דוחות ל-ANPD
הכנה נאותה של דוחות אירועים עבור ה-ANPD מדגימה accountability, מקלה על שיתוף פעולה עם הרגולטור ועשויה להפחית סנקציות במהלך חקירות לאחר פרצה.
חובת דיווח ומועדים
ה-LGPD (החוק הכללי להגנת מידע) קובע את חובת הדיווח על אירועי אבטחה העלולים לגרום לסיכון או לנזק מהותי לבעלי המידע.
המועד לדיווח ל-ANPD הוא עד 72 שעות ממועד הִיוודע האירוע. במקרים של סיכון מיידי, הדיווח חייב להיות מיידי.
מידע חיוני
הדוח ל-ANPD חייב לכלול, לכל הפחות:
- תיאור האירוע: טיב, תאריך ושעה, משך משוער.
- מידע מושפע: סוג המידע האישי שנפגע (למשל, שם, CPF, נתונים פיננסיים), נפח משוער של בעלי מידע מושפעים.
- סיבות האירוע: פגיעוּת שנוצלה, טעות אנוש, מתקפת סייבר.
- השפעה אפשרית: סיכונים לבעלי המידע (למשל, הונאה, אפליה, פגיעה בתדמית).
- אמצעים שננקטו: פעולות בלימה, תיקון והפחתת נזקים.
- פרטי קשר: של ממונה הגנת המידע (DPO) של החברה.
רמת פירוט
הדוח חייב להיות מפורט דיו כדי שה-ANPD תוכל להבין את טיב וחומרת האירוע, וכן את האמצעים הננקטים להפחתת השפעותיו.
חשוב להציג מידע מדויק ומבוסס ראיות, תוך הימנעות מספקולציות או ממידע לא מאומת.
ערוצי דיווח
ה-ANPD מעמידה ערוץ ייעודי לדיווח על אירועי אבטחה באתר הרשמי שלה. חשוב לפעול לפי ההנחיות והטפסים שמספקת ה-ANPD כדי להבטיח שכל המידע הנדרש יוגש באופן נאות.
עדכונים והשלמות
ניתן להשלים את הדיווח הראשוני ל-ANPD במידע נוסף ככל ש חקירת האירוע מתקדמת. חשוב לעדכן את ה-ANPD בהתקדמות פעולות התגובה ובכל ממצא חדש ורלוונטי.
תיאום פנימי
הכנת הדוח ל-ANPD צריכה להיות מתואמת בין המחלקה המשפטית, אבטחת המידע והתקשורת של החברה. חיוני להבטיח שהמידע המוצג יהיה עקבי ומתואם עם אסטרטגיית התקשורת של החברה.
שקיפות ו-Accountability
הכנת דוחות שקופים ומלאים עבור ה-ANPD מדגימה את מחויבות החברה להגנת מידע ואת אחריותה במקרה של אירועי אבטחה.
שקיפות ו-accountability הן יסודיות לבניית ושמירת אמון בעלי המידע ושאר ה-stakeholders.
דוגמאות לאירועים בני-דיווח
Ransomware: מתקפה שמצפינה מידע ודורשת כופר לשם שחרורו, עם פוטנציאל לדליפת מידע סודי.
Data Breach: חשיפה לא מורשית של מידע אישי, כגון מידע לקוחות, נתונים פיננסיים או מידע רפואי.
מתקפת DDoS: שיבוש שירותים מקוונים המשפיע על זמינות מידע אישי.
Phishing: קמפיין של דוא"ל מתחזה שמטרתו להשיג אישורי גישה למערכות המאחסנות מידע אישי.
השלכות של אי-דיווח
אי-דיווח על אירועי אבטחה ל-ANPD עלול לגרור סנקציות מנהליות, כגון קנסות של עד 2% ממחזור החברה, מוגבלים ל-R$ 50 מיליון, לצד עונשים נוספים, כמו השעיה או איסור על עיבוד מידע אישי.
שיטות עבודה מומלצות
- נהלו רישום מפורט של כל אירועי האבטחה: כולל תאריך, שעה, תיאור, סיבות, השפעה ואמצעים שננקטו.
- צרו תוכנית תגובה לאירועים: עם נהלים ברורים ל זיהוי, בלימה, תיקון ודיווח על אירועים.
- הכשירו את העובדים שלכם: לזהות ולהגיב לאירועי אבטחה.
- בצעו תרגילי סימולציה של אירועים: כדי להעריך את יעילות תוכנית התגובה שלכם ולזהות תחומים לשיפור.
- הישארו מעודכנים בכללים ובהנחיות של ה-ANPD: בנוגע לדיווח על אירועי אבטחה.
המלצות מסכמות
דוחות מוכנים היטב עבור ה-ANPD מדגימים בגרות בניהול אירועים ו מחויבות להגנת מידע. שקיפות, דיוק ושלמות הם חיוניים לשמירת אמינות מול הרגולטור ולהפחתה אפשרית של סנקציות.
