Incidentanmälan och DPIA:er
Hantera och bedöm integritetsrisker.
Incidentanmälan och DPIA:er är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 4 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Vad räknas som en personuppgiftsincident
En personuppgiftsincident är en säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust, ändring, röjande av eller obehörig åtkomst till personuppgifter.
Begreppet är bredare än ett dataintrång. En borttappad bärbar dator, ett e-postmeddelande som skickats till fel adress, ransomware som krypterar (och därmed gör personuppgifter otillgängliga) eller en exponerad S3-bucket räknas alla som personuppgiftsincidenter.
CIA-perspektivet
Incidenter kan kopplas till de tre säkerhetspelarna:
- Incident som rör konfidentialitet: obehörigt röjande eller obehörig åtkomst
- Incident som rör integritet: obehörig ändring
- Incident som rör tillgänglighet: förlust eller förstöring (till exempel ransomware)
Att inse att förlust av tillgänglighet också kan vara en anmälningspliktig incident är en vanlig blind fläck.
72-timmarsregeln
Enligt GDPR måste en personuppgiftsansvarig utan onödigt dröjsmål och senast inom 72 timmar från det att den fått kännedom, där så är möjligt, anmäla en anmälningspliktig incident till tillsynsmyndigheten.
KVKK kräver att KVKK-styrelsen informeras så snart som möjligt (styrelsen har fastställt korta tidsfrister). Tiden börjar löpa när organisationen får kännedom om incidenten, så snabb upptäckt och bedömning är avgörande.
När anmälan krävs
Alla personuppgiftsincidenter måste inte anmälas till tillsynsmyndigheten. GDPR kopplar kravet till risk för enskilda:
- Anmäl incidenten till myndigheten om det inte är osannolikt att den medför en risk för fysiska personers rättigheter och friheter
- Informera de registrerade när incidenten sannolikt medför en hög risk
Stark kryptering av de data som röjts kan minska risken och göra att skyldigheten att informera enskilda faller bort.
Vad anmälan ska innehålla
En incidentanmälan till tillsynsmyndigheten bör beskriva:
- Incidentens art samt kategorierna av och ungefärligt antal berörda personer och personuppgiftsposter
- Sannolika konsekvenser
- Åtgärder som har vidtagits eller planeras för att hantera incidenten och begränsa skadan
- Kontaktperson (dataskyddsombud eller motsvarande)
Om all information ännu inte är tillgänglig ska ni lämna den i etapper i stället för att missa tidsfristen.
Breach Notification (skeleton)
------------------------------
Detected: 2024-06-04 08:10 UTC
Nature: Confidentiality - exposed backup bucket
Data: Names, emails (approx. 12,000 records)
Likely impact: Phishing, account targeting
Mitigation: Bucket closed, keys rotated, users notified
Contact: dpo@example.comIntern process för incidenthantering
En effektiv incidentprocess övas i förväg:
- Upptäck och begränsa
- Bedöm omfattningen och risken för enskilda
- Anmäl till tillsynsmyndigheten och, vid hög risk, informera de registrerade
- Åtgärda grundorsaken
- Dokumentera allt i ett incidentregister
Även incidenter som inte behöver anmälas måste dokumenteras internt enligt GDPR:s ansvarsskyldighet.
Att informera de registrerade
När enskilda måste informeras ska kommunikationen vara skriven på tydligt och enkelt språk: vad som har hänt, vilka data som berörs, sannolika konsekvenser, vad ni gör och vad de bör göra (till exempel återställa lösenord och vara uppmärksamma på nätfiske).
Undvik att tona ned incidenten. En öppen och snabb information bevarar förtroendet; mörkläggningar mångdubblar de rättsliga och anseendemässiga skadorna.
Vad en DPIA är
En konsekvensbedömning avseende dataskydd (DPIA) är en strukturerad process för att identifiera och minska integritetsrisker innan behandling med hög risk påbörjas.
Den flyttar in integritetsperspektivet tidigare i processen: i stället för att reagera på incidenter bedömer och minskar ni risken redan i designfasen. KVKK har motsvarande förväntningar på riskbedömning.
När en DPIA krävs
GDPR kräver en DPIA när behandlingen sannolikt medför hög risk, särskilt vid:
- Systematisk och omfattande profilering med betydande konsekvenser
- Storskalig behandling av uppgifter i särskilda kategorier
- Systematisk övervakning av ett allmänt tillgängligt område
- Ny teknik med osäker inverkan (till exempel AI och biometrik)
Genomföra en DPIA
En DPIA innehåller vanligtvis:
- En beskrivning av behandlingen och dess ändamål
- En bedömning av nödvändighet och proportionalitet
- En identifiering av risker för enskilda
- En definition av riskreducerande åtgärder (minimering, kryptering och åtkomstkontroll)
Om en hög kvarstående risk återstår efter åtgärderna måste den personuppgiftsansvarige samråda med tillsynsmyndigheten innan behandlingen fortsätter.
Rapportering från personuppgiftsbiträde till personuppgiftsansvarig
När ett personuppgiftsbiträde drabbas av en incident måste det utan onödigt dröjsmål informera den personuppgiftsansvarige, eftersom det endast är den personuppgiftsansvarige som rapporterar till tillsynsmyndigheten och ansvarar för 72-timmarsfristen.
Avtalet (DPA:n) måste ange snabb incidentrapportering från personuppgiftsbiträden. En långsam leverantör kan förbruka hela den personuppgiftsansvariges tidsfrist för rapportering, så övervakning och avtalsenliga SLA:er är viktiga.
Snabb kontroll
Testa er förståelse av tidsfrister vid incidenter.
Sammanfattning
Ni har slutfört incidenthantering och riskbedömning:
- En personuppgiftsincident omfattar förlust av konfidentialitet, integritet eller tillgänglighet
- GDPR:s 72-timmarsfrist börjar löpa när ni får kännedom om incidenten
- Informera enskilda när risken är hög; kryptering kan minska skyldigheterna
- Använd ett övat arbetsflöde för upptäcka-begränsa-bedöma-informera-åtgärda-dokumentera
- DPIA:er bedömer och minskar riskerna med behandling med hög risk innan den påbörjas
Ni kan nu hantera incidenter och proaktivt hantera integritetsrisker.
Lär dig Cyber Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 76
- Lektioner
- 303
Vanliga frågor
Är lektionen ”Incidentanmälan och DPIA:er” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Incidentanmälan och DPIA:er”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Incidentanmälan och DPIA:er”?
Hantera och bedöm integritetsrisker. Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?
Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.
Hur lång tid tar lektionen ”Incidentanmälan och DPIA:er”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?
Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Varför dataskydd är viktigt
- Grunderna i GDPR och KVKK
- Dataklassificering och dataminimering
- Incidentanmälan och DPIA:er