Nedavni događaji o seriji kibernetičkih napada koji su usmjereni na institucije, tijela i javna poduzeća ne pokazuju smanjene trenda. Važnost primjene kibernetičke sigurnosti i odgovarajuća implementacija GDPR su važni za sve subjekte, jer upravo na tim osnovama se razlikuju učinci takvih prijetnji.
Ali, kada govorimo o javnim tvrtkama, institucijama i tijelima, koja nerijetko posjeduju znatno širi opseg naših osobnih podataka i procedure čijom kompromitacijom može doći do ozbiljnih zastoja u javnim uslugama, tada učinak takvih ostvarenih prijetnji može imati negativan učinak, ne samo na osobne podatke nas pojedinaca, nego i na zakonski obvezno pružanje javnih usluga.
Prvi takav primjer je nedavni kibernetički napad na jedan zagrebački KBC, gdje pored gubitka osobnih podataka, uključujući i one posebno štićene kategorije - zdravstvene podatke, negativni učinak takvog napada je i poremećaj u procedurama i listama termina za određene terapije. Primjer imamo i na našem području, tako je Grad Delnice obavijestio na svojim web stranicama da je pod hakerskim napadom i da se poduzimaju mjere za normalizaciju poslovanja.
Ispravna primjena GDPR-a ima snažan utjecaj na zaštitu podataka i obuhvaća sve subjekte koji obrađuju osobne podatke, neovisno o njihovoj vrsti i djelatnosti.
GDPR već više od šest godina postavlja određene zahtjeve za zaštitu osobnih podataka pred sve organizacije, neovisno da li se radi o pružateljima ključnih usluga, javnopravnom tijelu, gradu, općini, tvrtki, udruzi, obrtu ili pak drugom subjektu koji obrađuje osobne podatke u poslovne svrhe. Iako sam GDPR često ima negativnu konotaciju među građanima, ispravna primjena njegovih zahtjeva zasigurno bitno utječe na zaštitu osobnih podataka i sigurnosti obrade.
Važna je ispravna primjena GDPR-a, ne copy/paste rješenja
Prema dosadašnjem iskustvu, mnogi subjekti u privatnom sektoru u strahu od visokih kazni, poduzeli su brojne mjere u skladu s GDPR zahtjevima kako bi osigurali sigurnu obradu osobnih podataka. Neki od njih su u tome vrlo vješti i postigli su zavidnu razinu sigurnosti, dok drugi koriste generička rješenja koja nisu uvijek prikladna. Svaki subjekt mora uspostaviti mjere koje odgovaraju njegovim specifičnim potrebama i mogućnostima, jer nema dva identična subjekta. Iako se bave istom djelatnošću, uvijek će postojati razlike u kapacitetu za implementaciju mjera, a okolnosti poslovanja nikada nisu potpuno iste. U tome leži najveći problem generičkih ili kako ih najčešće zovemo „copy/paste“ GDPR rješenja. Kada se mjere implementiraju u skladu s stvarnim potrebama i mogućnostima, i takve mjere se redovno preispituju i održavaju kako to GDPR i zahtjeva, onda su i rezultati zadovoljavajući.
GDPR u javnom sektoru u odnosu na privatni sektor
Prema dosadašnjem iskustvu, usklađenost javnog sektora s GDPR-om značajno zaostaje u usporedbi s privatnim sektorom. Kao hrvatski predstavnici u Europskoj federaciji službenika za zaštitu podataka, imali smo priliku surađivati s nadzornim tijelom na projektu usklađivanja nacionalnog sustava e-Građani, čime smo građanima omogućili lakše korištenje sustava uklanjanjem nepotrebnih privola. Također smo radili na drugim projektima od javnog interesa. Iako su to važni koraci, oni predstavljaju tek mali dio u odnosu na sveobuhvatno iskustvo koje imamo s jedinicama lokalne uprave i samouprave te njihovim organizacijama, što nam je omogućilo bolje razumijevanje postupanja s osobnim podacima u javnom sektoru ali i ukazalo na ključne probleme kada govorimo o primjeni GDPR-a.
Nedovoljna educiranost
Jedan od najvećih problema, uz nedovoljno rigorozno kažnjavanje, jest nedostatak adekvatne edukacije službenika za zaštitu podataka u javnom sektoru. U većini slučajeva, ti su službenici također zaposleni na drugim poslovima, ostavljajući im malo ili ništa prostora za zaštitu podataka. Uz to nisu prošli odgovarajuću stručnu obuku koja bi im pružila primjenjivo znanje. Iako je naše nadzorno tijelo organiziralo brojne edukacije, one su bile usmjerene prvenstveno na tumačenje i razumijevanje same regulative, te pružanje općih uputa za postupanje primjenjive na gotovo sve poslovne subjekte. Nakon tih edukacija, službenici se vraćaju u svoje urede sa vrijednim znanjem ali često ne znaju kako praktično primijeniti naučeno niti odakle započeti. Ovo predstavlja temeljnu slabost i otežava javnom sektoru da brzo i adekvatno reagira na incidentne situacije poput hakerskih napada. U takvim slučajevima, ljudski faktor se pokazuje kao najslabija karika.
