Изгубени електронни подписи – кога случаят става GDPR инцидент?

Изгубен електронен подпис не означава автоматично GDPR нарушение. Вижте кога случаят изисква вътрешно документиране, оценка на риска и евентуално уведомяване на КЗЛД.
Изгубен електронен подпис и GDPR инцидент

Изгубен електронен подпис и GDPR често поставят компанията пред труден въпрос: имаме ли само инцидент по информационна сигурност или вече е налице нарушение на сигурността на личните данни?

Служител съобщава, че не може да намери служебния си електронен подпис. USB устройството е изгубено, а заедно с него може да е изгубен и PIN кодът.

Това със сигурност е инцидент по информационна сигурност. Но означава ли автоматично, че компанията има нарушение на сигурността на личните данни по GDPR и трябва да уведоми КЗЛД?

Не непременно.

Ключовият въпрос е какъв достъп може да бъде получен чрез изгубения електронен подпис и какъв е рискът за личните данни.

Какво е нарушение на сигурността по GDPR?

GDPR определя нарушението на сигурността на личните данни като нарушение, което води до случайно или незаконно унищожаване, загуба, изменение, неразрешено разкриване или достъп до лични данни.

Затова самото изречение:

„Изгубихме електронен подпис.“

не е достатъчно, за да определим дали случаят трябва да бъде докладван.

Трябва да разберем какво точно е изгубено и какво може да направи човекът, който го намери.

Електронният подпис и PIN кодът не са едно и също

Рискът е значително различен в зависимост от ситуацията.

Ако е изгубено само устройството, а PIN кодът се съхранява отделно, рискът може да бъде относително ограничен.

Съвсем различна е ситуацията, когато:

електронният подпис и PIN кодът се съхраняват заедно.

Например USB устройството е поставено в плик, върху който е записан PIN кодът.

В такъв случай човекът, който намери устройството, потенциално разполага и със средството за неговото използване.

Тогава вече трябва да се установи:

  • до какви системи може да се достъпва с подписа;
  • може ли чрез него да се подават или подписват документи;
  • до какви лични или финансови данни има достъп притежателят;
  • има ли доказателства за използване след загубата;
  • колко време устройството е било извън контрола на организацията.

Кога изгубеният електронен подпис се превръща в GDPR проблем?

Представете си следната ситуация.

Главният счетоводител на компанията използва електронен подпис за достъп до системи и подаване на документи. Един ден установява, че не може да намери устройството.

Сценарий 1: Изгубен е само електронният подпис

PIN кодът се съхранява отделно.

Подписът е блокиран веднага след установяване на липсата и няма данни някой да го е използвал.

Това е инцидент, който трябва да бъде проверен и документиран, но рискът може да бъде нисък.

Сценарий 2: Изгубени са електронният подпис и PIN кодът

Тук ситуацията вече е значително по-сериозна.

Организацията трябва да приеме, че е възможно неоторизирано лице да използва електронния подпис, докато той не бъде блокиран.

Ако чрез него може да се получи достъп до системи, документи или лични данни, трябва да бъде направена GDPR оценка на инцидента.

Сценарий 3: Има доказателства за използване

Ако логове или други данни показват, че електронният подпис е използван от неоторизирано лице, вече имаме много по-сериозна ситуация.

Тогава трябва да се установи:

До какво е получен достъп?
Какви данни са видени или променени?
Колко лица са засегнати?
Какви могат да бъдат последствията?

При подобна ситуация вероятността да е налице нарушение на сигурността на личните данни е значително по-висока.

Какво трябва да направи компанията веднага?

При изгубен електронен подпис времето е важно.

Първата задача не е да се чака дали устройството ще бъде намерено.

Трябва незабавно да се предприемат действия за ограничаване на риска:

  1. Да се блокира или отмени електронният подпис.
  2. Да се установи кога за последно е използван.
  3. Да се проверят наличните логове за активност.
  4. Да се установи дали заедно с него е изгубен и PIN кодът.
  5. Да се определи до какви системи и информация може да се достъпва.
  6. Да се провери дали има признаци за неоторизирано използване.
  7. Да се документира инцидентът и предприетите действия.

