0Pricing
Cyber Security Academy · บทเรียน

การแจ้งเหตุละเมิดและ DPIA

ตอบสนองและประเมินความเสี่ยงด้านความเป็นส่วนตัว

การแจ้งเหตุละเมิดและ DPIA เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

สิ่งที่ถือเป็นการละเมิดข้อมูล

การละเมิดข้อมูลส่วนบุคคลคือเหตุการณ์ด้านความปลอดภัยที่นำไปสู่การทำลาย การสูญหาย การเปลี่ยนแปลง การเปิดเผย หรือการเข้าถึงข้อมูลส่วนบุคคลโดยไม่ได้รับอนุญาต ไม่ว่าจะโดยอุบัติเหตุหรือมิชอบด้วยกฎหมาย

ขอบเขตของเหตุการณ์นี้กว้างกว่าการถูกเจาะระบบ แล็ปท็อปที่สูญหาย อีเมลที่ส่งผิดที่ มัลแวร์เรียกค่าไถ่ที่เข้ารหัสข้อมูลส่วนบุคคล (ทำให้ข้อมูลดังกล่าวไม่พร้อมใช้งาน) หรือพื้นที่จัดเก็บข้อมูลบนคลาวด์ที่เปิดเผย ล้วนเข้าข่าย

มุมมองตามหลัก CIA

การละเมิดข้อมูลสอดคล้องกับเสาหลักด้านความปลอดภัยสามประการ:

  • การละเมิดด้าน การรักษาความลับ: การเปิดเผยหรือเข้าถึงโดยไม่ได้รับอนุญาต
  • การละเมิดด้าน ความถูกต้องครบถ้วน: การเปลี่ยนแปลงโดยไม่ได้รับอนุญาต
  • การละเมิดด้าน ความพร้อมใช้งาน: การสูญหายหรือการทำลาย (เช่น มัลแวร์เรียกค่าไถ่)

การตระหนักว่าการสูญเสียความพร้อมใช้งานก็เป็นการละเมิดที่ต้องรายงานเช่นกัน เป็นจุดบอดที่พบได้บ่อย

กฎ 72 ชั่วโมง

ภายใต้ GDPR ผู้ควบคุมข้อมูลต้องแจ้งหน่วยงานกำกับดูแลเมื่อเกิดการละเมิดที่ต้องแจ้ง โดยไม่ล่าช้าเกินควรและภายใน 72 ชั่วโมงนับจากทราบเหตุ หากสามารถทำได้

KVKK กำหนดให้แจ้งคณะกรรมการ KVKK โดยเร็วที่สุด (คณะกรรมการได้กำหนดกรอบเวลาที่สั้นไว้) ระยะเวลาเริ่มนับเมื่อทราบเหตุ ดังนั้นความรวดเร็วในการตรวจพบและคัดแยกเหตุการณ์จึงสำคัญอย่างยิ่ง

เมื่อใดที่ต้องแจ้ง

ไม่ใช่การละเมิดทุกกรณีที่ต้องรายงานต่อหน่วยงานกำกับดูแล GDPR เชื่อมโยงข้อกำหนดนี้กับ ความเสี่ยงต่อบุคคล:

  • แจ้งหน่วยงานกำกับดูแล เว้นแต่การละเมิดนั้นไม่น่าจะก่อให้เกิดความเสี่ยงต่อสิทธิและเสรีภาพ
  • แจ้งเจ้าของข้อมูล เมื่อการละเมิดมีแนวโน้มก่อให้เกิด ความเสี่ยงสูง

การเข้ารหัสข้อมูลที่ถูกเปิดเผยอย่างเข้มแข็งอาจลดความเสี่ยง และอาจทำให้ไม่ต้องแจ้งบุคคลเหล่านั้น

เนื้อหาที่ต้องแจ้ง

การแจ้งการละเมิดต่อหน่วยงานกำกับดูแลควรอธิบายถึง:

