Id-drittijiet tal-vittmi ta' attakki ċibernetiċi: dmirijiet ta' notifika, kumpens u assigurazzjoni

Vittmi ta' attakki ċibernetiċi - assistenza legali b'ksur tad-dejta u kumpens

Minn Tom Meevis, avukat f’ Law & More

Attakki ċibernetiċi bħal ransomware, phishing, attakki DDoS u intrużjoni fil-kompjuter rarament jaffettwaw biss l-organizzazzjoni li tkun qed tiġi attakkata. Il-vittmi ta’ attakki ċibernetiċi jinkludu wkoll klijenti, impjegati, pazjenti, fornituri u msieħba oħra tal-katina tal-provvista li jistgħu jsofru telf, u l-pożizzjoni legali tagħhom tvarja minn grupp għal grupp. Kull min ifittex li jistabbilixxi, wara attakk, liema obbligi japplikaw u liema talbiet jeżistu għalhekk huwa avżat li jiddetermina l-ewwel eżattament min ġie affettwat u liema ħsara nqalgħet.

Dan l-artikolu jindirizza min jikkwalifika bħala vittma, meta ksur tad-dejta jrid jiġi nnotifikat, taħt liema kundizzjonijiet jeżisti dritt għal kumpens, liema partijiet jistgħu jkunu responsabbli, x'rwol għandha l-liġi kriminali, x'tipikament tkopri polza tal-assigurazzjoni ċibernetika, u liema passi għandhom jittieħdu immedjatament wara attakk.

Min huma l-vittmi taċ-ċiberattakki?

Tliet gruppi jistgħu jiġu distinti f'attakk ċibernetiku.

  • L-organizzazzjoni affettwata nnifisha, li tiffaċċja waqfien tas-sistema, telf ta' fatturat, spejjeż ta' rkupru, l-ispiża ta' investigazzjoni forensika u ħsara lir-reputazzjoni.
  • Persuni fiżiċi li d-dejta personali tagħhom ġiet esposta, bħal klijenti, impjegati u pazjenti. Jistgħu jsofru telf finanzjarju, iżda wkoll danni mhux materjali permezz ta’ telf ta’ kontroll fuq id-dejta tagħhom, inċertezza jew biża’ ta’ frodi tal-identità.
  • Partijiet terzi affettwati permezz ta' relazzjoni kuntrattwali jew tal-katina tal-provvista, pereżempju għax jiddependu fuq fornitur li s-sistemi tiegħu ma jkunux jaħdmu.

Din il-klassifikazzjoni hija legalment rilevanti. Il-bażi ta’ kwalunkwe talba, u l-parti li kontriha tista’ tinġieb, jiddependu fuq il-pożizzjoni tal-vittma. Organizzazzjoni affettwata ġeneralment iżżomm lill-fornitur tal-IT tagħha responsabbli skont il-kuntratt, filwaqt li suġġett tad-dejta jista’ jistrieħ direttament fuq il-bażi awtonoma għar-responsabbiltà li jipprovdi l-GDPR.

Meta trid tiġi nnotifikata ksur tad-dejta?

Fejn id-dejta personali tkun involuta f'attakk ċibernetiku, irid jiġi vvalutat jekk hemmx ksur ta' dejta personali u jekk in-notifika hijiex obbligatorja. L-Artikolu 33 tal-GDPR jirrikjedi li ksur jiġi nnotifikat lill-awtorità superviżorja mingħajr dewmien żejjed u, fejn fattibbli, fi żmien tnejn u sebgħin siegħa, sakemm il-ksur ma jkunx probabbli li jirriżulta f'riskju għad-drittijiet u l-libertajiet tal-persuni fiżiċi.

