegar do UODO. Oba terminy liczą się niezależnie, od momentu stwierdzenia danego zdarzenia w danej kategorii, i spełnienie jednego obowiązku nie zwalnia z drugiego.

Czym to grozi, gdy zignorujesz zegar

W praktyce najwięcej kłopotów sprawia nie sam atak, tylko brak reakcji zgłoszeniowej. Dobrze pokazuje to decyzja Prezesa UODO z dnia 5 stycznia 2021 r., sygn. DKN.5131.6.2020. Uczelnia, która doświadczyła naruszenia ochrony danych, nie zgłosiła go Prezesowi UODO i nie zawiadomiła osób, których dane dotyczyły. Kara wyniosła 25 000 zł.

Wniosek jest prosty: samo posiadanie zabezpieczeń technicznych nie wystarcza. Nawet jeśli Twoja firma miała dobry antywirus, kopie zapasowe i procedury, brak zgłoszenia w terminie to osobne naruszenie przepisów, za które grozi odrębna kara, niezależnie od tego, jak doszło do samego ataku.

Jak się przygotować, żeby nie przegapić żadnego zegara

Dobre praktyki, które warto mieć przygotowane, zanim cokolwiek się wydarzy:

  • ✅ Masz spisaną prostą procedurę: kto w firmie decyduje, czy dane zdarzenie to naruszenie RODO, incydent NIS2, czy jedno i drugie.
  • ✅ Znasz kontakt do inspektora ochrony danych albo osoby odpowiedzialnej za RODO, dostępny całą dobę, a nie jedynie w godzinach pracy biura.
  • ✅ Masz pod ręką dane kontaktowe właściwego CSIRT, jeśli Twoja firma podlega NIS2, wraz z informacją, jaki zespół jest właściwy dla Twojej branży.
  • ✅ Prowadzisz rejestr naruszeń ochrony danych, aktualizowany na bieżąco, zgodnie z art. 33 ust. 5 RODO.
  • ✅ Masz wzór zgłoszenia do UODO przygotowany wcześniej, żeby w kryzysie nie tracić czasu na formatki.
  • ✅ Wiesz, kto w firmie ma uprawnienia, żeby podjąć decyzję o zgłoszeniu bez czekania na urlop właściciela.

Błędy, które najczęściej kosztują najwięcej:

  • 🚩 Założenie, że skoro zgłosiłeś sprawę do CSIRT, to temat RODO jest już załatwiony.
  • 🚩 Czekanie na „pełny obraz sytuacji” przed zgłoszeniem, zamiast zgłosić w terminie i uzupełnić informacje później.
  • 🚩 Brak wewnętrznej dokumentacji zdarzenia, nawet gdy uznałeś, że zgłoszenie nie jest konieczne.
  • 🚩 Traktowanie 72 godzin jako terminu liczonego od ataku, a nie od momentu, w którym firma faktycznie dowiedziała się o naruszeniu.
  • 🚩 Brak jasno wyznaczonej osoby decyzyjnej, przez co zgłoszenie utyka między działem IT a zarządem.

Co dalej

  • Sprawdź, czy Twoja firma może podlegać NIS2, czy tylko RODO, bo od tego zależy, czy masz jeden zegar, czy dwa.
  • Ustal wewnętrznie, kto ocenia incydent w pierwszej godzinie, zanim emocje wezmą górę.
  • Przygotuj kontakty i wzory zgłoszeń teraz, nie w trakcie kryzysu.
  • Przetestuj procedurę na spokojnie, na przykład w ramach symulacji, zamiast sprawdzać ją po raz pierwszy przy prawdziwym ataku.

W Zjawa.IT układamy procedury reagowania na incydenty oraz zgłoszeń do UODO i CSIRT pod klucz, tak żeby w poniedziałek rano wiedzieć, co robić, zamiast szukać numeru telefonu. Napisz do nas.

Ten wpis ma charakter informacyjny i nie jest poradą prawną, decyzje dotyczące konkretnego zdarzenia warto skonsultować z prawnikiem lub inspektorem ochrony danych.

Zostaw komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

Przewijanie do góry