16.1 Co je porušení zabezpečení
Porušením je incident vedoucí k:
- náhodnému nebo protiprávnímu zničení,
- ztrátě,
- změně,
- neoprávněnému zpřístupnění,
- neoprávněnému přístupu.
Porušení může narušit:
- důvěrnost,
- integritu,
- dostupnost údajů.
16.2 Příklady
- e-mail s vysvědčením byl odeslán jinému rodiči,
- učitel ztratil nezašifrovaný notebook,
- útočník získal přístup k účtu zaměstnance,
- ransomware zašifroval školní matriku,
- veřejný odkaz zpřístupnil seznam žáků,
- zaměstnanec omylem smazal data bez použitelné zálohy,
- útočník změnil známky,
- papírová dokumentace byla vyhozena do běžného odpadu,
- bývalému zaměstnanci zůstal přístup do systému.
16.3 Interní hlášení
Každý zaměstnanec má incident oznámit bez zbytečného odkladu určené osobě, například:
- řediteli,
- pověřenci,
- správci IT,
- bezpečnostnímu manažerovi.
Zaměstnanec nemá sám rozhodovat, že incident „není dost vážný“.
Rychlé oznámení není přiznáním viny. Je podmínkou omezení škod.
16.4 Ohlášení ÚOOÚ
Správce ohlašuje incident ÚOOÚ bez zbytečného odkladu, pokud možno do 72 hodin od okamžiku, kdy se o něm dozvěděl, pokud je pravděpodobné, že incident představuje riziko pro práva a svobody osob.
Ne každý incident se hlásí ÚOOÚ.
Každý incident však má být:
- vyhodnocen,
- zdokumentován,
- řešen.
16.5 Informování dotčených osob
Pokud incident pravděpodobně představuje vysoké riziko, musí být zpravidla informovány také dotčené osoby.
Informace má být srozumitelná a má uvádět:
- co se stalo,
- jaké údaje byly dotčeny,
- jaké mohou být následky,
- co škola udělala,
- co může udělat dotčená osoba,
- kontakt pro další informace.
16.6 Hodnocení rizika
Posuzuje se zejména:
- druh údajů,
- rozsah,
- počet osob,
- možnost identifikace,
- citlivost údajů,
- věk osob,
- možnost zneužití,
- zda byly údaje šifrovány,
- komu byly zpřístupněny,
- zda lze následky rychle napravit.
ÚOOÚ rozlišuje incidenty podle toho, zda představují riziko nebo vysoké riziko pro práva a svobody osob. Povinnost oznámit incident subjektům údajů vzniká až při vysokém riziku.