  • ลักษณะของการละเมิด และประเภท/จำนวนโดยประมาณของบุคคลและระเบียนที่ได้รับผลกระทบ
  • ผลกระทบที่มีแนวโน้มจะเกิดขึ้น
  • มาตรการที่ดำเนินการหรือเสนอให้ดำเนินการเพื่อรับมือและลดความเสียหาย
  • จุดติดต่อ (DPO หรือผู้ทำหน้าที่เทียบเท่า)

หากยังไม่มีรายละเอียดครบถ้วน ให้ทยอยส่งข้อมูลเป็นระยะ ๆ แทนการพลาดกำหนดเวลา

Breach Notification (skeleton)
------------------------------
Detected:      2024-06-04 08:10 UTC
Nature:        Confidentiality - exposed backup bucket
Data:          Names, emails (approx. 12,000 records)
Likely impact: Phishing, account targeting
Mitigation:    Bucket closed, keys rotated, users notified
Contact:       dpo@example.com

ขั้นตอนการรับมือภายใน

กระบวนการรับมือการละเมิดที่มีประสิทธิผลควรซ้อมไว้ล่วงหน้า:

  • ตรวจพบและควบคุมเหตุ
  • ประเมินขอบเขตและความเสี่ยงต่อบุคคล
  • แจ้งหน่วยงานกำกับดูแล และแจ้งเจ้าของข้อมูลหากมีความเสี่ยงสูง
  • แก้ไขสาเหตุที่แท้จริง
  • จัดทำเอกสารทุกอย่างในทะเบียนการละเมิดข้อมูล

แม้การละเมิดที่ไม่ต้องแจ้งก็ต้อง บันทึกไว้ภายในตามหลักความรับผิดชอบตรวจสอบได้ของ GDPR

การแจ้งเจ้าของข้อมูล

เมื่อจำเป็นต้องแจ้งบุคคลเหล่านั้น การสื่อสารควรใช้ ภาษาที่ชัดเจนและเข้าใจง่าย: เกิดอะไรขึ้น ข้อมูลใดได้รับผลกระทบ ผลกระทบที่มีแนวโน้มจะเกิดขึ้น องค์กรกำลังดำเนินการอะไร และบุคคลเหล่านั้นควรทำอะไร (เช่น เปลี่ยนรหัสผ่านใหม่และระวังการหลอกลวงแบบฟิชชิง)

หลีกเลี่ยงการลดทอนความร้ายแรงของเหตุการณ์ การแจ้งอย่างโปร่งใสและทันท่วงทีช่วยรักษาความไว้วางใจ ส่วนการปกปิดจะทวีความเสียหายด้านการกำกับดูแลและชื่อเสียง

DPIA คืออะไร

การประเมินผลกระทบด้านการคุ้มครองข้อมูล (DPIA)คือกระบวนการที่มีโครงสร้างเพื่อระบุและลดความเสี่ยงด้านความเป็นส่วนตัว ก่อนเริ่มการประมวลผลที่มีความเสี่ยงสูง

แนวทางนี้ทำให้พิจารณาความเป็นส่วนตัวตั้งแต่ระยะแรก แทนที่จะรอรับมือกับการละเมิดข้อมูล คุณจะประเมินและลดความเสี่ยงตั้งแต่ขั้นตอนการออกแบบ KVKK มีความคาดหวังให้ประเมินความเสี่ยงในลักษณะเดียวกัน

เมื่อใดที่ต้องจัดทำ DPIA

GDPR กำหนดให้จัดทำ DPIA เมื่อการประมวลผลมีแนวโน้มก่อให้เกิด ความเสี่ยงสูง โดยเฉพาะ:

  • การจัดทำประวัติบุคคลอย่างเป็นระบบและครอบคลุมซึ่งมีผลกระทบอย่างมีนัยสำคัญ
  • การประมวลผลข้อมูลประเภทพิเศษในวงกว้าง
  • การติดตามตรวจสอบพื้นที่สาธารณะอย่างเป็นระบบ
  • เทคโนโลยีใหม่ที่มีผลกระทบไม่แน่ชัด (เช่น ปัญญาประดิษฐ์และข้อมูลชีวมิติ)

