juss og samfunn
Datatilsynet: Send avviksmelding selv om du er i tvil
Er du utsatt for et sikkerhetsbrudd, er det sannsynlig at du må melde fra til både Datatilsynet og andre. Gjør du ikke det, kan følgene bli store.
I det siste har det vært flere saker med både personopplysninger og kundedata på avveie på grunn av cyberangrep. Ikke alle har varslet de som varsles skal, men hvem er det, og hva kan følgene bli?
Må vurderes
«Dersom det skjer et brudd på personopplysningssikkerheten, har den behandlingsansvarlige som hovedregel plikt til å melde det til Datatilsynet» skriver nettopp Datatilsynet i sin veileder.
Hva som defineres som slikt brudd kan avhenge av ulike faktorer, men uansett må den som er behandlingsansvarlig dokumentere både bruddet og vurderingen om hvorvidt det skal meldes eller ikke.
Sistnevnte er for at Datatilsynet skal kunne kontrollere at den behandlingsansvarlige har etterlevd sine plikter etter personopplysningsloven.
Meld fra uansett
For det andre må man etter at en slik vurdering er gjort, nesten alltid melde fra til Datatilsynet uansett.
Eneste unntak er dersom «bruddet sannsynligvis ikke vil medføre en risiko for fysiske personers rettigheter og friheter», skriver Datatilsynet.
En slik melding skal sendes inn med mindre den som er behandlingsansvarlig er tilnærmet helt sikker på at bruddet ikke vil medføre - eller har medført - noen risiko for de berørte.
Selv om man er i tvil, bør man sende en avviksmelding, oppfordrer Datatilsynet.
Innen 72 timer
Har man oppdaget et brudd på personopplysningssikkerheten der det er mulig risiko for de berørte, har man 72 timer på seg til å melde fra til Datatilsynet om det.
– Hensikten med 72-timers fristen er konsekvensperspektivet, sier senioringeniør i Datatilsynet Eirik Gulbrandsen til Digi.
Tiden løper ikke fra tidspunktet angrepet eller uhellet skjedde, men fra det ble oppdaget. Er handlingsforløpet uklart, kan man sende en foreløpig melding innen fristen, for så å sende ytterligere detaljer senere.
– Det er viktig for de registrerte, enten de er ansatte eller kunder, at man får informasjon om at opplysninger kan være på avveie, slik at man raskt kan foreta nødvendige beskyttelsestiltak og redusere negative konsekvenser.
Kort fortalt er det ved mistanke om (eller dersom man ikke kan utelukke at) personinformasjon er på avveie, bedre å gi beskjed raskt og for sikkerhets skyld, enn å varsle for sent eller ikke i det hele tatt.
– Datatilsynet vil i enkelte sammenhenger også kunne bistå med råd og veiledning i en tidlig fase for å håndtere alvorlige situasjoner.
Målet er ikke å dele ut skyld, men å redusere negative konsekvenser for de registrerte.
Å bli angrepet er ikke nødvendigvis klanderverdig
– Alle virksomheter kan utsettes for hendelser, både små og store. Det er derfor i seg selv ikke et brudd på personvernforordningen (GDPR) å bli utsatt for en hendelse.
– Datatilsynet behandler jevnlig meldinger om hendelser og brudd fra norske virksomheter, som avsluttes uten sanksjoner eller pålegg fordi virksomheten hadde det vi kaller «egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er egnet med hensyn til risikoen».
Med andre ord er det ikke nødvendigvis klanderverdig å bli utsatt for et avansert phishing-angrep, forutsatt at man hadde et egnet sikkerhetsnivå på plass.
– Det kan ramme mange virksomheter, og trenger i seg selv ikke å resultere i en reaksjon fra Datatilsynet, sier Gulbrandsen.
– Det som derimot kan være klanderverdig, er å ikke følge opp og håndtere situasjonen, fortsetter han og peker på Øste Toten-hendelsen.
Her ble det vurdert at kommunen hadde klare mangler knyttet til informasjons- og personopplysningssikkerhet, og derfor fikk et overtredelsesgebyr.
