Poskytovatel IT služeb firmy podal trestní oznámení
Jako sám na sebe, že nedokázal zabezpečit systém a unikly tak citlivé údaje zákazníků, nebo trestní oznámení na Lidl?
Jakou odpovědnost vlastně firmy mají za zabezpečení systémů? Když chtějí sbírat údaje zákazníků, tak logicky musí mít i nějakou odpovědnost, když nedostatečně zabezpečí systém a data jim někdo ukradne, potažmo zneužije.
Klasické "omlouváme se" a zákazníky jsme informovali opravdu nestačí.
Zkuste si precist neco o NIS2 a DRA smernicich (treba tady na Lupe :) ). Ta prvni tohle upravuje pro kritickou infrastrukturu, ta druha pak pro mnohem vetsi okruh firem.
Kazda firma by si mela vyhodnotit, jaka data ma a spravuje a na zaklade analyzy rizik rozhodnout, jaka provede napravna a ochranna opatreni. V zasade se operuje s primerenosti. Malou IT firmicku nikdo nebude nutit do nakupu drahych firewallu, leda ze by spravovala extremne dulezita data. Kazdopadne obe narizeni firmy nuti, aby o uniku daly vedet (Nukibu a zakaznikum).
Pripadne pokuty pak vetsinou v techhle pripadech vyplyvaji z GDPR.
Pardon, ale je to celé špatně. Spam (nevyžádané reklamní sdělení) není rozhodně bezpečnostní incident a nesplňuje ani parametry BÚ. Asi jste měl na mysli phishing a ani ten se na NÚKIB nemusí hlásit, pokud nedojde k narušení bezpečnosti inforamcí v IT.
Definice bezpečnostního údálosti a incidentu dle NÚKIB:
"Bezpečnostní událostí je událost, která může způsobit narušení bezpečnosti informací v informačních systémech nebo narušení bezpečnosti služeb anebo bezpečnosti a integrity sítí elektronických komunikací."
"Bezpečnostním incidentem je narušení bezpečnosti informací v informačních systémech nebo narušení bezpečnosti služeb anebo bezpečnosti a integrity sítí elektronických komunikací v důsledku kybernetické bezpečnostní události.
Co já matně vím, protože mě kyberbezpečnost sejří na každém kroku dnes a denně, tak má dneska už poměrně velká oblast firem povinnost se nahlásit NÚKIBu, nebo nějaké takové havěti, pokud u nich nastane bezpečnostní incident, což je ale de facto i přijatý spam a to asi nikdo nedělá, protože to by ten úřad z takových oznámení prasknul ve švu. U takovýchto situací se ale ty firmy většijou nahlašují, páč je to nejspíš výhodnější (rozumějte "menší zlo"), než když se nenahlásí a dodatečně se to zjistí.
Nejsem bezpečák ("zatím ;-)), ale od našich bezpečáků jsem toho vyslechl tolik, že juniorem už bych skoro mohl být ;-).
Plus jak zmínil předřečník, tady na Lupě se kolem toho docela dost psalo/píše. Až tolik, že mám ve svém věku trošku problém to celé pobrat (což může být i záměr).
Analýza rizik, extremne dulezita data...... .
Jsou někde definice co jsou důležitá data a co nedůležitá?
Nehledě na to každý člověk to vnímá jinak. Jinak vnímá důležitost
Jako sám na sebe, že nedokázal zabezpečit systém a unikly tak citlivé údaje zákazníků, nebo trestní oznámení na Lidl? -> předpokládám na neznámého pachatele alias útočníka, který provedl trestný čin, že ano.
Jakou odpovědnost vlastně firmy mají za zabezpečení systémů? -> tedy je to různé podle toho, jestli systémy vyvíjí, provozují pro někoho nebo provozují pro sebe. Vyloženě postižitelné je to primárně podle zákonů ZoKB (NIS2), ZoZOÚ (GDPR), CRA (Cyber Resilience Act).
Když chtějí sbírat údaje zákazníků, tak logicky musí mít i nějakou odpovědnost, když nedostatečně zabezpečí systém a data jim někdo ukradne, potažmo zneužije. -> ano odpovědnost a postižitelnost dle GDPR; ale je to komplikované čí to byla chyba (zvlášť když se do toho začnou motat ještě dodavatelé ), protože tedy může být chyba jak jejich (správce/zpracovatelé), že nedostatečně zabezpečili svoji sít nebo špatně školili zaměstnance, ale i chyba výrobce SW, že vydal pozdě aktualizace nebo to mohl být takový sofistikovaný útok, že i při nasazení best-practice se podaří útočníkům vše prolomit. Tedy jde o poměr/vynaložené úsilí a hodnota dat, která chráním.