Barra minn hekk, l-Artikolu 34 tal-GDPR jista' jirrikjedi li l-organizzazzjoni tinforma lis-suġġetti tad-dejta nfushom. Dak l-obbligu jirriżulta fejn il-ksur x'aktarx jirriżulta f'riskju għoli għad-drittijiet u l-libertajiet tagħhom. Il-komunikazzjoni tista' titħalla barra fejn ikunu fis-seħħ miżuri tekniċi xierqa bħall-kriptaġġ, fejn miżuri sussegwenti jiżguraw li r-riskju għoli ma jibqax jimmaterjalizza, jew fejn komunikazzjoni individwali tinvolvi sforz sproporzjonat; f'dak l-aħħar każ komunikazzjoni pubblika tkun biżżejjed.

Għas-suġġett tad-dejta dik il-komunikazzjoni hija aktar minn sempliċi formalità. Din tippermettilu jieħu l-miżuri tiegħu stess, pereżempju billi jibdel il-passwords jew joqgħod attent għal tranżazzjonijiet suspettużi, u fil-prattika ħafna drabi hija l-punt tat-tluq ta’ kwalunkwe talba għal kumpens.

Għalhekk, organizzazzjoni trid tistabbilixxi mhux biss li seħħ attakk, iżda wkoll liema dejta ġiet affettwata, jekk id-dejta ġietx fil-fatt esfiltrata, u liema riskji jirriżultaw minn dan. Investigazzjoni forensika indipendenti ħafna drabi hija indispensabbli għal dak il-għan.

Dan japplika aktar u aktar fejn l-attakk iseħħ għand proċessur aktar milli fl-organizzazzjoni nnifisha. Fil-proċedimenti sommarji bejn Blauw Research u Nebu (Qorti Distrettwali ta’ Rotterdam, 6 ta’ April 2023, ECLI:NL:RBROT:2023:2931) l-imħallef tar-rimedju interim sostna li, skont il-ftehim tal-ipproċessar tad-dejta konkluż bejn il-partijiet, il-kontrollur kellu dritt għal aktar informazzjoni dwar l-attakk, il-konsegwenzi tiegħu u l-miżuri meħuda milli kienet ingħatat inizjalment. Il-proċessur ġie ordnat ukoll li jwettaq investigazzjoni forensika indipendenti u li jirrapporta perjodikament. Is-sentenza turi li ftehim tal-ipproċessar tad-dejta abbozzat sew huwa fil-prattika l-aktar strument importanti biex tinkiseb informazzjoni fil-ħin wara inċident, preċiżament għaliex il-kontrollur jeħtieġ dik l-informazzjoni biex iwettaq id-dmirijiet ta’ notifika tiegħu stess.

Meta jinqala’ dritt għal kumpens?

Is-suġġetti tad-dejta jistgħu jitolbu kumpens mingħand il-kontrollur jew il-proċessur skont l-Artikolu 82 tal-GDPR. Madankollu, attakk ċibernetiku ma jagħtix lok awtomatikament għal talba. Irid ikun sostanzjat:

  • li l-GDPR ġie miksur;
  • li l-ħsara fil-fatt ġiet imġarrba; u
  • li teżisti rabta kawżali bejn dak il-ksur u dik id-dannu.

Il-ħsara materjali tista’ tikkonsisti f’telf finanzjarju, spejjeż ta’ rkupru jew telf ikkawżat minn frodi tal-identità. Fir-rigward tal-ħsara mhux materjali, il-Qorti tal-Ġustizzja tal-Unjoni Ewropea ddeċidiet f’Österreichische Post (QtĠ-UE tal-4 ta’ Mejju 2023, C-300/21) li m’hemm l-ebda limitu minimu ta’ serjetà, iżda li ksur tal-GDPR waħdu mhuwiex biżżejjed biex jingħata kumpens.

