Compliance · · 4 min read

ЕКЗД предлагает единый общеевропейский шаблон для уведомлений об утечках данных

Единая европейская форма стандартизирует порядок уведомления организаций об утечках персональных данных, однако сроки её внедрения после консультаций пока не определены.

Европейский совет по защите данных утвердил версию 1.0 общей формы для уведомления об утечках персональных данных. Предложение открыто для публичного обсуждения до 5 августа 2026 года, после чего, как сообщает Aisa International, ожидается, что ЕКЗД решит, когда национальные надзорные органы начнут использовать её на практике.

Инициатива призвана заменить различные форматы уведомлений, используемые органами по защите данных в государствах — членах ЕС. До сих пор организации сталкивались с разными структурами и требованиями при уведомлении об утечках, в том числе при взаимодействии с чешским Управлением по защите персональных данных. Единая форма даст операторам данных общую структуру для представления сведений об инциденте.

Шаблон является объёмным. Он предлагает организациям описать, что произошло, когда это произошло, кто пострадал, как оценивались риски и какие меры были приняты в ответ. Заявленная цель — сделать процесс более единообразным и удобным, особенно для небольших организаций, в которых может не быть специализированных юридических подразделений. В то же время требуемый объём информации означает, что компаниям понадобятся надёжные записи об инцидентах и быстрый доступ к техническим и юридическим сведениям.

Что предусматривает предлагаемая форма

Документ разделён на семь крупных разделов. Первый касается статуса уведомления: организация должна указать, подаёт ли она первоначальное уведомление, обновляет ранее поданное или отзывает предыдущее.

Во втором разделе фиксируются сведения об организации и её роли. В него входят соответствующий экономический сектор с использованием классификаций от A до V, а также тип задействованной организации. Форма также требует от операторов данных указать обработчиков и всех совместных операторов, связанных с инцидентом.

В разделе, посвящённом хронологии, запрашиваются дата и время, когда произошла утечка и когда она была обнаружена. Если уведомление подаётся после установленного законом 72-часового срока, организация должна объяснить причину задержки. Это делает качество внутренней регистрации инцидентов особенно важным, поскольку срок уведомления зависит от времени обнаружения и оценки организацией своих обязанностей.

Затем предлагаемая форма просит организации классифицировать характер утечки. Они должны указать, была ли нарушена конфиденциальность, целостность или доступность данных, а также сообщить, был ли ответственным внутренний или внешний злоумышленник, если это известно.

Другой раздел посвящён затронутым лицам и информации. Организации должны определить соответствующие категории субъектов данных, такие как сотрудники, клиенты, дети или уязвимые лица, и указать количество затронутых записей. Если цифры пока не известны точно, форма позволяет подать первоначальное уведомление на основе оценочных данных. Впоследствии это уведомление можно изменить посредством последующего сообщения.

Доказательства, риски и трансграничные инциденты

Раздел об оценке рисков требует объяснить, как организация определяла возможные последствия для физических лиц. В нём также запрашиваются сведения о действующих мерах защиты, включая такие меры, как шифрование и многофакторная аутентификация.

Последний раздел посвящён инцидентам, затрагивающим более одной страны Европейской экономической зоны, а также подтверждающим документам. Среди примеров, указанных Aisa International, — оценки рисков, сообщения, направленные затронутым лицам, фишинговые письма и записки с требованиями выкупа при атаках программ-вымогателей. Эти требования означают, что уведомление не ограничивается кратким описанием события: органы власти также могут ожидать материалы, показывающие, как организация расследовала инцидент и реагировала на него.

Ответственность может сохраняться за оператором данных даже в том случае, если утечка произошла у внешнего поставщика услуг. Требование предлагаемой формы указывать обработчиков и совместных операторов отражает такое распределение ролей. Компания не может считать, что передача обработки данных на сторону освобождает её от собственных обязанностей по уведомлению.

Форма также учитывает, что оператор данных может не знать точного числа затронутых лиц в течение 72 часов. Неполное уведомление можно подать на основе доступных оценочных данных, а затем предоставить дополнительную информацию, когда расследование позволит получить более точные цифры. Это даёт организациям возможность соблюсти первоначальный срок, не дожидаясь установления всех фактов.

Дата внедрения пока не определена

Срок проведения консультаций истекает 5 августа 2026 года. Пока ЕКЗД не определит дальнейшие шаги, в статье не указана окончательная дата, когда единый шаблон станет обязательным для национальных органов или организаций. Поэтому у компаний есть время изучить, как их процедуры реагирования на утечки фиксируют информацию, запрашиваемую предлагаемой формой.

Aisa International заявляет, что не заполняет уведомления об утечках для клиентов, не ведёт вручную учёт утекших данных и не сверяет отчёты о транзакциях хранителей. Компания описывает свою роль как стратегический надзор за соблюдением требований и утверждает, что техническое расследование и подготовкой уведомлений должны заниматься специализированные консультанты по информационной безопасности и юридические советники.

Издатель представляет предлагаемую форму как часть более широкого перехода к более структурированному надзору за цифровыми рисками. Для организаций практический вывод заключается в том, что подготовка к утечкам не может полностью зависеть от импровизированных действий во время кризиса. Точные временные рамки, чёткое распределение ответственности за обработчиков, документированные оценки рисков и сохранённые доказательства могут потребоваться, если единый подход к уведомлениям будет реализован.

В статье Aisa International говорится, что содержащаяся в ней информация носит общий характер и не является персонализированной консультацией; также в ней предупреждается, что законодательство может меняться. Перед тем как полагаться на это предложение в конкретном случае, рекомендуется получить актуальные рекомендации квалифицированных консультантов и изучить официальные государственные источники.

data protectiongdprcybersecurityedpbcompliancedata breachesprivacy

Continue reading

Read this in another language