Не мога да разбера този човек има ли PR?
Не разбрах защо Ивайло Пенчев се появи тази сутрин по телевизията – но така попадна в рубриката „Къде сбъркаха?“ В случая незнанието на журналистите беше впечатляващо – когато се готвиш за интервю, не е достатъчно да прочетеш едно прессъобщение. Трябва да се огледаш и да събереш информация по темата. А информацията и в огромни количества – октомври е месец на киберсигурността. Не чух нормални въпроси към Пенчев като мениджър на международен бизнес и работодател – в сайта на Комисията за защита на личните данни даже има въпрос Какво да направите при нарушение на сигурността на данните?
Да не излезе, че гледам Нова телевизия, не я гледам, следя темите лични данни, киберсигурност и управление на репутацията. Защото репутацията е важна – интересно какво правят съветниците на Пенчев по този въпрос. Та питането ми е журналистите погледнаха ли какво правят компаниите, поставени в ситуацията на Пенчевата. Писала съм за добри и лоши примери. В ерата на AI, няма оправдание за интервюта без цел и посока.
За мен в подобен разговор трябва задължително да се чуе посланието на собственика – да се успокоят служители и клиенти.
Да има послание и от журналистите – например колко е важна киберхигиената – пълно е със съвети в интернет.
Могат даже самореклама да си направят – как вашата медия се грижи за киберсигурността. Вместо всичко това собственик на компания, или на част от нея, не съм в течение на финансите му, е оставен до говори в типичния му стил несъстоятелни неща доста дълго време.
Ето и малко теория – Нарушение на сигурността (или „пробив“) е всяко събитие, което води до случайно или неправомерно разкриване, загуба, промяна или неоторизиран достъп до лични данни – напр. хакерска атака, изгубен лаптоп, изпратен имейл до грешен получател, техническа грешка в сайт, човешка грешка при споделяне на файл и т.н.
- Кога и как да уведомите КЗЛД?
Съгласно чл. 33 от GDPR в случай на нарушение на сигурността на личните данни администраторът трябва да уведоми Комисията за защита на личните данни (КЗЛД) в срок до 72 часа от момента, в който е узнал за нарушението. Уведомлението до надзорния орган съдържа причините за забавянето, когато не е подадено в срок от 72 часа.
Уведомлението трябва да съдържа:
- естеството на нарушението;
- категориите и броя на засегнатите лица и записи;
- последствията от нарушението;
- мерките, които са предприети или предстоят;
- име и контакт с длъжностното лице по защита на данните (ако има такова).
Дори ако администраторът не е в състояние да предостави цялата информация веднага, трябва да изпрати първоначално уведомление, а след това допълнение.
Ако се бяха подготвили за интервюто, журналистите можеха да похвалят Пенчев, че няма да плати откупа – статистиката показва, че това не се прави от доста компании. Важно е и България да сподели с европейските структури за киберсигурност подробности за инцидента. Къде са българските компетентни служби и как работят тези структури е тема за журналистическо разследване, непосилно за съвременните медии.
Ето и няколко препоръки – укрепване на устойчивостта срещу ransomware чрез архивиране на бизнес файлове и лични данни; запазване на резервното копие изолирано от мрежата; прилагане на правилото 3-2-1 за архивиране: 3 копия, 2 различни носителя за съхранение, 1 копие извън сайта.


