DORA и GDPR: кога и двата режима се прилагат към един инцидент
DORA не измества GDPR и не е специален акт спрямо него. DORA е насочен към цифровата оперативна устойчивост на финансовия субект, а GDPR защитава хората и техните лични данни. Когато дадена система, доставчик или инцидент попада в обхвата и на двата режима, трябва да бъдат проверени и двата.
Най-краткият отговор
Различни правила, различен предмет
| Въпрос | GDPR | DORA |
|---|---|---|
| Какво защитава | Личните данни и правата и свободите на физическите лица | Цифровата оперативна устойчивост на финансовия субект и непрекъснатото предоставяне на финансовите услуги |
| За кого се отнася | Администраторите и обработващите лични данни в обхвата на регламента | Финансовите субекти по член 2; ИКТ доставчиците са засегнати основно чрез договорите, а определените като критични доставчици подлежат на пряк европейски надзор |
| Относим инцидент | Нарушение на сигурността на личните данни, което засяга тяхната поверителност, цялостност или наличност | Съществен инцидент с ИКТ според правилата за класификация по DORA, независимо дали са засегнати лични данни |
| Към кой орган се докладва | Компетентният орган по защита на данните, обичайно КЗЛД в България, при отчитане на правилата за водещ надзорен орган по GDPR | Компетентният финансов надзорен орган според субекта и неговия лиценз |
| Първи основен срок | Без ненужно забавяне и когато е възможно, до 72 часа след узнаването, освен ако няма вероятност нарушението да породи риск за хората | До 4 часа след класифицирането като съществен и не по-късно от 24 часа след узнаването за ИКТ инцидента |
Защо единият режим не поглъща другия
DORA не съдържа правило, според което се прилага вместо GDPR. Член 56 от DORA изрично задължава европейските надзорни органи и компетентните органи да обработват личните данни в съответствие с GDPR или с регламента за защита на данните от институциите на ЕС. За финансовия субект всяко обработване на лични данни за управление на инциденти, доказване на съответствие или контрол на доставчици продължава да изисква основание, цел, минимизация, срок за съхранение и защита на правата по GDPR.
Къде се застъпват двата режима
Мерки за сигурност
Член 32 от GDPR изисква мерки, подходящи спрямо риска за личните данни. Глава II от DORA изисква по-широка рамка за управление на ИКТ риска за системите и данните, които поддържат финансовите услуги. Един контрол може да е общ, но оценката на риска и доказателствата трябва да отговарят и на двете цели.
ИКТ доставчици и договори
Член 28 от GDPR урежда обработващите, инструкциите, сигурността, подизпълнителите и връщането или изтриването на личните данни. Членове 28–30 от DORA уреждат риска от ИКТ доставчици, регистъра на информацията и договорните клаузи за местоположение, сигурност, одит, съдействие при инциденти, непрекъснатост и прекратяване.
Инциденти
Прекъсване без засягане на лични данни може да задейства DORA, но не и уведомяване по GDPR. Изтичане на лични данни може да задейства GDPR, дори да не е съществен инцидент по DORA. Атака с рансъмуер, която засяга критична услуга и клиентски данни, може да задейства и двата режима.
Обмен на информация за заплахи
Член 45 от DORA позволява на финансовите субекти да обменят информация за киберзаплахи в доверени общности. Ако информацията съдържа лични данни, GDPR продължава да изисква правно основание, необходимост, минимизация и подходящи гаранции.
Един договор с доставчик може да изисква и двата набора от клаузи
Договорът за облачна или управлявана услуга често се нуждае както от споразумение за обработване на лични данни по GDPR, така и от клаузите по DORA за съответната ИКТ услуга. Посочването по DORA къде се обработват или съхраняват данните не заменя правилата на GDPR за предаване към трети държави. Отдалечен достъп или подизпълнител извън ЕИП може да изисква решение за адекватност, стандартни договорни клаузи или друг механизъм по глава V от GDPR и свързаната с него оценка.
Едно събитие може да задейства два срока
| Сценарий | Проверка по DORA | Проверка по GDPR |
|---|---|---|
| Критична система не работи, но личните данни не са засегнати | Класифицирайте по DORA и докладвайте, ако са изпълнени критериите за съществен инцидент | Не се уведомява по член 33 само защото услугата е недостъпна, освен ако събитието е и нарушение на сигурността на личните данни, което изпълнява условията за уведомяване |
| Разкрити са клиентски данни, но праговете за съществен инцидент по DORA не са достигнати | Регистрирайте и оценете събитието по DORA; може да не възникне задължение за докладване като съществен инцидент | Уведомете надзорния орган, освен ако няма вероятност нарушението да породи риск за хората; уведомете засегнатите лица, ако е изпълнен критерият за висок риск по член 34 |
| Рансъмуер прекъсва критична услуга и разкрива клиентски досиета | Може да се приложи последователността за докладване по DORA | Може едновременно да се приложат уведомяването от администратора и при необходимост съобщаването до засегнатите лица по GDPR |
Ролите са свързани, но не са взаимозаменяеми
Длъжностното лице по защита на данните консултира и наблюдава спазването на правилата за защита на данните. Функциите, които отговарят за ИКТ риска и сигурността, управляват оперативната устойчивост и техническия риск. Едни и същи хора могат да участват в събирането на доказателства и вземането на решения, но всяко съчетаване на отговорности трябва да запазва независимостта, необходимия капацитет и липсата на конфликт на интереси.
Регистрите също са различни
Регистър по член 30 от GDPR
Описва дейностите по обработване на лични данни: цели, категории, получатели, предаване, срокове за изтриване и мерки за сигурност.
Регистър на информацията по DORA
Описва договорните отношения за ИКТ услуги и подпомага надзора върху риска от ИКТ доставчици.
Практически общ план за реакция
- Класифицирайте по DORAОпределете дали това е съществен инцидент с ИКТ. Запишете критериите, момента на класифициране, финансовия надзорен орган и сроковете по DORA.
- Оценете нарушението на личните данниПроверете дали са засегнати лични данни и има ли риск за хората. Документирайте решението по член 33 и дали е необходимо съобщаване по член 34.
- Проверете маршрута през доставчикаПриложете договора по DORA, а когато доставчикът е обработващ, и задължението му да уведоми администратора без ненужно забавяне по член 33, параграф 2 от GDPR.
- Използвайте един проверен запис на фактитеПоддържайте една хронология, засегнати активи, данни, хора, услуги и действия, но с отделни полета за решенията по DORA и GDPR.
- Съгласувайте външната комуникацияДокладите до органите за финансов надзор, киберсигурност и защита на данните трябва да са последователни, като същевременно отговарят на различните правни критерии.
Три погрешни извода
„DORA поглъща изискванията за сигурност на GDPR при банките.“
Не ги поглъща. Един контрол може да служи и на двата режима, но рискът за личните данни и доказателствата по GDPR остават отделни.
„Длъжностното лице по защита на данните е функцията за ИКТ риск.“
Ролите имат различни правни цели. Сътрудничеството е необходимо, но заместването на едната с другата може да създаде пропуски и конфликти.
„Регистърът по DORA заменя регистъра по член 30 от GDPR.“
Двата регистъра описват различни обекти и трябва да бъдат свързани там, където една и съща ИКТ услуга обработва лични данни.
В едно изречение
Прочетете разликата между DORA и NIS2 → · DORA → · Регулаторен справочник →
Тази статия съдържа обща информация, а не правен съвет. Задълженията при конкретен инцидент или договор зависят от субекта, лиценза, ролите при обработването, засегнатите данни, риска за хората, въздействието върху услугата и приложимия надзорен ред.