Ta’ rilevanza partikolari għall-ksur tad-dejta wara attakk ċibernetiku hija Natsionalna agentsia za prihodite (QtĠ-UE 14 ta’ Diċembru 2023, C-340/21). Hemmhekk il-Qorti ddeċidiet li l-biża’ ta’ użu ħażin possibbli fil-futur ta’ dejta personali li nxterdet tista’ fiha nnifisha tikkostitwixxi dannu mhux materjali. Madankollu, is-suġġett tad-dejta jrid jissostanzja dik il-biża’ u l-konsegwenzi tagħha b’mod konkret; is-sempliċi fatt li nxterdet dejta mhuwiex biżżejjed. Fl-istess sentenza l-Qorti kkonfermat li huwa f’idejn il-kontrollur li jipprova li l-miżuri ta’ sigurtà meħuda kienu xierqa, u li attakk minn parti terza fih innifsu ma jeżentax lill-kontrollur mir-responsabbiltà.

Ir-responsabbiltà skont il-GDPR teżisti flimkien mal-bażijiet tal-liġi ċivili ta' ksur ta' kuntratt u tort. Skont l-Artikolu 6:162(1) tal-Kodiċi Ċivili Olandiż, parti li twettaq att illegali attribwibbli trid tikkumpensa l-ħsara kkawżata. Japplika r-rekwiżit ta' relatività tal-Artikolu 6:163: in-norma miksura trid isservi biex tipproteġi kontra t-tip ta' ħsara li sofriet il-parti danneġġjata.

Importanti, l-Artikolu 82 tal-GDPR jeżisti flimkien ma’ dawn il-bażijiet. Għalhekk, is-suġġett tad-dejta mhuwiex obbligat li jibbaża talba biss fuq ksur ta’ kuntratt jew tort, iżda jista’ jistrieħ direttament fuq il-bażi awtonoma għar-responsabbiltà li jipprovdi l-GDPR. Għall-organizzazzjoni affettwata, din il-kombinazzjoni ta’ bażijiet tfisser li diversi partijiet jistgħu jressqu talbiet fl-istess ħin wara attakk.

Min jista' jkun responsabbli?

L-organizzazzjoni affettwata tista’ tkun responsabbli fejn tonqos milli twettaq l-obbligi kuntrattwali tagħha jew ma tkunx ħadet miżuri ta’ sigurtà insuffiċjenti. Fornitur ta’ servizz tal-IT jew proċessur jista’ wkoll jinżamm responsabbli. Dak li jista’ jkun mistenni minn dak il-fornitur tas-servizz huwa determinat l-ewwel u qabel kollox mill-kuntratt.

Fi ħdan relazzjoni ta' pproċessar, il-ftehim tal-ipproċessar tad-dejta għandu rwol ċentrali. L-Artikolu 28 tal-GDPR jirrikjedi li l-kontrollur u l-proċessur jikkonkludu ftehim bħal dan, li jirregola fost affarijiet oħra l-miżuri ta' sigurtà u l-immaniġġjar ta' ksur tad-dejta. Fejn l-attakk jirriżulta minn sigurtà inadegwata fil-proċessur, il-kontrollur jista' jżomm lill-proċessur responsabbli skont dak il-ftehim għat-telf li jirriżulta.

Dan joħroġ b'mod ċar mill-każ li jikkonċerna ċ-ċiberattakk fuq il-muniċipalità ta' Hof van Twente (Qorti Distrettwali ta' Overijssel, 10 ta' Mejju 2023, ECLI:NL:RBOVE:2023:1731). Il-partijiet kienu qablu dwar monitoraġġ funzjonali, mhux monitoraġġ tas-sigurtà. Il-qorti ddeċidiet li d-dmir ta' kura ta' amministratur tal-IT ma jestendix sa fejn il-monitoraġġ tas-sigurtà jifforma parti taċita minn inkarigu għal monitoraġġ funzjonali, u ċaħdet it-talba tal-muniċipalità. Hija kkunsidrat ukoll li l-muniċipalità nnifisha kienet ħadet deċiżjonijiet li żiedu r-riskju, inkluża l-politika tal-passwords tagħha u l-ftuħ ta' port RDP.