– Det skal nevnes at Østre Toten i dette tilfellet raskt meldte om hendelsen til Datatilsynet, fikk bistand tidlig i hendelsen og generelt har fått mye positiv oppmerksomhet knyttet til hvordan de aktivt håndterte hendelsen og deres åpenhet rundt dette, påpeker Gulbrandsen.
Alvorlig
Et tilfelle som derimot førte til gebyr fra Datatilsynet som en følge av forsettelig forsinket varsling, var Argon Medical Devices i 2023.
Selskapet oppdaget et sikkerhetsbrudd i juli 2021, men mente at de ikke trengte å melde sikkerhetsbruddet før etter at de hadde fullstendig oversikt over hendelsen og alle konsekvensene av den.
Datatilsynet var ikke enig.
Selskapet valgte å følge sine egne rutiner fremfor norsk lov, noe som førte til at de fikk et overtredelsesgebyr fra Datatilsynet på 2,5 millioner kroner, tilsvarende omtrent 2,5 prosent av maksimalt gebyr for slike brudd, og omtrent en tusendel av selskapets omsetning.
– Her var det kombinasjonen av større mengder informasjon på avveie som ble vurdert til faktisk å kunne misbrukes, og bevisst unnlatelse av innmelding innen fristen det ble sanksjonert på.
Med andre ord er det ikke selve den tekniske hendelsen og konsekvensen for virksomheten selv som er viktig i denne sammenhengen, men hendelsens konsekvenser og potensielle konsekvenser for de registrerte.
– Å ikke melde innen fristen - og eventuelt ikke igangsette tiltak for håndtering av situasjonen - kan øke potensialet for de negative konsekvensene, og er derfor i seg selv alvorlig, avslutter Gulbrandsen.
Erstatningsansvar?
I noen tilfeller er det imidlertid ikke bare gebyr fra Datatilsynet man bør bekymre seg for, dersom man ikke har varslet.
– De registrerte har etter GDPR adgang til å både kreve erstatning for eventuelle økonomiske tap, samt faktisk også «tort og svie»-erstatning, kan Vebjørn Søndersrød, partner i advokatfirmaet Føyen fortelle.
Når det er persondata på avveie takket være en trusselaktør, foreligger det alltid risiko for bruk av persondataene til id-tyverier og bedrageri, samt nye phishingforsøk eller forsøk på sosial manipulasjon.
Dette kan være å bestille varer i annens navn, ta opp kreditt, eller forsøke lure folk til å logge seg inn på falske nettsteder. For å nevne noe.
– I prinsippet kan også både bedriftskunder og de registrerte gå til søksmål.
– Her vil det ha betydning om de registrerte og bedriftskundene burde vært varslet, og om mangel av varsel ledet til at de registrerte ikke kunne beskytte seg.
Sinte kunder
Når det gjelder bedriftskundene vil avtalen og hva som står i den om taushetsplikt og sikkerhet for kundedata, også ha betydning.
– For bedriftskundene vil et krav avhenge av om den angrepne bedrift har opptrådt uaktsomt og/eller har brutt avtalen med bedriftskundene.
Her må det også vurderes om sikkerhetssvikten var systematisk og hvor alvorlig den var, og om den angrepne bedriften skulle ha varslet Datatilsynet, kunder og de registrerte, men ikke gjorde det.
– I tillegg vil manglende varsling kunne gi omdømmetap og sinte kunder. Det siste kan være like skadelig for bedriften.
Vil endre seg
– I Norge har vi svært få eksempler på slike søksmål, sier advokaten.
– Men jeg tror dette vil endre seg over tid, legger han til. Spesielt dersom kundene lider tap som følge av at deres data havner hos trusselaktører, sier han, og trekker frem Nordlo-saken.
– Det foreligger en ganske kjent tingrettsdom hvor en angrepet driftsleverandør med det vi må kunne kalle svak sikkerhet, slapp unna større erstatningskrav fordi det var avtalt ansvarsbegrensninger i kontrakten. Imidlertid forelå det ikke manglende varsling i den saken, og heller ikke lovpålagt taushetsplikt.