Imenovanje Službenika za zaštitu podataka – najčešće predstavlja ispunjavanje forme
Uloga i spremnost službenika za zaštitu podataka da brzo i ispravno reagiraju te da se uspostave jasne i jednostavne procedure za takve situacije od ključne su važnosti. Česta praksa imenovanja službenika za zaštitu podataka samo radi zadovoljavanja formalnih zahtjeva također predstavlja veliku slabost takvih sustava. Pridržavanje GDPR odredbi zahtijeva da svaki imenovani službenik ima odvojeno vrijeme samo za poslove zaštite osobnih podataka te da redovito pohađa stručne edukacije, što bi omogućilo službenicima da stvarno a ne samo formalno utječu na uspostavu adekvatnih mjera i procedura zaštite i time osiguraju zaštitu podataka.
Zaštita osobnih podataka
Sposobnost brzog i ispravnog reagiranja ključna je za zaštitu podataka u slučaju incidenta. To nas vraća na temeljne zahtjeve: uspostavu adekvatnih mjera zaštite i stručnost službenika za zaštitu podataka. Ova se tvrdnja potvrđuje činjenicom da javnost dosad nije dobila detaljne informacije od hakiranih subjekata o osobnim podacima kojima je neovlašteno pristupljeno. Nema jasnih informacija o kategorijama osobnih podataka koje su zahvaćene, je li prijava podnesena nadzornom tijelu AZOP-u u roku od 72 sata, niti o poduzetim mjerama nakon incidenta. Također, nema adekvatne obavijesti upućene pogođenim građanima, što sve zahtijeva Opća uredba o zaštiti podataka (GDPR).
Zakašnjela i neadekvatna reakcija između ostalog dovodi do:
- gubitka i kompromitacije osobnih podataka građana i zaposlenika u najvećem mogućem opsegu
- poremećaja ili dužeg vremenskog zastoja u pružanju usluga
- produžuje se vrijeme i neizvjesnost u potpuni oporavak
- probijaju se zakonski rokovi za izvršenje usluga i obveza subjekta prema drugim dionicima na tržištu i prema građanima
- rizik od naknadnih tužbi i sudskih postupaka zbog pretrpljene materijalne i nematerijalne štete trećih strana, izazvane ustanovljenim propustima u implementaciji, prioritetno informacijske sigurnosti i GDPR.
Primjerice, u slučaju incidenta iz prakse, haker je pristupio bazama podataka koje sadrže digitalnu arhivu, osobne podatke i dokumente zaposlenika, te predmete koji se odnose na zahtjeve građana. U tako kratkom vremenu nije moguće sa sigurnošću utvrditi je li došlo do neovlaštenog pristupa, jesu li podaci otuđeni ili je riječ samo o zaključavanju podataka.
Ipak, GDPR obvezuje na određene korake čak i kad nema konkretnih informacija o neovlaštenom pristupu, već postoji samo mogućnost za to. Važno je naglasiti da GDPR definira čak i privremenu nedostupnost podataka kao povredu osobnih podataka, koja zahtijeva odgovarajuće postupanje. Vjerujemo da se u ovim slučajevima ne radi o namjernom propuštanju GDPR zahtjeva, već o nedostatku znanja i svijesti o važnosti pridržavanja propisanih procedura.
Važno je napomenuti da nedovoljna spremnost i razina otpornosti javnih tvrtki, tijela i institucija na hakerske napade može, osim gubitka osobnih podataka velikog broja građana, dovesti do ozbiljnih posljedica poput direktne ugroze života pojedinaca (posebno u ranjivim skupinama), poremećaja u javnom životu i paralize javnih servisa. Postoje moćne hakerske grupe koje mogu nadmašiti i visoko sofisticirane kibernetičke sustave sigurnosti. Ono što ne bi smjelo postojati su subjekti koji, primjerice, nemaju uspostavljene odgovarajuće procedure, koriste neažurirane antivirusne programe i firewalle, nemaju sigurnosne kopije i backup procedure te općenito ne provode zaštitu podataka. Također, često im nedostaje primjerena razina trajne usklađenosti s GDPR-om u poslovanju, uključujući stručnog i educiranog službenika za zaštitu podataka.
GDPR: Više od privole i kolačića
Iako je GDPR za mnoge još uvijek djelomično nepoznanica, često se svodi na simbol za privolu ili kolačiće na web stranici. Za poduzetnike, GDPR donosi prizvuk visokih kazni i dodatnog opterećenja. Međutim, ispravna primjena GDPR-a, koja ne uključuje samo formalno zadovoljavanje zahtjeva, u interesu je svih nas. Kada je bolnica hakirana, možda su tamo i naši podaci ili podaci naših bližnjih, vjerujemo da bi željeli znati. Ili ste zbog hakerskog napada i neovlaštenog pristupa osobnim podacima morali propustiti let? Možda su i vaši podaci kompromitirani kao dio neke digitalne arhive. Možda sami obrađujete osobne podatke, bilo da se radi o zaposlenicima, klijentima, učenicima ili članovima nogometnog kluba. Jeste li u tom slučaju uspostavili adekvatne mjere zaštite osobnih podataka ili koristimo "copy/paste" rješenja? gledajući na GDPR samo kao još jedno dodatno opterećenje.
Muke po GDPR-u.
Trebamo se samo sjetiti da smo svi mi negdje "osobni podatak" koji se obrađuje. To onda bitno mijenja percepciju, zar ne?
Istaknuto:
Istaknute usluge: