Vissza a bloghoz
Blog

Adatszivárgás esetén mit tegyél? KKV cselekvési terv

2026-06-30 adatszivárgás gdpr incidens kkv adatvédelem

Mi számít adatvédelmi incidensnek?

Nem csak a "hacker betört" jelent adatvédelmi incidenst. Az alábbiak mind incidensnek minősülnek: - Munkavállaló elveszíti a laptopot vagy USB-t ügyféladatokkal - E-mail tévesen lett elküldve (rossz címzett látja a személyes adatokat) - Ransomware titkosítja az ügyféladatokat - Belső munkavállaló illetéktelen adathozzáférése - Felhős tárhely véletlenül publikusra volt állítva

A GDPR 72 órás szabálya

Az EU általános adatvédelmi rendelet (GDPR) 33. cikke alapján: ha adatvédelmi incidens következik be, és az érintett személyek jogaira és szabadságaira kockázatot jelent, 72 órán belül be kell jelenteni a felügyeleti hatóságnak (Magyarországon: NAIH – Nemzeti Adatvédelmi és Információszabadság Hatóság).

Fontos: Ha az incidens valószínűtlenül jelent kockázatot (pl. titkosított adat szivárgott ki), nem kötelező a bejelentés, de dokumentálni kell az értékelést.

Az azonnali cselekvési terv

0-2 óra: Azonosítás és elszigetelés

  1. Azonosítsd az incidenst – mi történt, mikor, milyen adatok érintettek?
  2. Izolálj – kapcsold le az érintett rendszert a hálózatról (de ne töröld az adatokat!)
  3. Értesítsd a belső felelősöket – vezető, IT, adatvédelmi felelős
  4. Ne töröld a bizonyítékokat – az eseménynaplók fontosak

2-24 óra: Értékelés

  1. Mérj fel – hány személyt érintenek az adatok? Milyen kategóriájú adatok?
  2. Értékeld a kockázatot – nagy kockázat esetén kötelező a bejelentés
  3. Dokumentáld az incidenst (mi, mikor, hány érintett, milyen adatok)

24-72 óra: Bejelentés (ha szükséges)

  1. NAIH bejelentés – online: naih.hu → Adatvédelmi incidens bejelentése
  2. Érintett személyek értesítése – ha az incidens magas kockázatot jelent rájuk nézve, közvetlenül is értesíteni kell

72 óra után: Helyreállítás

  1. Helyreállítás – rendszerek visszaállítása, sebezhetőség javítása
  2. Kommunikáció – ügyfelek, partnerek tájékoztatása, ha érintett
  3. Utólagos elemzés – mi okozta, hogyan kerülhető el legközelebb?

NAIH bejelentés tartalma

A bejelentésnek tartalmaznia kell: - Az incidens természetének leírása - Az érintett személyek száma (hozzávetőleges) - Az érintett adatkategóriák - Az incidens valószínű következményei - A tervezett vagy megtett intézkedések

Az incidensnapló

GDPR alapján minden adatvédelmi incidenst - a bejelentés kötelezettségétől függetlenül – dokumentálni kell. Tartsd karban az incidensnyilvántartást:

Dátum Incidens leírása Érintett személyek száma Kockázatértékelés NAIH bejelentés? Intézkedések
2025-03-10 Laptop elveszett (titkosítva) 45 Alacsony Nem Eszköz törlés MDM-mel

Összefoglalás

Az adatszivárgás nem ha, hanem mikor kérdése. A legfontosabb felkészülési lépések: legyen meg a belső incidenskezelési folyamat (ki értesít kit), ismerd a 72 órás NAIH bejelentési kötelezettséget, és vezess incidensnyilvántartást. A kapkodás és az eltitkolás a két legsúlyosabb hiba – mindkettő súlyos jogi következményekkel járhat.

Mennyire dokumentált a céges hálózatotok?

Ingyenes, 20 pontos önellenőrző lista: topológia, IP-terv, VLAN, kábelezés, Wi-Fi. PDF, azonnal letölthető.

Letöltöm ingyen
Vissza a bloghoz