L-immaġni mera hija l-każ O'Cliance (Qorti Distrettwali ta' Amsterdam, 14 ta' Novembru 2018, ECLI:NL:RBAMS:2018:10124). Hemmhekk il-fornitur kien installa infrastruttura tal-IT kompluta u ħa l-ġestjoni tagħha. Wara attakk ta' ransomware li fih il-backups kienu wkoll kriptati, il-qorti ddeċidiet li l-provvista ta' pakkett totali bħal dan kellha dmir ta' diliġenza estensiv u li tħallew barra miżuri sempliċi. Madankollu, ir-responsabbiltà ma ngħatatx ​​kollha kemm hi: minħabba l-ħtija kontributorja tal-klijent, żewġ terzi tad-dannu baqgħu f'idejn il-fornitur.

Kemm jista' jkun tqil il-piż tal-prova dwar is-sigurtà xierqa huwa muri mill-każ tal-kont tal-email ta' negozjant tal-karozzi li ġie hacked. Fis-sentenza interim tal-5 ta' Novembru 2024 (Qorti tal-Appell ta' Arnhem-Leeuwarden, ECLI:NL:GHARL:2024:6812) in-negozjant ingħata l-opportunità li jipprova li l-kont tal-email tiegħu kien ġie mħares kif suppost skont it-tifsira tal-GDPR, wara li hacker kien uża dak il-kont biex jibgħat istruzzjoni ta' ħlas falza lil xerrej. Fis-sentenza ta' segwitu tat-22 ta' Lulju 2025 (ECLI:NL:GHARL:2025:4556) il-qorti sabet li din il-prova ma kinitx ingħatat, u wara dan il-partijiet kellhom xorta jindirizzaw il-ħtija kontributorja tax-xerrej. Għalhekk, iż-żewġ sentenzi jikkonċernaw l-istess proċedimenti.

Il-punt komuni huwa li l-arranġamenti kuntrattwali, ir-riskji tal-ipproċessar, il-miżuri li fil-fatt ittieħdu, it-twissijiet mogħtija miż-żewġ naħat u l-imġiba tal-parti danneġġjata stess kollha huma importanti. Flimkien mar-responsabbiltà ċivili, l- Awtorità Olandiża għall-Protezzjoni tad-Data tista' timponi multi amministrattivi sa EUR 20 miljun jew 4 fil-mija tal-fatturat annwali dinji, skont liema jkun l-ogħla. Dawk il-multi huma indipendenti minn jekk is-suġġetti individwali tad-data sofrewx danni.

Ir-rotta tal-liġi kriminali

Attakk ċibernetiku jista' wkoll jikkostitwixxi reat kriminali, bħal intrużjoni fil-kompjuter, li tagħmel id-dejta inaċċessibbli jew li tapproprjazzjoni ta' dejta mhux pubblika. L-Artikolu 138ab(1) tal-Kodiċi Kriminali Olandiż jagħmilha reat li wieħed jikseb aċċess intenzjonalment u illegalment għal sistema awtomatizzata.

Il-vittmi jistgħu jirrappurtaw ir-reat lill-pulizija, li għandha timijiet speċjalizzati fiċ-ċiberkriminalità. Fejn suspettat jiġi mħarrek, vittma tista’ tingħaqad mal-proċedimenti kriminali bħala parti midruba u titlob kumpens hemmhekk. Din ir-rotta tevita proċedimenti ċivili separati, iżda r-riżultat jiddependi fuq l-iskoperta, il-prosekuzzjoni u l-evidenza, li ma’ trasgressuri li joperaw internazzjonalment ta’ spiss ma jagħtu l-ebda riżultat. Għall-organizzazzjonijiet, ir-rappurtar ta’ spiss huwa wkoll neċessità prattika, għaliex l-assiguraturi u l-imsieħba tal-katina tal-provvista jitolbuh.

X'tkopri l-assigurazzjoni ċibernetika?

