- PVSM.RU - https://www.pvsm.ru -
[1]
/ фото Bankenverband [2] PD
Общему регламенту по защите данных исполнится год только в мае — однако европейские регуляторные органы уже подвели промежуточные итоги [3]. В феврале 2019 года отчёт о результатах GDPR выпустил Европейский совет по защите данных (EDPB) — орган, который следит за соблюдением регламента.
Первые штрафы по GDPR были [4] невысокими из-за неготовности компаний к вступлению регулирования в силу. В основном нарушители регламента платили не более нескольких сотен тысяч евро. Однако общая сумма взысканий оказалась довольно внушительной — почти €56 млн. В отчёте EDPB привёл и другую информацию о «взаимоотношениях» ИТ-компаний и их клиентов.
За время действия регламента европейские регуляторные органы открыли около 206 тысяч дел о нарушении безопасности персональных данных. Почти половина из них (94 622) — по жалобам частных лиц. Граждане ЕС могут написать заявление о нарушениях в процессе обработки и хранения их персональных данных и обратиться в национальные регуляторные органы, после чего дело будут расследовать в юрисдикции определенной страны.
Главные темы, с которыми были связаны жалобы европейцев, — нарушение прав субъекта ПД и прав потребителей, а также утечки персональных данных.
Ещё 64 864 дела открыли по уведомлению об утечке данных от компаний-виновников происшествия. Точно неизвестно, сколько из дел завершились штрафами, но в сумме нарушители заплатили €56 млн. По словам [5] экспертов по ИБ, большую часть этой суммы придётся выплатить Google. В январе 2019 года французский регуляторный орган CNIL вынес ИТ-гиганту штраф в €50 млн.
Разбирательство по этому делу длилось с первого дня действия GDPR — жалобу на корпорацию подал австрийский борец за защиту данных Макс Шремс (Max Schrems). Причиной недовольства активиста стали [6] недостаточно точные формулировки в согласии на обработку персональных данных, которое пользователи принимают при создании аккаунта с Android-устройств.
До дела ИТ-гиганта штрафы за несоблюдение GDPR были значительно ниже. В сентябре 2018 года €400 тысяч заплатила португальская больница за уязвимость в системе хранения мед. записей, а €20 тысяч — немецкое чат-приложение (логины и пароли клиентов хранились в незашифрованном виде).
Представители регуляторных органов считают, что за девять месяцев GDPR доказал свою эффективность. По их словам, регламент помог обратить внимание пользователей к вопросу безопасности их собственных данных.
Эксперты выделяют и некоторые недостатки, которые стали заметны за первый год действия регламента. Наиболее важный из них — отсутствие единой системы определения размера штрафов. По словам [7] юристов, нехватка общепринятых правил приводит к большому количеству апелляций. Жалобы приходится разбирать комиссиям по защите данных, из-за чего органы вынуждены уделять меньше времени на обращения граждан ЕС.
Для решения этой проблемы регуляторы из Великобритании, Норвегии и Нидерландов уже разрабатывают [5] правила определения размера взыскания. В документе будут собраны факторы, влияющие на сумму штрафа: длительность инцидента, скорость реакции компании, количество пострадавших от утечки.

/ фото Bankenverband [2] CC BY-ND [8]
Эксперты считают, что ИТ-компаниям пока рано расслабляться. Вероятнее всего, в будущем размеры штрафов за несоблюдение GDPR увеличатся.
Первая причина — частые утечки данных. Согласно статистике из Нидерландов, где о нарушениях хранения ПД сообщали и до GDPR, за 2018 год число уведомлений об утечках выросло [9] в два раза. По словам [10] эксперта по защите данных Гая Банкера (Guy Bunker), о новых нарушениях GDPR становится известно почти ежедневно, и поэтому в ближайшем будущем регуляторы станут относиться к провинившимся компаниям жёстче.
Вторая причина — окончание действия «мягкого» подхода. В 2018 году штрафы были крайней мерой — в основном регуляторы стремились помочь компаниям защитить данные клиентов. Однако уже сейчас в Европе рассматривается несколько дел, которые могут привести к крупным штрафам по GDPR.
