В соответствии с новым Европейским законодательством компания должна в течение периода, не превышающего 72 часа с момента, когда был обнаружен инцидент, оповестить Европейский совет по защите данных (European Data Protection Board, EDPB). В тех случаях, когда происходят особо опасные инциденты с компрометацией конфиденциальных данных, включающих в себя любую информацию о здоровье, расовой принадлежности, биометрические параметры, религиозные убеждения и др., требуется также немедленное прямое оповещение всех субъектов данных, что на практике может грозить компании огромными расходами и убытками. В рассматриваемом случае, также как и со взломом UBER, требуется прямое оповещение. Однако здесь есть и важное «но», которое касается вопроса, в каком виде хранились и передавались персональные данные. Если оператор или агрегатор ПДн может доказать, что реализовал комплексный подход к защите данных, отвечающий требованиям стандарта, включающий анонимизацию, сквозное шифрование данных на всех этапах – в состоянии покоя и в транзите, то закон позволяет не трактовать такой инцидент как наносящий урон взлом, а значит, и не требуется официальное оповещение об инциденте (Глава 4.34).
Это всего лишь пример, который иллюстрирует некоторые аспекты GDPR, но он еще раз привлекает внимание к существующим рискам, которые связаны с увеличивающимися атаками злоумышленников, а также новым регуляторным рискам. Как можно убедиться, последние при случившемся и неправильно отработанном инциденте безопасности могут стоить компании не только колоссальных убытков, но и потери репутации.