Европейският комитет по защита на данните разглежда загубени и откраднати устройства като типичен пример, при който при оценката трябва да се вземат предвид защитните мерки и реалната възможност трето лице да получи достъп до данните.

Трябва ли случаят да се впише в GDPR регистъра?

Тук има важна разлика между:

„трябва да го документираме“
и
„трябва да го докладваме на КЗЛД“.

Когато е установено нарушение на сигурността на личните данни, GDPR изисква администраторът да го документира, включително фактите около нарушението, последствията и предприетите коригиращи мерки.

Това означава, че може да има случай, който е записан във вътрешния регистър на нарушенията, но не е докладван на КЗЛД, защото след оценката е установено, че не е вероятно да създаде риск за правата и свободите на физическите лица.

Кога трябва да уведомим КЗЛД?

Не всяко нарушение на сигурността трябва да бъде докладвано.

Съгласно чл. 33 GDPR надзорният орган трябва да бъде уведомен, освен когато нарушението не е вероятно да създаде риск за правата и свободите на физическите лица. Когато уведомяване е необходимо, то трябва да бъде направено без ненужно забавяне и, когато е възможно, до 72 часа от узнаването за нарушението.

Затова решението не трябва да бъде:

„Изгубен е електронен подпис → уведомяваме КЗЛД.“

А:

„Изгубен е електронен подпис → ограничаваме риска → установяваме фактите → правим оценка на риска → определяме дали е необходимо уведомяване.“

При висок риск за засегнатите лица може да възникне и отделно задължение те да бъдат уведомени съгласно чл. 34 GDPR.

А ако подписът бъде намерен?

Това не означава, че инцидентът никога не е съществувал.

Ако електронният подпис е бил извън контрола на организацията за определен период, трябва да се оцени какво е могло да се случи през този период.

Например:

09:00 ч. – служителят установява липсата.
09:20 ч. – електронният подпис е блокиран.
14:00 ч. – устройството е намерено у дома.

Фактът, че по-късно е намерено, е много важен за оценката на риска, но не заличава необходимостта организацията да установи какво се е случило и да документира предприетите действия.

Ако няма доказателства за неоторизиран достъп, подписът е блокиран своевременно и оценката показва минимален риск за физическите лица, може да няма основание за уведомяване на КЗЛД.

Един често пропускан риск: PIN кодът

От гледна точка на сигурността има огромна разлика между:

електронен подпис в едно място + PIN код, известен само на притежателя

и

електронен подпис + листче или плик с написан PIN.

Във втория случай една от основните защитни мерки на практика е обезсилена.

Затова организациите трябва да имат ясно правило:

PIN кодове, пароли и други средства за удостоверяване не трябва да се съхраняват заедно с устройството, което защитават.

Същият принцип важи за служебни карти, банкови карти, хардуерни токени и други средства за удостоверяване.

Най-важният въпрос не е „трябва ли да докладваме?“

Когато възникне подобен случай, компаниите често започват с:

„Това трябва ли да го докладваме на КЗЛД?“

Това е важен въпрос, но не е първият.

Първо трябва да знаем:

Какво се е случило?
Какво е било изложено на риск?
Колко време?
Какво можеше да направи неоторизирано лице?
Какви мерки предприехме?
Има ли реални последствия за хората?

Едва тогава може да се вземе обосновано решение дали инцидентът остава вътрешно документиран или изисква уведомяване на надзорния орган.

Извод

Изгубеният електронен подпис не означава автоматично GDPR нарушение, което трябва да бъде докладвано.

Но случаят не трябва и да бъде пренебрегнат.

Особено когато електронният подпис е изгубен заедно с PIN кода или дава достъп до системи с лични данни, организацията трябва незабавно да го блокира, да провери активността и да извърши документирана оценка на риска.

GDPR не изисква всяко събитие да бъде докладвано.

Изисква компаниите да могат да покажат, че са разпознали инцидента, оценили са риска и са взели обосновано решение как да реагират.

Запазете среща

Говорете с експерт още днес и получете персонализирана оценка на риска.