דוחות ל-ANPD

הכנה נאותה של דוחות אירועים עבור ה-ANPD מדגימה accountability, מקלה על שיתוף פעולה עם הרגולטור ועשויה להפחית סנקציות במהלך חקירות לאחר פרצה.

חובת דיווח ומועדים

ה-LGPD (החוק הכללי להגנת מידע) קובע את חובת הדיווח על אירועי אבטחה העלולים לגרום לסיכון או לנזק מהותי לבעלי המידע.

המועד לדיווח ל-ANPD הוא עד 72 שעות ממועד הִיוודע האירוע. במקרים של סיכון מיידי, הדיווח חייב להיות מיידי.

מידע חיוני

הדוח ל-ANPD חייב לכלול, לכל הפחות:

  • תיאור האירוע: טיב, תאריך ושעה, משך משוער.
  • מידע מושפע: סוג המידע האישי שנפגע (למשל, שם, CPF, נתונים פיננסיים), נפח משוער של בעלי מידע מושפעים.
  • סיבות האירוע: פגיעוּת שנוצלה, טעות אנוש, מתקפת סייבר.
  • השפעה אפשרית: סיכונים לבעלי המידע (למשל, הונאה, אפליה, פגיעה בתדמית).
  • אמצעים שננקטו: פעולות בלימה, תיקון והפחתת נזקים.
  • פרטי קשר: של ממונה הגנת המידע (DPO) של החברה.

רמת פירוט

הדוח חייב להיות מפורט דיו כדי שה-ANPD תוכל להבין את טיב וחומרת האירוע, וכן את האמצעים הננקטים להפחתת השפעותיו.

חשוב להציג מידע מדויק ומבוסס ראיות, תוך הימנעות מספקולציות או ממידע לא מאומת.

ערוצי דיווח

ה-ANPD מעמידה ערוץ ייעודי לדיווח על אירועי אבטחה באתר הרשמי שלה. חשוב לפעול לפי ההנחיות והטפסים שמספקת ה-ANPD כדי להבטיח שכל המידע הנדרש יוגש באופן נאות.

עדכונים והשלמות

ניתן להשלים את הדיווח הראשוני ל-ANPD במידע נוסף ככל ש חקירת האירוע מתקדמת. חשוב לעדכן את ה-ANPD בהתקדמות פעולות התגובה ובכל ממצא חדש ורלוונטי.

תיאום פנימי

הכנת הדוח ל-ANPD צריכה להיות מתואמת בין המחלקה המשפטית, אבטחת המידע והתקשורת של החברה. חיוני להבטיח שהמידע המוצג יהיה עקבי ומתואם עם אסטרטגיית התקשורת של החברה.

שקיפות ו-Accountability

הכנת דוחות שקופים ומלאים עבור ה-ANPD מדגימה את מחויבות החברה להגנת מידע ואת אחריותה במקרה של אירועי אבטחה.

שקיפות ו-accountability הן יסודיות לבניית ושמירת אמון בעלי המידע ושאר ה-stakeholders.

דוגמאות לאירועים בני-דיווח

Ransomware: מתקפה שמצפינה מידע ודורשת כופר לשם שחרורו, עם פוטנציאל לדליפת מידע סודי.

Data Breach: חשיפה לא מורשית של מידע אישי, כגון מידע לקוחות, נתונים פיננסיים או מידע רפואי.

מתקפת DDoS: שיבוש שירותים מקוונים המשפיע על זמינות מידע אישי.

Phishing: קמפיין של דוא"ל מתחזה שמטרתו להשיג אישורי גישה למערכות המאחסנות מידע אישי.

השלכות של אי-דיווח

אי-דיווח על אירועי אבטחה ל-ANPD עלול לגרור סנקציות מנהליות, כגון קנסות של עד 2% ממחזור החברה, מוגבלים ל-R$ 50 מיליון, לצד עונשים נוספים, כמו השעיה או איסור על עיבוד מידע אישי.

שיטות עבודה מומלצות

  • נהלו רישום מפורט של כל אירועי האבטחה: כולל תאריך, שעה, תיאור, סיבות, השפעה ואמצעים שננקטו.
  • צרו תוכנית תגובה לאירועים: עם נהלים ברורים ל זיהוי, בלימה, תיקון ודיווח על אירועים.
  • הכשירו את העובדים שלכם: לזהות ולהגיב לאירועי אבטחה.
  • בצעו תרגילי סימולציה של אירועים: כדי להעריך את יעילות תוכנית התגובה שלכם ולזהות תחומים לשיפור.
  • הישארו מעודכנים בכללים ובהנחיות של ה-ANPD: בנוגע לדיווח על אירועי אבטחה.

המלצות מסכמות

דוחות מוכנים היטב עבור ה-ANPD מדגימים בגרות בניהול אירועים ו מחויבות להגנת מידע. שקיפות, דיוק ושלמות הם חיוניים לשמירת אמינות מול הרגולטור ולהפחתה אפשרית של סנקציות.