В сентябре 2018 года масштабная утечка данных произошла [11] в British Airways. Из-за уязвимости в платёжной системе авиакомпании хакеры получили доступ к данным кредитных карт клиентов на протяжении пятнадцати дней. По оценкам, от взлома пострадали 400 тысяч частных лиц. Специалисты по информационной безопасности ожидают [12], что авиакомпания может выплатить первый максимальный штраф в Великобритании — он составит €20 млн или 4% годового оборота корпорации (смотря какая сумма окажется больше).
Ещё один претендент на крупное финансовое наказание — Facebook. Ирландская комиссия по защите данных открыла против ИТ-гиганта десять дел из-за разных нарушений GDPR. Наиболее крупное из них произошло в прошлом сентябре — уязвимость в инфраструктуре социальной сети позволила [13] хакерам получить токены для автоматического входа в систему. От взлома пострадали 50 млн пользователей Facebook, 5 млн из которых оказались жителями ЕС. Согласно изданию [14] ZDNet, только эта утечка данных может обойтись компании в миллиарды долларов.
В итоге стоит быть готовыми к тому, что в 2019 году GDPR покажет свою силу, а регуляторные органы перестанут «закрывать глаза» на нарушения. Вероятнее всего, громких дел о нарушениях регламента в будущем станет только больше.
О чем мы пишем в нашем Telegram-канале:
Автор: it_man
Источник [21]
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/informatsionnaya-bezopasnost/312461
Ссылки в тексте:
[1] Image: https://habr.com/ru/company/it-grad/blog/444968/
[2] Bankenverband: https://www.flickr.com/photos/bankenverband/17114588937/
[3] итоги: http://www.europarl.europa.eu/meetdocs/2014_2019/plmrep/COMMITTEES/LIBE/DV/2019/02-25/9_EDPB_report_EN.pdf
[4] были: https://habr.com/ru/company/it-grad/blog/432810/
[5] словам: https://www.theregister.co.uk/2019/03/14/more_than_200000_gdpr_cases_in_the_first_year_55m_in_fines/
[6] стали: https://www.theregister.co.uk/2019/01/21/google_50m_cnil_gdpr/
[7] словам: https://thenextweb.com/eu/2019/03/14/the-netherlands-premieres-the-first-gdpr-fining-policy-in-the-eu/
[8] CC BY-ND: https://creativecommons.org/licenses/by-nd/2.0/
[9] выросло: https://www.huntonprivacyblog.com/2019/01/31/dutch-dpa-publishes-2018-report-on-data-breach-statistics/
[10] словам: https://www.verdict.co.uk/gdpr-six-months-on-is-it-working-12-experts-weigh-in/
[11] произошла: https://www.telegraph.co.uk/news/2018/09/07/british-airways-hacking-customers-cancel-credit-cards-airline/
[12] ожидают: https://www.bournemouthecho.co.uk/news/17493606.first-fines-expected-in-gdpr-cases/
[13] позволила: https://www.zdnet.com/article/facebook-says-it-detected-security-breach-after-traffic-spike/
[14] изданию: https://www.zdnet.com/article/facebook-could-face-billions-in-fines-under-gdpr-over-latest-data-breach/
[15] Что нужно знать о PCI DSS: обзор стандарта: https://iaas-blog.it-grad.ru/novosti/chto-nuzhno-znat-o-pci-dss-obzor-standarta/
[16] Эффект GDPR: как новый регламент повлиял на IT-экосистему: https://iaas-blog.it-grad.ru/bezopasnost/effekt-gdpr-kak-novyj-reglament-povliyal-na-it-ekosistemu/
[17] Регулирование работы с персональными данными в России и Европе: https://iaas-blog.it-grad.ru/bezopasnost/regulirovanie-raboty-s-personalnymi-dannymi-v-rossii-i-evrope/
[18] Кто поддерживает облачные проекты — рассказываем о четырех open source фондах: https://t.me/iaasblog/202
[19] Как управлять железом в дата-центре — две новые технологии: https://t.me/iaasblog/201
[20] Почему жёсткие диски стали реже ломаться: https://t.me/iaasblog/200
[21] Источник: https://habr.com/ru/post/444968/?utm_campaign=444968
Нажмите здесь для печати.