Mi számít adatvédelmi incidensnek?
Nem csak a "hacker betört" jelent adatvédelmi incidenst. Az alábbiak mind incidensnek minősülnek: - Munkavállaló elveszíti a laptopot vagy USB-t ügyféladatokkal - E-mail tévesen lett elküldve (rossz címzett látja a személyes adatokat) - Ransomware titkosítja az ügyféladatokat - Belső munkavállaló illetéktelen adathozzáférése - Felhős tárhely véletlenül publikusra volt állítva
A GDPR 72 órás szabálya
Az EU általános adatvédelmi rendelet (GDPR) 33. cikke alapján: ha adatvédelmi incidens következik be, és az érintett személyek jogaira és szabadságaira kockázatot jelent, 72 órán belül be kell jelenteni a felügyeleti hatóságnak (Magyarországon: NAIH – Nemzeti Adatvédelmi és Információszabadság Hatóság).
Fontos: Ha az incidens valószínűtlenül jelent kockázatot (pl. titkosított adat szivárgott ki), nem kötelező a bejelentés, de dokumentálni kell az értékelést.
Az azonnali cselekvési terv
0-2 óra: Azonosítás és elszigetelés
- Azonosítsd az incidenst – mi történt, mikor, milyen adatok érintettek?
- Izolálj – kapcsold le az érintett rendszert a hálózatról (de ne töröld az adatokat!)
- Értesítsd a belső felelősöket – vezető, IT, adatvédelmi felelős
- Ne töröld a bizonyítékokat – az eseménynaplók fontosak
2-24 óra: Értékelés
- Mérj fel – hány személyt érintenek az adatok? Milyen kategóriájú adatok?
- Értékeld a kockázatot – nagy kockázat esetén kötelező a bejelentés
- Dokumentáld az incidenst (mi, mikor, hány érintett, milyen adatok)
24-72 óra: Bejelentés (ha szükséges)
- NAIH bejelentés – online: naih.hu → Adatvédelmi incidens bejelentése
- Érintett személyek értesítése – ha az incidens magas kockázatot jelent rájuk nézve, közvetlenül is értesíteni kell
72 óra után: Helyreállítás
- Helyreállítás – rendszerek visszaállítása, sebezhetőség javítása
- Kommunikáció – ügyfelek, partnerek tájékoztatása, ha érintett
- Utólagos elemzés – mi okozta, hogyan kerülhető el legközelebb?
NAIH bejelentés tartalma
A bejelentésnek tartalmaznia kell: - Az incidens természetének leírása - Az érintett személyek száma (hozzávetőleges) - Az érintett adatkategóriák - Az incidens valószínű következményei - A tervezett vagy megtett intézkedések
Az incidensnapló
GDPR alapján minden adatvédelmi incidenst - a bejelentés kötelezettségétől függetlenül – dokumentálni kell. Tartsd karban az incidensnyilvántartást:
| Dátum | Incidens leírása | Érintett személyek száma | Kockázatértékelés | NAIH bejelentés? | Intézkedések |
|---|---|---|---|---|---|
| 2025-03-10 | Laptop elveszett (titkosítva) | 45 | Alacsony | Nem | Eszköz törlés MDM-mel |
Összefoglalás
Az adatszivárgás nem ha, hanem mikor kérdése. A legfontosabb felkészülési lépések: legyen meg a belső incidenskezelési folyamat (ki értesít kit), ismerd a 72 órás NAIH bejelentési kötelezettséget, és vezess incidensnyilvántartást. A kapkodás és az eltitkolás a két legsúlyosabb hiba – mindkettő súlyos jogi következményekkel járhat.