Polza tal-assigurazzjoni ċibernetika tista' tipprovdi kopertura għal, fost affarijiet oħra:

  • rispons għal inċidenti u investigazzjoni forensika;
  • restawr tas-sistemi u d-dejta;
  • telf minħabba interruzzjoni fin-negozju u telf fil-fatturat;
  • komunikazzjoni ta' kriżi;
  • responsabbiltà lejn terzi;
  • spejjeż legali; u
  • f'xi każijiet multi, ħlasijiet ta' ftehim jew fidwa, safejn ikun assigurabbli skont il-liġi applikabbli.

Il-kopertura preċiża tiddependi fuq il-polza. Oqgħod attent għall-esklużjonijiet, il-kundizzjonijiet tas-sigurtà, il-perjodi ta' notifika, id-deduċibbli u r-rekwiżiti dwar l-ingaġġ ta' esperti. L-Artikolu 7:957(1) tal-Kodiċi Ċivili Olandiż jobbliga wkoll lil parti assigurata tieħu miżuri raġonevoli biex tipprevjeni jew tillimita t-telf. Fejn dak id-dmir ta' salvataġġ ma jiġix osservat, l-assiguratur jista' jnaqqas il-ħlas.

Għalhekk, l-assiguratur ċibernetiku għandu jiġi infurmat mill-aktar fis possibbli. L-ingaġġ ta' esperti esterni jew il-ħlas ta' fidwa mingħajr il-kunsens tal-assiguratur jistgħu jaffettwaw il-kopertura.

X'għandek tagħmel immedjatament wara attakk ċibernetiku?

  • Irreġistra l-inċident u l-azzjonijiet rilevanti kollha bir-reqqa.
  • Iżola s-sistemi affettwati mingħajr ma titlef l-evidenza.
  • Involvi espert forensiku.
  • Ivvaluta jekk hemmx ksur tad-dejta notifikabbli.
  • Ivvaluta jekk is-suġġetti tad-dejta għandhomx jiġu infurmati.
  • Irrapporta r-reat lill-pulizija.
  • Innotifika l-inċident lill-assiguratur ċibernetiku tiegħek.
  • Ippreserva l-logs, il-backups, l-emails u dejta rilevanti oħra.
  • Immappja l-ħsara u l-partijiet potenzjalment responsabbli.
  • Informa lill-klijenti, lill-impjegati u lis-sħab tal-katina tal-provvista bir-reqqa u fi żmien xieraq.

Għalhekk, attakk ċibernetiku mhuwiex sempliċement inċident tekniku. Huwa wkoll kwistjoni ta' protezzjoni tad-dejta, liġi ċivili, liġi kriminali u liġi tal-assigurazzjoni. Rispons rapidu u dokumentat sew mhux biss jillimita l-ħsara, iżda huwa deċiżiv għan-notifiki, il-kopertura tal-assigurazzjoni u l-pożizzjoni evidenzjarja tiegħek fi kwalunkwe proċedura.

Fl-għeluq

Id-drittijiet u l-obbligi wara attakk ċibernetiku huma mifruxa f'diversi oqsma tal-liġi, u r-riżultat ta' każ jiddependi ħafna fuq il-fatti speċifiċi, il-kontenut tal-kuntratt u l-kwalità tar-rekords. Il-ġurisprudenza diskussa turi li kemm il-fornitur kif ukoll il-klijent huma ġġudikati fuq l-imġieba tagħhom stess, u li skadenzi bħall-perjodu ta' notifika ta' tnejn u sebgħin siegħa ma jħallu ftit lok għal dewmien.

Law & More jgħin lill-organizzazzjonijiet u lis-suġġetti tad-dejta bl-immaniġġjar legali ta' inċidenti ċibernetiċi: mill-valutazzjoni tad-dmirijiet ta' notifika u r-reviżjoni tal-ftehimiet dwar l-ipproċessar tad-dejta sal-istabbiliment tar-responsabbiltà, kwistjonijiet ta' assigurazzjoni u rkuprar ta' telf. Qed tittratta ma' attakk ċibernetiku jew ksur tad-dejta, jew tixtieq li l-kuntratti tiegħek jiġu riveduti kontra dawn ir-riskji minn qabel mill-kumpanija tagħna. Liġi tal-IT tim? Jekk jogħġbok tħossok liberu li kuntatt Law & More għal diskussjoni mingħajr obbligu dwar is-sitwazzjoni tiegħek.

