APD Belgija: IAB, finansai ir NIS2
Belgijos duomenų apsaugos institucija užima ypatingą vietą ES. Šalyje yra ES ir NATO centrinės būstinės. Joje veikia daugiau pasaulinių bankų ir finansinių organų nei bet kurioje kitoje ES valstybėje, išskyrus Liuksemburgą. Tai suteikia Autorité de protection des données/Gegevensbeschermingsautoriteit (APD/GBA) platų pasiekiamumą ir autoritetą.
IAB Europe sprendimas
2022 m. vasario mėn. Belgijos reguliatorius priėmė sprendimą prieš IAB Europe. Byla buvo susijusi su Skaidrumo ir sutikimo sistema (TCF). TCF kasmet valdo apie 220 mlrd. EUR ES skaitmelinių skelbimų.
Ką rado priežiūros institucija: TCF sutikimo eilutė yra asmens duomenys. Ji susieta su naudotojo pseudoniminiu ID. IAB Europe buvo pavadinta bendru valdytoju. Tai padarė ją atsakingą už tai, kaip leidėjai ir skelbimų įmonės naudoja tuos duomenis.
250 000 EUR bauda buvo nedidelė. Tikrasis poveikis buvo kur kas didesnis. Institucija pareikalavo visiškai pertvarkyti TCF. Tai pajuto kiekvienas ES leidėjas, naudojantis sutikimo įrankį. Taip pat kiekvienas skelbimų pirkėjas.
Pamoka: visos pramonės šakos technologijos gali pažeisti BDAR. Pavojus gresia ne tik atskiros įmonės. Visa grandinė gali būti patraukta atsakomybėn. Nė viena grandis nėra apsaugota nuo tikrinimo.
Finansų sektorius: NIS2 ir BDAR kartu
Belgijoje yra ES Bankininkystės institucija, EIOPA ir SWIFT pasaulinis centras. Bankai ir draudikai ten turi atitikti tiek BDAR 32 straipsnį, tiek NIS2 21 straipsnį. Šie du įstatymai turi daug bendro.
NIS2 21 straipsnis nustato šias taisykles:
- Rizikos patikros žmogiškoje, fizinėje ir skaitmeninėje srityse
- Incidentų ataskaitos pateikiamos per 24 valandas
- Verslo atkūrimo planai
- Tiekimo grandinės saugumo patikros
- Šifravimas judantiems ir stovintiems duomenims
- Kelių veiksnių prieigos kontrolė
BDAR 32 straipsnis nustato šias taisykles:
- Duomenų maskavimas ir asmens įrašų šifravimas
- Galimybė atkurti prieigą po incidento
- Reguliarus saugumo kontrolės bandymas
- Rizika pagrįstos techninės apsaugos priemonės
Šie valdikliai atsiranda abiejuose įstatymuose: šifravimas, prieigos kontrolė, reagavimas į incidentus ir tiekimo grandinės patikros. Stiprios BDAR 32 straipsnio programos atitinka daugumą NIS2 21 straipsnio reikalavimų. Vienas integruotas valdiklių rinkinys yra efektyviausias kelias. Žr. mūsų BDAR atitikties vadovą dėl išsamios abiejų įstatymų apžvalgos.
Vykdymas 2024 m.: Pagrindinės temos
Belgijos reguliatorius 2024 m. paskelbė 82 sprendimus. Finansų sektoriaus bylos padidėjo 56 % nuo 2023 m. Išsiskiria keturios temos.
Profiliavimas be sutikimo: Bankai, naudojantys sandorio duomenis išlaidų analizei ar produktų pasiūlymams, turi atitikti BDAR taisykles. Priežiūros institucija atmetė paslaugų tobulinimą kaip tinkamą priežastį, kai profiliavimas remiasi tokiais duomenimis.
AI kredito vertinimas: BDAR 22 straipsnis reglamentuoja automatizuotus kredito sprendimus. Jis reikalauja žmogaus peržiūros ir aiškių priežasčių. Kelioms finansinių technologijų įmonėms trūko šių apsaugos priemonių. Tai buvo pagrindinis dėmesio centras.
Duomenų sujungimas po susijungimų: Bankai, po pirkimų sujungę įrašus, dažnai pažeidė tikslo taisykles. Pradinis sutikimas neapėmė naujo kombinuoto naudojimo.
Autsorsinga be perdavimo įrankių: Įmonės, siuntusios IT darbus į trečiąsias šalis be tinkamų teisinių įrankių, sulaukė veiksmų. Bylos apėmė Indiją, Maroką ir Filipinus.
Įmonėms su Belgijos bankininkystės veikla: integruoti BDAR ir NIS2 valdikliai yra geriausia apsauga prieš auditą. Mūsų saugumo ir atitikties apžvalga aprašo, kaip nulinių žinių dizainas mažina poveikį pačiame šaltinyje.
Šaltiniai
- APD/GBA: Belgijos duomenų apsaugos institucija — PATVIRTINTA-IŠORINĖ
- APD: IAB Europe TCF sprendimas, 2022 m. vasaris — PATVIRTINTA-IŠORINĖ
- EBA: NIS2 įgyvendinimo gairės — PATVIRTINTA-IŠORINĖ