Hantera dataintrång

GDPR i praktiken: efterlevnad och böter

Mamnoon Hadi

Head of Analytics & Insights at Readdle

Fallstudie: Marriotts GDPR-överträdelse

 

Upptäckt av intrånget: i september 2018 upptäckte Marriott International att obehöriga hade haft tillgång till Starwoods gästreservationsdatabas sedan 2014

Komprometterade data: intrånget exponerade personuppgifter för ungefär 500 miljoner gäster, inklusive namn, adresser, telefonnummer, e-post, passnummer, födelsedatum, kön och betalkortsuppgifter

Försenad anmälan: Marriott underlät att underrätta Information Commissioner's Office (ICO) inom den 72-timmarsfrist som krävs enligt GDPR, vilket ledde till betydande tillsynsgranskning och en kännbar böter

1 ico.org.uk
GDPR i praktiken: efterlevnad och böter

Artikel 33: Anmälan till tillsynsmyndigheten

  • Centralt krav:

    • Organisationer måste anmäla till tillsynsmyndigheten utan onödigt dröjsmål och inom 72 timmar efter att de fått kännedom om ett personuppgiftsbrott
  • Information att lämna:

    • Intrångets karaktär – vad som inträffade och hur det upptäcktes
    • Kategorier av berörda registrerade (t.ex. kunder, anställda)
    • Typer av personuppgifter som påverkats
    • Möjliga konsekvenser
    • Vidtagna eller planerade åtgärder – steg för att begränsa intrånget och förhindra framtida incidenter
GDPR i praktiken: efterlevnad och böter

Artikel 34: Information till registrerade

  • När underrättelse till registrerade krävs:

    • Om intrånget sannolikt medför hög risk för enskildas rättigheter och friheter, ska berörda personer underrättas utan onödigt dröjsmål
  • Underrättelsens innehåll:

    • Intrångets karaktär – en tydlig förklaring på klarspråk
    • Möjliga konsekvenser – t.ex. bedrägeri, identitetsstöld
    • Åtgärder som organisationen vidtagit för att begränsa intrånget
    • Råd till berörda – åtgärder de bör vidta (t.ex. byta lösenord, övervaka bankkonton)
    • Kontaktuppgifter – en utsedd kontaktpunkt för ytterligare hjälp
GDPR i praktiken: efterlevnad och böter

Fallstudie: konsekvenser – Marriotts överträdelse

Ekonomisk påföljd:

  • I oktober 2020 bötfällde ICO i Storbritannien Marriott International med 18,4 miljoner pund

Skadat anseende:

  • Sådana intrång skadar varumärket, och att dessutom brista i GDPR-efterlevnad förvärrar ytterligare förtroendet och anseendet

Operativ påverkan och kostnader:

  • Marriott ådrog sig kostnader på nära 30 miljoner dollar för återställningsarbete, inklusive utredning av intrånget, underrättelse till drabbade kunder, ettårig tillgång till säkerhetsövervakningsprogramvara och upprättande av ett internationellt callcenter
GDPR i praktiken: efterlevnad och böter

Bästa praxis för hantering av dataintrång

Planering och procedurer

GDPR i praktiken: efterlevnad och böter

Bästa praxis för hantering av dataintrång

Inför robusta incidenthanteringsplaner: ta fram planer som säkerställer snabba åtgärder vid intrång

Utbilda medarbetare: lär personalen om principerna för dataskydd och rutiner för att rapportera intrång

Upprätthåll tydliga kommunikationskanaler: säkerställ snabb och transparent kommunikation med tillsynsmyndigheter och berörda personer

Granska säkerhetsåtgärder regelbundet: utvärdera och förbättra säkerhetsprotokoll löpande

Incidentrespons

Grundorsaksanalys och dokumentation: identifiera bakomliggande problem och för detaljerade register

GDPR i praktiken: efterlevnad och böter

Nu kör vi en övning!

GDPR i praktiken: efterlevnad och böter

Preparing Video For Download...