Mistoqsijiet frekwenti

Hawn taħt inwieġbu l-mistoqsijiet li jsirulna l-aktar spiss dwar dan is-suġġett.

Min huma l-vittmi ta' attakk ċibernetiku?

Hemm tliet saffi. L-ewwel, l-organizzazzjoni affettwata nnifisha, li ġġorr il-waqfien tas-sistema, it-telf tal-fatturat, l-ispejjeż tal-irkupru, l-ispiża tal-investigazzjoni forensika u l-ħsara lir-reputazzjoni. It-tieni, is-suġġetti tad-dejta, il-persuni fiżiċi li d-dejta personali tagħhom ġiet esposta, bħal klijenti, impjegati u pazjenti. It-tielet, partijiet terzi li jsofru telf permezz ta’ relazzjoni kuntrattwali jew tal-katina tal-provvista, pereżempju għax jiddependu fuq fornitur li waqaf jaħdem. Dik il-klassifikazzjoni tiddetermina fuq liema bażi parti tista’ tressaq talba, u kontra min.

F'liema perjodu għandi ninnotifika ksur tad-dejta?

L-Artikolu 33 tal-GDPR jirrikjedi notifika lill-awtorità superviżorja mingħajr dewmien żejjed u, fejn fattibbli, fi żmien tnejn u sebgħin siegħa minn meta wieħed isir jaf bil-ksur. Id-dmir ma japplikax fejn il-ksur x'aktarx ma jirriżultax f'riskju għad-drittijiet u l-libertajiet tal-persuni fiżiċi. Dik il-valutazzjoni titlob analiżi tan-natura tal-ksur, il-kategoriji ta' dejta affettwata u l-konsegwenzi possibbli.

Meta għandi ninfurma lis-suġġetti tad-dejta nfushom?

Skont l-Artikolu 34 tal-GDPR, fejn il-ksur x'aktarx jirriżulta f'riskju għoli għad-drittijiet u l-libertajiet tas-suġġetti tad-dejta. Il-komunikazzjoni tista' titħalla barra fejn ikunu fis-seħħ miżuri tekniċi xierqa bħall-kriptaġġ, fejn miżuri sussegwenti jiżguraw li r-riskju għoli ma jibqax jimmaterjalizza, jew fejn komunikazzjoni individwali tinvolvi sforz sproporzjonat. F'dak l-aħħar każ, komunikazzjoni pubblika tkun biżżejjed.

Nista' niġbed informazzjoni mingħand fornitur li ġie hacked?

Iva, fejn ftehim dwar l-ipproċessar tad-dejta jipprevedi dan. Fil-proċedimenti sommarji bejn Blauw Research u Nebu (Qorti Distrettwali ta' Rotterdam, 6 ta' April 2023, ECLI:NL:RBROT:2023:2931) l-imħallef interim sostna li skont il-ftehim dwar l-ipproċessar tad-dejta l-kontrollur kellu dritt għal aktar informazzjoni dwar l-attakk, il-konsegwenzi tiegħu u l-miżuri meħuda milli kienet ingħatat, u ordna lill-proċessur biex iwettaq investigazzjoni forensika indipendenti u biex jirrapporta perjodikament. Dik l-informazzjoni hija meħtieġa biex twettaq id-dmirijiet ta' notifika tiegħek stess.

Bħala suġġett tad-dejta, jien intitolat awtomatikament għal kumpens wara ksur tad-dejta?

Le. L-Artikolu 82 tal-GDPR jipprovdi bażi awtonoma, iżda trid tissostanzja li l-GDPR inkiser, li fil-fatt sofrejt danni, u li hemm rabta kawżali bejn il-ksur u dawk id-danni. L-oneru tal-prova jaqa' fuq ir-rikorrent.

