Një laptop i humbur, një email i dërguar te personi i gabuar ose një sulm ransomware janë të gjitha shkelje të të dhënave personale. Ajo që bëni në orët e para vendos sa i madh do të jetë dëmi, për njerëzit dhe për organizatën.
Hapat e parë
- Ndaloni rrjedhjen: izoloni sistemin, ndryshoni fjalëkalimet, tërhiqni emailin nëse është e mundur.
- Mos fshini asgjë. Regjistrat dhe provat ju duhen për të kuptuar çfarë ka ndodhur.
- Njoftoni menjëherë personin përgjegjës për incidentet dhe DPO-në.
Vlerësoni çfarë ka ndodhur
- Çfarë të dhënash janë prekur dhe sa të ndjeshme janë?
- Sa persona preken?
- A janë të dhënat të enkriptuara ose të palexueshme për dikë tjetër?
- Çfarë pasojash mund të ketë për njerëzit: mashtrim, diskriminim, dëm financiar?
Njoftimet
Sipas GDPR-së, me të cilën është përafruar Ligji 124/2024, shkelja i njoftohet autoritetit mbikëqyrës brenda 72 orëve nga çasti kur organizata e mëson, përveçse kur nuk ka gjasa të sjellë rrezik për njerëzit. Kur rreziku është i lartë, njoftohen edhe vetë personat e prekur, me gjuhë të qartë dhe me këshilla se si të mbrohen.
72 orë kalojnë shpejt, sidomos në fundjavë. Prandaj vendoseni paraprakisht kush e merr vendimin për njoftimin dhe kush e përgatit atë.
Dokumentoni gjithçka
Shënoni çfarë ka ndodhur, çfarë pasojash pati dhe çfarë masash morët, edhe kur vendosni të mos njoftoni. Pas incidentit, rishikoni çfarë e lejoi të ndodhte dhe përditësoni planin e reagimit.