การจัดทำ DPIA

DPIA โดยทั่วไปประกอบด้วย:

  • อธิบายการประมวลผลและวัตถุประสงค์
  • ประเมินความจำเป็นและความได้สัดส่วน
  • ระบุความเสี่ยงต่อบุคคล
  • กำหนดมาตรการลดความเสี่ยง (การลดข้อมูลให้น้อยที่สุด การเข้ารหัส และการควบคุมการเข้าถึง)

หากยังมีความเสี่ยงคงเหลือสูงหลังใช้มาตรการลดความเสี่ยง ผู้ควบคุมข้อมูลต้อง ปรึกษาหารือกับหน่วยงานกำกับดูแลก่อนดำเนินการต่อ

การรายงานจากผู้ประมวลผลข้อมูลไปยังผู้ควบคุมข้อมูล

เมื่อ ผู้ประมวลผลข้อมูล ประสบเหตุละเมิดข้อมูล ผู้ประมวลผลต้องแจ้ง ผู้ควบคุมข้อมูล โดยไม่ชักช้าเกินสมควร เพราะมีเพียงผู้ควบคุมข้อมูลเท่านั้นที่รายงานต่อหน่วยงานกำกับดูแลและเป็นผู้เริ่มนับกรอบเวลา 72 ชั่วโมง

สัญญา (DPA) ต้องระบุให้ผู้ประมวลผลข้อมูลรายงานเหตุละเมิดข้อมูลอย่างรวดเร็ว ผู้ให้บริการที่ล่าช้าอาจใช้เวลาจนหมดกรอบเวลาการแจ้งของผู้ควบคุมข้อมูล ดังนั้นการเฝ้าติดตามและข้อตกลงระดับการให้บริการตามสัญญาจึงมีความสำคัญ

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจเกี่ยวกับกรอบเวลาของเหตุละเมิดข้อมูล

ทบทวน

คุณดำเนินการตอบสนองต่อเหตุละเมิดข้อมูลและประเมินความเสี่ยงเสร็จสมบูรณ์แล้ว:

  • เหตุละเมิดข้อมูล ครอบคลุมการสูญเสียความลับ ความถูกต้องครบถ้วน หรือความพร้อมใช้งาน
  • กรอบเวลาการแจ้งเตือน 72 ชั่วโมงของ GDPR เริ่มนับเมื่อทราบเหตุ
  • แจ้ง บุคคล เมื่อความเสี่ยงอยู่ในระดับสูง โดย การเข้ารหัส อาจลดภาระหน้าที่ได้
  • ดำเนิน กระบวนการตรวจจับ-ควบคุม-ประเมิน-แจ้ง-แก้ไข-จัดทำเอกสาร ที่ผ่านการซักซ้อมแล้ว
  • การประเมินผลกระทบด้านการคุ้มครองข้อมูล ใช้ประเมินและลดความเสี่ยงของการประมวลผลที่มีความเสี่ยงสูงก่อนเริ่มดำเนินการ

ขณะนี้คุณสามารถตอบสนองต่อเหตุการณ์และจัดการความเสี่ยงด้านความเป็นส่วนตัวเชิงรุกได้แล้ว

คำถามที่พบบ่อย

บทเรียน “การแจ้งเหตุละเมิดและ DPIA” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การแจ้งเหตุละเมิดและ DPIA” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การแจ้งเหตุละเมิดและ DPIA”

ตอบสนองและประเมินความเสี่ยงด้านความเป็นส่วนตัว คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การแจ้งเหตุละเมิดและ DPIA” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. เหตุผลที่ความเป็นส่วนตัวของข้อมูลสำคัญ
  2. สาระสำคัญของ GDPR และ KVKK
  3. การจัดประเภทและลดการเก็บข้อมูล
  4. การแจ้งเหตุละเมิดและ DPIA
← กลับไปที่ Cyber Security Academy