Il-biża’ ta’ frodi tal-identità tikkwalifika bħala dannu mhux materjali?

Jista' jkun. F'Natsionalna agentsia za prihodite (QtĠ-UE tal-14 ta' Diċembru 2023, C-340/21) il-Qorti tal-Ġustizzja ddeċidiet li l-biża' ta' użu ħażin possibbli fil-futur ta' dejta personali li tkun ħarġet tista' fiha nnifisha tikkostitwixxi dannu mhux materjali. Madankollu, is-suġġett tad-dejta għandu jissostanzja dik il-biża' u l-konsegwenzi tagħha b'mod konkret. Österreichische Post (QtĠ-UE tal-4 ta' Mejju 2023, C-300/21) iżżid li m'hemm l-ebda limitu minimu ta' serjetà, iżda li ksur tal-GDPR waħdu mhuwiex biżżejjed.

Min għandu jipprova li l-miżuri ta' sigurtà kienu xierqa?

Il-kontrollur. F'C-340/21 il-Qorti tal-Ġustizzja kkonfermat li huwa f'idejn il-kontrollur li juri li l-miżuri ta' sigurtà meħuda kienu xierqa, u li attakk minn parti terza fih innifsu ma jeżentahx mir-responsabbiltà. Fl-Olanda dan ġara fil-każ ta' kont tal-email hacked ta' negozjant tal-karozzi, fejn il-Qorti tal-Appell ta' Arnhem-Leeuwarden l-ewwel tat lin-negozjant l-opportunità li jipprovdi dik il-prova (ECLI:NL:GHARL:2024:6812) u mbagħad iddeċidiet li ma kinitx ġiet ipprovduta (ECLI:NL:GHARL:2025:4556).

Il-fornitur tal-IT tiegħi huwa responsabbli jekk ma rnexxilux jinduna b'attakk?

Dan jiddependi fuq x'kien miftiehem. Fil-każ li jikkonċerna ċ-ċiberattakk fuq il-muniċipalità ta' Hof van Twente (Qorti Distrettwali ta' Overijssel, 10 ta' Mejju 2023, ECLI:NL:RBOVE:2023:1731) il-partijiet kienu qablu dwar monitoraġġ funzjonali, mhux monitoraġġ tas-sigurtà. Il-qorti ddeċidiet li d-dmir ta' kura ta' amministratur tal-IT ma jestendix tant li l-monitoraġġ tas-sigurtà jifforma parti taċita minnu, u ċaħdet it-talba. Fejn jiġi pprovdut pakkett totali usa', id-dmir ta' kura jista' minflok ikun mifrux, bħal f'O'Clance (Qorti Distrettwali ta' Amsterdam, 14 ta' Novembru 2018, ECLI:NL:RBAMS:2018:10124), fejn il-fornitur inżamm responsabbli għal żewġ terzi tat-telf.

Jista' l-imġieba tiegħi stess tnaqqas il-kumpens?

Iva. Il-ħtija kontributorja għandha rwol rikorrenti f'dawn il-każijiet. F'O'Cliance terz tat-telf baqa' għall-kont tal-klijent, u fil-każ tal-kont tal-email hacked il-partijiet kienu meħtieġa jindirizzaw il-ħtija kontributorja tax-xerrej. Il-politika tal-password tiegħek stess, il-portijiet li tħallew miftuħa jew it-twissijiet injorati jistgħu għalhekk jikkontribwixxu direttament għar-riżultat.

Liema multi tista' timponi l-awtorità tal-protezzjoni tad-dejta?

Għal ksur tal-GDPR, l-awtorità superviżorja tista' timponi multi amministrattivi sa EUR 20 miljun jew 4 fil-mija tal-fatturat annwali dinji, skont liema jkun l-ogħla. Dawn il-multi huma indipendenti minn jekk is-suġġetti tad-dejta individwali fil-fatt sofrewx danni u għalhekk jirrappreżentaw riskju separat flimkien mar-responsabbiltà ċivili.

