Pemberitahuan Kebocoran dan DPIA
Menanggapi dan menilai risiko privasi.
Pemberitahuan Kebocoran dan DPIA adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang Dianggap sebagai Pelanggaran
Pelanggaran data pribadi adalah insiden keamanan yang menyebabkan penghancuran, kehilangan, perubahan, pengungkapan, atau akses tanpa izin terhadap data pribadi, baik secara tidak sengaja maupun melanggar hukum.
Cakupannya lebih luas daripada peretasan. Laptop yang hilang, email yang salah alamat, perangkat pemeras yang mengenkripsi data pribadi (sehingga ketersediaannya hilang), atau bucket S3 yang terbuka semuanya termasuk.
Perspektif CIA
Pelanggaran dapat dipetakan ke tiga pilar keamanan:
- Pelanggaran kerahasiaan: pengungkapan atau akses tanpa izin
- Pelanggaran integritas: perubahan tanpa izin
- Pelanggaran ketersediaan: kehilangan atau penghancuran (misalnya akibat perangkat pemeras)
Menyadari bahwa hilangnya ketersediaan juga merupakan pelanggaran yang wajib dilaporkan adalah hal yang sering terlewatkan.
Aturan 72 Jam
Berdasarkan GDPR, pengendali wajib memberitahukan kepada otoritas pengawas tentang pelanggaran yang wajib dilaporkan tanpa penundaan yang tidak semestinya dan dalam waktu 72 jam setelah menyadarinya, jika memungkinkan.
KVKK mewajibkan pemberitahuan kepada Dewan KVKK sesegera mungkin (Dewan telah menetapkan jangka waktu yang singkat). Waktu mulai dihitung sejak kesadaran, sehingga kecepatan deteksi dan triase sangat penting.
Kapan Pemberitahuan Diperlukan
Tidak setiap pelanggaran harus dilaporkan kepada regulator. GDPR mengaitkannya dengan risiko terhadap individu:
- Beritahukan kepada otoritas kecuali pelanggaran tersebut kemungkinan tidak menimbulkan risiko terhadap hak dan kebebasan
- Beritahukan kepada subjek data jika pelanggaran tersebut kemungkinan menimbulkan risiko tinggi
Enkripsi kuat atas data yang terungkap dapat menurunkan risiko dan mungkin menghapus kewajiban untuk memberitahukan individu.
Isi Pemberitahuan
Pemberitahuan pelanggaran kepada regulator harus menjelaskan:
- Sifat pelanggaran serta kategori dan perkiraan jumlah orang serta catatan yang terdampak
- Konsekuensi yang mungkin terjadi
- Langkah yang telah diambil atau diusulkan untuk menanganinya dan mengurangi dampak
- Narahubung (DPO atau pihak yang setara)
Jika informasi lengkap belum tersedia, berikan informasi tersebut secara bertahap daripada melewatkan tenggat waktu.
Breach Notification (skeleton)
------------------------------
Detected: 2024-06-04 08:10 UTC
Nature: Confidentiality - exposed backup bucket
Data: Names, emails (approx. 12,000 records)
Likely impact: Phishing, account targeting
Mitigation: Bucket closed, keys rotated, users notified
Contact: dpo@example.comAlur Kerja Penanganan Internal
Proses penanganan pelanggaran yang efektif dilatih terlebih dahulu:
- Deteksi dan kendalikan
- Nilai cakupan serta risiko terhadap individu
- Beritahukan kepada regulator dan, jika berisiko tinggi, kepada subjek data
- Perbaiki akar masalah
- Dokumentasikan semuanya dalam registri pelanggaran
Bahkan pelanggaran yang tidak wajib diberitahukan harus dicatat secara internal berdasarkan akuntabilitas GDPR.
Memberi Tahu Subjek Data
Ketika individu harus diberi tahu, komunikasi harus menggunakan bahasa yang jelas dan mudah dipahami: apa yang terjadi, data apa yang terdampak, konsekuensi yang mungkin terjadi, tindakan yang Anda lakukan, dan apa yang harus mereka lakukan (misalnya mengatur ulang kata sandi atau waspada terhadap phishing).
Hindari mengecilkan arti insiden. Pemberitahuan yang transparan dan cepat mempertahankan kepercayaan; upaya menutup-nutupi akan melipatgandakan kerusakan regulasi dan reputasi.
Apa Itu DPIA
Penilaian Dampak Perlindungan Data (DPIA) adalah proses terstruktur untuk mengidentifikasi dan mengurangi risiko privasi sebelum memulai pemrosesan berisiko tinggi.
DPIA menempatkan privasi sejak tahap awal: alih-alih bereaksi terhadap pelanggaran, Anda menilai dan mengurangi risiko pada tahap desain. KVKK memiliki harapan serupa terkait penilaian risiko.
Kapan DPIA Diperlukan
GDPR mewajibkan DPIA ketika pemrosesan kemungkinan menimbulkan risiko tinggi, terutama dalam hal:
- Pembuatan profil yang sistematis dan ekstensif dengan dampak signifikan
- Pemrosesan data kategori khusus dalam skala besar
- Pemantauan sistematis terhadap area publik
- Teknologi baru dengan dampak yang belum pasti (misalnya kecerdasan buatan dan biometrik)
Melaksanakan DPIA
DPIA biasanya:
- Menjelaskan pemrosesan dan tujuannya
- Menilai kebutuhan dan proporsionalitas
- Mengidentifikasi risiko terhadap individu
- Menetapkan langkah mitigasi (minimisasi, enkripsi, kontrol akses)
Jika risiko residual yang tinggi masih ada setelah mitigasi, pengendali wajib berkonsultasi dengan otoritas pengawas sebelum melanjutkan.
Pelaporan dari Pemroses kepada Pengendali
Ketika pemroses mengalami pelanggaran, pemroses harus memberi tahu pengendali tanpa penundaan yang tidak semestinya, karena hanya pengendali yang melaporkannya kepada otoritas pengawas dan memegang hitungan waktu 72 jam.
Kontrak (DPA) harus menetapkan pelaporan pelanggaran secara cepat oleh pemroses. Pemasok yang lambat dapat menghabiskan seluruh jangka waktu pemberitahuan milik pengendali, sehingga pemantauan dan perjanjian tingkat layanan dalam kontrak sangat penting.
Pemeriksaan Singkat
Uji pemahaman Anda tentang batas waktu penanganan pelanggaran.
Ringkasan
Anda telah menyelesaikan penanganan pelanggaran dan penilaian risiko:
- pelanggaran mencakup hilangnya kerahasiaan, integritas, atau ketersediaan
- Hitungan waktu pemberitahuan 72 jam GDPR dimulai saat pelanggaran diketahui
- Beri tahu individu ketika risikonya tinggi; enkripsi dapat mengurangi kewajiban
- Jalankan alur kerja deteksi-pembatasan-penilaian-pemberitahuan-pemulihan-dokumentasi yang telah dilatih
- Penilaian Dampak Perlindungan Data menilai dan mengurangi pemrosesan berisiko tinggi sebelum dimulai
Sekarang Anda dapat menanggapi insiden dan mengelola risiko privasi secara proaktif.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Pemberitahuan Kebocoran dan DPIA” gratis?
Ya — teks lengkap “Pemberitahuan Kebocoran dan DPIA” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Pemberitahuan Kebocoran dan DPIA”?
Menanggapi dan menilai risiko privasi. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Pemberitahuan Kebocoran dan DPIA” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Mengapa Privasi Data Penting
- Dasar-Dasar GDPR dan KVKK
- Klasifikasi dan Minimalisasi Data
- Pemberitahuan Kebocoran dan DPIA