Nista' nirrapporta r-reat u nitlob it-telf tiegħi permezz tal-proċedimenti kriminali?

Iva. L-Artikolu 138ab(1) tal-Kodiċi Kriminali Olandiż jagħmilha reat li wieħed jikseb aċċess intenzjonalment u illegalment għal sistema awtomatizzata. Tista' tirrapporta r-reat lill-pulizija u, fejn suspettat jiġi mħarrek, tingħaqad mal-proċedimenti kriminali bħala parti midruba biex titlob kumpens hemmhekk. Ir-riżultat jiddependi fuq l-iskoperta, il-prosekuzzjoni u l-evidenza, li ma' trasgressuri li joperaw internazzjonalment ta' spiss ma jagħtu l-ebda riżultat.

X'tipikament tkopri l-assigurazzjoni ċibernetika?

Normalment rispons għal inċidenti u investigazzjoni forensika, restawr ta' sistemi u dejta, telf minħabba interruzzjoni fin-negozju u telf ta' fatturat, komunikazzjoni ta' kriżi, responsabbiltà lejn partijiet terzi u spejjeż legali, u f'xi każijiet multi, ħlasijiet ta' ftehim jew fidwa safejn ikun assigurabbli skont il-liġi applikabbli. Oqgħod attent għall-esklużjonijiet, il-kundizzjonijiet tas-sigurtà, il-perjodi ta' notifika u d-deduċibbli, u rrevedi l-polza qabel ma jseħħ inċident.

Nista' nitlef il-kenn jekk naġixxi ħażin wara attakk?

Dak huwa possibbli. L-Artikolu 7:957(1) tal-Kodiċi Ċivili Olandiż jobbliga lil parti assigurata tieħu miżuri raġonevoli biex tipprevjeni jew tillimita t-telf; fejn dak id-dmir ta’ salvataġġ ma jiġix osservat, l-assiguratur jista’ jnaqqas il-ħlas. L-ingaġġ ta’ esperti esterni jew il-ħlas ta’ fidwa mingħajr il-kunsens tal-assiguratur jistgħu wkoll jaffettwaw il-kopertura. Informa lill-assiguratur tiegħek malajr kemm jista’ jkun.

X'passi għandi nieħu immedjatament wara attakk ċibernetiku?

Irreġistra l-inċident u l-azzjonijiet kollha meħuda, iżola s-sistemi affettwati mingħajr ma titlef l-evidenza, u ingaġġa espert forensiku. Imbagħad ivvaluta jekk hemmx ksur tad-dejta notifikabbli u jekk is-suġġetti tad-dejta għandhomx jiġu infurmati. Irrapporta r-reat, avża lill-assiguratur ċibernetiku tiegħek, ippreserva l-logs, il-backups u l-korrispondenza, immappja l-ħsara u l-partijiet potenzjalment responsabbli, u informa lill-klijenti, lill-impjegati u lis-sħab tal-katina tal-provvista bir-reqqa u fi żmien xieraq.

Teħtieġ Assistenza Legali?

kuntatt Law & More għal gwida esperta dwar kwistjonijiet legali tiegħek. It-tim multilingwi tagħna lest biex jgħinek.

Artikli relatati

Is-sistemi tal-IA b'riskju għoli huma l-punt fokali tar-Regolament Ewropew dwar l-IA (Regolament (UE) 2024/1689),

Iċ-ċibersigurtà m’għadhiex kwistjoni purament teknika. Hija wkoll kwistjoni legali u ta’ governanza
Avukat tal-IT jgħin lin-negozji b'kuntratti tal-IT, konformità mal-GDPR, l-Att dwar l-AI, ċibersigurtà u

Ibqa' Aġġornat dwar il-Liġi Olandiża

Abbona għan-newsletter tagħna għall-aħħar għarfien legali, aġġornamenti regolatorji, u pariri prattiċi.